Condições de correspondência do filtro de serviço para tráfego IPv4 ou IPv6
Os filtros de serviço oferecem suporte apenas a um subconjunto das condições de correspondência do filtro de firewall sem estado para o tráfego IPv4 e IPv6. Tabela 1 descreve as condições de correspondência do filtro de serviço.
Condição da partida |
Descrição |
Famílias de protocolo |
---|---|---|
|
Combine com o campo de endereços de origem ou destino de IP. |
|
|
Não corresponda ao campo de endereços de origem ou destino de IP. |
|
|
(Roteadores da Série M, exceto M120 e M320) Combine com o valor do índice de parâmetro de segurança (SPI) do cabeçalho de autenticação IPsec (AH). |
|
|
(Roteadores da Série M, exceto M120 e M320) Não corresponda ao valor IPsec AH SPI. |
|
|
Combine com o campo de endereço de destino IP. Você não pode especificar as |
|
|
Não corresponda ao campo de endereços de destino IP. Você não pode especificar as |
|
|
Combine com o campo de porta de destino UDP ou TCP. Você não pode especificar as Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): |
|
|
Não corresponda ao campo de porta de destino UDP ou TCP. Para obter mais informações, veja a descrição da |
|
|
Combine com a lista de prefixos de destino. A lista de prefixo é definida no |
|
|
Combine com o valor de SPI de carga de segurança (ESP) encapsulando IPsec. Especifique um único valor ou uma variedade de valores. Você pode especificar uma value forma hexadima, binária ou decimal. Para especificar o valor na forma hexadadecimal, inclua |
|
|
Não corresponda ao valor de ESP SPI do IPsec ou à gama de valores. Para obter mais informações, veja a condição da |
|
|
Combine se o pacote é o primeiro fragmento de um pacote fragmentado. Não combine se o pacote é um fragmento de rastreamento de um pacote fragmentado. O primeiro fragmento de um pacote fragmentado tem um valor de compensação de fragmentos de Esta condição de jogo é um vulto para a condição de jogo de condição Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência: |
|
|
Combine com uma ou mais das seguintes aulas de encaminhamento de pacotes especificadas:
Para obter informações sobre aulas de encaminhamento e filas de saída internas de roteador, veja Entenda como as aulas de encaminhamento atribuem aulas às filas de saída. |
|
|
Não corresponda a uma ou mais das seguintes aulas de encaminhamento de pacotes especificadas:
|
|
|
(Somente de entrada) Combine com o campo de bandeiras de fragmentação de IP de três bits no cabeçalho IP. No lugar do valor de campo numérico, você pode especificar uma das seguintes palavras-chave (os valores de campo também estão listados): |
|
|
Combine com o campo de compensação de fragmentos de 13 bits no cabeçalho IP. O valor é a compensação, em unidades de 8 byte, na mensagem geral de datagrama para o fragmento de dados. Especifique um valor numérico, uma variedade de valores ou um conjunto de valores. Um valor de compensação A Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência ( |
|
|
Não combine com o campo de compensação de fragmentos de 13 bits. |
|
|
Combine com o grupo de interface (conjunto de uma ou mais interfaces lógicas) em que o pacote foi recebido. Para Para obter informações sobre a configuração de grupos de interface, veja Filtragem de pacotes recebidos em um conjunto de grupos de interface visão geral. |
|
|
Não corresponda ao grupo de interface no qual o pacote foi recebido. para obter mais informações, veja a condição da |
|
|
Combine com o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados. No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): Para combinar com qualquer valor para a opção de IP, use o sinônimo de Por exemplo, a condição Para a maioria das interfaces, um termo de filtro que especifica uma
O Concentrador modular de portas Ethernet (MPC) de 10 Gigabits, Ethernet MPC de 60 Gigabits, Ethernet MPC com fila de 60 Gigabits, Ethernet Ethernet Aprimorada MPC em roteadores da Série MX e switches da Série EX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Esse recurso também é compatível com switches da Série EX. Para interfaces configuradas nesses MPCs, todos os pacotes compatíveis usando a condição de |
|
|
Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter mais informações sobre a especificação, |
|
|
Combine se o pacote é um fragmento de rastreamento de um pacote fragmentado. Não corresponda ao primeiro fragmento de um pacote fragmentado. Esta condição de jogo é um vulto para os bits de condição Nota:
Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência ( |
|
|
Corresponda a um ou mais dos seguintes níveis especificados de prioridade de perda de pacote (PLP):
O PLP é usado por agendadores em conjunto com o algoritmo de descarte antecipado aleatório (RED) para controlar o descarte de pacotes durante períodos de congestionamento. Para obter informações sobre PLP, veja gerenciamento de congestionamento configurando a prioridade de perda de pacotes para diferentes fluxos de tráfego e visão geral da atribuição de níveis de serviço a pacotes com base em vários campos de cabeçalho de pacotes. |
|
|
Não corresponda a um ou mais dos seguintes níveis especificados de prioridade de perda de pacote (PLP):
|
|
|
Combine com o campo de porta de origem ou destino UDP ou TCP. Se você configurar esta condição de correspondência, não poderá configurar a condição da Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em |
|
|
Não corresponda ao campo de porta de origem ou destino UDP ou TCP. Para obter mais informações, veja a condição da |
|
|
Combine os prefixos dos campos de endereço de origem ou destino com os prefixos da lista especificada. A lista de prefixo é definida no nível de |
|
|
Combine com o campo do tipo de protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): |
|
|
Não corresponda ao campo do tipo de protocolo IP. Para obter mais informações, veja a condição da |
|
|
Combine com o endereço de origem IP. Você não pode especificar as |
|
|
Não corresponda ao endereço de origem IP. Você não pode especificar as |
|
|
Combine com o campo de porta de origem UDP ou TCP. Você não pode especificar as Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de |
|
|
Não corresponda ao campo de porta de origem UDP ou TCP. Para obter mais informações, veja a condição da |
|
|
Prefixos de origem compatível na lista especificada. Especifique o nome de uma lista de prefixo definida no |
|
|
Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP. Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:
Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial. Você pode reunir várias bandeiras usando os operadores lógicos de campo bit. Para condições combinadas de jogo em campo pequeno, veja as Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a declaração de Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a condição de |
|
Se você especificar um endereço IPv6 em uma condição de correspondência (as address
condições, destination-address
ou source-address
condições de correspondência), use a sintaxe para representações de texto descritas na RFC 4291, Arquitetura de endereçamento IP Versão 6. Para obter mais informações sobre endereços IPv6, veja "Visão geral do IPv6" na Biblioteca de protocolos de roteamento do Junos OS para dispositivos de roteamento.