Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Примере: Настройка перенаправления на основе фильтра на определенный исходяющий интерфейс или IP-адрес назначения

Понимание перенаправления на основе фильтра на определенный исходяющий интерфейс или IP-адрес назначения

Маршруты на основе политик (также известные как фильтрация) относятся к использованию фильтров межсетевых экранов, которые применяются к интерфейсу для совпадения с определенными характеристиками IP-загорелся и для маршрутизовать только совпадающие пакеты иначе, чем пакеты обычно маршрутизируются.

Начиная с Junos OS 12.2, можно использовать (или как действие в then next-interfacethen next-ipthen next-ip6фильтре межсетевых экранов). В специфических условиях адреса IPv4 и IPv6 или имя интерфейса могут быть заданы в качестве ответа на соответствие.

Набор условий совпадения может быть следующим:

  • Свойства уровня 3 (например, IP-адрес источника или назначения или byte TOS)

  • свойства уровня 4 (например, исходный или порт назначения)

Маршрут для данного адреса IPv4 или IPv6 должен присутствовать в таблице маршрутов, чтобы маршрут на основе политик вступил в силу. Аналогичным образом маршрут, который проходит через данный интерфейс, должен присутствовать в таблица переадресации для next-interface принятия мер. Это можно сделать, настроив протокол внутреннего шлюза (IGP), например OSPF или IS-IS), для объявления маршрутов уровня 3.

Фильтр межсетевых экранов соответствует условиям и передает пакет следующему из следующих ок.

  • Адрес IPv4 (с использованием действия next-ip фильтра межсетевых экранов)

  • Адрес IPv6 (с использованием действия next-ip6 фильтра межсетевых экранов)

  • Интерфейс (с использованием действия next-interface фильтра межсетевых экранов)

Предположим, например, что вы хотите предложить услуги своим клиентам, а сервисы находятся на разных серверах. Примером службы может быть DNS или FTP. По мере поступления клиентского трафика на Juniper Networks маршрутов можно использовать фильтрацию для отправки трафика на серверы, применив условие совпадения на MAC-адрес или IP-адресе или просто на входящий интерфейс и отправив пакеты на определенный исходяющий интерфейс, связанный с соответствующим сервером. Некоторые из них могут быть адресами IPv4 или IPv6, в таком случае это действие next-ipnext-ip6 будет полезным.

Дополнительно можно связать исходячие интерфейсы или IP-адреса с экземплярами маршрутов.

Например:

Примере: Настройка фильтрации для конкретного исходяющего интерфейса

В этом примере показано, как then next-interface использовать в качестве действия в фильтре межсетевых экранов.

Требования

В данном примере требования к оборудованию и программному обеспечению следующие:

  • серия MX 5G Universal Routing Platform в качестве устройства маршрутов с настроенным фильтром межсетевых экранов.

  • Junos OS версии 12.2, запущенной на устройстве маршрутки с настроенным фильтром брандмауэра.

  • Фильтр с действием (или) может применяться только к интерфейсу, который next-interfacenext-ip находится на MPC Trio. При применении фильтра к I-микросхеме на DPC операция по фиксации будет неуспешной.

  • Исходящий интерфейс, упомянутый в этом действии, может быть расположен на MPC Trio или на основе next-interface interface-name I-chip DPC.

Обзор

В данном примере устройство R1 имеет два настроенных интерфейса обратной связи: 172.16.1.1 и 172.16.2.2.

На устройстве М2 для фильтра межсетевых экранов настроено несколько терминов. Каждый термин соответствует одному из адресов источника во входящих трафиках и маршрутирует трафик на указанные исходячие интерфейсы. Исходяющие интерфейсы настроены в качестве интерфейсов, помеченных VLAN между устройством R2 и устройством R3.

IS-IS используется для связи между устройствами.

Рис. 1 показывает топологию, используемую в этом примере.

Рис. 1: Перенакака на основе фильтра на указанные исходяющие интерфейсыПеренакака на основе фильтра на указанные исходяющие интерфейсы

В данном примере показана конфигурация устройства R2.

Топологии

Конфигурации

Процедуры

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопировать следующие команды, ввести их в текстовый файл, удалить все разрывы строки, изменить все данные, необходимые для настройки сети, а затем скопировать и вкопировать команды в интерфейс командной строки на [edit] иерархии.

Устройство R2

Пошаговая процедура

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Информацию о навигации по интерфейс командной строки см. в E. редактор интерфейс командной строки в режиме конфигурации руководстве Junos OS интерфейс командной строки пользователя.

Настройка устройства R2:

  1. Настройте интерфейсы.

  2. Настройте фильтр брандмауэра.

  3. В IS-IS включить интерфейсы.

Результаты

В режиме конфигурации подтвердите конфигурацию путем ввода show interfaces команд show firewall и show protocols команд. Если в выходных данных не отображается конфигурация, повторите инструкции по настройке, показанные в данном примере, чтобы исправить ее.

После настройки устройства войдите в commit режим конфигурации.

Проверки

Подтвердим, что конфигурация работает правильно.

Проверка используемых путей

Цель

Убедитесь, что ожидаемые пути используются при пересылке трафика с устройства R1 на устройство R4.

Действий

На устройстве R1 введите traceroute команду.

Смысл

Выходные данные показывают, что второй переход изменяется в зависимости от адреса источника, использованного в traceroute команде.

Для проверки этой функции на устройстве R1 и устройстве R4 выполняется операция traceroute. Если IP-адрес источника - 172.16.1.1, пакеты переадекстуются через интерфейс ge-2/1/1.0 на устройстве R2. Если IP-адрес источника - 172.16.2.2, пакеты переадекстуются через интерфейс ge-2/1/1.1 на устройстве R2.

Примере: Настройка перенаправления на основе фильтра на определенный IP-адрес назначения

В этом примере показано, как then next-ip использовать в качестве действия в фильтре межсетевых экранов.

Требования

В данном примере требования к оборудованию и программному обеспечению следующие:

  • серия MX 5G Universal Routing Platform в качестве устройства маршрутов с настроенным фильтром межсетевых экранов.

  • Junos OS версии 12.2, запущенной на устройстве маршрутки с настроенным фильтром брандмауэра.

  • Фильтр с действием (или) может применяться только к интерфейсу, который next-interfacenext-ip находится на MPC Trio. При применении фильтра к I-микросхеме на DPC операция по фиксации будет неуспешной.

  • Исходящий интерфейс, упоминающийся в действии с именем интерфейса следующего интерфейса, может быть расположен на MPC Trio или на основе I-микросхемы DPC.

Обзор

В данном примере устройство R2 имеет два экземпляра маршрутов, взаимосвязанных с физическими соединениями. Трафик от определенных источников должен быть направлен по верхнему соединению для проверки с помощью оптимизатора трафика, который действует прозрачно на IP-уровне. При сбой оптимизатора трафика трафик передается на более низкую связь. Потоки в направлении R1>R3 и R3>R1 следуют по идентичным путям.

Рис. 2 показывает топологию, используемую в этом примере.

Рис. 2: Перенакака на основе фильтра на указанные исходяющие интерфейсыПеренакака на основе фильтра на указанные исходяющие интерфейсы

На устройстве R2 фильтр межсетевых экранов применяется к интерфейсу ge-1/0/8 в вводимом направлении. Второй термин соответствует конкретному источнику с адресом 10.0.0.0/24 и маршрутизирует трафик на адрес 192.168.0.3. Этот адрес обращается к следующему переходу 192.168.20.2. Если соединение, подключенное к интерфейсу ge-1/1/0, отстает, адрес 192.168.0.3 будет перена решения для следующего перехода 192.168.30.2.

На устройстве М2 фильтр межсетевых экранов применяется к интерфейсу ge-1/0/0 в вводимом направлении. Второй термин соответствует определенному адресу назначения 10.0.0.0/24 и маршрутирует трафик на адрес 192.168.0.2. Этот адрес обращается к следующему переходу 192.168.20.1. Если соединение, подключенное к интерфейсу ge-1/3/8, отстает, адрес 192.168.0.2 будет перена решения для следующего перехода 192.168.30.1.

Прим.:

Адрес, настроенный с помощью next-ip действия, автоматически не решается. На интерфейсах Ethernet предполагается, что настроенный адрес разрешен с помощью протокола маршрутизации или статических маршрутов.

Внутренние BGP (IBGP) используются между устройствами R2-VR1 и Device R2-VR2. Внешние BGP (EBGP) используются между устройствами Device R1 и Device R2-VR1, а также между устройством R2-VR2 и устройством R3.

BGP операции протекают следующим образом:

  • R2-VR1 узнает 10/8 от R1, а 0/0 - от R2-VR2.

  • R2-VR2 узнает 0/0 от R3, а 10/8 - от R2-VR1.

  • R1 объявляет 10/8 и получает 0/0 от R2-VR1.

  • R3 объявляет 0/0 и получает 10/8 от R2-VR2.

Фильтр межсетевых экранов, применяемый к устройству R2, должен разрешить трафик плоскости управления для непосредственно подключенных интерфейсов, в данном случае – для сеансов EBGP.

В данном примере показана конфигурация устройства R2.

Топологии

Конфигурации

Процедуры

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопировать следующие команды, ввести их в текстовый файл, удалить все разрывы строки, изменить все данные, необходимые для настройки сети, а затем скопировать и вкопировать команды в интерфейс командной строки на [edit] иерархии.

Устройство R1

Устройство R2

Устройство R3

Пошаговая процедура

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Информацию о навигации по интерфейс командной строки см. в E. редактор интерфейс командной строки в режиме конфигурации руководстве Junos OS интерфейс командной строки пользователя.

Настройка устройства R2:

  1. Настройте интерфейсы.

  2. Настройте экземпляр маршрутов.

  3. Настройте статические и BGP маршруты.

  4. Настройте фильтры межсетевых экранов.

  5. Настройте политику маршрутов.

Результаты

В режиме конфигурации подтвердите конфигурацию путем ввода show interfaces команд show firewall и show protocols команд. Если в выходных данных не отображается конфигурация, повторите инструкции по настройке, показанные в данном примере, чтобы исправить ее.

После настройки устройства войдите в commit режим конфигурации.

Проверки

Подтвердим, что конфигурация работает правильно.

Проверка используемых путей

Цель

Убедитесь, что ожидаемые пути используются при отправке трафика с устройства R1 на устройство R3.

Действий

На устройстве R1 введите команду traceroute до и после сбоя соединения

До сбоя оптимизатора трафика

После сбоя оптимизатора трафика

Смысл

Выходные данные показывают, что второй переход изменяется в зависимости от адреса источника, использованного в traceroute команде.

Для проверки этой функции на устройстве R1 и устройстве R3 выполняется операция traceroute. Если IP-адрес источника - 10.0.0.1, пакеты переадекстуются через интерфейс ge-1/1/0.0 на устройстве R2. Если IP-адрес источника - 10.1.0.1, пакеты переадекстуются через интерфейс ge-1/1/1.0 на устройстве R2.

Когда связь между ge-1/1/0 и ge-1/3/8 сбой, пакеты с IP-адресом источника 10.0.0.1 переадваруются интерфейс ge-1/1/1.0 на устройстве R2.