Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de contadores de filtro de firewall específicos de la interfaz

En este ejemplo se muestra cómo configurar y aplicar un filtro de firewall sin estado estándar específico de la interfaz.

Requisitos

Los filtros de firewall sin estado específicos de la interfaz solo son compatibles con los enrutadores serie T, M120, M320 y MX.

No se necesita ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.

Descripción general

En este ejemplo, se crea un filtro de firewall sin estado específico de la interfaz que cuenta y acepta paquetes con direcciones de origen o destino en un prefijo especificado y el campo Tipo de protocolo IP establecido en un valor específico.

Topología

Configure el filtro de firewall sin estado específico de la interfaz para contar y aceptar paquetes con direcciones IP de origen o destino en el prefijo y el campo Tipo de protocolo IP establecido en (o el valor numérico).filter_s_tcp10.0.0.0/12tcp6

El nombre del contador de filtros de firewall es .count_s_tcp

El filtro de firewall se aplica a varias interfaces lógicas:

  • at-1/1/1.0 Entrada

  • so-2/2/2.2 Salida

La aplicación del filtro a estas dos interfaces da como resultado dos instancias del filtro: y , respectivamente.filter_s_tcp-at-1/1/1.0-ifilter_s_tcp-so-2/2/2.2-o

Configuración

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte .Usar el editor de CLI en el modo de configuración

Para configurar este ejemplo, realice las siguientes tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos en un archivo de texto, quite los saltos de línea y, a continuación, péguelos en la CLI en el nivel de jerarquía.[edit]

Configurar el filtro de firewall específico de la interfaz

Procedimiento paso a paso

Para configurar el filtro de firewall específico de la interfaz:

  1. Cree el filtro de firewall IPv4 .filter_s_tcp

  2. Habilite instancias del filtro específicas de la interfaz.

  3. Configure las condiciones de coincidencia para el plazo.

  4. Configure las acciones para el término.

Aplicar el filtro de firewall específico de la interfaz a varias interfaces

Procedimiento paso a paso

Para aplicar el filtro a interfaces lógicas y :filter_s_tcpat-1/1/1.0so-2/2/2.2

  1. Aplique el filtro específico de la interfaz a los paquetes recibidos en la interfaz lógica.at-1/1/1.0

  2. Aplique el filtro específico de la interfaz a los paquetes transmitidos desde la interfaz lógica.so-2/2/2.2

Confirme su configuración candidata

Procedimiento paso a paso

Para confirmar la configuración del candidato:

  1. Confirme la configuración del filtro de firewall sin estado introduciendo el comando de modo de configuración.show firewall Si el resultado del comando no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

  2. Confirme la configuración de las interfaces introduciendo el comando de modo de configuración.show interfaces Si el resultado del comando no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.

Borre los contadores y confirme su configuración de candidato

Procedimiento paso a paso

Para borrar los contadores y confirmar la configuración del candidato:

  1. Desde el modo de comando operativo, utilice el comando para borrar las estadísticas de todos los filtros de firewall.clear firewall all

    Para borrar solo los contadores usados en este ejemplo, incluya los nombres de instancia de filtro específicos de la interfaz:

  2. Confirme su configuración de candidato.

Verificación

Confirme que la configuración funcione correctamente.

Comprobar que el filtro se aplica a cada una de las interfaces múltiples

Propósito

Compruebe que el filtro se aplica a cada una de las múltiples interfaces.

Acción

Ejecute el comando con el nivel de salida o .show interfacesdetailextensive

  1. Compruebe que el filtro se aplica a la entrada para :at-1/1/1.0

  2. Compruebe que el filtro se aplica a la salida para :so-2/2/2.2

Comprobar que los contadores se recopilan por separado por interfaz

Propósito

Asegúrese de que los contadores se recopilan por separado para las dos interfaces lógicas.count_s_tcp

Acción

Ejecute el comando.show firewall