Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

방화벽 필터 종료 동작

방화벽 필터는 각 프로토콜 제품군에 대한 일련의 종료 동작을 지원합니다. 필터 종료 동작은 특정 패킷에 대한 방화벽 필터의 모든 평가를 중단합니다. 라우터는 지정된 작업을 수행하며 추가 용어는 검사되지 않습니다.

주:

동일한 필터 용어에서 종료 작업으로 작업을 구성할 수 없습니다.next term 그러나 동일한 필터 용어에서 종료되지 않는 다른 작업으로 작업을 구성할 수 있습니다.next term

Junos OS 및 Junos OS Evolved에서는 작업의 마지막 용어로 표시될 수 없습니다.next term next term이 작업으로 지정되었지만 구성된 일치 조건이 전혀 없는 필터 용어는 지원되지 않습니다.

MPC가 있는 MX 시리즈 라우터의 경우, 해당 SNMP 관리 정보 베이스(MIB)를 살펴봄으로써 트리오 전용 일치 필터에 대한 필터 카운터를 초기화해야 합니다(예: ).show snmp mib walk name ascii 이는 Junos가 필터 카운터를 학습하고 필터 통계가 표시되도록 합니다. 이 지침은 모든 고급 모드 방화벽 필터, 유연한 조건을 가진 필터 및 특정 종료 동작을 가진 필터에 적용됩니다. 자세한 내용은 관련 문서에 나열된 주제를 참조하십시오.

표 1 방화벽 필터 용어에 지정할 수 있는 종료 동작을 설명합니다.

표 1: 방화벽 필터에 대한 종료 동작

종료 동작

설명

프로토콜

accept

패킷을 수락합니다.

  • family any

  • family inet

  • family inet6

  • family mpls

  • family vpls

  • family ccc

  • family bridge

  • family ethernet-switching (EX 시리즈 스위치 전용)

decapsulate gre [ routing-instance instance-name ]

IPv4 전송 네트워크의 프로바이더 에지(PE)에 설치된 MX 시리즈 라우터의 고객 대면 인터페이스에서 필터 기반 GRE 터널을 통해 전송되는 GRE(Generic Routing Encapsulation) 패킷의 캡슐화 해제를 활성화합니다.

이 작업을 GRE 프로토콜에 대한 패킷 헤더 일치를 포함하는 일치 조건과 연결하는 필터 용어를 구성할 수 있습니다. IPv4 필터의 경우 (또는) 일치 조건을 포함합니다 .protocol greprotocol 47 라우터의 MIC(Modular Interface Card) 또는 MPC(Modular Port Concentrator)의 이더넷 논리적 인터페이스 또는 어그리게이션 이더넷 인터페이스의 입력에 필터를 연결합니다. 필터 기반 GRE 터널링을 지원하지 않는 인터페이스에 캡슐화 해제 필터를 연결하는 구성을 커밋하는 경우, 시스템은 인터페이스가 필터를 지원하지 않는다는 syslog 경고 메시지를 씁니다.

인터페이스가 일치하는 패킷을 수신하면 패킷 전달 엔진에서 실행되는 프로세스는 다음 작업을 수행합니다.

  • 외부 GRE 헤더를 제거합니다.

  • 대상 조회를 수행하여 내부 페이로드 패킷을 원래 대상으로 전달합니다.

기본적으로 패킷 전달 엔진은 기본 라우팅 인스턴스를 사용하여 페이로드 패킷을 대상 네트워크로 전달합니다. 페이로드가 MPLS인 경우 패킷 전달 엔진은 MPLS 헤더의 경로 레이블을 사용하여 MPLS 경로 라우팅 테이블에서 경로 조회를 수행합니다.

선택 사항인 라우팅 인스턴스 이름으로 작업을 지정하는 경우, 패킷 전달 엔진이 라우팅 인스턴스에서 경로 조회를 수행하며 인스턴스를 구성해야 합니다.decapsulate

주:

MX960 라우터 에서 이 작업은 GRE, IP-in-IP 및 IPv6-in-IP 터널링 패킷의 캡슐화를 해제합니다.decapsulate 계층 수준에서 이 작업을 구성합니다 .[edit firewall family inet filter filter-name term term-name]

자세한 내용은 및 을 참조하십시오.IPv4 네트워크 전반의 필터 기반 터널링 이해IPv4 네트워크에서 필터 기반 터널링의 구성 요소

  • family inet

decapsulate l2tp [ routing-instance instance-name ] [ forwarding-class class-name ] [ output-interface interface-name ] [ cookie l2tpv3-cookie ] [ sample ]

IPv4 전송 네트워크의 프로바이더 에지(PE)에 설치된 MX 시리즈 라우터의 고객 대면 인터페이스에서 필터 기반 L2TP 터널을 통해 전송되는 L2TP(Layer 2 Tunneling Protocol) 패킷의 캡슐화 해제를 활성화합니다.

이 작업을 L2TP 프로토콜에 대한 패킷 헤더 일치를 포함하는 일치 조건과 연결하는 필터 용어를 구성할 수 있습니다. IPv4 트래픽의 경우, 입력 방화벽 필터 와 출력 방화벽 필터가 인터페이스에 연결됩니다.$junos-input-filter$junos-output-filter 라우터의 MIC(Modular Interface Card) 또는 MPC(Modular Port Concentrator)의 이더넷 논리적 인터페이스 또는 어그리게이션 이더넷 인터페이스의 입력에 필터를 연결합니다. 필터 기반 L2TP 터널링을 지원하지 않는 인터페이스에 캡슐화 해제 필터를 연결하는 구성을 커밋하는 경우, 시스템은 인터페이스가 필터를 지원하지 않는다는 syslog 경고 메시지를 씁니다.

원격 터널 엔드포인트는 페이로드에 이더넷 MAC 주소가 포함된 IP 터널 패킷을 보냅니다. 페이로드 패킷의 대상 MAC 주소에 라우터의 MAC 주소가 포함되어 있는 경우, 이더넷 패킷은 네트워크를 향해 나가는 방향으로 전송되며, 고객 포트에서 수신되는 것처럼 처리 및 전달됩니다. 페이로드 패킷의 소스 MAC 주소에 라우터의 MAC 주소가 포함된 경우, 이더넷 패킷은 고객 포트를 향해 나가는 방향으로 전송됩니다. 터널에 구성된 수신 쿠키가 포함되어 있지 않으면 패킷 삽입이 발생하지 않습니다. 이 경우 수신된 터널 패킷은 잘못된 쿠키와 함께 도착한 패킷이 계산 및 삭제되는 것과 동일한 방식으로 계산되고 삭제됩니다.

다음 매개 변수를 작업으로 지정할 수 있습니다.decapsulate l2tp

  • routing-instance instance-name- 기본적으로 패킷 전달 엔진은 기본 라우팅 인스턴스를 사용하여 페이로드 패킷을 대상 네트워크로 전달합니다. 페이로드가 MPLS인 경우 패킷 전달 엔진은 MPLS 헤더의 경로 레이블을 사용하여 MPLS 경로 라우팅 테이블에서 경로 조회를 수행합니다. 선택 사항인 라우팅 인스턴스 이름으로 작업을 지정하는 경우, 패킷 전달 엔진이 라우팅 인스턴스에서 경로 조회를 수행하며 인스턴스를 구성해야 합니다.decapsulate

  • forwarding-class class-name- (선택 사항) l2TP 패킷을 지정된 포워딩 클래스로 분류합니다.

  • output-interface interface-name—(선택 사항) L2TP 터널의 경우 패킷을 복제하여 고객 또는 네트워크로 전송할 수 있습니다(이더넷 페이로드의 MAC 주소 기반).

  • cookie l2tpv3-cookie- (선택 사항) L2TP 터널의 경우 복제된 패킷에 대한 L2TP 쿠키를 지정합니다. 터널에 구성된 수신 쿠키가 포함되어 있지 않으면 패킷 삽입이 발생하지 않습니다. 이 경우 수신된 터널 패킷은 잘못된 쿠키와 함께 도착한 패킷이 계산 및 삭제되는 것과 동일한 방식으로 계산되고 삭제됩니다.

  • sample- (선택 사항) 패킷을 샘플링합니다. Junos OS는 라우터에서 발생하는 패킷을 샘플링하지 않습니다. 필터를 구성하고 인터페이스의 출력 측에 적용하면 해당 인터페이스를 통과하는 전송 패킷만 샘플링됩니다. 라우팅 엔진에서 패킷 전달 엔진으로 전송되는 패킷은 샘플링되지 않습니다.

주:

계층 수준에서 구성하는 작업은 IPv4 및 IPv6 옵션이 있는 트래픽을 처리하지 않습니다.decapsulate l2tp[edit firewall family inet filter filter-name term term-name] 결과적으로, 이러한 옵션을 가진 트래픽은 L2TP 패킷 기능의 캡슐화 해제에 의해 폐기됩니다.

family inet

discard

인터넷 제어 메시지 프로토콜(ICMP) 메시지를 보내지 않고 조용히 패킷을 버립니다. 폐기된 패킷은 로깅 및 샘플링에 사용할 수 있습니다.

  • family any

  • family inet

  • family inet6

  • family mpls

  • family vpls

  • family ccc

  • family bridge

  • family ethernet-switching (EX 시리즈 스위치 전용)

encapsulate template-name

IPv4 전송 네트워크의 프로바이더 에지(PE)에 설치된 MX 시리즈 라우터의 고객 대면 인터페이스에서 지정된 터널 템플릿을 사용하여 필터 기반 GRE(Generic Routing Encapsulation) 터널링을 활성화합니다.

이 작업을 적절한 일치 조건과 연결하는 필터 용어를 구성한 다음 라우터의 MIC(Modular Interface Card) 또는 MPC(Modular Port Concentrator)의 이더넷 논리적 인터페이스 또는 어그리게이션 이더넷 인터페이스의 입력에 필터를 연결할 수 있습니다. 필터 기반 GRE 터널링을 지원하지 않는 인터페이스에 캡슐화 필터를 연결하는 구성을 커밋하는 경우, 시스템은 인터페이스가 필터를 지원하지 않는다는 syslog 경고 메시지를 씁니다.

인터페이스가 일치하는 패킷을 수신하면 패킷 전달 엔진에서 실행되는 프로세스는 지정된 터널 템플릿의 정보를 사용하여 다음 작업을 수행합니다.

  1. 터널 템플릿에 지정된 대로 GRE 헤더(터널 키 값 포함 또는 제외)를 연결합니다.

  2. IPv4 전송 프로토콜에 대한 헤더를 연결합니다.

  3. 터널 소스 인터페이스에서 터널 대상(원격 PE 라우터)으로 결과 GRE 패킷을 전달합니다.

지정된 터널 템플릿은 또는 계층 수준에서 문을 사용하여 구성해야 합니다.tunnel-end-point[edit firewall][edit logical-systems logical-system-name firewall] 자세한 정보는 IPv4 네트워크 전반의 필터 기반 터널링 이해을 참조하십시오.

  • family inet

  • family inet6

  • family any

  • family mpls

encapsulate template-name (L2TP 터널의 경우)

IPv4 전송 네트워크의 프로바이더 에지(PE)에 설치된 MX 시리즈 라우터의 고객 대면 인터페이스에서 지정된 터널 템플릿을 사용하여 필터 기반 L2TP 터널링을 활성화합니다. 이 작업을 적절한 일치 조건과 연결하는 필터 용어를 구성한 다음 라우터의 MIC(Modular Interface Card) 또는 MPC(Modular Port Concentrator)의 이더넷 논리적 인터페이스 또는 어그리게이션 이더넷 인터페이스의 입력에 필터를 연결할 수 있습니다. 필터 기반 GRE 터널링을 지원하지 않는 인터페이스에 캡슐화 필터를 연결하는 구성을 커밋하는 경우, 시스템은 인터페이스가 필터를 지원하지 않는다는 syslog 경고 메시지를 씁니다. 인터페이스가 일치하는 패킷을 수신하면 패킷 전달 엔진에서 실행되는 프로세스는 지정된 터널 템플릿의 정보를 사용하여 다음 작업을 수행합니다.

  1. L2TP 헤더를 연결합니다(터널 템플릿에 지정된 대로 터널 키 값을 포함하거나 포함하지 않음).

  2. IPv4 전송 프로토콜에 대한 헤더를 연결합니다.

  3. 터널 소스 인터페이스에서 터널 대상(원격 PE 라우터)으로 결과 L2TP 패킷을 전달합니다. 지정된 터널 템플릿은 또는 문 계층 아래의 문을 사용하여 구성해야 합니다.tunnel-end-point[edit firewall][edit logical-systems logical-system-name firewall]

  • family inet

exclude-accounting

L2TP LAC에서 터널링된 가입자에 대한 정확한 어카운팅 통계에 패킷이 포함되지 않도록 제외합니다. 일반적으로 DHCPv6 또는 ICMPv6 제어 트래픽과 일치하는 필터에 사용됩니다. 이러한 패킷을 제외하지 못하면 유휴 시간 초과 감지 메커니즘이 이러한 패킷을 데이터 트래픽으로 간주하여 시간 제한이 만료되지 않습니다. (유휴 시간 제한은 액세스 프로필 세션 옵션의 및 문으로 구성됩니다.)client-idle-timeoutclient-idle-timeout-ingress-only

이 용어는 패킷이 제품군에 정확한 회계 및 서비스에 대한 정확한 회계 계산에 대한 카운트에 포함되지 않도록 제외합니다. 패킷은 여전히 세션 인터페이스 통계에 포함됩니다.

이 용어는 패밀리와 패 밀리에 모두 사용할 수 있지만 에만 사용됩니다.inetinet6inet6

  • family inet

  • family inet6

logical-system logical-system-name

패킷을 지정된 논리적 시스템으로 보냅니다.

주:

이 작업은 PTX 시리즈 패킷 전송 라우터에서는 지원되지 않습니다.

  • family inet

  • family inet6

reject message-type

패킷을 거부하고 ICMPv4 또는 ICMPv6 메시지를 반환합니다.

  • no 를 지정하면 기본적으로 메시지가 반환됩니다.message-typedestination unreachable

  • 로 지정된 경우 는 패킷이 TCP 패킷인 경우에만 반환됩니다.tcp-resetmessage-typetcp-reset 그렇지 않으면 값이 13인 메시지가 반환됩니다.administratively-prohibited

  • 다른 항목이 지정되면 해당 메시지가 반환됩니다.message-type

주:

또는 작업을 구성하는 경우 거부된 패킷을 샘플링하거나 기록할 수 있습니다.samplesyslog MX2K-MPC11E의 경우, ICMP 거부 메시지는 송신 필터, 폴리서 및 CoS(Class of Service) 구성을 통과하므로 이러한 통계에 포함됩니다. 메시지도 마찬가지입니다.destination unreachable

은(는 ) 다음 값 중 하나일 수 있습니다.message-type , , , address-unreachableadministratively-prohibitedbad-host-tosbad-network-tosbeyond-scopefragmentation-neededhost-prohibitedhost-unknownhost-unreachablenetwork-prohibitednetwork-unknownnetwork-unreachableno-routeport-unreachableprecedence-cutoffprecedence-violationprotocol-unreachablesource-host-isolatedsource-route-failedtcp-reset

PTX1000 라우터에서 거부 작업은 수신 인터페이스에서만 지원됩니다.

  • family inet

  • family inet6

routing-instance instance-name

패킷을 지정된 라우팅 인스턴스로 보냅니다.

  • family inet

  • family inet6

topology topology-name

패킷을 지정된 토폴로지로 보냅니다.

주:

이 작업은 PTX 시리즈 패킷 전송 라우터에서는 지원되지 않습니다.

각 라우팅 인스턴스(기본 또는 가상 라우터)는 모든 포워딩 클래스가 전달되는 하나의 기본 토폴로지를 지원합니다. 다중 토폴로지 라우팅의 경우, 수신 인터페이스에서 방화벽 필터를 구성하여 특정 포워딩 클래스(예: 신속 포워딩)를 특정 토폴로지와 일치시킬 수 있습니다. 그러면 지정된 포워딩 클래스와 일치하는 트래픽이 해당 토폴로지의 라우팅 테이블에 추가됩니다.

  • family inet

  • family inet6

주:

QFX5120-48Y 및 QFX5120-32C 스위치 모델에서는 BFD 세션을 중단하기 위한 작업을 명시적으로 구성합니다 .discard 그러나 작업 전에 구성된 작업이 있는 경우 BFD 세션은 중단되지 않습니다.port-mirrordiscard