Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

环路接口上的防火墙过滤器支持

环路接口是进入路由器路由引擎的所有控制流量的网关。如果想要监控此控制流量,则必须在环路接口 (lo0) 上配置防火墙过滤器。

环路防火墙过滤器仅应用于发送到路由引擎进行进一步处理的数据包。同时支持 inet 和 inet6 系列过滤器,并且您可以在 lo0 接口上的入口和出口方向上应用防火墙过滤器。但是,仅 interface-specific 支持防火墙过滤器的实例。

有关标准防火墙过滤器匹配条件,请参阅 IPv4 流量的匹配条件(ACX 系列路由器)。

lo0 上的防火墙过滤器在入口方向上处理 ACX1000、ACX1100、ACX2100、ACX2200 和 ACX4000 的以下异常数据包(本地或中转数据包):

  • TTL 例外数据包

  • 以 224.0.0.x 作为目标 IP 地址的组播数据包

  • 广播数据包

  • IP 选项数据包

注意:

尽管监管器操作可以连接到入口方向上的环路过滤器,但确切的行为取决于 CPU RX 队列配置。例如,入口方向的速率限制(通过监管器配置)发生在任何 CPU 速率限制之后。

注意:

在 QFX5110 上,保留的组播数据包将命中纯 L2 叠加的环路滤波器。即使这些数据包已得到处理,数据包也不会发送至路由引擎。只有计数器会递增。

以下是将防火墙连接到环路接口的配置示例:

还可以配置环路防火墙过滤器以匹配常用协议,例如 BGP、OSPF、SSH、Telnet、ICMP、SNMP 等。示例配置如下: