Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Aplicación de filtros y servicios a interfaces

Cuando haya definido y agrupado las reglas de servicio mediante la configuración de la definición de conjunto de servicios, puede aplicar servicios a una o más interfaces en el enrutador. Para asociar un conjunto de servicios definido con una interfaz, incluya la service-set instrucción con la input instrucción or output en el nivel de [edit interfaces interface-name unit logical-unit-number family inet service] jerarquía:

Nota:

Cuando se habilitan servicios en una interfaz, no se admite el reenvío de ruta inversa. No puede configurar servicios en la interfaz de administración (fxp0) ni en la interfaz de circuito cerrado (lo0).

Puede configurar diferentes conjuntos de servicios en los lados de entrada y salida de la interfaz. Sin embargo, para los conjuntos de servicios con reglas de servicio bidireccionales, debe incluir la misma definición de conjunto de servicios en ambas input instrucciones y output . Cualquier conjunto de servicios que incluya en la service instrucción debe configurarse con la interface-service instrucción en el nivel de [edit services service-set service-set-name] jerarquía; para obtener más información, consulte Configurar conjuntos de servicios para aplicarlos a interfaces de servicios.

Nota:

Si configura una interfaz con un filtro de firewall de entrada que incluya una acción de rechazo y con un conjunto de servicios que incluya reglas de firewall con estado, el enrutador ejecutará el filtro de firewall de entrada antes de que se ejecuten las reglas de firewall con estado en el paquete. Como resultado, cuando el motor de reenvío de paquetes envía un mensaje de error del Protocolo de mensajes de control de Internet (ICMP) a través de la interfaz, las reglas de firewall con estado pueden dejar caer el paquete porque no se vio en la dirección de entrada.

Las posibles soluciones alternativas son incluir un filtro de tabla de reenvío para realizar la acción de rechazo, ya que este tipo de filtro se ejecuta después del firewall con estado en la dirección de entrada, o incluir un filtro de servicio de salida para evitar que los paquetes ICMP generados localmente vayan al servicio de firewall con estado.

Configuración de filtros de servicio

Opcionalmente, puede incluir filtros asociados con cada conjunto de servicios para refinar el destino y procesar adicionalmente el tráfico. Si incluye la service-set instrucción sin una service-filter definición, el software del enrutador asume que la condición de coincidencia es verdadera y selecciona el conjunto de servicios para su procesamiento automáticamente.

Para configurar filtros de servicio, incluya la firewall instrucción en el nivel de [edit] jerarquía:

Nota:

Debe especificar inet como familia de direcciones para configurar un filtro de servicio.

Los filtros de servicio se configuran de manera similar a los filtros de firewall. Los filtros de servicio tienen las mismas condiciones de coincidencia que los filtros de firewall, pero las siguientes acciones específicas:

  • count: agregue el paquete a un contador total.

  • log: registre el paquete.

  • port-mirror: refleje el paquete en puerto.

  • sample: muestree el paquete.

  • service: reenvíe el paquete para su procesamiento de servicio.

  • skip: omita el paquete del procesamiento del servicio.

Para obtener más información acerca de cómo configurar filtros de firewall, consulte la Guía del usuario de políticas de enrutamiento, filtros de firewall y reguladores de tráfico.

También puede incluir más de una definición de conjunto de servicios en cada lado de la interfaz. Si incluye varios conjuntos de servicios, el software del enrutador los evalúa en el orden especificado en la configuración. Ejecuta el primer conjunto de servicios para el que encuentra una coincidencia en el filtro de servicio e ignora las definiciones posteriores.

Una instrucción adicional le permite especificar un filtro para procesar el tráfico después de ejecutar el conjunto de servicios de entrada. Para configurar este tipo de filtro, incluya la post-service-filter instrucción en el [edit interfaces interface-name unit logical-unit-number family inet service input] nivel de jerarquía:

Nota:

El software realiza el filtrado posterior al servicio solo cuando ha seleccionado y ejecutado un conjunto de servicios. Si el tráfico no cumple los criterios de coincidencia para ninguno de los conjuntos de servicios configurados, se ignora el filtro postservicio. La post-service-filter instrucción no se admite cuando la interfaz de servicio se encuentra en una MS-MIC o MS-MPC.

Para obtener un ejemplo de cómo aplicar un conjunto de servicios a una interfaz, consulte Ejemplos: configurar interfaces de servicios.

Para obtener más información sobre cómo aplicar filtros a interfaces, consulte la biblioteca de interfaces de red de Junos OS para dispositivos de enrutamiento. Para obtener información general sobre los filtros, consulte la Guía del usuario de políticas de enrutamiento, filtros de firewall y agentes de policía de tráfico.

Nota:

Después de aplicar el procesamiento de TDR a los paquetes, no están sujetos a filtros de servicio de salida. Los filtros de servicio solo afectan al tráfico no traducido.