Sur cette page
Conditions de correspondance pour les filtres de la famille de pare-feu CCC (routeurs ACX Series)
Conditions de correspondance pour le trafic IPv4 (routeurs ACX Series)
Conditions de correspondance pour le trafic IPv6 (routeurs ACX Series)
Conditions de correspondance pour le trafic MPLS (routeurs ACX Series)
Conditions et actions de correspondance du filtre de pare-feu (routeurs ACX Series)
Sur les routeurs métro universels ACX Series, vous pouvez configurer des filtres de pare-feu pour filtrer les paquets et effectuer une action sur les paquets qui correspondent au filtre. Les conditions de correspondance spécifiées pour filtrer les paquets sont spécifiques au type de trafic filtré.
Les filtres de pare-feu avec des conditions IPv6 ne sont pas pris en charge au niveau de la firewall family inet6 filter name
hiérarchie sur les routeurs ACX6360-OR dans Junos OS version 19.1R1.
Sur les routeurs ACX Series, le filtre du trafic sortant (filtre de sortie) ne peut être appliqué qu’aux instances du filtre de pare-feu spécifiques à l’interface.
Sur les routeurs ACX Series, des erreurs TCAM s’affichent lorsque vous modifiez un préfixe ou un terme sur les filtres de pare-feu appliqués. Pour modifier un préfixe ou un terme dans le filtre de pare-feu, vous devez supprimer le filtre de pare-feu existant, puis appliquer le filtre modifié.
Sur les routeurs ACX Series, vous ne pouvez pas appliquer de filtre de pare-feu dans le sens sortant sur les interfaces IRB.
Vue d’ensemble des conditions et des actions de correspondance du filtre de pare-feu sur les routeurs ACX Series
Tableau 1 Décrit les types de trafic pour lesquels vous pouvez configurer des filtres de pare-feu sans état standard.
Type de trafic |
Niveau hiérarchique auquel les conditions de correspondance sont spécifiées |
---|---|
Indépendant du protocole |
Aucune condition de correspondance n’est prise en charge pour ce type de trafic sur les routeurs ACX Series. |
IPv4 (en anglais) |
Pour obtenir la liste complète des conditions de correspondance, reportez-vous à la section Conditions de correspondance pour le trafic IPv4 (routeurs ACX Series). |
MPLS |
Pour obtenir la liste complète des conditions de correspondance, consultez Conditions de correspondance pour le trafic MPLS (routeurs ACX Series). |
CCC de couche 2 |
Aucune condition de correspondance n’est prise en charge pour ce type de trafic sur les routeurs ACX Series. |
Pont |
|
Sur ACX5448 routeur, les filtres de la famille d’entrée suivants peuvent être mis à l’échelle en fonction de la disponibilité de TCAM externe :
Famille
ethernet-switching
Famille
ccc
Famille
inet
Famille
inet6
Famille
mpls
Famille
vpls
Sous l’instruction then
relative à un terme de filtre de pare-feu sans état standard, vous pouvez spécifier les actions à effectuer sur un paquet qui correspond au terme.
Tableau 2 Récapitule les types d’actions que vous pouvez spécifier dans un terme de filtre de pare-feu sans état standard.
Type d’action |
Description |
Commentaire |
---|---|---|
Terminaison |
Arrête toute évaluation d’un filtre de pare-feu pour un paquet spécifique. Le routeur effectue l’action spécifiée et aucun terme supplémentaire n’est utilisé pour examiner le paquet. Vous ne pouvez spécifier qu’une seule action de terminaison dans un filtre de pare-feu standard. Toutefois, vous pouvez spécifier une action de fin avec une ou plusieurs actions non terminées dans un seul terme. Par exemple, à l’intérieur d’un terme, vous pouvez spécifier |
Reportez-vous à la section Mesures de résiliation (routeurs ACX Series). |
Non-terminaison |
Exécute d’autres fonctions sur un paquet (telles que l’incrimination d’un compteur, la journalisation d’informations sur l’en-tête du paquet, l’échantillonnage des données du paquet ou l’envoi d’informations à un hôte distant à l’aide de la fonctionnalité de journal système), mais tous les termes supplémentaires sont utilisés pour examiner le paquet. |
Reportez-vous à la section Actions non arrêtantes (routeurs ACX Series). |
Conditions de correspondance pour les filtres de pare-feu de la famille de ponts (routeurs ACX Series)
Filtres de pare-feu de la famille de ponts sur les routeurs ACX Series
Les filtres de la famille de ponts peuvent être configurés au niveau de la famille IFL sur les routeurs ACX Series. Les filtres de famille de ponts sont utilisés pour faire correspondre les flux de pont L2 en fonction des champs de couche 2/couche 3 pris en charge et prendre des mesures de pare-feu. Le nombre maximal de termes pris en charge pour les filtres de pare-feu de pont sur les routeurs ACX Series est de 124.
Sur les routeurs des séries ACX5448 et ACX7000, vous devez appliquer les filtres de pare-feu de couche 2 uniquement sur les paquets commutés de couche 2, même si le domaine de pont a un IRB attaché au domaine de pont. S’il s’agit d’un paquet transféré de couche 3, des filtres de couche 3 doivent être appliqués sur l’IRB.
Sur les routeurs ACX Series, vous ne pouvez pas appliquer de filtre de pare-feu dans le sens sortant sur les interfaces IRB.
Tableau 3 Affiche les conditions de correspondance prises en charge pour les filtres de famille de ponts.
Condition de correspondance |
Description |
---|---|
appliquer-groupes |
Définir les groupes dont hériter les données de configuration |
appliquer-groupes-sauf |
Définir les groupes qui ne diffuseront pas les données de configuration |
adresse_mac de destination |
Définir l’adresse MAC de destination |
port_destination |
Correspond au port de destination TCP/UDP |
|
Faites correspondre les préfixes de destination IP dans la liste nommée. |
Dscp |
Correspondance avec le point de code DiffServ (Differentiated Services) |
de type éther |
Correspond au type Ethernet |
code icmp |
Correspondance d’un code de message ICMP |
de type icmp |
Correspondance d’un type de message ICMP |
groupe_interface |
Correspondance d’un groupe d’interfaces |
adresse_de_destination_ip |
Correspondance d’une adresse IP de destination |
priorité_IP |
Correspondance d’une valeur de priorité IP |
protocole IP |
Correspondance d’un type de protocole IP |
adresse_source ip |
Correspondance d’une adresse IP source |
learn-vlan-1p-priority |
Correspond à la priorité VLAN 802.1p apprise |
learn-vlan-dei |
Correspond au bit DEI de l’ID VLAN de l’utilisateur |
learn-vlan-id |
Correspondance d’un ID de VLAN appris |
adresse_mac source |
Définir l’adresse MAC source |
|
Correspond aux préfixes de source IP dans la liste nommée. |
port_source |
Correspondance d’un port source TCP/UDP |
user-vlan-1p-priority |
Correspondre à la priorité VLAN 802.1p de l’utilisateur |
id_vlan utilisateur |
Correspondance d’un ID VLAN utilisateur |
type vlan ether |
Correspond à un type VLAN Ethernet |
Tableau 4 Affiche les champs d’action pris en charge.
Champ d’action |
Description |
---|---|
Accepter |
Accepter le paquet |
Compter |
Comptez le paquet dans le compteur nommé |
Jeter |
Jeter le paquet |
classe_transfert |
Classer le paquet dans la classe de transfert |
priorité_perte |
Priorité de perte de paquets |
rapport |
Consignez les informations d’en-tête de paquet dans une mémoire tampon du moteur de transfert de paquets. Vous pouvez accéder à ces informations en exécutant la commande show firewall log sur l’interface de ligne de commande (CLI). |
contrôleur |
Nom du mécanisme de contrôle à utiliser pour limiter le débit du trafic |
Syslog |
Consignez le paquet dans le fichier journal système. |
Contrôleur à trois couleurs |
Contrôlez le paquet à l’aide d’un système de contrôle à trois couleurs |
Les filtres de pare-feu de la famille Bridge peuvent être appliqués en tant que filtre de sortie sur les interfaces de couche 2. Lorsque l’interface de couche 2 se trouve sur un domaine de pont configuré avec l’instruction vlan-id
, les routeurs ACX Series peuvent faire correspondre le VLAN externe du paquet en utilisant la correspondance vlan-id utilisateur spécifiée dans le filtre de pare-feu de la famille de ponts.
Conditions de correspondance pour les filtres de la famille de pare-feu CCC (routeurs ACX Series)
Conditions de correspondance pour les filtres de pare-feu de la famille CCC
Sur les routeurs ACX Series, vous pouvez configurer un filtre de pare-feu standard avec des conditions de correspondance pour le trafic CCC (family ccc).
Tableau 5 décrit les conditions de correspondance que vous pouvez configurer au niveau de la [edit firewall family ccc filter filter-name term term-name]
hiérarchie.
Champ |
Description |
---|---|
|
Adresse MAC de destination |
|
Correspond au port de destination TCP/UDP |
|
Correspond au point de code des services différenciés (DiffServ) |
|
Correspond au code de message ICMP |
|
Correspond au type de message ICMP |
|
Correspond à l’adresse IP de destination |
|
Correspond à la valeur de priorité IP |
|
Correspond au type de protocole IP |
|
Correspond à l’adresse IP source |
|
Correspond à la priorité VLAN 802.1p apprise |
|
Adresse MAC source |
|
Correspond au port source TCP/UDP |
|
Correspond à la priorité VLAN 802.1p de l’utilisateur |
Conditions de correspondance pour le trafic IPv4 (routeurs ACX Series)
Sur les routeurs ACX Series, vous pouvez configurer un filtre de pare-feu sans état standard avec des conditions de correspondance pour le trafic IP version 4 (IPv4) (family inet
). Tableau 6 décrit les conditions de correspondance que vous pouvez configurer au niveau de la [edit firewall family inet filter filter-name term term-name from]
hiérarchie.
Condition de correspondance |
Description |
---|---|
|
Faites correspondre le champ de l’adresse de destination IPv4. REMARQUE :
Sur les routeurs ACX Series, vous ne pouvez spécifier qu’une seule adresse de destination. La liste des adresses de destination IPv4 n’est pas prise en charge. |
|
Faites correspondre le champ Port de destination UDP ou TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : |
|
Faites correspondre les préfixes de destination IP dans la liste nommée. |
|
Correspond au DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Pour plus d’informations, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance. Vous pouvez spécifier une valeur numérique comprise entre 0 et 63. Pour spécifier la valeur sous forme hexadécimale, incluez 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez b comme préfixe. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
|
(Entrée uniquement) Faites correspondre le champ d’indicateurs de fragmentation IP à trois bits dans l’en-tête IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des mots-clés suivants (les valeurs de champ sont également répertoriées) : |
|
Faites correspondre le champ Code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de Si vous configurez cette condition de correspondance, vous devez également configurer la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés selon le type ICMP auquel ils sont associés :
|
|
Faites correspondre le champ de type de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
|
Faites correspondre le champ d’option IP 8 bits, s’il est présent, à la valeur spécifiée. Les routeurs ACX Series prennent uniquement en charge la REMARQUE :
Sur les routeurs ACX Series, vous ne pouvez spécifier qu’une seule valeur d’option IP. La configuration de valeurs multiples n’est pas prise en charge. |
|
Correspond au champ Priorité IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
|
Correspond au champ Type de protocole IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
|
Faites correspondre l’adresse IPv4 du nœud source qui envoie le paquet. |
|
Faites correspondre le champ Port source UDP ou TCP. Si vous configurez cette condition de correspondance pour le trafic IPv4, nous vous recommandons de configurer également l’instruction À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés avec la |
|
Correspond aux préfixes de source IP dans la liste nommée. |
|
Faites correspondre un ou plusieurs des 6 bits d’ordre inférieur dans le champ d’indicateurs TCP 8 bits de l’en-tête TCP. Pour spécifier des champs de bits individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :
Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial. Vous pouvez enchaîner plusieurs drapeaux à l’aide des opérateurs logiques de champ de bits. Pour connaître les conditions de correspondance de champs binaires combinés, reportez-vous aux conditions de Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également l’instruction |
|
Correspond au paquet initial d’une connexion TCP. Il s’agit d’un alias pour Cette condition ne vérifie pas implicitement que le protocole est TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de |
|
Faites correspondre le numéro de durée de vie IPv4. Spécifiez une valeur TTL ou une plage de valeurs TTL. Pour |
Conditions de correspondance pour le trafic IPv6 (routeurs ACX Series)
Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic IPv6 (Internet Protocol version 6) (family inet6
). Tableau 7 décrit les conditions de correspondance que vous pouvez configurer au niveau de la [edit firewall family inet6 filter filter-name term term-name from]
hiérarchie.
Condition de correspondance |
Description |
|
---|---|---|
|
Correspond au champ d’adresse de destination IPv6. |
|
|
Faites correspondre le champ Port de destination UDP ou TCP. Vous ne pouvez pas spécifier à la fois les conditions de correspondance Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les numéros de port sont également répertoriés) : |
|
|
Faites correspondre les préfixes de destination IP dans la liste nommée. |
|
|
Faites correspondre un type d’en-tête d’extension contenu dans le paquet en identifiant une valeur d’en-tête suivant. Dans le premier fragment d’un paquet, le filtre recherche une correspondance dans l’un des types d’en-tête d’extension. Lorsqu’un paquet avec un en-tête de fragment est trouvé (un fragment suivant), le filtre recherche uniquement une correspondance du type d’en-tête d’extension suivant, car l’emplacement des autres en-têtes d’extension est imprévisible. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : Pour faire correspondre n’importe quelle valeur de l’option d’en-tête d’extension, utilisez le synonyme REMARQUE :
Seul le premier en-tête d’extension du paquet IPv6 peut être mis en correspondance. L’en-tête L4 au-delà d’un en-tête d’extension IPv6 sera mis en correspondance. |
|
|
Faites correspondre la limite de sauts à la limite de sauts spécifiée ou à l’ensemble de limites de sauts. Pour |
|
|
Faites correspondre le champ Code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la Si vous configurez cette condition de correspondance, vous devez également configurer la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés selon le type ICMP auquel ils sont associés :
|
|
|
Faites correspondre le champ de type de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : Pour |
|
|
Faites correspondre le premier champ Next Header de 8 bits du paquet. La prise en charge de la condition de correspondance de pare-feu est disponible à partir de Pour IPv6, nous vous recommandons d’utiliser le terme plutôt que le À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : REMARQUE :
|
|
|
Faites correspondre l’adresse IPv6 du nœud source qui envoie le paquet. |
|
|
Faites correspondre le champ Port source UDP ou TCP. Vous ne pouvez pas spécifier les Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés avec la |
|
|
Correspond aux préfixes de source IP dans la liste nommée. |
|
|
Faites correspondre un ou plusieurs des 6 bits d’ordre inférieur dans le champ d’indicateurs TCP 8 bits de l’en-tête TCP. Pour spécifier des champs de bits individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :
Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial. Vous pouvez enchaîner plusieurs drapeaux à l’aide des opérateurs logiques de champ de bits. Pour connaître les conditions de correspondance de champs binaires combinés, reportez-vous à la section et Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de |
|
|
Correspond au paquet initial d’une connexion TCP. Il s’agit d’un synonyme textuel de Cette condition ne vérifie pas implicitement que le protocole est TCP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de |
|
|
Correspond au champ 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Ce champ était auparavant utilisé comme champ de type de service (ToS) dans IPv4. Vous pouvez spécifier une valeur numérique à partir de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Si vous spécifiez une adresse IPv6 dans une condition de correspondance (les conditions de correspondance , ou source-address
de address
correspondance), utilisez la syntaxe des représentations textuelles décrite dans la RFC 4291, destination-address
Architecture d’adressage IP version 6. Pour plus d’informations sur les adresses IPv6, consultez Présentation d’IPv6 et Normes IPv6 prises en charge.https://www.juniper.net/documentation/en_US/junos/topics/concept/routing-protocols-ipv6-overview.html
Voici un exemple de configuration de la famille de pare-feu inet6 :
user@host# show firewall family inet6 filter ipv6-filter { term t1 { from { source-address { 2001:0000:0020:0020:0000:0000:0000:0150/128; } destination-address { 2001:0000:0040:0040:0000:0000:0000:0150/128; } next-header tcp; source-port 1000; destination-port 2000; extension-header dstopts; traffic-class ef; tcp-flags 0x20; hop-limit 254; } then count ipv6-t1-count; } term t2 { from { icmp-type neighbor-solicit; } then count ipv6-t2-count; } }
Conditions de correspondance pour le trafic MPLS (routeurs ACX Series)
Sur les routeurs ACX Series, vous pouvez configurer un filtre de pare-feu sans état standard avec des conditions de correspondance pour le trafic MPLS (family mpls
).
Les input-list filter-names
instructions et pour les filtres de pare-feu de la mpls
famille de protocoles sont prises en charge sur toutes les interfaces, à l’exception des interfaces de gestion et des interfaces Ethernet internes ( ou em0
), des interfaces de bouclage () et output-list filter-names
des interfaces de modem USB (lo0
fxp
umd
).
Tableau 8 décrit les conditions de correspondance que vous pouvez configurer au niveau de la [edit firewall family mpls filter filter-name term term-name from]
hiérarchie.
Condition de correspondance | Description |
---|---|
|
Numéro de bits expérimental (EXP) ou plage de numéros de bits dans l’en-tête MPLS. Pour |
Actions non terminables (routeurs ACX Series)
Les filtres de pare-feu sans état standard prennent en charge différents ensembles d’actions sans interruption pour chaque famille de protocoles.
Les routeurs ACX Series ne prennent pas en charge l’action next term
.
Les routeurs ACX Series prennent en charge les actions log et syslog dans les directions d’entrée et de sortie pour family et family inetbridge.
ACX5448, les routeurs ACX710 et ACX7100 Series ne prennent pas en charge log, , , forwarding-classsyslogrejectet loss-priority dans le sens sortant. En entrée et en sortie, les routeurs prennent uniquement en charge la sémantique spécifique à l’interface.
Tableau 9 Décrit les actions non résiliantes que vous pouvez configurer pour un terme de filtre de pare-feu standard.
Action sans résiliation |
Description |
Familles de protocoles |
---|---|---|
|
Comptez le paquet dans le compteur nommé. |
|
|
Classez le paquet en fonction de la classe de transfert spécifiée :
REMARQUE :
Cette action n’est prise en charge qu’à l’entrée. |
|
|
Consignez les informations d’en-tête de paquet dans une mémoire tampon du moteur de transfert de paquets. Vous pouvez accéder à ces informations en exécutant la REMARQUE :
Cette action est prise en charge à l’entrée et à la sortie. L’action sur la sortie n’est pas prise en charge pour l’inet6 de la famille. |
|
|
Définissez le niveau de priorité de perte de paquets (PLP). Vous ne pouvez pas non plus configurer l’action Vous devez inclure l’instruction au niveau de la Pour plus d’informations sur l’instruction, reportez-vous à la REMARQUE :
Cette action n’est prise en charge qu’à l’entrée. |
|
|
Nom de l’outil de contrôle à utiliser pour limiter le débit du trafic. |
|
|
Mettez en miroir le paquet en fonction de la famille spécifiée. REMARQUE :
Cette action n’est prise en charge qu’à l’entrée. Les routeurs ACX5048 et ACX5096 ne prennent pas en charge port-mirror. |
|
|
Consignez le paquet dans le fichier journal système. REMARQUE :
Cette action est prise en charge à l’entrée et à la sortie. L’action sur la sortie n’est pas prise en charge pour l’inet6 de la famille. |
|
|
Contrôler le paquet à l’aide du mécanisme de contrôle tricolore à débit unique ou à deux débits spécifié. Vous ne pouvez pas non plus configurer l’action |
|
traffic-class |
Définir un point de code de classe de trafic REMARQUE :
Cette action n’est prise en charge qu’à l’entrée. |
|
Actions de terminaison (routeurs ACX Series)
Les filtres de pare-feu sans état standard prennent en charge différents ensembles d’actions de terminaison pour chaque famille de protocoles.
Les routeurs ACX Series ne prennent pas en charge l’action next term
.
Tableau 10 Décrit les actions de terminaison que vous pouvez spécifier dans un terme de filtre de pare-feu standard.
Arrêt de l’action |
Description |
Protocoles |
---|---|---|
|
Acceptez le paquet. |
|
|
Rejeter un paquet en mode silencieux, sans envoyer de message ICMP (Internet Control Message Protocol). Les paquets mis au rebut sont disponibles pour l’enregistrement et l’échantillonnage. |
|
|
Rejeter le paquet et renvoyer un message ICMPv4 ou ICMPv6 :
REMARQUE :
L’option |
|
|
Dirigez le paquet vers l’instance de routage spécifiée. |
|