Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

방화벽 필터 개요(QFX 시리즈)

액세스 제어 목록(ACL)이라고도 하는 방화벽 필터는 인터페이스를 전송하는 패킷을 수락 또는 폐기할지 여부를 정의하는 규칙을 제공합니다. 패킷이 수락되면 CoS(Class of Service) 마킹(유사한 유형의 트래픽을 함께 그룹화하고 각 유형의 트래픽을 자체 서비스 우선 순위를 가진 클래스로 취급)과 트래픽 폴리싱(송수신된 최대 트래픽 속도 제어)과 같은 패킷에 더 많은 작업을 구성할 수 있습니다.

방화벽 필터를 구성하여 포트, VLAN, 레이어 2 CCC, 레이어 3(라우팅) 인터페이스, RVI(Routed VLAN Interface) 또는 MPLS 인터페이스에 들어가거나 나가기 전에 패킷을 수락하거나 폐기할 위치를 결정할 수 있습니다.

수신(입력) 방화벽 필터는 인터페이스 또는 VLAN에 들어오는 패킷에 적용되며, 인터페이스 또는 VLAN을 나가는 패킷에 송신(출력) 방화벽 필터가 적용됩니다.

주:

네트워크 포트, 레이어 2, 레이어 3 또는 IRB 인터페이스의 폴리서는 호스트 바인딩 트래픽을 폴리서하지 않습니다. 하지만 디도스(DDoS) 공격을 막으려면 라우팅 엔진을 보호하는 lo0에서 방화벽 필터를 생성할 수 있습니다.

필터를 적용할 수 있는 위치

방화벽 필터를 구성한 후 다음 내용에 적용할 수 있습니다.

  • 포트 -시스템 포트를 통과하는 레이어 2 트래픽을 필터링합니다.

  • VLAN—VLAN에 들어가거나, VLAN 내에서 브리징되거나, VLAN을 떠나는 레이어 2 패킷에 대한 액세스 제어를 필터링하고 제공합니다.

  • 레이어 3(라우팅된) 인터페이스 - IPv4 및 IPv6 인터페이스, 라우팅된 VLAN 인터페이스(RVI) 및 루프백 인터페이스의 트래픽을 필터링합니다. 루프백 인터페이스는 스위치 자체로 전송되거나 스위치에 의해 생성된 트래픽을 필터링합니다.

  • 레이어 2 CCC 인터페이스 - 레이어 2 CCC(Circuit Cross-Connect) 인터페이스를 필터링합니다.

  • MPLS — 인터페이스를 MPLS 필터링합니다.

또한 방화벽 필터를 QFX 및 EX4600 독립형 스위치의 관리 인터페이스(예: me0)에 적용할 수 있습니다. QFX3000-G 또는 QFX3000-M 시스템의 관리 인터페이스에 필터를 적용할 수 없습니다.

주:

주어진 방향으로 포트, VLAN 또는 레이어 2 CCC 인터페이스에 하나의 방화벽 필터만 적용할 수 있습니다. 예를 들어, 인터페이스 ge-0/0/6.0의 경우, 수신 방향에 대한 필터 한 개와 송신 방향에 대해 하나의 필터를 적용할 수 있습니다.

  • (QFX 시리즈) Junos OS 릴리스 13.2X51-D15부터 송신 방향으로 루프백 인터페이스에 필터를 적용할 수 있습니다.

  • (QFX10000) Junos OS 릴리스 18.2R1부터 레이어 2 서킷 인터페이스에서 및 으로 수신 및 송신 방화벽 필터를 폴리서 작업으로 countdiscard 적용할 수 있습니다.

  • (QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) Junos OS 릴리스 19.2R1부터는, 및 일치 조건을 IPv4 및 loss-priority IPv6 인터페이스의 송신 방향으로 적용interfaceforwarding-class할 수 있습니다.

주:

EX4600, QFX5000 시리즈 및 QFX5000 EVO 시리즈 스위치는 다른 라우팅 인스턴스에서 구성된 루프백 필터의 VRF 일치에 의존하지 않습니다. 라우팅 인스턴스당 루프백 필터(예: lo0.100, lo0.103, lo0.105)는 지원되지 않으며 예측할 수 없는 동작을 일으킬 수 있습니다. 루프백 필터(lo0.0)만 마스터 라우팅 인스턴스에 적용하는 것이 좋습니다.

방화벽 필터를 구성하는 요소

방화벽 필터를 구성할 때 패밀리 주소 유형(이더넷 스위칭, inet(IPv4용), inet6(IPv6용), CCC(Circuit Cross-Connect) 또는 MPLS), 필터링 기준(일치 조건의 용어)과 일치가 발생할 경우 수행할 작업을 정의합니다.

각 용어는 다음으로 구성됩니다.

  • 일치 조건 - 일치로 간주되기 위해 패킷이 포함되어야 하는 값입니다. IP, TCP, UDP 또는 ICMP 헤더의 대부분의 필드에 대한 값을 지정할 수 있습니다. 인터페이스 이름에서도 일치시킬 수 있습니다.

  • 작업 - 패킷이 일치 조건과 일치할 경우 수행된 작업입니다. 일치하는 패킷을 수락, 폐기 또는 거부하는 방화벽 필터를 구성한 다음 카운팅, 분류, 폴리싱과 같은 더 많은 작업을 수행할 수 있습니다. 기본 작업은 허용합니다.

방화벽 필터 처리 방법

필터에 여러 용어가 있는 경우, 용어의 순서가 중요합니다. 패킷이 첫 번째 용어와 일치하면 스위치는 해당 용어로 정의된 작업을 수행하며 다른 용어는 평가되지 않습니다. 스위치가 패킷과 첫 번째 용어 간의 일치를 찾지 못하면 패킷을 다음 용어와 비교합니다. 패킷과 두 번째 용어 사이에 일치가 발생하지 않으면 시스템은 일치가 발견될 때까지 필터의 각 연속 용어와 패킷을 계속 비교합니다. 일치하는 용어가 없으면 스위치는 기본적으로 패킷을 삭제합니다.

출시 내역 표
릴리스
설명
19.2R1
(QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) Junos OS 릴리스 19.2R1부터는, 및 일치 조건을 IPv4 및 loss-priority IPv6 인터페이스의 송신 방향으로 적용interfaceforwarding-class할 수 있습니다.
18.2R1
(QFX10000) Junos OS 릴리스 18.2R1부터 레이어 2 서킷 인터페이스에서 및 으로 수신 및 송신 방화벽 필터를 폴리서 작업으로 countdiscard 적용할 수 있습니다.
13.2X51-D15
(QFX 시리즈) Junos OS 릴리스 13.2X51-D15부터 송신 방향으로 루프백 인터페이스에 필터를 적용할 수 있습니다.