방화벽 필터 일치 조건 및 조치(QFX 및 EX 시리즈 스위치)
제한 사항, 주의 사항 및 지원 정보
(QFX5100, QFX5110, QFX5200) IPv6 인터페이스에서 필터 기반 포워딩을 사용하는 경우 (수신 방향)에서 다음과 같은 일치 조건만 지원됩니다. |
(QFX5110) 계층 아래에서 |
(QFX5100, QFX5110, QFX5120, QFX5130-32CD, QFX5220, QFX5700) EVPN-VXLAN 환경에서는 다음과 같은 일치 조건만 지원됩니다. |
(QFX5100, QFX5110, QFX5200) EVPN-VXLAN IRB 인터페이스의 송신 방향으로 방화벽 필터를 적용할 수 없습니다. |
(QFX5700) 루프백 인터페이스에서 송신 방향으로 방화벽 필터를 적용할 수 없습니다. |
(QFX5100, QFX5110) 방화벽 필터를 사용하여 EVPN-VXLAN 환경에서 MAC 필터링을 구현하는 경우 지원되는 일치 조건은 EVPN-VXLAN 환경에서 MAC 필터링, 스톰 제어 및 포트 미러링 지원을 참조하십시오. |
(QFX5100, QFX5110) VXLAN에 적용하는 각 방화벽 필터에 대해 레이어 2(이더넷) 패킷을 필터링하거나 |
(EX4100, EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210) 독립형 디바이스에서 송신 방화벽 필터와 |
레이어 2 기능을 지원하지 않는 스위치에서는 IPv4 및 IPv6 인터페이스에 유효한 일치 조건만 사용합니다. |
(QFX5120, EX4650) Junos 릴리스 21.4R1부터 QFX5120 및 EX4650의 EVPN-VXLAN 환경에서 다음과 같은 일치 조건이 지원됩니다. |
Junos OS 릴리스 21.4R1부터 source-port-range-optimize 및 destination-port-range-optimize 조건은 계층 수준에서 지원됩니다 |
Junos 릴리스 22.4R1부터 지원되는 EX4100, EX4400, EX4650 및 QFX5120 시리즈 스위치의 EVPN-VXLAN 환경에서 GBP 태깅에 대해 다음과 같은 일치 조건이 지원됩니다. |
Junos 릴리스 23.2R1부터 EX4100 시리즈, EX4400 시리즈, EX4650 시리즈, QFX5120-32C 및 QFX5120-48Y 스위치에 대한 정책 적용을 위해 새로운 IPV4 및 IPv6 L4 매치가 지원됩니다. |
Junos OS 릴리스 23.4R1 이후부터 지원되는 EX4100, EX4400, |
Junos OS 릴리스 24.4R1 |
Junos OS Evolved 릴리스 24.4R1 |
방화벽 필터 일치 조건 및 동작(EX4100, EX4100-F, EX4100-H, EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210)
방화벽 필터의 각 용어는 일치 조건과작업으로 구성됩니다. 일치 조건은 패킷이 일치로 간주되기 위해 포함해야 하는 필드와 값입니다. 일치 문에서 단일 또는 다중 일치 조건을 정의할 수 있습니다. 또한 일치 문을 포함하지 않을 수 있으며, 이 경우 용어는 모든 패킷과 일치합니다.
패킷이 필터와 일치하면 스위치는 용어에 지정된 작업을 수행합니다. 또한 작업 수정자를 지정하여 패킷을 카운트, 미러링, 속도 제한 및 분류할 수 있습니다. 용어에 대한 일치 조건이 지정되지 않은 경우 스위치는 기본적으로 패킷을 수락합니다.
-
표 2 은(는) 방화벽 필터를 구성할 때 지정할 수 있는 일치 조건을 설명합니다. 일부 숫자 범위 및 비트 필드 일치 조건에서는 텍스트 동의어를 지정할 수 있습니다. 일치 조건에 대한 모든 동의어 목록을 보려면 문의 적절한 위치에 입력합니다
?
. -
표 3 에서는 용어로 지정할 수 있는 작업을 보여 줍니다.
-
표 4 은(는) 패킷을 카운트, 미러링, 속도 제한 및 분류하는 데 사용할 수 있는 작업 수정자를 보여줍니다.
특정 스위치의 일치 조건에는 다음과 같은 제한 사항이 적용됩니다.
일치 조건 |
설명 |
방향 및 인터페이스 |
---|---|---|
|
ARP 요청 패킷 또는 ARP 응답 패킷입니다. |
송신 및 수신 인터페이스. |
ARP 유형 |
ARP 요청 패킷 또는 ARP 응답 패킷입니다. |
수신 포트 및 VLAN |
arp 발신자 주소 |
ARP 헤더 발신자 일치시킬 IPv4 주소 |
수신 포트 및 VLAN |
arp 대상 주소 |
일치시킬 ARP 헤더 대상 IPv4 주소 |
수신 포트 및 VLAN |
|
최종 대상 노드의 주소인 IP 대상 주소 필드입니다. |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
패킷의 대상 미디어 액세스 제어(MAC) 주소입니다. |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 포트 및 VLAN. |
|
TCP 또는 UDP 대상 필드. 일반적으로 이 일치 조건은 match 문과
|
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
사용 가능한 메모리를 보다 효율적으로 사용하면서 TCP 또는 UDP 포트 범위 범위를 일치시킵니다. 이 조건을 사용하면 개별 대상 포트를 구성하는 것보다 더 많은 방화벽 필터를 구성할 수 있습니다. (필터 기반 전달에서는 지원되지 않습니다.) |
수신 포트, VLAN, IPv4(inet) 인터페이스. |
|
IP 대상 접두사 목록 필드입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다. DSCP는 16진수, 2진수 또는 10진수 형식으로 지정할 수 있습니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
패킷의 이더넷 유형 필드입니다. EtherType 값은 이더넷 프레임에서 전송 중인 프로토콜을 지정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
송신 VLAN 방화벽 필터 용어 수를 1024개에서 2048개로 늘리려면 이 옵션을 포함합니다. |
송신 VLAN IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
MPLS EXP 비트에서 일치합니다. |
수신 MPLS 인터페이스. 송신 MPLS 인터페이스. |
|
IP 단편화 플래그입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(16진수 값도 나열되어 있음).
|
수신 포트 및 VLAN. |
|
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션과 함께 사용하려면 대상 태그를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. |
해당 사항 없음 |
|
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션과 함께 사용하려면 소스 태그를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. |
해당 사항 없음 |
|
ICMP 코드 필드입니다. 값의 의미는 연결된
|
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
지정된 홉 제한 또는 홉 제한 집합을 일치시킵니다. 단일 값 또는 0에서 255 사이의 값 범위를 지정합니다. |
수신 및 송신 IPv6(inet6) 인터페이스. 주:
QFX3500, QFX3600, QFX5100, QFX5120, QFX5110, QFX5200 및 QFX5210 스위치의 송신 방향으로는 지원되지 않습니다. |
|
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션과 함께 사용하려면 IPv4 또는 IPv6 소스 또는 대상 주소를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 및 송신(시스템 전체). |
ip-version ipv4 destination-port DST_PORT |
에 설명된 대로 GBP 정책 필터 L4 일치와 함께 사용하기 위해 TCP/UDP 대상 포트를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 source-port SRC_PORT |
에 설명된 대로 GBP 정책 필터 L4와 함께 사용하기 위해 TCP/UDP 소스 포트를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 ip-protocol PROTOCOL |
에 설명된 대로 GBP 정책 필터 L4 일치와 함께 사용하기 위해 IP 프로토콜 유형을 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 is-fragment |
패킷이 조각인 경우 GBP 정책 필터와 함께 사용하기 위해 일치시킵니다. L4는 에 설명된 대로 일치합니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 fragment-flag FLAGS |
에 설명된 대로 GBP 정책 필터 L4 일치와 함께 사용하기 위해 조각 플래그(기호 또는 16진수 형식)를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 ttlValue |
IP TTL(Time-to-Live) 필드(10진수)입니다. 값은 1-255일 수 있습니다. 에 설명된 대로 GBP 정책 필터 L4 일치 항목과 함께 사용할 경우: 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 tcp-flagsFLAGS |
에 설명된 대로 GBP 정책 L4 일치와 함께 사용하기 위해 하나 이상의 TCP 플래그(기호 또는 16진수 형식)를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 tcp-initial |
연결의 첫 번째 TCP 패킷을 일치시킵니다. 에 설명된 대로 GBP 정책 L4 일치와 함께 사용할 경우: 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv4 tcp-established |
에 설명된 대로 GBP 정책 L4 일치와 함께 사용하기 위해 설정된 TCP 연결의 패킷을 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv6 source-port SRC_PORT |
에 설명된 대로 GBP 정책 L4 일치와 함께 사용하기 위해 TCP/UDP 소스 포트를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv6 destination-port DST_PORT |
에 설명된 대로 GBP 정책 필터 L4 일치와 함께 사용하기 위해 TCP/UDP 대상 포트를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv6 next-header PROTOCOL |
에 설명된 대로 GBP 정책 L4 일치와 함께 사용하려면 다음 헤더 프로토콜 유형을 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv6 tcp-flagsFLAGS |
에 설명된 대로 GBP 정책 L4 일치와 함께 사용하기 위해 TCP 플래그를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv6 tcp-initial |
에 설명된 대로 설정된 TCP 연결의 초기 패킷을 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
ip-version ipv6 tcp-established |
에 설명된 대로 설정된 TCP 연결의 패킷을 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션 |
수신 전용. |
|
ICMP 메시지 유형 필드입니다. 일반적으로 이 일치 항목을 match 문과 IPv4: IPv6: 도 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
논리적 단위를 포함하여 패킷이 수신되는 인터페이스입니다. 와일드카드 문자( 주:
패킷이 전송되는 인터페이스는 일치 조건으로 사용할 수 없습니다. 필터에서 동일한 용어 아래의 인터페이스 목록을 일치시킵니다. VXLAN에서 마이크로 세그먼테이션과 함께 사용하기 위해, 여기에 설명되어 있습니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스 및 IPv6(inet6) 인터페이스. |
|
패킷의 최종 대상 노드 주소인 IPv4 주소입니다. |
수신 포트 및 VLAN. |
|
패킷의 최종 대상 노드 주소인 IPv6 주소입니다. |
수신 포트 및 VLAN. (이 일치 기준이 있는 필터를 레이어 2 포트와 해당 포트를 포함하는 VLAN에 동시에 적용할 수 없습니다.) |
|
IP 헤더의 옵션 필드에 지정된 항목이 있는 경우 일치 항목을 만들도록 지정합니다 |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IP 우선 순위 필드입니다. 숫자 필드 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IP 프로토콜 필드입니다. |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
패킷을 전송하는 소스 노드의 IPv4 주소입니다. |
수신 포트 및 VLAN. |
|
패킷을 전송하는 소스 노드의 IPv6 주소입니다. |
수신 포트 및 VLAN. (이 일치 기준이 있는 필터를 레이어 2 포트와 해당 포트를 포함하는 VLAN에 동시에 적용할 수 없습니다.) |
|
패킷의 IP 버전입니다. 레이어 2 포트 또는 VLAN 인터페이스에 도착하는 트래픽에서 IPv4 또는 IPv6 헤더 필드를 일치시키려면 이 조건을 사용합니다. |
수신 포트 및 VLAN. |
|
IP 헤더에서 More Fragments 플래그가 활성화되어 있거나 부분 오프셋이 제로가 아닌 경우 이 조건을 사용하면 일치가 발생합니다. |
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
비서브넷 액세스 프로토콜(SNAP) 이더넷 캡슐화 유형에 대한 LLC(논리적 링크 제어) 계층 패킷에서 일치합니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
MPLS 레이블 비트에서 일치합니다. |
수신 MPLS 인터페이스. 송신 MPLS 인터페이스. |
|
일반 VLAN의 ID 또는 외부(서비스) VLAN(Q-in-Q VLAN용)의 ID와 일치합니다. 사용할 수 있는 값은 1-4095입니다. 주:
QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5220, EX4600, EX4650, EX4400, EX4100 및 EX4300-MP 스위치에서는 지원되지 않습니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션과 함께 사용하기 위해 소스 미디어 액세스 제어(MAC) 주소를 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. |
수신 및 송신(시스템 전체) . |
|
IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv6(inet6) 인터페이스. 송신 IPv6(inet6) 인터페이스. |
|
패킷 길이(바이트)입니다. 0에서 65535 사이의 값을 입력해야 합니다. |
수신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
주:
QFX3500, QFX3600, QFX5100, QFX5110, QFX5200 QFX5210 스위치에서는 지원되지 않습니다. |
수신 포트, VLAN 및 IPv6(inet6) 인터페이스. 송신 IPv6(inet6) 인터페이스. |
|
포트 한정자는 패킷 전달 엔진에 두 개의 항목을 설치합니다. 하나는 source-port이고 두 번째는 destination-port입니다. 주:
EX4400, EX4300, EX4100, EX4300(멀티기가비트 PoE), EX2300, EX2300(멀티기가비트 PoE) 및 EX3400 플랫폼에서는 포트 한정자가 지원되지 않습니다. |
수신 포트, VLAN, IPv4(inet) 및 IPv6(inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IP 헤더의 서비스 유형(ToS) 바이트에 있는 IP 우선 순위 비트입니다. (이 바이트는 DiffServ DSCP에도 사용할 수 있습니다.) 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
Proxy Mobile IPv4(PMIPv4) 액세스 기술 유형 확장에 대한 8비트 Tech-Type 필드에 지정되어 있는 RAT(Radio Access Technology) 유형을 일치시킵니다. 기술 유형은 디바이스 액세스 기술을 지정하며 이를 통해 모바일 디바이스가 액세스 네트워크와 연결됩니다. 단일 값, 값 범위 또는 값 집합을 지정합니다. 0~255 범위의 숫자 값 또는 시스템 키워드로 기술 유형을 지정할 수 있습니다.
|
송신 및 수신 IPv4(inet) 인터페이스. |
|
패킷 트래픽을 샘플링합니다. 트래픽 샘플링을 활성화한 경우에만 이 옵션을 적용하십시오. |
송신 및 수신 IPv4(inet) 인터페이스. |
|
IP 원본 주소 필드로, 패킷을 전송한 노드의 주소입니다. |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
패킷의 소스 MAC(미디어 액세스 제어) 주소입니다. |
수신 포트 및 VLAN. 송신 포트 및 VLAN. |
|
TCP 또는 UDP 소스 포트. 일반적으로 이 일치 조건은 match 문과 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
사용 가능한 메모리를 보다 효율적으로 사용하면서 TCP 또는 UDP 포트 범위 범위를 일치시킵니다. 이 조건을 사용하면 개별 소스 포트를 구성하는 경우보다 더 많은 방화벽 필터를 구성할 수 있습니다. (필터 기반 전달에서는 지원되지 않습니다.) |
수신 포트, VLAN, IPv4(inet) 인터페이스. |
|
IP 소스 접두사 목록입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
설정된 TCP 3방향 핸드셰이크 연결(SYN, SYN-ACK, ACK)의 패킷을 일치시킵니다. 일치하지 않는 유일한 패킷은 SYN 비트만 설정되므로 핸드셰이크의 첫 번째 패킷입니다. 이 패킷의 경우, 로 일치 조건으로 지정해야 를 지정할 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
하나 이상의 TCP 플래그:
|
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
연결의 첫 번째 TCP 패킷을 일치시킵니다. TCP 플래그는 설정되고 TCP 플래그 를 지정할 |
수신 포트, VLAN, IPv4 (inet) 인터페이스 및 IPv6 (inet6) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
패킷의 CoS(Class of Service) 우선 순위를 지정하는 8비트 필드입니다. traffic-class 필드는 DSCP(DiffServ Code Point) 값을 지정하는 데 사용됩니다. 이 필드는 이전에 IPv4에서 서비스 유형(ToS) 필드로 사용되었으며, 이 필드(예: DSCP)의 의미 체계는 IPv4의 의미 체계와 동일합니다. 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 포트, VLAN 및 IPv6(inet6) 인터페이스. 송신 IPv6(inet6) 인터페이스. |
|
IP TTL(Time-to-Live) 필드(10진수)입니다. 값은 1-255일 수 있습니다. |
수신 IPv4(inet) 인터페이스. 송신 IPv4(inet) 인터페이스. |
|
범위에서 |
수신 및 송신 포트 및 VLAN. |
|
Q-in-Q VLAN에 대한 내부(고객) VLAN의 ID와 일치합니다. 사용할 수 있는 값은 1-4095입니다. 주:
QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, EX4600, EX4650, EX4400, EX4100 및 EX4300-MP 스위치의 경우 를 사용하여 QFX5220 시리즈 스위치와 MX 및 ACX 시리즈 라우터의 경우 을(를) 사용하여 |
수신 및 송신 포트 및 VLAN. |
|
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션에 사용할 VLAN 식별자 vlan-range (VLAN 그룹의 첫 번째 및 마지막 VLAN ID 번호) 또는 vlan list (숫자 목록)을 일치시킵니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. 주:
EX4100 스위치에서는 지원되지 않습니다. |
수신 및 송신(시스템 전체) |
명령문을 사용하여 then
패킷이 명령문의 모든 조건과 일치할 경우 발생해야 하는 from
작업을 정의합니다. 표 3에서는 용어로 지정할 수 있는 작업을 보여 줍니다. (명령문을 포함하지 then
않으면 시스템은 필터와 일치하는 패킷을 수락합니다.)
작업 |
설명 |
---|---|
|
패킷을 수락합니다. 이는 용어와 일치하는 패킷에 대한 기본 작업입니다. |
|
ICMP(Internet Control Message Protocol) 메시지를 보내지 않고 조용히 패킷을 버립니다. |
|
패킷을 폐기하고 "대상에 연결할 수 없음" ICMPv4 메시지(유형 3)를 보냅니다. 거부된 패킷을 기록하려면 작업 수정자를 구성합니다 다음 메시지 유형 중 하나를 지정할 수 있습니다. 를 지정할 메시지 유형을 지정하지 않으면 ICMP 알림 "대상에 연결할 수 없음"이 기본 메시지 "통신 관리적으로 필터링됨"과 함께 전송됩니다. 주:
작업은 |
|
일치하는 패킷을 가상 라우팅 인스턴스로 전달합니다. |
|
일치하는 패킷을 특정 VLAN으로 전달합니다. 주:
작업은 주:
이 작업은 OCX 시리즈 스위치에서는 지원되지 않습니다. |
또한 에 나열된 표 4 작업 수정자를 지정하여 패킷을 카운트, 미러링, 속도 제한 및 분류할 수 있습니다.
작업 수정자 |
설명 |
---|---|
|
(비 ELS 플랫폼) 계층 수준에서 구성된 분석기로 트래픽(패킷 복사)을 미러링합니다 수신 포트, VLAN 및 IPv4(inet) 방화벽 필터에 대해서만 포트 미러링을 지정할 수 있습니다. |
|
용어와 일치하는 패킷 수를 계산합니다. |
|
GRE 패킷의 캡슐화를 해제하거나 캡슐화 해제된 GRE 패킷을 지정된 라우팅 인스턴스로 전달 |
|
DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다. DSCP는 16진수, 2진수 또는 10진수 형식으로 지정할 수 있습니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
|
다음 기본 포워딩 클래스 중 하나 또는 사용자 정의 포워딩 클래스에서 패킷을 분류합니다.
주:
포워딩 클래스를 구성하려면 손실 우선순위도 구성해야 합니다. |
(QFX5120 및 EX4650만 해당) |
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션에 사용할 그룹 기반 정책 소스 태그(0..65535)를 설정합니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. |
(EX4100, EX4400, EX4650 및 QFX5120) |
여기에 설명된 대로 VXLAN에서 마이크로 세그먼테이션에 사용할 그룹 기반 정책 소스 태그(1..65535)를 설정합니다. 예: VXLAN에서 그룹 기반 정책을 사용한 마이크로 및 매크로 세그먼테이션. 주: Junos OS 릴리스 22.4R1 이상에 적용됩니다.
|
|
트래픽을 조회하지 않고 지정된 인터페이스로 전환합니다. 이 작업은 필터가 수신 시 적용되는 경우에만 유효합니다. |
|
라우팅 엔진에 패킷의 헤더 정보를 기록합니다. 이 정보를 보려면 작동 모드 명령을 주:
|
|
패킷 손실 우선순위(PLP)를 설정합니다. 주:
주:
|
|
폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해). 수신 포트, VLAN, IPv4(inet), IPv6(inet6) 및 MPLS 필터에 대한 폴리서를 지정할 수 있습니다. 주:
|
|
(ELS 플랫폼) 계층 수준의 포트 미러링 인스턴스에 구성된 출력 인터페이스로 트래픽(패킷 복사)을 미러링합니다 수신 포트, VLAN 및 IPv4(inet) 방화벽 필터에 대해서만 포트 미러링을 지정할 수 있습니다. |
|
(ELS 플랫폼) 계층 수준에서 구성된 포트 미러링 인스턴스로 트래픽을 미러링합니다 수신 포트, VLAN 및 IPv4(inet) 방화벽 필터에 대해서만 포트 미러링을 지정할 수 있습니다. 주:
이 작업 수정자는 OCX 시리즈 스위치에서 지원되지 않습니다. |
|
이 패킷에 대한 경고를 기록합니다. 주:
|
|
3색 폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해). 수신 및 송신 포트, VLAN, IPv4(inet), IPv6(inet6) 및 MPLS 필터에 대해 3색 폴리서를 지정할 수 있습니다. 주:
|
참조
방화벽 필터 일치 조건 및 작업(QFX5220, QFX5700 및 QFX5130-32CD)
이 주제에서는 QFX5220-CD, QFX5220-128C 및 QFX5130-32CD 스위치에 대해 지원되는 방화벽 필터 일치 조건, 작업 및 작업 수정자에 대해 설명합니다.
방화벽 필터의 각 용어는 일치 조건과작업으로 구성됩니다. 일치 조건은 패킷이 일치로 간주되기 위해 포함해야 하는 필드와 값입니다. 일치 문에서 단일 또는 다중 일치 조건을 정의할 수 있습니다. 또한 일치 문을 포함하지 않을 수 있으며, 이 경우 용어는 모든 패킷과 일치합니다.
패킷이 필터와 일치하면 스위치는 용어에 지정된 작업을 수행합니다. 일치 조건을 적용하지 않으면 스위치가 기본적으로 패킷을 수락합니다.
-
표 5 은(는) IPv4(
inet
) 및 IPv6inet6
() 인터페이스에 대한 일치 조건을 보여줍니다. 또한 포트 및 VLAN에 대한 일치 조건도 포함되어 있습니다(ethernet-switching
). -
표 6 에는 용어에 지정할 수 있는 작업 및 작업 수정자가 표시됩니다.
일치 조건의 경우, 일부 숫자 범위와 비트 필드 일치 조건에서 텍스트 동의어를 지정할 수 있습니다. 일치 조건에 대한 모든 동의어 목록을 보려면 문의 적절한 위치에 입력합니다 ?
.
일치 조건 |
설명 |
방향 및 인터페이스 |
---|---|---|
|
ARP 요청 패킷 또는 ARP 응답 패킷입니다. |
수신 및 송신 포트 및 VLAN |
|
최종 대상 노드의 주소인 IP 대상 주소 필드입니다. |
수신 및 송신 IPv4 및 IPv6 인터페이스 수신 포트 및 VLAN |
|
패킷의 대상 MAC 주소입니다. |
수신 및 송신 포트 및 VLAN |
|
TCP 또는 UDP 대상 필드. IPv4 트래픽에 대한 일치 문 또는 다음과 같은 잘 알려진 포트 및 포트 번호의 경우 텍스트 동의어를 지정할 수 있습니다.
|
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스. 수신 포트 및 VLAN |
|
사용 가능한 메모리를 보다 효율적으로 사용하면서 TCP 또는 UDP 포트 범위의 범위를 일치시킵니다. 이 조건을 사용하면 개별 대상 포트를 구성하는 것보다 더 많은 방화벽 필터를 구성할 수 있습니다. (필터 기반 전달에서는 지원되지 않습니다.) |
수신 IPv4 인터페이스 |
|
IP 대상 접두사 목록 필드입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 |
수신 및 송신 IPv4 및 IPv6 인터페이스 수신 포트 및 VLAN. |
|
DSCP(Differentiated Services Code Point)입니다. DiffServ 프로토콜은 IP 헤더의 서비스 유형(ToS) 바이트를 사용합니다. 이 바이트의 가장 중요한 6비트가 DSCP를 구성합니다. DSCP는 16진수, 2진수 또는 10진수 형식으로 지정할 수 있습니다. 숫자 값 대신 나열된 다음 텍스트 동의어 및 필드 중 하나를 지정할 수 있습니다.
|
수신 및 송신 IPv4 인터페이스 수신 포트 및 VLAN |
|
패킷의 이더넷 유형 필드입니다. EtherType 값은 이더넷 프레임에서 전송 중인 프로토콜을 지정합니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다. 필드 값도 나열됩니다.
|
수신 및 송신 포트 및 VLAN |
첫 번째 조각 |
패킷이 단편화된 패킷의 첫 번째 부분인 경우 일치시킵니다. 패킷이 단편화된 패킷의 후행 조각인 경우 패킷 일치를 방지합니다. 단편화된 패킷의 첫 번째 부분은 0의 단편 오프셋 값을 갖습니다. 이 일치 조건은 비트 필드 일치 조건인 fragment-offset 0 일치 조건에 대한 별칭입니다. 첫 번째 부분과 마지막 부분을 모두 일치시키기 위해 서로 다른 일치 조건을 지정하는 두 용어를 |
수신 IPv4 인터페이스 |
|
ICMP 코드 필드입니다. 값의 의미는 연결된
|
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스 수신 포트 및 VLAN |
|
ICMP 메시지 유형 필드입니다. match 문과 함께 이 일치 항목을 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). IPv4: IPv6: 도 |
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스 수신 포트 및 VLAN |
|
논리적 단위를 포함하여 패킷이 수신되는 인터페이스입니다. 와일드카드 문자( 주:
패킷이 전송되는 인터페이스는 일치 조건으로 사용할 수 없습니다. |
수신 포트 및 VLAN |
|
패킷의 최종 대상 노드 주소인 IPv4 주소입니다. |
수신 포트 및 VLAN |
|
IP 헤더의 옵션 필드에 지정된 항목이 있는 경우 일치 항목을 만들도록 지정합니다 |
수신 IPv4 인터페이스 |
|
IP 프로토콜 필드입니다. |
수신 포트 및 VLAN |
|
IP 우선 순위 필드입니다. 숫자 필드 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음). |
수신 포트 및 VLAN |
|
패킷을 전송하는 소스 노드의 IPv4 주소입니다. |
수신 포트 및 VLAN |
|
패킷의 IP 버전입니다. 레이어 2 포트 또는 VLAN 인터페이스에 도착하는 트래픽에서 IPv4 또는 IPv6 헤더 필드를 일치시키려면 이 조건을 사용합니다. |
수신 포트 및 VLAN |
is-fragment |
IP 헤더에서 More Fragments 플래그가 활성화되어 있거나 부분 오프셋이 제로가 아닌 경우 이 조건을 사용하면 일치가 발생합니다. |
수신 및 송신 IPv4 인터페이스(QFX5220) 수신 IPv4 인터페이스(QFX5130) |
learn-vlan-id number |
MAC 학습을 위한 VLAN 식별자입니다. |
수신 및 송신 포트 및 VLAN(QFX5220) 수신 포트 및 VLAN(QFX5130) |
learn-vlan-1p-priority value |
공급자 VLAN 태그(802.1Q VLAN 태그가 있는 단일 태그 프레임의 유일한 태그 또는 802.1Q VLAN 태그가 있는 이중 태그 프레임의 외부 태그)에서 IEEE 802.1p 학습된 VLAN 우선 순위 비트와 일치합니다. 0에서 7 사이의 단일 값 또는 여러 값을 지정합니다. |
수신 포트 및 VLAN |
|
IPv4 또는 IPv6 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 및 송신 IPv6 인터페이스 |
|
패킷 길이(바이트)입니다. 0에서 65535 사이의 값을 입력해야 합니다. |
수신 IPv4 및 IPv6 인터페이스 |
|
IP 헤더의 서비스 유형(ToS) 바이트에 있는 IP 우선 순위 비트입니다. (이 바이트는 DiffServ DSCP에도 사용할 수 있습니다.) 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 및 송신 IPv4 인터페이스 |
|
IP 프로토콜 값입니다. 숫자 값 대신 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(숫자 값도 나열되어 있음).
|
수신 및 송신 IPv4 인터페이스. 수신 IPv4 인터페이스 및 VLAN |
|
IP 원본 주소 필드로, 패킷을 전송한 노드의 주소입니다. |
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스 수신 포트 및 VLAN |
|
패킷의 소스 MAC(미디어 액세스 제어) 주소입니다. |
수신 및 송신 IPv4 인터페이스 및 VLAN |
|
TCP 또는 UDP 소스 포트. IPv4 트래픽에 대한 일치 문 또는 숫자 필드 대신 |
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스 수신 포트 및 VLAN |
|
사용 가능한 메모리를 보다 효율적으로 사용하면서 TCP 또는 UDP 포트 범위 범위를 일치시킵니다. 이 조건을 사용하면 개별 소스 포트를 구성하는 경우보다 더 많은 방화벽 필터를 구성할 수 있습니다. (필터 기반 전달에서는 지원되지 않습니다.) |
수신 IPv4 인터페이스 |
|
IP 소스 접두사 목록입니다. 자주 사용하기 위해 prefix-list 별칭 아래에 IP 주소 접두사 목록을 정의할 수 있습니다. 계층 수준에서 이 목록을 |
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스 수신 포트 및 VLAN |
tcp-established |
설정된 TCP 세션의 TCP 패킷(연결의 첫 번째 패킷 이외의 패킷)을 일치시킵니다. 이것은 의 별칭입니다. 이 일치 조건은 프로토콜이 TCP인지 암묵적으로 확인하지 않습니다. 이를 확인하려면 |
수신 및 송신 IPv4 인터페이스(QFX5220) 수신 및 송신 IPv4 인터페이스(QFX5130) 수신 IPv6 인터페이스(QFX5130) |
|
TCP 플래그(하나의 값만 지원됨):
|
수신 및 송신 IPv4 인터페이스 수신 IPv6 인터페이스 수신 포트 및 VLAN |
tcp-initial |
연결의 첫 번째 TCP 패킷을 일치시킵니다. TCP 플래그는 설정되고 TCP 플래그 를 지정할 |
수신 및 송신 IPv4 인터페이스(QFX5220) 수신 및 송신 IPv4 인터페이스, 수신 IPv6 인터페이스(QFX5130) |
|
패킷의 CoS(Class of Service) 우선 순위를 지정하는 8비트 필드입니다. traffic-class 필드는 DSCP(DiffServ Code Point) 값을 지정하는 데 사용됩니다. 이 필드는 이전에 IPv4에서 서비스 유형(ToS) 필드로 사용되었으며, 이 필드(예: DSCP)의 의미 체계는 IPv4의 의미 체계와 동일합니다. 다음 텍스트 동의어 중 하나를 지정할 수 있습니다(필드 값도 나열되어 있음).
|
수신 및 송신 IPv6 인터페이스 |
|
IP TTL(Time-to-Live) 필드(10진수)입니다. 값은 1-255일 수 있습니다. |
수신 및 송신 IPv4 인터페이스 |
|
Q-in-Q VLAN에 대한 내부(고객) VLAN의 ID와 일치합니다. 사용할 수 있는 값은 1-4095입니다. |
수신 포트 및 VLAN(QFX5130) |
|
범위에서 |
수신 포트 및 VLAN(QFX5130) |
명령문을 사용하여 then
패킷이 명령문의 모든 조건과 일치할 경우 발생해야 하는 from
작업을 정의합니다. 표 6 는 용어로 지정할 수 있는 작업을 보여줍니다. (명령문을 포함하지 then
않으면 시스템은 필터와 일치하는 패킷을 수락합니다.)
송신 IPv4 인터페이스, IPv6 인터페이스 및 송신 포트의 경우 accept, discard 및 count 작업만 적용할 수 있습니다. 송신 VLAN의 경우 수락 작업만 적용할 수 있습니다.
작업 |
설명 |
---|---|
|
패킷을 수락합니다. 이는 용어와 일치하는 패킷에 대한 기본 작업입니다. |
|
구성 데이터를 상속하지 않는 그룹을 지정합니다. 그룹 이름을 하나 이상 지정할 수 있습니다. |
|
용어와 일치하는 패킷 수를 계산합니다. |
|
ICMP(Internet Control Message Protocol) 메시지를 보내지 않고 조용히 패킷을 버립니다. |
|
다음 기본 포워딩 클래스 중 하나 또는 사용자 정의 포워딩 클래스에서 패킷을 분류합니다.
주:
포워딩 클래스를 구성하려면 손실 우선순위도 구성해야 합니다. |
|
라우팅 엔진에 패킷의 헤더 정보를 기록합니다. 이 정보를 보려면 작동 모드 명령을 |
|
패킷 손실 우선순위(PLP)를 설정합니다. 주:
주:
|
|
폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해). 주:
|
|
계층 수준의 포트 미러링 인스턴스에 구성된 출력 인터페이스로 트래픽(패킷 복사)을 미러링합니다 |
|
계층 수준에서 구성된 포트 미러링 인스턴스로 트래픽을 미러링합니다 수신 포트, VLAN 및 IPv4(inet) 방화벽 필터에 대해서만 포트 미러링을 지정할 수 있습니다. |
|
패킷을 폐기하고 "대상에 연결할 수 없음" ICMPv4 메시지(유형 3)를 보냅니다. 거부된 패킷을 기록하려면 작업 수정자를 구성합니다 다음 메시지 유형 중 하나를 지정할 수 있습니다. 메시지 유형을 지정하지 않으면 ICMP 알림 "대상에 연결할 수 없음"이 기본 메시지 "통신 관리적으로 필터링됨"과 함께 전송됩니다. 주:
이 |
|
3색 폴리서에 패킷을 전송합니다(속도 제한을 적용하기 위해). 주:
주:
|
|
일치하는 패킷을 특정 VLAN으로 전달합니다. 이러한 플랫폼에서 이 작업 프로필을 활성화하려면 구성을 적용 주:
이 |