MPLSトラフィックのファイアウォールフィルター一致条件
MPLS トラフィック(family mpls
)の一致条件があるファイアウォールフィルターを設定できます。
-
mpls
プロトコルファミリーのファイアウォールフィルターのinput-list filter-names
およびoutput-list filter-names
ステートメントは、管理インターフェイスと内部イーサネットインターフェイス(fxp
またはem0
)、ループバックインターフェイス(lo0
)、およびUSBモデムインターフェイス(umd
)を除くすべてのインターフェイスでサポートされています -
(QFX5100、QFX5110、QFX5200、QFX5210)ループバックインターフェイスでMPLSフィルターを適用している場合、フィルタリングできるのは、
label
、exp
、ttl=1
、およびレイヤー4のtcp
とudp
ポート番号フィールドのみです。TTLの場合、TTL=1 パケットで照合するには、family mpls
の下のttl=1
を明示的に指定する必要があります。構成できるアクションは、accept
、discard
、およびcount
のみです。フィルターはイングレス方向にのみ適用できます。 -
MPCとMICを搭載したMXシリーズルーターでは、内部ペイロード一致条件を使用して、MPLSタグ付きのIPv4およびIPv6パラメータに基づいてMPLSファミリーのインバウンドおよびアウトバウンドフィルターを適用し、監視デバイスへのMPLSトラフィックの選択的ポートミラーリングを有効にすることができます(Junos OSリリース18.4R1以降)。IP ベースのフィルタリングでは、MPLS フィルタ条件
from
パラメータで追加の一致条件を使用でき、ポート ミラーリングをサポートするために、フィルタ条件then
パラメーターで追加のアクション(ポートミラーやポートミラーインスタンスなど)を使用できます。
表 1 はmatch-conditions
、 階[edit firewall family mpls filter filter-name term term-name from]
層レベルで設定できる を説明します。
一致条件 | 説明 |
---|---|
|
設定データを継承するグループを指定します。複数のグループ名を指定できます。継承する優先度順に一覧化する必要があります。最初のグループの設定データは、以降のグループのデータよりも優先されます。 |
|
設定データを継承しないグループを指定します。複数のグループ名を指定できます。 |
|
UDPまたはTCP宛先ポート フィールドで一致します。 数値の代わりに、以下のテキスト (ポート番号も記載されています)のいずれかを指定します。 |
|
パケットの MPLS ヘッダー内の実験(EXP)ビット番号またはビット番号の範囲。 number の場合、次に示すように、0 から 7 までの 1 つ以上の値を 2 進数、10 進数、または 16 進数形式で指定できます。
注:
この一致条件は、PTX10001-36MR、PTX10003、PTX10004、PTX10008、およびPTX10016デバイスでは非推奨となり、 |
|
MPLS ヘッダーの EXP ビット番号またはビット番号の範囲では一致しません。 注:
この一致条件は、PTX10001-36MR、PTX10003、PTX10004、PTX10008、およびPTX10016デバイスでは非推奨となり、 |
|
パケットの TOS MPLS ヘッダー内の実験(EXP)ビット数またはビット数の範囲。 number の場合、次に示すように、0 から 7 までの 1 つ以上の値を 2 進数、10 進数、または 16 進数形式で指定できます。
|
|
パケットのTOS MPLSヘッダーのEXPビット番号またはビット番号の範囲に一致しません。 number の場合、次に示すように、0 から 7 までの 1 つ以上の値を 2 進数、10 進数、または 16 進数形式で指定できます。
|
|
TOS(トップオブスタック)MPLSヘッダーの隣にあるMPLSヘッダー内の実験(EXP)ビット番号またはビット番号の範囲。 number の場合、次に示すように、0 から 7 までの 1 つ以上の値を 2 進数、10 進数、または 16 進数形式で指定できます。
|
|
TOS MPLSヘッダーの横にあるMPLSヘッダーのEXPビット番号またはビット番号の範囲では一致しません。 number の場合、次に示すように、0 から 7 までの 1 つ以上の値を 2 進数、10 進数、または 16 進数形式で指定できます。
|
|
転送クラス。 注:
PTX10001-36MRでは、PTX10003、PTX10004、PTX10008、PTX10016ルーター、 |
|
転送クラスでは一致しません。 |
|
パケットを受信したインターフェイス。受信したインターフェイスに基づいて、パケットを照合する一致条件を設定できます。 注:
存在しないインターフェイスでこの一致条件を設定する場合、条件はパケットに一致しません。 |
|
指定されたインターフェイスセットにパケットを受信したインターフェイスを一致させます。 インターフェイスセットを定義するには、 注:
この一致条件は、PTXシリーズのパケットトランスポートルーターではサポートされていません。 詳細については、インターフェイス セットで受信したパケットのフィルタリングの概要を参照してください。 |
|
内部 IP バージョンに一致します。例えば、MPLSタグ付きのIPv4パケットを照合するには、テキスト同義語 |
|
パケットのMPLSヘッダー内のMPLSラベル値またはラベル値の範囲。 number の場合、以下に示すように、0 から 1048575 までの 1 つ以上の値を 10 進形式または 16 進数形式で指定できます。
注:
このオプションは、PTX10001-36MR、PTX10003、PTX10004、PTX10008、およびPTX10016デバイスでは非推奨であり、 |
|
パケットのTOS MPLSヘッダー内のMPLSラベル値またはラベル値の範囲。 number の場合、以下に示すように、0 から 1048575 までの 1 つ以上の値を 10 進形式または 16 進数形式で指定できます。
|
|
パケットのTOS MPLSヘッダーのMPLSラベル値またはラベル値の範囲に一致しません。 number の場合、以下に示すように、0 から 1048575 までの 1 つ以上の値を 10 進形式または 16 進数形式で指定できます。
|
|
TOS MPLSヘッダーの隣にあるMPLSヘッダーのMPLSヘッダーラベルのMPLSラベル値またはラベル値の範囲に一致します。 number の場合、以下に示すように、0 から 1048575 までの 1 つ以上の値を 10 進形式または 16 進数形式で指定できます。
|
|
TOS MPLSヘッダーの隣にあるMPLSヘッダーのMPLSヘッダーラベルのMPLSラベル値またはラベル値の範囲で一致しません。 number の場合、以下に示すように、0 から 1048575 までの 1 つ以上の値を 10 進形式または 16 進数形式で指定できます。
|
label number top | bottom | offset offset-value |
受信MPLSパケットのトップラベル、ボトムラベル、または指定されたオフセット(ラベルスタックの上部または下部から)のラベルに一致します。
注:
注:
設定コマンド オプションは、Junos リリース 22.3R1 で導入されています。 |
|
PLP(パケット損失の優先度)レベルに一致します。 単一のレベルまたは複数のレベルを指定します。 M120およびM320ルーターでサポートされています。拡張CFEB(CFEB-E)を搭載したM7iおよびM10iルーター。およびMXシリーズルーターとEXシリーズスイッチ。 拡張II FPC(フレキシブルPICコンセントレータ)を搭載したM320、MX シリーズ、T Seriesルーター、EXシリーズスイッチのIPトラフィックについては、指定された4つのレベルのいずれかでPLP設定をコミットするには、
注:
PTX10001-36MR では、PTX10003、PTX10004、PTX10008、PTX10016 ルータ、 |
|
PLPレベルに一致しません。詳細については、 注:
この一致条件は、PTXシリーズのパケットトランスポートルーターではサポートされていません。 |
|
TCPまたはUDP送信元ポート フィールドで一致します。 同じ項に IPv4 トラフィックのこの一致条件を設定した場合、ポートで使用されるプロトコルを指定するために、同じ条件で 数値 フィールドの代わりに、 の下に記載されているテキスト シノニムの 1 つを指定します |
|
パケットのTTL番号またはTOS MPLSヘッダーの番号の範囲に一致します。TTL(Time To Live)は、MPLSラベルの8ビットフィールドで、パケットのライフが終了してドロップされるまでの残り時間を示します。 number の場合、0 から 255 の値を指定できます。 |
|
パケットの TOS MPLS ヘッダーの TTL 番号または番号の範囲が一致しません。TTL(Time To Live)は、MPLSラベルの8ビットフィールドで、パケットのライフが終了してドロップされるまでの残り時間を示します。 number の場合、0 から 255 の値を指定できます。 |
|
パケットのTOS MPLSヘッダーの隣にあるMPLSヘッダーのTTL番号または番号の範囲に一致します。TTL(Time To Live)は、MPLSラベルの8ビットフィールドで、パケットのライフが終了してドロップされるまでの残り時間を示します。 number の場合、0 から 255 の値を指定できます。 |
|
パケットのTOS MPLSヘッダーの隣にあるMPLSヘッダーのTTL番号または数字の範囲に一致しません。TTL(Time To Live)は、MPLSラベルの8ビットフィールドで、パケットのライフが終了してドロップされるまでの残り時間を示します。 number の場合、0 から 255 の値を指定できます。 |
exp0
、 exp0-except
、 exp1
、 exp1-except
、 ip-version
、 label0
、 label0-except
、 label1
、 label1-except
、 ttl0
、 ttl0-except
、 ttl1
、および ttl1-except
は、PTX10001-36MR、PTX10003、PTX10004、PTX10008、PTX10016でのみサポートされています。
表 2 では、 [edit firewall family mpls filter filter-name term term-name then]
階層レベルで MPLS ファイアウォール フィルターに設定できるアクションについて説明します。
アクション |
説明 |
---|---|
|
パケットを受け取る |
|
このフィルターまたは条件を通過したパケットの数をカウントします。 注:
各フィルター条件で指定された条件に一致するパケットの数を監視できるように、ファイアウォールフィルターの各条件にカウンターを設定することをお勧めします。 |
|
インターネット 制御メッセージ プロトコル(ICMP)メッセージを送信せずに、気付かれることなくパケットを破棄する |
|
Junos OS 13.2X51-D15 以降、MPLS フィルターに一致するトラフィックを 2 色ポリサーに送信できるようになりました。 |
|
Junos OS 13.2X51-D15以降、MPLSフィルターに一致するトラフィックを3カラーポリサーに送信できるようになりました。 |