Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

방화벽 필터 논 터미트 작업

방화벽 필터는 각 프로토콜 패밀리에 대해 2차적인 작업 세트를 지원하며, 여기에는 암시적 허용 조치가 포함됩니다. 이러한 맥락에서, 비정기적이란 다른 작업이 이러한 작업을 따를 수 있는 반면, 다른 어떤 조치도 종료 조치를 취할 수 없음을 뜻합니다. 따라서 동일한 필터 용어에서 종료 작업을 사용하여 작업을 next term 구성할 수 없습니다. 그러나 동일한 필터 용어에서 또 다른 무차별 작업으로 작업을 next term 구성할 수 있습니다.

주:

진화된 Junos OS 작업의 마지막 next term 용어로 나타나지 않습니다. 필터 용어는 조치로 지정되지만 구성된 일치 조건이 없는 경우 next term 지원되지 않습니다.

표 1 방화벽 필터 용어에 대해 구성할 수 있는 무정정 작업을 설명합니다.

표 1: 방화벽 필터에 대한 논 터무니 없는 작업

논 터무니 없는 조치

설명

프로토콜 패밀리

bgp-output-queue-priority priority (expedited | (1-16))

우선 순위가 지정된 17개 출력 큐 중 하나에 BGP(Border Gateway Protocol) 할당합니다.

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

지정 카운터에서 패킷을 계산합니다.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

IPv4 헤더에서 Don'Fragment bit(플래그)의 값을 구성하여 데이터그램이 단편화될 수 있는지 여부를 지정합니다.

  • set—플래그 값을 하나로 변경하여 단편화가 방지됩니다.

  • clear—플래그 값을 0으로 변경하여 단편화가 허용됩니다.

주:

dont-fragment (set | clear)작업은MPC에서만 지원됩니다.

family inet

dscp value

IPv4 DSCP(Differentiated Services Code Point) 비트를 설정합니다. 다음에서 수치 값을 지정할 수 063 있습니다. 값을 hexadecimal 양식으로 지정하기 위해 0x prefix로 포함하십시오. 바이너리 양식으로 값을 지정하기 위해 b prefix로 포함합니다.

기본 DSCP 값은 be (best effort) 또는 0 입니다.

다음 텍스트 동의어 중 하나를 지정할 수 있습니다.

  • af11—보장된 포링 클래스 1, 낮은 드롭 우선 순위(1)

  • af12—보장된 포링 클래스 1, 중간 드롭 우선 순위(2)

  • af13—보장된 포링 클래스 1, 높은 드롭 우선 순위(3); 그리고 를 통해 af43 보장된 포우링 클래스 4, 높은 드롭 우선 순위

  • be—Best effort

  • cs0—Class Selector 0, 그리고 을 통해 cs7 , Class selector 0

  • ef—조기 포우링

주:

이 작업은 PTX 시리즈 라우터에서 지원되지 않습니다.

주:

MX 시리즈 라우터에서 실행되는 MPC 라인 카드는 방화벽 필터 작업과 함께 모든 가치(0에서 63까지)를 set dscp 지원할 수 있습니다.

주:

이러한 조치는 dscp 0dscp be T320, T640, T1600, TX Matrix, TX Matrix Plus 및 M320 라우터와 10기가비트 MPC(Modular Port Concentrators)에서만 지원됩니다. 그러나 이러한 작업은 라우터의 Enhanced III Flexible PIC Concentrators(M320)에서 지원되지 않습니다. 라우터에서 T4000 이 작업은 T1600 dscp 0 Type 4 FPC와 T4000 Type 5 FPC 간의 상호 운영 동안 지원되지 않습니다.

family inet

force-premium

기본적으로 계층형 정책은 트래픽의 포우링 클래스에 따라 수신 트래픽을 처리합니다. 프리미엄, 더 edited-forwarding 트래픽은 총 대역폭을 우선적으로 할당하고 best-effort 트래픽을 우선적으로 할당합니다. 필터는 이 용어와 일치하는 트래픽이 포링 클래스에 관계없이 후속 계층적 래버(hierarchical policer)에 의해 프리미엄 트래픽으로 force-premium 처리되도록 보장합니다. 이 트래픽은 해당 Policer가 수신하는 모든 총 트래픽에 우선 순위를 부여합니다.

주:

필터 force-premium 옵션은MPC에서만 지원됩니다.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

패킷을 명명된 포링 클래스로 분류:

  • 포우링 클래스 이름

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

지정된 계층형 경찰서(hierarchical policer)를 사용하여 패킷에 대한 조사

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

지정된 IPsec 보안 연결(association)을 사용하여

주:

이 작업은 MX 시리즈 라우터, T4000 라우터의 Type 5 T4000 및 PTX 시리즈 라우터에서 지원되지 패킷 전송 라우터.

family inet

load-balance group-name

지정된 로드 밸런싱 그룹을 사용한다.

주:

이 작업은 MX 시리즈 라우터 또는 PTX 시리즈 라우터에서 지원되지 패킷 전송 라우터.

family inet

log

패킷 헤더 정보를 패킷 패킷 패킷 전달 엔진. 이 정보에 액세스하기 위해 이 show firewall log 명령줄 인터페이스(CLI).

주:

Layer 2(L2) 로그 작업은 MPC가 있는 MX 시리즈 라우터에서만 사용할 수 있습니다(라우터에 MPC만 제공되거나 MPC와 DCP가 있는 경우 혼합 모드). DX 시리즈 라우터의 경우, L2 패밀리에 대한 로그 작업(log action)이 무시됩니다.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

특정 논리적 시스템으로 패킷을 연결합니다.

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

PLP(Packet Loss Priority) 수준을 설정합니다.

동일한 방화벽 필터 용어에 대해 논타임 조치를 구성할 three-color-policer 수도 없습니다. 이들 2개의 비정기적 조치는 상호 배타적입니다.

이 작업은 라우터 및 M120 M320 지원됩니다. M7i(M10i CFEB-E)를 있는 라우터 및 보안 라우터, MX 시리즈 라우터를 제공합니다.

고급 IIFPC(Flexible PIC Concentrators)를 탑재한 M320, MX 시리즈 및 T 시리즈 라우터의 IP 트래픽의 경우, 계층 수준으로 명령문을 포함해야 지정된 4개 레벨에서 PLP 구성을 커밋할 수 tri-color[edit class-of-service] 있습니다. 명령문을 활성화하지 않은 경우, 명령문과 수준만 tri-colorhigh 구성할 수 low 있습니다. 이는 모든 프로토콜 패밀리에 적용됩니다.

명령문에 대한 정보와 수신 패킷의 PLP 수준을 설정하기 위한 BA(Behavior Aggregate) 분류자에 대한 정보는 Behavior tri-colorAggregate Classifiers 우선순위 지정 트러스트 트래픽의 우선 순위 지정 방법을 참조하십시오.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

지정된 넥스홉 그룹을 이용합니다.

동일한 방화벽 필터에서 해당 조치 또는 조치를 사용하지 next-hop-groupport-mirror-instance 않는 것이 port-mirror 좋습니다.

  • family any

  • family inet

next-interface interface-name

(MX 시리즈) 지정된 전송 인터페이스로 패킷을 직접 전달합니다.

  • family inet

  • family inet6

next-ip ip-address

(MX 시리즈) 지정된 대상 IPv4 주소로 패킷을 연결합니다.

family inet

next-ip6 ipv6-address

(MX 시리즈) 지정된 대상 IPv6 주소로 패킷을 연결합니다.

family inet6

packet-mode

패킷 키 버퍼에서 비트 필드를 업데이트하여 플로우 기반 포우링을 우회하는 트래픽을 지정합니다. 조치 수정자를인 패킷은 패킷 기반 포워더 경로를 따르며 플로우 기반 포워더를 완벽하게 packet-mode 우회합니다. 디바이스의 SRX100, SRX210, SRX220, SRX240, SRX650 적용됩니다. 선택적 스테이트리스 패킷 기반 서비스에 대한 자세한 내용은 Junos OS 보안 구성 가이드 를 참조하십시오.

family any

policer policer-name

트래픽 속도 제한을 위해 사용하는 Policer의 이름

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

(MX 시리즈) 특정 고객에게 특정 재조정 규칙을 할당하는 데 사용되는 정책 맵의 이름

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

포트는 지정된 패밀리를 기준으로 패킷을 미러링합니다. 이 조치는 주니퍼 라우터, M120 FFPC로 구성된 M320 라우터, MX 시리즈 라우터 및 PTX 시리즈 라우터에서만 패킷 전송 라우터 지원됩니다.

동일한 방화벽 필터에서 해당 조치와 조치를 모두 사용하지 next-hop-groupport-mirror 않는 것이 좋습니다.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

인스턴스에 대한 패킷 미러링 이 작업은 MX 시리즈 라우터에서만 지원됩니다.

동일한 방화벽 필터에서 해당 조치와 조치를 모두 사용하지 next-hop-groupport-mirror-instance 않는 것이 좋습니다.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

지정된 작업 이름을 기반으로 패킷 수를 계산하거나 처리합니다.

주:

이 작업은 PTX 시리즈 또는 PTX 시리즈에서 지원되지 패킷 전송 라우터.

family inet

routing-instance routing-instance-name

지정된 라우팅 인스턴스로 패킷을 직접 전달합니다.

  • family inet

  • family inet6

sample

패킷을 샘플링합니다.

주:

Junos OS 라우터에서 시작된 패킷을 샘플링하지 않습니다. 필터를 구성하고 인터페이스의 출력 측에 적용하면 해당 인터페이스를 통과하는 전송 패킷만 샘플링됩니다. 패킷이 네트워크에서 라우팅 엔진 패킷 전달 엔진 샘플링되지 않습니다.

  • family inet

  • family inet6

  • family mpls

service-accounting

서비스당 가입자 통계를 캡처할 때 인라인 카운트 메커니즘을 사용

서비스 계정을 위해 패킷을 계산합니다. 카운트는 특정 이름의 __junos-dyn-service-counter 카운터()에 적용되어 확보할 RADIUS 수 있습니다.

키워드는 기간 및 필터당 두 가지 모두에서 서로 service-accountingservice-accounting-deferred 배타적입니다.

주:

이 작업은 Type 5 T4000 PTX 시리즈 시리즈에서 지원되지 패킷 전송 라우터.

  • family any

  • family inet

  • family inet6

service-accounting- deferred

서비스당 가입자 통계를 캡처할 때 지연된 카운트 메커니즘을 사용 카운트는 특정 이름의 __junos-dyn-service-counter 카운터()에 적용되어 확보할 RADIUS 수 있습니다.

키워드는 기간 및 필터당 두 가지 모두에서 서로 service-accountingservice-accounting-deferred 배타적입니다.

주:

이 작업은 Type 5 T4000 PTX 시리즈 시리즈에서 지원되지 패킷 전송 라우터.

  • family any

  • family inet

  • family inet6

service-filter-hit

(플래그가 현재 유형의 연쇄 필터에서 이전 필터로 표시된 경우만) 다음 유형의 필터로 service-filter-hit 패킷을 지시합니다.

패킷이 이미 처리된 체인의 후속 필터를 나타냅니다. 이 작업은 수신 필터의 일치 조건과 결합되어 필터 service-filter-hit 처리를 간소화하는 데 도움이 됩니다.

주:

이 작업은 Type 5 T4000 PTX 시리즈 시리즈에서 지원되지 패킷 전송 라우터.

  • family any

  • family inet

  • family inet6

syslog

시스템 로그 파일에 패킷을 기록합니다.

기존 및 패밀리에 대한 syslog 방화벽 작업과 L2 패밀리 필터의 조치에는 inetinet6 다음 syslog L2 정보가 포함됩니다.

입력 인터페이스, 조치, VLAN ID1, VLAN ID2, 이더넷 유형, 소스 및 대상 MAC 주소, 프로토콜, 소스 및 대상 IP 주소, 소스 및 대상 포트, 패킷 수

주:

L2 패밀리 syslog 작업은 MPC가 있는 MX 시리즈 라우터에서만 사용할 수 있습니다(라우터에 MPC만 있는 경우 MPC 또는 MPC와 DCP가 있는 경우 혼합 모드). DX 시리즈 라우터의 경우, L2 패밀리에 대한 syslog 작업(syslog action)이 무시됩니다.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

지정된 단일 속도 또는 2개 속도 3색 경찰서(color-policer)를 사용하여 패킷에 대한 처리를 실행합니다.

주:

동일한 방화벽 필터 용어에 대한 작업도 loss-priority 구성할 수 없습니다. 이들 2개 조치는 서로 배타적입니다.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

트래픽 클래스 코드 지점을 지정합니다. 다음에서 수치 값을 지정할 수 063 있습니다. 값을 hexadecimal 양식으로 지정하기 위해 0x prefix로 포함하십시오. 바이너리 양식으로 값을 지정하기 위해 b prefix로 포함합니다.

기본 트래픽 클래스 값은 best effort입니다. be 즉, 0

숫자 값을 대신하여 다음 텍스트 동의어 중 하나를 지정할 수 있습니다.

  • af11—보장된 포링 클래스 1, 낮은 드롭 우선 순위

  • af12—포링 1등급, 중형 드롭 우선 순위 보장

  • af13—포링 1등급, 높은 드롭 우선 순위 보장

  • af21—보장된 포링 클래스 2, 낮은 드롭 우선 순위

  • af22—포링 2등급, 중형 드롭 우선 순위 보장

  • af23—포링 2등급, 높은 드롭 우선 순위 보장

  • af31—보장된 포링 클래스 3, 낮은 드롭 우선 순위

  • af32—포링 3등급, 중형 드롭 우선 순위 보장

  • af33—보장된 포링 클래스 3, 높은 드롭 우선 순위

  • af41—보장된 포링 클래스 4, 낮은 드롭 우선 순위

  • af42—포링 4등급, 중형 드롭 우선 순위 보장

  • af43—포링 4등급, 높은 드롭 우선 순위 보장

  • be—Best effort

  • cs0—클래스 선택자 0

  • cs1—Class Selector 1

  • cs2—Class Selector 2

  • cs3—클래스 선택자 3

  • cs4—클래스 선택기 4

  • cs5—클래스 선택자 5

  • cs6—클래스 선택기 6

  • cs7—클래스 선택자 7

  • ef—조기 포우링

주:

이러한 조치는 MX 시리즈 라우터에서 T 시리즈 M320 라우터와 10기가비트 이더넷 traffic-class 0traffic-class be MPC(Modular Port Concentrator), 60기가비트 이더넷 MPC, 60기가비트 이더넷 큐링 MPC 및 60기가비트 이더넷 강화 큐링 MPC에서만 지원됩니다. 그러나 이러한 작업은 라우터의 Enhanced III Flexible PIC Concentrators(M320)에서 지원되지 않습니다.

family inet6