Conditions de correspondance du filtre de pare-feu pour le trafic indépendant du protocole
Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic indépendant du protocole (family any
).
Pour appliquer un filtre de pare-feu indépendant du protocole à une interface logique, configurez l’instruction sous l’unité filter
logique.
Sur les routeurs MX Series, attachez un filtre de pare-feu indépendant du protocole à une interface logique en configurant l’instruction directement sous l’unité filter
logique :
[edit interfaces name unit number filter]
[edit logical-systems name interfaces name unit number filter]
Sur tous les autres périphériques pris en charge, attachez un filtre de pare-feu indépendant du protocole à une interface logique en configurant l’instruction filter
sous la famille de protocoles (family any
) :
[edit interfaces name unit number family any filter]
[edit logical-systems name interfaces name unit number family any filter]
Tableau 1 décrit ce que match-conditions
vous pouvez configurer au niveau de la [edit firewall family any filter filter-name term term-name from]
hiérarchie.
Condition de correspondance |
Description |
---|---|
|
Faites correspondre la classe de transfert du paquet. Spécifiez Pour plus d’informations sur le transfert de classes et les files d’attente de sortie internes au routeur, consultez Comprendre comment les classes de transfert affectent des classes aux files d’attente de sortie. REMARQUE :
Sur les FPC T4000 de type 5, un filtre attaché au point d’application de couche 2 (c’est-à-dire au niveau de l’interface logique) ne peut pas correspondre à la classe de transfert d’un paquet définie par un classificateur de couche 3 tel que DSCP, DSCP V6 |
|
Ne pas correspondre sur la classe de transfert. Pour plus de détails, voir la condition de |
|
Faites correspondre l’interface sur laquelle le paquet a été reçu. REMARQUE :
Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet. |
|
Faites correspondre l’interface sur laquelle le paquet a été reçu à l’ensemble d’interfaces spécifié. Pour définir un jeu d’interfaces , incluez l’instruction |
|
Faites correspondre le niveau de priorité de perte de paquets (PLP). Spécifiez un ou plusieurs niveaux : Pris en charge sur les routeurs M120 et M320 ; Routeurs M7i et M10i avec CFEB-E (Enhanced CFEB) ; et routeurs MX Series. Pour le trafic IP sur les routeurs M320, MX Series et T Series avec des concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction au niveau de la REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. Pour plus d’informations sur l’instruction, reportez-vous à la |
|
Ne correspond pas au niveau PLP. Pour plus de détails, voir la condition de REMARQUE :
Cette condition de correspondance n’est pas prise en charge sur les routeurs de transport de paquets PTX Series. |
|
Faites correspondre la longueur du paquet reçu, en octets. La longueur fait uniquement référence au paquet IP, y compris l’en-tête du paquet, et n’inclut aucune surcharge d’encapsulation de couche 2. Vous pouvez également spécifier une plage de valeurs à mettre en correspondance. |
|
Ne pas correspondre sur la longueur du paquet reçu, en octets. Pour plus de détails, voir le type de |