IPv6 트래픽에 대한 방화벽 필터 일치 조건
인터넷 프로토콜 버전 6(IPv6) 트래픽()에 대한 일치 조건으로 방화벽 필터를 구성할 수 있습니다.family inet6
MPC가 있는 MX 시리즈 라우터의 경우, 해당 SNMP 관리 정보 베이스(MIB)를 살펴봄으로써 트리오 전용 일치 필터에 대한 필터 카운터를 초기화해야 합니다(예: show snmp mib walk name ascii
). 이는 Junos가 필터 카운터를 학습하고 필터 통계가 표시되도록 합니다. 이 지침은 모든 고급 모드 방화벽 필터, 유연한 조건을 가진 필터 및 특정 종료 동작을 가진 필터에 적용됩니다. 자세한 내용은 관련 문서에 나열된 주제를 참조하십시오.
표 1 에는 계층 수준에서 구성할 수 있는 일치 조건이 설명되어 있습니다 [edit firewall family inet6 filter filter-name term term-name from]
.
일치 조건 |
설명 |
|||||||||||||||||||||||||||||
---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
|
|
|||||||||||||||||||||||||||||
|
구성 데이터를 상속하는 그룹을 지정합니다. 그룹 이름을 하나 이상 지정할 수 있습니다. 상속 우선순위를 순서대로 나열해야 합니다. 첫 번째 그룹의 구성 데이터는 후속 그룹의 데이터보다 우선권을 갖습니다. |
|||||||||||||||||||||||||||||
|
구성 데이터를 상속하지 않는 그룹을 지정합니다. 그룹 이름을 하나 이상 지정할 수 있습니다. |
|||||||||||||||||||||||||||||
|
동일한 용어에 |
|||||||||||||||||||||||||||||
|
하나 이상의 지정된 대상 클래스 이름을 일치시킵니다(함께 그룹화되고 클래스 이름이 부여된 대상 접두사 집합). 자세한 내용은 주소 클래스에 기반한 방화벽 필터 일치 조건을 참조하십시오. |
|||||||||||||||||||||||||||||
|
하나 이상의 지정된 대상 클래스 이름을 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
UDP 또는 TCP 대상 포트 필드를 일치시킵니다. 동일한 용어에 이 일치 조건을 구성하는 경우, 동일한 용어에 또는 주:
Junos OS Evolved의 경우, 동일한 용어에 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(포트 번호도 나열되어 있습니다). |
|||||||||||||||||||||||||||||
|
UDP 또는 TCP 대상 포트 필드를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
옵션이 포함되어 있지 않는 한 IPv6 대상 접두사를 지정된 목록 과 일치시킵니다 접두사 목록은 ] 계층 수준에서 정의됩니다 |
|||||||||||||||||||||||||||||
|
Next Header 값을 식별하여 패킷에 포함된 확장 헤더 유형을 일치시킵니다. 주:
이 일치 조건은 MX 시리즈 라우터의 MPC에서만 지원됩니다. 패킷의 첫 번째 부분에서 필터는 확장 헤더 유형에서 일치하는 항목을 검색합니다. 프래그먼트 헤더가 있는 패킷이 발견되면(후속 프래그먼트) 다른 확장 헤더의 위치를 예측할 수 없기 때문에 필터는 다음 확장 헤더 유형의 일치 항목만 검색합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). 확장 헤더 옵션 의 값을 일치 시키려면 텍스트 동의어 MPC를 포함하고 있는 MX 시리즈 라우터의 경우, 해당 SNMP 관리 정보 베이스(MIB)를 살펴봄으로써 이 조건을 포함하는 새로운 방화벽 필터를 초기화합니다. |
|||||||||||||||||||||||||||||
|
패킷이 첫 번째 프래그먼트인 경우 일치시킵니다. |
|||||||||||||||||||||||||||||
플로우 레이블 flow label value |
IPv6 패킷 헤더의 20비트 flow-label 필드를 일치시킵니다. 값의 범위는 0x1에서 0xFFFFF 사이입니다. flow-label 및 next-header 일치 조건은 공존할 수 없습니다. 이러한 일치 조건 중 하나만 한 번에 적용할 수 있습니다. flow-label을 활성화하고 next-header 를 비활성화하려면 다음 구성을 적용합니다. 다음 표에는 다음 헤더 조건과 flow-label 일치 조건의 동작이 요약되어 있습니다.
주:
|
|||||||||||||||||||||||||||||
플로우 라벨 flow label value 마스크 mask value |
일반 flow-label 값 외에도 일치를 구성하는 동안 마스크 값을 사용할 수 있습니다. 마스크 값은 지정된 flow-label 값의 특정 비트와 일치합니다. 주:
|
|||||||||||||||||||||||||||||
|
패킷에 포함된 확장 헤더 유형을 일치시키지 마십시오. 자세한 내용은 주:
이 일치 조건은 MX 시리즈 라우터의 MPC에서만 지원됩니다. |
|||||||||||||||||||||||||||||
|
|
정수 입력의 길이 (1..32 비트); (선택 사항) 문자열 입력 길이(1..128비트) |
||||||||||||||||||||||||||||
|
(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋 |
|||||||||||||||||||||||||||||
|
일치 시작점 이후의 바이트 오프셋 |
|||||||||||||||||||||||||||||
|
사전 정의된 템플릿 필드에서 유연한 일치 항목 선택 |
|||||||||||||||||||||||||||||
|
일치할 패킷 데이터에서 비트 마스크 아웃 |
|||||||||||||||||||||||||||||
|
패킷 일치 시작점 |
|||||||||||||||||||||||||||||
|
일치할 값 데이터/문자열 |
|||||||||||||||||||||||||||||
자세한 내용은 방화벽 필터 유연한 일치 조건을 참조하십시오 |
||||||||||||||||||||||||||||||
범위는 다음 형식을 사용해야 합니다. Integer-Integer |
|
비트 단위로 일치할 데이터의 길이(0..32) |
||||||||||||||||||||||||||||
|
(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋 |
|||||||||||||||||||||||||||||
|
일치 시작점 이후의 바이트 오프셋 |
|||||||||||||||||||||||||||||
|
사전 정의된 템플릿 필드에서 유연한 일치 항목 선택 |
|||||||||||||||||||||||||||||
|
패킷 일치 시작점 |
|||||||||||||||||||||||||||||
|
일치할 값 범위 |
|||||||||||||||||||||||||||||
|
이러한 값 범위를 일치시키지 마십시오 |
|||||||||||||||||||||||||||||
자세한 내용은 방화벽 필터 유연한 일치 조건을 참조하십시오 |
||||||||||||||||||||||||||||||
|
패킷 포워딩 클래스를 일치시킵니다.
포워딩 클래스 및 라우터 내부 출력 큐에 대한 내용은 포워딩 클래스가 클래스를 출력 큐로 할당하는 방법 이해하기를 참조하십시오. |
|||||||||||||||||||||||||||||
|
패킷 포워딩 클래스를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
홉 제한을 지정된 홉 제한 또는 홉 제한 집합과 일치시킵니다. MX 시리즈 라우터의 MIC 또는 MPC에서 호스팅되는 인터페이스에서만 지원됩니다. 주:
이 일치 조건은 라우터에서 구성될 때 |
|||||||||||||||||||||||||||||
|
홉 제한을 지정된 홉 제한 또는 홉 제한 집합과 일치시키지 마십시오. 자세한 내용은 MX 시리즈 라우터의 MIC 또는 MPC에서 호스팅되는 인터페이스에서만 지원됩니다. 주:
이 일치 조건은 라우터에서 구성될 때 |
|||||||||||||||||||||||||||||
|
ICMP 메시지 코드 필드를 일치시킵니다. 이 일치 조건을 구성하는 경우 동일한 용어에 또는 이 일치 조건을 구성하는 경우, 동일한 용어에 숫자 값을 대신해 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). 키워드는 ICMP 유형별로 그룹화되어 있으며 이는 다음과 관련이 있습니다.
|
|||||||||||||||||||||||||||||
|
ICMP 메시지 코드 필드를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
ICMP 메시지 유형 필드를 일치시킵니다. 이 일치 조건을 구성하는 경우 동일한 용어에 또는 주:
Junos OS Evolved의 경우, 동일한 용어에 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). (201)의 경우 |
|||||||||||||||||||||||||||||
|
ICMP 메시지 유형 필드를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
패킷이 수신된 인터페이스를 일치시킵니다. 주:
존재하지 않는 인터페이스를 사용하여 이 일치 조건을 구성할 경우, 용어는 패킷과 일치하지 않습니다. |
|||||||||||||||||||||||||||||
|
패킷이 수신된 논리 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시킵니다. 의 경우 논리 인터페이스를 인터페이스 그룹 자세한 내용은 인터페이스 그룹 집합에서 수신된 패킷 필터링 개요를 참조하십시오. |
|||||||||||||||||||||||||||||
|
패킷이 수신된 논리 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
패킷이 수신된 인터페이스를 지정된 인터페이스 모음과 일치시킵니다. 인터페이스 집합을 정의하려면 자세한 내용은 인터페이스 집합에서 수신된 패킷 필터링 개요를 참조하십시오. |
|||||||||||||||||||||||||||||
|
존재하는 경우, 8비트 IP 옵션 필드를 지정된 값 또는 값 목록과 일치시킵니다. 숫자 값을 대신해 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(옵션 값도 나열되어 있음). IP 옵션에 대한 모든 값을 일치시키려면 텍스트 동의어 예를 들어, 일치 조건 대부분의 인터페이스의 경우, 하나 이상의 특정 IP 옵션 값(
MX 시리즈의 10기가비트 이더넷 MPC(Modular Port Concentrator), 100기가비트 이더넷 MPC, 60기가비트 이더넷 MPC, 60기가비트 큐잉 이더넷 MPC 및 60기가비트 이더넷 Enhanced 큐잉 MPC는 IPv4 패킷 헤더의 IP 옵션 필드를 파싱할 수 있습니다. 이러한 MPC에 구성된 인터페이스 경우, |
|||||||||||||||||||||||||||||
|
IP 옵션 필드를 지정된 값 또는 값 목록과 일치시키지 마십시오. |
|||||||||||||||||||||||||||||
|
패킷이 조각인 경우 일치시킵니다. |
|||||||||||||||||||||||||||||
|
패킷이 마지막 조각인 경우 일치시킵니다. |
|||||||||||||||||||||||||||||
|
패킷 손실 우선순위(PLP) 수준을 일치시킵니다. 단일 수준 또는 여러 수준을 지정합니다. M120 및 M320 라우터에서 지원; 향상된 CFEB(CFEB-E)가 있는 M7i 및 M10i 라우터; MX 시리즈 라우터와 EX 시리즈 스위치가 있습니다. Enhanced II FPC(Flexible PIC Concentrator)가 있는 M320, MX 시리즈, T 시리즈 라우터 및 EX 시리즈 스위치의 IP 트래픽의 경우, 계층 수준에 문을
|
|||||||||||||||||||||||||||||
|
PLP 수준을 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
패킷의 첫 번째 8비트 Next Header 필드를 일치시킵니다. 방화벽 일치 조건에 대한 주:
MX 플랫폼에는 패킷의 첫 번째 NH(Next Header)와 일치하는 일치 항목과
패킷의 첫 번째 8비트 Next Header 필드를 일치시킵니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). 주:
|
|||||||||||||||||||||||||||||
|
IPv6 헤더와 페이로드 사이의 헤더 유형을 식별하는 8비트 Next Header 필드를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
수신된 패킷 길이를 바이트로 일치시킵니다. 길이는 패킷 헤더를 포함하여 IP 패킷만 언급하고 모든 레이어 2 캡슐화 오버헤드를 포함하지 않습니다. |
|||||||||||||||||||||||||||||
|
수신된 패킷 길이(바이트)를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
페이로드 프로토콜 유형을 일치시킵니다. 숫자 값 대신 또한 이 조건을 사용하여 주:
이 일치 조건은 MX 시리즈 라우터의 MPC에서만 지원됩니다. 해당 SNMP 관리 정보 베이스(MIB)를 살펴봄으로써 이 조건을 포함하는 새 방화벽 필터를 초기화합니다. |
|||||||||||||||||||||||||||||
|
페이로드 프로토콜 유형을 일치시키지 마십시오. 자세한 내용은 주:
이 일치 조건은 MX 시리즈 라우터의 MPC에서만 지원됩니다 |
|||||||||||||||||||||||||||||
|
UDP 또는 TCP 소스나 대상 포트 필드를 일치시킵니다. 이 일치 조건을 구성하는 경우, 동일한 용어에 이 일치 조건을 구성하는 경우, 동일한 용어에 또는 주:
Junos OS Evolved의 경우, 동일한 용어에 숫자 값 대신, |
|||||||||||||||||||||||||||||
|
UDP 또는 TCP 소스나 대상 포트 필드를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
접두사 목록은 |
|||||||||||||||||||||||||||||
|
|
|||||||||||||||||||||||||||||
|
동일한 용어에 |
|||||||||||||||||||||||||||||
|
하나 이상의 지정된 소스 클래스 이름(함께 그룹화되고 클래스 이름이 부여되어 있는 소스 접두사 모음)을 일치시킵니다. 자세한 내용은 주소 클래스에 기반한 방화벽 필터 일치 조건을 참조하십시오. |
|||||||||||||||||||||||||||||
|
하나 이상의 지정된 소스 클래스 이름을 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
UDP 또는 TCP 소스 포트 필드를 일치시킵니다. 동일한 용어에 이 일치 조건을 구성하는 경우, 동일한 용어에 또는 주:
Junos OS Evolved의 경우, 동일한 용어에 숫자 값 대신, |
|||||||||||||||||||||||||||||
|
UDP 또는 TCP 소스 포트 필드를 일치시키지 마십시오. 자세한 내용은 |
|||||||||||||||||||||||||||||
|
옵션이 포함되어 있지 않는 한 패킷 소스 필드의 IPv6 주소 접두사를 계층 수준에서 정의된 |
|||||||||||||||||||||||||||||
|
연결의 첫 번째 패킷 이외의 TCP 패킷을 일치시킵니다. 이것은 ( 주:
이 조건은 프로토콜이 TCP인지 암묵적으로 확인하지 않습니다. 이를 확인하려면 이 일치 조건을 구성하는 경우, 동일한 용어에 |
|||||||||||||||||||||||||||||
|
TCP 헤더의 8비트 TCP 플래그 필드에서 하나 이상의 저순서 6비트를 일치시킵니다. 개별 비트 필드를 지정하기 위해 다음 텍스트 동의어나 16진수 값을 지정할 수 있습니다.
TCP 세션에서, SYN 플래그는 전송된 초기 패킷에서만 설정되어 있는 반면, ACK 플래그는 초기 패킷 후 전송된 모든 패킷에 설정되어 있습니다. 비트 필드 논리 연산자를 사용하여 여러 개의 플래그를 함께 묶을 수 있습니다. 결합된 비트 필드 일치 조건의 경우, 이 일치 조건을 구성하는 경우, 동일한 용어에 일치 조건을 구성 |
|||||||||||||||||||||||||||||
|
TCP 연결의 패킷 초기 패킷을 일치시킵니다. 이것은 의 텍스트 동의어 이 조건은 프로토콜이 TCP인지 암묵적으로 확인하지 않습니다. 이 일치 조건을 구성하는 경우, 동일한 용어에 |
|||||||||||||||||||||||||||||
|
패킷의 CoS(Class of Service) 우선 순위를 지정하는 8비트 필드를 일치시킵니다. 이 필드는 이전에 IPv4에서 서비스 유형(ToS) 필드로 사용되었습니다.
숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
|||||||||||||||||||||||||||||
|
패킷의 CoS 우선순위를 지정하는 8비트 필드를 일치시키지 마십시오. 자세한 내용은 경기 설명을 참조하십시오 |
source-port-range-optimize
및 destination-port-range-optimize
은(는) 계층 수준에서 수신 방향의 IPv6 방화벽 필터에 [edit firewall family inet6 filter <filter-name> term <term-name> from]
대해 지원됩니다.
필터 항목을 프로그래밍하는 데 사용할 수 있는 TCAM 공간이 제한되어 있습니다. TCAM 공간은 많은 수의 소스 또는 대상 포트 범위에서 일치시키려고 할 때 소진될 수 있습니다. 이 문제를 해결하기 위해 CLI에서 구성할 수 있으며, source-port-range-optimize
destination-port-range-optimize
이를 통해 방화벽 필터 일치 조건에서 소스 또는 대상 포트 범위를 구성할 때 사용되는 TCAM 항목 수를 상당히 줄일 수 있습니다.
구성 예는 다음과 같습니다.
set firewall family ethernet-switching filter TEST term t1 from source-port 2000-10000 set firewall family ethernet-switching filter TEST term t1 from source-port-range-optimize set firewall family ethernet-switching filter TEST term t1 from destination-port 3000-9000 set firewall family ethernet-switching filter TEST term t1 from destination-port-range-optimize
일치 조건( address
, destination-address
, 또는 source-address
일치 조건)에서 IPv6 주소를 지정하는 경우 RFC 4291, IP 버전 6 주소 지정 아키텍처에 설명된 텍스트 표현 구문을 사용합니다. IPv6 주소에 대한 자세한 내용은 IPv6 개요 및 지원되는 IPv6 표준을 참조하십시오.
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. Feature Explorer 를 사용하여 플랫폼에서 기능이 지원되는지 확인하세요.
next-header
지원은 Junos OS 릴리스 13.3R6 이상에서 사용할 수 있습니다.