Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPv4 或 IPv6 流量的服务过滤器匹配条件

服务过滤器仅支持 IPv4 和 IPv6 流量的无状态防火墙过滤器匹配条件的子集。 表 1 介绍了服务过滤器匹配条件。

表 1:IPv4 或 IPv6 流量的服务过滤器匹配条件

匹配条件

描述

协议族

address address

匹配 IP 源地址或目标地址字段。

  • family inet

  • family inet6

address address except

不 匹配 IP 源地址或目标地址字段。

  • family inet

  • family inet6

ah-spi spi-value

IPsec 身份验证头 (AH) 安全参数索引 (SPI) 值的匹配。

  • family inet

ah-spi-except spi-value

IPsec AH SPI 值不匹配。

  • family inet

destination-address address

匹配 IP 目标地址字段。

不能在同一术语中同时指定 和 address destination-address match 条件。

  • family inet

  • family inet6

destination-address address except

不 匹配 IP 目标地址字段。

不能在同一术语中同时指定 和 address destination-address match 条件。

  • family inet

  • family inet6

destination-port number

匹配 UDP 或 TCP 目标端口字段。

不能在同一术语中同时指定 和 port destination-port match 条件。

如果为 IPv4 流量配置此匹配条件,建议同时配置 protocol udp 同一术语中的 or protocol tcp match 语句,以指定端口上使用的协议。

如果为 IPv6 流量配置此匹配条件,建议同时配置 next-header udp 同一术语中的 或 next-header tcp 匹配条件,以指定端口上使用的协议。

可以指定以下文本同义词之一来代替数值(端口号也会列出): afs (1483)、 bgp(179)、biff (512)、 bootpc(68)、 bootps(67)、 cmd(514)、cvspserver (2401)、 dhcp(67)、domain (53)、eklogin (2105)、 ekshell(2106)、exec (512)、finger (79)、ftp (21)、 ftp-data(20)、 http(80)、 https(443)、ident (113)、 (143)、kerberos-sec (88)、 klogin(543)、 kpasswd(761)、krb-prop (754)、krbupdate (760)、kshell (544)、ldap (389)、ldp (646)、login (513)、mobileip-agent (434)、 mobilip-mn(435)、 msdp(639)、 netbios-dgm(138)、 netbios-ns(137)、 netbios-ssn(139)、 nfsd(2049)、(119)、 ntalk nntp(518)、ntp (123)、pop3 (110)、 pptp(1723)、printer (515)、 radacct(1813)、( radius imap 1812)、rip (520)、rkinit (2108)、smtp (25)、 snmp(161)、 snmptrap(162)、 snpp(444)、socks (1080)、 ssh(22)、sunrpc (111)、syslog (514)、 tacacs(49)、tacacs-ds (65)、talk (517)、telnet (23)、 tftp(69)、 timed(525)、 who(513)或xdmcp (177)。

  • family inet

  • family inet6

destination-port-except number

不  匹配 UDP 或 TCP 目标端口字段。有关详细信息,请参阅 destination-port 比赛说明。

  • family inet

  • family inet6

destination-prefix-list name

匹配目标前缀列表。前缀列表在 ] 层次结构级别定义 [edit policy-options prefix-list prefix-list-name

  • family inet

  • family inet6

esp-spi value

匹配 IPsec 封装安全有效负载 (ESP) SPI 值。指定单个值或值范围。可以 value 指定十六进制、二进制或十进制形式。要以十六进制形式指定值,请作为前缀包含在内 0x 。要以二进制形式指定值,请作为前缀包含在内 b

  • family inet

  • family inet6

esp-spi-except value

与 IPsec ESP SPI 值或值范围不 匹配。有关详细信息,请参阅 esp-spi 匹配条件。

  • family inet

  • family inet6

first-fragment

如果数据包是分段数据包的第一个分段,则进行匹配。如果数据包是分段数据包的尾随分段,则不 匹配。分段数据包的第一个分片的分段偏移量值为 0

此匹配条件是位字段匹配条件 fragment-offset 0 匹配条件的别名。

要匹配第一个和尾随片段,可以使用两个指定不同匹配条件的术语: first-fragmentis-fragment

  • family inet

forwarding-class

匹配以下一个或多个指定的数据包转发类:

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • user-defined-name

有关转发类和路由器内部输出队列的信息,请参阅 了解转发类如何将类分配给输出队列

  • family inet

  • family inet6

forwarding-class-except

不匹配以下一个或多个指定的数据包转发类:

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • user-defined-name

  • family inet

  • family inet6

fragment-flags number

(仅限入口)匹配 IP 报头中的三位 IP 分段标志字段。

可以指定以下关键字之一(也会列出字段值)来 dont-fragment 代替数值字段值:(0x4)、  more-fragments(0x2) 或 reserved (0x8)。

  • family inet

fragment-offset number

匹配 IP 报头中的 13 位片段偏移量字段。该值是整个数据报消息中到数据片段的偏移量(以 8 字节为单位)。指定数值、值范围或一组值。偏移值 表示 0 分段数据包的第一个分片。

first-fragment匹配条件是匹配条件的fragment-offset 0别名。

要同时匹配第一个片段和尾随片段,可以使用两个指定不同匹配条件(first-fragmentis-fragment)的术语。

  • family inet

fragment-offset-except number

  不匹配 13 位片段偏移量字段。

  • family inet

interface-group group-number

匹配接收数据包的接口组(一组一个或多个逻辑接口)。对于 group-number,指定从 到 255的值0

有关配置接口组的信息,请参阅过滤 一组接口组上接收的数据包概述。

  • family inet

  • family inet6

interface-group-except group-number

与接收数据包的接口组不匹配。有关详细信息,请参阅 interface-group 匹配条件。

  • family inet

  • family inet6

ip-options values

将 8 位 IP 选项字段(如果存在)与指定的值或值列表进行匹配。

可以指定以下文本同义词之一来代替数值(还列出了选项值): loose-source-route (131)、 record-route (7)、 router-alert (148)、  security(130)、 stream-id (136)、  strict-source-route(137) 或 timestamp (68)。

要匹配 IP 选项 的任何 值,请使用文本同义词 any。要匹配 多个 值,请在方括号('[' 和 ']')中指定值列表。要匹配值 范围 ,请使用值规范 value1-value2 ]

例如,匹配条件ip-options [ 0-147 ]匹配包含 、 record-route、 或 security 值或 0 到 147 之间的任何其他值的 IP 选项字段loose-source-route。但是,此匹配条件与 仅router-alert包含值 (148) 的 IP 选项字段不匹配。

对于大多数接口,指定一个或多个特定 IP 选项值( 以外的any值)匹配的ip-option过滤器术语会导致数据包被发送到路由引擎,以便内核可以解析数据包头中的 IP 选项字段。

  • 对于指定一个或多个特定 IP 选项值匹配的ip-option防火墙过滤器术语,除非同时在同一术语中指定discard终止操作,否则不能指定 countlogsyslog非终止操作。此行为可防止对应用于路由器(或交换机)上中转接口的过滤器的数据包进行重复计数。

  • 如果出现系统瓶颈,在内核上处理的数据包可能会被丢弃。要确保将匹配的数据包发送到数据包转发引擎(在硬件中实现数据包处理),请使用 ip-options any 匹配条件。

family inet

ip-options-except values

不要将 IP 选项字段与指定的值或值列表匹配。有关指定 values的详细信息,请参阅 ip-options 匹配条件。

  • family inet

is-fragment

如果数据包是分段数据包的尾随分段,则匹配。  不要匹配分段数据包的第一个分片。

此匹配条件是位字段匹配条件 fragment-offset 0 except 位的别名。

注意:

要同时匹配第一个片段和尾随片段,可以使用两个指定不同匹配条件(first-fragmentis-fragment)的术语。

  • family inet

loss-priority

匹配以下一个或多个指定的丢包优先级 (PLP) 级别:

  • low

  • medium-low

  • medium-high

  • high

调度程序将 PLP 与随机早期丢弃 (RED) 算法结合使用,以控制拥塞期间的数据包丢弃。有关 PLP 的信息,请参阅通过 为不同流量流设置丢包优先级来管理拥塞 以及 如何根据多个数据包标头字段为数据包分配服务级别的概述

  • family inet

  • family inet6

loss-priority-except

不匹配以下一个或多个指定的丢包优先级 (PLP) 级别:

  • low

  • medium-low

  • medium-high

  • high

  • family inet

  • family inet6

port number

匹配 UDP 或 TCP 源或目标端口字段。

如果配置此匹配条件,则不能在同一术语中配置 destination-port 匹配条件或 source-port 匹配条件。

如果为 IPv4 流量配置此匹配条件,建议同时配置 protocol udp 同一术语中的 or protoco tcp match 语句,以指定端口上使用的协议。

如果为 IPv6 流量配置此匹配条件,建议同时配置 next-header udp 同一术语中的 或 next-header tcp 匹配条件,以指定端口上使用的协议。

可以指定下面列出 destination-port的文本同义词之一,以代替数值。

  • family inet

  • family inet6

port-except number

不匹配 UDP 或 TCP 源或目标端口字段。有关详细信息,请参阅 port 匹配条件。

  • family inet

  • family inet6

prefix-list prefix-list-name

将源地址或目标地址字段的前缀与指定列表中的前缀进行匹配。前缀列表在层次结构级别上 [edit policy-options prefix-list prefix-list-name] 定义。

  • family inet

  • family inet6

protocol number

匹配 IP 协议类型字段。

可以指定以下文本同义词之一代替数值(字段值也会列出):ah(51)、(60)、egp dstopts (8)、esp (50)、fragment (44)、 gre(47)、hop-by-hop (0)、icmp (1)、icmp6 (58)、(58)、  igmp icmpv6(2)、 ipip (4)、 ipv6(41)、 ospf(89)、 pim(103)、rsvp (46)、(132)、sctp tcp (6)、udp (17)、   或 vrrp (112)。

  • family inet

protocol-except number

不  匹配 IP 协议类型字段。有关详细信息,请参阅 protocol 匹配条件。

  • family inet

source-address address

匹配 IP 源地址。

不能在同一术语中同时指定 和 address source-address match 条件。

  • family inet

  • family inet6

source-address address except

不匹配 IP 源地址。

不能在同一术语中同时指定 和 address source-address match 条件。

  • family inet

  • family inet6

source-port number

匹配 UDP 或 TCP 源端口字段。

不能在同一术语中指定 portsource-port 匹配条件。

如果为 IPv4 流量配置此匹配条件,建议同时配置 protocol udp 同一术语中的 or protocol tcp match 语句,以指定端口上使用的协议。

如果为 IPv6 流量配置此匹配条件,建议同时配置 next-header udp 同一术语中的 或 next-header tcp 匹配条件,以指定端口上使用的协议。

可以指定与匹配条件一起 destination-port number 列出的文本同义词之一,以代替数值。

  • family inet

  • family inet6

source-port-except number

不  匹配 UDP 或 TCP 源端口字段。有关详细信息,请参阅 source-port 匹配条件。

  • family inet

  • family inet6

source-prefix-list name

匹配指定列表中的源前缀。指定在 ] 层次结构级别定义 [edit policy-options prefix-list prefix-list-name的前缀列表的名称。

  • family inet

  • family inet6

tcp-flags value

匹配 TCP 报头中 8 位 TCP 标志字段中的一个或多个低阶 6 位。

要指定单个位字段,可以指定以下文本同义词或十六进制值:

  • fin (0x01)

  • syn (0x02)

  • rst (0x04)

  • push (0x08)

  • ack (0x10)

  • urgent (0x20)

在 TCP 会话中,SYN 标志仅在发送的初始数据包中设置,而 ACK 标志则在初始数据包之后发送的所有数据包中设置。

您可以使用位字段逻辑运算符将多个标志串在一起。

有关组合位字段匹配条件,请参阅和tcp-initial匹配tcp-established条件。

如果为 IPv4 流量配置此匹配条件,建议同时配置 protocol tcp 同一术语中的 match 语句,以指定端口上正在使用 TCP 协议。

如果为 IPv6 流量配置此匹配条件,建议您同时配置 next-header tcp 同一术语中的匹配条件,以指定端口上正在使用 TCP 协议。

  • family inet

  • family inet6

注意:

如果在匹配条件(、 或destination-addresssource-address匹配条件)address中指定 IPv6 地址,请使用 RFC 4291,IP 版本 6 寻址架构中所述的文本表示语法。有关 IPv6 地址的更多信息,请参阅《适用于路由设备的 Junos OS 路由协议库》中的“IPv6 概述”。

特定于平台的行为

使用 功能资源管理器 确认平台和版本对特定功能的支持。

使用下表查看平台的特定于平台的行为:

平台

差异

MX 系列交换机

MX 系列路由器上的 10 千兆以太网模块化端口集中器 (MPC)、60 千兆以太网 MPC、60 千兆以太网队列以太网 MPC、60 千兆以太网增强型排队 MPC 能够解析 IPv4 数据包标头的 IP 选项字段。对于在这些 MPC 上配置的接口,使用匹配条件匹配 的所有 数据包 ip-options 都将发送到数据包转发引擎进行处理。

EX 系列交换机

EX 系列交换机上的 10 千兆以太网模块化端口集中器 (MPC)、60 千兆以太网 MPC、60 千兆以太网队列以太网 MPC、60 千兆以太网增强型排队 MPC 能够解析 IPv4 数据包标头的 IP 选项字段。对于在这些 MPC 上配置的接口,使用匹配条件匹配 的所有 数据包 ip-options 都将发送到数据包转发引擎进行处理。