Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

环路接口上的防火墙过滤器支持

环路接口是进入路由器路由引擎的所有控制流量的网关。如果要监控此控制流量,则必须在环路接口 (lo0) 上配置防火墙过滤器。

环路防火墙过滤器仅适用于发送到路由引擎进行进一步处理的数据包。支持 inet 和 inet6 系列过滤器,您可以在 lo0 接口的入口和出口方向应用防火墙过滤器。但是,仅 interface-specific 支持防火墙过滤器的实例。

有关标准防火墙过滤器匹配条件,请参阅 IPv4 流量(ACX 系列路由器)的匹配条件

lo0 上的防火墙过滤器在入口方向上处理以下异常数据包:

  • TTL 例外数据包

  • 以 224.0.0.x 作为目标 IP 地址的组播数据包

  • 广播数据包

  • IP 选项数据包

注:

虽然监管器操作可以附加到入口方向的环路过滤器,但具体行为取决于 CPU RX 队列配置。例如,入口方向的速率限制(通过监管器配置)发生在任何 CPU 速率限制器之后。

以下是将防火墙连接到环路接口的示例配置:

环路防火墙过滤器也可以配置为匹配常用协议,如BGP,OSPF,SSH,Telnet,ICMP,SNMP等。示例配置如下: