Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia del filtro de firewall para el tráfico MPLS

Puede configurar un filtro de firewall con condiciones coincidentes para el tráfico MPLS ().family mpls

  • Las instrucciones y de los filtros de firewall de la familia de protocolos se admiten en todas las interfaces excepto en las interfaces de administración y Ethernet internas ( o ), las interfaces de circuito cerrado () y las interfaces de módem USB ()input-list filter-namesoutput-list filter-namesmplsfxpem0lo0umd

  • (QFX5100, QFX5110, QFX5200, QFX5210) Si va a aplicar un filtro MPLS en una interfaz de circuito cerrado, solo puede filtrar en los campos , , , y Capa 4 y número de puerto.labelexpttl=1tcpudp Para TTL, debe especificar explícitamente en para que coincida en paquetes TTL=1.ttl=1family mpls Las únicas acciones que puede configurar son , , y .acceptdiscardcount Puede aplicar el filtro solo en la dirección de entrada.

  • En el caso de los enrutadores de la serie MX con MPC y MIC, puede aplicar filtros de entrada y salida para la familia MPLS basados en parámetros IPv4 e IPv6 etiquetados con MPLS mediante condiciones de coincidencia de carga interna y habilitar la duplicación selectiva de puertos del tráfico MPLS en un dispositivo de supervisión (a partir de Junos OS versión 18.4R1). Para el filtrado basado en IP, hay condiciones de coincidencia adicionales disponibles bajo el parámetro de término de filtro MPLS y, para admitir la creación de reflejo de puertos, hay acciones adicionales (como puerto-espejo y puerto-espejo-instancia) disponibles bajo el parámetro filter term .fromthen

Describe cómo se puede configurar en el nivel jerárquico .Tabla 1match-conditions[edit firewall family mpls filter filter-name term term-name from]

Tabla 1: Condiciones de coincidencia del filtro de firewall para el tráfico MPLS
Condición de coincidencia Description

apply-groups

Especifique de qué grupos desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos siguientes.

apply-groups-except

Especifique de qué grupos no desea heredar los datos de configuración. Puede especificar más de un nombre de grupo.

destination-port number

Coincidir en el campo Puerto de destino UDP o TCP.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los números de puerto): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (143), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119),  (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) o (177).afsbgpbiffbootpcbootpscmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttphttpsidentimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldapldploginmobileip-agentmobilip-mnmsdpnetbios-dgmnetbios-nsnetbios-ssnnfsdnntpntalkntppop3pptpprinterradacctradiusriprkinitsmtpsnmpsnmptrapsnppsockssshsunrpcsyslogtacacstacacs-dstalktelnettftptimedwhoxdmcp

exp number

Número de bits experimental (EXP) o intervalo de números de bits en el encabezado MPLS de un paquete.

Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number

  • Un solo bit EXP, por ejemplo, exp 3

  • Varios bits EXP, por ejemplo, exp 0,4

  • Un rango de bits EXP, por ejemplo, .exp [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

Nota:

Esta condición de coincidencia está en desuso en los dispositivos PTX10001-36 MR, PTX10003, PTX10004, PTX10008 y PTX10016 y se sustituye por .exp0 number

exp-except number

No coincida en el número de bits EXP ni en el intervalo de números de bits del encabezado MPLS. Para , puede especificar uno o varios valores desde .number07

Nota:

Esta condición de coincidencia está en desuso en los dispositivos PTX10001-36 MR, PTX10003, PTX10004, PTX10008 y PTX10016 y se sustituye por .exp0-except

exp0 number

Número de bits experimental (EXP) o rango de números de bits en el encabezado MPLS de TOS de un paquete.

Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number

  • Un solo bit EXP, por ejemplo, exp0 3

  • Varios bits EXP, por ejemplo, exp0 0,4

  • Un rango de bits EXP, por ejemplo, .exp0 [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

exp0-except number

No coincida con el número de bits EXP ni con el intervalo de números de bits en el encabezado MPLS de TOS de un paquete.

Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number

  • Un solo bit EXP, por ejemplo, exp0-except 3

  • Varios bits EXP, por ejemplo, exp0-except 0,4

  • Un rango de bits EXP, por ejemplo, .exp0-except [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

exp1 number

Número de bits experimental (EXP) o intervalo de números de bits en el encabezado MPLS situado junto al encabezado MPLS TOS (parte superior de la pila).

Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number

  • Un solo bit EXP, por ejemplo, exp1 3

  • Varios bits EXP, por ejemplo, exp1 0,4

  • Un rango de bits EXP, por ejemplo, .exp1 [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

exp1-except number

No coincida en el número de bits EXP ni en el intervalo de números de bits del encabezado MPLS situado junto al encabezado MPLS de TOS.

Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number

  • Un solo bit EXP, por ejemplo, exp1-except 3

  • Varios bits EXP, por ejemplo, exp1-except 0,4

  • Un rango de bits EXP, por ejemplo, .exp1-except [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

forwarding-class class

Clase de reenvío. Especifique , , , o .assured-forwardingbest-effortexpedited-forwardingnetwork-control

Nota:

En PTX10001-36MR, se utilizan enrutadores PTX10003, PTX10004, PTX10008 PTX10016 o bits para obtener la clase de reenvío.exp0exp1

forwarding-class-except class

No coincida en la clase de reenvío. Especifique , , , o .assured-forwardingbest-effortexpedited-forwardingnetwork-control

interface interface-name

Interfaz en la que se recibió el paquete. Puede configurar una condición de coincidencia que coincida con los paquetes en función de la interfaz en la que se recibieron.

Nota:

Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete.

interface-set interface-set-name

Haga coincidir la interfaz en la que se recibió el paquete con el conjunto de interfaces especificado.

Para definir un conjunto de interfaces, incluya la instrucción en el nivel de jerarquía.interface-set[edit firewall]

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Para obtener más información, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de interfaces.

ip-version number

Coincidir con la versión de IP interna. Por ejemplo, para hacer coincidir paquetes IPv4 etiquetados con MPLS, haga coincidir en el texto el sinónimo .ipv4 Dentro de usted puede hacer coincidir aún más los paquetes en función de las direcciones y puertos de origen y destino.ip-version number Consulte y .Tabla 1Tabla 2

label number

Valor de etiqueta MPLS o rango de valores de etiqueta en el encabezado MPLS de un paquete.

Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number

  • Una sola etiqueta, por ejemplo, label 3

  • Varias etiquetas, por ejemplo, label 0,4

  • Un rango de etiquetas, por ejemplo, .label [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

Nota:

Esta opción está en desuso en los dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 y PTX10016 y se sustituye por .label0

label0 number

Valor de etiqueta MPLS o rango de valores de etiqueta en el encabezado MPLS de TOS de un paquete.

Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number

  • Una sola etiqueta, por ejemplo, label0 3

  • Varias etiquetas, por ejemplo, label0 0,4

  • Un rango de etiquetas, por ejemplo, .label0 [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

label0-except number

No coincida con el valor de etiqueta MPLS ni con el rango de valores de etiqueta en el encabezado MPLS de TOS de un paquete.

Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number

  • Una sola etiqueta, por ejemplo, label0-except 3

  • Varias etiquetas, por ejemplo, label0-except 0,4

  • Un rango de etiquetas, por ejemplo, .label0-except [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

label1 number

Haga coincidir el valor de la etiqueta MPLS o el intervalo de valores de etiqueta en la etiqueta del encabezado MPLS del encabezado MPLS situado junto al encabezado MPLS de TOS.

Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number

  • Una sola etiqueta, por ejemplo, label1 3

  • Varias etiquetas, por ejemplo, label1 0,4

  • Un rango de etiquetas, por ejemplo, .label1 [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

label1-except number

No coincida en el valor de etiqueta MPLS o rango de valores de etiqueta en la etiqueta de encabezado MPLS del encabezado MPLS que está junto al encabezado MPLS de TOS.

Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number

  • Una sola etiqueta, por ejemplo, label1-except 3

  • Varias etiquetas, por ejemplo, label1-except 0,4

  • Un rango de etiquetas, por ejemplo, .label1-except [0-5] Estos valores no se admiten en los filtros aplicados a la interfaz de circuito cerrado.

| | label number topbottomoffsetoffset-value

Haga coincidir la etiqueta superior, la etiqueta inferior o la etiqueta en un desplazamiento especificado (desde la parte superior o inferior de la pila de etiquetas) del paquete MPLS entrante.

  • top - Hacer coincidir con referencia a la parte superior de la pila hacia la parte inferior de la pila.

  • bottom - Hacer coincidir con referencia a la parte inferior de la pila hacia la parte superior de la pila.

  • - Coincidir con referencia a la profundidad de pila MPLS con respecto a la parte superior o inferior de la pila, donde = (0..15).offset<offset-value>offset-value

    • label number top offset offset-value - El filtro de etiqueta superior MPLS coincide con un desplazamiento al lijado de pila de 0 a 15. 0 es la primera posición de etiqueta desde la parte superior de la pila para los filtros implícitos y CLI.

    • label number bottom offset offset-value - El filtro de etiqueta inferior MPLS coincide con un desplazamiento para lijar la pila de 0 a 15. 0 es la primera posición de etiqueta desde la parte inferior de la pila para los filtros implícitos y CLI.

    • - Si no se proporcionan opciones, superior o inferior, al lado , la coincidencia predeterminada comienza desde la parte superior de la pila con el desplazamiento dado.labelnumberoffsetoffset-valuelabelnumber En otras palabras, el desplazamiento del número de etiqueta [n = 0..15] es equivalente al desplazamiento superior del número de etiqueta [n = 0..15].

  • - Si no se proporcionan opciones junto a Luego, la coincidencia predeterminada se realizará en la etiqueta superior (el desplazamiento implícito 0 y el punto de anclaje en la parte superior de la pila).labelnumberlabelnumber

Nota:
  • Es posible que la coincidencia del filtro en la etiqueta con el desplazamiento fuera de la profundidad de la pila MPLS no proporcione el comportamiento esperado.

    • Para que la etiqueta del filtro coincida con la posición como inferior, si el desplazamiento está fuera de la profundidad de la pila MPLS, el filtro siempre coincidirá con la etiqueta del final de la pila.

    • Para que el filtro coincida con la posición como superior, si el desplazamiento está fuera de la profundidad de la pila MPLS, apuntará a pagar la carga para que coincida con la etiqueta configurada.

Nota:

Las opciones del comando de configuración se introdujeron en la versión 22.3R1 de Junos.

loss-priority level

Coincidir con el nivel de prioridad de pérdida de paquetes (PLP).

Especifique uno o varios niveles: , , , o .lowmedium-lowmedium-highhigh

Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con el CFEB-E mejorado; y enrutadores serie MX y conmutadores serie EX.

Para el tráfico IP en enrutadores serie M320, MX y T con concentradores PIC flexibles (FPC) II mejorados y conmutadores serie EX, debe incluir la instrucción en el nivel de jerarquía para confirmar una configuración PLP con cualquiera de los cuatro niveles especificados. tri-color [edit class-of-service] Si la instrucción no está habilitada, sólo podrá configurar los niveles y .tri-colorhighlow Esto se aplica a todas las familias de protocolos.

Para obtener información acerca de la instrucción, vea Configurar y aplicar políticas de marcado tricolor.tri-colorConfiguring and Applying Tricolor Marking Policers Para obtener información acerca del uso de clasificadores de agregado de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.Understanding How Forwarding Classes Assign Classes to Output Queues

Nota:

En PTX10001-36MR, se utilizan enrutadores PTX10003, PTX10004, PTX10008 PTX10016 o bits para obtener la prioridad de pérdida.exp0exp1

loss-priority-except level

No coincida con el nivel de PLP. Para obtener más información, consulte la condición de coincidencia.loss-priority

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

source-port number

Coincidir en el campo Puerto de origen TCP o UDP.

No puede especificar las condiciones y coincidir en el mismo término.portsource-port

Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la instrucción de coincidencia o en el mismo término para especificar qué protocolo se está utilizando en el puerto.protocol udpprotocol tcp

En lugar del campo numérico, puede especificar uno de los sinónimos de texto enumerados en .destination-port

ttl0 number

Haga coincidir el número TTL o el rango de números en el encabezado MPLS de TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga.

Para , puede especificar un valor del 0 al 255.number

ttl0-except number

No coincida con el número TTL ni el intervalo de números en el encabezado MPLS de TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga.

Para , puede especificar un valor del 0 al 255.number

ttl1 number

Haga coincidir el número TTL o el intervalo de números en el encabezado MPLS que se encuentra junto al encabezado MPLS de TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga.

Para , puede especificar un valor del 0 al 255.number

ttl1-except number

No coincida con el número TTL ni el intervalo de números en el encabezado MPLS situado junto al encabezado MPLS TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga.

Para , puede especificar un valor del 0 al 255.number

Nota:

, , , , y solo se admiten en PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016.exp0exp0-exceptexp1exp1-exceptip-versionlabel0label0-exceptlabel1label1-exceptttl0ttl0-exceptttl1ttl1-except

describe las acciones que puede configurar para los filtros de firewall MPLS en el nivel jerárquico .Tabla 2[edit firewall family mpls filter filter-name term term-name then]

Tabla 2: Acciones admitidas para filtros de firewall MPLS

Acción

Description

accept

Aceptar un paquete

count counter-name

Cuente el número de paquetes que pasan este filtro o término.

Nota:

Se recomienda configurar un contador para cada término en un filtro de firewall, de modo que pueda supervisar el número de paquetes que coinciden con las condiciones especificadas en cada término de filtro.

discard

Descartar un paquete silenciosamente sin enviar un mensaje del Protocolo de mensajes de control de Internet (ICMP)

policer

A partir de Junos OS 13.2X51-D15, puede enviar tráfico coincidente con un filtro MPLS a un controlador de dos colores.

three-color-policer

A partir de Junos OS 13.2X51-D15, puede enviar tráfico coincidente con un filtro MPLS a un controlador de tres colores.