防火墙过滤器非终止操作
防火墙过滤器支持每个协议家族的不同非终止操作集,其中包括隐式接受操作。在这种情况下,非终止意味着其他操作可以跟随这些操作,而没有其他操作可以跟随终止操作。因此,您不能在同一过滤器术语中使用终止操作来配置next term操作。但是,您可以使用同一过滤器术语中的另一个非终止操作来配置next term该操作。
在 Junos OS 和 Junos OS Evolved 上, next term 不能显示为操作的最后一个术语。不支持指定为操作但未配置任何匹配条件的 next term 过滤器术语。
表 1 介绍了可以为防火墙过滤器术语配置的非终止操作。
| 非终止操作 |
描述 |
协议族 |
|---|---|---|
|
|
将数据包分配到 17 个优先级 BGP 输出队列之一。 |
|
|
|
计算指定计数器中的数据包。 |
|
|
|
配置 IPv4 报头中“不分段”位(标志)的值,以指定是否可以对数据报进行分段:
注意:
|
|
|
|
设置 IPv4 差异服务代码点 (DSCP) 位。可以从 默认 DSCP 值为 您还可以指定以下文本同义词之一:
|
|
|
|
使用指定的增强型分层监管器对流量优先级的数据包进行监管。 |
|
|
|
默认情况下,分层监管器根据流量的转发类处理接收的流量。优质加速转发流量的带宽优先于聚合尽力服务流量。过滤器可
注意:
|
|
|
|
将数据包分类为指定的转发类:
|
|
|
|
使用指定的分层监管器对数据包进行监管 |
|
|
|
使用指定的 IPsec 安全关联。 |
|
|
|
使用指定的负载均衡组。 |
|
|
|
将数据包标头信息记录在数据包转发引擎内的缓冲区中。您可以通过在命令行界面 (CLI) 上发出 |
|
|
|
将数据包定向到特定逻辑系统。 |
|
|
|
设置数据包丢弃优先级 (PLP) 级别。 您也不能为同一防火墙过滤器术语配置 有关该 |
|
|
|
使用指定的下一跳组。 建议不要将该 |
|
|
|
将数据包定向到指定的传出接口。 |
|
|
|
将数据包定向到指定的目标 IPv4 地址。 |
|
|
|
将数据包定向到指定的目标 IPv6 地址。 |
|
|
|
更新数据包密钥缓冲区中的位字段,用于指定将绕过基于流的转发的流量。带有 |
|
|
|
用于对流量进行速率限制的监管器名称。 |
|
|
|
用于将特定重写规则分配给特定客户的策略映射的名称。 |
|
|
|
根据指定的家族对数据包进行端口镜像。 建议不要同时在同一防火墙过滤器中使用 和 |
|
|
|
端口镜像实例的数据包。 建议不要同时在同一防火墙过滤器中使用 和 |
|
|
|
根据指定的操作名称对数据包进行计数或监管。 |
|
|
|
将数据包定向到指定的路由实例。 |
|
|
|
对数据包进行采样。
注意:
Junos OS 不会对来自路由器的数据包进行采样。如果配置过滤器并将其应用于接口的输出端,则仅对通过该接口的中转数据包进行采样。不对从路由引擎发送到数据包转发引擎的数据包进行采样。 |
|
|
|
捕获用户每项服务的统计信息时,请使用内联计数机制。 对数据包进行计数以进行服务计费。该计数应用于 RADIUS 可以获取的特定命名计数器 ( 和 |
|
|
|
在捕获用户每项服务的统计信息时,请使用延迟计数机制。该计数应用于 RADIUS 可以获取的特定命名计数器 ( 和 |
|
|
|
(仅当标志由 向链中的后续过滤器指示数据包已经过处理。此操作与 |
|
|
|
使用与服务网络切片配置对应的切片标识符标记通过规则匹配条件的数据包。 |
|
|
|
将数据包记录到系统日志文件中。 现有 输入接口、操作、VLAN ID1、VLAN ID2、以太网类型、源和目标 MAC 地址、协议、源和目标 IP 地址、源和目标端口以及数据包数量。 |
|
|
|
使用指定的单速率或双速率三色监管器对数据包进行监管。
注意:
您不能同时为同一防火墙过滤器术语配置 |
|
|
|
指定流量类代码点。可以从 默认的流量类值是尽力而为,即或 可以指定以下文本同义词之一来代替数值:
|
|
特定于平台的行为
使用 功能资源管理器 确认平台和版本对特定功能的支持。
使用下表查看平台的特定于平台的行为:
| 平台 |
差异 |
|---|---|
| PTX 系列路由器 |
不支持 DSCP value 。 不支持该 不支持该
|
| MX 系列路由器 |
在 MX 系列路由器上运行的 MPC 线卡支持任意值(从 0 到 63)与防火墙过滤器操作结合 不支持。 不支持该 第 2 层 (L2) 系列
L2 系列 这些操作 |