Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

防火墙过滤器非终止操作

防火墙过滤器支持每个协议家族的不同非终止操作集,其中包括隐式接受操作。在这种情况下,非终止意味着其他操作可以跟随这些操作,而没有其他操作可以跟随终止操作。因此,您不能在同一过滤器术语中使用终止操作来配置next term操作。但是,您可以使用同一过滤器术语中的另一个非终止操作来配置next term该操作。

注意:

在 Junos OS 和 Junos OS Evolved 上, next term 不能显示为操作的最后一个术语。不支持指定为操作但未配置任何匹配条件的 next term 过滤器术语。

表 1 介绍了可以为防火墙过滤器术语配置的非终止操作。

表 1:防火墙过滤器的非终止操作

非终止操作

描述

协议族

bgp-output-queue-priority priority (expedited | (1-16))

将数据包分配到 17 个优先级 BGP 输出队列之一。

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

计算指定计数器中的数据包。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

配置 IPv4 报头中“不分段”位(标志)的值,以指定是否可以对数据报进行分段:

  • set- 将标志值更改为 1,以防止分段。

  • clear- 将标志值更改为零,允许分段。

注意:

dont-fragment (set | clear)这些操作仅在 MPC 上受支持。

family inet

dscp value

设置 IPv4 差异服务代码点 (DSCP) 位。可以从 0 63中指定数值。要以十六进制形式指定值,请作为前缀包含在内 0x 。要以二进制形式指定值,请作为前缀包含在内 b

默认 DSCP 值为 be (尽力而为)或 0

您还可以指定以下文本同义词之一:

  • af11— 可靠的转发等级 1,低丢弃优先级 (1)

  • af12—可靠的转发类 1,中等丢弃优先级 (2)

  • af13— 确保转发等级 1,高丢弃优先级 (3);依此类推, af43确保转发等级 4,高丢弃优先级

  • be—尽力而为。

  • cs0—类选择器 0;依此类推,通过 cs7类选择器 0

  • ef—加速转发

family inet

enhanced-hierarchical-policer

使用指定的增强型分层监管器对流量优先级的数据包进行监管。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

force-premium

默认情况下,分层监管器根据流量的转发类处理接收的流量。优质加速转发流量的带宽优先于聚合尽力服务流量。过滤器可 force-premium 确保与术语匹配的流量被后续分层监管器视为优质流量,无论其转发类别如何。此流量优先于该监管器接收的任何聚合流量。

注意:

force-premium过滤器选项仅在 MPC 上受支持。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

将数据包分类为指定的转发类:

  • forwarding-class-name

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

使用指定的分层监管器对数据包进行监管

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

使用指定的 IPsec 安全关联。

family inet

load-balance group-name

使用指定的负载均衡组。

family inet

log

将数据包标头信息记录在数据包转发引擎内的缓冲区中。您可以通过在命令行界面 (CLI) 上发出 show firewall log 命令来访问此信息。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

将数据包定向到特定逻辑系统。

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

设置数据包丢弃优先级 (PLP) 级别。

您也不能为同一防火墙过滤器术语配置 three-color-policer 非终止操作。这两个非终止操作是互斥的。

有关该 tri-color 语句以及如何使用行为聚合 (BA) 分类器设置传入数据包的 PLP 级别的信息,请参阅 了解行为聚合分类器如何确定可信流量的优先级

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

使用指定的下一跳组。

建议不要将该next-hop-group操作与同一防火墙过滤器中的 或 port-mirror 操作一起使用port-mirror-instance

  • family any

  • family inet

next-interface interface-name

将数据包定向到指定的传出接口。

  • family inet

  • family inet6

next-ip ip-address

将数据包定向到指定的目标 IPv4 地址。

family inet

next-ip6 ipv6-address

将数据包定向到指定的目标 IPv6 地址。

family inet6

packet-mode

更新数据包密钥缓冲区中的位字段,用于指定将绕过基于流的转发的流量。带有 packet-mode 操作修饰符的数据包遵循基于数据包的转发路径,并完全绕过基于流的转发。有关基于数据包的选择性无状态服务的更多信息,请参阅 Junos OS 安全性配置指南

family any

policer policer-name

用于对流量进行速率限制的监管器名称。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

用于将特定重写规则分配给特定客户的策略映射的名称。

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

根据指定的家族对数据包进行端口镜像。

建议不要同时在同一防火墙过滤器中使用 和 next-hop-group port-mirror 操作。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

端口镜像实例的数据包。

建议不要同时在同一防火墙过滤器中使用 和 next-hop-group port-mirror-instance 操作。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

根据指定的操作名称对数据包进行计数或监管。

family inet

routing-instance routing-instance-name

将数据包定向到指定的路由实例。

  • family inet

  • family inet6

sample

对数据包进行采样。

注意:

Junos OS 不会对来自路由器的数据包进行采样。如果配置过滤器并将其应用于接口的输出端,则仅对通过该接口的中转数据包进行采样。不对从路由引擎发送到数据包转发引擎的数据包进行采样。

  • family inet

  • family inet6

  • family mpls

service-accounting

捕获用户每项服务的统计信息时,请使用内联计数机制。

对数据包进行计数以进行服务计费。该计数应用于 RADIUS 可以获取的特定命名计数器 (__junos-dyn-service-counter)。

service-accountingservice-accounting-deferred关键字是互斥的,无论是按字词还是按筛选器。

  • family any

  • family inet

  • family inet6

service-accounting- deferred

在捕获用户每项服务的统计信息时,请使用延迟计数机制。该计数应用于 RADIUS 可以获取的特定命名计数器 (__junos-dyn-service-counter)。

service-accountingservice-accounting-deferred关键字是互斥的,无论是按字词还是按筛选器。

  • family any

  • family inet

  • family inet6

service-filter-hit

(仅当标志由 service-filter-hit 当前类型的链接过滤器中的上一个过滤器标记时)将数据包定向到下一种类型的过滤器。

向链中的后续过滤器指示数据包已经过处理。此操作与 service-filter-hit 接收过滤器中的匹配条件相结合,有助于简化过滤器处理。

  • family any

  • family inet

  • family inet6

slice slice-name

使用与服务网络切片配置对应的切片标识符标记通过规则匹配条件的数据包。

  • family any

  • family bridge

  • family ccc

  • family evpn

  • family inet

  • family inet6

  • family mpls

  • family vpls

syslog

将数据包记录到系统日志文件中。

现有 inet 防火墙和 inet6 家族的系统日志防火墙操作,以及 syslog L2 系列过滤器中的操作包括以下 L2 信息:

输入接口、操作、VLAN ID1、VLAN ID2、以太网类型、源和目标 MAC 地址、协议、源和目标 IP 地址、源和目标端口以及数据包数量。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

使用指定的单速率或双速率三色监管器对数据包进行监管。

注意:

您不能同时为同一防火墙过滤器术语配置 loss-priority 操作。这两个操作是互斥的。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

指定流量类代码点。可以从 0 63中指定数值。要以十六进制形式指定值,请作为前缀包含在内 0x 。要以二进制形式指定值,请作为前缀包含在内 b

默认的流量类值是尽力而为,即或 be 0

可以指定以下文本同义词之一来代替数值:

  • af11—确保转发等级 1,低丢弃优先级

  • af12— 确保转发等级 1,中等丢弃优先级

  • af13— 确保转发等级 1,高丢弃优先级

  • af21—确保转发等级 2,低丢弃优先级

  • af22—确保转发等级 2,中等丢弃优先级

  • af23— 确保转发等级 2,高丢弃优先级

  • af31—确保转发等级 3,低丢弃优先级

  • af32—确保转发等级 3,中等丢弃优先级

  • af33—确保转发等级 3,高丢弃优先级

  • af41—确保转发等级 4,低丢弃优先级

  • af42—确保转发等级 4,中等丢弃优先级

  • af43— 确保转发等级 4,高丢弃优先级

  • be—尽力而为。

  • cs0—类选择器 0

  • cs1—等级选择器 1

  • cs2—等级选择器 2

  • cs3—类选择器 3

  • cs4—类选择器 4

  • cs5—等级选择器 5

  • cs6—等级选择器 6

  • cs7—等级选择器 7

  • ef—加速转发

family inet6

特定于平台的行为

使用 功能资源管理器 确认平台和版本对特定功能的支持。

使用下表查看平台的特定于平台的行为:

平台

差异

PTX 系列路由器

不支持 DSCP value

不支持该 ipsec-sa ipsec-sa 操作。

不支持该 load-balance group-name 操作。

prefix-action 不支持

service-accounting 不支持。

service-filter-hit 不支持。

MX 系列路由器

在 MX 系列路由器上运行的 MPC 线卡支持任意值(从 0 到 63)与防火墙过滤器操作结合 set dscp 使用。

不支持。ipsec-sa ipsec-sa

不支持该 load-balance group-name 操作。

第 2 层 (L2) 系列 log 操作仅适用于具有 MPC 的 MX 系列路由器(如果路由器只有 MPC,则为 MPC 模式,如果具有 MPC 和 DCP,则为混合路由器模式)。对于带有 DPC 的 MX 系列路由器,如果已配置 L2 系列的日志操作,则会忽略

loss-priority不支持。对于 MX 系列路由器上的 IP 流量,您必须在层次结构级别包含[edit class-of-service]tri-color语句,才能提交具有指定四个级别中任一级别的 PLP 配置。如果未启用该tri-color语句,则只能配置highlow级别。这适用于所有协议家族。

L2 系列 syslog 操作仅适用于具有 MPC 的 MX 系列 路由器(如果 路由器 只有 MPC,则为 MPC 模式;如果具有 MPC 和 DCP,则为混合模式)。对于具有 DPC 的 MX 系列路由器,如果配置了 L2 系列的系统日志操作,则会被忽略。

这些操作 traffic-class 0traffic-class be 仅在 MX 系列路由器上的 10 千兆以太网模块化端口集中器 (MPC)、60 千兆以太网 MPC、60 千兆以太网队列 MPC 和 60 千兆以太网增强型队列 MPC 上受支持。