Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance des filtres de pare-feu pour MPLS trafic

Vous pouvez configurer un filtre de pare-feu avec les conditions de correspondance MPLS du trafic ( family mpls ).

  • Les déclarations et les déclarations pour les filtres de pare-feu de la famille de protocoles sont prises en charge sur toutes les interfaces, à l’exception des interfaces de gestion et des input-list filter-namesoutput-list filter-namesmpls interfaces Ethernet internes ( ou ), des interfaces de bouclant ( et des fxpem0lo0 interfaces de modem USB ( umd )

  • Si un paquet possède plusieurs étiquettes MPLS, le filtre applique les conditions de correspondance uniquement au label inférieur de la pile de labels.

  • (QFX5100, QFX5110, QFX5200, QFX5210) Si vous appliquez un MPLS sur une interface de bouclage, vous pouvez uniquement filtrer les champs , et les champs numéro de port et de couche labelexpttl=1tcpudp 4. Pour le TTL, vous devez spécifier explicitement ttl=1 ci-dessous pour faire correspondre les family mpls paquets TTL=1. Les seules actions que vous pouvez configurer sont acceptdiscard , et count . Vous pouvez appliquer le filtre uniquement dans la direction d’entrée.

Tableau 1 décrit ce match-conditions que vous pouvez configurer au niveau de la [edit firewall family mpls filter filter-name term term-name from] hiérarchie.

Tableau 1 : Conditions de correspondance des filtres de pare-feu pour MPLS trafic
Condition de correspondance Description

apply-groups

Spécifiez les groupes dont vous avez besoin pour hériter les données de configuration. Vous pouvez spécifier plusieurs noms de groupe. Vous devez les énumérer par ordre de héritage prioritaire. Les données de configuration du premier groupe ont la priorité sur les données des groupes suivants.

apply-groups-except

Indiquez les groupes à ne pas hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe.

destination-port number

Match sur le champ de port de destination UDP ou TCP.

Au lieu de la valeur numérique, vous pouvez spécifier l’une des synonymes de texte suivantes (les numéros de port sont également répertoriés): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (2105), ekshell (2106), exec (512), finger (79), ftpftp-data (21), http (20), (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-propkrbupdate (754), (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntppop3 (123), (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (25), snmp (161), snmptrap (162), snpp (444), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnettftp (23), (69), timed (525), who (513) ou xdmcp (177).

exp number

Nombre de bits ou plages de bits expérimentales (EXP) dans l’MPLS d’un paquet.

Pour le nombre,vous pouvez spécifier une ou plusieurs valeurs de 0 à 7 dans le format binaire, décimal ou hexadécimaux, tel qu’donné ci-dessous:

  • Un seul bit EXP (par exemple, exp 3

  • Plusieurs bits EXP (par exemple, exp 0,4

  • Toute une série de bits EXP, par exp [0-5] exemple. Ces valeurs ne sont pas prise en charge sur les filtres appliqués à l’interface de bouclation.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

exp-except number

Ne faites pas correspondre au nombre de bits EXP ou à la plage de nombres de bits dans l’MPLS-tête. Pour number , vous pouvez spécifier une ou plusieurs valeurs à partir de « 07 jusqu’à ».

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

forwarding-class class

Classe de forwarding. Spécifier assured-forwardingbest-effort , ou expedited-forwardingnetwork-control .

forwarding-class-except class

Ne faites pas correspondre à la classe de forwarding. Spécifier assured-forwardingbest-effort , ou expedited-forwardingnetwork-control .

interface interface-name

Interface sur laquelle le paquet a été reçu. Vous pouvez configurer une condition de correspondance qui correspond aux paquets en fonction de l’interface sur laquelle ils ont été reçus.

Remarque :

Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet.

interface-set interface-set-name

Assortir l’interface sur laquelle le paquet a été reçu sur l’ensemble d’interface spécifié.

Pour définir un ensemble d’interfaces, inclure interface-set l’instruction au niveau [edit firewall] de la hiérarchie.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Pour plus d’informations, consultez Présentation du filtrage des paquets reçus sur un ensemble d’interfaces le site .

ip-version number

(Interfaces sur concentrateurs PIC flexibles à évolutation améliorée [FPC] sur les routeurs T Series pris en charge uniquement) Version IP interne. Pour faire correspondre MPLS paquets IPv4 balisé, assortiz-les sur le synonyme texte ipv4 .

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

label number

MPLS valeur d’étiquette ou plage de valeurs d’étiquettes dans l MPLS-tête d’un paquet.

Pour lenombre, vous pouvez spécifier une ou plusieurs valeurs de 0 à 1048575 dans le format décimal ou hexadécimaux, tel qu’donné ci-dessous:

  • Un seul label (par exemple, label 3

  • Plusieurs labels (par exemple, label 0,4

  • Une série de labels (par label [0-5] exemple). Ces valeurs ne sont pas prise en charge sur les filtres appliqués à l’interface de bouclation.

loss-priority level

Correspondre au niveau de priorité de perte de paquets (PLP).

Indiquez un niveau ou plusieurs niveaux: low, medium-low ou medium-highhigh .

Pris en charge sur M120 et M320 routeurs d’M120, M7i et M10i de liaisons avec le CFEB amélioré (CFEB-E) ; et MX Series routeurs et EX Series commutateurs.

Pour le trafic IP sur les routeurs M320, MX Series et T Series avec concentrateurs PIC flexibles (FPCS) et les commutateurs EX Series, vous devez inclure l’instruction au niveau de la hiérarchie pour valider une configuration PLP avec l’un des quatre niveaux tri-color[edit class-of-service] spécifiés. Si tri-color l’instruction n’est pas activée, vous pouvez uniquement configurer les high niveaux et les low Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur tri-color l’énoncé, consultez le site Configuring and Applying Tricolor Marking Policers(Configurer et appliquer les policeurs de marquage tricolore). Pour plus d’informations sur l’utilisation de classificateurs BA (Behavior Aggregate) pour définir le niveau PLP des paquets entrants, consultez understanding how Forwarding Classes Assign classes to Output Queues.

loss-priority-except level

Ne pas correspondre au niveau PLP. Pour plus d’informations, consultez la loss-priority condition de correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

source-port number

Match sur le champ source TCP ou UDP.

Vous ne pouvez pas port spécifier et source-port assortir les conditions dans le même terme.

Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer l’énoncé de correspondance ou de l’énoncé de correspondance dans le même terme pour spécifier le protocole utilisé sur protocol udpprotocol tcp le port.

Au lieu du champ numérique, vous pouvez spécifier l’une des synonymes de texte répertoriées destination-port ci-dessous.

ttl number

Time To Live (TTL) est un champ de 8 bits du label MPLS qui signifie le temps restant avant la fin de sa vie et la perte d’un paquet.

Pour le nombre,vous pouvez spécifier une valeur de 0 à 255.

Tableau 2 décrit les actions que vous pouvez configurer pour l’MPLS de pare-feu au niveau [edit firewall family mpls filter filter-name term term-name then] de la hiérarchie.

Tableau 2 : Actions prises en charge pour les filtres MPLS pare-feu

Action

Description

accept

Accepter un paquet

count counter-name

Comptez le nombre de paquets qui passent ce filtre ou ce terme.

Remarque :

Il est recommandé de configurer un compteur pour chaque terme dans un filtre de pare-feu, afin de surveiller le nombre de paquets qui correspondent aux conditions spécifiées dans chaque terme de filtre.

discard

Discard a packet silently without sending an Internet Control Message Protocol (ICMP) message (Internet Control Message Protocol)

policer

En commençant par Junos OS 13.2X51-D15, vous pouvez envoyer le trafic faisant correspondre un filtre d MPLS à un système de contrôle en deux couleurs.

three-color-policer

En commençant par Junos OS 13.2X51-D15, vous pouvez envoyer le trafic faisant correspondre un filtre d MPLS à un système de contrôle en trois couleurs.