방화벽 필터 구성
다음 섹션의 단계에 따라 스위치에 방화벽 필터를 구성하고 적용합니다.
방화벽 필터 구성
방화벽 필터 구성 방법:
향상된 송신 방화벽 필터 구성(QFX5110 및 QFX5220 스위치)
하드웨어 제한으로 인해 QFX5110 및 QFX5220 스위치는 최대 1,000개의 송신 방화벽 필터(eRACL)만 지원할 수 있습니다. 확장 모드에서 스위치를 구성하여 이 수를 2000으로 늘릴 수 있습니다. 이 모드에서 스위치는 수신 TCAM 공간(IFP)을 사용하여 더 높은 확장성을 달성합니다.
송신 필터를 구성하려면 제품군 주소 유형(inet
IPv4의 경우) 또는 IPv6의 경우 (inet6
), 필터 이름 및 용어 이름을 지정합니다. 스위치에 적용 가능한 확장 옵션을 포함하고, 일치 조건 및 일치가 발생할 경우 취할 조치를 지정합니다. 그런 다음 인터페이스의 출력 방향으로 필터를 적용합니다.
확장 옵션을 구성, 수정 또는 삭제한 후에는 구성을 커밋하고 패킷 전달 엔진(PFE)을 다시 시작해야 합니다.
QFX5110의 송신 필터 수를 늘리려면 구성에 옵션을 포함합니다 egress-to-ingress
. 모든 용어 아래에 이 옵션을 추가할 수 있습니다. 다음은 샘플 구성입니다.
set firewall family inet filter f1 term t1 from egress-to-ingress set firewall family inet filter f1 term t1 from source-port 1500 set firewall family inet filter f1 term t1 then accept set interfaces irb unit 100 family inet filter output f1
QFX5220의 송신 필터 수를 늘리려면 문 아래에 egress-profile
옵션을 포함합니다eracl-scale
. 다음은 샘플 구성입니다.
옵션은 eracl-scale
전역 모드로 구성됩니다. 사용하도록 설정하면 기존 송신 필터가 크기 조정 모드에서 자동으로 다시 설치됩니다.
set system packet-forwarding-options firewall eracl-profile eracl-scale set firewall family inet filter f1 term t1 from source-port 1500 set firewall family inet filter f1 term t1 then accept set interfaces irb unit 100 family inet filter output f1
크기 조정 모드를 사용하도록 설정하면 다음과 같은 제한 사항이 적용됩니다.
-
송신 방향(VLAN에서 나가는 트래픽)으로만 필터를 적용할 수 있습니다.
-
inet6
및 프로토콜 제품군만inet
지원됩니다. -
GRE(Generic Routing Encapsulation) 인터페이스는 지원되지 않습니다.
-
송신 방화벽 필터에 대한 크기 조정 옵션만 사용합니다.
-
다른 송신 VLAN 또는 레이어 3 인터페이스에 동일한 일치 조건을 가진 필터를 적용할 수 없습니다. 유일하게 지원되는 작업은
accept
,discard
, 입니다count
. -
일치 조건은 수신 방화벽 필터 TCAM에 프로그래밍됩니다. 즉, 필터에 연결된 모든 카운터는 들어오는 VLAN의 트래픽을 계산합니다.
포트에 방화벽 필터 적용
포트에 방화벽 필터를 적용하는 방법:
VLAN에 방화벽 필터 적용
VLAN 방화벽 필터는 EVPN-VXLAN 환경의 QFX5100, QFX5100 Virtual Chassis, QFX5110 및 QFX5120 스위치에서 지원되지 않습니다.
방화벽 필터를 VLAN에 적용하는 방법:
방화벽 필터를 레이어 3(라우팅) 인터페이스에 적용하는 방법
IPv4 및 IPv6 인터페이스, 라우팅된 VLAN 인터페이스(RVI)( 통합 라우팅 및 브리징(IRB) 인터페이스라고도 함) 및 루프백 인터페이스에 방화벽 필터를 적용할 수 있습니다. 이들은 모두 레이어 3 라우팅 인터페이스로 간주됩니다.
(QFX5100 및 QFX5110 스위치) EVPN-VXLAN 환경에서는 IRB 인터페이스를 사용하여 스위치에 레이어 3 연결을 제공할 수 있습니다. IRB 인터페이스를 구성하려면 예: 데이터센터의 호스트에 레이어 3 연결을 제공하기 위해 EVPN-VXLAN 환경에서 IRB 인터페이스 구성. 그런 다음 아래 단계에 따라 IRB 인터페이스에 방화벽 필터를 적용할 수 있습니다(수신 방향만 지원됨). 지원되는 일치 조건 목록은 방화벽 필터 일치 조건 및 작업(QFX5100, QFX5110, QFX5120, QFX5200, EX4600, EX4650)을 참조하십시오.
필터를 주어진 VLAN과 연결된 IRB 인터페이스에 적용할 경우, 일치하는 VLAN ID가 있는 모든 레이어 3 인터페이스에서 필터가 실행됩니다. 이는 해당 VLAN 태그가 있는 모든 레이어 3 인터페이스에서 필터가 일치하기 때문입니다.
레이어 3 인터페이스에 방화벽 필터를 적용하려면 다음을 수행합니다.
방화벽 필터를 레이어 2 CCC에 적용(QFX10000 스위치)
QFX10000 스위치의 레이어 2 CCC(Circuit Cross-Connect) 트래픽에 카운트 및 폴리서 작업으로 방화벽 필터를 적용할 수 있습니다. 이를 통해 계층 수준에서 설정된 폴리서 활동을 계산하고 모니터링할 수 있습니다 [edit firewall family ccc]
.
이 예에서 은(는) count
폴리서 작업입니다.
set firewall policer traffic-cnt if-exceeding bandwidth-limit 1g set firewall policer traffic-cnt if-exceeding burst-size-limit 100m set firewall policer traffic-cnt then loss-priority low set firewall family ccc filter srTCM-cnt term t1 then policer traffic-cnt set firewall family ccc filter srTCM-cnt term t1 then count traffic-counter
이 예에서 은(는) discard
폴리서 작업입니다.
set firewall policer discard-traffic if-exceeding bandwidth-limit 1g set firewall policer discard-traffic if-exceeding burst-size-limit 500m set firewall policer discard-traffic then discard set firewall family ccc filter srTCM1 term t1 then policer discard-traffic