Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Conditions de correspondance des filtres de pare-feu pour le trafic indépendant du protocole

Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic indépendant du protocole (family any).

Pour appliquer un filtre de pare-feu indépendant du protocole à une interface logique, configurez l’instruction filter sous l’unité logique.

Remarque :

Sur les routeurs MX Series, fixez un filtre de pare-feu indépendant du protocole à une interface logique en configurant l’instruction filterdirectement sous l’unité logique :

  • [edit interfaces name unit number filter]

  • [edit logical-systems name interfaces name unit number filter]

Sur tous les autres équipements pris en charge, fixez un filtre de pare-feu indépendant du protocole à une interface logique en configurant l’instruction filter dans la famille de protocoles (family any) :

  • [edit interfaces name unit number family any filter]

  • [edit logical-systems name interfaces name unit number family any filter]

Tableau 1 décrit les match-conditions éléments que vous pouvez configurer au niveau de la [edit firewall family any filter filter-name term term-name from] hiérarchie.

Tableau 1 : Conditions de correspondance des filtres de pare-feu pour le trafic indépendant du protocole

Condition de correspondance

Description

forwarding-class class

Correspondez à la classe de transfert du paquet.

Spécifiez assured-forwarding, best-effort, expedited-forwardingou network-control.

Pour plus d’informations sur les classes de transfert et les files d’attente de sortie internes au routeur, consultez Understanding How Forwarding Classes Assignation Classes to Output Queues.

Remarque :

Sur les FPC T4000 de type 5, un filtre associé au point d’application de couche 2 (c’est-à-dire au niveau de l’interface logique) ne peut pas correspondre à la classe de transfert d’un paquet définie par un classificateur de couche 3 tel que DSCP, DSCP V6, inet-precedenceet mpls-exp.

forwarding-class-except class

Ne correspondez pas à la classe de transfert. Pour plus de détails, voir la condition de forwarding-class correspondance.

interface interface-name

Correspondez à l’interface sur laquelle le paquet a été reçu.

Remarque :

Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet.

interface-set interface-set-name

Correspondez à l’interface sur laquelle le paquet a été reçu à l’ensemble d’interfaces spécifié.

Pour définir un ensemble d’interfaces, incluez l’instruction interface-set au niveau de la [edit firewall] hiérarchie. Pour plus d’informations, reportez-vous à Présentation du filtrage des paquets reçus sur un ensemble d’interfaces.

loss-priority level

Correspondez au niveau de priorité de perte de paquets (PLP).

Indiquez un ou plusieurs niveaux : low, medium-lowmedium-highou high.

Compatible avec les routeurs M120 et M320 ; routeurs M7i et M10i dotés du CFEB amélioré (CFEB-E) ; et les routeurs MX Series.

Pour le trafic IP sur les routeurs M320, MX Series et T Series avec concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction tri-color au niveau de la [edit class-of-service] hiérarchie pour valider une configuration PLP avec l’un des quatre niveaux spécifiés. Si l’instruction tri-color n’est pas activée, vous pouvez uniquement configurer les niveaux et low les niveauxhigh. Cela s’applique à toutes les familles de protocoles.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

Pour plus d’informations sur l’instruction tri-color , consultez La configuration et l’application des mécanismes de contrôle du marquage tricolore. Pour plus d’informations sur l’utilisation de classificateurs d’agrégation de comportements (BA) afin de définir le niveau PLP des paquets entrants, consultez Understanding How Forwarding Classes Assign Classes to Output Queues.

loss-priority-except level

Ne correspondez pas au niveau PLP. Pour plus de détails, voir la condition de loss-priority correspondance.

Remarque :

Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series.

packet-length bytes

Correspondez à la longueur du paquet reçu, en octets. La longueur se réfère uniquement au paquet IP, y compris l’en-tête du paquet, et n’inclut aucun frais d’encapsulation de couche 2. Vous pouvez également spécifier une plage de valeurs à assortir.

packet-length-except bytes

Ne correspondez pas à la longueur de paquet reçue, en octets. Pour plus de détails, voir le type de packet-length correspondance.