Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

与协议无关的流量的防火墙过滤器匹配条件

您可以为与协议无关的流量配置具有匹配条件的防火墙过滤器 ()。family any

要将与协议无关的防火墙过滤器应用于逻辑接口,请在逻辑单元下配置 语句。filter

注:

在 MX 系列路由器上,通过直接在逻辑单元下配置语句,将独立于协议的防火墙过滤器连接到逻辑接口:filter

  • [edit interfaces name unit number filter]

  • [edit logical-systems name interfaces name unit number filter]

在所有其他受支持的设备上,通过在协议家族 () 下配置语句,将独立于协议的防火墙过滤器附加到逻辑接口:filterfamily any

  • [edit interfaces name unit number family any filter]

  • [edit logical-systems name interfaces name unit number family any filter]

介绍了可以在层次结构级别配置的 。表 1match-conditions[edit firewall family any filter filter-name term term-name from]

表 1: 与协议无关的流量的防火墙过滤器匹配条件

匹配条件

Description

forwarding-class class

匹配数据包的转发类。

指定 、 、 或 。assured-forwardingbest-effortexpedited-forwardingnetwork-control

有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列。Understanding How Forwarding Classes Assign Classes to Output Queues

注:

在 T4000 5 类 FPC 上,连接在第 2 层应用点(即逻辑接口级别)的过滤器无法与第 3 层分类器(如 DSCP、DSCP V6 和 )设置的数据包的转发类匹配。inet-precedencempls-exp

forwarding-class-except class

在转发类上不匹配。有关详细信息,请参阅 匹配条件。forwarding-class

interface interface-name

匹配接收数据包的接口。

注:

如果使用不存在的接口配置此匹配条件,则该术语与任何数据包都不匹配。

interface-set interface-set-name

将接收数据包的接口与指定的接口集匹配。

要定义接口集,请在层次结构级别包含 语句 。interface-set[edit firewall] 有关更多详细信息,请参阅过滤接口集上接收的数据包概述

loss-priority level

匹配数据包丢失优先级 (PLP) 级别。

指定单个级别或多个级别:、 、 或 。lowmedium-lowmedium-highhigh

在 M120 和 M320 路由器上受支持;采用增强型 CFEB (CFEB-E) 的 M7i 和 M10i 路由器;和 MX 系列路由器。

对于配备增强型 II 灵活 PIC 集中器 (FPC) 的 M320、MX 系列和 T 系列路由器上的 IP 流量,必须在层次结构级别包含语句,才能提交具有指定四个级别中的任何一个的 PLP 配置。tri-color[edit class-of-service] 如果未启用该 语句,则只能配置 和 级别。tri-colorhighlow 这适用于所有协议家族。

注:

PTX 系列数据包传输路由器不支持此匹配条件。

有关该 语句的信息,请参阅 配置和应用 Tricolor 标记监管器。tri-colorConfiguring and Applying Tricolor Marking Policers 有关使用行为聚合 (BA) 分类器设置传入数据包的 PLP 级别的信息,请参阅 了解转发类如何将类分配给输出队列。Understanding How Forwarding Classes Assign Classes to Output Queues

loss-priority-except level

与 PLP 级别不匹配。有关详细信息,请参阅 匹配条件。loss-priority

注:

PTX 系列数据包传输路由器不支持此匹配条件。

packet-length bytes

匹配收到的数据包的长度(以字节为单位)。长度仅指 IP 数据包,包括数据包标头,不包括任何第 2 层封装开销。您还可以指定要匹配的值范围。

packet-length-except bytes

与收到的数据包长度(以字节为单位)不匹配。有关详情,请参阅 匹配类型。packet-length