Condiciones de coincidencia de filtro de firewall para tráfico IPv4
Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico del protocolo de Internet versión 4 (IPv4) (family inet
).
Para los enrutadores serie MX con MPC, debe inicializar el contador de filtros para filtros de coincidencia de solo Trio en la MIB caminando la MIB SNMP correspondiente, por ejemplo, show snmp mib walk name ascii
. Esto obliga a Junos a aprender los contadores de filtros y garantiza que se muestren las estadísticas del filtro (esto se debe a que es posible que la primera encuesta para filtrar estadísticas no muestre todos los contadores). Esta guía se aplica a todos los filtros de firewall en modo mejorado, filtros con condiciones flexibles y filtros con ciertas acciones de terminación. Consulte esos temas, enumerados en Documentación relacionada, para obtener más detalles.
Tabla 1 describe la match-conditions
que se puede configurar en el [edit firewall family inet filter filter-name term term-name from]
nivel de jerarquía.
Condición de coincidencia |
Descripción |
|
---|---|---|
|
Coincida con el campo de dirección de origen o destino IPv4 a menos que se incluya la El |
|
|
(Enrutadores serie M, excepto M120 y M320) Coincida con el valor del índice de parámetros de seguridad (SPI) de encabezado de autenticación IPsec (AH). Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. |
|
|
(Enrutadores serie M, excepto M120 y M320) No coincida con el valor SPI IPsec AH. Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. |
|
|
Especifique de qué grupos heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos por orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos subsiguientes. |
|
|
Especifique de qué grupos no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo. |
|
|
Coincida con el campo de dirección de destino IPv4 a menos que se incluya la No puede especificar las |
|
|
Coincida con uno o más nombres de clase de destino especificados (conjuntos de prefijos de destino agrupados y asignados a un nombre de clase). Para obtener más información, consulte Condiciones de coincidencia de filtros de firewall basadas en clases de dirección. |
|
|
No haga coincidir uno o varios nombres de clase de destino especificados. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de puerto de destino UDP o TCP. No puede especificar las Al configurar coincidencias basadas en puertos, también debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes (también se enumeran los números de puerto): |
|
|
No coincida con el campo de puerto de destino UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir los prefijos de destino de la lista especificada a menos que se incluya la Especifique el nombre de una lista de prefijos definida en el |
|
|
Haga coincidir el punto de código de servicios diferenciados (DSCP). El protocolo DiffServ usa el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte Descripción de cómo los clasificadores de comportamiento agregado priorizan el tráfico de confianza. Se agregó compatibilidad para el filtrado en el punto de código de servicios diferenciados (DSCP) y la clase de reenvío para paquetes de origen del motor de enrutamiento, incluidos los paquetes IS-IS encapsulados en encapsulación de enrutamiento genérico (GRE). Posteriormente, cuando se actualiza desde una versión anterior de Junos OS en la que se tienen tanto una clase de servicio (CoS) como un filtro de firewall, y ambos incluyen acciones de filtro de DSCP o clase de reenvío, los criterios del filtro de firewall tienen prioridad automáticamente sobre la configuración de CoS. Lo mismo ocurre cuando se crean nuevas configuraciones; es decir, cuando existe la misma configuración, el filtro de firewall tiene prioridad sobre el CoS, independientemente de cuál se creó primero. Puede especificar un valor numérico de a través En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran):
|
|
|
No coincida con el número de DSCP. Para obtener más información, consulte la condición de |
|
|
Coincida con el valor SPI de la carga de seguridad de encapsulación (ESP) de IPsec. Coincida con este valor SPI específico. Puede especificar el valor SPI ESP en forma hexadecimal, binario o decimal. Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. |
|
|
Coincida con el valor SPI ESP IPsec. No coincida con este valor SPI específico. Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. |
|
|
Coincida si el paquete es el primer fragmento de un paquete fragmentado. No haga coincidir si el paquete es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmento de Esta condición de coincidencia es un alias para la condición de coincidencia de campo Para hacer coincidir los fragmentos primero y final, puede usar dos términos que especifican condiciones de coincidencia diferentes: |
|
|
|
Longitud de los datos que se coincidirán en bits, no necesaria para la entrada de cadena (0..128) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de byte después del punto de inicio del partido |
|
|
Seleccione una coincidencia flexible a partir del campo de plantilla predefinido |
|
|
Enmascarar bits en los datos del paquete para que coincidan |
|
|
Punto de inicio para coincidir en el paquete |
|
|
Datos de valor/cadena que se coincidirán |
|
|
|
Longitud de los datos que se coincidirán en bits (0..32) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de byte después del punto de inicio del partido |
|
|
Seleccione una coincidencia flexible a partir del campo de plantilla predefinido |
|
|
Punto de inicio para coincidir en el paquete |
|
|
Rango de valores que se coincidirán |
|
|
No coincida con este rango de valores |
|
|
Coincida con la clase de reenvío del paquete. Especifique Para obtener más información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a colas de salida. |
|
|
No coincida con la clase de reenvío del paquete. Para obtener más información, consulte la condición de |
|
|
(Solo entrada) Coincida con el campo de indicadores de fragmentación DE IP de tres bits en el encabezado ip. En lugar del valor del campo numérico, puede especificar una de las siguientes palabras clave (los valores de campo también se enumeran): |
|
|
Coincida con el campo de desplazamiento de fragmento de 13 bits en el encabezado IP. El valor es el desplazamiento, en unidades de 8 bytes, en el mensaje de datagrama general al fragmento de datos. Especifique un valor numérico, un rango de valores o un conjunto de valores. Un valor de desplazamiento de La Para hacer coincidir los fragmentos primero y final, puede usar dos términos que especifican condiciones de coincidencia diferentes ( |
|
|
No haga coincidir el campo de desplazamiento de fragmento de 13 bits. |
|
|
Coincida con el campo gre-key. El campo de clave GRE es un número de octeto 4 insertado por el encapsulador GRE. Es un campo opcional para usar en la encapsulación GRE. Puede range ser un solo número de clave GRE o un rango de números de clave. Para los enrutadores serie MX con MPC, inicialice los filtros de firewall nuevos que incluyan esta condición caminando el MIB SNMP correspondiente. |
|
|
Coincida con el campo de código de mensaje ICMP. Nota:
Cuando utilice esta condición de coincidencia, también debe usar la term Allow _ICMP { from protocol icmp { icmp-code ip-header-bad; icmp-type echo-reply; } then { policer ICMP_Policier; count Allow_ICMP; También debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran). Las palabras clave se agrupan por el tipo ICMP con el que están asociadas:
|
|
|
No haga coincidir el campo de código de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de tipo de mensaje ICMP. Nota:
Cuando utilice esta condición de coincidencia, también debe usar la term Allow _ICMP { from protocol icmp { icmp-code ip-header-bad; icmp-type echo-reply; } then { policer ICMP_Policier; count Allow_ICMP; También debe configurar la Nota:
Para Junos OS Evolucionado, debe configurar la En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): |
|
|
No haga coincidir el campo de tipo de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Coincida con la interfaz en la que se recibió el paquete. Nota:
Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete. |
|
|
Hacer coincidir la interfaz lógica en la que se recibió el paquete con el grupo o conjunto de grupos de interfaz especificados. Para Para asignar una interfaz lógica a un grupo Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. Para obtener más información, consulte Descripción general sobre filtrado de paquetes recibidos en un conjunto de grupos de interfaz. |
|
|
No haga coincidir la interfaz lógica en la que se recibió el paquete con el grupo de interfaz especificado o conjunto de grupos de interfaz. Para obtener más información, consulte la condición de Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. |
|
|
Coincida la interfaz en la que se recibió el paquete con el conjunto de interfaces especificado. Para definir un conjunto de interfaces, incluya la Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. Para obtener más información, consulte Descripción general sobre filtrado de paquetes recibidos en un conjunto de interfaces. |
|
|
Haga coincidir el campo de opción IP de 8 bits, si está presente, con el valor especificado o la lista de valores. En lugar de un valor numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de opción también se enumeran): Para hacer coincidir cualquier valor para la opción IP, utilice el sinónimo Por ejemplo, la condición Para la mayoría de las interfaces, un término de filtro que especifica una
El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, el MPC de 100 Gigabit Ethernet, el MPC de 60 Gigabit Ethernet, el MPC de Ethernet de cola de 60 Gigabit y el MPC de cola mejorada de 60 Gigabit Ethernet en enrutadores serie MX son capaces de analizar el campo de opción IP del encabezado del paquete IPv4. En el caso de las interfaces configuradas en esos MPC, todos los paquetes coincidentes mediante la La Nota:
|
|
|
No haga coincidir el campo de opción IP con el valor especificado o la lista de valores. Para obtener más información acerca de cómo especificar la |
|
|
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP o si el desplazamiento del fragmento no es cero. Nota:
Para hacer coincidir los fragmentos primero y final, puede usar dos términos que especifican condiciones de coincidencia diferentes ( |
|
|
Coincida con el nivel de prioridad de pérdida de paquetes (PLP). Especifique un solo nivel o varios niveles: Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con la CFEB mejorada (CFEB-E); y enrutadores serie MX. Para el tráfico IP en enrutadores serie M320, MX y T con concentradores de PIC flexibles (FPC) mejorados II, debe incluir la instrucción en el Para obtener más información acerca de la |
|
|
No coincida con el nivel de PLP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir la longitud del paquete recibido en bytes. La longitud se refiere solo al paquete IP, incluido el encabezado del paquete, y no incluye ninguna sobrecarga de encapsulación de capa 2. También puede especificar un rango de valores que se coincidirán. |
|
|
No coincida con la longitud del paquete recibido, en bytes. Para obtener más información, consulte el tipo de |
|
|
Coincida con el campo de puerto de origen o destino UDP o TCP. Si configura esta condición de coincidencia, no puede configurar la Al configurar coincidencias basadas en puertos, también debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en |
|
|
No coincida con el campo de puerto UDP o TCP de origen o destino. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de prioridad IP. En lugar del valor del campo numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran): |
|
|
No coincida con el campo de prioridad IP. En lugar del valor del campo numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran): |
|
|
Haga coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada, a menos que se incluya la La lista de prefijos se define en el Nota:
Esta condición de coincidencia no se admite en enrutadores PTX1000. |
|
|
Coincida con el campo de tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): |
|
|
No coincida con el campo de tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): |
|
|
Coincida con el tipo de tecnología de acceso por radio (RAT) especificado en el campo Tech-Type de 8 bits de la extensión de tipo de tecnología de acceso móvil proxy IPv4 (PMIPv4). El tipo de tecnología especifica la tecnología de acceso mediante la cual el dispositivo móvil está conectado a la red de acceso. Especifique un único valor, un rango de valores o un conjunto de valores. Puede especificar un tipo de tecnología como un valor numérico del 0 al 255 o como una palabra clave del sistema.
|
|
|
No coincida con el tipo RAT. |
|
|
Hacer coincidir un paquete recibido de un filtro en el que se aplicó una Nota:
Esta condición de coincidencia no se admite en enrutadores de la serie PTX. |
|
|
Coincida con la dirección IPv4 del nodo de origen que envía el paquete a menos que se incluya la No puede especificar las |
|
|
Hacer coincidir uno o varios nombres de clase de origen especificados (conjuntos de prefijos de origen agrupados y asignados a un nombre de clase). Para obtener más información, consulte Condiciones de coincidencia de filtros de firewall basadas en clases de dirección. |
|
|
No haga coincidir uno o varios nombres de clase de origen especificados. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de puerto de origen UDP o TCP. No puede especificar las Al configurar coincidencias basadas en puertos, también debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la |
|
|
No coincida con el campo de puerto de origen UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir los prefijos de origen de la lista especificada a menos que se incluya la Especifique el nombre de una lista de prefijos definida en el |
|
|
Coincida con paquetes TCP de una sesión TCP establecida (paquetes distintos del primer paquete de una conexión). Este es un alias para Esta condición de coincidencia no comprueba implícitamente que el protocolo sea TCP. Para comprobar esto, especifique la condición de |
|
|
Coincida con uno o más de los 6 bits de orden bajo en el campo de indicadores TCP de 8 bits en el encabezado TCP. Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:
En una sesión TCP, la marca SYN solo se establece en el paquete inicial enviado, mientras que la marca ACK se establece en todos los paquetes enviados después del paquete inicial. Puede encadenar varios indicadores mediante los operadores lógicos de campo de bits. Para las condiciones combinadas de coincidencia de campo de bits, consulte las Si configura esta condición de coincidencia, recomendamos que también configure la Para solo tráfico IPv4, esta condición de coincidencia no comprueba implícitamente si el datagrama contiene el primer fragmento de un paquete fragmentado. Para comprobar esta condición solo para el tráfico IPv4, utilice la condición de |
|
|
Coincida con el paquete inicial de una conexión TCP. Este es un alias para Esta condición no comprueba implícitamente que el protocolo sea TCP. Si configura esta condición de coincidencia, recomendamos que también configure la |
|
|
Coincida con el número de tiempo de vida de IPv4. Especifique un valor TTL o un rango de valores TTL. Para |
|
|
No coincida con el número TTL IPv4. Para obtener más información, consulte la condición de |