与协议无关的流量的防火墙过滤器匹配条件
您可以为与协议无关的流量配置具有匹配条件的防火墙过滤器 ()。family any
要将与协议无关的防火墙过滤器应用于逻辑接口,请在逻辑单元下配置 语句。filter
在 MX 系列路由器上,通过直接在逻辑单元下配置语句,将独立于协议的防火墙过滤器连接到逻辑接口:filter
[edit interfaces name unit number filter]
[edit logical-systems name interfaces name unit number filter]
在所有其他受支持的设备上,通过在协议家族 () 下配置语句,将独立于协议的防火墙过滤器附加到逻辑接口:filter
family any
[edit interfaces name unit number family any filter]
[edit logical-systems name interfaces name unit number family any filter]
介绍了可以在层次结构级别配置的 。表 1match-conditions
[edit firewall family any filter filter-name term term-name from]
匹配条件 |
Description |
---|---|
|
匹配数据包的转发类。 指定 、 、 或 。 有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列。Understanding How Forwarding Classes Assign Classes to Output Queues 注:
在 T4000 5 类 FPC 上,连接在第 2 层应用点(即逻辑接口级别)的过滤器无法与第 3 层分类器(如 DSCP、DSCP V6 和 )设置的数据包的转发类匹配。 |
|
在转发类上不匹配。有关详细信息,请参阅 匹配条件。 |
|
匹配接收数据包的接口。 注:
如果使用不存在的接口配置此匹配条件,则该术语与任何数据包都不匹配。 |
|
将接收数据包的接口与指定的接口集匹配。 要定义接口集,请在层次结构级别包含 语句 。 |
|
匹配数据包丢失优先级 (PLP) 级别。 指定单个级别或多个级别:、 、 或 。 在 M120 和 M320 路由器上受支持;采用增强型 CFEB (CFEB-E) 的 M7i 和 M10i 路由器;和 MX 系列路由器。 对于配备增强型 II 灵活 PIC 集中器 (FPC) 的 M320、MX 系列和 T 系列路由器上的 IP 流量,必须在层次结构级别包含语句,才能提交具有指定四个级别中的任何一个的 PLP 配置。 注:
PTX 系列数据包传输路由器不支持此匹配条件。 有关该 语句的信息,请参阅 配置和应用 Tricolor 标记监管器。 |
|
与 PLP 级别不匹配。有关详细信息,请参阅 匹配条件。 注:
PTX 系列数据包传输路由器不支持此匹配条件。 |
|
匹配收到的数据包的长度(以字节为单位)。长度仅指 IP 数据包,包括数据包标头,不包括任何第 2 层封装开销。您还可以指定要匹配的值范围。 |
|
与收到的数据包长度(以字节为单位)不匹配。有关详情,请参阅 匹配类型。 |