Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Примере: Настройка фильтра межсетевых экранов без с состоянием состояния для защиты логической системы от потока ICMP

В этом примере показано, как настроить фильтр межсетевых экранов без сатак, который защищает от отказ в обслуживании ICMP-атак на логическую систему.

Требования

В этом примере не требуется особой конфигурации после инициализации устройства.

Обзор

В данном примере показан фильтр межсетевых экранов без с состояния, называемый protect-RE, который polices ICMP-пакетов. Ограничивает скорость трафика пакетов ICMP до 1 000 000 бит/с, а размер пакета - icmp-policer 15 000 бит. Пакеты, превышают скорость трафика, отбрасываются.

Policer включается в действие термин фильтра, называемый icmp-term .

В этом примере с напрямую подключенного физического маршрутизатора отправляется запрос "ING-0" на интерфейс, настроенный в логической системе. Логическая система принимает пакеты ICMP, если они принимаются со скоростью до 1 Мбит/с (предел полосы пропускания). Логическая система сбрасывает все пакеты ICMP при превышении этой скорости. Утверждение burst-size-limit принимает всплески трафика до 15 Кб/с. Если пакеты превышают это ограничение, все пакеты отброшены. Когда скорость потока утихает, пакеты ICMP снова принимаются.

Топологии

Рис. 1 показывает топологию, используемую в этом примере.

Рис. 1: Логическая система с межсетевой экраном без с состоянием состоянияЛогическая система с межсетевой экраном без с состоянием состояния

Конфигурации

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопировать следующие команды, ввести их в текстовый файл, удалить все разрывы строки, изменить все данные, необходимые для настройки сети, а затем скопировать и вкопировать команды в интерфейс командной строки на [edit] иерархии.

Процедуры

Пошаговая процедура

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Информацию о навигации по интерфейс командной строки см. в E. редактор интерфейс командной строки в режиме конфигурации руководстве интерфейс командной строки пользователя.

Настройка фильтра межсетевых экранов ICMP в логической системе:

  1. Настройте интерфейс логической системы.

  2. В явном ответе необходимо включить на интерфейсе ICMP-пакеты.

  3. Создайте policer.

  4. Примените policer к термину фильтра.

  5. Примените policer к логическому интерфейсу системы.

  6. После настройки устройства сфиксировать конфигурацию.

Результаты

Подтвердите конфигурацию с помощью show logical-systems LS1 команды.

Проверки

Подтвердим, что конфигурация работает правильно.

Проверка работы ping до превышения пределов

Цель

Убедитесь, что логический системный интерфейс защищен от DoS ICMP.

Действий

Войдите в систему, подключенную к логической системе, и запустите ping команду.

Смысл

При обычной отправке ping пакет принимается. При отправке пакета ping, превышающий предел фильтра, пакет отбрасывается.