Diretrizes para a configuração de filtros simples
Hierarquia de declarações para configurar filtros simples
Para configurar um filtro simples, inclua a simple-filter simple-filter-name
declaração no nível de [edit firewall family inet]
hierarquia.
[edit] firewall { familyinet
{simple-filter
simple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
As declarações individuais apoiadas pela simple-filter simple-filter-name
declaração são descritas separadamente neste tópico e são ilustradas no exemplo de configurar e aplicar um filtro simples.
Famílias de protocolo de filtro simples
Você pode configurar filtros simples para filtrar apenas o tráfego IPv4 (family inet
). Nenhuma outra família de protocolo é suportada para filtros simples.
Nomes de filtro simples
Sob a family inet
declaração, você pode incluir simple-filter simple-filter-name
declarações para criar e nomear filtros simples. O nome do filtro pode conter letras, números e hífens (-) e ter até 64 caracteres de comprimento. Para incluir espaços no nome, inclua todo o nome entre aspas (" ").
Termos de filtro simples
Sob a simple-filter simple-filter-name
declaração, você pode incluir term term-name
declarações para criar e filtrar nomes.
Você deve configurar pelo menos um termo em um filtro de firewall.
Você deve especificar um nome exclusivo para cada termo em um filtro de firewall. O termo nome pode conter letras, números e hífens (-) e pode ter até 64 caracteres de comprimento. Para incluir espaços no nome, inclua todo o nome entre aspas (" ").
A ordem em que você especifica termos dentro de uma configuração de filtro de firewall é importante. Os termos do filtro de firewall são avaliados na ordem em que estão configurados. Por padrão, novos termos são sempre adicionados ao fim do filtro existente. Você pode usar o comando de
insert
modo de configuração para reordenar os termos de um filtro de firewall.
Filtros simples não suportam a ação next term
.
Condições simples de correspondência do filtro
Os termos de filtro simples oferecem suporte apenas a um subconjunto das condições de correspondência IPv4 que são suportadas para filtros de firewall sem estado padrão.
Ao contrário dos filtros de firewall sem estado padrão, as seguintes restrições se aplicam a filtros simples:
Nos roteadores da Série MX com o DPC de fila aprimorada e os switches da Série EX, os filtros simples não suportam a condição de
forwarding- class
jogo.Os filtros simples suportam apenas um
source-address
e umdestination-address
prefixo para cada termo de filtro. Se você configurar vários prefixos, apenas o último é usado.Os filtros simples não oferecem suporte a vários endereços de origem e endereços de destino em um único termo. Se você configurar vários endereços, apenas o último será usado.
Filtros simples não suportam condições de correspondência negadas, como a condição da
protocol-except
correspondência ou aexception
palavra-chave.Os filtros simples oferecem suporte a uma variedade de valores apenas
destination-port
parasource-port
condições compatíveis. Por exemplo, você pode configurarsource-port 400-500
oudestination-port 600-700
.Os filtros simples não oferecem suporte a valores de máscaras não incansáveis.
Tabela 1 lista as condições simples de correspondência do filtro.
Condição da partida |
Descrição |
---|---|
|
Endereço de destino IP compatível. |
|
Campo de porta de destino TCP ou UDP. Se você configurar esta condição de correspondência, recomendamos que você também configure a declaração de No lugar do valor numérico, você pode especificar um dos seguintes aliases de texto (os números de porta também estão listados): |
|
Combine com a classe de encaminhamento do pacote. Especifique Para obter informações sobre aulas de encaminhamento e filas de saída internas de roteador, veja Entenda como as aulas de encaminhamento atribuem aulas às filas de saída. |
|
Campo de protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes pseudônimos de texto (os valores de campo também estão listados): |
|
Combine com o endereço de origem IP. |
|
Combine com o campo de porta de origem UDP ou TCP. Se você configurar esta condição de correspondência, recomendamos que você também configure a declaração de No lugar do campo numérico, você pode especificar um dos pseudônimos de texto listados para |
Ações de terminação de filtros simples
Os filtros simples não suportam ações de terminação explicitamente configuráveis, como accept
, reject
e discard
. Os termos configurados em um filtro simples sempre aceitam pacotes.
Filtros simples não suportam a ação next
.
Simples ações sem administração de filtros
Os filtros simples oferecem suporte apenas às seguintes ações não intermináveis:
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)
Nota:Nos roteadores da Série MX e switches da Série EX com o DPC de enfileiramento aprimorado, a classe de encaminhamento não é suportada como uma
from
condição compatível.loss-priority (high | low | medium-high | medium-low)
Os filtros simples não oferecem suporte a ações que executam outras funções em um pacote (como incrementar um contador, registrar informações sobre o cabeçalho do pacote, provar os dados do pacote ou enviar informações para um host remoto usando a funcionalidade de log do sistema).