Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

シンプル フィルターの設定に関するガイドライン

シンプルフィルターを設定するためのステートメント階層

シンプルなフィルターを設定するには、 階層レベルで simple-filter simple-filter-name ステートメントを [edit firewall family inet] 含めます。

ステートメントでサポートされている個々の simple-filter simple-filter-name ステートメントは、このトピックで別途説明されており、シンプルなフィルターを設定および適用する例で説明されています。

シンプルフィルタープロトコルファミリー

シンプルなフィルターを設定して、IPv4トラフィック(family inet)のみをフィルタリングすることができます。シンプルなフィルターでは、他のプロトコルファミリーはサポートされていません。

単純なフィルター名

ステートメントの下には family inet 、シンプルフィルターを作成して名前を付けるステートメントを含 simple-filter simple-filter-name めることができます。フィルター名には、文字、数字、ハイフン(-)を含め、最大64文字を含めることができます。名前にスペースを含める場合は、名前全体を引用符(" ")で囲みます。

シンプルフィルタ条件

ステートメントでは simple-filter simple-filter-name 、フィルター条件を作成して名前を付けるステートメントを含 term term-name めることができます。

  • ファイアウォールフィルターには、少なくとも1つの条件を設定する必要があります。

  • ファイアウォールフィルター内の各条件に一意の名前を指定する必要があります。用語名には、文字、数字、ハイフン(-)を含めることができ、最大64文字まで使用できます。名前にスペースを含める場合は、名前全体を引用符(" ")で囲みます。

  • ファイアウォールフィルター設定内で条件を指定する順序は重要です。ファイアウォール フィルター条件は、構成された順序で評価されます。デフォルトでは、新しい用語は常に既存のフィルターの最後に追加されます。設定モードコマンドを insert 使用して、ファイアウォールフィルターの条件を並べ替えることができます。

単純フィルタは、アクションをnext termサポートしていません

シンプルフィルター一致条件

シンプルフィルタ条件は、標準のステートレスファイアウォールフィルターでサポートされているIPv4一致条件のサブセットのみをサポートします。

標準のステートレス ファイアウォール フィルターとは異なり、単純なフィルターには以下の制限が適用されます。

  • 拡張キューイングDPCを搭載したMXシリーズルーターとEXシリーズスイッチでは、シンプルなフィルターは一致条件をforwarding- classサポートしていません

  • シンプルフィルタは、各フィルター条件に対して1つのsource-addressdestination-addressプレフィックスのみをサポートします。複数のプレフィックスを設定した場合、最後のプレフィックスのみが使用されます。

  • 単純なフィルタ 、1 つの条件で複数の送信元アドレスと宛先アドレスをサポートしません。複数のアドレスを設定した場合、最後のアドレスのみが使用されます。

  • 単純フィルタ 、一致条件やキーワードなど protocol-except 、否定された照合条件を exception サポートしていません。

  • 単純フィルタは、 および destination-port 一致条件に対source-portしてのみ値の範囲をサポートします。例えば、 または destination-port 600-700を設定source-port 400-500できます。

  • 単純なフィルター 、非連続マスク値をサポートしていません。

表 1 は、シンプルなフィルター一致条件の一覧です。

表 1: シンプルフィルター一致条件

一致条件

説明

destination-address destination-address

IP 宛先アドレスを照会します。

destination-port number

TCP または UDP 宛先ポート フィールド。

この一致条件を設定した場合、ポートで使用されているプロトコルを protocol 決定するために、 一致ステートメントも設定することをお勧めします。

数値の代わりに、以下のテキストエイリアス(ポート番号も記載されています)のいずれかを指定します。afs(1483)、 bgp (179)、 biff (512)、 bootpc (68)、 bootps (67) cmd 、(514) cvspserver 、(2401) dhcp 、(67)、 domain (53)、 eklogin (21 05、 ekshell (2106)、 exec (512)、 finger (79) ftp 、(21)、 ftp-data (20)、 http (80) https 、(443) ident 、(113)、 imap (143) kerberos-sec (88)、 klogin (543)、 kpasswd (761)、 krb-prop (754)、 krbupdate (760) kshell 、(544) ldap 、(389) login 、(513) mobileip-agent 、(434) mobilip-mn 、(435) msdp 、(639) netbios-dgm 、(138) netbios-ns 、(137)、(139) netbios-ssn 、(2049) nfsd 、(119) nntp 、(518) ntalk 、(12) ntppop3 (110)、 pptp (1723)、 printer (515)、 radacct (1813) radius 、(1812) rip 、(520) rkinit 、(2108)、(25) smtp 、(161) snmp 、(162) snmptrap 、(44) snpp 4)、 socks (1080) ssh 、(22)、 sunrpc (111) syslog 、(514) tacacs-ds 、(65)、 talk (517) telnet 、(23)、 tftp (69)、 timed (525)、(513) who 、またはxdmcp(177)。

forwarding-class class

パケットの転送クラスに一致します。

、 、 best-effortexpedited-forwarding、 または を指定assured-forwardingしますnetwork-control

転送クラスとルーター内部出力キューについては、 転送クラスが出力キューに クラスを割り当てる方法についてを参照してください。

protocol number

IPプロトコルフィールド。数値の代わりに、以下のテキストエイリアス(フィールド値も記載されています)のいずれかを指定します。ah(51)、(60) dstopts 、(8) egpesp (50)、 fragment (44) gre 、(47) hop-by-hop 、(0) icmpicmp6 、(58) icmpv6 、(58)、 igmp (2) ipip 、(4) ipv6 、(41)、 ospf (89)、 pim (103) rsvp 、(46)、(132) sctptcp (6)、(17) udp 、または vrrp(112)。

source-address ip-source-address

IP 送信元アドレスに一致します。

source-port number

UDP または TCP 送信元ポート フィールドに一致します。

この一致条件を設定した場合、ポートで使用されているプロトコルを protocol 決定するために、 一致ステートメントも設定することをお勧めします。

数値フィールドの代わりに、 にリストされている destination-portテキスト別名の 1 つを指定します。

シンプルフィルター終了アクション

シンプルなフィルター、 などのacceptrejectdiscard明示的に設定可能な終了アクションをサポートしていません。シンプルなフィルターで設定された条件は、常にパケットを受け入れます。

単純フィルタは、アクションをnextサポートしていません

シンプルフィルター非終了アクション

単純フィルタは、以下の非終了アクションのみをサポートします。

  • forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)

    注:

    拡張キューイングDPCを搭載したMXシリーズルーターおよびEXシリーズスイッチでは、転送クラスは一致条件として from サポートされていません。

  • loss-priority (high | low | medium-high | medium-low)

単純なフィルターは、パケット上で他の機能を実行するアクション(カウンターの増加、パケット ヘッダーに関する情報のロギング、パケット データのサンプリング、システム ログ機能を使用したリモート ホストへの情報送信など)をサポートしていません。