Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

サービスフィルターの構成に関するガイドライン

サービスフィルターを構成するためのステートメント階層

サービスフィルターを構成するには、 service-filter service-filter-name次のよう[edit firewall family (inet | inet6)]に階層レベルのステートメントを追加します。

このトピックでは、 service-filter service-filter-nameこの文でサポートされている個々の文について説明し、サービスフィルタの設定と適用の例を示します。

サービスフィルタプロトコルファミリー

IPv4 トラフィック (family inet) と IPv6 トラフィック (family inet6) のみをフィルタリングするように、サービスフィルターを設定することができます。サービスフィルターでは、他のプロトコルシリーズはサポートされていません。

サービスフィルター名

Or ステートメントfamily inetfamily inet6下には、サービスservice-filter service-filter-nameフィルターを作成し、名前を設定するステートメントを含めることができます。フィルター名には、文字、数字、ハイフン (-)、および最大64文字の長さを使用できます。名前にスペースを含めるには、名前全体を引用符(" ")で囲みます。

サービスフィルター条件

ステートメントのservice-filter service-filter-name下では、フィルター term term-name条件を作成して名前を指定するステートメントを含めることができます。

  • ファイアウォールフィルターには、少なくとも1つの条件を設定する必要があります。

  • ファイアウォールフィルター内の各用語に一意の名前を指定する必要があります。名前には、文字、数字、ハイフン (-) を使用でき、最大64文字を使用できます。名前にスペースを含めるには、名前全体を引用符(" ")で囲みます。

  • ファイアウォールフィルタ構成内で条件を指定する順序は重要です。ファイアウォールフィルタ条件は、設定された順序で評価されます。デフォルトでは、新しい条件は常に既存のフィルタの末尾に追加されます。insert Configuration mode コマンドを使用して、ファイアウォールフィルターの条件を並べ替えることができます。

サービスフィルターマッチ条件

サービスフィルター条件は、標準のステートレスファイアウォールフィルターでサポートされている IPv4 と IPv6 の一致条件のサブセットのみをサポートします。

一致条件(、 を一致条件)で IPv6 アドレスを指定する場合は addressdestination-addresssource-address 、RFC 4291、IP バージョン 6 アアドレス アーキテクチャ で説明されているテキスト表現の構文を使用します。IPv6アドレスの詳細については、 ルーティングデバイス用ルーティングプロトコルライブラリ の「IPv Junos OS 6概要 」を参照してください

サービスフィルター終了アクション

サービスフィルター条件を設定する場合は、次のいずれかのフィルター終了アクションを指定する必要があります。

  • service

  • skip

注:

これらのアクションは、サービスフィルターに固有のものです。

サービスフィルタ条件標準のステートレスファイアウォールフィルターでサポートされている IPv4 および IPv6 非終端アクションのサブセットのみをサポートします。

  • count counter-name

  • log

  • port-mirror

  • sample

サービスフィルターは、アクションをnextサポートしていません。