Condições e ações de correspondência do filtro de firewall (QFX10000 switches)
Cada termo em um filtro de firewall consiste em condições de correspondência e uma ação. As condições de correspondência são os campos e os valores que um pacote deve conter para serem considerados compatíveis. Você pode definir condições individuais ou múltiplas em declarações de correspondência. Você também pode incluir nenhuma declaração de correspondência, nesse caso o termo corresponde a todos os pacotes.
Quando um pacote combina com um filtro, o switch toma a ação especificada no termo. Além disso, você pode especificar modificadores de ação para contar, espelhar, limitar a taxa e classificar pacotes. Se nenhuma condição de correspondência for especificada para o termo, o switch aceita o pacote por padrão.
Este tópico descreve as várias condições de correspondência, ações e modificadores de ação que você pode definir em filtros de firewall em switches QFX10000. Para obter informações semelhantes sobre outros switches QFX, veja Condições e ações de correspondência do filtro de firewall (switches da série QFX e EX).
Tabela 1 descreve as condições de correspondência que você pode especificar ao configurar um filtro de firewall. Algumas das condições de correspondência de campo numérico e numérico permitem que você especifique um sinônimo de texto. Para ver uma lista de todos os sinônimos para uma condição de correspondência, digite no local apropriado em uma declaração.
?
Tabela 2 mostra as ações que você pode especificar em um termo.
Tabela 3 mostra os modificadores de ação que você pode usar para contar, espelhar, limitar a taxa e classificar pacotes.
Condição da partida |
Descrição |
Direção e interface |
---|---|---|
|
Campo de endereço de destino IP, que é o endereço do nó de destino final. |
Interfaces IPv4 (inet) de entrada e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet) e interfaces IPv6 (inet6). Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Endereço de controle de acesso de mídia de destino (MAC) do pacote. |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Campo de porta de destino TCP ou UDP. Normalmente, você especifica esta correspondência em conjunto com a declaração da partida. , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , , ,, , , , , , , , , , , , , ,
|
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Portas de saída, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Campo de lista de prefixo de destino IP. Você pode definir uma lista de prefixos de endereço IP em um pseudônimo de lista de prefixo para uso frequente. Defina esta lista no nível hierárquica . |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Portas de saída, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). |
|
Ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte de tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos desse byte formam o DSCP. Você pode especificar DSCP em forma hexadédica, binária ou decima. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
Portas de entrada, VLANs e interfaces IPv4 (inet). Portas de saída, VLANs e interfaces IPv4 (inet). |
|
Tipo de campo de ethernet de um pacote. O valor do EtherType especifica qual protocolo está sendo transportado no quadro Ethernet. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Classifique o pacote em uma das seguintes aulas de encaminhamento padrão ou em uma aula de encaminhamento definida pelo usuário:
|
Interfaces IPv4 (inet) e IPv6 (inet6) de saída. |
|
Bandeiras de fragmentação de IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores hexadecimal também estão listados):
|
Portas de entrada, VLANs e interfaces IPv4 (inet). |
|
Corresponda ao limite de salto ou conjunto especificado de limites de salto. Especifique um único valor ou uma gama de valores de 0 a 255. |
Interfaces IPv6 (inet6) de entrada e saída. |
|
Campo de código ICMP. Como o significado do valor depende do associado , você deve especificar um valor para .
|
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Portas de saída, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6) |
|
Campo do tipo de mensagem do ICMP. Normalmente, você especifica esta correspondência em conjunto com a declaração de correspondência para determinar qual protocolo está sendo usado na porta. IPv4:, , , , , , , , , , , , , , , , , , , , IPv6:, , , , , , , , , , , , , , , , , , , , Veja também . |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Portas de saída, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). |
|
Interface na qual o pacote é recebido, incluindo a unidade lógica. Você pode incluir o caractere curinga () como parte de um nome de interface ou unidade lógica. Nota:
Uma interface da qual um pacote é enviado não pode ser usada como condição de correspondência. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet) e interfaces IPv6 (inet6). |
|
Endereço IPv4 que é o endereço de nó de destino final para o pacote. |
Portas de entrada, portas de saída e VLANs. Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Especifique para criar uma correspondência se algo estiver especificado no campo de opções no cabeçalho ip. |
Portas de entrada, VLANs e interfaces IPv4 (inet). |
|
Campo de precedência de IP. No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (0xa0), (0x60), (0x80), (0x40), (0xc0), (0xe0), (0x20) ou (0x00). |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Campo de protocolo IP. |
Portas de entrada e VLANs. Portas de saída e VLANs. Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Endereço IPv4 do nó de origem que envia o pacote. |
Portas de entrada e VLANs. Portas de saída e VLANs. Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Versão IP do pacote. Use essa condição para combinar com campos de cabeçalho IPv4 ou IPv6 em tráfego que chegam em uma porta de Camada 2 ou interface VLAN. |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Usar essa condição causa uma correspondência se a bandeira Mais Fragmentos estiver habilitada no cabeçalho IP ou se a compensação do fragmento não for zero. |
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Corresponde aos bits de prioridade de VLAN IEEE 802.1p especificados na faixa . |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Corresponde à ID de uma VLAN normal ou do ID da VLAN externa (serviço) (para VLANs Q-in-Q). Para usar a memória do filtro de forma mais eficiente e maximizar o número de possíveis filtros, use essa condição, além de quando quiser combinar com o ID VLAN interno (do cliente). |
Portas de entrada e VLANs. Portas de saída e VLANs. Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Definir a prioridade de perda de pacotes (PLP). Nota:
O modificador de ação não é suportado em combinação com a ação . |
Interfaces IPv4 (inet) e IPv6 (inet6) de saída. |
|
Valor do protocolo IPv4 ou IPv6. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados): ,, , , , , , , , , , , , |
Interfaces IPv6 (inet6) de entrada. Interfaces IPv6 de saída (inet6). |
|
Comprimento do pacote em bytes. Você deve digitar um número entre 0 e 65535. |
Portas de entrada, VLANs, IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Bits de precedência de IP no byte de tipo de serviço (ToS) no cabeçalho IP. (Este byte também pode ser usado para o DSCP DiffServ.) No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Interfaces IPv4 (inet) de entrada. Interfaces IPv4 de saída (inet). |
|
Valor do protocolo IPv4 ou IPv6. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados): ,, , , , , , , , , , , , |
Interfaces IPv4 (inet) de entrada. Interfaces IPv4 de saída (inet). |
|
Campo de endereço de origem IP, que é o endereço do nó que enviou o pacote. |
Interfaces IPv4 (inet) de entrada e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet) e interfaces IPv6 (inet6). Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Endereço de controle de acesso de mídia (MAC) de origem do pacote. |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Porta de origem TCP ou UDP. Normalmente, você especifica esta correspondência em conjunto com a declaração da partida. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Portas de saída, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Lista de prefixo de origem IP. Você pode definir uma lista de prefixos de endereço IP em um pseudônimo de lista de prefixo para uso frequente. Defina esta lista no nível hierárquica . |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Portas de saída, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). |
|
Pacotes compatíveis de uma conexão TCP estabelecida. Essa condição corresponde a pacotes diferentes daqueles usados para configurar uma conexão TCP — ou seja, os pacotes de uso de três vias não são compatíveis. Quando você especifica , um switch não verifica implicitamente se o protocolo é TCP. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Uma ou mais bandeiras de TCP:
|
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Combine com o primeiro pacote TCP de uma conexão. Uma correspondência ocorre quando a bandeira do TCP é definida e a bandeira TCP não é definida. Quando você especifica , um switch não verifica implicitamente se o protocolo é TCP. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote. O campo de classe de tráfego é usado para especificar um valor de ponto de código DiffServ (DSCP). Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4, e a semântica deste campo (por exemplo, DSCP) é idêntica à do IPv4. Você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): , , , , , , , , , , , , , |
Interfaces IPv6 (inet6) de entrada. Interfaces IPv6 de saída (inet6). |
|
Campo ip time-to-live (TTL) em decimais. O valor pode ser de 1 a 255. |
Interfaces IPv4 (inet) de entrada. Interfaces IPv4 de saída (inet). Interface IRB de entrada para malha EVPN/VXLAN, quando aplicável |
|
Combina com a ID da VLAN interna (cliente) em uma VLAN Q-in-Q. Para usar a memória do filtro de forma mais eficiente e maximizar o número de filtros possíveis, use em combinação com para combinar com o ID VLAN externo (serviço). |
Portas de entrada e VLANs. Portas de saída e VLANs. |
Use declarações para definir ações que devem ocorrer se um pacote corresponde a todas as condições em uma declaração. Mostra as ações que você pode especificar em um termo.then
from
Tabela 2 (Se você não incluir uma declaração, o sistema aceita pacotes compatíveis com o filtro.)then
Ação |
Descrição |
---|---|
|
Aceite um pacote. Esta é a ação padrão para pacotes que correspondem a um termo. |
|
Descarte um pacote silenciosamente sem enviar uma mensagem de Protocolo de Mensagem de Controle de Internet (ICMP). |
|
Descarte um pacote e envie uma mensagem ICMPv4 "destino inalcançável" (tipo 3). Para registrar pacotes rejeitados, configure o modificador de ação . Você pode especificar um dos seguintes tipos de mensagem: ou . Se você especificar , o sistema envia um reset de TCP se o pacote for um pacote TCP; caso contrário, nada é enviado. Se você não especificar um tipo de mensagem, a notificação do ICMP "destino inalcançável" é enviada com a mensagem padrão "comunicação filtrada administrativamente". Nota:
A ação é apoiada apenas em interfaces de entrada. |
|
Encaminhe pacotes combinados para uma instância de roteamento virtual. (O único tipo de instância suportada é .) Os pacotes podem ser encaminhados para a instância padrão. |
|
Encaminhe pacotes combinados para uma VLAN específica. Nota:
A ação é apoiada apenas em interfaces de entrada. Nota:
Essa ação não é suportada em switches da série OCX. |
Você também pode especificar os modificadores de ação listados para contar, espelhar, limitar a taxa e classificar pacotes.Tabela 3
Modificador de ação |
Descrição |
---|---|
|
Conte o número de pacotes compatíveis com o termo. |
|
Classifique o pacote em uma das seguintes aulas de encaminhamento padrão ou em uma aula de encaminhamento definida pelo usuário:
Nota:
Para configurar uma classe de encaminhamento, você também deve configurar a prioridade de perda. |
|
Registre as informações de cabeçalho do pacote no mecanismo de roteamento. Para visualizar essas informações, insira o comando do modo operacional. Nota:
O modificador de ação é suportado apenas em interfaces de entrada. |
|
Definir a prioridade de perda de pacotes (PLP). Nota:
O modificador de ação é suportado apenas em interfaces de entrada. Nota:
O modificador de ação não é suportado em combinação com a ação . |
|
Envie pacotes a um policial (com a finalidade de aplicar limitações de taxa). Você pode especificar um policial para filtros de firewall de entrada e saída, VLAN, IPv4 (inet) e IPv6 (inet6). Nota:
O modificador de ação não é suportado em combinação com a ação . |
|
(plataformas ELS) Tráfego espelhado (pacotes de cópia) para uma interface de saída configurada em uma instância de espelhamento de porta no nível de hierarquia. Você pode especificar o espelhamento de porta para filtros de firewall de entrada e saída, VLAN, IPv4 (inet) e IPv6 (inet6). |
|
(plataformas ELS) Espelhar o tráfego para uma instância de espelhamento de porta configurada no nível de hierarquia. Você pode especificar o espelhamento de porta para filtros de firewall de entrada e saída, VLAN, IPv4 (inet) e IPv6 (inet6). Nota:
|
|
Registre um alerta para este pacote. Nota:
O modificador de ação é suportado apenas em interfaces de entrada. |
|
Envie pacotes a um policiador de três cores (com a finalidade de aplicar limitações de taxa). Você pode especificar um policiador de três cores para filtros de entrada e saída, VLAN, IPv4 (inet) e IPv6 (inet6). Nota:
O modificador de ação não é suportado em combinação com a ação . |