Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

防火墙过滤器符合 MPLS 标记的 IPv4 或 IPv6 流量的条件

在 MPLS 流中的 IPv4 或 IPv6 数据包标头地址或端口字段上匹配

为了在核心网络中支持基于网络的服务,您可以配置匹配 MPLS 流量 () 中的互联网协议版本 4 (IPv4) 或版本 6 (IPv6) 数据包标头字段的防火墙过滤器 family mpls 。防火墙过滤器可将 IPv4 或 IPv6 数据包匹配为具有单个 MPLS 标签或堆叠在一起的五个 MPLS 标签的 MPLS 数据包的内部负载。您可以根据 IPv4 地址、IPv4 端口号或标头中的 ipv6 地址和 IPv6 端口号配置匹配条件。

基于 MPLS 标记 IPv4 标头的防火墙过滤器仅支持 T320、T640、T1600、TX Matrix 和 TX Matrix Plus 路由器和交换机上增强型扩展灵活 PIC 集中器(Fpc)上的接口。但是,仅支持基于 MPLS 标记 IPv6 标头的防火墙过滤器用于 T4000 核心路由器上的类型 5 FPC 上的接口。路由器或lo0交换机回传接口()、路由器或交换机管理接口(fxp0em0)或 USB 调制解调器接口(umd)不支持此功能。

要配置防火墙过滤器术语,使其与 MPLS 流中数据包的第4层包中的地址或端口字段匹配,请使用ip-version ipv4 match 条件指定此术语要与基于内部 IP 字段的数据包匹配:

  • 要匹配 IPv4 标头中的源或目标地址字段上 MPLS 标记的 IPv4 数据包,请在[edit firewall family mpls filter filter-name term term-name from ip-version ipv4]层次结构级别指定匹配条件。

  • 要匹配第4层数据源或目标端口字段上的 MPLS 标记的 IPv4 数据包,请在[edit firewall family mpls filter filter-name term term-name from ip-version ipv4 protocol (udp | tcp)]层次结构级别指定匹配条件。

要在 MPLS 流中的数据包的 IPv6 标头中配置与地址或端口字段匹配的防火墙过滤器术语,请使用ip-version ipv6 match 条件指定此术语要与基于内部 IP 字段的数据包匹配:

  • 要匹配 IPv6 标头中的源或目标地址字段上 MPLS 标记的 IPv6 数据包,请在[edit firewall family mpls filter filter-name term term-name from ip-version ipv6]层次结构级别指定匹配条件。

  • 要匹配第4层数据源或目标端口字段上 MPLS 标记的 IPv6 数据包,请在[edit firewall family mpls filter filter-name term term-name from ip-version ipv6 protocol (udp | tcp)]层次结构级别指定匹配条件。

MPLS 流量的 IP 地址匹配条件

表 1介绍了可在[edit firewall family mpls filter filter-name term term-name from ip-version ip-version]层次结构级别配置的 IP 地址特定的匹配条件。

表 1: 特定于 IP 地址的防火墙过滤器符合 MPLS 信息流的条件

匹配条件

Description

destination-address address

匹配目标节点的地址以接收数据包。

destination-address address except

与目标节点的地址不匹配,无法接收数据包。

protocol number

匹配 IP 协议类型字段。为了代替数值,您可以指定以下文本同义词之一(也列出了这些字段值):ahdstoptsegpespfragment (51)、(60)、(8)、(50)、(44)、(47)、(0)、(1)、(58)、(58)、(2)、(4)、(41)、(89)、(103)、(46)、(132)、(6)、(17) grehop-by-hopicmpicmp6icmpv6igmpipipipv6ospfpimrsvpsctptcpudp vrrp (112)。

source-address address

与发送数据包的源节点的地址匹配。

source-address address except

不匹配发送数据包的源节点的地址。

MPLS 流量的 IP 端口匹配条件

表 2介绍了可在match-conditions[edit firewall family mpls filter filter-name term term-name from ip-version ip-version protocol (udp | tcp )]层次结构级别配置的 IP 端口特定。

表 2: 特定于 IP 端口的防火墙过滤器符合 MPLS 流量的条件

匹配条件

Description

destination-port number

在 UDP 或 TCP 目标端口字段上匹配。

为了代替数值,您可以指定以下文本同义词之一(端口号也列出):afsbgpbiffbootpcbootps (1483)、(179)、(512)、(68)、(67)、(514)、(2401)、(67)、(53)、(2105)、(2106)、(512)、(79)、(21)、(20)、(80), cmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttphttps (443)、(113)、(143)、(88)、(543)、(761)、(754)、(760)、(544)、(389)、(646)、(513)、(434)、(435)、(639) identimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldapldploginmobileip-agentmobilip-mnmsdp (639) netbios-dgm 138)、(137)、(139)、(2049)、(119)、(518)、(123)、(110)、(1723)、(515)、(1813)、(1812)、(520)、(2108)(2108) netbios-nsnetbios-ssnnfsdnntpntalkntppop3pptpprinterradacctradiusriprkinitsmtp 5)、(161)、(162)、(444)、(1080)、(22)、(111)、(514)、(49)、(65)、(517)、(23)、(69)、(525)、(513)或 snmpsnmptrapsnppsockssshsunrpcsyslogtacacstacacs-dstalktelnettftptimedwhoxdmcp (177)。

destination-port-except number

在 UDP 或 TCP 目标端口字段上不匹配。

为了代替数值,您可以指定与destination-port match 条件一起列出的其中一个文本同义词。

source-port number

匹配 TCP 或 UDP 源端口字段。

在 "" 下destination-port列出的其中一个文本同义词就是 "数字" 字段。

source-port-except number

在 TCP 或 UDP 源端口字段上不匹配。