第 2 层桥接流量的防火墙过滤器匹配条件
您可以为第 2 层 桥接流量配置具有匹配条件的标准无状态防火墙过滤器 (family bridge)。表 1 介绍了可以在层次结构级别上[edit firewall family bridge filter filter-name term term-name from]配置的。match-conditions
| 匹配条件 |
描述 |
|
|---|---|---|
|
|
桥接环境中第 2 层 数据包的目标介质访问控制 (MAC) 地址。 |
|
|
|
TCP 或 UDP 目标端口字段。不能在同一术语中同时指定 和 |
|
|
|
与 TCP/UDP 目标端口不匹配。 |
|
|
|
匹配 中的 IP 目标前缀 named-list。 |
|
|
|
差异服务代码点 (DSCP)。DiffServ 协议在 IP 报头中使用服务类型 (ToS) 字节。此字节的最有效 6 位构成 DSCP。有关更多信息,请参阅 了解行为聚合分类器如何确定可信流量的优先级。 您可以通过 指定 可以指定以下文本同义词之一来代替数值(也会列出字段值):
|
|
|
|
DSCP 编号不匹配。有关详细信息,请参阅 |
|
|
|
将 2 字节 IEEE 802.3 长度/EtherType 字段与指定的值或值列表进行匹配。 可以指定从 0 到 65535 (0xFFFF) 的十进制或十六进制值。从 0 到 1500 (0x05DC) 的值指定以太网版本 1 帧的长度。从 1536 (0x0600) 到 65535 的值指定以太网版本 2 帧的 EtherType(MAC 客户端协议的性质)。 可以指定以下文本同义词之一来代替数值(还列出了十六进制值):
注意:
在 ip 地址或 ipv6 地址上匹配时,还必须分别指定以太类型 ipv4 或 ipv6,以便将匹配限制为仅 ip 流量。 |
|
|
|
不要将 2 字节 IEEE 802.3 长度/EtherType 字段与指定的值或值列表匹配。 有关指定 |
|
|
|
|
要匹配的数据长度(以位为单位),字符串输入不需要 (0..128) |
|
|
(匹配开始 + 字节)偏移 (0..7) 之后的位偏移 |
|
|
|
比赛起点后的字节偏移 |
|
|
|
从预定义的模板字段中选择灵活匹配项 |
|
|
|
屏蔽数据包中要匹配的位数 |
|
|
|
数据包中要匹配的起点 |
|
|
|
要匹配的值数据/字符串 |
|
|
|
|
要匹配的数据长度(以位为单位) (0..32) |
|
|
(匹配开始 + 字节)偏移 (0..7) 之后的位偏移 |
|
|
|
比赛起点后的字节偏移 |
|
|
|
从预定义的模板字段中选择灵活匹配项 |
|
|
|
数据包中要匹配的起点 |
|
|
|
要匹配的值范围 |
|
|
|
不匹配此值范围 |
|
|
|
转发类。指定 |
|
|
|
第 2 层 数据包环境的以太网类型字段。指定 |
|
|
|
匹配 ICMP 消息代码字段。 如果配置此匹配条件,建议同时配置 如果配置此匹配条件,则还必须在同一术语中配置匹配 可以指定以下文本同义词之一来代替数值(也会列出字段值)。关键字按与之关联的 ICMP 类型进行分组:
|
|
|
|
与 ICMP 消息代码字段不匹配。有关详细信息,请参阅 |
|
|
|
匹配 ICMP 消息类型字段。 如果配置此匹配条件,建议同时配置 可以指定以下文本同义词之一来代替数值(字段值也会列出): |
|
|
|
与 ICMP 消息类型字段不匹配。有关详细信息,请参阅 |
|
|
|
接收数据包的接口。您可以配置一个匹配条件,根据接收数据包的接口来匹配数据包。
注意:
如果使用不 存在的接口配置此匹配条件,则该术语不会 匹配任何数据包。 |
|
|
|
将接收数据包的逻辑接口与指定的接口组或接口组集进行匹配。对于 要将逻辑接口分配给接口组 有关更多信息,请参阅 过滤一组接口组上接收的数据包概述。 |
|
|
|
接收数据包的逻辑接口与指定的接口组或接口组集不匹配。有关详细信息,请参阅 |
|
|
|
将接收数据包的接口与指定的接口 集进行匹配。 要定义接口 集,请在层次结构级别包含 |
|
|
|
32 位地址,支持 IPv4 地址的标准语法。
注意:
为了将匹配限制为 IPv4 流量,还必须在同一术语中指定以太币类型 ipv4。 |
|
|
|
32 位地址,即数据包的最终目标节点地址。 |
|
|
|
IP 优先级字段。可以指定以下文本同义词之一来代替数值字段值(字段值也会列出): |
|
|
|
不匹配 IP 优先级字段。 |
|
|
|
IP 协议字段。 |
|
|
|
不匹配 IP 协议类型。 |
|
|
|
发送数据包的源节点的 IP 地址。 |
|
|
|
128 位地址,支持 IPv6 地址的标准语法。
注意:
为了将匹配限制为 IPv6 流量,还必须在同一术语中指定以太币类型 IPv6。 |
|
|
|
128 位地址,即此数据包的最终目标节点地址。 |
|
|
|
匹配 中的 IPv6 目的地址。named-list |
|
|
|
匹配 IPv6 下一个报头协议类型。 以下列表显示了以下支持的 protocol值:
|
|
|
|
与 IPv6 下一个报头协议类型不匹配。 |
|
|
|
匹配 IPv6 有效负载协议类型。 以下列表显示了以下支持的 protocol值:
|
|
|
|
不匹配 IPv6 有效负载协议。 |
|
|
|
匹配 中的 IPv6 地址。named-list |
|
|
|
128 位地址,即此数据包的源节点地址。 |
|
|
|
匹配 中的 IPv6 源地址。named-list |
|
|
|
差异服务代码点 (DSCP)。DiffServ 协议在 IP 报头中使用服务类型 (ToS) 字节。此字节的最有效 6 位构成 DSCP。有关更多信息,请参阅 了解行为聚合分类器如何确定可信流量的优先级。 您可以通过 指定 可以指定以下文本同义词之一来代替数值(也会列出字段值):
|
|
|
|
与 DSCP |
|
|
|
(由提供商中枢桥接 [PBB] 提供支持)匹配互联网服务标识符。 |
|
|
|
(由 PBB 支持)匹配互联网服务标识符丢弃资格指示器 (DEI) 位。 |
|
|
|
(由 PBB 支持)不匹配互联网服务标识符 DEI 位。 |
|
|
|
(由 PBB 支持)匹配互联网服务标识符优先级代码点。 |
|
|
|
(由 PBB 支持)不匹配因特网服务标识符优先级代码点。 |
|
|
|
在提供商 VLAN 标记(具有 802.1Q VLAN 标记的单标记帧或具有 802.1Q VLAN 标记的双标记帧中的外部标记)中 IEEE 802.1p 获知的 VLAN 优先级位上进行匹配。指定单个值或多个值 与匹配条件进行 |
|
|
|
在 IEEE 802.1p 获知的 VLAN 优先级位上不匹配。有关详细信息,请参阅 |
|
|
|
(支持桥接)匹配用户虚拟 LAN (VLAN) 标识符 DEI 位。 |
|
|
|
(支持桥接)不匹配用户 VLAN 标识符 DEI 位。 |
|
|
|
用于 MAC 学习的 VLAN 标识符。 |
|
|
|
不匹配用于 MAC 学习的 VLAN 标识符。 |
|
|
|
丢包优先级 (PLP) 级别。指定单个级别或多个级别: 对于 IP 流量,您必须在层次结构级别包含 有关该 |
|
|
|
丢包优先级不匹配。指定单个级别或多个级别: 有关使用行为聚合 (BA) 分类器设置传入数据包的 PLP 级别的信息,请参阅 了解行为聚合分类器如何确定可信流量的优先级。 |
|
|
|
TCP 或 UDP 源或目标端口。您不能在同一术语中同时指定 |
|
|
|
第 2 层 数据包的源 MAC 地址。 |
|
|
|
TCP 或 UDP 源端口字段。不能在同一术语中指定 |
|
|
|
不匹配 TCP/UDP 源端口。 |
|
|
|
匹配 TCP 报头中 8 位 TCP 标志字段中的一个或多个低阶 6 位。 要指定单个位字段,可以指定以下文本同义词或十六进制值:
在 TCP 会话中,SYN 标志仅在发送的初始数据包中设置,而 ACK 标志则在初始数据包之后发送的所有数据包中设置。 您可以使用位字段逻辑运算符将多个标志串在一起。 配置匹配条件需要 |
|
|
|
流量类型。指定 |
|
|
|
不匹配流量类型。 |
|
|
|
在客户 VLAN 标记(具有 802.1Q VLAN 标记的双标记帧中的内部标记)中的 IEEE 802.1p 用户优先级位上进行匹配。指定单个值或多个值 与匹配条件进行 |
|
|
|
不匹配 IEEE 802.1p 用户优先级位。有关详细信息,请参阅 |
|
|
|
匹配作为有效负载一部分的第一个 VLAN 标识符。范围为 0 - 4095。 |
|
|
|
不匹配作为有效负载一部分的第一个 VLAN 标识符。范围为 0 - 4095。 |
|
|
|
第 2 层 桥接数据包的 VLAN 以太网类型字段。 |
|
|
|
不匹配第 2 层 桥接数据包的 VLAN 以太网类型字段。 |
|
对于用于通过 IPV6 进行匹配的匹配 flexible-match-mask 和 flexible-match-range 匹配开始第 4 层报头不适用于 L2 系列过滤器,例如“网桥、CCC、VPLS”。相反,请使用具有适当偏移量的第 3 层来匹配 IPV6 有效负载字段。