Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condições de correspondência do filtro de firewall para tráfego IPv6

Você pode configurar um filtro de firewall com condições de correspondência para o tráfego de protocolo de Internet 6 (IPv6).family inet6

Nota:

Para roteadores da Série MX com MPCs, você precisa inicializar o contador de filtros para filtros de correspondência somente de Trio, andando pelo SNMP MIB correspondente, por exemplo, .show snmp mib walk name ascii Isso força o Junos a aprender os contadores de filtro e garantir que as estatísticas do filtro sejam exibidas. Essa orientação se aplica a todos os filtros de firewall de modo aprimorado, filtros com condições flexíveis e filtros com determinadas ações terminais. Veja esses tópicos, listados em Documentação relacionada, para obter mais detalhes.

descreve as condições de correspondência que você pode configurar no nível de hierarquia.Tabela 1[edit firewall family inet6 filter filter-name term term-name from]

Tabela 1: Condições de correspondência do filtro de firewall para tráfego IPv6

Condição da partida

Descrição

address address [ except ]

Combine com o campo de endereço de origem ou destino IPv6, a menos que a opção esteja incluída.except Se a opção estiver incluída, não corresponda ao campo de endereço de origem ou destino IPv6.

apply-groups

Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los em ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes.

apply-groups-except

Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo.

destination-address address [ except ]

Combine com o campo de endereço de destino IPv6, a menos que a opção esteja incluída.except Se a opção estiver incluída, não corresponda ao campo de endereço de destino IPv6.

Você não pode especificar as condições e as condições compatíveis no mesmo termo.addressdestination-address

destination-class class-names

Combine com um ou mais nomes de classe de destino especificados (conjuntos de prefixos de destino agrupados e com um nome de classe).

Para obter mais informações, veja condições de correspondência do filtro de firewall com base nas aulas de endereço.Condições de correspondência do filtro de firewall com base em aulas de endereço

destination-class-except class-names

Não corresponda a um ou mais nomes de classe de destino especificados. Para obter mais informações, veja a condição da partida.destination-class

destination-port number

Combine com o campo de porta de destino UDP ou TCP.

Você não pode especificar as condições e as condições compatíveis no mesmo termo.portdestination-port

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta.next-header udpnext-header tcp

Nota:

Para o Junos OS Evolved, você deve configurar a declaração de correspondência no mesmo termo.next-header

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (113), (113) 43), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119),  (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (162), (2108), (25), (161), (162), (162) 444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) ou (177).afsbgpbiffbootpcbootpscmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttphttpsidentimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldapldploginmobileip-agentmobilip-mnmsdpnetbios-dgmnetbios-nsnetbios-ssnnfsdnntpntalkntppop3pptpprinterradacctradiusriprkinitsmtpsnmpsnmptrapsnppsockssshsunrpcsyslogtacacstacacs-dstalktelnettftptimedwhoxdmcp

destination-port-except number

Não corresponda ao campo de porta de destino UDP ou TCP. Para obter mais informações, veja a condição da partida.destination-port

destination-prefix-list prefix-list-name [ except ]

Combine o prefixo de destino IPv6 com a lista especificada, a menos que a opção esteja incluída.except Se a opção estiver incluída, não corresponda ao prefixo de destino IPv6 à lista especificada.

A lista de prefixo é definida no nível ] hierarquia.[edit policy-options prefix-list prefix-list-name

extension-headers header-type

Combine com um tipo de cabeçalho de extensão contido no pacote, identificando um valor de Cabeçalho Próximo.

Nota:

Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX.

No primeiro fragmento de um pacote, o filtro procura uma correspondência em qualquer um dos tipos de cabeçalho de extensão. Quando um pacote com um cabeçalho de fragmento é encontrado (um fragmento subseqüente), o filtro só procura uma correspondência do próximo tipo de cabeçalho de extensão porque a localização de outros cabeçalhos de extensão é imprevisível.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (51), (60), (50), (44), (0), (135) ou (43).ahdestinationespfragmenthop-by-hopmobilityrouting

Para combinar com qualquer valor para a opção de cabeçalho de extensão, use o sinônimo de texto.any

Para roteadores da Série MX com MPCs, iniciais novos filtros de firewall que incluem essa condição andando pelo SNMP MIB correspondente.

first-fragment

Combine se o pacote for o primeiro fragmento.

 

extension-headers-except header-type

Não corresponda a um tipo de cabeçalho de extensão contido no pacote. Para obter mais informações, veja a condição da partida.extension-headers

Nota:

Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX.

flexible-match-mask value

bit-length

Comprimento da entrada de inteiro (1,32 bits);

(Opcional) Comprimento da entrada de string (1.128 bits)

bit-offset

Compensação de bits após a compensação (match-start + byte) (0,7)

byte-offset

Byte offset após o ponto de partida da partida

flexible-mask-name

Selecione uma combinação flexível no campo de modelo predefinido

mask-in-hex

Mascarar bits nos dados do pacote a serem combinados

match-start

Ponto de partida para combinar em pacote

prefix

Valorize dados/string a serem combinados

Veja as condições flexíveis de correspondência do filtro de firewall para obter detalhesCondições flexíveis de correspondência do filtro de firewall

flexible-match-range value

As faixas devem usar o seguinte formato: Integer-Integer

bit-length

Comprimento dos dados a serem combinados em bits (0,32)

bit-offset

Compensação de bits após a compensação (match-start + byte) (0,7)

byte-offset

Byte offset após o ponto de partida da partida

flexible-range-name

Selecione uma combinação flexível no campo de modelo predefinido

match-start

Ponto de partida para combinar em pacote

range

Gama de valores a serem combinados

range-except

Não corresponda a essa gama de valores

Veja as condições flexíveis de correspondência do filtro de firewall para obter detalhesCondições flexíveis de correspondência do filtro de firewall

forwarding-class class

Combine com a classe de encaminhamento do pacote.

Especifique, ou .assured-forwardingbest-effortexpedited-forwardingnetwork-control

Para obter informações sobre aulas de encaminhamento e filas de saída internas de roteador, veja Entenda como as aulas de encaminhamento atribuem aulas às filas de saída.Understanding How Forwarding Classes Assign Classes to Output Queues

forwarding-class-except class

Não corresponda à classe de encaminhamento do pacote. Para obter mais informações, veja a condição da partida.forwarding-class

hop-limit hop-limit

Combine o limite de salto com o limite de salto ou conjunto de limites de salto especificados. Para , especifique um único valor ou uma gama de valores de 0 a 255.hop-limit

Suporte em interfaces hospedadas apenas em MICs ou MPCs em roteadores da Série MX.

Nota:

Essa condição de correspondência é suportada em roteadores da série PTX quando está configurada no roteador.enhanced-mode

hop-limit-except hop-limit

Não combine o limite de salto com o limite de salto especificado ou o conjunto de limites de salto. Para obter mais informações, veja a condição da partida.hop-limit

Suporte em interfaces hospedadas apenas em MICs ou MPCs em roteadores da Série MX.

Nota:

Essa condição de correspondência é suportada em roteadores da série PTX quando está configurada no roteador.enhanced-mode

icmp-code message-code

Combine com o campo de código de mensagem do ICMP.

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo.next-header icmpnext-header icmp6

Se você configurar essa condição de correspondência, você também deve configurar a condição de correspondência no mesmo termo.icmp-type message-type Um código de mensagem ICMP fornece informações mais específicas do que um tipo de mensagem ICMP, mas o significado de um código de mensagem ICMP depende do tipo de mensagem ICMP associado.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com as quais estão associadas:

  • problema de parâmetros: (0), (1), (2)ip6-header-badunrecognized-next-headerunrecognized-option

  • tempo excedido: (1), (0)ttl-eq-zero-during-reassemblyttl-eq-zero-during-transit

  • destino inalcançável: (1), (3), (0), (4)administratively-prohibitedaddress-unreachableno-route-to-destinationport-unreachable

icmp-code-except message-code

Não corresponda ao campo de código de mensagem do ICMP. Para obter mais informações, veja a condição da partida.icmp-code

icmp-type message-type

Combine com o campo do tipo de mensagem do ICMP.

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo.next-header icmpnext-header icmp6

Nota:

Para o Junos OS Evolved, você deve configurar a declaração de correspondência no mesmo termo.next-header

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (149), (148), (1), (129), (128), (145), (144), (142), (141), (130), (131), (132), (147), (146), (146), (131), (132), (147), (146) 136), (135), (140), (139), (2), (4), (100), (101), (200), (201), (137), (134), (138), (133) ou (3).certificate-path-advertisementcertificate-path-solicitationdestination-unreachableecho-replyecho-requesthome-agent-address-discovery-replyhome-agent-address-discovery-requestinverse-neighbor-discovery-advertisementinverse-neighbor-discovery-solicitationmembership-querymembership-reportmembership-terminationmobile-prefix-advertisement-replymobile-prefix-solicitationneighbor-advertisementneighbor-solicitnode-information-replynode-information-requestpacket-too-bigparameter-problemprivate-experimentation-100private-experimentation-101private-experimentation-200private-experimentation-201redirectrouter-advertisementrouter-renumberingrouter-solicittime-exceeded

Para (201), você também pode especificar uma variedade de valores dentro de parênteses quadrados.private-experimentation-201

icmp-type-except message-type

Não combine com o campo do tipo de mensagem do ICMP. Para obter mais informações, veja a condição da partida.icmp-type

interface interface-name

Combine com a interface em que o pacote foi recebido.

Nota:

Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote.

interface-group group-number

Combine com a interface lógica na qual o pacote foi recebido ao grupo de interface ou conjunto de grupos de interface especificados. Para , especifique um único valor ou uma variedade de valores de até .group-number0255

Para atribuir uma interface lógica a um grupo de interface, especifique o nível de hierarquia.group-numbergroup-number[interfaces interface-name unit number family family filter group]

Para obter mais informações, veja a visão geral dos pacotes de filtragem recebidos em um conjunto de grupos de interface.Filtragem de pacotes recebidos em um conjunto de grupos de interface visão geral

interface-group-except group-number

Não corresponda à interface lógica na qual o pacote foi recebido ao grupo de interface especificado ou ao conjunto de grupos de interface. Para obter mais informações, veja a condição da partida.interface-group

interface-set interface-set-name

Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado.

Para definir um conjunto de interface, inclua a declaração no nível de hierarquia.interface-set[edit firewall]

Para obter mais informações, veja a filtragem de pacotes recebidos em uma visão geral do conjunto de interface.Filtragem de pacotes recebidos em uma visão geral do conjunto de interface

ip-options values

Combine com o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados.

No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): (131), (7), (148), (130), (136), (137) ou (68).loose-source-routerecord-routerouter-alertsecuritystream-idstrict-source-routetimestamp

Para combinar com qualquer valor para a opção de IP, use o sinônimo de texto.any Para combinar com vários valores, especifique a lista de valores dentro de parênteses quadrados ('' e '').[] Para combinar com uma variedade de valores, use a especificação de valor.value1-value2 ]

Por exemplo, a condição da partida corresponde a um campo de opções de IP que contém o , ou valores, ou qualquer outro valor de 0 a 147.ip-options [ 0-147 ]loose-source-routerecord-routesecurity No entanto, essa condição de partida não corresponde a um campo de opções de IP que contém apenas o valor (148).router-alert

Para a maioria das interfaces, um termo de filtro que especifica uma correspondência em um ou mais valores de opção de IP específicos (um valor diferente) faz com que os pacotes sejam enviados ao Mecanismo de Roteamento para que o kernel possa analisar o campo de opção de IP no cabeçalho do pacote.ip-optionany

  • Para um termo de filtro de firewall que especifica uma correspondência em um ou mais valores de opção de IP específicos, você não pode especificar as ações, ou não termômetros , a menos que você também especifique a ação de terminação no mesmo termo.ip-optioncountlogsyslogdiscard Esse comportamento evita a contagem dupla de pacotes para um filtro aplicado a uma interface de trânsito no roteador.

  • Os pacotes processados no kernel podem ser descartados em caso de gargalo do sistema. Para garantir que os pacotes combinados sejam enviados ao Mecanismo de encaminhamento de pacotes (onde o processamento de pacotes é implementado em hardware), use a condição de correspondência.ip-options any

O Concentrador modular de portas Ethernet (MPC), Ethernet MPC de 100 Gigabits, Ethernet MPC de 60 Gigabit, 60 Gigabit Ethernet MPC, 60 Gigabit Ethernet MPC e 60 Gigabit Ethernet Ethernet Enhanced Queuing MPC nos roteadores da Série MX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Para interfaces configuradas nesses MPCs, todos os pacotes compatíveis usando a condição de correspondência são enviados ao Mecanismo de encaminhamento de pacotes para processamento.ip-options

ip-options-except values

Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter mais informações sobre a especificação, veja a condição da partida.valuesip-options

is-fragment

Combine se o pacote for um fragmento.

 

last-fragment

Combine se o pacote for o último fragmento.

 

loss-priority level

Corresponda ao nível de prioridade de perda de pacote (PLP).

Especifique um único nível ou vários níveis: ou...lowmedium-lowmedium-highhigh

Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX.

Para tráfego IP em M320, Série MX, roteadores da Série T e switches da Série EX com concentradores PIC flexíveis (FPCs) Aprimorados II, você deve incluir a declaração no nível de hierarquia para confirmar uma configuração de PLP com qualquer um dos quatro níveis especificados.tri-color[edit class-of-service] Se a declaração não estiver habilitada, você só poderá configurar os níveis e os níveis.tri-colorhighlow Isso se aplica a todas as famílias de protocolo.

Para obter informações sobre a declaração, veja Configuração e aplicação de policiais tricolores de marcação.tri-colorConfiguring and Applying Tricolor Marking Policers Para obter informações sobre o uso de classificadores agregados de comportamento (BA) para definir o nível PLP de pacotes de entrada, veja Entenda como as aulas de encaminhamento atribuem classes às filas de saída.Understanding How Forwarding Classes Assign Classes to Output Queues

loss-priority-except level

Não corresponda ao nível de PLP. Para obter mais informações, veja a condição da partida.loss-priority

next-header header-type

Combine com o primeiro campo next header de 8 bits no pacote. O suporte para a condição de correspondência do firewall está disponível no Junos OS Release 13.3R6 e posterior.next-header

Nota:

As plataformas MX têm uma combinação que combina com o primeiro Next Header (NH) no pacote e o para combinar com o último NH.next-headerpayload-protocol Considerando que as plataformas EVO-PTX suportaram a correspondência no último NH, mas não o primeiro.next-header O caso de uso mais comum é combinar com o último NH, e este era nativo das plataformas PTX. Agora, o primeiro NH combina com o último NH, e se comporta da mesma maneira que nas plataformas MX.next-headerpayload-protocol Se você estiver usando a cláusula de filtro IPv6 no firewall de suas interfaces WAN, você precisa revisar e modificar o firewall para combinar com o novo comportamento.next-header Essa mudança foi introduzida nas versões Evolved do Junos OS:

  • 21.4R2-S1-EVO, 21.4R2-S2-EVO, 21.4R3-S1-EVO e posteriores

  • Exclua 21.4R3-EVO

  • 22.2R2-EVO

  • 22.3R1-EVO

Combine com o primeiro campo next header de 8 bits no pacote.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (51), (60), (8), (50), (44), (47), (0), (1), (58), (58), (2), (4), (4) 1), (135), (59), (89), (103), (43), (46), (132), (6), (17) ou (112).ahdstopsegpespfragmentgrehop-by-hopicmpicmp6icmpv6igmpipipipv6mobilityno-next-headerospfpimroutingrsvpsctptcpudp vrrp

Nota:
  • e as condições de correspondência executam a mesma função. é a opção preferida. está oculta no Junos OS CLI.next-header icmp6next-header icmpv6next-header icmp6next-header icmpv6

  • Nos dispositivos da série QFX5000 que executam o Junos OS Evolved, a correspondência não é suportada sob ERACLv6 e, em vez disso, você deve configurar a correspondência.next-headerpayload-protocol

next-header-except header-type

Não combine com o campo Next Header de 8 bits que identifica o tipo de cabeçalho entre o cabeçalho IPv6 e a carga útil. Para obter mais informações, veja o tipo de correspondência.next-header

packet-length bytes

Corresponda à duração do pacote recebido, em bytes. O comprimento refere-se apenas ao pacote IP, incluindo o cabeçalho do pacote, e não inclui nenhuma sobrecarga de encapsulamento de Camada 2.

packet-length-except bytes

Não corresponda ao comprimento do pacote recebido, em bytes. Para obter mais informações, veja o tipo de correspondência.packet-length

payload-protocol protocol-type

Combine com o tipo de protocolo de carga.

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):protocol-type especifique um ou um conjunto dos seguintes: (51), (60), (8), (50), (44), (47), (0), (1), (58), (2), (4), (41), , (89), (103), , (46), (132), (6), (17), ou (112) (dstopts (60), fragmento (44), salto por salto 0) e roteamento não estão disponíveis no Junos OS Release 16.1 e posterior).ahdstoptsegpespfragmentgrehop-by-hopicmpicmp6igmpipipipv6no-next-headerospfpimroutingrsvpsctptcpudpvrrp

Você também pode usar a condição para combinar com um tipo de cabeçalho de extensão que o firmware da Juniper Networks não pode interpretar.payload-protocol Você pode especificar uma variedade de valores de cabeçalho de extensão dentro de parênteses quadrados. Quando o firmware encontra o primeiro tipo de cabeçalho de extensão que não pode interpretar em um pacote, o valor é definido para esse tipo de cabeçalho de extensão.payload-protocol O filtro de firewall examina apenas o primeiro tipo de cabeçalho de extensão que o firmware não pode interpretar no pacote.

Nota:

Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. Inicialize novos filtros de firewall que incluam essa condição andando pelo SNMP MIB correspondente.

payload-protocol-except protocol-type

Não corresponda ao tipo de protocolo de carga. Para obter mais informações, veja o tipo de correspondência.payload-protocol

Nota:

Esta condição de correspondência só é suportada em MPCs em roteadores da Série MX

port number

Combine com o campo de porta de origem ou destino UDP ou TCP.

Se você configurar esta condição de correspondência, não poderá configurar a condição da correspondência ou a condição da correspondência no mesmo termo.destination-portsource-port

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta.next-header udpnext-header tcp

Nota:

Para o Junos OS Evolved, você deve configurar a declaração de correspondência no mesmo termo.next-header

No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em .destination-port

port-except number

Não corresponda ao campo de porta de origem ou destino UDP ou TCP. Para obter mais informações, veja a condição da partida.port

prefix-list prefix-list-name [ except ]

Combine os prefixos dos campos de endereço de origem ou destino com os prefixos na lista especificada, a menos que a opção esteja incluída.except Se a opção estiver incluída, não combine os prefixos dos campos de endereço de origem ou destino com os prefixos da lista especificada.

A lista de prefixo é definida no nível de hierarquia.[edit policy-options prefix-list prefix-list-name]

service-filter-hit

Combine com um pacote recebido de um filtro onde uma ação foi aplicada.service-filter-hit

source-address address [ except ]

Combine com o endereço IPv6 do nó de origem que envia o pacote a menos que a opção esteja incluída.except Se a opção estiver incluída, não corresponda ao endereço IPv6 do nó de origem que envia o pacote.

Você não pode especificar as condições e as condições compatíveis no mesmo termo.addresssource-address

source-class class-names

Combine com um ou mais nomes de classe de origem especificados (conjuntos de prefixos de origem agrupados e dado um nome de classe).

Para obter mais informações, veja condições de correspondência do filtro de firewall com base nas aulas de endereço.Condições de correspondência do filtro de firewall com base em aulas de endereço

source-class-except class-names

Não combine com um ou mais nomes de classe de origem especificados. Para obter mais informações, veja a condição da partida.source-class

source-port number

Combine com o campo de porta de origem UDP ou TCP.

Você não pode especificar as condições e combinar no mesmo termo.portsource-port

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta.next-header udpnext-header tcp

Nota:

Para o Junos OS Evolved, você deve configurar a declaração ou a declaração de correspondência no mesmo termo.next-headernext-header tcp

No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de correspondência.destination-port number

source-port-except number

Não corresponda ao campo de porta de origem UDP ou TCP. Para obter mais informações, veja a condição da partida.source-port

source-prefix-list name [ except ]

Combine com o prefixo de endereço IPv6 do campo de origem do pacote, a menos que a opção esteja incluída.except Se a opção estiver incluída, não corresponda ao prefixo de endereço IPv6 do campo de origem do pacote.

Especifique um nome de lista de prefixo definido no nível de hierarquia.[edit policy-options prefix-list prefix-list-name]

tcp-established

Combine com pacotes TCP que não sejam o primeiro pacote de uma conexão. Este é um sinônimo de texto para ().tcp-flags "(ack | rst)"0x14

Nota:

Essa condição não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a condição da correspondência.protocol tcp

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de correspondência no mesmo termo.next-header tcp

tcp-flags flags

Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP.

Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial.

Você pode reunir várias bandeiras usando os operadores lógicos de campo bit.

Para condições combinadas de jogo em campo pequeno, veja as condições e as condições da partida.tcp-establishedtcp-initial

Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de correspondência no mesmo termo para especificar que o protocolo TCP está sendo usado na porta.next-header tcp

tcp-initial

Combine com o pacote inicial de uma conexão TCP. Este é um sinônimo de texto para .tcp-flags "(!ack & syn)"

Essa condição não verifica implicitamente se o protocolo é TCP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de correspondência no mesmo termo.next-header tcp

traffic-class number

Combine com o campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote.

Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4.

Você pode especificar um valor numérico de até .063 Para especificar o valor na forma hexadadecimal, inclua como prefixo.0x Para especificar o valor em forma binária, inclua como prefixo.b

No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):

  • RFC 3246, um PHB de encaminhamento acelerado (Comportamento por salto), define um ponto de código: ef(46).

  • RFC 2597, Grupo PHB de encaminhamento garantido, define 4 classes, com 3 precedências de queda em cada classe, para um total de 12 pontos de código:

    • (10), (12), (14)af11af12af13

    • (18), (20), (22)af21af22af23

    • (26), (28), (30)af31af32af33

    • (34), (36), (38)af41af42af43

traffic-class-except number

Não corresponda ao campo de 8 bits que especifica a prioridade cos do pacote. Para obter mais informações, veja a descrição da correspondência.traffic-class

Nota:

Se você especificar um endereço IPv6 em uma condição de correspondência (as condições, ou condições de correspondência), use a sintaxe para representações de texto descritas na RFC 4291, Arquitetura de endereçamento IP Versão 6.addressdestination-addresssource-address Para obter mais informações sobre endereços IPv6, consulte a visão geral do IPv6 e os padrões IPv6 com suporte.https://www.juniper.net/documentation/en_US/junos/topics/concept/routing-protocols-ipv6-overview.htmlhttps://www.juniper.net/documentation/en_US/junos/topics/reference/standards/ipv6.html

Tabela de histórico de alterações

A compatibillidadde com o recurso dependerá da platadorma e versão utilizada. Use o Feature Explorer para saber se o recurso é compatível com sua plataforma.

Versão
Descrição
13.3R6
O suporte para a condição de correspondência do firewall está disponível no Junos OS Release 13.3R6 e posterior.next-header