Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Filtres paramétrés Actions et modificateurs de non-terminaison et de terminaison

Les actions et modificateurs non terminants et terminants pour les filtres paramétrés sont un sous-ensemble de ceux disponibles pour les filtres de pare-feu statiques.

Note:

Vous ne pouvez pas configurer l’action non d’arrêt avec une action d’arrêt next term dans le même terme de filtre. Toutefois, vous pouvez configurer l’action next term avec une autre action non finale dans le même terme de filtre.

Les actions qui ne terminent pas entraînent une action d’acceptation implicite. Dans ce contexte, non terminaison signifie que d’autres actions peuvent suivre ces actions, alors qu’aucune autre action ne peut suivre une action de terminaison .

Le Tableau 1 décrit les actions et les modificateurs non terminants que vous pouvez configurer pour un terme de filtre paramétré.

Tableau 1 : actions non terminées pour les filtres paramétrés

Action sans résiliation

Description

Familles de protocoles

count counter-name

Comptez le paquet dans le compteur nommé.

  • family any

  • family inet

  • family inet6

dscp value

Définissez le bit DSCP (IPv4 Differentiated Services Code Point). Vous pouvez spécifier une valeur numérique de 0 à travers 63. Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

La valeur DSCP par défaut est best effort, c’est-à-dire be ou 0.

Vous pouvez également spécifier l’un des synonymes de texte suivants :

  • af11—Classe de transfert assurée 1, faible priorité de chute

  • af12—Classe de transfert assurée 1, priorité de chute moyenne

  • af13—Classe de transfert assurée 1, priorité de chute élevée

  • af21—Classe de transfert assurée 2, faible priorité de chute

  • af22—Classe de transfert assurée 2, priorité de chute moyenne

  • af23—Classe de transfert assurée 2, priorité de chute élevée

  • af31—Classe de transfert assurée 3, faible priorité de chute

  • af32—Classe de transfert assurée 3, priorité de chute moyenne

  • af33—Classe de transfert assurée 3, priorité de chute élevée

  • af41—Classe de transfert assurée 4, faible priorité de chute

  • af42—Classe de transfert assurée 4, priorité de chute moyenne

  • af43—Classe de transfert assurée 4, priorité de chute élevée

  • be—Meilleur effort

  • cs0—Sélecteur de classe 0

  • cs1—Sélecteur de classe 1

  • cs2—Sélecteur de classe 2

  • cs3—Sélecteur de classe 3

  • cs4—Sélecteur de classe 4

  • cs5—Sélecteur de classe 5

  • cs6—Sélecteur de classe 6

  • cs7—Sélecteur de classe 7

  • ef—Transfert accéléré

family inet

forwarding-class class-name

Classez le paquet dans la classe de transfert nommée :

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family inet

  • family inet6

hierarchical-policer

Contrôler le paquet à l’aide du mécanisme de contrôle hiérarchique spécifié.

  • family any

  • family inet

  • family inet6

log

Consignez les informations d’en-tête de paquet dans une mémoire tampon du moteur de transfert de paquets. Vous pouvez accéder à ces informations en exécutant la show firewall log commande depuis l’interface de ligne de commande.

Note:

L’action de journal des familles de couche 2 (L2) est disponible uniquement pour les routeurs MX Series avec MPC (mode MPC si le routeur n’a que des MPC, ou mode mix s’il a des MPC et DCP). Pour les routeurs MX Series avec DPC, l’action de journalisation pour les familles L2 est ignorée si elle est configurée.

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

Définissez le niveau de priorité de perte de paquets (PLP).

Vous ne pouvez pas non plus configurer l’action three-color-policer de non-résiliation pour le même terme de filtre de pare-feu. Ces deux actions sans interruption s’excluent mutuellement.

Pour le trafic IP sur les routeurs MX Series avec des concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction tri-color au niveau de la [edit class-of-service] hiérarchie pour valider une configuration PLP avec l’un des quatre niveaux spécifiés. Si l’instruction n’est tri-color pas activée, vous ne pouvez configurer que les high niveaux et low . Cela s’applique à toutes les familles de protocoles.

Pour plus d’informations sur l’instruction et sur l’utilisation tri-color des classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic de confiance.

  • family any

  • family inet

  • family inet6

next

Passez au terme de filtrage suivant.

  • family any

  • family inet

  • family inet6

next-ip ip-address <routing-instance routing-instance>

(MX Series) Dirigez les paquets vers l’adresse IPv4 de destination spécifiée. Vous pouvez éventuellement spécifier une instance de routage pour l’adresse. Dans l’exemple suivant, les variables $IP-adresse et $RT-nom seraient définies dans [edit dynamic-profiles service-profile-name variables]:

[edit dynamic-profiles service-profile-name firewall family inet filter $nextip]
user@host# set term t1 then next-ip $IP-address routing-instance $RT-name

Pris en charge à partir de Junos OS version 18.2R1.

family inet

next-ip6 ipv6-address <routing-instance routing-instance>

(MX Series) Dirigez les paquets vers l’adresse IPv6 de destination spécifiée. Vous pouvez éventuellement spécifier une instance de routage pour l’adresse. Dans l’exemple suivant, les variables $IPv 6-adresse et $RT-nom seraient définies dans [edit dynamic-profiles service-profile-name variables]

[edit dynamic-profiles service-profile-name firewall family inet filter $nextip6]
user@host# set term t1 then next-ip6 $IPv6-address routing-instance $RT-name

Pris en charge à partir de Junos OS version 18.2R1.

family inet6

policer policer-name

Nom de l’outil de contrôle à utiliser pour limiter le débit du trafic.

  • family any

  • family inet

  • family inet6

port-mirror instance-name

Mettez en miroir le paquet en fonction de la famille spécifiée.

Nous vous recommandons de ne pas utiliser à la fois les actions et les next-hop-group port-mirror actions dans le même filtre de pare-feu.

  • family any

  • family inet

  • family inet6

port-mirror-instance instance-name

Mise en miroir d’un paquet pour une instance. Cette action est prise en charge uniquement sur les routeurs MX Series.

Nous vous recommandons de ne pas utiliser à la fois les actions et les next-hop-group port-mirror-instance actions dans le même filtre de pare-feu.

  • family any

  • family inet

  • family inet6

routing-instance routing-instance-name

Dirigez les paquets vers l’instance de routage spécifiée.

  • family inet

  • family inet6

sample

Prélevez un échantillon du paquet.

Note:

Junos OS néchantillonne pas les paquets provenant du routeur. Si vous configurez un filtre et que vous l’appliquez au côté sortie d’une interface, seuls les paquets de transit passant par cette interface sont échantillonnés. Les paquets envoyés du moteur de routage au moteur de transfert de paquets ne sont pas échantillonnés.

  • family inet

  • family inet6

service-accounting

Utilisez le mécanisme de comptage en ligne lors de la capture des statistiques d’abonnés par service.

Comptez le paquet pour la comptabilisation des services. Le nombre est appliqué à un compteur nommé spécifique (__junos-dyn-service-counter) que RADIUS peut obtenir.

Les service-accounting mots-clés et service-accounting-deferred s’excluent mutuellement, à la fois par terme et par filtre.

  • family any

  • family inet

  • family inet6

service-accounting- deferred

Utilisez le mécanisme de comptage différé lors de la capture des statistiques d’abonnés par service. Le nombre est appliqué à un compteur nommé spécifique (__junos-dyn-service-counter) que RADIUS peut obtenir.

Les service-accounting mots-clés et service-accounting-deferred s’excluent mutuellement, à la fois par terme et par filtre.

  • family any

  • family inet

  • family inet6

service-filter-hit

(Uniquement si l’indicateur service-filter-hit est marqué par un filtre précédent dans le type actuel de filtres chaînés) Dirigez le paquet vers le type de filtres suivant.

Indiquez aux filtres suivants de la chaîne que le paquet a déjà été traité. Cette action, associée à la condition de correspondance dans les filtres de réception, permet de rationaliser le service-filter-hit traitement des filtres.

  • family any

  • family inet

  • family inet6

three-color-policer (single-rate | two-rate) policer-name

Contrôlez le paquet à l’aide du mécanisme de contrôle à trois couleurs à débit unique ou à deux débits spécifié.

Note:

Vous ne pouvez pas non plus configurer l’action loss-priority pour le même terme de filtre de pare-feu. Ces deux actions s’excluent mutuellement.

  • family any

  • family inet

  • family inet6

traffic-class value

Spécifiez le point de code de classe de trafic. Vous pouvez spécifier une valeur numérique de 0 à travers 63. Pour spécifier la valeur sous forme hexadécimale, incluez-la 0x comme préfixe. Pour spécifier la valeur sous forme binaire, incluez-la b comme préfixe.

La valeur par défaut de la classe de trafic est best effort, c’est-à-dire be ou 0.

À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte suivants :

  • af11—Classe de transfert assurée 1, faible priorité de chute

  • af12—Classe de transfert assurée 1, priorité de chute moyenne

  • af13—Classe de transfert assurée 1, priorité de chute élevée

  • af21—Classe de transfert assurée 2, faible priorité de chute

  • af22—Classe de transfert assurée 2, priorité de chute moyenne

  • af23—Classe de transfert assurée 2, priorité de chute élevée

  • af31—Classe de transfert assurée 3, faible priorité de chute

  • af32—Classe de transfert assurée 3, priorité de chute moyenne

  • af33—Classe de transfert assurée 3, priorité de chute élevée

  • af41—Classe de transfert assurée 4, faible priorité de chute

  • af42—Classe de transfert assurée 4, priorité de chute moyenne

  • af43—Classe de transfert assurée 4, priorité de chute élevée

  • be—Meilleur effort

  • cs0—Sélecteur de classe 0

  • cs1—Sélecteur de classe 1

  • cs2—Sélecteur de classe 2

  • cs3—Sélecteur de classe 3

  • cs4—Sélecteur de classe 4

  • cs5—Sélecteur de classe 5

  • cs6—Sélecteur de classe 6

  • cs7—Sélecteur de classe 7

  • ef—Transfert accéléré

family inet6

Le Tableau 2 décrit les actions de fin et les modificateurs que vous pouvez configurer pour un terme de filtre paramétré.

Tableau 2 : Mesures de fin pour les filtres paramétrés

Arrêt de l’action

Description

Familles de protocoles

accept

Acceptez le paquet.

  • family any

  • family inet

  • family inet6

discard

Rejeter un paquet en mode silencieux, sans envoyer de message ICMP (Internet Control Message Protocol). Les paquets mis au rebut sont disponibles pour l’enregistrement et l’échantillonnage.

  • family any

  • family inet

  • family inet6

reject message-type

Rejeter le paquet et renvoyer un message ICMPv4 ou ICMPv6 :

  • Si no message-type est spécifié, un destination unreachable message est renvoyé par défaut.

  • Si tcp-reset est spécifié comme , n’est message-typetcp-reset renvoyé que si le paquet est un paquet TCP. Dans le cas contraire, le administratively-prohibited message, qui a la valeur 13, est renvoyé.

  • Si un autre message-type est spécifié, ce message est retourné.

Note:

Les paquets rejetés peuvent être échantillonnés ou consignés si vous configurez l’action sample ou syslog .

Il message-type peut s’agir de l’une des valeurs suivantes : address-unreachable, administratively-prohibited, bad-host-tos, , host-unreachableprotocol-unreachablenetwork-unknownprecedence-cutoffport-unreachableprecedence-violationno-routesource-host-isolatedsource-route-failedbeyond-scopehost-prohibitedtcp-resetfragmentation-neededhost-unknownnetwork-prohibitednetwork-unreachablebad-network-tos

  • family inet

  • family inet6