VPLSトラフィックのファイアウォールフィルター一致条件
VPLSフィルター条件の ステートメントでは、実行するステートメントのアクションに対してパケットが一致する必要がある条件を指定します。from
then
この from
ステートメントの条件は、実行するアクションに一致する必要があります。一致が発生するためにはパケットが項内のすべての条件に一致する必要があるため、一致条件を指定する順序は重要ではありません。
条件に一致条件を指定しない場合、その条件はすべてのパケットに一致します。
ステートメント内の 個々の条件には、値のリストを含めることができます。from
たとえば、数値範囲を指定できます。複数の送信元アドレスまたは宛先アドレスを指定することもできます。条件が値のリストを定義する際、リスト内の値のいずれかがパケットに一致すると一致が発生します。
ステートメント内の個々の条件は 否定することができます。from
条件を否定すると、明示的な不一致を定義していることになります。例えば、 の 否定一致条件は です。forwarding-class
forwarding-class-except
パケットが否定条件に一致すると、すぐにそのステートメントに一致 しないと見なされ、フィルタ内の次の条件があればそれが評価されます。from
これ以降条件がない場合、パケットは破棄されます。
仮想プライベートLANサービス(VPLS)トラフィック()の一致条件があるファイアウォールフィルターを設定できます。は、 階層レベルで設定できる を説明します。 family vpls
表 1match-conditions
[edit firewall family vpls filter filter-name term term-name from]
VPLSトラフィックのすべての一致条件が、すべてのルーティングプラットフォームまたはスイッチングプラットフォームでサポートされているわけではありません。VPLSトラフィックの多くの一致条件は、MXシリーズ5Gユニバーサルルーティングプラットフォームでのみサポートされています。
VPLSのドキュメントでは、PEルーターなどの用語のルーターという言葉は、ルーティング機能を提供するデバイスを指すために使用されます。
一致条件 |
説明 |
|
---|---|---|
|
VPLSパケットの宛先MAC(メディアアクセス制御)アドレスに一致します。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)UDPまたはTCP宛先ポート フィールドに一致します。 同じ条件に 数値の代わりに、以下のテキスト (ポート番号も記載されています)のいずれかを指定します。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)TCPまたはUDP宛先ポートフィールドで一致しません。同じ条件に |
|
|
(ACX シリーズ ルーター、MX シリーズ ルーター、EX シリーズ スイッチのみ)指定されたリストで宛先プレフィックスに一致します。 注:
VPLSプレフィックスリストは、IPv4アドレスのみをサポートします。VPLSプレフィックスリストに含まれるIPv6アドレスは破棄されます。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)指定されたリストの宛先プレフィックスに一致しません。詳細については、 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)DSCP(差別化されたサービスコードポイント)に一致します。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位の6ビットがDSCPを形成します。詳細については、 動作集約分類子が信頼されているトラフィックをどのように優先するかの理解を参照してください。https://www.juniper.net/documentation/en_US/junos/topics/concept/classifier-ba-overview-cos-config-guide.html
数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
(10)、(12)、 (14)、 (18)、(20)、 (22)、 (26)、(28)、 (30)、
|
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)DSCP上では一致しません。詳細については、 |
|
|
2オクテットのIEEE 802.3長さ/EtherTypeフィールドを、指定された値または値のリストに一致させます。 0 から 65535 (0xFFFF) までの 10 進数または 16 進数値を指定できます。0 から 1500 (0x05DC) の値は、イーサネット バージョン 1 フレームの長さを指定します。1536(0x0600)から65535までの値は、イーサネットバージョン2フレームのEtherType(MACクライアントプロトコルの性質)を指定します。 数値の代わりに、以下のテキスト同義語(16進数値も記載されています)のいずれかを指定することができます。(0x80F3)、 (0x809B)、 (0x0806)、 (0x0800)、 (0x86DD)、 (0x8848)、 (0x8847)、 (0x8902)、 (0x880B)、 (0x8863)、 (0x8864)、または (0x80D5)。 |
|
|
指定された値または値のリストに 2 オクテットの長さ/EtherType フィールドに一致しません。
|
|
|
|
Junos OS 14.2 以降、ファイアウォール階層構成で柔軟なオフセット フィルターがサポートされています。 一致させるデータの長さ(ビット単位)、文字列入力には不要(0..128) |
|
(match-start + バイト)オフセット(0..7)の後のビットオフセット |
|
|
一致開始ポイント後のバイトオフセット |
|
|
定義済みテンプレートフィールドから柔軟な一致を選択します。 |
|
|
一致するパケットデータ内のマスクアウトビット |
|
|
パケットで一致させる開始ポイント |
|
|
一致する値データ/文字列 |
|
|
|
一致させるデータの長さ(ビット単位)(0..32) |
|
(match-start + バイト)オフセット(0..7)の後のビットオフセット |
|
|
一致開始ポイント後のバイトオフセット |
|
|
定義済みテンプレートフィールドから柔軟な一致を選択します。 |
|
|
パケットで一致させる開始ポイント |
|
|
一致させる値の範囲 |
|
|
値のこの範囲に一致しません |
|
|
転送クラスに一致します。 |
|
|
転送クラスに一致しません。詳細については、 |
|
|
ICMPメッセージコードフィールドに一致します。 この一致条件を設定した場合、同じ条件で または 一致条件も設定することをお勧めします。 この一致条件を設定する場合、同じ条件で 一致条件も設定 する必要があります。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。キーワードは、それらが関連するICMPタイプによってグループ化されます。
|
|
|
ICMPメッセージコードフィールドに一致しません。詳細については、 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ) ICMPメッセージコードフィールドに一致します。 この一致条件を設定した場合、同じ条件で または 一致条件も設定することをお勧めします。 この一致条件を設定する場合、同じ条件で 一致条件も設定 する必要があります。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。キーワードは、それらが関連するICMPタイプによってグループ化されます。
|
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ) ICMPコードフィールドで一致しません。詳細については、 |
|
|
パケットを受信したインターフェイス。受信したインターフェイスに基づいて、パケットを照合する一致条件を設定できます。 注:
存在しないインターフェイスでこの一致条件を設定する場合、条件はパケットに一致しません。 |
|
|
指定されたインターフェイスグループまたはインターフェイスグループのセットに、パケットを受信した論理インターフェイスを一致させます。には、単一の値、または から までの値の範囲を指定します。 インターフェイスグループ に論理インターフェイスを割り当てるには 詳細については、インターフェイスグループのセットで受信したパケットのフィルタリングの概要を参照してください。 注:
この一致条件は、T4000タイプ 5 FPCではサポートされていません。 |
|
|
指定されたインターフェイスグループまたはインターフェイス グループのセットにパケットを受信した論理インターフェイスを一致させません。詳細については、 注:
この一致条件は、T4000タイプ 5 FPCではサポートされていません。 |
|
|
指定されたインターフェイスセットにパケットを受信したインターフェイスを一致させます。 インターフェイスセットを定義するには、 階 |
|
|
(MX シリーズ ルーターおよび EX シリーズ スイッチのみ)IPv4 アドレスの標準構文をサポートする 32 ビット アドレス。 なお、この用語を使用する場合、同じ用語で一致条件 ether-type IPv4 を定義する必要があります。 |
|
|
(MX シリーズ ルーターおよび EX シリーズ スイッチのみ)パケットの最終宛先ノード アドレスである 32 ビット アドレス。 なお、この用語を使用する場合、同じ用語で一致条件 ether-type IPv4 を定義する必要があります。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)IP 優先度フィールドです。数字フィールド値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)IP優先度フィールドで一致しません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)IP プロトコル フィールドです。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)IPプロトコルフィールドで一致しません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)パケットを送信している送信元ノードのIPアドレス。 なお、この用語を使用する場合、一致条件 ether-type IPv4 も同じ用語で定義する必要があります。 |
|
|
(MXシリーズのみ)のIPv6送信元アドレス に一致します。named-list |
|
|
(MX シリーズおよび EX9200 のみ)IPv6 アドレスの標準構文をサポートする 128 ビット アドレス。Junos OS 14.2以降、ファイアウォールファミリーブリッジIPv6一致基準がMXシリーズとEX9200スイッチでサポートされます。 |
|
|
((MX シリーズおよび EX9200 のみ)このパケットの最終宛先ノード アドレスである 128 ビット アドレス。この項を使用する場合、同じ項に一致条件 を定義する必要があることに注意してください。 |
|
|
(MXシリーズのみ)内のIPv6宛先アドレス に一致します。named-list |
|
|
(MXシリーズのみ)IPv6 の次のヘッダー プロトコル タイプに一致します。 次のリストは、 でサポートされている 値を示しています。protocol
|
|
|
(MXシリーズのみ)IPv6 の次のヘッダー プロトコル タイプに一致しません。 |
|
|
(MXシリーズのみ)IPv6ペイロードプロトコルタイプに一致します。 次のリストは、 でサポートされている 値を示しています。protocol
|
|
|
(MXシリーズのみ)IPv6ペイロードプロトコルに一致しません。 |
|
|
(MXシリーズのみ)内のIPv6アドレス に一致します。named-list |
|
|
(MX シリーズのみ)このパケットの送信元ノード アドレスである 128 ビット アドレス。 |
|
|
(MXシリーズのみ)差別化されたサービス コード ポイント(DSCP)です。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位の6ビットがDSCPを形成します。詳細については、動作集約分類子が信頼されているトラフィックをどのように優先するかの理解を参照してください。
数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
(10)、(12)、 (14)、 (18)、(20)、 (22)、 (26)、(28)、 (30)、
|
|
|
DSCP に一致しません。 |
|
|
(MXシリーズルーター、M320ルーター、EXシリーズスイッチのみ)プロバイダVLANタグのIEEE 802.1p学習VLAN優先度ビット(802.1Q VLANタグを持つ単一タグフレーム内の唯一のタグ、または802.1Q VLANタグを持つ二重タグフレーム内の外部タグ)に一致します。から までの単一の値または複数の値を指定します。 を一致条件と比較します 。 注:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。 |
|
|
(MXシリーズルーター、M320ルーター、EXシリーズスイッチのみ)IEEE 802.1pで学習されたVLAN優先度ビットでは一致しません。詳細については、 注:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)ユーザーVLAN IDドロップ適格性インジケータ(DEI)ビットに一致します。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)ユーザー VLAN ID DEI ビットに一致しません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)MAC 学習に使用される VLAN 識別子。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)MAC学習に使用されるVLAN識別子では一致しません。 |
|
|
PLP(パケット損失の優先度)レベル単一のレベルまたは複数のレベルを指定します。 M120およびM320ルーター、拡張CFEB(CFEB-E)を搭載したM7iおよびM10iルーター、MXシリーズルーターでサポートされています。 拡張II FPC(フレキシブルPICコンセントレータ)を搭載したM320、MXシリーズ、T Seriesルーター、EXシリーズスイッチのIPトラフィックについては、指定された4つのレベルのいずれかでPLP設定をコミットするには、 階層レベルに ステートメントを含める必要があります。 ステートメントの詳細 、および受信パケットのPLPレベルを設定するためのBA(動作集約)分類子の使用については、 転送クラスが出力キューにクラスを割り当てる方法についてを参照してください。 |
|
|
パケット損失の優先度レベルでは一致しません。単一のレベルまたは複数のレベルを指定します。 受信パケットのPLPレベルを設定するためのBA(動作集約)分類子の使用について、動作集約分類子がどのように信頼されるトラフィックに優先順位を付けるかの理解を参照してください。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)TCP または UDP 送信元または宛先ポート。同じ項に 一致条件と または 一致条件を両方指定することはできません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)TCP または UDP の送信元または宛先ポートで一致しません。同じ項に 一致条件と または 一致条件を両方指定することはできません。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)指定されたリストの宛先プレフィックスまたは送信元プレフィックスに一致します。 注:
VPLS プレフィックス リストは、IPV4 アドレスのみをサポートします。VPLSプレフィックスリストに含まれるIPV6アドレスは破棄されます。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)指定されたリストの宛先プレフィックスまたは送信元プレフィックスに一致しません。詳細については、 |
|
|
VPLS パケットの送信元 MAC アドレス。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)TCP または UDP 送信元ポート フィールドです。同じ項に |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)TCPまたはUDP送信元ポートフィールドで一致しません。同じ項に |
|
|
(ACX シリーズ ルーター、MX シリーズ ルーター、EX シリーズ スイッチのみ)指定されたプレフィックスリスト内の送信元プレフィックスに一致します。階層レベルで定義された プレフィックスリスト名を指定します。 注:
VPLS プレフィックス リストは、IPV4 アドレスのみをサポートします。VPLSプレフィックスリストに含まれるIPV6アドレスは破棄されます。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)指定されたプレフィックス リスト内の送信元プレフィックスに一致しません。詳細については、 |
|
|
TCPヘッダーの8ビットTCPフラグフィールドの下位6ビットの1つ以上に一致します。 個別のビットフィールドを指定するには、以下のテキスト同義語または16進数値を指定できます。
TCPセッションでは、SYNフラグは送信された最初のパケットのみで設定され、ACKフラグは最初のパケットの後に送信されたすべてのパケットに設定されます。 ビットフィールド論理演算子を使用して複数のフラグを結合できます。 IPv6 トラフィックのこの一致条件を設定した場合、ポートで使用される TCP プロトコルを指定するために、同じ条件で一致条件を設定する こともお勧めします。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)トラフィック タイプ。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)トラフィック タイプで一致しません。 |
|
|
(MXシリーズルーター、M320ルーター、EXシリーズスイッチのみ)カスタマーVLANタグ(802.1Q VLANタグを持つデュアルタグフレームの内部タグ)のIEEE 802.1pユーザープライオリティビットに一致します。から までの単一の値または複数の値を指定します。 を一致条件と比較します 。 注:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。 |
|
|
(MXシリーズのルーター、M320ルアー、EXシリーズのスイッチのみ)IEEE 802.1p ユーザー優先度ビットでは一致しません。詳細については、 注:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)ペイロードの一部である最初の VLAN 識別子に一致します。 |
|
|
(MXシリーズルーターおよびEXシリーズスイッチのみ)ペイロードの一部である最初の VLAN 識別子では一致しません。 |
|
|
VPLS パケットの VLAN イーサネット タイプ フィールド。 |
|
|
VPLSパケットのVLANイーサネットタイプフィールドに一致しません。 |
コミットチェックは、サポートされている場合、またはサポートされていない場合にエラーを発行します。traffic-type known-unicast
traffic-type unknown-unicast
変更履歴
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 特定の機能がお使いのプラットフォームでサポートされているかどうかを確認するには、 Feature Explorer をご利用ください。