IPv6 流量的防火墙过滤器匹配条件
您可以为互联网协议版本 6 (IPv6) 流量 (family inet6) 配置具有匹配条件的防火墙过滤器。
表 1 介绍了可在层次结构级别配置 [edit firewall family inet6 filter filter-name term term-name from] 的匹配条件。
| 匹配条件 |
描述 |
|||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
|
匹配 IPv6 源地址或目标地址字段,除非包含该 |
|||||||||||||||||||||||||||||
|
|
指定要从哪些组继承配置数据。您可以指定多个组名称。您必须按继承优先级的顺序列出它们。第一组中的配置数据优先于后续组中的数据。 |
|||||||||||||||||||||||||||||
|
|
指定不从中继承配置数据的组。您可以指定多个组名称。 |
|||||||||||||||||||||||||||||
|
|
匹配 IPv6 目标地址字段,除非包含该 不能在同一术语中同时指定 和 |
|||||||||||||||||||||||||||||
|
|
匹配一个或多个指定的目标类名称(组合在一起并给定类名称的目标前缀集)。 有关更多信息,请参阅 基于地址类的防火墙过滤器匹配条件。 |
|||||||||||||||||||||||||||||
|
|
不匹配一个或多个指定的目标类名称。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配 UDP 或 TCP 目标端口字段。 不能在同一术语中同时指定 和 如果配置此匹配条件,建议同时配置
注意:
对于 Junos OS 演化版,您必须在同一术语中配置 可以指定以下文本同义词之一来代替数值(端口号也会列出): |
|||||||||||||||||||||||||||||
|
|
不匹配 UDP 或 TCP 目标端口字段。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
将 IPv6 目标前缀与指定列表匹配,除非包含该 前缀列表在 ] 层次结构级别定义 |
|||||||||||||||||||||||||||||
|
|
通过识别“下一个报头”值,匹配数据包中包含的扩展报头类型。 在数据包的第一个分段中,过滤器搜索任何扩展标头类型中的匹配项。当找到带有分段标头的数据包(后续分片)时,过滤器只会搜索下一个分机标头类型的匹配项,因为其他分机标头的位置不可预测。 可以指定以下文本同义词之一来代替数值(字段值也会列出): 要 匹配扩展 头选项的任何值,请使用文本同义词 |
|||||||||||||||||||||||||||||
|
|
如果数据包是第一个分段,则匹配。 |
|||||||||||||||||||||||||||||
| 流标签 flow label value |
匹配 IPv6 数据包标头中的 20 位流标签字段。值范围从 0x1 到 0xFFFFF。 流标签 和 下一个报头 匹配条件不能共存。一次只能应用这些匹配条件中的任何一个。要启用 流标签 并禁用 下一个报头 ,请应用以下配置: 下表总结了 流标签 匹配条件与 next-header 条件的行为。
|
|||||||||||||||||||||||||||||
| 流标签 flow label value 掩码 mask value |
除了常规 流标签 值外,您还可以在配置匹配时使用掩码值;掩码值与给定 流标签 值的特定位匹配。
注意:
|
|||||||||||||||||||||||||||||
|
|
不匹配数据包中包含的扩展报头类型。有关详细信息,请参阅
注意:
仅 MX 系列路由器中的 MPC 支持此匹配条件。 |
|||||||||||||||||||||||||||||
|
|
|
整数输入的长度(1..32 位); (选答)字符串输入长度(1..128位) |
||||||||||||||||||||||||||||
|
|
(匹配开始 + 字节)偏移 (0..7) 之后的位偏移 |
|||||||||||||||||||||||||||||
|
|
比赛起点后的字节偏移 |
|||||||||||||||||||||||||||||
|
|
从预定义的模板字段中选择灵活匹配项 |
|||||||||||||||||||||||||||||
|
|
屏蔽数据包中要匹配的位数 |
|||||||||||||||||||||||||||||
|
|
数据包中要匹配的起点 |
|||||||||||||||||||||||||||||
|
|
要匹配的值数据/字符串 |
|||||||||||||||||||||||||||||
| 有关详细信息,请参阅防火墙过滤器灵活匹配条件 |
||||||||||||||||||||||||||||||
|
范围应使用以下格式: Integer-Integer |
|
要匹配的数据长度(以位为单位) (0..32) |
||||||||||||||||||||||||||||
|
|
(匹配开始 + 字节)偏移 (0..7) 之后的位偏移 |
|||||||||||||||||||||||||||||
|
|
比赛起点后的字节偏移 |
|||||||||||||||||||||||||||||
|
|
从预定义的模板字段中选择灵活匹配项 |
|||||||||||||||||||||||||||||
|
|
数据包中要匹配的起点 |
|||||||||||||||||||||||||||||
|
|
要匹配的值范围 |
|||||||||||||||||||||||||||||
|
|
不匹配此值范围 |
|||||||||||||||||||||||||||||
| 有关详细信息,请参阅防火墙过滤器灵活匹配条件 |
||||||||||||||||||||||||||||||
|
|
匹配数据包的转发类。 指定 有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列。 |
|||||||||||||||||||||||||||||
|
|
不匹配数据包的转发类。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
将跃点限制与指定的跃点限制或跳点限制集相匹配。对于 |
|||||||||||||||||||||||||||||
|
|
不要将跃点限制与指定的跃点限制或跳跃限制集匹配。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配 ICMP 消息代码字段。 如果配置此匹配条件,建议同时配置 如果配置此匹配条件,则还必须在同一术语中配置匹配 可以指定以下文本同义词之一来代替数值(也会列出字段值)。关键字按与之关联的 ICMP 类型进行分组:
|
|||||||||||||||||||||||||||||
|
|
与 ICMP 消息代码字段不匹配。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配 ICMP 消息类型字段。 如果配置此匹配条件,建议同时配置
注意:
对于 Junos OS 演化版,您必须在同一术语中配置 可以指定以下文本同义词之一来代替数值(字段值也会列出): 对于 |
|||||||||||||||||||||||||||||
|
|
与 ICMP 消息类型字段不匹配。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配接收数据包的接口。
注意:
如果使用不存在的接口配置此匹配条件,则该术语不会匹配任何数据包。 |
|||||||||||||||||||||||||||||
|
|
将接收数据包的逻辑接口与指定的接口组或接口组集进行匹配。对于 要将逻辑接口分配给接口组 有关更多信息,请参阅 过滤一组接口组上接收的数据包概述。 |
|||||||||||||||||||||||||||||
|
|
接收数据包的逻辑接口与指定的接口组或接口组集不匹配。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
将接收数据包的接口与指定的接口集进行匹配。 要定义接口集,请在层次结构级别包含 有关更多信息,请参阅 过滤接口集上接收的数据包概述。 |
|||||||||||||||||||||||||||||
|
|
将 8 位 IP 选项字段(如果存在)与指定的值或值列表进行匹配。 可以指定以下文本同义词之一来代替数值(还列出了选项值): 要匹配 IP 选项 的任何 值,请使用文本同义词 例如,匹配条件 对于大多数接口,指定一个或多个特定 IP 选项值( 以外的
|
|||||||||||||||||||||||||||||
|
|
不要将 IP 选项字段与指定的值或值列表匹配。有关指定 |
|||||||||||||||||||||||||||||
|
|
如果数据包是分段,则匹配。 |
|||||||||||||||||||||||||||||
|
|
如果数据包是最后一个分段,则匹配。 |
|||||||||||||||||||||||||||||
|
|
匹配丢包优先级 (PLP) 级别。 指定单个级别或多个级别: 对于 IP 流量,您必须在层次结构级别包含 有关该 |
|||||||||||||||||||||||||||||
|
|
不匹配 PLP 级别。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配数据包中的第一个 8 位“下一个报头”字段。Junos OS 13.3R6 及更高版本中提供了对
注意:
MX 平台具有匹配
匹配数据包中的第一个 8 位“下一个报头”字段。 可以指定以下文本同义词之一来代替数值(字段值也会列出):
注意:
|
|||||||||||||||||||||||||||||
|
|
不要匹配用于标识 IPv6 报头和有效负载之间的报头类型的 8 位“下一个报头”字段。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配收到的数据包长度(以字节为单位)。长度仅指 IP 数据包,包括数据包标头,不包括任何第 2 层封装开销。 |
|||||||||||||||||||||||||||||
|
|
不匹配接收数据包的长度(以字节为单位)。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配有效负载协议类型。 可以指定以下文本同义词之一来代替 您还可以使用该
注意:
通过遍历相应的 SNMP MIB,初始化包含此条件的新防火墙过滤器。 |
|||||||||||||||||||||||||||||
|
|
与有效负载协议类型不匹配。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配 UDP 或 TCP 源或目标端口字段。 如果配置此匹配条件,则不能在同一术语中配置 如果配置此匹配条件,建议同时配置
注意:
对于 Junos OS 演化版,您必须在同一术语中配置
注意:
对于在管理接口(如 fxp0)上收到的 IPv6 数据包,当第一个下一个报头不是 TCP 或 UDP 时,不支持基于端口的匹配条件。 可以指定下面列出 |
|||||||||||||||||||||||||||||
payload-source-mac-address source mac address |
将数据包的有效负载与此源 MAC 地址进行匹配。 |
|||||||||||||||||||||||||||||
payload-destination-mac-address destination mac address |
将数据包的有效负载与此目标 MAC 地址进行匹配。 |
|||||||||||||||||||||||||||||
payload-source-ipv6-address source IPv6 address |
将数据包的有效负载与此源 IPv6 地址进行匹配。 |
|||||||||||||||||||||||||||||
payload-destination-ipv6-address destination IPv6 address |
将数据包的有效负载与此目标 IPv6 地址进行匹配。 |
|||||||||||||||||||||||||||||
|
|
不匹配 UDP 或 TCP 源或目标端口字段。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
将源地址或目标地址字段的前缀与指定列表中的前缀匹配,除非包含该 前缀列表在层次结构级别上 |
|||||||||||||||||||||||||||||
|
|
匹配从应用了操作的 |
|||||||||||||||||||||||||||||
|
|
匹配发送数据包的源节点的 IPv6 地址,除非包含该 不能在同一术语中同时指定 和 |
|||||||||||||||||||||||||||||
|
|
匹配一个或多个指定的源类名称(组合在一起并给定类名称的源前缀集)。 有关更多信息,请参阅 基于地址类的防火墙过滤器匹配条件。 |
|||||||||||||||||||||||||||||
|
|
不匹配一个或多个指定的源类名称。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配 UDP 或 TCP 源端口字段。 不能在同一术语中指定 如果配置此匹配条件,建议同时配置
注意:
对于 Junos OS 演化版,您必须在同一术语中配置 可以指定与匹配条件一起 |
|||||||||||||||||||||||||||||
|
|
不匹配 UDP 或 TCP 源端口字段。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
|
|
匹配数据包源字段的 IPv6 地址前缀,除非包含该 指定在层级定义的 |
|||||||||||||||||||||||||||||
|
|
匹配连接的第一个数据包以外的 TCP 数据包。这是 ()
注意:
此条件不会隐式检查协议是否为 TCP。要检查这一点,请指定 如果配置此匹配条件,建议您也配置 |
|||||||||||||||||||||||||||||
|
|
匹配 TCP 报头中 8 位 TCP 标志字段中的一个或多个低阶 6 位。 要指定单个位字段,可以指定以下文本同义词或十六进制值:
在 TCP 会话中,SYN 标志仅在发送的初始数据包中设置,而 ACK 标志则在初始数据包之后发送的所有数据包中设置。 您可以使用位字段逻辑运算符将多个标志串在一起。 有关组合位字段匹配条件,请参阅和 如果配置此匹配条件,建议您也配置 |
|||||||||||||||||||||||||||||
|
|
匹配 TCP 连接的初始数据包。这是 的文本同义词 此条件不会隐式检查协议是否为 TCP。如果配置此匹配条件,建议您也配置 |
|||||||||||||||||||||||||||||
|
|
匹配指定数据包服务等级 (CoS) 优先级的 8 位字段。 此字段以前用作 IPv4 中的服务类型 (ToS) 字段。 您可以通过 指定 可以指定以下文本同义词之一来代替数值(也会列出字段值):
|
|||||||||||||||||||||||||||||
|
|
不匹配指定数据包 CoS 优先级的 8 位字段。有关详细信息,请参阅 |
|||||||||||||||||||||||||||||
source-port-range-optimize 并且 destination-port-range-optimize 支持层次结构级别入口 [edit firewall family inet6 filter <filter-name> term <term-name> from] 方向的 IPv6 防火墙过滤器。
可用于对过滤器条目进行编程的 TCAM 空间有限。尝试在大量源或目标端口范围内进行匹配时,TCAM 空间可能会耗尽。要解决此问题, source-port-range-optimize destination-port-range-optimize 可以从 CLI 进行配置,这将大大减少在防火墙过滤器匹配条件中配置源或目标端口范围时使用的 TCAM 条目数。
示例配置如下所示。
set firewall family ethernet-switching filter TEST term t1 from source-port 2000-10000 set firewall family ethernet-switching filter TEST term t1 from source-port-range-optimize set firewall family ethernet-switching filter TEST term t1 from destination-port 3000-9000 set firewall family ethernet-switching filter TEST term t1 from destination-port-range-optimize
如果在匹配条件(、 或destination-addresssource-address匹配条件)address中指定 IPv6 地址,请使用 RFC 4291,IP 版本 6 寻址架构中所述的文本表示语法。有关 IPv6 地址的详细信息,请参阅 IPv6 概述和支持的 IPv6 标准。
特定于平台的行为
使用 功能资源管理器 确认平台和版本对特定功能的支持。
使用下表查看平台的特定于平台的行为:
| 平台 |
差异 |
|---|---|
| MX 系列路由器 |
对于带有 MPC 的 MX 系列路由器,您需要通过遍历相应的 SNMP MIB(例如 对于带有 MPC 的 MX 系列路由器,通过遍历相应的 SNMP MIB 来初始化包含该条件的新防火墙过滤器
|
| PTX 系列路由器 |
当在路由器上配置匹配 |
| EX4100、EX4400 和 QFX5120 交换机 |
|
变更历史表
是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。
next-header 防火墙匹配条件的支持。