Condições de correspondência do filtro de firewall para tráfego VPLS
Na declaração no from
termo do filtro VPLS, você especifica as condições que o pacote deve combinar para que a ação na then
declaração seja tomada. Todas as condições na from
declaração devem corresponder à ação a ser tomada. A ordem na qual você especifica as condições de correspondência não é importante, porque um pacote deve corresponder a todas as condições em um termo para que uma correspondência ocorra.
Se você especificar nenhuma condição de correspondência em um termo, esse termo corresponde a todos os pacotes.
Uma condição individual em uma from
declaração pode conter uma lista de valores. Por exemplo, você pode especificar intervalos numéricos. Você também pode especificar vários endereços de origem ou endereços de destino. Quando uma condição define uma lista de valores, uma correspondência ocorre se um dos valores da lista corresponder ao pacote.
As condições individuais em uma from
declaração podem ser negadas. Quando você nega uma condição, você está definindo uma incompatibilidade explícita. Por exemplo, a condição forwarding-class
de correspondência negada é forwarding-class-except
. Se um pacote corresponder a uma condição negada, é imediatamente considerado não corresponder from
à declaração, e o próximo termo no filtro é avaliado, se houver um. Se não houver mais termos, o pacote será descartado.
Você pode configurar um filtro de firewall com condições de correspondência para tráfegofamily vpls
de LAN privada virtual (VPLS). Tabela 1 Descreve o match-conditions
que você pode configurar no nível de [edit firewall family vpls filter filter-name term term-name from]
hierarquia.
Nem todas as condições de correspondência para tráfego VPLS são suportadas em todas as plataformas de roteamento ou plataformas de comutação. Várias condições de correspondência para tráfego VPLS são suportadas apenas em plataformas de roteamento universal 5G da Série MX.
Na documentação do VPLS, a palavra roteador em termos como roteador PE é usada para consultar qualquer dispositivo que forneça funções de roteamento.
Condição da partida |
Descrição |
|
---|---|---|
|
Combine com o endereço de controle de acesso de mídia de destino (MAC) de um pacote VPLS. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Combine com o campo de porta de destino UDP ou TCP. Você não pode especificar as No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda no campo de porta de destino TCP ou UDP. Você não pode especificar as |
|
|
(Roteadores da Série ACX, roteadores da Série MX e switches da Série EX) Prefixos de destino de correspondência na lista especificada. Especifique o nome de uma lista de prefixo definida no Nota:
As listas de prefixo VPLS oferecem suporte apenas a endereços IPv4. Os endereços IPv6 incluídos em uma lista de prefixo VPLS serão descartados. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não combine prefixos de destino na lista especificada. Para obter mais informações, veja a condição da |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Combine com o ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte de tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos desse byte formam o DSCP. Para obter mais informações, veja como os classificadores agregados de comportamento priorizam o tráfego confiável. Você pode especificar um valor numérico de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda ao DSCP. Para obter mais informações, veja a condição da |
|
|
Combine o campo IEEE 802.3 de comprimento/etherPono de 2 octets com o valor ou lista de valores especificados. Você pode especificar valores decimais ou hexadecimal de 0 a 65535 (0xFFFF). Um valor de 0 a 1500 (0x05DC) especifica o comprimento de um quadro Ethernet Versão 1. Um valor de 1536 (0x0600) a 65535 especifica o EtherType (natureza do protocolo cliente MAC) de um quadro Ethernet Versão 2. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores hexadecimal também estão listados): |
|
|
Não combine o campo de comprimento/etherPono de 2 octetes com o valor ou lista de valores especificados. Para obter mais informações sobre a especificação, |
|
|
|
A partir do Junos OS 14.2, os filtros de compensação flexíveis são suportados em configurações de hierarquia de firewall. Comprimento dos dados a serem combinados em bits, não necessário para entrada de string (0.128) |
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|
|
Byte offset após o ponto de partida da partida |
|
|
Selecione uma combinação flexível no campo de modelo predefinido |
|
|
Mascarar bits nos dados do pacote a serem combinados |
|
|
Ponto de partida para combinar em pacote |
|
|
Valorize dados/string a serem combinados |
|
|
|
Comprimento dos dados a serem combinados em bits (0,32) |
|
Compensação de bits após a compensação (match-start + byte) (0,7) |
|
|
Byte offset após o ponto de partida da partida |
|
|
Selecione uma combinação flexível no campo de modelo predefinido |
|
|
Ponto de partida para combinar em pacote |
|
|
Gama de valores a serem combinados |
|
|
Não corresponda a essa gama de valores |
|
|
Combine com a classe de encaminhamento. Especifique |
|
|
Não corresponda à classe de encaminhamento. Para obter mais informações, veja a condição da |
|
|
Combine com o campo de código de mensagem do ICMP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Se você configurar essa condição de correspondência, você também deve configurar a condição de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com as quais estão associadas:
|
|
|
Não corresponda ao campo de código de mensagem do ICMP. Para obter mais informações, veja a condição da |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Combine com o campo de código de mensagem do ICMP. Se você configurar esta condição de correspondência, recomendamos que você também configure a condição ou Se você configurar essa condição de correspondência, você também deve configurar a condição de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados). As palavras-chave são agrupadas pelo tipo ICMP com as quais estão associadas:
|
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda no campo de código ICMP. Para obter mais informações, veja a condição da |
|
|
Interface na qual o pacote foi recebido. Você pode configurar uma condição de correspondência que corresponda aos pacotes com base na interface na qual eles foram recebidos. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|
|
Combine com a interface lógica na qual o pacote foi recebido ao grupo de interface ou conjunto de grupos de interface especificados. Para Para atribuir uma interface lógica a um grupo Para obter mais informações, veja a visão geral dos pacotes de filtragem recebidos em um conjunto de grupos de interface. Nota:
Esta condição de correspondência não é suportada em FPCs T4000 Tipo 5. |
|
|
Não corresponda à interface lógica na qual o pacote foi recebido ao grupo de interface especificado ou ao conjunto de grupos de interface. Para obter mais informações, veja a condição da Nota:
Esta condição de correspondência não é suportada em FPCs T4000 Tipo 5. |
|
|
Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado. Para definir um conjunto de interface, inclua a |
|
|
(Apenas roteadores da Série MX e switches da Série EX) endereço de 32 bits que oferece suporte à sintaxe padrão para endereços IPv4. Observe que, ao usar este termo, a condição de correspondência IPv4 do tipo ether deve ser definida no mesmo termo. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) endereço de 32 bits que é o endereço de nó de destino final para o pacote. Observe que, ao usar este termo, a condição de correspondência IPv4 do tipo ether deve ser definida no mesmo termo. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Campo de precedência de IP. No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda no campo de precedência de IP. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Campo de protocolo IP. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda no campo de protocolo IP. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Endereço IP do nó de origem que envia o pacote. Observe que, ao usar este termo, a condição de correspondência IPv4 do tipo ether também deve ser definida no mesmo termo. |
|
|
(somente na Série MX) Combine o endereço de origem IPv6 em um named-list. |
|
|
(Apenas MX Series e EX9200) endereço de 128 bits que oferece suporte à sintaxe padrão para endereços IPv6. A partir do Junos OS 14.2, os critérios de correspondência da ponte da família firewall IPv6 são suportados nos switches MX Series e EX9200. |
|
|
(Série MX e apenas EX9200) endereço de 128 bits que é o endereço de nó de destino final para este pacote. Observe que, ao usar este termo, a condição |
|
|
(somente na Série MX) Combine com os endereços de destino IPv6 em um named-list. |
|
|
(somente na Série MX) Tipo de protocolo de cabeçalho próximo do IPv6. A lista a seguir mostra os valores suportados para protocol:
|
|
|
(somente na Série MX) Não corresponda ao próximo tipo de protocolo de cabeçalho IPv6. |
|
|
(somente na Série MX) Tipo de protocolo de carga de IPv6 compatível. A lista a seguir mostra os valores suportados para protocol:
|
|
|
(somente na Série MX) Não corresponda ao protocolo de carga IPv6. |
|
|
(somente na Série MX) Combine o endereço IPv6 em um named-list. |
|
|
(somente na Série MX) endereço de 128 bits que é o endereço de nó de origem originado para este pacote. |
|
|
(somente na Série MX) Ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte de tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos desse byte formam o DSCP. Para obter mais informações, veja Entenda como os classificadores agregados de comportamento priorizam o tráfego confiável. Você pode especificar um valor numérico de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
|
Não corresponda ao DSCP |
|
|
(Apenas roteadores da Série MX, roteador M320 e switches da Série EX) Combine com os bits de prioridade de VLAN aprendidos do IEEE 802.1p na tag VLAN do provedor (a única tag em um quadro de tag única com tags VLAN de 802.1Q ou a tag externa em um quadro de tag dupla com tags VLAN 802.1Q). Especifique um único valor ou vários valores de Compare com a condição do Nota:
Esta condição de correspondência oferece suporte à presença de uma palavra de controle para roteadores da Série MX e o roteador M320. |
|
|
(Apenas roteadores da Série MX, roteador M320 e switches da Série EX) Não corresponda aos bits de prioridade VLAN aprendidos do IEEE 802.1p. Para obter mais informações, veja a condição da Nota:
Esta condição de correspondência oferece suporte à presença de uma palavra de controle para roteadores da Série MX e o roteador M320. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Combine com o bit de indicador de eligabilidade de queda de ID de VLAN (DEI) do usuário. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda ao bit VLAN ID DEI do usuário. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Identificador de VLAN usado para aprendizado MAC. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não combine com o identificador VLAN usado para o aprendizado MAC. |
|
|
Nível de prioridade de perda de pacotes (PLP). Especifique um único nível ou vários níveis: Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX. Para tráfego IP em roteadores M320, Série MX e Série T com concentradores PIC flexíveis (FPCs) e switches da Série EX, você deve incluir a Para obter informações sobre a declaração e sobre o |
|
|
Não corresponda ao nível de prioridade de perda de pacotes. Especifique um único nível ou vários níveis: Para obter informações sobre o uso de classificadores agregados de comportamento (BA) para definir o nível PLP de pacotes de entrada, veja Entenda como os classificadores agregados de comportamento priorizam o tráfego confiável. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Porta de origem ou destino de TCP ou UDP. Você não pode especificar tanto a condição da |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda à porta de origem ou destino do TCP ou UDP. Você não pode especificar tanto a condição da |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Combine com os prefixos de destino ou origem na lista especificada. Especifique o nome de uma lista de prefixo definida no Nota:
As listas de prefixo VPLS oferecem suporte apenas a endereços IPV4. Os endereços IPV6 incluídos em uma lista de prefixo VPLS serão descartados. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda ao destino ou prefixos de origem na lista especificada. Para obter mais informações, veja a condição da |
|
|
Endereço MAC de origem de um pacote VPLS. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Campo de porta de origem TCP ou UDP. Você não pode especificar as |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda ao campo de porta de origem TCP ou UDP. Você não pode especificar as |
|
|
(Roteadores da Série ACX, roteadores da Série MX e switches da Série EX) Corresponda aos prefixos de origem na lista de prefixo especificada. Especifique um nome de lista de prefixo definido no nível de Nota:
As listas de prefixo VPLS oferecem suporte apenas a endereços IPV4. Os endereços IPV6 incluídos em uma lista de prefixo VPLS serão descartados. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda aos prefixos de origem na lista de prefixo especificada. Para obter mais informações, veja a condição da |
|
|
Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP. Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:
Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial. Você pode reunir várias bandeiras usando os operadores lógicos de campo bit. Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a condição de |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Tipo de tráfego. Especifique |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda ao tipo de tráfego. Especifique |
|
|
(Apenas roteadores da Série MX, roteador M320 e switches da Série EX) Combine com os bits de prioridade do usuário IEEE 802.1p na tag VLAN do cliente (a tag interna em um quadro de tag dupla com tags VLAN de 802.1Q). Especifique um único valor ou vários valores de Compare com a condição do Nota:
Esta condição de correspondência oferece suporte à presença de uma palavra de controle para roteadores da Série MX e o roteador M320. |
|
|
(Somente roteadores da Série MX, rouer M320 e switches da Série EX) Não corresponda aos bits de prioridade do usuário IEEE 802.1p. Para obter mais informações, veja a condição da Nota:
Esta condição de correspondência oferece suporte à presença de uma palavra de controle para roteadores da Série MX e o roteador M320. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Combine com o primeiro identificador de VLAN que faz parte da carga. |
|
|
(Apenas roteadores da Série MX e switches da Série EX) Não corresponda ao primeiro identificador de VLAN que faz parte da carga. |
|
|
Campo do tipo Ethernet VLAN de um pacote VPLS. |
|
|
Não corresponda no campo do tipo Ethernet VLAN de um pacote VPLS. |
Para partidas flexible-match-mask
e flexible-match-range
match-start da camada 4 usada para combinar com o cabeçalho IPV6 não funcionará para filtros da família L2, como "bridge, CCC, VPLS". Em vez disso, use a camada 3 com compensação apropriada para combinar com os campos de carga IPV6.
Confirmar problemas de verificação um erro se traffic-type known-unicast
ou traffic-type unknown-unicast
não for suportado.
Tabela de histórico de alterações
A compatibillidadde com o recurso dependerá da platadorma e versão utilizada. Use o Feature Explorer para saber se o recurso é compatível com sua plataforma.