Condições de correspondência do filtro de firewall para tráfego IPv6
Você pode configurar um filtro de firewall com condições de correspondência para o tráfego de protocolo de Internet 6 (IPv6).family inet6
Para roteadores da Série MX com MPCs, você precisa inicializar o contador de filtros para filtros de correspondência somente de Trio, andando pelo SNMP MIB correspondente, por exemplo, .show snmp mib walk name ascii
Isso força o Junos a aprender os contadores de filtro e garantir que as estatísticas do filtro sejam exibidas. Essa orientação se aplica a todos os filtros de firewall de modo aprimorado, filtros com condições flexíveis e filtros com determinadas ações terminais. Veja esses tópicos, listados em Documentação relacionada, para obter mais detalhes.
descreve as condições de correspondência que você pode configurar no nível de hierarquia.Tabela 1[edit firewall family inet6 filter filter-name term term-name from]
Condição da partida |
Descrição |
|
---|---|---|
|
Combine com o campo de endereço de origem ou destino IPv6, a menos que a opção esteja incluída. |
|
|
Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los em ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes. |
|
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|
|
Combine com o campo de endereço de destino IPv6, a menos que a opção esteja incluída. Você não pode especificar as condições e as condições compatíveis no mesmo termo. |
|
|
Combine com um ou mais nomes de classe de destino especificados (conjuntos de prefixos de destino agrupados e com um nome de classe). Para obter mais informações, veja condições de correspondência do filtro de firewall com base nas aulas de endereço.Condições de correspondência do filtro de firewall com base em aulas de endereço |
|
|
Não corresponda a um ou mais nomes de classe de destino especificados. Para obter mais informações, veja a condição da partida. |
|
|
Combine com o campo de porta de destino UDP ou TCP. Você não pode especificar as condições e as condições compatíveis no mesmo termo. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. Nota:
Para o Junos OS Evolved, você deve configurar a declaração de correspondência no mesmo termo. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (113), (113) 43), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119), (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (162), (2108), (25), (161), (162), (162) 444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) ou (177). |
|
|
Não corresponda ao campo de porta de destino UDP ou TCP. Para obter mais informações, veja a condição da partida. |
|
|
Combine o prefixo de destino IPv6 com a lista especificada, a menos que a opção esteja incluída. A lista de prefixo é definida no nível ] hierarquia. |
|
|
Combine com um tipo de cabeçalho de extensão contido no pacote, identificando um valor de Cabeçalho Próximo. Nota:
Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. No primeiro fragmento de um pacote, o filtro procura uma correspondência em qualquer um dos tipos de cabeçalho de extensão. Quando um pacote com um cabeçalho de fragmento é encontrado (um fragmento subseqüente), o filtro só procura uma correspondência do próximo tipo de cabeçalho de extensão porque a localização de outros cabeçalhos de extensão é imprevisível. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (51), (60), (50), (44), (0), (135) ou (43). Para combinar com qualquer valor para a opção de cabeçalho de extensão, use o sinônimo de texto. Para roteadores da Série MX com MPCs, iniciais novos filtros de firewall que incluem essa condição andando pelo SNMP MIB correspondente. |
|
|
Combine se o pacote for o primeiro fragmento. |
|
|
Não corresponda a um tipo de cabeçalho de extensão contido no pacote. Para obter mais informações, veja a condição da partida. Nota:
Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. |
|
|
|
Comprimento da entrada de inteiro (1,32 bits); (Opcional) Comprimento da entrada de string (1.128 bits) |
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|
|
Byte offset após o ponto de partida da partida |
|
|
Selecione uma combinação flexível no campo de modelo predefinido |
|
|
Mascarar bits nos dados do pacote a serem combinados |
|
|
Ponto de partida para combinar em pacote |
|
|
Valorize dados/string a serem combinados |
|
Veja as condições flexíveis de correspondência do filtro de firewall para obter detalhesCondições flexíveis de correspondência do filtro de firewall |
||
As faixas devem usar o seguinte formato: Integer-Integer |
|
Comprimento dos dados a serem combinados em bits (0,32) |
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|
|
Byte offset após o ponto de partida da partida |
|
|
Selecione uma combinação flexível no campo de modelo predefinido |
|
|
Ponto de partida para combinar em pacote |
|
|
Gama de valores a serem combinados |
|
|
Não corresponda a essa gama de valores |
|
Veja as condições flexíveis de correspondência do filtro de firewall para obter detalhesCondições flexíveis de correspondência do filtro de firewall |
||
|
Combine com a classe de encaminhamento do pacote. Especifique, ou . Para obter informações sobre aulas de encaminhamento e filas de saída internas de roteador, veja Entenda como as aulas de encaminhamento atribuem aulas às filas de saída.Understanding How Forwarding Classes Assign Classes to Output Queues |
|
|
Não corresponda à classe de encaminhamento do pacote. Para obter mais informações, veja a condição da partida. |
|
|
Combine o limite de salto com o limite de salto ou conjunto de limites de salto especificados. Para , especifique um único valor ou uma gama de valores de 0 a 255. Suporte em interfaces hospedadas apenas em MICs ou MPCs em roteadores da Série MX. Nota:
Essa condição de correspondência é suportada em roteadores da série PTX quando está configurada no roteador. |
|
|
Não combine o limite de salto com o limite de salto especificado ou o conjunto de limites de salto. Para obter mais informações, veja a condição da partida. Suporte em interfaces hospedadas apenas em MICs ou MPCs em roteadores da Série MX. Nota:
Essa condição de correspondência é suportada em roteadores da série PTX quando está configurada no roteador. |
|
|
Combine com o campo de código de mensagem do ICMP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo. Se você configurar essa condição de correspondência, você também deve configurar a condição de correspondência no mesmo termo. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com as quais estão associadas:
|
|
|
Não corresponda ao campo de código de mensagem do ICMP. Para obter mais informações, veja a condição da partida. |
|
|
Combine com o campo do tipo de mensagem do ICMP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo. Nota:
Para o Junos OS Evolved, você deve configurar a declaração de correspondência no mesmo termo. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (149), (148), (1), (129), (128), (145), (144), (142), (141), (130), (131), (132), (147), (146), (146), (131), (132), (147), (146) 136), (135), (140), (139), (2), (4), (100), (101), (200), (201), (137), (134), (138), (133) ou (3). Para (201), você também pode especificar uma variedade de valores dentro de parênteses quadrados. |
|
|
Não combine com o campo do tipo de mensagem do ICMP. Para obter mais informações, veja a condição da partida. |
|
|
Combine com a interface em que o pacote foi recebido. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|
|
Combine com a interface lógica na qual o pacote foi recebido ao grupo de interface ou conjunto de grupos de interface especificados. Para , especifique um único valor ou uma variedade de valores de até . Para atribuir uma interface lógica a um grupo de interface, especifique o nível de hierarquia. Para obter mais informações, veja a visão geral dos pacotes de filtragem recebidos em um conjunto de grupos de interface.Filtragem de pacotes recebidos em um conjunto de grupos de interface visão geral |
|
|
Não corresponda à interface lógica na qual o pacote foi recebido ao grupo de interface especificado ou ao conjunto de grupos de interface. Para obter mais informações, veja a condição da partida. |
|
|
Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado. Para definir um conjunto de interface, inclua a declaração no nível de hierarquia. Para obter mais informações, veja a filtragem de pacotes recebidos em uma visão geral do conjunto de interface.Filtragem de pacotes recebidos em uma visão geral do conjunto de interface |
|
|
Combine com o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados. No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): (131), (7), (148), (130), (136), (137) ou (68). Para combinar com qualquer valor para a opção de IP, use o sinônimo de texto. Por exemplo, a condição da partida corresponde a um campo de opções de IP que contém o , ou valores, ou qualquer outro valor de 0 a 147. Para a maioria das interfaces, um termo de filtro que especifica uma correspondência em um ou mais valores de opção de IP específicos (um valor diferente) faz com que os pacotes sejam enviados ao Mecanismo de Roteamento para que o kernel possa analisar o campo de opção de IP no cabeçalho do pacote.
O Concentrador modular de portas Ethernet (MPC), Ethernet MPC de 100 Gigabits, Ethernet MPC de 60 Gigabit, 60 Gigabit Ethernet MPC, 60 Gigabit Ethernet MPC e 60 Gigabit Ethernet Ethernet Enhanced Queuing MPC nos roteadores da Série MX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Para interfaces configuradas nesses MPCs, todos os pacotes compatíveis usando a condição de correspondência são enviados ao Mecanismo de encaminhamento de pacotes para processamento. |
|
|
Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter mais informações sobre a especificação, veja a condição da partida. |
|
|
Combine se o pacote for um fragmento. |
|
|
Combine se o pacote for o último fragmento. |
|
|
Corresponda ao nível de prioridade de perda de pacote (PLP). Especifique um único nível ou vários níveis: ou... Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em M320, Série MX, roteadores da Série T e switches da Série EX com concentradores PIC flexíveis (FPCs) Aprimorados II, você deve incluir a declaração no nível de hierarquia para confirmar uma configuração de PLP com qualquer um dos quatro níveis especificados. Para obter informações sobre a declaração, veja Configuração e aplicação de policiais tricolores de marcação. |
|
|
Não corresponda ao nível de PLP. Para obter mais informações, veja a condição da partida. |
|
|
Combine com o primeiro campo next header de 8 bits no pacote. O suporte para a condição de correspondência do firewall está disponível no Junos OS Release 13.3R6 e posterior. Nota:
As plataformas MX têm uma combinação que combina com o primeiro Next Header (NH) no pacote e o para combinar com o último NH.
Combine com o primeiro campo next header de 8 bits no pacote. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (51), (60), (8), (50), (44), (47), (0), (1), (58), (58), (2), (4), (4) 1), (135), (59), (89), (103), (43), (46), (132), (6), (17) ou (112). Nota:
|
|
|
Não combine com o campo Next Header de 8 bits que identifica o tipo de cabeçalho entre o cabeçalho IPv6 e a carga útil. Para obter mais informações, veja o tipo de correspondência. |
|
|
Corresponda à duração do pacote recebido, em bytes. O comprimento refere-se apenas ao pacote IP, incluindo o cabeçalho do pacote, e não inclui nenhuma sobrecarga de encapsulamento de Camada 2. |
|
|
Não corresponda ao comprimento do pacote recebido, em bytes. Para obter mais informações, veja o tipo de correspondência. |
|
|
Combine com o tipo de protocolo de carga. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): Você também pode usar a condição para combinar com um tipo de cabeçalho de extensão que o firmware da Juniper Networks não pode interpretar. Nota:
Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. Inicialize novos filtros de firewall que incluam essa condição andando pelo SNMP MIB correspondente. |
|
|
Não corresponda ao tipo de protocolo de carga. Para obter mais informações, veja o tipo de correspondência. Nota:
Esta condição de correspondência só é suportada em MPCs em roteadores da Série MX |
|
|
Combine com o campo de porta de origem ou destino UDP ou TCP. Se você configurar esta condição de correspondência, não poderá configurar a condição da correspondência ou a condição da correspondência no mesmo termo. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. Nota:
Para o Junos OS Evolved, você deve configurar a declaração de correspondência no mesmo termo. No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em . |
|
|
Não corresponda ao campo de porta de origem ou destino UDP ou TCP. Para obter mais informações, veja a condição da partida. |
|
|
Combine os prefixos dos campos de endereço de origem ou destino com os prefixos na lista especificada, a menos que a opção esteja incluída. A lista de prefixo é definida no nível de hierarquia. |
|
|
Combine com um pacote recebido de um filtro onde uma ação foi aplicada. |
|
|
Combine com o endereço IPv6 do nó de origem que envia o pacote a menos que a opção esteja incluída. Você não pode especificar as condições e as condições compatíveis no mesmo termo. |
|
|
Combine com um ou mais nomes de classe de origem especificados (conjuntos de prefixos de origem agrupados e dado um nome de classe). Para obter mais informações, veja condições de correspondência do filtro de firewall com base nas aulas de endereço.Condições de correspondência do filtro de firewall com base em aulas de endereço |
|
|
Não combine com um ou mais nomes de classe de origem especificados. Para obter mais informações, veja a condição da partida. |
|
|
Combine com o campo de porta de origem UDP ou TCP. Você não pode especificar as condições e combinar no mesmo termo. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. Nota:
Para o Junos OS Evolved, você deve configurar a declaração ou a declaração de correspondência no mesmo termo. No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de correspondência. |
|
|
Não corresponda ao campo de porta de origem UDP ou TCP. Para obter mais informações, veja a condição da partida. |
|
|
Combine com o prefixo de endereço IPv6 do campo de origem do pacote, a menos que a opção esteja incluída. Especifique um nome de lista de prefixo definido no nível de hierarquia. |
|
|
Combine com pacotes TCP que não sejam o primeiro pacote de uma conexão. Este é um sinônimo de texto para (). Nota:
Essa condição não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a condição da correspondência. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de correspondência no mesmo termo. |
|
|
Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP. Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:
Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial. Você pode reunir várias bandeiras usando os operadores lógicos de campo bit. Para condições combinadas de jogo em campo pequeno, veja as condições e as condições da partida. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de correspondência no mesmo termo para especificar que o protocolo TCP está sendo usado na porta. |
|
|
Combine com o pacote inicial de uma conexão TCP. Este é um sinônimo de texto para . Essa condição não verifica implicitamente se o protocolo é TCP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de correspondência no mesmo termo. |
|
|
Combine com o campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote. Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4. Você pode especificar um valor numérico de até . No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Não corresponda ao campo de 8 bits que especifica a prioridade cos do pacote. Para obter mais informações, veja a descrição da correspondência. |
Se você especificar um endereço IPv6 em uma condição de correspondência (as condições, ou condições de correspondência), use a sintaxe para representações de texto descritas na RFC 4291, Arquitetura de endereçamento IP Versão 6.address
destination-address
source-address
Para obter mais informações sobre endereços IPv6, consulte a visão geral do IPv6 e os padrões IPv6 com suporte.https://www.juniper.net/documentation/en_US/junos/topics/concept/routing-protocols-ipv6-overview.htmlhttps://www.juniper.net/documentation/en_US/junos/topics/reference/standards/ipv6.html
Tabela de histórico de alterações
A compatibillidadde com o recurso dependerá da platadorma e versão utilizada. Use o Feature Explorer para saber se o recurso é compatível com sua plataforma.
next-header