Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

服务过滤器配置准则

用于配置服务过滤器的语句层次结构

要配置服务过滤器,请在层次结构级别包含[edit firewall family (inet | inet6)]service-filter service-filter-name语句:

本主题将单独介绍该 service-filter service-filter-name 语句下支持的各个语句,并在配置和应用服务过滤器的示例中进行了说明。

服务过滤器协议族

您可以配置服务过滤器仅过滤 IPv4 流量 (family inet) 和 IPv6 流量 (family inet6)。服务过滤器不支持其他协议家族。

服务过滤器名称

在 or family inet6 语句下family inet,您可以包含service-filter service-filter-name用于创建和命名服务过滤器的语句。过滤器名称可以包含字母、数字和连字符 (-),长度不超过 64 个字符。要在名称中包含空格,请用引号 (“ ”) 将整个名称括起来。

服务过滤器条款

在语 service-filter service-filter-name 句下,您可以包含 term term-name 语句以创建和命名过滤器术语。

  • 您必须在 防火墙过滤器中配置至少一个术语。

  • 您必须为防火墙过滤器中的每个术语指定唯一的名称。术语名称可以包含字母、数字和连字符 (-),长度最长可达 64 个字符。要在名称中包含空格,请用引号 (“ ”) 将整个名称括起来。

  • 在防火墙过滤器配置中指定术语的顺序很重要。系统会按配置顺序评估防火墙过滤器术语。默认情况下,新术语始终添加到现有过滤器的末尾。您可以使用配置模式命令对 insert 防火墙过滤器的术语重新排序。

服务过滤器匹配条件

服务过滤器术语仅支持标准无状态防火墙过滤器支持的 IPv4 和 IPv6 匹配条件的子集。

如果在匹配条件(、 或destination-addresssource-address匹配条件)address中指定 IPv6 地址,请使用 RFC 4291,IP 版本 6 寻址架构中所述的文本表示语法。有关 IPv6 地址的更多信息,请参阅《适用于路由设备的 Junos OS 路由协议库》中的“IPv6 概述”。

服务过滤器终止操作

配置服务过滤器期限时,必须指定以下过滤器终止操作之一:

  • service

  • skip

注意:

这些操作对于服务过滤器是唯一的。

服务过滤器术语仅支持标准无状态防火墙过滤器支持的 IPv4 和 IPv6 非终止操作的子集:

  • count counter-name

  • log

  • port-mirror

  • sample

服务过滤器不支持 下一个 操作。