Conditions et actions de correspondance du filtre de pare-feu (commutateurs QFX et EX Series)
Conditions de correspondance et actions du filtre de pare-feu (EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5700)
Chaque terme d’un filtre de pare-feu se compose de conditions de correspondance et d’une action. Les conditions de correspondance sont les champs et les valeurs qu’un paquet doit contenir pour être considéré comme une correspondance. Vous pouvez définir une ou plusieurs conditions de correspondance dans les instructions de correspondance. Vous pouvez également inclure l’instruction no match, auquel cas le terme correspond à tous les paquets.
Lorsqu’un paquet correspond à un filtre, un commutateur effectue l’action spécifiée dans le terme. En outre, vous pouvez spécifier des modificateurs d’action pour compter, mettre en miroir, limiter le débit et classer les paquets. Si aucune condition de correspondance n’est spécifiée pour le terme, le commutateur accepte le paquet par défaut.
Tableau 2 Décrit les conditions de correspondance que vous pouvez spécifier lors de la configuration d’un filtre de pare-feu. Certaines des conditions de correspondance de plage numérique et de champ binaire vous permettent de spécifier un synonyme de texte. Pour afficher la liste de tous les synonymes d’une condition de correspondance, tapez
?
à l’endroit approprié dans une instruction.Tableau 3 Affiche les actions que vous pouvez spécifier dans un terme.
Tableau 4 Affiche les modificateurs d’action que vous pouvez utiliser pour compter, mettre en miroir, limiter le débit et classer les paquets.
Pour les conditions de correspondance sur des commutateurs spécifiques, les limitations suivantes s’appliquent :
(QFX5100, QFX5110, QFX5200) Lors de l’utilisation du transfert basé sur les filtres sur des interfaces IPv6, seules les conditions de correspondance suivantes sont prises en charge dans le (sens entrant) : |
(QFX5110) Lorsque vous activez l’option |
(QFX5100, QFX5110, QFX5120, QFX5130-32CD, QFX5220, QFX5700) Dans un environnement EVPN-VXLAN, seules les conditions de correspondance suivantes sont prises en charge : |
(QFX5100, QFX5110, QFX5200) Vous ne pouvez pas appliquer un filtre de pare-feu dans le sens sortant sur une interface IRB EVPN-VXLAN. |
(QFX5700) Vous ne pouvez pas appliquer un filtre de pare-feu dans le sens sortant sur une interface de bouclage. |
(QFX5100, QFX5110) Si vous utilisez des filtres de pare-feu pour implémenter le filtrage MAC dans un environnement EVPN-VXLAN, consultez Prise en charge du filtrage MAC, du contrôle des tempêtes et de la mise en miroir des ports dans un environnement EVPN-VXLAN pour connaître les conditions de correspondance prises en charge. |
(QFX5100, QFX5110) Pour chaque filtre de pare-feu que vous appliquez à un VXLAN, vous pouvez spécifier |
Sur les commutateurs qui ne prennent pas en charge les fonctionnalités de couche 2, utilisez uniquement les conditions de correspondance valides pour les interfaces IPv4 et IPv6. |
(QFX5120, EX4650) À partir de la version 21.4R1 de Junos, les conditions de correspondance suivantes sont prises en charge dans un environnement EVPN-VXLAN sur QFX5120 et EX4650 : |
À partir de Junos OS version 21.4R1, les conditions source-port-range-optimize et destination-port-range-optimize sont prises en charge au |
À partir de la version 22.4R1 de Junos, les conditions de correspondance suivantes sont prises en charge pour le balisage GBP dans un environnement EVPN-VXLAN sur les commutateurs EX4100, EX4400, EX4650 et QFX5120 Series pris en charge : |
À partir de la version 23.2R1 de Junos, de nouvelles correspondances IPV4 et IPv6 L4 sont prises en charge pour l’application des stratégies sur les commutateurs EX4100 Series, EX4400 Series, EX4650 Series, QFX5120-32C et QFX5120-48Y. |
À partir de Junos OS version 23.4R1 et ultérieure, les conditions | vlan-range et de correspondance sont prises en charge pour le balisage GBP dans un environnement EVPN-VXLAN sur les |
Condition de correspondance |
Description |
Direction et interface |
---|---|---|
|
Paquet de requête ARP ou paquet de réponse ARP. |
Interfaces de sortie et d’entrée. |
|
Champ Adresse IP de destination, qui correspond à l’adresse du nœud de destination final. |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Sorties des interfaces IPv4 (inet) et IPv6 (inet6). |
|
Adresse MAC (Media Access Control) de destination du paquet. |
Ports entrants, VLAN et interfaces IPv4 (inet). Ports de sortie et VLAN. |
|
Champ de port de destination TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Faites correspondre une plage de plages de ports TCP ou UDP tout en utilisant la mémoire disponible plus efficacement. L’utilisation de cette condition vous permet de configurer davantage de filtres de pare-feu que si vous configurez des ports de destination individuels. (Non pris en charge avec le transfert basé sur les filtres.) |
Ports entrants, VLAN, interfaces IPv4 (inet). |
|
Champ de liste des préfixes de destination IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Sorties des interfaces IPv4 (inet) et IPv6 (inet6). |
|
DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Vous pouvez spécifier DSCP sous forme hexadécimale, binaire ou décimale. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Type Ethernet d’un paquet. La valeur EtherType spécifie le protocole transporté dans la trame Ethernet. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Incluez cette option pour augmenter le nombre de termes de filtre de pare-feu VLAN sortant de 1024 à 2048. |
VLAN de sortie : interfaces IPv4 (inet) et interfaces IPv6 (inet6). |
|
Correspondance sur les bits d’EXP MPLS. |
Entrées d’interfaces MPLS. Sorties d’interfaces MPLS. |
|
Indicateurs de fragmentation IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs hexadécimales sont également répertoriées) :
|
Ports entrants et VLAN. |
|
Faites correspondre la balise de destination, pour une utilisation avec la microsegmentation sur un VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. |
Non applicable |
|
Faites correspondre la balise source, pour une utilisation avec la microsegmentation sur un VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. |
Non applicable |
|
Champ de code ICMP. Étant donné que la signification de la valeur dépend de l’attribut
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Correspond à la limite de sauts spécifiée ou à l’ensemble de limites de sauts. Spécifiez une seule valeur ou une plage de valeurs comprise entre 0 et 255. |
Interfaces IPv6 entrantes et sortantes (inet6). REMARQUE :
Non pris en charge dans le sens de sortie sur les commutateurs QFX3500, QFX3600, QFX5100, QFX5120, QFX5110, QFX5200 et QFX5210. |
|
Faites correspondre l’adresse source ou de destination IPv4 ou IPv6, pour une utilisation avec la microsegmentation sur un VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrées et sorties (à l’échelle du système). |
ip-version ipv4 destination-port DST_PORT |
Faites correspondre le port de destination TCP/UDP, à utiliser avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 source-port SRC_PORT |
Faites correspondre le port source TCP/UDP, pour une utilisation avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 ip-protocol PROTOCOL |
Faites correspondre le type de protocole IP, à utiliser avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 is-fragment |
Correspondance si le paquet est un fragment, à utiliser avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 fragment-flag FLAGS |
Faites correspondre les indicateurs de fragment (aux formats symboliques ou hexadécimaux), à utiliser avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 ttlValue |
Champ IP Time-to-live (TTL) en décimal. La valeur peut être comprise entre 1 et 255. À utiliser avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 tcp-flagsFLAGS |
Faites correspondre un ou plusieurs indicateurs TCP (aux formats symboliques ou hexadécimaux), à utiliser avec les correspondances L4 de la politique GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 tcp-initial |
Faites correspondre le premier paquet TCP d’une connexion. À utiliser avec les correspondances L4 de la stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv4 tcp-established |
Faites correspondre les paquets d’une connexion TCP établie, à utiliser avec les correspondances L4 de la stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv6 source-port SRC_PORT |
Faites correspondre le port source TCP/UDP, à utiliser avec les correspondances L4 de la stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv6 destination-port DST_PORT |
Faites correspondre le port de destination TCP/UDP, à utiliser avec pour utiliser avec les correspondances L4 du filtre de stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv6 next-header PROTOCOL |
Faites correspondre le type de protocole d’en-tête suivant, à utiliser avec les correspondances L4 de la stratégie GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv6 tcp-flagsFLAGS |
Faites correspondre les indicateurs TCP, à utiliser avec les correspondances L4 de la politique GBP, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv6 tcp-initial |
Faites correspondre les paquets initiaux d’une connexion TCP établie, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
ip-version ipv6 tcp-established |
Faites correspondre les paquets d’une connexion TCP établie, comme décrit dans : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN |
Entrée uniquement. |
|
Champ de type de message ICMP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction IPv4 : IPv6 : Voir aussi |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Interface sur laquelle le paquet est reçu, y compris l’unité logique. Vous pouvez inclure le caractère générique ( REMARQUE :
Une interface à partir de laquelle un paquet est envoyé ne peut pas être utilisée comme condition de correspondance. Faites correspondre une liste d’interfaces sous le même terme dans un filtre. À utiliser avec la microsegmentation sur un VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Sorties des interfaces IPv4 (inet) et IPv6 (inet6). |
|
Adresse IPv4 correspondant à l’adresse du nud de destination finale du paquet. |
Ports entrants et VLAN. |
|
IPv6, c’est-à-dire l’adresse du nud de destination finale du paquet. |
Ports entrants et VLAN. (Vous ne pouvez pas appliquer simultanément un filtre avec ce critère de correspondance à un port de couche 2 et à un VLAN qui inclut ce port.) |
|
Spécifiez |
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Champ de priorité IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Champ de protocole IP. |
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Adresse IPv4 du noeud source qui envoie le paquet. |
Ports entrants et VLAN. |
|
Adresse IPv6 du noeud source qui envoie le paquet. |
Ports entrants et VLAN. (Vous ne pouvez pas appliquer simultanément un filtre avec ce critère de correspondance à un port de couche 2 et à un VLAN qui inclut ce port.) |
|
Version IP du paquet. Utilisez cette condition pour faire correspondre les champs d’en-tête IPv4 ou IPv6 dans le trafic qui arrive sur un port de couche 2 ou une interface VLAN. |
Ports entrants et VLAN. |
|
L’utilisation de cette condition entraîne une correspondance si l’indicateur More Fragments (Plus de fragments) est activé dans l’en-tête IP ou si le décalage du fragment n’est pas nul. |
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Correspondance sur les paquets de la couche LLC (Logical Link Control) pour le type d’encapsulation Ethernet non-SNAP (Subnet Access Protocol). |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Correspondance sur les bits d’étiquette MPLS. |
Entrées d’interfaces MPLS. Sorties d’interfaces MPLS. |
|
Correspond à l’ID d’un VLAN normal ou à l’ID du VLAN externe (de service) (pour les VLAN Q-in-Q). Les valeurs acceptables sont 1-4095. REMARQUE :
Non pris en charge sur les commutateurs QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5220, EX4600, EX4650, EX4400, EX4100 et EX4300-MP. Utilisez la |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Faites correspondre l’adresse MAC (Media Access Control) source, pour une utilisation avec la microsegmentation sur un VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. |
Entrées et sorties (à l’échelle du système) . |
|
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv6 (inet6). Interfaces IPv6 de sortie (inet6). |
|
Longueur du paquet en octets. Vous devez entrer une valeur comprise entre 0 et 65535. |
Ports entrants, VLAN, interfaces IPv4 (inet) et IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
REMARQUE :
Non pris en charge sur les commutateurs QFX3500, QFX3600, QFX5100, QFX5110, QFX5200 QFX5210. |
Ports entrants, VLAN et interfaces IPv6 (inet6). Interfaces IPv6 de sortie (inet6). |
|
Le qualificateur de port installera deux entrées dans le moteur de transfert de paquets. L’un avec le port source et l’autre avec le port de destination. |
Ports entrants, VLAN, interfaces IPv4 (inet) et IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
bits de priorité IP dans l’octet de type de service (ToS) de l’en-tête IP. (Cet octet peut également être utilisé pour le DSCP DiffServ.) À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Faites correspondre le type de technologie d’accès radio (RAT) spécifié dans le champ Type technique 8 bits de l’extension de type de technologie d’accès Proxy Mobile IPv4 (PMIPv4). Le type de technologie spécifie la technologie d’accès par laquelle l’appareil mobile est connecté au réseau d’accès. Spécifiez une valeur unique, une plage de valeurs ou un ensemble de valeurs. Vous pouvez spécifier un type de technologie sous la forme d’une valeur numérique comprise entre 0 et 255 ou d’un mot-clé système.
|
Interfaces IPv4 de sortie et d’entrée (inet). |
|
Échantillonnez le trafic de paquets. Appliquez cette option uniquement si vous avez activé l’échantillonnage du trafic. |
Interfaces IPv4 de sortie et d’entrée (inet). |
|
IP source address, qui correspond à l’adresse du nœud qui a envoyé le paquet. |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Adresse MAC (Source Media Access Control) du paquet. |
Ports entrants et VLAN. Ports de sortie et VLAN. |
|
Port source TCP ou UDP. En règle générale, vous spécifiez cette correspondance en conjonction avec l’instruction |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Faites correspondre une plage de plages de ports TCP ou UDP tout en utilisant la mémoire disponible plus efficacement. L’utilisation de cette condition vous permet de configurer davantage de filtres de pare-feu que si vous configurez des ports source individuels. (Non pris en charge avec le transfert basé sur les filtres.) |
Ports entrants, VLAN, interfaces IPv4 (inet). |
|
Liste des préfixes de source IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Correspond aux paquets d’une connexion TCP à trois voies établie (SYN, SYN-ACK, ACK). Le seul paquet qui ne correspond pas est le premier paquet de l’établissement de liaison puisque seul le bit SYN est défini. Pour ce paquet, vous devez spécifier Lorsque vous spécifiez |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Un ou plusieurs indicateurs TCP :
|
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Faites correspondre le premier paquet TCP d’une connexion. Une correspondance se produit lorsque l’indicateur TCP est défini et que l’indicateur Lorsque vous spécifiez |
Ports entrants, VLAN, interfaces IPv4 (inet) et interfaces IPv6 (inet6). Interfaces IPv4 sortantes (inet). |
|
Champ de 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Le champ traffic-class permet de spécifier une valeur DSCP (DiffServ code point). Ce champ était auparavant utilisé comme champ de type de service (ToS) dans IPv4, et la sémantique de ce champ (par exemple, DSCP) est identique à celle d’IPv4. Vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Ports entrants, VLAN et interfaces IPv6 (inet6). Interfaces IPv6 de sortie (inet6). |
|
Champ IP Time-to-live (TTL) en décimal. La valeur peut être comprise entre 1 et 255. |
Entrées d’interfaces IPv4 (inet). Interfaces IPv4 sortantes (inet). |
|
Correspond à la priorité VLAN 802.1p spécifiée dans la plage |
Ports entrants et sortants et VLAN. |
|
Correspond à l’ID du VLAN interne (client) d’un VLAN Q-in-Q. Les valeurs acceptables sont 1-4095. REMARQUE :
Pour les commutateurs QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, EX4600, EX4650, EX4400, EX4100 et EX4300-MP, utilisez cette option Pour les commutateurs de la série QFX5220 et les routeurs MX et ACX Series, utilisez |
Ports entrants et sortants et VLAN. |
|
Faites correspondre l’identifiant vlan-range VLAN (le premier et le dernier numéro d’identification de VLAN pour le groupe de VLAN) ou vlan list (liste de chiffres) pour une utilisation avec la microsegmentation sur un VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. REMARQUE :
Non pris en charge sur les commutateurs EX4100. |
Entrées et sorties (à l’échelle du système) |
Utilisez then
des instructions pour définir les actions qui doivent se produire si un paquet correspond à toutes les conditions d’une from
instruction. Tableau 3Affiche les actions que vous pouvez spécifier dans un terme. (Si vous n’incluez pas d’instruction then
, le système accepte les paquets qui correspondent au filtre.)
Action |
Description |
---|---|
|
Accepter un paquet. Il s’agit de l’action par défaut pour les paquets qui correspondent à un terme. |
|
Rejeter un paquet en mode silencieux sans envoyer de message ICMP (Internet Control Message Protocol). |
|
Supprimez un paquet et envoyez un message ICMPv4 « destination inaccessible » (type 3). Pour consigner les paquets rejetés, configurez le modificateur d’action Vous pouvez spécifier l’un des types de message suivants : Si vous spécifiez Si vous ne spécifiez pas de type de message, la notification ICMP « destination inaccessible » est envoyée avec le message par défaut « communication filtrée administrativement ». REMARQUE :
L’action |
|
Transférez les paquets correspondants vers une instance de routage virtuelle. |
|
Transférez les paquets correspondants vers un VLAN spécifique. REMARQUE :
L’action REMARQUE :
Cette action n’est pas prise en charge sur les commutateurs OCX Series. |
Vous pouvez également spécifier les modificateurs d’action répertoriés dans Tableau 4 pour compter, mettre en miroir, limiter le débit et classer les paquets.
Modificateur d’action |
Description |
---|---|
|
(Plates-formes non-ELS) Mettez en miroir le trafic (copie des paquets) vers un analyseur configuré au niveau de la Vous pouvez spécifier la mise en miroir des ports pour les ports entrants, les VLAN et les filtres de pare-feu IPv4 (inet) uniquement. |
|
Comptez le nombre de paquets qui correspondent au terme. |
|
Décapsuler les paquets GRE ou transférer les paquets GRE désencapsulés vers l’instance de routage spécifiée |
|
DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Vous pouvez spécifier DSCP sous forme hexadécimale, binaire ou décimale. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
|
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
REMARQUE :
Pour configurer une classe de transfert, vous devez également configurer la priorité des pertes. |
(QFX5120 et EX4650 uniquement) |
Définissez la balise source de stratégie basée sur le groupe (0..65535) à utiliser avec la microsegmentation sur VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. |
(EX4100, EX4400, EX4650 et QFX5120) |
Définissez la balise source de stratégie basée sur le groupe (1..65535) à utiliser avec la microsegmentation sur VXLAN, comme décrit ici : Exemple : Micro et macro segmentation à l’aide d’une stratégie basée sur les groupes dans un VXLAN. REMARQUE : S’applique aux versions 22.4R1 et ultérieures de Junos OS.
|
|
Basculez le trafic vers l’interface spécifiée sans effectuer de recherche sur celle-ci. Cette action n’est valable que lorsque le filtre est appliqué à l’entrée. |
|
Consignez les informations d’en-tête du paquet dans le moteur de routage. Pour afficher ces informations, entrez la commande du REMARQUE :
Le |
|
Définissez la priorité de perte de paquets (PLP). REMARQUE :
Le REMARQUE :
Le |
|
Envoyer des paquets à un mécanisme de contrôle (dans le but d’appliquer la limitation de débit). Vous pouvez spécifier un mécanisme de contrôle pour les filtres d’entrée, de VLAN, d’IPv4 (inet), d’IPv6 (inet6) et MPLS. REMARQUE :
Le |
|
(Plates-formes ELS) Mettre en miroir le trafic (copier les paquets) vers une interface de sortie configurée dans une instance de mise en miroir des ports au niveau de la Vous pouvez spécifier la mise en miroir des ports pour les ports entrants, les VLAN et les filtres de pare-feu IPv4 (inet) uniquement. |
|
(Plates-formes ELS) Mettez en miroir le trafic vers une instance de mise en miroir de port configurée au niveau de la Vous pouvez spécifier la mise en miroir des ports pour les ports entrants, les VLAN et les filtres de pare-feu IPv4 (inet) uniquement. REMARQUE :
Ce modificateur d’action n’est pas pris en charge sur les commutateurs de la série OCX. |
|
Consignez une alerte pour ce paquet. REMARQUE :
Le |
|
Envoyer les paquets à un mécanisme de contrôle tricolore (dans le but d’appliquer la limitation de débit). Vous pouvez spécifier un mécanisme de contrôle tricolore pour les ports d’entrée et de sortie, les filtres VLAN, IPv4 (inet), IPv6 (inet6) et MPLS. REMARQUE :
Le |
Voir également
Conditions et actions de correspondance du filtre de pare-feu (QFX5220 et QFX5130-32CD)
Cette rubrique décrit les conditions de correspondance de filtre de pare-feu, les actions et les modificateurs d’action pris en charge pour les commutateurs QFX5220-CD, QFX5220-128C et QFX5130-32CD.
Chaque terme d’un filtre de pare-feu se compose de conditions de correspondance et d’une action. Les conditions de correspondance sont les champs et les valeurs qu’un paquet doit contenir pour être considéré comme une correspondance. Vous pouvez définir une ou plusieurs conditions de correspondance dans les instructions de correspondance. Vous pouvez également inclure l’instruction no match, auquel cas le terme correspond à tous les paquets.
Lorsqu’un paquet correspond à un filtre, un commutateur effectue l’action spécifiée dans le terme. Si vous n’appliquez aucune condition de correspondance, le commutateur accepte le paquet par défaut.
-
Tableau 5affiche les conditions de correspondance pour les interfaces IPv4 () et IPv6 (
inet
inet6
). Il contient également les conditions de correspondance pour les ports et les VLAN (ethernet-switching
). -
Tableau 6 Affiche les actions et les modificateurs d’action que vous pouvez spécifier dans un terme.
Pour les conditions de correspondance, une partie de la plage numérique et des conditions de correspondance de champ de bits vous permet de spécifier un synonyme de texte. Pour afficher la liste de tous les synonymes d’une condition de correspondance, tapez ?
à l’endroit approprié dans une instruction.
Condition de correspondance |
Description |
Direction et interface |
---|---|---|
|
un paquet de demande ARP ou un paquet de réponse ARP. |
Ports entrants et sortants et VLAN |
|
Champ Adresse IP de destination, qui correspond à l’adresse du nœud de destination final. |
Interfaces IPv4 et IPv6 entrantes et sortantes Ports entrants et VLAN |
|
Adresse MAC de destination du paquet. |
Ports entrants et sortants et VLAN |
|
Champ de port de destination TCP ou UDP. Vous devez spécifier cette correspondance avec l’instruction de correspondance pour le trafic IPv4 ou l’instruction de correspondance pour le Pour les ports et numéros de port connus suivants, vous pouvez spécifier des synonymes textuels.
|
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6. Ports entrants et VLAN |
|
Faites correspondre une plage de plages de ports TCP ou UDP tout en utilisant plus efficacement la mémoire disponible. L’utilisation de cette condition vous permet de configurer davantage de filtres de pare-feu que si vous configurez des ports de destination individuels. (Non pris en charge avec le transfert basé sur les filtres.) |
Entrées d’interfaces IPv4 |
|
Champ de liste des préfixes de destination IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Interfaces IPv4 et IPv6 entrantes et sortantes Ports entrants et VLAN. |
|
DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Vous pouvez spécifier DSCP sous forme hexadécimale, binaire ou décimale. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte et l’un des champs répertoriés comme suit.
|
Interfaces IPv4 entrantes et sortantes Ports entrants et VLAN |
|
Type Ethernet d’un paquet. La valeur EtherType spécifie le protocole transporté dans la trame Ethernet. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants. Les valeurs des champs sont également répertoriées.
|
Ports entrants et sortants et VLAN |
premier-fragment |
Correspond si le paquet est le premier fragment d’un paquet fragmenté. Éviter de faire correspondre le paquet s’il s’agit d’un fragment de fin d’un paquet fragmenté. Le premier fragment d’un paquet fragmenté a une valeur de décalage de fragment de 0. Cette condition de correspondance est un alias de la condition de correspondance de champ binaire fragment-offset 0 condition de correspondance. Pour faire correspondre à la fois le premier et le dernier fragment, vous pouvez utiliser deux termes qui spécifient des conditions de correspondance différentes : |
Entrées d’interfaces IPv4 |
|
Champ de code ICMP. Étant donné que la signification de la valeur dépend de l’attribut
|
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6 Ports entrants et VLAN |
|
Champ de type de message ICMP. Vous devez spécifier cette correspondance avec l’instruction de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : IPv4 : IPv6 : Voir aussi |
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6 Ports entrants et VLAN |
|
Interface sur laquelle le paquet est reçu, y compris l’unité logique. Vous pouvez inclure le caractère générique ( REMARQUE :
Une interface à partir de laquelle un paquet est envoyé ne peut pas être utilisée comme condition de correspondance. |
Ports entrants et VLAN |
|
Adresse IPv4 correspondant à l’adresse du nud de destination finale du paquet. |
Ports entrants et VLAN |
|
Spécifiez |
Entrées d’interfaces IPv4 |
|
Champ de protocole IP. |
Ports entrants et VLAN |
|
Champ de priorité IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
Ports entrants et VLAN |
|
Adresse IPv4 du noeud source qui envoie le paquet. |
Ports entrants et VLAN |
|
Version IP du paquet. Utilisez cette condition pour faire correspondre les champs d’en-tête IPv4 ou IPv6 dans le trafic qui arrive sur un port de couche 2 ou une interface VLAN. |
Ports entrants et VLAN |
is-fragment |
L’utilisation de cette condition entraîne une correspondance si l’indicateur More Fragments (Plus de fragments) est activé dans l’en-tête IP ou si le décalage du fragment n’est pas nul. |
Interfaces IPv4 entrantes et sortantes (QFX5220) Interfaces IPv4 entrantes (QFX5130) |
learn-vlan-id number |
Identificateur VLAN pour l’apprentissage MAC. |
Ports entrants et sortants et VLAN (QFX5220) Ports entrants et VLAN (QFX5130) |
learn-vlan-1p-priority value |
Correspondance sur les bits de priorité VLAN appris IEEE 802.1p dans la balise VLAN fournisseur (la seule balise dans une trame à balise unique avec des balises VLAN 802.1Q ou la balise externe dans une trame à double balise avec des balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs comprises entre 0 et 7. |
Ports entrants et VLAN |
|
Valeur du protocole IPv4 ou IPv6. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Interfaces IPv6 entrantes et sortantes |
|
Longueur du paquet en octets. Vous devez entrer une valeur comprise entre 0 et 65535. |
Entrées d’interfaces IPv4 et IPv6 |
|
bits de priorité IP dans l’octet de type de service (ToS) de l’en-tête IP. (Cet octet peut également être utilisé pour le DSCP DiffServ.) À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Interfaces IPv4 entrantes et sortantes |
|
Valeur du protocole IP. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs numériques sont également répertoriées) :
|
Entrées et sorties des interfaces IPv4. Entrées d’interfaces IPv4 et VLAN |
|
IP source address, qui correspond à l’adresse du nœud qui a envoyé le paquet. |
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6 Ports entrants et VLAN |
|
Adresse MAC (Source Media Access Control) du paquet. |
Interfaces IPv4 entrantes et sortantes et VLAN |
|
Port source TCP ou UDP. Vous devez spécifier cette correspondance en conjonction avec l’instruction de correspondance pour le trafic IPv4 ou l’instruction de correspondance pour le À la place du champ numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés sous |
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6 Ports entrants et VLAN |
|
Faites correspondre une plage de plages de ports TCP ou UDP tout en utilisant la mémoire disponible plus efficacement. L’utilisation de cette condition vous permet de configurer davantage de filtres de pare-feu que si vous configurez des ports source individuels. (Non pris en charge avec le transfert basé sur les filtres.) |
Entrées d’interfaces IPv4 |
|
Liste des préfixes de source IP. Vous pouvez définir une liste de préfixes d’adresses IP sous un alias de liste de préfixes pour une utilisation fréquente. Définissez cette liste au niveau de la |
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6 Ports entrants et VLAN |
tcp-established |
Faites correspondre les paquets TCP d’une session TCP établie (paquets autres que le premier paquet d’une connexion). Il s’agit d’un alias de Cette condition de correspondance ne vérifie pas implicitement que le protocole est TCP. Pour vérifier cela, spécifiez la condition de |
Interfaces IPv4 entrantes et sortantes (QFX5220) Interfaces IPv4 entrantes et sortantes (QFX5130) Entrées d’interfaces IPv6 (QFX5130) |
|
Options TCP (une seule valeur est prise en charge) :
|
Interfaces IPv4 entrantes et sortantes Entrées d’interfaces IPv6 Ports entrants et VLAN |
tcp-initial |
Faites correspondre le premier paquet TCP d’une connexion. Une correspondance se produit lorsque l’indicateur TCP est défini et que l’indicateur Lorsque vous spécifiez |
Interfaces IPv4 entrantes et sortantes (QFX5220) Interfaces IPv4 entrantes et sortantes, interfaces IPv6 entrantes (QFX5130) |
|
Champ de 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Le champ traffic-class permet de spécifier une valeur DSCP (DiffServ code point). Ce champ était auparavant utilisé comme champ de type de service (ToS) dans IPv4, et la sémantique de ce champ (par exemple, DSCP) est identique à celle d’IPv4. Vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) :
|
Interfaces IPv6 entrantes et sortantes |
|
Champ IP Time-to-live (TTL) en décimal. La valeur peut être comprise entre 1 et 255. |
Interfaces IPv4 entrantes et sortantes |
|
Correspond à l’ID du VLAN interne (client) d’un VLAN Q-in-Q. Les valeurs acceptables sont 1-4095. |
Ports entrants et VLAN (QFX5130) |
|
Correspond à la priorité VLAN 802.1p spécifiée dans la plage |
Ports entrants et VLAN (QFX5130) |
Utilisez then
des instructions pour définir les actions qui doivent se produire si un paquet correspond à toutes les conditions d’une from
instruction. Affiche les actions que vous pouvez spécifier dans un terme. Tableau 6 (Si vous n’incluez pas d’instruction then
, le système accepte les paquets qui correspondent au filtre.)
Pour les interfaces IPv4 sortantes, les interfaces IPv6 et les ports sortants, vous pouvez uniquement appliquer les actions d’acceptation, d’abandon et de comptage. Pour les VLAN sortants, vous ne pouvez appliquer que l’action d’acceptation.
Action |
Description |
---|---|
|
Accepter un paquet. Il s’agit de l’action par défaut pour les paquets qui correspondent à un terme. |
|
Spécifiez les groupes dont vous ne souhaitez pas hériter des données de configuration. Vous pouvez spécifier plusieurs noms de groupe. |
|
Comptez le nombre de paquets qui correspondent au terme. |
|
Rejeter un paquet en mode silencieux sans envoyer de message ICMP (Internet Control Message Protocol). |
|
Classez le paquet dans l’une des classes de transfert par défaut suivantes, ou dans une classe de transfert définie par l’utilisateur :
REMARQUE :
Pour configurer une classe de transfert, vous devez également configurer la priorité des pertes. |
|
Consignez les informations d’en-tête du paquet dans le moteur de routage. Pour afficher ces informations, entrez la commande du |
|
Définissez la priorité de perte de paquets (PLP). REMARQUE :
Le REMARQUE :
Le |
|
Envoyer des paquets à un mécanisme de contrôle (dans le but d’appliquer la limitation de débit). REMARQUE :
Le |
|
Mettre en miroir le trafic (copier les paquets) vers une interface de sortie configurée dans une instance de mise en miroir des ports au niveau de la |
|
Mettez en miroir le trafic vers une instance de mise en miroir de port configurée au niveau de la Vous pouvez spécifier la mise en miroir des ports pour les ports entrants, les VLAN et les filtres de pare-feu IPv4 (inet) uniquement. |
|
Supprimez un paquet et envoyez un message ICMPv4 « destination inaccessible » (type 3). Pour consigner les paquets rejetés, configurez le modificateur d’action Vous pouvez spécifier l’un des types de message suivants : Si vous ne spécifiez pas de type de message, la notification ICMP « destination inaccessible » est envoyée avec le message par défaut « communication filtrée administrativement ». REMARQUE :
L’action |
|
Envoyer les paquets à un mécanisme de contrôle tricolore (dans le but d’appliquer la limitation de débit). REMARQUE :
Le REMARQUE :
Les |
|
Transférez les paquets correspondants vers un VLAN spécifique. REMARQUE :
Cette Cette action n’est pas prise en charge sur les commutateurs QFX5130. |