단순 필터 구성 지침
단순 필터 구성을 위한 명령문 계층
단순 필터를 구성하려면 계층 수준에서 문을 [edit firewall family inet]
포함합니다simple-filter simple-filter-name
.
[edit] firewall { familyinet
{simple-filter
simple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
문에서 simple-filter simple-filter-name
지원되는 개별 문은 이 항목에서 별도로 설명하며 간단한 필터 구성 및 적용 예에 설명되어 있습니다.
단순 필터 프로토콜 제품군
IPv4 트래픽(family inet
)만 필터링하도록 단순 필터를 구성할 수 있습니다. 단순 필터에 대해 지원되는 다른 프로토콜 제품군은 없습니다.
단순 필터 이름
family inet
문 아래에 문을 포함하여 simple-filter simple-filter-name
단순 필터를 만들고 이름을 지정할 수 있습니다. 필터 이름은 문자, 숫자 및 하이픈(-)을 포함할 수 있으며 최대 64자 길이입니다. 이름에 공백을 포함하려면 전체 이름을 따옴표(" ")로 묶습니다.
단순 필터 용어
simple-filter simple-filter-name
문 아래에 문을 포함하여 term term-name
필터 용어를 생성하고 이름을 지정할 수 있습니다.
방화벽 필터에서 하나 이상의 용어를 구성해야 합니다.
방화벽 필터 내에서 각 용어에 대해 고유한 이름을 지정해야 합니다. 용어 이름은 문자, 숫자 및 하이픈(-)을 포함할 수 있으며 최대 64자까지 가능합니다. 이름에 공백을 포함하려면 전체 이름을 따옴표(" ")로 묶습니다.
방화벽 필터 구성 내에서 용어를 지정하는 순서가 중요합니다. 방화벽 필터 용어는 구성된 순서대로 평가됩니다. 기본적으로 새 용어는 항상 기존 필터의 끝에 추가됩니다. 구성 모드 명령을
insert
사용하여 방화벽 필터의 용어를 재정렬할 수 있습니다.
단순 필터는 작업을 지원하지 next term
않습니다.
단순 필터 일치 조건
단순 필터 용어는 표준 무상태 방화벽 필터에 대해 지원되는 IPv4 일치 조건의 하위 집합만 지원합니다.
표준 상태 비저장 방화벽 필터와 달리 단순 필터에는 다음과 같은 제한 사항이 적용됩니다.
향상된 큐잉 DPC가 있는 MX 시리즈 라우터와 EX 시리즈 스위치에서는 단순 필터가 일치 조건을 지원하지
forwarding- class
않습니다.단순 필터는 각 필터 용어에 대해 하나의
source-address
접두사와 하나의destination-address
접두사만 지원합니다. 여러 접두사를 구성하는 경우 마지막 접두사만 사용됩니다.단순 필터는 단일 용어에서 여러 원본 주소와 대상 주소를 지원하지 않습니다 . 여러 주소를 구성하는 경우 마지막 주소만 사용됩니다.
단순 필터는 일치 조건 또는 키워드와
exception
같은protocol-except
부정 일치 조건을 지원하지 않습니다.단순 필터는 에 대한
source-port
값 범위와destination-port
일치 조건만 지원합니다. 예를 들어, 또는destination-port 600-700
를 구성할source-port 400-500
수 있습니다.단순 필터는 연속되지 않은 마스크 값을 지원하지 않습니다 .
표 1 단순 필터 일치 조건을 나열합니다.
일치 조건 |
설명 |
---|---|
|
IP 대상 주소를 일치시킵니다. |
|
TCP 또는 UDP 대상 필드. 이 일치 조건을 구성하는 경우, 포트에서 사용 중인 프로토콜을 결정하도록 일치 명령문도 구성하는 숫자 값 대신 다음 텍스트 별칭 중 하나를 지정할 수 있습니다(포트 번호도 나열되어 있음). |
|
패킷 포워딩 클래스를 일치시킵니다.
포워딩 클래스 및 라우터 내부 출력 큐에 대한 내용은 포워딩 클래스가 클래스를 출력 큐로 할당하는 방법 이해하기를 참조하십시오. |
|
IP 프로토콜 필드입니다. 숫자 값 대신 다음 텍스트 별칭 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
|
IP 소스 주소를 일치시킵니다. |
|
UDP 또는 TCP 소스 포트 필드를 일치시킵니다. 이 일치 조건을 구성하는 경우, 포트에서 사용 중인 프로토콜을 결정하도록 일치 명령문도 구성하는 숫자 필드 대신 에 |
단순 필터 종료 동작
단순 필터는 , reject
, 과 discard
같이 accept
명시적으로 구성 가능한 종료 동작을 지원하지 않습니다. 단순 필터로 구성된 용어는 항상 패킷을 허용합니다.
단순 필터는 작업을 지원하지 next
않습니다.
단순 필터 비 종료 동작
단순 필터는 다음과 같은 종료되지 않는 작업만 지원합니다.
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)
주:향상된 큐잉 DPC가 있는 MX 시리즈 라우터 및 EX 시리즈 스위치에서는 포워딩 클래스가 일치 조건으로
from
지원되지 않습니다.loss-priority (high | low | medium-high | medium-low)
단순 필터는 패킷에 대해 다른 기능(예: 카운터 증가, 패킷 헤더에 대한 정보 로깅, 패킷 데이터 샘플링 또는 시스템 로그 기능을 사용하여 원격 호스트로 정보 전송)을 수행하는 작업을 지원하지 않습니다.