Condições de correspondência do filtro de firewall para tráfego MPLS
Você pode configurar um filtro de firewall com condições de correspondência para tráfego MPLS ().family mpls
-
As declarações e declarações para filtros de firewall para a família de protocolo são suportadas em todas as interfaces, exceto interfaces de gerenciamento e interfaces internas de Ethernet ( ou ), interfaces de loopback () e interfaces de modem USB ()
input-list filter-names
output-list filter-names
mpls
fxp
em0
lo0
umd
-
(QFX5100, QFX5110, QFX5200, QFX5210) Se você estiver aplicando um filtro MPLS em uma interface de loopback, você só pode filtrar nos campos de camada 4 e número de porta.
label
exp
ttl=1
tcp
udp
Para TTL, você deve especificar explicitamente em correspondência com pacotes TTL=1.ttl=1
family mpls
As únicas ações que você pode configurar são , e .accept
discard
count
Você só pode aplicar o filtro na direção de entrada. -
Para roteadores da Série MX com MPC e MIC, você pode aplicar filtros de entrada e saída para a família MPLS com base em parâmetros IPv4 e IPv6 com tag MPLS usando condições internas de correspondência de carga útil, e permitir o espelhamento de portas seletivas do tráfego MPLS para um dispositivo de monitoramento (a partir do Junos OS Release 18.4R1). Para filtragem baseada em IP, condições adicionais de correspondência estão disponíveis sob o parâmetro de termo do filtro MPLS e para suporte a espelhamento de portas, ações adicionais (como espelho de porta e instância espelhada de porta), estão disponíveis sob o parâmetro do termo filtro.
from
then
descreve o que você pode configurar no nível de hierarquia.Tabela 1match-conditions
[edit firewall family mpls filter filter-name term term-name from]
Condição da partida | Descrição |
---|---|
|
Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los em ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes. |
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|
Combine com o campo de porta de destino UDP ou TCP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (113), (113) 43), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119), (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (162), (2108), (25), (161), (162), (162) 444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) ou (177). |
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho MPLS de um pacote. Para , você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:number
Nota:
Esta condição de correspondência é preterida em dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por . |
|
Não combine com o número de bit EXP ou o intervalo de números de bits no cabeçalho MPLS. Para , você pode especificar um ou mais valores de até . Nota:
Esta condição de correspondência é preterida em dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por . |
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho TOS MPLS de um pacote. Para , você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:number
|
|
Não corresponda ao número de bits EXP ou ao intervalo de números de bits no cabeçalho TOS MPLS de um pacote. Para , você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:number
|
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho MPLS que fica ao lado do cabeçalho MPLS tos (topo da pilha). Para , você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:number
|
|
Não combine com o número de bit EXP ou o intervalo de números de bits no cabeçalho MPLS ao lado do cabeçalho TOS MPLS. Para , você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:number
|
|
Aula de encaminhamento. Especifique, ou . Nota:
Em PTX10001-36MR, PTX10003, PTX10004, PTX10008, roteadores de PTX10016 ou bits são usados para obter a classe de encaminhamento. |
|
Não corresponda à classe de encaminhamento. Especifique, ou . |
|
Interface na qual o pacote foi recebido. Você pode configurar uma condição de correspondência que corresponda aos pacotes com base na interface na qual eles foram recebidos. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|
Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado. Para definir um conjunto de interface, inclua a declaração no nível de hierarquia. Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. Para obter mais informações, veja .Filtragem de pacotes recebidos em uma visão geral do conjunto de interface |
|
Combine com a versão IP interna. Por exemplo, para combinar pacotes IPv4 com tag MPLS, combine com o sinônimo de texto. |
|
Valor de rótulo MPLS ou intervalo de valores de rótulo no cabeçalho MPLS de um pacote. Para , você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:number
Nota:
Essa opção é preterida em dispositivos de PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por . |
|
Valor de rótulo MPLS ou intervalo de valores de rótulo no cabeçalho TOS MPLS de um pacote. Para , você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:number
|
|
Não corresponda ao valor do rótulo MPLS ou à faixa de valores de rótulo no cabeçalho TOS MPLS de um pacote. Para , você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:number
|
|
Combine com o valor do rótulo MPLS ou a faixa de valores de rótulo no rótulo de cabeçalho MPLS do cabeçalho MPLS que está ao lado do cabeçalho MPLS TOS. Para , você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:number
|
|
Não corresponda ao valor do rótulo MPLS ou à faixa de valores de rótulo no rótulo de cabeçalho MPLS do cabeçalho MPLS que fica ao lado do cabeçalho MPLS DO TOS. Para , você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:number
|
| | label number top bottom offset offset-value |
Combine com o rótulo superior ou inferior ou o rótulo em uma compensação especificada (da parte superior ou inferior da pilha de rótulos) do pacote MPLS de entrada.
Nota:
Nota:
As opções de comando de configuração são introduzidas no Junos Release 22.3R1. |
|
Corresponda ao nível de prioridade de perda de pacote (PLP). Especifique um único nível ou vários níveis: ou... Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em roteadores M320, Série MX e Série T com concentradores PIC flexíveis (FPCs) Aprimorados II e switches da Série EX, você deve incluir a declaração no nível de hierarquia para confirmar uma configuração de PLP com qualquer um dos quatro níveis especificados. Para obter informações sobre a declaração, veja Configuração e aplicação de policiais tricolores de marcação. Nota:
Em PTX10001-36MR, PTX10003, PTX10004, PTX10008, roteadores de PTX10016 ou bits são usados para obter a prioridade de perda. |
|
Não corresponda ao nível de PLP. Para obter mais informações, veja a condição da partida. Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
Combine com o campo de porta de origem TCP ou UDP. Você não pode especificar as condições e combinar no mesmo termo. Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a declaração ou correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. No lugar do campo numérico, você pode especificar um dos sinônimos de texto listados em . |
|
Combine com o número de TTL ou o intervalo de números no cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para , você pode especificar um valor de 0 a 255.number |
|
Não combine o número de TTL ou o intervalo de números no cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para , você pode especificar um valor de 0 a 255.number |
|
Combine com o número de TTL ou o intervalo de números no cabeçalho MPLS que está ao lado do cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para , você pode especificar um valor de 0 a 255.number |
|
Não combine o número de TTL ou o intervalo de números no cabeçalho MPLS que está ao lado do cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para , você pode especificar um valor de 0 a 255.number |
, , , , , e são suportados apenas em PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016.exp0
exp0-except
exp1
exp1-except
ip-version
label0
label0-except
label1
label1-except
ttl0
ttl0-except
ttl1
ttl1-except
descreve as ações que você pode configurar para filtros de firewall MPLS no nível de hierarquia.Tabela 2[edit firewall family mpls filter filter-name term term-name then]
Ação |
Descrição |
---|---|
|
Aceite um pacote |
|
Conte o número de pacotes que passam por este filtro ou termo. Nota:
Recomendamos que você configure um contador para cada termo em um filtro de firewall, para que possa monitorar o número de pacotes que correspondam às condições especificadas em cada termo do filtro. |
|
Descarte um pacote silenciosamente sem enviar uma mensagem de Protocolo de Mensagem de Controle de Internet (ICMP) |
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policiador de duas cores. |
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policial de três cores. |