Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

无状态防火墙过滤器组件

本主题涵盖以下信息:

协议家族

在该 firewall 语句下,您可以指定要过滤其流量的协议家族。

表 1 介绍了 防火墙过滤器 协议家族。

表 1:防火墙过滤器协议家族

要  过滤的 流量类型  

配置 语句

注释

协议无关

family any

所有协议家族均配置在 一个逻辑接口上。

互联网协议版本 4 (IPv4)

family inet

family inet 语句对于 IPv4 可选。

互联网协议版本 6 (IPv6)

family inet6

 

MPLS

family mpls

 

MPLS 标记 IPv4

family mpls

支持匹配 IP 地址和端口,最多五个 MPLS 堆叠标签。

MPLS 标记的 IPv6

family mpls

支持匹配 IP 地址和端口,最多五个 MPLS 堆叠标签。

虚拟 专用 LAN 服务 (VPLS)

family vpls

2 层 电路交叉连接

family ccc

第 2 层 桥接

family bridge 以及 family ethernet-switching

 

过滤器类型

在语 family family-name 句下,您可以指定要配置的过滤器的类型和名称。

表 2 介绍了防火墙过滤器类型。

表 2:过滤器类型

过滤器 类型

配置 语句

描述

标准防火墙 过滤器

filter filter-name

过滤以量类型:

  • 与协议无关

  • IPv4

  • IPv6

  • MPLS

  • MPLS 标记 IPv4

  • MPLS 标记的 IPv6

  • VPLS

  • 2 层 CCC

  • 第 2 层 桥接

服务 过滤器

service-filter service-filter-name

定义在服务处理被接受之前应用于入口或出口的数据包过滤,或在服务处理完成后应用于返回服务流量。

过滤以量类型:

  • IPv4

  • IPv6

简单 过滤器

simple-filter simple-filter-name

定义仅应用于入口流量的数据包过滤。

过滤以量类型:

  • IPv4

条款

在 、 service-filter或 语simple-filter句下filter,您必须至少配置一个防火墙过滤器术语。术语是一种命名结构,其中定义了匹配条件和操作。在防火墙过滤器中,您必须为每个术语配置唯一的名称。

提示:

对于接口上的每个协议家族,每个方向只能应用一个过滤器。如果尝试沿同一方向为同一协议家族应用其他过滤器,则最后一个过滤器将覆盖上一个过滤器。但是,您可以将来自同一协议家族的过滤器应用于同一接口的输入和输出方向。

所有无状态防火墙过滤器都包含一个或多个术语,每个术语由两个部分组成:匹配条件和操作。匹配条件定义数据包必须包含的值或字段才能被视为匹配。如果数据包匹配,则采取相应的操作。默认情况下,与防火墙过滤器不匹配的数据包将被丢弃。

如果数据包到达的接口未对该接口上的传入流量应用防火墙过滤器,则默认情况下会接受该数据包。

注意:

包含大量术语的防火墙过滤器可能会对配置提交时间和路由引擎的性能产生不利影响。

此外,您还可以在其他过滤器的期限内配置无状态防火墙过滤器。此方法使您能够将常用术语添加到多个过滤器中,而无需修改所有过滤器定义。您可以使用所需的常用术语配置一个过滤器,并将此过滤器配置为其他过滤器中的术语。因此,若要更改这些常用术语,只需修改一个包含常用术语的过滤器,而不是多个过滤器。

匹配条件

防火墙过滤器术语必须至少包含一个数据包过滤标准(称为 匹配条件),以指定数据包必须包含的字段或值,才能被视为与防火墙过滤器术语匹配。要进行匹配,数据包必须匹配术语中的所有条件。如果数据包与防火墙过滤器术语匹配,则路由器(或交换机)将对数据包执行配置的操作。

如果防火墙过滤器术语包含多个匹配条件,则数据包必须满足 所有 匹配条件,才能被视为与防火墙过滤器术语匹配。

如果单个匹配条件配置了多个值(如值范围),则数据包必须仅匹配 其中一个 值,才能被视为与防火墙过滤器术语匹配。

可在防火墙过滤器术语中指定的匹配条件范围取决于配置防火墙过滤器的协议家族。您可以定义各种匹配条件,包括 IP 源地址字段、IP 目标地址字段、TCP 或 UDP 源端口字段、IP 协议字段、互联网控制消息协议 (ICMP) 数据包类型、IP 选项、TCP 标志、传入逻辑或物理接口和传出逻辑或物理接口。这些是预定义或固定的匹配条件。

在防火墙过滤器术语的语句中 from ,您可以指定数据包必须具备的特征,以便执行后续 then 语句中的操作。这些特征称为 匹配条件。数据包必须匹配语句中的所有 from 条件,才能执行操作,这也意味着语句中 from 条件的顺序并不重要。

如果单个匹配条件可以指定值列表(例如,多个源地址和目标地址)或数值范围,则其中任何值与数据包匹配,即为匹配。

如果过滤器术语未 指定匹配条件,则该术语接受所有数据包,并且术语 then 语句中指定的操作可选。

注意:

某些数值范围和位字段匹配条件允许您指定文本同义词。有关同义词的完整列表:

  • 如果您使用的是 J-Web 界面,请从相应的列表中选择同义词。

  • 如果您使用的是 CLI,请在语句后from键入问号 (?)。

操作

防火墙过滤器术语中指定的操作定义了要对与术语中指定的条件匹配的任何数据包执行的操作。

在单个术语中配置的操作将对与配置条件匹配的流量执行。

最佳实践:

强烈建议为每个防火墙过滤器术语显式配置一个或多个操作。任何符合术语所有条件的数据包都将被自动接受,除非术语指定了其他或附加操作。

防火墙过滤器操作分为以下几类:

过滤器终止操作

过滤器终止操作将停止对特定数据包的防火墙过滤器的所有评估。路由器(或交换机)执行指定操作,不检查附加术语。

非终止操作

非终止操作可用于对数据包执行其他功能,如递增计数器、记录有关数据包标头的信息、对数据包数据进行采样或使用系统日志功能向远程主机发送信息。

如果存在非终止操作(如 、 或 ),则没有显式终止操作(如 acceptdiscardreject)会导致默认终止操作 acceptsysloglogcount如果您不希望防火墙过滤器操作终止,请在非终止操作之后使用该next term操作。

注意:

在 Junos OS 演化版上, next term 不能显示为操作的最后一个术语。不支持指定为操作但未配置任何匹配条件的 next term 过滤器术语。

在此示例中,从不计算术语 2,因为术语 1 具有隐式的默认 accept 终止操作。

在此示例中,将评估术语 2,因为术语 1 具有显式 next term 流控制操作。

流控制操作

仅对于标准无状态防火墙过滤器,该操作 next term 使路由器(或交换机)能够对数据包执行配置的操作,然后评估过滤器中的以下术语,而不是终止过滤器。

每个标准无状态防火墙过滤器配置最多支持 1024 next term 个操作。如果配置的标准过滤器超过此限制,则候选配置将导致提交错误。

特定于平台的行为

使用 功能资源管理器 确认平台和版本对特定功能的支持。

使用下表查看平台的特定于平台的行为:

平台

差异

MX 系列路由器

  • family bridge 适用于 MX 系列路由器。

  • 对于过滤器类型 - 服务过滤器,MX 系列路由器上的多服务 (MS) DPC 上配置的逻辑接口支持配置语句 service-filter service-filter-name

  • 对于过滤器类型 - 简单过滤器,MX 系列路由器上安装的增强型队列密集端口集中器 (EQ DPC) 支持配置语句 simple-filter simple-filter-name

  • 在带有 MPC 或 MIC 的 MX 系列 3D 通用边缘路由器上,可以为 IPv4、IPv6、第 2 层网桥、CCC 和 VPLS 协议家族构建灵活的匹配条件。这些灵活的匹配条件允许用户指定数据包内的起始位置、字节偏移量、匹配长度和其他参数。

  • 每个协议家族都支持一组不同的匹配条件,并且仅在某些路由设备上支持某些匹配条件。例如,仅 MX 系列 3D 通用边缘路由器支持 VPLS 流量的许多匹配条件。

EX 系列交换机

  • family ethernet-switching 适用于 EX 系列交换机。

  • 对于过滤器类型 - 服务过滤器,EX 系列路由器上的多服务 (MS) DPC 上配置的逻辑接口支持配置语句 service-filter service-filter-name

  • 对于过滤器类型 - 简单过滤器,EX 系列交换机上安装的增强型队列密集端口集中器 (EQ DPC) 支持配置语句 simple-filter simple-filter-name