Conditions de correspondance des filtres de pare-feu pour le trafic VPLS
Dans l’instruction from du terme de filtre VPLS, vous spécifiez les conditions auxquelles le paquet doit correspondre pour l’action de l’instruction then à entreprendre. Toutes les conditions de l’énoncé from doivent correspondre pour l’action à entreprendre. L’ordre dans lequel vous spécifiez les conditions de correspondance n’a pas d’importance, car un paquet doit correspondre à toutes les conditions d’un terme pour qu’une correspondance se produise.
Si vous spécifiez aucune condition de correspondance dans un terme, ce terme correspond à tous les paquets.
Une condition individuelle dans une from instruction peut contenir une liste de valeurs. Par exemple, vous pouvez spécifier des plages numériques. Vous pouvez également spécifier plusieurs adresses sources ou adresses de destination. Lorsqu’une condition définit une liste de valeurs, une correspondance se produit si l’une des valeurs de la liste correspond au paquet.
Les conditions individuelles d’une from déclaration peuvent être annulées. Lorsque vous annulez une condition, vous définissez une incompatibilité explicite. Par exemple, la condition de correspondance inversée pour forwarding-class est forwarding-class-except. Si un paquet correspond à une condition annulée, il est immédiatement considéré comme ne correspondant pas à l’instruction from et le terme suivant dans le filtre est évalué, s’il y en a un. S’il n’y a plus de termes, le paquet est ignoré.
Vous pouvez configurer un filtre de pare-feu avec des conditions de correspondance pour le trafic VPLS (Virtual Private LAN Service) (family vpls). Le Tableau 1 décrit les match-conditions paramètres que vous pouvez configurer au niveau de la [edit firewall family vpls filter filter-name term term-name from] hiérarchie.
Les conditions de correspondance du trafic VPLS ne sont pas toutes prises en charge sur toutes les plateformes de routage ou de commutation. .
Dans la documentation VPLS, le mot routeur dans des termes tels que routeur PE est utilisé pour désigner tout périphérique fournissant des fonctions de routage.
| Condition de correspondance |
Descriptif |
|
|---|---|---|
|
|
Correspond à l’adresse MAC de destination d’un paquet VPLS. |
|
|
|
Faites correspondre le champ Port de destination UDP ou TCP. Vous ne pouvez pas spécifier à la fois les conditions et les À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les numéros de port sont également répertoriés) : |
|
|
|
Ne correspond pas dans le champ Port de destination TCP ou UDP. Vous ne pouvez pas spécifier à la fois les conditions et les |
|
|
|
Correspond aux préfixes de destination dans la liste spécifiée. Spécifiez le nom d’une liste de préfixes définie au niveau de la
Remarque :
Les listes de préfixes VPLS prennent uniquement en charge les adresses IPv4. Les adresses IPv6 incluses dans une liste de préfixes VPLS seront ignorées. |
|
|
|
Ne correspond pas aux préfixes de destination dans la liste spécifiée. Pour plus d’informations, consultez la condition de |
|
|
|
Faites correspondre le point de code des services différenciés (DSCP). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Pour plus d’informations, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic approuvé. Vous pouvez spécifier une valeur numérique comprise entre À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées) :
|
|
|
|
Ne pas correspondre sur le DSCP. Pour plus de détails, voir la condition de |
|
|
|
Faites correspondre le champ 2 octets IEEE 802.3 Length/EtherType à la valeur ou à la liste de valeurs spécifiée. Vous pouvez spécifier des valeurs décimales ou hexadécimales comprises entre 0 et 65535 (0xFFFF). Une valeur comprise entre 0 et 1500 (0x05DC) spécifie la longueur d’une trame Ethernet version 1. Une valeur comprise entre 1536 (0x0600) et 65535 spécifie l’EtherType (nature du protocole client MAC) d’une trame Ethernet version 2. À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs hexadécimales sont également répertoriées) : |
|
|
|
Ne faites pas correspondre le champ Length/EtherType de 2 octets à la valeur ou à la liste de valeurs spécifiée. Pour plus de détails sur la spécification de , reportez-vous à la section Condition de |
|
|
|
|
Les filtres de décalage flexibles sont pris en charge dans les configurations de hiérarchie de pare-feu. Longueur des données à faire correspondre en bits, non nécessaire pour l’entrée de chaîne (0..128) |
|
|
Décalage de bits après le décalage (match-start + byte) (0..7) |
|
|
|
Décalage d’octets après le point de début du match |
|
|
|
Sélectionnez une correspondance flexible dans le champ du modèle prédéfini |
|
|
|
Masquer les bits dans les données des paquets à faire correspondre |
|
|
|
Point de départ à faire correspondre dans le paquet |
|
|
|
Valeur données/chaîne à mettre en correspondance |
|
|
|
|
Longueur des données à apparier en bits (0..32) |
|
|
Décalage de bits après le décalage (match-start + byte) (0..7) |
|
|
|
Décalage d’octets après le point de début du match |
|
|
|
Sélectionnez une correspondance flexible dans le champ du modèle prédéfini |
|
|
|
Point de départ à faire correspondre dans le paquet |
|
|
|
Plage de valeurs à mettre en correspondance |
|
|
|
Ne correspond pas à cette plage de valeurs |
|
|
|
Correspond à la classe de transfert. Spécifiez |
|
|
|
Ne correspond pas à la classe de transfert. Pour plus de détails, voir la condition de |
|
|
|
Faites correspondre le champ de code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de correspondance ou Si vous configurez cette condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés par type ICMP auquel ils sont associés :
|
|
|
|
Ne correspond pas au champ de code de message ICMP. Pour plus de détails, voir la condition de |
|
|
|
Faites correspondre le champ de code de message ICMP. Si vous configurez cette condition de correspondance, nous vous recommandons de configurer également la condition de correspondance ou Si vous configurez cette condition de À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées). Les mots-clés sont regroupés par type ICMP auquel ils sont associés :
|
|
|
|
Ne correspond pas sur le champ de code ICMP. Pour plus de détails, voir la condition de |
|
|
|
Interface sur laquelle le paquet a été reçu. Vous pouvez configurer une condition de correspondance qui correspond aux paquets en fonction de l’interface sur laquelle ils ont été reçus.
Remarque :
Si vous configurez cette condition de correspondance avec une interface qui n’existe pas, le terme ne correspond à aucun paquet. |
|
|
|
Faites correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifié. Pour Pour affecter une interface logique à un groupe Pour plus d’informations, consultez Vue d’ensemble du filtrage des paquets reçus sur un ensemble de groupes d’interfaces. |
|
|
|
Ne font pas correspondre l’interface logique sur laquelle le paquet a été reçu au groupe d’interfaces ou à l’ensemble de groupes d’interfaces spécifié. Pour plus de détails, voir la condition de |
|
|
|
Faire correspondre l’interface sur laquelle le paquet a été reçu au jeu d’interfaces spécifié. Pour définir un jeu d’interfaces, incluez l’instruction |
|
|
|
Adresse 32 bits qui prend en charge la syntaxe standard pour les adresses IPv4. Notez que lors de l’utilisation de ce terme, la condition de correspondance ether-type IPv4 doit être définie sur le même terme. |
|
|
|
Adresse 32 bits correspondant à l’adresse finale du nœud de destination du paquet. Notez que lors de l’utilisation de ce terme, la condition de correspondance ether-type IPv4 doit être définie sur le même terme. |
|
|
|
Champ de précédence IP. À la place de la valeur de champ numérique, vous pouvez spécifier l’un des synonymes de texte suivants (les valeurs de champ sont également répertoriées) : |
|
|
|
Ne correspond pas dans le champ Priorité IP. |
|
|
|
Champ de protocole IP. |
|
|
|
Ne correspond pas dans le champ Protocole IP. |
|
|
|
Adresse IP du nœud source qui envoie le paquet. Notez que lors de l’utilisation de ce terme, la condition de correspondance IPv4 de type ether doit également être définie sur le même terme. |
|
|
|
Faites correspondre l’adresse source IPv6 dans un named-listfichier . |
|
|
|
Adresse 128 bits qui prend en charge la syntaxe standard pour les adresses IPv6. |
|
|
|
Adresse de 128 bits qui correspond à l’adresse finale du nœud de destination de ce paquet. Notez que lors de l’utilisation de ce terme, la condition |
|
|
|
Faites correspondre les adresses de destination IPv6 dans un named-listfichier . |
|
|
|
Correspond au type de protocole d’en-tête suivant IPv6. La liste suivante présente les valeurs prises en charge pour protocol:
|
|
|
|
Ne correspond pas au type de protocole d’en-tête suivant IPv6. |
|
|
|
Correspond au type de protocole de charge utile IPv6. La liste suivante présente les valeurs prises en charge pour protocol:
|
|
|
|
Ne correspond pas au protocole de charge utile IPv6. |
|
|
|
Faites correspondre l’adresse IPv6 dans un named-listfichier . |
|
|
|
Adresse 128 bits qui est l’adresse de nœud source d’origine de ce paquet. |
|
|
|
DSCP (Differentiated Services Code Point). Le protocole DiffServ utilise l’octet de type de service (ToS) dans l’en-tête IP. Les 6 bits les plus significatifs de cet octet forment le DSCP. Pour plus d’informations, consultez Comprendre comment les classificateurs d’agrégation de comportement donnent la priorité au trafic approuvé. Vous pouvez spécifier une valeur numérique comprise entre À la place de la valeur numérique, vous pouvez spécifier l’un des synonymes textuels suivants (les valeurs de champ sont également répertoriées) :
|
|
|
|
Ne correspond pas au DSCP |
|
|
|
Correspondance sur l’IEEE 802.1p Bits de priorité VLAN appris dans la balise VLAN du fournisseur (la seule balise dans une trame à balise unique avec des balises VLAN 802.1Q ou la balise externe dans une trame à balise double avec des balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs de à . Comparez avec la condition de
Remarque :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle |
|
|
|
Ne correspond pas sur les bits de priorité VLAN appris par l’IEEE 802.1p. Pour plus de détails, voir la condition de
Remarque :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle |
|
|
|
Faites correspondre le bit de l’indicateur d’éligibilité à l’abandon (DEI) de l’ID VLAN de l’utilisateur. |
|
|
|
Ne correspond pas au bit DEI de l’ID VLAN de l’utilisateur. |
|
|
|
Identifiant VLAN utilisé pour l’apprentissage MAC. |
|
|
|
Ne correspond pas sur l’identifiant VLAN utilisé pour l’apprentissage MAC. |
|
|
|
Niveau de priorité de perte de paquets (PLP). Spécifiez un ou plusieurs niveaux : Pour le trafic IP, vous devez inclure l’instruction Pour plus d’informations sur l’instruction et sur l’utilisation de classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Présentation de la |
|
|
|
Ne correspond pas au niveau de priorité perte de paquets. Spécifiez un ou plusieurs niveaux : Pour plus d’informations sur l’utilisation des classificateurs d’agrégation de comportement (BA) pour définir le niveau PLP des paquets entrants, consultez Présentation de la priorité donnée par les classificateurs d’agrégation de comportement au trafic approuvé. |
|
|
|
Port source ou de destination TCP ou UDP. Vous ne pouvez pas spécifier à la fois la condition de |
|
|
|
Ne correspond pas sur le port source ou de destination TCP ou UDP. Vous ne pouvez pas spécifier à la fois la condition de |
|
|
|
Correspond aux préfixes de destination ou de source dans la liste spécifiée. Spécifiez le nom d’une liste de préfixes définie au niveau de la
Remarque :
Les listes de préfixes VPLS prennent uniquement en charge les adresses IPV4. Les adresses IPV6 incluses dans une liste de préfixes VPLS seront ignorées. |
|
|
|
Ne correspondent pas aux préfixes de destination ou de source dans la liste spécifiée. Pour plus d’informations, consultez la condition de |
|
|
|
Adresse MAC source d’un paquet VPLS. |
|
|
|
Champ de port source TCP ou UDP. Vous ne pouvez pas spécifier les conditions de |
|
|
|
Ne correspond pas sur le champ Port source TCP ou UDP. Vous ne pouvez pas spécifier les conditions de |
|
|
|
Faites correspondre les préfixes sources dans la liste de préfixes spécifiée. Spécifiez un nom de liste de préfixes défini au niveau de la
Remarque :
Les listes de préfixes VPLS prennent uniquement en charge les adresses IPV4. Les adresses IPV6 incluses dans une liste de préfixes VPLS seront ignorées. |
|
|
|
Ne correspondent pas aux préfixes sources dans la liste de préfixes spécifiée. Pour plus d’informations, consultez la condition de |
|
|
|
Faites correspondre un ou plusieurs des 6 bits de poids faible dans le champ Indicateurs TCP 8 bits de l’en-tête TCP. Pour spécifier des champs de bits individuels, vous pouvez spécifier les synonymes de texte ou les valeurs hexadécimales suivants :
Dans une session TCP, l’indicateur SYN est défini uniquement dans le paquet initial envoyé, tandis que l’indicateur ACK est défini dans tous les paquets envoyés après le paquet initial. Vous pouvez enchaîner plusieurs indicateurs à l’aide des opérateurs logiques de champ de bits. Si vous configurez cette condition de correspondance pour le trafic IPv6, nous vous recommandons de configurer également la |
|
|
|
Spécifiez |
|
|
|
Ne correspond pas sur le type de trafic. Spécifiez |
|
|
|
Correspondance sur les bits de priorité utilisateur IEEE 802.1p dans la balise VLAN du client (la balise interne dans une trame à double balise avec des balises VLAN 802.1Q). Spécifiez une ou plusieurs valeurs de à . Comparez avec la condition de
Remarque :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle. |
|
|
|
Ne correspond pas sur les bits de priorité utilisateur IEEE 802.1p. Pour plus de détails, voir la condition de
Remarque :
Cette condition de correspondance prend en charge la présence d’un mot de contrôle. |
|
|
|
Faites correspondre le premier identifiant VLAN faisant partie de la charge utile. |
|
|
|
Ne correspond pas au premier identifiant VLAN faisant partie de la charge utile. |
|
|
|
VLAN Ethernet type d’un paquet VPLS. |
|
|
|
Ne correspond pas dans le champ VLAN Ethernet type d’un paquet VPLS. |
|
Pour les correspondances flexible-match-mask et flexible-match-range la couche 4 de début de correspondance utilisée pour correspondre sur l’en-tête IPV6, cela ne fonctionnera pas pour les filtres de la famille L2 tels que « pont, CCC, VPLS ». Utilisez plutôt la couche 3 avec un décalage approprié pour correspondre aux champs de charge utile IPV6.
La vérification de validation émet une erreur si traffic-type known-unicast elle traffic-type unknown-unicast n’est pas prise en charge.
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.