Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Ejemplo: Configuración de un filtro de firewall sin estado para controlar fragmentos

En este ejemplo se muestra cómo crear un filtro de firewall sin estado que controla fragmentos de paquetes.

Requisitos

No se requiere ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar los filtros de firewall sin estado.

Descripción general

En este ejemplo, se crea un filtro de firewall sin estado llamado que acepta paquetes fragmentados originados en 10.2.1.0/24 y destinados al puerto BGP.fragment-RE En este ejemplo se incluyen los siguientes términos de filtro de firewall:

  • not-from-prefix-term-–Descarta los paquetes que no sean de 10.2.1.0/24 para asegurarse de que los términos subsiguientes en el filtro de firewall coincidan con los paquetes de 10.2.1.0/24 solamente.

  • small-offset-term: descarta paquetes desviados pequeños (1-5) para garantizar que los términos posteriores del filtro de firewall se puedan comparar con todos los encabezados del paquete. Además, el término agrega un registro a los destinos de registro del sistema para la función de firewall.

  • not-fragmented-term: acepta paquetes TCP no fragmentados con un puerto de destino que especifica el protocolo BGP. Un paquete se considera no fragmentado si el indicador MF no está establecido y el desplazamiento del fragmento es igual a 0.

  • first-fragment-term: acepta el primer fragmento de un paquete TCP fragmentado con un puerto de destino que especifica el protocolo BGP.

  • : acepta todos los fragmentos que no fueron descartados por . (fragmentos de paquetes 6–8191).fragment-termsmall-offset-term Sin embargo, el dispositivo de destino sólo vuelve a ensamblar los fragmentos que forman parte de un paquete que contiene un primer fragmento aceptado por .first-fragment-term

El desplazamiento de fragmentos de paquetes puede ser del 1 al 8191.

Nota:

Puede mover términos dentro del filtro del firewall mediante el comando.insert Para obtener más información, consulte "insertar" en la Guía del usuario de la CLI de Junos OS.inserthttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

Topología

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red y, a continuación, copie y pegue los comandos en la CLI en el nivel de jerarquía.[edit]

Procedimiento

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte la Guía del usuario de la CLI de Junos OS.Usar el editor de CLI en el modo de configuraciónhttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

Para configurar el filtro de firewall sin estado:

  1. Defina el filtro de firewall sin estado.

  2. Configure el primer término para el filtro.

  3. Defina el segundo término para el filtro.

  4. Defina las condiciones de coincidencia para el término.

  5. Defina la acción para el término.

  6. Defina el tercer término para el filtro.

  7. Defina las condiciones de coincidencia para el término.

  8. Defina la acción para el término.

  9. Defina el cuarto término para el filtro.

  10. Defina las condiciones de coincidencia para el término.

  11. Defina la acción para el término.

  12. Defina el último término para el filtro.

  13. Defina las condiciones de coincidencia para el término.

  14. Defina la acción para el término.

Resultados

Confirme la configuración introduciendo el comando desde el modo de configuración.show firewall Si el resultado no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

Cuando termine de configurar el dispositivo, ingrese commit en el modo de configuración.

Verificación

Para confirmar que la configuración funcione correctamente, realice las siguientes tareas:

Visualización de configuraciones de filtro de firewall sin estado

Propósito

Compruebe la configuración del filtro de firewall. Puede analizar el flujo de los términos del filtro mostrando la configuración completa.

Acción

En el modo de configuración, escriba el comando show firewall.

Significado

Compruebe que el resultado muestra la configuración prevista del filtro de firewall. Además, compruebe que los términos se enumeran en el orden en que desea que se prueben los paquetes. Puede mover términos dentro de un filtro de firewall mediante el comando de la CLI.insert

Comprobar un filtro de firewall que controla fragmentos

Propósito

Compruebe que se han llevado a cabo las acciones de los términos del filtro de firewall.

Acción

Enviar paquetes al dispositivo que coincidan con los términos.

Significado

Verifique que los paquetes de 10.2.1.0/24 con desplazamientos de fragmentos pequeños se registren en los destinos de registro del sistema del dispositivo para la instalación de firewall.