레이어 2 브리징 트래픽에 대한 방화벽 필터 일치 조건
MX 시리즈 라우터 및 EX 시리즈 스위치에서만 레이어 2 브리징 트래픽(family bridge
) 표 1 에 대한 일치 조건으로 표준 스테이트리스 방화벽 필터를 구성할 수 있습니다. 에서는 계층 수준에서 구성할 수 있는 [edit firewall family bridge filter filter-name term term-name from]
을match-conditions
(를) 설명합니다.
일치 조건 |
설명 |
|
---|---|---|
|
브리징 환경에서 레이어 2 패킷의 대상 MAC(미디어 액세스 제어) 주소입니다. |
|
|
TCP 또는 UDP 대상 필드. 동일한 용어에 |
|
|
TCP/UDP 대상 포트를 일치시키지 마십시오. |
|
|
의 IP 대상 접두사를 일치시킵니다 named-list. |
|
|
DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다. 자세한 내용은 행동 집계(BA) 분류자가 트러스트 트래픽을 우선순위 지정하는 방법 이해하기를 참조하십시오.
숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
|
|
DSCP 숫자를 일치시키지 마십시오. 자세한 내용은 |
|
|
2-옥텟 IEEE 802.3 Length/EtherType 필드를 지정된 값 또는 값 목록과 일치시킵니다. 0에서 65535(0xFFFF) 사이의 10진수 또는 16진수 값을 지정할 수 있습니다. 0에서 1500(0x05DC) 사이의 값은 이더넷 버전 1 프레임의 길이를 지정합니다. 1536(0x0600)에서 65535까지의 값은 이더넷 버전 2 프레임의 EtherType(MAC 클라이언트 프로토콜의 특성)을 지정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(16진수 값도 나열되어 있음). 주:
ip-address 또는 ipv6-address에서 일치할 때 일치를 ip 트래픽으로만 제한하려면 각각 ether-type ipv4 또는 ipv6도 지정해야 합니다. |
|
|
2-옥텟 IEEE 802.3 Length/EtherType 필드를 지정된 값 또는 값 목록과 일치시키지 마십시오.
|
|
|
|
비트 단위로 일치할 데이터의 길이, 문자열 입력에 필요하지 않음(0..128) |
|
(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋 |
|
|
일치 시작점 이후의 바이트 오프셋 |
|
|
사전 정의된 템플릿 필드에서 유연한 일치 항목 선택 |
|
|
일치할 패킷 데이터에서 비트 마스크 아웃 |
|
|
패킷 일치 시작점 |
|
|
일치할 값 데이터/문자열 |
|
|
|
비트 단위로 일치할 데이터의 길이(0..32) |
|
(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋 |
|
|
일치 시작점 이후의 바이트 오프셋 |
|
|
사전 정의된 템플릿 필드에서 유연한 일치 항목 선택 |
|
|
패킷 일치 시작점 |
|
|
일치할 값 범위 |
|
|
이러한 값 범위를 일치시키지 마십시오 |
|
|
포워딩 클래스. |
|
|
레이어 2 패킷 환경의 이더넷 유형 필드입니다. |
|
|
ICMP 메시지 코드 필드를 일치시킵니다. 이 일치 조건을 구성하는 경우 동일한 용어에 이 일치 조건을 구성하는 경우, 동일한 용어에 숫자 값을 대신해 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). 키워드는 ICMP 유형별로 그룹화되어 있으며 이는 다음과 관련이 있습니다.
|
|
|
ICMP 메시지 코드 필드를 일치시키지 마십시오. 자세한 내용은 |
|
|
ICMP 메시지 유형 필드를 일치시킵니다. 이 일치 조건을 구성하는 경우 동일한 용어에 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
|
|
ICMP 메시지 유형 필드를 일치시키지 마십시오. 자세한 내용은 |
|
|
패킷이 수신된 인터페이스입니다. 패킷이 수신된 인터페이스를 기반으로 패킷과 일치하는 일치 조건을 구성할 수 있습니다. 주:
존재하지 않는 인터페이스를 사용하여 이 일치 조건을 구성할 경우, 용어는 패킷과 일치하지 않습니다. |
|
|
패킷이 수신된 논리 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시킵니다. 의 경우 논리 인터페이스를 인터페이스 그룹 자세한 정보는 인터페이스 그룹 집합에서 수신된 패킷 필터링 개요을 참조하십시오. |
|
|
패킷이 수신된 논리 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시키지 마십시오. 자세한 내용은 |
|
|
패킷이 수신된 인터페이스를 지정된 인터페이스 모음과 일치시킵니다. 인터페이스 집합을 정의하려면 |
|
|
IPv4 주소에 대한 표준 구문을 지원하는 32비트 주소입니다. 주:
IPv4 트래픽으로만 일치를 제한하려면 ether-type ipv4도 동일한 용어에 지정해야 합니다. |
|
|
패킷의 최종 대상 노드 주소인 32비트 주소입니다. |
|
|
IP 우선 순위 필드입니다. 숫자 필드 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
|
|
IP 우선순위 필드를 일치시키지 마십시오. |
|
|
IP 프로토콜 필드입니다. |
|
|
IP 프로토콜 유형을 일치시키지 마십시오. |
|
|
패킷을 전송하는 소스 노드의 IP 주소입니다. |
|
|
(MX 시리즈만 해당) IPv6 주소에 대한 표준 구문을 지원하는 128비트 주소입니다. 주:
IPv6 트래픽으로만 일치를 제한하려면 ether-type ipv6도 동일한 용어에 지정해야 합니다. |
|
|
(MX 시리즈만 해당) 이 패킷의 최종 대상 노드 주소인 128비트 주소입니다. |
|
|
(MX 시리즈만 해당) 의 IPv6 대상 주소를 일치시킵니다 named-list. |
|
|
(MX 시리즈만 해당) IPv6 다음 헤더 프로토콜 유형을 일치시킵니다. 다음 목록은 에 대해 protocol지원되는 값을 표시합니다.
|
|
|
(MX 시리즈만 해당) IPv6 다음 헤더 프로토콜 유형을 일치시키지 마십시오. |
|
|
(MX 시리즈만 해당) IPv6 페이로드 프로토콜 유형을 일치시킵니다. 다음 목록은 에 대해 protocol지원되는 값을 표시합니다.
|
|
|
(MX 시리즈만 해당) IPv6 페이로드 프로토콜을 일치시키지 마십시오. |
|
|
(MX 시리즈만 해당) 의 IPv6 주소를 일치시킵니다 named-list. |
|
|
(MX 시리즈만 해당) 이 패킷의 원래 소스 노드 주소인 128비트 주소입니다. |
|
|
(MX 시리즈만 해당) 의 IPv6 소스 주소를 일치시킵니다 named-list. |
|
|
(MX 시리즈만 해당) DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다. 자세한 내용은 행동 집계(BA) 분류자가 트러스트 트래픽을 우선순위 지정하는 방법 이해하기를 참조하십시오.
숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
|
|
DSCP |
|
|
(프로바이더 백본 브리징[PBB]을 통해 지원됨) 인터넷 서비스 식별자를 일치시킵니다. |
|
|
(PBB에서 지원) 인터넷 서비스 식별자 DEI(Drop Eligibility Indicator) 비트를 일치시킵니다. |
|
|
(PBB에서 지원) 인터넷 서비스 식별자 DEI 비트를 일치시키지 마십시오. |
|
|
(PBB에서 지원) 인터넷 서비스 식별자 우선 순위 코드 포인트를 일치시킵니다. |
|
|
(PBB에서 지원) 인터넷 서비스 식별자 우선 순위 코드 포인트를 일치시키지 마십시오. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 공급자 VLAN 태그(802.1Q VLAN 태그가 있는 단일 태그 프레임의 유일한 태그 또는 802.1Q VLAN 태그가 있는 이중 태그 프레임의 외부 태그)에서 IEEE 802.1p 학습된 VLAN 우선 순위 비트와 일치합니다. 에서 까지 일치 조건과 비교합니다 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IEEE 802.1p 학습된 VLAN 우선 순위 비트를 일치시키지 마십시오. 자세한 내용은 |
|
|
(브리징 지원) 사용자 VLAN(가상 LAN) 식별자 DEI 비트를 일치시킵니다. |
|
|
(브리징 지원) 사용자 VLAN 식별자 DEI 비트를 일치시키지 마십시오. |
|
|
MAC 학습에 사용되는 VLAN 식별자입니다. |
|
|
MAC 학습에 사용되는 VLAN 식별자를 일치시키지 마십시오. |
|
|
패킷 손실 우선순위(PLP) 수준. 단일 수준 또는 여러 수준을 지정합니다. M120 및 M320 라우터에서 지원; 향상된 CFEB(CFEB-E)가 있는 M7i 및 M10i 라우터; MX 시리즈 라우터와 EX 시리즈 스위치가 있습니다. Enhanced II FPC(Flexible PIC Concentrator)가 있는 M320, MX 시리즈 및 T 시리즈 라우터와 EX 시리즈 스위치의 IP 트래픽의 경우, 계층 수준에 문을
|
|
|
패킷 손실 우선순위 수준에서 일치시키지 마십시오. 단일 수준 또는 여러 수준을 지정합니다. 수신 패킷의 PLP 수준을 설정하기 위한 행동 집계(BA) 분류자 사용에 대한 자세한 내용은 행동 집계 분류자가 신뢰할 수 있는 트래픽의 우선순위를 지정하는 방법 이해하기를 참조하십시오. |
|
|
TCP 또는 UDP 원본 또는 대상 포트입니다. 동일한 용어에서 |
|
|
레이어 2 패킷의 소스 MAC 주소입니다. |
|
|
TCP 또는 UDP 원본 포트 필드입니다. 동일한 용어에 |
|
|
TCP/UDP 소스 포트를 일치시키지 마십시오. |
|
|
TCP 헤더의 8비트 TCP 플래그 필드에서 하나 이상의 저순서 6비트를 일치시킵니다. 개별 비트 필드를 지정하기 위해 다음 텍스트 동의어나 16진수 값을 지정할 수 있습니다.
TCP 세션에서, SYN 플래그는 전송된 초기 패킷에서만 설정되어 있는 반면, ACK 플래그는 초기 패킷 후 전송된 모든 패킷에 설정되어 있습니다. 비트 필드 논리 연산자를 사용하여 여러 개의 플래그를 함께 묶을 수 있습니다.
|
|
|
트래픽 유형입니다. |
|
|
트래픽 유형을 일치시키지 마십시오. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 고객 VLAN 태그(802.1Q VLAN 태그가 있는 듀얼 태그 프레임의 내부 태그)의 IEEE 802.1p 사용자 우선 순위 비트를 일치시킵니다. 에서 까지 일치 조건과 비교합니다 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IEEE 802.1p 사용자 우선 순위 비트를 일치시키지 마십시오. 자세한 내용은 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 페이로드의 일부인 첫 번째 VLAN 식별자를 일치시킵니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 페이로드의 일부인 첫 번째 VLAN 식별자를 일치시키지 마십시오. |
|
|
레이어 2 브리징 패킷의 VLAN 이더넷 유형 필드입니다. |
|
|
레이어 2 브리징 패킷의 VLAN 이더넷 유형 필드를 일치시키지 마십시오. |
일치 flexible-match-mask
및 일치 시작 flexible-match-range
IPV6 헤더를 통해 일치시키는 데 사용되는 계층 4는 "브리지, CCC, VPLS"와 같은 L2 제품군 필터에 대해 작동하지 않습니다. 대신 적절한 오프셋과 함께 레이어 3을 사용하여 IPV6 페이로드 필드를 일치시킵니다.