Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

単純なフィルターの設定に関するガイドライン

シンプルフィルタを設定するためのステートメント階層

単純なフィルターを設定するには、階層レベルでステート メントを含め ます 。simple-filter simple-filter-name[edit firewall family inet]

ステートメント でサポートされる個々のステートメントについては、このトピックで別途説明し、シンプルなフィルターの構成と適用の例では説明しています。simple-filter simple-filter-name

シンプル フィルター プロトコル ファミリー

IPv4トラフィック()のみをフィルタリングするシンプルフィルターを設定できます。family inet 単純なフィルターでは、他のプロトコルファミリーはサポートされていません。

単純なフィルター名

ステートメントの下には、単純なフィルターを作成して名前を付けるステートメントを含めることができます。family inetsimple-filter simple-filter-name フィルター名には、文字、数字、およびハイフン(-)を含めることができ、最大 64 文字まで使用可能です。名前にスペースを含めるには、名前全体を引用符(" ")で囲みます。

単純なフィルター項目

ステートメントの下には、フィルター用語を作成したり、名前を付けたりするステートメントを含めることができます。simple-filter simple-filter-nameterm term-name

  • ファイアウォールフィルターには、少なくとも 1 つの条件を設定する必要があります。

  • ファイアウォールフィルター内の各用語に固有の名前を指定する必要があります。条件名には、文字、数字、およびハイフン(-)を含めることができ、最大 64 文字まで使用可能です。名前にスペースを含めるには、名前全体を引用符(" ")で囲みます。

  • ファイアウォールフィルター設定内で用語を指定する順序は重要です。ファイアウォールフィルターの用語は、設定された順序で評価されます。既定では、新しい用語は常に既存のフィルターの最後に追加されます。コンフィグレーション モード コマンドを使用して、 ファイアウォール フィルターの条件の順序を変更することができます。insert

シンプル フィルターは、このアクションをサポートしていません。next term

単純なフィルター一致条件

シンプルフィルター条件は、標準のステートレスファイアウォールフィルターでサポートされている IPv4 一致条件のサブセットのみをサポートします。

標準のステートレス ファイアウォール フィルターとは異なり、単純なフィルターには次の制限が適用されます。

  • 拡張キューイングDPCを搭載したMXシリーズルーターおよびEXシリーズスイッチでは、シンプルフィルターは 一致条件をサポートしていません。forwarding- class

  • シンプルフィルターは、各フィルター条件に対して1つのプレフィックスと1つのプレフィックスのみをサポートします。source-addressdestination-address 複数のプレフィックスを設定した場合、最後のプレフィックスのみが使用されます。

  • シンプル フィルターは、1 つの条件で複数の送信元アドレスと宛先アドレスをサポートしていません 。複数のアドレスを設定した場合は、最後のアドレスのみが使用されます。

  • 単純フィルターは、一致条件やキーワードなどの否定一致条件をサポートしていません。protocol-exceptexception

  • シンプル フィルターは、 および 一致条件の値の範囲のみをサポートします。source-portdestination-port たとえば、 または を構成できます。source-port 400-500destination-port 600-700

  • シンプル フィルターは、連続していないマスク値をサポートしません 。

表 1 に、単純なフィルター一致条件を示します。

表 1: 単純なフィルター一致条件

一致条件

説明

destination-address destination-address

IP 宛先アドレスに一致します。

destination-port number

TCPまたはUDP宛先ポートフィールド。

この一致条件を設定した場合、ポートで使用されているプロトコルを特定するために 一致ステートメントを設定する こともお勧めします。protocol

数値の代わりに、以下のテキストエイリアス(ポート番号も記載されています)のいずれかを指定します。(1483)、 (179)、 (512)、 (68)、 (67)、 (514)、 (2401)、 (67)、 (53)、 (2105)、 (2106)、 (512)、 (79)、 (21)、 (20)、 (80)、 (443)、 (113)、 (143)、 (88)、 (543)、 (761)、 (754)、 (760 )、 (544)、 (389)、 (513)、 (434)、 (435)、 (639)、 (138)、 (137)、 (139)、 (2049)、 (119)、 (518)、 (123)、 (110)、 (1723)、 (515)、 (1813)、 (1812)、 (520)、 (2108)、 (25)、 (161)、 (162)、 (444)、 (1080)、 (22)、 (111)、 (514)、 (65)、 (517)、 (23)、 (69)、 (525)、 (513)、 または (177)。 afsbgpbiffbootpcbootpscmdcvspserverdhcpdomainekloginekshellexecfingerftpftp-datahttphttpsidentimapkerberos-seckloginkpasswdkrb-propkrbupdatekshellldaploginmobileip-agentmobilip-mnmsdpnetbios-dgmnetbios-nsnetbios-ssnnfsdnntpntalkntppop3pptpprinterradacctradiusriprkinitsmtpsnmpsnmptrapsnppsockssshsunrpcsyslogtacacs-dstalktelnettftptimedwhoxdmcp

forwarding-class class

パケットの転送クラスに一致します。

assured-forwardingbest-effortexpedited-forwarding、 またはnetwork-control を指定します。

転送クラスとルーター内出力キューについては、転送クラスが出力キューにクラスを割り当てる方法についてを参照してください。

protocol number

IP プロトコル フィールドです。数値の代わりに、以下のテキストエイリアス(フィールド値も記載されています)のいずれかを指定します。(51)、 (60)、 (8)、 (50)、 (44)、 (47)、 (0)、 (1)、 (58)、 (58)、 (2)、 (4)、 (41)、 (89)、 (103)、 (46)、 (132)、 (6)、 (17)、 または (112)。ahdstoptsegpespfragmentgrehop-by-hopicmpicmp6icmpv6igmpipipipv6ospfpimrsvpsctptcpudp vrrp

source-address ip-source-address

IP 送信元アドレスに一致します。

source-port number

UDPまたはTCP送信元ポート フィールドに一致します。

この一致条件を設定した場合、ポートで使用されているプロトコルを特定するために 一致ステートメントを設定する こともお勧めします。protocol

数値フィールドの代わりに、 に記載されているテキスト エイリアス の 1 つを指定できます。destination-port

単純なフィルター終了アクション

シンプル フィルターは、 、 、 などの明示的に構成可能な終了アクションをサポートしていません。acceptrejectdiscard シンプル フィルターで設定された条件は、常にパケットを受け入れます。

シンプル フィルターは、このアクションをサポートしていません。next

単純なフィルター非終了アクション

シンプル フィルターは、次の非終了アクションのみをサポートします。

  • forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)

    注:

    拡張キューイングDPCを搭載したMXシリーズルーターおよびEXシリーズスイッチでは、転送クラスは一致条件として サポートされません。from

  • loss-priority (high | low | medium-high | medium-low)

シンプル フィルターは、パケットで他の機能(カウンターのインクリメント、パケット ヘッダーに関する情報のロギング、パケット データのサンプリング、システム ログ機能を使用したリモート ホストへの情報の送信など)を実行するアクションをサポートしていません。