Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예를 들면 다음과 같습니다. 인터페이스 그룹에서 스테이트리스(Stateless) 방화벽 필터 구성

방화벽 필터는 네트워크를 보호하고 네트워크 관리를 단순화하는 데 필수적입니다. Junos OS 스테이트리스 방화벽 필터를 구성하여 시스템을 통해 데이터 패킷의 전송을 제어하고 필요에 따라 패킷을 조작할 수 있습니다. 무상태 방화벽 필터를 인터페이스 그룹에 적용하면 인터페이스 그룹의 각 인터페이스를 통해 전송하는 패킷을 필터링하는 데 도움이 됩니다. 이 예는 특정 인터페이스 그룹에 태그 처리된 패킷과 일치하도록 표준 무상태 방화벽 필터를 구성하는 방법을 보여줍니다.

요구 사항

이 예는 다음과 같은 하드웨어 및 소프트웨어 구성 요소를 사용합니다.

  • 라우팅 인스턴스에 속한 인터페이스를 통해 물리적으로 또는 논리적으로 서로 연결된 두 개의 주니퍼 네트웍스 라우터 또는 스위치

  • Junos OS 릴리스 7.4 이상

개요

무상태 방화벽 필터를 인터페이스 그룹에 적용하여 인터페이스 그룹의 모든 인터페이스에 적용할 수 있습니다. 이를 통해 다양한 인터페이스에서 패킷 필터링을 동시에 관리할 수 있습니다.

이 예에서는 인터페이스 그룹에 속하도록 두 개의 라우터 또는 스위치 인터페이스를 구성합니다. 또한 스테이트리스(stateless) 방화벽 필터를 세 개의 용어로 구성합니다. 용어 term1에서 필터는 해당 인터페이스 그룹에서 수신된 대로 태그 처리된 패킷과 일치하며 ICMP 프로토콜 태그를 포함합니다. 필터는 조건과 일치하는 패킷을 카운트, 로그 및 거부합니다. 용어 term2로 이 필터는 ICMP 프로토콜 태그를 포함하는 패킷과 일치합니다. 필터는 조건과 일치하는 모든 패킷을 카운트, 로그 및 허용합니다. 용어 term3로 필터는 모든 전송 패킷을 계산합니다.

방화벽 필터를 라우팅 인스턴스에 적용하여 인터페이스 그룹의 모든 인터페이스에 필터링 메커니즘을 동시에 적용할 수 있습니다. 이를 위해서는 인터페이스 그룹의 모든 인터페이스가 단일 라우팅 인스턴스에 속해야 합니다.

주:

방화벽 필터를 루프백 인터페이스에 적용하면 인터페이스가 라우팅 엔진 목적지로 향하는 모든 패킷을 필터링합니다.

그림 1: 인터페이스 그룹에서 스테이트리스(Stateless) 방화벽 필터 구성인터페이스 그룹에서 스테이트리스(Stateless) 방화벽 필터 구성

CLI 빠른 구성은 의 모든 디바이스 그림 1에 대한 구성을 보여줍니다. 단계별 절차 섹션은 디바이스 R1의 단계를 설명합니다.

구성

CLI 빠른 구성

이 예를 빠르게 구성하려면, 아래 명령을 복사하여 텍스트 파일로 붙여 넣은 다음 모든 라인브러브를 제거하고, 네트워크 구성을 일치하는 데 필요한 세부 사항을 바꾸고 계층 수준에서 명령을 CLI [edit] 로 복사해 붙여 넣은 다음, 구성 모드에서 을(를) 입력 commit 합니다.

디바이스 R0

디바이스 R1

인터페이스 그룹에서 무상태 방화벽 필터 구성 및 적용

단계별 절차

다음 예제에서는 구성 계층에서 다양한 수준의 탐색이 필요합니다. CLI 탐색에 대한 정보는 CLI 사용자 가이드에서 을(를) 참조하십시오구성 모드에서 CLI 편집기 사용.

인터페이스 그룹에서 스테이트리스 방화벽 필터 filter_if_group 를 구성하려면 다음을 수행합니다.

  1. 스테이트리스(stateless) 방화벽 필터 filter_if_group를 생성합니다.

  2. 인터페이스를 구성하고 인터페이스 그룹에 1두 개의 인터페이스를 할당합니다.

  3. 인터페이스 그룹 1 및 ICMP 프로토콜에서 수신된 패킷과 일치하도록 용어를 term1 구성합니다.

  4. 일치하는 모든 패킷을 카운트, 로그, 거부하기 위한 용어를 term1 구성합니다.

  5. 패킷과 ICMP 프로토콜을 일치하도록 용어를 term2 구성합니다.

  6. 일치하는 모든 패킷을 카운트, 로그 및 수락하도록 용어를 term2 구성합니다.

  7. 모든 전송 패킷을 계산하도록 용어를 term3 구성합니다.

  8. 방화벽 필터를 라우팅 인스턴스에 적용하여 라우터(또는 스위치) 인터페이스 그룹에 적용합니다.

  9. 디바이스 구성이 완료되면 후보 구성을 커밋합니다.

결과

구성 모드에서, show firewallshow forwarding-options 명령을 실행하여 구성을 show interfaces확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 지침을 반복하여 구성을 수정합니다.

확인

구성이 제대로 작동하는지 확인합니다.

인터페이스 구성 확인

목적

인터페이스가 제대로 구성되었는지 확인합니다.

실행

인터페이스의 상태를 표시하려면 작동 모드 명령을 사용합니다 show interfaces terse .

디바이스 R0

디바이스 R1

의미

디바이스 R0 및 R1의 모든 인터페이스는 물리적으로 연결되고 작동합니다. 디바이스 R1의 인터페이스 그룹은 1 두 개의 인터페이스(즉 ge-0/0/0.0 및 ge-0/0/2.0)로 구성됩니다.

스테이트리스 방화벽 필터 구성 확인

목적

방화벽 필터 일치 조건이 제대로 구성되었는지 확인합니다.

실행

  • 방화벽 필터 카운터를 표시하려면 작동 모드 명령을 입력 show firewall filter filter_if_group 합니다.

  • 방화벽 필터가 평가한 패킷에 대한 패킷 헤더의 로컬 로그를 표시하려면 운영 모드 명령을 입력합니다 show firewall log .

  • 방화벽 필터가 디바이스 R1의 인터페이스 그룹에서 1 활성화되어 있는지 확인하려면 디바이스 R0의 CLI에서 운영 모드 명령을 사용합니다 ping <address> .

  • 방화벽 필터가 인터페이스 그룹에 1없는 인터페이스에 적용되지 않도록 하려면 디바이스 R0의 CLI에서 운영 모드 명령을 사용합니다 ping <address> .

의미

스테이트리스 방화벽 필터는 인터페이스 그룹의 1모든 인터페이스에 적용됩니다. 스테이트리스 방화벽 필터의 용어 term1 일치 조건은 인터페이스 그룹 1 및 소스 ICMP 프로토콜의 인터페이스에서 수신되거나 전송된 패킷을 카운트, 로그 및 거부합니다. 일치 조건이라는 용어 term2 는 ICMP 프로토콜로 태그된 패킷과 일치하며 해당 패킷을 카운트, 로그 및 수락합니다. 일치 조건이라는 용어 term3 는 모든 전송 패킷을 계산합니다.