Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Firewall Filter Match Conditions for IPv4 Traffic

Você pode configurar um filtro de firewall com condições de correspondência para o tráfegofamily inet do Protocolo de Internet 4 (IPv4).

Nota:

Para roteadores da Série MX com MPCs, você precisa inicializar o contador de filtros para filtros de correspondência somente trio no MIB, andando pelo SNMP MIB correspondente, por exemplo, show snmp mib walk name ascii. Isso força o Junos a aprender os contadores de filtro e garante que as estatísticas do filtro sejam exibidas (isso ocorre porque a primeira pesquisa a filtrar estatísticas pode não mostrar todos os contadores). Essa orientação se aplica a todos os filtros de firewall de modo aprimorado, filtros com condições flexíveis e filtros com determinadas ações de terminação. Consulte esses tópicos, listados na Documentação Relacionada, para obter detalhes.

A Tabela 1 descreve o match-conditions que você pode configurar no nível de [edit firewall family inet filter filter-name term term-name from] hierarquia.

Tabela 1: Condições de correspondência do filtro de firewall para tráfego IPv4

Condição de correspondência

Descrição

address address [ except ]

Combine com o campo de endereço de origem ou destino IPv4, a menos que a opção except esteja incluída. Se a opção for incluída, não corresponda ao campo de endereço de origem ou destino IPv4.

destination-address address [ except ]

Combine com o campo de endereço de destino IPv4, a menos que a opção except esteja incluída. Se a opção for incluída, não corresponda ao campo de endereço de destino IPv4.

Você não pode especificar as address condições e destination-address as condições de correspondência no mesmo termo.

destination-port number

Combine com o campo de porta de destino UDP ou TCP.

Você não pode especificar as port condições e destination-port as condições de correspondência no mesmo termo.

Se você configurar esta condição de correspondência, recomendamos que você também configure a protocol udp declaração ou protocol tcp a declaração de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números da porta também estão listados): afs (1483), bgp (179), biff (512),  bootpc(68),  bootps(67), cmd (514), (2401)cvspserver ),  dhcp(67), domain (53), eklogin (2105),  ekshell(2106), exec (512), finger (79), ftp (21),  ftp-data(20),  http(80),  https(443), ident (113), (143), kerberos-sec (88),  klogin(543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434),  mobilip-mn(435),  msdp(639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049),  nntp(119), ntalk (518),  ntp(123), pop3 (110),  pptp(1723),  printer(515), radacct (1813), (  radiusimap  1812), rip (520), rkinit (2108), smtp (25),  snmp(161),  snmptrap(162),  snpp(444), socks (1080), ssh (22), (22), sunrpc (111), syslog (514),  tacacs(49), tacacs-ds (65), talk (517), telnet (23),  tftp(69),  timed(525),  who(513) ou xdmcp (177).

destination-port-except number

Não corresponda ao campo de porta de destino UDP ou TCP. Para obter detalhes, veja a condição da destination-port partida.

destination-prefix-list name [ except ]

Prefixos de destino de correspondência na lista especificada, a menos que a opção except seja incluída. Se a opção for incluída, não corresponda aos prefixos de destino na lista especificada.

Especifique o nome de uma lista de prefixo definida no [edit policy-options prefix-list prefix-list-namenível da hierarquia.

dscp number

Combine com o ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte do tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos deste byte formam o DSCP.

Foi adicionado suporte para filtragem em ponto de código de serviços diferenciados (DSCP) e classe de encaminhamento para pacotes de origem do mecanismo de roteamento, incluindo pacotes IS-IS encapsulados em encapsulamento de roteamento genérico (GRE). Posteriormente, ao atualizar de uma versão anterior do Junos OS, onde você tem uma classe de serviço (CoS) e filtro de firewall, e ambos incluem DSCP ou ações de filtro de classe de encaminhamento, os critérios no filtro de firewall têm prioridade automaticamente sobre as configurações de CoS. O mesmo acontece ao criar novas configurações; ou seja, onde existem as mesmas configurações, o filtro de firewall tem precedência sobre o CoS, independentemente do qual foi criado primeiro.

Você pode especificar um valor numérico de 0 até 63. Para especificar o valor na forma hexadecimal, inclua 0x como um prefixo. Para especificar o valor em forma binária, inclua b como um prefixo.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):

  • RFC 3246, um PHB de encaminhamento acelerado (Comportamento Por Hop), define um ponto de código: ef (46).

  • O RFC 2597, Grupo PHB de Encaminhamento Garantido, define 4 classes, com 3 precedências de queda em cada classe, para um total de 12 pontos de código:

    • af11 (10), af12 (12), af13 (14)

    • af21 (18), af22 (20), af23 (22)

    • af31 (26), af32 (28), af33 (30)

    • af41 (34), af42 (36), af43 (38)

dscp-except number

Não corresponda ao número DSCP. Para obter mais informações, consulte a condição da dscp partida.

esp-spi spi-value

Corresponda ao valor de SPI de carga de segurança (ESP) encapsulado por IPsec. Combine com esse valor de SPI específico. Você pode especificar o valor do ESP SPI em forma hexadecimal, binária ou decimal.

Nota:

Esta condição de correspondência não é suportada em roteadores da série PTX.

esp-spi-except spi-value

Corresponda ao valor do IPsec ESP SPI. Não corresponda a esse valor de SPI específico.

Nota:

Esta condição de correspondência não é suportada em roteadores da série PTX.

first-fragment

Combine se o pacote for o primeiro fragmento de um pacote fragmentado. Não corresponda se o pacote for um fragmento de um pacote fragmentado. O primeiro fragmento de um pacote fragmentado tem um valor de compensação fragmentado de 0.

Esta condição de jogo é um pseudônimo para a condição fragment-offset 0 de jogo de campo bit.

Para combinar os fragmentos de primeiro e de trilha, você pode usar dois termos que especificam condições de correspondência diferentes: first-fragment e is-fragment.

flexible-match-mask value

bit-length

Comprimento dos dados a serem combinados em bits, não necessário para entrada de string (0..128)

bit-offset

Compensação de bits após a compensação (match-start + byte) (0,7)

byte-offset

Byte offset após o ponto de partida

flexible-mask-name

Selecione uma combinação flexível no campo de modelo predefinido

mask-in-hex

Mascarar bits nos dados do pacote a serem combinados

match-start

Ponto de partida para combinar no pacote

prefix

Dados de valor/string a serem combinados

flexible-match-range value

bit-length

Comprimento dos dados a serem combinados em bits (0,32)

bit-offset

Compensação de bits após a compensação (match-start + byte) (0,7)

byte-offset

Byte offset após o ponto de partida

flexible-range-name

Selecione uma combinação flexível no campo de modelo predefinido

match-start

Ponto de partida para combinar no pacote

range

Variedade de valores a serem combinados

range-except

Não corresponda a essa variedade de valores

forwarding-class class

Combine com a classe de encaminhamento do pacote.

Especifiqueassured-forwarding, best-effortexpedited-forwardingou network-control.

forwarding-class-except class

Não corresponda à classe de encaminhamento do pacote. Para obter detalhes, veja a condição da forwarding-class partida.

fragment-flags number

(Somente ingresso) Combine o campo de bandeiras de fragmentação IP de três bits no cabeçalho IP.

No lugar do valor de campo numérico, você pode especificar uma das seguintes palavras-chave (os valores de campo também estão listados): dont-fragment (0x4), more-fragments (0x2) ou reserved (0x8).

fragment-offset value

Combine o campo de compensação de fragmentos de 13 bits no cabeçalho IP. O valor é a compensação, em unidades de 8 byte, na mensagem geral do datagram para o fragmento de dados. Especifique um valor numérico, uma variedade de valores ou um conjunto de valores. Um valor de compensação 0 indica o primeiro fragmento de um pacote fragmentado.

A first-fragment condição da partida é um pseudônimo para a condição da fragment-offset 0 partida.

Para combinar fragmentos de primeira e trilha, você pode usar dois termos que especificam condições de correspondência diferentes (first-fragment e is-fragment).

fragment-offset-except number

Não corresponda ao campo de compensação de fragmentos de 13 bits.

icmp-code number

Combine com o campo de código de mensagem ICMP.

Nota:

Ao usar esta condição de correspondência, você também deve usar a protocol icmp condição de correspondência no mesmo termo (como mostrado abaixo) para garantir que icmp os pacotes estão sendo avaliados.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Você também deve configurar a condição de icmp-type message-type correspondência no mesmo termo. Um código de mensagem ICMP fornece informações mais específicas do que um tipo de mensagem ICMP, mas o significado de um código de mensagem ICMP depende do tipo de mensagem ICMP associada.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com o qual estão associadas:

  • problema de parâmetro: ip-header-bad (0), required-option-missing (1)

  • redirecionamento: redirect-for-host (1),   redirect-for-network(0), redirect-for-tos-and-host (3), redirect-for-tos-and-net (2)

  • tempo excedido: ttl-eq-zero-during-reassembly (1), ttl-eq-zero-during-transit (0)

  • inalcançável: communication-prohibited-by-filtering(13),   destination-host-prohibited(10), destination-host-unknown (7),   destination-network-prohibited(9),   destination-network-unknown(6), fragmentation-needed (4), host-precedence-violation (14), host-unreachable (1),   host-unreachable-for-TOS(12), network-unreachable (0), network-unreachable-for-TOS (11),   port-unreachable(3),   precedence-cutoff-in-effect(15), protocol-unreachable (2),   source-host-isolated(8),   source-route-failed(5)  

icmp-code-except message-code

Não corresponda ao campo de código de mensagem ICMP. Para obter detalhes, veja a condição da icmp-code partida.

icmp-type number

Combine com o campo do tipo de mensagem ICMP.

Nota:

Ao usar esta condição de correspondência, você também deve usar a protocol icmp condição de correspondência no mesmo termo (como mostrado abaixo) para garantir que icmp os pacotes estão sendo avaliados.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Você também deve configurar a condição de icmp-type message-type correspondência no mesmo termo. Um código de mensagem ICMP fornece informações mais específicas do que um tipo de mensagem ICMP, mas o significado de um código de mensagem ICMP depende do tipo de mensagem ICMP associada.

Nota:

Para o Junos OS Evolved, você deve configurar a declaração de protocol correspondência no mesmo termo.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): echo-reply(0), echo-request (8),  info-reply(16), (15),  info-request(17), mask-reply mask-request (18),  parameter-problem(12),  redirect(5),  router-advertisement(9), router-solicit (10), (4),  source-quench(11),  time-exceededtimestamp (13), timestamp-reply (14) ou  unreachable(3).  

icmp-type-except message-type

Não corresponda ao campo do tipo de mensagem ICMP. Para obter detalhes, veja a condição da icmp-type partida.

ip-options values

Combine o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados.

No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): loose-source-route (131),   record-route(7), router-alert (148), security (130), stream-id (136),strict-source-route (137) ou timestamp (68).

Para combinar com qualquer valor para a opção IP , use o sinônimo de anytexto. Para combinar com vários valores, especifique a lista de valores dentro de suportes quadrados ('[' e ']'). Para combinar com uma variedade de valores, use a especificação value1-value2 ]de valor.

Por exemplo, a condição ip-options [ 0-147 ] da partida corresponde a um campo de opções de IP que contém, loose-source-routerecord-routeou security valores, ou qualquer outro valor de 0 a 147. No entanto, esta condição de partida não corresponde a um campo de opções de IP que contém apenas o router-alert valor (148).

Para a maioria das interfaces, um termo de filtro que especifica uma ip-option correspondência em um ou mais valores de opção de IP  específicos (um valor diferente) faz com que anyos pacotes sejam enviados ao Mecanismo de Roteamento para que o kernel possa analisar o campo de opção de IP no cabeçalho do pacote.

  • Para um termo de filtro de firewall que especifica uma ip-option correspondência em um ou mais valores de opção de IP específicos, você não pode especificar as countações, logou syslog não terminantes , a menos que você também especifique a ação discard de encerramento no mesmo termo. Esse comportamento impede a contagem dupla de pacotes para um filtro aplicado a uma interface de trânsito no roteador.

  • Os pacotes processados no kernel podem ser descartados em caso de gargalo do sistema. Para garantir que os pacotes combinados sejam enviados ao Mecanismo de Encaminhamento de Pacotes (onde o processamento de pacotes é implementado no hardware), use a condição de ip-options any correspondência.

O Concentrador modular de portas Ethernet (MPC) de 100 Gigabits, Ethernet MPC de 100 Gigabits, Ethernet MPC de 60 Gigabits, Ethernet MPC com fila de 60 Gigabits e Ethernet Ethernet Com enfileiramento aprimorado MPC em roteadores da Série MX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Para interfaces configuradas nesses MPCs, todos os pacotes que são combinados usando a condição de ip-options correspondência são enviados ao Mecanismo de Encaminhamento de Pacotes para processamento.

Nota:
  • Nos roteadores da série MX, as correspondências de filtro que usam ip-options não podem ser usadas com filtros de saída (saída).

ip-options-except values

Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter detalhes sobre como especificar a valuescondição da ip-options correspondência.

is-fragment

O uso dessa condição causa uma correspondência se a bandeira Mais Fragmentos for habilitada no cabeçalho IP ou se a compensação do fragmento não for zero.

Nota:

Para combinar fragmentos de primeira e trilha, você pode usar dois termos que especificam condições de correspondência diferentes (first-fragment e is-fragment).

loss-priority level

Corresponda ao nível de prioridade de perda de pacotes (PLP).

Especifique um único nível ou vários níveis:low, medium-lowou medium-highhigh.

Para tráfego IP em M320, Série MX e roteadores da Série T com concentradores PIC flexíveis (FPCs) Aprimorados, você deve incluir a tri-color declaração no nível de [edit class-of-service] hierarquia para comprometer uma configuração PLP com qualquer um dos quatro níveis especificados. Se a tri-color declaração não estiver ativada, você só poderá configurar os níveis e low os high níveis. Isso se aplica a todas as famílias de protocolo.

loss-priority-except level

Não corresponda ao nível de PLP. Para obter detalhes, veja a condição da loss-priority partida.

packet-length bytes

Corresponda ao comprimento do pacote recebido, em bytes. O comprimento refere-se apenas ao pacote IP, incluindo o cabeçalho do pacote, e não inclui nenhuma sobrecarga de encapsulamento de Camada 2. Você também pode especificar uma variedade de valores a serem combinados.

packet-length-except bytes

Não corresponda ao comprimento do pacote recebido, em bytes. Para obter detalhes, consulte o packet-length tipo de correspondência.

port number

Combine com o campo de origem ou porta de destino UDP ou TCP.

Se você configurar esta condição de correspondência, você não pode configurar a condição de destination-port correspondência ou a condição de source-port correspondência no mesmo termo.

Se você configurar esta condição de correspondência, recomendamos que você também configure a protocol udp declaração ou protocol tcp a declaração de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta.

No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em destination-port.

port-except number

Não corresponda ao campo de porta UDP de origem ou destino ou TCP. Para obter detalhes, veja a condição da port partida.

precedence ip-precedence-value

Corresponda ao campo de precedência de IP.

No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): critical-ecp (0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0),   net-control(0xe0), priority (0x20) ou routine (0x00). Você pode especificar a precedência em forma hexadecimal, binária ou decimal.

precedence-except ip-precedence-value

Não corresponda ao campo de precedência de IP.

No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): critical-ecp (0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0),   net-control(0xe0), priority (0x20) ou routine (0x00). Você pode especificar a precedência em forma hexadecimal, binária ou decimal.

prefix-list name [ except ]

Combine os prefixos dos campos de endereço de origem ou destino com os prefixos na lista especificada, a menos que a opção except seja incluída. Se a opção for incluída, não corresponda aos prefixos dos campos de endereço de origem ou destino aos prefixos da lista especificada.

A lista de prefixo é definida no nível de [edit policy-options prefix-list prefix-list-name] hierarquia.

protocol number

Combine com o campo do tipo protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): ah (51),   dstopts(60),   egp(8),   esp(50), fragment (44), gre (47), hop-by-hop (0),   icmp(1), icmp6 (58), icmpv6 (58),   igmp(2), ipip (4), ipv6 (41), ospf (89),   pim(103),   rsvp(46),   sctp(132), tcp (6), udp (17), ou vrrp (112).

protocol-except number

Não corresponda ao campo do tipo protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): ah (51),   dstopts(60),   egp(8),   esp(50), fragment (44), gre (47), hop-by-hop (0),   icmp(1), icmp6 (58), icmpv6 (58),   igmp(2), ipip (4), ipv6 (41), ospf (89),   pim(103),   rsvp(46),   sctp(132), tcp (6), udp  (17), ou vrrp (112).

service-filter-hit

Corresponda a um pacote recebido de um filtro onde uma service-filter-hit ação foi aplicada.

source-address address [ except ]

Corresponda ao endereço IPv4 do nó de origem que envia o pacote, a menos que a opção except esteja incluída. Se a opção for incluída, não corresponda ao endereço IPv4 do nó de origem que envia o pacote.

Você não pode especificar as address condições e source-address as condições de correspondência no mesmo termo.

source-port number

Combine com o campo de porta de origem UDP ou TCP.

Você não pode especificar as port condições e source-port combinar no mesmo termo.

Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a protocol udp declaração ou protocol tcp correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta.

No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de destination-port number correspondência.

source-port-except number

Não  corresponda ao campo de porta de origem UDP ou TCP. Para obter detalhes, veja a condição da source-port partida.

source-prefix-list name [ except ]

Combinar prefixos de origem na lista especificada, a menos que a opção except seja incluída. Se a opção for incluída, não corresponda aos prefixos de origem na lista especificada.

Especifique o nome de uma lista de prefixo definida no [edit policy-options prefix-list prefix-list-namenível da hierarquia.

tcp-established

Combine pacotes TCP de uma sessão TCP estabelecida (pacotes que não sejam o primeiro pacote de uma conexão). Este é um pseudônimo para tcp-flags "(ack | rst)".

Esta condição de correspondência não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a condição da protocol tcp correspondência.

tcp-flags value

Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP.

Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:

  • fin (0x01)

  • syn (0x02)

  • rst (0x04)

  • push (0x08)

  • ack (0x10)

  • urgent (0x20)

Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial.

Você pode reunir várias bandeiras usando os operadores lógicos do campo de bits.

Para condições combinadas de jogo em campo bit, veja as tcp-established condições e tcp-initial as condições de jogo.

Se você configurar esta condição de correspondência, recomendamos que você também configure a protocol tcp declaração de correspondência no mesmo termo para especificar que o protocolo TCP está sendo usado na porta.

Somente para tráfego IPv4, essa condição de correspondência não verifica implicitamente se o datagram contém o primeiro fragmento de um pacote fragmentado. Para verificar esta condição apenas para tráfego IPv4, use a condição de first-fragment correspondência.

tcp-initial

Combine o pacote inicial de uma conexão TCP. Este é um pseudônimo para tcp-flags "(!ack & syn)".

Essa condição não verifica implicitamente se o protocolo é TCP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de protocol tcp correspondência no mesmo termo.

ttl number

Combine com o número de tempo de vida do IPv4. Especifique um valor de TTL ou uma variedade de valores de TTL. Para number, você pode especificar um ou mais valores de 0 até 255. Esta condição de correspondência é suportada apenas em roteadores M120, M320, Série MX e Série T.

ttl-except number

Não corresponda ao número IPv4 TTL. Para obter detalhes, veja a condição da ttl partida.