Conditions et actions de correspondance du filtre de pare-feu (QFX10000 commutateurs)
Chaque terme d’un filtre de pare-feu se compose de conditions de correspondance et d’une action. Les conditions de correspondance sont les champs et les valeurs qu’un paquet doit contenir pour être considéré comme une correspondance. Vous pouvez définir une ou plusieurs conditions de correspondance dans les instructions de correspondance. Vous pouvez également inclure l’instruction no match, auquel cas le terme correspond à tous les paquets.
Lorsqu’un paquet correspond à un filtre, le commutateur effectue l’action spécifiée dans le terme. En outre, vous pouvez spécifier des modificateurs d’action pour compter, mettre en miroir, limiter le débit et classer les paquets. Si aucune condition de correspondance n’est spécifiée pour le terme, le commutateur accepte le paquet par défaut.
Cette rubrique décrit les différentes conditions de correspondance, les actions et les modificateurs d’action que vous pouvez définir dans les filtres de pare-feu sur QFX10000 commutateurs. Pour des informations similaires sur d’autres commutateurs QFX, reportez-vous à la section Conditions et actions de correspondance du filtre de pare-feu (commutateurs QFX et EX Series).
Tableau 1 Décrit les conditions de correspondance que vous pouvez spécifier lors de la configuration d’un filtre de pare-feu. Certaines des conditions de correspondance de plage numérique et de champ binaire vous permettent de spécifier un synonyme de texte. Pour afficher la liste de tous les synonymes d’une condition de correspondance, tapez
?
à l’endroit approprié dans une instruction.Tableau 2 Affiche les actions que vous pouvez spécifier dans un terme.
Tableau 3 Affiche les modificateurs d’action que vous pouvez utiliser pour compter, mettre en miroir, limiter le débit et classer les paquets.
Condition de correspondance |
Description |
Direction et interface |
---|---|---|
|
Champ Adresse IP de destination, qui correspond à l’adresse du nœud de destination final. |
Entrées d’interfaces IPv4 (inet) et IPv6 (inet6). Sorties des interfaces IPv4 (inet) et IPv6 (inet6). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Adresse MAC (Media Access Control) de destination du paquet. |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Champ de port de destination TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports de sortie, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Champ de liste des préfixes de destination IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports de sortie, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Vous pouvez spécifier DSCP sous forme hexadécimale, binaire ou décimale. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). Ports de sortie, VLAN et interfaces IPv4 (inet). |
|
Type Ethernet d’un paquet. La valeur EtherType spécifie le protocole transporté dans la trame Ethernet. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
|
Interfaces IPv4 (inet) et IPv6 (inet6) de sortie. |
|
Indicateurs de fragmentation IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs hexadécimales sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). |
|
Correspond à la limite de sauts spécifiée ou à l’ensemble de limites de sauts. Spécifiez une seule valeur ou une plage de valeurs comprise entre 0 et 255. |
Interfaces IPv6 entrantes et sortantes (inet6). |
|
Champ de code ICMP. Étant donné que la signification de la valeur dépend de l’attribut
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports de sortie, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6) |
|
Champ de type de message ICMP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction IPv4 : IPv6 : Voir aussi |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports de sortie, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
Interface sur laquelle le paquet est reçu, y compris l’unité logique. Vous pouvez inclure le caractère générique ( REMARQUE :
Une interface à partir de laquelle un paquet est envoyé ne peut pas être utilisée comme condition de correspondance. |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Sorties des interfaces IPv4 (inet) et IPv6 (inet6). |
|
Adresse IPv4 correspondant à l’adresse du nud de destination finale du paquet. |
Ports entrants, ports sortants et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Spécifiez |
Ports entrants, VLAN et interfaces IPv4 (inet). |
|
Champ de priorité IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Champ de protocole IP. |
Ports entrants et VLAN. Ports de sortie et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Adresse IPv4 du noeud source qui envoie le paquet. |
Ports entrants et VLAN. Ports de sortie et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Version IP du paquet. Utilisez cette condition pour faire correspondre les champs d’en-tête IPv4 ou IPv6 dans le trafic qui arrive sur un port de couche 2 ou une interface VLAN. |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
L’utilisation de cette condition entraîne une correspondance si l’indicateur More Fragments (Plus de fragments) est activé dans l’en-tête IP ou si le décalage du fragment n’est pas nul. |
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Correspond aux bits de priorité VLAN IEEE 802.1p spécifiés dans la plage |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Correspond à l’ID d’un VLAN normal ou à l’ID du VLAN externe (de service) (pour les VLAN Q-in-Q). Pour utiliser la mémoire des filtres de manière plus efficace et maximiser le nombre de filtres possibles, utilisez cette condition en plus des |
Ports entrants et VLAN. Ports de sortie et VLAN. Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Définissez la priorité de perte de paquets (PLP). REMARQUE :
Le |
Interfaces IPv4 (inet) et IPv6 (inet6) de sortie. |
|
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Entrées d’interfaces IPv6 (inet6). Interfaces IPv6 de sortie (inet6). |
|
Longueur du paquet en octets. Vous devez saisir un nombre compris entre 0 et 65535. |
Ports entrants, VLAN, interfaces IPv4 (inet) et IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
bits de priorité IP dans l’octet de type de service (ToS) de l’en-tête IP. (Cet octet peut également être utilisé pour le DSCP DiffServ.) À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Entrées d’interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Entrées d’interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
IP source address, qui correspond à l’adresse du nœud qui a envoyé le paquet. |
Entrées d’interfaces IPv4 (inet) et IPv6 (inet6). Sorties des interfaces IPv4 (inet) et IPv6 (inet6). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Adresse MAC (Source Media Access Control) du paquet. |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Port source TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports de sortie, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Liste des préfixes de source IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Ports de sortie, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
Faites correspondre les paquets d’une connexion TCP établie. Cette condition correspond à des paquets autres que ceux utilisés pour établir une connexion TCP, c’est-à-dire que les paquets d’établissement de liaison à trois voies ne sont pas mis en correspondance. Lorsque vous spécifiez |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Un ou plusieurs indicateurs TCP :
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Faites correspondre le premier paquet TCP d’une connexion. Une correspondance se produit lorsque l’indicateur Lorsque vous spécifiez |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Champ de 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Le champ traffic-class permet de spécifier une valeur DSCP (DiffServ code point). Ce champ était auparavant utilisé comme champ de type de service (ToS) dans IPv4, et la sémantique de ce champ (par exemple, DSCP) est identique à celle d’IPv4. Vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Entrées d’interfaces IPv6 (inet6). Interfaces IPv6 de sortie (inet6). |
|
Champ IP Time-to-live (TTL) en décimal. La valeur peut être comprise entre 1 et 255. |
Entrées d’interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). Interface IRB entrante pour structure EVPN/VXLAN, le cas échéant |
|
Correspond à l’ID du VLAN interne (client) dans un VLAN Q-in-Q. Pour utiliser la mémoire des filtres de manière plus efficace et maximiser le nombre de filtres possibles, utilisez-les en combinaison avec |
Ports entrants et VLAN. Ports de sortie et VLAN. |
Utilisez then
des instructions pour définir les actions qui doivent se produire si un paquet correspond à toutes les conditions d’une from
instruction. Tableau 2 Affiche les actions que vous pouvez spécifier dans un terme. (Si vous n’incluez pas d’instruction then
, le système accepte les paquets qui correspondent au filtre.)
Action |
Description |
---|---|
|
Accepter un paquet. Il s’agit de l’action par défaut pour les paquets qui correspondent à un terme. |
|
Rejeter un paquet en mode silencieux sans envoyer de message ICMP (Internet Control Message Protocol). |
|
Supprimez un paquet et envoyez un message ICMPv4 « destination inaccessible » (type 3). Pour consigner les paquets rejetés, configurez le modificateur d’action Vous pouvez spécifier l’un des types de message suivants : Si vous spécifiez Si vous ne spécifiez pas de type de message, la notification ICMP « destination inaccessible » est envoyée avec le message par défaut « communication filtrée administrativement ». REMARQUE :
L’action |
|
Transférez les paquets correspondants vers une instance de routage virtuelle. (Le seul type d’instance pris en charge est |
|
Transférez les paquets correspondants vers un VLAN spécifique. REMARQUE :
L’action REMARQUE :
Cette action n’est pas prise en charge sur les commutateurs OCX Series. |
Vous pouvez également spécifier les modificateurs d’action répertoriés dans Tableau 3 pour compter, mettre en miroir, limiter le débit et classer les paquets.
Modificateur d’action |
Description |
---|---|
|
Comptez le nombre de paquets qui correspondent au terme. |
|
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
REMARQUE :
Pour configurer une classe de transfert, vous devez également configurer la priorité des pertes. |
|
Consignez les informations d’en-tête du paquet dans le moteur de routage. Pour afficher ces informations, entrez la commande du REMARQUE :
Le |
|
Définissez la priorité de perte de paquets (PLP). REMARQUE :
Le REMARQUE :
Le |
|
Envoyer des paquets à un mécanisme de contrôle (dans le but d’appliquer la limitation de débit). Vous pouvez spécifier un mécanisme de contrôle pour les ports d’entrée et de sortie, les filtres de pare-feu VLAN, IPv4 (inet) et IPv6 (inet6). REMARQUE :
Le |
|
(Plates-formes ELS) Mettre en miroir le trafic (copier les paquets) vers une interface de sortie configurée dans une instance de mise en miroir des ports au niveau de la Vous pouvez spécifier la mise en miroir des ports pour les ports d’entrée et de sortie, les filtres de pare-feu VLAN, IPv4 (inet) et IPv6 (inet6). |
|
(Plates-formes ELS) Mettez en miroir le trafic vers une instance de mise en miroir de port configurée au niveau de la Vous pouvez spécifier la mise en miroir des ports pour les ports d’entrée et de sortie, les filtres de pare-feu VLAN, IPv4 (inet) et IPv6 (inet6). REMARQUE :
|
|
Consignez une alerte pour ce paquet. REMARQUE :
Le |
|
Envoyer les paquets à un mécanisme de contrôle tricolore (dans le but d’appliquer la limitation de débit). Vous pouvez spécifier un mécanisme de contrôle tricolore pour les ports d’entrée et de sortie, les filtres VLAN, IPv4 (inet) et IPv6 (inet6). REMARQUE :
Le |