VPLSトラフィックのファイアウォールフィルター一致条件
from
VPLSフィルター条件の ステートメントでは、 ステートメントのアクションにパケットが一致する必要がある条件をthen
指定します。ステートメント内のすべての条件は、from
実行されるアクションに一致する必要があります。一致条件を指定する順序は重要ではなく、パケットは一致が発生するために条件内のすべての条件に一致する必要があるためです。
条件に一致条件を指定しない場合、その条件はすべてのパケットに一致します。
ステートメント内の個々の from
条件には、値のリストを含めることができます。例えば、数値範囲を指定することができます。また、複数の送信元アドレスまたは宛先アドレスを指定することもできます。条件が値のリストを定義すると、リスト内の値の 1 つがパケットに一致した場合に一致が発生します。
ステートメント内の個々の from
条件は無視できます。条件を無効にすると、明示的な不一致が定義されます。例えば、 の否定された一致条件 forwarding-class
は です forwarding-class-except
。パケットが否定条件に一致した場合、そのステートメントと一致 from
しないとすぐに見なされ、フィルター内の次の条件が評価されます。条件がこれ以上ない場合、パケットは破棄されます。
VPLS(仮想プライベートLANサービス)トラフィックfamily vpls
()の一致条件でファイアウォールフィルターを設定できます。表 1 は、 階層レベルで設定可能な を[edit firewall family vpls filter filter-name term term-name from]
示match-conditions
しています。
VPLS トラフィックのすべての一致条件が、すべてのルーティング プラットフォームまたはスイッチング プラットフォームでサポートされているわけではありません。VPLSトラフィックの一致条件の数は、MXシリーズ5Gユニバーサルルーティングプラットフォームでのみサポートされています。
VPLSのドキュメントでは、ルーティング機能を提供するすべてのデバイスを指すために、PEルーターなどの用語「ルーター」という言葉が使用されています。
一致条件 |
説明 |
|
---|---|---|
|
VPLS パケットの宛先 MAC(メディア アクセス制御)アドレスに一致します。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)UDP または TCP 宛先ポート フィールドに一致します。 同じ条件に 数値の代わりに、 以下のテキスト 同義語(ポート番号も記載されています
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)TCP または UDP 宛先ポート フィールドで一致しません。同じ条件に
|
|
|
(ACXシリーズルーター、MXシリーズルーター、EXシリーズスイッチのみ)指定されたリスト内の宛先プレフィックスに一致します。] 階層レベルで定義されたプレフィックス リストの名前を
メモ:
VPLSプレフィックスリストは、IPv4アドレスのみをサポートしています。VPLSプレフィックスリストに含まれるIPv6アドレスは破棄されます。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)指定されたリスト内の宛先プレフィックスを一致しません。詳細については、 一致条件を
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)DSCP(差別化されたサービス コード ポイント)に一致します。DiffServ プロトコルは、IP ヘッダーのサービスタイプ(ToS)バイトを使用します。このバイトの最上位 6 ビットが DSCP を形成します。詳細については、 動作集約分類子が信頼できるトラフィックにどのように優先順位を付けするかを理解するを参照してください。 から 数値の代わりに、以下のテキスト シノニム(フィールド値も記載されています)のいずれかを指定します。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)DSCP で一致しません。詳細については、 一致条件を
|
|
|
2 オクテット IEEE 802.3 Length/EtherType フィールドを指定された値または値のリストに一致させます。 0~65535(0xFFFF)の 10 進または 16 進値を指定できます。0~1500(0x05DC)の値は、イーサネット バージョン 1 フレームの長さを指定します。1536(0x0600)~65535の値は、イーサネットバージョン2フレームのイーサタイプ(MACクライアントプロトコルの性質)を指定します。 数値の代わりに、以下のテキスト シノニム(0x80F3)、(
|
|
|
指定された値または値のリストに 2 オクテット長/EtherType フィールドに一致しません。 の指定
|
|
|
|
Junos OS 14.2以降、柔軟なオフセットフィルターは、ファイアウォール階層設定でサポートされています。 一致させるデータの長さ(ビット単位)、文字列入力には不要(0..128) |
|
(match-start + バイト)オフセット(0..7)の後のビット オフセット |
|
|
一致開始ポイント後のバイト オフセット |
|
|
定義済みテンプレート フィールドから柔軟に一致するものを選択します。 |
|
|
一致させるパケット データ内のビットをマスクアウトする |
|
|
パケットで一致させる開始ポイント |
|
|
一致させる値データ/文字列 |
|
|
|
一致させるデータの長さ(ビット単位)(0..32) |
|
(match-start + バイト)オフセット(0..7)の後のビット オフセット |
|
|
一致開始ポイント後のバイト オフセット |
|
|
定義済みテンプレート フィールドから柔軟に一致するものを選択します。 |
|
|
パケットで一致させる開始ポイント |
|
|
一致させる値の範囲 |
|
|
この値の範囲に一致しません |
|
|
転送クラスに一致します。、 、
|
|
|
転送クラスに一致しません。詳細については、 一致条件を
|
|
|
ICMP メッセージ コード フィールドに一致します。 この一致条件を設定した場合、同じ条件で または この一致条件を設定した場合、同じ条件で 一致条件も設定 数値の代わりに、以下のテキスト シノニム(フィールド値も記載されています)のいずれかを指定します。キーワードは、それらが関連付けられている ICMP タイプによってグループ化されます。
|
|
|
ICMP メッセージ コード フィールドに一致しません。詳細については、 一致条件を
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)ICMP メッセージ コード フィールドに一致します。 この一致条件を設定した場合、同じ条件で または この一致条件を設定した場合、同じ条件で 一致条件も設定 数値の代わりに、以下のテキスト シノニム(フィールド値も記載されています)のいずれかを指定します。キーワードは、それらが関連付けられている ICMP タイプによってグループ化されます。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)ICMP コード フィールドでは一致しません。詳細については、 一致条件を
|
|
|
パケットを受信したインターフェイス。受信したインターフェイスに基づいて、パケットに一致する一致条件を設定できます。
メモ:
存在しないインターフェイスでこの一致条件を設定した場合、条件はどのパケットにも一致しません。
|
|
|
指定されたインターフェイス グループまたはインターフェイス グループのセットに、パケットを受信した論理インターフェイスに一致します。に対して インターフェイスグループ 詳細については、 一連のインターフェイス グループで受信したパケットのフィルタリングの概要を参照してください。
メモ:
この一致条件は、T4000 タイプ 5 FPC ではサポートされていません。
|
|
|
指定されたインターフェイス グループまたはインターフェイス グループのセットに、パケットを受信した論理インターフェイスに一致しません。詳細については、 一致条件を
メモ:
この一致条件は、T4000 タイプ 5 FPC ではサポートされていません。
|
|
|
指定されたインターフェイス セットにパケットを受信したインターフェイスに一致します。 インターフェイス セットを定義するには、 階層レベルで
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)IPv4アドレスの標準構文をサポートする32ビットアドレス。 この条件を使用する場合、同じ条件で一致条件 ether-type IPv4 を定義する必要があることに注意してください。 |
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)パケットの最終宛先ノードアドレスである32ビットアドレス。 この条件を使用する場合、同じ条件で一致条件 ether-type IPv4 を定義する必要があることに注意してください。 |
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)IP 優先度フィールド。数字フィールド値の代わりに、以下のテキストシノニム(フィールド値も記載されています)
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)IP 優先度フィールドでは一致しません。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)IPプロトコルフィールド。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)IP プロトコル フィールドで一致しません。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)パケットを送信する送信元ノードの IP アドレス。 この条件を使用する場合、一致条件 ether-type IPv4 も同じ条件で定義する必要があることに注意してください。 |
|
|
(MXシリーズのみ)の IPv6 送信元アドレスに named-list一致します。
|
|
|
(MXシリーズとEX9200のみ)IPv6アドレスの標準構文をサポートする128ビットアドレス。Junos OS 14.2以降、ファイアウォールファミリーブリッジIPv6の一致条件は、MXシリーズおよびEX9200スイッチでサポートされています。
|
|
|
(MXシリーズとEX9200のみ)このパケットの最終宛先ノードアドレスである128ビットアドレス。この条件を使用する場合、同じ条件で一致条件 |
|
|
(MXシリーズのみ)の IPv6 宛先アドレスに named-list一致します。
|
|
|
(MXシリーズのみ)IPv6 の次のヘッダー プロトコル タイプに一致します。 以下のリストは、 でサポートされている値を protocol示しています。
|
|
|
(MXシリーズのみ)IPv6 の次のヘッダー プロトコル タイプに一致しません。
|
|
|
(MXシリーズのみ)IPv6 ペイロード プロトコル タイプに一致します。 以下のリストは、 でサポートされている値を protocol示しています。
|
|
|
(MXシリーズのみ)IPv6 ペイロード プロトコルに一致しません。
|
|
|
(MXシリーズのみ)の IPv6 アドレスに named-list一致します。
|
|
|
(MX シリーズのみ)このパケットの送信元ノード アドレスである 128 ビット アドレス。
|
|
|
(MXシリーズのみ)差別化されたサービス コード ポイント(DSCP)DiffServ プロトコルは、IP ヘッダーのサービスタイプ(ToS)バイトを使用します。このバイトの最上位 6 ビットが DSCP を形成します。詳細については、 動作集約分類子が信頼できるトラフィックにどのように優先順位を付けするかを理解するを参照してください。 から 数値の代わりに、以下のテキスト シノニム(フィールド値も記載されています)のいずれかを指定します。
|
|
|
DSCP
|
|
|
(MXシリーズルーター、M320ルーター、EXシリーズスイッチのみ)プロバイダ VLAN タグ内の IEEE 802.1p 学習済み VLAN 優先度ビット(802.1Q VLAN タグを持つ単一タグ フレーム内の唯一のタグ、または 802.1Q VLAN タグを持つデュアルタグ フレームの外側タグ)で一致します。から までの単一の値または複数の値を 一致条件と比較します
メモ:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。
|
|
|
(MXシリーズルーター、M320ルーター、EXシリーズスイッチのみ)IEEE 802.1p 学習済み VLAN 優先度ビットでは一致しません。詳細については、 一致条件を
メモ:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)ユーザー VLAN ID DROP Eligability Indicator(DEI)ビットに一致します。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)ユーザー VLAN ID デイ ビットに一致しません。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)MAC 学習に使用される VLAN 識別子。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)MAC 学習に使用する VLAN 識別子では一致しません。
|
|
|
- PLP(パケット損失の優先度)レベル。1 つのレベルまたは複数のレベルを指定します。 M120およびM320ルーターでサポートされています。Enhanced CFEB(CFEB-E)を搭載したM7iおよびM10iルーター。MXシリーズルーターです 拡張 II FPC(フレキシブル PIC コンセントレータ)および EX シリーズ スイッチを搭載した M320、MX シリーズ、T シリーズ ルーターの IP トラフィックの場合、指定された 4 つのレベルのいずれかを使用して PLP 設定をコミットするには、 階層レベルに ステートメント ステートメントと、受信パケットの
|
|
|
パケット損失の優先度レベルでは一致しません。1 つのレベルまたは複数のレベルを指定します。 受信パケットの PLP レベルを設定するために BA(動作集約)分類子を使用する方法については、「 動作集約分類子が信頼できるトラフィックに優先順位を付ける方法を理解する」を参照してください。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)TCP または UDP 送信元または宛先ポート。一致条件と または
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)TCP または UDP 送信元または宛先ポートでは一致しません。一致条件と または
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)指定されたリストの宛先プレフィックスまたは送信元プレフィックスに一致します。] 階層レベルで定義されたプレフィックス リストの名前を
メモ:
VPLSプレフィックスリストは、IPV4アドレスのみをサポートしています。VPLSプレフィックスリストに含まれるIPV6アドレスは破棄されます。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)指定されたリストの宛先プレフィックスまたは送信元プレフィックスに一致しません。詳細については、 一致条件を
|
|
|
VPLSパケットの送信元MACアドレス。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)TCPまたはUDP送信元ポートフィールド。同じ条件に
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)TCP または UDP 送信元ポート フィールドで一致しません。同じ条件に
|
|
|
(ACXシリーズルーター、MXシリーズルーター、EXシリーズスイッチのみ)指定されたプレフィックス リスト内の送信元プレフィックスに一致します。階層レベルで定義されたプレフィックスリスト名を
メモ:
VPLSプレフィックスリストは、IPV4アドレスのみをサポートしています。VPLSプレフィックスリストに含まれるIPV6アドレスは破棄されます。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)指定されたプレフィックスリストの送信元プレフィックスに一致しません。詳細については、 一致条件を
|
|
|
TCP ヘッダーの 8 ビット TCP フラグ フィールドの下位 6 ビットの 1 つ以上に一致します。 個々のビットフィールドを指定するには、以下のテキスト同義語または16進数値を指定できます。
TCP セッションでは、SYN フラグは送信された最初のパケットでのみ設定され、ACK フラグは最初のパケットの後に送信されたすべてのパケットで設定されます。 ビットフィールド論理演算子を使用して、複数のフラグを文字列化できます。 IPv6トラフィックに対してこの一致条件を設定する場合、ポートでTCPプロトコルが使用されていることを指定するために、同じ条件で 一致条件を設定
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)トラフィック タイプ。、 、
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)トラフィック タイプで一致しません。、 、
|
|
|
(MXシリーズルーター、M320ルーター、EXシリーズスイッチのみ)顧客VLANタグ(802.1Q VLANタグを持つデュアルタグフレームの内側タグ)のIEEE 802.1pユーザー優先度ビットで一致します。から までの単一の値または複数の値を 一致条件と比較します
メモ:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。
|
|
|
(MX シリーズ ルーター、M320 ルーアー、EX シリーズ スイッチのみ)IEEE 802.1p ユーザー優先度ビットでは一致しません。詳細については、 一致条件を
メモ:
この一致条件は、MXシリーズルーターとM320ルーターの制御ワードの存在をサポートします。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)ペイロードの一部である最初の VLAN 識別子に一致します。
|
|
|
(MXシリーズルーターとEXシリーズスイッチのみ)ペイロードの一部である最初の VLAN 識別子では一致しません。
|
|
|
VPLSパケットのVLANイーサネットタイプフィールド。
|
|
|
VPLSパケットのVLANイーサネットタイプフィールドでは一致しません。
|
Commit Check では、サポートされていない場合traffic-type known-unicast
traffic-type unknown-unicast
はエラーが発生します。