ファイアウォールフィルター終了アクション
ファイアウォールフィルターは、各プロトコルファミリーに対して一連の終了アクションをサポートします。フィルター終了アクションは、特定のパケットのファイアウォールフィルターのすべての評価を停止します。ルーターは指定されたアクションを実行し、追加の条件は調べされません。
同じフィルター条件で終了アクションを持つアクションを設定next termすることはできません。ただし、同じフィルター条件で別のnext term非終了アクションでアクションを設定できます。
Junos OSおよびJunos OS Evolvedでは、 next term
アクションの最後の用語として表示することはできません。設定された一致条件なしでアクションとして指定されるフィルター条件 next term
はサポートされていません。
MPCを搭載したMXシリーズルーターでは、例えば show snmp mib walk name ascii
、対応するSNMP MIBをウォークすることで、Trioのみの一致フィルターのフィルターカウンターを初期化する必要があります。これにより、Junos はフィルター カウンターを学習し、フィルター統計が表示されていることを確認します。このガイダンスは、すべての拡張モード ファイアウォール フィルター、柔軟な条件を持つフィルター、および特定の終了アクションを持つフィルターに適用されます。詳細については、関連ドキュメントの下に記載されているこれらのトピックを参照してください。
表 1 は、ファイアウォールフィルター条件で指定できる終了アクションについて説明します。
終了アクション |
説明 |
プロトコル |
---|---|---|
accept |
パケットを受け入れます。 |
|
|
IPv4トランスポートネットワークのプロバイダーエッジ(PE)にインストールされたMXシリーズルーター上の顧客向けインターフェイスで、フィルターベースのGREトンネルを介して転送されるGRE(一般ルーティングカプセル化)パケットのカプセル化解除を有効にします。 このアクションを GRE プロトコルのパケット ヘッダー一致を含む一致条件と組み合わせるフィルター条件を設定できます。IPv4フィルターの場合、 (または インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、以下の操作を実行します。
デフォルトでは、パケット転送エンジンはデフォルトのルーティングインスタンスを使用して、ペイロードパケットを宛先ネットワークに転送します。ペイロードが MPLS の場合、パケット転送エンジンは MPLS ヘッダーのルート ラベルを使用して MPLS パス ルーティング テーブルでルート ルックアップを実行します。 オプションの decapsulate ルーティングインスタンス名でアクションを指定した場合、パケット転送エンジンはルーティングインスタンスでルート検索を実行し、インスタンスを設定する必要があります。 注:
MX960ルーターでは、このアクションは 詳細については、 および をIPv4 ネットワーク全体のフィルターベース トンネリングのコンポーネント参照してくださいIPv4 ネットワーク全体のフィルターベーストンネリングについて。 |
|
|
IPv4トランスポートネットワークのプロバイダーエッジ(PE)にインストールされたMXシリーズルーター上の顧客向けインターフェイスで、フィルターベースのL2TPトンネルを介して転送されるレイヤー2トンネリングプロトコル(L2TP)パケットのカプセル化解除を有効にします。 このアクションをL2TPプロトコルのパケットヘッダー一致を含む一致条件と組み合わせるフィルター条件を設定できます。IPv4トラフィックの場合、入力ファイアウォールフィルター リモート トンネル エンドポイントは、ペイロード内にイーサネット MAC アドレスを含む IP トンネル パケットを送信します。ペイロード パケットの宛先 MAC アドレスにルーターの MAC アドレスが含まれている場合、イーサネット パケットはネットワークに向けて発信方向に送信され、カスタマー ポートで受信されたかのように処理および転送されます。ペイロード パケットの送信元 MAC アドレスにルーターの MAC アドレスが含まれている場合、イーサネット パケットは顧客ポートに向けて送信方向に送信されます。設定された receive-cookie がトンネルに含まれていない場合、パケット インジェクションは発生しません。この場合、受信したトンネルパケットは、間違ったCookieに到着したパケットをカウントして破棄するのと同じ方法でカウントおよびドロップされます。 アクションでは、以下のパラメーターを
注:
階層レベルで |
|
|
インターネット制御メッセージ プロトコル(ICMP)メッセージを送信せずに、通知なくパケットを破棄します。破棄されたパケットは、ロギングとサンプリングに使用できます。 |
|
|
IPv4トランスポートネットワークのプロバイダーエッジ(PE)にインストールされたMXシリーズルーター上の顧客対応インターフェイスで、指定されたトンネルテンプレートを使用して、フィルターベースの一般ルーティングカプセル化(GRE)トンネリングを有効にします。 このアクションを適切な一致条件と組み合わせるフィルター条件を設定し、ルーターのモジュラーインターフェイスカード(MIC)またはモジュラーポートコンセントレータ(MPC)上のイーサネット論理インターフェイスまたは集合型イーサネットインターフェイスの入力にフィルターをアタッチすることができます。 フィルターベースGREトンネリングをサポートしていないインターフェイスにカプセル化フィルターをアタッチする設定をコミットすると、インターフェイスがフィルターをサポートしないことを示すsyslog警告メッセージが書き込まれます。 インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、指定されたトンネルテンプレート内の情報を使用して以下の操作を実行します。
指定されたトンネルテンプレートは、 または |
|
|
IPv4トランスポートネットワークのプロバイダーエッジ(PE)にインストールされたMXシリーズルーター上の顧客向けインターフェイスで、指定されたトンネルテンプレートを使用してフィルターベースのL2TPトンネリングを有効にします。このアクションを適切な一致条件と組み合わせるフィルター条件を設定し、ルーターのモジュラーインターフェイスカード(MIC)またはモジュラーポートコンセントレータ(MPC)上のイーサネット論理インターフェイスまたは集合型イーサネットインターフェイスの入力にフィルターをアタッチすることができます。フィルターベースGREトンネリングをサポートしていないインターフェイスにカプセル化フィルターをアタッチする設定をコミットすると、インターフェイスがフィルターをサポートしないことを示すsyslog警告メッセージが書き込まれます。インターフェイスが一致したパケットを受信すると、パケット転送エンジンで実行されるプロセスは、指定されたトンネルテンプレート内の情報を使用して以下の操作を実行します。
|
|
|
L2TP LAC 上のトンネリングされた加入者の正確なアカウンティング統計に含まれていないパケットを除外します。通常、DHCPv6 または ICMPv6 制御トラフィックに一致するフィルターで使用されるこれらのパケットを除外しない場合、これらのパケットをデータ トラフィックとみなすアイドル タイムアウト検知メカニズムが発生し、タイムアウトが期限切れになることはありません。(アイドルタイムアウトは、アクセスプロファイルセッションオプションの および この条件は、パケットが、ファミリーの正確なアカウンティングとサービスの正確なアカウンティングの両方のカウントに含まれていないことを除きます。パケットは、依然としてセッションインターフェイスの統計に含まれています。 この用語は、 と |
|
|
指定された論理システムにパケットを誘導します。 注:
このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。 |
|
|
パケットを拒否し、ICMPv4 または ICMPv6 メッセージを返します。
注:
または は PTX1000ルーターでは、リジェクトアクションはイングレスインターフェイスでのみサポートされています。 |
|
|
指定されたルーティング インスタンスにパケットを誘導します。 |
|
|
指定したトポロジにパケットを誘導します。 注:
このアクションは、PTXシリーズパケットトランスポートルーターではサポートされていません。 各ルーティング インスタンス(プライマリまたは仮想ルーター)は、すべての転送クラスが転送される 1 つのデフォルト トポロジをサポートしています。マルチポロジールーティングでは、イングレスインターフェイス上のファイアウォールフィルターを設定して、特定のトポロジーで、促進転送などの特定の転送クラスと一致させることができます。指定された転送クラスと一致するトラフィックは、そのトポロジのルーティング テーブルに追加されます。 |
|
QFX5120-48YおよびQFX5120-32Cスイッチモデルでは、BFDセッションをダウンさせるためにアクションを明示的に設定 discard
します。ただし、そのアクションの前にdiscard
アクションがport-mirror
設定されている場合、BFDセッションは停止しないことに注意してください。