Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

了解防火墙过滤器匹配条件

了解如何在瞻博网络交换机上配置防火墙过滤器的匹配条件。

在配置防火墙过滤器条款之前,请先了解匹配条件的工作原理以及如何为所需的过滤结果指定不同的匹配类型。

过滤器匹配条件

在防火墙过滤器术语的语句中 from ,指定触发语句中 then 操作的条件。操作必须匹配所有条件。条件的顺序并不重要。

使用下列任一方法为同一条件指定多个值:

重要提示:

与传统 Junos OS 防火墙过滤器不同:

  • 单个条件不能包含值列表(范围/多个地址)
  • 条件不能使用 except

如果未指定匹配条件,则该术语将匹配所有数据包。

数字匹配条件

使用以下方法匹配数值字段(端口/协议号):

  • 单个号码: source-port 23
  • 文本同义词: source-port telnet

指定多个值:

限制:不支持数值范围或逗号分隔的列表。

接口匹配条件

使用以下格式匹配接口:

支持通配符:

注意:

QFX/EX/OCX/ NFX 系列:始终在需要时包括逻辑单元。对于 VLAN 过滤应用,请指定参与 VLAN 的接口。

IP 地址匹配条件

匹配 IP 前缀:

省略的前缀长度默认为 /32:

MAC 地址匹配条件

使用以下格式匹配 MAC 地址:

所有格式都解析为标准 00:11:22:33:44:55

指定多个 MAC 地址:

位字段匹配条件

匹配数据包标头中的特定位:

表 1:用于位域匹配的逻辑运算符
操作人员 描述
! 否定
& 逻辑“与”
| 逻辑或

运维人员使用示例:

重要提示:

操作指南:

  • 用引号括住值: "syn|fin"
  • 运算符之间没有空格
  • 每个 OR 操作最多两个值
  • 从左到右评估的操作优先级:!> & > |