Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

シンプルなフィルターを構成するためのガイドライン

シンプルなフィルターを構成するためのステートメント階層

簡易フィルターを構成するには、 simple-filter simple-filter-name[edit firewall family inet]階層レベルでステートメントを指定します。

このトピックでは、 simple-filter simple-filter-nameこの文でサポートされている個々の文について説明し、簡単なフィルターの設定と適用の例を示します。

シンプルなフィルタ・プロトコル・ファミリー

IPv4 トラフィック (family inet) のみをフィルタリングするようにシンプルなフィルターを設定できます。その他のプロトコルファミリーは、シンプルなフィルタではサポートされていません。

簡易フィルター名

このステートメントfamily inetの下では、 simple-filter simple-filter-name簡単なフィルターを作成して名前を指定するステートメントを含めることができます。フィルター名には、文字、数字、ハイフン (-)、および最大64文字の長さを使用できます。名前にスペースを含めるには、名前全体を引用符(" ")で囲みます。

簡易フィルターの条件

ステートメントのsimple-filter simple-filter-name下では、フィルター term term-name条件を作成して名前を指定するステートメントを含めることができます。

  • ファイアウォールフィルターには、少なくとも1つの条件を設定する必要があります。

  • ファイアウォールフィルター内の各用語に一意の名前を指定する必要があります。名前には、文字、数字、ハイフン (-) を使用でき、最大64文字を使用できます。名前にスペースを含めるには、名前全体を引用符(" ")で囲みます。

  • ファイアウォールフィルタ構成内で条件を指定する順序は重要です。ファイアウォールフィルタ条件は、設定された順序で評価されます。デフォルトでは、新しい条件は常に既存のフィルタの末尾に追加されます。insert Configuration mode コマンドを使用して、ファイアウォールフィルターの条件を並べ替えることができます。

シンプルなフィルターはアクション をサポート next term していない。

簡易フィルター Match 条件

シンプルなフィルタ条件では、標準のステートレスファイアウォールフィルターでサポートされている IPv4 match 条件のサブセットのみをサポートします。

標準のステートレスファイアウォールフィルターとは異なり、以下の制限が、シンプルなフィルターに適用されます。

  • 拡張MX シリーズ ルーターが拡張キューイング ルーター DPCスイッチとEX シリーズでは、シンプルなフィルタで一致条件がforwarding- class サポートされていません。

  • シンプルなフィルターではsource-address 、各destination-addressフィルター条件に1つのプリフィックスと1つのプレフィックスのみがサポートされます。複数の接頭番号を設定した場合は、最後のプリフィックスのみが使用されます。

  • シンプルなフィルタは、1 つの条件で複数の送信元アドレスと宛先アドレスをサポートしません。複数のアドレスを設定している場合は、最後の住所のみが使用されます。

  • 単純なフィルタは、 一致条件やキーワードなどの protocol-except 、負の一致条件をサポート exception しません。

  • シンプルなフィルターでは、条件にsource-port一致destination-portする値の範囲のみをサポートしています。たとえば、やsource-port 400-500などを設定destination-port 600-700できます。

  • 単純なフィルタは、 非意識的なマスク値をサポートしていない。

表 1は、フィルターの簡易一致条件を示しています。

表 1: 簡易フィルター Match 条件

条件の照合

説明

destination-address destination-address

IP 宛先アドレスと一致させます。

destination-port number

TCP または UDP 宛先ポートフィールド。

この照合条件を構成する場合は、 protocol match ステートメントを設定して、ポートでどのプロトコルを使用するかを決定することをお勧めします。

数値の代わりに、次のいずれかのテキストエイリアスを指定できます (ポート番号も表示されます)。afsbgpbiffbootpcbootps (1483)、(179)、(512)、(68)、(67)、(514)(2401)、(67)、(53)(2105)、(2106)、(512)、(79)、(20)(20)、(20) cmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttphttps (443)、(443)、(143)、(88)、(543)(761)、(754)、(760)(544)、(389)、(513)、(434)、(639)、(639)( identimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldaploginmobileip-agentmobilip-mnmsdpnetbios-dgm 138)、(137)、(139)、(2049)、(119)、(518)、(123)(110)、(1723)、(515)(1813)、(1812)、(2108)、 netbios-nsnetbios-ssnnfsdnntpntalkntppop3pptpprinterradacctradiusriprkinitsmtp (25)、(161)、(162)、(444)、(1080)、(22)、(111)、(514)、(65)、(517)、(23)、(525)、(513)、(177) snmpsnmptrapsnppsockssshsunrpcsyslogtacacs-dstalktelnettftptimedwhoxdmcp

forwarding-class class

パケットの転送クラスに一致します。

assured-forwardingbest-effort、またはnetwork-controlを指定します。 expedited-forwarding

転送クラスとルーター内部出力キューの詳細については、「転送クラスが出力キューにクラスを割り当てる方法を理解する」を参照してください。

protocol number

IP プロトコルフィールドです。数値の代わりに、次のいずれかのテキストエイリアスを指定できます (フィールドの値も表示されます)。ahdstoptsegpespfragment (51)、(60)、(8)、(50)、(44)、(47)、(1)、(58)、(58)、(2)、(41)、(41)、(89)、(46)、(132)、(17)、(17)、(112) grehop-by-hopicmpicmp6icmpv6igmpipipipv6ospfpimrsvpsctptcpudp vrrp

source-address ip-source-address

IP 発信元アドレスと一致します。

source-port number

UDP または TCP 送信元ポートフィールドと一致させます。

この照合条件を構成する場合は、 protocol match ステートメントを設定して、ポートでどのプロトコルを使用するかを決定することをお勧めします。

数値フィールドの代わりに、にdestination-port示されているテキストエイリアスの1つを指定できます。

シンプルなフィルターの終端アクション

シンプル フィルターは などの設定が可能なターミリング アクション accept を明示的 reject にサポートしています discard 。シンプルなフィルターで構成された用語は、常にパケットを受け入れます。

シンプルなフィルターはアクション をサポート next していない。

シンプルなフィルタ非終端アクション

シンプルなフィルターは、以下の終端以外のアクションのみをサポートします。

  • forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)

    注:

    MX シリーズルーターと EX シリーズスイッチの拡張キューイング DPC では、転送クラスはfrom一致条件としてサポートされていません。

  • loss-priority (high | low | medium-high | medium-low)

シンプルなフィルターは、パケット上で他の機能を実行するアクション (カウンターのインクリメント、パケットヘッダーに関する情報のロギング、パケットデータのサンプリング、またはシステムログ機能を使用したリモートホストへの情報送信など) をサポートしていません。