Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Настройка фильтров межсетевых экранов (интерфейс командной строки)

Фильтры межсетевых экранов на коммутаторах серии EX настраиваются для управления трафиком, который входит в порты коммутатора или вводит и выходит из сетей VLANs и интерфейсов (маршрутных) 3-го уровня. Для настройки фильтра межсетевых экранов необходимо настроить фильтр и применить его к порту, VLAN или интерфейсу 3-го уровня.

Настройка фильтра брандмауэра

Перед тем, как применить фильтр межсетевых экранов к порту, VLAN или интерфейсу уровня 3, необходимо настроить фильтр межсетевых экранов с требуемой подробной информации, такой как тип семейства фильтров межсетевых экранов, имя фильтра межсетевых экранов и условия совпадения. Условие соответствия в конфигурации фильтра межсетевых экранов может содержать несколько терминов, определяя критерии условий соответствия. Для каждого термина необходимо указать действие, необходимое, если пакет соответствует условиям этого термина. Для получения информации о различных условиях совпадения и действиях см. "Условия совпадения фильтра межсетевых экранов", "Действия" и "Модификаторы действия" для коммутаторов серии EX.

Настройка фильтра межсетевых экранов:

  1. Настройте тип адреса семейства для фильтра межсетевых экранов:
    • Для фильтра межсетевых экранов, применяемого к порту или VLAN, укажите тип адреса семейства для фильтрации пакетов уровня 2 (Ethernet) и пакетов ethernet-switching 3-го (IP) уровня, например:

    • Для фильтра межсетевых экранов, применяемой к интерфейсу 3-го (маршрутного) уровня:

      • Для фильтрации пакетов IPv4 укажите тип адреса inet семейства, например:

      • Для фильтрации пакетов IPv6 укажите тип адреса inet6 семейства, например:

      Прим.:

      Можно настроить фильтры межсетевых экранов для трафика IPv4 и IPv6 на одном интерфейсе уровня 3.

  2. Укажите имя фильтра:

    Имя фильтра может содержать буквы, цифры и дефис (-) и может содержать не более 64 символов. Каждое имя фильтра должно быть уникальным.

  3. Если необходимо применить фильтр межсетевых экранов к нескольким интерфейсам и назвать индивидуальные счетчики межсетевых экранов, специфические для каждого интерфейса, настройте interface-specific этот параметр:
  4. Укажите название терминов:

    Название термина может содержать буквы, цифры и дефис (-) и может содержать не более 64 символов.

    Фильтр межсетевых экранов может содержать один или несколько терминов. Каждое имя терминов должно быть уникальным в пределах фильтра.

    Прим.:

    Максимальное число терминов, допустимых для фильтра межсетевых экранов для коммутаторов серии EX:

    • 512 для EX2200 коммутаторов

    • 1 436 для EX3300 коммутаторов

      Прим.:

      На EX3300, при добавлении и удалении фильтров с большим количеством терминов (в порядке от 1000 и более) в одной и той же операции сфиксаем не все фильтры установлены. Необходимо добавить фильтры в одну операцию сфиксией и удалить фильтры в отдельной операции сфиксией.

    • 7 168 для EX3200 и EX4200 коммутаторов

    • На EX4300, для файлов межсетевых экранов, настроенных на порту, VLAN и интерфейсе 3-го уровня, следует число терминов, поддерживаемых для веского и выпадаемого трафика:

      • Для впадаемго трафика:

        • 3500 терминов для фильтров межсетевых экранов, настроенных на порту

        • 3500 терминов для фильтров межсетевых экранов, настроенных в сети VLAN

        • 7000 терминов для фильтров межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv4

        • 3500 терминов для файлов межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv6

      • Для трафика с вы трафиком:

        • 512 терминов для фильтров межсетевых экранов, настроенных на порте

        • 256 терминов для фильтров межсетевых экранов, настроенных в сети VLAN

        • 512 терминов для фильтров межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv4

        • 512 терминов для файлов межсетевых экранов, настроенных на интерфейсах уровня 3 для трафика IPv6

      Прим.:

      Это максимальное число терминов можно настроить только при настройке на коммутаторе одного типа фильтра межсетевых экранов (порт, VLAN или маршрутизатор (уровень 3) и когда контроль шторма включен не на всех интерфейсах коммутатора.

    • 1 200 для EX4500 и EX4550 коммутаторов

    • 1 400 для EX6200 коммутаторов

    • 32 768 для EX8200 коммутаторов

    Если вы попытаетесь настроить фильтр межсетевых экранов, превышая эти ограничения, коммутатор при конфигурировании конфигурации возвращает сообщение об ошибке.

  5. В каждом термине фильтра брандмауэра укажите условия совпадения, которые будут применяться для совпадения компонентов пакета.

    Чтобы указать условия совпадения для пакетов, содержащих определенный адрес источника и порт источника, например:

    Можно указать одно или несколько условий совпадения в одном from утверждениях. Чтобы произошло совпадение, пакет должен соответствовать всем условиям в термине.

    Утверждение from необязательно, но если он включен в термин, from он не может быть пустым. Если утверждение не было from засчитано, все пакеты будут считаться совпадать.

  6. В каждом термине фильтра брандмауэра укажите действие, которое необходимо принять, если пакет соответствует всем условиям в этом термине.

    Можно указать действие и/или модификаторы действия:

    • Например, чтобы указать действие фильтра, чтобы отбросить пакеты, которые соответствуют условиям срока фильтра:

      За каждый термин фильтра можно указать не более одного действия.

    • Например, для указания модификатора действий для подсчета и классификации пакетов в класс пересылки:

      В then утверждениях можно указать следующие модификаторы действий:

      • analyzer analyzer-name- Зеркальный трафик порта к указанному порту назначения или VLAN, подключенной к приложению анализатора протоколов. Адрес analyzer должен быть настроен в соответствии с ethernet-switching типом адреса семейства. См. "Настройка зеркального анализа портов для анализа интерфейс командной строки трафика".

      • count counter-name- Посчитайте число пакетов, которые проходят этот термин фильтра.

        Прим.:

        Рекомендуется настраивать счетчик для каждого термина в фильтре межсетевых экранов, чтобы можно было отслеживать число пакетов, которые соответствуют условиям, указанным в каждом термине фильтра.

      • forwarding-class class— классифицировать пакеты в классе переад.

      • loss-priority priority- Установите приоритет для отброса пакета.

      • policer policer-name- Применение ограничения скорости к трафику.

      • interface interface-name— перенашлет трафик на указанный интерфейс, минуя просмотр коммутаторов.

      • log- Занося в журнал информацию о пакете в модуль маршрутизации.

    Если вы не указали действие или не указали, пакеты, которые соответствуют всем условиям в окне, thenfrom принимаются. Однако необходимо всегда явно настраивать действие и/или модификатор действия в этом then выражении. Можно включать не более одного действия, но можно использовать любое сочетание модификаторов действия. Чтобы модификатор действия вступил в силу, все условия в утверждениях from должны соответствовать.

    Прим.:

    Неявное отбрасывание также применимо к фильтру межсетевых экранов, примененным к интерфейсу обратной lo0 связи.

    На Juniper Networks EX8200 ethernet, если неявное или явное действие настроено на интерфейсе обратной связи для трафика IPv4, пакеты разрешения следующего перехода принимаются и пропускаются через discard коммутатор. Однако для трафика IPv6 необходимо явно настроить правило, позволяя пакетам IPv6 следующего перехода проходить через коммутатор.

Настройка термина, конкретного для трафика IPv4 или IPv6

Чтобы настроить термин в конфигурации фильтра межсетевых экранов специально для трафика IPv4:

  1. Убедитесь, что в этом ether-type ipv6ip-version ipv6 термине конфигурация не указана и не задана. По умолчанию конфигурация, которая не содержит ни того, ни иного ether-type ipv6ip-version ipv6 термина, применяется к трафику IPv4.
  2. (Необязательно) Выполните одну из этих задач:
    • Определите ether-type ipv4 термин в конфигурации.

    • Определите ip-version ipv4 термин в конфигурации.

    • Определите ether-type ipv4 в ip-version ipv4 конфигурации и то и другое.

    • Убедитесь, что в конфигурации ни один из терминов не указан и не указан в этом термине. По умолчанию конфигурация, в котором не содержится ни один из терминов, ни термин не применяется к трафику ether-type ipv6ip-version ipv6ether-type ipv6ip-version ipv6 IPv4, ether-type ipv6 если он не содержит или ip-version ipv6 .

  3. Убедитесь, что другие условия совпадения в этом термине действительны для трафика IPv4.

Чтобы настроить термин в конфигурации фильтра межсетевых экранов специально для трафика IPv6:

  1. Выполните одну из этих задач:

    • Определите ether-type ipv6 термин в конфигурации.

    • Определите ip-version ipv6 термин в конфигурации.

    • Определите ether-type ipv6 в ip-version ipv4 конфигурации и то и другое.

      Прим.:

      По умолчанию конфигурация, которая не содержит ни того, ни иного ether-type ipv6ip-version ipv6 термина, применяется к трафику IPv4.

  2. Убедитесь, что другие условия совпадения в этом термине действительны для трафика IPv6.

Прим.:

Если этот термин содержит либо условия совпадения, либо ( при этом не было задано другого условия совпадения ether-type ipv6ip-version ipv6 IPv6), совпадает весь трафик IPv6.

Прим.:

Для настройки фильтра межсетевых экранов для трафика IPv4 и IPv6 необходимо включить два отдельных термина: один для трафика IPv4, а другой для трафика IPv6.

Применение фильтра брандмауэра к порту на коммутаторе

Можно применить фильтр межсетевых экранов к порту на коммутаторе для фильтрации входить или отфильтровывался трафик на коммутаторе. При настройке фильтра межсетевых экранов можно указать любое условие совпадения, действие и модификаторы действия, заданные в настройках условий совпадения фильтра межсетевых экранов, действий и модификаторов действия для коммутаторов серии EX. Действие, указанное в условии совпадения, указывает на действие для совпаданых пакетов во впадаемом или выпадаемом трафике.

Применение фильтра межсетевых экранов к порту для фильтрации веского или выпадаемго трафика:

Прим.:

Применение фильтра межсетевых экранов к интерфейсу управления Применение фильтра брандмауэра к интерфейсу управления на коммутаторе

  1. Укажите имя интерфейса и содержательное описание фильтра брандмауэра и интерфейса, к которому применяется фильтр:
    Прим.:

    Предоставление описания необязательно.

  2. Укажите номер единицы и тип адреса семейства для интерфейса:

    Для фильтров межсетевых экранов, применяемых к портам, должен быть тип адреса ethernet-switching семейства.

  3. Применение фильтра межсетевых экранов для фильтрации пакетов, вступаем в порт.

    Применение фильтра межсетевых экранов для фильтрации пакетов, выющих из порта:

    Прим.:

    На порт можно применить не более одного фильтра межсетевых экранов на одно направление.

Применение фильтра брандмауэра к интерфейсу управления на коммутаторе

Можно настроить и применить фильтр межсетевых экранов к интерфейсу управления для управления трафиком, который входит или выходит из него на коммутаторе. Можно использовать утилиты, такие как SSH или Telnet, для подключения к интерфейсу управления по сети, а затем использовать протоколы управления, такие как SNMP, для сбора статистических данных с коммутатора. Подобно настройке фильтра брандмауэра на других типах интерфейсов, можно настроить фильтр брандмауэра на интерфейсе управления, используя любые условия совпадения, действия и модификаторы действия, заданные в настройках условий совпадения фильтра межсетевых экранов, действий и модификаторов действия для коммутаторов серии EX, за исключением следующих модификаторов действий:

  • loss-priority

  • forwarding-class

Фильтр брандмауэра можно применить к интерфейсу Ethernet управления на любом коммутаторе серии EX. Можно также применить фильтр межсетевых экранов к интерфейсу Виртуального управления Ethernet (VME) на EX4200 коммутаторе. Дополнительные сведения об интерфейсе Управления Ethernet и VME см. в обзоре интерфейсов для коммутаторов.

Применение фильтра межсетевых экранов к управляющему интерфейсу для фильтрации веского или выпадаемго трафика:

  1. Укажите имя интерфейса и содержательное описание фильтра брандмауэра и интерфейса, к которому применяется фильтр:
    Прим.:

    Предоставление описания необязательно.

  2. Укажите номер единицы и тип адреса семейства для интерфейса управления:
    Прим.:

    Для фильтров межсетевых экранов, применяемых к интерфейсам управления, типом адреса семейства может быть inet либо. inet6

  3. Применение фильтра межсетевых экранов к фильтру пакетов, вступаем в интерфейс управления:

    Применение фильтра межсетевых экранов для фильтрации пакетов, выходя из интерфейса управления:

    Прим.:

    На каждый интерфейс управления можно применить не более одного фильтра межсетевых экранов на одно направление.

Применение фильтра межсетевых экранов к VLAN в сети

Можно применить фильтр межсетевых экранов к VLAN в сети для фильтрации влияемой или выпадаемой трафика в сети. Чтобы применить фильтр брандмауэра к VLAN, укажите имя и ID VLAN, а затем применим фильтр брандмауэра к VLAN. При настройке фильтра межсетевых экранов можно указать любое условие совпадения, действие и модификаторы действия, заданные в настройках условий совпадения фильтра межсетевых экранов, действий и модификаторов действия для коммутаторов серии EX. Действие, указанное в условии совпадения, указывает на действие для совпаданых пакетов во впадаемом или выпадаемом трафике.

Применение фильтра межсетевых экранов к VLAN:

  1. Укажите имя сети VLAN и ID VLAN и укажите значимое описание фильтра межсетевых экранов и сети VLAN, к которой применяется фильтр:
    Прим.:

    Предоставление описания необязательно.

  2. Применение фильтров межсетевых экранов для фильтрации пакетов, вющих или выехающих из VLAN:
    • Применение фильтра межсетевых экранов для фильтрации пакетов, вющих в VLAN:

      (На EX4300 коммутаторах) Применение фильтра межсетевых экранов для фильтрации пакетов, вющих в VLAN:

    • Применение фильтра межсетевых экранов для фильтрации пакетов, выющихся из VLAN:

      (На EX4300 коммутаторах) Применение фильтра межсетевых экранов для фильтрации пакетов, выющихся из VLAN:

    Прим.:

    На VLAN можно применить не более одного фильтра межсетевых экранов на одно направление.

Применение фильтра межсетевых экранов к интерфейсу 3-го (маршрутного) уровня

Фильтр межсетевых экранов можно применить к (маршрутизаемом) интерфейсу уровня 3 для фильтрации входить или отходить от трафика на коммутаторе. При настройке фильтра межсетевых экранов можно указать любое условие совпадения, действие и модификаторы действия, заданные в настройках условий совпадения фильтра межсетевых экранов, действий и модификаторов действия для коммутаторов серии EX. Действие, указанное в условии совпадения, указывает на действие для совпаданых пакетов во впадаемом или выпадаемом трафике.

Применение фильтра межсетевых экранов к интерфейсу уровня 3 на коммутаторе:

  1. Укажите имя интерфейса и содержательное описание фильтра брандмауэра и интерфейса, к которому применяется фильтр:
    Прим.:

    Предоставление описания необязательно.

  2. Укажите номер единицы, тип семейства и адрес интерфейса:

    Для фильтров межсетевых экранов, применяемых к интерфейсам уровня 3, типом адреса семейства (для трафика inet IPv4) или inet6 (для трафика IPv6) должен быть (для трафика IPv6).

  3. Фильтры межсетевых экранов можно применять для фильтрации пакетов, вющих или выющихся из маршрутного интерфейса 3-го уровня:
    • Применение фильтра межсетевых экранов для фильтрации пакетов, вступаем в интерфейс уровня 3:

    • Применение фильтра межсетевых экранов для фильтрации пакетов, выющихся из интерфейса уровня 3:

    Прим.:

    На интерфейс уровня 3 на каждый интерфейс 3-го уровня можно применить не более одного фильтра межсетевых экранов на одно направление.