Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Настройка фильтров межсетевых экранов

Для настройки и применения фильтра брандмауэра на коммутаторе выполните следующие действия.

Настройка фильтра брандмауэра

Настройка фильтра межсетевых экранов:

  1. Настройте тип адреса семейства, имя фильтра, термин и хотя бы одно условие совпадения, например, соединая для пакетов с конкретным адресом источника.
    • Для фильтрации трафика уровня 2 (порт или VLAN) укажите тип адреса ethernet-switching семейства.

    • Для фильтрации трафика уровня 3 (маршрутизировать) укажите тип адреса семейства inet (для IPv4) или inet6 (для IPv6).

    • Для фильтрации трафика цепи уровня 2 укажите тип адреса ccc семейства.

    Имена терминов и фильтров могут содержать буквы, цифры и дефис (-) и могут содержать до 64 символов. Каждое имя фильтра должно быть уникальным. Фильтр может содержать один или несколько терминов, и каждое имя термина должно быть уникальным в пределах фильтра.

  2. Настройте дополнительные условия совпадения. Например:

    В этой конфигурации фильтр соответствует пакетам уровня 2, которые содержат порт источника 80.

    В этой конфигурации фильтр соответствует VLANs, которые содержат интерфейс ge-0/0/6.0.

    Можно указать одно или несколько условий совпадения в одном from утверждениях. Чтобы произошло совпадение, пакет должен соответствовать всем условиям в термине. Утверждение from необязательно, но если включить его в термин, он не может быть пустым. Если утверждение не было from засчитано, все пакеты будут считаться совпадать.

  3. Если необходимо применить фильтр межсетевых экранов к нескольким интерфейсам и увидеть счетчики, специфические для каждого интерфейса, настройте interface-specific этот параметр:
  4. В каждом термине фильтра брандмауэра укажите действия, которые необходимо принять, если пакет соответствует всем условиям в этом термине. Можно указать модификаторы действий и действий:
    • Например, чтобы указать действие фильтра, чтобы отбросить пакеты, которые соответствуют условиям срока фильтра:

      Можно задать только одно действие за один термин accept (, discard , floodreject ,, routing-instancevlan или).

    • Например, для указания действия фильтра для пакетов, которые соответствуют MAC-адрес на QFX5100/QFX5110/ QFX5120-32C/QFX5200/QFX5210:

      Можно настроить фильтры межсетевых экранов на основе впадаемых портов для затопления или отбрасывание следующих BPDUs, используя назначение MAC-адрес в качестве условия совпадения.

      Протоколы

      Адрес управления доступом к передаемой информации (DMAC)

      Действие межсетевого экрана

      Протокол управления агрегированием соединений (LACP)

      01:80:c2:00:00:02

      Flood/Discard/Count

      Протокол обнаружения уровня связи (LLDP)

      01:80:c2:00:00:0E

      Flood/Discard/Count

      Стойкий протокол аутентификации по lan (EAPOL)

      01:80:c2:00:00:03

      Flood/Discard/Count

      Протокол STP для протокола STP

      01:80:c2:00:00:00

      Flood/Discard/Coun

      Протокол протокола spanning Tree VLAN (VSTP)

      01:00:0c:cc:cc:cd

      Flood/Discard/Count

      Протокол обнаружения Cisco (CDP)/VLAN Транк протокол (VTP)

      01:00:0C:cc:cc:cc

      Сброс/подсчет

      ISIS L1

      01:80:c2:00:00:14

      Сброс/подсчет

      ISIS L2

      01:80:c2:00:00:15

      Сброс/подсчет

      Прим.:
      • Протоколы CDP/VTP, ISIS L1/L2 переполнются с помощью динамического фильтра по умолчанию. Поэтому настраивать дополнительные фильтры для этих протоколов не требуется.

      • Поскольку фильтры межсетевых экранов на основе веского порта применяются на уровне портов, для физического интерфейса в конфигурации поставщика услуг может быть применен только один фильтр.

      • Должна быть настроена родная VLAN, чтобы обеспечить затопление непотагируемых BPDUS, полученных на магистральном порту. Если родная VLAN не настроена, непотагируемые BPDUs будут перенагружены на все интерфейсы локального FPC.

      • Когда функция прослушивания IGMP или обнаружение мультиарендного слушателя (MLD) включена, функция flood не работает.

      • Если фильтр межсетевых экранов с действием потока применяется к интерфейсу, а затем к более поздним состояниям, если интерфейс отсоединил, то BPDUS, полученные на этом интерфейсе, будут переполнимы при условии совпадения.

    • Например, для указания модификаторов действия для подсчета и классификации пакетов в класс пересылки:

      Можно указать любой из следующих модификаторов действий в then утверждениях:

      • analyzer analyzer-name— Зеркальный трафик порта на указанный анализатор, который необходимо настроить на [ethernet-switching-options] уровне.

      • count counter-name- Посчитайте число пакетов, которые проходят этот термин фильтра.

        Прим.:

        Рекомендуется настраивать счетчик для каждого термина в фильтре межсетевых экранов, чтобы можно было отслеживать число пакетов, которые соответствуют условиям, указанным в каждом термине фильтра.

        Прим.:

        На QFX3500 и QFX3600 фильтры автоматически подсчитывают пакеты, которые были отброшены на включении из-за ошибок циклической проверки избыточности (CRC).

      • forwarding-class class- При назначении пакетов классу переадад добавился пакет.

      • log— занося в журнал информацию о пакете в модуль маршрутизации.

      • loss-priority priority- Установите приоритет отброса пакета.

      • policer policer-name-Применение ограничения скорости к трафику.

      • flood— Переполох пакетов.

      • syslog- За журнал оповещений об этом пакете.

    Если заявление не указывать или не указывается, пакеты, совпадающие со всеми условиями в окне, thenfrom принимаются. Но убедитесь, что в этом сообщении всегда настроено then действие. Можно включить только одно действие, но можно использовать любое сочетание модификаторов действия. Чтобы модификатор действия вступил в силу, все условия в утверждениях from должны соответствовать.

    Прим.:

    Действие, implicit discard применимое к фильтру межсетевых экранов, примененным к интерфейсу обратной связи. lo0

Настройка фильтров egress firewall (коммутаторы QFX5110 и QFX5220)

Из-за аппаратных ограничений QFX5110 и QFX5220 могут поддерживать не более 1000 фильтров межсетевых экранов (eRACLs). Это число можно увеличить до 2000, настроив коммутатор в режиме масштабирования. В этом режиме коммутатор использует в пространстве TCAM (IFP) входить, чтобы добиться более масштабирования.

Для настройки фильтра на выпадение укажите тип адреса семейства (для inet IPv4) или (для IPv6), имя фильтра inet6 и название терминов. Включите соответствующий параметр масштабирования для коммутатора и укажите условие совпадения и действия, которые необходимо принять при совпадении. Затем на интерфейсе применяется фильтр в направлении выходных данных.

После настройки, изменения или удаления параметра масштабирования необходимо сфиксировать конфигурацию, а механизм перенастройки пакета (PFE) необходимо перезапустить.

Чтобы увеличить количество выходных фильтров на QFX5110, включите egress-to-ingress этот параметр в конфигурацию. Этот параметр можно добавить под любым термином. Ниже приводится пример конфигурации:

Чтобы увеличить количество выходных фильтров на QFX5220, включим eracl-scale параметр в egress-profile утверждение. Ниже приводится пример конфигурации:

Прим.:

Параметр eracl-scale настраивается в глобальном режиме. При включенном режиме существующие фильтры для входа в систему автоматически переустановлены в масштабном режиме.

При в режиме масштабирования применяются данные ограничения:

  • Можно применить фильтр только в направлении выхода (трафик, выющий из VLAN).

  • Поддерживаются inetinet6 только семейства протоколов.

  • Общие интерфейсы инкапсуляции маршрутизации (GRE) не поддерживаются.

  • Используйте только параметры масштабирования для фильтров от межсетевых экранов на выпадающих.

  • Нельзя применять фильтры с одинаковым условием совпадения к разным выпаданым VLANs или интерфейсам уровня 3. Единственными поддерживаемыми accept действиями discard являются , count и.

  • Условия совпадения запрограммированы в фильтре на впадаемом межсетевом экране TCAM. Это означает, что все счетчики, подключенные к фильтру, подсчитывают трафик на любых входящих VLANs.

Применение фильтра брандмауэра к порту

Применение фильтра межсетевых экранов к порту:

  1. В качестве значимого и описательного имени для фильтра межсетевых экранов в качестве Имя – это то, что используется для применения фильтра к порту.
  2. Применение фильтра к интерфейсу, указание номера единицы, типа адреса семейства ( ), направления фильтра (для пакетов, вющих порт) и имени ethernet-switching фильтра:
    Прим.:

    Можно применить только один фильтр к порту в направлении влияия.

Применение фильтра межсетевых экранов к VLAN

Прим.:

Фильтры межсетевых экранов VLAN не поддерживаются на QFX5100, QFX5100 Virtual Chassis, QFX5110 и QFX5120 в среде EVPN-VXLAN.

Применение фильтра межсетевых экранов к VLAN:

  1. В качестве значимого и описательного имени для фильтра межсетевых экранов в качестве Это имя используется для применения фильтра к VLAN.
  2. Применение фильтров межсетевых экранов для фильтрации пакетов, вющих или выехающих из VLAN:
    • Применение фильтра к пакетам, входя в VLAN:

    • Применение фильтра межсетевых экранов для совпадения пакетов, выющихся из VLAN:

    Прим.:

    Можно применить только один фильтр к VLAN для данного направления (впадаю или выпадаю).

Применение фильтра межсетевых экранов к интерфейсу 3-го (маршрутного) уровня

Можно применить фильтр брандмауэра к интерфейсам IPv4 и IPv6, маршрутизованным интерфейсам VLAN (RVI) (также известному как встроенный интерфейс маршрутизации и межсетевой (IRB) и интерфейсу обратной связи. Все они рассматриваются как маршрутные интерфейсы уровня 3.

Прим.:

(QFX5100 и коммутаторы QFX5110) В среде EVPN-VXLAN можно использовать интерфейс IRB для обеспечения подключения уровня 3 к коммутатору. Пример настройки интерфейса IRB: Настройка интерфейсов IRB в среде EVPN-VXLAN обеспечения возможности подключения 3-го уровня для хостов центра обработки данных. Затем можно применить фильтр межсетевых экранов к интерфейсу IRB, выдергв следующие действия (поддерживается только направление в направлении вания). Список поддерживаемых условий совпадения см. в списке условий совпадения фильтра брандмауэра (QFX5100, QFX5110, QFX5120, QFX5200, EX4600, EX4650).

Прим.:

При применении фильтра к интерфейсу IRB, связанному с данной VLAN, фильтр выполняется на любом интерфейсе уровня 3 с совпадающий VLAN ID. Это происходит потому, что фильтр соответствует всем интерфейсам уровня 3 с соответствующей меткой VLAN.

Применение фильтра межсетевых экранов к интерфейсу уровня 3:

  1. В качестве значимого и описательного имени для фильтра межсетевых экранов в качестве Это имя используется для применения фильтра к интерфейсу.
  2. Применение фильтров межсетевых экранов.
    • Фильтрация пакетов, вющих в интерфейс:

    • Фильтрация пакетов, выющихся из интерфейса:

      Тип адреса семейства может быть inet (для IPv4) или inet6 (для IPv6).

    Прим.:

    Можно применить к интерфейсу только один фильтр для данного направления (впадаю или выпадаю).

Применение фильтра межсетевых экранов к CCC уровня 2 (QFX10000 коммутаторам)

На коммутаторах можно применять фильтры межсетевых экранов с помощью действий подсчета и применения правил к перекрестным соединениям цепи 2-го уровня (CCC) QFX10000 коммутаторам. Это позволяет сосчитать и отконтролировать действия сотрудника, заданной на [edit firewall family ccc] уровне иерархии.

В данном примере count – действие policer.

В данном примере discard – действие policer.