Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance du filtre de pare-feu pour le trafic IPv4

Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic IPv4 (Internet Protocol version 4) (family inet).

REMARQUE :

Pour les routeurs MX Series avec MPC, vous devez initialiser le compteur de filtres pour les filtres de correspondance Trio uniquement dans la MIB en parcourant la MIB SNMP correspondante, par exemple, show snmp mib walk name ascii. Cela oblige Junos à apprendre les compteurs de filtre et garantit que les statistiques de filtre sont affichées (cela est dû au fait que le premier sondage pour filtrer les statistiques peut ne pas afficher tous les compteurs). Ces instructions s’appliquent à tous les filtres de pare-feu en mode amélioré, aux filtres avec des conditions flexibles et aux filtres avec certaines actions de terminaison. Pour plus de détails, consultez ces rubriques, répertoriées sous Documentation associée.

Tableau 1 décrit ce que match-conditions vous pouvez configurer au niveau de la [edit firewall family inet filter filter-name term term-name from] hiérarchie.

Tableau 1 : Conditions de correspondance du filtre de pare-feu pour le trafic IPv4

Condition de correspondance

Description

address address [ except ]

Faites correspondre le champ d’adresse source ou de destination IPv4, sauf si l’option except est incluse. Si l’option est incluse, ne correspond pas au champ d’adresse source ou de destination IPv4.

Le except modificateur n’est pas pris en charge sur les plates-formes EX2300 et EX3400.

ah-spi spi-value

(routeurs M Series, sauf M120 et M320) Faites correspondre la valeur de l’index des paramètres de sécurité (SPI) de l’en-tête d’authentification IPsec (AH).

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

ah-spi-except spi-value

(routeurs M Series, sauf M120 et M320) Ne correspond pas à la valeur IPsec AH SPI.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

apply-groups

Spécifiez les groupes dont vous souhaitez hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe. Vous devez les lister par ordre de priorité d’héritage. Les données de configuration du premier groupe sont prioritaires sur les données des groupes suivants.

apply-groups-except

Spécifiez les groupes dont vous ne souhaitez pas hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe.

destination-address address [ except ]

Faites correspondre le champ de l’adresse de destination IPv4, sauf si l’option except est incluse. Si l’option est incluse, ne correspond pas au champ d’adresse de destination IPv4.

Vous ne pouvez pas spécifier à la fois les conditions de correspondance address et destination-address dans le même terme.

destination-class class-names

Faites correspondre un ou plusieurs noms de classe de destination spécifiés (ensembles de préfixes de destination regroupés et dotés d’un nom de classe). Pour plus d’informations, reportez-vous à la section Conditions de correspondance du filtre de pare-feu en fonction des classes d’adresses.

destination-class-except class-names

Ne faites pas correspondre un ou plusieurs noms de classe de destination spécifiés. Pour plus de détails, voir la condition de destination-class correspondance.

destination-port number

Faites correspondre le champ Port de destination UDP ou TCP.

Vous ne pouvez pas spécifier à la fois les conditions de correspondance port et destination-port dans le même terme.

Lorsque vous configurez des correspondances basées sur le port, vous devez également configurer l’instruction ou protocol tcp match dans le protocol udp même terme de filtre. La correspondance portant uniquement sur la valeur du port peut entraîner des correspondances inattendues.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : afs( 1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (143), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119), (518), bgpbiffbootpcbootpscmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttphttpsidentimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldapldploginmobileip-agentmobilip-mnmsdpnetbios-dgmnetbios-nsnetbios-ssnnfsdnntpntalkntp (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), whotalkradacctprinterpptppop3radiusripsockssnppsshsnmptrapsunrpcsnmpsyslogtacacssmtprkinittelnettftptacacs-dstimed (513) ou xdmcp (177).

destination-port-except number

Ne correspond pas au champ Port de destination UDP ou TCP. Pour plus de détails, voir la condition de destination-port correspondance.

destination-prefix-list name [ except ]

Faites correspondre les préfixes de destination dans la liste spécifiée, sauf si l’option except est incluse. Si l’option est incluse, ne correspond pas aux préfixes de destination dans la liste spécifiée.

Spécifiez le nom d’une liste de préfixes définie au niveau de la [edit policy-options prefix-list prefix-list-namehiérarchie ].

dscp number

Correspond au DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Pour plus d’informations, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance.

Ajout de la prise en charge du filtrage sur le point de code de services différenciés (DSCP) et la classe de transfert pour les paquets provenant du moteur de routage, y compris les paquets IS-IS encapsulés dans l’encapsulation de routage générique (GRE). Par la suite, lors d’une mise à niveau à partir d’une version précédente de Junos OS où vous disposez à la fois d’une classe de service (CoS) et d’un filtre de pare-feu, et qui incluent tous deux des actions de filtre DSCP ou de classe de transfert, les critères du filtre de pare-feu sont automatiquement prioritaires sur les paramètres CoS. Il en va de même lors de la création de nouvelles configurations ; c’est-à-dire que lorsque les mêmes paramètres existent, le filtre de pare-feu est prioritaire sur le CoS, quel que soit celui qui a été créé en premier.

Vous pouvez spécifier une valeur numérique à partir de 0 .63 Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :

  • La RFC 3246, An Expedited Forwarding PHB (Per-Hop Behavior), définit un point de code : ef(46).

  • La RFC 2597, Assured Forwarding PHB Group, définit 4 classes, avec 3 précédences d’abandon dans chaque classe, pour un total de 12 points de code :

    • af11( 10), af12 (12) et (14) af13

    • af21( 18), af22 (20) et (22) af23

    • af31( 26), af32 (28) et (30) af33

    • af41( 34), af42 (36) et (38) af43

dscp-except number

Ne pas correspondre sur le numéro DSCP. Pour plus d’informations, consultez la condition de dscp correspondance.

esp-spi spi-value

Faites correspondre la valeur SPI de la charge utile de sécurité encapsulating (ESP) IPsec. Correspondance sur cette valeur SPI spécifique. Vous pouvez spécifier la valeur ESP SPI sous forme hexadécimale, binaire ou décimale.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

esp-spi-except spi-value

Faites correspondre la valeur IPsec ESP SPI. Ne pas correspondre sur cette valeur SPI spécifique.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

first-fragment

Correspond si le paquet est le premier fragment d’un paquet fragmenté. Ne pas faire de correspondance si le paquet est un fragment de fin d’un paquet fragmenté. Le premier fragment d’un paquet fragmenté a une valeur de décalage de fragment de 0.

Cette condition de correspondance est un alias pour la condition fragment-offset 0 de correspondance de champ de bits.

Pour faire correspondre à la fois le premier et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes : first-fragment et is-fragment.

flexible-match-mask value

bit-length

Longueur des données à mettre en correspondance en bits, non nécessaire pour l’entrée de chaîne (0..128)

bit-offset

Décalage binaire après le décalage (match-start + octet) (0..7)

byte-offset

Décalage d’octets après le point de départ de la correspondance

flexible-mask-name

Sélectionner une correspondance flexible à partir d’un champ de modèle prédéfini

mask-in-hex

Masquer les bits dans les données de paquet à mettre en correspondance

match-start

Point de départ à faire correspondre dans le paquet

prefix

Données/chaîne de valeur à mettre en correspondance

flexible-match-range value

bit-length

Longueur des données à apparier en bits (0..32)

bit-offset

Décalage binaire après le décalage (match-start + octet) (0..7)

byte-offset

Décalage d’octets après le point de départ de la correspondance

flexible-range-name

Sélectionner une correspondance flexible à partir d’un champ de modèle prédéfini

match-start

Point de départ à faire correspondre dans le paquet

range

Plage de valeurs à faire correspondre

range-except

Ne correspond pas à cette plage de valeurs

forwarding-class class

Faites correspondre la classe de transfert du paquet.

Spécifiez assured-forwarding, , expedited-forwardingbest-effort, ou network-control.

Pour plus d’informations sur le transfert de classes et les files d’attente de sortie internes au routeur, consultez Comprendre comment les classes de transfert affectent des classes aux files d’attente de sortie.

forwarding-class-except class

Ne correspond pas à la classe de transfert du paquet. Pour plus de détails, voir la condition de forwarding-class correspondance.

fragment-flags number

(Entrée uniquement) Faites correspondre le champ d’indicateurs de fragmentation IP à trois bits dans l’en-tête IP.

À la place de la valeur de champ numérique, vous pouvez spécifier l’un des mots-clés suivants (les valeurs de champ sont également répertoriées) : dont-fragment( 0x4), more-fragments (0x2) ou reserved (0x8).

fragment-offset value

Faites correspondre le champ de décalage de fragment de 13 bits dans l’en-tête IP. La valeur est le décalage, en unités de 8 octets, dans le message global du datagramme par rapport au fragment de données. Spécifiez une valeur numérique, une plage de valeurs ou un ensemble de valeurs. Une valeur de décalage de 0 indique le premier fragment d’un paquet fragmenté.

La first-fragment condition de correspondance est un alias de la condition de fragment-offset 0 correspondance.

Pour faire correspondre à la fois le premier fragment et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes (first-fragment et is-fragment).

fragment-offset-except number

Ne correspond pas au champ de décalage de fragment de 13 bits.

gre-key range

Faites correspondre le champ gre-key. Le champ de clé GRE est un nombre de 4 octets inséré par l’encapsulateur GRE. Il s’agit d’un champ facultatif à utiliser dans l’encapsulation GRE. Il range peut s’agir d’un seul numéro de clé GRE ou d’une plage de numéros de clé.

Pour les routeurs MX Series avec MPC, initialisez les nouveaux filtres de pare-feu qui incluent cette condition en parcourant la MIB SNMP correspondante.

icmp-code number

Faites correspondre le champ Code de message ICMP.

REMARQUE :

Lorsque vous utilisez cette condition de correspondance, vous devez également utiliser la condition de protocol icmp correspondance dans le même terme (comme indiqué ci-dessous) pour vous assurer que icmp les paquets sont évalués.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Vous devez également configurer la condition de icmp-type message-type correspondance dans le même terme. Un code de message ICMP fournit des informations plus spécifiques qu’un type de message ICMP, mais la signification d’un code de message ICMP dépend du type de message ICMP associé.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés selon le type ICMP auquel ils sont associés :

  • problème_paramètre : ip-header-bad( 0), required-option-missing (1)

  • Rediriger: redirect-for-host (1), redirect-for-network (0), redirect-for-tos-and-host (3), redirect-for-tos-and-net (2)

  • dépassement de temps : ttl-eq-zero-during-reassembly( 1), ttl-eq-zero-during-transit (0)

  • Inaccessible: communication-prohibited-by-filtering( 13), (10), (7), (9), (6), (4), (14), (1), host-unreachable-for-TOS (12), (0), (11), (3), (15), (2), (8), source-route-failedprecedence-cutoff-in-effectnetwork-unreachablenetwork-unreachable-for-TOShost-unreachableport-unreachableprotocol-unreachabledestination-host-prohibiteddestination-network-prohibitedsource-host-isolateddestination-host-unknowndestination-network-unknownfragmentation-neededhost-precedence-violation (5)

icmp-code-except message-code

Ne correspond pas au champ Code de message ICMP. Pour plus de détails, voir la condition de icmp-code correspondance.

icmp-type number

Faites correspondre le champ de type de message ICMP.

REMARQUE :

Lorsque vous utilisez cette condition de correspondance, vous devez également utiliser la condition de protocol icmp correspondance dans le même terme (comme indiqué ci-dessous) pour vous assurer que icmp les paquets sont évalués.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Vous devez également configurer la condition de icmp-type message-type correspondance dans le même terme. Un code de message ICMP fournit des informations plus spécifiques qu’un type de message ICMP, mais la signification d’un code de message ICMP dépend du type de message ICMP associé.

REMARQUE :

Pour Junos OS Evolved, vous devez configurer l’instruction protocol match dans le même terme.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : echo-reply (0), echo-request (8), info-reply (16), info-request (15), mask-request (17), mask-reply (18), parameter-problem (12), redirect (5), router-advertisement (9), router-solicit (10), source-quench (4), time-exceeded (11), timestamp (13), timestamp-reply (14), ou unreachable (3).

icmp-type-except message-type

Ne correspond pas au champ Type de message ICMP. Pour plus de détails, voir la condition de icmp-type correspondance.

interface interface-name

Faites correspondre l’interface sur laquelle le paquet a été reçu.

REMARQUE :

Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet.

interface-group group-number

Faites correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces spécifié ou à l’ensemble de groupes d’interfaces. Pour group-number, spécifiez une valeur unique ou une plage de valeurs comprise entre 0 et 255.

Pour affecter une interface logique à un groupe group-numberd’interfaces, spécifiez le au niveau de group-number la [interfaces interface-name unit number family family filter group] hiérarchie.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

Pour plus d’informations, consultez Vue d’ensemble du filtrage des paquets reçus sur un ensemble de groupes d’interfaces.

interface-group-except group-number

Ne faites pas correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifiés. Pour plus de détails, voir la condition de interface-group correspondance.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

interface-set interface-set-name

Faites correspondre l’interface sur laquelle le paquet a été reçu à l’ensemble d’interfaces spécifié.

Pour définir un jeu d’interfaces , incluez l’instruction interface-set au niveau de la [edit firewall] hiérarchie.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

Pour plus d’informations, reportez-vous à la section Présentation du filtrage des paquets reçus sur un jeu d’interfaces.

ip-options values

Faites correspondre le champ d’option IP 8 bits, s’il est présent, à la valeur ou à la liste de valeurs spécifiée.

À la place d’une valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs d’option sont également répertoriées) : loose-source-route( 131), (7), (148), (130), (136),strict-source-routesecurityrouter-alertrecord-routestream-id (137) ou timestamp (68).

Pour faire correspondre n’importe quelle valeur de l’option IP , utilisez le synonyme anyde texte . Pour effectuer une correspondance sur plusieurs valeurs, spécifiez la liste des valeurs entre crochets ('' et ''[]). Pour faire correspondre une plage de valeurs, utilisez la spécification value1-value2 ]de valeur .

Par exemple, la condition ip-options [ 0-147 ] de correspondance correspond à un champ d’options IP qui contient les loose-source-routevaleurs , record-routeou , ou security toute autre valeur comprise entre 0 et 147. Toutefois, cette condition de correspondance ne correspond pas à un champ d’options IP qui contient uniquement la router-alert valeur (148).

Pour la plupart des interfaces, un terme de filtre qui spécifie une correspondance sur une ou plusieurs valeurs d’option IP spécifiques (une ip-option valeur autre que ) entraîne l’envoi de paquets au moteur de routage afin que anyle noyau puisse analyser le champ d’option IP dans l’en-tête du paquet.

  • Pour un terme de filtre de pare-feu qui spécifie une correspondance sur une ip-option ou plusieurs valeurs d’option IP spécifiques, vous ne pouvez pas spécifier les actions , ou syslog non d’arrêtcount, logsauf si vous spécifiez également l’action d’arrêt discard dans le même terme. Ce comportement empêche le double comptage des paquets pour un filtre appliqué à une interface de transit sur le routeur.

  • Les paquets traités sur le noyau peuvent être abandonnés en cas de goulot d’étranglement du système. Pour vous assurer que les paquets correspondants sont plutôt envoyés au moteur de transfert de paquets (où le traitement des paquets est implémenté dans le matériel), utilisez la ip-options any condition de correspondance.

Le concentrateur de port modulaire (MPC) 10 Gigabit Ethernet, le MPC 100 Gigabit Ethernet, le MPC 60 Gigabit Ethernet, le MPC Ethernet de file d’attente 60 Gigabit et le MPC de file d’attente améliorée Ethernet 60 Gigabit sur les routeurs MX Series sont capables d’analyser le champ d’option IP de l’en-tête de paquet IPv4. Pour les interfaces configurées sur ces MPC, tous les paquets mis en correspondance à l’aide de la ip-options condition de correspondance sont envoyés au moteur de transfert de paquets pour traitement.

La ip-options any condition de correspondance est prise en charge sur les routeurs PTX10003 et PTX10008 Series à partir de la version 20.2R1 du système d’exploitation Junos Evolved.

REMARQUE :
  • Sur les routeurs MX Series, les correspondances de filtre à l’aide ne ip-options peuvent pas être utilisées avec les filtres de sortie (sortie).
  • Sur les routeurs des séries M et T, les filtres de pare-feu ne peuvent pas compter ip-options les paquets par type d’option et par interface. Une solution de contournement limitée consiste à utiliser la commande pour afficher ip-options des show pfe statistics ip options statistiques par PFE. Reportez-vous à la section show pfe statistics ip pour obtenir un exemple de sortie.

ip-options-except values

Ne faites pas correspondre le champ d’option IP à la valeur ou à la liste de valeurs spécifiée. Pour plus d’informations sur la spécification de , reportez-vous à la valuescondition de ip-options correspondance.

is-fragment

L’utilisation de cette condition entraîne une correspondance si l’indicateur More Fragments (Plus de fragments) est activé dans l’en-tête IP et si le décalage du fragment n’est pas égal à zéro.

REMARQUE :

Pour faire correspondre à la fois le premier fragment et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes (first-fragment et is-fragment).

loss-priority level

Faites correspondre le niveau de priorité de perte de paquets (PLP).

Spécifiez un ou plusieurs niveaux : low, , medium-lowmedium-high, ou high.

Pris en charge sur les routeurs M120 et M320 ; Routeurs M7i et M10i avec CFEB-E (Enhanced CFEB) ; et routeurs MX Series.

Pour le trafic IP sur les routeurs M320, MX Series et T Series avec des concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction au niveau de la [edit class-of-service] hiérarchie pour valider une configuration PLP avec l’un tri-color des quatre niveaux spécifiés. Si l’instruction n’est tri-color pas activée, vous ne pouvez configurer que les high niveaux et low . Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur l’instruction, reportez-vous à la tri-colorsection Configuration et application des mécanismes de contrôle du marquage tricolore. Pour plus d’informations sur l’utilisation des classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance.

loss-priority-except level

Ne correspond pas au niveau PLP. Pour plus de détails, voir la condition de loss-priority correspondance.

packet-length bytes

Faites correspondre la longueur du paquet reçu, en octets. La longueur fait uniquement référence au paquet IP, y compris l’en-tête du paquet, et n’inclut aucune surcharge d’encapsulation de couche 2. Vous pouvez également spécifier une plage de valeurs à mettre en correspondance.

packet-length-except bytes

Ne correspond pas à la longueur du paquet reçu, en octets. Pour plus de détails, voir le type de packet-length correspondance.

port number

Faites correspondre le champ du port source ou de destination UDP ou TCP.

Si vous configurez cette condition de correspondance, vous ne pouvez pas configurer la condition de correspondance ou la destination-port condition de source-port correspondance dans le même terme.

Lorsque vous configurez des correspondances basées sur le port, vous devez également configurer l’instruction ou protocol tcp match dans le protocol udp même terme de filtre. La correspondance portant uniquement sur la valeur du port peut entraîner des correspondances inattendues.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés sous destination-port.

port-except number

Ne correspond ni au champ de port UDP ou TCP source ni au champ de destination. Pour plus de détails, voir la condition de port correspondance.

precedence ip-precedence-value

Correspond au champ Priorité IP.

À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : critical-ecp( 0xa0), (0x60), (0x80), (0x40), (0xc0), flashinternet-controlimmediatenet-controlflash-override (0xe0), priority (0x20) ou routine (0x00). Vous pouvez spécifier la priorité sous forme hexadécimale, binaire ou décimale.

precedence-except ip-precedence-value

Ne correspond pas au champ de priorité IP.

À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : critical-ecp( 0xa0), (0x60), (0x80), (0x40), (0xc0), flashinternet-controlimmediatenet-controlflash-override (0xe0), priority (0x20) ou routine (0x00). Vous pouvez spécifier la priorité sous forme hexadécimale, binaire ou décimale.

prefix-list name [ except ]

Faites correspondre les préfixes des champs d’adresse source ou de destination aux préfixes de la liste spécifiée, sauf si l’option except est incluse. Si l’option est incluse, ne faites pas correspondre les préfixes des champs d’adresse source ou de destination aux préfixes de la liste spécifiée.

La liste des préfixes est définie au niveau de la [edit policy-options prefix-list prefix-list-name] hiérarchie.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX1000.

protocol number

Correspond au champ Type de protocole IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : ah( 51), (60), (8), (50), (44), (47), (0), (1), (58), (58), (2), (4), (41), (89), (103), (46), (132), (6), udpgredstoptsegpicmpv6icmp6igmpicmpipiphop-by-hopipv6ospffragmentesprsvpsctppimtcp (17) ou vrrp (112).

protocol-except number

Ne correspond pas au champ Type de protocole IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : ah( 51), (60), (8), (50), (44), (47), (0), (1), (58), (58), (2), (4), (41), (89), (103), (46), (132), (6), udp gredstoptsegpicmpv6icmp6igmpicmpipiphop-by-hopipv6ospffragmentesprsvpsctppimtcp (17) ou vrrp (112).

rat-type tech-type-value

Faites correspondre le type de technologie d’accès radio (RAT) spécifié dans le champ Type technique 8 bits de l’extension de type de technologie d’accès Proxy Mobile IPv4 (PMIPv4). Le type de technologie spécifie la technologie d’accès par laquelle l’appareil mobile est connecté au réseau d’accès.

Spécifiez une valeur unique, une plage de valeurs ou un ensemble de valeurs. Vous pouvez spécifier un type de technologie sous la forme d’une valeur numérique comprise entre 0 et 255 ou d’un mot-clé système.

  • Les valeurs numériques suivantes sont des exemples de types de technologies bien connus :

    • La valeur numérique 1 correspond à IEEE 802.3.

    • La valeur numérique 2 correspond à IEEE 802.11a/b/g.

    • La valeur numérique 3 correspond à IEEE 802.16e

    • La valeur numérique 4 correspond à IEEE 802.16m.

  • La chaîne de eutran texte correspond à la 4G.

  • La chaîne de geran texte correspond à 2G.

  • La chaîne de utran texte correspond à la 3G.

rat-type-except tech-type-value

Ne correspond pas au type RAT.

service-filter-hit

Correspond à un paquet reçu d’un filtre sur lequel une service-filter-hit action a été appliquée.

REMARQUE :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

source-address address [ except ]

Faites correspondre l’adresse IPv4 du nœud source qui envoie le paquet, sauf si cette except option est incluse. Si l’option est incluse, ne correspond pas à l’adresse IPv4 du nœud source qui envoie le paquet.

Vous ne pouvez pas spécifier à la fois les conditions de correspondance address et source-address dans le même terme.

source-class class-names

Faites correspondre un ou plusieurs noms de classe source spécifiés (ensembles de préfixes de source regroupés et dotés d’un nom de classe). Pour plus d’informations, reportez-vous à la section Conditions de correspondance du filtre de pare-feu en fonction des classes d’adresses.

source-class-except class-names

Ne correspond pas à un ou plusieurs noms de classe source spécifiés. Pour plus de détails, voir la condition de source-class correspondance.

source-port number

Faites correspondre le champ Port source UDP ou TCP.

Vous ne pouvez pas spécifier les port conditions de correspondance et source-port dans le même terme.

Lorsque vous configurez des correspondances basées sur le port, vous devez également configurer l’instruction ou protocol tcp match dans le protocol udp même terme de filtre. La correspondance portant uniquement sur la valeur du port peut entraîner des correspondances inattendues.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés avec la destination-port number condition de correspondance.

source-port-except number

Ne correspond pas au champ Port source UDP ou TCP. Pour plus de détails, voir la condition de source-port correspondance.

source-prefix-list name [ except ]

Faire correspondre les préfixes source dans la liste spécifiée, sauf si l’option except est incluse. Si l’option est incluse, ne correspond pas aux préfixes source dans la liste spécifiée.

Spécifiez le nom d’une liste de préfixes définie au niveau de la [edit policy-options prefix-list prefix-list-namehiérarchie ].

tcp-established

Faites correspondre les paquets TCP d’une session TCP établie (paquets autres que le premier paquet d’une connexion). Il s’agit d’un alias pour tcp-flags "(ack | rst)".

Cette condition de correspondance ne vérifie pas implicitement que le protocole est TCP. Pour vérifier cela, spécifiez la condition de protocol tcp correspondance.

tcp-flags value

Faites correspondre un ou plusieurs des 6 bits d’ordre inférieur dans le champ d’indicateurs TCP 8 bits de l’en-tête TCP.

Pour spécifier des champs de bits individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial.

Vous pouvez enchaîner plusieurs drapeaux à l’aide des opérateurs logiques de champ de bits.

Pour connaître les conditions de correspondance de champs binaires combinés, reportez-vous à la section et tcp-initial aux conditions de tcp-established correspondance.

Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction protocol tcp de correspondance dans le même terme pour spécifier que le protocole TCP est utilisé sur le port.

Pour le trafic IPv4 uniquement, cette condition de correspondance ne vérifie pas implicitement si le datagramme contient le premier fragment d’un paquet fragmenté. Pour vérifier cette condition pour le trafic IPv4 uniquement, utilisez la condition de first-fragment correspondance.

tcp-initial

Correspond au paquet initial d’une connexion TCP. Il s’agit d’un alias pour tcp-flags "(!ack & syn)".

Cette condition ne vérifie pas implicitement que le protocole est TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de protocol tcp correspondance dans le même terme.

ttl number

Faites correspondre le numéro de durée de vie IPv4. Spécifiez une valeur TTL ou une plage de valeurs TTL. Pour number, vous pouvez spécifier une ou plusieurs valeurs de 0 à travers 255 . Cette condition de correspondance est prise en charge uniquement sur les routeurs M120, M320, MX Series et T Series.

ttl-except number

Ne correspond pas sur le numéro TTL IPv4. Pour plus de détails, voir la condition de ttl correspondance.

Tableau de l'historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l' Feature Explorer pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Version
Description
13.3R7
Ajout de la prise en charge du filtrage sur le point de code de services différenciés (DSCP) et la classe de transfert pour les paquets provenant du moteur de routage, y compris les paquets IS-IS encapsulés dans l’encapsulation de routage générique (GRE).