Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Comprendre comment les filtres de pare-feu Tester le protocole d’un paquet

Lorsque vous examinez les conditions de correspondance, Juniper Networks Système d’exploitation Junos (Junos OS) pour Juniper Networks EX Series Commutateurs Ethernet seul le champ spécifié. Le logiciel ne teste pas implicitement l’en-tête IP pour déterminer si un paquet est un paquet IP. Par conséquent, dans certains cas, vous devez spécifier les conditions de correspondance sur le terrain en conjonction avec d’autres conditions de correspondance pour vous assurer que les filtres exécutent les protocol correspondances attendues.

Si vous spécifiez une condition de correspondance de protocole ou une correspondance du type ICMP ou du champ de indicateur TCP, il n’y a pas de correspondance de protocole implicite. Pour les conditions de correspondance suivantes, vous devez spécifier expressément l’état de correspondance du protocole dans le même terme:

  • destination-port—Spécifier le match protocol tcp ou protocol udp .

  • source-port—Spécifier le match protocol tcp ou protocol udp .

Si vous ne spécifiez pas le protocole lors de l’utilisation des champs précédents, concevez soigneusement vos filtres pour s’assurer qu’ils exécutent les correspondances attendues. Par exemple, si vous spécifiez une correspondance de , le commutateur correspond de façon déterministe à tous les paquets qui ont une valeur dans le champ à deux octets, c’est-à-dire deux octets au-delà de la fin de l’en-tête IP, sans jamais contrôler le champ du protocole destination-port ssh22 IP.