Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ファイアウォールフィルター終了アクション

ファイアウォールフィルターは、各プロトコルファミリーの一連の終了アクションをサポートしています。フィルター終了アクションは、特定のパケットに対するファイアウォール フィルターの評価をすべて停止します。ルーターは指定されたアクションを実行し、追加の用語は調べられません。

注:

同じフィルター条件内の終了アクションでアクションを設定することはできません。next term ただし、同じフィルター条件内で別の非終了アクションを使用して アクションを設定できます。next term

Junos OSおよびJunos OS Evolvedでは、 はアクションの最終項として表示することは できません。next term 設定した一致条件なしで next term がアクションとして指定されるフィルター項はサポートされていません。

MPCを搭載したMXシリーズルーターでは、例えば、 などの対応するSNMP MIBをウォークすることで、 Trio-only一致フィルターのフィルターカウンターを初期化する必要があります。show snmp mib walk name ascii これにより、Junosはフィルターカウンターを学習し、フィルター統計が表示されていることを確認します。このガイダンスは、すべての拡張モードファイアウォール フィルター、柔軟な条件を有するフィルター、特定の終了アクションを有するフィルターに適用されます。詳細については、関連ドキュメントの下に記載されているこれらのトピックを参照してください。

表 1 は、ファイアウォールフィルター条件で指定できる終了アクションを説明します。

表 1: ファイアウォールフィルターのアクションの終了

アクションの終了

説明

プロトコル

accept

パケットを受け取ります。

  • family any

  • family inet

  • family inet6

  • family mpls

  • family vpls

  • family ccc

  • family bridge

  • family ethernet-switching (EXシリーズスイッチのみ)

decapsulate gre [ routing-instance instance-name ]

IPv4トランスポートネットワークのPE(プロバイダーエッジ)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、フィルターベースのGREトンネルを介して転送されるGRE(一般ルーティングのカプセル化)パケットのカプセル化解除を有効にします。

このアクションと、GRE プロトコルのパケットヘッダー一致を含む一致条件を組み合わせたフィルター条件を設定できます。IPv4フィルターの場合は、 (または )一致条件を含めます。protocol greprotocol 47 ルーターのモジュラー インターフェイス カード(MIC)またはモジュラー ポート コンセントレータ(MPC)のイーサネット論理インターフェイスまたは集合型イーサネット インターフェイスの入力にフィルターを取り付けます。 フィルターベースの GRE トンネリングをサポートしないインターフェイスにカプセル化解除フィルターをアタッチする設定をコミットすると、システムはそのインターフェイスがフィルターをサポートしていないという syslog 警告メッセージを書き込みます。

インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは次の動作を実行します。

  • 外側のGREヘッダーを取り外します。

  • 宛先ルックアップを実行して、内部ペイロードパケットを元の宛先に転送します。

デフォルトでは、パケット転送エンジンはデフォルトのルーティングインスタンスを使用して、ペイロードパケットを宛先ネットワークに転送します。ペイロードがMPLSの場合、パケット転送エンジンは、MPLSヘッダーのルートラベルを使用して、MPLSパスルーティングテーブルでルート検索を行います。

オプションのルーティングインスタンス名を使って アクションを指定し た場合、パケット転送エンジンはルーティングインスタンスでルート検索を行い、インスタンスを設定する必要があります。decapsulate

注:

MX960ルーターでは、アクションは GRE、IP-in-IP、およびIPv6-in-IPトンネリングパケットのカプセル化を解除します。decapsulate このアクションは、 階層レベル で設定します。[edit firewall family inet filter filter-name term term-name]

詳細については、とを参照してください。IPv4 ネットワーク全体のフィルターベーストンネリングについてIPv4ネットワーク全体のフィルターベーストンネリングのコンポーネント

  • family inet

decapsulate l2tp [ routing-instance instance-name ] [ forwarding-class class-name ] [ output-interface interface-name ] [ cookie l2tpv3-cookie ] [ sample ]

IPv4トランスポートネットワークのPE(プロバイダエッジ)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、フィルターベースのL2TPトンネルを介して転送されるレイヤー2トンネリングプロトコル(L2TP)パケットのカプセル化解除を有効にします。

このアクションと、L2TPプロトコルのパケットヘッダー一致を含む一致条件を組み合わせたフィルター条件を設定できます。IPv4 トラフィックの場合、入力ファイアウォール フィルターと出力ファイアウォール フィルター がインターフェイスにアタッチされます。$junos-input-filter$junos-output-filter ルーターのモジュラー インターフェイス カード(MIC)またはモジュラー ポート コンセントレータ(MPC)のイーサネット論理インターフェイスまたは集合型イーサネット インターフェイスの入力にフィルターを取り付けます。フィルタベースのL2TPトンネリングをサポートしないインターフェイスにカプセル化解除フィルタをアタッチする設定をコミットすると、インターフェイスがフィルタをサポートしていないというsyslog警告メッセージが書き込まれます。

リモート トンネル エンドポイントは、ペイロード内のイーサネット MAC アドレスを含む IP トンネル パケットを送信します。ペイロード パケットの宛先 MAC アドレスにルーターの MAC アドレスが含まれている場合、イーサネット パケットはネットワークに向かって発信方向に送信され、カスタマー ポートで受信したかのように処理および転送されます。ペイロード パケットの送信元 MAC アドレスにルーターの MAC アドレスが含まれている場合、イーサネット パケットはカスタマー ポートに向かって発信方向に送信されます。トンネルに設定された受信Cookieが含まれていない場合、パケットインジェクションは行われません。この場合、間違った Cookie で到着したパケットがカウントおよびドロップされるのと同じ方法で、受信したトンネル パケットがカウントおよびドロップされます。

アクションでは 、次のパラメーターを指定できます。decapsulate l2tp

  • routing-instance instance-name- デフォルトでは、パケット転送エンジンはデフォルトのルーティング インスタンスを使用してペイロード パケットを宛先ネットワークに転送します。ペイロードがMPLSの場合、パケット転送エンジンは、MPLSヘッダーのルートラベルを使用して、MPLSパスルーティングテーブルでルート検索を行います。オプションのルーティングインスタンス名を使って アクションを指定し た場合、パケット転送エンジンはルーティングインスタンスでルート検索を行い、インスタンスを設定する必要があります。decapsulate

  • forwarding-class class-name—(オプション)指定された転送クラスにL2TPパケットを分類します。

  • output-interface interface-name—(オプション)L2TPトンネルの場合、パケットを複製して、(イーサネットペイロードのMACアドレスに基づいて)顧客またはネットワークに向けて送信できるようにします。

  • cookie l2tpv3-cookie—(オプション)L2TPトンネルの場合、複製されたパケットのL2TPクッキーを指定します。トンネルに設定された受信Cookieが含まれていない場合、パケットインジェクションは行われません。この場合、間違った Cookie で到着したパケットがカウントおよびドロップされるのと同じ方法で、受信したトンネル パケットがカウントおよびドロップされます。

  • sample—(オプション)パケットをサンプルします。Junos OSは、ルーターから発信されたパケットをサンプリングしません。フィルターを設定してインターフェイスの出力側に適用すると、そのインターフェイスを通過するトランジットパケットのみがサンプリングされます。ルーティング エンジンからパケット転送エンジンに送信されるパケットはサンプル化されません。

注:

階層レベルで設定するアクションは、IPv4およびIPv6オプションを持つトラフィックを処理しません。decapsulate l2tp[edit firewall family inet filter filter-name term term-name] その結果、このようなオプションを持つトラフィックは、L2TPパケット機能のカプセル化解除によって破棄されます。

family inet

discard

インターネット 制御メッセージ プロトコル(ICMP)メッセージを送信することなく、気付かれることなくパケットを無効にします。破棄されたパケットは、ロギングとサンプリングに使用できます。

  • family any

  • family inet

  • family inet6

  • family mpls

  • family vpls

  • family ccc

  • family bridge

  • family ethernet-switching (EXシリーズスイッチのみ)

encapsulate template-name

IPv4トランスポートネットワークのPE(プロバイダエッジ)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、指定されたトンネルテンプレートを使用して、フィルターベースのGRE(一般ルーティングのカプセル化)トンネリングを有効にします。

このアクションと適切な一致条件を組み合わせたフィルター条件を設定し、ルーターのモジュラー インターフェイス カード(MIC)またはモジュラー ポート コンセントレータ(MPC)上のイーサネット論理インターフェイスまたは集合型イーサネット インターフェイスの入力にフィルターをアタッチできます。 フィルターベース GRE トンネリングをサポートしないインターフェイスにカプセル化フィルターをアタッチする設定をコミットすると、インターフェイスがフィルターをサポートしていないことを示す syslog 警告メッセージが書き込まれます。

インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、指定されたトンネルテンプレートの情報を使用して次の操作を実行します。

  1. GREヘッダーを付加します(トンネルテンプレートで指定されているトンネルキー値の有無は関係ありません)。

  2. IPv4トランスポートプロトコルのヘッダーを添付します。

  3. 結果の GRE パケットをトンネル送信元インターフェイスからトンネル宛先(リモート PE ルーター)に転送します。

指定するトンネル テンプレートは、 または 階層レベルの ステートメントを使用して設定する必要があります。tunnel-end-point[edit firewall][edit logical-systems logical-system-name firewall] 詳細については、IPv4 ネットワーク全体のフィルターベーストンネリングについてを参照してください。

  • family inet

  • family inet6

  • family any

  • family mpls

encapsulate template-name (L2TPトンネルの場合)

IPv4トランスポートネットワークのプロバイダエッジ(PE)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、指定されたトンネルテンプレートを使用してフィルターベースのL2TPトンネリングを有効にします。このアクションと適切な一致条件を組み合わせたフィルター条件を設定し、ルーターのモジュラー インターフェイス カード(MIC)またはモジュラー ポート コンセントレータ(MPC)上のイーサネット論理インターフェイスまたは集合型イーサネット インターフェイスの入力にフィルターをアタッチできます。フィルターベース GRE トンネリングをサポートしないインターフェイスにカプセル化フィルターをアタッチする設定をコミットすると、インターフェイスがフィルターをサポートしていないことを示す syslog 警告メッセージが書き込まれます。インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、指定されたトンネルテンプレートの情報を使用して次の操作を実行します。

  1. L2TP ヘッダーをアタッチします(トンネル テンプレートで指定されているトンネル キー値の有無は関係ありません)。

  2. IPv4トランスポートプロトコルのヘッダーを添付します。

  3. 結果の L2TP パケットをトンネル送信元インターフェイスからトンネル宛先(リモート PE ルーター)に転送します。指定するトンネル テンプレートは、 または ステートメント階層下の ステートメントを使用して設定する必要があります。tunnel-end-point[edit firewall][edit logical-systems logical-system-name firewall]

  • family inet

exclude-accounting

L2TP LACでトンネル加入者の正確なアカウンティング統計に含まれないようにパケットを除外します。通常、DHCPv6 または ICMPv6 制御トラフィックに一致するフィルターで使用されます。これらのパケットを除外しないと、アイドル タイムアウト検出メカニズムによってこれらのパケットがデータ トラフィックと見なされ、タイムアウトが期限切れになることはありません。(アイドルタイムアウトは、アクセスプロファイルセッションオプションの および ステートメントで設定されます。)client-idle-timeoutclient-idle-timeout-ingress-only

この用語は、パケットをファミリーの正確なアカウンティングとサービスの正確なアカウンティングの両方のカウントに含めることを除外します。パケットは引き続きセッションインターフェイスの統計情報に含まれます。

この用語は、 および ファミリーの両方で使用できますが、 に対してのみ使用されます。inetinet6inet6

  • family inet

  • family inet6

logical-system logical-system-name

指定された論理システムにパケットを送信します。

注:

このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。

  • family inet

  • family inet6

reject message-type

パケットを拒否し、ICMPv4 または ICMPv6 メッセージを返します。

  • no を指定すると、 デフォルトでメッセージが返されます。message-typedestination unreachable

  • を として指定した場合、パケットが TCP パケットである場合にのみ返されます。tcp-resetmessage-typetcp-reset それ以外の場合は、 値 13 のメッセージが返されます。administratively-prohibited

  • その他の ものを指定すると、そのメッセージが返されます。message-type

注:

拒否されたパケットは、 または アクションを設定した場合にサンプル 化または ログに記録できます。samplesyslog MX2K-MPC11Eの場合、ICMP拒否メッセージは、エグレスフィルター、ポリサー、サービスクラス(CoS)構成を通過するため、これらの統計情報に含まれます。メッセージについても 同じことが言えます。destination unreachable

は 、以下の値のいずれかになります。message-type 、 、 、 、 、または 。address-unreachableadministratively-prohibitedbad-host-tosbad-network-tosbeyond-scopefragmentation-neededhost-prohibitedhost-unknownhost-unreachablenetwork-prohibitednetwork-unknownnetwork-unreachableno-routeport-unreachableprecedence-cutoffprecedence-violationprotocol-unreachablesource-host-isolatedsource-route-failedtcp-reset

PTX1000 ルーターでは、拒否アクションはイングレス インターフェイスでのみサポートされています。

  • family inet

  • family inet6

routing-instance instance-name

指定されたルーティングインスタンスにパケットを送信します。

  • family inet

  • family inet6

topology topology-name

指定されたトポロジーにパケットを送信します。

注:

このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。

各ルーティングインスタンス(プライマリまたは仮想ルーター)は、すべての転送クラスが転送される1つのデフォルトトポロジーをサポートします。マルチトポロジールーティングの場合、イングレスインターフェイスにファイアウォールフィルターを設定して、優先転送などの特定の転送クラスを特定のトポロジと一致させることができます。指定された転送クラスに一致するトラフィックが、そのトポロジーのルーティング・テーブルに追加されます。

  • family inet

  • family inet6

注:

QFX5120-48YおよびQFX5120-32Cスイッチモデルでは、アクションを明示的に設定 してBFDセッションを停止します。discard ただし、アクションの前にアクションが設定されている場合、BFDセッションはダウンしないことに注意してください。port-mirrordiscard