Übereinstimmungsbedingungen für Firewall-Filter für MPLS-Datenverkehr
Sie können einen Firewall-Filter mit Übereinstimmungsbedingungen für MPLS-Datenverkehr konfigurieren ().family mpls
-
Die and-Anweisungen für Firewall-Filter für die Protokollfamilie werden auf allen Schnittstellen unterstützt, mit Ausnahme von Verwaltungsschnittstellen und internen Ethernet-Schnittstellen ( oder ), Loopback-Schnittstellen () und USB-Modemschnittstellen ()
input-list filter-names
output-list filter-names
mpls
fxp
em0
lo0
umd
-
(QFX5100, QFX5110, QFX5200, QFX5210) Wenn Sie einen MPLS-Filter auf eine Loopback-Schnittstelle anwenden, können Sie nur nach den Feldern , , und Layer 4 und Portnummer filtern.
label
exp
ttl=1
tcp
udp
Für TTL müssen Sie explizit under angeben, um mit TTL=1-Paketen übereinzustimmen.ttl=1
family mpls
Die einzigen Aktionen, die Sie konfigurieren können, sind , und .accept
discard
count
Sie können den Filter nur in Eingangsrichtung anwenden. -
Bei Routern der MX-Serie mit MPC und MIC können Sie eingehende und ausgehende Filter für die MPLS-Familie auf der Grundlage von MPLS-getaggten IPv4- und IPv6-Parametern unter Verwendung interner Nutzlastübereinstimmungsbedingungen anwenden und die selektive Portspiegelung des MPLS-Datenverkehrs an ein Überwachungsgerät aktivieren (ab Junos OS Version 18.4R1). Für die IP-basierte Filterung sind unter dem Parameter MPLS-Filterbegriff zusätzliche Übereinstimmungsbedingungen verfügbar, und zur Unterstützung der Portspiegelung sind zusätzliche Aktionen (z. B. port-mirror und port-mirror-instance) unter dem Parameter filterbegriff verfügbar.
from
then
Beschreibt die Konfigurationen, die Sie auf Hierarchieebene konfigurieren können.Tabelle 1match-conditions
[edit firewall family mpls filter filter-name term term-name from]
Übereinstimmungsbedingung | Beschreibung |
---|---|
|
Geben Sie an, von welchen Gruppen Konfigurationsdaten geerbt werden sollen. Sie können mehrere Gruppennamen angeben. Sie müssen sie in der Reihenfolge ihrer Vererbungspriorität auflisten. Die Konfigurationsdaten in der ersten Gruppe haben Vorrang vor den Daten in den nachfolgenden Gruppen. |
|
Geben Sie an, von welchen Gruppen keine Konfigurationsdaten geerbt werden sollen. Sie können mehrere Gruppennamen angeben. |
|
Übereinstimmung im Feld UDP- oder TCP-Zielport. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Portnummern werden ebenfalls aufgelistet): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (143), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119), (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) oder (177). |
|
Experimentelle (EXP) Bitnummer oder Bereich von Bitnummern im MPLS-Header eines Pakets. Für können Sie einen oder mehrere Werte von 0 bis 7 im Binär-, Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
HINWEIS:
Diese Übereinstimmungsbedingung ist auf PTX10001-36MR-, PTX10003-, PTX10004-, PTX10008- und PTX10016-Geräten veraltet und wird durch ersetzt. |
|
Stimmen Sie nicht mit der EXP-Bitnummer oder dem Bereich der Bitnummern im MPLS-Header überein. Für können Sie einen oder mehrere Werte von bis angeben. HINWEIS:
Diese Übereinstimmungsbedingung ist auf PTX10001-36MR-, PTX10003-, PTX10004-, PTX10008- und PTX10016-Geräten veraltet und wird durch ersetzt. |
|
Experimentelle (EXP) Bitnummer oder Bereich von Bitnummern im TOS MPLS-Header eines Pakets. Für können Sie einen oder mehrere Werte von 0 bis 7 im Binär-, Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Stimmt nicht mit der EXP-Bitnummer oder dem Bereich der Bitnummern im TOS-MPLS-Header eines Pakets überein. Für können Sie einen oder mehrere Werte von 0 bis 7 im Binär-, Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Experimentelle (EXP) Bitnummer oder Bereich von Bitnummern im MPLS-Header, der sich neben dem TOS-MPLS-Header (Top of Stack) befindet. Für können Sie einen oder mehrere Werte von 0 bis 7 im Binär-, Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Stimmen Sie nicht mit der EXP-Bitnummer oder dem Bereich der Bitnummern im MPLS-Header neben dem TOS-MPLS-Header überein. Für können Sie einen oder mehrere Werte von 0 bis 7 im Binär-, Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Weiterleitungsklasse. Geben Sie , , oder . HINWEIS:
Auf PTX10001-36MR werden PTX10003-, PTX10004-, PTX10008-, PTX10016-Router oder Bits verwendet, um die Weiterleitungsklasse abzurufen. |
|
Keine Übereinstimmung mit der Weiterleitungsklasse. Geben Sie , , oder . |
|
Schnittstelle, auf der das Paket empfangen wurde. Sie können eine Übereinstimmungsbedingung konfigurieren, die Pakete basierend auf der Schnittstelle, auf der sie empfangen wurden, abgleicht. HINWEIS:
Wenn Sie diese Übereinstimmungsbedingung mit einer Schnittstelle konfigurieren, die nicht vorhanden ist, stimmt der Begriff mit keinem Paket überein. |
|
Ordnen Sie die Schnittstelle, auf der das Paket empfangen wurde, der angegebenen Schnittstellengruppe zu. Um eine Schnittstellenmenge zu definieren, fügen Sie die Anweisung auf Hierarchieebene ein. HINWEIS:
Diese Übereinstimmungsbedingung wird auf Paketübertragungsroutern der PTX-Serie nicht unterstützt. Weitere Informationen finden Sie unter .Filtern von Paketen, die auf einer Schnittstelle empfangen wurden Satzübersicht |
|
Übereinstimmung mit der inneren IP-Version. Um z. B. IPv4-Pakete mit MPLS-Tags abzugleichen, stimmen Sie mit dem Text synonym überein . |
|
MPLS-Label-Wert oder Bereich von Label-Werten im MPLS-Header eines Pakets. Für können Sie einen oder mehrere Werte von 0 bis 1048575 im Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
HINWEIS:
Diese Option ist auf PTX10001-36MR-, PTX10003-, PTX10004-, PTX10008- und PTX10016-Geräten veraltet und wird durch ersetzt. |
|
MPLS-Label-Wert oder Bereich von Label-Werten im TOS-MPLS-Header eines Pakets. Für können Sie einen oder mehrere Werte von 0 bis 1048575 im Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Stimmen Sie nicht mit dem MPLS-Label-Wert oder dem Bereich der Label-Werte im TOS-MPLS-Header eines Pakets überein. Für können Sie einen oder mehrere Werte von 0 bis 1048575 im Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Stimmt mit dem MPLS-Beschriftungswert oder dem Bereich der Beschriftungswerte in der MPLS-Header-Beschriftung der MPLS-Kopfzeile überein, die sich neben der TOS-MPLS-Kopfzeile befindet. Für können Sie einen oder mehrere Werte von 0 bis 1048575 im Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
|
Stimmen Sie nicht mit dem MPLS-Beschriftungswert oder dem Bereich der Beschriftungswerte in der MPLS-Header-Beschriftung der MPLS-Kopfzeile überein, die sich neben der TOS-MPLS-Kopfzeile befindet. Für können Sie einen oder mehrere Werte von 0 bis 1048575 im Dezimal- oder Hexadezimalformat angeben, wie unten angegeben:number
|
| | label number top bottom offset offset-value |
Stimmt mit dem oberen oder unteren Label oder dem Label an einem bestimmten Offset (vom oberen oder unteren Rand des Labelstapels) des eingehenden MPLS-Pakets überein.
HINWEIS:
HINWEIS:
Die Konfigurationsbefehlsoptionen werden in Junos Version 22.3R1 eingeführt. |
|
Entspricht der PLP-Stufe (Packet Loss Priority). Geben Sie eine einzelne Ebene oder mehrere Ebenen an: , , oder . Unterstützt auf M120- und M320-Routern; M7i- und M10i-Router mit dem erweiterten CFEB (CFEB-E); und Router der MX-Serie und Switches der EX-Serie. Für IP-Datenverkehr auf Routern der Serien M320, MX und T mit Enhanced II Flexible PIC Concentrators (FPCs) und Switches der EX-Serie müssen Sie die Anweisung auf Hierarchieebene einschließen, um eine PLP-Konfiguration mit einer der vier angegebenen Ebenen zu bestätigen. Weitere Informationen zu dieser Anweisung finden Sie unter Konfigurieren und Anwenden von dreifarbigen Markierungsrichtlinien. HINWEIS:
Bei PTX10001-36MR werden PTX10003-, PTX10004-, PTX10008-, PTX10016-Router oder Bits verwendet, um die Verlustpriorität zu erhalten. |
|
Nicht mit dem PLP-Wert übereinstimmen. Weitere Informationen finden Sie in der Übereinstimmungsbedingung . HINWEIS:
Diese Übereinstimmungsbedingung wird auf Paketübertragungsroutern der PTX-Serie nicht unterstützt. |
|
Übereinstimmung im Feld TCP- oder UDP-Quellport. Sie können die Bedingungen und übereinstimmen nicht im selben Begriff angeben. Wenn Sie diese Übereinstimmungsbedingung für IPv4-Datenverkehr konfigurieren, empfehlen wir, dass Sie auch die Anweisung or match im selben Begriff konfigurieren, um anzugeben, welches Protokoll auf dem Port verwendet wird. Anstelle des numerischen Feldes können Sie eines der unter aufgeführten Textsynonyme angeben. |
|
Übereinstimmung mit TTL-Nummer oder Zahlenbereich im TOS-MPLS-Header eines Pakets. Die Gültigkeitsdauer (TTL) ist ein 8-Bit-Feld in der MPLS-Bezeichnung, das die verbleibende Zeit angibt, die ein Paket noch hat, bevor seine Lebensdauer endet und verworfen wird. Für können Sie einen Wert zwischen 0 und 255 angeben.number |
|
Stimmt nicht mit der TTL-Nummer oder dem Nummernbereich im TOS MPLS-Header eines Pakets überein. Die Gültigkeitsdauer (TTL) ist ein 8-Bit-Feld in der MPLS-Bezeichnung, das die verbleibende Zeit angibt, die ein Paket noch hat, bevor seine Lebensdauer endet und verworfen wird. Für können Sie einen Wert zwischen 0 und 255 angeben.number |
|
Übereinstimmung mit der TTL-Nummer oder dem Zahlenbereich im MPLS-Header, der sich neben dem TOS-MPLS-Header eines Pakets befindet. Die Gültigkeitsdauer (TTL) ist ein 8-Bit-Feld in der MPLS-Bezeichnung, das die verbleibende Zeit angibt, die ein Paket noch hat, bevor seine Lebensdauer endet und verworfen wird. Für können Sie einen Wert zwischen 0 und 255 angeben.number |
|
Stimmen Sie nicht mit der TTL-Nummer oder dem Nummernbereich im MPLS-Header überein, der sich neben dem TOS-MPLS-Header eines Pakets befindet. Die Gültigkeitsdauer (TTL) ist ein 8-Bit-Feld in der MPLS-Bezeichnung, das die verbleibende Zeit angibt, die ein Paket noch hat, bevor seine Lebensdauer endet und verworfen wird. Für können Sie einen Wert zwischen 0 und 255 angeben.number |
, , , , , und werden nur auf PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016 unterstützt.exp0
exp0-except
exp1
exp1-except
ip-version
label0
label0-except
label1
label1-except
ttl0
ttl0-except
ttl1
ttl1-except
beschreibt die Aktionen, die Sie für MPLS-Firewallfilter auf Hierarchieebene konfigurieren können.Tabelle 2[edit firewall family mpls filter filter-name term term-name then]
Was |
Beschreibung |
---|---|
|
Paket annehmen |
|
Zählen Sie die Anzahl der Pakete, die diesen Filter oder Begriff passieren. HINWEIS:
Es wird empfohlen, für jeden Begriff in einem Firewallfilter einen Leistungsindikator zu konfigurieren, damit Sie die Anzahl der Pakete überwachen können, die den in jedem Filterbegriff angegebenen Bedingungen entsprechen. |
|
Verwerfen Sie ein Paket im Hintergrund, ohne eine ICMP-Nachricht (Internet Control Message Protocol) zu senden. |
|
Ab Junos OS 13.2X51-D15 können Sie Datenverkehr, der mit einem MPLS-Filter übereinstimmt, an einen zweifarbigen Policer senden. |
|
Ab Junos OS 13.2X51-D15 können Sie Datenverkehr, der mit einem MPLS-Filter übereinstimmt, an einen dreifarbigen Policer senden. |