Condiciones de coincidencia del filtro de firewall para el tráfico IPv4
Puede configurar un filtro de firewall con condiciones coincidentes para el tráfico del Protocolo de Internet versión 4 (IPv4) (family inet
).
En el caso de los enrutadores de la serie MX con MPC, debe inicializar el contador de filtros para los filtros de coincidencia solo Trio en la MIB recorriendo la MIB SNMP correspondiente, por ejemplo, show snmp mib walk name ascii
. Esto obliga a Junos a aprender los contadores de filtro y garantiza que se muestren las estadísticas de filtro (esto se debe a que es posible que el primer sondeo para filtrar estadísticas no muestre todos los contadores). Esta guía se aplica a todos los filtros de firewall de modo mejorado, filtros con condiciones flexibles y filtros con ciertas acciones de terminación. Consulte esos temas, enumerados en Documentación relacionada, para obtener más información.
Tabla 1 Describe cómo match-conditions
se puede configurar en el nivel jerárquico [edit firewall family inet filter filter-name term term-name from]
.
Condición de coincidencia |
Description |
|
---|---|---|
|
Haga coincidir el campo Dirección de origen o destino IPv4, a menos que se incluya la El |
|
|
(Enrutadores de la serie M, excepto M120 y M320) Hacer coincidir el valor del índice de parámetros de seguridad (SPI) del encabezado de autenticación (AH) de IPsec. Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. |
|
|
(Enrutadores de la serie M, excepto M120 y M320) No coincida con el valor SPI de AH de IPsec. Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. |
|
|
Especifique de qué grupos desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos siguientes. |
|
|
Especifique de qué grupos no desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. |
|
|
Haga coincidir el campo Dirección de destino IPv4 a menos que se incluya la No puede especificar las condiciones de coincidencia |
|
|
Hacer coincidir uno o más nombres de clase de destino especificados (conjuntos de prefijos de destino agrupados y con un nombre de clase). Para obtener más información, consulte Condiciones de coincidencia de filtros de firewall basadas en clases de dirección. |
|
|
No coincida con uno o más nombres de clase de destino especificados. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo Puerto de destino UDP o TCP. No puede especificar las condiciones de coincidencia Al configurar coincidencias basadas en puertos, también debe configurar la En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los números de puerto): |
|
|
No coincida con el campo Puerto de destino UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Hacer coincidir los prefijos de destino de la lista especificada, a menos que se incluya la Especifique el nombre de una lista de prefijos definida en el |
|
|
Hacer coincidir el punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte Descripción de cómo los clasificadores agregados de comportamiento priorizan el tráfico de confianza. Se agregó compatibilidad para filtrar en puntos de código de servicios diferenciados (DSCP) y clase de reenvío para paquetes de origen del motor de enrutamiento, incluidos los paquetes IS-IS encapsulados en encapsulación de enrutamiento genérico (GRE). Posteriormente, al actualizar desde una versión anterior de Junos OS en la que tenga un filtro de clase de servicio (CoS) y un filtro de firewall, y ambos incluyan acciones de filtro DSCP o de clase de reenvío, los criterios del filtro de firewall prevalecerán automáticamente sobre la configuración de CoS. Lo mismo ocurre cuando se crean nuevas configuraciones; es decir, cuando existe la misma configuración, el filtro de firewall tiene prioridad sobre el CoS, independientemente de cuál se haya creado primero. Puede especificar un valor numérico desde En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
|
|
No coincida con el número DSCP. Para obtener más información, consulte la condición de |
|
|
Hacer coincidir el valor SPI de la carga de seguridad encapsuladora (ESP) IPsec. Coincidir en este valor SPI específico. Puede especificar el valor ESP SPI en formato hexadecimal, binario o decimal. Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. |
|
|
Hacer coincidir el valor SPI ESP IPsec. No coincida en este valor SPI específico. Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. |
|
|
Coincidir si el paquete es el primer fragmento de un paquete fragmentado. No coincida si el paquete es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmentos de Esta condición de coincidencia es un alias para la condición de coincidencia Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia: |
|
|
|
Longitud de los datos que deben coincidir en bits, no necesaria para la entrada de cadena (0..128) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de bytes después del punto de inicio de la coincidencia |
|
|
Seleccione una coincidencia flexible del campo de plantilla predefinido |
|
|
Enmascarar bits en los datos del paquete para que coincidan |
|
|
Punto de inicio para que coincida en el paquete |
|
|
Datos de valor/cadena que deben coincidir |
|
|
|
Longitud de los datos que deben coincidir en bits (0..32) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de bytes después del punto de inicio de la coincidencia |
|
|
Seleccione una coincidencia flexible del campo de plantilla predefinido |
|
|
Punto de inicio para que coincida en el paquete |
|
|
Intervalo de valores que deben coincidir |
|
|
No coinciden con este rango de valores |
|
|
Hacer coincidir la clase de reenvío del paquete. Especifique Para obtener información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida. |
|
|
No coincida con la clase de reenvío del paquete. Para obtener más información, consulte la condición de |
|
|
(Solo entrada) Haga coincidir el campo de indicadores de fragmentación de IP de tres bits en el encabezado de IP. En lugar del valor numérico del campo, puede especificar una de las siguientes palabras clave (también se enumeran los valores de campo): |
|
|
Haga coincidir el campo de desplazamiento del fragmento de 13 bits en el encabezado IP. El valor es el desplazamiento, en unidades de 8 bytes, del mensaje general del datagrama al fragmento de datos. Especifique un valor numérico, un rango de valores o un conjunto de valores. Un valor de desplazamiento de La Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia ( |
|
|
No coincida con el campo de desplazamiento de fragmentos de 13 bits. |
|
|
Haga coincidir el campo gre-key. El campo clave GRE es un número de 4 octetos insertado por el encapsulador GRE. Es un campo opcional para su uso en la encapsulación GRE. Puede range ser un solo número de clave GRE o un rango de números clave. Para los enrutadores de la serie MX con MPC, inicialice los nuevos filtros de firewall que incluyen esta condición caminando por la MIB SNMP correspondiente. |
|
|
Haga coincidir el campo de código del mensaje ICMP. Nota:
Cuando utilice esta condición de coincidencia, también debe utilizar la condición de term Allow _ICMP { from protocol icmp { icmp-code ip-header-bad; icmp-type echo-reply; } then { policer ICMP_Policier; count Allow_ICMP; También debe configurar la condición de En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo). Las palabras clave se agrupan por el tipo de ICMP con el que están asociadas:
|
|
|
No coincida con el campo de código de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo de tipo de mensaje ICMP. Nota:
Cuando utilice esta condición de coincidencia, también debe utilizar la condición de term Allow _ICMP { from protocol icmp { icmp-code ip-header-bad; icmp-type echo-reply; } then { policer ICMP_Policier; count Allow_ICMP; También debe configurar la condición de Nota:
Para Junos OS Evolved, debe configurar la instrucción match En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
No coincida con el campo de tipo de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir la interfaz en la que se recibió el paquete. Nota:
Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete. |
|
|
Haga coincidir la interfaz lógica en la que se recibió el paquete con el grupo de interfaces especificado o un conjunto de grupos de interfaz. Para Para asignar una interfaz lógica a un grupo Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. Para obtener más información, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de grupos de interfaces. |
|
|
No hacer coincidir la interfaz lógica en la que se recibió el paquete con el grupo de interfaces especificado o un conjunto de grupos de interfaz. Para obtener más información, consulte la condición de Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. |
|
|
Haga coincidir la interfaz en la que se recibió el paquete con el conjunto de interfaces especificado. Para definir un conjunto de interfaces, incluya la Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. Para obtener más información, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de interfaces. |
|
|
Haga coincidir el campo de opción IP de 8 bits, si está presente, con el valor especificado o la lista de valores. En lugar de un valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de opción): Para hacer coincidir cualquier valor de la opción IP, utilice el sinónimo Por ejemplo, la condición Para la mayoría de las interfaces, un término de filtro que especifica una
El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, el MPC de 100 Gigabit Ethernet, el MPC de 60 Gigabit Ethernet, el MPC de cola de 60 Gigabit y el MPC de cola mejorada de 60 Gigabit Ethernet en los enrutadores de la serie MX son capaces de analizar el campo de opción IP del encabezado del paquete IPv4. Para las interfaces configuradas en esas MPC, todos los paquetes que coinciden mediante la La Nota:
|
|
|
No haga coincidir el campo de opción IP con el valor especificado o la lista de valores. Para obtener más información sobre cómo especificar el |
|
|
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP y si el desplazamiento del fragmento no es cero. Nota:
Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia ( |
|
|
Coincidir con el nivel de prioridad de pérdida de paquetes (PLP). Especifique uno o varios niveles: Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con el CFEB-E mejorado; y enrutadores de la serie MX. Para el tráfico IP en enrutadores serie M320, MX y T con concentradores PIC flexibles (FPC) Enhanced II, debe incluir la Para obtener información acerca de la |
|
|
No coincida con el nivel de PLP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir la longitud del paquete recibido, en bytes. La longitud se refiere únicamente al paquete IP, incluido el encabezado del paquete, y no incluye ninguna sobrecarga de encapsulación de capa 2. También puede especificar un rango de valores que deben coincidir. |
|
|
No coincida con la longitud del paquete recibido, en bytes. Para obtener más información, consulte el tipo de |
|
|
Haga coincidir el campo Puerto de origen o destino UDP o TCP. Si configura esta condición de coincidencia, no puede configurar la condición de Al configurar coincidencias basadas en puertos, también debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en |
|
|
No coincida con el campo de puerto UDP o TCP de origen o destino. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo de prioridad de IP. En lugar del valor de campo numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
No coincida con el campo de prioridad de IP. En lugar del valor de campo numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
Haga coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada, a menos que se incluya la La lista de prefijos se define en el nivel jerárquico Nota:
Esta condición de coincidencia no se admite en enrutadores PTX1000. |
|
|
Haga coincidir el campo Tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
No coincida con el campo Tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
Coincidir con el tipo de tecnología de acceso de radio (RAT) especificado en el campo Tipo de técnica de 8 bits de la extensión de tipo de tecnología de acceso IPv4 móvil proxy (PMIPv4). El tipo de tecnología especifica la tecnología de acceso a través de la cual el dispositivo móvil está conectado a la red de acceso. Especifique un único valor, un rango de valores o un conjunto de valores. Puede especificar un tipo de tecnología como un valor numérico de 0 a 255 o como una palabra clave del sistema.
|
|
|
No coincida con el tipo de RAT. |
|
|
Hacer coincidir un paquete recibido de un filtro en el que se aplicó una Nota:
Esta condición de coincidencia no se admite en los enrutadores de la serie PTX. |
|
|
Haga coincidir la dirección IPv4 del nodo de origen que envía el paquete, a menos que se incluya la No puede especificar las condiciones de coincidencia |
|
|
Hacer coincidir uno o más nombres de clase de origen especificados (conjuntos de prefijos de origen agrupados y con un nombre de clase). Para obtener más información, consulte Condiciones de coincidencia de filtros de firewall basadas en clases de dirección. |
|
|
No coincida con uno o más nombres de clase de origen especificados. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo Puerto de origen UDP o TCP. No puede especificar las Al configurar coincidencias basadas en puertos, también debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la |
|
|
No coincida con el campo Puerto de origen UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir los prefijos de origen de la lista especificada, a menos que se incluya la Especifique el nombre de una lista de prefijos definida en el |
|
|
Hacer coincidir los paquetes TCP de una sesión TCP establecida (paquetes distintos del primer paquete de una conexión). Este es un alias para Esta condición de coincidencia no comprueba implícitamente que el protocolo es TCP. Para comprobarlo, especifique la condición de |
|
|
Haga coincidir uno o más de los 6 bits de orden bajo en el campo Indicadores TCP de 8 bits del encabezado TCP. Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:
En una sesión TCP, el indicador SYN se establece sólo en el paquete inicial enviado, mientras que el indicador ACK se establece en todos los paquetes enviados después del paquete inicial. Puede encadenar varios indicadores mediante los operadores lógicos de campo de bits. Para conocer las condiciones combinadas de coincidencia de campo de bits, consulte las condiciones de Si configura esta condición de coincidencia, se recomienda configurar también la instrucción de Solo para el tráfico IPv4, esta condición de coincidencia no comprueba implícitamente si el datagrama contiene el primer fragmento de un paquete fragmentado. Para comprobar esta condición solo para el tráfico IPv4, utilice la condición de |
|
|
Hacer coincidir el paquete inicial de una conexión TCP. Este es un alias para Esta condición no comprueba implícitamente que el protocolo es TCP. Si configura esta condición de coincidencia, le recomendamos que también configure la |
|
|
Haga coincidir el número de tiempo de vida IPv4. Especifique un valor TTL o un rango de valores TTL. Para |
|
|
No coincida con el número TTL IPv4. Para obtener más información, consulte la condición de |
Tabla de historial de cambios
La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice Feature Explorer a fin de determinar si una función es compatible con la plataforma.