Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

配置简单过滤器的准则

用于配置简单过滤器的语句层次结构

要配置简单过滤器,请将simple-filter simple-filter-name语句包含在[edit firewall family inet]层次结构级别。

本主题中将单独simple-filter simple-filter-name介绍该语句下支持的各个语句,并在配置和应用简单过滤器的示例中加以说明。

简单过滤器协议系列

您可以将简单过滤器配置为仅过滤 IPv4family inet信息流()。简单过滤器不支持其他协议系列。

简单过滤器名称

family inet语句下面,您可以包括simple-filter simple-filter-name用于创建和命名简单过滤器的语句。过滤器名称可以包含字母、数字和连字符(-),长度最高可达64个字符。要将空格包含在名称中,请用引号 (" ") 将整个名称括起来。

简单过滤器术语

simple-filter simple-filter-name语句下,您可以包括term term-name用于创建和命名过滤器术语的语句。

  • 您必须在防火墙过滤器中至少配置一个术语。

  • 您必须为防火墙过滤器内的每个术语指定唯一名称。术语名称可以包含字母、数字和连字符(-),长度最高可达64个字符。要将空格包含在名称中,请用引号 (" ") 将整个名称括起来。

  • 在防火墙过滤器配置中指定术语的顺序至关重要。防火墙过滤器术语按其配置顺序进行评估。默认情况下,新术语始终添加到现有过滤器的末尾。您可以使用insert配置模式命令对防火墙过滤器的条款进行重新排序。

简单的过滤器不支持next term 操作。

简单过滤器匹配条件

简单过滤器术语仅支持标准无状态防火墙过滤器支持的 IPv4 匹配条件的子集。

与标准无状态防火墙过滤器不同,以下限制适用于简单过滤器:

  • 在具有增强型排队DPC的 MX 系列路由器上和 EX 系列交换机上,简单过滤器不支持forwarding- class 匹配条件。

  • 简单过滤器每个过滤器source-address术语仅destination-address支持一个和一个前缀。如果您配置多个前缀,则只使用最后一个。

  • 简单过滤器单个 术语不支持多个源地址和目标地址。如果您配置了多个地址,则仅使用最后一个。

  • 简单过滤器不支持 已减减的匹配条件,例如 protocol-except 匹配条件或 exception 关键字。

  • 简单过滤器仅支持满足条件的值source-portdestination-port范围。例如,您可以配置source-port 400-500或。 destination-port 600-700

  • 简单过滤器不支持 非组合掩码值。

表 1列出了简单过滤器匹配条件。

表 1: 简单过滤器匹配条件

匹配条件

Description

destination-address destination-address

匹配 IP 目标地址。

destination-port number

TCP 或 UDP 目标端口字段。

如果配置此匹配条件,我们建议您同时配置protocol match 语句,以确定端口上使用的协议。

要代替数值,可指定以下文本别名之一(端口号也列出):afsbgpbiffbootpcbootps (1483)、(179)、(512)、(68)、(67)、(514)、(2401)、(67)、(53)、(2105)、(2106)、(512)、(79)、(21)、(20) cmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttp (20) https 80)、(443)、(113)、(143)、(88)、(543)、(761)、(754)、(760)、(544)、(389)、(513)、(434)、(435)、(639) identimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldaploginmobileip-agentmobilip-mnmsdp (639) netbios-dgm 138)、(137)、(139)、(2049)、(119)、(518)、(123)、(110)、(1723)、(515)、(1813)、(1812)、(520)、(2108), netbios-nsnetbios-ssnnfsdnntpntalkntppop3pptpprinterradacctradiusriprkinitsmtp (25)、(161)、(162)、(444)、(1080)、(22)、(111)、(514)、(65)、(517)、(23)、(69)、(525)、(513)或 snmpsnmptrapsnppsockssshsunrpcsyslogtacacs-dstalktelnettftptimedwhoxdmcp (177)。

forwarding-class class

匹配数据包的转发类。

指定assured-forwardingbest-effortexpedited-forwarding、或network-control

有关转发类和路由器内部输出队列的信息,请参阅了解转发类如何将类分配给输出队列

protocol number

IP 协议字段。为了代替数值,您可以指定以下文本别名之一(也列出了这些字段值):ahdstoptsegpespfragment (51)、(60)、(8)、(50)、(44)、(47)、(0)、(1)、(58)、(58)、(2)、(4)、(41)、(89)、(103)、(46)、(132)、(6)、(17) grehop-by-hopicmpicmp6icmpv6igmpipipipv6ospfpimrsvpsctptcpudp vrrp (112)。

source-address ip-source-address

匹配 IP 源地址。

source-port number

匹配 UDP 或 TCP 源端口字段。

如果配置此匹配条件,我们建议您同时配置protocol match 语句,以确定端口上使用的协议。

在数字字段的位置,您可以指定其中列出的destination-port文本别名之一。

简单过滤器终止操作

简单过滤器不支持 显式配置的终止操作,例如 accept 、 和 rejectdiscard 。简单过滤器中配置的术语始终接受数据包。

简单的过滤器不支持next 操作。

简单过滤器 Nonterminating 操作

简单过滤器仅支持以下 nonterminating 操作:

  • forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)

    注:

    在带有增强型排队 DPC 的 MX 系列路由器和 EX 系列交换机上,转发类不作为from匹配条件被支持。

  • loss-priority (high | low | medium-high | medium-low)

简单过滤器不支持对数据包执行其他功能的操作(例如,递增计数器、记录有关数据包标头的信息、采样数据包数据或使用系统日志功能将信息发送到远程主机)。