이 페이지의 내용
용어 일치 시 충돌 방지
빠른 업데이트 필터에는 각각 다양한 일치 조건을 가진 여러 용어가 포함될 수 있습니다. 그러나 필터에 여러 용어를 구성할 때는 용어들이 서로 겹치거나 충돌하지 않도록 해야 합니다. 패킷이 두 용어의 모든 조건과 일치할 수 있는 경우 두 용어가 겹치는 것으로 간주됩니다. 각 용어가 일치에 대해 서로 다른 작업을 지정하기 때문에 라우터는 어떤 작업을 취해야 할지 결정할 수 없습니다. 용어가 겹치면 충돌 오류가 발생하고 동적 프로파일이 필터를 적용하려고 시도할 때 세션이 실패합니다. 오류 로그는 중복되는 용어를 나타냅니다.
라우터가 필터에서 용어를 평가하는 방법
라우터는 용어를 검토할 때 일치 조건 테이블을 생성합니다. 라우팅 테이블과 유사한 이 테이블은 문에 포함된 조건을 기반으로 합니다. match-order 라우터가 패킷을 수신하면 라우터는 문에 지정된 순서대로 패킷의 내용을 검사합니다 match-order .
예를 들어, 다음 일치 순서 예의 샘플 구성을 사용하여 라우터는 먼저 패킷의 source-address, , destination-address, destination-port마지막으로 를 검사합니다. 다음 표에서 볼 수 있듯이, 필터의 두 용어는 각 용어가 서로 다른 destination-port 사양을 가지고 있기 때문에 겹치지 않습니다. 그런 다음 라우터는 패킷 값과 destination-port 일치하는 용어에 대해 적절한 필터 작업을 수행합니다.
용어 |
소스 주소 |
대상 주소 |
대상 포트 |
작업 |
|---|---|---|---|---|
T55 |
가입자 주소 |
203.0.113.2/32 |
http |
카운트 t55_cntr 수락 |
티999 |
가입자 주소 |
203.0.113.2/32 |
https |
카운트 t999_cntr 수락 |
일치 순서 예
firewall {
family inet {
fast-update-filter psf1 {
interface-specific;
match-order [ source-address destination-address destination-port ];
term t55 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port http;
}
then {
count t55_cntr;
accept;
}
}
term t999 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port https;
}
then {
count t999_cntr;
accept;
}
}
}
}
}
암시적 와일드카드 사용
이 섹션은 일치 구성에서 암시된 와일드카드 사양을 사용하는 방법의 예를 보여줍니다. 문의 조건 match-order 은 해당 조건이 필터의 용어 사양에 from 구성되지 않은 경우 암시된 와일드카드입니다.
용어로 범위(예: 값 범위 또는 와일드카드)를 사용할 때 범위가 겹치지 않아야 합니다. 범위가 겹치면 충돌 오류가 발생합니다. 그러나 한 용어에서는 범위를 구성하고 다른 용어에서는 정확히 일치하는 범위를 구성할 수 있습니다. 예를 들어, 다음 필터 테이블에서 용어 t3 의 와일드카드 대상 포트 값은 용어 t55 t999 의 대상 포트 사양과 겹치지 않으며 and https 값이 정확히 일치하기 때문입니다http.
암시적 와일드카드 예제 구성에서 라우터는 해당 용어에 구성된 값이 없 destination-port 기 때문에 문의 조건 match-order 을 용어t3에 대한 암시적 와일드카드로 간주 destination-port 합니다. 결과적으로, 와일드카드는 용어 t3 에 대해 모든 destination-port 값이 허용되도록 지정합니다. 필터 테이블은 다음과 같이 표시됩니다.
용어 |
소스 주소 |
대상 주소 |
대상 포트 |
작업 |
|---|---|---|---|---|
T3 |
가입자 주소 |
203.0.113.2/32 |
임의(와일드카드) |
t3_cntr 수 수락 |
T55 |
가입자 주소 |
203.0.113.2/32 |
http |
카운트 t55_cntr 수락 |
티999 |
가입자 주소 |
203.0.113.2/32 |
https |
카운트 t999_cntr 수락 |
다음 필터 구성에서 대상 포트가 http 용어인 트래픽과 대상 포트가 https 용어와 일치 t55 t999하는 트래픽은 와 일치합니다. 대상 포트가 암시된 와일드카드인 용어 이외의 http 또는 https 일치t3하는 트래픽입니다.
암시적 와일드카드 예
firewall {
family inet {
fast-update-filter psf1 {
interface-specific;
match-order [ source-address destination-address dscp protocol destination-port ];
term t3 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
}
then {
count t3_cntr;
accept;
}
}
term t55 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port http;
}
then {
count t55_cntr;
accept;
}
}
term t999 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port https;
}
then {
count t999_cntr;
accept;
}
}
}
}
}
범위 중복으로 인한 충돌
이 섹션에서는 용어로 겹치는 범위의 두 가지 예를 보여줍니다. 용어에 범위(예: 와일드카드 또는 값 범위)를 사용할 때 범위가 겹치지 않아야 합니다. 범위가 겹치면 충돌 오류가 발생하고 세션이 실패합니다.
다음 필터 구성에서는 두 용어의 범위가 destination-port 겹칩니다. 50에서 80 사이 범위의 포트는 각각 수행할 다른 작업을 지정하는 용어 src0 및 용어 src1와 일치합니다.
한 용어에서는 범위를 구성하고 다른 용어에서는 정확히 일치하는 범위를 구성할 수 있습니다. 한 용어의 일치 조건에 와일드카드를 사용하고 두 번째 용어의 조건에 대해 정확히 일치하는 예제는 암시적 와일드카드 사용 섹션을 참조하십시오.
용어 |
소스 주소 |
대상 주소 |
대상 포트 |
작업 |
|---|---|---|---|---|
src0 |
가입자 주소 |
203.0.113.2/32 |
0–80 |
c1_cntr 수 수락 |
src1 |
가입자 주소 |
203.0.113.2/32 |
50–100 |
카운트 c2_cntr 수락 |
중첩 범위 예 1
firewall {
family inet {
fast-update-filter fuf–src {
interface-specific;
match-order [ source-address destination-address destination-port ];
term src0 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port 0–80;
}
then {
count c1_cntr;
accept;
}
}
term src1 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port 50–100;
}
then {
count c2_cntr;
accept;
}
}
}
이 필터 구성에서 용어 src21 로 사양하고 protocol src22 각 용어에 대한 범위를 구성하는 암시된 와일드카드를 사용합니다. 중첩 범위가 허용되지 않으므로 충돌 오류가 발생합니다.
용어 |
소스 주소 |
대상 주소 |
프로토콜 |
대상 포트 |
작업 |
|---|---|---|---|---|---|
src20 |
가입자 주소 |
203.0.113.2/32 |
UDP |
임의(와일드카드) |
c20_cntr 수 수락 |
src21 |
가입자 주소 |
203.0.113.2/32 |
임의(와일드카드) |
http |
c21_cntr 수 수락 |
src21 |
가입자 주소 |
203.0.113.2/32 |
임의(와일드카드) |
https |
c22_cntr 수 수락 |
중첩 범위 예 2
firewall {
family inet {
fast-update-filter fuf–src2 {
interface-specific;
match-order [ source-address destination-address protocol destination-port ];
term src20 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
protocol udp;
}
then {
count c20_cntr;
accept;
}
}
term src21 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port http;
}
then {
count c21_cntr;
accept;
}
}
term src22 {
from {
source-address $junos-subscriber-ip-address;
destination-address 203.0.113.2/32;
destination-port https;
}
then {
count c22_cntr;
accept;
}
}
}