Conditions et actions de correspondance des filtres de pare-feu (commutateurs QFX10000)
Chaque terme d’un filtre de pare-feu comprend des conditions de correspondance et une action. Les conditions de correspondance sont les champs et les valeurs qu’un paquet doit contenir pour être considéré comme une correspondance. Vous pouvez définir des conditions de correspondance unique ou multiple dans des instructions de correspondance. Vous pouvez également inclure aucune instruction de correspondance, auquel cas le terme correspond à tous les paquets.
Lorsqu’un paquet correspond à un filtre, le commutateur prend l’action spécifiée dans le terme. En outre, vous pouvez spécifier des modificateurs d’actions pour compter, mettre en miroir, débit-limite et classer les paquets. Si aucune condition de correspondance n’est spécifiée pour le terme, le commutateur accepte le paquet par défaut.
Cette rubrique décrit les différentes conditions de correspondance, actions et modificateurs d’actions que vous pouvez définir dans les filtres de pare-feu sur les commutateurs QFX10000. Pour des informations similaires sur les autres commutateurs QFX, reportez-vous à la section Conditions et actions des filtres de pare-feu (commutateurs QFX et EX Series).
Tableau 1 décrit les conditions de correspondance que vous pouvez spécifier lors de la configuration d’un filtre de pare-feu. Certaines des plages numériques et les conditions de correspondance bit-field vous permettent de spécifier un synonyme de texte. Pour voir la liste de tous les synonymes d’une condition de correspondance, saisissez
?
à l’endroit approprié dans une déclaration.Tableau 2 affiche les actions que vous pouvez spécifier dans un terme.
Tableau 3 affiche les modificateurs d’action que vous pouvez utiliser pour compter, mettre en miroir, limiter le débit et classer les paquets.
Condition de correspondance |
Description |
Direction et interface |
---|---|---|
|
Champ Adresse de destination IP, c’est-à-dire l’adresse du nœud de destination final. |
Interfaces IPv4 (inet) et IPv6 (inet6) entrantes. Interfaces sortantes IPv4 (inet) et interfaces IPv6 (inet6). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Adresse MAC (Destination Media Access Control) du paquet. |
Ports entrants et VLAN. Ports sortants et VLAN. |
|
Champ de port de destination TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction de
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports sortants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). interface IRB entrante pour la structure EVPN/VXLAN, le cas échéant |
|
Champ de liste des préfixes de destination IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports sortants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
Point de code de services différenciés (DSCP). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus importants de cet octet forment le DSCP. Vous pouvez spécifier DSCP sous forme hexadécimale, binaire ou décimale. Au lieu de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). Ports sortants, VLAN et interfaces IPv4 (inet). |
|
Champ de type Ethernet d’un paquet. La valeur EtherType spécifie le protocole transporté dans la trame Ethernet. Au lieu de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants et VLAN. Ports sortants et VLAN. |
|
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
|
Interfaces sortantes IPv4 (inet) et IPv6 (inet6). |
|
Indicateurs de fragmentation IP. Au lieu de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs hexadécimales sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). |
|
Correspondez à la limite de saut ou à l’ensemble de limites de saut spécifiées. Spécifiez une seule valeur ou une plage de valeurs comprises entre 0 et 255. |
Interfaces IPv6 (inet6) entrantes et sortantes. |
|
Champ de code ICMP. Étant donné que la signification de la valeur dépend de la valeur associée
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports sortants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6) |
|
Champ type de message ICMP. En règle générale, vous spécifiez cette correspondance conjointement avec l’instruction IPv4: IPv6: Voir aussi |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports sortants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
Interface sur laquelle le paquet est reçu, y compris l’unité logique. Vous pouvez inclure le caractère générique ( REMARQUE :
Une interface à partir de laquelle un paquet est envoyé ne peut pas être utilisée comme condition de correspondance. |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces sortantes IPv4 (inet) et interfaces IPv6 (inet6). |
|
Adresse IPv4 qui est l’adresse de nœud de destination finale du paquet. |
Ports entrants, sortants et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Spécifiez |
Ports entrants, VLAN et interfaces IPv4 (inet). |
|
Champ de priorité IP. Au lieu de la valeur numérique du champ, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
Ports entrants et VLAN. Ports sortants et VLAN. |
|
Champ protocole IP. |
Ports entrants et VLAN. Ports sortants et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Adresse IPv4 du nœud source qui envoie le paquet. |
Ports entrants et VLAN. Ports sortants et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Version IP du paquet. Utilisez cette condition pour correspondre aux champs d’en-tête IPv4 ou IPv6 dans le trafic qui arrive sur un port de couche 2 ou une interface VLAN. |
Ports entrants et VLAN. Ports sortants et VLAN. |
|
L’utilisation de cette condition entraîne une correspondance si l’indicateur Plus de fragments est activé dans l’en-tête IP ou si le décalage du fragment n’est pas zéro. |
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces sortantes IPv4 (inet). |
|
Correspond aux bits de priorité VLAN IEEE 802.1p spécifiés dans la plage |
Ports entrants et VLAN. Ports sortants et VLAN. |
|
Correspond à l’ID d’un VLAN normal ou à l’ID du VLAN externe (service) (pour les VLAN Q-in-Q). Pour utiliser la mémoire du filtre le plus efficacement possible et maximiser le nombre de filtres possibles, utilisez cette condition en plus |
Ports entrants et VLAN. Ports sortants et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Définissez la priorité de perte de paquets (PLP). REMARQUE :
Le |
Interfaces sortantes IPv4 (inet) et IPv6 (inet6). |
|
Valeur du protocole IPv4 ou IPv6. Au lieu de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Interfaces IPv6 entrantes (inet6). Interfaces sortantes IPv6 (inet6). |
|
Longueur du paquet en octets. Vous devez saisir un nombre compris entre 0 et 65535. |
Ports entrants, VLAN, interfaces IPv4 (inet) et IPv6 (inet6). Interfaces sortantes IPv4 (inet). |
|
Bits de priorité IP dans l’octet de type de service (ToS) dans l’en-tête IP. (Cet octet peut également être utilisé pour le DSCP DiffServ.) Au lieu de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Interfaces entrantes IPv4 (inet). Interfaces sortantes IPv4 (inet). |
|
Valeur du protocole IPv4 ou IPv6. Au lieu de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Interfaces entrantes IPv4 (inet). Interfaces sortantes IPv4 (inet). |
|
Champ adresse SOURCE IP, qui est l’adresse du nœud qui a envoyé le paquet. |
Interfaces IPv4 (inet) et IPv6 (inet6) entrantes. Interfaces sortantes IPv4 (inet) et interfaces IPv6 (inet6). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Adresse MAC (Source Media Access Control) du paquet. |
Ports entrants et VLAN. Ports sortants et VLAN. |
|
Port source TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction de |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports sortants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Liste de préfixes source IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports sortants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
Faites correspondre les paquets d’une connexion TCP établie. Cette condition correspond aux paquets autres que ceux utilisés pour configurer une connexion TCP, c’est-à-dire que les paquets de liaison à trois voies ne sont pas correspondants. Lorsque vous spécifiez |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces sortantes IPv4 (inet). |
|
Un ou plusieurs indicateurs TCP :
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces sortantes IPv4 (inet). |
|
Correspond au premier paquet TCP d’une connexion. Une correspondance se produit lorsque l’indicateur Lorsque vous spécifiez |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces sortantes IPv4 (inet). |
|
Champ 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Le champ de classe de trafic est utilisé pour spécifier une valeur de point de code DiffServ (DSCP). Ce champ était auparavant utilisé comme champ type de service (ToS) dans IPv4, et la sémantique de ce champ (par exemple, DSCP) est identique à celle d’IPv4. Vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Interfaces IPv6 entrantes (inet6). Interfaces sortantes IPv6 (inet6). |
|
Champ TTL (Ip Time-to-live) en décimale. La valeur peut être de 1 à 255. |
Interfaces entrantes IPv4 (inet). Interfaces sortantes IPv4 (inet). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Correspond à l’ID du VLAN interne (client) dans un VLAN Q-in-Q. Pour utiliser la mémoire de filtre le plus efficacement possible et maximiser le nombre de filtres possibles, utilisez en combinaison avec |
Ports entrants et VLAN. Ports sortants et VLAN. |
Utilisez then
des instructions pour définir les actions qui doivent se produire si un paquet correspond à toutes les conditions d’une from
instruction. Tableau 2 Affiche les actions que vous pouvez spécifier dans un terme. (Si vous n’incluez pas d’instruction then
, le système accepte les paquets qui correspondent au filtre.)
Action |
Description |
---|---|
|
Accepter un paquet. Il s’agit de l’action par défaut pour les paquets qui correspondent à un terme. |
|
Jeter un paquet en silence sans envoyer de message ICMP (Internet Control Message Protocol). |
|
Jetez un paquet et envoyez un message ICMPv4 de destination inaccessible (type 3). Pour consigner les paquets rejetés, configurez le modificateur d’action Vous pouvez spécifier l’un des types de messages suivants : Si vous spécifiez Si vous ne spécifiez pas de type de message, la notification ICMP « destination inaccessible » est envoyée avec le message par défaut « communication filtrée administrativement ». REMARQUE :
L’action |
|
Transfèrez les paquets correspondants vers une instance de routage virtuel. (Le seul type d’instance pris en charge est |
|
Transfèrez les paquets correspondants vers un VLAN spécifique. REMARQUE :
L’action REMARQUE :
Cette action n’est pas prise en charge sur les commutateurs OCX Series. |
Vous pouvez également spécifier les modificateurs d’action répertoriés dans pour compter, mettre en Tableau 3 miroir, débit-limite et classer les paquets.
Modificateur d’action |
Description |
---|---|
|
Comptez le nombre de paquets correspondant au terme. |
|
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
REMARQUE :
Pour configurer une classe de transfert, vous devez également configurer la priorité des pertes. |
|
Consignez les informations d’en-tête du paquet dans le moteur de routage. Pour consulter ces informations, saisissez la commande du REMARQUE :
Le |
|
Définissez la priorité de perte de paquets (PLP). REMARQUE :
Le REMARQUE :
Le |
|
Envoyez des paquets à un policer (dans le but d’appliquer une limitation de débit). Vous pouvez spécifier un policer pour les ports d’entrée et de sortie, les filtres de pare-feu VLAN, IPv4 (inet) et IPv6 (inet6). REMARQUE :
Le |
|
(plates-formes ELS) Mise en miroir du trafic (copie des paquets) vers une interface de sortie configurée dans une instance de mise en miroir de ports au niveau de la Vous pouvez spécifier la mise en miroir des ports d’entrée et de sortie, des filtres de pare-feu VLAN, IPv4 (inet) et IPv6 (inet6). |
|
(plates-formes ELS) Mise en miroir du trafic vers une instance de mise en miroir de ports configurée au niveau de la Vous pouvez spécifier la mise en miroir des ports d’entrée et de sortie, des filtres de pare-feu VLAN, IPv4 (inet) et IPv6 (inet6). REMARQUE :
|
|
Consignez une alerte pour ce paquet. REMARQUE :
Le |
|
Envoyez les paquets à un policer tricolore (dans le but d’appliquer une limitation de débit). Vous pouvez spécifier un policer en trois couleurs pour les ports d’entrée et de sortie, les filtres VLAN, IPv4 (inet) et IPv6 (inet6). REMARQUE :
Le |