服务过滤器配置准则
用于配置服务过滤器的语句层次结构
要配置服务过滤器,请在层次结构级别包含[edit firewall family (inet | inet6)]该service-filter service-filter-name语句:
[edit] firewall { family (inet|inet6) {service-filterservice-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
本主题将单独介绍该 service-filter service-filter-name 语句下支持的各个语句,并在配置和应用服务过滤器的示例中进行了说明。
服务过滤器协议族
您可以配置服务过滤器仅过滤 IPv4 流量 (family inet) 和 IPv6 流量 (family inet6)。服务过滤器不支持其他协议家族。
服务过滤器名称
在 or family inet6 语句下family inet,您可以包含service-filter service-filter-name用于创建和命名服务过滤器的语句。过滤器名称可以包含字母、数字和连字符 (-),长度不超过 64 个字符。要在名称中包含空格,请用引号 (“ ”) 将整个名称括起来。
服务过滤器条款
在语 service-filter service-filter-name 句下,您可以包含 term term-name 语句以创建和命名过滤器术语。
-
您必须在 防火墙过滤器中配置至少一个术语。
-
您必须为防火墙过滤器中的每个术语指定唯一的名称。术语名称可以包含字母、数字和连字符 (-),长度最长可达 64 个字符。要在名称中包含空格,请用引号 (“ ”) 将整个名称括起来。
-
在防火墙过滤器配置中指定术语的顺序很重要。系统会按配置顺序评估防火墙过滤器术语。默认情况下,新术语始终添加到现有过滤器的末尾。您可以使用配置模式命令对
insert防火墙过滤器的术语重新排序。
服务过滤器匹配条件
服务过滤器术语仅支持标准无状态防火墙过滤器支持的 IPv4 和 IPv6 匹配条件的子集。
如果在匹配条件(、 或destination-addresssource-address匹配条件)address中指定 IPv6 地址,请使用 RFC 4291,IP 版本 6 寻址架构中所述的文本表示语法。有关 IPv6 地址的更多信息,请参阅《适用于路由设备的 Junos OS 路由协议库》中的“IPv6 概述”。
服务过滤器终止操作
配置服务过滤器期限时,必须指定以下过滤器终止操作之一:
-
service -
skip
这些操作对于服务过滤器是唯一的。
服务过滤器术语仅支持标准无状态防火墙过滤器支持的 IPv4 和 IPv6 非终止操作的子集:
-
count counter-name -
log -
port-mirror -
sample
服务过滤器不支持 下一个 操作。