VPLS 트래픽에 대한 방화벽 필터 일치 조건
from
VPLS 필터 용어의 문에서 패킷이 실행될 명령문에서 then
작업을 위해 일치해야 하는 조건을 지정합니다. 명령문의 from
모든 조건이 작업을 수행하려면 일치해야 합니다. 일치 조건을 지정하는 순서는 중요하지 않습니다. 패킷이 일치가 발생하려면 용어의 모든 조건과 일치해야 하기 때문입니다.
용어에 일치 조건을 지정하지 않으면 해당 용어가 모든 패킷과 일치합니다.
명령문의 from
개별 조건에는 값 목록이 포함될 수 있습니다. 예를 들어 숫자 범위를 지정할 수 있습니다. 또한 여러 소스 주소 또는 대상 주소를 지정할 수도 있습니다. 조건이 값 목록을 정의할 때 목록의 값 중 하나가 패킷과 일치하면 일치가 발생합니다.
성명서의 from
개별 조건은 부정될 수 있습니다. 조건을 무효화할 때 명시적 불일치를 정의합니다. 예를 들어, 에 대한 forwarding-class
부정 일치 조건은 입니다 forwarding-class-except
. 패킷이 부정 조건과 일치하면 즉시 명령문과 일치하지 from
않는 것으로 간주되고 필터의 다음 용어가 평가됩니다. 더 이상 용어가 없으면 패킷이 폐기됩니다.
가상 프라이빗 LAN 서비스(VPLS) 트래픽(family vpls
)에 대한 일치 조건으로 방화벽 필터를 구성할 수 있습니다. 표 1 은(는) 계층 수준에서 구성할 수 있는 을(를[edit firewall family vpls filter filter-name term term-name from]
) 설명합니다match-conditions
.
VPLS 트래픽에 대한 모든 일치 조건이 모든 라우팅 플랫폼 또는 스위칭 플랫폼에서 지원되는 것은 아닙니다. VPLS 트래픽에 대한 여러 일치 조건은 MX 시리즈 5G 유니버설 라우팅 플랫폼만 지원됩니다.
VPLS 문서에서 PE 라우터와 같은 용어의 단어 라우터는 라우팅 기능을 제공하는 모든 디바이스를 참조하는 데 사용됩니다.
일치 조건 |
설명 |
|
---|---|---|
|
VPLS 패킷의 대상 미디어 액세스 제어(MAC) 주소를 일치시킬 수 있습니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) UDP 또는 TCP 대상 포트 필드를 일치시킬 수 있습니다. 동일한 용어에 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(포트 번호도 나열되어 있음). |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) TCP 또는 UDP 대상 포트 필드를 일치시키지 마십시오. 동일한 용어에 |
|
|
(ACX 시리즈 라우터, MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 지정된 목록에서 대상 접두사 일치시킵니다. ] 계층 수준에 정의된 접두사 목록의 주:
VPLS 접두사 목록은 IPv4 주소만 지원합니다. VPLS 접두사 목록에 포함된 IPv6 주소는 폐기됩니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 지정된 목록에 대상 접두사 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) DSCP(Differentiated Services Code Point)를 일치시킬 수 있습니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트는 DSCP를 형성합니다. 자세한 내용은 행동 집계 분류자의 신뢰할 수 있는 트래픽 우선 순위 지정 방법 이해하기를 참조하십시오. 에서 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) DSCP에서 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
2-옥텟 IEEE 802.3 길이/EtherType 필드를 지정된 값 또는 값 목록과 일치합니다. 0에서 65535(0xFFFF)까지 10진수 또는 16진수 값을 지정할 수 있습니다. 0~1500(0x05DC) 값은 이더넷 버전 1 프레임의 길이를 지정합니다. 1536(0x0600)~65535의 값은 이더넷 버전 2 프레임의 EtherType(MAC 클라이언트 프로토콜의 특성)을 지정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(16진수 값도 나열되어 있음). |
|
|
2-옥텟 길이/EtherType 필드를 지정된 값 또는 값 목록과 일치시키지 마십시오. 지정 |
|
|
|
Junos OS 14.2부터는 방화벽 계층 구성에서 유연한 오프셋 필터가 지원됩니다. 비트 단위로 일치할 데이터의 길이, 문자열 입력에 필요하지 않음(0..128) |
|
(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋 |
|
|
일치 시작점 이후의 바이트 오프셋 |
|
|
사전 정의된 템플릿 필드에서 유연한 일치 항목 선택 |
|
|
일치할 패킷 데이터에서 비트 마스크 아웃 |
|
|
패킷에서 일치하는 시작점 |
|
|
일치할 값 데이터/문자열 |
|
|
|
비트로 일치할 데이터의 길이(0..32) |
|
(일치 시작 + 바이트) 오프셋(0..7) 이후의 비트 오프셋 |
|
|
일치 시작점 이후의 바이트 오프셋 |
|
|
사전 정의된 템플릿 필드에서 유연한 일치 항목 선택 |
|
|
패킷에서 일치하는 시작점 |
|
|
일치할 값 범위 |
|
|
이 값 범위를 일치시키지 마십시오. |
|
|
포워딩 클래스를 일치합니다. , , 또는 |
|
|
포워딩 클래스를 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
ICMP 메시지 코드 필드를 일치시킬 수 있습니다. 이 일치 조건을 구성하는 경우, 동일한 용어에 이 일치 조건을 구성하는 경우, 동일한 용어에 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있습니다). 키워드는 연결된 ICMP 유형으로 그룹화됩니다.
|
|
|
ICMP 메시지 코드 필드를 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) ICMP 메시지 코드 필드를 일치시킬 수 있습니다. 이 일치 조건을 구성하는 경우, 동일한 용어에 이 일치 조건을 구성하는 경우, 동일한 용어에 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있습니다). 키워드는 연결된 ICMP 유형으로 그룹화됩니다.
|
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) ICMP 코드 필드를 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
패킷이 수신된 인터페이스. 패킷이 수신된 인터페이스를 기반으로 패킷과 일치하는 일치 조건을 구성할 수 있습니다. 주:
존재하지 않는 인터페이스로 이 일치 조건을 구성하는 경우, 용어는 패킷과 일치하지 않습니다. |
|
|
패킷이 수신된 논리적 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치합니다. 의 경우 인터페이스 그룹에 자세한 내용은 인터페이스 그룹 집합에서 수신된 패킷 필터링 개요를 참조하십시오. 주:
이 일치 조건은 T4000 유형 5 FPC에서 지원되지 않습니다. |
|
|
패킷이 수신된 논리적 인터페이스를 지정된 인터페이스 그룹 또는 인터페이스 그룹 집합과 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 주:
이 일치 조건은 T4000 유형 5 FPC에서 지원되지 않습니다. |
|
|
패킷이 수신된 인터페이스를 지정된 인터페이스 세트와 일치합니다. 인터페이스 세트를 정의하려면 계층 수준에서 문을 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IPv4 주소의 표준 구문을 지원하는 32비트 주소입니다. 이 용어를 사용할 때, 일치 조건 ether-type IPv4는 동일한 용어에 정의되어야 합니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 패킷의 최종 대상 노드 주소인 32비트 주소입니다. 이 용어를 사용할 때, 일치 조건 ether-type IPv4는 동일한 용어에 정의되어야 합니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IP 우선 순위 필드. 숫자 필드 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IP 우선 순위 필드에서 일치시키지 마십시오. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IP 프로토콜 필드. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) IP 프로토콜 필드를 일치시키지 마십시오. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 패킷을 전송하는 소스 노드의 IP 주소입니다. 이 용어를 사용할 때, 일치 조건 ether-type IPv4도 동일한 용어에 정의되어야 합니다. |
|
|
(MX 시리즈만 해당) 에서 IPv6 소스 주소를 일치시킬 수 있습니다 named-list. |
|
|
(MX 시리즈 및 EX9200만 해당) IPv6 주소의 표준 구문을 지원하는 128비트 주소입니다. Junos OS 14.2부터 방화벽 제품군 브리지 IPv6 일치 기준이 MX 시리즈 및 EX9200 스위치에서 지원됩니다. |
|
|
(MX 시리즈 및 EX9200만 해당) 이 패킷의 최종 대상 노드 주소인 128비트 주소입니다. 이 용어를 사용할 때, 일치 조건은 |
|
|
(MX 시리즈만 해당) 에서 IPv6 대상 주소를 일치시킬 수 있습니다 named-list. |
|
|
(MX 시리즈만 해당) IPv6 다음 헤더 프로토콜 유형을 일치시킬 수 있습니다. 다음 목록은 에 대해 protocol지원되는 값을 보여줍니다.
|
|
|
(MX 시리즈만 해당) IPv6 다음 헤더 프로토콜 유형을 일치시키지 마십시오. |
|
|
(MX 시리즈만 해당) IPv6 페이로드 프로토콜 유형을 일치시킬 수 있습니다. 다음 목록은 에 대해 protocol지원되는 값을 보여줍니다.
|
|
|
(MX 시리즈만 해당) IPv6 페이로드 프로토콜을 일치시키지 마십시오. |
|
|
(MX 시리즈만 해당) 에서 IPv6 주소를 일치시킬 수 있습니다 named-list. |
|
|
(MX 시리즈만 해당) 이 패킷의 원본 소스 노드 주소인 128비트 주소입니다. |
|
|
(MX 시리즈만 해당) DSCP(Differentiated Services Code Point). DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트는 DSCP를 형성합니다. 자세한 내용은 행동 집계 분류자에서 신뢰할 수 있는 트래픽 우선 순위를 지정하는 방법 이해하기를 참조하십시오. 에서 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
|
|
DSCP |
|
|
(MX 시리즈 라우터, M320 라우터 및 EX 시리즈 스위치만 해당) 공급자 VLAN 태그의 IEEE 802.1p 학습된 VLAN 우선 순위 비트(802.1Q VLAN 태그가 있는 단일 태그 프레임의 유일한 태그 또는 802.1Q VLAN 태그가 있는 듀얼 태그 프레임의 외부 태그)에서 일치합니다. 에서 까지 일치 조건과 주:
이 일치 조건은 MX 시리즈 라우터 및 M320 라우터에 대한 제어 단어의 존재를 지원합니다. |
|
|
(MX 시리즈 라우터, M320 라우터 및 EX 시리즈 스위치만 해당) IEEE 802.1p 학습된 VLAN 우선 순위 비트를 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 주:
이 일치 조건은 MX 시리즈 라우터 및 M320 라우터에 대한 제어 단어의 존재를 지원합니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 사용자 VLAN ID DEI(Eligability Indicator) 비트를 일치시킬 수 있습니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 사용자 VLAN ID DEI 비트를 일치시키지 마십시오. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) MAC 학습에 사용되는 VLAN 식별자. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) MAC 학습에 사용되는 VLAN 식별자를 일치시키지 마십시오. |
|
|
패킷 손실 우선순위(PLP) 수준. 단일 수준 또는 여러 수준을 지정합니다. M120 및 M320 라우터에서 지원됩니다. Enhanced CFEB(CFEB-E)가 탑재된 M7i 및 M10i 라우터 MX 시리즈 라우터를 지원합니다. Enhanced II FPC(Flexible PIC Concentrator) 및 EX 시리즈 스위치가 있는 M320, MX 시리즈 및 T 시리즈 라우터의 IP 트래픽의 경우, 계층 수준에 문을 문에 대한 |
|
|
패킷 손실 우선순위 수준을 일치시키지 마십시오. 단일 수준 또는 여러 수준을 지정합니다. 수신 패킷의 PLP 수준을 설정하기 위한 행동 집계(BA) 분류자 사용 관련 정보는 행동 집계(BA) 분류자가 트러스트 트래픽을 우선순위 지정하는 방법 이해하기를 참조하십시오. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) TCP 또는 UDP 소스 또는 대상 포트입니다. 동일한 용어에 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) TCP 또는 UDP 소스 또는 대상 포트를 일치시키지 마십시오. 동일한 용어에 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 지정된 목록에 있는 대상 또는 소스 접두사와 일치시킵니다. ] 계층 수준에 정의된 접두사 목록의 주:
VPLS 접두사 목록은 IPV4 주소만 지원합니다. VPLS 접두사 목록에 포함된 IPV6 주소는 폐기됩니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 지정된 목록에 있는 대상 또는 소스 접두사와 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
VPLS 패킷의 소스 MAC 주소. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) TCP 또는 UDP 소스 포트 필드. 동일한 용어에 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) TCP 또는 UDP 소스 포트 필드를 일치시키지 마십시오. 동일한 용어에 |
|
|
(ACX 시리즈 라우터, MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 지정된 접두사 목록에 있는 소스 접두사와 일치시킵니다. 계층 수준에서 정의된 주:
VPLS 접두사 목록은 IPV4 주소만 지원합니다. VPLS 접두사 목록에 포함된 IPV6 주소는 폐기됩니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 지정된 접두사 목록에 소스 접두사 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 |
|
|
TCP 헤더의 8비트 TCP 플래그 필드에서 하나 이상의 저순서 6비트 를 일치시킬 수 있습니다. 개별 비트 필드를 지정하려면 다음 텍스트 동의어 또는 16진수 값을 지정할 수 있습니다.
TCP 세션에서 SYN 플래그는 전송된 초기 패킷에서만 설정되며, ACK 플래그는 초기 패킷 후 전송된 모든 패킷에 설정됩니다. 비트 필드 논리 연산자를 사용하여 여러 플래그를 함께 묶을 수 있습니다. IPv6 트래픽에 대해 이 일치 조건을 구성하는 경우, 동일한 용어에 일치 조건을 구성 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 트래픽 유형. , , 또는 |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 트래픽 유형을 일치시키지 마십시오. , , 또는 |
|
|
(MX 시리즈 라우터, M320 라우터 및 EX 시리즈 스위치만 해당) 고객 VLAN 태그의 IEEE 802.1p 사용자 우선 순위 비트(802.1Q VLAN 태그가 있는 이중 태그 프레임의 내부 태그)에 일치합니다. 에서 까지 일치 조건과 주:
이 일치 조건은 MX 시리즈 라우터 및 M320 라우터에 대한 제어 단어의 존재를 지원합니다. |
|
|
(MX 시리즈 라우터, M320 라우터 및 EX 시리즈 스위치만 해당) IEEE 802.1p 사용자 우선 순위 비트를 일치시키지 마십시오. 자세한 내용은 일치 조건을 참조하십시오 주:
이 일치 조건은 MX 시리즈 라우터 및 M320 라우터에 대한 제어 단어의 존재를 지원합니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 페이로드의 일부인 첫 번째 VLAN 식별자를 일치시킬 수 있습니다. |
|
|
(MX 시리즈 라우터 및 EX 시리즈 스위치만 해당) 페이로드의 일부인 첫 번째 VLAN 식별자를 일치시키지 마십시오. |
|
|
VPLS 패킷의 VLAN 이더넷 유형 필드입니다. |
|
|
VPLS 패킷의 VLAN 이더넷 유형 필드를 일치시키지 마십시오. |