Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance des filtres de pare-feu pour le trafic CCC de couche 2

Vous pouvez configurer un filtre de pare-feu avec les conditions de correspondance du trafic de couche 2 entre circuits de connexion croisée family ccc (CCC).

Les restrictions suivantes s’appliquent aux filtres de pare-feu pour le trafic CCC de couche 2:

  • Les déclarations et les filtres de pare-feu de la famille de protocoles sont pris en charge sur toutes les interfaces, à l’exception des interfaces de gestion et des input-list filter-names interfaces Ethernet internes ( ou ), des interfaces de bouclère ( et des output-list filter-namescccfxpem0lo0 interfaces de modem USB ). umd

  • Uniquement sur les routeurs MX Series et les commutateurs EX Series, vous ne pouvez pas appliquer un filtre de pare-feu de couche 2 CCC sans état (un filtre de pare-feu configuré au niveau hiérarchique) comme filtre de [edit firewall filter family ccc] sortie. Sur MX Series routeurs et commutateurs EX Series, les filtres de pare-feu configurés pour l’énoncé peuvent être appliqués uniquement en tant que family ccc filtres d’entrée.

Tableau 1 décrit ce match-conditions que vous pouvez configurer au niveau de la [edit firewall family ccc filter filter-name term term-name from] hiérarchie.

Tableau 1 : Conditions de correspondance des filtres de pare-feu pour le trafic CCC de couche 2

Condition de correspondance

Description

apply-groups

Spécifiez les groupes dont vous avez besoin pour hériter les données de configuration. Vous pouvez spécifier plusieurs noms de groupe. Vous devez les énumérer par ordre de héritage prioritaire. Les données de configuration du premier groupe ont la priorité sur les données des groupes suivants.

apply-groups-except

Indiquez les groupes à ne pas hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe.

destination-mac-address address

(MX Series routeurs et EX Series commutateurs uniquement) Correspondre à l’adresse MAC de destination (MAC) d’un paquet de service de réseau lan privé virtuel (VPLS).

Pour évaluer correctement les paquets en fonction de cette condition de correspondance lorsqu’ils sont appliqués au trafic de sortie qui circule sur un circuit CCC depuis une interface logique sur une DPC I-chip dans une instance de routage de réseau privé virtuel (VPN) de couche 2, vous devez modifier la configuration de l’instance de routage VPN de couche 2. Vous devez désactiver explicitement l’utilisation d’un mot de contrôle pour le trafic qui circule sur un circuit de couche 2. L’utilisation d’un mot de contrôle est activée par défaut pour les instances de routage VPN de couche 2 afin de prendre en charge l’encapsulation de circuit virtuel émulé pour les circuits de couche 2.

Pour désactiver explicitement l’utilisation d’un mot de contrôle pour les VPN de couche 2, inclure l’énoncé à l’un des niveaux hiérarchiques no-control-word suivants:

  • [edit routing-instances routing-instance-name protocols l2vpn]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Pour plus d’informations, consultez l’expression Désactivation du mot contrôle pour les VPN de couche 2.

flexible-match-mask value

bit-length

Longueur des données à assortir en bits, non requise pour l’entrée de chaîne (0.128)

bit-offset

Bits compenser après le décalage (0,7)

byte-offset

Compensation des bytes après le point de début de la correspondance

flexible-mask-name

Sélectionnez une correspondance flexible dans un champ de modèle prédéfiny

mask-in-hex

Masquer les bits dans les données de paquet pour les faire correspondre

match-start

Point de départ pour correspondance dans le paquet

prefix

Valeur de données/chaîne à correspondre

flexible-match-range value

bit-length

Longueur des données à correspondre en bits (0.32)

bit-offset

Bits compenser après le décalage (0,7)

byte-offset

Compensation des bytes après le point de début de la correspondance

flexible-range-name

Sélectionnez une correspondance flexible dans un champ de modèle prédéfiny

match-start

Point de départ pour correspondance dans le paquet

range

Plage de valeurs à correspondre

range-except

Ne correspond pas à cette gamme de valeurs

forwarding-class class

Classe de forwarding. Spécifier assured-forwardingbest-effort , ou expedited-forwardingnetwork-control .

forwarding-class-except class

Ne faites pas correspondre à la classe de forwarding. Spécifier assured-forwardingbest-effort , ou expedited-forwardingnetwork-control .

interface-group group-number

Faire correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interface ou ensemble de groupes d’interfaces spécifiés. Pour group-number , spécifier une valeur unique ou une plage de valeurs de 0 l’à 255 la .

Pour attribuer une interface logique à un groupe group-number d’interfaces, spécifiez le group-number niveau [interfaces interface-name unit number family family filter group] hiérarchique.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Pour plus d’informations, consultez Présentation du filtrage des paquets reçus sur un ensemble de groupes d’interfaces le site .

interface-group-except number

Ne correspondez pas à l’interface logique sur laquelle le paquet a été reçu vers le groupe ou ensemble d’interfaces spécifié. Pour plus d’informations, consultez la interface-group condition de correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

learn-vlan-1p-priority number

(MX Series routeurs, routeurs M320 et commutateurs EX Series uniquement) Correspondance sur le IEEE 802.1p a appris des bits de priorité VLAN dans la balise VLAN du fournisseur (la seule balise sur une trame à balise unique avec les balises VLAN 802.1Q ou la balise extérieure dans une trame à double balise avec des balises VLAN 802.1Q). Spécifier une valeur unique ou plusieurs valeurs de 0 l’intermédiaire 7 .

Comparer avec la user-vlan-1p-priority condition de correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Remarque :

Cette condition de correspondance prend en charge la présence d’un mot de contrôle MX Series et M320 routeurs.

learn-vlan-1p-priority-except number

(MX Series routeurs, routeurs M320 et commutateurs EX Series uniquement) Do not match on the IEEE 802.1p learned VLAN priority bits. Pour plus d’informations, consultez la learn-vlan-1p-priority condition de correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Remarque :

Cette condition de correspondance prend en charge la présence d’un mot de contrôle MX Series et M320 routeurs.

loss-priority level

Niveau de priorité des pertes de paquets (PLP). Indiquez un niveau ou plusieurs niveaux: low, medium-low ou medium-highhigh .

Pris en charge sur M120 et M320 routeurs d’M120, M7i et M10i de liaisons avec le CFEB amélioré (CFEB-E) ; et MX Series routeurs et EX Series commutateurs.

Pour le trafic IP sur les routeurs M320, MX Series et T Series avec concentrateurs PIC flexibles (FPCS) et les commutateurs EX Series, vous devez inclure l’instruction au niveau de la hiérarchie pour valider une configuration PLP avec l’un des quatre niveaux tri-color[edit class-of-service] spécifiés. Si tri-color l’instruction n’est pas activée, vous pouvez uniquement configurer les high niveaux et les low Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur tri-color l’énoncé, consultez le site Configuring and Applying Tricolor Marking Policers(Configurer et appliquer les policeurs de marquage tricolore). Pour plus d’informations sur l’utilisation de classificateurs BA (Behavior Aggregate) pour définir le niveau PLP des paquets entrants, consultez understanding how Forwarding Classes Assign classes to Output Queues.

loss-priority-except level

Ne correspondent pas au niveau de priorité de perte de paquet. Indiquez un niveau ou plusieurs niveaux: low, medium-low ou medium-highhigh .

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Pour plus d’informations sur l’utilisation de classificateurs d’agrégation de comportements (BA) pour définir le niveau de PLP des paquets entrants, consultez la partie Understanding How Behavior Aggregate Classifiers Prioritize Trusted Traffic.

user-vlan-1p-priority number

(MX Series routeurs, routeurs M320 et commutateurs EX Series uniquement) Match sur la IEEE priorité utilisateur 802.1p de la balise VLAN du client (la balise interne dans une trame à double balise et balises VLAN 802.1Q). Spécifier une valeur unique ou plusieurs valeurs de 0 l’intermédiaire 7 .

Comparer avec la learn-vlan-1p-priority condition de correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Remarque :

Cette condition de correspondance prend en charge la présence d’un mot de contrôle MX Series et M320 routeurs.

user-vlan-1p-priority-except number

(MX Series routeurs, routeurs M320 et commutateurs EX Series uniquement) Ne faites pas correspondre aux bits IEEE priorité des utilisateurs 802.1p. Pour plus d’informations, consultez la user-vlan-1p-priority condition de correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Remarque :

Cette condition de correspondance prend en charge la présence d’un mot de contrôle MX Series et M320 routeurs.