Conditions de correspondance des filtres de pare-feu et actions dans les routeurs ACX Series (Junos OS Evolved)
Filtres de pare-feu pris en charge Conditions de correspondance et actions dans les directions d’entrée et de sortie sur les routeurs ACX Series exécutant Junos OS Evolved
Chaque terme d’un filtre de pare-feu se compose de conditions de correspondance et d’une action. Les conditions de correspondance sont les champs et les valeurs qu’un paquet doit contenir pour être considéré comme une correspondance. Vous pouvez définir une ou plusieurs conditions de correspondance dans les instructions de correspondance. Vous pouvez également inclure l’instruction no match, auquel cas le terme correspond à tous les paquets.
Lorsqu’un paquet correspond à un filtre, un commutateur effectue l’action spécifiée dans le terme. En outre, vous pouvez spécifier des modificateurs d’action pour compter, mettre en miroir, limiter le débit et classer les paquets. Si aucune condition de correspondance n’est spécifiée pour le terme, le commutateur accepte le paquet par défaut. Voir Tableau 1 et Tableau 2.
Condition de correspondance |
Description |
Entrée |
Sortie |
Familles de filtres de pare-feu (entrants) |
Familles de filtres de pare-feu (sortie) |
---|---|---|---|---|---|
adresse_destination adresse_de_destination_ip |
Adresse IPv4 correspondant à l’adresse du nud de destination finale du paquet. Utilisation |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet et CCC |
IPv4 et IPv6 |
adresse_source adresse_source ip |
Adresse IPv4 du noeud source qui envoie le paquet. Utilisation |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet et CCC |
IPv4 |
liste_prefix_destination |
Champ de liste des préfixes de destination IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Oui |
Oui |
Commutation IPv4, IPv6 et Ethernet |
IPv4, IPv6 |
liste_prefix_source |
Liste des préfixes de source IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Oui |
Oui |
Commutation IPv4, IPv6 et Ethernet |
IPv4 |
port_destination |
Champ de port de destination TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction
|
Oui |
Oui |
IPv4, IPv6, commutation Ethernet et CCC |
IPv4, IPv6, commutation Ethernet et CCC |
port_source |
Port source TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet et CCC |
IPv4, IPv6, commutation Ethernet et CCC |
protocole protocole IP |
Champ de protocole IP Utilisation |
Oui |
Oui |
IPv4, commutation Ethernet et CCC |
IPv4, commutation Ethernet et CCC |
premier-fragment |
Correspond si le paquet est le premier fragment d’un paquet fragmenté. Éviter de faire correspondre le paquet s’il s’agit d’un fragment de fin d’un paquet fragmenté. Le premier fragment d’un paquet fragmenté a une valeur de décalage de fragment de 0. Cette condition de correspondance est un alias de la condition de correspondance de champ binaire fragment-offset 0 condition de correspondance. Pour faire correspondre à la fois le premier et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes : |
Oui |
Non |
IPv4 |
NA |
code icmp |
Champ de code ICMP. Étant donné que la signification de la valeur dépend de l’attribut
|
Oui |
Oui |
IPv4, IPv6, commutation Ethernet et CCC |
IPv4, IPv6, commutation Ethernet et CCC |
de type icmp |
Champ de type de message ICMP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction IPv4 : IPv6 : Voir aussi |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet et CCC |
IPv4, IPv6, commutation Ethernet et CCC |
Options IP |
Spécifiez |
Oui |
Non |
IPv4 |
NA |
préséance priorité_IP |
Champ de priorité IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : À utiliser |
Oui |
Non |
IPv4, commutation Ethernet et CCC |
NA |
is-fragment |
L’utilisation de cette condition entraîne une correspondance si l’indicateur More Fragments (Plus de fragments) est activé dans l’en-tête IP ou si le décalage du fragment n’est pas nul. |
Oui |
Non |
IPv4 |
NA |
Établi par TCP |
Correspond aux paquets d’une connexion TCP à trois voies établie (SYN, SYN-ACK, ACK). Le seul paquet qui ne correspond pas est le premier paquet de l’établissement de liaison puisque seul le bit SYN est défini. Pour ce paquet, vous devez spécifier Lorsque vous spécifiez |
Oui |
Oui |
IPv4 et IPv6 |
IPv4 et IPv6 |
tcp-flags |
Un ou plusieurs indicateurs TCP :
|
Oui |
Non |
IPv4 et IPv6 |
NA |
tcp-initial |
Faites correspondre le premier paquet TCP d’une connexion. Une correspondance se produit lorsque l’indicateur Lorsque vous spécifiez |
Oui |
Non |
IPv4 et IPv6 |
NA |
Ttl |
Champ IP Time-to-live (TTL) en décimal. La valeur peut être comprise entre 1 et 255. |
Oui |
Oui |
IPv4 |
IPv4 |
adresse_mac de destination |
Adresse MAC de destination du paquet. |
Oui |
Oui |
Commutation Ethernet et CCC |
Commutation Ethernet et CCC |
adresse_mac source |
Adresse MAC (Source Media Access Control) du paquet. |
Oui |
Oui |
Commutation Ethernet et CCC |
Commutation Ethernet et CCC |
DSCP |
DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Vous pouvez spécifier DSCP sous forme hexadécimale, binaire ou décimale. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Oui |
Oui |
IPv4, commutation Ethernet et CCC |
IPv4, commutation Ethernet et CCC |
de type éther |
Type Ethernet d’un paquet. La valeur EtherType spécifie le protocole transporté dans la trame Ethernet. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Oui |
Oui |
Commutation Ethernet et CCC |
Commutation Ethernet et CCC |
learn-vlan-1p-priority |
Correspondance sur les bits de priorité VLAN appris IEEE 802.1p dans la balise VLAN fournisseur (la seule balise dans une trame à balise unique avec des balises VLAN 802.1Q ou la balise externe dans une trame à double balise avec des balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs comprises entre 0 et 7. |
Oui |
Oui |
Commutation Ethernet et CCC |
Commutation Ethernet et CCC |
user-vlan-1p-priority |
Correspond à la priorité VLAN 802.1p spécifiée dans la plage |
Oui |
Oui |
Commutation Ethernet et CCC |
Commutation Ethernet et CCC |
Exp |
Correspondance sur les bits d’EXP MPLS. |
Oui |
Non |
MPLS |
NA |
étiquette |
Correspondance sur les bits d’étiquette MPLS. |
Oui |
Non |
MPLS |
NA |
de classe trafic |
Champ de 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Le champ traffic-class permet de spécifier une valeur DSCP (DiffServ code point). Ce champ était auparavant utilisé comme champ de type de service (ToS) dans IPv4, et la sémantique de ce champ (par exemple, DSCP) est identique à celle d’IPv4. Vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Oui |
Oui |
IPv6 |
IPv6 |
limite de saut |
Correspond à la limite de sauts spécifiée ou à l’ensemble de limites de sauts. Spécifiez une seule valeur ou une plage de valeurs comprise entre 0 et 255. |
Oui |
Oui |
IPv6 |
IPv6 |
en-tête suivant |
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Oui |
Oui |
IPv6 |
IPv6 |
Action |
Description |
Entrée |
Sortie |
Familles de filtres de pare-feu (entrants) |
Familles de filtres de pare-feu (sortie) |
---|---|---|---|---|---|
compter |
Comptez le nombre de paquets qui correspondent au terme. |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet, CCC, MPLS, etc. |
IPv4, IPv6, commutation Ethernet, CCC, etc. |
jeter |
Rejeter un paquet en mode silencieux sans envoyer de message ICMP (Internet Control Message Protocol). |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet, CCC, MPLS, etc. |
IPv4, IPv6, commutation Ethernet, CCC, etc. |
rapport |
Consignez les informations d’en-tête du paquet dans le moteur de routage. Pour afficher ces informations, entrez la commande du |
Oui |
Non |
IPv4 et IPv6 |
NA |
classe_transfert |
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
Pour configurer une classe de transfert, vous devez également configurer la priorité des pertes. |
Oui |
Non |
IPv4, IPv6, commutation Ethernet, CCC et MPLS |
NA |
interface suivante |
Diriger les paquets vers l’interface sortante spécifiée. |
Oui |
Non |
IPv4 et IPv6 |
NA |
priorité_perte |
Définissez le niveau de priorité de perte de paquets (PLP). Vous ne pouvez pas non plus configurer l’action |
Oui |
Non |
IPv4, IPv6, commutation Ethernet, CCC et MPLS |
NA |
Adresse IP suivante |
Les paquets sont dirigés vers l’adresse IPv4 de destination spécifiée. |
Oui |
Non |
Oui |
NA |
Suivant-IP6 |
Les paquets sont dirigés vers l’adresse IPv6 de destination spécifiée. |
Oui |
Non |
IPv6 |
NA |
contrôleur |
Nom de l’outil de contrôle à utiliser pour limiter le débit du trafic. |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet, CCC, MPLS, etc. |
IPv4, IPv6, commutation Ethernet, CCC et tout autre |
rejeter |
Supprimez un paquet et envoyez un message ICMPv4 « destination inaccessible » (type 3). Pour consigner les paquets rejetés, configurez le modificateur d’action Vous pouvez spécifier l’un des types de message suivants :
administratively-prohibited (default), bad-host-tos, bad-network-tos, host-prohibited, host-unknown, host-unreachable, network-prohibited, network-unknown, network-unreachable, port-unreachable, precedence-cutoff, precedence-violation, protocol-unreachable, source-host-isolated, source-route-failed,ou tcp-reset .Si vous spécifiez Si vous ne spécifiez pas de type de message, la notification ICMP « destination inaccessible » est envoyée avec le message par défaut « communication filtrée administrativement ». |
Oui |
Non |
IPv4 et IPv6 |
NA |
syslog (en anglais) |
Consignez une alerte pour ce paquet. |
Oui |
Non |
IPv4 et IPv6 |
NA |
échantillon |
Échantillonnez le trafic de paquets. Appliquez cette option uniquement si vous avez activé l’échantillonnage du trafic. |
Oui |
Non |
IPv4 et IPv6 |
NA |
Contrôleur à trois couleurs |
Envoyer les paquets à un mécanisme de contrôle tricolore (dans le but d’appliquer la limitation de débit). |
Oui |
Oui |
IPv4, IPv6, commutation Ethernet, CCC, MPLS, etc. |
IPv4, IPv6, commutation Ethernet, CCC et tout autre |