Conditions de correspondance du filtre de service pour le trafic IPv4 ou IPv6
Les filtres de service ne prennent en charge qu’un sous-ensemble des conditions de correspondance du filtre de pare-feu sans état pour le trafic IPv4 et IPv6. Tableau 1 Décrit les conditions de correspondance du filtre de service.
Condition de correspondance |
Description |
Familles de protocoles |
---|---|---|
|
Faites correspondre le champ d’adresse IP source ou de destination. |
|
|
Ne correspond pas au champ d’adresse IP source ou de destination. |
|
|
(routeurs M Series, sauf M120 et M320) Correspondance sur la valeur de l’index des paramètres de sécurité (SPI) de l’en-tête d’authentification IPsec (AH). |
|
|
(routeurs M Series, sauf M120 et M320) Ne correspond pas à la valeur IPsec AH SPI. |
|
|
Faites correspondre le champ de l’adresse IP de destination. Vous ne pouvez pas spécifier à la fois les conditions de correspondance |
|
|
Ne correspond pas au champ de l’adresse IP de destination. Vous ne pouvez pas spécifier à la fois les conditions de correspondance |
|
|
Faites correspondre le champ Port de destination UDP ou TCP. Vous ne pouvez pas spécifier à la fois les conditions de correspondance Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer également l’instruction Si vous configurez cette condition de correspondance pour le trafic IPv6, nous vous recommandons de configurer également la condition de correspondance ou À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : |
|
|
Ne correspond pas au champ Port de destination UDP ou TCP. Pour plus de détails, voir la description du |
|
|
Faites correspondre la liste des préfixes de destination. La liste des préfixes est définie au niveau de la |
|
|
Faites correspondre la valeur SPI de la charge utile de sécurité encapsulating (ESP) IPsec. Spécifiez une valeur unique ou une plage de valeurs. Vous pouvez le spécifier value sous forme hexadécimale, binaire ou décimale. Pour spécifier la valeur sous forme hexadécimale, incluez-la |
|
|
Ne correspond pas à la valeur IPsec ESP SPI ou à la plage de valeurs. Pour plus de détails, voir la condition de |
|
|
Correspond si le paquet est le premier fragment d’un paquet fragmenté. Ne pas faire de correspondance si le paquet est un fragment de fin d’un paquet fragmenté. Le premier fragment d’un paquet fragmenté a une valeur de décalage de fragment de Cette condition de correspondance est un alias pour la condition Pour faire correspondre à la fois le premier et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes : |
|
|
Faites correspondre une ou plusieurs des classes de transfert de paquets spécifiées suivantes :
Pour plus d’informations sur le transfert de classes et les files d’attente de sortie internes au routeur, consultez Comprendre comment les classes de transfert affectent des classes aux files d’attente de sortie. |
|
|
Ne correspond pas à une ou plusieurs des classes de transfert de paquets spécifiées suivantes :
|
|
|
(Entrée uniquement) Faites correspondre le champ d’indicateurs de fragmentation IP à trois bits dans l’en-tête IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des mots-clés suivants (les valeurs de champ sont également répertoriées) : |
|
|
Faites correspondre le champ de décalage de fragment de 13 bits dans l’en-tête IP. La valeur est le décalage, en unités de 8 octets, dans le message global du datagramme par rapport au fragment de données. Spécifiez une valeur numérique, une plage de valeurs ou un ensemble de valeurs. Une valeur de décalage de La Pour faire correspondre à la fois le premier fragment et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes ( |
|
|
Ne correspond pas au champ de décalage de fragment de 13 bits. |
|
|
Faites correspondre le groupe d’interfaces (ensemble d’une ou plusieurs interfaces logiques) sur lequel le paquet a été reçu. Pour Pour plus d’informations sur la configuration des groupes d’interfaces, reportez-vous à la section Vue d’ensemble du filtrage des paquets reçus sur un ensemble de groupes d’interfaces. |
|
|
Ne correspond pas au groupe d’interfaces sur lequel le paquet a été reçu. Pour plus de détails, consultez la condition de |
|
|
Faites correspondre le champ d’option IP 8 bits, s’il est présent, à la valeur ou à la liste de valeurs spécifiée. À la place d’une valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs d’option sont également répertoriées) : Pour faire correspondre n’importe quelle valeur de l’option IP , utilisez le synonyme Par exemple, la condition Pour la plupart des interfaces, un terme de filtre qui spécifie une correspondance sur une ou plusieurs valeurs d’option IP spécifiques (une
Le concentrateur de port modulaire (MPC) 10 Gigabit Ethernet, le MPC Ethernet 60 Gigabit, le MPC Ethernet de file d’attente 60 Gigabit, le MPC de file d’attente améliorée Ethernet 60 Gigabit sur les routeurs MX Series et les commutateurs EX Series sont capables d’analyser le champ d’option IP de l’en-tête de paquet IPv4. Cette fonctionnalité est également prise en charge sur les commutateurs EX Series. Pour les interfaces configurées sur ces MPC, tous les paquets mis en correspondance à l’aide de la |
|
|
Ne faites pas correspondre le champ d’option IP à la valeur ou à la liste de valeurs spécifiée. Pour plus d’informations sur la spécification de , reportez-vous à la |
|
|
Correspond si le paquet est un fragment de fin d’un paquet fragmenté. Ne correspond pas au premier fragment d’un paquet fragmenté. Cette condition de correspondance est un alias pour les bits de condition REMARQUE :
Pour faire correspondre à la fois le premier fragment et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes ( |
|
|
Faites correspondre un ou plusieurs des niveaux de priorité de perte de paquets (PLP) spécifiés suivants :
Le PLP est utilisé par les planificateurs en conjonction avec l’algorithme RED (Random Early Discard) pour contrôler le rejet des paquets pendant les périodes d’encombrement. Pour plus d’informations sur PLP, reportez-vous à la section Gestion de l’encombrement en définissant la priorité de perte de paquets pour différents flux de trafic et Présentation de l’attribution de niveaux de service aux paquets en fonction de plusieurs champs d’en-tête de paquets. |
|
|
Ne faites pas correspondre un ou plusieurs des niveaux de priorité de perte de paquets (PLP) spécifiés suivants :
|
|
|
Faites correspondre le champ du port source ou de destination UDP ou TCP. Si vous configurez cette condition de correspondance, vous ne pouvez pas configurer la condition de correspondance ou la Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer également l’instruction Si vous configurez cette condition de correspondance pour le trafic IPv6, nous vous recommandons de configurer également la condition de correspondance ou À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés sous |
|
|
Ne correspond pas au champ UDP ou TCP source ou port de destination. Pour plus de détails, voir la condition de |
|
|
Faites correspondre les préfixes des champs d’adresse source ou de destination aux préfixes de la liste spécifiée. La liste des préfixes est définie au niveau de la |
|
|
Correspond au champ Type de protocole IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
|
|
Ne correspond pas au champ Type de protocole IP. Pour plus de détails, voir la condition de |
|
|
Faites correspondre l’adresse IP source. Vous ne pouvez pas spécifier à la fois les conditions de correspondance |
|
|
Ne correspond pas à l’adresse IP source. Vous ne pouvez pas spécifier à la fois les conditions de correspondance |
|
|
Faites correspondre le champ Port source UDP ou TCP. Vous ne pouvez pas spécifier les Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer également l’instruction Si vous configurez cette condition de correspondance pour le trafic IPv6, nous vous recommandons de configurer également la condition de correspondance ou À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés avec la |
|
|
Ne correspond pas au champ Port source UDP ou TCP. Pour plus de détails, voir la condition de |
|
|
Correspond aux préfixes source dans la liste spécifiée. Spécifiez le nom d’une liste de préfixes définie au niveau de la |
|
|
Faites correspondre un ou plusieurs des 6 bits d’ordre inférieur dans le champ d’indicateurs TCP 8 bits de l’en-tête TCP. Pour spécifier des champs de bits individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :
Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial. Vous pouvez enchaîner plusieurs drapeaux à l’aide des opérateurs logiques de champ de bits. Pour connaître les conditions de correspondance de champs binaires combinés, reportez-vous à la section et Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer également l’instruction Si vous configurez cette condition de correspondance pour le trafic IPv6, nous vous recommandons de configurer également la condition de |
|
Si vous spécifiez une adresse IPv6 dans une condition de correspondance (les conditions de correspondance , ou source-address
de address
correspondance), utilisez la syntaxe des représentations textuelles décrite dans la RFC 4291, destination-address
Architecture d’adressage IP version 6. Pour plus d’informations sur les adresses IPv6, reportez-vous à la section « Présentation d’IPv6 » dans la bibliothèque des protocoles de routage de Junos OS pour les périphériques de routage.