Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Actions non résiliantes du filtre de pare-feu

Les filtres de pare-feu prennent en charge différents ensembles d’actions non finales pour chaque famille de protocoles, qui incluent une action d’acceptation implicite. Dans ce contexte, l’absence d’interruption signifie que d’autres actions peuvent suivre ces actions alors qu’aucune autre action ne peut suivre une action d’achèvement . Par conséquent, vous ne pouvez pas configurer l’action next term avec une action de fin dans le même terme de filtre. Vous pouvez toutefois configurer l’action next term avec une autre action non finale dans le même terme de filtre.

REMARQUE :

Sur Junos OS et Junos OS Evolved, next term ne peut pas apparaître comme le dernier terme de l’action. Un terme de filtre où next term est spécifié en tant qu’action mais sans aucune condition de correspondance configurée n’est pas pris en charge.

Tableau 1 Décrit les actions non résiliantes que vous pouvez configurer pour un terme de filtre de pare-feu.

Tableau 1 : Actions sans interruption pour les filtres de pare-feu

Action sans résiliation

Description

Familles de protocoles

bgp-output-queue-priority priority (expedited | (1-16))

Affectez le paquet à l’une des 17 files d’attente de sortie BGP classées par ordre de priorité.

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

Comptez le paquet dans le compteur nommé.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

Configurez la valeur du bit Don’t Fragment (flag) dans l’en-tête IPv4 pour spécifier si le datagramme peut être fragmenté :

  • set: remplacez la valeur de l’indicateur par un, pour éviter la fragmentation.

  • clear: remet la valeur de l’indicateur à zéro, ce qui autorise la fragmentation.

REMARQUE :

Les dont-fragment (set | clear) actions sont prises en charge uniquement sur les MPC.

family inet

dscp value

Définissez le bit DSCP (IPv4 Differentiated Services Code Point). Vous pouvez spécifier une valeur numérique de 0 à travers 63. Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

La valeur DSCP par défaut est be (best effort) ou 0.

Vous pouvez également spécifier l’un des synonymes de texte suivants :

  • af11—Classe de transfert assurée 1, faible priorité de chute (1)

  • af12—Classe de transfert assurée 1, priorité de chute moyenne (2)

  • af13—Classe de transfert assurée 1, priorité de chute élevée (3) ; et ainsi de suite jusqu’à , Classe de transfert assurée 4, Priorité de af43chute élevée

  • be—Meilleur effort

  • cs0—Sélecteur de classe 0 ; et ainsi de suite jusqu’à , Sélecteur de cs7classe 0

  • ef—Transfert accéléré

REMARQUE :

Cette action n’est pas prise en charge sur les routeurs PTX Series.

REMARQUE :

Les cartes de ligne MPC exécutées sur les routeurs MX Series prennent en charge n’importe quelle valeur (comprise entre 0 et 63) en conjonction avec l’action de filtre du set dscp pare-feu.

REMARQUE :

Les actions dscp 0 et sont uniquement prises en charge sur les routeurs T320, T640, T1600, TX Matrix, TX Matrix Plus et dscp be M320, ainsi que sur les concentrateurs de ports modulaires (MPC) Ethernet 10 Gigabit. Toutefois, ces actions ne sont pas prises en charge sur les concentrateurs PIC flexibles (FPC) Enhanced III sur les routeurs M320. Sur les routeurs T4000, l’action n’est pas prise en charge lors de l’interopérabilité dscp 0 entre un FPC T1600 Enhanced Scaling Type 4 et un FPC T4000 Type 5.

family inet

enhanced-hierarchical-policer

Contrôle les paquets d’une priorité de trafic à l’aide du mécanisme de contrôle hiérarchique amélioré spécifié.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

force-premium

Par défaut, un mécanisme de contrôle hiérarchique traite le trafic qu’il reçoit en fonction de la classe de transfert du trafic. Le trafic premium, à transfert accéléré, a la priorité sur la bande passante sur le trafic agrégé best effort. Le force-premium filtre garantit que le trafic correspondant au terme est traité comme du trafic premium par un mécanisme de contrôle hiérarchique ultérieur, quelle que soit sa classe de transfert. Ce trafic est privilégié par rapport à tout trafic agrégé reçu par ce mécanisme de contrôle.

REMARQUE :

L’option force-premium de filtre n’est prise en charge que sur les MPC.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

Classez le paquet dans la classe de transfert nommée :

  • forwarding-class-name

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

Contrôler le paquet à l’aide du mécanisme de contrôle hiérarchique spécifié

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

Utilisez l’association de sécurité IPsec spécifiée.

REMARQUE :

Cette action n’est pas prise en charge sur les routeurs MX Series, les FPC de type 5 sur les routeurs T4000, etc PTX Series Routeurs de transport de paquets.

family inet

load-balance group-name

Utilisez le groupe d’équilibrage de charge spécifié.

REMARQUE :

Cette action n’est pas prise en charge sur MX Series routeurs ou PTX Series Routeurs de transport de paquets.

family inet

log

Consignez les informations d’en-tête de paquet dans une mémoire tampon du moteur de transfert de paquets. Vous pouvez accéder à ces informations en exécutant la show firewall log commande sur l’interface de ligne de commande (CLI).

REMARQUE :

L’action de journal des familles de couche 2 (L2) est disponible uniquement pour les routeurs MX Series avec MPC (mode MPC si le routeur n’a que des MPC, ou mode mix s’il a des MPC et DCP). Pour les routeurs MX Series avec DPC, l’action de journalisation pour les familles L2 est ignorée si elle est configurée.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

Diriger les paquets vers un système logique spécifique.

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

Définissez le niveau de priorité de perte de paquets (PLP).

Vous ne pouvez pas non plus configurer l’action three-color-policer de non-résiliation pour le même terme de filtre de pare-feu. Ces deux actions sans interruption s’excluent mutuellement.

Cette action est prise en charge sur les routeurs M120 et M320 ; Routeurs M7i et M10i avec CFEB-E (Enhanced CFEB) ; et routeurs MX Series.

Pour le trafic IP sur les routeurs M320, MX Series et T Series avec des concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction au niveau de la [edit class-of-service] hiérarchie pour valider une configuration PLP avec l’un tri-color des quatre niveaux spécifiés. Si l’instruction n’est tri-color pas activée, vous ne pouvez configurer que les high niveaux et low . Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur l’instruction et sur l’utilisation des classificateurs d’agrégation tri-color de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

Utilisez le groupe next-hop spécifié.

Nous vous recommandons de ne pas utiliser l’action avec l’action next-hop-groupport-mirror-instance ou port-mirror dans le même filtre de pare-feu.

  • family any

  • family inet

next-interface interface-name

(MX Series) Diriger les paquets vers l’interface sortante spécifiée.

  • family inet

  • family inet6

next-ip ip-address

(MX Series) Dirigez les paquets vers l’adresse IPv4 de destination spécifiée.

family inet

next-ip6 ipv6-address

(MX Series) Dirigez les paquets vers l’adresse IPv6 de destination spécifiée.

family inet6

packet-mode

Met à jour un champ bit dans la mémoire tampon de la clé de paquet, qui spécifie le trafic qui contourne le transfert basé sur le flux. Les paquets avec le modificateur d’action suivent le packet-mode chemin de transfert basé sur les paquets et contournent complètement le transfert basé sur le flux. S’applique uniquement aux équipements SRX100, SRX210, SRX220, SRX240 et SRX650. Pour plus d’informations sur les services sans état sélectifs basés sur des paquets, consultez le Guide de configuration de la sécurité Junos OS.

family any

policer policer-name

Nom de l’outil de contrôle à utiliser pour limiter le débit du trafic.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

(MX Series) Nom du mappage de stratégies utilisé pour attribuer des règles de réécriture spécifiques à un client spécifique.

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

Mettez en miroir le paquet en fonction de la famille spécifiée. Cette action est prise en charge sur les routeurs M120, les routeurs M320 configurés avec des FPC Enhanced III, les routeurs MX Series et PTX Series Routeurs de transport de paquets uniquement.

Nous vous recommandons de ne pas utiliser à la fois les actions et les next-hop-groupport-mirror actions dans le même filtre de pare-feu.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

Mise en miroir de port d’un paquet pour une instance. Cette action est prise en charge uniquement sur les routeurs MX Series.

Nous vous recommandons de ne pas utiliser à la fois les actions et les next-hop-groupport-mirror-instance actions dans le même filtre de pare-feu.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

Comptez ou contrôlez les paquets en fonction du nom d’action spécifié.

REMARQUE :

Cette action n’est pas prise en charge sur PTX Series Routeurs de transport de paquets.

family inet

routing-instance routing-instance-name

Dirigez les paquets vers l’instance de routage spécifiée.

  • family inet

  • family inet6

sample

Prélevez un échantillon du paquet.

REMARQUE :

Junos OS néchantillonne pas les paquets provenant du routeur. Si vous configurez un filtre et que vous l’appliquez au côté sortie d’une interface, seuls les paquets de transit passant par cette interface sont échantillonnés. Les paquets envoyés du moteur de routage au moteur de transfert de paquets ne sont pas échantillonnés.

  • family inet

  • family inet6

  • family mpls

service-accounting

Utilisez le mécanisme de comptage en ligne lors de la capture des statistiques d’abonnés par service.

Comptez le paquet pour la comptabilisation des services. Le nombre est appliqué à un compteur nommé spécifique (__junos-dyn-service-counter) que RADIUS peut obtenir.

Les service-accounting mots-clés et s’excluent mutuellement, à la fois par terme et service-accounting-deferred par filtre.

REMARQUE :

Cette action n’est pas prise en charge sur les FPC T4000 de type 5 et PTX Series Routeurs de transport de paquets.

  • family any

  • family inet

  • family inet6

service-accounting- deferred

Utilisez le mécanisme de comptage différé lors de la capture des statistiques d’abonnés par service. Le nombre est appliqué à un compteur nommé spécifique (__junos-dyn-service-counter) que RADIUS peut obtenir.

Les service-accounting mots-clés et s’excluent mutuellement, à la fois par terme et service-accounting-deferred par filtre.

REMARQUE :

Cette action n’est pas prise en charge sur les FPC T4000 de type 5 et PTX Series Routeurs de transport de paquets.

  • family any

  • family inet

  • family inet6

service-filter-hit

(Uniquement si l’indicateur service-filter-hit est marqué par un filtre précédent dans le type actuel de filtres chaînés) Dirigez le paquet vers le type de filtres suivant.

Indiquez aux filtres suivants de la chaîne que le paquet a déjà été traité. Cette action, associée à la condition de correspondance dans les filtres de réception, permet de rationaliser le service-filter-hit traitement des filtres.

REMARQUE :

Cette action n’est pas prise en charge sur les FPC T4000 de type 5 et PTX Series Routeurs de transport de paquets.

  • family any

  • family inet

  • family inet6

slice slice-name

Marquez les paquets qui satisfont aux conditions de correspondance de la règle avec l’identificateur de tranche correspondant à la configuration de segmentation du réseau de services. Voir tranche (action de filtre de pare-feu).

  • family any

  • family bridge

  • family ccc

  • family evpn

  • family inet

  • family inet6

  • family mpls

  • family vpls

syslog

Consignez le paquet dans le fichier journal système.

L’action du pare-feu syslog pour les familles existantes inet et inet6 les familles, ainsi que l’action dans les filtres de la famille L2, incluent les syslog informations L2 suivantes :

L’interface d’entrée, l’action, l’ID de VLAN 1, l’ID de VLAN 2, le type d’Ethernet, les adresses MAC source et de destination, le protocole, les adresses IP source et de destination, les ports source et de destination et le nombre de paquets.

REMARQUE :

L’action syslog des familles L2 est disponible uniquement pour les routeurs MX Series avec MPC (mode MPC si le routeur n’a que des MPC, ou mode mix s’il a des MPC et DCP). Pour les routeurs MX Series avec DPC, l’action syslog pour les familles L2 est ignorée si elle est configurée.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

Contrôlez le paquet à l’aide du mécanisme de contrôle à trois couleurs à débit unique ou à deux débits spécifié.

REMARQUE :

Vous ne pouvez pas non plus configurer l’action loss-priority pour le même terme de filtre de pare-feu. Ces deux actions s’excluent mutuellement.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

Spécifiez le point de code de classe de trafic. Vous pouvez spécifier une valeur numérique de 0 à travers 63. Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

La valeur par défaut de la classe de trafic est best effort, c’est-à-dire be ou 0.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants :

  • af11—Classe de transfert assurée 1, faible priorité de chute

  • af12—Classe de transfert assurée 1, priorité de chute moyenne

  • af13—Classe de transfert assurée 1, priorité de chute élevée

  • af21—Classe de transfert assurée 2, faible priorité de chute

  • af22—Classe de transfert assurée 2, priorité de chute moyenne

  • af23—Classe de transfert assurée 2, priorité de chute élevée

  • af31—Classe de transfert assurée 3, faible priorité de chute

  • af32—Classe de transfert assurée 3, priorité de chute moyenne

  • af33—Classe de transfert assurée 3, priorité de chute élevée

  • af41—Classe de transfert assurée 4, faible priorité de chute

  • af42—Classe de transfert assurée 4, priorité de chute moyenne

  • af43—Classe de transfert assurée 4, priorité de chute élevée

  • be—Meilleur effort

  • cs0—Sélecteur de classe 0

  • cs1—Sélecteur de classe 1

  • cs2—Sélecteur de classe 2

  • cs3—Sélecteur de classe 3

  • cs4—Sélecteur de classe 4

  • cs5—Sélecteur de classe 5

  • cs6—Sélecteur de classe 6

  • cs7—Sélecteur de classe 7

  • ef—Transfert accéléré

REMARQUE :

Les actions traffic-class 0et traffic-class be sont prises en charge uniquement sur les routeurs T Series et M320 et sur le concentrateur de port modulaire (MPC) 10 Gigabit Ethernet, le MPC 60 Gigabit Ethernet, le MPC de file d’attente Ethernet 60 Gigabit et le MPC de file d’attente améliorée Ethernet 60 Gigabit sur les routeurs MX Series. Toutefois, ces actions ne sont pas prises en charge sur les concentrateurs PIC flexibles (FPC) Enhanced III sur les routeurs M320.

family inet6