Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Примере: Фильтрация пакетов, полученных на наборе интерфейсов

В этом примере показано, как настроить стандартный фильтр межсетевых экранов без степлейсания для совпадать с пакетами, помеченными для определенного набора интерфейсов.

Требования

Перед настройкой в этом примере не требуется специальная настройка после инициализации устройства.

Обзор

В данном примере фильтр межсетевых экранов без сследования состояния применяется к входным данным маршрутизатора или интерфейса обратной связи коммутатора. Фильтр межсетевых экранов содержит термин, который соответствует пакетам, помеченным для определенного набора интерфейсов.

Топологии

Фильтр межсетевых экранов создается для применения ограничений скорости к протоколо-независимому трафику, L2_filter полученному на следующих интерфейсах:

  • fe-0/0/0.0

  • fe-1/0/0.0

  • fe-1/1/0.0

Прим.:

Тип интерфейса в этой теме является только примером. Тип fe- интерфейса не поддерживается коммутаторами серии EX.

Во-первых, для независимого от протокола трафика, полученного по протоколу, термин фильтра межсетевых fe-0/0/0.0 экранов t1 применяет p1 policer.

Для трафика, независимого от протокола, полученного на любых других интерфейсах Fast Ethernet, термин фильтра межсетевых экранов t2 применяет p2 policer. Чтобы определить набор интерфейсов, состоящий из всех интерфейсов Fast Ethernet, необходимо включить утверждение interface-set interface-set-name interface-name на [edit firewall] уровне иерархии. Для определения критериев соответствия пакетам на основе интерфейса, по которому пакет поступает на указанный набор интерфейсов, необходимо настроить термин, который использует условие соответствия фильтра межсетевых interface-set экранов.

Наконец, для любого другого трафика, независимого от протокола, термин фильтра межсетевых экранов t3 применяет p3 policer.

Конфигурации

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Для получения информации о навигации по интерфейс командной строки Использование редактора интерфейс командной строки в режиме конфигурации см. . .

Чтобы настроить этот пример, выполните следующие задачи:

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопируйте следующие команды конфигурации в текстовый файл, удалите все разрывы строк и затем вкопировать команды в интерфейс командной строки на [edit] иерархии.

Настройка интерфейсов, для которых условия фильтра межсетевых экранов без сточки зрения состояния принимают меры, ограничивающие скорость

Пошаговая процедура

Для настройки интерфейсов, для которых термины фильтра межсетевых экранов без сточки зрения состояния, необходимо принять меры, ограничивающие скорость:

  1. Настройте логический интерфейс, входной трафик которого будет соответствовать первому сроку фильтра межсетевых экранов.

  2. Настройте логические интерфейсы, вводимые данные которого будут соповодиться со вторым термином фильтра межсетевых экранов.

  3. После настройки устройства сфиксировать конфигурацию.

Результаты

Подтвердит конфигурацию транзитных интерфейсов маршрутизатора (или коммутатора), введите команду show interfaces configuration mode. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

Настройка фильтра межсетевых экранов без с состоянием состояния, который ограничивает скорость трафика, независимого от протокола, на основе интерфейсов, на которые прибывают пакеты

Пошаговая процедура

Для настройки стандартного межсетевого экрана, который использует ограничители скорости (и) для ограничения скорости трафика, независимого от протокола, на основе интерфейсов, на которые поступают L2_filterp1p2p3 пакеты:

  1. Настройте настройки брандмауэра.

  2. Настройте policer на отбрасывание трафика, превышает скорость трафика в бит/с или размер p15m10m всплеска в битах.

  3. Настройте policer на отбрасывание трафика, превышает скорость трафика в бит/с или размер p240m100m всплеска в битах.

  4. Настройте policer на отбрасывание трафика, превышает скорость трафика в бит/с или размер p3600m1g всплеска в битах.

  5. Определите, что ifset интерфейс является группой всех интерфейсов Fast Ethernet маршрутизатора.

  6. Создайте фильтр межсетевых экранов без с состоянием L2_filter состояния.

  7. Настройте термин фильтра для соответствие пакетам IPv4, IPv6 или MPLS, полученных на интерфейсе, и используйте ограничители скорости для ограничения t1fe-0/0/0.0p1 скорости трафика.

  8. Настройте термин фильтра для совпадения пакетов, полученных на интерфейсе и используйте ограничители скорости t2ifset для ограничения p2 скорости трафика.

  9. Настройте термин t3 фильтра, чтобы использовать p3 ограничители скорости для всего другого трафика.

  10. После настройки устройства сфиксировать конфигурацию.

Результаты

Подтвердить конфигурацию фильтра межсетевых экранов без сохраняющих состояния и действия по фильтрам межсетевых экранов, введите show firewall команду mode конфигурации. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

Применение фильтра межсетевых экранов без с состояния до модуль маршрутизации входного интерфейса

Пошаговая процедура

Применение фильтра межсетевых экранов без с состоянием состояния к модуль маршрутизации входного интерфейса:

  1. Примените фильтр межсетевых экранов без с состояния к модуль маршрутизации интерфейсу в вводимом направлении.

  2. После настройки устройства сфиксировать конфигурацию.

Результаты

Подтвердит применение фильтра брандмауэра к модуль маршрутизации входного интерфейса, введите show interfaces команду снова. Если в выходных данных команды не отображается указанная конфигурация, повторите инструкции в этой процедуре, чтобы исправить конфигурацию.

Проверки

Чтобы подтвердить правильность работы конфигурации, используйте команду operational mode для мониторинга статистики трафика о фильтре межсетевых экранов show firewall filter L2_filter и трех счетчиках.