Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de un filtro para bloquear el acceso TCP a un puerto, excepto desde pares BGP especificados

En este ejemplo se muestra cómo configurar un filtro de firewall sin estado estándar que bloquea todos los intentos de conexión TCP al puerto 179 de todos los solicitantes, excepto de los pares BGP especificados.

Requisitos

No se requiere ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.

Descripción general

En este ejemplo, se crea un filtro de firewall sin estado que bloquea todos los intentos de conexión TCP al puerto 179 de todos los solicitantes excepto los pares BGP especificados.

El filtro de firewall sin estado hace coincidir todos los paquetes desde las interfaces conectadas directamente en el dispositivo A y el dispositivo B hasta el número de puerto de destino 179.filter_bgp179

Topología

Figura 1muestra la topología utilizada en este ejemplo. El dispositivo C intenta establecer una conexión TCP con el dispositivo E. El dispositivo E bloquea el intento de conexión. En este ejemplo se muestra la configuración en el dispositivo E.

Figura 1: Red típica con sesiones de pares BGPRed típica con sesiones de pares BGP

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de jerarquía.[edit]

Dispositivo C

Dispositivo E

Configuración del dispositivo E

Procedimiento paso a paso

El ejemplo siguiente requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en modo de configuración en la Guía del usuario de CLI de Junos OS.Usar el editor de CLI en el modo de configuraciónhttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

Para configurar el dispositivo E con un filtro de firewall sin estado que bloquee todos los intentos de conexión TCP al puerto 179 de todos los solicitantes, excepto los pares BGP especificados:

  1. Configure las interfaces.

  2. Configure BGP.

  3. Configure el número de sistema autónomo.

  4. Defina el término de filtro que acepta intentos de conexión TCP para el puerto 179 de los pares BGP especificados.

  5. Defina el otro término de filtro para rechazar paquetes de otros orígenes.

  6. Aplique el filtro de firewall a la interfaz de circuito cerrado.

Resultados

Desde el modo de configuración, ingrese los comandos show firewall, show interfaces, show protocols y show routing-options para confirmar la configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

Cuando termine de configurar el dispositivo, ingrese commit en el modo de configuración.

Verificación

Confirme que la configuración funcione correctamente.

Comprobación de que el filtro está configurado

Propósito

Asegúrese de que el filtro aparece en la salida del comando.show firewall filter

Acción

Comprobación de las conexiones TCP

Propósito

Compruebe las conexiones TCP.

Acción

Desde el modo operativo, ejecute el comando en los dispositivos C y E .show system connections extensive

El resultado en el dispositivo C muestra el intento de establecer una conexión TCP. El resultado del dispositivo E muestra que las conexiones se establecen únicamente con los dispositivos A y B.

Supervisión del tráfico en las interfaces

Propósito

Utilice el comando para comparar el tráfico de una interfaz que establece una conexión TCP con el tráfico de una interfaz que no establece una conexión TCP.monitor traffic

Acción

Desde el modo operativo, ejecute el comando en la interfaz del dispositivo E al dispositivo B y en la interfaz del dispositivo E al dispositivo C. La siguiente salida de ejemplo comprueba que en el primer ejemplo, se reciben mensajes de confirmación ().monitor trafficack En el segundo ejemplo, los mensajes no se reciben.ack