レイヤー2ブリッジングトラフィックのファイアウォールフィルター一致条件
MX シリーズ ルーターと EX シリーズ スイッチでのみ、レイヤー 2 ブリッジング トラフィック()の一致条件を持つ標準のステートレス ファイアウォール フィルターを設定できます。は、 階層レベルで設定できる を説明します。 family bridge表 1
match-conditions
[edit firewall family bridge filter filter-name term term-name from]
一致条件 |
説明 |
|
---|---|---|
|
ブリッジング環境におけるレイヤー 2 パケットの宛先MAC(メディア アクセス制御)アドレス。 |
|
|
TCPまたはUDP宛先ポートフィールド。同じ条件に |
|
|
TCP/UDP 宛先ポートに一致しません。 |
|
|
の IP 宛先プレフィックス に一致します。named-list |
|
|
差別化されたサービス コード ポイント(DSCP)です。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位の6ビットがDSCPを形成します。詳細については、動作集約分類子が信頼されているトラフィックをどのように優先するかの理解を参照してください。
数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
(10)、(12)、 (14)、 (18)、(20)、 (22)、 (26)、(28)、 (30)、
|
|
|
DSCP数上では一致しません。詳細については、 |
|
|
2オクテットのIEEE 802.3長さ/EtherTypeフィールドを、指定された値または値のリストに一致させます。 0 から 65535 (0xFFFF) までの 10 進数または 16 進数値を指定できます。0 から 1500 (0x05DC) の値は、イーサネット バージョン 1 フレームの長さを指定します。1536(0x0600)から65535までの値は、イーサネットバージョン2フレームのEtherType(MACクライアントプロトコルの性質)を指定します。 数値の代わりに、以下のテキスト同義語(16進数値も記載されています)のいずれかを指定することができます。(0x80F3)、 (0x809B)、 (0x0806)、 (0x0800)、 (0x86DD)、 (0x8848)、 (0x8847)、 (0x8902)、 (0x880B)、 (0x8863)、 (0x8864)、 (0x80D5)。 注:
ip-addressまたはipv6-addressでマッチングする場合、IPトラフィックのみにマッチを限定するために、ether-type ipv4またはipv6もそれぞれ指定する必要があります。 |
|
|
指定された値または値のリストに 2 オクテットの IEEE 802.3 長さ/EtherType フィールドに一致しません。
|
|
|
|
一致させるデータの長さ(ビット単位)、文字列入力には不要(0..128) |
|
(match-start + バイト)オフセット(0..7)の後のビットオフセット |
|
|
一致開始ポイント後のバイトオフセット |
|
|
定義済みテンプレートフィールドから柔軟な一致を選択します。 |
|
|
一致するパケットデータ内のマスクアウトビット |
|
|
パケットで一致させる開始ポイント |
|
|
一致する値データ/文字列 |
|
|
|
一致させるデータの長さ(ビット単位)(0..32) |
|
(match-start + バイト)オフセット(0..7)の後のビットオフセット |
|
|
一致開始ポイント後のバイトオフセット |
|
|
定義済みテンプレートフィールドから柔軟な一致を選択します。 |
|
|
パケットで一致させる開始ポイント |
|
|
一致させる値の範囲 |
|
|
値のこの範囲に一致しません |
|
|
転送クラス。 |
|
|
レイヤー 2 パケット環境のイーサネット タイプ フィールド。 |
|
|
ICMPメッセージコードフィールドに一致します。 この一致条件を設定した場合、同じ条件で 、 、または 一致条件も設定することをお勧めします。 この一致条件を設定する場合、同じ条件で 一致条件も設定 する必要があります。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。キーワードは、それらが関連するICMPタイプによってグループ化されます。
|
|
|
ICMPメッセージコードフィールドに一致しません。詳細については、 |
|
|
ICMPメッセージタイプフィールドに一致します。 この一致条件を設定した場合、同じ条件で 、 、または 一致条件も設定することをお勧めします。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。(1)、 (129)、 (128)、 (130)、 (131)、 (132)、 (136)、 (135)、 (140)、 (139)、 (2)、 (4)、 (137)、 (134)、 (138)、 (133)、 または (3)。 |
|
|
ICMPメッセージタイプフィールドに一致しません。詳細については、 |
|
|
パケットを受信したインターフェイス。受信したインターフェイスに基づいて、パケットを照合する一致条件を設定できます。 注:
存在しないインターフェイスでこの一致条件を設定する場合、条件はパケットに一致しません。 |
|
|
指定されたインターフェイスグループまたはインターフェイスグループのセットに、パケットを受信した論理インターフェイスを一致させます。には、単一の値、または から までの値の範囲を指定します。 インターフェイスグループ に論理インターフェイスを割り当てるには 詳細については、一連のインターフェイスグループで受信したパケットのフィルタリングの概要を参照してください。 |
|
|
指定されたインターフェイスグループまたはインターフェイス グループのセットにパケットを受信した論理インターフェイスを一致させません。詳細については、 |
|
|
指定されたインターフェイスセットにパケットを受信したインターフェイスを一致させます。 インターフェイスセットを定義するには、 階 |
|
|
IPv4 アドレスの標準構文をサポートする 32 ビット アドレス。 注:
IPv4トラフィックのみに一致を限定するには、同じ条件でイーサタイプのipv4も指定する必要があります。 |
|
|
パケットの最終宛先ノード アドレスである 32 ビット アドレス。 |
|
|
IP 優先度フィールドです。数字フィールド値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。 |
|
|
IP優先度フィールドで一致しません。 |
|
|
IP プロトコル フィールドです。 |
|
|
IPプロトコルタイプに一致しません。 |
|
|
パケットを送信している送信元ノードのIPアドレス。 |
|
|
(MX シリーズのみ)IPv6 アドレスの標準構文をサポートする 128 ビット アドレス。 注:
IPv6トラフィックのみに一致を限定するには、同じ条件でイーサタイプのipv6も指定する必要があります。 |
|
|
(MX シリーズのみ)このパケットの最終宛先ノード アドレスである 128 ビット アドレス。 |
|
|
(MXシリーズのみ)内のIPv6宛先アドレス に一致します。named-list |
|
|
(MXシリーズのみ)IPv6 の次のヘッダー プロトコル タイプに一致します。 次のリストは、 でサポートされている 値を示しています。protocol
|
|
|
(MXシリーズのみ)IPv6 の次のヘッダー プロトコル タイプに一致しません。 |
|
|
(MXシリーズのみ)IPv6ペイロードプロトコルタイプに一致します。 次のリストは、 でサポートされている 値を示しています。protocol
|
|
|
(MXシリーズのみ)IPv6ペイロードプロトコルに一致しません。 |
|
|
(MXシリーズのみ)内のIPv6アドレス に一致します。named-list |
|
|
(MX シリーズのみ)このパケットの送信元ノード アドレスである 128 ビット アドレス。 |
|
|
(MXシリーズのみ)のIPv6送信元アドレス に一致します。named-list |
|
|
(MXシリーズのみ)差別化されたサービス コード ポイント(DSCP)です。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位の6ビットがDSCPを形成します。詳細については、動作集約分類子が信頼されているトラフィックをどのように優先するかの理解を参照してください。
数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
(10)、(12)、 (14)、 (18)、(20)、 (22)、 (26)、(28)、 (30)、
|
|
|
DSCP に一致しません。 |
|
|
(プロバイダ バックボーン ブリッジング [PBB] でサポート)インターネット サービス識別子に一致します。 |
|
|
(PBB でサポート)インターネットサービス識別子ドロップ適格性インジケータ(DEI)ビットに一致します。 |
|
|
(PBB でサポート)インターネット サービス識別子の DEI ビットに一致しません。 |
|
|
(PBB でサポート)インターネットサービス識別子の優先順位コードポイントに一致します。 |
|
|
(PBB でサポート)インターネット・サービス識別コード・ポイントに一致しません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)プロバイダVLANタグのIEEE 802.1p学習VLAN優先度ビット(802.1Q VLANタグを持つ単一タグフレーム内の唯一のタグ、または802.1Q VLANタグを持つ二重タグフレーム内の外部タグ)に一致します。から までの単一の値または複数の値を指定します。 を一致条件と比較します 。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)IEEE 802.1pで学習されたVLAN優先度ビットでは一致しません。詳細については、 |
|
|
(ブリッジングでサポート)ユーザー仮想 LAN(VLAN)識別子の DEI ビットに一致します。 |
|
|
(ブリッジングでサポート)ユーザー VLAN ID DEI ビットに一致しません。 |
|
|
MAC 学習に使用される VLAN 識別子。 |
|
|
MAC学習に使用されるVLAN識別子では一致しません。 |
|
|
PLP(パケット損失の優先度)レベル単一のレベルまたは複数のレベルを指定します。 M120およびM320ルーターでサポートされています。拡張CFEB(CFEB-E)を搭載したM7iおよびM10iルーター。およびMXシリーズルーターとEXシリーズスイッチ。 拡張II FPC(フレキシブルPICコンセントレータ)を搭載したM320、MXシリーズ、Tシリーズルーター、EXシリーズスイッチのIPトラフィックについては、指定された4つのレベルのいずれかでPLP設定をコミットするには、 階層レベルに ステートメントを含める必要があります。
|
|
|
パケット損失の優先度レベルでは一致しません。単一のレベルまたは複数のレベルを指定します。 受信パケットのPLPレベルを設定するためのBA(動作集約)分類子の使用については、 動作集約分類子がどのように信頼されるトラフィックに優先順位を付けるかの理解を参照してください。Understanding How Behavior Aggregate Classifiers Prioritize Trusted Traffic |
|
|
TCP または UDP 送信元または宛先ポート。同じ項に 一致条件と または 一致条件の両方を指定することはできません。 |
|
|
レイヤー 2 パケットの送信元 MAC アドレス。 |
|
|
TCP または UDP 送信元ポート フィールドです。同じ項に |
|
|
TCP/UDP 送信元ポートに一致しません。 |
|
|
TCPヘッダーの8ビットTCPフラグフィールドの下位6ビットの1つ以上に一致します。 個別のビットフィールドを指定するには、以下のテキスト同義語または16進数値を指定できます。
TCPセッションでは、SYNフラグは送信された最初のパケットのみで設定され、ACKフラグは最初のパケットの後に送信されたすべてのパケットに設定されます。 ビットフィールド論理演算子を使用して複数のフラグを結合できます。 一致条件を設定するには、 一致条件を設定する必要があります。 |
|
|
トラフィック タイプ。 |
|
|
トラフィック タイプで一致しません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)カスタマーVLANタグ(802.1Q VLANタグを持つデュアルタグフレームの内部タグ)のIEEE 802.1pユーザープライオリティビットに一致します。から までの単一の値または複数の値を指定します。 を一致条件と比較します 。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)IEEE 802.1p ユーザー優先度ビットでは一致しません。詳細については、 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)ペイロードの一部である最初の VLAN 識別子に一致します。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)ペイロードの一部である最初の VLAN 識別子では一致しません。 |
|
|
レイヤー 2 ブリッジング パケットの VLAN イーサネット タイプ フィールド。 |
|
|
レイヤー 2 ブリッジング パケットの VLAN イーサネット タイプ フィールドでは一致しません。 |