Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPv4 또는 IPv6 트래픽에 대한 서비스 필터 일치 조건

서비스 필터는 IPv4 및 IPv6 트래픽에 대한 스테이트리스 방화벽 필터 일치 조건의 일부만 지원합니다. 표 1 서비스 필터 일치 조건을 설명합니다.

표 1: IPv4 또는 IPv6 트래픽에 대한 서비스 필터 일치 조건

일치 조건

설명

프로토콜 패밀리

address address

IP 소스 또는 대상 주소 필드에 일치

  • family inet

  • family inet6

 

address address except

IP 소스 또는 대상 주소 필드와 일치하지 않습니다.

  • family inet

  • family inet6

 

ah-spi spi-value

(M Series 라우터는 예외로 M120 M320) IPsec 인증 헤더(AH) 보안 매개 변수 인덱스(SPI) 값과 일치

  • family inet

 

ah-spi-except spi-value

(M Series 라우터는 예외로 M120 M320) IPsec AH SPI 값과 일치하지 않습니다.

  • family inet

 

destination-address address

IP 대상 주소 필드와 일치

동일한 용어에서 일치 조건과 조건을 addressdestination-address 모두 지정할 수 없습니다.

  • family inet

  • family inet6

 

destination-address address except

IP 대상 주소 필드와 일치하지 않습니다.

동일한 용어에서 일치 조건과 조건을 addressdestination-address 모두 지정할 수 없습니다.

  • family inet

  • family inet6

 

destination-port number

UDP 또는 TCP 대상 포트 필드에 일치

동일한 용어에서 일치 조건과 조건을 portdestination-port 모두 지정할 수 없습니다.

IPv4 트래픽에 대해 이 일치 조건을 구성하는 경우, 포트에서 어떤 프로토콜이 사용되고 있는지 지정하는 동일한 용어로 일치 명령문을 구성하는 것이 protocol udpprotocol tcp 좋습니다.

IPv6 트래픽에 대해 이 일치 조건을 구성하는 경우 포트에서 어떤 프로토콜이 사용되고 있는지 지정하기 위해 동일한 용어로 일치 조건 또는 일치 조건을 구성하는 next-header udpnext-header tcp 것이 좋습니다.

숫자 값을 대신하여 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(포트 번호도 나열됨). afs(1483), bgp (179), biff (512), bootpcbootps (68), cmd (67), (514), cvspserver (2401), dhcp (67), domain (53), ekloginekshell (2105), exec (2106), (512), finger (79), ftpftp-data (21), http (80), (80), https (443), identimap (113), (143), kerberos-secklogin (88), (543), kpasswdkrb-prop (761), (754), krbupdate (760), kshell (544), ldap (389), ldplogin (646), (513), mobileip-agentmobilip-mn (435), msdp (635), (639), (639) netbios-dgm 138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntp (123), pop3 (110), pptp (1723), printer (515), radacctradius (1813), (1812), riprkinit (2108), smtp (2) 5), snmp (161), snmptrapsnpp (162), (444), socks (1080), sshsunrpc (22), (111), syslog (514), tacacs (49), tacacs-ds (49), talk (517), telnet (23), tftp (69), timed (525), who (513) xdmcp 또는 (177)

  • family inet

  • family inet6

 

destination-port-except number

UDP 또는 TCP 대상 포트 필드와 일치하지 않습니다. 자세한 내용은 일치 destination-port 설명을 참조하세요.

  • family inet

  • family inet6

family inet6

destination-prefix-list name

대상 Prefix의 목록을 일치합니다. Prefix 목록은 ] 계층 [edit policy-options prefix-list prefix-list-name 수준에서 정의됩니다.

  • family inet

  • family inet6

 

esp-spi value

IPsec ESP(Encapsulating Security Payload) SPI 값을 매치합니다. 단일 값 또는 값 범위를 지정합니다. 값을 hexadecimal, 바이너리 또는 소수의 양식으로 지정할 수 있습니다. 값을 hexadecimal 양식으로 지정하기 위해 0x prefix로 포함하십시오. 바이너리 양식으로 값을 지정하기 위해 b prefix로 포함합니다.

  • family inet

  • family inet6

 

esp-spi-except value

IPsec ESP SPI 값 또는 값 범위와 일치하지 않습니다. 자세한 내용은 일치 조건을 esp-spi 참조합니다.

  • family inet

  • family inet6

 

first-fragment

패킷이 단편화된 패킷의 첫 번째 패킷 패킷인 경우와 일치합니다. 패킷이 단편화된 패킷의 후행 패킷인 경우 일치하지 마십시오. 단편화 패킷의 첫 번째 패킷 조각은 의 패킷 조각 상한 값을 나타 내고 0 있습니다.

이 일치 조건은 bit-field 일치 조건의 fragment-offset 0 별칭입니다.

첫 번째 및 후행 단편과 일치하기 위해 서로 다른 일치 조건을 지정하는 두 가지 용어를 사용할 수 있습니다. first-fragmentis-fragment및 를 통해

  • family inet

 

forwarding-class

다음과 같은 지정된 패킷 포우링 클래스를 하나 이상 일치:

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • user-defined-name

포우링 클래스 및 라우터 내부 출력 큐에 대한 자세한 내용은 포링 클래스가 출력 큐에 클래스를 할당하는 방법 이해를 참조하십시오.

  • family inet

  • family inet6

forwarding-class-except

다음과 같은 지정된 패킷 포우링 클래스를 하나 이상 일치하지 마십시오.

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • user-defined-name

  • family inet

  • family inet6

fragment-flags number

(Ingress 전용) IP 헤더의 3비트 IP 단편화 플래그 필드와 일치

숫자 필드 값을 대신하여 다음 키워드 중 하나를 지정할 수 있습니다(필드 값도 나열됨). dont-fragment(0x4), more-fragments (0x2) reserved 또는 (0x8).

  • family inet

 

fragment-offset number

IP 헤더에서 13비트 단편화 오프셋 필드와 일치. 이 값은 데이터 단편화에 대한 전체 데이터그램 메시지에서 8비트 단위로 상개되는 것입니다. 숫자 값, 값 범위 또는 값 집합을 지정합니다. 오프셋 값은 0 단편화된 패킷의 첫 번째 패킷 조각을 나타냅니다.

일치 조건은 일치 first-fragment 조건에 대한 fragment-offset 0 별칭입니다.

첫 번째 및 후행 단편과 일치하기 위해 서로 다른 일치 조건을 지정하는 두 가지 용어를 사용할 first-fragmentis-fragment 있습니다.

  • family inet

 

fragment-offset-except number

13비트 단편화 오프셋 필드와 일치하지 않습니다.

  • family inet

 

interface-group group-number

패킷이 수신된 인터페이스 그룹(하나 이상의 논리적 인터페이스 세트)과 일치 에서 group-number 를 통해 값을 0255 지정합니다.

인터페이스 그룹 구성에 대한 자세한 내용은 인터페이스 그룹 세트에서 수신된 패킷 필터링 개요 를 참조하십시오.

  • family inet

  • family inet6

 

interface-group-except group-number

패킷이 수신된 인터페이스 그룹과 일치하지 마십시오. 자세한 내용은 일치 interface-group 조건을 참조합니다.

  • family inet

  • family inet6

 

ip-options values

8비트 IP 옵션 필드(있는 경우) 지정된 값 또는 값 목록에 일치

숫자 값을 대신하여 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(옵션 값도 나열됨). loose-source-route(131), record-routerouter-alert (7), (148), securitystream-id (130), strict-source-route (136), (137) timestamp 또는 (68).

IP 옵션에 대한 모든 값을 일치하기 위해 텍스트 동의어를 any 사용합니다. 여러 값에 일치하기 위해 평방 브래킷 내의 값 목록을 지정합니다(' [] '. 값의 범위와 일치하기 위해 값 사양 을 value1-value2 ] 사용합니다.

예를 들어, 일치 조건은 을 포함하는 IP 옵션 필드 또는 ip-options [ 0-147 ]loose-source-routerecord-route 0에서 147까지의 다른 모든 값을 security 일치합니다. 그러나 이 일치 조건은 값만 포함하는 IP 옵션 필드에 일치하지 router-alert 않습니다(148).

대부분의 인터페이스에서 하나 이상의 특정 IP 옵션 값(이 외 값)에 일치하는 필터 용어는 커널이 패킷 헤더에서 IP 옵션 필드를 구문 분석할 수 있도록 패킷을 라우팅 엔진 패킷으로 ip-optionany 전송합니다.

  • 하나 이상의 특정 IP 옵션 값에 일치하도록 지정하는 방화벽 필터 용어의 경우 동일한 용어에서 종료 작업을 지정하지 않는 경우 , 또는 비확정 작업을 지정할 ip-optioncountlogsyslogdiscard 없습니다. 이러한 동작은 라우터(또는 스위치)의 전송 인터페이스에 적용된 필터에 대한 패킷 수를 두 배로 증가하는 것을 방지합니다.

  • 시스템 병목 현상이 있을 경우 커널에서 처리된 패킷이 드롭될 수 있습니다. 일치하는 패킷이 대신 패킷 전달 엔진(하드웨어에서 패킷 처리가 구현되는 경우)에 전송되도록 보장하기 위해 일치 조건을 ip-options any 사용합니다.

10기가비트 이더넷 MPC(Modular Port Concentrator), 60기가비트 이더넷 MPC, 60기가비트 큐링 이더넷 MPC, MX 시리즈 라우터에서 60기가비트 이더넷 강화된 큐킹 MPC 및 EX 시리즈 스위치는 IPv4 패킷 헤더의 IP 옵션 필드를 구문 분석할 수 있습니다. 이 기능은 EX 시리즈 스위치에서도 지원됩니다. 이러한MPC상에서 구성된 인터페이스의 경우, 일치 조건을 사용해 일치되는 모든 패킷은 처리를 위해 패킷 전달 엔진 ip-options 전송됩니다.

family inet

  • family inet

ip-options-except values

IP 옵션 필드를 지정된 값 또는 값 목록에 일치하지 않습니다. 을 지정하는 자세한 내용은 values 일치 ip-options 조건을 참조합니다.

  • family inet

 

is-fragment

패킷이 단편화된 패킷의 후행 패킷인 경우와 일치합니다. 단편화된 패킷의 첫 번째 패킷 조각과 일치하지 마십시오.

이 일치 조건은 bit-field match 조건 비트에 대한 fragment-offset 0 except 별칭입니다.

주:

첫 번째 및 후행 단편과 일치하기 위해 서로 다른 일치 조건을 지정하는 두 가지 용어를 사용할 first-fragmentis-fragment 있습니다.

  • family inet

 

loss-priority

다음과 같은 지정된 패킷 손실 우선 순위(PLP) 수준과 일치합니다.

  • low

  • medium-low

  • medium-high

  • high

PLP는 혼잡 기간 동안 패킷 폐기 제어를 위해 임의의 RED(Early 폐기) 알고리즘과 함께 스케줄러가 사용합니다. PLP에 대한 정보는 Managing Congestion by Setting Packet Loss Priority for Different Traffic Flows 다양한 트래픽 흐름에 대한 패킷 손실 우선 순위를 설정하여 혼잡 관리와 여러 패킷 헤더 필드를 기반으로 패킷에 서비스 수준을 할당하는 개요를 참조하십시오.

  • family inet

  • family inet6

loss-priority-except

다음과 같은 지정된 패킷 손실 우선 순위(PLP) 수준을 하나 이상 일치하지 마십시오.

  • low

  • medium-low

  • medium-high

  • high

  • family inet

  • family inet6

port number

UDP 또는 TCP 소스 또는 대상 포트 필드에 일치

이 일치 조건을 구성하는 경우 동일한 용어에 일치 조건 또는 일치 조건을 destination-portsource-port 구성할 수 없습니다.

IPv4 트래픽에 대해 이 일치 조건을 구성하는 경우, 포트에서 어떤 프로토콜이 사용되고 있는지 지정하는 동일한 용어로 일치 명령문을 구성하는 것이 protocol udpprotoco tcp 좋습니다.

IPv6 트래픽에 대해 이 일치 조건을 구성하는 경우 포트에서 어떤 프로토콜이 사용되고 있는지 지정하기 위해 동일한 용어로 일치 조건 또는 일치 조건을 구성하는 next-header udpnext-header tcp 것이 좋습니다.

숫자 값을 대신하여 에 나열된 텍스트 동의어 중 하나를 지정할 수 destination-port 있습니다.

  • family inet

  • family inet6

 

port-except number

UDP 또는 TCP 소스 또는 대상 포트 필드와 일치하지 않습니다. 자세한 내용은 일치 조건을 port 참조합니다.

  • family inet

  • family inet6

 

prefix-list prefix-list-name

소스 또는 대상 주소 필드의 prefix를 지정된 목록의 prefix와 일치합니다. Prefix 목록은 계층 수준에서 [edit policy-options prefix-list prefix-list-name] 정의됩니다.

  • family inet

  • family inet6

 

protocol number

IP 프로토콜 유형 필드에 일치.

숫자 값을 대신하여 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열됨). ah(51), dstopts (60), egpesp (50), fragment (44), gre (47), hop-by-hop (47), icmp (58), icmp6icmpv6 (58), (58), igmpipip (4), (4), ipv6 (41), ospf (89), pim (103), rsvp (46), sctp (132), tcpudp  (6), (17) vrrp 또는 (112)

  • family inet

protocol-except number

IP 프로토콜 유형 필드와 일치하지 않습니다. 자세한 내용은 일치 조건을 protocol 참조합니다.

  • family inet

 

source-address address

IP 소스 주소를 일치.

동일한 용어에서 일치 조건과 조건을 addresssource-address 모두 지정할 수 없습니다.

  • family inet

  • family inet6

 

source-address address except

IP 소스 주소와 일치하지 않습니다.

동일한 용어에서 일치 조건과 조건을 addresssource-address 모두 지정할 수 없습니다.

  • family inet

  • family inet6

 

source-port number

UDP 또는 TCP 소스 포트 필드에 일치

동일한 용어에서 일치 조건을 지정할 portsource-port 수 없습니다.

IPv4 트래픽에 대해 이 일치 조건을 구성하는 경우, 포트에서 어떤 프로토콜이 사용되고 있는지 지정하는 동일한 용어로 일치 명령문을 구성하는 것이 protocol udpprotocol tcp 좋습니다.

IPv6 트래픽에 대해 이 일치 조건을 구성하는 경우 포트에서 어떤 프로토콜이 사용되고 있는지 지정하기 위해 동일한 용어로 일치 조건 또는 일치 조건을 구성하는 next-header udpnext-header tcp 것이 좋습니다.

숫자 값을 대신하여 일치 조건과 함께 나열된 텍스트 동의어 중 하나를 destination-port number 지정할 수 있습니다.

  • family inet

  • family inet6

 

source-port-except number

UDP 또는 TCP 소스 포트 필드와 일치하지 않습니다. 자세한 내용은 일치 조건을 source-port 참조합니다.

  • family inet

  • family inet6

 

source-prefix-list name

지정된 목록에서 소스 프리픽스를 일치합니다. ] 계층 수준에서 정의된 Prefix list의 [edit policy-options prefix-list prefix-list-name 이름을 지정합니다.

  • family inet

  • family inet6

 

tcp-flags value

TCP 헤더에서 8비트 TCP 플래그 필드에 저수준 6비트 이상을 매치합니다.

개별 비트 필드를 지정하기 위해 다음 텍스트 동의어 또는 hexadecimal 값을 지정할 수 있습니다.

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

TCP 세션에서 SYN 플래그는 전송된 최초 패킷에만 설정되는 반면, ACK 플래그는 초기 패킷 이후 전송된 모든 패킷에 설정됩니다.

bit-field 논리적 운영자(bit-field logical operator)를 사용하여 여러 플래그를 함께 연계할 수 있습니다.

결합된 비트 필드 일치 조건은 일치 tcp-establishedtcp-initial 조건을 참조합니다.

IPv4 트래픽에 대해 이 일치 조건을 구성하는 경우, 동일한 용어로 일치 명령문을 구성하여 TCP 프로토콜이 포트에서 사용 중이라는 것을 지정하는 protocol tcp 것이 좋습니다.

IPv6 트래픽에 대해 이 일치 조건을 구성하는 경우, 동일한 용어로 일치 조건을 구성하여 TCP 프로토콜이 포트에서 사용 중이라는 것을 지정하는 next-header tcp 것이 좋습니다.

  • family inet

  • family inet6

 
주:

일치 조건(의 , 또는 일치 조건)에서 IPv6 주소를 지정하는 addressdestination-addresssource-address 경우, RFC 4291, IP Version 6 Addressing Architecture에서설명하는 텍스트 표현을 위해 구문을 사용해야 합니다. IPv6 주소에 대한 자세한 내용은 라우팅 디바이스를 위한 Junos OS 라우팅 프로토콜 라이브러리의 "IPv6개요"를 참조하십시오.