Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ACX 시리즈 라우터의 방화벽 필터 일치 조건 및 동작(Junos OS Evolved)

진화한 Junos OS를 실행하는 ACX 시리즈 라우터의 수신 및 송신 방향에서 지원되는 방화벽 필터 일치 조건 및 작업

방화벽 필터의 각 용어는 일치 조건과작업으로 구성됩니다. 일치 조건은 패킷이 일치로 간주되기 위해 포함해야 하는 필드와 값입니다. 일치 문에서 단일 또는 다중 일치 조건을 정의할 수 있습니다. 또한 일치 문을 포함하지 않을 수 있으며, 이 경우 용어는 모든 패킷과 일치합니다.

패킷이 필터와 일치하면 스위치는 용어에 지정된 작업을 수행합니다. 또한 작업 수정자를 지정하여 패킷을 카운트, 미러링, 속도 제한 및 분류할 수 있습니다. 용어에 대한 일치 조건이 지정되지 않은 경우 스위치는 기본적으로 패킷을 수락합니다. 및 표 2을 참조하십시오표 1.

표 1: 진화한 Junos OS를 실행하는 ACX 시리즈 라우터의 수신 및 송신 방향에서 지원되는 방화벽 필터 일치 조건

일치 조건

설명

진입

출구

방화벽 필터 제품군(수신)

방화벽 필터 제품군(송신)

대상 주소

ip-destination-address

패킷의 최종 대상 노드 주소인 IPv4 주소입니다.

이더넷 스위칭 및 CCC 제품군에 사용 ip-destination-address

IPv4, IPv6, 이더넷 스위칭 및 CCC

IPv4 및 IPv6

소스 주소

ip-source-address

패킷을 전송하는 소스 노드의 IPv4 주소입니다.

이더넷 스위칭 및 CCC 제품군에 사용 ip-source-address

IPv4, IPv6, 이더넷 스위칭 및 CCC

IPv4

대상 접두사 목록

IP 대상 접두사 목록 필드입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 [edit policy-options] 정의합니다.

IPv4, IPv6 및 이더넷 스위칭

IPv4, IPv6

소스 접두사 목록

IP 소스 접두사 목록입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 [edit policy-options] 정의합니다.

IPv4, IPv6 및 이더넷 스위칭

IPv4

목적지 포트

TCP 또는 UDP 대상 필드. 일반적으로 이 일치 조건은 match 문과 protocol 함께 지정합니다. 다음과 같은 잘 알려진 포트의 경우 텍스트 동의어를 지정할 수 있습니다(포트 번호도 나열되어 있음).

afs (1483), bgp (179), , biff (512), bootpc (68), bootps (67)

cmd (514), cvspserver (2401),

dhcp (67), domain (53),

eklogin (2105), ekshell (2106), exec (512),

finger (79), ftp (21), ftp-data (20),

http (80), https (443),

ident (113), imap (143),

kerberos-sec (88), klogin (543), , krb-prop (754)kpasswd (761), krbupdate (760), , kshell (544)

ldap (389), login (513),

mobileip-agent (434), mobilip-mn (435), msdp (639),

netbios-dgm (138), , netbios-ns (137), nfsd (2049)netbios-ssn (139), nntp (119), ntalk (518), , ntp (123)

pop3 (110), pptp (1723), printer (515),

radacct (1813),radius (1812), rip (520), rkinit (2108),

smtp (25), , snmp (161), snpp (444)sunrpc (111)snmptrap (162)ssh (22)socks (1080)syslog (514),

tacacs-ds (65), talk (517), , telnet (23), tftp (69), timed (525)

who (513),

xdmcp (177),

zephyr-clt (2103), zephyr-hm (2104)

IPv4, IPv6, 이더넷 스위칭 및 CCC

IPv4, IPv6, 이더넷 스위칭 및 CCC

소스 포트

TCP 또는 UDP 소스 포트. 일반적으로 이 일치 조건은 match 문과 protocol 함께 지정합니다. 숫자 필드 대신 destination-port 아래에 나열된 텍스트 동의어 중 하나를 지정할 수 있습니다.

IPv4, IPv6, 이더넷 스위칭 및 CCC

IPv4, IPv6, 이더넷 스위칭 및 CCC

프로토콜

IP 프로토콜

IP 프로토콜 필드

이더넷 스위칭 및 CCC 제품군에 사용 ip-protocol

IPv4, 이더넷 스위칭 및 CCC

IPv4, 이더넷 스위칭 및 CCC

첫 번째 조각

패킷이 단편화된 패킷의 첫 번째 부분인 경우 일치시킵니다. 패킷이 단편화된 패킷의 후행 조각인 경우 패킷 일치를 방지합니다. 단편화된 패킷의 첫 번째 부분은 0의 단편 오프셋 값을 갖습니다.

이 일치 조건은 비트 필드 일치 조건인 fragment-offset 0 일치 조건에 대한 별칭입니다.

첫 번째 부분과 마지막 부분을 모두 일치시키기 위해 서로 다른 일치 조건을 지정하는 두 용어를 is-fragment사용할 수 있습니다 first-fragment .

아니요

IPv4

NA

icmp 코드

ICMP 코드 필드입니다. 값의 의미는 연결된 icmp-type에 따라 달라지므로 에 대한 icmp-code값과 함께 에 대한 icmp-type 값을 지정해야 합니다. 숫자 값을 대신해 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). 키워드는 ICMP 유형별로 그룹화되어 있으며 이는 다음과 관련이 있습니다.

  • IPv4: parameter-problem—ip-header-bad (0), required-option-missing (1)

  • IPv6: parameter-problem—ip6-header-bad (0), unrecognized-next-header (1), unrecognized-option (2)

  • redirectredirect-for-network (0), redirect-for-host (1), redirect-for-tos-and-net (2), redirect-for-tos-and-host (3)

  • time-exceededttl-eq-zero- during-reassembly (1), ttl-eq-zero-during-transit (0)

  • IPv4: 연결할 수 없음—network-unreachable (0), host-unreachable (1), protocol-unreachable (2)port-unreachable (3)fragmentation-needed (4)source-route-failed (5)destination-network-unknown (6)destination-host-unknown (7)source-host-isolated (8)destination-network-prohibited (9)destination-host-prohibited (10)network-unreachable-for-TOS (11)host-unreachable-for-TOS (12)communication-prohibited-by-filtering (13)host-precedence-violation (14)precedence-cutoff-in-effect (15)

  • IPv6: 연결할 수 없음—address-unreachable (3), administratively-prohibited (1), no-route-to-destination (0), port-unreachable (4)

IPv4, IPv6, 이더넷 스위칭 및 CCC

IPv4, IPv6, 이더넷 스위칭 및 CCC

ICMP형

ICMP 메시지 유형 필드입니다. 일반적으로 이 일치 항목을 match 문과 protocol 함께 지정하여 포트에서 사용 중인 프로토콜을 결정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).

IPv4: echo-reply (0), destination unreachable (3), source-quench (4)redirect (5)echo-request (8)IPv4 (inet)-advertisement (9)IPv4 (inet)-solicit (10)time-exceeded (11)parameter-problem (12)timestamp (13)timestamp-reply (14)info-request (15)info-reply (16)mask-request (17)mask-reply (18)

IPv6: destination-unreachable (1), packet-too-big (2), time-exceeded (3)parameter-problem (4)echo-request (128)echo-reply (129)membership-query (130)membership-report (131)membership-termination (132)router-solicit (133)router-advertisement (134)neighbor-solicit (135)neighbor-advertisement (136)redirect (137)router-renumbering (138)node-information-request (139)node-information-reply (140)

icmp-code variable참조하십시오.

IPv4, IPv6, 이더넷 스위칭 및 CCC

IPv4, IPv6, 이더넷 스위칭 및 CCC

ip-옵션

IP 헤더의 옵션 필드에 지정된 항목이 있는 경우 일치 항목을 만들도록 지정합니다 any .

아니요

IPv4

NA

우선 순위

IP 우선 순위

IP 우선 순위 필드입니다. 숫자 필드 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). critical-ecp (0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0), net-control (0xe0), priority (0x20) 또는 routine (0x00).

이더넷 스위칭 및 CCC 제품군에 사용합니다 ip-precedence .

아니요

IPv4, 이더넷 스위칭 및 CCC

NA

is-fragment

IP 헤더에서 More Fragments 플래그가 활성화되어 있거나 부분 오프셋이 제로가 아닌 경우 이 조건을 사용하면 일치가 발생합니다.

아니요

IPv4

NA

tcp 설정

설정된 TCP 3방향 핸드셰이크 연결(SYN, SYN-ACK, ACK)의 패킷을 일치시킵니다. 일치하지 않는 유일한 패킷은 SYN 비트만 설정되므로 핸드셰이크의 첫 번째 패킷입니다. 이 패킷의 경우, 로 일치 조건으로 지정해야 tcp-initial 합니다.

를 지정할 tcp-established때 스위치는 프로토콜이 TCP인지 암시적으로 확인하지 않습니다. 일치 조건도 protocol tcp 지정해야 합니다.

IPv4 및 IPv6

IPv4 및 IPv6

tcp-플래그

하나 이상의 TCP 플래그:

  • ack (0x10)

  • fin (0x01)

  • push (0x08)

  • rst (0x04)

  • syn (0x02)

  • urgent (0x20)

아니요

IPv4 및 IPv6

NA

tcp-이니셜

연결의 첫 번째 TCP 패킷을 일치시킵니다. TCP 플래그는 설정되고 TCP 플래그 SYNACK 는 설정되지 않은 경우 일치가 발생합니다.

를 지정할 tcp-initial때 스위치는 프로토콜이 TCP인지 암시적으로 확인하지 않습니다. 일치 조건도 protocol tcp 지정해야 합니다.

아니요

IPv4 및 IPv6

NA

증권 시세 표시기

IP TTL(Time-to-Live) 필드(10진수)입니다. 값은 1-255일 수 있습니다.

IPv4

IPv4

대상 MAC 주소

패킷의 대상 MAC 주소입니다.

이더넷 스위칭 및 CCC

이더넷 스위칭 및 CCC

소스 MAC 주소

패킷의 소스 MAC(미디어 액세스 제어) 주소입니다.

이더넷 스위칭 및 CCC

이더넷 스위칭 및 CCC

증권 시세 표시기

DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다.

DSCP는 16진수, 2진수 또는 10진수 형식으로 지정할 수 있습니다.

숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).

  • be- Best Effort(기본값)

  • ef (46)- RFC 3246, 신속 전달 PHB에 정의되어 있습니다.

  • af11 (10), af12 (12), af13 (14);

    af21 (18), af22 (20), af23 (22);

    af31 (26), af32 (28), af33 (30);

    af41 (34), af42 (36), af43 (38)

    총 12개의 코드 포인트에 대해 각 클래스에 3개의 드롭 우선 순위를 갖는 이 4개의 클래스는 RFC 2597, Assured Forwarding PHB에 정의되어 있습니다.

  • cs0, , cs1, cs3cs6cs2cs5cs4cs7,cs5

IPv4, 이더넷 스위칭 및 CCC

IPv4, 이더넷 스위칭 및 CCC

에테르 유형

패킷의 이더넷 유형 필드입니다. EtherType 값은 이더넷 프레임에서 전송 중인 프로토콜을 지정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).

  • aarp (0x80F3)- EtherType 값 AARP

  • appletalk (0x809B)—EtherType 값 AppleTalk

  • arp (0x0806)- EtherType 값 ARP

  • fcoe (0x8906)- EtherType 값 FCoE

  • fip (0x8914)- EtherType 값 FIP

  • ipv4 (0x0800)- EtherType 값 IPv4

  • ipv6 (0x08DD)- EtherType 값 IPv6

  • mpls-multicast (0x8848)- EtherType 값 MPLS 멀티캐스트

  • mpls-unicast (0x8847)—EtherType 값 MPLS 유니캐스트

  • oam (0x88A8)- EtherType 값 OAM

  • ppp (0x880B)- EtherType 값 PPP

  • pppoe-discovery (0x8863)—EtherType 값 PPPoE 디스커버리 스테이지

  • pppoe-session (0x8864)—EtherType 값 PPPoE 세션 스테이지

  • sna (0x80D5)- EtherType 값 SNA

이더넷 스위칭 및 CCC

이더넷 스위칭 및 CCC

learn-vlan-1p-우선 순위

공급자 VLAN 태그(802.1Q VLAN 태그가 있는 단일 태그 프레임의 유일한 태그 또는 802.1Q VLAN 태그가 있는 이중 태그 프레임의 외부 태그)에서 IEEE 802.1p 학습된 VLAN 우선 순위 비트와 일치합니다. 0에서 7 사이의 단일 값 또는 여러 값을 지정합니다.

이더넷 스위칭 및 CCC

이더넷 스위칭 및 CCC

사용자-vlan-1p-우선순위

범위에서 0-7지정된 802.1p VLAN 우선 순위와 일치합니다.

이더넷 스위칭 및 CCC

이더넷 스위칭 및 CCC

특급

MPLS EXP 비트에서 일치합니다.

아니요

MPLS

NA

레이블

MPLS 레이블 비트에서 일치합니다.

아니요

MPLS

NA

트래픽 클래스

패킷의 CoS(Class of Service) 우선 순위를 지정하는 8비트 필드입니다. traffic-class 필드는 DSCP(DiffServ Code Point) 값을 지정하는 데 사용됩니다. 이 필드는 이전에 IPv4에서 서비스 유형(ToS) 필드로 사용되었으며, 이 필드(예: DSCP)의 의미 체계는 IPv4의 의미 체계와 동일합니다.

다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).

af11 (10), af12 (12), af13 (14)af21 (18)af22 (20)af23 (22)af31 (26)af32 (28)af33 (30)af41 (34)af42 (36)af43 (38)cs0 (0)cs1 (8)cs2 (16)cs3 (24)cs4 (32)cs5 (40)cs6 (48)cs7 (56)ef (46)

IPv6

IPv6

홉 제한

지정된 홉 제한 또는 홉 제한 집합을 일치시킵니다. 단일 값 또는 0에서 255 사이의 값 범위를 지정합니다.

IPv6

IPv6

다음 헤더

IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).

hop-by-hop (0),icmp (1), icmp6 (58)igmp (2)ipip (4)tcp (6)egp (8)udp (17)ipv6 (41)routing (43)fragment (44)rsvp (46)gre (47)esp (50)ah (51)icmp6 (58)no-next-header (59)dstopts (60)ospf (89)pim (103)vrrp (112)sctp (132)

IPv6

IPv6

표 2: 진화한 Junos OS를 실행하는 ACX 플랫폼의 수신 및 송신 방향에서 지원되는 방화벽 필터 작업

작업

설명

진입

출구

방화벽 필터 제품군(수신)

방화벽 필터 제품군(송신)

극대화합니다

용어와 일치하는 패킷 수를 계산합니다.

IPv4, IPv6, 이더넷 스위칭, CCC, MPLS 및 모든

IPv4, IPv6, 이더넷 스위칭, CCC 및 모든

버리다

ICMP(Internet Control Message Protocol) 메시지를 보내지 않고 조용히 패킷을 버립니다.

IPv4, IPv6, 이더넷 스위칭, CCC, MPLS 및 모든

IPv4, IPv6, 이더넷 스위칭, CCC 및 모든

로그

라우팅 엔진에 패킷의 헤더 정보를 기록합니다. 이 정보를 보려면 작동 모드 명령을 show firewall log 입력합니다.

아니요

IPv4 및 IPv6

NA

포워딩 클래스

다음 기본 포워딩 클래스 중 하나 또는 사용자 정의 포워딩 클래스에서 패킷을 분류합니다.

  • best-effort

  • fcoe

  • mcast

  • network-control

  • no-loss

참고:

포워딩 클래스를 구성하려면 손실 우선순위도 구성해야 합니다.

아니요

IPv4, IPv6, 이더넷 스위칭, CCC 및 MPLS

NA

다음 인터페이스

지정된 발신 인터페이스로 패킷을 전달합니다.

아니요

IPv4 및 IPv6

NA

손실 우선 순위

패킷 손실 우선순위(PLP) 수준을 설정합니다.

동일한 방화벽 필터 용어에 three-color-policer 대해 종료되지 않는 작업을 구성할 수도 없습니다. 이 두 가지 비 종료 작업은 상호 배타적입니다.

아니요

IPv4, IPv6, 이더넷 스위칭, CCC 및 MPLS

NA

넥스트-IP

지정된 대상 IPv4 주소로 패킷을 전달합니다.

아니요

NA

넥스트-IP6

지정된 대상 IPv6 주소로 패킷을 보냅니다.

아니요

IPv6

NA

폴리서

트래픽 속도 제한에 사용할 폴리서의 이름입니다.

IPv4, IPv6, 이더넷 스위칭, CCC, MPLS 및 모든

IPv4, IPv6, 이더넷 스위칭, CCC 및 모든

거부

패킷을 폐기하고 "대상에 연결할 수 없음" ICMPv4 메시지(유형 3)를 보냅니다. 거부된 패킷을 기록하려면 작업 수정자를 구성합니다 syslog .

다음 메시지 유형 중 하나를 지정할 수 있습니다.
administratively-prohibited (default),
bad-host-tos, bad-network-tos, host-prohibited,
host-unknown, host-unreachable, network-prohibited,
network-unknown, network-unreachable,
port-unreachable, precedence-cutoff, 
precedence-violation, protocol-unreachable,
        source-host-isolated, source-route-failed,
또는 tcp-reset.

를 지정할 tcp-reset경우, 패킷이 TCP 패킷이면 시스템에서 TCP 재설정을 보내고, 그렇지 않으면 아무 것도 전송되지 않습니다.

메시지 유형을 지정하지 않으면 ICMP 알림 "대상에 연결할 수 없음"이 기본 메시지 "통신 관리적으로 필터링됨"과 함께 전송됩니다.

아니요

IPv4 및 IPv6

NA

syslog

이 패킷에 대한 경고를 기록합니다.

아니요

IPv4 및 IPv6

NA

샘플

패킷 트래픽을 샘플링합니다. 트래픽 샘플링을 활성화한 경우에만 이 옵션을 적용하십시오.

아니요

IPv4 및 IPv6

NA

3색 폴리서

3색 폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해).

IPv4, IPv6, 이더넷 스위칭, CCC, MPLS 및 모든

IPv4, IPv6, 이더넷 스위칭, CCC 및 모든