EN ESTA PÁGINA
Ejemplo: Configuración de un filtro para establecer el bit DSCP en cero
En este ejemplo se muestra cómo configurar un filtro de firewall sin estado estándar basado en el punto de código de servicios diferenciados (DSCP).
Requisitos
No se necesita ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.
Descripción general
En este ejemplo, se utiliza un filtro de firewall sin estado para hacer coincidir paquetes en patrones de bits DSCP. Si el DSCP es 2
, el paquete se clasifica en la clase de best-effort
reenvío y el DSCP se establece en 0
. Si el DSCP es 3
, el paquete se clasifica en la best-effort
clase de reenvío.
Configuración
En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener información acerca de cómo navegar por la CLI, consulte Usar el editor de CLI en el modo de configuración.
Para configurar este ejemplo, realice las siguientes tareas:
- Configuración rápida de CLI
- Configurar el filtro de firewall sin estado
- Aplicar el filtro de firewall sin estado a una interfaz lógica
- Confirme y confirme su configuración candidata
Configuración rápida de CLI
Para configurar rápidamente este ejemplo, copie los siguientes comandos de configuración en un archivo de texto, quite los saltos de línea y, a continuación, péguelos en la CLI en el nivel de [edit]
jerarquía.
set firewall filter filter1 term 1 from dscp 2 set firewall filter filter1 term 1 then forwarding-class best-effort set firewall filter filter1 term 1 then dscp 0 set firewall filter filter1 term 2 from dscp 3 set firewall filter filter1 term 2 then forwarding-class best-effort set interfaces so-0/1/0 unit 0 family inet filter input filter1
Configurar el filtro de firewall sin estado
Procedimiento paso a paso
Para configurar el filtro filter1
de firewall sin estado:
Cree el filtro de firewall sin estado.
[edit] user@host# edit firewall filter filter1
Configure el primer término para que coincida un paquete con un DSCP de , cambie el DSCP a
0
y clasifique el paquete en labest-effort
clase de2
reenvío.[edit firewall filter filter1] user@host# set term 1 from dscp 2 user@host# set term 1 then forwarding-class best-effort user@host# set term 1 then dscp 0
Configure el otro término para que coincida un paquete con un DSCP de
3
y clasifique el paquete en labest-effort
clase de reenvío.[edit firewall filter filter1] user@host# set term 2 from dscp 3 user@host# set term 2 then forwarding-class best-effort
Aplicar el filtro de firewall sin estado a una interfaz lógica
Procedimiento paso a paso
Para aplicar el filtro de firewall sin estado a la interfaz lógica correspondiente a la instancia de enrutamiento y reenvío VPN (VRF):
Configure la interfaz lógica a la que aplicará el filtro de firewall sin estado.
[edit] user@host# edit interfaces so-0/1/0 unit 0 family inet
Aplique el filtro de firewall sin estado a la interfaz lógica.
[ input filter1] user@host# set filter input filter1
Confirme y confirme su configuración candidata
Procedimiento paso a paso
Para confirmar y confirmar la configuración del candidato:
Confirme la configuración del filtro de firewall sin estado introduciendo el comando de
show firewall
modo de configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.[edit] user@host# show firewall filter filter1 { term term1 { from { dscp 2; } then { forwarding-class best-effort; dscp 0; } } term term2 { from { dscp 3; } then { forwarding-class best-effort; } } }
Confirme la configuración de la interfaz introduciendo el comando de
show interfaces
modo de configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones de este ejemplo para corregir la configuración.[edit] user@host# show interfaces so-0/1/0 { unit 0 { family inet { filter input filter1; } } }
Si ha terminado de configurar el dispositivo, confirme la configuración candidata.
[edit] user@host# commit
Verificación
Para confirmar que la configuración funciona correctamente, introduzca los siguientes comandos del modo operativo:
show class-of-service
: muestra toda la configuración de clase de servicio (CoS), incluidos los valores predeterminados elegidos por el sistema.show class-of-service classifier type dscp
: muestra sólo los clasificadores del DSCP para el tipo IPv4.