IPv4 或 IPv6 流量的服务过滤器匹配条件
服务过滤器仅支持 IPv4 和 IPv6 流量的无状态防火墙过滤器匹配条件的子集。 表 1 描述服务过滤器匹配条件。
匹配条件 |
Description |
协议族 |
---|---|---|
|
匹配 IP 源或目标地址字段。 |
|
|
与 IP 源或目标地址字段不匹配。 |
|
|
(M 系列路由器,M120 和 M320 除外)与 IPsec 身份验证标头 (AH) 安全参数索引 (SPI) 值匹配。 |
|
|
(M 系列路由器,M120 和 M320 除外)IPsec AH SPI 值不匹配。 |
|
|
匹配 IP 目标地址字段。 不能在同一术语中同时 |
|
|
与 IP 目标地址字段不匹配。 不能在同一术语中同时 |
|
|
匹配 UDP 或 TCP 目标端口字段。 不能在同一术语中同时 如果为 IPv4 流量配置此匹配条件,我们建议您还在同一术语中配置 如果为 IPv6 流量配置此匹配条件,我们建议您也在同一术语中配置 要代替数值,可以指定以下文本同义词之一(还会列出端口号): |
|
|
不匹配 UDP 或 TCP 目标端口字段。有关详细信息,请参阅 |
|
|
匹配目标前缀列表。前缀列表在 ] 层次结构级别定义 |
|
|
匹配 IPsec 封装安全有效负载 (ESP) SPI 值。指定单个值或值范围。可以十六进制、二进制或十进制形式指定 。value 若要以十六进制形式指定值,请包含 |
|
|
与 IPsec ESP SPI 值或值范围不匹配。有关详细信息,请参阅 |
|
|
如果数据包是分段数据包的第一个分段,则匹配。如果数据包是分段数据包的尾随片段,则不匹配。分片数据包的第一个分片的分片偏移值为 此匹配条件是位字段匹配条件 要匹配第一个片段和尾随片段,您可以使用两个指定不同匹配条件的术语: |
|
|
匹配以下一个或多个指定的数据包转发类:
有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列。 |
|
|
不匹配以下一个或多个指定的数据包转发类:
|
|
|
(仅限入口)匹配 IP 报头中的三位 IP 分段标志字段。 要代替数值字段值,您可以指定以下关键字之一(还会列出字段值): |
|
|
匹配 IP 报头中的 13 位片段偏移量字段。该值是发往数据片段的整个数据报消息中的偏移量(以 8 字节为单位)。指定一个数值、一个值范围或一组值。偏移值 为 表示
要匹配第一个片段和尾随片段,可以使用两个指定不同匹配条件的术语 ( |
|
|
不匹配 13 位片段偏移量字段。 |
|
|
匹配接收数据包的接口组(由一个或多个逻辑接口组成的集合)。对于 有关配置接口组的信息,请参见 过滤一组接口组上收到的数据包概述。 |
|
|
与接收数据包的接口组不匹配。有关详细信息,请参阅 |
|
|
将 8 位 IP 选项字段(如果存在)与指定的值或值列表匹配。 要代替数值,可以指定以下文本同义词之一(还会列出选项值): 要匹配 IP 选项 的任何 值,请使用文本同义词 例如,匹配条件 对于大多数接口,指定
MX 系列路由器和 EX 系列交换机上的 10 千兆以太网模块化端口集中器 (MPC)、60 千兆以太网 MPC、60 千兆队列以太网 MPC、60 千兆以太网增强型队列 MPC 能够解析 IPv4 数据包标头的 IP 选项字段。EX 系列交换机也支持此功能。对于在这些 MPC 上配置的接口,使用匹配条件匹配 |
|
|
不要将 IP 选项字段与指定的值或值列表匹配。有关指定 的详细信息 |
|
|
如果数据包是分段数据包的尾随分段,则匹配。不匹配分段数据包的第一个分段。 此匹配条件是位字段匹配条件 注:
要匹配第一个片段和尾随片段,可以使用两个指定不同匹配条件的术语 ( |
|
|
匹配以下一个或多个指定的丢包优先级 (PLP) 级别:
计划程序将 PLP 与随机早期丢弃 (RED) 算法结合使用,以控制拥塞期间的数据包丢弃。有关 PLP 的信息,请参阅 通过为不同流量设置数据包丢失优先级来管理拥塞 和 基于多个数据包标头字段为数据包分配服务级别概述。 |
|
|
不匹配以下一个或多个指定的丢包优先级 (PLP) 级别:
|
|
|
匹配 UDP 或 TCP 源或目标端口字段。 如果配置此匹配条件,则无法在同一期限内配置 如果为 IPv4 流量配置此匹配条件,我们建议您还在同一术语中配置 如果为 IPv6 流量配置此匹配条件,我们建议您也在同一术语中配置 要代替数值,可以指定 下 |
|
|
不匹配 UDP 或 TCP 源或目标端口字段。有关详细信息,请参阅 |
|
|
将源地址或目标地址字段的前缀与指定列表中的前缀匹配。前缀列表在 |
|
|
匹配 IP 协议类型字段。 代替数值,您可以指定以下文本同义词之一(字段值也会列出): |
|
|
不匹配 IP 协议类型字段。有关详细信息,请参阅 |
|
|
匹配 IP 源地址。 不能在同一术语中同时 |
|
|
不匹配 IP 源地址。 不能在同一术语中同时 |
|
|
匹配 UDP 或 TCP 源端口字段。 不能在同一术语中指定 如果为 IPv4 流量配置此匹配条件,我们建议您还在同一术语中配置 如果为 IPv6 流量配置此匹配条件,我们建议您也在同一术语中配置 要代替数值,您可以指定与匹配条件一起 |
|
|
不匹配 UDP 或 TCP 源端口字段。有关详细信息,请参阅 |
|
|
匹配指定列表中的源前缀。指定在 ] 层次结构级别定义的 |
|
|
匹配 TCP 报头的 8 位 TCP 标志字段中的一个或多个低阶 6 位。 若要指定单个位字段,可以指定以下文本同义词或十六进制值:
在 TCP 会话中,SYN 标志仅在发送的初始数据包中设置,而 ACK 标志在初始数据包之后发送的所有数据包中设置。 您可以使用位字段逻辑运算符将多个标志串在一起。 有关组合位字段匹配条件,请参阅 如果为 IPv4 流量配置此匹配条件,我们建议您也在同一术语中配置 如果为 IPv6 流量配置此匹配条件,我们建议您也在同一术语中配置 |
|
如果在匹配条件(、 address
destination-address
或source-address
匹配条件)中指定 IPv6 地址,请使用 RFC 4291 IP 版本 6 寻址体系结构中所述的文本表示语法。有关 IPv6 地址的详细信息,请参阅路由设备的 Junos OS 路由协议库中的“IPv6 概述”。