Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de un filtro para limitar el acceso TCP a un puerto basado en una lista de prefijos

En este ejemplo se muestra cómo configurar un filtro de firewall sin estado estándar que limita cierto tráfico TCP y del Protocolo de mensajes de control de Internet (ICMP) destinado al motor de enrutamiento especificando una lista de orígenes de prefijos que contienen pares BGP permitidos.

Requisitos

No se necesita ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.

Descripción general

En este ejemplo, se crea un filtro de firewall sin estado que bloquea todos los intentos de conexión TCP al puerto 179 de todos los solicitantes, excepto los pares BGP que tienen un prefijo especificado.

Topología

Se crea una lista de prefijos de origen, plist_bgp179, que especifica la lista de prefijos de origen que contienen pares BGP permitidos.

El filtro filter_bgp179 de firewall sin estado hace coincidir todos los paquetes desde la lista plist_bgp179 de prefijos de origen hasta el número de puerto de destino 179.

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de [edit] jerarquía.

Configurar el filtro

Procedimiento paso a paso

El ejemplo siguiente requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte Uso del editor de CLI en modo de configuración en la Guía del usuario de CLI de Junos OS.

Para configurar el filtro:

  1. Expanda la lista bgp179 de prefijos para incluir todos los prefijos señalados por el grupo del mismo nivel BGP definido por protocols bgp group <*> neighbor <*>.

  2. Defina el término de filtro que rechaza los intentos de conexión TCP al puerto 179 de todos los solicitantes excepto los pares BGP especificados.

  3. Defina el otro término de filtro para aceptar todos los paquetes.

  4. Aplique el filtro de firewall a la interfaz de circuito cerrado.

Resultados

Desde el modo de configuración, escriba los comandos , y show policy-options para confirmar la show firewallconfiguración. show interfaces Si el resultado no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

Cuando termine de configurar el dispositivo, ingrese commit en el modo de configuración.

Verificación

Confirme que la configuración funcione correctamente.

Visualización del filtro de firewall aplicado a la interfaz de circuito cerrado

Propósito

Compruebe que el filtro filter_bgp179 de firewall se aplica al tráfico de entrada IPv4 en la interfaz lo0.0lógica.

Acción

Utilice el show interfaces statistics operational mode comando para la interfaz lo0.0lógica e incluya la detail opción. En la Protocol inet sección de la sección de salida de comandos, el Input Filters campo muestra el nombre del filtro de firewall sin estado aplicado a la interfaz lógica en la dirección de entrada.