Conditions de correspondance du filtre de pare-feu pour le trafic CCC de couche 2
Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic CCC (circuit cross-connect) de couche 2 (family ccc
).
Les restrictions suivantes s’appliquent aux filtres de pare-feu pour le trafic CCC de couche 2 :
Les
input-list filter-names
déclarations etoutput-list filter-names
les déclarations des filtres de pare-feu pour laccc
famille de protocoles sont prises en charge sur toutes les interfaces, à l’exception des interfaces de gestion et des interfaces Ethernet internes (fxp
ouem0
), des interfaces de bouclage (lo0
) et des interfaces modem USB (umd
).Uniquement sur les routeurs MX Series et les commutateurs EX Series, vous ne pouvez pas appliquer un filtre de pare-feu sans état CCC de couche 2 (un filtre de pare-feu configuré au niveau de la
[edit firewall filter family ccc]
hiérarchie) en tant que filtre de sortie. Sur les routeurs MX Series et les commutateurs EX Series, les filtres de pare-feu configurés pour l’instructionfamily ccc
ne peuvent être appliqués qu’en tant que filtres d’entrée.
Tableau 1 décrit les match-conditions
paramètres que vous pouvez configurer au niveau de la [edit firewall family ccc filter filter-name term term-name from]
hiérarchie.
Condition de correspondance |
Description |
|
---|---|---|
|
Spécifiez les groupes dont les données de configuration doivent être héritées. Vous pouvez spécifier plusieurs noms de groupe. Vous devez les lister par ordre de priorité d’héritage. Les données de configuration du premier groupe ont la priorité sur les données des groupes suivants. |
|
|
Spécifiez les groupes dont les données de configuration ne doivent pas hériter. Vous pouvez spécifier plusieurs noms de groupe. |
|
|
(routeurs MX Series et commutateurs EX Series uniquement) Correspond à l’adresse MAC (Destination Media Access Control) d’un paquet VPLS (Virtual Private LAN Service). Pour que les paquets soient correctement évalués par cette condition de correspondance lorsqu’ils sont appliqués au trafic sortant sur un circuit CCC à partir d’une interface logique sur une DPC I-chip dans une instance de routage VPN de couche 2, vous devez modifier la configuration de l’instance de routage VPN de couche 2. Vous devez désactiver explicitement l’utilisation d’un mot de contrôle pour le trafic circulant sur un circuit de couche 2. L’utilisation d’un mot de contrôle est activée par défaut pour les instances de routage VPN de couche 2 afin de prendre en charge l’encapsulation de circuit virtuel émulé (VC) pour les circuits de couche 2. Pour désactiver explicitement l’utilisation d’un mot de contrôle pour les VPN de couche 2, incluez l’instruction à l’un
REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. Pour plus d’informations, voir Désactiver control word pour les VPN de couche 2. |
|
|
|
Longueur des données à correspondre en bits, non nécessaire pour l’entrée de chaîne (0..128) |
|
Bit offset après le décalage (match-start + octet) offset (0..7) |
|
|
Décalage d’octet après le point de départ de la correspondance |
|
|
Sélectionnez une correspondance flexible dans le champ de modèle prédéfini |
|
|
Masquer les bits dans les données de paquets à correspondre |
|
|
Point de départ correspondant dans le paquet |
|
|
Données de valeur/chaîne à apparier |
|
|
|
Longueur des données à apparier en bits (0..32) |
|
Bit offset après le décalage (match-start + octet) offset (0..7) |
|
|
Décalage d’octet après le point de départ de la correspondance |
|
|
Sélectionnez une correspondance flexible dans le champ de modèle prédéfini |
|
|
Point de départ correspondant dans le paquet |
|
|
Plage de valeurs à correspondre |
|
|
Ne pas correspondre à cette plage de valeurs |
|
|
Classe de transfert. Spécifiez |
|
|
Ne correspondez pas à la classe de transfert. Spécifiez |
|
|
Faites correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifiés. Pour Pour attribuer une interface logique à un groupe REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. Pour plus d’informations, reportez-vous à la section Présentation des paquets de filtrage reçus sur un ensemble de groupes d’interface. |
|
|
Ne correspondez pas à l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifiés. Pour plus de détails, consultez l’état des REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Correspondez sur les bits de priorité VLAN appris IEEE 802.1p dans la balise VLAN du fournisseur (la seule balise dans une trame de balise unique avec des balises VLAN 802.1Q ou la balise externe dans une trame à double balise avec les balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs à partir de Comparez avec la condition de REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et M320. |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Ne correspondez pas aux bits de priorité VLAN appris IEEE 802.1p. Pour plus de détails, consultez l’état des REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et M320. |
|
|
Niveau de priorité de perte de paquets (PLP). Spécifiez un ou plusieurs niveaux : Compatible avec les routeurs M120 et M320 ; M7i et routeurs M10i avec le CFEB-E amélioré (CFEB-E) ; et les routeurs MX Series et les commutateurs EX Series. Pour le trafic IP sur les routeurs M320, MX Series et T Series équipés de concentrateurs PIC flexibles (FPC) et de commutateurs EX Series, vous devez inclure l’instruction Pour plus d’informations sur l’instruction |
|
|
Ne correspondez pas au niveau de priorité de perte de paquets. Spécifiez un ou plusieurs niveaux : REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. Pour plus d’informations sur l’utilisation de classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez la section Comprendre comment les classificateurs agrégés de comportement hiérarchisent le trafic fiable. |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Correspondance sur les bits de priorité utilisateur IEEE 802.1p dans la balise VLAN client (balise interne dans une trame à double balise avec balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs à partir de Comparez avec la condition de REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et M320. |
|
|
(routeurs MX Series, routeur M320 et commutateurs EX Series uniquement) Ne correspondez pas aux bits de priorité utilisateur IEEE 802.1p. Pour plus de détails, consultez l’état des REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. REMARQUE :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle pour les routeurs MX Series et M320. |