Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de un filtro para contar paquetes de opciones IP

En este ejemplo, se muestra cómo usar un filtro de firewall sin estado para contar paquetes de opciones IP individuales:

Requisitos

En este ejemplo, se usa una interfaz en un concentrador de puertos modulares (MPC) de 10 Gigabit Ethernet, un MPC de Ethernet de 60 Gigabit, un MPC de Ethernet de cola de 60 Gigabits o un MPC de cola mejorada de Ethernet de 60 Gigabit en un enrutador de la serie MX. Esta interfaz le permite aplicar un filtro de firewall IPv4 (estándar o de servicio) que puede usar las countacciones , logy syslog no determinar en paquetes que coincidan con un valor específico ip-option sin tener que usar también la discard acción de terminación.

No se requiere ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar este ejemplo.

Descripción general

En este ejemplo, se usa un filtro de firewall sin estado para contar paquetes de opciones IP, pero no bloquear ningún tráfico. Además, el filtro registra paquetes que tienen enrutamiento de origen flexible o estricto.

El campo de encabezado de opción IP es un campo opcional solo en encabezados IPv4. ip-options-except Solo ip-options se admiten las condiciones de y coincidencia para los filtros de servicio y los filtros de servicio de firewall estándar sin estado.

Nota:

En los enrutadores serie M y T, los filtros de firewall no pueden contar ip-options paquetes por tipo de opción y por interfaz. Un trabajo limitado es usar el show pfe statistics ip options comando para ver ip-options estadísticas según el motor de reenvío de paquetes (PFE). Consulte show pfe statistics ip para ver la salida de muestra.

Configuración

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener más información acerca de cómo navegar por la CLI, consulte Usar el Editor de CLI en modo de configuración.

Para configurar este ejemplo, realice las siguientes tareas:

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos de configuración en un archivo de texto, elimine los saltos de línea y, a continuación, pegue los comandos en la CLI en el [edit] nivel de jerarquía.

Configurar el filtro de firewall sin estado

Procedimiento paso a paso

Para configurar el filtro de firewall sin estado ip_option_filter:

  1. Cree el filtro de firewall sin estado ip_option_filter.

  2. Configure el primer término para contar, registrar y aceptar paquetes con el campo de strict_source_route encabezado opcional IP.

  3. Configure el siguiente término para contar, registrar y aceptar paquetes con el campo de loose-source-route encabezado opcional IP.

  4. Configure el siguiente término para contar y aceptar paquetes con el campo de record-route encabezado opcional IP.

  5. Configure el siguiente término para contar y aceptar paquetes con el campo de timestamp encabezado opcional IP.

  6. Configure el siguiente término para contar y aceptar paquetes con el campo de router-alert encabezado opcional IP.

  7. Cree el último término para aceptar cualquier paquete sin incrementar ningún contador.

Aplicar el filtro de firewall sin estado a una interfaz lógica

Procedimiento paso a paso

Para aplicar el filtro de firewall sin estado a una interfaz lógica:

  1. Configure la interfaz lógica a la que aplicará el filtro de firewall sin estado.

  2. Configure la dirección de interfaz para la interfaz lógica.

  3. Aplique el filtro de firewall sin estado a la interfaz lógica.

Confirme y confirme la configuración de su candidato

Procedimiento paso a paso

Para confirmar y, luego, confirmar la configuración de su candidato:

  1. Para confirmar la configuración del filtro de firewall sin estado, ingrese el comando del modo de show firewall configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

  2. Confirme la configuración de la interfaz ingresando el comando de modo de show interfaces configuración. Si el resultado del comando no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

  3. Si ha terminado de configurar el dispositivo, confirme la configuración del candidato.

Verificación

Para confirmar que la configuración funciona correctamente, ingrese el comando de show firewall filter ip_option_filter modo operativo. También puede mostrar el registro y los contadores individuales por separado mediante los siguientes formularios del comando:

  • show firewall counter strict_source_route

  • show firewall counter loose_source_route

  • show firewall counter record_route

  • show firewall counter timestamp

  • show firewall counter router_alert

  • show firewall log