Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Acciones de no terminación del filtro de firewall

Los filtros de firewall admiten diferentes conjuntos de acciones de no terminación para cada familia de protocolos, que incluyen una acción de aceptación implícita. En este contexto, la no terminación significa que otras acciones pueden seguir a estas acciones, mientras que ninguna otra acción puede seguir a una acción de terminación . Como tal, no puede configurar la next term acción con una acción de finalización en el mismo término de filtro. Sin embargo, puede configurar la next term acción con otra acción que no termine en el mismo término de filtro.

Nota:

En Junos OS y Junos OS evolucionado, next term no puede aparecer como el último término de la acción. No se admite un término de filtro en el que next term se especifica como una acción pero sin ninguna condición de coincidencia configurada.

Tabla 1 Describe las acciones de no terminación que puede configurar para un término de filtro de firewall.

Tabla 1: Acciones de no terminación para filtros de firewall

Acción de no terminación

Description

Familias de protocolos

bgp-output-queue-priority priority (expedited | (1-16))

Asigne el paquete a una de las 17 colas de salida de BGP priorizadas.

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

Cuente el paquete en el contador con nombre.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

Configure el valor del bit No fragmentar (indicador) en el encabezado IPv4 para especificar si el datagrama se puede fragmentar:

  • set: cambie el valor del indicador a uno, evitando la fragmentación.

  • clear: cambie el valor del indicador a cero, lo que permite la fragmentación.

Nota:

Las dont-fragment (set | clear) acciones solo se admiten en MPC.

family inet

dscp value

Establezca el bit de punto de código de servicios diferenciados IPv4 (DSCP). Puede especificar un valor numérico desde 0 .63 Para especificar el valor en formato hexadecimal, inclúyalo 0x como prefijo. Para especificar el valor en formato binario, inclúyalo b como prefijo.

El valor DSCP predeterminado es be (mejor esfuerzo) o 0.

También puede especificar uno de los siguientes sinónimos de texto:

  • af11—Clase de reenvío asegurada 1, prioridad de baja caída (1)

  • af12—Clase de reenvío asegurada 1, prioridad de caída media (2)

  • af13—Clase de reenvío asegurada 1, prioridad de alta caída (3); y así sucesivamente a través de af43, Clase de reenvío asegurada 4, prioridad de caída alta

  • be—Mejor esfuerzo

  • cs0—Selector de clase 0; y así sucesivamente a través de cs7, Selector de clase 0

  • ef—Reenvío acelerado

Nota:

Esta acción no se admite en los enrutadores de la serie PTX.

Nota:

Las tarjetas de línea MPC que se ejecutan en enrutadores de la serie MX admiten cualquier valor (de 0 a 63) junto con la acción de filtro de set dscp firewall.

Nota:

Las acciones dscp 0 y dscp be solo se admiten en enrutadores T320, T640, T1600, TX Matrix, TX Matrix Plus y M320 y en concentradores de puertos modulares (MPC) Ethernet de 10 Gigabit. Sin embargo, estas acciones no se admiten en los concentradores PIC flexibles (FPC) Enhanced III de enrutadores M320. En los enrutadores T4000, la dscp 0 acción no se admite durante la interoperabilidad entre un FPC T1600 Enhanced Scaling Tipo 4 y un FPC T4000 Tipo 5.

family inet

enhanced-hierarchical-policer

Vigile los paquetes de una prioridad de tráfico mediante el aplicador jerárquico mejorado especificado.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

force-premium

De forma predeterminada, un aplicador jerárquico procesa el tráfico que recibe según la clase de reenvío del tráfico. El tráfico premium, de reenvío acelerado, tiene prioridad para el ancho de banda sobre el tráfico agregado de mejor esfuerzo. El force-premium filtro garantiza que el tráfico que coincida con el término sea tratado como tráfico premium por un controlador jerárquico posterior, independientemente de su clase de reenvío. Este tráfico tiene preferencia sobre cualquier tráfico agregado recibido por ese aplicador.

Nota:

La opción de force-premium filtro solo se admite en MPC.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

Clasifique el paquete en la clase de reenvío con nombre:

  • forwarding-class-name

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

Examinar el paquete mediante el aplicador jerárquico especificado

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

Utilice la asociación de seguridad IPsec especificada.

Nota:

Esta acción no se admite en enrutadores serie MX, FPC tipo 5 en enrutadores T4000 ni enrutadores de transporte de paquetes serie PTX.

family inet

load-balance group-name

Utilice el grupo de equilibrio de carga especificado.

Nota:

Esta acción no se admite en enrutadores serie MX ni enrutadores de transporte de paquetes serie PTX.

family inet

log

Registre la información del encabezado del paquete en un búfer dentro del motor de reenvío de paquetes. Puede acceder a esta información emitiendo el show firewall log comando en la interfaz de línea de comandos (CLI).

Nota:

La acción de registro de las familias de capa 2 (L2) solo está disponible para enrutadores de la serie MX con MPC (modo MPC si el enrutador solo tiene MPC o modo de mezcla si tiene MPC y DCP). Para los enrutadores de la serie MX con DPC, la acción de registro para las familias L2 se omite si está configurada.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

Dirigir paquetes a un sistema lógico específico.

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

Establezca el nivel de prioridad de pérdida de paquetes (PLP).

Tampoco puede configurar la acción de three-color-policer no terminación para el mismo período de filtro de firewall. Estas dos acciones de no terminación son mutuamente excluyentes.

Esta acción se admite en enrutadores M120 y M320; enrutadores M7i y M10i con el CFEB-E mejorado; y enrutadores de la serie MX.

Para el tráfico IP en enrutadores serie M320, MX y T con concentradores PIC flexibles (FPC) Enhanced II, debe incluir la tri-color instrucción en el nivel de [edit class-of-service] jerarquía para confirmar una configuración PLP con cualquiera de los cuatro niveles especificados. Si la tri-color instrucción no está habilitada, sólo podrá configurar los high niveles y low . Esto se aplica a todas las familias de protocolos.

Para obtener información acerca de la instrucción y el tri-color uso de clasificadores de agregados de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo los clasificadores de agregados de comportamiento priorizan el tráfico de confianza.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

Utilice el grupo de salto siguiente especificado.

Se recomienda no usar la next-hop-group acción con la port-mirror-instance acción o port-mirror en el mismo filtro de firewall.

  • family any

  • family inet

next-interface interface-name

(Serie MX) Dirija los paquetes a la interfaz de salida especificada.

  • family inet

  • family inet6

next-ip ip-address

(Serie MX) Dirija los paquetes a la dirección IPv4 de destino especificada.

family inet

next-ip6 ipv6-address

(Serie MX) Dirija los paquetes a la dirección IPv6 de destino especificada.

family inet6

packet-mode

Actualiza un campo de bits en el búfer de clave de paquete, que especifica el tráfico que omitirá el reenvío basado en flujos. Los paquetes con el modificador de packet-mode acción siguen la ruta de reenvío basada en paquetes y omiten completamente el reenvío basado en flujo. Solo se aplica a dispositivos SRX100, SRX210, SRX220, SRX240 y SRX650. Para obtener más información acerca de los servicios selectivos basados en paquetes sin estado, consulte la Guía de configuración de seguridad de Junos OS.

family any

policer policer-name

Nombre del agente de policía que se va a utilizar para limitar la velocidad del tráfico.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

(Serie MX) Nombre del mapa de políticas utilizado para asignar reglas de reescritura específicas a un cliente específico.

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

Espejo de puerto del paquete según la familia especificada. Esta acción solo se admite en enrutadores M120, enrutadores M320 configurados con FPC III mejorados, enrutadores serie MX y enrutadores de transporte de paquetes serie PTX.

Se recomienda no utilizar las next-hop-group acciones y las port-mirror del mismo filtro de firewall.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

El puerto refleja un paquete para una instancia. Esta acción solo se admite en los enrutadores de la serie MX.

Se recomienda no utilizar las next-hop-group acciones y las port-mirror-instance del mismo filtro de firewall.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

Contar o proteger los paquetes según el nombre de acción especificado.

Nota:

Esta acción no se admite en los enrutadores de transporte de paquetes de la serie PTX.

family inet

routing-instance routing-instance-name

Dirija los paquetes a la instancia de enrutamiento especificada.

  • family inet

  • family inet6

sample

Muestree el paquete.

Nota:

Junos OS no muestra paquetes que se originan en el enrutador. Si configura un filtro y lo aplica al lado de salida de una interfaz, solo se muestrearán los paquetes de tránsito que pasan por esa interfaz. Los paquetes que se envían desde el motor de enrutamiento al motor de reenvío de paquetes no se muestran.

  • family inet

  • family inet6

  • family mpls

service-accounting

Utilice el mecanismo de conteo en línea al capturar estadísticas de suscriptores por servicio.

Cuente el paquete para la contabilidad del servicio. El recuento se aplica a un contador con nombre específico (__junos-dyn-service-counter) que RADIUS puede obtener.

Las service-accounting palabras clave y service-accounting-deferred son mutuamente excluyentes, tanto por término como por filtro.

Nota:

Esta acción no se admite en las FPC T4000 tipo 5 ni en los enrutadores de transporte de paquetes de la serie PTX.

  • family any

  • family inet

  • family inet6

service-accounting- deferred

Use el mecanismo de conteo diferido al capturar estadísticas por servicio de suscriptores. El recuento se aplica a un contador con nombre específico (__junos-dyn-service-counter) que RADIUS puede obtener.

Las service-accounting palabras clave y service-accounting-deferred son mutuamente excluyentes, tanto por término como por filtro.

Nota:

Esta acción no se admite en las FPC T4000 tipo 5 ni en los enrutadores de transporte de paquetes de la serie PTX.

  • family any

  • family inet

  • family inet6

service-filter-hit

(Solo si el service-filter-hit indicador está marcado por un filtro anterior en el tipo actual de filtros encadenados) Dirija el paquete al siguiente tipo de filtros.

Indique a los filtros posteriores de la cadena que el paquete ya se ha procesado. Esta acción, junto con la condición de coincidencia en la recepción de filtros, ayuda a agilizar el service-filter-hit procesamiento del filtro.

Nota:

Esta acción no se admite en las FPC T4000 tipo 5 ni en los enrutadores de transporte de paquetes de la serie PTX.

  • family any

  • family inet

  • family inet6

slice slice-name

Marque los paquetes que pasan las condiciones de coincidencia de la regla con el identificador de división correspondiente a la configuración de segmentación de red de servicios. Consulte segmento (acción de filtro de firewall).

  • family any

  • family bridge

  • family ccc

  • family evpn

  • family inet

  • family inet6

  • family mpls

  • family vpls

syslog

Registre el paquete en el archivo de registro del sistema.

La acción del firewall syslog para los filtros existentes inet y inet6 familias, y la acción en los syslog filtros de la familia L2 incluye la siguiente información L2:

Interfaz de entrada, acción, VLAN ID1, VLAN ID2, tipo de Ethernet, direcciones MAC de origen y destino, protocolo, direcciones IP de origen y destino, puertos de origen y destino, y número de paquetes.

Nota:

La acción syslog de las familias L2 solo está disponible para enrutadores de la serie MX con MPC (modo MPC si el enrutador solo tiene MPC o modo mixto si tiene MPC y DCP). Para los enrutadores de la serie MX con DPC, la acción syslog para las familias L2 se omite si está configurada.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

Controle el paquete utilizando el controlador de tres colores de velocidad única o de dos velocidades especificado.

Nota:

Tampoco puede configurar la loss-priority acción para el mismo período de filtro de firewall. Estas dos acciones son mutuamente excluyentes.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

Especifique el punto de código de clase de tráfico. Puede especificar un valor numérico desde 0 .63 Para especificar el valor en formato hexadecimal, inclúyalo 0x como prefijo. Para especificar el valor en formato binario, inclúyalo b como prefijo.

El valor predeterminado de la clase de tráfico es el mejor esfuerzo, es decir, be o 0.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto:

  • af11—Clase de reenvío asegurada 1, baja prioridad de caída

  • af12—Clase de reenvío asegurada 1, prioridad de caída media

  • af13—Clase de reenvío asegurada 1, prioridad de caída alta

  • af21—Clase de reenvío garantizada 2, baja prioridad de caída

  • af22—Clase de reenvío garantizada 2, prioridad de caída media

  • af23—Clase de reenvío garantizada 2, prioridad de caída alta

  • af31—Clase de reenvío asegurada 3, baja prioridad de caída

  • af32—Clase de reenvío asegurada 3, prioridad de caída media

  • af33—Clase de reenvío asegurada 3, prioridad de caída alta

  • af41—Clase de reenvío asegurada 4, baja prioridad de caída

  • af42—Clase de reenvío asegurada 4, prioridad de caída media

  • af43—Clase de reenvío asegurada 4, prioridad de caída alta

  • be—Mejor esfuerzo

  • cs0—Selector de clase 0

  • cs1—Selector de clase 1

  • cs2—Selector de clase 2

  • cs3—Selector de clase 3

  • cs4—Selector de clase 4

  • cs5—Selector de clase 5

  • cs6—Selector de clase 6

  • cs7—Selector de clase 7

  • ef—Reenvío acelerado

Nota:

Las acciones traffic-class 0y traffic-class be solo se admiten en enrutadores serie T y M320 y en el concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, MPC de 60 Gigabit Ethernet, MPC de cola de 60 Gigabit Ethernet y MPC de cola mejorada de 60 Gigabit Ethernet en enrutadores serie MX. Sin embargo, estas acciones no se admiten en los concentradores PIC flexibles (FPC) Enhanced III de enrutadores M320.

family inet6