Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

参数化滤波器非终止和终止动作及修饰符

参数化过滤器的非终止和终止操作及修改器是可用于静态防火墙过滤器的操作和修改器的子集。

注意:

不能next term在同一筛选器术语中使用终止操作配置非终止操作。但是,您可以使用next term同一筛选术语中的另一个非终止操作配置操作。

非终止 操作带有隐式接受操作。在此上下文中, 非终止 意味着其他操作可以遵循这些操作,而 终止操作之后 没有其他操作。

表 1 介绍了可以为参数化筛选器术语配置的非终止操作和修饰符。

表 1:参数化过滤器的非终止操作

非终止操作

描述

协议族

count counter-name

对命名计数器中的数据包进行计数。

  • family any

  • family inet

  • family inet6

dscp value

设置 IPv4 差异服务代码点 (DSCP) 位。可以从 到 指定63数值。0若要以十六进制形式指定值,请包含0x为前缀。若要以二进制形式指定值,请包含b为前缀。

默认 DSCP 值为尽力而为,即或 be 0

您还可以指定以下文本同义词之一:

  • af11— 有保证的转发等级 1,低丢弃优先级

  • af12— 有保证的转发等级 1,中等丢弃优先级

  • af13— 有保证的转发等级 1,高丢弃优先级

  • af21— 有保证的转发等级 2,低丢弃优先级

  • af22— 有保证的转发等级 2,中等丢弃优先级

  • af23— 有保证的转发等级 2,高丢弃优先级

  • af31— 有保证的转发等级 3,低丢弃优先级

  • af32— 有保证的转发等级 3,中等丢弃优先级

  • af33— 有保证的转发等级 3,高丢弃优先级

  • af41— 有保证的转发等级 4,低丢弃优先级

  • af42— 有保证的转发等级 4,中等丢弃优先级

  • af43— 有保证的转发等级 4,高丢弃优先级

  • be—尽力而为。

  • cs0- 类选择器 0

  • cs1- 类选择器 1

  • cs2- 类选择器 2

  • cs3- 类选择器 3

  • cs4- 类选择器 4

  • cs5- 类选择器 5

  • cs6- 类选择器 6

  • cs7- 类选择器 7

  • ef— 加急转发

family inet

forwarding-class class-name

将数据包分类为指定的转发类:

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family inet

  • family inet6

hierarchical-policer

使用指定的分层监管器监管数据包。

  • family any

  • family inet

  • family inet6

log

将数据包标头信息记录在数据包转发引擎内的缓冲区中。您可以通过在 CLI 上发出 show firewall log 命令来访问此信息。

注意:

第 2 层 (L2) 系列日志操作仅适用于具有 MPC 的 MX 系列路由器(如果路由器只有 MPC,则为 MPC 模式;如果路由器具有 MPC 和 DCP,则为 MPC 模式)。对于带有 DPC 的 MX 系列路由器,如果配置了 L2 系列的日志操作,则会被忽略。

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

设置丢包优先级 (PLP) 级别。

您也不能为同一防火墙过滤器术语配置 three-color-policer 非终止操作。这两个非终止操作是互斥的。

对于带有增强型 II 灵活 PIC 集中器 (FPC) 的 MX 系列路由器上的 IP 流量,必须在层次结构级别包含 tri-color 语句 [edit class-of-service] ,才能提交具有指定四个级别中的任何一个的 PLP 配置。如果未启用该 tri-color 语句,则只能配置 和 high low 级别。这适用于所有协议家族。

有关语句和使用行为聚合 (BA) 分类器设置传入数据包的 PLP 级别的信息 tri-color ,请参阅 了解行为聚合分类器如何确定可信流量的优先级

  • family any

  • family inet

  • family inet6

next

继续下一个筛选术语。

  • family any

  • family inet

  • family inet6

next-ip ip-address <routing-instance routing-instance>

(MX 系列)将数据包定向到指定的目标 IPv4 地址。您可以选择为地址指定路由实例。在以下示例中,变量 $IP-address 和 $RT-name 将在 中 [edit dynamic-profiles service-profile-name variables]定义:

[edit dynamic-profiles service-profile-name firewall family inet filter $nextip]
user@host# set term t1 then next-ip $IP-address routing-instance $RT-name

从 Junos OS 18.2R1 版开始受支持。

family inet

next-ip6 ipv6-address <routing-instance routing-instance>

(MX 系列)将数据包定向到指定的目标 IPv6 地址。您可以选择为地址指定路由实例。在以下示例中,变量 $IPv 6 地址和 $RT-name 将在 [edit dynamic-profiles service-profile-name variables]

[edit dynamic-profiles service-profile-name firewall family inet filter $nextip6]
user@host# set term t1 then next-ip6 $IPv6-address routing-instance $RT-name

从 Junos OS 18.2R1 版开始受支持。

family inet6

policer policer-name

用于对流量进行速率限制的监管器的名称。

  • family any

  • family inet

  • family inet6

port-mirror instance-name

根据指定的系列对数据包进行端口镜像。

我们建议您不要在同一防火墙过滤器中同时使用 和 next-hop-group port-mirror 操作。

  • family any

  • family inet

  • family inet6

port-mirror-instance instance-name

端口镜像实例的数据包。此操作仅在 MX 系列路由器上受支持。

我们建议您不要在同一防火墙过滤器中同时使用 和 next-hop-group port-mirror-instance 操作。

  • family any

  • family inet

  • family inet6

routing-instance routing-instance-name

将数据包定向到指定的路由实例。

  • family inet

  • family inet6

sample

对数据包进行采样。

注意:

Junos OS 不会对源自路由器的数据包进行采样。如果配置过滤器并将其应用于接口的输出端,则只会对通过该接口的传输数据包进行采样。不会对从路由引擎发送到数据包转发引擎的数据包进行采样。

  • family inet

  • family inet6

service-accounting

捕获订阅者每个服务的统计信息时,请使用内联计数机制。

对数据包进行计数以进行服务核算。计数应用于 RADIUS 可以获得的特定命名计数器 (__junos-dyn-service-counter)。

service-accountingservice-accounting-deferred关键字是互斥的,包括每个术语和每个筛选器。

  • family any

  • family inet

  • family inet6

service-accounting- deferred

捕获订阅者每个服务的统计信息时使用延迟计数机制。计数应用于 RADIUS 可以获得的特定命名计数器 (__junos-dyn-service-counter)。

service-accountingservice-accounting-deferred关键字是互斥的,包括每个术语和每个筛选器。

  • family any

  • family inet

  • family inet6

service-filter-hit

(仅当标志由当前类型的链式过滤器中的前一个过滤器标记时 service-filter-hit )将数据包定向到下一种类型的过滤器。

向链中的后续过滤器指示数据包已处理。此操作与接收滤波器中的匹配条件相结合 service-filter-hit ,有助于简化滤波器处理。

  • family any

  • family inet

  • family inet6

three-color-policer (single-rate | two-rate) policer-name

使用指定的单速率或双速率三色监管器对数据包进行监管。

注意:

您也不能为同一防火墙过滤器术语配置 loss-priority 操作。这两个操作是互斥的。

  • family any

  • family inet

  • family inet6

traffic-class value

指定流量类代码点。可以从 到 指定63数值。0若要以十六进制形式指定值,请包含0x为前缀。若要以二进制形式指定值,请包含b为前缀。

默认流量类值为尽力而为,即或 be 0

要代替数值,可以指定以下文本同义词之一:

  • af11— 有保证的转发等级 1,低丢弃优先级

  • af12— 有保证的转发等级 1,中等丢弃优先级

  • af13— 有保证的转发等级 1,高丢弃优先级

  • af21— 有保证的转发等级 2,低丢弃优先级

  • af22— 有保证的转发等级 2,中等丢弃优先级

  • af23— 有保证的转发等级 2,高丢弃优先级

  • af31— 有保证的转发等级 3,低丢弃优先级

  • af32— 有保证的转发等级 3,中等丢弃优先级

  • af33— 有保证的转发等级 3,高丢弃优先级

  • af41— 有保证的转发等级 4,低丢弃优先级

  • af42— 有保证的转发等级 4,中等丢弃优先级

  • af43— 有保证的转发等级 4,高丢弃优先级

  • be—尽力而为。

  • cs0- 类选择器 0

  • cs1- 类选择器 1

  • cs2- 类选择器 2

  • cs3- 类选择器 3

  • cs4- 类选择器 4

  • cs5- 类选择器 5

  • cs6- 类选择器 6

  • cs7- 类选择器 7

  • ef— 加急转发

family inet6

表 2 介绍了可以为参数化筛选器术语配置的终止操作和修饰符。

表 2:参数化筛选器的终止操作

终止操作

描述

协议族

accept

接受数据包。

  • family any

  • family inet

  • family inet6

discard

以静默方式丢弃数据包,而不发送互联网控制消息协议 (ICMP) 消息。丢弃的数据包可用于日志记录和采样。

  • family any

  • family inet

  • family inet6

reject message-type

拒绝数据包并返回 ICMPv4 或 ICMPv6 消息:

  • 如果指定 no message-type ,则默认返回一条 destination unreachable 消息。

  • 如果 tcp-reset 指定为 message-type,仅当数据包是 TCP 数据包时,才返回 。 tcp-reset 否则, administratively-prohibited 将返回值为 13 的消息。

  • 如果指定了任何其他 message-type 消息,则返回该消息。

注意:

如果配置 or sample syslog 操作,则可以对被拒绝的数据包进行采样或记录。

可以是message-type以下值之一:address-unreachableadministratively-prohibited、 、 protocol-unreachablenetwork-prohibitedhost-unreachablenetwork-unknownprecedence-cutoffport-unreachableprecedence-violationno-routesource-host-isolatedsource-route-failedbad-network-tosfragmentation-neededtcp-resetbeyond-scopehost-prohibitedhost-unknownnetwork-unreachablebad-host-tos

  • family inet

  • family inet6