Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

防火墙过滤器与协议无关信息流的匹配条件

您可以针对协议无关流量(family any)为防火墙过滤器配置匹配条件。

要将协议无关的防火墙过滤器应用于逻辑接口,请在逻辑filter单元下面配置语句。

注:

在 MX 系列路由器上,通过在逻辑单元下面filter直接配置语句,将与协议无关的防火墙过滤器连接到逻辑接口:

  • [edit interfaces name unit number filter]

  • [edit logical-systems name interfaces name unit number filter]

在所有其他受支持的设备上,通过配置协议系列filterfamily any下的语句,将与协议无关的防火墙过滤器附加到逻辑接口:

  • [edit interfaces name unit number family any filter]

  • [edit logical-systems name interfaces name unit number family any filter]

表 1介绍了match-conditions可在[edit firewall family any filter filter-name term term-name from]层次结构级别配置的。

表 1: 防火墙过滤器与协议无关信息流的匹配条件

匹配条件

Description

forwarding-class class

匹配数据包的转发类。

指定assured-forwardingbest-effortexpedited-forwarding、或network-control

有关转发类和路由器内部输出队列的信息,请参阅了解转发类如何将类分配给输出队列

注:

在 T4000 类型 5 Fpc 上,在第2层应用程序点(即逻辑接口级别)上附加的过滤器无法与由第3层分类器(如 DSCP、DSCP V6、 inet-precedencempls-exp)设置的数据包的转发类匹配。

forwarding-class-except class

在转发类上不匹配。有关详细信息,请forwarding-class参阅 match 条件。

interface interface-name

与接收数据包的接口匹配。

注:

如果您使用不存在的接口配置此匹配条件,则术语不匹配任何数据包。

interface-set interface-set-name

匹配数据包接收到指定接口集的接口。

要定义接口集,请包含 interface-set 层级的 [edit firewall] 语句。有关更多详细信息,请参阅过滤在接口集上接收的数据包概述

loss-priority level

匹配数据包丢失优先级(PLP)级别。

指定一个级别或多个级别:lowmedium-lowmedium-highhigh

在路由器M120路由器M320;M7i CFEB (CFEB-E) M10i路由器的路由器连接;和 MX 系列路由器。

对于带增强型 II 灵活 PIC 集中器 (FPC) 的 M320、MX 系列和 T Series 路由器上的 IP 流量,您必须在 层次结构级别包含 语句,以提交具有指定四个级别之一的 tri-color PLP 配置。 [edit class-of-service] 如果未tri-color启用该语句,则只能配置highlow级别。这适用于所有协议系列。

注:

PTX 系列数据包传输路由器上不支持此匹配条件。

有关该tri-color语句的信息,请参阅配置和应用三色标记监管器。有关使用行为聚合(BA)分类器设置所传入数据包的 PLP 级别的信息,请参阅了解转发类如何将类分配给输出队列

loss-priority-except level

不与 PLP 级别匹配。有关详细信息,请loss-priority参阅 match 条件。

注:

PTX 系列数据包传输路由器上不支持此匹配条件。

packet-length bytes

匹配收到的数据包的长度(以字节为单位)。该长度仅引用 IP 数据包,包括数据包标头,不包括任何第2层封装开销。您还可以指定要匹配的值范围。

packet-length-except bytes

不与收到的数据包长度匹配(以字节为单位)。有关详细信息,请packet-length参阅匹配类型。