Richtlinien für die Konfiguration einfacher Filter
Anweisungshierarchie für die Konfiguration einfacher Filter
Um einen einfachen Filter zu konfigurieren, fügen Sie die simple-filter simple-filter-name Anweisung auf Hierarchieebene [edit firewall family inet] ein.
[edit] firewall { familyinet{simple-filtersimple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
Einzelne Anweisungen, die unter der simple-filter simple-filter-name Anweisung unterstützt werden, werden in diesem Thema separat beschrieben und im Beispiel zum Konfigurieren und Anwenden eines einfachen Filters veranschaulicht.
Einfache Filterprotokollfamilien
Sie können einfache Filter so konfigurieren, dass nur IPv4-Datenverkehr (family inet) gefiltert wird. Für einfache Filter wird keine andere Protokollfamilie unterstützt.
Einfache Filternamen
Unter der family inet Anweisung können Sie Anweisungen zum Erstellen und Benennen einfacher Filter einfügen simple-filter simple-filter-name . Der Filtername kann Buchstaben, Zahlen und Bindestriche (-) enthalten und bis zu 64 Zeichen lang sein. Um Leerzeichen in den Namen einzufügen, schließen Sie den gesamten Namen in Anführungszeichen (" ") ein.
Einfache Filterbegriffe
Unter der simple-filter simple-filter-name Anweisung können Sie Anweisungen zum Erstellen und Benennen von Filterbegriffen einfügen term term-name .
Sie müssen mindestens einen Begriff in einem Firewallfilterkonfigurieren.
Sie müssen für jeden Begriff innerhalb eines Firewallfilters einen eindeutigen Namen angeben. Der Begriffsname kann Buchstaben, Zahlen und Bindestriche (-) enthalten und bis zu 64 Zeichen lang sein. Um Leerzeichen in den Namen einzufügen, schließen Sie den gesamten Namen in Anführungszeichen (" ") ein.
Die Reihenfolge, in der Sie Begriffe innerhalb einer Firewallfilterkonfiguration angeben, ist wichtig. Firewallfilterbegriffe werden in der Reihenfolge ausgewertet, in der sie konfiguriert wurden. Standardmäßig werden neue Begriffe immer am Ende des vorhandenen Filters hinzugefügt. Sie können den
insertBefehl configuration mode verwenden, um die Bedingungen eines Firewallfilters neu anzuordnen.
Einfache Filter unterstützen die next term Aktion nicht .
Einfache Filterübereinstimmungsbedingungen
Einfache Filterbegriffe unterstützen nur eine Teilmenge der IPv4-Übereinstimmungsbedingungen, die für standardmäßige zustandslose Firewallfilter unterstützt werden.
Im Gegensatz zu standardmäßigen zustandslosen Firewallfiltern gelten für einfache Filter die folgenden Einschränkungen:
Bei Routern der MX- Serie mit Enhanced Queuing DPC und bei Switches der EX-Serie unterstützen einfache Filter die
forwarding- classÜbereinstimmungsbedingung nicht .Einfache Filter unterstützen nur ein
source-addressPräfixdestination-addressfür jeden Filterbegriff. Wenn Sie mehrere Präfixe konfigurieren, wird nur das letzte verwendet.Einfache Filter unterstützen nicht mehrere Quell- und Zieladressen in einem einzigen Begriff. Wenn Sie mehrere Adressen konfigurieren, wird nur die letzte verwendet.
Einfache Filter unterstützen keine negierten Übereinstimmungsbedingungen, wie z. B. die Übereinstimmungsbedingung
protocol-exceptoder dasexceptionSchlüsselwort.Einfache Filter unterstützen nur einen Wertebereich für
source-portunddestination-portentsprechen nur Bedingungen. Sie könnensource-port 400-500z. B. oderdestination-port 600-700.Einfache Filter unterstützen keine nicht zusammenhängenden Maskenwerte.
Tabelle 1 Listet die einfachen Filterübereinstimmungsbedingungen auf.
Übereinstimmungsbedingung |
Beschreibung |
|---|---|
|
Stimmt mit der IP-Zieladresse überein. |
|
TCP- oder UDP-Zielportfeld. Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Anstelle des numerischen Werts können Sie einen der folgenden Textaliase angeben (die Portnummern werden ebenfalls aufgelistet): |
|
Entspricht der Weiterleitungsklasse des Pakets. Geben Sie , Weitere Informationen zu Weiterleitungsklassen und routerinternen Ausgabewarteschlangen finden Sie unter Grundlegendes zum Zuweisen von Klassen zu Ausgabewarteschlangen durch Weiterleitungsklassen. |
|
IP-Protokoll-Feld. Anstelle des numerischen Werts können Sie einen der folgenden Textaliase angeben (die Feldwerte werden ebenfalls aufgelistet): |
|
Stimmt mit der IP-Quelladresse überein. |
|
Stimmen Sie mit dem Feld UDP- oder TCP-Quellport überein. Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Anstelle des numerischen Felds können Sie einen der für aufgelisteten |
Einfache Aktionen zum Beenden von Filtern
Einfache Filter unterstützen keine explizit konfigurierbaren Beendigungsaktionen wie accept, rejectund discard. Begriffe, die in einem einfachen Filter konfiguriert sind, akzeptieren immer Pakete.
Einfache Filter unterstützen die next Aktion nicht .
Einfacher Filter, nicht beendende Aktionen
Einfache Filter unterstützen nur die folgenden nicht beendenden Aktionen:
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)HINWEIS:Auf den Routern der MX-Serie und den Switches der EX-Serie mit der erweiterten Warteschlangen-DPC wird die Weiterleitungsklasse nicht als
fromÜbereinstimmungsbedingung unterstützt.loss-priority (high | low | medium-high | medium-low)
Einfache Filter unterstützen keine Aktionen, die andere Funktionen für ein Paket ausführen (z. B. das Erhöhen eines Zählers, das Protokollieren von Informationen über den Paketheader, das Sampling der Paketdaten oder das Senden von Informationen an einen Remotehost mithilfe der Systemprotokollfunktion).