방화벽 필터 일치 조건 및 동작(QFX10000 스위치)
방화벽 필터의 각 용어는 일치 조건과작업으로 구성됩니다. 일치 조건은 패킷이 일치로 간주되기 위해 포함해야 하는 필드와 값입니다. 일치 문에서 단일 또는 다중 일치 조건을 정의할 수 있습니다. 또한 일치 문을 포함하지 않을 수 있으며, 이 경우 용어는 모든 패킷과 일치합니다.
패킷이 필터와 일치하면 스위치는 용어에 지정된 작업을 수행합니다. 또한 작업 수정자를 지정하여 패킷을 카운트, 미러링, 속도 제한 및 분류할 수 있습니다. 용어에 대한 일치 조건이 지정되지 않은 경우 스위치는 기본적으로 패킷을 수락합니다.
이 주제에서는 QFX10000 스위치의 방화벽 필터에서 정의할 수 있는 다양한 일치 조건, 작업 및 작업 수정자에 대해 설명합니다. 다른 QFX 스위치에 대한 유사한 정보는 을 참조하십시오 방화벽 필터 일치 조건 및 조치(QFX 및 EX 시리즈 스위치).
표 1 은(는) 방화벽 필터를 구성할 때 지정할 수 있는 일치 조건을 설명합니다. 일부 숫자 범위 및 비트 필드 일치 조건에서는 텍스트 동의어를 지정할 수 있습니다. 일치 조건에 대한 모든 동의어 목록을 보려면 문의 적절한 위치에 입력합니다
?
.표 2 에서는 용어로 지정할 수 있는 작업을 보여 줍니다.
표 3 은(는) 패킷을 카운트, 미러링, 속도 제한 및 분류하는 데 사용할 수 있는 작업 수정자를 보여줍니다.
일치 조건 |
설명 |
방향 및 인터페이스 |
---|---|---|
|
최종 대상 노드의 주소인 IP 대상 주소 필드입니다. |
수신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. 송신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
패킷의 대상 미디어 액세스 제어(MAC) 주소입니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
TCP 또는 UDP 대상 필드. 일반적으로 이 일치 조건은 match 문과
|
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 포트, VLAN, IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
IP 대상 접두사 목록 필드입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 포트, VLAN, IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다. DSCP는 16진수, 2진수 또는 10진수 형식으로 지정할 수 있습니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 포트, VLAN 및 IPv4(inet) 인터페이스. |
|
패킷의 이더넷 유형 필드입니다. EtherType 값은 이더넷 프레임에서 전송 중인 프로토콜을 지정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
다음 기본 포워딩 클래스 중 하나 또는 사용자 정의 포워딩 클래스에서 패킷을 분류합니다.
|
송신 IPv4(inet) 및 IPv6(inet6) 인터페이스. |
|
IP 단편화 플래그입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(16진수 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv4(inet) 인터페이스. |
|
지정된 홉 제한 또는 홉 제한 집합을 일치시킵니다. 단일 값 또는 0에서 255 사이의 값 범위를 지정합니다. |
수신 및 송신 IPv6(inet6) 인터페이스. |
|
ICMP 코드 필드입니다. 값의 의미는 연결된
|
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스 |
|
ICMP 메시지 유형 필드입니다. 일반적으로 이 일치 항목을 match 문과 IPv4: IPv6: 도 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 포트, VLAN, IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
논리적 단위를 포함하여 패킷이 수신되는 인터페이스입니다. 와일드카드 문자( 주:
패킷이 전송되는 인터페이스는 일치 조건으로 사용할 수 없습니다. |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
패킷의 최종 대상 노드 주소인 IPv4 주소입니다. |
수신 포트, 송신 포트 및 VLAN. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
IP 헤더의 옵션 필드에 지정된 항목이 있는 경우 일치 항목을 만들도록 지정합니다 |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. |
|
IP 우선 순위 필드입니다. 숫자 필드 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
IP 프로토콜 필드입니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
패킷을 전송하는 소스 노드의 IPv4 주소입니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
패킷의 IP 버전입니다. 레이어 2 포트 또는 VLAN 인터페이스에 도착하는 트래픽에서 IPv4 또는 IPv6 헤더 필드를 일치시키려면 이 조건을 사용합니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
IP 헤더에서 More Fragments 플래그가 활성화되어 있거나 부분 오프셋이 제로가 아닌 경우 이 조건을 사용하면 일치가 발생합니다. |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
범위 |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
일반 VLAN의 ID 또는 외부(서비스) VLAN(Q-in-Q VLAN용)의 ID와 일치합니다. 필터 메모리를 가장 효율적으로 사용하고 가능한 필터 수를 최대화하려면 내부(고객) VLAN ID를 일치시키려는 경우와 |
수신 포트 및 VLAN. 송신 포트 및 VLAN. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
패킷 손실 우선순위(PLP)를 설정합니다. 주:
|
송신 IPv4(inet) 및 IPv6(inet6) 인터페이스. |
|
IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 IPv6(inet6) 인터페이스. 송신 IPv6(inet6) 인터페이스. |
|
패킷 길이(바이트)입니다. 0에서 65535 사이의 숫자를 입력해야 합니다. |
수신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IP 헤더의 서비스 유형(ToS) 바이트에 있는 IP 우선 순위 비트입니다. (이 바이트는 DiffServ DSCP에도 사용할 수 있습니다.) 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IP 원본 주소 필드로, 패킷을 전송한 노드의 주소입니다. |
수신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. 송신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
패킷의 소스 MAC(미디어 액세스 제어) 주소입니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
TCP 또는 UDP 소스 포트. 일반적으로 이 일치 조건은 match 문과 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 포트, VLAN, IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
IP 소스 접두사 목록입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 포트, VLAN, IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
설정된 TCP 연결의 패킷을 일치시킵니다. 이 조건은 TCP 연결을 설정하는 데 사용된 패킷 이외의 패킷, 즉 3방향 핸드셰이크 패킷이 일치하지 않는 패킷과 일치합니다. 를 지정할 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
하나 이상의 TCP 플래그:
|
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
연결의 첫 번째 TCP 패킷을 일치시킵니다. TCP 플래그는 설정되고 TCP 플래그 를 지정할 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
패킷의 CoS(Class of Service) 우선 순위를 지정하는 8비트 필드입니다. traffic-class 필드는 DSCP(DiffServ Code Point) 값을 지정하는 데 사용됩니다. 이 필드는 이전에 IPv4에서 서비스 유형(ToS) 필드로 사용되었으며, 이 필드(예: DSCP)의 의미 체계는 IPv4의 의미 체계와 동일합니다. 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 IPv6(inet6) 인터페이스. 송신 IPv6(inet6) 인터페이스. |
|
IP TTL(Time-to-Live) 필드(10진수)입니다. 값은 1-255일 수 있습니다. |
수신 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. EVPN/VXLAN 패브릭을 위한 수신 IRB 인터페이스(해당되는 경우) |
|
Q-in-Q VLAN의 내부(고객) VLAN ID와 일치합니다. 필터 메모리를 가장 효율적으로 사용하고 가능한 필터 수를 최대화하려면 와 |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
명령문을 사용하여 then
패킷이 명령문의 모든 조건과 일치할 경우 발생해야 하는 from
작업을 정의합니다. 표 2 는 용어로 지정할 수 있는 작업을 보여줍니다. (명령문을 포함하지 then
않으면 시스템은 필터와 일치하는 패킷을 수락합니다.)
작업 |
설명 |
---|---|
|
패킷을 수락합니다. 이는 용어와 일치하는 패킷에 대한 기본 작업입니다. |
|
ICMP(Internet Control Message Protocol) 메시지를 보내지 않고 조용히 패킷을 버립니다. |
|
패킷을 폐기하고 "대상에 연결할 수 없음" ICMPv4 메시지(유형 3)를 보냅니다. 거부된 패킷을 기록하려면 작업 수정자를 구성합니다 다음 메시지 유형 중 하나를 지정할 수 있습니다. 를 지정할 메시지 유형을 지정하지 않으면 ICMP 알림 "대상에 연결할 수 없음"이 기본 메시지 "통신 관리적으로 필터링됨"과 함께 전송됩니다. 주:
작업은 |
|
일치하는 패킷을 가상 라우팅 인스턴스로 전달합니다. (유일하게 지원되는 인스턴스 유형은 |
|
일치하는 패킷을 특정 VLAN으로 전달합니다. 주:
작업은 주:
이 작업은 OCX 시리즈 스위치에서는 지원되지 않습니다. |
또한 에 나열된 표 3 작업 수정자를 지정하여 패킷을 카운트, 미러링, 속도 제한 및 분류할 수 있습니다.
작업 수정자 |
설명 |
---|---|
|
용어와 일치하는 패킷 수를 계산합니다. |
|
다음 기본 포워딩 클래스 중 하나 또는 사용자 정의 포워딩 클래스에서 패킷을 분류합니다.
주:
포워딩 클래스를 구성하려면 손실 우선순위도 구성해야 합니다. |
|
라우팅 엔진에 패킷의 헤더 정보를 기록합니다. 이 정보를 보려면 작동 모드 명령을 주:
|
|
패킷 손실 우선순위(PLP)를 설정합니다. 주:
주:
|
|
폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해). 수신 및 송신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 방화벽 필터에 대한 폴리서를 지정할 수 있습니다. 주:
|
|
(ELS 플랫폼) 계층 수준의 포트 미러링 인스턴스에 구성된 출력 인터페이스로 트래픽(패킷 복사)을 미러링합니다 수신 및 송신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 방화벽 필터에 대한 포트 미러링을 지정할 수 있습니다. |
|
(ELS 플랫폼) 계층 수준에서 구성된 포트 미러링 인스턴스로 트래픽을 미러링합니다 수신 및 송신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 방화벽 필터에 대한 포트 미러링을 지정할 수 있습니다. 주:
|
|
이 패킷에 대한 경고를 기록합니다. 주:
|
|
3색 폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해). 수신 및 송신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 필터에 대해 3색 폴리서를 지정할 수 있습니다. 주:
|