Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 

Condiciones de coincidencia de filtro de Firewall para tráfico independiente del Protocolo

 

Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico independiente delfamily anyprotocolo ().

Para aplicar un filtro de cortafuegos independiente del Protocolo a una interfaz lógica, filter configure la instrucción en la unidad lógica.

Nota

En enrutadores serie MX, acople un filtro de Firewall independiente del Protocolo a una interfaz lógica mediante filter la configuración directa de la instrucción en la unidad lógica:

  • [edit interfaces name unit number filter]

  • [edit logical-systems name interfaces name unit number filter]

En todos los demás dispositivos soportados, conecte el filtro de cortafuegos independiente del Protocolo a una interfaz filter lógica mediante la configuración de lafamily anydeclaración en la familia del Protocolo ():

  • [edit interfaces name unit number family any filter]

  • [edit logical-systems name interfaces name unit number family any filter]

Tabla 1describe el match-conditions que puede configurar en el [edit firewall family any filter filter-name term term-name from] nivel de jerarquía.

Tabla 1: Condiciones de coincidencia de filtro de Firewall para tráfico independiente del Protocolo

Condición coincidir

Descriptiva

forwarding-class class

Coincide con la clase de reenvío del paquete.

Especifique assured-forwarding, best-effort, expedited-forwardingo network-control.

Para obtener más información sobre las clases de reenvío y colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

Nota: En T4000 tipo 5 FPCs, un filtro conectado en el punto de aplicación de la capa 2 (es decir, en el nivel de interfaz lógica) no puede coincidir con la clase de reenvío de un paquete establecido por un clasificador de la capa 3, inet-precedencecomo DSCP mpls-exp, DSCP V6, y.

forwarding-class-except class

No coinciden en la clase de reenvío. Para obtener más detalles, forwarding-class vea la condición coincidir.

interface interface-name

Coincide con la interfaz en la que se recibió el paquete.

Nota: Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete.

interface-set interface-set-name

Coincide con la interfaz en la que se recibió el paquete hasta el conjunto de interfaces especificado.

Para definir un conjunto de interfaces, incluya interface-set la instrucción en [edit firewall] el nivel jerárquico. Para obtener más información, consulte Filtering Packets Received on an Interface Set Overview.

loss-priority level

Hacer coincidir el nivel de prioridad de pérdida de paquetes (PLP).

Especifique un único nivel o varios niveles: lowmedium-high, medium-low, o high.

Compatible con enrutadores M120 y M320; M7i y enrutadores M10i con el CFEB mejorado (CFEB-E); y enrutadores serie MX .

Para el tráfico IP en M320, los enrutadores serie mx y serie T con concentradores de PIC flexibles (FPCs) mejorados, debe tri-color incluir la instrucción [edit class-of-service] en el nivel jerárquico para asignar una configuración PLP con cualquiera de los cuatro niveles especificado. Si la tri-color instrucción no está habilitada, solo puede configurar los high niveles low y. Esto se aplica a todas las familias de protocolos.

Nota: Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Para obtener más información tri-color sobre la instrucción, consulte configuración y aplicación de políticas de marcado tricolor. Para obtener información acerca de cómo utilizar clasificadores agregados de comportamiento de (BA) para establecer el nivel PLP de paquetes entrantes, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

loss-priority-except level

No coinciden con el nivel de PLP. Para obtener más detalles, loss-priority vea la condición coincidir.

Nota: Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

packet-length bytes

Hacer coincidir con la longitud del paquete recibido, en bytes. La longitud sólo hace referencia al paquete IP, incluido el encabezado del paquete, y no incluye ninguna sobrecarga de encapsulación de capa 2. También puede especificar un rango de valores con el que se va a hacer coincidir.

packet-length-except bytes

No concuerdan con la longitud del paquete recibido, en bytes. Para obtener más detalles, packet-length vea el tipo de coincidencia.