Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Directives pour la configuration de filtres simples

Hiérarchie d’instruction pour la configuration de filtres simples

Pour configurer un filtre simple, inclure simple-filter simple-filter-name l’instruction au niveau de la [edit firewall family inet] hiérarchie.

Les déclarations individuelles soutenues par l’énoncé sont décrites séparément dans ce sujet et sont illustrées dans l’exemple de configuration et d’application simple-filter simple-filter-name d’un filtre simple.

Familles simples de protocoles de filtres

Vous pouvez configurer des filtres simples pour filtrer le trafic IPv4 family inet (uniquement). Aucune autre famille de protocoles n’est prise en charge pour des filtres simples.

Noms de filtre simples

Dans family inet l’énoncé, vous pouvez inclure simple-filter simple-filter-name des instructions pour créer et nommer des filtres simples. Le nom du filtre contient des lettres, des chiffres et des traits d’union (-) et peut contenir jusqu’à 64 caractères. Pour inclure des espaces dans le nom, joindre l’ensemble du nom dans des guillemets ( » « ).

Termes simples des filtres

Dans simple-filter simple-filter-name l’énoncé, vous pouvez inclure des term term-name instructions pour créer et nommer des termes filtres.

  • Vous devez configurer au moins un terme dans un filtre de pare-feu.

  • Vous devez spécifier un nom unique pour chaque terme dans un filtre de pare-feu. Le terme peut contenir des lettres, des chiffres et des traits d’union (-) et peut contenir jusqu’à 64 caractères. Pour inclure des espaces dans le nom, joindre l’ensemble du nom dans des guillemets ( » « ).

  • L’ordre dans lequel vous spécifiez les termes d’une configuration de filtre de pare-feu est important. Les termes des filtres de pare-feu sont évalués selon l’ordre dans lequel ils sont configurés. Par défaut, de nouvelles conditions sont toujours ajoutées à la fin du filtre existant. Vous pouvez utiliser la commande insert mode de configuration pour réorder les termes d’un filtre de pare-feu.

Les filtres simples ne permettent pasnext term l’action.

Conditions simples de filtrage

Les termes simples des filtres ne permettent la prise en charge que d’un sous-ensemble des conditions de correspondance IPv4 qui sont prise en charge pour les filtres de pare-feu sans état standard.

Contrairement aux filtres de pare-feu sans état standard, les restrictions suivantes s’appliquent aux filtres simples:

  • Sur les routeurs MX Series de commutation améliorés avec la DPC de file d’EX Series, les filtres simples ne permettent pas la condition de forwarding- class correspondance.

  • Les filtres simples ne supportent qu’un source-addressdestination-address et un préfixe pour chaque terme de filtre. Si vous configurez plusieurs préfixes, seul le dernier est utilisé.

  • Les filtres simples ne permettent pas de répondre à plusieurs adresses source et adresses de destination en un seul terme. Si vous configurez plusieurs adresses, seule la dernière est utilisée.

  • Les filtres simples ne supportent pas les conditions de correspondance, telles que la condition de correspondance ou protocol-except le exception mot-clé.

  • Les filtres simples ne supportent qu’un large éventail de source-port valeurs et destination-port ne correspondent qu’aux conditions. Par exemple, vous pouvez configurer source-port 400-500 ou destination-port 600-700 .

  • Les filtres simples ne permettent pas la prise en charge de valeurs de masque noncontigues.

Tableau 1 répertorie les conditions de filtrage simples.

Tableau 1 : Conditions simples de filtrage

Condition de correspondance

Description

destination-address destination-address

Correspondre à l’adresse IP de destination.

destination-port number

Champ de port de destination TCP ou UDP.

Si vous configurez cette condition de correspondance, nous vous recommandons également de configurer l’instruction de correspondance pour déterminer le protocole protocol utilisé sur le port.

Au lieu de la valeur numérique, vous pouvez spécifier l’un des alias texte suivants (les numéros de port sont également répertoriés): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (2105), ekshell (2106), exec (512), finger (79), ftpftp-data (21), http (20), (20) https 80), (443), ident (113), imap (143), kerberos-secklogin (88), (543), kpasswd (761), krb-propkrbupdate (754), (760), kshell (544), ldaplogin (389), (513), mobileip-agent (434), mobilip-mn (435), msdp (639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntppop3 (123), (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (25), snmp (161), snmptrap (162), snpp (444), socks (1080), ssh (22), sunrpcsyslog (111), (514), tacacs-ds (65), talk (517), telnettftp (23), (69), timed (525), who (513) ou xdmcp (177).

forwarding-class class

Correspondre à la classe de forwarding du paquet.

Spécifier assured-forwardingbest-effort , ou expedited-forwardingnetwork-control .

Pour plus d’informations sur les classes de forwarding et les files d’attente de sortie internes routeur-routeur, consultez la liste Understanding How Forwarding Classes Assign Classes to Output Queues.

protocol number

Champ des protocoles IP. À la place de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les valeurs de champ sont également répertoriées): ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hopicmp (0), icmp6 (1), icmpv6 (58), (58), igmp (2), ipip (4), ipv6ospf (41), pim (89), (103), rsvp (46), sctp (132), tcp (6), udp  (17) ou vrrp (112).

source-address ip-source-address

Correspondre à l’adresse source IP.

source-port number

Faire correspondre le champ de port source UDP ou TCP.

Si vous configurez cette condition de correspondance, nous vous recommandons également de configurer l’instruction de correspondance pour déterminer le protocole protocol utilisé sur le port.

À la place du champ numérique, vous pouvez spécifier l’un des alias texte répertoriés destination-port pour .

Actions simples d’arrêt des filtres

Les filtres simples ne permettent pas de configurer des actions de terminaison explicites, telles accept que , et rejectdiscard . Les termes configurés dans un filtre simple acceptent toujours les paquets.

Les filtres simples ne permettent pasnext l’action.

Filtrage simple Actions non-filtrées

Les filtres simples ne permettent de prendre en charge que les actions nonterminantes suivantes:

  • forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)

    Remarque :

    Sur les routeurs MX Series et les commutateurs EX Series avec l’DPC de file d’file d’échange améliorée, la classe de transfert n’est pas prise en charge comme from condition de correspondance.

  • loss-priority (high | low | medium-high | medium-low)

Les filtres simples ne permettent pas d’effectuer d’autres fonctions sur un paquet (par exemple, l’incrément d’un compteur, la journalisation des informations relatives à l’en-tête du paquet, l’échantillonnage des données de paquets ou l’envoi d’informations à un hôte distant à l’aide de la fonctionnalité de journalisation du système).