Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Обзор фильтров межсетевых экранов для коммутаторов серии EX

Фильтры межсетевых экранов предоставляют правила, определяющие, разрешать, отключать или перенаправление пакетов, транзитеющих интерфейс на ethernet-коммутаторе серии EX Juniper Networks от адреса источника к адресу назначения. Фильтры межсетевых экранов настраиваются для определения того, разрешается, отфильтровывался или перенастраивался трафик до того, как он будет входить или выходить из порта, VLAN, или интерфейса 3 (маршрутного) уровня, к которому применяется фильтр межсетевых экранов. Для применения фильтра межсетевых экранов необходимо сначала настроить фильтр, а затем применить его к порту, VLAN или интерфейсу 3-го уровня.

Фильтры межсетевых экранов можно применять к сетевым интерфейсам, агрегированные интерфейсы Ethernet (также известные как группы агрегирования соединений (LAGs)), интерфейсы обратной связи, интерфейсы управления, интерфейсы виртуального управления Ethernet (VMEs) и маршрутизированные интерфейсы VLAN (RVIs). Для получения сведений о коммутаторах серии EX, которые поддерживают фильтр межсетевых экранов на этих интерфейсах, см. Обзор функций программного обеспечения коммутаторов серии EX.

Входной фильтр межсетевых экранов – это фильтр, применяемый к пакетам, входя в сеть. Фильтр выходного межсетевых экрана применяется к пакетам, выходя из сети. Можно настроить фильтры межсетевых экранов, чтобы обработать пакеты для фильтрации, маркировки класса обслуживания (CoS) (группирования сходных типов трафика вместе и рассматривает каждый тип трафика как класс со своим собственным уровнем приоритета службы), а также управление трафиком (управление максимальной скоростью отправленного или полученного трафика на интерфейсе).

Типы фильтров межсетевых экранов

Для коммутаторов серии EX поддерживаются следующие типы фильтров межсетевых экранов:

  • Фильтр межсетевых экранов порта (уровень 2) — фильтры межсетевых экранов портов применяются к портам коммутатора уровня 2. На физическом порту можно применять фильтры межсетевых экранов порта как в направлении впадания, так и в направлении отката.

  • Фильтр межсетевых экранов VLAN. Фильтры межсетевых экранов VLAN обеспечивают контроль доступа для пакетов, которые входят в VLAN, мостом внутри VLAN или покидают VLAN. Для VLAN можно применять фильтры межсетевых экранов VLAN как в направлении впадания, так и в направлении отката. Фильтры межсетевых экранов VLAN применяются ко всем пакетам, которые переадваровыются в или из VLAN.

  • Фильтр межсетевых экранов маршрутизатора (уровень 3) — фильтр межсетевых экранов маршрутизатора можно применять как в направлении впадания, так и в направлении отката к интерфейсам (маршрутизованным) уровням и маршрутизованным интерфейсам VLAN (RVIs). На интерфейсе обратной связи () можно также применить фильтр межсетевых экранов маршрутизатора в направлении lo0 впадания. Фильтры межсетевых экранов, настроенные на интерфейсах обратной связи, применяются только к пакетам, которые модуль маршрутизации ЦП для дальнейшей обработки.

Можно применить фильтры межсетевых экранов портов, VLAN или маршрутизаторов к трафику IPv4 и IPv6 на этих коммутаторах:

  • EX2200 коммутатор

  • EX3300 коммутатор

  • Коммутатор EX3200

  • EX4200 коммутатора

  • EX4300 коммутатор

  • EX4500 коммутатор

  • EX4550 коммутатор

  • EX6200 коммутатор

  • EX8200 коммутатор

Для получения информации о фильтрах межсетевых экранов, которые поддерживаются на разных коммутаторах, см. "Поддержка платформы для условий совпадения фильтров межсетевых экранов, действий и модификаторов действий на коммутаторах серии EX".

Компоненты фильтра межсетевых экранов

В фильтре межсетевых экранов сначала определяется тип адреса семейства (, или) и далее определяется один или несколько терминов, определяющих критерии фильтрации (указанные как термины с условиями соответствия) и действие (заданные как действия или модификаторы действия), которые необходимо принять при ethernet-switchinginetinet6 совпадении.

Максимальное число терминов, допустимых для фильтра межсетевых экранов для коммутаторов серии EX:

  • 512 для EX2200 коммутаторов

  • 1436 для EX3300 коммутаторов

    Прим.:

    На EX3300, при добавлении и удалении фильтров с большим количеством терминов (в порядке от 1000 и более) в одной и той же операции сфиксаем не все фильтры установлены. Необходимо добавить фильтры в одну операцию сфиксией и удалить фильтры в отдельной операции сфиксией.

  • 7 042 для ex3200 и EX4200 - как выделено динамическим выделением адресной памяти содержимого для ternary (TCAM) для фильтров межсетевых экранов.

  • Для EX4300 коммутаторов поддерживается следующее максимальное число терминов для впадаемого и выпадаемого трафика, для файлов межсетевых экранов, настроенных на порте, VLAN и интерфейсе 3-го уровня:

    • Для впадаемго трафика:

      • 3500 терминов для фильтров межсетевых экранов, настроенных на порте

      • 3500 терминов для фильтров межсетевых экранов, настроенных в сети VLAN

      • 7000 терминов для фильтров межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv4

      • 3500 терминов для фильтров межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv6

    • Для трафика с вы трафиком:

      • 512 терминов для фильтров межсетевых экранов, настроенных на порте

      • 256 терминов для фильтров межсетевых экранов, настроенных в сети VLAN

      • 512 терминов для фильтров межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv4

      • 512 терминов для фильтров межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv6

    Прим.:

    Максимальное число терминов можно настроить только при настройке на коммутаторе одного типа фильтра межсетевых экранов (порт, VLAN или маршрутизатор (уровень 3) и когда контроль шторма не включен ни на одном интерфейсе коммутатора.

  • 1200 для EX4500 и EX4550 коммутаторов

  • 1400 для EX6200 коммутаторов

  • 32 768 для EX8200 коммутаторов

Прим.:

Динамическое выделение общего пространства TCAM в коммутаторах в EX8200 достигается путем назначения свободных блоков пространства фильтрам межсетевых экранов. Фильтры межсетевых экранов классифицируются по двум различным пулам. Фильтры портов и VLAN объединить в пул (порог памяти для этого пула – 22 КБ), в то время как фильтры межсетевых экранов маршрутизатора объединить в пул отдельно (порог для этого пула – 32 КБ). Назначение происходит в зависимости от типа пула фильтров. Свободные блоков пространства могут быть разделены только между фильтрами межсетевых экранов, принадлежащими к одному типу пула фильтров. При попытке настройки фильтра брандмауэра за пределами порогового значения TCAM генерируется сообщение об ошибке.

Каждый термин состоит из следующих компонентов:

  • Условия совпадения — укажите значения или поля, которые должны содержать пакеты. Можно определить различные условия совпадения, включая поле адреса источника IP, поле IP-адреса назначения, протокол управления передачей (TCP) или поле порта источника датаграмм пользователя (UDP), поле протокола IP-протокола, тип пакета протокола управления Интернет (ICMP), флаги TCP и интерфейсы.

  • Action (Действие) — указывает, что делать, если пакет соответствует условиям совпадения. Возможные действия – принять или отбросить пакет или отправить его на определенный виртуальный интерфейс маршрутов. Кроме того, можно подсчитывать пакеты для сбора статистических данных. Если для терминов не заданы никакие действия, по умолчанию принимается пакет.

  • Модификатор action (Модификатор действий) — указывает на одно или несколько действий для коммутатора, если пакет соответствует условиям совпадения. Можно указать модификаторы действия, такие как count, mirror, rate limit и classify packets.

Обработка фильтров межсетевых экранов

Важен порядок терминов в конфигурации фильтра межсетевых экранов. Пакеты проверяются по каждому термину в порядке, в котором термины указаны в конфигурации фильтра межсетевых экранов. Для получения сведений о фильтрации пакетов межсетевой экран см. "Оценка фильтров межсетевых экранов".