Condições de correspondência do filtro de firewall para tráfego IPv6
Você pode configurar um filtro de firewall com condições de correspondência para o tráfegofamily inet6
de protocolo de Internet 6 (IPv6).
Para roteadores da Série MX com MPCs, você precisa inicializar o contador de filtros para filtros de correspondência somente de Trio, andando pelo SNMP MIB correspondente, por exemplo, show snmp mib walk name ascii
. Isso força o Junos a aprender os contadores de filtro e garantir que as estatísticas do filtro sejam exibidas. Essa orientação se aplica a todos os filtros de firewall de modo aprimorado, filtros com condições flexíveis e filtros com determinadas ações terminais. Veja esses tópicos, listados em Documentação relacionada, para obter mais detalhes.
Tabela 1 descreve as condições de correspondência que você pode configurar no nível de [edit firewall family inet6 filter filter-name term term-name from]
hierarquia.
Condição da partida |
Descrição |
|||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
Combine com o campo de endereço de origem ou destino IPv6, a menos que a opção |
|||||||||||||||||||||||||||||
|
Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los em ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes. |
|||||||||||||||||||||||||||||
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|||||||||||||||||||||||||||||
|
Combine com o campo de endereço de destino IPv6, a menos que a opção Você não pode especificar as |
|||||||||||||||||||||||||||||
|
Combine com um ou mais nomes de classe de destino especificados (conjuntos de prefixos de destino agrupados e com um nome de classe). Para obter mais informações, veja condições de correspondência do filtro de firewall com base nas aulas de endereço. |
|||||||||||||||||||||||||||||
|
Não corresponda a um ou mais nomes de classe de destino especificados. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com o campo de porta de destino UDP ou TCP. Você não pode especificar as Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Nota:
Para o Junos OS Evolved, você deve configurar a declaração de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): |
|||||||||||||||||||||||||||||
|
Não corresponda ao campo de porta de destino UDP ou TCP. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine o prefixo de destino IPv6 com a lista especificada, a menos que a opção A lista de prefixo é definida no |
|||||||||||||||||||||||||||||
|
Combine com um tipo de cabeçalho de extensão contido no pacote, identificando um valor de Cabeçalho Próximo. Nota:
Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. No primeiro fragmento de um pacote, o filtro procura uma correspondência em qualquer um dos tipos de cabeçalho de extensão. Quando um pacote com um cabeçalho de fragmento é encontrado (um fragmento subseqüente), o filtro só procura uma correspondência do próximo tipo de cabeçalho de extensão porque a localização de outros cabeçalhos de extensão é imprevisível. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): Para combinar com qualquer valor para a opção de cabeçalho de extensão, use o sinônimo de Para roteadores da Série MX com MPCs, iniciais novos filtros de firewall que incluem essa condição andando pelo SNMP MIB correspondente. |
|||||||||||||||||||||||||||||
|
Combine se o pacote for o primeiro fragmento. |
|||||||||||||||||||||||||||||
rótulo de fluxo flow label value |
Combine com o campo de rótulo de fluxo de 20 bits no cabeçalho de um pacote IPv6. Os valores variam de 0x1 a 0xFFFFF. condições de correspondência de fluxo e cabeçalho próximo não podem coexistir. Apenas uma dessas condições de correspondência pode ser aplicada de cada vez. Para habilitar o rótulo de fluxo e desabilitar o próximo cabeçalho , aplique a seguinte configuração: A tabela a seguir resume o comportamento da condição de correspondência do rótulo de fluxo com a condição de cabeçalho próximo .
Nota:
As |
|||||||||||||||||||||||||||||
máscara de rótulo flow label value de fluxo mask value |
Além do valor regular do rótulo de fluxo , você pode usar um valor de máscara enquanto configura a correspondência; o valor da máscara corresponde a bits específicos do valor dado do rótulo de fluxo . Nota:
A |
|||||||||||||||||||||||||||||
|
Não corresponda a um tipo de cabeçalho de extensão contido no pacote. Para obter mais informações, veja a condição da Nota:
Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. |
|||||||||||||||||||||||||||||
|
|
Comprimento da entrada de inteiro (1,32 bits); (Opcional) Comprimento da entrada de string (1.128 bits) |
||||||||||||||||||||||||||||
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|||||||||||||||||||||||||||||
|
Byte offset após o ponto de partida da partida |
|||||||||||||||||||||||||||||
|
Selecione uma combinação flexível no campo de modelo predefinido |
|||||||||||||||||||||||||||||
|
Mascarar bits nos dados do pacote a serem combinados |
|||||||||||||||||||||||||||||
|
Ponto de partida para combinar em pacote |
|||||||||||||||||||||||||||||
|
Valorize dados/string a serem combinados |
|||||||||||||||||||||||||||||
Veja as condições flexíveis de correspondência do filtro de firewall para obter detalhes |
||||||||||||||||||||||||||||||
As faixas devem usar o seguinte formato: Integer-Integer |
|
Comprimento dos dados a serem combinados em bits (0,32) |
||||||||||||||||||||||||||||
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|||||||||||||||||||||||||||||
|
Byte offset após o ponto de partida da partida |
|||||||||||||||||||||||||||||
|
Selecione uma combinação flexível no campo de modelo predefinido |
|||||||||||||||||||||||||||||
|
Ponto de partida para combinar em pacote |
|||||||||||||||||||||||||||||
|
Gama de valores a serem combinados |
|||||||||||||||||||||||||||||
|
Não corresponda a essa gama de valores |
|||||||||||||||||||||||||||||
Veja as condições flexíveis de correspondência do filtro de firewall para obter detalhes |
||||||||||||||||||||||||||||||
|
Combine com a classe de encaminhamento do pacote. Especifique Para obter informações sobre aulas de encaminhamento e filas de saída internas de roteador, veja Entenda como as aulas de encaminhamento atribuem aulas às filas de saída. |
|||||||||||||||||||||||||||||
|
Não corresponda à classe de encaminhamento do pacote. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine o limite de salto com o limite de salto ou conjunto de limites de salto especificados. Para Suporte em interfaces hospedadas apenas em MICs ou MPCs em roteadores da Série MX. Nota:
Essa condição de correspondência é suportada em roteadores da série PTX quando |
|||||||||||||||||||||||||||||
|
Não combine o limite de salto com o limite de salto especificado ou o conjunto de limites de salto. Para obter mais informações, veja a condição da Suporte em interfaces hospedadas apenas em MICs ou MPCs em roteadores da Série MX. Nota:
Essa condição de correspondência é suportada em roteadores da série PTX quando |
|||||||||||||||||||||||||||||
|
Combine com o campo de código de mensagem do ICMP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Se você configurar essa condição de correspondência, você também deve configurar a condição de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com as quais estão associadas:
|
|||||||||||||||||||||||||||||
|
Não corresponda ao campo de código de mensagem do ICMP. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com o campo do tipo de mensagem do ICMP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Nota:
Para o Junos OS Evolved, você deve configurar a declaração de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): Para |
|||||||||||||||||||||||||||||
|
Não combine com o campo do tipo de mensagem do ICMP. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com a interface em que o pacote foi recebido. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|||||||||||||||||||||||||||||
|
Combine com a interface lógica na qual o pacote foi recebido ao grupo de interface ou conjunto de grupos de interface especificados. Para Para atribuir uma interface lógica a um grupo Para obter mais informações, veja a visão geral dos pacotes de filtragem recebidos em um conjunto de grupos de interface. |
|||||||||||||||||||||||||||||
|
Não corresponda à interface lógica na qual o pacote foi recebido ao grupo de interface especificado ou ao conjunto de grupos de interface. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado. Para definir um conjunto de interface, inclua a Para obter mais informações, veja a filtragem de pacotes recebidos em uma visão geral do conjunto de interface. |
|||||||||||||||||||||||||||||
|
Combine com o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados. No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): Para combinar com qualquer valor para a opção de IP, use o sinônimo de Por exemplo, a condição Para a maioria das interfaces, um termo de filtro que especifica uma
O Concentrador modular de portas Ethernet (MPC), Ethernet MPC de 100 Gigabits, Ethernet MPC de 60 Gigabit, 60 Gigabit Ethernet MPC, 60 Gigabit Ethernet MPC e 60 Gigabit Ethernet Ethernet Enhanced Queuing MPC nos roteadores da Série MX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Para interfaces configuradas nesses MPCs, todos os pacotes compatíveis usando a condição de |
|||||||||||||||||||||||||||||
|
Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter mais informações sobre a especificação, |
|||||||||||||||||||||||||||||
|
Combine se o pacote for um fragmento. |
|||||||||||||||||||||||||||||
|
Combine se o pacote for o último fragmento. |
|||||||||||||||||||||||||||||
|
Corresponda ao nível de prioridade de perda de pacote (PLP). Especifique um único nível ou vários níveis: Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em M320, Série MX, roteadores da Série T e switches da Série EX com concentradores PIC flexíveis (FPCs) Aprimorados II, você deve incluir a Para obter informações sobre a |
|||||||||||||||||||||||||||||
|
Não corresponda ao nível de PLP. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com o primeiro campo next header de 8 bits no pacote. O suporte para a condição de correspondência do Nota:
As plataformas MX têm uma
Combine com o primeiro campo next header de 8 bits no pacote. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): Nota:
|
|||||||||||||||||||||||||||||
|
Não combine com o campo Next Header de 8 bits que identifica o tipo de cabeçalho entre o cabeçalho IPv6 e a carga útil. Para obter mais informações, veja o tipo de |
|||||||||||||||||||||||||||||
|
Corresponda à duração do pacote recebido, em bytes. O comprimento refere-se apenas ao pacote IP, incluindo o cabeçalho do pacote, e não inclui nenhuma sobrecarga de encapsulamento de Camada 2. |
|||||||||||||||||||||||||||||
|
Não corresponda ao comprimento do pacote recebido, em bytes. Para obter mais informações, veja o tipo de |
|||||||||||||||||||||||||||||
|
Combine com o tipo de protocolo de carga. No lugar do Você também pode usar a Nota:
Essa condição de correspondência só é suportada em MPCs em roteadores da Série MX. Inicialize novos filtros de firewall que incluam essa condição andando pelo SNMP MIB correspondente. |
|||||||||||||||||||||||||||||
|
Não corresponda ao tipo de protocolo de carga. Para obter mais informações, veja o tipo de Nota:
Esta condição de correspondência só é suportada em MPCs em roteadores da Série MX |
|||||||||||||||||||||||||||||
|
Combine com o campo de porta de origem ou destino UDP ou TCP. Se você configurar esta condição de correspondência, não poderá configurar a condição da Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Nota:
Para o Junos OS Evolved, você deve configurar a declaração de No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em |
|||||||||||||||||||||||||||||
|
Não corresponda ao campo de porta de origem ou destino UDP ou TCP. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine os prefixos dos campos de endereço de origem ou destino com os prefixos na lista especificada, a menos que a opção A lista de prefixo é definida no nível de |
|||||||||||||||||||||||||||||
|
Combine com um pacote recebido de um filtro onde uma |
|||||||||||||||||||||||||||||
|
Combine com o endereço IPv6 do nó de origem que envia o pacote a menos que a opção Você não pode especificar as |
|||||||||||||||||||||||||||||
|
Combine com um ou mais nomes de classe de origem especificados (conjuntos de prefixos de origem agrupados e dado um nome de classe). Para obter mais informações, veja condições de correspondência do filtro de firewall com base nas aulas de endereço. |
|||||||||||||||||||||||||||||
|
Não combine com um ou mais nomes de classe de origem especificados. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com o campo de porta de origem UDP ou TCP. Você não pode especificar as Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Nota:
Para o Junos OS Evolved, você deve configurar a No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de |
|||||||||||||||||||||||||||||
|
Não corresponda ao campo de porta de origem UDP ou TCP. Para obter mais informações, veja a condição da |
|||||||||||||||||||||||||||||
|
Combine com o prefixo de endereço IPv6 do campo de origem do pacote, a menos que a opção Especifique um nome de lista de prefixo definido no nível de |
|||||||||||||||||||||||||||||
|
Combine com pacotes TCP que não sejam o primeiro pacote de uma conexão. Este é um sinônimo de texto para Nota:
Essa condição não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a condição da Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de |
|||||||||||||||||||||||||||||
|
Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP. Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:
Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial. Você pode reunir várias bandeiras usando os operadores lógicos de campo bit. Para condições combinadas de jogo em campo pequeno, veja as Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de |
|||||||||||||||||||||||||||||
|
Combine com o pacote inicial de uma conexão TCP. Este é um sinônimo de texto para Essa condição não verifica implicitamente se o protocolo é TCP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição de |
|||||||||||||||||||||||||||||
|
Combine com o campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote. Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4. Você pode especificar um valor numérico de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|||||||||||||||||||||||||||||
|
Não corresponda ao campo de 8 bits que especifica a prioridade cos do pacote. Para obter mais informações, veja a descrição da |
Se você especificar um endereço IPv6 em uma condição de correspondência (as address
condições, destination-address
ou source-address
condições de correspondência), use a sintaxe para representações de texto descritas na RFC 4291, Arquitetura de endereçamento IP Versão 6. Para obter mais informações sobre endereços IPv6, consulte a visão geral do IPv6 e os padrões IPv6 com suporte.
Tabela de histórico de alterações
A compatibillidadde com o recurso dependerá da platadorma e versão utilizada. Use o Feature Explorer para saber se o recurso é compatível com sua plataforma.
next-header
firewall está disponível no Junos OS Release 13.3R6 e posterior.