Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

epacl-firewall-optimization

Syntax

Hierarchy Level

Description

Habilite el uso de condiciones de coincidencia de capa 2 y capa 3 en filtros de firewall para admitir epacl-firewall-optimization la microse segmentación en VXLAN implementación. Se admite el filtrado en las direcciones de entrada y salida. (Para el filtrado de salida en redes VLAN, esta instrucción no es necesaria.)

Por ejemplo, para crear microse segmentación en un VXLAN, debe habilitar la instrucción en el nivel de la jerarquía y, luego, crear las reglas de firewall con las condiciones de coincidencia que desea epacl-firewall-optimization[chassis] filtrar.

Para ambas VLAN y VXLANs, puede usar las siguientes condiciones de coincidencia:

  • ip-source-address
  • ip-destination-address
  • destination-port
  • user-vlan-id
  • source-mac-address
  • destination-mac-address
  • ip-protocol

Las acciones válidas acceptcount son , y discard .

El ejemplo de configuración a continuación muestra cómo configurar un conmutador serie QFX5110 que forma parte de un VXLAN para proporcionar un filtrado de capa 2 en la dirección de salida. Primero habilitamos en el dispositivo y, luego, creamos un filtro de firewall de salida de capa 2 llamado, y lo epacl-firewall-optimization adjuntamos a epacl la xe-0/0/10.0 interfaz. El primer término indica al conmutador que acepte y cuente los paquetes desde la dirección MAC de origen especificada (00:00:5e:00:53:a1/48). El segundo término indica a la interfaz que cuente y descarte el resto de paquetes.

set chassis forwarding-options epacl-firewall-optimization set firewall family Ethernet-switching filter epacl term t1 from source-mac-address 00:00:5e:00:53:a1/48 set firewall family Ethernet-switching filter epacl term t1 then accept set firewall family ethernet filtro de conmutación términos de conmutación epacl t1 y, luego, cuente las interfaces del conjunto de firewall de la familia de firewalls epacl term t2 y, luego, descarte el filtro de conmutación Ethernet de la familia de firewall establecidos, el término t2 y, luego, cuente las interfaces del conjunto de pruebas de la serie epacl-discard xe-0/0/10 unidad 0 familia de salida de filtro de conmutación Ethernet epacl

Default

No habilitado.

Required Privilege Level

interfaz: para ver esta instrucción en la configuración.

interface-control:para agregar esta instrucción a la configuración.

Release Information

Instrucción introducida en la Junos OS versión 21.1R1 para conmutadores QFX5110 y QFX5120 serie.