Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Filtre paramétré Actions et modificateurs de non-terminaison et de terminaison

Les actions et modificateurs de terminaison et de terminaison des filtres paramétrés sont un sous-ensemble de ceux disponibles pour les filtres de pare-feu statiques.

Remarque :

Vous ne pouvez pas configurer l’action next term de non-terminaison avec une action de fin dans le même terme de filtre. Toutefois, vous pouvez configurer l’action next term avec une autre action qui ne se termine pas dans le même terme de filtre.

Les actions qui ne se terminent pas entraînent une action d’acceptation implicite. Dans ce contexte, la non-terminaison signifie que d’autres actions peuvent suivre ces actions, alors qu’aucune autre action ne peut suivre une action d’arrêt .

Le Tableau 1 décrit les actions et les modificateurs de non-terminaison que vous pouvez configurer pour un terme de filtre paramétré.

Tableau 1 : actions non terminées pour les filtres paramétrés

Action non interrompue

Descriptif

Familles de protocoles

count counter-name

Comptez le paquet dans le compteur nommé.

  • family any

  • family inet

  • family inet6

dscp value

Définissez le bit DSCP (IPv4 Differentiated Services Code Point). Vous pouvez spécifier une valeur numérique comprise entre 0 . 63 Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

La valeur DSCP par défaut est best effort, be c’est-à-dire ou 0.

Vous pouvez également spécifier l’un des synonymes de texte suivants :

  • af11—Classe de transfert assurée 1, priorité de chute faible

  • af12—Classe de transfert assurée 1, priorité de chute moyenne

  • af13—Classe de transfert assurée 1, priorité de chute élevée

  • af21—Classe de transfert assurée 2, priorité de chute faible

  • af22: classe de transfert assurée 2, priorité de chute moyenne

  • af23—Classe de transfert assurée 2, priorité de chute élevée

  • af31—Classe de transfert assurée 3, faible priorité de chute

  • af32—Classe de transfert assurée 3, préséance de chute moyenne

  • af33—Classe de transfert assurée 3, priorité de chute élevée

  • af41: classe de transfert assurée 4, priorité de chute faible

  • af42: classe de transfert assurée 4, priorité de chute moyenne

  • af43—Classe de transfert assurée 4, priorité de chute élevée

  • be—Effort maximal

  • cs0—Sélecteur de classe 0

  • cs1—Sélecteur de classe 1

  • cs2—Sélecteur de classe 2

  • cs3—Sélecteur de classe 3

  • cs4—Sélecteur de classe 4

  • cs5—Sélecteur de classe 5

  • cs6—Sélecteur de classe 6

  • cs7—Sélecteur de classe 7

  • ef—Transfert accéléré

family inet

forwarding-class class-name

Classez le paquet dans la classe de transfert nommée :

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family inet

  • family inet6

hierarchical-policer

Contrôle le paquet à l’aide du mécanisme de contrôle hiérarchique spécifié.

  • family any

  • family inet

  • family inet6

log

Consignez les informations d’en-tête des paquets dans une mémoire tampon du moteur de transfert de paquets. Vous pouvez accéder à ces informations en lançant la show firewall log commande au niveau de la CLI.

Remarque :

L’action de journalisation des familles de couche 2 (L2) est disponible uniquement pour les routeurs MX Series avec MPC (mode MPC si le routeur n’a que des MPC, ou mode mixte s’il a MPC et DCP). Pour les routeurs MX Series avec DPC, l’action de journalisation pour les familles L2 est ignorée si elle est configurée.

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

Définissez le niveau de priorité de perte de paquets (PLP).

Vous ne pouvez pas non plus configurer l’action three-color-policer de non-terminaison pour le même terme de filtre de pare-feu. Ces deux actions non résiliables s’excluent mutuellement.

Pour le trafic IP sur les routeurs MX Series équipés de concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction tri-color au niveau de la [edit class-of-service] hiérarchie pour valider une configuration PLP avec l’un des quatre niveaux spécifiés. Si l’instruction n’est tri-color pas activée, vous pouvez uniquement configurer les high niveaux et low . Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur l’instruction et l’utilisation de classificateurs BA (behavior aggregate) pour définir le niveau PLP des paquets entrants, consultez Présentation de la tri-color priorité des classificateurs de comportement agrégés sur le trafic approuvé.

  • family any

  • family inet

  • family inet6

next

Passez au terme de filtre suivant.

  • family any

  • family inet

  • family inet6

next-ip ip-address <routing-instance routing-instance>

(MX Series) Diriger les paquets vers l’adresse IPv4 de destination spécifiée. Vous pouvez éventuellement spécifier une instance de routage pour l’adresse. Dans l’exemple suivant, les variables $IP-address et $RT-name seraient définies dans [edit dynamic-profiles service-profile-name variables]:

[edit dynamic-profiles service-profile-name firewall family inet filter $nextip]
user@host# set term t1 then next-ip $IP-address routing-instance $RT-name

Pris en charge à partir de la version 18.2R1 de Junos OS.

family inet

next-ip6 ipv6-address <routing-instance routing-instance>

(MX Series) Diriger les paquets vers l’adresse IPv6 de destination spécifiée. Vous pouvez éventuellement spécifier une instance de routage pour l’adresse. Dans l’exemple suivant, les variables $IPv 6-address et $RT-name sont définies dans [edit dynamic-profiles service-profile-name variables]

[edit dynamic-profiles service-profile-name firewall family inet filter $nextip6]
user@host# set term t1 then next-ip6 $IPv6-address routing-instance $RT-name

Pris en charge à partir de la version 18.2R1 de Junos OS.

family inet6

policer policer-name

Nom du régulateur à utiliser pour limiter le débit du trafic.

  • family any

  • family inet

  • family inet6

port-mirror instance-name

Mettez le paquet en miroir de port en fonction de la famille spécifiée.

Nous vous recommandons de ne pas utiliser à la fois les actions et les next-hop-group port-mirror actions dans le même filtre de pare-feu.

  • family any

  • family inet

  • family inet6

port-mirror-instance instance-name

Mise en miroir du port d’un paquet pour une instance. Cette action n’est prise en charge que sur les routeurs MX Series.

Nous vous recommandons de ne pas utiliser à la fois les actions et les next-hop-group port-mirror-instance actions dans le même filtre de pare-feu.

  • family any

  • family inet

  • family inet6

routing-instance routing-instance-name

Diriger les paquets vers l’instance de routage spécifiée.

  • family inet

  • family inet6

sample

Échantillonnez le paquet.

Remarque :

Junos OS n’échantillonne pas les paquets provenant du routeur. Si vous configurez un filtre et que vous l’appliquez au côté sortie d’une interface, seuls les paquets de transit passant par cette interface sont échantillonnés. Les paquets envoyés du moteur de routage au moteur de transfert de paquets ne sont pas échantillonnés.

  • family inet

  • family inet6

service-accounting

Utilisez le mécanisme de comptage en ligne lors de la capture de statistiques par service d’abonnés.

Comptez le paquet pour la comptabilité des services. Le nombre est appliqué à un compteur nommé spécifique (__junos-dyn-service-counter) que RADIUS peut obtenir.

Les service-accounting mots-clés et service-accounting-deferred s’excluent mutuellement, à la fois par terme et par filtre.

  • family any

  • family inet

  • family inet6

service-accounting- deferred

Utilisez le mécanisme de comptage différé lors de la capture des statistiques par service d’abonnés. Le nombre est appliqué à un compteur nommé spécifique (__junos-dyn-service-counter) que RADIUS peut obtenir.

Les service-accounting mots-clés et service-accounting-deferred s’excluent mutuellement, à la fois par terme et par filtre.

  • family any

  • family inet

  • family inet6

service-filter-hit

(Seulement si l’indicateur service-filter-hit est marqué par un filtre précédent dans le type actuel de filtres chaînés) Dirigez le paquet vers le type de filtres suivant.

Indiquez aux filtres suivants de la chaîne que le paquet a déjà été traité. Cette action, associée à la condition de correspondance lors de la réception des filtres, permet de rationaliser le service-filter-hit traitement des filtres.

  • family any

  • family inet

  • family inet6

three-color-policer (single-rate | two-rate) policer-name

Contrôle le paquet à l’aide du mécanisme de contrôle à un seul débit ou à deux débits et trois couleurs spécifié.

Remarque :

Vous ne pouvez pas non plus configurer l’action loss-priority pour le même terme de filtre de pare-feu. Ces deux actions s’excluent mutuellement.

  • family any

  • family inet

  • family inet6

traffic-class value

Spécifiez le point de code de la classe de trafic. Vous pouvez spécifier une valeur numérique comprise entre 0 . 63 Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

La valeur par défaut de la classe de trafic est best effort, c’est-à-dire be ou 0.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants :

  • af11—Classe de transfert assurée 1, priorité de chute faible

  • af12—Classe de transfert assurée 1, priorité de chute moyenne

  • af13—Classe de transfert assurée 1, priorité de chute élevée

  • af21—Classe de transfert assurée 2, priorité de chute faible

  • af22: classe de transfert assurée 2, priorité de chute moyenne

  • af23—Classe de transfert assurée 2, priorité de chute élevée

  • af31—Classe de transfert assurée 3, faible priorité de chute

  • af32—Classe de transfert assurée 3, préséance de chute moyenne

  • af33—Classe de transfert assurée 3, priorité de chute élevée

  • af41: classe de transfert assurée 4, priorité de chute faible

  • af42: classe de transfert assurée 4, priorité de chute moyenne

  • af43—Classe de transfert assurée 4, priorité de chute élevée

  • be—Effort maximal

  • cs0—Sélecteur de classe 0

  • cs1—Sélecteur de classe 1

  • cs2—Sélecteur de classe 2

  • cs3—Sélecteur de classe 3

  • cs4—Sélecteur de classe 4

  • cs5—Sélecteur de classe 5

  • cs6—Sélecteur de classe 6

  • cs7—Sélecteur de classe 7

  • ef—Transfert accéléré

family inet6

Le Tableau 2 décrit les actions d’arrêt et les modificateurs que vous pouvez configurer pour un terme de filtre paramétré.

Tableau 2 : Actions d’arrêt pour les filtres paramétrés

Mettre fin à l’action

Descriptif

Familles de protocoles

accept

Acceptez le paquet.

  • family any

  • family inet

  • family inet6

discard

Supprimez un paquet en mode silencieux, sans envoyer de message ICMP (Internet Control Message Protocol). Les paquets rejetés sont disponibles pour la journalisation et l’échantillonnage.

  • family any

  • family inet

  • family inet6

reject message-type

Rejetez le paquet et renvoyez un message ICMPv4 ou ICMPv6 :

  • Si no message-type est spécifié, un destination unreachable message est renvoyé par défaut.

  • Si tcp-reset est spécifié comme , message-typetcp-reset est renvoyé uniquement si le paquet est un paquet TCP. Sinon, le administratively-prohibited message, qui a une valeur de 13, est renvoyé.

  • Si un autre message-type est spécifié, ce message est renvoyé.

Remarque :

Les paquets rejetés peuvent être échantillonnés ou consignés si vous configurez l’action sample ou syslog .

Il message-type peut s’agir de l’une des valeurs suivantes : address-unreachable, , bad-host-tosadministratively-prohibited, host-unknownsource-host-isolatednetwork-prohibitedhost-unreachablenetwork-unknownhost-prohibitednetwork-unreachablefragmentation-neededno-routeport-unreachablebeyond-scopebad-network-tosprecedence-violationprotocol-unreachableprecedence-cutoffsource-route-failedou .tcp-reset

  • family inet

  • family inet6