Firewall Filter Match Conditions for IPv4 Traffic
Você pode configurar um filtro de firewall com condições de correspondência para o tráfegofamily inet do Protocolo de Internet 4 (IPv4).
Para roteadores da Série MX com MPCs, você precisa inicializar o contador de filtros para filtros de correspondência somente trio no MIB, andando pelo SNMP MIB correspondente, por exemplo, show snmp mib walk name ascii. Isso força o Junos a aprender os contadores de filtro e garante que as estatísticas do filtro sejam exibidas (isso ocorre porque a primeira pesquisa a filtrar estatísticas pode não mostrar todos os contadores). Essa orientação se aplica a todos os filtros de firewall de modo aprimorado, filtros com condições flexíveis e filtros com determinadas ações de terminação. Consulte esses tópicos, listados na Documentação Relacionada, para obter detalhes.
A Tabela 1 descreve o match-conditions que você pode configurar no nível de [edit firewall family inet filter filter-name term term-name from] hierarquia.
Condição de correspondência |
Descrição |
|
|---|---|---|
|
Combine com o campo de endereço de origem ou destino IPv4, a menos que a opção |
|
|
Combine com o campo de endereço de destino IPv4, a menos que a opção Você não pode especificar as
|
|
|
Combine com o campo de porta de destino UDP ou TCP. Você não pode especificar as Se você configurar esta condição de correspondência, recomendamos que você também configure a No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números da porta também estão listados): |
|
|
Não corresponda ao campo de porta de destino UDP ou TCP. Para obter detalhes, veja a condição da |
|
|
Prefixos de destino de correspondência na lista especificada, a menos que a opção Especifique o nome de uma lista de prefixo definida no |
|
|
Combine com o ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte do tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos deste byte formam o DSCP. Foi adicionado suporte para filtragem em ponto de código de serviços diferenciados (DSCP) e classe de encaminhamento para pacotes de origem do mecanismo de roteamento, incluindo pacotes IS-IS encapsulados em encapsulamento de roteamento genérico (GRE). Posteriormente, ao atualizar de uma versão anterior do Junos OS, onde você tem uma classe de serviço (CoS) e filtro de firewall, e ambos incluem DSCP ou ações de filtro de classe de encaminhamento, os critérios no filtro de firewall têm prioridade automaticamente sobre as configurações de CoS. O mesmo acontece ao criar novas configurações; ou seja, onde existem as mesmas configurações, o filtro de firewall tem precedência sobre o CoS, independentemente do qual foi criado primeiro. Você pode especificar um valor numérico de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Não corresponda ao número DSCP. Para obter mais informações, consulte a condição da
|
|
|
Corresponda ao valor de SPI de carga de segurança (ESP) encapsulado por IPsec. Combine com esse valor de SPI específico. Você pode especificar o valor do ESP SPI em forma hexadecimal, binária ou decimal.
Nota:
Esta condição de correspondência não é suportada em roteadores da série PTX. |
|
|
Corresponda ao valor do IPsec ESP SPI. Não corresponda a esse valor de SPI específico.
Nota:
Esta condição de correspondência não é suportada em roteadores da série PTX. |
|
|
Combine se o pacote for o primeiro fragmento de um pacote fragmentado. Não corresponda se o pacote for um fragmento de um pacote fragmentado. O primeiro fragmento de um pacote fragmentado tem um valor de compensação fragmentado de Esta condição de jogo é um pseudônimo para a condição Para combinar os fragmentos de primeiro e de trilha, você pode usar dois termos que especificam condições de correspondência diferentes: |
|
|
|
Comprimento dos dados a serem combinados em bits, não necessário para entrada de string (0..128) |
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|
|
Byte offset após o ponto de partida |
|
|
Selecione uma combinação flexível no campo de modelo predefinido |
|
|
Mascarar bits nos dados do pacote a serem combinados |
|
|
Ponto de partida para combinar no pacote |
|
|
Dados de valor/string a serem combinados |
|
|
|
Comprimento dos dados a serem combinados em bits (0,32) |
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|
|
Byte offset após o ponto de partida |
|
|
Selecione uma combinação flexível no campo de modelo predefinido |
|
|
Ponto de partida para combinar no pacote |
|
|
Variedade de valores a serem combinados |
|
|
Não corresponda a essa variedade de valores |
|
|
Combine com a classe de encaminhamento do pacote. Especifique |
|
|
Não corresponda à classe de encaminhamento do pacote. Para obter detalhes, veja a condição da
|
|
|
(Somente ingresso) Combine o campo de bandeiras de fragmentação IP de três bits no cabeçalho IP. No lugar do valor de campo numérico, você pode especificar uma das seguintes palavras-chave (os valores de campo também estão listados):
|
|
|
Combine o campo de compensação de fragmentos de 13 bits no cabeçalho IP. O valor é a compensação, em unidades de 8 byte, na mensagem geral do datagram para o fragmento de dados. Especifique um valor numérico, uma variedade de valores ou um conjunto de valores. Um valor de compensação A Para combinar fragmentos de primeira e trilha, você pode usar dois termos que especificam condições de correspondência diferentes ( |
|
|
Não corresponda ao campo de compensação de fragmentos de 13 bits. |
|
|
Combine com o campo de código de mensagem ICMP.
Nota:
Ao usar esta condição de correspondência, você também deve usar a term Allow _ICMP {
from protocol icmp {
icmp-code ip-header-bad;
icmp-type echo-reply;
}
then {
policer ICMP_Policier;
count Allow_ICMP;Você também deve configurar a condição de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com o qual estão associadas:
|
|
|
Não corresponda ao campo de código de mensagem ICMP. Para obter detalhes, veja a condição da |
|
|
Combine com o campo do tipo de mensagem ICMP.
Nota:
Ao usar esta condição de correspondência, você também deve usar a term Allow _ICMP {
from protocol icmp {
icmp-code ip-header-bad;
icmp-type echo-reply;
}
then {
policer ICMP_Policier;
count Allow_ICMP;Você também deve configurar a condição de
Nota:
Para o Junos OS Evolved, você deve configurar a declaração de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Não corresponda ao campo do tipo de mensagem ICMP. Para obter detalhes, veja a condição da |
|
|
Combine o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados. No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): Para combinar com qualquer valor para a opção IP , use o sinônimo de Por exemplo, a condição Para a maioria das interfaces, um termo de filtro que especifica uma
O Concentrador modular de portas Ethernet (MPC) de 100 Gigabits, Ethernet MPC de 100 Gigabits, Ethernet MPC de 60 Gigabits, Ethernet MPC com fila de 60 Gigabits e Ethernet Ethernet Com enfileiramento aprimorado MPC em roteadores da Série MX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Para interfaces configuradas nesses MPCs, todos os pacotes que são combinados usando a condição de
Nota:
|
|
|
Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter detalhes sobre como especificar a
|
|
|
O uso dessa condição causa uma correspondência se a bandeira Mais Fragmentos for habilitada no cabeçalho IP ou se a compensação do fragmento não for zero.
Nota:
Para combinar fragmentos de primeira e trilha, você pode usar dois termos que especificam condições de correspondência diferentes ( |
|
|
Corresponda ao nível de prioridade de perda de pacotes (PLP). Especifique um único nível ou vários níveis: Para tráfego IP em M320, Série MX e roteadores da Série T com concentradores PIC flexíveis (FPCs) Aprimorados, você deve incluir a |
|
|
Não corresponda ao nível de PLP. Para obter detalhes, veja a condição da
|
|
|
Corresponda ao comprimento do pacote recebido, em bytes. O comprimento refere-se apenas ao pacote IP, incluindo o cabeçalho do pacote, e não inclui nenhuma sobrecarga de encapsulamento de Camada 2. Você também pode especificar uma variedade de valores a serem combinados. |
|
|
Não corresponda ao comprimento do pacote recebido, em bytes. Para obter detalhes, consulte o |
|
|
Combine com o campo de origem ou porta de destino UDP ou TCP. Se você configurar esta condição de correspondência, você não pode configurar a condição de Se você configurar esta condição de correspondência, recomendamos que você também configure a No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em
|
|
|
Não corresponda ao campo de porta UDP de origem ou destino ou TCP. Para obter detalhes, veja a condição da
|
|
|
Corresponda ao campo de precedência de IP. No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Não corresponda ao campo de precedência de IP. No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Combine os prefixos dos campos de endereço de origem ou destino com os prefixos na lista especificada, a menos que a opção A lista de prefixo é definida no nível de |
|
|
Combine com o campo do tipo protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Não corresponda ao campo do tipo protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Corresponda a um pacote recebido de um filtro onde uma |
|
|
Corresponda ao endereço IPv4 do nó de origem que envia o pacote, a menos que a opção Você não pode especificar as |
|
|
Combine com o campo de porta de origem UDP ou TCP. Você não pode especificar as Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de
|
|
|
Não corresponda ao campo de porta de origem UDP ou TCP. Para obter detalhes, veja a condição da
|
|
|
Combinar prefixos de origem na lista especificada, a menos que a opção Especifique o nome de uma lista de prefixo definida no
|
|
|
Combine pacotes TCP de uma sessão TCP estabelecida (pacotes que não sejam o primeiro pacote de uma conexão). Este é um pseudônimo para Esta condição de correspondência não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a condição da
|
|
|
Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP. Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:
Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial. Você pode reunir várias bandeiras usando os operadores lógicos do campo de bits. Para condições combinadas de jogo em campo bit, veja as Se você configurar esta condição de correspondência, recomendamos que você também configure a Somente para tráfego IPv4, essa condição de correspondência não verifica implicitamente se o datagram contém o primeiro fragmento de um pacote fragmentado. Para verificar esta condição apenas para tráfego IPv4, use a condição de
|
|
|
Combine o pacote inicial de uma conexão TCP. Este é um pseudônimo para Essa condição não verifica implicitamente se o protocolo é TCP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de
|
|
|
Combine com o número de tempo de vida do IPv4. Especifique um valor de TTL ou uma variedade de valores de TTL. Para
|
|
|
Não corresponda ao número IPv4 TTL. Para obter detalhes, veja a condição da |
|