Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de contadores de filtro de firewall específicos de la interfaz

En este ejemplo, se muestra cómo configurar y aplicar un filtro de firewall sin estado estándar específico de la interfaz.

Requisitos

Los filtros de firewall sin estado específicos de la interfaz solo se admiten en enrutadores serie T, M120, M320 y MX.

No se requiere ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.

Descripción general

En este ejemplo, se crea un filtro de firewall sin estado específico de la interfaz que cuenta y acepta paquetes con direcciones de origen o destino en un prefijo especificado y el campo de tipo de protocolo IP establecido en un valor específico.

Topología

Configure el filtro filter_s_tcp de firewall sin estado específico de la interfaz para contar y aceptar paquetes con direcciones IP de origen o destino en el 10.0.0.0/12 prefijo y el campo de tipo de protocolo IP establecido en tcp (o el valor 6numérico).

El nombre del contador de filtros de firewall es count_s_tcp.

Aplique el filtro de firewall a varias interfaces lógicas:

  • at-1/1/1.0 Entrada

  • so-2/2/2.2 Salida

Aplicar el filtro a estas dos interfaces da como resultado dos instancias del filtro: filter_s_tcp-at-1/1/1.0-i y filter_s_tcp-so-2/2/2.2-o, respectivamente.

Configuración

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener más información acerca de cómo navegar por la CLI, consulte Usar el Editor de CLI en modo de configuración.

Para configurar este ejemplo, realice las siguientes tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos en un archivo de texto, elimine los saltos de línea y, a continuación, pegue los comandos en la CLI en el [edit] nivel de jerarquía.

Configure el filtro de firewall específico de la interfaz

Procedimiento paso a paso

Para configurar el filtro de firewall específico de la interfaz:

  1. Cree el filtro filter_s_tcpde firewall IPv4 .

  2. Habilite las instancias específicas de la interfaz del filtro.

  3. Configure las condiciones de coincidencia para el término.

  4. Configure las acciones para el término.

Aplique el filtro de firewall específico de la interfaz a varias interfaces

Procedimiento paso a paso

Para aplicar el filtro filter_s_tcp a interfaces lógicas at-1/1/1.0 y so-2/2/2.2:

  1. Aplique el filtro específico de la interfaz a los paquetes recibidos en la interfaz at-1/1/1.0lógica .

  2. Aplique el filtro específico de interfaz a los paquetes transmitidos desde la interfaz so-2/2/2.2lógica .

Confirme la configuración de su candidato

Procedimiento paso a paso

Para confirmar la configuración del candidato:

  1. Para confirmar la configuración del filtro de firewall sin estado, ingrese el comando del modo de show firewall configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

  2. Para confirmar la configuración de las interfaces, ingrese el comando del modo de show interfaces configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

Despejar los contadores y confirmar la configuración de su candidato

Procedimiento paso a paso

Para borrar los contadores y confirmar la configuración del candidato:

  1. Desde el modo de comando operativo, utilice el clear firewall all comando para borrar las estadísticas de todos los filtros de firewall.

    Para borrar solo los contadores utilizados en este ejemplo, incluya los nombres de instancia de filtro específicos de la interfaz:

  2. Confirme la configuración del candidato.

Verificación

Confirme que la configuración funciona correctamente.

Verificar que el filtro se aplica a cada una de las interfaces

Propósito

Compruebe que el filtro se aplica a cada una de las interfaces.

Acción

Ejecute el show interfaces comando con el detailextensive o nivel de salida.

  1. Compruebe que el filtro se aplica a la entrada para at-1/1/1.0:

  2. Compruebe que el filtro se aplica a la salida de so-2/2/2.2:

Verificar que los contadores se recopilan por separado por la interfaz

Propósito

Asegúrese de que los count_s_tcp contadores se recopilan por separado para las dos interfaces lógicas.

Acción

Ejecute el show firewall comando.