Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ファイアウォールフィルター非終了アクション

ファイアウォールフィルターは、暗黙的な accept アクションを含む、プロトコルファミリーごとに異なる非終了アクションのセットをサポートしています。このコンテキストでは、 非終了とは 、他のアクションがこれらのアクションに続くことができるのに対し、他のアクションは 終了 アクションの後にできないことを意味します。そのため、同じフィルター条件内の終了アクションでアクションを構成することはできません。next term ただし、同じフィルター条件内で別の非終了アクションを使用して アクションを設定することは可能です。next term

注:

Junos OSおよびJunos OS Evolvedでは、 はアクションの最終項として表示することは できません。next term 設定した一致条件なしで next term がアクションとして指定されるフィルター項はサポートされていません。

表 1 ファイアウォールフィルター条件に設定できる非終了アクションについて説明します。

表 1: ファイアウォールフィルターの非終了アクション

非終了アクション

説明

プロトコルファミリー

bgp-output-queue-priority priority (expedited | (1-16))

17 の優先順位付けされた BGP 出力キューの 1 つにパケットを割り当てます。

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

名前付きカウンター内のパケットをカウントします。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

IPv4 ヘッダーの Don't Fragment ビット (フラグ) の値を設定して、データグラムをフラグメント化できるかどうかを指定します。

  • set- フラグ値を 1 に変更して、フラグ化を防止します。

  • clear- フラグ値をゼロに変更して、フラグ化を許可します。

注:

アクション は MPC でのみサポートされます。dont-fragment (set | clear)

family inet

dscp value

IPv4 DSCP(差別化されたサービスコードポイント)ビットを設定します。から までの数値を指定できます。063 値を16進形式で指定するには、0x をプレフィックスに含めます。値を2進法で指定するには、 bをプレフィックスとして含めます。

デフォルトの DSCP 値は (ベスト エフォート)または です。be0

また、以下のテキスト同義語のいずれかを指定することもできます。

  • af11—保証転送クラス1、低ドロップ優先順位(1)

  • af12- 保証転送クラス 1、中程度のドロップ優先順位(2)

  • - 確実転送クラス 1、高ドロップ優先順位(3)など、 、 保証転送クラス 4、 高ドロップ優先順位af13af43

  • be—ベストエフォート

  • - クラス セレクター 0。 など、 、クラスセレクター0cs0cs7

  • ef—優先転送

注:

このアクションは、PTXシリーズルーターではサポートされていません。

注:

MXシリーズルーターで実行されているMPCラインカードは、 ファイアウォールフィルターアクションと組み合わせて任意の値(0〜63)をサポートします。set dscp

注:

アクション と は、T320、T640、T1600、TX Matrix、TX Matrix Plus、M320ルーター、および10ギガビットイーサネットMPC(モジュラーポートコンセントレータ)でのみサポートされています。dscp 0dscp be ただし、これらのアクションは、M320ルーターの拡張IIIフレキシブルPICコンセントレータ(FPC)ではサポートされていません。T4000ルーターでは、T1600拡張スケーリングタイプ4 FPCとT4000タイプ5 FPC間の相互運用中は、この アクションはサポートされていません。dscp 0

family inet

enhanced-hierarchical-policer

指定された拡張階層ポリサーを使用して、トラフィック優先度のパケットをポリシングします。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

force-premium

デフォルトでは、階層ポリサーは受信したトラフィックをトラフィックの転送クラスに従って処理します。プレミアムな優先転送トラフィックは、集約されたベストエフォート型トラフィックよりも帯域幅が優先されます。このフィルターは 、転送クラスに関係なく、条件に一致するトラフィックが後続の階層ポリサーによってプレミアムトラフィックとして扱われるようにします。force-premium このトラフィックは、そのポリサーが受信した集約トラフィックよりも優先されます。

注:

フィルター オプションは、MPC でのみサポートされています。force-premium

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

パケットを名前付き転送クラスに分類します。

  • forwarding-class-name

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

指定された階層ポリサーを使用してパケットをポリシングする

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

指定された IPsec セキュリティ アソシエーションを使用します。

注:

このアクションは、MXシリーズルーター、T4000ルーターのタイプ5 FPC、PTXシリーズパケットトランスポートルーターではサポートされていません。

family inet

load-balance group-name

指定された負荷分散グループを使用します。

注:

このアクションは、MXシリーズルーターまたはPTXシリーズパケットトランスポートルーターではサポートされていません。

family inet

log

パケット ヘッダー情報をパケット転送エンジン内のバッファーに記録します。この情報にアクセスするには、コマンド行インターフェース (CLI) でコマンドを発行 します。show firewall log

注:

レイヤー2(L2)ファミリーのログアクションは、MPCを搭載したMXシリーズルーターでのみ使用できます(ルーターにMPCのみがある場合はMPCモード、MPCとDCPがある場合はミックスモード)。DPCを搭載したMXシリーズルーターの場合、L2ファミリーのログアクションは設定されていても無視されます。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

パケットを特定の論理システムに送信します。

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

PLP(パケット損失の優先度)レベルを設定します。

また、 同じファイアウォールフィルター条件に対して非終了アクションを設定することもできません。three-color-policer これら 2 つの非終了アクションは相互に排他的です。

このアクションは、M120およびM320ルーターでサポートされています。拡張CFEB(CFEB-E)を搭載したM7iおよびM10iルーター。およびMXシリーズルーター。

拡張II FPC(フレキシブルPICコンセントレータ)を搭載したM320、MXシリーズ、およびT SeriesルーターのIPトラフィックについては、指定された4つのレベルのいずれかでPLP設定をコミットするには、 階[edit class-of-service]層レベルに ステート tri-color メントを含める必要があります。tri-colorステートメントが有効になっていない場合、high および lowレベルのみを設定できます。これは、すべてのプロトコルファミリーに適用されます。

ステートメントの詳細 と、受信パケットのPLPレベルを設定するためのBA(動作集約)分類子の使用については、 動作集約分類子が信頼されるトラフィックをどのように優先するかの理解を参照してください。tri-colorUnderstanding How Behavior Aggregate Classifiers Prioritize Trusted Traffic

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

指定されたネクストホップ グループを使用します。

同じファイアウォールフィルター内で、 または アクションと一緒に アクションを使用しないことをお勧めします。next-hop-groupport-mirror-instanceport-mirror

  • family any

  • family inet

next-interface interface-name

(MXシリーズ)指定された発信インターフェイスにパケットを転送します。

  • family inet

  • family inet6

next-ip ip-address

(MXシリーズ)指定された宛先 IPv4 アドレスにパケットを送信します。

family inet

next-ip6 ipv6-address

(MXシリーズ)指定された宛先 IPv6 アドレスにパケットを送信します。

family inet6

packet-mode

フローベース転送をバイパスするトラフィックを指定するパケット キー バッファーのビット フィールドを更新します。アクション修飾子が付いた パケットは、パケットベースの転送パスに従い、フローベースの転送を完全にバイパスします。packet-mode SRX100、SRX210、SRX220、SRX240、SRX650 デバイスにのみ適用されます。選択的ステートレス パケットベース サービスの詳細については、 Junos OS セキュリティ設定ガイドを参照してください。

family any

policer policer-name

トラフィックのレート制限に使用するポリサーの名前。

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

(MXシリーズ)特定のカスタマーに特定の書き換えルールを割り当てるために使用されるポリシー マップの名前。

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

指定されたファミリーに基づいてパケットをポートミラーリングします。このアクションは、M120ルーター、Enhanced III FPCで設定されたM320ルーター、MXシリーズルーター、PTXシリーズパケットトランスポートルーターでのみサポートされます。

同じファイアウォールフィルター内で と の両方のアクションを使用しないことをお勧めします。next-hop-groupport-mirror

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

ポートはインスタンスのパケットをミラーリングします。このアクションは、MX シリーズ ルーターでのみサポートされます。

同じファイアウォールフィルター内で と の両方のアクションを使用しないことをお勧めします。next-hop-groupport-mirror-instance

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

指定されたアクション名に基づいてパケットをカウントまたはポリシングします。

注:

このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。

family inet

routing-instance routing-instance-name

指定されたルーティングインスタンスにパケットを送信します。

  • family inet

  • family inet6

sample

パケットをサンプルします。

注:

Junos OSは、ルーターから発信されたパケットをサンプリングしません。フィルターを設定してインターフェイスの出力側に適用すると、そのインターフェイスを通過するトランジットパケットのみがサンプリングされます。ルーティング エンジンからパケット転送エンジンに送信されるパケットはサンプル化されません。

  • family inet

  • family inet6

  • family mpls

service-accounting

加入者のサービスごとの統計情報をキャプチャする場合は、インライン カウント メカニズムを使用します。

サービスアカウンティングのパケットをカウントします。このカウントは、RADIUSが取得できる特定の名前付きカウンター()に適用されます。__junos-dyn-service-counter

キーワードと キーワード は、用語単位とフィルター単位の両方で相互に排他的です。service-accountingservice-accounting-deferred

注:

このアクションは、T4000タイプ 5 FPCおよびPTXシリーズパケットトランスポートルーターではサポートされていません。

  • family any

  • family inet

  • family inet6

service-accounting- deferred

加入者のサービスごとの統計をキャプチャする場合は、遅延カウントメカニズムを使用します。このカウントは、RADIUSが取得できる特定の名前付きカウンター()に適用されます。__junos-dyn-service-counter

キーワードと キーワード は、用語単位とフィルター単位の両方で相互に排他的です。service-accountingservice-accounting-deferred

注:

このアクションは、T4000タイプ 5 FPCおよびPTXシリーズパケットトランスポートルーターではサポートされていません。

  • family any

  • family inet

  • family inet6

service-filter-hit

(現在のタイプのチェーン・フィルターの前のフィルターでフラグがマークされている場合のみ )パケットを次のタイプのフィルターに転送します。service-filter-hit

チェーン内の後続のフィルターに、パケットがすでに処理されたことを示します。このアクションは、受信フィルターの 一致条件と相まって、フィルター処理の合理化に役立ちます。service-filter-hit

注:

このアクションは、T4000タイプ 5 FPCおよびPTXシリーズパケットトランスポートルーターではサポートされていません。

  • family any

  • family inet

  • family inet6

slice slice-name

ルールの一致条件を通過したパケットを、サービスネットワークスライシング設定に対応するスライス識別子でマークします。スライス(ファイアウォールフィルターアクション)を参照してください。https://www.juniper.net/documentation/us/en/software/junos/cos-hierarchical/cos/topics/ref/statement/slice(firewallfilteraction).html

  • family any

  • family bridge

  • family ccc

  • family evpn

  • family inet

  • family inet6

  • family mpls

  • family vpls

syslog

パケットをシステム ログ ファイルに記録します。

既存 および ファミリの syslog ファイアウォール アクション、および L2 ファミリ フィルタのアクションには、 次の L2 情報が含まれます。inetinet6syslog

入力インターフェイス、アクション、VLAN ID1、VLAN ID2、イーサネットタイプ、送信元と宛先のMACアドレス、プロトコル、送信元と宛先のIPアドレス、送信元と宛先のポート、パケット数。

注:

L2ファミリーのsyslogアクションは、MPCを搭載したMXシリーズルーターでのみ使用できます(ルーターにMPCのみがある場合はMPCモード、MPCとDCPがある場合はミックスモード)。DPCを搭載したMXシリーズルーターの場合、L2ファミリーのsyslogアクションが設定されていても無視されます。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

指定された1レートまたは2レート3カラーポリサーを使用してパケットをポリシングします。

注:

同じファイアウォールフィルター条件に対してアクションを設定する こともできません。loss-priority これら 2 つのアクションは相互に排他的です。

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

トラフィッククラスコードポイントを指定します。から までの数値を指定できます。063 値を16進形式で指定するには、0x をプレフィックスに含めます。値を2進法で指定するには、 bをプレフィックスとして含めます。

デフォルトのトラフィッククラス値は、ベストエフォート、つまり、 または です。be0

数値の代わりに、以下のテキスト のいずれかを指定できます。

  • af11—保証フォワーディングクラス1、低ドロップ優先順位

  • af12- 保証転送クラス 1、中程度のドロップ優先順位

  • af13—保証フォワーディングクラス1、高ドロップ優先順位

  • af21—保証フォワーディングクラス2、低ドロップ優先順位

  • af22- 保証転送クラス 2、中程度のドロップ優先順位

  • af23—確実な転送クラス2、高いドロップ優先順位

  • af31—確実な転送クラス3、低いドロップ優先順位

  • af32- 確実転送クラス 3、中程度のドロップ優先順位

  • af33- 確実転送クラス 3、高いドロップ優先順位

  • af41—確実転送クラス 4、低ドロップ優先順位

  • af42- 保証転送クラス 4、中程度のドロップ優先順位

  • af43—確実転送クラス4、高いドロップ優先順位

  • be—ベストエフォート

  • cs0- クラス セレクター 0

  • cs1- クラス セレクター 1

  • cs2- クラス セレクター 2

  • cs3—クラス セレクター 3

  • cs4—クラス セレクター 4

  • cs5—クラス セレクター 5

  • cs6—クラス セレクター 6

  • cs7—クラス セレクター 7

  • ef—優先転送

注:

アクション と は、T SeriesルーターとM320ルーター、およびMXシリーズルーター上の10ギガビットイーサネットMPC(モジュラーポートコンセントレータ)、60ギガビットイーサネットMPC、60ギガビットイーサネットキューイングMPC、および60ギガビットイーサネット拡張キューイングMPCでのみサポートされています。traffic-class 0traffic-class be ただし、これらのアクションは、M320ルーターの拡張IIIフレキシブルPICコンセントレータ(FPC)ではサポートされていません。

family inet6