Condições de correspondência do filtro de firewall para tráfego MPLS
Você pode configurar um filtro de firewall com condições de correspondência para tráfego MPLS (family mpls
).
-
As
input-list filter-names
declarações eoutput-list filter-names
declarações para filtros de firewall para ampls
família de protocolo são suportadas em todas as interfaces, exceto interfaces de gerenciamento e interfaces internas de Ethernet (fxp
ouem0
), interfaces de loopback (lo0
) e interfaces de modem USB (umd
) -
(QFX5100, QFX5110, QFX5200, QFX5210) Se você estiver aplicando um filtro MPLS em uma interface de loopback, você só pode filtrar nos
label
campos de camadaexp
ttl=1
4tcp
eudp
número de porta. Para TTL, você deve especificarttl=1
explicitamente emfamily mpls
correspondência com pacotes TTL=1. As únicas ações que você pode configurar sãoaccept
,discard
ecount
. Você só pode aplicar o filtro na direção de entrada. -
Para roteadores da Série MX com MPC e MIC, você pode aplicar filtros de entrada e saída para a família MPLS com base em parâmetros IPv4 e IPv6 com tag MPLS usando condições internas de correspondência de carga útil, e permitir o espelhamento de portas seletivas do tráfego MPLS para um dispositivo de monitoramento (a partir do Junos OS Release 18.4R1). Para filtragem baseada em IP, condições adicionais de correspondência estão disponíveis sob o parâmetro de termo
from
do filtro MPLS e para suporte a espelhamento de portas, ações adicionais (como espelho de porta e instância espelhada de porta), estão disponíveis sob o parâmetro do termothen
filtro.
Tabela 1 descreve o que match-conditions
você pode configurar no nível de [edit firewall family mpls filter filter-name term term-name from]
hierarquia.
Condição da partida | Descrição |
---|---|
|
Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los em ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes. |
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|
Combine com o campo de porta de destino UDP ou TCP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): |
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
Nota:
Esta condição de correspondência é preterida em dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por |
|
Não combine com o número de bit EXP ou o intervalo de números de bits no cabeçalho MPLS. Para Nota:
Esta condição de correspondência é preterida em dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por |
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
Não corresponda ao número de bits EXP ou ao intervalo de números de bits no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho MPLS que fica ao lado do cabeçalho MPLS tos (topo da pilha). Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
Não combine com o número de bit EXP ou o intervalo de números de bits no cabeçalho MPLS ao lado do cabeçalho TOS MPLS. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
Aula de encaminhamento. Especifique Nota:
Em PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016 roteadores |
|
Não corresponda à classe de encaminhamento. Especifique |
|
Interface na qual o pacote foi recebido. Você pode configurar uma condição de correspondência que corresponda aos pacotes com base na interface na qual eles foram recebidos. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|
Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado. Para definir um conjunto de interface, inclua a Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. Para obter mais informações, veja Filtragem de pacotes recebidos em uma visão geral do conjunto de interface. |
|
Combine com a versão IP interna. Por exemplo, para combinar pacotes IPv4 com tag MPLS, combine com o sinônimo de |
|
Valor de rótulo MPLS ou intervalo de valores de rótulo no cabeçalho MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
Nota:
Essa opção é preterida em dispositivos de PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por |
|
Valor de rótulo MPLS ou intervalo de valores de rótulo no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
|
Não corresponda ao valor do rótulo MPLS ou à faixa de valores de rótulo no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
|
Combine com o valor do rótulo MPLS ou a faixa de valores de rótulo no rótulo de cabeçalho MPLS do cabeçalho MPLS que está ao lado do cabeçalho MPLS TOS. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
|
Não corresponda ao valor do rótulo MPLS ou à faixa de valores de rótulo no rótulo de cabeçalho MPLS do cabeçalho MPLS que fica ao lado do cabeçalho MPLS DO TOS. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
label number top | bottom | offset offset-value |
Combine com o rótulo superior ou inferior ou o rótulo em uma compensação especificada (da parte superior ou inferior da pilha de rótulos) do pacote MPLS de entrada.
Nota:
Nota:
As opções de comando de configuração são introduzidas no Junos Release 22.3R1. |
|
Corresponda ao nível de prioridade de perda de pacote (PLP). Especifique um único nível ou vários níveis: Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em roteadores M320, Série MX e Série T com concentradores PIC flexíveis (FPCs) Aprimorados II e switches da Série EX, você deve incluir a Para obter informações sobre a Nota:
Em PTX10001-36MR, PTX10003, PTX10004, PTX10008, roteadores |
|
Não corresponda ao nível de PLP. Para obter mais informações, veja a condição da Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
Combine com o campo de porta de origem TCP ou UDP. Você não pode especificar as Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a No lugar do campo numérico, você pode especificar um dos sinônimos de texto listados em |
|
Combine com o número de TTL ou o intervalo de números no cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
|
Não combine o número de TTL ou o intervalo de números no cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
|
Combine com o número de TTL ou o intervalo de números no cabeçalho MPLS que está ao lado do cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
|
Não combine o número de TTL ou o intervalo de números no cabeçalho MPLS que está ao lado do cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
exp0
, exp0-except
, exp1
, , ip-version
label1
exp1-except
ttl0
label1-except
label0
label0-except
, ttl0-except
e ttl1
ttl1-except
só são suportados em PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016.
Tabela 2 descreve as ações que você pode configurar para filtros de firewall MPLS no nível de [edit firewall family mpls filter filter-name term term-name then]
hierarquia.
Ação |
Descrição |
---|---|
|
Aceite um pacote |
|
Conte o número de pacotes que passam por este filtro ou termo. Nota:
Recomendamos que você configure um contador para cada termo em um filtro de firewall, para que possa monitorar o número de pacotes que correspondam às condições especificadas em cada termo do filtro. |
|
Descarte um pacote silenciosamente sem enviar uma mensagem de Protocolo de Mensagem de Controle de Internet (ICMP) |
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policiador de duas cores. |
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policial de três cores. |