Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Примере: Настройка фильтра для подсчета и выборки принятых пакетов

В этом примере показано, как настроить стандартный фильтр межсетевых экранов без степля при подсчете и выборке принятых пакетов.

Требования

Перед настройкой в этом примере не требуется специальная настройка после инициализации устройства.

Перед началом настройте выборку трафика, включив в нее утверждение sampling на [edit forwarding-options] уровне иерархии.

Обзор

В этом примере используется стандартный фильтр межсетевых экранов без с состоянием состояния для подсчета и выборки всех пакетов, полученных на логическом интерфейсе.

Прим.:

Если включить пересылку обратного пути (RPF) на интерфейсе с входным фильтром журнала и подсчета межсетевых экранов, входной фильтр брандмауэра не региструет пакеты, отклоненные RPF, хотя отклоненные пакеты подсчитываются. Для регистрации отклоненных пакетов используется фильтр проверки RPF.

Внимание:

На серия MX маршрутизаторах с MPC3 или MPC4, если фильтры межсетевых экранов настроены для подсчета пакетов двухного протокола активного измерения (TWAMP), то число было удвоено для всех пакетов TWAMP. Также может быть небольшое увеличение времени обратного (RTT), когда сервер TWAMP находится на MPC3 или MPC4. Это предупреждение не применяется к маршрутизаторам с картами MPC1 или MPC2.

Конфигурации

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Для получения информации о навигации по интерфейс командной строки E. редактор интерфейс командной строки в режиме конфигурации см. . .

Чтобы настроить этот пример, выполните следующие задачи:

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопируйте следующие команды конфигурации в текстовый файл, удалите все разрывы строк и затем вкопировать команды в интерфейс командной строки на [edit] иерархии.

Настройка фильтра межсетевых экранов без с состоянием состояния

Пошаговая процедура

Настройка фильтра межсетевых экранов без с состоянием sam состояния:

  1. Создайте фильтр межсетевых экранов без с состоянием sam состояния.

  2. Настройте термин для подсчета и выборки всех пакетов.

Применение фильтра межсетевых экранов без с состоянием состояния к логическому интерфейсу

Пошаговая процедура

Применение фильтра межсетевых экранов без с состоянием состояния к логическому интерфейсу:

  1. Настройте логический интерфейс, к которому будет применяться фильтр межсетевых экранов без с состоянием состояния.

  2. Настройте адрес интерфейса для логического интерфейса.

  3. Применение фильтра межсетевых экранов без степного состояния к логическому интерфейсу.

    Прим.:

    В Junos OS не делается выборка пакетов, исходяющих от маршрутизатора или коммутатора. Если настроить фильтр и применить его к выходной стороне интерфейса, то будут выборки только транзитных пакетов, которые проходят через этот интерфейс. Пакеты, отправленные с модуль маршрутизации на модуль передачи пакетов, не пробы.

Подтверждение и подтверждение конфигурации кандидатов

Пошаговая процедура

Чтобы подтвердить и затем подтвердить конфигурацию вашего кандидата:

  1. Подтвердить конфигурацию фильтра межсетевых экранов без строек путем ввода команды show firewall mode конфигурации. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции, показанные в данном примере, чтобы исправить конфигурацию.

  2. Подтвердить конфигурацию интерфейса, введите show interfaces команду configuration mode. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции, показанные в данном примере, чтобы исправить конфигурацию.

  3. После настройки устройства сфиксировать конфигурацию кандидатов.

Проверки

Подтвердим, что конфигурация работает правильно.

Отображение счетчика пакетов

Цель

Убедитесь, что фильтр межсетевых экранов оценивает пакеты.

Действий

Отображение выходных данных журнала фильтра брандмауэра

Цель

Отобразить информацию о пакетных заглавных пакетах для всех пакетов, оцененных фильтром межсетевых экранов.

Действий

Смысл

Данный файл вывода содержит следующие поля:

  • Time— Время, в которое был получен пакет (не показан в значениях по умолчанию).

  • Filter— Имя фильтра, настроенного с помощью утверждения filter на [edit firewall] уровне иерархии. Дефис (-) или сокращение указывает, что пакет обработан pfe модуль передачи пакетов. Пробел (без дефита) указывает на то, что пакет был обработан модуль маршрутизации.

  • A—Действие фильтра:

    • A-Принять (или на следующий срок)

    • D— Сброс

    • R— Отклонение

  • Interface— Интерфейс, на котором настроен фильтр.

    Прим.:

    Настоятельно рекомендуем всегда явно настраивать действие в этом then выражении.

  • Pro— имя или номер протокола пакета.

  • Source address— IP-адрес источника в пакете.

  • Destination address— IP-адрес назначения в пакете.

Отображение выходных данных выборки

Цель

Убедитесь, что выходные данные выборки содержат соответствующие данные.

Действий