Функциональность фильтров трафика системы Numa Edge#
Механизм фильтров трафика предназначен для выборки требуемых пакетов по критериям, определённым фильтром. Заданный фильтр сам по себе никак не влияет на обрабатываемый устройством трафик, однако может использоваться при задании политик маршрутизации, QoS и модификации трафика.
Определение фильтров трафика#
Фильтр трафика представляет собой именованный упорядоченный набор правил отбора. Каждое правило содержит набор критериев, с которым сравнивается обрабатываемый пакет, соответствие всем критериям правила означает, что пакет удовлетворяет заданному фильтру. Так как правила фильтра упорядочены, проверка соответствия пакета заданным правилам производится в порядке нумерации правил. Это особенно важно при использовании правил исключения из фильтра, пакет удовлетворяющий критериям такого правила будет считаться не соответствующим заданному фильтру и проверка по дальнейшим определённым фильтром правилам проводиться не будет.
Примеры настройки фильтров трафика#
Пример настройки фильтра трафика с двумя правилами#
В примере показана настройка фильтра на определение трафика, идущего на указанные IP-адреса по протоколам HTTP, HTTPS и FTP из определенной подсети. Данные протоколы базируются на транспортном протоколе TCP и используют стандартные порты для установки как открытых, так и защищенных (SSL/TLS) соединений. В дальнейшем этот фильтр может быть использован в рамках реализации политик QoS для приоритизации трафика при распределении пропускной способности канала, а также рамках реализации политик маршрутизации, модификации и клонирования трафика. При этом возможно использование фильтра как во всех политиках одновременно, так и в рамках реализации одной конкретной политики.
Для выполнения данной настройки создаётся фильтр трафика Server с двумя определёнными правилами:
- правило номер 10 настроено на определение пакетов, приходящих от IP-адресов из подсети 192.168.10.0/24;
- правило номер 20 настроено на определение пакетов, направляемых на IP-адреса 192.168.20.10-192.168.20.12 и порты номер 80, 443 и 21 (при создании правила используются имена http,https и ftp, соответствующие данным портам) по протоколу TCP.
При такой настройке трафик соответствует критериям фильтра, при соответствии всем критериям, указанным в одном из правил.
Для выполнения данной настройки необходимо выполнить следующую последовательность команд в режиме настройки:
Пример – Настройка фильтра трафика с двумя правилами#
- Создание фильтра трафика с именем Server и указание его описания
- Указание текстового описания для правила определения адреса источника
- Указание подсети 192.168.10.0/24 в качестве адресов источника поступления данных в рамках данного правила
- Указание текстового описания для правила определения адреса и порта получателя
- Указание TCP в качестве протокола, пакеты которого должны определяться в рамках данного правила
- Указание диапазона адресов 192.168.20.10-192.168.20.12 в качестве адресов назначения для отправки данных в рамках данного правила
- Указание портов http,https,ftp (порты номер 80, 443 и 21) в качестве портов назначения для отправки данных в рамках данного правила
- Фиксация настройки
- Отображение настройки
Пример настройки фильтра трафика с правилом исключения#
В примере выполняется настройка фильтра трафика с именем ICMP с применением правила исключения. Первое правило является правилом исключения. Оно настроено на исключение пакетов, приходящих с IP-адреса 192.168.10.20 по протоколу ICMP. Второе правило настроено на определение пакетов, приходящих из подсети 192.168.10.0/24 по протоколу ICMP. При такой настройке, трафик проверяется на соответствие критериям правил в порядке нумерации. Трафик считается соответствующим критериям фильтра, если он соответствует критериям второго правила и не соответствует критериям первого.
Для выполнения данной настройки необходимо выполнить следующую последовательность команд в режиме настройки:
Пример – Настройка фильтра трафика с правилом исключения#
- Создание фильтра трафика с именем ICMP и указание его описания
- Указание адреса отправителя трафика для дальнейшего исключения его из диапазона. В качестве отправителя указывается IP-адрес 192.168.10.20
- Указание ICMP в качестве протокола, пакеты которого должны определяться в рамках данного правила
- Указание параметра исключения пакетов, удовлетворяющих критериям правила фильтрации трафика, из фильтра
- Указание ICMP в качестве протокола, пакеты которого должны определяться в рамках данного правила
- Указание адреса отправителя трафика. В качестве отправителя указывается подсеть 192.168.10.0/24
- Фиксация настройки
- Отображение настройки