Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

방화벽 필터 구성 가이드라인

이 주제는 다음과 같은 정보를 다루고 있습니다.

방화벽 필터 구성을 위한 명령문 계층

표준 방화벽 필터를 구성하기 위해 다음 명령문을 포함할 수 있습니다. IPv4 표준 방화벽 필터의 경우 family inet 명령문이 선택 사항입니다. IPv6 표준 방화벽 필터의 경우 family inet6 명령문이 필수입니다.

다음과 같은 계층 수준 중 하나에 방화벽 구성을 포함할 수 있습니다.

  • [edit]

  • [edit logical-systems logical-system-name]

주:

스테이트리스 방화벽 필터링의 경우, 터널 대상을 향한 다음 홉 인터페이스인 인터페이스의 입력 트래픽에 적용된 방화벽 필터를 통해 출력 터널 트래픽을 허용해야 합니다. 방화벽 필터는 터널을 통해 라우터(또는 스위치)에서 나가는 패킷에만 영향을 미치고 있습니다.

방화벽 필터 프로토콜 패밀리

방화벽 필터 구성은 특정 프로토콜 패밀리에 따라 다릅니다. 명령문에 트래픽을 필터링할 프로토콜 패밀리를 지정하기 위한 다음 명령문 중 하나를 firewall 포함합니다.

  • family any—프로토콜 독립 트래픽을 필터링합니다.

  • family inet—IPv4(Internet Protocol version 4) 트래픽을 필터링하려면.

  • family inet6—IPv6(Internet Protocol version 6) 트래픽을 필터링하려면.

  • family mpls—트래픽을 MPLS 필터링.

  • family vpls—VPLS(Virtual Private LAN Service) 트래픽을 필터링합니다.

  • family ccc—레이어 2 CCC(Circuit Cross-Connection) 트래픽을 필터링합니다.

  • family bridge—MX 시리즈 3D 유니버설 에지 라우터 전용 레이어 2 브리지 트래픽을 필터링합니다.

  • family ethernet-switching—레이어 2(Ethernet) 트래픽을 필터링합니다.

family family-name명령문은 IPv4가 아니라 프로토콜 패밀리를 지정하는 데만 필요합니다. IPv4 방화벽 필터를 구성하기 위해 명령문을 포함하지 않고 계층 수준으로 필터를 구성할 [edit firewall]family inet[edit firewall][edit firewall family inet] 있습니다.

주:

브리지 패밀리 필터의 경우 IP-프로토콜 일치 기준은 IPv4에서만 지원하며 IPv6는 지원되지 않습니다. MX 3D MPC 라인 카드와 같은 JUNOS Trio 칩세트가 지원하는 라인 카드에 해당됩니다.

방화벽 필터 이름 및 옵션

명령문에 방화벽 필터를 만들고 이름을 지정하는 family family-namefilter filter-name 명령문을 포함할 수 있습니다. 필터 이름에는 문자, 번호, 하이픈(-)이 포함될 수 있으며 최대 64자까지 입력할 수 있습니다. 이름에 공백을 포함하기 위해 전체 이름을 견적 마크(" ")에 동봉합니다.

계층 [edit firewall family family-name filter filter-name] 수준에서 다음 명령문은 선택 사항입니다.

  • accounting-profile

  • instance-shared (MPCS(Modular Port Concentrators)를 장착한 MX 시리즈 라우터만 해당)

  • interface-specific

  • physical-interface-filter

방화벽 필터 조건

명령문에 필터 용어를 만들고 이름화하는 filter filter-nameterm term-name 명령문을 포함할 수 있습니다.

  • 방화벽 필터에서 하나 이상의 용어를 구성해야 합니다.

  • 방화벽 필터 내의 각 용어에 대한 고유 이름을 지정해야 합니다. 이 용어의 이름은 문자, 번호, 하이픈(-)을 포함할 수 있으며 최대 64자까지 길 수 있습니다. 이름에 공백을 포함하기 위해 전체 이름을 견적 마크(" ")에 동봉합니다.

  • 방화벽 필터 구성 내에서 용어를 지정하는 순서가 중요합니다. 방화벽 필터 용어는 구성 순서대로 평가됩니다. 기본적으로 기존 필터 끝에 새 용어가 항상 추가됩니다. 구성 모드 명령을 사용하여 방화벽 필터의 조건을 재조정할 insert 수 있습니다.

계층 수준에서 명령문은 명령문과 동일한 용어나 [edit firewall family family-name filter filter-name term term-name]filter filter-name 명령문으로 fromthen 유효하지 않습니다. 이 계층 수준에 포함된 경우, filter filter-name 명령문은 방화벽 필터를 중첩하는 데 사용됩니다.

방화벽 필터 일치 조건

방화벽 필터 일치 조건은 필터링되는 트래픽 유형에 따라 다릅니다.

태그가 MPLS IPv4 또는 IPv6 트래픽을 제외하고, 명령문에 명시된 용어의 일치 조건을 from 지정합니다. MPLS 태그가 지정된 IPv4 트래픽의 경우, 명령문에 있는 용어의 IPv4 주소별 일치 조건과 명령문에 있는 용어의 IPv4 포트별 일치 조건을 ip-version ipv4protocol (tcp | udp) 지정합니다.

MPLS IPv6 트래픽의 경우, 명령문에 있는 용어의 IPv6 주소별 일치 조건과 명령문에 있는 IPv6 포트별 일치 조건을 ip-version ipv6protocol (tcp | udp) 지정합니다.

표 1 방화벽 필터를 구성할 수 있는 트래픽 유형을 설명합니다.

표 1: 프로토콜 패밀리에 따라 방화벽 필터 일치 조건

트래픽 유형

일치하는 조건이 지정된 계층 수준

프로토콜 독립적

[edit firewall family any filter filter-name term term-name]

전체 일치 조건 목록은 프로토콜 독립 트래픽에 대한 방화벽 필터 일치 조건을 참조합니다.

IPv4

[edit firewall family inet filter filter-name term term-name]

전체 일치 조건 목록은 IPv4 트래픽에대한 방화벽 필터 일치 조건을 참조하세요.

IPv6

[edit firewall family inet6 filter filter-name term term-name]

전체 일치 조건 목록은 IPv6 트래픽에대한 방화벽 필터 일치 조건을 참조하세요.

MPLS

[edit firewall family mpls filter filter-name term term-name]

전체 일치 조건 목록은 트래픽에 대한 방화벽 필터 일치 MPLS 를 참조하세요.

네트워크 플로우의 IPv4 MPLS 주소

[edit firewall family mpls filter filter-name term term-name ip-version ipv4 ]

일치 조건의 전체 목록은 MPLS-Tagged IPv4 또는 IPv6 Traffic의방화벽 필터 일치 조건을 참조하세요.

플로우의 IPv4 MPLS 포트

[edit firewall family mpls filter filter-name term term-name ip-version ipv4 protocol (tcp | udp)]

일치 조건의 전체 목록은 MPLS-Tagged IPv4 또는 IPv6 Traffic의방화벽 필터 일치 조건을 참조하세요.

네트워크 플로우의 IPv6 MPLS 주소

[edit firewall family mpls filter filter-name term term-name ip-version ipv6 ]

일치 조건의 전체 목록은 MPLS-Tagged IPv4 또는 IPv6 Traffic의방화벽 필터 일치 조건을 참조하세요.

포트 플로우의 IPv6 MPLS 포트

[edit firewall family mpls filter filter-name term term-name ip-version ipv6 protocol (tcp | udp)]

일치 조건의 전체 목록은 MPLS-Tagged IPv4 또는 IPv6 Traffic의방화벽 필터 일치 조건을 참조하세요.

VPLS

[edit firewall family vpls filter filter-name term term-name]

전체 일치 조건 목록은 VPLS트래픽에 대한 방화벽 필터 일치 조건을 참조하세요.

레이어 2 CCC

[edit firewall family ccc filter filter-name term term-name]

전체 일치 조건 목록은 레이어 2 CCC트래픽에 대한 방화벽 필터 일치 조건을 참조하세요.

레이어 2 브리그링

(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당)

[edit firewall family bridge filter filter-name term term-name]

[edit firewall family ethernet-switching filter filter-name term term-name] (EX 시리즈 스위치만 해당)

전체 일치 조건 목록은 레이어 2 브리지링 트래픽에 대한 방화벽 필터 일치 조건을 참조하세요.

일치 조건(의 , 또는 일치 조건)에서 IPv6 주소를 지정하는 addressdestination-addresssource-address 경우, RFC 4291, IP Version 6 Addressing Architecture에서설명하는 텍스트 표현을 위해 구문을 사용해야 합니다. IPv6 주소에 대한 자세한 내용은 IPv6 개요지원 IPv6 표준 을 참조하십시오.

방화벽 필터 작업

방화벽 필터 용어에 대한 명령문에서 해당 용어와 일치하는 패킷에서 수행할 조치를 then 지정할 수 있습니다.

표 2 방화벽 필터 용어로 지정할 수 있는 작업 유형을 요약합니다.

표 2: 방화벽 필터 작업 범주

작업 유형

설명

코멘트

종료

특정 패킷에 대한 방화벽 필터의 모든 평가를 중단합니다. 라우터(또는 스위치)는 지정된 작업을 수행하며 패킷을 검사하는 데 추가 용어를 사용할 필요는 없습니다.

방화벽 필터 용어에서 단 하나의 종료 작업만 지정할 수 있습니다. 그러나 단일 용어에 하나 이상의 비정정적 작업을 통해 한 가지 종료 조치를 지정할 수 있습니다. 예를 들어, 용어 내에서 acceptcountsyslog 종료 조치를 포함하는 용어의 수에 관계없이 시스템이 한 기간 내에 종료 작업을 처리하면 전체 방화벽 필터의 처리가 중단됩니다.

방화벽 필터 종료 작업을 참조하십시오.

비정형

패킷에서 다른 기능(카운터 증분, 패킷 헤더에 대한 로깅 정보 로깅, 패킷 데이터 샘플링 또는 시스템 로그 기능을 사용하여 원격 호스트로 정보 전송 등)을 수행하지만, 패킷을 검사하기 위해 추가 용어가 사용됩니다.

모든 비정기적 조치에는 암시적 수용 조치가 포함됩니다. 동일한 기간에 다른 종료 조치가 구성되지 않은 경우 이 승인 조치가 수행됩니다.

방화벽 필터 비정기 작업을 참조합니다.

플로우 제어

표준 방화벽 필터의 경우, 해당 작업은 라우터(또는 스위치)가 패킷에서 구성된 작업을 수행하도록 지시한 다음 필터를 종료하는 대신 필터에서 다음 용어를 사용하여 패킷을 next term 평가합니다. 조치가 포함된 경우, 방화벽 필터의 다음 용어와 일치하는 next term 패킷을 평가합니다. 그렇지 않은 경우, 방화벽 필터의 후속 조건과 일치되는 패킷을 평가하지 않습니다.

예를 들어, 논 터미트 조치를 통해 용어를 구성하면 암시적에서 암시적 행동으로 용어가 countdiscardaccept 변경됩니다. 이 조치는 방화벽 필터의 지속적 next term 평가를 강제합니다.

동일한 필터 용어에서 종료 작업을 사용하여 작업을 next term 구성할 수 없습니다. 그러나 동일한 필터 용어에서 또 다른 무정정 작업으로 다음 용어 조치를 구성할 수 있습니다.

표준 방화벽 필터 구성당 최대 1,024 작업이 next term 지원됩니다. 이 제한을 초과하는 표준 방화벽 필터를 구성하면 지원자 구성에서 커밋 오류가 발생합니다.

주:

진화된 Junos OS 작업의 마지막 next term 용어로 나타나지 않습니다. 필터 용어는 조치로 지정되지만 구성된 일치 조건이 없는 경우 next term 지원되지 않습니다.