Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPv6 流量的防火墙过滤器匹配条件

您可以为互联网协议版本 6 (IPv6) 流量 (family inet6) 配置具有匹配条件的防火墙过滤器。

表 1 介绍了可在层次结构级别配置 [edit firewall family inet6 filter filter-name term term-name from] 的匹配条件。

表 1:IPv6 流量的防火墙过滤器匹配条件

匹配条件

描述

address address [ except ]

匹配 IPv6 源地址或目标地址字段,除非包含该 except 选项。如果包含该选项,请不要匹配 IPv6 源地址或目标地址字段。

apply-groups

指定要从哪些组继承配置数据。您可以指定多个组名称。您必须按继承优先级的顺序列出它们。第一组中的配置数据优先于后续组中的数据。

apply-groups-except

指定不从中继承配置数据的组。您可以指定多个组名称。

destination-address address [ except ]

匹配 IPv6 目标地址字段,除非包含该 except 选项。如果包含该选项,请不要匹配 IPv6 目标地址字段。

不能在同一术语中同时指定 和 address destination-address match 条件。

destination-class class-names

匹配一个或多个指定的目标类名称(组合在一起并给定类名称的目标前缀集)。

有关更多信息,请参阅 基于地址类的防火墙过滤器匹配条件

destination-class-except class-names

不匹配一个或多个指定的目标类名称。有关详细信息,请参阅 destination-class 匹配条件。

destination-port number

匹配 UDP 或 TCP 目标端口字段。

不能在同一术语中同时指定 和 port destination-port match 条件。

如果配置此匹配条件,建议同时配置 next-header udp 同一术语中的 或 next-header tcp 匹配条件,以指定端口上使用的协议。

注意:

对于 Junos OS 演化版,您必须在同一术语中配置 next-header match 语句。

可以指定以下文本同义词之一来代替数值(端口号也会列出): afs (1483)、 bgp (179)、 biff (512)、 bootpc (68)、 bootps (67)、 cmd (514)、 cvspserver (2401)、 dhcp (67)、 domain (53)、 eklogin (2105)、 ekshell (2106)、 exec (512)、 finger (79)、 ftp (21 ftp-data )、(20)、 http (80)、 https (443)、 ident (113)、 imap (143)、 kerberos-sec (88)、 klogin (543)、 kpasswd (761)、 krb-prop (754)、 krbupdate (760)、 kshell (544)、 ldap (389)、 ldp (646)、 login (513)、 mobileip-agent (434)、 mobilip-mn (435)、 msdp (639)、 netbios-dgm (138)、 netbios-ns (137)、 netbios-ssn (139)、 nfsd (2049)、 nntp (119)、 ntalk (518)、 ntp (123)、 pop3 (110)、 pptp (1723)、 printer (515)、 radacct (1813)、 radius (1812)、 rip (520)、 rkinit (2108)、 smtp (25)、 snmp (161)、 snmptrap (162)、 snpp (444)、 socks (1080)、 ssh (22)、 sunrpc (111)、 syslog (514)、 tacacs (49)、 tacacs-ds (65)、 talk (517)、 telnet (23)、(69)、 tftp timed (525)、 who (513)或 xdmcp(177)。

destination-port-except number

不匹配 UDP 或 TCP 目标端口字段。有关详细信息,请参阅 destination-port 匹配条件。

destination-prefix-list prefix-list-name [ except ]

将 IPv6 目标前缀与指定列表匹配,除非包含该 except 选项。如果包含该选项,请不要将 IPv6 目标前缀与指定列表匹配。

前缀列表在 ] 层次结构级别定义 [edit policy-options prefix-list prefix-list-name

extension-headers header-type

通过识别“下一个报头”值,匹配数据包中包含的扩展报头类型。

在数据包的第一个分段中,过滤器搜索任何扩展标头类型中的匹配项。当找到带有分段标头的数据包(后续分片)时,过滤器只会搜索下一个分机标头类型的匹配项,因为其他分机标头的位置不可预测。

可以指定以下文本同义词之一来代替数值(字段值也会列出): ah (51)、 destination (60)、 esp (50)、 fragment (44)、 hop-by-hop (0)、 mobility (135) 或 routing (43)。

匹配扩展 头选项的任何值,请使用文本同义词 any

first-fragment

如果数据包是第一个分段,则匹配。

 

流标签 flow label value

匹配 IPv6 数据包标头中的 20 位流标签字段。值范围从 0x1 到 0xFFFFF。

流标签下一个报头 匹配条件不能共存。一次只能应用这些匹配条件中的任何一个。要启用 流标签 并禁用 下一个报头 ,请应用以下配置: set firewall v6-flowlabel-enable

下表总结了 流标签 匹配条件与 next-header 条件的行为。

场景

配置

过滤器配置具有

行动

1

无需配置

流标签

不允许流标签匹配。

2

无需配置

下一个报头

不允许与第一个扩展报头匹配的 next-header。默认匹配 payload-protocol。

3

无下一个标头到有效负载协议映射

流标签

不允许流标签匹配。

4

无下一个标头到有效负载协议映射

下一个报头

允许与第一个扩展报头匹配的 next-header。

5

v6-flowlabel-enable

流标签

允许流标签匹配

6

v6-flowlabel-enable

下一个报头

不允许与第一个扩展报头匹配的 next-header。默认匹配 payload-protocol。

流标签 flow label value 掩码 mask value

除了常规 流标签 值外,您还可以在配置匹配时使用掩码值;掩码值与给定 流标签 值的特定位匹配。

注意:

flow-label流标签值mask掩码值匹配条件仅在 PTX10001-36MR、PTX10003、PTX10004、PTX10008 和 PTX10016 上的 Junos EVO 上受支持。

extension-headers-except header-type

不匹配数据包中包含的扩展报头类型。有关详细信息,请参阅 extension-headers 匹配条件。

注意:

仅 MX 系列路由器中的 MPC 支持此匹配条件。

flexible-match-mask value

bit-length

整数输入的长度(1..32 位);

(选答)字符串输入长度(1..128位)

bit-offset

(匹配开始 + 字节)偏移 (0..7) 之后的位偏移

byte-offset

比赛起点后的字节偏移

flexible-mask-name

从预定义的模板字段中选择灵活匹配项

mask-in-hex

屏蔽数据包中要匹配的位数

match-start

数据包中要匹配的起点

prefix

要匹配的值数据/字符串

有关详细信息,请参阅防火墙过滤器灵活匹配条件

flexible-match-range value

范围应使用以下格式: Integer-Integer

bit-length

要匹配的数据长度(以位为单位) (0..32)

bit-offset

(匹配开始 + 字节)偏移 (0..7) 之后的位偏移

byte-offset

比赛起点后的字节偏移

flexible-range-name

从预定义的模板字段中选择灵活匹配项

match-start

数据包中要匹配的起点

range

要匹配的值范围

range-except

不匹配此值范围

有关详细信息,请参阅防火墙过滤器灵活匹配条件

forwarding-class class

匹配数据包的转发类。

指定 assured-forwardingbest-effortexpedited-forwardingnetwork-control

有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列

forwarding-class-except class

不匹配数据包的转发类。有关详细信息,请参阅 forwarding-class 匹配条件。

hop-limit hop-limit

将跃点限制与指定的跃点限制或跳点限制集相匹配。对于 hop-limit,指定单个值或从 0 到 255 的值范围。

hop-limit-except hop-limit

不要将跃点限制与指定的跃点限制或跳跃限制集匹配。有关详细信息,请参阅 hop-limit 匹配条件。

icmp-code message-code

匹配 ICMP 消息代码字段。

如果配置此匹配条件,建议同时配置 next-header icmp 同一术语中的 或 next-header icmp6 匹配条件。

如果配置此匹配条件,则还必须在同一术语中配置匹配 icmp-type message-type 条件。ICMP 消息代码提供比 ICMP 消息类型更具体的信息,但 ICMP 消息代码的含义取决于关联的 ICMP 消息类型。

可以指定以下文本同义词之一来代替数值(也会列出字段值)。关键字按与之关联的 ICMP 类型进行分组:

  • 参数问题: ip6-header-bad (0)、 unrecognized-next-header (1)、 unrecognized-option (2)

  • 超时: ttl-eq-zero-during-reassembly (1)、 ttl-eq-zero-during-transit (0)

  • 目标不可达: administratively-prohibited (1)、 address-unreachable (3)、 no-route-to-destination (0)、 port-unreachable (4)

icmp-code-except message-code

与 ICMP 消息代码字段不匹配。有关详细信息,请参阅 icmp-code 匹配条件。

icmp-type message-type

匹配 ICMP 消息类型字段。

如果配置此匹配条件,建议同时配置 next-header icmp 同一术语中的 或 next-header icmp6 匹配条件。

注意:

对于 Junos OS 演化版,您必须在同一术语中配置 next-header match 语句。

可以指定以下文本同义词之一来代替数值(字段值也会列出): certificate-path-advertisement (149)、 certificate-path-solicitation (148)、 destination-unreachable (1)、 echo-reply (129)、 echo-request (128)、 home-agent-address-discovery-reply (145)、 home-agent-address-discovery-request (144)、 inverse-neighbor-discovery-advertisement (142)、 inverse-neighbor-discovery-solicitation (141)、 membership-query (130)、 membership-report (131)、 membership-termination (132)、 mobile-prefix-advertisement-reply (147)、(146)、 mobile-prefix-solicitation neighbor-advertisement (136)、 neighbor-solicit (135)、 node-information-reply (140)、(139)、 packet-too-big node-information-request (2)、 parameter-problem (4)、 private-experimentation-100 (100)、 private-experimentation-101 (101)、 private-experimentation-200 (200)、 private-experimentation-201 (201)、 redirect (137)、 router-advertisement (134)、 router-renumbering (138)、 router-solicit(133) 或 time-exceeded (3)。

对于 private-experimentation-201 (201),还可以在方括号内指定值范围。

icmp-type-except message-type

与 ICMP 消息类型字段不匹配。有关详细信息,请参阅 icmp-type 匹配条件。

interface interface-name

匹配接收数据包的接口。

注意:

如果使用不存在的接口配置此匹配条件,则该术语不会匹配任何数据包。

interface-group group-number

将接收数据包的逻辑接口与指定的接口组或接口组集进行匹配。对于 group-number,指定单个值或从 0255的值范围。

要将逻辑接口分配给接口组 group-number,请在层次结构级别指定 。[interfaces interface-name unit number family family filter group] group-number

有关更多信息,请参阅 过滤一组接口组上接收的数据包概述。

interface-group-except group-number

接收数据包的逻辑接口与指定的接口组或接口组集不匹配。有关详细信息,请参阅 interface-group 匹配条件。

interface-set interface-set-name

将接收数据包的接口与指定的接口集进行匹配。

要定义接口集,请在层次结构级别包含[edit firewall]interface-set语句。

有关更多信息,请参阅 过滤接口集上接收的数据包概述。

ip-options values

将 8 位 IP 选项字段(如果存在)与指定的值或值列表进行匹配。

可以指定以下文本同义词之一来代替数值(还列出了选项值): loose-source-route (131)、 record-route (7)、 router-alert (148)、 security (130)、 stream-id (136)、strict-source-route(137) 或 timestamp (68)。

要匹配 IP 选项 的任何 值,请使用文本同义词 any。要匹配 多个 值,请在方括号('[' 和 ']')中指定值列表。要匹配值 范围 ,请使用值规范 value1-value2 ]

例如,匹配条件ip-options [ 0-147 ]匹配包含 、 record-route、 或 security 值或 0 到 147 之间的任何其他值的 IP 选项字段loose-source-route。但是,此匹配条件与仅router-alert包含值 (148) 的 IP 选项字段不匹配。

对于大多数接口,指定一个或多个特定 IP 选项值( 以外的any值)匹配的ip-option过滤器术语会导致数据包被发送到路由引擎,以便内核可以解析数据包头中的 IP 选项字段。

  • 对于指定一个或多个特定 IP 选项值匹配的ip-option防火墙过滤器术语,除非同时在同一术语中指定discard终止操作,否则不能指定 countlogsyslog非终止操作。此行为可防止重复计算应用于路由器上传输接口的过滤器的数据包。

  • 如果出现系统瓶颈,在内核上处理的数据包可能会被丢弃。要确保将匹配的数据包发送到数据包转发引擎(在硬件中实现数据包处理),请使用 ip-options any 匹配条件。

ip-options-except values

不要将 IP 选项字段与指定的值或值列表匹配。有关指定 values的详细信息,请参阅 ip-options 匹配条件。

is-fragment

如果数据包是分段,则匹配。

 

last-fragment

如果数据包是最后一个分段,则匹配。

 

loss-priority level

匹配丢包优先级 (PLP) 级别。

指定单个级别或多个级别: lowmedium-lowmedium-highhigh

对于 IP 流量,您必须在层次结构级别包含[edit class-of-service]tri-color语句,以提交具有指定四个级别中任一级别的 PLP 配置。如果未启用该tri-color语句,则只能配置highlow级别。这适用于所有协议家族。

有关该 tri-color 语句的信息,请参阅 配置和应用三色标记监管器。有关使用行为聚合 (BA) 分类器设置传入数据包的 PLP 级别的信息,请参阅 了解转发类如何将类分配给输出队列

loss-priority-except level

不匹配 PLP 级别。有关详细信息,请参阅 loss-priority 匹配条件。

next-header header-type

匹配数据包中的第一个 8 位“下一个报头”字段。Junos OS 13.3R6 及更高版本中提供了对 next-header 防火墙匹配条件的支持。

注意:

MX 平台具有匹配 next-header 数据包中的第一个下一个报头 (NH) 和匹配最后一个 NH 的匹配 payload-protocol 项。而 EVO-PTX 平台支持最后一个 NH 的匹配,但不支持 next-header 第一个 NH。最常见的用例是匹配最后一个 NH,这是 PTX 平台原生的。现在,匹配 next-header 第一个 NH, payload-protocol 匹配最后一个 NH,其行为方式与 MX 平台上相同。如果在 WAN 接口的防火墙上使用 IPv6 过滤器 next-header 子句,则需要查看并修改防火墙以匹配新行为。此更改已引入 Junos OS 演化版:

  • 21.4R2-S1-EVO、21.4R2-S2-EVO、21.4R3-S1-EVO 及更高版本

  • 排除 21.4R3-EVO

  • 22.2R2-EVO

  • 22.3R1-EVO

匹配数据包中的第一个 8 位“下一个报头”字段。

可以指定以下文本同义词之一来代替数值(字段值也会列出): ah (51)、 dstops (60)、 egp (8)、 esp (50)、 fragment (44)、 gre (47)、 hop-by-hop (0)、 icmp (1)、 icmp6 (58)、(58)、 icmpv6 igmp (2)、 ipip (4)、(41 ipv6 )、 mobility (135)、 no-next-header (59)、(89)、 ospf pim (103)、 routing (43)、 rsvp (46)、 sctp (132)、 tcp (6)、 udp  (17) 或 vrrp (112)。

注意:
  • next-header icmp6next-header icmpv6 匹配条件执行相同的功能。 next-header icmp6 是首选选项。 next-header icmpv6 在 Junos OS CLI 中隐藏。

  • 在运行 Junos OS Evolved 的 QFX5000 系列设备上,next-headerERACLv6 不支持匹配,您必须配置匹配。payload-protocol

next-header-except header-type

不要匹配用于标识 IPv6 报头和有效负载之间的报头类型的 8 位“下一个报头”字段。有关详细信息,请参阅 next-header 匹配类型。

packet-length bytes

匹配收到的数据包长度(以字节为单位)。长度仅指 IP 数据包,包括数据包标头,不包括任何第 2 层封装开销。

packet-length-except bytes

不匹配接收数据包的长度(以字节为单位)。有关详细信息,请参阅 packet-length 匹配类型。

payload-protocol protocol-type

匹配有效负载协议类型。

可以指定以下文本同义词之一来代替 protocol-type 数值(字段值也会列出):指定以下一个或一组: ah (51)、 dstopts (60)、 egp (8)、 esp (50)、 fragment (44)、 gre (47)、 hop-by-hop (0)、(1)、 icmp icmp6 (58、 igmp (2)、 ipip (4 ipv6 )、(41)、 no-next-headerospf 89)、 pim (103)、 routingrsvp 46)、 sctp (132)、 tcp (6)、 udp (17) 或 vrrp(112)(dstopt (60)、分片 (44)、逐跳 0)和路由在 Junos OS 16.1 及更高版本中不可用)。

您还可以使用该 payload-protocol 条件来匹配瞻博网络固件无法理解的扩展报头类型。您可以在方括号中指定扩展标题值的范围。当固件在数据包中找到它无法解释的第一个扩展标头类型时,该 payload-protocol 值将设置为该扩展标头类型。防火墙过滤器仅检查固件无法在数据包中解释的第一个扩展报头类型。

注意:

通过遍历相应的 SNMP MIB,初始化包含此条件的新防火墙过滤器。

payload-protocol-except protocol-type

与有效负载协议类型不匹配。有关详细信息,请参阅 payload-protocol 匹配类型。

port number

匹配 UDP 或 TCP 源或目标端口字段。

如果配置此匹配条件,则不能在同一术语中配置 destination-port 匹配条件或 source-port 匹配条件。

如果配置此匹配条件,建议同时配置 next-header udp 同一术语中的 或 next-header tcp 匹配条件,以指定端口上使用的协议。

注意:

对于 Junos OS 演化版,您必须在同一术语中配置 next-header match 语句。

注意:

对于在管理接口(如 fxp0)上收到的 IPv6 数据包,当第一个下一个报头不是 TCP 或 UDP 时,不支持基于端口的匹配条件。

可以指定下面列出 destination-port的文本同义词之一,以代替数值。

payload-source-mac-address source mac address

将数据包的有效负载与此源 MAC 地址进行匹配。

payload-destination-mac-address destination mac address

将数据包的有效负载与此目标 MAC 地址进行匹配。

payload-source-ipv6-address source IPv6 address

将数据包的有效负载与此源 IPv6 地址进行匹配。

payload-destination-ipv6-address destination IPv6 address

将数据包的有效负载与此目标 IPv6 地址进行匹配。

port-except number

不匹配 UDP 或 TCP 源或目标端口字段。有关详细信息,请参阅 port 匹配条件。

prefix-list prefix-list-name [ except ]

将源地址或目标地址字段的前缀与指定列表中的前缀匹配,除非包含该 except 选项。如果包含该选项,请不要将源地址或目标地址字段的前缀与指定列表中的前缀匹配。

前缀列表在层次结构级别上 [edit policy-options prefix-list prefix-list-name] 定义。

service-filter-hit

匹配从应用了操作的 service-filter-hit 过滤器接收的数据包。

source-address address [ except ]

匹配发送数据包的源节点的 IPv6 地址,除非包含该 except 选项。如果包含该选项,请不要匹配发送数据包的源节点的 IPv6 地址。

不能在同一术语中同时指定 和 address source-address match 条件。

source-class class-names

匹配一个或多个指定的源类名称(组合在一起并给定类名称的源前缀集)。

有关更多信息,请参阅 基于地址类的防火墙过滤器匹配条件

source-class-except class-names

不匹配一个或多个指定的源类名称。有关详细信息,请参阅 source-class 匹配条件。

source-port number

匹配 UDP 或 TCP 源端口字段。

不能在同一术语中指定 portsource-port 匹配条件。

如果配置此匹配条件,建议同时配置 next-header udp 同一术语中的 或 next-header tcp 匹配条件,以指定端口上使用的协议。

注意:

对于 Junos OS 演化版,您必须在同一术语中配置 next-header or next-header tcp match 语句。

可以指定与匹配条件一起 destination-port number 列出的文本同义词之一,以代替数值。

source-port-except number

不匹配 UDP 或 TCP 源端口字段。有关详细信息,请参阅 source-port 匹配条件。

source-prefix-list name [ except ]

匹配数据包源字段的 IPv6 地址前缀,除非包含该 except 选项。如果包含该选项,则不匹配数据包源字段的 IPv6 地址前缀。

指定在层级定义的 [edit policy-options prefix-list prefix-list-name] 前缀列表名称。

tcp-established

匹配连接的第一个数据包以外的 TCP 数据包。这是 ()0x14tcp-flags "(ack | rst)"文本同义词。

注意:

此条件不会隐式检查协议是否为 TCP。要检查这一点,请指定 protocol tcp 匹配条件。

如果配置此匹配条件,建议您也配置 next-header tcp 同一术语中的匹配条件。

tcp-flags flags

匹配 TCP 报头中 8 位 TCP 标志字段中的一个或多个低阶 6 位。

要指定单个位字段,可以指定以下文本同义词或十六进制值:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

在 TCP 会话中,SYN 标志仅在发送的初始数据包中设置,而 ACK 标志则在初始数据包之后发送的所有数据包中设置。

您可以使用位字段逻辑运算符将多个标志串在一起。

有关组合位字段匹配条件,请参阅和tcp-initial匹配tcp-established条件。

如果配置此匹配条件,建议您也配置 next-header tcp 同一术语中的匹配条件,以指定端口上正在使用 TCP 协议。

tcp-initial

匹配 TCP 连接的初始数据包。这是 的文本同义词 tcp-flags "(!ack & syn)"

此条件不会隐式检查协议是否为 TCP。如果配置此匹配条件,建议您也配置 next-header tcp 同一术语中的匹配条件。

traffic-class number

匹配指定数据包服务等级 (CoS) 优先级的 8 位字段。

此字段以前用作 IPv4 中的服务类型 (ToS) 字段。

您可以通过 指定63数值0。要以十六进制形式指定值,请作为前缀包含在内0x。要以二进制形式指定值,请作为前缀包含在内b

可以指定以下文本同义词之一来代替数值(也会列出字段值):

  • RFC 3246, 加速转发 PHB(单跃点行为),定义了一个代码点: ef (46)。

  • RFC 2597, 保证转发 PHB 组,定义了 4 个类,每个类中有 3 个丢弃优先级,共 12 个代码点:

    • af11(10)、 af12 (12)、 af13 (14)

    • af21(18)、 af22 (20)、 af23 (22)

    • af31(26)、 af32 (28)、 af33 (30)

    • af41(34)、 af42 (36)、 af43 (38)

traffic-class-except number

不匹配指定数据包 CoS 优先级的 8 位字段。有关详细信息,请参阅 traffic-class 比赛说明。

注意:

source-port-range-optimize 并且 destination-port-range-optimize 支持层次结构级别入口 [edit firewall family inet6 filter <filter-name> term <term-name> from] 方向的 IPv6 防火墙过滤器。

可用于对过滤器条目进行编程的 TCAM 空间有限。尝试在大量源或目标端口范围内进行匹配时,TCAM 空间可能会耗尽。要解决此问题, source-port-range-optimize destination-port-range-optimize 可以从 CLI 进行配置,这将大大减少在防火墙过滤器匹配条件中配置源或目标端口范围时使用的 TCAM 条目数。

示例配置如下所示。

注意:

如果在匹配条件(、 或destination-addresssource-address匹配条件)address中指定 IPv6 地址,请使用 RFC 4291,IP 版本 6 寻址架构中所述的文本表示语法。有关 IPv6 地址的详细信息,请参阅 IPv6 概述支持的 IPv6 标准

特定于平台的行为

使用 功能资源管理器 确认平台和版本对特定功能的支持。

使用下表查看平台的特定于平台的行为:

平台

差异

MX 系列路由器

对于带有 MPC 的 MX 系列路由器,您需要通过遍历相应的 SNMP MIB(例如 show snmp mib walk name ascii)。这会强制 Junos 学习过滤器计数器,并确保显示过滤器统计信息。本指南适用于所有增强型防火墙过滤器、具有灵活条件的过滤器以及具有某些终止操作的过滤器。有关详细信息,请参阅“相关文档”下列出的这些主题。

对于带有 MPC 的 MX 系列路由器,通过遍历相应的 SNMP MIB 来初始化包含该条件的新防火墙过滤器 extension-headers header-type

extension-headers-except header-type仅 MX 系列路由器中的 MPC 支持匹配条件。

loss-priority level- 对于 MX 系列上的 IP 流量,您必须在层次结构级别包含[edit class-of-service]tri-color语句,以提交具有指定四个级别中任一级别的 PLP 配置。如果未启用该tri-color语句,则只能配置highlow级别。这适用于所有协议家族。有关该tri-color语句的信息,请参阅配置和应用三色标记监管器。有关使用行为聚合 (BA) 分类器设置传入数据包的 PLP 级别的信息,请参阅了解转发类如何将类分配给输出队列

PTX 系列路由器

v6-flowlabel-enable flow-label和匹配条件仅在 PTX10001-36MR、PTX10003、PTX10004、PTX10008 和 PTX10016 上的 Junos OS 演化版上受支持。

flow-label只有 PTX10001-36MR、PTX10003、PTX10004、PTX10008 和 PTX10016 上的 Junos OS Evolved 才支持流标签值mask掩码值匹配条件。

当在路由器上配置匹配 hop-limit hop-limit 条件时 enhanced-mode ,PTX 系列路由器支持路由器。

EX4100、EX4400 和 QFX5120 交换机

payload-source-ipv6-address、、 payload-destination-ipv6-addresspayload-source-mac-addresspayload-destination-mac-address 仅在这些平台上受支持。匹配条件只能应用于入口端口。

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
13.3R6
Junos OS 13.3R6 及更高版本中提供了对 next-header 防火墙匹配条件的支持。