ファイアウォールフィルター終了アクション
ファイアウォールフィルターは、各プロトコルファミリーの一連の終了アクションをサポートしています。フィルター終了アクションは、特定のパケットに対するファイアウォール フィルターの評価をすべて停止します。ルーターは指定されたアクションを実行し、追加の用語は調べられません。
同じフィルター条件内の終了アクションでアクションを設定することはできません。next term ただし、同じフィルター条件内で別の非終了アクションを使用して アクションを設定できます。next term
Junos OSおよびJunos OS Evolvedでは、 はアクションの最終項として表示することは できません。next term
設定した一致条件なしで next term
がアクションとして指定されるフィルター項はサポートされていません。
MPCを搭載したMXシリーズルーターでは、例えば、 などの対応するSNMP MIBをウォークすることで、 Trio-only一致フィルターのフィルターカウンターを初期化する必要があります。show snmp mib walk name ascii
これにより、Junosはフィルターカウンターを学習し、フィルター統計が表示されていることを確認します。このガイダンスは、すべての拡張モードファイアウォール フィルター、柔軟な条件を有するフィルター、特定の終了アクションを有するフィルターに適用されます。詳細については、関連ドキュメントの下に記載されているこれらのトピックを参照してください。
表 1 は、ファイアウォールフィルター条件で指定できる終了アクションを説明します。
アクションの終了 |
説明 |
プロトコル |
---|---|---|
accept |
パケットを受け取ります。 |
|
|
IPv4トランスポートネットワークのPE(プロバイダーエッジ)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、フィルターベースのGREトンネルを介して転送されるGRE(一般ルーティングのカプセル化)パケットのカプセル化解除を有効にします。 このアクションと、GRE プロトコルのパケットヘッダー一致を含む一致条件を組み合わせたフィルター条件を設定できます。IPv4フィルターの場合は、 (または )一致条件を含めます。 インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは次の動作を実行します。
デフォルトでは、パケット転送エンジンはデフォルトのルーティングインスタンスを使用して、ペイロードパケットを宛先ネットワークに転送します。ペイロードがMPLSの場合、パケット転送エンジンは、MPLSヘッダーのルートラベルを使用して、MPLSパスルーティングテーブルでルート検索を行います。 オプションのルーティングインスタンス名を使って アクションを指定し た場合、パケット転送エンジンはルーティングインスタンスでルート検索を行い、インスタンスを設定する必要があります。decapsulate 注:
MX960ルーターでは、アクションは GRE、IP-in-IP、およびIPv6-in-IPトンネリングパケットのカプセル化を解除します。 詳細については、とを参照してください。IPv4 ネットワーク全体のフィルターベーストンネリングについてIPv4ネットワーク全体のフィルターベーストンネリングのコンポーネント |
|
|
IPv4トランスポートネットワークのPE(プロバイダエッジ)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、フィルターベースのL2TPトンネルを介して転送されるレイヤー2トンネリングプロトコル(L2TP)パケットのカプセル化解除を有効にします。 このアクションと、L2TPプロトコルのパケットヘッダー一致を含む一致条件を組み合わせたフィルター条件を設定できます。IPv4 トラフィックの場合、入力ファイアウォール フィルターと出力ファイアウォール フィルター がインターフェイスにアタッチされます。 リモート トンネル エンドポイントは、ペイロード内のイーサネット MAC アドレスを含む IP トンネル パケットを送信します。ペイロード パケットの宛先 MAC アドレスにルーターの MAC アドレスが含まれている場合、イーサネット パケットはネットワークに向かって発信方向に送信され、カスタマー ポートで受信したかのように処理および転送されます。ペイロード パケットの送信元 MAC アドレスにルーターの MAC アドレスが含まれている場合、イーサネット パケットはカスタマー ポートに向かって発信方向に送信されます。トンネルに設定された受信Cookieが含まれていない場合、パケットインジェクションは行われません。この場合、間違った Cookie で到着したパケットがカウントおよびドロップされるのと同じ方法で、受信したトンネル パケットがカウントおよびドロップされます。 アクションでは 、次のパラメーターを指定できます。
注:
階層レベルで設定するアクションは、IPv4およびIPv6オプションを持つトラフィックを処理しません。 |
|
|
インターネット 制御メッセージ プロトコル(ICMP)メッセージを送信することなく、気付かれることなくパケットを無効にします。破棄されたパケットは、ロギングとサンプリングに使用できます。 |
|
|
IPv4トランスポートネットワークのPE(プロバイダエッジ)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、指定されたトンネルテンプレートを使用して、フィルターベースのGRE(一般ルーティングのカプセル化)トンネリングを有効にします。 このアクションと適切な一致条件を組み合わせたフィルター条件を設定し、ルーターのモジュラー インターフェイス カード(MIC)またはモジュラー ポート コンセントレータ(MPC)上のイーサネット論理インターフェイスまたは集合型イーサネット インターフェイスの入力にフィルターをアタッチできます。 フィルターベース GRE トンネリングをサポートしないインターフェイスにカプセル化フィルターをアタッチする設定をコミットすると、インターフェイスがフィルターをサポートしていないことを示す syslog 警告メッセージが書き込まれます。 インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、指定されたトンネルテンプレートの情報を使用して次の操作を実行します。
指定するトンネル テンプレートは、 または 階層レベルの ステートメントを使用して設定する必要があります。 |
|
|
IPv4トランスポートネットワークのプロバイダエッジ(PE)に設置されたMXシリーズルーター上の顧客向けインターフェイスで、指定されたトンネルテンプレートを使用してフィルターベースのL2TPトンネリングを有効にします。このアクションと適切な一致条件を組み合わせたフィルター条件を設定し、ルーターのモジュラー インターフェイス カード(MIC)またはモジュラー ポート コンセントレータ(MPC)上のイーサネット論理インターフェイスまたは集合型イーサネット インターフェイスの入力にフィルターをアタッチできます。フィルターベース GRE トンネリングをサポートしないインターフェイスにカプセル化フィルターをアタッチする設定をコミットすると、インターフェイスがフィルターをサポートしていないことを示す syslog 警告メッセージが書き込まれます。インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、指定されたトンネルテンプレートの情報を使用して次の操作を実行します。
|
|
|
L2TP LACでトンネル加入者の正確なアカウンティング統計に含まれないようにパケットを除外します。通常、DHCPv6 または ICMPv6 制御トラフィックに一致するフィルターで使用されます。これらのパケットを除外しないと、アイドル タイムアウト検出メカニズムによってこれらのパケットがデータ トラフィックと見なされ、タイムアウトが期限切れになることはありません。(アイドルタイムアウトは、アクセスプロファイルセッションオプションの および ステートメントで設定されます。) この用語は、パケットをファミリーの正確なアカウンティングとサービスの正確なアカウンティングの両方のカウントに含めることを除外します。パケットは引き続きセッションインターフェイスの統計情報に含まれます。 この用語は、 および ファミリーの両方で使用できますが、 に対してのみ使用されます。 |
|
|
指定された論理システムにパケットを送信します。 注:
このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。 |
|
|
パケットを拒否し、ICMPv4 または ICMPv6 メッセージを返します。
注:
拒否されたパケットは、 または アクションを設定した場合にサンプル 化または ログに記録できます。 は 、以下の値のいずれかになります。 PTX1000 ルーターでは、拒否アクションはイングレス インターフェイスでのみサポートされています。 |
|
|
指定されたルーティングインスタンスにパケットを送信します。 |
|
|
指定されたトポロジーにパケットを送信します。 注:
このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。 各ルーティングインスタンス(プライマリまたは仮想ルーター)は、すべての転送クラスが転送される1つのデフォルトトポロジーをサポートします。マルチトポロジールーティングの場合、イングレスインターフェイスにファイアウォールフィルターを設定して、優先転送などの特定の転送クラスを特定のトポロジと一致させることができます。指定された転送クラスに一致するトラフィックが、そのトポロジーのルーティング・テーブルに追加されます。 |
|
QFX5120-48YおよびQFX5120-32Cスイッチモデルでは、アクションを明示的に設定 してBFDセッションを停止します。discard
ただし、アクションの前にアクションが設定されている場合、BFDセッションはダウンしないことに注意してください。port-mirror
discard