Firewall Filter Match Conditions for IPv6 Traffic
您可以配置具有互联网协议版本 6 (IPv6) 流量 () 的匹配条件的family inet6
防火墙过滤器。
对于带有 MPC 的 MX 系列路由器,您需要通过走相应的 SNMP MIB(例如 show snmp mib walk name ascii
)来初始化 Trio 匹配过滤器的过滤器计数器。这将迫使 Junos 学习过滤器计数器并确保显示过滤器统计信息。本指南适用于所有增强型模式防火墙过滤器、具有灵活条件的过滤器以及具有某些终止操作的过滤器。有关详细信息,请参阅相关文档下列出的这些主题。
表 1 介绍了可以在层级配置的 [edit firewall family inet6 filter filter-name term term-name from]
匹配条件。
匹配条件 |
描述 |
|
---|---|---|
|
匹配 IPv6 源地址或目标地址字段,
|
|
|
匹配 IPv6 目标地址字段, 您不能在同一
|
|
|
匹配 UDP 或 TCP 目标端口字段。 您不能在同一 如果配置此匹配条件,我们建议您也配置 取代数值 您可以指定以下文本同义词之一(端口号也会列出): |
|
|
与 UDP 或 TCP 目标端口字段不匹配。有关详细信息,请参阅
|
|
|
将 IPv6 目标前缀与指定列表匹配, 前缀列表在 |
|
|
通过识别“下一个报头”值,匹配数据包中包含的扩展报头类型。
注意:
此匹配条件仅在 MX 系列路由器中的 MPC 上受支持。 在数据包的第一个分片中,过滤器在任何扩展标头类型中搜索匹配项。找到带有分片标头的数据包(后续分片)时,过滤器只会搜索下一个分片标头类型的匹配项,因为其他分片标头的位置不可预测。 您可以指定以下文本同义词之一(同时列出了字段值): 要匹配扩展标头选项 的任何 值,请使用文本同义词 对于具有 MPC 的 MX 系列路由器,通过走相应的 SNMP MIB 来初始化包含此情况的新防火墙过滤器。 |
|
|
不匹配数据包中包含的扩展标头类型。有关详细信息,请参阅
注意:
此匹配条件仅在 MX 系列路由器中的 MPC 上受支持。
|
|
|
匹配数据包是否是第一个分片。 |
|
|
|
整数输入的长度(1.32 位); (可选)字符串输入长度(1.128 位) |
|
(匹配开始 + 字节) 偏移量 (0..7) 后的位偏移量 |
|
|
匹配起点后的字节偏移量 |
|
|
从预定义模板字段灵活选择匹配项 |
|
|
掩盖要匹配的数据包数据中的位 |
|
|
在数据包中匹配的起点 |
|
|
值数据/要匹配的字符串 |
|
范围应使用以下格式: Integer-Integer |
|
要以位计的匹配数据长度 (0.32) |
|
(匹配开始 + 字节) 偏移量 (0..7) 后的位偏移量 |
|
|
匹配起点后的字节偏移量 |
|
|
从预定义模板字段灵活选择匹配项 |
|
|
在数据包中匹配的起点 |
|
|
要匹配的值范围 |
|
|
不匹配此值范围 |
|
|
匹配数据包的转发等级。 指定 |
|
|
与数据包的转发类不匹配。有关详细信息,请参阅
|
|
|
将跃点限制与指定的跃点限制或跃点限制集匹配。对于 仅在 MX 系列路由器中的 MIC 或 MPC 上托管的接口上受支持。
注意:
当在路由器上配置此匹配条件时
|
|
|
不要将跃点限制与指定的跃点限制或跃点限制集匹配。有关详细信息,请参阅 仅在 MX 系列路由器中的 MIC 或 MPC 上托管的接口上受支持。
注意:
当在路由器上配置此匹配条件时 |
|
|
匹配 ICMP 消息代码字段。 如果配置此匹配条件,我们建议您也配置 如果配置此匹配条件,还必须配置 代替数值,可以指定以下文本同义词之一(字段值也会列出)。这些关键词按与之关联的 ICMP 类型进行分组:
|
|
|
与 ICMP 消息代码字段不匹配。有关详细信息,请参阅
|
|
|
匹配 ICMP 消息类型字段。 如果配置此匹配条件,我们建议您也配置 取代数值 您可以指定以下文本同义词之一(字段值也会列出): 对于
|
|
|
与 ICMP 消息类型字段不匹配。有关详细信息,请参阅
|
|
|
匹配数据包是否为分片。 |
|
|
匹配数据包是否为最后一个分片。 |
|
|
匹配丢包优先级 (PLP) 级别。 指定单个级别或多个级别: 对于具有增强型 II 灵活 PIC 集中器 (FPC) 的 MX 系列路由器上的 IP 流量,必须在层次结构级别中包含 |
|
|
与 PLP 级别不匹配。有关详细信息,请参阅 |
|
|
匹配数据包中的前一个 8 位“下一个报头”字段。Junos OS 13.3R6 及更高版本提供对 对于 IPv6,建议在配置具有匹配条件的 匹配数据包中的前一个 8 位“下一个报头”字段。 取代数值 您可以指定以下文本同义词之一(字段值也会列出):
注意:
|
|
|
与标识 IPv6 报头与有效负载之间的标头类型的 8 位“下一个报头”字段不匹配。有关详细信息,请参阅
|
|
|
匹配接收数据包的长度(以字节为单位)。长度仅指 IP 数据包,包括数据包标头,不包括任何第 2 层 封装开销。
|
|
|
与收到的数据包的长度(以字节为单位)不匹配。有关详细信息,请参阅
|
|
|
匹配有效负载协议类型。 可以代替 您还可以使用
注意:
此匹配条件仅在 MX 系列路由器上的 MPC 上受支持。通过走相应的 SNMP MIB,初始化包含此条件的新防火墙过滤器。 |
|
|
与有效负载协议类型不匹配。有关详细信息,请参阅
注意:
此匹配条件仅在 MX 系列路由器上的 MPC 上受支持 |
|
|
匹配 UDP 或 TCP 源或目标端口字段。 如果配置此匹配条件,则无法配置 如果配置此匹配条件,我们建议您也配置 您可以指定下
|
|
|
与 UDP 或 TCP 源或目标端口字段不匹配。有关详细信息,请参阅
|
|
|
将源地址或目标地址字段的前缀与指定列表中前缀匹配, 前缀列表在
|
|
|
匹配从应用操作的过滤器 |
|
|
匹配发送数据包的源节点的 IPv6 地址, 您不能在同一
|
|
|
匹配 UDP 或 TCP 源端口字段。 您不能在同一 如果配置此匹配条件,我们建议您也配置 您可以指定与匹配条件列出的
|
|
|
与 UDP 或 TCP 源端口字段不匹配 。有关详细信息,请参阅
|
|
|
匹配数据包源字段的 IPv6 地址前缀, 指定在
|
|
|
匹配连接的第一个数据包以外的 TCP 数据包。这是 (
注意:
此条件不会隐式检查协议是否为 TCP。要检查这一点,请指定 如果配置此匹配条件,我们建议您也配置
|
|
|
匹配 TCP 标头中的 8 位 TCP 标志字段中的一个或多个低阶 6 位。 要指定单个位字段,可以指定以下文本同义词或十六进制值:
在 TCP 会话中,仅在发送的初始数据包中设置 SYN 标志,而 ACK 标志在初始数据包之后发送的所有数据包中设置。 您可以使用位字段逻辑运算符将多个标志串在一起。 有关组合位字段匹配条件,请参阅 如果配置此匹配条件,我们建议您也配置
|
|
|
匹配 TCP 连接的初始数据包。这是文本同 此条件不会隐式检查协议是否为 TCP。如果配置此匹配条件,我们建议您也配置
|
|
|
匹配指定数据包服务等级 (CoS) 优先级的 8 位字段。 此字段以前用作 IPv4 中的服务类型 (ToS) 字段。 您可以指定一个从到 代替数值,您可以指定以下文本同义词之一(字段值也列出):
|
|
|
请勿与指定数据包 CoS 优先级的 8 位字段匹配。有关详细信息,请参阅
|
如果指定匹配条件(、 address
或匹配条件)中的 IPv6 地址,请使用语法用于 RFC 4291,IP 版本 6 寻址架构中描述的文本表示。source-address
destination-address