Condições de correspondência do filtro de firewall para tráfego MPLS
Você pode configurar um filtro de firewall com condições de correspondência para tráfego MPLS (family mpls
).
As
input-list filter-names
declarações eoutput-list filter-names
declarações para filtros de firewall para a família dempls
protocolo são suportadas em todas as interfaces, exceto interfaces de gerenciamento e interfaces internas de Ethernet (fxp
ouem0
), interfaces de loopback (lo0
) e interfaces de modem USB (umd
)Se um pacote tiver vários rótulos MPLS, o filtro aplica as condições de correspondência apenas ao rótulo inferior na pilha de rótulos.
(QFX5100, QFX5110, QFX5200, QFX5210) Se você estiver aplicando um filtro MPLS em uma interface de loopback, você só pode filtrar nos
label
campos de número de camadaexp
ttl=1
4tcp
eudp
de porta. Para TTL, você deve especificarttl=1
explicitamente abaixofamily mpls
para combinar em pacotes TTL=1. As únicas ações que você pode configurar sãoaccept
,discard
ecount
. Você só pode aplicar o filtro na direção da entrada.-
Para roteadores da Série MX com MPC e MIC, você pode aplicar filtros de entrada e saída para a família MPLS com base em parâmetros IPv4 e IPv6 marcados por MPLS usando condições internas de correspondência de carga, e permitir o espelhamento de porta seletiva do tráfego MPLS até um dispositivo de monitoramento (começando no Junos OS Release 18.4R1). Para filtragem baseada em IP, condições adicionais de correspondência estão disponíveis sob o parâmetro de termo
from
do filtro MPLS e para oferecer suporte a espelhamento de porta, ações adicionais (como espelho de porta e instância espelho de porta), estão disponíveis sob o parâmetro do termothen
filtro.
Tabela 1 descreve o match-conditions
que você pode configurar no nível da [edit firewall family mpls filter filter-name term term-name from]
hierarquia.
Condição de correspondência | Descrição |
---|---|
|
Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los por ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes. |
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|
Combine no campo de porta de destino UDP ou TCP. No lugar do valor numérico, você pode especificar um dos seguintes sínodos de texto (os números da porta também estão listados): |
|
Número de bit experimental (EXP) ou faixa de números de bits no cabeçalho MPLS de um pacote. Para número, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimal ou hexadecimal, conforme dado abaixo:
Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
Não corresponda ao número de bits EXP ou à faixa de números de bits no cabeçalho MPLS. Para Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
Aula de encaminhamento. Especifique |
|
Não corresponda à classe de encaminhamento. Especifique |
|
Interface na qual o pacote foi recebido. Você pode configurar uma condição de correspondência que corresponda aos pacotes com base na interface na qual eles foram recebidos. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|
Corresponda à interface na qual o pacote foi recebido ao conjunto de interface especificado. Para definir um conjunto de interface, inclua a Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. Para obter mais informações, consulte Filtragem de pacotes recebidos em uma visão geral do conjunto de interface. |
|
(Interfaces sobre concentradores PIC flexíveis de dimensionamento aprimorado [FPCs] apenas em roteadores da Série T suportados) Versão ip interna. Para combinar pacotes IPv4 marcados por MPLS, combine com o sínodo Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
Valor de rótulo MPLS ou faixa de valores de rótulo no cabeçalho MPLS de um pacote. Para número, você pode especificar um ou mais valores de 0 a 1048575 em formato decimal ou hexadecimal, conforme dado abaixo:
|
|
Corresponda ao nível de prioridade de perda de pacotes (PLP). Especifique um único nível ou vários níveis: Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em roteadores M320, Série MX e T com concentradores PIC flexíveis (FPCs) aprimorados e switches da Série EX, você deve incluir a Para obter informações sobre a |
|
Não corresponda ao nível de PLP. Para obter detalhes, veja a condição da Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
Combine no campo de porta de origem TCP ou UDP. Você não pode especificar as Se você configurar essa condição de correspondência para o tráfego IPv4, recomendamos que você também configure a No lugar do campo numérico, você pode especificar um dos sínodos de texto listados em |
|
Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para número, você pode especificar um valor de 0 a 255. |
Tabela 2 descreve as ações que você pode configurar para filtros de firewall MPLS no nível de [edit firewall family mpls filter filter-name term term-name then]
hierarquia.
Ação |
Descrição |
---|---|
|
Aceitar um pacote |
|
Conte o número de pacotes que passam por este filtro ou termo. Nota:
Recomendamos que você configure um contador para cada termo em um filtro de firewall, para que você possa monitorar o número de pacotes que correspondem às condições especificadas em cada termo de filtro. |
|
Descarte um pacote silenciosamente sem enviar uma mensagem do Protocolo de Mensagem de Controle de Internet (ICMP) |
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar o tráfego compatível com um filtro MPLS para um policial de duas cores. |
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policial tricolor. |