Condições e ações de correspondência do filtro de firewall (switches da série QFX e EX)
Condições e ações de correspondência do filtro de firewall (EX4100, EX4100-F, EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5700)
Cada termo em um filtro de firewall consiste em condições de correspondência e uma ação. As condições de correspondência são os campos e os valores que um pacote deve conter para serem considerados compatíveis. Você pode definir condições individuais ou múltiplas em declarações de correspondência. Você também pode incluir nenhuma declaração de correspondência, nesse caso o termo corresponde a todos os pacotes.
Quando um pacote combina com um filtro, um switch toma a ação especificada no termo. Além disso, você pode especificar modificadores de ação para contar, espelhar, limitar a taxa e classificar pacotes. Se nenhuma condição de correspondência for especificada para o termo, o switch aceita o pacote por padrão.
Tabela 2 descreve as condições de correspondência que você pode especificar ao configurar um filtro de firewall. Algumas das condições de correspondência de campo numérico e numérico permitem que você especifique um sinônimo de texto. Para ver uma lista de todos os sinônimos para uma condição de correspondência, digite
?
no local apropriado em uma declaração.Tabela 3 mostra as ações que você pode especificar em um termo.
Tabela 4 mostra os modificadores de ação que você pode usar para contar, espelhar, limitar a taxa e classificar pacotes.
Para condições de correspondência em switches específicos, essas limitações se aplicam:
(QFX5100, QFX5110, QFX5200) Ao usar o encaminhamento baseado em filtro em interfaces IPv6, apenas essas condições de correspondência são suportadas na (direção de entrada): |
(QFX5110) Quando você habilita a opção |
(QFX5100, QFX5110, QFX5120, QFX5130-32CD, QFX5220, QFX5700) Em um ambiente EVPN-VXLAN, apenas essas condições de correspondência são suportadas: |
(QFX5100, QFX5110, QFX5200) Você não pode aplicar um filtro de firewall na direção de saída em uma interface IRB EVPN-VXLAN. |
(QFX5700) Você não pode aplicar um filtro de firewall na direção de saída em uma interface de loopback. |
(QFX5100, QFX5110) Se você estiver usando filtros de firewall para implementar a filtragem MAC em um ambiente EVPN-VXLAN, consulte o suporte a filtragem MAC, controle de tempestade e espelhamento de portas em um ambiente EVPN-VXLAN para as condições de correspondência suportadas. |
(QFX5100, QFX5110) Para cada filtro de firewall que você aplica a um VXLAN, você pode especificar para filtrar |
(EX4100, EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210) Use apenas interfaces disponíveis ao usar a condição de |
Em switches que não oferecem suporte a recursos de Camada 2, use apenas aquelas condições de correspondência válidas para interfaces IPv4 e IPv6. |
(QFX5120, EX4650) A partir do Junos Release 21.4R1, as seguintes condições de correspondência são suportadas em um ambiente EVPN-VXLAN em QFX5120 e EX4650: |
A partir do Junos OS Release 21.4R1, a otimização de alcance de porta de origem e as condições de otimização de portas de destino são suportadas sob |
A partir do Junos Release 22.4R1, as seguintes condições de correspondência são suportadas para tags GBP em um ambiente EVPN-VXLAN nos switches EX4100, EX4400, EX4650 e série QFX5120 suportados: |
A partir do Junos Release 23.2R1, novas partidas ipv4 e IPv6 L4 são suportadas para a aplicação de políticas nos switches EX4100, série EX4400, série EX4650, QFX5120-32C e QFX5120-48Y. |
A partir do Junos OS Release 23.4R1 e posterior, as |
Condição da partida |
Descrição |
Direção e interface |
---|---|---|
|
Pacote de solicitação de ARP ou pacote de resposta ARP. |
Interfaces de saída e entrada. |
|
Campo de endereço de destino IP, que é o endereço do nó de destino final. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet) e interfaces IPv6 (inet6). |
|
Endereço de controle de acesso de mídia de destino (MAC) do pacote. |
Portas de entrada, VLANs e interfaces IPv4 (inet). Portas de saída e VLANs. |
|
Campo de porta de destino TCP ou UDP. Normalmente, você especifica esta correspondência em conjunto com a declaração da
|
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Combine com uma variedade de intervalos de portas TCP ou UDP enquanto usa a memória disponível de forma mais eficiente. Usar essa condição permite configurar mais filtros de firewall do que se você configurar portas de destino individuais. (Não suportado com encaminhamento baseado em filtro.) |
Portas de entrada, VLANs, interfaces IPv4 (inet). |
|
Campo de lista de prefixo de destino IP. Você pode definir uma lista de prefixos de endereço IP em um pseudônimo de lista de prefixo para uso frequente. Defina esta lista no nível hierárquica |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet) e interfaces IPv6 (inet6). |
|
Ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte de tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos desse byte formam o DSCP. Você pode especificar DSCP em forma hexadédica, binária ou decima. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Tipo de campo de ethernet de um pacote. O valor do EtherType especifica qual protocolo está sendo transportado no quadro Ethernet. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Inclua essa opção para aumentar o número de termos de filtro de firewall VLAN de saída de 1024 a 2048. |
Interfaces de Egress VLAN IPv4 (inet) e interfaces IPv6 (inet6). |
|
Combine com bits MPLS EXP. |
Interfaces MPLS de entrada. Interfaces MPLS de saída. |
|
Bandeiras de fragmentação de IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores hexadecimal também estão listados):
|
Portas de entrada e VLANs. |
|
Combine a tag de destino, para uso com microssegção em um VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. |
Não aplicável |
|
Combine a tag de origem, para uso com microssegção em um VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. |
Não aplicável |
|
Campo de código ICMP. Como o significado do valor depende do associado
|
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Corresponda ao limite de salto ou conjunto especificado de limites de salto. Especifique um único valor ou uma gama de valores de 0 a 255. |
Interfaces IPv6 (inet6) de entrada e saída. Nota:
Não é compatível na direção de saída nos switches de QFX3500, QFX3600, QFX5100, QFX5120, QFX5110, QFX5200 e QFX5210. |
|
Combine com o endereço de origem ou destino IPv4 ou IPv6, para uso com microssegção em um VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Entrada e saída (sistema amplo). |
ip-version ipv4 destination-port DST_PORT |
Combine com a porta de destino TCP/UDP para uso com correspondências L4 com filtro de política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 source-port SRC_PORT |
Combine com a porta de origem TCP/UDP para uso com o filtro de política GBP L4, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 ip-protocol PROTOCOL |
Combine com o tipo de protocolo IP, para uso com correspondências L4 do filtro de política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 is-fragment |
Combine se o pacote for um fragmento, para uso com correspondências L4 do filtro de política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 fragment-flag FLAGS |
Combine as bandeiras de fragmento (em formatos simbólicos ou hex), para uso com correspondências L4 do filtro de política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 ttlValue |
Campo ip time-to-live (TTL) em decimais. O valor pode ser de 1 a 255. Para uso com correspondências L4 com filtro de política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 tcp-flagsFLAGS |
Combine uma ou mais bandeiras TCP (em formatos simbólicos ou hex), para uso com correspondências L4 da política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 tcp-initial |
Combine com o primeiro pacote TCP de uma conexão. Para uso com correspondências L4 da política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv4 tcp-established |
Combine os pacotes de uma conexão TCP estabelecida para uso com correspondências L4 da política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv6 source-port SRC_PORT |
Combine com a porta de origem TCP/UDP para uso com correspondências L4 da política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv6 destination-port DST_PORT |
Combine com a porta de destino TCP/UDP para uso com o filtro de política GBP L4, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv6 next-header PROTOCOL |
Combine com o próximo tipo de protocolo de cabeçalho, para uso com correspondências L4 da política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv6 tcp-flagsFLAGS |
Combine as bandeiras do TCP, para uso com correspondências L4 da política GBP, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv6 tcp-initial |
Combine com os pacotes iniciais de uma conexão TCP estabelecida, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
ip-version ipv6 tcp-established |
Combine com os pacotes de uma conexão TCP estabelecida, conforme descrito em: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN |
Apenas entrada. |
|
Campo do tipo de mensagem do ICMP. Normalmente, você especifica esta correspondência em conjunto com a declaração de IPv4: IPv6: Veja também |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Interface na qual o pacote é recebido, incluindo a unidade lógica. Você pode incluir o caractere curinga ( Nota:
Uma interface da qual um pacote é enviado não pode ser usada como condição de correspondência. Combine uma lista de interfaces sob o mesmo termo em um filtro. Para uso com microssegmento em uma VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet) e interfaces IPv6 (inet6). |
|
Endereço IPv4 que é o endereço de nó de destino final para o pacote. |
Portas de entrada e VLANs. |
|
Endereço IPv6 que é o endereço de nó de destino final para o pacote. |
Portas de entrada e VLANs. (Você não pode aplicar simultaneamente um filtro com este critério de correspondência a uma porta de Camada 2 e VLAN que inclua essa porta.) |
|
Especifique |
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Campo de precedência de IP. No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): |
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Campo de protocolo IP. |
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Endereço IPv4 do nó de origem que envia o pacote. |
Portas de entrada e VLANs. |
|
Endereço IPv6 do nó de origem que envia o pacote. |
Portas de entrada e VLANs. (Você não pode aplicar simultaneamente um filtro com este critério de correspondência a uma porta de Camada 2 e VLAN que inclua essa porta.) |
|
Versão IP do pacote. Use essa condição para combinar com campos de cabeçalho IPv4 ou IPv6 em tráfego que chegam em uma porta de Camada 2 ou interface VLAN. |
Portas de entrada e VLANs. |
|
Usar essa condição causa uma correspondência se a bandeira Mais Fragmentos estiver habilitada no cabeçalho IP ou se a compensação do fragmento não for zero. |
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Combine com pacotes de camada de controle de enlace lógico (LLC) para o tipo de encapsulamento de ethernet não sub-subnet Access Protocol (SNAP). |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Combine com bits de rótulo MPLS. |
Interfaces MPLS de entrada. Interfaces MPLS de saída. |
|
Corresponde à ID de uma VLAN normal ou do ID da VLAN externa (serviço) (para VLANs Q-in-Q). Os valores aceitáveis são 1-4095. Nota:
Não é compatível com switches QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5220, EX4600, EX4650, EX4400, EX4100 e EX4300-MP . Use a |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Combine com o endereço de controle de acesso de mídia (MAC) de origem, para uso com microssegção em um VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. |
Entrada e saída (sistema amplo) . |
|
Valor do protocolo IPv4 ou IPv6. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Portas de entrada, VLANs e interfaces IPv6 (inet6). Interfaces IPv6 de saída (inet6). |
|
Comprimento do pacote em bytes. Você deve inserir um valor entre 0 e 65535. |
Portas de entrada, VLANs, IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Valor do protocolo IPv4 ou IPv6. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
Nota:
Não é compatível com switches de QFX3500, QFX3600, QFX5100, QFX5110, QFX5200 e QFX5210. |
Portas de entrada, VLANs e interfaces IPv6 (inet6). Interfaces IPv6 de saída (inet6). |
|
O qualificador de porta instalará duas entradas no mecanismo de encaminhamento de pacotes. Um com a porta de origem e o segundo com a porta de destino. Nota:
O qualificador de portas não tem suporte para EX4400, EX4300, EX4100, EX4300 (Multigigabit PoE), EX2300, EX2300 (Multigigabit PoE) e plataformas EX3400. |
Portas de entrada, VLANs, IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Bits de precedência de IP no byte de tipo de serviço (ToS) no cabeçalho IP. (Este byte também pode ser usado para o DSCP DiffServ.) No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Valor do protocolo IPv4 ou IPv6. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Portas de entrada, VLANs e interfaces IPv4 (inet). Interfaces IPv4 de saída (inet). |
|
Combine com o tipo de tecnologia de acesso por rádio (RAT) especificado no campo tech-type de 8 bits do tipo de tecnologia de acesso Proxy Mobile IPv4 (PMIPv4). O tipo de tecnologia especifica a tecnologia de acesso pela qual o dispositivo móvel está conectado à rede de acesso. Especifique um único valor, uma variedade de valores ou um conjunto de valores. Você pode especificar um tipo de tecnologia como um valor numérico de 0 a 255 ou como uma palavra-chave do sistema.
|
Interfaces IPv4 (inet) de saída e entrada. |
|
Experimente o tráfego de pacotes. Aplique essa opção apenas se tiver amostragem de tráfego habilitada. |
Interfaces IPv4 (inet) de saída e entrada. |
|
Campo de endereço de origem IP, que é o endereço do nó que enviou o pacote. |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Endereço de controle de acesso de mídia (MAC) de origem do pacote. |
Portas de entrada e VLANs. Portas de saída e VLANs. |
|
Porta de origem TCP ou UDP. Normalmente, você especifica esta correspondência em conjunto com a declaração da |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Combine com uma variedade de intervalos de portas TCP ou UDP enquanto usa a memória disponível de forma mais eficiente. Usar essa condição permite configurar mais filtros de firewall do que se você configurar portas de origem individuais. (Não suportado com encaminhamento baseado em filtro.) |
Portas de entrada, VLANs, interfaces IPv4 (inet). |
|
Lista de prefixo de origem IP. Você pode definir uma lista de prefixos de endereço IP em um pseudônimo de lista de prefixo para uso frequente. Defina esta lista no nível hierárquica |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Corresponde a pacotes de uma conexão TCP de três vias (SYN, SYN-ACK, ACK). O único pacote não combinado é o primeiro pacote do aperto de mão, já que apenas o bit SYN está definido. Para este pacote, você deve especificar Quando você especifica |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Uma ou mais bandeiras de TCP:
|
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Combine com o primeiro pacote TCP de uma conexão. Uma correspondência ocorre quando a bandeira Quando você especifica |
Portas de entrada, VLANs, interfaces IPv4 (inet) e interfaces IPv6 (inet6). Interfaces IPv4 de saída (inet). |
|
Campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote. O campo de classe de tráfego é usado para especificar um valor de ponto de código DiffServ (DSCP). Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4, e a semântica deste campo (por exemplo, DSCP) é idêntica à do IPv4. Você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
Portas de entrada, VLANs e interfaces IPv6 (inet6). Interfaces IPv6 de saída (inet6). |
|
Campo ip time-to-live (TTL) em decimais. O valor pode ser de 1 a 255. |
Interfaces IPv4 (inet) de entrada. Interfaces IPv4 de saída (inet). |
|
Corresponde à prioridade de VLAN 802.1p especificada no intervalo |
Portas de entrada e saída e VLANs. |
|
Combina com a ID da VLAN interna (cliente) para uma VLAN Q-in-Q. Os valores aceitáveis são 1-4095. Nota:
Para QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, EX4600, EX4650, EX4400, EX4100 e EX4300-MP, use Para switches da Série QFX5220 e roteadores da Série MX e ACX, use |
Portas de entrada e saída e VLANs. |
|
Combine com o identificador vlan-range de VLAN (o primeiro e último número de ID VLAN para o grupo de VLANs) ou vlan list (lista de números) para uso com microssegção em um VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. Nota:
Não é compatível com os switches EX4100. |
Entrada e saída (sistema amplo) |
Use then
declarações para definir ações que devem ocorrer se um pacote corresponde a todas as condições em uma from
declaração. Tabela 3mostra as ações que você pode especificar em um termo. (Se você não incluir uma then
declaração, o sistema aceita pacotes compatíveis com o filtro.)
Ação |
Descrição |
---|---|
|
Aceite um pacote. Esta é a ação padrão para pacotes que correspondem a um termo. |
|
Descarte um pacote silenciosamente sem enviar uma mensagem de Protocolo de Mensagem de Controle de Internet (ICMP). |
|
Descarte um pacote e envie uma mensagem ICMPv4 "destino inalcançável" (tipo 3). Para registrar pacotes rejeitados, configure o modificador de ação Você pode especificar um dos seguintes tipos de mensagem: Se você especificar Se você não especificar um tipo de mensagem, a notificação do ICMP "destino inalcançável" é enviada com a mensagem padrão "comunicação filtrada administrativamente". Nota:
A |
|
Encaminhe pacotes combinados para uma instância de roteamento virtual. |
|
Encaminhe pacotes combinados para uma VLAN específica. Nota:
A Nota:
Essa ação não é suportada em switches da série OCX. |
Você também pode especificar os modificadores de ação listados Tabela 4 para contar, espelhar, limitar a taxa e classificar pacotes.
Modificador de ação |
Descrição |
---|---|
|
(Plataformas não ELS) Tráfego espelhado (pacotes de cópia) para um analisador configurado no nível de Você pode especificar o espelhamento de portas para filtros de firewall de entrada, VLAN e IPv4 (inet). |
|
Conte o número de pacotes compatíveis com o termo. |
|
Des encapsular pacotes GRE ou encaminhar pacotes GRE des encapsulados para a instância de roteamento especificada |
|
Ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte de tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos desse byte formam o DSCP. Você pode especificar DSCP em forma hexadédica, binária ou decima. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
|
Classifique o pacote em uma das seguintes aulas de encaminhamento padrão ou em uma aula de encaminhamento definida pelo usuário:
Nota:
Para configurar uma classe de encaminhamento, você também deve configurar a prioridade de perda. |
(apenas QFX5120 e EX4650) |
Defina a tag fonte de política baseada em grupo (0,65535) para uso com microssegmento na VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. |
(EX4100, EX4400, EX4650 e QFX5120) |
Defina a tag fonte de política baseada em grupo (1,65535) para uso com microssegmento na VXLAN, conforme descrito aqui: Exemplo: Segmentação micro e macro usando política baseada em grupo em uma VXLAN. Nota: Aplica-se aos lançamentos do Junos OS 22.4R1 e posteriores.
|
|
Alterne o tráfego para a interface especificada sem realizar uma busca nele. Essa ação só é válida quando o filtro é aplicado na entrada. |
|
Registre as informações de cabeçalho do pacote no mecanismo de roteamento. Para visualizar essas informações, insira o comando do Nota:
O |
|
Definir a prioridade de perda de pacotes (PLP). Nota:
O Nota:
O |
|
Envie pacotes a um policial (com a finalidade de aplicar limitações de taxa). Você pode especificar um policial para portas de entrada, VLAN, IPv4 (inet), IPv6 (inet6) e filtros MPLS. Nota:
O |
|
(plataformas ELS) Tráfego espelhado (pacotes de cópia) para uma interface de saída configurada em uma instância de espelhamento de porta no nível de Você pode especificar o espelhamento de portas para filtros de firewall de entrada, VLAN e IPv4 (inet). |
|
(plataformas ELS) Espelhar o tráfego para uma instância de espelhamento de porta configurada no nível de Você pode especificar o espelhamento de portas para filtros de firewall de entrada, VLAN e IPv4 (inet). Nota:
Este modificador de ação não é suportado em switches da série OCX. |
|
Registre um alerta para este pacote. Nota:
O |
|
Envie pacotes a um policiador de três cores (com a finalidade de aplicar limitações de taxa). Você pode especificar um policiador de três cores para portas de entrada e saída, VLAN, IPv4 (inet), IPv6 (inet6) e filtros MPLS. Nota:
O |
Consulte também
Condições e ações de correspondência do filtro de firewall (QFX5220 e o QFX5130-32CD)
Este tópico descreve as condições de correspondência do filtro de firewall, ações e modificadores de ação suportados para os switches QFX5220-CD, QFX5220-128C e QFX5130-32CD.
Cada termo em um filtro de firewall consiste em condições de correspondência e uma ação. As condições de correspondência são os campos e os valores que um pacote deve conter para serem considerados compatíveis. Você pode definir condições individuais ou múltiplas em declarações de correspondência. Você também pode incluir nenhuma declaração de correspondência, nesse caso o termo corresponde a todos os pacotes.
Quando um pacote combina com um filtro, um switch toma a ação especificada no termo. Se você não aplicar nenhuma condição de correspondência, o switch aceita o pacote por padrão.
-
Tabela 5 mostra as condições de correspondência para interfaces IPv4 (
inet
) e IPv6 (inet6
). Ele também contém as condições de correspondência para portas e VLANs (ethernet-switching
). -
Tabela 6 mostra as ações e os modificadores de ação que você pode especificar em um termo.
Para condições de correspondência, algumas das condições de correspondência de campo bit e numérico permitem que você especifique um sinônimo de texto. Para ver uma lista de todos os sinônimos para uma condição de correspondência, digite ?
no local apropriado em uma declaração.
Condição da partida |
Descrição |
Direção e interface |
---|---|---|
|
Pacote de solicitação de ARP ou um pacote de resposta ARP. |
Portas de entrada e saída e VLANs |
|
Campo de endereço de destino IP, que é o endereço do nó de destino final. |
Interfaces IPv4 e IPv6 de entrada e saída Portas de entrada e VLANs |
|
Endereço MAC de destino do pacote. |
Portas de entrada e saída e VLANs |
|
Campo de porta de destino TCP ou UDP. Você deve especificar esta correspondência com a declaração de Para as seguintes portas e números de porta bem conhecidos, você pode especificar sinônimos de texto.
|
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada. Portas de entrada e VLANs |
|
Combine com uma gama de intervalos de portas TCP ou UDP enquanto usa a memória disponível de forma mais eficiente. Usar essa condição permite configurar mais filtros de firewall do que se você configurar portas de destino individuais. (Não suportado com encaminhamento baseado em filtro.) |
Interfaces IPv4 de entrada |
|
Campo de lista de prefixo de destino IP. Você pode definir uma lista de prefixos de endereço IP em um pseudônimo de lista de prefixo para uso frequente. Defina esta lista no nível hierárquica |
Interfaces IPv4 e IPv6 de entrada e saída Portas de entrada e VLANs. |
|
Ponto de código de serviços diferenciados (DSCP). O protocolo DiffServ usa o byte de tipo de serviço (ToS) no cabeçalho IP. Os 6 bits mais significativos desse byte formam o DSCP. Você pode especificar DSCP em forma hexadédica, binária ou decima. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto e campo listados.
|
Interfaces IPv4 de entrada e saída Portas de entrada e VLANs |
|
Tipo de campo de ethernet de um pacote. O valor do EtherType especifica qual protocolo está sendo transportado no quadro Ethernet. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto. Os valores de campo também estão listados.
|
Portas de entrada e saída e VLANs |
primeiro fragmento |
Combine se o pacote é o primeiro fragmento de um pacote fragmentado. Evitando combinar o pacote se for um fragmento de rastreamento de um pacote fragmentado. O primeiro fragmento de um pacote fragmentado tem um valor de compensação de fragmentos de 0. Esta condição de jogo é um vulto para a condição de jogo de bit-field que compensa fragmentos 0 condição da partida. Para combinar os fragmentos de primeiro e de rastreamento, você pode usar dois termos que especificam diferentes condições de correspondência: |
Interfaces IPv4 de entrada |
|
Campo de código ICMP. Como o significado do valor depende do associado
|
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada Portas de entrada e VLANs |
|
Campo do tipo de mensagem do ICMP. Você deve especificar esta correspondência junto com a declaração de No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): IPv4: IPv6: Veja também |
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada Portas de entrada e VLANs |
|
Interface na qual o pacote é recebido, incluindo a unidade lógica. Você pode incluir o caractere curinga ( Nota:
Uma interface da qual um pacote é enviado não pode ser usada como condição de correspondência. |
Portas de entrada e VLANs |
|
Endereço IPv4 que é o endereço de nó de destino final para o pacote. |
Portas de entrada e VLANs |
|
Especifique |
Interfaces IPv4 de entrada |
|
Campo de protocolo IP. |
Portas de entrada e VLANs |
|
Campo de precedência de IP. No lugar do valor de campo numérico, você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados): |
Portas de entrada e VLANs |
|
Endereço IPv4 do nó de origem que envia o pacote. |
Portas de entrada e VLANs |
|
Versão IP do pacote. Use essa condição para combinar com campos de cabeçalho IPv4 ou IPv6 em tráfego que chegam em uma porta de Camada 2 ou interface VLAN. |
Portas de entrada e VLANs |
is-fragment |
Usar essa condição causa uma correspondência se a bandeira Mais Fragmentos estiver habilitada no cabeçalho IP ou se a compensação do fragmento não for zero. |
Interfaces IPv4 de entrada e saída (QFX5220) Interfaces IPv4 de entrada (QFX5130) |
learn-vlan-id number |
Identificador de VLAN para aprendizado MAC. |
Portas de entrada e saída e VLANs (QFX5220) Portas de entrada e VLANS (QFX5130) |
learn-vlan-1p-priority value |
Combine com os bits de prioridade de VLAN aprendidos do IEEE 802.1p na tag VLAN do provedor (a única tag em um quadro de tag única com tags VLAN de 802.1Q ou a tag externa em um quadro de tag dupla com tags VLAN 802.1Q). Especifique um único valor ou vários valores de 0 a 7. |
Portas de entrada e VLANs |
|
Valor do protocolo IPv4 ou IPv6. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Interfaces IPv6 de entrada e saída |
|
Comprimento do pacote em bytes. Você deve inserir um valor entre 0 e 65535. |
Interfaces IPv4 e IPv6 de entrada |
|
Bits de precedência de IP no byte de tipo de serviço (ToS) no cabeçalho IP. (Este byte também pode ser usado para o DSCP DiffServ.) No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Interfaces IPv4 de entrada e saída |
|
Valor do protocolo IP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os valores numéricos também estão listados):
|
Interfaces IPv4 de entrada e saída. Interfaces E VLANs IPv4 de entrada |
|
Campo de endereço de origem IP, que é o endereço do nó que enviou o pacote. |
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada Portas de entrada e VLANs |
|
Endereço de controle de acesso de mídia (MAC) de origem do pacote. |
Interfaces IPv4 de entrada e saída e VLANs |
|
Porta de origem TCP ou UDP. Você deve especificar esta correspondência em conjunto com a declaração de No lugar do campo numérico, você pode especificar um dos sinônimos de texto listados em |
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada Portas de entrada e VLANs |
|
Combine com uma variedade de intervalos de portas TCP ou UDP enquanto usa a memória disponível de forma mais eficiente. Usar essa condição permite configurar mais filtros de firewall do que se você configurar portas de origem individuais. (Não suportado com encaminhamento baseado em filtro.) |
Interfaces IPv4 de entrada |
|
Lista de prefixo de origem IP. Você pode definir uma lista de prefixos de endereço IP em um pseudônimo de lista de prefixo para uso frequente. Defina esta lista no nível hierárquica |
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada Portas de entrada e VLANs |
tcp-established |
Combine pacotes TCP de uma sessão TCP estabelecida (pacotes que não sejam o primeiro pacote de uma conexão). Este é um apelido para Esta condição de correspondência não verifica implicitamente se o protocolo é TCP. Para verificar isso, especifique a condição da |
Interfaces IPv4 de entrada e saída (QFX5220) Interfaces IPv4 de entrada e saída (QFX5130) Interfaces IPv6 de entrada (QFX5130) |
|
Bandeiras TCP (apenas um valor é suportado):
|
Interfaces IPv4 de entrada e saída Interfaces IPv6 de entrada Portas de entrada e VLANs |
tcp-initial |
Combine com o primeiro pacote TCP de uma conexão. Uma correspondência ocorre quando a bandeira Quando você especifica |
Interfaces IPv4 de entrada e saída (QFX5220) Interfaces IPv4 de entrada e saída, interfaces IPv6 de entrada (QFX5130) |
|
Campo de 8 bits que especifica a prioridade de classe de serviço (CoS) do pacote. O campo de classe de tráfego é usado para especificar um valor de ponto de código DiffServ (DSCP). Esse campo foi usado anteriormente como o campo de tipo de serviço (ToS) no IPv4, e a semântica deste campo (por exemplo, DSCP) é idêntica à do IPv4. Você pode especificar um dos seguintes sinônimos de texto (os valores de campo também estão listados):
|
Interfaces IPv6 de entrada e saída |
|
Campo ip time-to-live (TTL) em decimais. O valor pode ser de 1 a 255. |
Interfaces IPv4 de entrada e saída |
|
Combina com a ID da VLAN interna (cliente) para uma VLAN Q-in-Q. Os valores aceitáveis são 1-4095. |
Portas de entrada e VLANs (QFX5130) |
|
Corresponde à prioridade de VLAN 802.1p especificada no intervalo |
Portas de entrada e VLANs (QFX5130) |
Use then
declarações para definir ações que devem ocorrer se um pacote corresponde a todas as condições em uma from
declaração. Tabela 6 Mostra as ações que você pode especificar em um termo. (Se você não incluir uma then
declaração, o sistema aceita pacotes compatíveis com o filtro.)
Para interfaces IPv4 de saída, interfaces IPv6 e portas de saída, você só pode aplicar as ações de aceitação, descarte e contagem. Para VLANs de saída, você só pode aplicar a ação de aceitação.
Ação |
Descrição |
---|---|
|
Aceite um pacote. Esta é a ação padrão para pacotes que correspondem a um termo. |
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|
Conte o número de pacotes compatíveis com o termo. |
|
Descarte um pacote silenciosamente sem enviar uma mensagem de Protocolo de Mensagem de Controle de Internet (ICMP). |
|
Classifique o pacote em uma das seguintes aulas de encaminhamento padrão ou em uma aula de encaminhamento definida pelo usuário:
Nota:
Para configurar uma classe de encaminhamento, você também deve configurar a prioridade de perda. |
|
Registre as informações de cabeçalho do pacote no mecanismo de roteamento. Para visualizar essas informações, insira o comando do |
|
Definir a prioridade de perda de pacotes (PLP). Nota:
O Nota:
O |
|
Envie pacotes a um policial (com a finalidade de aplicar limitações de taxa). Nota:
O |
|
Tráfego espelhado (pacotes de cópia) para uma interface de saída configurada em uma instância de espelhamento de porta no nível de |
|
Espelhar o tráfego para uma instância de espelhamento de porta configurada no nível de Você pode especificar o espelhamento de portas para filtros de firewall de entrada, VLAN e IPv4 (inet). |
|
Descarte um pacote e envie uma mensagem ICMPv4 "destino inalcançável" (tipo 3). Para registrar pacotes rejeitados, configure o modificador de ação Você pode especificar um dos seguintes tipos de mensagem: Se você não especificar um tipo de mensagem, a notificação do ICMP "destino inalcançável" é enviada com a mensagem padrão "comunicação filtrada administrativamente". Nota:
A |
|
Envie pacotes a um policiador de três cores (com a finalidade de aplicar limitações de taxa). Nota:
O Nota:
O |
|
Encaminhe pacotes combinados para uma VLAN específica. Nota:
A Essa ação não é suportada em switches QFX5130. |