参数化过滤器 非终止和终止作及修饰符
参数化过滤器的非终止和终止作及修饰符是静态防火墙过滤器可用的作和修饰符的子集。
您不能将非终止作配置next term为同一过滤器术语中的终止作。但是,您可以使用同一过滤器术语中的另一个非终止作来配置该next term作。
非终止 作带有隐式接受作。在这种情况下, 非终止意味着 其他作可以跟随这些作,而没有其他作可以跟随 终止 作。
表 1 介绍了可为参数化过滤器术语配置的非终止作和修饰符。
非终止作 |
描述 |
协议族 |
|---|---|---|
|
计算指定计数器中的数据包。 |
|
|
设置 IPv4 差异服务代码点 (DSCP) 位。可以从 默认 DSCP 值为尽力而为,即 您还可以指定以下文本同义词之一:
|
|
|
将数据包分类为指定的转发类:
|
|
|
使用指定的分层监管器对数据包进行监管。 |
|
|
将数据包标头信息记录在数据包转发引擎内的缓冲区中。您可以通过在 CLI 上发出
注意:
第 2 层 (L2) 系列日志作仅适用于具有 MPC 的MX 系列路由器(如果 路由器 只有 MPC,则为 MPC 模式;如果具有 MPC 和 DCP,则为混合模式)。对于具有 DPC 的 MX 系列路由器,如果已配置 L2 系列,则会忽略日志作。 |
|
|
设置数据包丢弃优先级 (PLP) 级别。 您也不能为同一防火墙过滤器术语配置 对于配备增强型 II 灵活 PIC 集中器 (FPC) 的 MX 系列路由器上的 IP 流量,您必须在层次结构级别包含 有关该 |
|
|
继续下一个过滤器术语。 |
|
|
(MX 系列)将数据包定向到指定的目标 IPv4 地址。您可以随意为地址指定路由实例。在以下示例中,变量 $IP-address 和 $RT-name 将在 中定义 [edit dynamic-profiles service-profile-name firewall family inet filter $nextip] user@host# set term t1 then next-ip $IP-address routing-instance $RT-name 从 Junos OS 18.2R1 版开始受支持。 |
|
|
(MX 系列)将数据包定向到指定的目标 IPv6 地址。您可以随意为地址指定路由实例。在以下示例中,变量 $IPv 6-address 和 $RT-name 将在 [edit dynamic-profiles service-profile-name firewall family inet filter $nextip6] user@host# set term t1 then next-ip6 $IPv6-address routing-instance $RT-name 从 Junos OS 18.2R1 版开始受支持。 |
|
|
用于对流量进行速率限制的监管器名称。 |
|
|
根据指定的家族对数据包进行端口镜像。 建议不要同时在同一防火墙过滤器中使用 和 |
|
|
端口镜像实例的数据包。仅 MX 系列路由器支持此作。 建议不要同时在同一防火墙过滤器中使用 和 |
|
|
将数据包定向到指定的路由实例。 |
|
|
对数据包进行采样。
注意:
Junos OS 不会对来自路由器的数据包进行采样。如果配置过滤器并将其应用于接口的输出端,则仅对通过该接口的中转数据包进行采样。不对从路由引擎发送到数据包转发引擎的数据包进行采样。 |
|
|
捕获用户每项服务的统计信息时,请使用内联计数机制。 对数据包进行计数以进行服务计费。该计数应用于 RADIUS 可以获取的特定命名计数器 ( 和 |
|
|
在捕获用户每项服务的统计信息时,请使用延迟计数机制。该计数应用于 RADIUS 可以获取的特定命名计数器 ( 和 |
|
|
(仅当标志由 向链中的后续过滤器指示数据包已经过处理。此作与 |
|
|
使用指定的单速率或双速率三色监管器对数据包进行监管。
注意:
您不能同时为同一防火墙过滤器术语配置 |
|
|
指定流量类代码点。可以从 默认的流量类值是尽力而为,即或 可以指定以下文本同义词之一来代替数值:
|
|
表 2 介绍了可以为参数化过滤器术语配置的终止作和修饰符。
终止作 |
描述 |
协议族 |
|---|---|---|
accept |
接受数据包。 |
|
|
以静默方式丢弃数据包,而不发送互联网控制信息协议 (ICMP) 消息。丢弃的数据包可用于记录和采样。 |
|
|
拒绝数据包并返回 ICMPv4 或 ICMPv6 消息:
注意:
如果配置 可以 |
|