Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

주소 필드 기반의 방화벽 필터 일치 조건

특정 주소 또는 Prefix 값에 따라 IPv4 소스 및 대상 주소, IPv6 소스 및 대상 주소 또는 미디어 액세스 제어(주소)(MAC) 소스 및 대상 주소와 같은 패킷 주소 필드를 평가하는 방화벽 필터 일치 조건을 구성할 수 있습니다.

주소 필드에 기반한 방화벽 필터 일치 조건의 '0/0 제외' 주소에 암시적 일치

주소 또는 주소 프리픽스를 기반으로 하는 모든 방화벽 필터 일치 조건은 0.0.0.0/0 except 주소(IPv4 또는 VPLS 트래픽의 경우) 또는(IPv6 트래픽의 경우)의 암시적 일치와 0:0:0:0:0:0:0:0/0 except 연계됩니다. 그 결과, 지정된 주소 필드가 지정된 주소 또는 주소 Prefix와 일치하지 않는 패킷이 전체 용어와 일치하지 않습니다.

주소 필드와 서브넷 마스크 또는 Prefix 일치

지정된 주소 Prefix에 있는 소스 주소 또는 대상 주소와 일치하기 위해 단일 일치 조건을 지정할 수 있습니다.

IPv4 서브넷 마스크 말함

IPv4 주소의 경우 Prefix 길이가 아닌 서브넷 마스크 값을 지정할 수 있습니다. 몇 가지 예를 들면 다음과 같습니다.

Prefix Notation

address prefix를 지정하고, prefixprefix-length 다음 예제에서 대상 주소가 prefix와 일치하는 경우 매치가 10.0.0.0/8 발생합니다.

IPv4 주소의 기본 Prefix 길이

IPv4 주소에 대해 지정하지 않으면 /prefix-length prefix 길이가 기본값으로 /32 지정됩니다. 다음 예제에서는 기본 Prefix 값을 설명하고 있습니다.

IPv6 주소의 기본 Prefix 길이

/prefix-lengthIPv6 주소를 지정하지 않으면 prefix 길이가 기본값으로 /128 지정됩니다. 다음 예제에서는 기본 Prefix 값을 설명하고 있습니다.

MAC 주소의 기본 Prefix 길이

VPLS, Layer 2 CCC 또는 Layer 2 브리지잉 패킷의 MAC(미디어 액세스 제어(주소)) 주소를 지정하지 않으면 /prefix-length Prefix 길이가 기본값으로 /48 지정됩니다. 다음 예제에서는 기본 Prefix 값을 설명하고 있습니다.

주소 필드와 제외된 값 일치

주소 필드 일치 조건의 경우, 해당 주소 또는 prefix와 일치하지 않는 주소 필드에서 일치가 발생하고 있는 것을 지정할 수 except 있습니다.

IPv4 또는 IPv6 트래픽의 IP 주소 제외

다음 IPv4 및 IPv6 일치 조건의 경우, 해당 IP 주소 또는 prefix와 일치하지 않는 IP 주소 필드에서 일치가 발생했다고 지정할 수 except 있습니다.

  • address address except—소스 IP 주소 또는 대상 IP 주소가 지정된 주소 또는 prefix와 일치하지 않는 경우 일치가 발생합니다.

  • source-address address except—소스 IP 주소가 지정된 주소 또는 prefix와 일치하지 않을 경우 일치가 발생합니다.

  • destination-address address except—대상 IP 주소가 지정된 주소 또는 prefix와 일치하지 않을 경우 일치가 발생합니다.

다음 예제에서 에 있는 주소를 제외하고, prefix에 속하는 IPv4 대상 주소에 대해 일치가 172.0.0.0/8172.16.0.0/16 발생합니다. 다른 모든 주소는 암시적으로 이 조건과 일치하지 않습니다.

다음 예제에서, prefix에 없는 IPv4 대상 주소에 대해 일치가 10.1.1.0/24 발생합니다.

VPLS 또는 Layer 2 브리지잉 트래픽의 IP 주소 제외

MX 시리즈 라우터에서만 다음과 같은 VPLS 및 Layer 2 브리지잉 일치 조건의 경우, 특정 IP 주소 또는 Prefix와 일치하지 않는 IP 주소 필드에서 일치가 발생했다고 지정할 수 있는 키워드를 포함할 수 except 있습니다.

  • ip-address address except—소스 IP 주소 또는 대상 IP 주소가 지정된 주소 또는 prefix와 일치하지 않는 경우 일치가 발생합니다.

  • source-ip-address address except—소스 IP 주소가 지정된 주소 또는 prefix와 일치하지 않을 경우 일치가 발생합니다.

  • destination-ip-address address except—대상 IP 주소가 지정된 주소 또는 prefix와 일치하지 않을 경우 일치가 발생합니다.

MX 시리즈 라우터의 VPLS 트래픽 필터링을 위한 다음 예에서는 소스 IP 주소가 예외 범위에 들어 있으며 대상 IP 주소가 다음과 일치하는 경우 일치가 55.0.1.0/255.0.255.05172.16.5.0/8 발생합니다.

VPLS 또는 Layer 2 브리지잉 트래픽의 MAC 주소 제외

다음 VPLS 또는 Layer 2 브리지잉 트래픽 일치 조건의 경우, 지정된 MAC 주소 또는 Prefix와 일치하지 않는 MAC 주소 필드에서 일치가 발생했다고 지정할 키워드를 포함할 수 except 있습니다.

  • source-mac-address address except—소스 MAC 주소가 지정된 주소 또는 prefix와 일치하지 않을 경우 일치가 발생합니다.

  • destination-mac-address address except—대상 MAC 주소가 지정된 주소 또는 prefix와 일치하지 않는 경우 일치가 발생합니다.

모든 주소를 제외하려면 '0/0' 주소에서 명시적 일치가 필요합니다.

하나 이상의 주소- 예외 일치 조건(키워드를 사용하는 주소 일치 조건)으로 구성된 방화벽 필터 일치 조건을 지정하는 경우(일치할 수 있는 주소 일치 조건이 없는 경우), 구성된 except Prefix와 일치하지 않는 패킷은 전체 일치 작업에서 실패합니다. Prefix list에 없는 모든 주소와 일치하도록 방화벽 필터의 주소 예외 일치 조건을 구성하기 위해 용어에 일치 가능한 주소가 포함하도록 명시적 일치 조건을 0/0 포함합니다.

다음 예의 IPv4 트래픽을 위한 방화벽 필터의 경우, 용어가 일치하는 트래픽을 폐기하지 못하면 카운터는 작업 모드 명령의 출력에서 from-trusted-addressesINTRUDERS-COUNTshow firewall 누락됩니다.

prefix list에 없는 주소와 일치하기 위해 주소 예외 일치 조건의 필터 용어를 발생시, 일치 조건 집합에 명시적인 일치 조건을 0/0 포함하십시오.

소스 Prefix address를 일치 조건에 추가하면 이 용어는 일치되는 트래픽을 폐기하고 0.0.0.0/0from-trusted-addresses INTRUDERS-COUNT 카운터는 show firewall 작업 모드 명령의 출력에

IP 주소 필드와 단일 가치 매칭

IPv4 및 IPv6 트래픽과 MX 시리즈 라우터에서만 VPLS 및 Layer 2 브리지 트래픽의 경우 단일 일치 조건을 사용하여 소스 또는 대상 IP 주소 필드에 단일 주소 또는 Prefix 값을 일치할 수 있습니다.

IPv4 또는 IPv6 트래픽의 IP 주소 필드 일치

IPv4 또는 IPv6 트래픽의 경우 단일 일치 조건을 사용하여 소스 또는 대상 IP 주소 필드의 일치 조건과 동일한 주소 또는 Prefix 값을 지정할 수 있습니다. 조건과 일치 조건에 대해 동일한 주소를 지정하는 별도의 필터 용어를 생성하는 대신 일치 조건만 source-addressdestination-addressaddress 사용합니다. 소스 IP 주소 또는 대상 IP 주소가 지정된 주소 또는 prefix와 일치하는 경우 일치가 발생합니다.

만약 일치 조건이 있는 키워드를 사용하는 경우, 소스 IP 주소와 대상 IP 주소가 모두 예외가 적용되기 전에 지정된 값과 일치하면 매치가 exceptaddress 발생합니다.

일치 조건 또는 일치 조건을 지정하는 방화벽 필터 용어에서 일치 조건을 지정할 source-addressdestination-address 수도 address 없습니다.

VPLS 또는 Layer 2 브리지잉 트래픽의 IP 주소 필드 일치

MX 시리즈 라우터에서만 VPLS 또는 Layer 2 브리지잉 트래픽의 경우, 단일 일치 조건을 사용하여 소스 또는 대상 IP 주소 필드의 일치와 동일한 주소 또는 Prefix 값을 지정할 수 있습니다. 조건과 일치 조건에 대해 동일한 주소를 지정하는 별도의 필터 용어를 생성하는 대신 일치 조건만 source-ip-addressdestination-ip-addressip-address 사용합니다. 소스 IP 주소 또는 대상 IP 주소가 지정된 주소 또는 prefix와 일치하는 경우 일치가 발생합니다.

만약 일치 조건이 있는 키워드를 사용하는 경우, 소스 IP 주소와 대상 IP 주소가 모두 예외가 적용되기 전에 지정된 값과 일치하면 매치가 exceptip-address 발생합니다.

일치 조건 또는 일치 조건을 지정하는 방화벽 필터 용어에서 일치 조건을 지정할 source-ip-addressdestination-ip-address 수도 ip-address 없습니다.

주소 필드와 비연속 Prefix 일치

IPv4 트래픽만 해당되는 경우 IP 소스 또는 대상 주소 필드와 지정된 Prefix에 일치할 단일 일치 조건을 지정합니다. Prefix를 연속할 필요는 있습니다. 즉, 에지 또는 일치 조건 하의 Prefix는 서로 인접하거나 인접할 source-addressdestination-address 필요가 없습니다.

다음 예제에서 대상 주소가 prefix 또는 10.0.0.0/8 prefix와 일치하는 경우 매치가 192.168.0.0/32 발생합니다.

일치 조건 내에서 Prefix를 지정하는 순서는 중요하지 않습니다. 일치 조건의 모든 프리픽스에 대해 패킷을 평가하여 일치 여부가 결정됩니다. Prefix가 겹치는 경우, 일치 여부를 결정하는 데 가장 긴 일치 규칙이 사용됩니다. 비연속 Prefix의 일치 조건은 암시적 문을 포함하기 때문에, 일치 조건에 포함된 Prefix와 일치하지 않는 모든 Prefix가 명시적으로 일치하지 않는 것으로 0/0 except 간주됩니다.

Prefix는 순서 독립적이기 때문에 가장 긴 일치 규칙을 사용하기 때문에, 같은 유형(지정 여부에 따라 지정 여부)을 사용하는 한 더 짧은 연결(prefix)을 더 길게 except 합니다. 이는 더 긴 Prefix와 일치할 수 있는 모든 것이 더 짧은 연결과 일치하기 때문에,

다음 예제를 고려합니다.

일치 source-address 조건 내에서 두 주소가 무시됩니다. 값이 무시되는 이유는 동일한 형식의 주소에 172.16.3.0/16172.16.0.0/10 있기 때문에 무시됩니다. 암시적 일치 값으로 서브세이트하기 때문에 값이 10.2.2.2 except0.0.0.0/0 except 무시됩니다.

이 방화벽 필터에서 다음 소스 IP 주소를 평가한 다음 가정을 가정해보아야 합니다.

  • 소스 IP 주소 172.16.1.2 —이 주소는 prefix와 일치하기 때문에 명령문의 172.16.0.0/10then 작업이 실행됩니다.

  • 소스 IP 주소 172.16.2.2 —이 주소는 172.16.2.0/24 Prefix와 일치합니다. 이 prefix는 부정(즉, 키워드 포함)이기 때문에 except 명시적인 불일치가 발생합니다. 필터의 다음 용어가 하나인 경우 평가됩니다. 용어가 더 이상 없는 경우 패킷은 폐기됩니다.

  • 소스 IP 주소 —이 주소는 조건에 포함된 어떤 10.1.2.3 Prefix도 일치하지 source-address 않습니다. 대신, 일치 조건 하에서 구성된 Prefix 목록의 끝에서 암시적 일치를 일치하게 하여 불일치로 0.0.0.0/0 exceptsource-address 간주됩니다.

    이 명령문은 주소에 있기 때문에 무시됩니다(둘 다 동일한 172.16.3.0/24172.16.0.0/10 유형입니다.

    일치 조건 하에서 구성된 Prefix 목록의 끝에서 암시적 명령문에 의해 압도된 명령문이 10.2.2.2 except0.0.0.0/0 exceptsource-address 무시됩니다.

모범 사례:

방화벽 필터 용어에 일치 조건이 포함하며 후속 용어가 동일한 주소에 대한 일치 조건을 포함하는 경우, 후자의 임기에서 개입 조건에 의해 평가되기 전에 패킷을 처리할 from address addressfrom source-address address 수 있습니다. 따라서, 중간 조건에 따라 거부해야 하는 패킷을 대신 수락하거나, 승인해야 하는 패킷은 대신 거부될 수 있습니다.

이러한 공격이 발생하지 않도록 아래와 같은 작업을 권장합니다. 일치 조건이 포함된 모든 방화벽 필터 용어에 대해 해당 용어를 from address address 일치 조건이 있는 조건과 일치 조건이 있는 다른 from source-address addressfrom destination-address address 조건이 포함된 다른 조건이 있습니다.

주소 필드와 Prefix 목록 일치

라우팅 정책문 또는 패킷 주소 필드를 평가하는 stateless 방화벽 필터 일치 조건에서 사용할 IPv4 또는 IPv6 주소 프리픽스 목록을 정의할 수 있습니다.

IPv4 또는 IPv6 주소 프리픽스 목록을 정의하기 위해 명령문을 prefix-list prefix-list 포함하십시오.

다음 계층 수준으로 명령문을 포함할 수 있습니다.

  • [edit policy-options]

  • [edit logical-systems logical-system-name policy-options]

Prefix 목록을 정의한 후 IPv4 또는 IPv6 주소 prefix를 기반으로 방화벽 필터 일치 조건을 지정할 때 사용할 수 있습니다.