Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Directives pour la configuration de filtres simples

Hiérarchie d’instruction pour la configuration de filtres simples

Pour configurer un filtre simple, incluez l’instruction simple-filter simple-filter-name au niveau de la [edit firewall family inet] hiérarchie.

Les instructions individuelles prises en charge dans le cadre de l’instruction simple-filter simple-filter-name sont décrites séparément dans cette rubrique et sont illustrées dans l’exemple de configuration et d’application d’un filtre simple.

Familles de protocoles de filtre simple

Vous pouvez configurer des filtres simples pour filtrer uniquement le traficfamily inet IPv4. Aucune autre famille de protocoles n’est prise en charge pour les filtres simples.

Noms des filtres simples

Dans l’instruction family inet , vous pouvez inclure des simple-filter simple-filter-name instructions pour créer et nommer des filtres simples. Le nom du filtre peut contenir des lettres, des chiffres et des traits d’union (-) et peut contenir jusqu’à 64 caractères. Pour inclure des espaces dans le nom, joignez l’ensemble du nom entre guillemets (« »).

Conditions de filtre simples

Dans cette déclaration, vous pouvez inclure des term term-name instructions pour créer et nommer des simple-filter simple-filter-name termes de filtre.

  • Vous devez configurer au moins un terme dans un filtre de pare-feu.

  • Vous devez spécifier un nom unique pour chaque terme dans un filtre de pare-feu. Le nom du terme peut contenir des lettres, des nombres et des traits d’union (-) et peut contenir jusqu’à 64 caractères. Pour inclure des espaces dans le nom, joignez l’ensemble du nom entre guillemets (« »).

  • L’ordre dans lequel vous spécifiez les termes dans une configuration de filtre de pare-feu est important. Les conditions des filtres de pare-feu sont évaluées dans l’ordre dans lequel ils sont configurés. Par défaut, de nouvelles conditions sont toujours ajoutées à la fin du filtre existant. Vous pouvez utiliser la commande configuration insert mode pour réorganiser les conditions d’un filtre de pare-feu.

Les filtres simples ne prennent pas en charge l’action next term .

Conditions de correspondance de filtre simples

Les termes de filtre simples ne prennent en charge qu’un sous-ensemble des conditions de correspondance IPv4 prises en charge pour les filtres de pare-feu standard sans état.

Contrairement aux filtres de pare-feu standard sans état, les restrictions suivantes s’appliquent aux filtres simples :

  • Sur les routeurs MX Series avec DPC Enhanced Queuing et sur les commutateurs EX Series, les filtres simples ne prennent pas en charge la condition de forwarding- class correspondance.

  • Les filtres simples prennent en charge un source-addressdestination-address seul préfixe pour chaque terme de filtre. Si vous configurez plusieurs préfixes, seul le dernier est utilisé.

  • Les filtres simples ne prennent pas en charge plusieurs adresses source et de destination en un seul terme. Si vous configurez plusieurs adresses, seule la dernière est utilisée.

  • Les filtres simples ne prennent pas en charge les conditions de correspondance non vérifiées, telles que la condition de protocol-except correspondance ou le exception mot-clé.

  • Les filtres simples prennent en charge une gamme de valeurs pour source-port et destination-port assortir les conditions uniquement. Par exemple, vous pouvez configurer source-port 400-500 ou destination-port 600-700.

  • Les filtres simples ne prennent pas en charge les valeurs de masque noncontigeuses.

Tableau 1 répertorie les conditions de correspondance des filtres simples.

Tableau 1 : Conditions de correspondance de filtre simples

Condition de correspondance

Description

destination-address destination-address

Correspondez à l’adresse de destination IP.

destination-port number

Champ de port de destination TCP ou UDP.

Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction de protocol correspondance pour déterminer le protocole utilisé sur le port.

En lieu et place de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les numéros de port sont également répertoriés) : afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (21 ( ekshell 2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), netbios-dgm (138), (137), netbios-ssnnetbios-ns (139), nfsd (2049), nntp (119), ntalk (518), (123), ntppop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (25), snmp (161), snmptrap (162), snpp (44 4), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) ou xdmcp (177).

forwarding-class class

Correspondez à la classe de transfert du paquet.

Spécifiez assured-forwarding, best-effort, expedited-forwardingou network-control.

Pour plus d’informations sur les classes de transfert et les files d’attente de sortie internes au routeur, consultez Understanding How Forwarding Classes Assignation Classes to Output Queues.

protocol number

Champ protocole IP. En lieu et place de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les valeurs du champ sont également répertoriées) : ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmp (1), icmp6 (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospf (89), pim (103), rsvp (46), sctp (132), tcp (6), udp (17) ou vrrp (112).

source-address ip-source-address

Correspondez à l’adresse source IP.

source-port number

Correspondez au champ de port source UDP ou TCP.

Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction de protocol correspondance pour déterminer le protocole utilisé sur le port.

En lieu et place du champ numérique, vous pouvez spécifier l’un des alias de texte répertoriés pour destination-port.

Actions simples de terminaison de filtre

Les filtres simples ne prennent pas en charge les actions de terminaison explicitement configurables, telles que accept, rejectet discard. Les conditions configurées dans un filtre simple acceptent toujours les paquets.

Les filtres simples ne prennent pas en charge l’action next .

Filtre simple Actions non déterminantes

Les filtres simples prennent uniquement en charge les actions non déterminantes suivantes :

  • forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)

    Remarque :

    Sur les routeurs MX Series et les commutateurs EX Series dotés de la DPC enhanced queuing, la classe de transfert n’est pas prise en charge comme condition de from correspondance.

  • loss-priority (high | low | medium-high | medium-low)

Les filtres simples ne prennent pas en charge les actions qui exécutent d’autres fonctions sur un paquet (par exemple, incrément d’un compteur, journalisation des informations sur l’en-tête de paquet, échantillonnage des données de paquets ou envoi d’informations à un hôte distant à l’aide de la fonctionnalité de journalisation système).