Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

방화벽 필터 개요(QFX 시리즈)

ACL(Access Control List)이라고도 하는 방화벽 필터는 인터페이스를 전송하는 패킷을 허용 또는 폐기할 것인지 여부를 정의하는 규칙을 제공합니다. 패킷이 수락되면 CoS(Class-of-Service) 마킹(유사한 유형의 트래픽을 함께 그룹화하고 각 트래픽 유형을 서비스 우선 순위가 있는 클래스로 취급) 및 트래픽 정치(전송 또는 수신 트래픽의 최대 속도 제어)와 같은 패킷에 대한 더 많은 작업을 구성할 수 있습니다.

방화벽 필터를 구성하여 패킷이 포트에 들어오거나 나가기 전에 패킷을 허용 또는 폐기할 위치, VLAN, 레이어 2 CCC, 레이어 3(라우팅된) 인터페이스, RVI(Routed VLAN Interface) 또는 MPLS 구성할 수 있습니다.

수신(입력) 방화벽 필터는 인터페이스 또는 VLAN에 입력하는 패킷에 적용되고, 인터페이스 또는 VLAN에서 나가는 패킷에 egress(출력) 방화벽 필터가 적용됩니다.

필터를 적용할 수 있는 위치

방화벽 필터를 구성한 다음에 적용할 수 있습니다.

  • 포트—레이어 2 트래픽 전송 시스템 포트를 필터합니다.

  • VLAN—VLAN에 들어오거나, VLAN 내에서 브리전스되거나, VLAN을 남겨두는 레이어 2 패킷에 대한 필터 및 액세스 제어를 제공합니다.

  • 레이어 3(라우팅된) 인터페이스—IPv4 및 IPv6 인터페이스, RVI(Routed VLAN Interfaces) 및 루프백 인터페이스에서 트래픽을 필터합니다. 루프백 인터페이스는 스위치 자체로 전송되거나 스위치에 의해 생성된 트래픽을 필터합니다.

  • 레이어 2 CCC 인터페이스—필터 레이어 2 CCC(Circuit Cross-Connect) 인터페이스를 필터합니다.

  • MPLS—인터페이스 MPLS 필터.

또한 방화벽 필터를 QFX 및 독립형 스위치의 관리 인터페이스(예: me0)에 EX4600 수 있습니다. 필터를 다른 시스템 또는 QFX3000-G 인터페이스에 적용할 QFX3000-M 없습니다.

주:

주어진 방향에 대해 포트, VLAN 또는 Layer 2 CCC 인터페이스에 하나의 방화벽 필터만 적용할 수 있습니다. 예를 들어 인터페이스 ge-0/0/6.0의 경우 ingress 방향에 필터 1개와 egress 방향에 필터 1개를 적용할 수 있습니다.

  • (QFX 시리즈) 릴리스 Junos OS 릴리스 13.2X51-D15 필터를 egress 방향의 루프백 인터페이스에 적용할 수 있습니다.

  • (QFX10000) 릴리스 Junos OS 릴리스 18.2R1 레이어 2 서킷 인터페이스에서 ingress 및 egress 방화벽 필터를 적용하고 countdiscard Policer 작업으로 적용할 수 있습니다.

  • (QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) Junos OS Release 19.2R1 시작하여 interfaceforwarding-class IPv4 및 IPv6 인터페이스의 egress 방향에서 을 및 일치 조건을 적용할 수 loss-priority 있습니다.

방화벽 필터의 구성

방화벽 필터를 구성할 경우, 패밀리 주소 유형(IPv4용), inet6(IPv6용), 회로 상호 연결(CCC) 또는 MPLS), 필터링 기준(조건 및 일치 조건)과 일치할 경우 취할 조치를 정의합니다.

각 용어는 다음으로 구성됩니다.

  • 일치 조건—패킷이 포함해야 하는 값과 일치되는 것으로 간주됩니다. IP, TCP, UDP 또는 ICMP 헤더의 대부분의 필드에 대한 값을 지정할 수 있습니다. 인터페이스 이름에서도 일치할 수 있습니다.

  • 조치—패킷이 일치 조건과 일치하는 경우 수행된 조치. 일치하는 패킷을 수락, 폐기 또는 거부하도록 방화벽 필터를 구성한 다음, 카운트, 분류 및 정치와 같은 더 많은 작업을 수행할 수 있습니다. 기본 조치는 허용됩니다.

방화벽 필터의 처리 방법

필터에 여러 용어가 있는 경우 용어의 순서가 중요합니다. 패킷이 첫 번째 용어와 일치하면 스위치는 해당 용어에 정의된 조치를 취하며 다른 용어는 평가되지 않습니다. 스위치가 패킷과 첫 번째 용어 간의 일치를 찾지 못하면 패킷을 다음 용어와 비교합니다. 패킷과 두 번째 용어 간에 일치가 없는 경우, 시스템은 일치하는 것이 발견될 때까지 필터의 각 연속 용어와 패킷을 계속 비교합니다. 만약 일치하는 용어가 없는 경우, 스위치는 기본적으로 패킷을 폐기합니다.

출시 내역 표
릴리스
설명
19.2R1
(QFX10002-36Q, QFX10002-72Q, QFX10002-60C, QFX10008, QFX10016, PTX10008, PTX10016) Junos OS Release 19.2R1 시작하여 interfaceforwarding-class IPv4 및 IPv6 인터페이스의 egress 방향에서 을 및 일치 조건을 적용할 수 loss-priority 있습니다.
18.2R1
(QFX10000) 릴리스 Junos OS 릴리스 18.2R1 레이어 2 서킷 인터페이스에서 ingress 및 egress 방화벽 필터를 적용하고 countdiscard Policer 작업으로 적용할 수 있습니다.
13.2X51-D15
(QFX 시리즈) 릴리스 Junos OS 릴리스 13.2X51-D15 필터를 egress 방향의 루프백 인터페이스에 적용할 수 있습니다.