Condições de correspondência do filtro de serviço para tráfego IPv4 ou IPv6
Os filtros de serviço oferecem suporte apenas a um subconjunto das condições de correspondência do filtro de firewall sem estado para o tráfego IPv4 e IPv6. Tabela 1 descreve as condições de correspondência do filtro de serviço.
Condição da partida |
Descrição |
Famílias de protocolo |
---|---|---|
|
Combine com o campo de endereços de origem ou destino de IP. |
|
|
Não corresponda ao campo de endereços de origem ou destino de IP. |
|
|
(Roteadores da Série M, exceto M120 e M320) Combine com o valor do índice de parâmetro de segurança (SPI) do cabeçalho de autenticação IPsec (AH). |
|
|
(Roteadores da Série M, exceto M120 e M320) Não corresponda ao valor IPsec AH SPI. |
|
|
Combine com o campo de endereço de destino IP. Você não pode especificar as condições e as condições compatíveis no mesmo termo. |
|
|
Não corresponda ao campo de endereços de destino IP. Você não pode especificar as condições e as condições compatíveis no mesmo termo. |
|
|
Combine com o campo de porta de destino UDP ou TCP. Você não pode especificar as condições e as condições compatíveis no mesmo termo. Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a declaração ou correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (113), (113) 43), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119), (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (162), (2108), (25), (161), (162), (162) 444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) ou (177). |
|
|
Não corresponda ao campo de porta de destino UDP ou TCP. Para obter mais informações, veja a descrição da correspondência. |
|
|
Combine com a lista de prefixos de destino. A lista de prefixo é definida no nível ] hierarquia. |
|
|
Combine com o valor de SPI de carga de segurança (ESP) encapsulando IPsec. Especifique um único valor ou uma variedade de valores. Você pode especificar uma forma hexadima, binária ou decimal.value Para especificar o valor na forma hexadadecimal, inclua como prefixo. |
|
|
Não corresponda ao valor de ESP SPI do IPsec ou à gama de valores. Para obter mais informações, veja a condição da partida. |
|
|
Combine se o pacote é o primeiro fragmento de um pacote fragmentado. Não combine se o pacote é um fragmento de rastreamento de um pacote fragmentado. O primeiro fragmento de um pacote fragmentado tem um valor de compensação de fragmentos de . Esta condição de jogo é um vulto para a condição de jogo de condição de jogo de campo bit. Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência: e ... |
|
|
Combine com uma ou mais das seguintes aulas de encaminhamento de pacotes especificadas:
Para obter informações sobre aulas de encaminhamento e filas de saída internas de roteador, veja Entenda como as aulas de encaminhamento atribuem aulas às filas de saída.Understanding How Forwarding Classes Assign Classes to Output Queues |
|
|
Não corresponda a uma ou mais das seguintes aulas de encaminhamento de pacotes especificadas:
|
|
|
(Somente de entrada) Combine com o campo de bandeiras de fragmentação de IP de três bits no cabeçalho IP. No lugar do valor de campo numérico, você pode especificar uma das seguintes palavras-chave (os valores de campo também estão listados): (0x4), (0x2) ou (0x8). |
|
|
Combine com o campo de compensação de fragmentos de 13 bits no cabeçalho IP. O valor é a compensação, em unidades de 8 byte, na mensagem geral de datagrama para o fragmento de dados. Especifique um valor numérico, uma variedade de valores ou um conjunto de valores. Um valor de compensação indica o primeiro fragmento de um pacote fragmentado. A condição da partida é um vulto para a condição da partida. Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência ( e ). |
|
|
Não combine com o campo de compensação de fragmentos de 13 bits. |
|
|
Combine com o grupo de interface (conjunto de uma ou mais interfaces lógicas) em que o pacote foi recebido. Para , especifique um valor de até . Para obter informações sobre a configuração de grupos de interface, veja .Filtragem de pacotes recebidos em um conjunto de grupos de interface visão geral |
|
|
Não corresponda ao grupo de interface no qual o pacote foi recebido. para obter mais informações, veja a condição da partida. |
|
|
Combine com o campo de opção de IP de 8 bits, se presente, com o valor ou lista de valores especificados. No lugar de um valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de opção também estão listados): (131), (7), (148), (130), (136), (137) ou (68). Para combinar com qualquer valor para a opção de IP, use o sinônimo de texto. Por exemplo, a condição da partida corresponde a um campo de opções de IP que contém o , ou valores, ou qualquer outro valor de 0 a 147. Para a maioria das interfaces, um termo de filtro que especifica uma correspondência em um ou mais valores de opção de IP específicos (um valor diferente) faz com que os pacotes sejam enviados ao Mecanismo de Roteamento para que o kernel possa analisar o campo de opção de IP no cabeçalho do pacote.
O Concentrador modular de portas Ethernet (MPC) de 10 Gigabits, Ethernet MPC de 60 Gigabits, Ethernet MPC com fila de 60 Gigabits, Ethernet Ethernet Aprimorada MPC em roteadores da Série MX e switches da Série EX são capazes de analisar o campo de opção de IP do cabeçalho de pacote IPv4. Esse recurso também é compatível com switches da Série EX. Para interfaces configuradas nesses MPCs, todos os pacotes compatíveis usando a condição de correspondência são enviados ao Mecanismo de encaminhamento de pacotes para processamento. |
|
|
Não combine o campo de opção de IP com o valor ou lista de valores especificados. Para obter mais informações sobre a especificação, veja a condição da partida. |
|
|
Combine se o pacote é um fragmento de rastreamento de um pacote fragmentado. Não corresponda ao primeiro fragmento de um pacote fragmentado. Esta condição de jogo é um vulto para os bits de condição de jogo em campo. Nota:
Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência ( e ). |
|
|
Corresponda a um ou mais dos seguintes níveis especificados de prioridade de perda de pacote (PLP):
O PLP é usado por agendadores em conjunto com o algoritmo de descarte antecipado aleatório (RED) para controlar o descarte de pacotes durante períodos de congestionamento. Para obter informações sobre PLP, veja gerenciamento de congestionamento configurando a prioridade de perda de pacotes para diferentes fluxos de tráfego e visão geral da atribuição de níveis de serviço a pacotes com base em vários campos de cabeçalho de pacotes.Managing Congestion by Setting Packet Loss Priority for Different Traffic FlowsOverview of Assigning Service Levels to Packets Based on Multiple Packet Header Fields |
|
|
Não corresponda a um ou mais dos seguintes níveis especificados de prioridade de perda de pacote (PLP):
|
|
|
Combine com o campo de porta de origem ou destino UDP ou TCP. Se você configurar esta condição de correspondência, não poderá configurar a condição da correspondência ou a condição da correspondência no mesmo termo. Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a declaração ou correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados em . |
|
|
Não corresponda ao campo de porta de origem ou destino UDP ou TCP. Para obter mais informações, veja a condição da partida. |
|
|
Combine os prefixos dos campos de endereço de origem ou destino com os prefixos da lista especificada. A lista de prefixo é definida no nível de hierarquia. |
|
|
Combine com o campo do tipo de protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): (51), (60), (8), (50), (44), (47), (0), (1), (58), (58), (2), (4), (41), (89), (103), (46), (132), (6), (17) ou (112). |
|
|
Não corresponda ao campo do tipo de protocolo IP. Para obter mais informações, veja a condição da partida. |
|
|
Combine com o endereço de origem IP. Você não pode especificar as condições e as condições compatíveis no mesmo termo. |
|
|
Não corresponda ao endereço de origem IP. Você não pode especificar as condições e as condições compatíveis no mesmo termo. |
|
|
Combine com o campo de porta de origem UDP ou TCP. Você não pode especificar as condições e combinar no mesmo termo. Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a declaração ou correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a condição ou a condição de correspondência no mesmo termo para especificar qual protocolo está sendo usado na porta. No lugar do valor numérico, você pode especificar um dos sinônimos de texto listados com a condição de correspondência. |
|
|
Não corresponda ao campo de porta de origem UDP ou TCP. Para obter mais informações, veja a condição da partida. |
|
|
Prefixos de origem compatível na lista especificada. Especifique o nome de uma lista de prefixo definida no ] nível de hierarquia. |
|
|
Combine um ou mais dos 6 bits de baixa ordem no campo de bandeiras TCP de 8 bits no cabeçalho do TCP. Para especificar campos de bits individuais, você pode especificar os seguintes sinônimos de texto ou valores hexadecimal:
Em uma sessão de TCP, a bandeira SYN é definida apenas no pacote inicial enviado, enquanto a bandeira ACK é definida em todos os pacotes enviados após o pacote inicial. Você pode reunir várias bandeiras usando os operadores lógicos de campo bit. Para condições combinadas de jogo em campo pequeno, veja as condições e as condições da partida. Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a declaração de correspondência no mesmo termo para especificar se o protocolo TCP está sendo usado na porta. Se você configurar esta condição de correspondência para tráfego IPv6, recomendamos que você também configure a condição de correspondência no mesmo termo para especificar se o protocolo TCP está sendo usado na porta. |
|
Se você especificar um endereço IPv6 em uma condição de correspondência (as condições, ou condições de correspondência), use a sintaxe para representações de texto descritas na RFC 4291, Arquitetura de endereçamento IP Versão 6.address
destination-address
source-address
Para obter mais informações sobre endereços IPv6, veja "Visão geral do IPv6" na Biblioteca de protocolos de roteamento do Junos OS para dispositivos de roteamento.https://www.juniper.net/documentation/en_US/junos/topics/concept/routing-protocols-ipv6-overview.htmlhttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/config-guide-routing/index.html