ファイアウォールフィルターの一致条件およびアクション(QFXおよびEXシリーズスイッチ)
ファイアウォールフィルターの一致条件とアクション(EX4400、EX4600、EX4650、QFX5100、QFX5110、QFX5120、QFX5200、QFX5210、QFX5700)
ファイアウォールフィルターの各用語は、 一致条件 と アクションで構成されます。一致条件とは、一致と見なされるためにパケットに含まれる必要のあるフィールドと値です。match ステートメントでは、単一または複数の一致条件を定義できます。また、no match ステートメントを含めることもできます。その場合、条件はすべてのパケットに一致します。
パケットがフィルタに一致すると、スイッチは条件で指定されたアクションを実行します。さらに、アクション修飾子を指定して、パケットのカウント、ミラーリング、レート制限、分類を行うことができます。条件に一致する条件が指定されていない場合、スイッチはデフォルトでパケットを受け入れます。
表 2 は、ファイアウォールフィルターの設定時に指定できる一致条件を説明します。一部の数値範囲およびビットフィールド一致条件では、テキスト同義語を指定できます。一致条件のすべてのシノニムのリストを表示するには、ステートメントの適切な場所にを入力します 。
?
表 3 は、用語で指定できるアクションを示します。
表 4 は、パケットのカウント、ミラーリング、レート制限、分類に使用できるアクション修飾子を示しています。
特定のスイッチの照合条件については、以下の制限が適用されます。
(QFX5100、QFX5110、QFX5200)IPv6インターフェイスでフィルターベースの転送を使用する場合、(ingress方向)では次の一致条件のみがサポートされます。、 、 、 、 、 、 、および。 |
(QFX5110)階層下の オプションを有効にすると、 、 および アクションのみがサポートされます。 |
(QFX5100、QFX5110、QFX5120、QFX5130-32CD、QFX5220、QFX5700)EVPN-VXLAN 環境では、次の一致条件のみがサポートされます。、 、 、 、 、 、および。 |
(QFX5100、QFX5110、QFX5200)EVPN-VXLAN IRB インターフェイスのエグレス方向にファイアウォール フィルターを適用することはできません。 |
(QFX5700)ループバックインターフェイスのエグレス方向にファイアウォールフィルターを適用することはできません。 |
(QFX5100、QFX5110)EVPN-VXLAN環境でファイアウォールフィルターを使用してMACフィルタリングを実装する場合、サポートされている一致条件については、 EVPN-VXLAN環境でのMACフィルタリング、ストーム制御、およびポートミラーリングのサポート を参照してください。MAC Filtering, Storm Control, and Port Mirroring Support in an EVPN-VXLAN Environment |
(QFX5100、QFX5110)VXLAN に適用するファイアウォール フィルターごとに、 を指定してレイヤー 2(イーサネット)パケットをフィルタリングするか、 を指定して IRB インターフェイスでフィルタリングできます。 |
レイヤー2機能をサポートしていないスイッチでは、IPv4およびIPv6インターフェイスに有効な一致条件のみを使用してください。 |
(QFX5120、EX4650)Junos リリース 21.4R1 以降、QFX5120 および EX4650 の EVPN-VXLAN 環境では、以下の一致条件がサポートされています。、および . |
Junos OSリリース21.4R1以降、送信元ポート範囲最適化と宛先ポート範囲最適化の条件が階層レベルでサポートされます 。 |
Junosリリース22.4R1以降、サポートされているEX4100、EX4400、EX4650、およびQFX5120シリーズスイッチのEVPN-VXLAN環境では、GBPタギングで次の一致条件がサポートされています。、 、 、 、 + の組み合わせ、および . |
Junosリリース23.2R1以降、EX4100シリーズ、EX4400シリーズ、EX4650シリーズ、QFX5120-32C、QFX5120-48Yスイッチでのポリシー適用で、新しいIPV4とIPv6 L4の一致がサポートされています。 |
Junos OS リリース 23.4R1 以降、サポートされている EX4100、EX4400、EX4650、 および QFX5120 シリーズ スイッチ上の EVPN-VXLAN 環境で、GBP タギングに対して | および 一致条件がサポートされています。 |
一致条件 |
説明 |
方向とインターフェース |
---|---|---|
|
ARP 要求パケットまたは ARP 応答パケット。 |
エグレスおよびイングレスインターフェイス。 |
|
最終宛先ノードのアドレスであるIP宛先アドレス フィールド。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス、および IPv6(inet6)インターフェイス。 |
|
パケットの宛先MAC(メディアアクセス制御)アドレス |
イングレスポート、VLAN、IPv4(inet)インターフェイス。 ポートとVLANを出力します。 |
|
TCPまたはUDP宛先ポートフィールド。通常、この一致は 一致ステートメントと合わせて 指定します。 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、
|
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
使用可能なメモリをより効率的に使用しながら、TCPまたはUDPポート範囲の範囲に一致させます。この条件を使用すると、個々の宛先ポートを設定する場合よりも多くのファイアウォールフィルターを設定できます。(フィルターベースの転送ではサポートされていません。) |
イングレスポート、VLAN、IPv4(inet)インターフェイス。 |
|
IP 宛先プレフィックス リスト フィールドです。頻繁に使用するため、プレフィックスリストエイリアスの下にIPアドレスプレフィックスのリストを定義できます。この一覧を 階層レベルで定義します 。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイスと IPv6(inet6)インターフェイス。 |
|
差別化されたサービス コード ポイント(DSCP)です。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位 6 ビットが DSCP を形成します。 DSCPは、16進法、2進法、または10進法で指定できます。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
|
イングレスポート、VLAN、およびIPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
パケットのイーサネット タイプ フィールドです。EtherType 値は、イーサネット フレームで転送されるプロトコルを指定します。数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
|
イングレスポートとVLAN。 ポートとVLANを出力します。 |
|
エグレスVLANファイアウォールフィルターの条件数を1024から2048に増やすには、このオプションを含めます。 |
エグレスVLAN IPv4(inet)インターフェイスとIPv6(inet6)インターフェイス。 |
|
MPLS EXP ビットに一致します。 |
イングレス MPLS インターフェイス。 エグレス MPLS インターフェイス。 |
|
IP フラグメント化フラグ。数値の代わりに、以下のテキスト同義語(16進数値も記載されています)のいずれかを指定することができます。
|
イングレスポートとVLAN。 |
|
ここでは説明するように、VXLAN のマイクロセグメンテーションで使用する宛先タグに一致します。例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 |
適用外 |
|
ここでは説明するように、VXLAN のマイクロセグメンテーションで使用するソースタグに一致します。例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 |
適用外 |
|
ICMP コード フィールドです。値の意味は、関連付けられている によって異なるため、 の値と の値を指定する必要があります。
|
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
指定されたホップ制限またはホップ制限のセットに一致します。単一の値または0から255の値の範囲を指定してください。 |
ingressおよびegress IPv6(inet6)インターフェイス 注:
QFX3500、QFX3600、QFX5100、QFX5120、QFX5110、QFX5200、およびQFX5210の各スイッチでは、エグレス方向ではサポートされていません。 |
|
ここでは説明するように、VXLAN のマイクロセグメンテーションで使用する場合は、IPv4 または IPv6 の送信元または宛先アドレスに一致させます。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスとエグレス(システム全体)。 |
ip-version ipv4 destination-port DST_PORT |
で説明するように、GBPポリシーフィルターL4一致で使用するTCP/UDP宛先ポートに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 source-port SRC_PORT |
で説明するように、GBPポリシーフィルターL4一致で使用する場合は、TCP/UDP送信元ポートに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 ip-protocol PROTOCOL |
で説明するように、GBPポリシーフィルターL4一致で使用するIPプロトコルタイプに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 is-fragment |
パケットがフラグメントである場合に一致し、GBPポリシーフィルターL4一致で使用する場合は、 に記述されています。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 fragment-flag FLAGS |
で説明するように、GBPポリシーフィルターL4一致で使用するフラグメントフラグ(シンボリック形式または16進数形式)に一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 ttlValue |
10進数のIPTTL(Time-to-live)フィールド。値は 1 から 255 です。GBPポリシーフィルターL4一致で使用する場合は、以下を参照してください。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 tcp-flagsFLAGS |
で説明するように、GBPポリシーL4一致で使用するために、1つ以上のTCPフラグ(シンボリック形式または16進数形式)に一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 tcp-initial |
接続の最初の TCP パケットに一致します。GBPポリシーL4マッチで使用する場合は、以下を参照してください。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv4 tcp-established |
で説明するように、GBPポリシーL4一致で使用するために、確立されたTCP接続のパケットに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv6 source-port SRC_PORT |
で説明するように、GBPポリシーL4一致で使用するTCP/UDP送信元ポートに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv6 destination-port DST_PORT |
で説明するように、GBPポリシーフィルターL4一致で使用するTCP/UDP宛先ポートに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv6 next-header PROTOCOL |
で説明するように、GBPポリシーL4一致で使用するために、次のヘッダープロトコルタイプに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv6 tcp-flagsFLAGS |
で説明するように、GBPポリシーL4一致で使用するTCPフラグに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv6 tcp-initial |
で説明するように、確立されたTCP接続の最初のパケットに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
ip-version ipv6 tcp-established |
で説明するように、確立されたTCP接続のパケットに一致します。例:VXLANでのグループベースポリシーを使用したミクロおよびマクロセグメンテーション |
イングレスのみ。 |
|
ICMP メッセージ タイプ フィールドです。通常、 一致ステートメントと 合わせてこの一致を指定して、ポートで使用されているプロトコルを決定します。 IPv4:、 、 、 、 、 IPv6:、 、 、 、 、 も 参照してください。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
論理ユニットを含む、パケットを受信したインターフェイス。ワイルドカード文字()は、インターフェイス名または論理ユニットの一部として使用できます。 注:
パケットの送信元インターフェイスは、一致条件として使用できません。 フィルター内で同じ項の下にあるインターフェイスのリストに一致します。VXLAN のマイクロセグメンテーションで使用する場合は、以下について説明します。例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイスと IPv6(inet6)インターフェイス。 |
|
パケットの最終宛先ノード アドレスである IPv4 アドレス。 |
イングレスポートとVLAN。 |
|
パケットの最終宛先ノード アドレスである IPv6 アドレス。 |
イングレスポートとVLAN。(この一致基準を持つフィルターを、そのポートを含むレイヤー2ポートとVLANに同時に適用することはできません)。 |
|
を指定して 、IP ヘッダーのオプション フィールドに何かが指定されている場合に一致を作成します。 |
イングレスポート、VLAN、およびIPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
IP 優先度フィールドです。数字フィールド値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。 (0xa0)、 (0x60)、 (0x80)、 (0x40)、 (0xc0)、 (0xe0)、 (0x20)、または (0x00)。 |
イングレスポート、VLAN、およびIPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
IP プロトコル フィールドです。 |
イングレスポート、VLAN、およびIPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
パケットを送信する送信元ノードの IPv4 アドレス。 |
イングレスポートとVLAN。 |
|
パケットを送信する送信元ノードの IPv6 アドレス。 |
イングレスポートとVLAN。(この一致基準を持つフィルターを、そのポートを含むレイヤー2ポートとVLANに同時に適用することはできません)。 |
|
パケットの IP バージョン。この条件を使用して、レイヤー2ポートまたはVLANインターフェイスに到着するトラフィックのIPv4またはIPv6ヘッダーフィールドを照合します。 |
イングレスポートとVLAN。 |
|
この条件を使用すると、IPヘッダーでMore Fragmentsフラグが有効になっている場合、またはフラグメントオフセットがゼロではない場合に一致します。 |
イングレスポート、VLAN、およびIPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
非サブネットアクセスプロトコル(SNAP)イーサネットカプセル化タイプの論理リンク制御(LLC)層パケットに一致します。 |
イングレスポートとVLAN。 ポートとVLANを出力します。 |
|
MPLSラベルビットに一致します。 |
イングレス MPLS インターフェイス。 エグレス MPLS インターフェイス。 |
|
通常のVLANのIDまたは外部(サービス)VLANのID(Q-in-Q VLANの場合)に一致します。許容値は 1 から 4095 です。 注:
QFX3600、QFX5100、QFX5110、QFX5120、QFX5200、QFX5210、QFX5220、EX4600、 EX4650、EX4400、EX4100、EX4300-MP スイッチではサポートされていません。外部 VLAN ID と一致させるには、 一致条件を使用します。 |
イングレスポートとVLAN。 ポートとVLANを出力します。 |
|
ここでは説明するように、VXLAN のマイクロセグメンテーションで使用するソース メディア アクセス制御(MAC)アドレスに一致します。例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 |
Ingress/Egress(システム全体) ] をクリックします。 |
|
IPv4 または IPv6 プロトコル値。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。 、 、 、 、 、 、 |
イングレスポート、VLAN、およびIPv6(inet6)インターフェイス。 エグレス IPv6(inet6)インターフェイス |
|
パケットの長さ (バイト単位)。0 から 65535 までの値を入力する必要があります。 |
イングレスポート、VLAN、IPv4(inet)、およびIPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
IPv4 または IPv6 プロトコル値。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。 、 、 、 、 、 、 注:
QFX3500、QFX3600、QFX5100、QFX5110、QFX5200、QFX5210スイッチではサポートされていません。 |
イングレスポート、VLAN、およびIPv6(inet6)インターフェイス。 エグレス IPv6(inet6)インターフェイス |
|
ポート修飾子は、パケット転送エンジンに 2 つのエントリをインストールします。1つは送信元ポートで、もう1つは宛先ポートです。 |
イングレスポート、VLAN、IPv4(inet)、およびIPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
IPヘッダーのサービスタイプ(ToS)バイトのIP優先順位ビット。(このバイトは、DiffServ DSCP にも使用できます)。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。
|
イングレスポート、VLAN、およびIPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
IPv4 または IPv6 プロトコル値。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。 、 、 、 、 、 、 |
イングレスポート、VLAN、IPv4(inet)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
PMIPv4(プロキシモバイルIPv4)アクセス技術タイプ拡張の8ビットTech-Typeフィールドで指定されたRAT(無線アクセス技術)タイプに一致します。テクノロジータイプは、モバイルデバイスがアクセスネットワークに接続されたアクセス技術を指定します。単一の値、値の範囲、または値のセットを指定します。0~255の数値、またはシステム キーワードとして技術タイプを指定できます。
|
エグレスおよびイングレスIPv4(inet)インターフェイス |
|
パケットトラフィックをサンプルします。このオプションは、トラフィックサンプリングを有効にしている場合にのみ適用してください。 |
エグレスおよびイングレスIPv4(inet)インターフェイス |
|
パケットを送信したノードのアドレスである IP 送信元アドレス フィールド。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
パケットの送信元メディアアクセス制御(MAC)アドレス |
イングレスポートとVLAN。 ポートとVLANを出力します。 |
|
TCP または UDP 送信元ポート通常、この一致は 一致ステートメントと合わせて 指定します。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
使用可能なメモリをより効率的に使用しながら、TCPまたはUDPポート範囲の範囲に一致させます。この条件を使用すると、個々の送信元ポートを設定する場合よりも多くのファイアウォールフィルターを設定できます。(フィルターベースの転送ではサポートされていません。) |
イングレスポート、VLAN、IPv4(inet)インターフェイス。 |
|
IP ソース プレフィックス リスト頻繁に使用するため、プレフィックスリストエイリアスの下にIPアドレスプレフィックスのリストを定義できます。この一覧を 階層レベルで定義します 。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
確立されたTCPスリーウェイハンドシェイク接続(SYN、SYN-ACK、ACK)のパケットを照合します。一致しない唯一のパケットは、SYNビットのみが設定されているため、ハンドシェイクの最初のパケットです。このパケットの場合、 を一致条件として指定 する必要があります。 を指定する と、スイッチはプロトコルがTCPであることを暗示的に確認しません。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
1 つ以上の TCP フラグ:
|
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
接続の最初の TCP パケットに一致します。TCP フラグが設定されていて、TCP フラグが設定されていない場合、一致が発生します。 を指定する と、スイッチはプロトコルがTCPであることを暗示的に確認しません。 |
イングレス ポート、VLAN、IPv4(inet)インターフェイス、IPv6(inet6)インターフェイス。 エグレス IPv4(inet)インターフェイス |
|
パケットのサービスクラス(CoS)優先度を指定する8ビットフィールド。トラフィック クラス フィールドは、DSCP(DiffServ コード ポイント)値を指定するために使用されます。このフィールドは、以前は IPv4 の ToS(サービスタイプ)フィールドとして使用されていましたが、このフィールドのセマンティクス(DSCP など)は IPv4 のセマンティクスと同じです。 以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定することができます。 、 、 、 、 、 |
イングレスポート、VLAN、およびIPv6(inet6)インターフェイス。 エグレス IPv6(inet6)インターフェイス |
|
10進数のIPTTL(Time-to-live)フィールド。値は 1 から 255 です。 |
ingress IPv4(inet)インターフェイス エグレス IPv4(inet)インターフェイス |
|
範囲内 で指定された 802.1p VLAN プライオリティに一致します。 |
イングレスおよびエグレスのポートとVLAN。 |
|
Q-in-Q VLANの内部(顧客)VLANのIDに一致します。許容値は 1 から 4095 です。 注:
QFX3600、QFX5100、QFX5110、QFX5120、QFX5200、QFX5210、EX4600、 EX4650、EX4400、EX4100、EX4300-MP スイッチの場合は、 を使用して外部VLANのIDと一致させます。 QFX5220 シリーズ スイッチ、MX および ACX シリーズ ルーターでは、 を使用して 外側 VLAN の ID を照合し 、 を使用して内部 VLAN の ID を照合します。 |
イングレスおよびエグレスのポートとVLAN。 |
|
ここでは説明するように、VXLAN のマイクロセグメンテーションで使用する場合は、 VLAN 識別子(VLAN グループの最初と最後の VLAN ID 番号)、または (番号のリスト) に一致します。vlan-rangevlan list例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 注:
EX4100スイッチではサポートされていません。 |
Ingress/Egress(システム全体) |
ステートメントを使用して 、パケットがステートメント内のすべての 条件に一致する場合に発生するアクションを定義します。 は、用語で指定できるアクションを示します。then
from
表 3 (ステートメントを含め ない場合、システムはフィルターに一致するパケットを受け入れます。)then
アクション |
説明 |
---|---|
|
パケットを受け取ります。これは、条件に一致するパケットのデフォルトアクションです。 |
|
インターネット 制御メッセージ プロトコル(ICMP)メッセージを送信せずに、気付かれることなくパケットを無効にします。 |
|
パケットを破棄し、「宛先到達不能」ICMPv4メッセージ(タイプ3)を送信します。拒否されたパケットをログに記録するには、 アクション修飾子を設定します 。 以下のいずれかのメッセージ・タイプを指定できます。 または . を指定した場合、パケットが TCP パケットの場合は TCP リセットを送信します。それ以外の場合は何も送信されません。 メッセージ タイプを指定しない場合、ICMP 通知「宛先到達不能」は、デフォルトのメッセージ「管理フィルタリングされた通信」とともに送信されます。 注:
アクション は、イングレスインターフェイスでのみサポートされています。 |
|
一致したパケットを仮想ルーティング インスタンスに転送します。 |
|
一致したパケットを特定のVLANに転送します。 注:
アクション は、イングレスインターフェイスでのみサポートされています。 注:
このアクションは、OCXシリーズスイッチではサポートされていません。 |
また、に記載されている アクション修飾子を指定して、パケットのカウント、ミラーリング、レート制限、分類を行うこともできます。表 4
アクション修飾子 |
説明 |
---|---|
|
(非ELSプラットフォーム)トラフィックを階層レベルで設定されたアナライザにミラーリング( パケットのコピー)。 イングレスポート、VLAN、およびIPv4(inet)ファイアウォールフィルターのみにポートミラーリングを指定できます。 |
|
条件に一致するパケットの数をカウントします。 |
|
カプセル化解除されたGREパケット、またはカプセル化解除されたGREパケットを指定されたルーティングインスタンスに転送します |
|
差別化されたサービス コード ポイント(DSCP)です。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位 6 ビットが DSCP を形成します。 DSCPは、16進法、2進法、または10進法で指定できます。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。
|
|
パケットを、以下のデフォルトの転送クラスのいずれか、またはユーザー定義の転送クラスに分類します。
注:
転送クラスを設定するには、損失の優先度も設定する必要があります。 |
(QFX5120およびEX4650のみ) |
グループベースのポリシーソースタグ(0..65535)を、VXLAN のマイクロセグメンテーションで使用するよう設定します。例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 |
(EX4100、EX4400、EX4650およびQFX5120) |
グループベースのポリシーソースタグ(1..65535)を、VXLAN のマイクロセグメンテーションで使用するよう設定します。例:VXLANでグループベースポリシーを使用したミクロおよびマクロのセグメンテーション。 注: Junos OSリリース22.4R1以降に適用されます。
|
|
指定されたインターフェイスに、ルックアップを実行せずにトラフィックをスイッチします。このアクションは、フィルターがイングレスに適用される場合にのみ有効です。 |
|
パケットのヘッダー情報をルーティングエンジンに記録します。この情報を表示するには、 動作モード コマンドを入力します 。 注:
アクション修飾子は、イングレスインターフェイスでのみサポートされています。 |
|
PLP(パケット損失の優先度)を設定します。 注:
アクション修飾子は、イングレスインターフェイスでのみサポートされています。 注:
アクション修飾子は 、アクションと組み合わせて サポートされていません。 |
|
パケットをポリサーに送信します(レート制限を適用するため)。 イングレスポート、VLAN、IPv4(inet)、IPv6(inet6)、MPLSフィルターのポリサーを指定できます。 注:
アクション修飾子は 、アクションと組み合わせて サポートされていません。 |
|
(ELSプラットフォーム)階層レベルのポートミラーリングインスタンス に設定された出力インターフェイスにトラフィックをミラーリング(パケットをコピー)。 イングレスポート、VLAN、およびIPv4(inet)ファイアウォールフィルターのみにポートミラーリングを指定できます。 |
|
(ELSプラットフォーム)階層レベルで設定されたポートミラーリングインスタンスにトラフィックをミラーリングします 。 イングレスポート、VLAN、およびIPv4(inet)ファイアウォールフィルターのみにポートミラーリングを指定できます。 注:
このアクション修飾子は、OCX シリーズスイッチではサポートされていません。 |
|
このパケットのアラートをログに記録します。 注:
アクション修飾子は、イングレスインターフェイスでのみサポートされています。 |
|
3 カラー ポリサーにパケットを送信します(レート制限を適用するため)。 イングレスおよびエグレスポート、VLAN、IPv4(inet)、IPv6(inet6)、MPLSフィルターに3色のポリサーを指定できます。 注:
アクション修飾子は 、アクションと組み合わせて サポートされていません。 |
関連項目
ファイアウォールフィルターの一致条件とアクション(QFX5220とQFX5130-32CD)
このトピックでは、QFX5220-CD、QFX5220-128C、および QFX5130-32CD スイッチでサポートされている ファイアウォールフィルターの一致条件、アクション、およびアクション修飾子について説明します。
ファイアウォールフィルターの各用語は、 一致条件 と アクションで構成されます。一致条件とは、一致と見なされるためにパケットに含まれる必要のあるフィールドと値です。match ステートメントでは、単一または複数の一致条件を定義できます。また、no match ステートメントを含めることもできます。その場合、条件はすべてのパケットに一致します。
パケットがフィルタに一致すると、スイッチは条件で指定されたアクションを実行します。一致条件を適用しない場合、スイッチはデフォルトでパケットを受け入れます。
-
は、IPv4()インターフェイスとIPv6()インターフェイスの一致条件を示しています。表 5
inet
inet6
また、ポートとVLANの一致条件も含まれています()。ethernet-switching
-
表 6 は、用語で指定できるアクションとアクション修飾子を示します。
照合条件では、一部の数値範囲およびビットフィールド一致条件を使用して、テキスト同義語を指定できます。一致条件のすべてのシノニムのリストを表示するには、ステートメントの適切な場所にを入力します 。?
一致条件 |
説明 |
方向とインターフェース |
---|---|---|
|
ARP 要求パケットまたは ARP 応答パケット。 |
イングレスおよびエグレスのポートとVLAN |
|
最終宛先ノードのアドレスであるIP宛先アドレス フィールド。 |
イングレスおよびエグレスのIPv4およびIPv6インターフェイス イングレスポートとVLAN |
|
パケットの宛先MACアドレス。 |
イングレスおよびエグレスのポートとVLAN |
|
TCPまたはUDP宛先ポートフィールド。IPv4 トラフィックの場合は 一致ステートメント、IPv6 トラフィックの場合は 一致ステートメントでこの一致を指定する必要があります。 以下の既知のポートおよびポート番号については、テキスト同義語を指定できます。 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、 、
|
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス。 イングレスポートとVLAN |
|
使用可能なメモリをより効率的に使用しながら、TCPまたはUDPポート範囲の範囲に一致させます。この条件を使用すると、個々の宛先ポートを設定する場合よりも多くのファイアウォールフィルターを設定できます。(フィルターベースの転送ではサポートされていません。) |
イングレス IPv4 インターフェイス |
|
IP 宛先プレフィックス リスト フィールドです。頻繁に使用するため、プレフィックスリストエイリアスの下にIPアドレスプレフィックスのリストを定義できます。この一覧を 階層レベルで定義します 。 |
イングレスおよびエグレスのIPv4およびIPv6インターフェイス イングレスポートとVLAN。 |
|
差別化されたサービス コード ポイント(DSCP)です。DiffServプロトコルは、IPヘッダーのtype-of-service(ToS)バイトを使用します。このバイトの最上位 6 ビットが DSCP を形成します。 DSCPは、16進法、2進法、または10進法で指定できます。 数値の代わりに、以下のテキストシノニムおよびフィールドのいずれかを指定します。
|
ingress/egress IPv4インターフェイス イングレスポートとVLAN |
|
パケットのイーサネット タイプ フィールドです。EtherType 値は、イーサネット フレームで転送されるプロトコルを指定します。数値の代わりに、以下のテキスト同義語のいずれかを指定できます。フィールド値も一覧表示されます。
|
イングレスおよびエグレスのポートとVLAN |
最初のフラグメント |
パケットがフラグメント パケットの最初のフラグメントである場合に一致します。フラグメントパケットの追跡フラグメントである場合のパケットの一致を回避する。フラグメント パケットの最初のフラグメントのフラグメント オフセット値は 0 です。 この一致条件は、ビットフィールド一致条件フラグメントオフセット0一致条件のエイリアスです。 最初のフラグメントと最後のフラグメントの両方を一致させるには、異なる一致条件を指定する2つの条件を使用できます。 |
イングレス IPv4 インターフェイス |
|
ICMP コード フィールドです。値の意味は、関連付けられている によって異なるため、 の値と の値を指定する必要があります。
|
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス イングレスポートとVLAN |
|
ICMP メッセージ タイプ フィールドです。この一致は、 一致ステートメントとともに指定する必要があります。 数値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。 IPv4:、 、 、 、 、 IPv6:、 、 、 、 、 も 参照してください。 |
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス イングレスポートとVLAN |
|
論理ユニットを含む、パケットを受信したインターフェイス。ワイルドカード文字()は、インターフェイス名または論理ユニットの一部として使用できます。 注:
パケットの送信元インターフェイスは、一致条件として使用できません。 |
イングレスポートとVLAN |
|
パケットの最終宛先ノード アドレスである IPv4 アドレス。 |
イングレスポートとVLAN |
|
を指定して 、IP ヘッダーのオプション フィールドに何かが指定されている場合に一致を作成します。 |
イングレス IPv4 インターフェイス |
|
IP プロトコル フィールドです。 |
イングレスポートとVLAN |
|
IP 優先度フィールドです。数字フィールド値の代わりに、以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定します。 (0xa0)、 (0x60)、 (0x80)、 (0x40)、 (0xc0)、 (0xe0)、 (0x20)、または (0x00)。 |
イングレスポートとVLAN |
|
パケットを送信する送信元ノードの IPv4 アドレス。 |
イングレスポートとVLAN |
|
パケットの IP バージョン。この条件を使用して、レイヤー2ポートまたはVLANインターフェイスに到着するトラフィックのIPv4またはIPv6ヘッダーフィールドを照合します。 |
イングレスポートとVLAN |
is-fragment |
この条件を使用すると、IPヘッダーでMore Fragmentsフラグが有効になっている場合、またはフラグメントオフセットがゼロではない場合に一致します。 |
ingress/egress IPv4インターフェイス(QFX5220) イングレスIPv4インターフェイス(QFX5130) |
learn-vlan-id number |
MAC 学習用の VLAN 識別子。 |
Ingress/EgressポートとVLAN(QFX5220) イングレスポートおよびVLAN(QFX5130) |
learn-vlan-1p-priority value |
プロバイダVLANタグのIEEE 802.1p学習VLAN優先度ビット(802.1Q VLANタグを持つ単一タグフレーム内の唯一のタグ、または802.1Q VLANタグを持つ二重タグフレーム内の外部タグ)に一致します。単一の値または0から7までの複数の値を指定してください。 |
イングレスポートとVLAN |
|
IPv4 または IPv6 プロトコル値。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。 、 、 、 、 、 、 |
ingress/egress IPv6インターフェイス |
|
パケットの長さ (バイト単位)。0 から 65535 までの値を入力する必要があります。 |
イングレス IPv4 および IPv6 インターフェイス |
|
IPヘッダーのサービスタイプ(ToS)バイトのIP優先順位ビット。(このバイトは、DiffServ DSCP にも使用できます)。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。
|
ingress/egress IPv4インターフェイス |
|
IP プロトコル値。数値の代わりに、以下のテキストシノニム(数値も記載されています)のいずれかを指定します。 、 、 、 、 、 、 |
イングレスおよびエグレス IPv4 インターフェイス。 イングレス IPv4 インターフェイスおよび VLAN |
|
パケットを送信したノードのアドレスである IP 送信元アドレス フィールド。 |
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス イングレスポートとVLAN |
|
パケットの送信元メディアアクセス制御(MAC)アドレス |
ingress/egress IPv4 インターフェイスおよび VLAN |
|
TCP または UDP 送信元ポートこの一致は、 IPv4 トラフィックの場合は 一致ステートメント、IPv6 トラフィックの場合は 一致ステートメントと組み合わせて指定する必要があります。 数値 フィールドの代わりに、 の下に記載されているテキスト シノニムの 1 つを指定します |
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス イングレスポートとVLAN |
|
使用可能なメモリをより効率的に使用しながら、TCPまたはUDPポート範囲の範囲に一致させます。この条件を使用すると、個々の送信元ポートを設定する場合よりも多くのファイアウォールフィルターを設定できます。(フィルターベースの転送ではサポートされていません。) |
イングレス IPv4 インターフェイス |
|
IP ソース プレフィックス リスト頻繁に使用するため、プレフィックスリストエイリアスの下にIPアドレスプレフィックスのリストを定義できます。この一覧を 階層レベルで定義します 。 |
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス イングレスポートとVLAN |
tcp-established |
確立されたTCPセッションのTCPパケット(接続のパケットの最初のパケット以外のパケット)に一致します。これは、 この一致条件は、プロトコルがTCPであることを暗示的に確認しません。これを確認するには、 |
ingress/egress IPv4インターフェイス(QFX5220) ingress/egress IPv4インターフェイス(QFX5130) イングレスIPv6インターフェイス(QFX5130) |
|
TCP フラグ (1 つの値のみがサポートされます):
|
ingress/egress IPv4インターフェイス イングレス IPv6 インターフェイス イングレスポートとVLAN |
tcp-initial |
接続の最初の TCP パケットに一致します。TCP フラグが設定されていて、TCP フラグが設定されていない場合、一致が発生します。 を指定する と、スイッチはプロトコルがTCPであることを暗示的に確認しません。 |
ingress/egress IPv4インターフェイス(QFX5220) イングレスおよびエグレスIPv4インターフェイス、イングレスIPv6インターフェイス(QFX5130) |
|
パケットのサービスクラス(CoS)優先度を指定する8ビットフィールド。トラフィック クラス フィールドは、DSCP(DiffServ コード ポイント)値を指定するために使用されます。このフィールドは、以前は IPv4 の ToS(サービスタイプ)フィールドとして使用されていましたが、このフィールドのセマンティクス(DSCP など)は IPv4 のセマンティクスと同じです。 以下のテキストシノニム(フィールド値も記載されています)のいずれかを指定することができます。 、 、 、 、 、 |
ingress/egress IPv6インターフェイス |
|
10進数のIPTTL(Time-to-live)フィールド。値は 1 から 255 です。 |
ingress/egress IPv4インターフェイス |
|
Q-in-Q VLANの内部(顧客)VLANのIDに一致します。許容値は 1 から 4095 です。 |
イングレスポートおよびVLAN(QFX5130) |
|
範囲内 で指定された 802.1p VLAN プライオリティに一致します。 |
イングレスポートおよびVLAN(QFX5130) |
ステートメントを使用して、パケットがステートメント内のすべての条件に一致する場合に発生するアクションを定義します。は、用語で指定できるアクションを示します。 then
from
表 6 (ステートメントを含め ない場合、システムはフィルターに一致するパケットを受け入れます。)then
エグレスIPv4インターフェイス、IPv6インターフェイス、エグレスポートの場合、適用できるのは、受け入れ、破棄、およびカウントアクションのみです。エグレスVLANの場合、適用できるのは acceptアクションのみです。
アクション |
説明 |
---|---|
|
パケットを受け取ります。これは、条件に一致するパケットのデフォルトアクションです。 |
|
設定データを継承しないグループを指定します。複数のグループ名を指定できます。 |
|
条件に一致するパケットの数をカウントします。 |
|
インターネット 制御メッセージ プロトコル(ICMP)メッセージを送信せずに、気付かれることなくパケットを無効にします。 |
|
パケットを、以下のデフォルトの転送クラスのいずれか、またはユーザー定義の転送クラスに分類します。
注:
転送クラスを設定するには、損失の優先度も設定する必要があります。 |
|
パケットのヘッダー情報をルーティングエンジンに記録します。この情報を表示するには、 動作モード コマンドを入力します 。 |
|
PLP(パケット損失の優先度)を設定します。 注:
アクション修飾子は、イングレスIPv4インターフェイスでのみサポートされています。 注:
アクション修飾子は 、アクションと組み合わせて サポートされていません。 |
|
パケットをポリサーに送信します(レート制限を適用するため)。 注:
アクション修飾子は 、アクションと組み合わせて サポートされていません。 |
|
階層レベルのポートミラーリングインスタンス に設定された出力インターフェイスにトラフィックをミラーリング(パケットをコピー)。 |
|
階層レベルで設定されたポートミラーリングインスタンスにトラフィックをミラーリングします 。 イングレスポート、VLAN、およびIPv4(inet)ファイアウォールフィルターのみにポートミラーリングを指定できます。 |
|
パケットを破棄し、「宛先到達不能」ICMPv4メッセージ(タイプ3)を送信します。拒否されたパケットをログに記録するには、 アクション修飾子を設定します 。 以下のいずれかのメッセージ・タイプを指定できます。 メッセージ タイプを指定しない場合、ICMP 通知「宛先到達不能」は、デフォルトのメッセージ「管理フィルタリングされた通信」とともに送信されます。 注:
アクション は、イングレスIPv4インターフェイスでのみサポートされています。 |
|
3 カラー ポリサーにパケットを送信します(レート制限を適用するため)。 注:
アクション修飾子は 、アクションと組み合わせて サポートされていません。 注:
および ポリサーはサポートされていません。 |
|
一致したパケットを特定のVLANに転送します。 注:
アクション は、イングレスポートとVLANでのみサポートされます。 このアクションは、QFX5130スイッチではサポートされていません。 |