了解防火墙过滤器匹配条件
了解如何在瞻博网络交换机上配置防火墙过滤器的匹配条件。
在配置防火墙过滤器条款之前,请先了解匹配条件的工作原理以及如何为所需的过滤结果指定不同的匹配类型。
过滤器匹配条件
在防火墙过滤器术语的语句中 from ,指定触发语句中 then 操作的条件。操作必须匹配所有条件。条件的顺序并不重要。
使用下列任一方法为同一条件指定多个值:
[edit firewall family family-name filter filter-name term term-name from]
user@switch# set protocol (icmp | udp)
user@switch# set source-address 10.1.1.1
user@switch# set source-address 10.1.1.2
重要提示:
与传统 Junos OS 防火墙过滤器不同:
- 单个条件不能包含值列表(范围/多个地址)
- 条件不能使用
except
如果未指定匹配条件,则该术语将匹配所有数据包。
数字匹配条件
使用以下方法匹配数值字段(端口/协议号):
- 单个号码:
source-port 23 - 文本同义词:
source-port telnet
指定多个值:
[edit firewall family family-name filter filter-name term term-name from]
user@switch# set source-port 22
user@switch# set source-port 23
限制:不支持数值范围或逗号分隔的列表。
接口匹配条件
使用以下格式匹配接口:
[edit firewall family family-name filter filter-name term term-name from]
user@switch# set interface ge-0/0/1
user@switch# set interface ge-0/0/6.0
支持通配符:
interface ge-0/*/6.0
interface ge-0/1/*.0
interface ge-0/0/6.*
注意:
QFX/EX/OCX/ NFX 系列:始终在需要时包括逻辑单元。对于 VLAN 过滤应用,请指定参与 VLAN 的接口。
IP 地址匹配条件
匹配 IP 前缀:
[edit firewall family family-name filter filter-name term term-name from]
user@switch# set destination-address 10.2.1.0/24
省略的前缀长度默认为 /32:
user@switch# set destination-address 10
user@switch# show
destination-address {
10.0.0.0/32;
}
MAC 地址匹配条件
使用以下格式匹配 MAC 地址:
destination-mac-address 00:11:22:33:44:55
destination-mac-address 0011.2233.4455
destination-mac-address 001122334455
所有格式都解析为标准 00:11:22:33:44:55。
指定多个 MAC 地址:
source-mac-address 00:11:22:33:44:55
source-mac-address 00:11:22:33:20:15
位字段匹配条件
匹配数据包标头中的特定位:
tcp-flags syn
tcp-flags 0x02
tcp-flags tcp-initial
| 操作人员 | 描述 |
|---|---|
! |
否定 |
& |
逻辑“与” |
| |
逻辑或 |
运维人员使用示例:
tcp-flags "syn&ack"
tcp-flags "syn&!ack"
重要提示:
操作指南:
- 用引号括住值:
"syn|fin" - 运算符之间没有空格
- 每个 OR 操作最多两个值
- 从左到右评估的操作优先级:!> & > |