本页内容
访问控制列表(防火墙过滤器)
阅读本主题,了解云原生路由器中的第 2 层访问控制列表(防火墙过滤器)。
访问控制列表(防火墙过滤器)
从瞻博网络云原生路由器 22.2 版开始,我们提供了有限的防火墙过滤功能。您可以使用云原生路由器控制器中的 Junos OS CLI、NETCONF 或云原生路由器 API 配置过滤器。从瞻博网络云原生路由器 23.2 版开始,您还可以在云原生路由器部署时使用节点注释和自定义配置模板来配置防火墙过滤器。请查看部署指南以了解更多详细信息。
在部署期间,系统会定义并应用防火墙过滤器,以阻止流量在路由器接口之间直接传递。您可以动态定义和应用更多筛选器。使用防火墙过滤器可以:
-
为网桥系列流量定义防火墙过滤器。
-
基于以下一个或多个字段定义过滤器:源 MAC 地址、目标 MAC 地址或 EtherType。
-
在每个过滤器中定义多个术语。
-
丢弃与过滤器匹配的流量。
-
将筛选器应用于网桥域。
配置示例
下面是云原生路由器部署中的防火墙过滤器配置示例:
root@jcnr01> show configuration firewall
firewall {
family {
bridge {
filter example {
term t1 {
from {
destination-mac-address 10:10:10:10:10:11;
source-mac-address 10:10:10:10:10:10;
ether-type arp;
}
then {
discard;
}
}
}
}
}
}
注意:在单个防火墙过滤器中最多可以配置 16 个术语。唯一可以在防火墙过滤器中配置的 then 操作就是
配置完成后
discard操作。
set routing-instances vswitch bridge-domains bd3001 forwarding-options filter input filter1 防火墙过滤器应用于网桥域。然后,您必须提交配置,防火墙过滤器才能生效。
要查看与过滤器匹配的数据包数(每个 VLAN),可以在控制器 CLI 上发出 show firewall filter filter1 命令。例如:
show firewall filter filter1 Filter : filter1 vlan-id : 3001 Term Packet t1 0
在前面的示例中,我们将过滤器应用于网桥域 bd3001。过滤器尚未匹配任何数据包。
故障排除
下表列出了在云原生路由器中实施防火墙规则或 ACL 时可能面临的一些潜在问题。这些命令中的大多数都是在主机服务器上运行的。
| 问题 | 可能的原因和解决方案 | 命令 |
|---|---|---|
| 防火墙过滤器或 ACL 不起作用 | 到 vRouter 的 gRPC 连接(端口 50052)已关闭。检查 gRPC 连接。 |
netstat -antp|grep 50052 |
ui-pubd进程未运行。检查是否ui-pubd正在运行。 |
ps aux|grep ui-pubd |
|
| 防火墙过滤器或 ACL show 命令不起作用 | 到 vRouter 的 gRPC 连接(端口 50052)已关闭。检查 gRPC 连接。 |
netstat -antp|grep 50052 |
| 防火墙服务未运行。 |
ps aux|grep firewall |
|
show log filter.log您必须在 JCNR 控制器 (cRPD) CLI 中运行此命令。 |