Sur cette page
Consignes de configuration des filtres simples
Hiérarchie des déclarations pour la configuration de filtres simples
Pour configurer un filtre simple, incluez l’instruction simple-filter simple-filter-name
au niveau de la [edit firewall family inet]
hiérarchie.
[edit] firewall { familyinet
{simple-filter
simple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
Les déclarations individuelles prises en charge sous l’instruction simple-filter simple-filter-name
sont décrites séparément dans cette rubrique et sont illustrées dans l’exemple de configuration et d’application d’un filtre simple.
Familles de protocoles de filtres simples
Vous pouvez configurer des filtres simples pour filtrer le trafic IPv4 (family inet
) uniquement. Aucune autre famille de protocoles n’est prise en charge pour les filtres simples.
Noms de filtres simples
Sous l’instruction family inet
, vous pouvez inclure des simple-filter simple-filter-name
instructions pour créer et nommer des filtres simples. Le nom du filtre peut contenir des lettres, des chiffres et des traits d’union (-) et contenir jusqu’à 64 caractères. Pour inclure des espaces dans le nom, joignez le nom entier entre guillemets (« »).
Termes de filtrage simples
Sous l’instruction simple-filter simple-filter-name
, vous pouvez inclure des term term-name
instructions pour créer et nommer des termes de filtre.
Vous devez configurer au moins un terme dans un filtre de pare-feu.
Vous devez spécifier un nom unique pour chaque terme dans un filtre de pare-feu. Le nom du terme peut contenir des lettres, des chiffres et des traits d’union (-) et peut contenir jusqu’à 64 caractères. Pour inclure des espaces dans le nom, joignez le nom entier entre guillemets (« »).
L’ordre dans lequel vous spécifiez des termes dans une configuration de filtre de pare-feu est important. Les termes des filtres de pare-feu sont évalués dans l’ordre dans lequel ils sont configurés. Par défaut, de nouveaux termes sont toujours ajoutés à la fin du filtre existant. Vous pouvez utiliser la commande du
insert
mode de configuration pour réorganiser les conditions d’un filtre de pare-feu.
Les filtres simples ne prennent pas en charge l’action next term
.
Conditions simples de correspondance des filtres
Les termes de filtre simples ne prennent en charge qu’un sous-ensemble des conditions de correspondance IPv4 prises en charge pour les filtres de pare-feu standard sans état.
Contrairement aux filtres de pare-feu sans état standard, les restrictions suivantes s’appliquent aux filtres simples :
Sur les routeurs MX Series avec l’DPC de mise en file d’attente améliorée et sur les commutateurs EX Series, les filtres simples ne prennent pas en charge la condition de
forwarding- class
correspondance.Les filtres simples ne prennent en charge qu’un
source-address
et undestination-address
préfixe pour chaque terme de filtre. Si vous configurez plusieurs préfixes, seul le dernier est utilisé.Les filtres simples ne prennent pas en charge plusieurs adresses source et de destination en un seul terme. Si vous configurez plusieurs adresses, seule la dernière est utilisée.
Les filtres simples ne prennent pas en charge les conditions de correspondance non-neutres, telles que la
protocol-except
condition de correspondance ou leexception
mot-clé.Les filtres simples prennent en charge une plage de valeurs pour
source-port
etdestination-port
ne correspondent qu’aux conditions. Par exemple, vous pouvez configurersource-port 400-500
oudestination-port 600-700
.Les filtres simples ne prennent pas en charge les valeurs de masque non incohérentes.
Tableau 1 répertorie les conditions de correspondance des filtres simples.
Condition de correspondance |
Description |
---|---|
|
Correspondez à l’adresse de destination IP. |
|
Champ de port de destination TCP ou UDP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction de correspondance Au lieu de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les numéros de port sont également répertoriés) : |
|
Correspond à la classe de transfert du paquet. Spécifiez Pour plus d’informations sur les classes de transfert et les files d’attente de sortie internes au routeur, consultez la section Comprendre comment les classes de transfert attribuent des classes aux files d’attente de sortie. |
|
Champ protocole IP. Au lieu de la valeur numérique, vous pouvez spécifier l’un des alias de texte suivants (les valeurs de champ sont également répertoriées) : |
|
Correspondez à l’adresse ip source. |
|
Correspond au champ de port source UDP ou TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction de correspondance Au lieu du champ numérique, vous pouvez spécifier l’un des alias de texte répertoriés pour |
Filtrage simple mettant fin aux actions
Les filtres simples ne prennent pas en charge les actions de terminaison configurables explicitement, telles que accept
, reject
et discard
. Les termes configurés dans un filtre simple acceptent toujours les paquets.
Les filtres simples ne prennent pas en charge l’action next
.
Actions de non-termination du filtre simple
Les filtres simples ne prennent en charge que les actions de non-termination suivantes :
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)
REMARQUE :Sur les routeurs MX Series et les commutateurs EX Series équipés du DPC de mise en file d’attente améliorée, la classe de transfert n’est pas prise en charge comme condition de
from
correspondance.loss-priority (high | low | medium-high | medium-low)
Les filtres simples ne prennent pas en charge les actions qui exécutent d’autres fonctions sur un paquet (telles que l’incrémentation d’un compteur, la journalisation des informations sur l’en-tête du paquet, l’échantillonnage des données du paquet ou l’envoi d’informations à un hôte distant à l’aide de la fonctionnalité de journalisation du système).