As condições de combinação do filtro de firewall para o tráfego IPv6
Você pode configurar um filtro de firewall com condições de combinação para tráfego IPv6 (Internet Protocol versão 6) ( family inet6
).
Para roteadores da Série MX com MPCs, você precisa inicializar o contador de filtros para filtros de combinação somente Trio, guiando o SNMP correspondente MIB, por exemplo, show snmp mib walk name ascii
. Isso força o Junos a aprender os contadores de filtro e a garantir que as estatísticas de filtro sejam visualizadas. Essa orientação se aplica a todos os filtros de firewall do modo aprimorado, filtros com condições flexíveis e filtros com determinadas ações de terminação. Consulte esses tópicos, relacionados na documentação relacionada, para obter detalhes.
Tabela 1 descreve as condições de combinação que você pode configurar em [edit firewall family inet6 filter filter-name term term-name from]
nível de hierarquia.
Condição de combinação |
Descrição |
|
---|---|---|
|
Combinar o campo de endereço de origem ou destino do IPv6, a menos que |
|
|
Especifique quais grupos devem herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los por ordem de prioridade de herança. Os dados de configuração do primeiro grupo priorizam os dados nos grupos seguintes. |
|
|
Especifique quais grupos não herdam dados de configuração. Você pode especificar mais de um nome de grupo. |
|
|
Combinar com o campo de endereço de destino IPv6, a menos que Não é possível especificar as |
|
|
Combinar um ou mais nomes de classe de destino especificados (conjuntos de prefixos de destino agrupados e determinados nomes de classe). Para obter mais informações, consulte condições de combinação do filtro de firewall com base em classes de endereço. |
|
|
Não combinar um ou mais nomes de classe de destino especificados. Para obter detalhes, consulte a |
|
|
Combinar o campo de porta de destino de UDP ou TCP. Não é possível especificar as Se você configurar essa condição de combinação, recomendamos que você também configure a condição ou a combinação no mesmo prazo para especificar qual protocolo está sendo Nota:
Para o Junos OS Evolved, você deve configurar a No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão indicados): |
|
|
Não combinar com o campo de porta de destino do UDP ou do TCP. Para obter detalhes, consulte a |
|
|
Combinar o prefixo de destino IPv6 à lista especificada, a menos que A lista de prefixos é definida no |
|
|
Identifique um tipo de header de extensão que está contido no pacote identificando um próximo valor do header. Nota:
Essa condição de combinação só é suportada em MPCs em roteadores da série MX. No primeiro fragmento de um pacote, o filtro pesquisa uma combinação em qualquer um dos tipos de header de extensão. Quando um pacote com um header de fragmentação é encontrado (um fragmento posterior), o filtro só pesquisa uma combinação do próximo tipo de header de extensão, porque a localização de outros headers de extensão é imprevisível. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão relacionados): Para combinar qualquer valor com a opção do cabeador de extensão, use o sinônimo de Para roteadores da Série MX com MPCs, inicialize novos filtros de firewall que incluem essa condição, guiando o SNMP MIB. |
|
|
Combinar se o pacote for o primeiro fragmento. |
|
|
Não se iguale a um tipo de cabeador de extensão que está contido no pacote. Para obter detalhes, consulte a Nota:
Essa condição de combinação só é suportada em MPCs em roteadores da série MX. |
|
|
|
Comprimento da entrada inteira (1,32 bits); (Opcional) Comprimento da entrada da string (1,128 bits) |
|
Compensação de bits após o deslocamento (início da partida + byte) (0,7) |
|
|
Deslocamento de byte após o ponto de partida da partida |
|
|
Selecione uma combinação flexível do campo de modelos predefinido |
|
|
Mascarar bits nos dados de pacote a serem matched |
|
|
Ponto de partida para combinar em pacote |
|
|
Dados/cadeia de valores a serem combinando |
|
Consulte Condições de combinação flexíveis do filtro de firewall para obter detalhes |
||
Os intervalos devem usar o seguinte formato: Inteiro-Inteiro |
|
Comprimento dos dados a combinar em bits (0,32) |
|
Compensação de bits após o deslocamento (início da partida + byte) (0,7) |
|
|
Deslocamento de byte após o ponto de partida da partida |
|
|
Selecione uma combinação flexível do campo de modelos predefinido |
|
|
Ponto de partida para combinar em pacote |
|
|
Variedade de valores a serem a combinar |
|
|
Não combinar com essa variedade de valores |
|
Consulte Condições de combinação flexíveis do filtro de firewall para obter detalhes |
||
|
Combinar a classe de encaminhamento do pacote.
Para obter informações sobre classes de encaminhamento e filas de saída internas do roteador, consulte Entender como as classes de encaminhamento atribuem classes a filas de saída. |
|
|
Não se iguale à classe de encaminhamento do pacote. Para obter detalhes, consulte a |
|
|
Combinar o limite de hop com o limite de hop especificado ou o conjunto de limites de hop. Para, Suporte apenas para interfaces hospedadas em MICs ou MPCs em roteadores da série MX. Nota:
Essa condição de combinação é suportada em roteadores da série PTX quando |
|
|
Não combinar o limite de hop com o limite de hop especificado ou o conjunto de limites de hop. Para obter detalhes, consulte a Suporte apenas para interfaces hospedadas em MICs ou MPCs em roteadores da série MX. Nota:
Essa condição de combinação é suportada em roteadores da série PTX quando |
|
|
Combinar o campo de código de mensagem ICMP. Se você configurar essa condição de combinação, recomendamos que você também configure a condição ou a combinação Se você configurar essa condição de combinação, você também deve configurar a condição No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão relacionados). As palavras-chave são agrupadas pelo tipo ICMP com o qual estão associadas:
|
|
|
Não combinar com o campo de código de mensagem ICMP. Para obter detalhes, consulte a |
|
|
Combinar o campo do tipo de mensagem ICMP. Se você configurar essa condição de combinação, recomendamos que você também configure a condição ou a combinação Nota:
Para o Junos OS Evolved, você deve configurar a No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão relacionados): Para |
|
|
Não combinar com o campo do tipo de mensagem ICMP. Para obter detalhes, consulte a |
|
|
Combinar a interface na qual o pacote foi recebido. Nota:
Se você configurar essa condição de combinação com uma interface que não existe, o termo não combina com nenhum pacote. |
|
|
Combinar a interface lógica na qual o pacote foi recebido ao grupo de interface ou conjunto de grupos de interface especificados. Para, Para designar uma interface lógica a um grupo de Para obter mais informações, consulte Filtragem de pacotes recebidos em uma visão geral de grupos de interface. |
|
|
Não combinar a interface lógica na qual o pacote foi recebido ao grupo de interface ou conjunto de grupos de interface especificados. Para obter detalhes, consulte a |
|
|
Combinar a interface na qual o pacote foi recebido ao conjunto de interface especificado. Para definir um conjunto de interface, inclua a Para obter mais informações, consulte Filtragem de pacotes recebidos em uma visão geral do conjunto de interface. |
|
|
Combinar o campo de opção de IP de 8 bits, se presente, com o valor ou a lista de valores especificados. No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores da opção também estão relacionados): Para combinar qualquer valor com a opção de IP, use o sinônimo de Por exemplo, a condição de combinação combina com um campo de opções de IP que contém os valores, ou qualquer outro valor de Para a maioria das interfaces, um termo de filtro que especifica uma combinação em um ou mais valores de opção IP específicos (um valor diferente) faz com que os pacotes sejam enviados para o Mecanismo de Roteamento para que o kernel possa analisar o campo opção IP no header do
O MPC de 10 Gigabit Ethernet Modular Port Concentrator (MPC), MPC de Ethernet de 100 Gigabits, MPC Ethernet de 60 Gigabits, Ethernet MPC de 60 Gigabits e MPC em fila aprimorado de 60 Gigabits em roteadores da série MX são capazes de analisar o campo de opção DE IP do header de pacotes IPv4. Para interfaces configuradas nesses MPCs, todos os pacotes que são configurados usando a condição de match são enviados ao Mecanismo de Encaminhamento de Pacotes |
|
|
Não combinar o campo opção IP com o valor ou lista de valores especificados. Para obter detalhes sobre a |
|
|
Combinar se o pacote for um fragmento. |
|
|
Combinar se o pacote for o último fragmento. |
|
|
Corresponder ao nível de prioridade de perda de pacotes (PLP). Especifique um único nível ou vários níveis: Com suporte em M120 e M320 roteadores; M7i e M10i roteadores com o CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em M320, Série MX, roteadores Série T e switches série EX com FPCs (Enhanced II Flexible PIC Concentrators, Concentradores de PIC) aprimorados II, você deve incluir a instrução em nível de hierarquia para cometer uma configuração de PLP com qualquer um dos quatro níveis Para obter informações sobre |
|
|
Não se iguale ao nível do PLP. Para obter detalhes, consulte a |
|
|
Combinar o primeiro campo Next Header de 8 bits no pacote. O suporte para a Para IPv6, recomendamos que você use o termo em vez do termo ao configurar um Combinar o primeiro campo Next Header de 8 bits no pacote. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão relacionados): Nota:
|
|
|
Não se iguale ao campo next header de 8 bits que identifica o tipo de header entre o header IPv6 e a carga. Para obter detalhes, consulte o tipo |
|
|
Corresponda ao comprimento do pacote recebido, em bytes. O comprimento refere-se apenas ao pacote IP, incluindo o cabeça de pacote, e não inclui nenhuma sobrecarga de encapsulamento de Camada 2. |
|
|
Não corresponda ao comprimento do pacote recebido, em bytes. Para obter detalhes, consulte o tipo |
|
|
Combinar com o tipo de protocolo de carga. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo Você também pode usar a condição para combinar com um tipo de cabeador de extensão que Nota:
Essa condição de combinação só é suportada em MPCs em roteadores da série MX. Inicialize novos filtros de firewall que incluem essa condição ao passar pelo SNMP MIB. |
|
|
Não combinar com o tipo de protocolo de carga. Para obter detalhes, consulte o tipo Nota:
Essa condição de combinação só é suportada em MPCs em roteadores da série MX |
|
|
Combinar o campo de origem ou porta de destino do UDP ou do TCP. Se você configurar essa condição de combinação, você não poderá configurar a condição da combinação ou a condição da combinação Se você configurar essa condição de combinação, recomendamos que você também configure a condição ou a combinação no mesmo prazo para especificar qual protocolo está sendo Nota:
Para o Junos OS Evolved, você deve configurar a No lugar do valor numérico, você pode especificar um dos sinônimos de texto indicados em |
|
|
Não combinar com o campo de origem ou porta de destino do UDP ou do TCP. Para obter detalhes, consulte a |
|
|
Combinar os prefixos dos campos de endereço de origem ou destino aos prefixos da lista especificada, a menos que a opção esteja A lista de prefixos é definida em nível |
|
|
Combinar um pacote recebido de um filtro no qual uma |
|
|
Combinar o endereço IPv6 do nó de origem que envia o pacote, a menos que Não é possível especificar as |
|
|
Combinar um ou mais nomes de classe de origem especificados (conjuntos de prefixos de origem agrupados e determinados nomes de classe). Para obter mais informações, consulte condições de combinação do filtro de firewall com base em classes de endereço. |
|
|
Não combinar um ou mais nomes de classe de origem especificados. Para obter detalhes, consulte a |
|
|
Combinar o campo de porta de origem UDP ou TCP. Não é possível especificar Se você configurar essa condição de combinação, recomendamos que você também configure a condição ou a combinação no mesmo prazo para especificar qual protocolo está sendo Nota:
Para o Junos OS Evolved, você deve configurar a No lugar do valor numérico, você pode especificar um dos sinônimos de texto relacionados com a condição |
|
|
Não combinar com o campo de porta de origem UDP ou TCP. Para obter detalhes, consulte a |
|
|
Combinar o prefixo de endereço IPv6 do campo de origem do pacote, a menos que Especifique um nome da lista de prefixos definido no |
|
|
Match TCP pacotes que não o primeiro pacote de uma conexão. Esse é um sinônimo de texto Nota:
Essa condição não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a Se você configurar essa condição de combinação, recomendamos que você também configure a condição da combinação |
|
|
Combinar um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no header TCP. Para especificar campos de bit individuais, você pode especificar os seguintes valores de texto ou hexadecimal:
Em uma sessão TCP, o sinal SYN é definido apenas no pacote inicial enviado, enquanto o sinal ACK é definido em todos os pacotes enviados após o pacote inicial. Você pode unir vários flags usando os operadores lógicos do campo de bit. Para condições combinadas de match de campo de bit, consulte as Se você configurar essa condição de combinação, recomendamos que você também configure a condição da combinação no mesmo prazo para especificar que o protocolo TCP está sendo |
|
|
Combinar o pacote inicial de uma conexão TCP. Esse é um sinônimo de texto Essa condição não verifica implicitamente se o protocolo é TCP. Se você configurar essa condição de combinação, recomendamos que você também configure a condição da combinação |
|
|
Combinar com o campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote. Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4. Você pode especificar um valor numérico a partir No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão relacionados):
|
|
|
Não se compara ao campo de 8 bits que especifica a CoS prioridade do pacote. Para obter detalhes, consulte a |
Se você especificar um endereço IPv6 em uma condição de combinação (as condições, ou as condições da combinação), use a sintaxe para representações de texto descritas na arquitetura de endereçamento address
destination-address
source-address
RFC 4291, IP Versão 6. Para obter mais informações sobre endereços IPv6, consulte Visão geral do IPv6 e padrões IPv6 suportados.