防火墙过滤器终止操作
防火墙过滤器支持每个协议家族的一组终止操作。过滤器终止操作会停止对特定数据包的防火墙过滤器的所有评估。路由器执行指定的操作,并且不检查其他术语。
不能 next term 在同一筛选器术语中使用 终止 操作配置操作。但是,您可以使用 next term 同一筛选术语中的另一个 非终止 操作配置操作。
在 Junos OS 和 Junos OS 演化版上, next term
不能显示为操作的最后一个术语。不支持指定为操作但未配置任何匹配条件的筛选词 next term
。
对于带有 MPC 的 MX 系列路由器,您需要通过遍历相应的 SNMP MIB 来初始化仅三重奏匹配过滤器的过滤器计数器,例如 show snmp mib walk name ascii
。这将强制 Junos 学习过滤器计数器并确保显示过滤器统计信息。本指南适用于所有增强模式防火墙筛选器、具有灵活条件的筛选器以及具有特定终止操作的筛选器。有关详细信息,请参阅“相关文档”下列出的这些主题。
表 1 描述可在防火墙过滤器术语中指定的终止操作。
终止操作 |
Description |
协议 |
---|---|---|
accept |
接受数据包。 |
|
|
在 IPv4 传输网络提供商边缘 (PE) 上安装的 MX 系列路由器上面向客户的接口上,启用对通过基于过滤器的 GRE 隧道传输的通用路由封装 (GRE) 数据包进行解封装。 您可以配置一个过滤器术语,将此操作与包含 GRE 协议的数据包标头匹配的匹配条件配对。对于 IPv4 过滤器,请包含 当接口收到匹配的数据包时,在数据包转发引擎上运行的进程将执行以下操作:
默认情况下,数据包转发引擎使用默认路由实例将有效负载数据包转发到目标网络。如果有效负载为 MPLS,数据包转发引擎将使用 MPLS 标头中的路由标签对 MPLS 路径路由表执行路由查找。 如果使用可选的路由实例名称指定 decapsulate 操作,数据包转发引擎将对路由实例执行路由查找,并且必须配置实例。 注:
在 MX960 路由器上,该 有关详细信息,请参见 了解跨 IPv4 网络的基于过滤器的隧道 和 跨 IPv4 网络的基于过滤器的隧道的组成部分。 |
|
|
在 IPv4 传输网络的提供商边缘 (PE) 上安装的 MX 系列路由器上面向客户的接口上,启用对通过基于过滤器的 L2TP 隧道传输的第 2 层隧道协议 (L2TP) 数据包进行解封装。 您可以配置一个过滤器术语,将此操作与包含 L2TP 协议的数据包标头匹配的匹配条件配对。对于 IPv4 流量,接口上会附加一个输入防火墙过滤器 远程隧道端点发送一个 IP 隧道数据包,该数据包的有效负载中包含以太网 MAC 地址。如果有效负载数据包的目标 MAC 地址包含路由器的 MAC 地址,则以太网数据包将沿传出方向发送到网络,并进行处理和转发,就像在客户端口上接收一样。如果有效负载数据包的源 MAC 地址包含路由器的 MAC 地址,则以太网数据包将沿传出方向向客户端口传输。如果隧道不包含配置的接收 cookie,则不会进行数据包注入。在这种情况下,任何收到的隧道数据包的计数和丢弃方式与计算和丢弃错误 cookie 的数据包的方式相同。 可以使用操作指定
注:
|
|
|
以静默方式丢弃数据包,而不发送互联网控制消息协议 (ICMP) 消息。丢弃的数据包可用于日志记录和采样。 |
|
|
在 IPv4 传输网络的提供商边缘 (PE) 上安装的 MX 系列路由器上面向客户的接口上,使用指定的隧道模板启用基于过滤器的通用路由封装 (GRE) 隧道。 您可以配置将此操作与相应匹配条件配对的过滤器术语,然后将过滤器附加到路由器中模块化接口卡 (MIC) 或模块化端口集中器 (MPC) 上的以太网逻辑接口或聚合以太网接口的输入。 如果提交的配置将封装过滤器附加到不支持基于过滤器的 GRE 隧道的接口,系统将写入一条系统日志警告消息,指出接口不支持过滤器。 当接口收到匹配的数据包时,在数据包转发引擎上运行的进程将使用指定隧道模板中的信息执行以下操作:
必须使用或 |
|
|
在安装在 IPv4 传输网络提供商边缘 (PE) 的 MX 系列路由器上面向客户的接口上,使用指定的隧道模板启用基于过滤器的 L2TP 隧道。您可以配置将此操作与相应匹配条件配对的过滤器术语,然后将过滤器附加到路由器中模块化接口卡 (MIC) 或模块化端口集中器 (MPC) 上的以太网逻辑接口或聚合以太网接口的输入。如果提交的配置将封装过滤器附加到不支持基于过滤器的 GRE 隧道的接口,系统将写入一条系统日志警告消息,指出接口不支持过滤器。当接口收到匹配的数据包时,在数据包转发引擎上运行的进程将使用指定隧道模板中的信息执行以下操作:
|
|
|
将数据包排除在 L2TP LAC 上隧道用户的准确计费统计信息中。通常用于与 DHCPv6 或 ICMPv6 控制流量匹配的过滤器 未能排除这些数据包会导致空闲超时检测机制将这些数据包视为数据流量,从而导致超时永不过期。(空闲超时是使用访问配置文件会话选项中的 and 该术语不包括数据包包含在家族准确核算和服务准确核算的计数中。数据包仍包含在会话接口统计信息中。 该术语可用于 |
|
|
将数据包定向到指定的逻辑系统。 注:
PTX 系列数据包传输路由器不支持此操作。 |
|
|
拒绝数据包并返回 ICMPv4 或 ICMPv6 消息:
注:
如果配置 or 可以是 在PTX1000路由器上,拒绝操作仅在入口接口上受支持。 |
|
|
将数据包定向到指定的路由实例。 |
|
|
将数据包定向到指定的拓扑。 注:
PTX 系列数据包传输路由器不支持此操作。 每个路由实例(主路由器或虚拟路由器)都支持一个默认拓扑,所有转发类都将转发到该拓扑。对于多拓扑路由,您可以在入口接口上配置防火墙过滤器,以将特定转发类(例如加速转发)与特定拓扑相匹配。然后,与指定转发类匹配的流量将添加到该拓扑的路由表中。 |
|
在 QFX5120-48Y 和 QFX5120-32C 交换机型号上,请显式配置 discard
操作以关闭 BFD 会话。但是,请注意,如果在操作discard
之前配置了port-mirror
操作,则不会关闭 BFD 会话。