Conditions de correspondance des filtres paramétrés pour le trafic IPv6
Vous pouvez configurer un filtre paramétré avec des conditions de correspondance pour le trafic IPv6 (Internet Protocol version 6) (family inet6).
Pour les routeurs MX Series avec MPC, vous devez initialiser certains nouveaux filtres de pare-feu en marchant sur la MIB SNMP correspondante, par exemple, show snmp mib walk name ascii. Cela oblige Junos à apprendre les compteurs de filtres et à s’assurer que les statistiques des filtres sont affichées. Ces instructions s’appliquent à tous les filtres de pare-feu en mode amélioré, aux filtres avec des conditions flexibles et aux filtres avec certaines actions de terminaison. Pour plus de détails, reportez-vous aux rubriques répertoriées dans la documentation associée.
Le Tableau 1 décrit les conditions de correspondance que vous pouvez configurer au niveau de la [edit firewall family inet6 filter filter-name term term-name from] hiérarchie.
Condition de correspondance |
Descriptif |
|
|---|---|---|
|
Faites correspondre le champ Adresse source ou de destination IPv6, sauf si l’option |
|
|
Correspond au champ Adresse de destination IPv6, sauf si l’option Vous ne pouvez pas spécifier à la fois les conditions et les |
|
|
Faites correspondre le champ Port de destination UDP ou TCP. Vous ne pouvez pas spécifier à la fois les conditions et les Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les numéros de port sont également répertoriés) : |
|
|
Ne correspond pas au champ Port de destination UDP ou TCP. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le préfixe de destination IPv6 à la liste spécifiée, sauf si l’option La liste des préfixes est définie au niveau de la (Junos OS Evolved) Vous pouvez spécifier prefix-list au niveau de la hiérarchie et |
|
|
Correspond à la classe de transfert du paquet. Spécifiez Pour plus d’informations sur les classes de transfert et les files d’attente de sortie internes au routeur, consultez Présentation de la façon dont les classes de transfert affectent des classes aux files d’attente de sortie. |
|
|
Ne correspond pas à la classe de transfert du paquet. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le champ de code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de correspondance ou Si vous configurez cette condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés par type ICMP auquel ils sont associés :
|
|
|
Ne correspond pas au champ de code de message ICMP. Pour plus de détails, voir la condition de |
|
|
Correspond au champ Type de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de correspondance ou À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées) : Pour |
|
|
Ne correspond pas au champ Type de message ICMP. Pour plus de détails, voir la condition de |
|
|
Correspond au niveau de priorité de perte de paquets (PLP). Spécifiez un ou plusieurs niveaux : Pris en charge sur les routeurs M120 et M320 ; les routeurs M7i et M10i avec le CFEB-E amélioré ; et les routeurs MX Series et les commutateurs EX Series. Pour le trafic IP sur les routeurs M320, MX Series T Series et les commutateurs EX Series équipés de concentrateurs PIC flexibles (FPC) Enhanced II, vous devez inclure l’instruction Pour plus d’informations sur l’instruction |
|
|
Ne correspond pas au niveau PLP. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le premier champ En-tête suivant 8 bits du paquet. La prise en charge de la condition de correspondance du Pour IPv6, nous vous recommandons d’utiliser le Faites correspondre le premier champ En-tête suivant 8 bits du paquet. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées) :
Remarque :
|
|
|
Ne correspond pas au champ En-tête suivant 8 bits qui identifie le type d’en-tête entre l’en-tête IPv6 et la charge utile. Pour plus de détails, voir le type de |
|
|
Correspond à la longueur du paquet reçu, en octets. La longueur fait uniquement référence au paquet IP, y compris l’en-tête du paquet, et n’inclut pas la surcharge d’encapsulation de couche 2. |
|
|
Ne correspond pas à la longueur du paquet reçu, en octets. Pour plus de détails, voir le type de |
|
|
Correspond au champ UDP ou TCP source ou port de destination. Si vous configurez cette condition de correspondance, vous ne pouvez pas configurer la condition de Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes de texte répertoriés sous la condition de |
|
|
Ne correspond pas au champ UDP ou TCP source ou port de destination. Pour plus de détails, voir la condition de |
|
|
Faites correspondre les préfixes des champs d’adresse source ou de destination aux préfixes de la liste spécifiée, sauf si l’option La liste des préfixes est définie au niveau de la (Junos OS Evolved) Vous pouvez spécifier prefix-list au niveau de la hiérarchie et |
|
|
Correspond à un paquet reçu d’un filtre auquel une |
|
|
Faites correspondre l’adresse IPv6 du nœud source qui envoie le paquet, sauf si l’option Vous ne pouvez pas spécifier à la fois les conditions et les |
|
|
Faites correspondre un ou plusieurs noms de classes sources spécifiés (ensembles de préfixes sources regroupés et dotés d’un nom de classe). Pour plus d’informations, consultez Conditions de correspondance des filtres de pare-feu en fonction des classes d’adresses. |
|
|
Ne correspondent pas à un ou plusieurs noms de classe source spécifiés. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le champ Port source UDP ou TCP. Vous ne pouvez pas spécifier les conditions de Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels répertoriés avec la condition de |
|
|
Ne correspond pas au champ Port source UDP ou TCP. Pour plus de détails, voir la condition de |
|
|
Faites correspondre le préfixe d’adresse IPv6 du champ source du paquet, sauf si l’option Spécifiez un nom de liste de préfixes défini au niveau de la (Junos OS Evolved) Vous pouvez spécifier prefix-list au niveau de la hiérarchie et |
|
|
Faites correspondre le champ 8 bits qui spécifie la priorité de classe de service (CoS) du paquet. Ce champ était auparavant utilisé comme champ de type de service (ToS) dans IPv4. Vous pouvez spécifier une valeur numérique comprise entre À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées) :
|
|
|
Ne correspond pas au champ 8 bits qui spécifie la priorité CoS du paquet. Pour plus de détails, voir la description du |
|
Si vous spécifiez une adresse IPv6 dans une condition de correspondance (la ou destination-addresssource-address les conditions de correspondance), utilisez la syntaxe pour les représentations textuelles décrite dans RFC 4291, Architecture d’adressageaddress IP version 6. Pour plus d’informations sur les adresses IPv6, consultez Présentation d’IPv6 et Normes IPv6 prises en charge.
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.
next-header pare-feu est disponible à partir de la version 13.3R6 de Junos OS.