Bedingungen und Aktionen für Firewall-Filterübereinstimmung (Router der PTX-Serie)
Bedingungen und Aktionen für Firewall-Filterübereinstimmung (Router der PTX-Serie)
Jeder Begriff in einem Firewallfilter besteht aus Übereinstimmungsbedingungen und einer Aktion. Übereinstimmungsbedingungen sind die Felder und Werte, die ein Paket enthalten muss, um als Übereinstimmung betrachtet zu werden. Sie können einzelne oder mehrere Übereinstimmungsbedingungen in Übereinstimmungsanweisungendefinieren. Sie können auch no match-Anweisung einschließen, in diesem Fall stimmt der Begriff mit allen Paketen überein.
Wenn ein Paket mit einem Filter übereinstimmt, führt der Router die im Begriff angegebene Aktion aus. Darüber hinaus können Sie Aktionsmodifikatoren zum Zählen, Spiegeln, Ratenbegrenzung und Klassifizieren von Paketen angeben. Wenn für den Begriff keine Übereinstimmungsbedingungen angegeben sind, akzeptiert der Router das Paket standardmäßig.
Auf der PTX10003 können Sie mehrere Firewall-Filter auf eine einzelne Schnittstelle als einzelne Eingabe- oder Ausgabeliste anwenden (filter input-list and output-list
). Auf diese Weise verwalten Sie die Konfiguration für eine Filteraufgabe nur in einem einzigen Firewall-Filter. Dies gibt Ihnen Flexibilität in großen Umgebungen, wenn Sie ein Gerät mit vielen Schnittstellen konfiguriert haben. Sie können dasselbe auf der PTX10008 tun, aber der Router unterstützt nur das Anwenden mehrerer Firewall-Filter auf eine einzelne Eingabeliste.
Tabelle 1 Beschreibt die Übereinstimmungsbedingungen, die Sie beim Konfigurieren eines Firewallfilters angeben können. Bei einigen der Übereinstimmungsbedingungen für numerische Bereiche und Bitfelder können Sie ein Textsynonym angeben. Um eine Liste aller Synonyme für eine Übereinstimmungsbedingung anzuzeigen, geben Sie an der entsprechenden Stelle in einer Anweisung ein
?
.Tabelle 2 Zeigt die Aktionen und Aktionsmodifikatoren an, die Sie in einem Begriff angeben können.
Übereinstimmungsbedingung |
Beschreibung |
Unterstützte Schnittstellen |
---|---|---|
|
Stimmt mit dem Quell- oder Zieladressfeld überein, es sei denn, die |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmt mit dem Zieladressfeld überein, es sei denn, die Es ist nicht möglich, sowohl Bedingungen als auch |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmt mit dem Feld UDP- oder TCP-Zielport überein. Sie müssen auch die Es ist nicht möglich, sowohl die Übereinstimmungsbedingung als Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Portnummern werden ebenfalls aufgelistet): |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmen Sie nicht mit dem Feld UDP- oder TCP-Zielport überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Zielpräfixe in einer Liste abgleichen, es sei denn, die |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Übereinstimmung mit dem Codepunkt für differenzierte Dienste (Differentiated Services, DSCP). Das DiffServ-Protokoll verwendet das ToS-Byte (Type-of-Service) im IP-Header. Die höchstwertigen 6 Bit dieses Bytes bilden den DSCP. Sie können DSCP in hexadezimaler, binärer oder dezimaler Form angeben. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet):
|
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Stimmen Sie nicht mit der DSCP-Nummer überein. Weitere Informationen finden Sie unter Übereinstimmungsbedingung |
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Übereinstimmung, wenn es sich bei dem Paket um das erste Fragment eines fragmentierten Pakets handelt. Nicht übereinstimmen, wenn es sich bei dem Paket um ein nachgestelltes Fragment eines fragmentierten Pakets handelt. Das erste Fragment eines fragmentierten Pakets hat einen Fragment-Offset-Wert von Diese Übereinstimmungsbedingung ist ein Alias für die Übereinstimmungsbedingung für die Bitfeld-Übereinstimmungsbedingung Um sowohl das erste als auch das nachfolgende Fragment abzugleichen, können Sie zwei Begriffe verwenden, die unterschiedliche Übereinstimmungsbedingungen angeben: |
IPv4 (inet)-Schnittstellen. |
|
Klassifizieren Sie das Paket in eine der folgenden Standardweiterleitungsklassen oder in eine benutzerdefinierte Weiterleitungsklasse:
|
IPv4 (inet), IPv6 (inet6) und MPLS-Schnittstellen. |
|
Sie stimmt nicht mit der Weiterleitungsklasse des Pakets überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4 (inet), IPv6 (inet6) und MPLS-Schnittstellen. |
|
Übereinstimmung mit dem Feld für die Drei-Bit-IP-Fragmentierungsflags im IP-Header. Anstelle des numerischen Feldwerts können Sie eines der folgenden Schlüsselwörter angeben (die Feldwerte werden ebenfalls aufgelistet): |
IPv4 (inet)-Schnittstellen. |
|
Übereinstimmung mit dem 13-Bit-Fragment-Offset-Feld im IP-Header. Der Wert ist der Offset in 8-Byte-Einheiten in der gesamten Datagrammnachricht zum Datenfragment. Geben Sie einen numerischen Wert, einen Wertebereich oder eine Gruppe von Werten an. Ein Offset-Wert von Die Um sowohl das erste als auch das nachfolgende Fragment abzugleichen, können Sie zwei Begriffe verwenden, die unterschiedliche Übereinstimmungsbedingungen angeben ( |
IPv4 (inet)-Schnittstellen. |
|
Stimmen Sie nicht mit dem 13-Bit-Fragment-Offset-Feld überein. |
IPv4 (inet)-Schnittstellen. |
|
Stimmen Sie mit dem Feld ICMP-Nachrichtencode überein. Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Wenn Sie diese Übereinstimmungsbedingung konfigurieren, müssen Sie auch die Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet). Die Schlüsselwörter werden nach dem ICMP-Typ gruppiert, dem sie zugeordnet sind:
|
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Stimmen Sie nicht mit dem ICMP-Meldungscodefeld überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Stimmen Sie mit dem Feld ICMP-Nachrichtentyp überein. Sie müssen auch oder Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet): Siehe auch |
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Stimmen Sie nicht mit dem Feld ICMP-Nachrichtentyp überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Passen Sie für Eingangsfilter die Schnittstelle an, auf der das Paket empfangen wurde. Gleichen Sie für Ausgangsfilter mit der Schnittstelle überein, an die das Paket gesendet wurde. HINWEIS:
Router der PTX5000-Serie unterstützen nicht das Anhängen der firewall filter core-protect { term Telnet { from { protocol tcp; destination-port telnet; interface em0.0; } then accept; } } } |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Sie stimmen nicht mit der logischen Schnittstelle überein, auf der das Paket empfangen wurde. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Übereinstimmung, wenn es sich bei dem Paket um ein nachgestelltes Fragment eines fragmentierten Pakets handelt. Stimmt nicht mit dem ersten Fragment eines fragmentierten Pakets überein. HINWEIS:
Um sowohl das erste als auch das nachfolgende Fragment abzugleichen, können Sie zwei Begriffe verwenden, die unterschiedliche Übereinstimmungsbedingungen angeben ( Bei PTX10003 Routern, auf denen Junos OS Evolved ausgeführt wird, stimmen alle fragmentierten Pakete, einschließlich des ersten Fragments fragmentierter Pakete, mit jedem Firewall-Filterbegriff überein, der eine "is-fragment"-Übereinstimmung enthält. |
IPv4 (inet)-Schnittstellen. |
|
Entspricht der Paketverlustpriorität (PLP). Geben Sie eine einzelne Ebene oder mehrere Ebenen an: HINWEIS:
Der |
IPv4 (inet), IPv6 (inet6) und MPLS-Schnittstellen. |
|
Nicht mit dem PLP-Wert übereinstimmen. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4 (inet), IPv6 (inet6) und MPLS-Schnittstellen. |
|
Stimmt mit dem ersten 8-Bit-Feld des nächsten Headers im Paket überein. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet): |
IPv6 (inet6)-Schnittstellen. |
|
Stimmen Sie nicht mit dem 8-Bit-Feld "Next Header" überein, das den Typ des Headers zwischen dem IPv6-Header und der Nutzlast angibt. Weitere Informationen finden Sie unter Übereinstimmungstyp |
IPv6 (inet6)-Schnittstellen |
|
Entspricht der Länge des empfangenen Pakets in Bytes. Die Länge bezieht sich nur auf das IP-Paket, einschließlich des Paket-Headers, und enthält keinen Layer-2-Kapselungs-Overhead. Sie können auch einen Wertebereich angeben, der abgeglichen werden soll. |
IPv4- (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmt nicht mit der Länge des empfangenen Pakets in Byte überein. Weitere Informationen finden Sie unter Übereinstimmungstyp |
IPv4- (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmen Sie mit dem Feld UDP- oder TCP-Quell- oder Zielport überein. Sie müssen auch die Es ist nicht möglich, die Anstelle des numerischen Werts können Sie eines der unter |
IPv4- (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmen Sie weder mit dem Feld für den Quell- noch für den Ziel-UDP oder den TCP-Port überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4- (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmt mit dem Feld für die IP-Rangfolge überein. Anstelle des numerischen Feldwerts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet): |
IPv4 (inet)-Schnittstellen. |
|
Stimmen Sie nicht mit dem Feld für die IP-Rangfolge überein. |
IPv4 (inet)-Schnittstellen. |
|
Übereinstimmung mit dem Feld IPv4-Protokolltyp. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die numerischen Werte werden ebenfalls aufgelistet):
|
IPv4 (inet)-Schnittstellen. |
|
Stimmen Sie nicht mit dem Feld IP-Protokolltyp überein. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet): |
IPv4 (inet)-Schnittstellen. |
|
IP-Quelladressfeld, bei dem es sich um die Adresse des Knotens handelt, der das Paket gesendet hat. |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmt mit der IP-Adresse des Quellknotens überein, der das Paket sendet, es sei denn, die Es ist nicht möglich, sowohl die Übereinstimmungsbedingung als |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmt mit dem TCP- oder UDP-Quellport überein. Sie müssen auch die Anstelle des numerischen Werts können Sie eines der Textsynonyme angeben, die mit der |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Stimmen Sie nicht mit dem Feld für den UDP- oder TCP-Quellport überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Liste der IP-Quellpräfixe. Sie können eine Liste von IP-Adresspräfixen unter einem Präfixlistenalias für die häufige Verwendung definieren. Definieren Sie diese Liste auf Hierarchieebene |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
Entspricht einem oder mehreren der niederwertigen 6 Bits im Feld 8-Bit-TCP-Flags im TCP-Header. Um einzelne Bitfelder anzugeben, können Sie die folgenden Textsynonyme oder Hexadezimalwerte angeben:
In einer TCP-Sitzung wird das SYN-Flag nur im ursprünglich gesendeten Paket gesetzt, während das ACK-Flag in allen Paketen festgelegt wird, die nach dem ursprünglichen Paket gesendet werden. Sie können mehrere Flags mithilfe der logischen Bitfeldoperatoren aneinanderreihen. Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Übereinstimmungsanweisung Nur bei IPv4-Datenverkehr wird mit dieser Übereinstimmungsbedingung nicht implizit überprüft, ob das Datagramm das erste Fragment eines fragmentierten Pakets enthält. Um diese Bedingung nur für IPv4-Datenverkehr zu überprüfen, verwenden Sie die Übereinstimmungsbedingung |
IPv4-Schnittstellen (inet) und IPv6-Schnittstellen (inet6). |
|
8-Bit-Feld, das die Class-of-Service (CoS)-Priorität des Pakets angibt. Das Feld traffic-class wird verwendet, um einen DiffServ-Codepunkt (DSCP)-Wert anzugeben. Dieses Feld wurde zuvor als ToS-Feld (Type-of-Service) in IPv4 verwendet, und die Semantik dieses Felds (z. B. DSCP) ist identisch mit der von IPv4. Sie können eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet):
|
IPv6 (inet6)-Schnittstellen. |
|
Stimmen Sie nicht mit dem 8-Bit-Feld überein, das die CoS-Priorität des Pakets angibt. Weitere Informationen finden Sie in der Beschreibung des |
IPv6 (inet6)-Schnittstellen. |
|
Entspricht der IPv4- oder IPv6-Gültigkeitsdauer. Geben Sie einen TTL-Wert oder einen Bereich von TTL-Werten an. Für |
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Stimmen Sie nicht mit der IPv4- oder IPv6-TTL-Nummer überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
IPv4 (inet) und IPv6 (inet6) Schnittstellen. |
|
Geben Sie einen numerischen Wert oder einen Bereich numerischer Werte für den VNI an. Wenden Sie den Filter auf die Eingangsschnittstellean.
HINWEIS:
Ab Junos OS Evolved Version 23.4R2 können Sie sowohl auf Eingangs- als |
IPv4 (inet)-Schnittstellen. |
Use-Anweisungen then
, um Aktionen zu definieren, die ausgeführt werden sollen, wenn ein Paket alle Bedingungen in einer from
Anweisung erfüllt. Tabelle 2 Zeigt die Aktionen an, die Sie in einem Begriff angeben können. (Wenn Sie keine then
Anweisung angeben, akzeptiert das System Pakete, die dem Filter entsprechen.)
Action! |
Beschreibung |
---|---|
|
Akzeptieren Sie ein Paket. Dies ist die Standardaktion für Pakete, die mit einem Begriff übereinstimmen. |
|
Verwerfen Sie ein Paket im Hintergrund, ohne eine ICMP-Nachricht (Internet Control Message Protocol) zu senden. |
|
Zählen Sie die Anzahl der Pakete, die mit dem Begriff übereinstimmen. |
|
Klassifizieren Sie das Paket in eine der folgenden Standardweiterleitungsklassen oder in eine benutzerdefinierte Weiterleitungsklasse:
HINWEIS:
Die |
|
Protokollieren Sie die Header-Informationen des Pakets in der Routing-Engine. Um diese Informationen anzuzeigen, geben Sie den HINWEIS:
Der |
|
Legen Sie die Paketverlustpriorität (PLP) fest. |
|
Senden von Paketen an einen Policer (zum Zweck der Anwendung der Ratenbegrenzung). Die PTX10003 unterstützt zweifarbige, einstufige, dreifarbige (srTCM) und zweistufige, dreifarbige (trTCM) Policer. HINWEIS:
Der |
|
(Wird nur auf PTX10004-, PTX10008- und PTX10016-Geräten unterstützt, auf denen Junos Evolved OS Version 22.1R1 ausgeführt wird.) Senden von Paketen an den P4-Controller, wie in der Instanz angegeben, die auf der [services inline-monitoring instance instance-name controller p4] Ebene der Junos-Hierarchie definiert ist. |
|
Verwerfen Sie ein Paket, und senden Sie die ICMPv4- oder ICMPv6-Meldung "Ziel nicht erreichbar" (Typ 3). Um abgelehnte Pakete zu protokollieren, konfigurieren Sie den Sie können einen der folgenden Nachrichtentypen angeben: HINWEIS:
Der Wenn Sie keinen Nachrichtentyp angeben, wird die ICMP-Benachrichtigung "Ziel nicht erreichbar" mit der Standardnachricht "Kommunikation administrativ gefiltert" gesendet. |
|
Protokollieren Sie eine Warnung für dieses Paket. |
|
Leiten Sie übereinstimmende Pakete an eine virtuelle Routing-Instanz weiter. Pakete können an die Standardinstanz weitergeleitet werden. Unterstützt auf |
Übereinstimmungsbedingungen und -aktionen für IPv6-Firewallfilter (PTX10001-20C)
In diesem Thema werden die Übereinstimmungsbedingungen, Aktionen und Aktionsmodifizierer für IPv6-Firewallfilter für PTX10001-20C-Router beschrieben.
Jeder Begriff in einem Firewallfilter besteht aus Übereinstimmungsbedingungen und einer Aktion. Übereinstimmungsbedingungen sind die Felder und Werte, die ein Paket enthalten muss, um als Übereinstimmung betrachtet zu werden. Sie können einzelne oder mehrere Übereinstimmungsbedingungen in Übereinstimmungsanweisungendefinieren. Sie können auch die no match-Anweisungeinschließen, in diesem Fall stimmt der Begriff mit allen Paketen überein.
Wenn ein Paket mit einem Filter übereinstimmt, führt der Router die im Begriff angegebene Aktion aus. Sie können auch Aktionsmodifikatoren zum Zählen, Spiegeln und Klassifizieren von Paketen angeben. Wenn für den Begriff keine Übereinstimmungsbedingungen angegeben sind, akzeptiert der Router das Paket standardmäßig.
Auf PTX10001-20C-Routern können Sie einen Firewallfilter nur auf IPv6-Schnittstellen in Eingangsrichtung anwenden.
Tabelle 3 Beschreibt die unterstützten Übereinstimmungsbedingungen.
Tabelle 4 Zeigt die Aktionen an, die Sie in einem Begriff angeben können. Wenn Sie keine
then
Anweisung angeben, akzeptiert das System Pakete, die dem Filter entsprechen.Tabelle 5 Zeigt die Aktionsmodifikatoren an, die Sie zum Zählen, Spiegeln, Ratenbegrenzung und Klassifizieren von Paketen verwenden können.
Übereinstimmungsbedingung |
Beschreibung |
|
---|---|---|
|
Stimmt mit dem Feld für die IPv6-Quell- oder Zieladresse überein, es sei denn, die |
|
|
Geben Sie an, von welchen Gruppen Konfigurationsdaten geerbt werden sollen. Sie können mehrere Gruppennamen angeben. Sie müssen sie in der Reihenfolge ihrer Vererbungspriorität auflisten. Die Konfigurationsdaten in der ersten Gruppe haben Vorrang vor den Daten in den nachfolgenden Gruppen. |
|
|
Geben Sie an, von welchen Gruppen keine Konfigurationsdaten geerbt werden sollen. Sie können mehrere Gruppennamen angeben. |
|
|
Übereinstimmung mit dem IPv6-Zieladressfeld, sofern die Es ist nicht möglich, sowohl die Übereinstimmungsbedingung als |
|
|
Stimmt mit dem Feld UDP- oder TCP-Zielport überein. Es ist nicht möglich, sowohl die Übereinstimmungsbedingung als Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Portnummern werden ebenfalls aufgelistet): |
|
|
Stimmen Sie nicht mit dem Feld UDP- oder TCP-Zielport überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
|
|
Ordnen Sie das IPv6-Zielpräfix der angegebenen Liste zu, es sei denn, die Die Präfixliste wird auf der |
|
|
Stimmen Sie mit dem Feld ICMP-Nachrichtencode überein. Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Ein ICMP-Meldungscode liefert spezifischere Informationen als ein ICMP-Meldungstyp, die Bedeutung eines ICMP-Meldungscodes hängt jedoch vom zugeordneten ICMP-Meldungstyp ab. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet). Die Schlüsselwörter werden nach dem ICMP-Typ gruppiert, dem sie zugeordnet sind:
|
|
|
Stimmen Sie nicht mit dem ICMP-Meldungscodefeld überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
|
|
Stimmen Sie mit dem Feld ICMP-Nachrichtentyp überein. Sie müssen auch die Bedingung im selben Begriff konfigurieren Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet): Für |
|
|
Stimmen Sie nicht mit dem Feld ICMP-Nachrichtentyp überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
|
|
Fahren Sie in einem Filter mit dem nächsten Begriff fort. |
|
|
Stimmt mit dem ersten 8-Bit-Feld für den nächsten Header im Paket überein. Anstelle des numerischen Werts können Sie eines der folgenden Textsynonyme angeben (die Feldwerte werden ebenfalls aufgelistet): HINWEIS:
|
|
|
Stimmen Sie nicht mit dem 8-Bit-Feld "Next Header" überein, das den Typ des Headers zwischen dem IPv6-Header und der Nutzlast angibt. Weitere Informationen finden Sie unter Übereinstimmungstyp |
|
|
Stimmen Sie mit dem Feld UDP- oder TCP-Quell- oder Zielport überein. Wenn Sie diese Übereinstimmungsbedingung konfigurieren, können Sie die Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die Anstelle des numerischen Werts können Sie eines der unter |
|
|
Stimmen Sie nicht mit dem Feld UDP- oder TCP-Quell- oder Zielport überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
|
|
Port-Mirror des Pakets. |
|
|
Port-Spiegelung eines Pakets für eine Instanz. |
|
|
Ordnen Sie die Präfixe der Quell- oder Zieladressfelder den Präfixen in der angegebenen Liste zu, es sei denn, die Die Präfixliste wird auf Hierarchieebene |
|
|
Probieren Sie die Packung. |
|
|
Stimmt mit der IPv6-Adresse des Quellknotens überein, der das Paket sendet, es sei denn, die Es ist nicht möglich, sowohl die Übereinstimmungsbedingung als |
|
|
Stimmen Sie mit dem Feld UDP- oder TCP-Quellport überein. Sie können die Wenn Sie diese Übereinstimmungsbedingung konfigurieren, empfehlen wir, dass Sie auch die HINWEIS:
Für Junos OS Evolved müssen Sie die Anstelle des numerischen Werts können Sie eines der Textsynonyme angeben, die mit der |
|
|
Stimmen Sie nicht mit dem Feld für den UDP- oder TCP-Quellport überein. Weitere Informationen finden Sie in der Übereinstimmungsbedingung |
|
|
Stimmt mit dem IPv6-Adresspräfix des Paketquellenfelds überein, es sei denn, die Geben Sie einen Präfixlistennamen an, der auf Hierarchieebene |
Wenn Sie eine IPv6-Adresse in einer Übereinstimmungsbedingung angeben (die address
destination-address
, oder source-address
Übereinstimmungsbedingungen), verwenden Sie die Syntax für Textdarstellungen, die in RFC 4291, IP Version 6 Addressing Architecture, beschrieben ist. Weitere Informationen zu IPv6-Adressen finden Sie unter IPv6 – Übersicht und Unterstützte IPv6-Standards.
Action! |
Beschreibung |
---|---|
|
Akzeptieren Sie ein Paket. Dies ist die Standardaktion für Pakete, die mit einem Begriff übereinstimmen. |
|
Verwerfen Sie ein Paket im Hintergrund, ohne eine ICMP-Nachricht (Internet Control Message Protocol) zu senden. |
|
(Wird nur auf PTX10004-, PTX10008- und PTX10016-Geräten unterstützt, auf denen Junos Evolved OS Version 22.1R1 ausgeführt wird.) Senden von Paketen an den P4-Controller, wie in der Instanz angegeben, die auf [services inline-monitoring instance instance-name Controllerebene p4] der Junos-Hierarchie definiert ist. |
Modifikator "Aktion" |
Beschreibung |
---|---|
|
Zählen Sie die Anzahl der Pakete, die mit dem Begriff übereinstimmen. |
|
Klassifizieren Sie das Paket in eine der folgenden Standardweiterleitungsklassen oder in eine benutzerdefinierte Weiterleitungsklasse:
HINWEIS:
Um eine Weiterleitungsklasse zu konfigurieren, müssen Sie auch die Verlustpriorität konfigurieren. |
|
Legen Sie die Paketverlustpriorität (PLP) fest. |