Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

应用服务筛选器的准则

自适应服务接口的限制

以下限制适用于自适应服务接口和服务过滤器。

自适应服务接口

您只能将服务过滤器应用于与 自适应服务接口 上的服务集关联的 IPv4 或 IPv6 流量。仅以下硬件支持自适应服务接口:

  • M 系列和 T 系列路由器上的自适应服务 (AS) PIC

  • M 系列和 T 系列路由器上的多服务 (MS) PIC

  • MX 系列路由器和 EX 系列交换机上的 MS DPC

  • MX 系列路由器上的 MS MPC 和 MIC

从 M 系列路由器到远程主机的系统日志记录

M 系列路由器不支持通过或em0端口将fxp0自适应服务接口消息记录到外部服务器。该架构不支持系统记录来自管理接口的流量。相反,数据包转发引擎接口支持访问外部服务器。

用于应用服务过滤器的语句层次结构

在接受数据包进行输入或输出服务处理之前,您可以启用 IPv4 或 IPv6 流量的数据包过滤。为此,请将服务过滤器与接口服务集一起应用于自适应服务接口输入或输出。

您还可以对输入服务处理完成后返回到数据包转发引擎的 IPv4 或 IPv6 流量启用数据包过滤。为此,请将服务后过滤器应用于自适应服务接口输入。

以下配置显示了可以将服务过滤器应用于自适应服务接口的层次结构级别:

将服务规则与自适应服务接口相关联

要定义要应用于自适应服务接口的服务规则并对其进行分组,请通过在层次结构级别包含service-set service-set-name[edit services]语句来定义接口服务集

要将接口服务集应用于自适应服务接口的输入和输出,请在以下层次结构级别包括:service-set service-set-name

  • [edit interfaces interface-name unit unit-number input]

  • [edit interfaces interface-name unit unit-number output]

如果将服务集应用于自适应服务接口的一个方向,但不将服务集应用于另一个方向,那么提交配置时会发生错误。

自适应服务 PIC 执行不同的操作,具体取决于数据包是发送到 PIC 用于输入服务还是用于输出服务。例如,可以将单个服务集配置为在一个方向上执行网络地址转换 (NAT),在另一个方向上执行目标 NAT (dNAT)。

在接受数据包进行服务处理之前过滤流量

要在接受数据包进行输入或输出服务处理之前过滤 IPv4 或 IPv6 流量,请包括 service-set service-set-name service-filter service-filter-name 以下接口之一:

  • [edit interfaces interface-name unit unit-number family (inet | inet6) service input]

  • [edit interfaces interface-name unit unit-number family (inet | inet6) service output]

service-set-name对于 ,指定在层次结构级别配置[edit services service-set]的服务集。

即使在应用服务后,服务集也会保留输入接口信息,以便依赖于输入接口信息的过滤器类转发和目标类使用 (DCU) 等功能继续工作。

以下要求适用于在接受数据包进行服务处理之前过滤入站或出站流量:

  • 您可以在接口的输入端和输出端配置相同的服务集。

  • 如果包含的 service-set 语句没有可选 service-filter 定义,Junos OS 将假定匹配条件为 true,并选择要自动处理的服务集。

  • 仅当配置并选择了服务集时,才会应用服务筛选器。

您可以在接口的每一端包含多个服务集定义。以下准则适用:

  • 如果包含多个服务集,路由器(或交换机)软件将按照它们在配置中出现的顺序对其进行评估。系统执行它在服务过滤器中找到匹配项的第一个服务集,并忽略后续定义。

  • 一个接口最多可以应用六个服务集。

  • 将多个服务集应用于接口时,还必须配置服务过滤器并将其应用于接口。

返回服务流量的服务后过滤

作为过滤 IPv4 或 IPv6 输入服务流量的选项,您可以将服务过滤器应用于在执行服务集后返回到服务接口的 IPv4 或 IPv6 流量。要以这种方式应用服务筛选器,请在层次结构级别包含 post-service-filter service-filter-name 语句 [edit interfaces interface-name unit unit-number family (inet | inet6) service input]