Instructions pour la configuration des filtres simples
Hiérarchie d’instructions pour la configuration de filtres simples
Pour configurer un filtre simple, incluez l’instruction simple-filter simple-filter-name
au niveau de la [edit firewall family inet]
hiérarchie.
[edit] firewall { familyinet
{simple-filter
simple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
Les instructions individuelles prises en charge par l’instruction sont décrites séparément dans cette rubrique et sont illustrées dans l’exemple de configuration et d’application d’un simple-filter simple-filter-name
filtre simple.
Familles de protocoles de filtrage simple
Vous pouvez configurer des filtres simples pour filtrer le trafic IPv4 (family inet
) uniquement. Aucune autre famille de protocoles n’est prise en charge pour les filtres simples.
Noms de filtres simples
Sous l’instruction family inet
, vous pouvez inclure simple-filter simple-filter-name
des instructions pour créer et nommer des filtres simples. Le nom du filtre peut contenir des lettres, des chiffres et des traits d’union (-) et comporter jusqu’à 64 caractères. Pour inclure des espaces dans le nom, placez le nom entier entre guillemets ( » « ).
Termes de filtrage simples
Sous l’instruction simple-filter simple-filter-name
, vous pouvez inclure des term term-name
instructions pour créer et nommer des termes de filtrage.
Vous devez configurer au moins un terme dans un filtre de pare-feu.
Vous devez spécifier un nom unique pour chaque terme dans un filtre de pare-feu. Le nom du terme peut contenir des lettres, des chiffres et des traits d’union (-) et peut comporter jusqu’à 64 caractères. Pour inclure des espaces dans le nom, placez le nom entier entre guillemets ( » « ).
L’ordre dans lequel vous spécifiez les termes dans la configuration d’un filtre de pare-feu est important. Les termes de filtre de pare-feu sont évalués dans l’ordre dans lequel ils sont configurés. Par défaut, les nouveaux termes sont toujours ajoutés à la fin du filtre existant. Vous pouvez utiliser la
insert
commande configuration mode pour réorganiser les termes d’un filtre de pare-feu.
Les filtres simples ne prennent pas en charge l’action next term
.
Conditions de correspondance de filtre simples
Les termes de filtre simples ne prennent en charge qu’un sous-ensemble des conditions de correspondance IPv4 qui sont prises en charge pour les filtres de pare-feu sans état standard.
Contrairement aux filtres de pare-feu sans état standard, les restrictions suivantes s’appliquent aux filtres simples :
Sur les routeurs MX Series équipés du DPC de file d’attente amélioré et sur les commutateurs EX Series, les filtres simples ne prennent pas en charge la condition de
forwarding- class
correspondance.Les filtres simples ne prennent en charge qu’un
source-address
destination-address
seul préfixe pour chaque terme de filtre. Si vous configurez plusieurs préfixes, seul le dernier est utilisé.Les filtres simples ne prennent pas en charge plusieurs adresses source et adresses de destination dans un seul terme. Si vous configurez plusieurs adresses, seule la dernière est utilisée.
Les filtres simples ne prennent pas en charge les conditions de correspondance annulées, telles que la condition de
protocol-except
correspondance ou leexception
mot-clé.Les filtres simples ne prennent en charge qu’une plage de valeurs
source-port
etdestination-port
de conditions de correspondance. Par exemple, vous pouvez configurersource-port 400-500
oudestination-port 600-700
.Les filtres simples ne prennent pas en charge les valeurs de masque non contiguës.
Tableau 1 Répertorie les conditions de correspondance de filtre simples.
Condition de correspondance |
Description |
---|---|
|
Correspond à l’adresse IP de destination. |
|
Champ de port de destination TCP ou UDP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction À la place de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les numéros de port sont également répertoriés) : |
|
Faites correspondre la classe de transfert du paquet. Spécifiez Pour plus d’informations sur le transfert de classes et les files d’attente de sortie internes au routeur, consultez Comprendre comment les classes de transfert affectent des classes aux files d’attente de sortie. |
|
Champ de protocole IP. À la place de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les valeurs de champ sont également répertoriées) : |
|
Faites correspondre l’adresse IP source. |
|
Faites correspondre le champ Port source UDP ou TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction À la place du champ numérique, vous pouvez spécifier l’un des alias de texte répertoriés pour |
Actions de terminaison de filtre simples
Les filtres simples ne prennent pas en charge les actions de terminaison explicitement configurables, telles que accept
, reject
, et discard
. Les termes configurés dans un filtre simple acceptent toujours les paquets.
Les filtres simples ne prennent pas en charge l’action next
.
Actions de non-terminaison de filtre simple
Les filtres simples ne prennent en charge que les actions non arrêtantes suivantes :
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)
REMARQUE :Sur les routeurs MX Series et les commutateurs EX Series avec le DPC Enhanced Queuing, la classe de transfert n’est pas prise en charge en tant que condition de
from
correspondance.loss-priority (high | low | medium-high | medium-low)
Les filtres simples ne prennent pas en charge les actions qui exécutent d’autres fonctions sur un paquet (telles que l’incrémentation d’un compteur, la journalisation des informations sur l’en-tête du paquet, l’échantillonnage des données du paquet ou l’envoi d’informations à un hôte distant à l’aide de la fonctionnalité de journal système).