Conditions de correspondance du filtre de pare-feu pour le trafic MPLS
Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic MPLS (family mpls
).
-
Les
input-list filter-names
instructions et pour les filtres de pare-feu de lampls
famille de protocoles sont prises en charge sur toutes les interfaces à l’exception des interfaces de gestion et des interfaces Ethernet internes ( ouem0
), des interfaces de bouclage () etoutput-list filter-names
des interfaces de modem USB (lo0
fxp
umd
) -
(QFX5100, QFX5110, QFX5200, QFX5210) Si vous appliquez un filtre MPLS sur une interface de bouclage, vous ne pouvez filtrer que sur les
label
champs , , , ,exp
ttl=1
et Couche 4tcp
etudp
Numéro de port. Pour le TTL, vous devez explicitement spécifierttl=1
sousfamily mpls
to match sur les paquets TTL=1. Les seules actions que vous pouvez configurer sontaccept
,discard
, etcount
. Vous ne pouvez appliquer le filtre que dans le sens d’entrée. -
Pour les routeurs MX Series avec MPC et MIC, vous pouvez appliquer des filtres entrants et sortants pour la famille MPLS en fonction des paramètres IPv4 et IPv6 marqués MPLS à l’aide de conditions de correspondance de charge utile interne, et activer la mise en miroir sélective du trafic MPLS sur un équipement de surveillance (à partir de Junos OS version 18.4R1). Pour le filtrage basé sur IP, des conditions de correspondance supplémentaires sont disponibles sous le paramètre de terme
from
de filtre MPLS, et pour prendre en charge la mise en miroir de ports, des actions supplémentaires (telles que port-mirror et port-mirror-instance) sont disponibles sous le paramètre de termethen
de filtre.
Tableau 1 décrit ce que match-conditions
vous pouvez configurer au niveau de la [edit firewall family mpls filter filter-name term term-name from]
hiérarchie.
Condition de correspondance | Description |
---|---|
|
Spécifiez les groupes dont vous souhaitez hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe. Vous devez les lister par ordre de priorité d’héritage. Les données de configuration du premier groupe sont prioritaires sur les données des groupes suivants. |
|
Spécifiez les groupes dont vous ne souhaitez pas hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe. |
|
Correspondance dans le champ Port de destination UDP ou TCP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : |
|
Numéro de bits expérimental (EXP) ou plage de numéros de bits dans l’en-tête MPLS d’un paquet. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 7 au format binaire, décimal ou hexadécimal, comme indiqué ci-dessous :
REMARQUE :
Cette condition de correspondance est obsolète sur les appareils PTX10001-36MR, PTX10003, PTX10004, PTX10008 et PTX10016 et est remplacée par |
|
Ne faites pas correspondre le numéro de bits EXP ou la plage de numéros de bits dans l’en-tête MPLS. Pour REMARQUE :
Cette condition de correspondance est obsolète sur les appareils PTX10001-36MR, PTX10003, PTX10004, PTX10008 et PTX10016 et est remplacée par |
|
Numéro de bits expérimental (EXP) ou plage de nombres de bits dans l’en-tête MPLS TOS d’un paquet. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 7 au format binaire, décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Ne faites pas correspondre le numéro de bits EXP ou la plage de numéros de bits dans l’en-tête MPLS TOS d’un paquet. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 7 au format binaire, décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Numéro de bits expérimental (EXP) ou plage de numéros de bits dans l’en-tête MPLS qui se trouve à côté de l’en-tête MPLS TOS (sommet de la pile). Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 7 au format binaire, décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Ne faites pas correspondre le numéro de bits EXP ou la plage de numéros de bits dans l’en-tête MPLS en regard de l’en-tête MPLS TOS. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 7 au format binaire, décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Classe de transfert. Spécifiez REMARQUE :
Sur les routeurs PTX10001-36MR, des routeurs PTX10003, PTX10004, PTX10008 PTX10016 ou |
|
Ne pas correspondre sur la classe de transfert. Spécifiez |
|
Interface sur laquelle le paquet a été reçu. Vous pouvez configurer une condition de correspondance qui fait correspondre les paquets en fonction de l’interface sur laquelle ils ont été reçus. REMARQUE :
Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet. |
|
Faites correspondre l’interface sur laquelle le paquet a été reçu à l’ensemble d’interfaces spécifié. Pour définir un jeu d’interfaces, incluez l’instruction REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. Pour plus d’informations, reportez-vous à la section Vue d’ensemble du filtrage des paquets reçus sur un ensemble d’interfaces. |
|
Correspond à la version IP interne. Par exemple, pour faire correspondre des paquets IPv4 avec balise MPLS, faites correspondre sur le synonyme |
|
Valeur d’étiquette MPLS ou plage de valeurs d’étiquette dans l’en-tête MPLS d’un paquet. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 1048575 au format décimal ou hexadécimal, comme indiqué ci-dessous :
REMARQUE :
Cette option est obsolète sur les appareils PTX10001-36MR, PTX10003, PTX10004, PTX10008 et PTX10016 et est remplacée par |
|
Valeur d’étiquette MPLS ou plage de valeurs d’étiquette dans l’en-tête MPLS TOS d’un paquet. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 1048575 au format décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Ne faites pas correspondre la valeur d’étiquette MPLS ou la plage de valeurs d’étiquette dans l’en-tête MPLS TOS d’un paquet. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 1048575 au format décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Faites correspondre la valeur d’étiquette MPLS ou la plage de valeurs d’étiquette dans l’étiquette d’en-tête MPLS de l’en-tête MPLS qui se trouve en regard de l’en-tête MPLS TOS. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 1048575 au format décimal ou hexadécimal, comme indiqué ci-dessous :
|
|
Ne faites pas de correspondance sur la valeur d’étiquette MPLS ou la plage de valeurs d’étiquette dans l’étiquette d’en-tête MPLS de l’en-tête MPLS qui se trouve en regard de l’en-tête MPLS TOS. Pour number, vous pouvez spécifier une ou plusieurs valeurs comprises entre 0 et 1048575 au format décimal ou hexadécimal, comme indiqué ci-dessous :
|
label number top | bottom | offset offset-value |
Faites correspondre l’étiquette supérieure, ou l’étiquette inférieure ou l’étiquette à un décalage spécifié (à partir du haut ou du bas de la pile d’étiquettes) du paquet MPLS entrant.
REMARQUE :
REMARQUE :
Les options de commande de configuration sont présentées dans Junos version 22.3R1. |
|
Faites correspondre le niveau de priorité de perte de paquets (PLP). Spécifiez un ou plusieurs niveaux : Pris en charge sur les routeurs M120 et M320 ; Routeurs M7i et M10i avec CFEB-E (Enhanced CFEB) ; et les routeurs et commutateurs EX Series et MX Series. Pour le trafic IP sur les routeurs M320, MX Series et T Series avec des concentrateurs PIC flexibles (FPC) Enhanced II et des commutateurs EX Series, vous devez inclure l’instruction au niveau de la Pour plus d’informations sur l’instruction, reportez-vous à la REMARQUE :
Sur le PTX10001-36MR, des routeurs PTX10003, PTX10004, PTX10008 PTX10016 ou |
|
Ne correspond pas au niveau PLP. Pour plus de détails, voir la condition de REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. |
|
Correspondance dans le champ Port source TCP ou UDP. Vous ne pouvez pas spécifier les Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer également l’instruction À la place du champ numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés sous |
|
Faites correspondre le numéro TTL ou la plage de numéros dans l’en-tête MPLS TOS d’un paquet. La durée de vie (TTL) est un champ de 8 bits dans l’étiquette MPLS qui indique le temps restant qu’un paquet a quitté avant la fin de sa vie et sa perte. Pour number, vous pouvez spécifier une valeur comprise entre 0 et 255. |
|
Ne correspond pas au numéro TTL ou à la plage de numéros dans l’en-tête MPLS TOS d’un paquet. La durée de vie (TTL) est un champ de 8 bits dans l’étiquette MPLS qui indique le temps restant qu’un paquet a quitté avant la fin de sa vie et sa perte. Pour number, vous pouvez spécifier une valeur comprise entre 0 et 255. |
|
Faites correspondre le numéro TTL ou la plage de numéros dans l’en-tête MPLS qui se trouve en regard de l’en-tête MPLS TOS d’un paquet. La durée de vie (TTL) est un champ de 8 bits dans l’étiquette MPLS qui indique le temps restant qu’un paquet a quitté avant la fin de sa vie et sa perte. Pour number, vous pouvez spécifier une valeur comprise entre 0 et 255. |
|
Ne faites pas correspondre le numéro TTL ou la plage de numéros dans l’en-tête MPLS qui se trouve à côté de l’en-tête MPLS TOS d’un paquet. La durée de vie (TTL) est un champ de 8 bits dans l’étiquette MPLS qui indique le temps restant qu’un paquet a quitté avant la fin de sa vie et sa perte. Pour number, vous pouvez spécifier une valeur comprise entre 0 et 255. |
exp0
, , et ne sont pris en charge que sur les PTX10001-36MR, PTX10003, PTX10004, PTX10008, exp0-except
exp1-except
label0
label1-except
ttl1
ip-version
exp1
label1
ttl0
label0-except
ttl0-except
PTX10016.ttl1-except
Tableau 2 décrit les actions que vous pouvez configurer pour les filtres de pare-feu MPLS au niveau de la [edit firewall family mpls filter filter-name term term-name then]
hiérarchie.
Action |
Description |
---|---|
|
Accepter un paquet |
|
Comptez le nombre de paquets qui passent ce filtre ou ce terme. REMARQUE :
Nous vous recommandons de configurer un compteur pour chaque terme dans un filtre de pare-feu, afin de pouvoir surveiller le nombre de paquets qui correspondent aux conditions spécifiées dans chaque terme de filtre. |
|
Rejeter un paquet en mode silencieux sans envoyer de message ICMP (Internet Control Message Protocol) |
|
À partir de Junos OS 13.2X51-D15, vous pouvez envoyer le trafic correspondant à un filtre MPLS vers un mécanisme de contrôle bicolore. |
|
À partir de Junos OS 13.2X51-D15, vous pouvez envoyer le trafic correspondant à un filtre MPLS vers un mécanisme de contrôle tricolore. |