Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance des filtres de pare-feu pour le trafic IPv4

Vous pouvez configurer un filtre de pare-feu avec les conditions de correspondance pour le trafic IPv4 (family inetInternet Protocol version 4).

Remarque :

Pour les routeurs MX Series avec MPC, vous devez initialiser le compteur de filtres pour les filtres de correspondance Trio uniquement dans la MIB en marchant sur la MIB SNMP correspondante, par exemple . show snmp mib walk name ascii Cela force Junos à apprendre les compteurs des filtres et garantit que les statistiques des filtres sont affichées (car le premier sondage à filtrer les statistiques peut ne pas afficher tous les compteurs). Ce guide s’applique à tous les filtres de pare-feu en mode amélioré, aux filtres avec des conditions flexibles et aux filtres avec certaines actions de terminaison. Pour plus de détails, consultez ces rubriques, répertoriées dans la documentation connexe.

Tableau 1 décrit les match-conditions éléments que vous pouvez configurer au niveau de la [edit firewall family inet filter filter-name term term-name from] hiérarchie.

Tableau 1 : Conditions de correspondance des filtres de pare-feu pour le trafic IPv4

Condition de correspondance

Description

address address [ except ]

Correspondez au champ d’adresse source ou de destination IPv4, sauf si l’option except est incluse. Si l’option est incluse, ne correspondez pas au champ d’adresse source ou de destination IPv4.

Le except modificateur n’est pas pris en charge sur les plates-formes EX2300 et EX3400.

ah-spi spi-value

(routeurs M Series, sauf M120 et M320) Correspondez à la valeur SPI (Security Parameter Index) de l’en-tête d’authentification IPsec (AH).

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

ah-spi-except spi-value

(routeurs M Series, sauf M120 et M320) Ne correspondez pas à la valeur SPI AH IPsec.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

apply-groups

Indiquez les groupes dont les données de configuration doivent être héritées. Vous pouvez spécifier plusieurs noms de groupe. Vous devez les répertorier par ordre de priorité de l’héritage. Les données de configuration du premier groupe sont prioritaires par rapport aux données des groupes suivants.

apply-groups-except

Indiquez les groupes dont vous ne devez pas hériter. Vous pouvez spécifier plusieurs noms de groupe.

destination-address address [ except ]

Correspondez au champ d’adresse de destination IPv4, sauf si l’option except est incluse. Si l’option est incluse, ne correspondez pas au champ d’adresse de destination IPv4.

Vous ne pouvez pas spécifier les conditions et destination-address les address conditions de correspondance dans le même terme.

destination-class class-names

Associer un ou plusieurs noms de classe de destination spécifiés (ensembles de préfixes de destination regroupés et donnés un nom de classe). Pour plus d’informations, consultez Conditions de correspondance des filtres de pare-feu basées sur les classes d’adresses.

destination-class-except class-names

Ne correspondez pas à un ou plusieurs noms de classe de destination spécifiés. Pour plus de détails, voir la condition de destination-class correspondance.

destination-port number

Correspondez au champ de port de destination UDP ou TCP.

Vous ne pouvez pas spécifier les conditions et destination-port les port conditions de correspondance dans le même terme.

Lors de la configuration des correspondances basées sur le port, vous devez également configurer l’instruction protocol udp ou protocol tcp la correspondance dans le même terme de filtre. La correspondance uniquement sur la valeur du port peut entraîner des correspondances inattendues.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (21 ( ekshell 2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), (518), ntalkntp (123), pop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (25), snmp (161), snmptrap (162), snpp (44 4), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) ou xdmcp (177).

destination-port-except number

Ne correspondez pas au champ de port de destination UDP ou TCP. Pour plus de détails, voir la condition de destination-port correspondance.

destination-prefix-list name [ except ]

Correspondez aux préfixes de destination dans la liste spécifiée, sauf si l’option except est incluse. Si l’option est incluse, ne correspondez pas aux préfixes de destination de la liste spécifiée.

Indiquez le nom d’une liste de préfixes définie au niveau de la [edit policy-options prefix-list prefix-list-namehiérarchie ].

dscp number

Correspondez au point de code de services différenciés (DSCP). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus importants de cet octet forment le DSCP. Pour plus d’informations, consultez Understanding Behavior Aggregate Classifiers Prioritize Trusted Traffic.

Des fonctions de filtrage ont été ajoutées pour le DSCP (Differentiated Services Code Point) et la classe de transfert pour les paquets provenant du moteur de routage, y compris les paquets IS-IS encapsulés dans l’encapsulation de routage générique (GRE). Par la suite, lors de la mise à niveau à partir d’une version antérieure de Junos OS, où vous disposez à la fois d’une classe de service (CoS) et d’un filtre de pare-feu, et incluant tous deux des mesures DSCP ou de transfert de filtres de classe, les critères du filtre de pare-feu priment automatiquement sur les paramètres CoS. Il en va de même pour la création de nouvelles configurations. c’est-à-dire que, là où les mêmes paramètres existent, le filtre de pare-feu a la préséance sur la Classe de services, quel que soit le premier paramètre créé.

Vous pouvez spécifier une valeur numérique à partir de 063. Pour spécifier la valeur sous forme hexadécimale, incluez 0x un préfixe. Pour spécifier la valeur sous forme binaire, incluez b comme préfixe.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées) :

  • RFC 3246, An Expedited Forwarding PHB (Per-Hop Behavior) » définit un point de code : ef(46).

  • RFC 2597, Assured Forwarding PHB Group, définit 4 classes, avec 3 préséances d’abandon dans chaque classe, pour un total de 12 points de code :

    • af11 (10), af12 (12), af13 (14)

    • af21 (18), af22 (20), af23 (22)

    • af31 (26), af32 (28), af33 (30)

    • af41 (34), af42 (36), af43 (38)

dscp-except number

Ne correspondez pas au numéro DSCP. Pour plus d’informations, consultez la condition de dscp correspondance.

esp-spi spi-value

Correspondez à la valeur SPI d’encapsulation IPsec (ESP). Correspondez à cette valeur SPI spécifique. Vous pouvez spécifier la valeur SPI ESP sous forme hexadécimale, binaire ou décimale.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

esp-spi-except spi-value

Correspondez à la valeur IPSec ESP SPI. Ne correspondez pas à cette valeur SPI spécifique.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

first-fragment

Correspondez si le paquet est le premier fragment d’un paquet fragmenté. Ne correspondez pas si le paquet est un fragment de suivi d’un paquet fragmenté. Le premier fragment d’un paquet fragmenté a une valeur de offset fragmenté de 0.

Cette condition de match est un alias pour la condition fragment-offset 0 de match bit-field condition de match.

Pour assortir les fragments de première et de piste, vous pouvez utiliser deux termes qui spécifient différentes conditions de correspondance : first-fragment et is-fragment.

flexible-match-mask value

bit-length

Longueur des données à assortir en bits, ce qui n’est pas nécessaire pour l’entrée de chaîne (0..128)

bit-offset

Bit offset après le décalage (match-start + octet) (0..7)

byte-offset

Décalage d’octet après le point de début du match

flexible-mask-name

Sélectionner une correspondance flexible dans un champ de modèle prédéfini

mask-in-hex

Masquer les bits des données de paquet à assortir

match-start

Point de départ correspondant à un paquet

prefix

Valeur des données/chaîne à assortir

flexible-match-range value

bit-length

Longueur des données à assortir en bits (0..32)

bit-offset

Bit offset après le décalage (match-start + octet) (0..7)

byte-offset

Décalage d’octet après le point de début du match

flexible-range-name

Sélectionner une correspondance flexible dans un champ de modèle prédéfini

match-start

Point de départ correspondant à un paquet

range

Plage de valeurs à assortir

range-except

Ne correspondez pas à cette plage de valeurs

forwarding-class class

Correspondez à la classe de transfert du paquet.

Spécifiez assured-forwarding, best-effort, expedited-forwardingou network-control.

Pour plus d’informations sur les classes de transfert et les files d’attente de sortie internes au routeur, consultez Understanding How Forwarding Classes Assignation Classes to Output Queues.

forwarding-class-except class

Ne correspondez pas à la classe de transfert du paquet. Pour plus de détails, voir la condition de forwarding-class correspondance.

fragment-flags number

(entrant uniquement) Correspondez au champ des flags de fragmentation IP de trois bits dans l’en-tête IP.

En lieu et place de la valeur numérique du champ, vous pouvez spécifier l’un des mots clés suivants (les valeurs du champ sont également répertoriées) : dont-fragment(0x4), more-fragments (0x2) ou reserved (0x8).

fragment-offset value

Correspondez au champ de offset fragment de 13 bits dans l’en-tête IP. La valeur du message de datagramme global vers le fragment de données est compensée, en unités de 8 octets. Indiquez une valeur numérique, une plage de valeurs ou un ensemble de valeurs. Une valeur de 0 décalage indique le premier fragment d’un paquet fragmenté.

La first-fragment condition de correspondance est un alias pour la condition de fragment-offset 0 correspondance.

Pour assortir les fragments de première et de piste, vous pouvez utiliser deux termes qui spécifient différentes conditions de correspondance (first-fragment et is-fragment).

fragment-offset-except number

Ne correspondez pas au champ de offset fragment 13 bits.

gre-key range

Correspondez au champ gre-key. Le champ clé GRE est un nombre de 4 octets inséré par l’encapsulateur GRE. Il s’agit d’un champ facultatif à utiliser en encapsulation GRE. Il range peut s’agir d’un numéro de clé GRE unique ou d’une gamme de chiffres clés.

Pour les routeurs MX Series avec MPC, initialisez de nouveaux filtres de pare-feu qui incluent cette condition en marchant sur le MIB SNMP correspondant.

icmp-code number

Correspondez au champ de code de message ICMP.

Remarque :

Lorsque vous utilisez cette condition de correspondance, vous devez également utiliser la protocol icmp condition de correspondance dans le même terme (comme indiqué ci-dessous) pour vous assurer que icmp les paquets sont évalués.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Vous devez également configurer la condition de icmp-type message-type correspondance dans le même terme. Un code de message ICMP fournit des informations plus spécifiques qu’un type de message ICMP, mais la signification d’un code de message ICMP dépend du type de message ICMP associé.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées). Les mots-clés sont regroupés par type ICMP auquel ils sont associés :

  • problème de paramètres : ip-header-bad(0), required-option-missing (1)

  • Rediriger: redirect-for-host(1), redirect-for-network (0), redirect-for-tos-and-host (3), redirect-for-tos-and-net (2)

  • délais dépassés : ttl-eq-zero-during-reassembly(1), ttl-eq-zero-during-transit (0)

  • Inaccessible: communication-prohibited-by-filtering(13), destination-host-prohibited (10), destination-host-unknown (7), destination-network-prohibited (9), destination-network-unknown (6), fragmentation-needed (4), host-precedence-violation (14), host-unreachable (1), host-unreachable-for-TOS (12), network-unreachable (0), network-unreachable-for-TOS (11), port-unreachable (3), precedence-cutoff-in-effect (15), protocol-unreachable (2), source-host-isolated (8), source-route-failed (5)

icmp-code-except message-code

Ne correspondez pas au champ code du message ICMP. Pour plus de détails, voir la condition de icmp-code correspondance.

icmp-type number

Correspondez au champ de type de message ICMP.

Remarque :

Lorsque vous utilisez cette condition de correspondance, vous devez également utiliser la protocol icmp condition de correspondance dans le même terme (comme indiqué ci-dessous) pour vous assurer que icmp les paquets sont évalués.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Vous devez également configurer la condition de icmp-type message-type correspondance dans le même terme. Un code de message ICMP fournit des informations plus spécifiques qu’un type de message ICMP, mais la signification d’un code de message ICMP dépend du type de message ICMP associé.

Remarque :

Pour Junos OS Evolved, vous devez configurer l’instruction de protocol correspondance dans le même terme.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées) : echo-reply(0), echo-request (8), info-reply (16), info-request (15), mask-request (17), mask-reply (18), parameter-problem (12), redirect (5), router-advertisement (9), router-solicit (10), source-quench (4), time-exceeded (11), timestamp (13), timestamp-reply (14) ou unreachable (3).

icmp-type-except message-type

Ne correspondez pas au champ de type de message ICMP. Pour plus de détails, voir la condition de icmp-type correspondance.

interface interface-name

Correspondez à l’interface sur laquelle le paquet a été reçu.

Remarque :

Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet.

interface-group group-number

Associez l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifié. Pour group-number, spécifiez une valeur unique ou une plage de valeurs comprise entre 0 et 255.

Pour attribuer une interface logique à un groupe group-numberd’interfaces , spécifiez le group-number niveau [interfaces interface-name unit number family family filter group] hiérarchique.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

Pour plus d’informations, consultez la présentation du filtrage des paquets reçus sur un ensemble de groupes d’interfaces.

interface-group-except group-number

Ne correspondez pas à l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifié. Pour plus de détails, voir la condition de interface-group correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

interface-set interface-set-name

Correspondez à l’interface sur laquelle le paquet a été reçu à l’ensemble d’interfaces spécifié.

Pour définir un ensemble d’interfaces, incluez l’instruction interface-set au niveau de la [edit firewall] hiérarchie.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

Pour plus d’informations, consultez la rubrique Filtrage des paquets reçus dans une présentation de l’ensemble d’interfaces.

ip-options values

Associez le champ d’option IP 8 bits, le cas échéant, à la valeur ou à la liste de valeurs spécifiée.

En lieu et place d’une valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs des options sont également répertoriées) : loose-source-route(131), record-route (7), router-alert (148), security (130), stream-id (136),strict-source-route (137) ou timestamp (68).

Pour correspondre à toute valeur de l’option IP, utilisez le synonyme anyde texte . Pour correspondre à plusieurs valeurs, spécifiez la liste des valeurs entre les crochets ('[' et ']'). Pour correspondre à une gamme de valeurs, utilisez la spécification value1-value2 ]de la valeur .

Par exemple, la condition ip-options [ 0-147 ] de correspondance correspond à un champ d’options IP qui contient la ou security les loose-source-routerecord-routevaleurs, ou toute autre valeur comprise entre 0 et 147. Cependant, cette condition de correspondance ne correspond pas sur un champ d’options IP qui contient uniquement la router-alert valeur (148).

Pour la plupart des interfaces, un terme de filtre qui spécifie une correspondance avec une ou plusieurs valeurs d’option ip-option IP spécifiques (une valeur autre que any) entraîne l’envoi de paquets au moteur de routage afin que le noyau puisse analyser le champ d’option IP dans l’en-tête de paquet.

  • Pour un terme de filtre de pare-feu qui spécifie une correspondance avec une ou plusieurs valeurs d’option ip-option IP spécifiques, vous ne pouvez pas spécifier les countactions , logou syslog nonterminating , sauf si vous spécifiez également l’action discard de terminaison dans le même terme. Ce comportement empêche le double comptage des paquets pour un filtre appliqué à une interface de transit sur le routeur.

  • Les paquets traités sur le noyau peuvent être perdus en cas de goulot d’étranglement du système. Pour s’assurer que les paquets correspondant sont envoyés au moteur de transfert de paquets (où le traitement des paquets est implémenté dans le matériel), utilisez la condition de ip-options any correspondance.

Les MPC (Modular Port Concentrator) 10 Gigabit Ethernet, MPC 100 Gigabit Ethernet, MPC 60 Gigabit Ethernet, MPC 60 Gigabit Queuing Ethernet et MPC 60 Gigabit Ethernet Enhanced Queuing sur les routeurs MX Series sont capables d’analyser le champ d’option IP de l’en-tête de paquet IPv4. Pour les interfaces configurées sur ces MPC, tous les paquets correspondant à l’aide de la condition de ip-options correspondance sont envoyés au moteur de transfert de paquets pour traitement.

La ip-options any condition de correspondance est prise en charge sur les routeurs PTX10003 et PTX10008 Series à commencer par Junos Evolved OS version 20.2R1.

Remarque :
  • Sur les routeurs MX Series, les filtres utilisés ip-options ne peuvent pas être utilisés avec les filtres de sortie.
  • Sur les routeurs des gammes M et T Series, les filtres de pare-feu ne peuvent pas compter ip-options les paquets par type d’option et par interface. Un travail limité consiste à utiliser la commande pour voir ip-options les show pfe statistics ip options statistiques par PFE. Voir afficher les statistiques pfe ip pour l’exemple de sortie.

ip-options-except values

Ne faites pas correspondre le champ d’option IP à la valeur ou à la liste des valeurs spécifiées. Pour plus de détails sur la spécification de la values, reportez-vous à la condition de ip-options correspondance.

is-fragment

L’utilisation de cette condition entraîne une correspondance si l’indicateur Plus de fragments est activé dans l’en-tête IP ou si le décalage de fragment n’est pas zéro.

Remarque :

Pour assortir les fragments de première et de piste, vous pouvez utiliser deux termes qui spécifient différentes conditions de correspondance (first-fragment et is-fragment).

loss-priority level

Correspondez au niveau de priorité de perte de paquets (PLP).

Indiquez un ou plusieurs niveaux : low, medium-lowmedium-highou high.

Compatible avec les routeurs M120 et M320 ; routeurs M7i et M10i dotés du CFEB amélioré (CFEB-E) ; et les routeurs MX Series.

Pour le trafic IP sur les routeurs M320, MX Series et T Series avec concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction tri-color au niveau de la [edit class-of-service] hiérarchie pour valider une configuration PLP avec l’un des quatre niveaux spécifiés. Si l’instruction tri-color n’est pas activée, vous pouvez uniquement configurer les niveaux et low les niveauxhigh. Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur l’instruction tri-color , consultez La configuration et l’application des mécanismes de contrôle du marquage tricolore. Pour plus d’informations sur l’utilisation de classificateurs d’agrégation de comportements (BA) afin de définir le niveau PLP des paquets entrants, consultez Understanding Behavior Aggregate Classifiers Prioritize Trusted Traffic.

loss-priority-except level

Ne correspondez pas au niveau PLP. Pour plus de détails, voir la condition de loss-priority correspondance.

packet-length bytes

Correspondez à la longueur du paquet reçu, en octets. La longueur se réfère uniquement au paquet IP, y compris l’en-tête du paquet, et n’inclut aucun frais d’encapsulation de couche 2. Vous pouvez également spécifier une plage de valeurs à assortir.

packet-length-except bytes

Ne correspondez pas à la longueur du paquet reçu, en octets. Pour plus de détails, voir le type de packet-length correspondance.

port number

Correspondez au champ de port source ou de destination UDP ou TCP.

Si vous configurez cette condition de correspondance, vous ne pouvez pas configurer la destination-port condition de correspondance ou la condition de source-port correspondance dans le même terme.

Lors de la configuration des correspondances basées sur le port, vous devez également configurer l’instruction protocol udp ou protocol tcp la correspondance dans le même terme de filtre. La correspondance uniquement sur la valeur du port peut entraîner des correspondances inattendues.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés sous destination-port.

port-except number

Ne correspondez pas au champ de port UDP ou TCP source ou de destination. Pour plus de détails, voir la condition de port correspondance.

precedence ip-precedence-value

Correspondez au champ de préséance IP.

En lieu et place de la valeur numérique du champ, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées) : critical-ecp(0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0), net-control (0xe0), priority (0x20) ou routine (0x00). Vous pouvez spécifier la préséance dans la forme hexadécimale, binaire ou décimale.

precedence-except ip-precedence-value

Ne correspondez pas au champ de préséance IP.

En lieu et place de la valeur numérique du champ, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées) : critical-ecp(0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0), net-control (0xe0), priority (0x20) ou routine (0x00). Vous pouvez spécifier la préséance dans la forme hexadécimale, binaire ou décimale.

prefix-list name [ except ]

Associez les préfixes des champs d’adresse source ou de destination aux préfixes de la liste spécifiée, sauf si l’option except est incluse. Si l’option est incluse, ne faites pas correspondre les préfixes des champs d’adresse source ou de destination aux préfixes de la liste spécifiée.

La liste des préfixes est définie au niveau de la [edit policy-options prefix-list prefix-list-name] hiérarchie.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX1000.

protocol number

Correspond au champ type de protocole IP. En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées) : ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmp (1), icmp6 (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospf (89), pim (103), rsvp (46), sctp (132), tcp (6), udp (17) ou vrrp (112).

protocol-except number

Ne correspondez pas au champ type de protocole IP. En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs du champ sont également répertoriées) : ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmp (1), icmp6 (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospf (89), pim (103), rsvp (46), sctp (132), tcp (6), udp  (17) ou vrrp (112).

rat-type tech-type-value

Correspond au type de technologie d’accès radio (RAT) spécifié dans le champ 8 bits Tech-Type de l’extension de type de technologie d’accès proxy mobile IPv4 (PMIPv4). Le type de technologie spécifie la technologie d’accès via laquelle l’équipement mobile est connecté au réseau d’accès.

Spécifiez une valeur unique, une plage de valeurs ou un ensemble de valeurs. Vous pouvez spécifier un type de technologie comme valeur numérique de 0 à 255 ou en tant que mot-clé système.

  • Les valeurs numériques suivantes sont des exemples de types de technologies bien connues :

    • La valeur numérique 1 correspond à IEEE 802.3.

    • La valeur numérique 2 correspond à IEEE 802.11a/b/g.

    • Valeur numérique 3 correspond à IEEE 802.16e

    • La valeur numérique 4 correspond à IEEE 802.16m.

  • La chaîne eutran de texte correspond à la 4G.

  • La chaîne geran de texte correspond à la 2G.

  • La chaîne utran de texte correspond à la 3G.

rat-type-except tech-type-value

Ne correspondez pas au type RAT.

service-filter-hit

Correspondez à un paquet reçu à partir d’un filtre où une service-filter-hit action a été appliquée.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs PTX Series.

source-address address [ except ]

Correspondez à l’adresse IPv4 du nœud source qui envoie le paquet, sauf si l’option except est incluse. Si l’option est incluse, ne correspondez pas à l’adresse IPv4 du nœud source qui envoie le paquet.

Vous ne pouvez pas spécifier les conditions et source-address les address conditions de correspondance dans le même terme.

source-class class-names

Associer un ou plusieurs noms de classe source spécifiés (ensembles de préfixes source regroupés et donné un nom de classe). Pour plus d’informations, consultez Conditions de correspondance des filtres de pare-feu basées sur les classes d’adresses.

source-class-except class-names

Ne correspondez pas à un ou plusieurs noms de classe source spécifiés. Pour plus de détails, voir la condition de source-class correspondance.

source-port number

Correspondez au champ de port source UDP ou TCP.

Vous ne pouvez pas préciser et assortir les portsource-port conditions dans le même terme.

Lors de la configuration des correspondances basées sur le port, vous devez également configurer l’instruction protocol udp ou protocol tcp la correspondance dans le même terme de filtre. La correspondance uniquement sur la valeur du port peut entraîner des correspondances inattendues.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés avec la condition de destination-port number correspondance.

source-port-except number

Ne correspondez pas au champ de port source UDP ou TCP. Pour plus de détails, voir la condition de source-port correspondance.

source-prefix-list name [ except ]

Correspondance des préfixes source dans la liste spécifiée, sauf si l’option except est incluse. Si l’option est incluse, ne correspondez pas aux préfixes source de la liste spécifiée.

Indiquez le nom d’une liste de préfixes définie au niveau de la [edit policy-options prefix-list prefix-list-namehiérarchie ].

tcp-established

Associer les paquets TCP d’une session TCP établie (paquets autres que le premier paquet d’une connexion). Il s’agit d’un alias pour tcp-flags "(ack | rst)".

Cette condition de correspondance ne vérifie pas implicitement que le protocole est TCP. Pour vérifier cela, spécifiez la condition de protocol tcp correspondance.

tcp-flags value

Correspondez à un ou plusieurs des 6 bits de bas niveau du champ d’flags TCP 8 bits dans l’en-tête TCP.

Pour spécifier des champs individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial.

Vous pouvez assembler plusieurs indicateurs à l’aide des opérateurs logiques de champ de bits.

Pour connaître les conditions du match sur bit-field combiné, voir les conditions du tcp-established match.tcp-initial

Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction protocol tcp de correspondance dans le même terme pour spécifier que le protocole TCP est utilisé sur le port.

Pour le trafic IPv4 uniquement, cette condition de correspondance ne vérifie pas implicitement si le datagramme contient le premier fragment d’un paquet fragmenté. Pour vérifier cette condition pour le trafic IPv4 uniquement, utilisez la condition de first-fragment correspondance.

tcp-initial

Correspondez au paquet initial d’une connexion TCP. Il s’agit d’un alias pour tcp-flags "(!ack & syn)".

Cette condition ne vérifie pas implicitement que le protocole est TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer la condition de protocol tcp correspondance dans le même terme.

ttl number

Correspondez au numéro d’heure de mise en ligne IPv4. Indiquez une valeur TTL ou une plage de valeurs TTL. Pour number, vous pouvez spécifier une ou plusieurs valeurs à partir de 0255. Cette condition de correspondance est prise en charge uniquement sur les routeurs M120, M320, MX Series et T Series.

ttl-except number

Ne correspondez pas au numéro TTL IPv4. Pour plus de détails, voir la condition de ttl correspondance.

Tableau de l'historique des versions
Version
Description
13.3R7
Des fonctions de filtrage ont été ajoutées pour le DSCP (Differentiated Services Code Point) et la classe de transfert pour les paquets provenant du moteur de routage, y compris les paquets IS-IS encapsulés dans l’encapsulation de routage générique (GRE).