Condiciones de coincidencia del filtro de firewall para el tráfico CCC de capa 2
Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico de conexión cruzada de circuitos (CCC) de capa 2 ().family ccc
Se aplican las siguientes restricciones a los filtros de firewall para el tráfico CCC de capa 2:
Las instrucciones y de los filtros de firewall de la familia de protocolos se admiten en todas las interfaces, excepto en las interfaces de administración y las interfaces Ethernet internas ( o ), las interfaces de circuito cerrado () y las interfaces de módem USB ().
input-list filter-names
output-list filter-names
ccc
fxp
em0
lo0
umd
Solo en enrutadores serie MX y conmutadores serie EX, no puede aplicar un filtro de firewall sin estado CCC de capa 2 (un filtro de firewall configurado en el nivel de jerarquía) como filtro de salida.
[edit firewall filter family ccc]
En los enrutadores serie MX y conmutadores serie EX, los filtros de firewall configurados para la instrucción solo se pueden aplicar como filtros de entrada.family ccc
Describe cómo se puede configurar en el nivel jerárquico .Tabla 1match-conditions
[edit firewall family ccc filter filter-name term term-name from]
Condición de coincidencia |
Description |
|
---|---|---|
|
Especifique de qué grupos desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos siguientes. |
|
|
Especifique de qué grupos no desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) Coincidir con la dirección MAC (Media Access Control) de destino de un paquete de servicio LAN privada virtual (VPLS). Para que los paquetes se evalúen correctamente mediante esta condición de coincidencia cuando se aplica al tráfico de salida que fluye a través de un circuito CCC desde una interfaz lógica en un DPC de chip I en una instancia de enrutamiento de red privada virtual (VPN) de capa 2, debe realizar un cambio de configuración en la instancia de enrutamiento VPN de capa 2. Debe deshabilitar explícitamente el uso de una palabra de control para el tráfico que fluye a través de un circuito de capa 2. El uso de una palabra de control está habilitado de forma predeterminada para las instancias de enrutamiento VPN de capa 2 para admitir la encapsulación de circuito virtual emulado (VC) para circuitos de capa 2. Para deshabilitar explícitamente el uso de una palabra de control para VPN de capa 2, incluya la instrucción en cualquiera de los siguientes niveles de jerarquía:
Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Para obtener más información, consulte Deshabilitar la palabra de control para VPN de capa 2.Disabling the Control Word for Layer 2 VPNs |
|
|
|
Longitud de los datos que deben coincidir en bits, no necesaria para la entrada de cadena (0..128) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de bytes después del punto de inicio de la coincidencia |
|
|
Seleccione una coincidencia flexible del campo de plantilla predefinido |
|
|
Enmascarar bits en los datos del paquete para que coincidan |
|
|
Punto de inicio para que coincida en el paquete |
|
|
Datos de valor/cadena que deben coincidir |
|
|
|
Longitud de los datos que deben coincidir en bits (0..32) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de bytes después del punto de inicio de la coincidencia |
|
|
Seleccione una coincidencia flexible del campo de plantilla predefinido |
|
|
Punto de inicio para que coincida en el paquete |
|
|
Intervalo de valores que deben coincidir |
|
|
No coinciden con este rango de valores |
|
|
Clase de reenvío. Especifique , , , o . |
|
|
No coincida en la clase de reenvío. Especifique , , , o . |
|
|
Haga coincidir la interfaz lógica en la que se recibió el paquete con el grupo de interfaces especificado o un conjunto de grupos de interfaz. Para , especifique un único valor o un intervalo de valores de a . Para asignar una interfaz lógica a un grupo de interfaces , especifique el en el nivel de jerarquía. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Para obtener más información, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de grupos de interfaces. |
|
|
No hacer coincidir la interfaz lógica en la que se recibió el paquete con el grupo de interfaces especificado o un conjunto de grupos de interfaz. Para obtener más información, consulte la condición de coincidencia. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. |
|
|
(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) Coincidir en los bits de prioridad de VLAN aprendidos IEEE 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de doble etiqueta con etiquetas VLAN 802.1Q). Especifique uno o varios valores desde . Comparar con la condición de coincidencia. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Nota:
Esta condición de coincidencia admite la presencia de una palabra de control para los enrutadores serie MX y M320. |
|
|
(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) No coincida en los bits de prioridad de VLAN aprendidos IEEE 802.1p. Para obtener más información, consulte la condición de coincidencia. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Nota:
Esta condición de coincidencia admite la presencia de una palabra de control para los enrutadores serie MX y M320. |
|
|
Nivel de prioridad de pérdida de paquetes (PLP). Especifique uno o varios niveles: , , , o . Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con el CFEB-E mejorado; y enrutadores serie MX y conmutadores serie EX. Para el tráfico IP en enrutadores serie M320, MX y T con concentradores PIC flexibles (FPC) II mejorados y conmutadores serie EX, debe incluir la instrucción en el nivel de jerarquía para confirmar una configuración PLP con cualquiera de los cuatro niveles especificados. Para obtener información acerca de la instrucción, vea Configurar y aplicar políticas de marcado tricolor. |
|
|
No coincida en el nivel de prioridad de pérdida de paquetes. Especifique uno o varios niveles: , , , o . Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Para obtener información acerca del uso de clasificadores de agregado de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo los clasificadores de agregado de comportamiento priorizan el tráfico de confianza.Understanding How Behavior Aggregate Classifiers Prioritize Trusted Traffic |
|
|
(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) Coincidir en los bits de prioridad de usuario IEEE 802.1p en la etiqueta VLAN del cliente (la etiqueta interna en una trama de etiqueta doble con etiquetas VLAN 802.1Q). Especifique uno o varios valores desde . Comparar con la condición de coincidencia. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Nota:
Esta condición de coincidencia admite la presencia de una palabra de control para los enrutadores serie MX y M320. |
|
|
(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) No coincida en los bits de prioridad de usuario IEEE 802.1p. Para obtener más información, consulte la condición de coincidencia. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Nota:
Esta condición de coincidencia admite la presencia de una palabra de control para los enrutadores serie MX y M320. |