Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

防火墙过滤器 Nonterminating 操作

防火墙过滤器对于每个协议系列支持不同的非终止操作集,包括隐式接受操作。在这种情况下, nonterminating意味着其他操作可以执行这些操作,而任何其他操作都不能执行终止操作。因此,您不能使用 next term 相同过滤器术语中的终止操作来配置操作。但是,您可以使用同一个过滤器术语中的另一 next term 个非终止操作来配置操作。

注:

在 Junos OS 演变时next term ,不能显示为操作的最后一项。指定为操作但next term不支持任何未配置任何匹配条件的过滤器术语。

表 1介绍了可为防火墙过滤器术语配置的 nonterminating 操作。

表 1: 防火墙过滤器的 Nonterminating 操作

Nonterminating 操作

Description

协议系列

bgp-output-queue-priority priority (expedited | (1-16))

将数据包分配给17个优先级别 BGP 输出队列之一。

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

统计命名计数器中的数据包。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

在 IPv4 标头中配置"不分段位"(标记)的值,以指定数据报是否可分片:

  • set—将标志值更改为一,以防止分段。

  • clear—将标志值更改为零,从而允许分段。

注:

这些dont-fragment (set | clear)操作仅在 mpc 上受支持。

family inet

dscp value

设置 IPv4 差异服务代码点(DSCP)位。您可以从到063中指定一个数值。要以十六进制形式指定值,请将0x其作为前缀包括在内。要以二进制格式指定值,请将b其包含为前缀。

默认 DSCP 值为be (最大努力)或。 0

您还可以指定以下文本同义词之一:

  • af11—确保转发 1 类,低丢弃优先级 (1)

  • af12—确保转发 1 类,中等丢弃优先级 (2)

  • af13— 确保转发 1 类,高丢弃优先级 (3);等等,通过 af43 ,确保转发第 4 类,高丢弃优先级

  • be— 尽力服务

  • cs0—类选择器 0;等等,到 cs7 ,类选择器 0

  • ef— 加速转发

注:

PTX 系列路由器上不支持此操作。

注:

在 MX 系列路由器上运行的 MPC 线卡支持任何值(从0到63),以及set dscp防火墙过滤器操作。

注:

这些操作dscp 0dscp be仅在 T320、T640、T1600、Tx Matrix、tx matrix Plus 和 M320 路由器以及10千兆位以太网模块化端口集中器(MPC)上受支持。但是,这些操作在 M320 路由器上的增强型 III 灵活 PIC 集中器(Fpc)上不受支持。在 T4000 路由器上, dscp 0 T1600 增强型扩展类型 4 FPC 与 T4000 类型 5 FPC 之间的操作间不支持此操作。

family inet

force-premium

默认情况下,层次结构策略程序根据流量的转发类处理它接收的流量。高级、加速转发流量,具有对聚合、最大努力流量的带宽优先级。该force-premium过滤器可确保与该术语相匹配的流量通过后续层次监管器(无论其转发类)被视为高级流量。此流量的优先级高于由该监管器接收的任何聚合流量。

注:

force-premium过滤器选项仅在 mpc 上受支持。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

将数据包分类到已命名的转发类:

  • 转发类名称

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

使用指定的分层监管器对数据包进行警察

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

使用指定的 IPsec 安全关联。

注:

MX 系列路由器上不支持此操作,在 T4000 路由器上键入 5 Fpc,并 PTX 系列数据包传输路由器。

family inet

load-balance group-name

使用指定的负载平衡组。

注:

MX 系列路由器或 PTX 系列数据包传输路由器上不支持此操作。

family inet

log

将数据包标头信息记录在数据包转发引擎内的缓冲区中。您可以通过在命令行界面( show firewall log CLI)发出命令来访问这些信息。

注:

2层(L2)系列日志操作仅适用于具有 Mpc (MPC 模式的 MX 系列路由器(如果路由器只有 Mpc 或混合模式,前提是 Mpc 和 Dcp)。对于带 Dpc 的 MX 系列路由器,如果配置,则会忽略 L2 系列的日志操作。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

将数据包定向到特定逻辑系统。

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

设置数据包丢失优先级(PLP)级别。

您也不能为three-color-policer相同的防火墙过滤器术语配置 nonterminating 操作。这两个 nonterminating 操作是相互排斥的。

路由器和路由器M120 M320此操作;M7i CFEB (CFEB-E) M10i路由器的路由器连接;和 MX 系列路由器。

对于带增强型 II 灵活 PIC 集中器 (FPC) 的 M320、MX 系列和 T Series 路由器上的 IP 流量,您必须在 层次结构级别包含 语句,以提交具有指定四个级别之一的 tri-color PLP 配置。 [edit class-of-service] 如果未tri-color启用该语句,则只能配置highlow级别。这适用于所有协议系列。

有关tri-color语句和使用行为聚合(BA)分类器设置所传入数据包的 PLP 级别的信息,请参阅了解行为聚合分类器如何区分可信流量

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

使用指定的下一跳组。

建议您不要将next-hop-group操作与相同防火墙过滤器中的port-mirror-instance or port-mirror操作一起使用。

  • family any

  • family inet

next-interface interface-name

(MX 系列)直接数据包连接到指定的传出接口。

  • family inet

  • family inet6

next-ip ip-address

(MX 系列)直接数据包连接到指定的目标 IPv4 地址。

family inet

next-ip6 ipv6-address

(MX 系列)直接数据包连接到指定的目标 IPv6 地址。

family inet6

packet-mode

更新数据包密钥缓冲区中的位字段,用于指定将绕过基于流的转发的信息流。带有packet-mode action 修饰符的数据包遵循基于数据包的转发路径,并完全跳过基于信息流的转发。仅适用于 SRX100、SRX210、SRX220、SRX240 和 SRX650 设备。有关基于数据包的选择性无状态服务的信息,请参阅 Junos OS Security Configuration Guide

family any

policer policer-name

用于速率限制信息流的监管器的名称。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

(MX 系列)用于向特定客户分配特定重写规则的策略映射的名称。

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

端口-根据指定系列镜像数据包。M120 路由器、M320 路由器仅配置了增强型 III Fpc、MX 系列路由器和 PTX 系列数据包传输路由器,支持此操作。

建议您不要在同一防火墙过滤器中同时next-hop-group使用和port-mirror操作。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

端口镜像实例的数据包。此操作仅在 MX 系列路由器上受支持。

建议您不要在同一防火墙过滤器中同时next-hop-group使用和port-mirror-instance操作。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

根据指定的操作名称对数据包进行计数或警察。

注:

PTX 系列数据包传输路由器上不支持此操作。

family inet

routing-instance routing-instance-name

将数据包定向到指定的路由实例。

  • family inet

  • family inet6

sample

对数据包进行采样。

注:

Junos OS不会对源自路由器的数据包进行采样。如果您配置过滤器并将其应用到接口的输出端,则只会对流经该接口的传输数据包进行采样。从路由引擎发送到数据包转发引擎的数据包不会进行采样。

  • family inet

  • family inet6

  • family mpls

service-accounting

在捕获订阅者的每个服务统计信息时使用内联盘点机制。

计数用于服务核算的数据包。计数应用于 RADIUS 可以获取的特定命名计数器__junos-dyn-service-counter()。

service-accountingservice-accounting-deferred关键字相互排斥,每个术语和每个筛选器都是互斥的。

注:

在 T4000 类型 5 Fpc 和 PTX 系列数据包传输路由器上不支持此操作。

  • family any

  • family inet

  • family inet6

service-accounting- deferred

在捕获订户的每个服务统计信息时使用延迟盘点机制。计数应用于 RADIUS 可以获取的特定命名计数器__junos-dyn-service-counter()。

service-accountingservice-accounting-deferred关键字相互排斥,每个术语和每个筛选器都是互斥的。

注:

在 T4000 类型 5 Fpc 和 PTX 系列数据包传输路由器上不支持此操作。

  • family any

  • family inet

  • family inet6

service-filter-hit

(仅当service-filter-hit标记由当前类型的连锁过滤器中的上一个过滤器标记时)将数据包定向到下一类过滤器。

向链中指示数据包已处理的后续过滤器。此操作与接收过滤器中service-filter-hit的匹配条件结合,有助于简化过滤器处理。

注:

在 T4000 类型 5 Fpc 和 PTX 系列数据包传输路由器上不支持此操作。

  • family any

  • family inet

  • family inet6

syslog

将数据包记录到系统日志文件。

适用于现有inetinet6家庭的 syslog 防火墙操作,而syslog L2 系列过滤器中的操作包括以下 L2 信息:

输入接口、操作、VLAN ID1、VLAN ID2、以太网类型、源和目标 MAC 地址、协议、源和目标 IP 地址、源和目标端口以及数据包数量。

注:

L2 系列 syslog 操作仅适用于具有 Mpc (MPC 模式的 MX Series 路由器,前提是路由器只有 Mpc 或混合模式(如果有 Mpc 和 Dcp)。对于带 Dpc 的 MX 系列路由器,如果配置,则会忽略 L2 系列的 syslog 操作。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

使用指定的单速率或两速率三色监管器对数据包进行警察。

注:

您也不能为loss-priority相同的防火墙过滤器术语配置操作。这两个操作相互排斥。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

指定流量级代码点。您可以从到063中指定一个数值。要以十六进制形式指定值,请将0x其作为前缀包括在内。要以二进制格式指定值,请将b其包含为前缀。

默认信息流类值是最大努力,即be或。 0

为替代数值,您可以指定以下文本同义词之一:

  • af11— 确保转发 1 类,低丢弃优先级

  • af12— 确保转发 1 类,中等丢弃优先级

  • af13— 确保转发 1 类,高丢弃优先级

  • af21— 确保转发 2 类,低丢弃优先级

  • af22— 确保转发 2 类,中等丢弃优先级

  • af23— 确保转发 2 类,高丢弃优先级

  • af31— 确保转发 3 类,低丢弃优先级

  • af32— 保证转发 3 类,中等丢弃优先级

  • af33—确保转发 3 类,高丢弃优先级

  • af41— 确保转发 4 类,低丢弃优先级

  • af42— 确保转发 4 类,中等丢弃优先级

  • af43— 确保转发 4 类,高丢弃优先级

  • be— 尽力服务

  • cs0—类选择器 0

  • cs1—类选择器 1

  • cs2—类选择器 2

  • cs3—类选择器 3

  • cs4—类选择器 4

  • cs5—类选择器 5

  • cs6—类选择器 6

  • cs7—类选择器 7

  • ef— 加速转发

注:

这些操作traffic-class 0traffic-class be仅在 T Series 和 M320 路由器上以及10千兆位以太网模块化端口集中器(MPC)、60千兆位以太网 MPC、60千兆位以太网排队 MPC 和60千兆位以太网上增强排队 MPC 上的 MX 系列上支持路由器. 但是,这些操作在 M320 路由器上的增强型 III 灵活 PIC 集中器(Fpc)上不受支持。

family inet6