Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Компоненты фильтра межсетевых экранов без с состоянием состояния

Данная тема охватывает следующую информацию:

Семейство протоколов

В этом firewall правиле можно указать семейство протоколов, для которого необходимо фильтровать трафик.

Табл. 1 описывает семейства протоколов фильтрации межсетевых экранов.

Табл. 1: Семейства протоколов фильтрации межсетевых экранов

Тип фильтруемого трафика

Заявление о конфигурации

Комментарии

Protocol Independent

family any

Все семейства протоколов настроены на логическом интерфейсе.

Интернет-протокол версии 4 (IPv4)

family inet

Утверждение family inet для IPv4 необязательно.

Интернет-протокол версии 6 (IPv6)

family inet6

 

MPLS

family mpls

 

MPLS IPv4 с маркировкой

family mpls

Поддерживает соответствие на IP-адресах и портах (до пяти MPLS меток.

MPLS IPv6 с тегом

family mpls

Поддерживает соответствие на IP-адресах и портах (до пяти MPLS меток.

Виртуальный частный lan-сервис (VPLS)

family vpls

Перекрестное соединение цепи уровня 2

family ccc

Замыкание 2-го уровня

family bridge (для серия MX маршрутизаторов) family ethernet-switching и (для коммутаторов серии EX)

серия MX маршрутизаторами и коммутаторами серии EX.

Тип фильтра

В этом утверждениях можно указать тип и имя фильтра, family family-name который необходимо настроить.

Табл. 2 описывает типы фильтров межсетевых экранов.

Табл. 2: Типы фильтров

Тип фильтра

Заявление о конфигурации

Описание

Стандартный фильтр межсетевых экранов

filter filter-name

Фильтрует следующие типы трафика:

  • Протокол не зависит от

  • IPv4

  • IPv6

  • MPLS

  • MPLS IPv4 с маркировкой

  • MPLS IPv6 с тегом

  • Vpls

  • Уровень 2 CCC

  • За счет переключения уровня 2 (только маршрутизаторы серия MX и коммутаторы серии EX)

Фильтр службы

service-filter service-filter-name

Определяет фильтрацию пакетов, которая должна применяться к впадаемой или выпадающей трафику до того, как она будет принята на обработку услуги или применена к возврату сервисного трафика после завершения обработки услуги.

Фильтрует следующие типы трафика:

  • IPv4

  • IPv6

Поддерживается только на логических интерфейсах, настроенных на следующем оборудовании:

  • CS адаптивного обслуживания (AS) на M Series серия T маршрутизаторах

  • Многосервисные (MS) РС на M Series серия T маршрутизаторах

  • Многосервисные DDP-документы (MS) на серия MX (и коммутаторах серии EX)

Простой фильтр

simple-filter simple-filter-name

Определяет фильтрацию пакетов, применяемую только к впадаемму трафику.

Фильтрует следующий тип трафика:

  • IPv4

Поддерживается только на логических интерфейсах, настроенных на следующем оборудовании:

  • Рсеки интеллектуальной очереди Gigabit Ethernet (IQ2) M120, M320 или серия T маршрутизаторах

  • Расширенные концентраторы с плотностью очереди для портов (EQ DPC), установленные на серия MX (и коммутаторах серии EX)

Условия

В соответствии с , или утверждением, необходимо настроить по крайней мере filterservice-filter один термин simple-filter фильтра брандмауэра. Термин – именоваемая структура, в которой определяются условия и действия. В фильтре межсетевых экранов необходимо настроить уникальное имя для каждого термина.

Совет:

Для каждого семейства протоколов на интерфейсе можно применить не более одного фильтра в каждом направлении. При попытке применить дополнительные фильтры для одного семейства протоколов в том же направлении, последний фильтр запишет предыдущий фильтр. Однако можно применить фильтры из одного семейства протоколов к вводимой и выходной направлению одного и того же интерфейса.

Все фильтры межсетевых экранов без сточки зрения состояния содержат один или несколько терминов, и каждый термин состоит из двух компонентов - условий и действий. Условия совпадения определяют значения или поля, которые пакет должен содержать, чтобы их можно было считать совпадать. Если пакет совпадает, то происходит соответствующее действие. По умолчанию пакет, несо соответствие фильтру межсетевых экранов, отбрасывается.

Если пакет поступает на интерфейс, для которого не применяется фильтр межсетевых экранов к входящий трафик на этом интерфейсе, пакет принимается по умолчанию.

Прим.:

Фильтр межсетевых экранов с большим количеством терминов может отрицательно сказаться как на времени сфиксации конфигурации, так и на производительности модуль маршрутизации.

Кроме того, можно настроить фильтр межсетевых экранов без сточки зрения сточки зрения другого фильтра. Этот метод позволяет добавить общие термины к нескольким фильтрам без необходимости изменения всех определений фильтра. Можно настроить один фильтр с нужными общими терминами и настроить этот фильтр как термин в других фильтрах. Следовательно, чтобы изменить эти общие термины, необходимо изменить только один фильтр, который содержит общие термины, вместо нескольких фильтров.

Условия совпадения

Термин фильтра брандмауэра должен содержать хотя бы один критерий фильтрации пакетов, который называется условием соответствия,для указания поля или значения, которое должен содержать пакет, чтобы считаться соответствием для термина фильтра межсетевого экрана. Чтобы произошло совпадение, пакет должен соответствовать всем условиям в термине. Если пакет соответствует термину фильтра межсетевых экранов, маршрутизатор (или коммутатор) осуществляет настроенную для этого пакета действие.

Если термин фильтра брандмауэра содержит несколько условий совпадения, пакет должен соответствовать всем условиям, чтобы считаться совпадать с термином фильтра брандмауэра.

Если одно условие совпадения настроено с несколькими значениями, такими как диапазон значений, пакет должен соответствовать только одному из значений, которые можно считать совпадением для термина фильтра межсетевых экранов.

Область совпадений условий, которую можно задать в термине фильтра межсетевых экранов, зависит от семейства протоколов, в которых настраивается фильтр брандмауэра. Можно определить различные условия совпадения, включая поле IP-адреса источника, поле IP-адреса назначения, поле порта источника TCP или UDP, поле протокола IP, тип пакета ICMP для управления Интернетом, параметры IP, флаги TCP, входящий логический или физический интерфейс, а также исходящая логическая или физическая интерфейс. Это заранее определенные или фиксированные условия совпадения.

На серия MX универсальных edge-маршрутизаторах 3D с MCS или MCS можно создавать гибкие условия совпадения для семейок протоколов IPv4, IPv6, моста 2-го уровня, CCC и VPLS. Эти гибкие условия совпадения позволяют пользователю указать в пакете точки начала, смещение(смещение), длину совпадения и другие параметры.

В каждом семейке протоколов поддерживается определенный набор условий совпадения, а некоторые условия совпадения поддерживаются только на некоторых устройствах маршрутов. Например, несколько условий совпадения для трафика VPLS поддерживаются только на серия MX универсальных edge маршрутизаторов 3D.

В выражении в термине фильтра межсетевых экранов указываются характеристики, которые должен иметь пакет для действия в последующем fromthen выражении, которое необходимо выполнить. Характеристики называются условиями совпадения. Пакет должен соответствовать всем условиям в утверждениях для выполнения действия, что также означает, что порядок условий в этом fromfrom сообщении не имеет важного значение.

Если при условии совпадения может быть указан список значений (например, несколько адресов источника и адреса назначения) или диапазон численых значений, то при совпадении с пакетом происходит совпадение.

Если термин фильтра не определяет условия совпадения, он принимает все пакеты, а действия, указанные в этом выражении, then являются необязательными.

Прим.:

Некоторые условия совпадения цифрового диапазона и поля битов позволяют задать текстовый синоним. Полный список синонимов:

  • При использовании интерфейса J-Web выберите синоним из соответствующего списка.

  • Если используется интерфейс командной строки, введите вопросии ? () после from утверждения.

Действия

Действия, заданные в термине фильтра межсетевых экранов, определяют действия, которые необходимо принять для любого пакета, который соответствует условиям, указанным в этом термине.

Действия, настроенные в одном термине, принимаются для трафика, который соответствует законфигурированным условиям.

на практике:

Настоятельно рекомендуем явно настроить одно или несколько действий для каждого термина фильтра межсетевых экранов. Любой пакет, который соответствует всем условиям этого термина, принимается автоматически, если в этом термине не заданы другие или дополнительные действия.

Действия по фильтрации межсетевых экранов подпадать под следующие категории:

Действия, прервающие фильтрацию

Действие по прекращению фильтрации останавливает все оценки фильтра межсетевых экранов для определенного пакета. Маршрутизатор (или коммутатор) выполняет указанное действие, дополнительные условия не проверяются.

Неудавающие действия

Неустанавляющие действия используются для выполнения других функций пакета, таких как приращение счетчика, ведение журнала информации о загоне пакета, выборка пакетных данных или отправка информации удаленному хосту с помощью функции системного журнала.

Присутствие неустанавливающего действия, такого как , или , без явного о прекращении действия, такого как , или, приводит к прекращению действия по countlogsyslogacceptdiscardrejectaccept умолчанию. Если действие фильтра межсетевых экранов не прерывается, используйте это действие после next term неустанавливающего действия.

Прим.:

На Junos OS Evolved next term не может появиться последний срок действия. Термин фильтра, который определяется как действие, но не имеет настроенных условий next term совпадения, не поддерживается.

В данном примере термин 2 никогда не будет оцениваться, поскольку термин 1 имеет неявное accept действие, прервав действие по умолчанию.

В этом примере термин 2 оценивается, так как термин 1 имеет явное действие next term управления потоком.

Действие управления потоком

Только для стандартных фильтров межсетевых экранов без сследования с состоянием это действие позволяет маршрутизатору (или коммутатору) выполнять настроенные действия на пакете и оценивать следующий термин фильтра, а не прерывать next term фильтр.

Не более 1024 действий поддерживаются в стандартной конфигурации фильтра next term межсетевых экранов без строек. Если стандартный фильтр настроен на превышение этого предела, конфигурация кандидатов приводит к ошибке сфиксирования.