Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Acciones de no terminación del filtro de firewall

Los filtros de firewall admiten diferentes conjuntos de acciones de no terminación para cada familia de protocolos, que incluyen una acción de aceptación implícita. En este contexto, la no terminación significa que otras acciones pueden seguir a estas acciones, mientras que ninguna otra acción puede seguir a una acción de terminación . Como tal, no puede configurar la acción con una acción de finalización en el mismo término de filtro.next term Sin embargo, puede configurar la acción con otra acción que no termine en el mismo término de filtro.next term

Nota:

En Junos OS y Junos OS evolucionado, no puede aparecer como el último término de la acción.next term No se admite un término de filtro en el que se especifica como una acción pero sin ninguna condición de coincidencia configurada.next term

Tabla 1 Describe las acciones de no terminación que puede configurar para un término de filtro de firewall.

Tabla 1: Acciones de no terminación para filtros de firewall

Acción de no terminación

Description

Familias de protocolos

bgp-output-queue-priority priority (expedited | (1-16))

Asigne el paquete a una de las 17 colas de salida de BGP priorizadas.

  • family evpn

  • family inet

  • family inet-mdt

  • family inet-mvpn

  • family inet-vpn

  • family inet6

  • family inet6-mvpn

  • family inet6-vpn

  • family iso-vpn

  • family l2vpn

  • family route-target

  • family traffic-engineering

count counter-name

Cuente el paquete en el contador con nombre.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

dont-fragment (set | clear)

Configure el valor del bit No fragmentar (indicador) en el encabezado IPv4 para especificar si el datagrama se puede fragmentar:

  • set: cambie el valor del indicador a uno, evitando la fragmentación.

  • clear: cambie el valor del indicador a cero, lo que permite la fragmentación.

Nota:

Las acciones solo se admiten en MPC.dont-fragment (set | clear)

family inet

dscp value

Establezca el bit de punto de código de servicios diferenciados IPv4 (DSCP). Puede especificar un valor numérico desde .063 Para especificar el valor en formato hexadecimal, inclúyalo como prefijo.0x Para especificar el valor en formato binario, inclúyalo como prefijo.b

El valor DSCP predeterminado es (mejor esfuerzo) o .be0

También puede especificar uno de los siguientes sinónimos de texto:

  • af11—Clase de reenvío asegurada 1, prioridad de baja caída (1)

  • af12—Clase de reenvío asegurada 1, prioridad de caída media (2)

  • —Clase de reenvío asegurada 1, prioridad de alta caída (3); y así sucesivamente a través de , Clase de reenvío asegurada 4, prioridad de caída altaaf13af43

  • be—Mejor esfuerzo

  • —Selector de clase 0; y así sucesivamente a través de , Selector de clase 0cs0cs7

  • ef—Reenvío acelerado

Nota:

Esta acción no se admite en los enrutadores de la serie PTX.

Nota:

Las tarjetas de línea MPC que se ejecutan en enrutadores de la serie MX admiten cualquier valor (de 0 a 63) junto con la acción de filtro de firewall.set dscp

Nota:

Las acciones y solo se admiten en enrutadores T320, T640, T1600, TX Matrix, TX Matrix Plus y M320 y en concentradores de puertos modulares (MPC) Ethernet de 10 Gigabit.dscp 0dscp be Sin embargo, estas acciones no se admiten en los concentradores PIC flexibles (FPC) Enhanced III de enrutadores M320. En los enrutadores T4000, la acción no se admite durante la interoperabilidad entre un FPC T1600 Enhanced Scaling Tipo 4 y un FPC T4000 Tipo 5.dscp 0

family inet

enhanced-hierarchical-policer

Vigile los paquetes de una prioridad de tráfico mediante el aplicador jerárquico mejorado especificado.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

force-premium

De forma predeterminada, un aplicador jerárquico procesa el tráfico que recibe según la clase de reenvío del tráfico. El tráfico premium, de reenvío acelerado, tiene prioridad para el ancho de banda sobre el tráfico agregado de mejor esfuerzo. El filtro garantiza que el tráfico que coincida con el término sea tratado como tráfico premium por un controlador jerárquico posterior, independientemente de su clase de reenvío.force-premium Este tráfico tiene preferencia sobre cualquier tráfico agregado recibido por ese aplicador.

Nota:

La opción de filtro solo se admite en MPC.force-premium

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family VPLS

forwarding-class class-name

Clasifique el paquete en la clase de reenvío con nombre:

  • forwarding-class-name

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

hierarchical-policer

Examinar el paquete mediante el aplicador jerárquico especificado

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

ipsec-sa ipsec-sa

Utilice la asociación de seguridad IPsec especificada.

Nota:

Esta acción no se admite en enrutadores serie MX, FPC tipo 5 en enrutadores T4000 ni enrutadores de transporte de paquetes serie PTX.

family inet

load-balance group-name

Utilice el grupo de equilibrio de carga especificado.

Nota:

Esta acción no se admite en enrutadores serie MX ni enrutadores de transporte de paquetes serie PTX.

family inet

log

Registre la información del encabezado del paquete en un búfer dentro del motor de reenvío de paquetes. Puede acceder a esta información emitiendo el comando en la interfaz de línea de comandos (CLI).show firewall log

Nota:

La acción de registro de las familias de capa 2 (L2) solo está disponible para enrutadores de la serie MX con MPC (modo MPC si el enrutador solo tiene MPC o modo de mezcla si tiene MPC y DCP). Para los enrutadores de la serie MX con DPC, la acción de registro para las familias L2 se omite si está configurada.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

logical-system logical-system-name

Dirigir paquetes a un sistema lógico específico.

  • family inet

  • family inet6

loss-priority (high | medium-high | medium-low | low)

Establezca el nivel de prioridad de pérdida de paquetes (PLP).

Tampoco puede configurar la acción de no terminación para el mismo período de filtro de firewall.three-color-policer Estas dos acciones de no terminación son mutuamente excluyentes.

Esta acción se admite en enrutadores M120 y M320; enrutadores M7i y M10i con el CFEB-E mejorado; y enrutadores de la serie MX.

Para el tráfico IP en enrutadores serie M320, MX y T con concentradores PIC flexibles (FPC) Enhanced II, debe incluir la instrucción en el nivel de jerarquía para confirmar una configuración PLP con cualquiera de los cuatro niveles especificados. tri-color [edit class-of-service] Si la instrucción no está habilitada, sólo podrá configurar los niveles y .tri-colorhighlow Esto se aplica a todas las familias de protocolos.

Para obtener información acerca de la instrucción y el uso de clasificadores de agregados de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo los clasificadores de agregados de comportamiento priorizan el tráfico de confianza.tri-colorUnderstanding How Behavior Aggregate Classifiers Prioritize Trusted Traffic

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

next-hop-group group-name

Utilice el grupo de salto siguiente especificado.

Se recomienda no usar la acción con la acción o en el mismo filtro de firewall.next-hop-groupport-mirror-instanceport-mirror

  • family any

  • family inet

next-interface interface-name

(Serie MX) Dirija los paquetes a la interfaz de salida especificada.

  • family inet

  • family inet6

next-ip ip-address

(Serie MX) Dirija los paquetes a la dirección IPv4 de destino especificada.

family inet

next-ip6 ipv6-address

(Serie MX) Dirija los paquetes a la dirección IPv6 de destino especificada.

family inet6

packet-mode

Actualiza un campo de bits en el búfer de clave de paquete, que especifica el tráfico que omitirá el reenvío basado en flujos. Los paquetes con el modificador de acción siguen la ruta de reenvío basada en paquetes y omiten completamente el reenvío basado en flujo.packet-mode Solo se aplica a dispositivos SRX100, SRX210, SRX220, SRX240 y SRX650. Para obtener más información acerca de los servicios selectivos basados en paquetes sin estado, consulte la Guía de configuración de seguridad de Junos OS.

family any

policer policer-name

Nombre del agente de policía que se va a utilizar para limitar la velocidad del tráfico.

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

policy-map policy-map-name

(Serie MX) Nombre del mapa de políticas utilizado para asignar reglas de reescritura específicas a un cliente específico.

  • family any

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

port-mirror instance-name

Espejo de puerto del paquete según la familia especificada. Esta acción solo se admite en enrutadores M120, enrutadores M320 configurados con FPC III mejorados, enrutadores serie MX y enrutadores de transporte de paquetes serie PTX.

Se recomienda no utilizar las acciones y las del mismo filtro de firewall.next-hop-groupport-mirror

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

port-mirror-instance instance-name

El puerto refleja un paquete para una instancia. Esta acción solo se admite en los enrutadores de la serie MX.

Se recomienda no utilizar las acciones y las del mismo filtro de firewall.next-hop-groupport-mirror-instance

  • family any

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

  • family mpls

prefix-action action-name

Contar o proteger los paquetes según el nombre de acción especificado.

Nota:

Esta acción no se admite en los enrutadores de transporte de paquetes de la serie PTX.

family inet

routing-instance routing-instance-name

Dirija los paquetes a la instancia de enrutamiento especificada.

  • family inet

  • family inet6

sample

Muestree el paquete.

Nota:

Junos OS no muestra paquetes que se originan en el enrutador. Si configura un filtro y lo aplica al lado de salida de una interfaz, solo se muestrearán los paquetes de tránsito que pasan por esa interfaz. Los paquetes que se envían desde el motor de enrutamiento al motor de reenvío de paquetes no se muestran.

  • family inet

  • family inet6

  • family mpls

service-accounting

Utilice el mecanismo de conteo en línea al capturar estadísticas de suscriptores por servicio.

Cuente el paquete para la contabilidad del servicio. El recuento se aplica a un contador con nombre específico () que RADIUS puede obtener.__junos-dyn-service-counter

Las palabras clave y son mutuamente excluyentes, tanto por término como por filtro.service-accountingservice-accounting-deferred

Nota:

Esta acción no se admite en las FPC T4000 tipo 5 ni en los enrutadores de transporte de paquetes de la serie PTX.

  • family any

  • family inet

  • family inet6

service-accounting- deferred

Use el mecanismo de conteo diferido al capturar estadísticas por servicio de suscriptores. El recuento se aplica a un contador con nombre específico () que RADIUS puede obtener.__junos-dyn-service-counter

Las palabras clave y son mutuamente excluyentes, tanto por término como por filtro.service-accountingservice-accounting-deferred

Nota:

Esta acción no se admite en las FPC T4000 tipo 5 ni en los enrutadores de transporte de paquetes de la serie PTX.

  • family any

  • family inet

  • family inet6

service-filter-hit

(Solo si el indicador está marcado por un filtro anterior en el tipo actual de filtros encadenados) Dirija el paquete al siguiente tipo de filtros.service-filter-hit

Indique a los filtros posteriores de la cadena que el paquete ya se ha procesado. Esta acción, junto con la condición de coincidencia en la recepción de filtros, ayuda a agilizar el procesamiento del filtro.service-filter-hit

Nota:

Esta acción no se admite en las FPC T4000 tipo 5 ni en los enrutadores de transporte de paquetes de la serie PTX.

  • family any

  • family inet

  • family inet6

slice slice-name

Marque los paquetes que pasan las condiciones de coincidencia de la regla con el identificador de división correspondiente a la configuración de segmentación de red de servicios. Consulte segmento (acción de filtro de firewall).https://www.juniper.net/documentation/us/en/software/junos/cos-hierarchical/cos/topics/ref/statement/slice(firewallfilteraction).html

  • family any

  • family bridge

  • family ccc

  • family evpn

  • family inet

  • family inet6

  • family mpls

  • family vpls

syslog

Registre el paquete en el archivo de registro del sistema.

La acción del firewall syslog para los filtros existentes y familias, y la acción en los filtros de la familia L2 incluye la siguiente información L2:inetinet6syslog

Interfaz de entrada, acción, VLAN ID1, VLAN ID2, tipo de Ethernet, direcciones MAC de origen y destino, protocolo, direcciones IP de origen y destino, puertos de origen y destino, y número de paquetes.

Nota:

La acción syslog de las familias L2 solo está disponible para enrutadores de la serie MX con MPC (modo MPC si el enrutador solo tiene MPC o modo mixto si tiene MPC y DCP). Para los enrutadores de la serie MX con DPC, la acción syslog para las familias L2 se omite si está configurada.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family vpls

three-color-policer (single-rate | two-rate) policer-name

Controle el paquete utilizando el controlador de tres colores de velocidad única o de dos velocidades especificado.

Nota:

Tampoco puede configurar la acción para el mismo período de filtro de firewall.loss-priority Estas dos acciones son mutuamente excluyentes.

  • family bridge

  • family ccc

  • family inet

  • family inet6

  • family mpls

  • family vpls

traffic-class value

Especifique el punto de código de clase de tráfico. Puede especificar un valor numérico desde .063 Para especificar el valor en formato hexadecimal, inclúyalo como prefijo.0x Para especificar el valor en formato binario, inclúyalo como prefijo.b

El valor predeterminado de la clase de tráfico es el mejor esfuerzo, es decir, o .be0

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto:

  • af11—Clase de reenvío asegurada 1, baja prioridad de caída

  • af12—Clase de reenvío asegurada 1, prioridad de caída media

  • af13—Clase de reenvío asegurada 1, prioridad de caída alta

  • af21—Clase de reenvío garantizada 2, baja prioridad de caída

  • af22—Clase de reenvío garantizada 2, prioridad de caída media

  • af23—Clase de reenvío garantizada 2, prioridad de caída alta

  • af31—Clase de reenvío asegurada 3, baja prioridad de caída

  • af32—Clase de reenvío asegurada 3, prioridad de caída media

  • af33—Clase de reenvío asegurada 3, prioridad de caída alta

  • af41—Clase de reenvío asegurada 4, baja prioridad de caída

  • af42—Clase de reenvío asegurada 4, prioridad de caída media

  • af43—Clase de reenvío asegurada 4, prioridad de caída alta

  • be—Mejor esfuerzo

  • cs0—Selector de clase 0

  • cs1—Selector de clase 1

  • cs2—Selector de clase 2

  • cs3—Selector de clase 3

  • cs4—Selector de clase 4

  • cs5—Selector de clase 5

  • cs6—Selector de clase 6

  • cs7—Selector de clase 7

  • ef—Reenvío acelerado

Nota:

Las acciones y solo se admiten en enrutadores serie T y M320 y en el concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, MPC de 60 Gigabit Ethernet, MPC de cola de 60 Gigabit Ethernet y MPC de cola mejorada de 60 Gigabit Ethernet en enrutadores serie MX.traffic-class 0traffic-class be Sin embargo, estas acciones no se admiten en los concentradores PIC flexibles (FPC) Enhanced III de enrutadores M320.

family inet6