Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

应用服务过滤器的准则

自适应服务接口限制

以下限制适用于自适应服务接口和服务过滤器。

自适应服务接口

您仅可以在 自适应服务接口 上将服务过滤器应用于与服务集相关联的 IPv4 或 IPv6 流量。只有以下硬件支持自适应服务接口:

  • M 系列和 T 系列路由器上的自适应服务 (AS) PIC

  • M 系列和 T 系列路由器上的多服务 (MS) PIC

  • MX 系列路由器和 EX 系列交换机上的 MS DPC

  • MX 系列路由器上的 MS MPC 和 MIC

系统从 M 系列路由器记录到远程主机

M 系列路由器不支持通过自适应服务日志记录通过或em0端口的方式fxp0向外部服务器发送消息。该架构不支持从管理接口中记录流量的系统。相反,数据包转发引擎接口支持访问外部服务器。

用于应用服务过滤器的语句层次结构

在接受数据包进行输入或输出服务处理之前,您可以启用 IPv4 或 IPv6 流量数据包过滤。为此,请将服务过滤器与接口服务集一起应用于自适应服务接口输入或输出。

您还可以启用在输入服务处理完成后返回到数据包转发引擎的 IPv4 或 IPv6 信息流的数据包过滤。为此,请将服务后过滤器应用于自适应服务接口输入。

以下配置显示了可将服务过滤器应用于自适应服务接口的层次结构级别:

将服务规则与自适应服务接口关联

要定义将服务规则应用于自适应服务接口并进行分组,请定义一个 接口服务集 ,方法是将语句包含 service-set service-set-name[edit services] 层次结构级别。

要将接口服务集应用于自适应服务接口的输入和输出,请在以下层次结构级别中包括 service-set service-set-name

  • [edit interfaces interface-name unit unit-number input]

  • [edit interfaces interface-name unit unit-number output]

如果将服务集应用到自适应服务接口的一个方向,但未将服务集应用到另一个方向,则在提交配置时会出错。

自适应服务 PIC 会执行不同的操作,具体取决于数据包是发送到 PIC 进行输入服务还是输出服务。例如,您可以配置一个服务集,以便在一个方向上执行网络地址转换 (NAT),在另一个方向上执行目标 NAT (dNAT)。

接受数据包进行服务处理之前过滤流量

要在接受数据包进行输入或输出服务处理之前过滤 IPv4 或 IPv6 信息流, service-set service-set-name service-filter service-filter-name 请在以下接口之一包括:

  • [edit interfaces interface-name unit unit-number family (inet | inet6) service input]

  • [edit interfaces interface-name unit unit-number family (inet | inet6) service output]

对于 , service-set-name请指定在 [edit services service-set] 层次结构级别上配置的服务集。

即使在应用服务之后,服务集也会保留输入接口信息,因此依赖输入接口信息的过滤器级转发和目标类使用 (DCU) 等功能将继续工作。

以下要求适用于接受数据包进行服务处理之前过滤入站或出站流量:

  • 您可在接口的输入和输出侧配置相同的服务集。

  • 如果您在包含 service-set 语句时没有可选 service-filter 定义,则 Junos OS 假定匹配条件属实,并选择服务集进行自动处理。

  • 只有在配置和选择服务集时才应用服务过滤器。

您可在接口的每一侧包含多个服务集定义。以下准则适用:

  • 如果包含多个服务集,路由器(或交换机)软件将按它们出现在配置中的顺序进行评估。系统执行在服务过滤器中找到匹配的第一个服务集,而忽略后续定义。

  • 最多可将六个服务集应用于一个接口。

  • 将多个服务集应用到接口时,还必须配置并应用服务过滤器到接口。

退回服务流量的服务后过滤

作为过滤 IPv4 或 IPv6 输入服务信息流的选项,您可以将服务过滤器应用于 IPv4 或 IPv6 信息流,该信息流将在服务集执行后返回到服务接口。要以这种方式应用服务过滤器,请在层次结构级别中[edit interfaces interface-name unit unit-number family (inet | inet6) service input]包含post-service-filter service-filter-name语句。