Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

레이어 2 CCC 트래픽에 대한 방화벽 필터 일치 조건

레이어 2 서킷 크로스 커넥트(CCC) 트래픽family ccc()에 대한 일치 조건으로 방화벽 필터를 구성할 수 있습니다.

레이어 2 CCC 트래픽에 대한 방화벽 필터에는 다음과 같은 제한 사항이 적용됩니다.

  • input-list filter-names 프로토콜 제품군의 ccc 방화벽 필터에 대한 and output-list filter-names 문은 관리 인터페이스와 내부 이더넷 인터페이스(fxp 또는 em0), 루프백 인터페이스(lo0) 및 USB 모뎀 인터페이스(umd)를 제외한 모든 인터페이스에서 지원됩니다.

표 1 은 계층 수준에서 [edit firewall family ccc filter filter-name term term-name from] 구성할 수 있는 것을 match-conditions 설명합니다.

표 1: 레이어 2 CCC 트래픽에 대한 방화벽 필터 일치 조건

일치 조건

설명

apply-groups

구성 데이터를 상속할 그룹을 지정합니다. 그룹 이름을 두 개 이상 지정할 수 있습니다. 상속 우선순위를 순서대로 나열해야 합니다. 첫 번째 그룹의 구성 데이터는 후속 그룹의 데이터보다 우선권을 갖습니다.

apply-groups-except

구성 데이터를 상속하지 않는 그룹을 지정합니다. 그룹 이름을 두 개 이상 지정할 수 있습니다.

destination-mac-address address

가상 프라이빗 LAN 서비스(VPLS) 패킷의 대상 미디어 액세스 제어(MAC) 주소를 일치시킵니다.

레이어 2 가상 사설망(VPN) 라우팅 인스턴스의 I-칩 DPC에 있는 논리적 인터페이스에서 CCC 회로를 통해 흐르는 송신 트래픽에 적용될 때 이 일치 조건에 의해 패킷이 올바르게 평가되도록 하려면 레이어 2 VPN 라우팅 인스턴스에 대한 구성을 변경해야 합니다. 레이어 2 서킷을 통해 유출되는 트래픽에 대해 제어 단어의 사용을 명시적으로 비활성화해야 합니다. 제어 단어의 사용은 레이어 2 VPN 라우팅 인스턴스에 대해 기본적으로 활성화되어 레이어 2 서킷에 대한 에뮬레이트된 가상 서킷(VC) 캡슐화를 지원합니다.

레이어 2 VPN에 대한 제어 단어 사용을 명시적으로 비활성화하려면 다음 계층 수준 중 하나에 문을 포함 no-control-word 합니다.

  • [edit routing-instances routing-instance-name protocols l2vpn]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]

자세한 정보는 레이어 2 VPN에 대한 제어 단어 비활성화를 참조하십시오.

flexible-match-mask value

bit-length

비트 단위로 일치할 데이터의 길이, 문자열 입력에 필요하지 않음(0..128)

bit-offset

(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋

byte-offset

일치 시작점 이후의 바이트 오프셋

flexible-mask-name

사전 정의된 템플릿 필드에서 유연한 일치 항목 선택

mask-in-hex

일치할 패킷 데이터에서 비트 마스크 아웃

match-start

패킷 일치 시작점

prefix

일치할 값 데이터/문자열

flexible-match-range value

bit-length

비트 단위로 일치할 데이터의 길이(0..32)

bit-offset

(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋

byte-offset

일치 시작점 이후의 바이트 오프셋

flexible-range-name

사전 정의된 템플릿 필드에서 유연한 일치 항목 선택

match-start

패킷 일치 시작점

range

일치할 값의 범위

range-except

이 값 범위를 일치시키지 마십시오

forwarding-class class

포워딩 클래스입니다. assured-forwarding, best-effort, 또는 expedited-forwardingnetwork-control지정합니다.

forwarding-class-except class

포워딩 클래스에서 일치시키지 마십시오. assured-forwarding, best-effort, 또는 expedited-forwardingnetwork-control지정합니다.

interface-group group-number

패킷이 수신된 논리적 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시킵니다. 의 경우 group-number단일 값 또는 에서 까지의 2550 범위를 지정합니다.

논리적 인터페이스를 인터페이스 그룹group-number에 할당하려면 계층 수준에서 [interfaces interface-name unit number family family filter group] 을(를) group-number 지정합니다.

자세한 내용은 인터페이스 그룹 집합에서 수신된 패킷 필터링 개요를 참조하십시오.

interface-group-except number

패킷이 수신된 논리적 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시키지 마십시오. 자세한 내용은 일치 조건을 interface-group 참조하십시오.

learn-vlan-1p-priority number

공급자 VLAN 태그(802.1Q VLAN 태그가 있는 단일 태그 프레임의 유일한 태그 또는 802.1Q VLAN 태그가 있는 이중 태그 프레임의 외부 태그)의 IEEE 802.1p 학습된 VLAN 우선 순위 비트를 일치시킵니다. 에서 단일 7값 또는 여러 값을 0 지정합니다.

일치 조건과 비교합니다.user-vlan-1p-priority

learn-vlan-1p-priority-except number

IEEE 802.1p 학습된 VLAN 우선 순위 비트를 일치시키지 마십시오. 자세한 내용은 일치 조건을 learn-vlan-1p-priority 참조하십시오.

참고:

이 일치 조건은 제어 단어의 존재를 지원합니다

loss-priority level

패킷 손실 우선순위(PLP) 수준입니다. 단일 수준 또는 여러 수준( , medium-low, medium-high, 또는 high)을 low지정합니다.

IP 트래픽의 경우, 계층 수준에 [edit class-of-service] 문을 포함 tri-color 시켜 4개의 수준 중 어느 하나가 지정된 PLP 구성을 커밋해야 합니다. 문이 tri-color 활성화되어 있지 않은 경우, 및 low 수준만 구성할 high 수 있습니다. 이는 모든 프로토콜 제품군에 적용됩니다.

문에 tri-color 대한 정보는 삼색 마킹 폴리서 구성 및 적용을 참조하십시오. 수신 패킷의 PLP 수준을 설정하기 위한 행동 집계(BA) 분류자 사용에 대한 내용은 포워딩 클래스가 클래스를 출력 대기열에 할당하는 방법 이해하기를 참조하십시오.

loss-priority-except level

패킷 손실 우선 순위 수준에서 일치시키지 마십시오. 단일 수준 또는 여러 수준( , medium-low, medium-high, 또는 high)을 low지정합니다.

수신 패킷의 PLP 수준을 설정하기 위한 행동 집계(BA) 분류자 사용에 관한 내용은 행동 집계(BA) 분류 자가 트러스트 트래픽을 우선순위 지정하는 방법 이해하기를 참조하십시오.

user-vlan-1p-priority number

고객 VLAN 태그(802.1Q VLAN 태그가 있는 이중 태그 프레임의 내부 태그)의 IEEE 802.1p 사용자 우선 순위 비트를 일치시킵니다. 에서 단일 7값 또는 여러 값을 0 지정합니다.

일치 조건과 비교합니다.learn-vlan-1p-priority

참고:

이 일치 조건은 제어 단어의 존재를 지원합니다

user-vlan-1p-priority-except number

IEEE 802.1p 사용자 우선 순위 비트를 일치시키지 마십시오. 자세한 내용은 일치 조건을 user-vlan-1p-priority 참조하십시오.

참고:

IPV6 헤더를 통해 일치시키는 데 사용되는 일치 flexible-match-maskflexible-match-range 일치 시작 레이어 4는 "브리지, CCC, VPLS"와 같은 L2 제품군 필터에 대해 작동하지 않습니다. 대신 적절한 오프셋이 있는 레이어 3을 사용하여 IPV6 페이로드 필드와 일치시킵니다.

플랫폼별 동작

기능 탐색기를 사용하여 특정 기능에 대한 플랫폼 및 릴리스 지원을 확인하십시오.

다음 표를 사용하여 플랫폼의 플랫폼별 동작을 검토하십시오.

플랫폼

차이

MX 시리즈 라우터

레이어 2 CCC 무상태 방화벽 필터(계층 수준에서 구성된 방화벽 필터)를 출력 필터로 적용할 수 없습니다. [edit firewall filter family ccc] 문에 대해 family ccc 구성된 방화벽 필터는 입력 필터로만 적용할 수 있습니다.

EX 시리즈 라우터

레이어 2 CCC 무상태 방화벽 필터(계층 수준에서 구성된 방화벽 필터)를 출력 필터로 적용할 수 없습니다. [edit firewall filter family ccc] 문에 대해 family ccc 구성된 방화벽 필터는 입력 필터로만 적용할 수 있습니다.