与协议无关的流量的防火墙过滤器匹配条件
您可以为与协议无关的流量配置具有匹配条件的防火墙过滤器 (family any
)。
要将与协议无关的防火墙过滤器应用于逻辑接口,请在逻辑单元下配置 filter
语句。
在 MX 系列路由器上,通过直接在逻辑单元下配置filter
语句,将独立于协议的防火墙过滤器连接到逻辑接口:
[edit interfaces name unit number filter]
[edit logical-systems name interfaces name unit number filter]
在所有其他受支持的设备上,通过在协议家族 ()family any
下配置filter
语句,将独立于协议的防火墙过滤器附加到逻辑接口:
[edit interfaces name unit number family any filter]
[edit logical-systems name interfaces name unit number family any filter]
表 1介绍了可以在层次结构级别配置[edit firewall family any filter filter-name term term-name from]
的 match-conditions
。
匹配条件 |
Description |
---|---|
|
匹配数据包的转发类。 指定 有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列。 注:
在 T4000 5 类 FPC 上,连接在第 2 层应用点(即逻辑接口级别)的过滤器无法与第 3 层分类器(如 DSCP、DSCP V6 |
|
在转发类上不匹配。有关详细信息,请参阅 |
|
匹配接收数据包的接口。 注:
如果使用不存在的接口配置此匹配条件,则该术语与任何数据包都不匹配。 |
|
将接收数据包的接口与指定的接口集匹配。 要定义接口集,请在层次结构级别包含 |
|
匹配数据包丢失优先级 (PLP) 级别。 指定单个级别或多个级别: 在 M120 和 M320 路由器上受支持;采用增强型 CFEB (CFEB-E) 的 M7i 和 M10i 路由器;和 MX 系列路由器。 对于配备增强型 II 灵活 PIC 集中器 (FPC) 的 M320、MX 系列和 T 系列路由器上的 IP 流量,必须在层次结构级别包含语句 注:
PTX 系列数据包传输路由器不支持此匹配条件。 有关该 |
|
与 PLP 级别不匹配。有关详细信息,请参阅 注:
PTX 系列数据包传输路由器不支持此匹配条件。 |
|
匹配收到的数据包的长度(以字节为单位)。长度仅指 IP 数据包,包括数据包标头,不包括任何第 2 层封装开销。您还可以指定要匹配的值范围。 |
|
与收到的数据包长度(以字节为单位)不匹配。有关详情,请参阅 |