MPLS 트래픽에 대한 방화벽 필터 일치 조건
MPLS 트래픽()에 대한 일치 조건으로 방화벽 필터를 구성할 수 있습니다.family mpls
-
input-list filter-names
프로토콜 제품군의 방화벽 필터mpls
에 대한 및output-list filter-names
문은 관리 인터페이스 및 내부 이더넷 인터페이스(fxp
또는em0
), 루프백 인터페이스(lo0
), USB 모뎀 인터페이스(umd
)를 제외한 모든 인터페이스에서 지원됩니다 -
(QFX5100, QFX5110, QFX5200, QFX5210) 루프백 인터페이스에 MPLS 필터를 적용하는 경우 ,
exp
, , 레이어 4tcp
및udp
포트 번호 필드만 필터링label
할 수ttl=1
있습니다. TTL의 경우, TTL=1 패킷에서 일치하도록 아래family mpls
를 명시적으로 지정해야ttl=1
합니다. 구성할 수 있는 유일한 작업은accept
,discard
, 입니다count
. 수신 방향으로만 필터를 적용할 수 있습니다. -
MPC 및 MIC가 있는 MX 시리즈 라우터의 경우, 내부 페이로드 일치 조건을 사용하여 MPLS 태그가 지정된 IPv4 및 IPv6 매개 변수를 기반으로 MPLS 제품군에 인바운드 및 아웃바운드 필터를 적용하고, 모니터링 디바이스로 MPLS 트래픽의 선택적 포트 미러링을 활성화할 수 있습니다(Junos OS 릴리스 18.4R1부터 시작). IP 기반 필터링의 경우, MPLS 필터 용어
from
매개변수 아래에서 추가 일치 조건을 사용할 수 있으며, 포트 미러링을 지원하기 위해 필터 용어then
매개변수 아래에서 추가 작업(예: port-mirror 및 port-mirror-instance)을 사용할 수 있습니다.
표 1에는 계층 [edit firewall family mpls filter filter-name term term-name from]
수준에서 구성할 수 있는 match-conditions
이(가) 설명되어 있습니다.
일치 조건 | 설명 |
---|---|
|
구성 데이터를 상속하는 그룹을 지정합니다. 그룹 이름을 하나 이상 지정할 수 있습니다. 상속 우선순위를 순서대로 나열해야 합니다. 첫 번째 그룹의 구성 데이터는 후속 그룹의 데이터보다 우선권을 갖습니다. |
|
구성 데이터를 상속하지 않는 그룹을 지정합니다. 그룹 이름을 하나 이상 지정할 수 있습니다. |
|
UDP 또는 TCP 대상 포트 필드에서 일치합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(포트 번호도 나열되어 있습니다). |
|
패킷의 MPLS 헤더에 있는 실험적(EXP) 비트 번호 또는 비트 번호 범위입니다. 의 경우 number아래와 같이 0에서 7까지 이진수, 10진수 또는 16진수 형식으로 하나 이상의 값을 지정할 수 있습니다.
주:
이 일치 조건은 PTX10001-36MR, PTX10003, PTX10004, PTX10008 및 PTX10016 디바이스에서 더 이상 사용되지 않으며 로 대체 |
|
MPLS 헤더의 EXP 비트 번호 또는 비트 번호 범위를 일치시키지 마십시오. 의 경우 주:
이 일치 조건은 PTX10001-36MR, PTX10003, PTX10004, PTX10008 및 PTX10016 디바이스에서 더 이상 사용되지 않으며 로 대체 |
|
패킷의 TOS MPLS 헤더에 있는 실험적(EXP) 비트 번호 또는 비트 번호 범위입니다. 의 경우 number아래와 같이 0에서 7까지 이진수, 10진수 또는 16진수 형식으로 하나 이상의 값을 지정할 수 있습니다.
|
|
패킷의 TOS MPLS 헤더에서 EXP 비트 번호 또는 비트 번호 범위를 일치시키지 마십시오. 의 경우 number아래와 같이 0에서 7까지 이진수, 10진수 또는 16진수 형식으로 하나 이상의 값을 지정할 수 있습니다.
|
|
TOS(top of stack) MPLS 헤더 옆에 있는 MPLS 헤더의 실험적(EXP) 비트 번호 또는 비트 번호 범위입니다. 의 경우 number아래와 같이 0에서 7까지 이진수, 10진수 또는 16진수 형식으로 하나 이상의 값을 지정할 수 있습니다.
|
|
TOS MPLS 헤더 옆에 있는 MPLS 헤더의 EXP 비트 번호 또는 비트 번호 범위를 일치시키지 마십시오. 의 경우 number아래와 같이 0에서 7까지 이진수, 10진수 또는 16진수 형식으로 하나 이상의 값을 지정할 수 있습니다.
|
|
포워딩 클래스. 주:
PTX10001-36MR에서는 PTX10003, PTX10004, PTX10008, PTX10016 라우터 |
|
포워딩 클래스에서 일치시키지 마십시오. |
|
패킷이 수신된 인터페이스입니다. 패킷이 수신된 인터페이스를 기반으로 패킷과 일치하는 일치 조건을 구성할 수 있습니다. 주:
존재하지 않는 인터페이스를 사용하여 이 일치 조건을 구성할 경우, 용어는 패킷과 일치하지 않습니다. |
|
패킷이 수신된 인터페이스를 지정된 인터페이스 모음과 일치시킵니다. 인터페이스 집합을 정의하려면 계층 수준에서 문을 주:
이 일치 조건은 PTX 시리즈 패킷 전송 라우터에서는 지원되지 않습니다. 자세한 정보는 인터페이스 세트에서 수신된 패킷 필터링 개요을 참조하십시오. |
|
내부 IP 버전을 일치시킵니다. 예를 들어, MPLS 태그가 지정된 IPv4 패킷을 일치시키려면 텍스트 동의어 |
|
패킷의 MPLS 헤더에 있는 MPLS 레이블 값 또는 레이블 값 범위. 의 경우 number아래와 같이 0에서 1048575 사이의 하나 이상의 값을 10진수 또는 16진수 형식으로 지정할 수 있습니다.
주:
이 옵션은 PTX10001-36MR, PTX10003, PTX10004, PTX10008 및 PTX10016 장치에서 더 이상 사용되지 않으며 로 대체 |
|
패킷의 TOS MPLS 헤더에 있는 MPLS 레이블 값 또는 레이블 값 범위. 의 경우 number아래와 같이 0에서 1048575 사이의 하나 이상의 값을 10진수 또는 16진수 형식으로 지정할 수 있습니다.
|
|
패킷의 TOS MPLS 헤더에 있는 MPLS 레이블 값 또는 레이블 값 범위를 일치시키지 마십시오. 의 경우 number아래와 같이 0에서 1048575 사이의 하나 이상의 값을 10진수 또는 16진수 형식으로 지정할 수 있습니다.
|
|
TOS MPLS 헤더 옆에 있는 MPLS 헤더의 MPLS 헤더 레이블에 있는 MPLS 레이블 값 또는 레이블 값 범위를 일치시킵니다. 의 경우 number아래와 같이 0에서 1048575 사이의 하나 이상의 값을 10진수 또는 16진수 형식으로 지정할 수 있습니다.
|
|
TOS MPLS 헤더 옆에 있는 MPLS 헤더의 MPLS 헤더 레이블에 있는 MPLS 레이블 값 또는 레이블 값 범위를 일치시키지 마십시오. 의 경우 number아래와 같이 0에서 1048575 사이의 하나 이상의 값을 10진수 또는 16진수 형식으로 지정할 수 있습니다.
|
label number top | bottom | offset offset-value |
수신 MPLS 패킷의 상단 레이블, 하단 레이블 또는 지정된 오프셋(레이블 스택의 상단 또는 하단에서)의 레이블을 일치시킵니다.
주:
주:
구성 명령 옵션은 Junos 릴리스 22.3R1에 도입되어 있습니다. |
|
패킷 손실 우선순위(PLP) 수준을 일치시킵니다. 단일 수준 또는 여러 수준을 지정합니다. M120 및 M320 라우터에서 지원; 향상된 CFEB(CFEB-E)가 있는 M7i 및 M10i 라우터; MX 시리즈 라우터와 EX 시리즈 스위치가 있습니다. Enhanced II FPC(Flexible PIC Concentrator)가 있는 M320, MX 시리즈 및 T 시리즈 라우터와 EX 시리즈 스위치의 IP 트래픽의 경우, 계층 수준에 문을
주:
PTX10001-36MR에서는 손실 우선순위를 얻기 위해 PTX10003, PTX10004, PTX10008, PTX10016 라우터 |
|
PLP 수준을 일치시키지 마십시오. 자세한 내용은 주:
이 일치 조건은 PTX 시리즈 패킷 전송 라우터에서는 지원되지 않습니다. |
|
TCP 또는 UDP 소스 포트 필드에서 일치합니다. 동일한 용어에 IPv4 트래픽에 대해 이 일치 조건을 구성하는 경우, 동일한 용어에 숫자 필드 대신 |
|
패킷의 TOS MPLS 헤더에 있는 TTL 번호 또는 숫자 범위를 일치시킵니다. TTL(Time To Live)은 MPLS 레이블의 8비트 필드로, 패킷의 수명이 다해 삭제되기까지 남은 시간을 나타냅니다. 의 경우 number0에서 255 사이의 값을 지정할 수 있습니다. |
|
패킷의 TOS MPLS 헤더에 있는 TTL 번호 또는 숫자 범위를 일치시키지 마십시오. TTL(Time To Live)은 MPLS 레이블의 8비트 필드로, 패킷의 수명이 다해 삭제되기까지 남은 시간을 나타냅니다. 의 경우 number0에서 255 사이의 값을 지정할 수 있습니다. |
|
패킷의 TOS MPLS 헤더 옆에 있는 MPLS 헤더의 TTL 번호 또는 숫자 범위를 일치시킵니다. TTL(Time To Live)은 MPLS 레이블의 8비트 필드로, 패킷의 수명이 다해 삭제되기까지 남은 시간을 나타냅니다. 의 경우 number0에서 255 사이의 값을 지정할 수 있습니다. |
|
패킷의 TOS MPLS 헤더 옆에 있는 MPLS 헤더의 TTL 번호 또는 숫자 범위를 일치시키지 마십시오. TTL(Time To Live)은 MPLS 레이블의 8비트 필드로, 패킷의 수명이 다해 삭제되기까지 남은 시간을 나타냅니다. 의 경우 number0에서 255 사이의 값을 지정할 수 있습니다. |
exp0
, exp0-except
, exp1
, exp1-except
label0
ttl1
ip-version
label1
ttl1-except
label0-except
label1-except
ttl0
ttl0-except
, PTX10016 PTX10008 PTX10004 PTX10003 PTX10001,
표 2 에서는 계층 수준에서 MPLS 방화벽 필터에 대해 구성할 수 있는 [edit firewall family mpls filter filter-name term term-name then]
작업을 설명합니다.
작업 |
설명 |
---|---|
|
패킷 수락 |
|
이 필터 또는 용어를 통과하는 패킷 수를 카운트합니다. 주:
각 필터 용어에서 지정한 조건과 일치하는 패킷 수를 모니터링할 수 있도록 방화벽 필터에서 각 용어에 대한 카운터를 구성하는 것이 좋습니다. |
|
ICMP(Internet Control Message Protocol) 메시지를 보내지 않고 조용히 패킷 폐기 |
|
Junos OS 13.2X51-D15부터는 MPLS 필터와 일치하는 트래픽을 2색 폴리서로 보낼 수 있습니다. |
|
Junos OS 13.2X51-D15부터는 MPLS 필터와 일치하는 트래픽을 3색 폴리서로 보낼 수 있습니다. |