Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

예를 들면 다음과 같습니다. 인터페이스 그룹에서 스테이트리스 방화벽 필터 구성

방화벽 필터는 네트워크를 보호하고 네트워크 관리를 간소화하는 데 필수적입니다. 따라서 Junos OS 스테이트리스 방화벽 필터를 구성하여 시스템을 통해 데이터 패킷 전송을 제어하고 필요한 경우 패킷을 조작할 수 있습니다. 인터페이스 그룹에 스테이트리스 방화벽 필터를 적용하면 인터페이스 그룹의 각 인터페이스를 통해 전송되는 패킷을 필터링할 수 있습니다. 이 예에서는 특정 인터페이스 그룹에 대해 태그가 지정된 패킷과 일치하도록 표준 stateless 방화벽 필터를 구성하는 방법을 보여줍니다.

요구 사항

이 예에서는 다음과 같은 하드웨어 및 소프트웨어 구성 요소를 활용합니다.

  • 라우팅 인스턴스에 속하는 인터페이스를 통해 물리적 또는 주니퍼 네트웍스 논리적으로 서로 연결되는 2개의 라우터 또는 스위치

  • Junos OS Release 7.4 이상

개요

스테이트리스 방화벽 필터를 인터페이스 그룹에 적용하여 인터페이스 그룹의 모든 인터페이스에 적용할 수 있습니다. 이를 통해 다양한 인터페이스에서 패킷 필터링을 동시에 관리할 수 있습니다.

이 예에서는 인터페이스 그룹에 속하는 두 개의 라우터 또는 스위치 인터페이스를 구성합니다. 또한 3가지 조건의 스테이트리스 방화벽 필터를 구성할 수 있습니다. 용어적으로 필터는 인터페이스 그룹에서 수신된 태그로 태그가 지정된 패킷과 ICMP 프로토콜 태그를 term1 일치합니다. 필터는 조건에 일치하는 패킷을 카운트, 로그 및 거부합니다. 용어로, 필터는 ICMP 프로토콜 태그가 포함된 term2 패킷과 일치합니다. 필터는 조건과 일치하는 모든 패킷을 카운트하고 기록하며 수락합니다. 용어적으로 필터는 모든 전송 term3 패킷을 계산합니다.

방화벽 필터를 라우팅 인스턴스에 적용하면 인터페이스 그룹의 모든 인터페이스에 필터링 메커니즘을 동시에 적용할 수 있습니다. 이를 위해 인터페이스 그룹의 모든 인터페이스는 단일 라우팅 인스턴스에 속해야 합니다.

주:

방화벽 필터를 루프백 인터페이스에 적용하면 인터페이스는 해당 인터페이스로 전달되는 모든 패킷을 라우팅 엔진.

그림 1: 인터페이스 그룹에서 스테이트리스 방화벽 필터 구성인터페이스 그룹에서 스테이트리스 방화벽 필터 구성

CLI Quick Configuration에는 에 있는 모든 디바이스에 대한 구성이 표시되어 그림 1 있습니다. 섹션의 단계별 절차는 Device R1의 단계를 설명합니다.

구성

CLI 빠른 구성

이 예제를 신속하게 구성하려면 다음 명령을 복사하여 텍스트 파일에 붙여넣기하고, 라인 끊기를 제거하고, 네트워크 구성과 일치하는 데 필요한 세부 정보를 변경하고, 계층 수준에서 명령어를 CLI 입력한 다음 구성 모드에서 [edit]commit 입력합니다.

디바이스 R0

디바이스 R1

인터페이스 그룹에서 Stateless Firewall Filter 구성 및 적용

단계별 절차

다음 예제에서는 구성 계층의 다양한 수준을 탐색해야 합니다. 데이터 유저 가이드의 CLI 정보는 CLI 구성 모드에서 CLI 편집자참조하십시오.

인터페이스 그룹에서 스테이트리스 filter_if_group 방화벽 필터를 구성합니다.

  1. 스테이트리스 방화벽 필터를 filter_if_group 생성합니다.

  2. 인터페이스를 구성하고 인터페이스 그룹에 2개의 인터페이스를 1 할당합니다.

  3. 인터페이스 그룹 및 ICMP 프로토콜에서 수신된 패킷과 일치하도록 term11 용어를 구성합니다.

  4. 일치하는 모든 패킷의 수, 기록 및 거부를 위해 term1 용어를 구성합니다.

  5. ICMP 프로토콜과 패킷을 일치하도록 term2 용어를 구성합니다.

  6. 일치하는 모든 패킷을 카운트, 기록 및 수용하기 위해 term2 용어를 구성합니다.

  7. 모든 전송 term3 패킷을 계산하도록 용어를 구성합니다.

  8. 방화벽 필터를 라우팅 인스턴스에 적용하여 라우터(또는 스위치의 인터페이스) 그룹에 적용합니다.

  9. 디바이스 구성이 완료되면 지원자 구성을 커밋합니다.

결과

구성 모드에서 , 및 명령어를 발행하여 show interfacesshow firewallshow forwarding-options 구성을 확인 출력이 의도한 구성을 표시하지 않는 경우 이 예제의 지침을 반복하여 구성을 수정합니다.

확인

구성이 제대로 작동하고 있는지 확인합니다.

인터페이스 구성 확인

목적

인터페이스가 올바르게 구성되었는지 확인합니다.

실행

인터페이스의 상태를 표시하기 위해 show interfaces terse 작업 모드 명령을 사용합니다.

디바이스 R0

디바이스 R1

의미

Devices R0 및 R1의 모든 인터페이스는 물리적으로 연결되고 연결되어 있습니다. Device R1의 인터페이스 그룹은 1 ge-0/0/0.0 및 ge-0/0/2.0의 두 인터페이스로 구성됩니다.

스테이트리스 방화벽 필터 구성 검증

목적

방화벽 필터 일치 조건이 올바르게 구성되었는지 확인합니다.

실행

  • 방화벽 필터 카운터를 표시하기 위해 show firewall filter filter_if_group 작업 모드 명령을 입력합니다.

  • 방화벽 필터에서 평가하는 패킷에 대한 패킷 헤더의 로컬 로그를 표시하려면 show firewall log 작업 모드 명령을 입력합니다.

  • 디바이스 R1의 인터페이스 그룹에서 방화벽 필터가 활성 상태인지 확인하려면 Device R0의 인터페이스에서 1 CLI 명령을 ping <address> 사용합니다.

  • 방화벽 필터가 인터페이스 그룹에 없는 인터페이스에 적용되지 않는지 확인하려면 Device R0의 인터페이스에서 1 CLI 명령을 ping <address> 사용합니다.

의미

스테이트리스 방화벽 필터는 인터페이스 그룹의 모든 인터페이스에 1 적용됩니다. 스테이트리스(stateless) 방화벽 필터의 일치 조건은 인터페이스 그룹과 Source ICMP 프로토콜의 인터페이스에서 수신 또는 전송되는 패킷을 카운트, 로그 및 term11 거부합니다. 용어 일치 조건은 ICMP 프로토콜에 태그된 패킷과 일치하며 해당 패킷을 카운트, 로그 및 term2 수락합니다. 용어 일치 조건은 모든 전송 term3 패킷을 계산합니다.