Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia de filtro de Firewall para tráfico IPv4

Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico de protocolo de Internet versión 4 (IPv4) ( family inet ).

Nota:

En el caso de enrutadores serie MX con MPC, debe inicializar el contador de filtros para filtros de coincidencia solo triple en el BIA con el comando SNMP BIA correspondiente, por ejemplo, show snmp mib walk name ascii . Esto fuerza a Junos a aprender los contadores de filtros y se asegura de que se muestren las estadísticas del filtro (esto se debe a que es posible que la primera encuesta para filtrar estadísticas no muestre todos los contadores). Esta guía se aplica a todos los filtros de firewall en modo mejorado, a los filtros con condiciones flexibles y a los filtros con determinadas acciones de terminación. Consulte esos temas, que se enumeran en la sección documentación relacionada, para obtener más detalles.

Tabla 1describe el match-conditions que puede configurar en el [edit firewall family inet filter filter-name term term-name from] nivel de jerarquía.

Tabla 1: Condiciones de coincidencia de filtro de Firewall para tráfico IPv4

Condición coincidir

Descriptiva

address address [ except ]

Hacer coincidir el campo de dirección de destino o except de origen de IPv4 a menos que se incluya la opción. Si se incluye la opción, no coincida con el campo de dirección de destino o origen de IPv4.

El except modificador no se admite en EX2300 y EX3400 plataformas.

ah-spi spi-value

(M Series enrutadores, excepto M120 y M320) Hacer coincidir con el valor del índice de parámetros de seguridad (SPI) del encabezado de autenticación IPsec (AH).

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

ah-spi-except spi-value

(M Series enrutadores, excepto M120 y M320) No coincide con el valor SPI de IPsec AH.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

apply-groups

Especifique de qué grupos se van a heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos subsiguientes.

apply-groups-except

Especifique los grupos de los que no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo.

destination-address address [ except ]

Hacer coincidir el campo Destination Address de except IPv4 a menos que se incluya la opción. Si se incluye esta opción, no coincida con el campo dirección de destino de IPv4.

No puede especificar las address condiciones de destination-address coincidencia con el mismo término.

destination-class class-names

Hacer coincidir con uno o más nombres especificados de clases de destino (conjuntos de prefijos de destino agrupados y dados un nombre de clase). Para obtener más información, consulte condiciones de coincidencia de filtros de Firewall basadas en clases de direcciones.

destination-class-except class-names

No coincide con uno o más nombres de clases de destino especificadas. Para obtener más detalles, destination-class vea la condición coincidir.

destination-port number

Hacer coincidir con el campo de puerto de destino UDP o TCP.

No puede especificar las port condiciones de destination-port coincidencia con el mismo término.

Si configura esta condición de coincidencia, es recomendable que configure también las protocol udp instrucciones protocol tcp o Match en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Nota:

Para Junos OS ha evolucionado, debe configurar protocol la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los números de puertos): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (2105), ekshell (2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), ((639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntp (123), pop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (2 snmp (161), snmptrap (162), snpp (444), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) o xdmcp (177).

destination-port-except number

No coincide con el campo Puerto de destino UDP o TCP. Para obtener más detalles, destination-port vea la condición coincidir.

destination-prefix-list name [ except ]

Hacer coincidir prefijos de destino en la except lista especificada a menos que se incluya la opción. Si se incluye la opción, no coincida con los prefijos de destino de la lista especificada.

Especifica el nombre de una lista de prefijos [edit policy-options prefix-list prefix-list-namedefinida en el nivel de jerarquía].

dscp number

Busca una coincidencia con el punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el byte de tipo de servicio (ToS) del encabezado de IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte comprender cómo el comportamiento agregan clasificadores priorizan el tráfico de confianza.

Se agregó compatibilidad para filtrar el punto de código de servicios diferenciados (DSCP) y la clase de reenvío de motor de enrutamiento paquetes de origen, incluidos los paquetes IS encapsulados en encapsulación de enrutamiento genérico (GRE). Después, al actualizar desde una versión anterior de Junos OS en la que tiene un servidor de la clase de servicio (CoS) y un filtro de firewall, y ambos incluyen acciones de filtrado de clase de DSCP o de reenvío, los criterios del filtro de Firewall tienen automáticamente prioridad sobre el Ajustes de Co. Lo mismo ocurre al crear nuevas configuraciones; es decir, cuando existe la misma configuración, el filtro del firewall tiene prioridad sobre las CES, con independencia de cuál se creara primero.

Puede especificar un valor numérico de 0 a. 63 Para especificar el valor en formato hexadecimal, incluir 0x como prefijo. Para especificar el valor en formato binario, b incluya un prefijo.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos):

  • RFC 3246, Un PHBde reenvío acelerado (comportamiento por salto) , define un punto de código: ef(46).

  • RFC 2597, Reenvío asegurado grupo PHB, define 4 clases, con 3 prioridades de colocación en cada clase, para un total de 12 puntos de código:

    • af11 (10), af12 (12), af13 (14)

    • af21 (18), af22 (20), af23 (22)

    • af31 (26), af32 (28), af33 (30)

    • af41 (34), af42 (36), af43 (38)

dscp-except number

No coincide con el número de DSCP. Para obtener más información, consulte dscp la condición coincidir.

esp-spi spi-value

Hacer coincidir con el valor SPI de la carga de seguridad de encapsulación (ESP) de IPsec. Hacer coincidir en este valor de SPI específico. Puede especificar el valor de ESP SPI en formato hexadecimal, binario o decimal.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

esp-spi-except spi-value

Coincidir con el valor SPI de IPsec ESP. No coinciden en este valor de SPI específico.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

first-fragment

Hacer coincidir si el paquete es el primer fragmento de un paquete fragmentado. No coincida si el paquete es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de 0fragmento de.

Esta condición de coincidencia es un alias para la condición de coincidencia de fragment-offset 0 condición de campo de bits.

Para hacer coincidir ambos fragmentos a la vez y al final, puede usar dos términos que especifiquen condiciones de coincidencia diferentes: first-fragmenty is-fragment.

flexible-match-mask valor

bit-length

Longitud de los datos que deben coincidir en bits, no son necesarios para la entrada de cadenas (0.. 128)

bit-offset

Desplazamiento de bits después del desplazamiento (coincidir-Inicio + byte) (0.. 7)

byte-offset

Desplazamiento de bytes después del punto de inicio de la coincidencia

flexible-mask-name

Seleccione una coincidencia flexible del campo de plantilla predefinido

mask-in-hex

Enmascarar los bits de salida en los datos del paquete para hacer coincidir

match-start

Punto inicial para hacer coincidir el paquete

prefix

Datos de valor/cadena a los que se va a hacer coincidir

flexible-match-range valor

bit-length

Longitud de los datos que deben coincidir en bits (0.. 32)

bit-offset

Desplazamiento de bits después del desplazamiento (coincidir-Inicio + byte) (0.. 7)

byte-offset

Desplazamiento de bytes después del punto de inicio de la coincidencia

flexible-range-name

Seleccione una coincidencia flexible del campo de plantilla predefinido

match-start

Punto inicial para hacer coincidir el paquete

range

Rango de valores con los que se va a hacer coincidir

range-except

No coinciden con este rango de valores

forwarding-class class

Coincide con la clase de reenvío del paquete.

Especifique assured-forwarding, best-effort, expedited-forwardingo network-control.

Para obtener más información sobre las clases de reenvío y colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

forwarding-class-except class

No coincide con la clase de reenvío del paquete. Para obtener más detalles, forwarding-class vea la condición coincidir.

fragment-flags number

(Solo entrada) Hacer coincidir el campo de marcadores de fragmentación de IP de tres bits en el encabezado IP.

En lugar del valor del campo numérico, puede especificar una de las palabras clave siguientes (también se muestran los valores del campo): dont-fragment(0x4), more-fragments (0x2) o reserved (0x8).

fragment-offset value

Hacer coincidir con el campo de desplazamiento de fragmento de 13 bits en el encabezado IP. El valor es el desplazamiento, en unidades de 8 bytes, del mensaje de datagramas en su totalidad al fragmento de datos. Especifique un valor numérico, un rango de valores o un conjunto de valores. Un valor de 0 desplazamiento indica el primer fragmento de un paquete fragmentado.

La first-fragment condición coincidir es un alias para fragment-offset 0 la condición de coincidencia.

Para hacer coincidir ambos fragmentos a la vez y al final, puede usar dos términos que especifiquenfirst-fragment condiciones is-fragmentde coincidencias diferentes (and).

fragment-offset-except number

No deben coincidir con el campo de desplazamiento de fragmento de 13 bits.

gre-key varían

Hacer coincidir el campo de clave GRE. El campo de clave GRE es un número de 4 octetos insertado por el encapsulador GRE. Es un campo opcional para utilizar en la encapsulación GRE. El intervalo puede ser un único número de clave GRE o un intervalo de números clave.

Para enrutadores de la serie MX con el MPCs, inicialice los nuevos filtros del cortafuegos que incluyan esta condición recorriendo el BIA SNMP correspondiente.

icmp-code number

Hacer coincidir el campo de código de mensaje ICMP.

Nota:

Cuando use esta condición de coincidencia, también debe usar la condición de coincidencia en el mismo término (como se muestra a continuación) para asegurarse de que se están protocol icmpicmp evaluando los paquetes.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

También debe configurar la icmp-type message-type condición de coincidencia en el mismo término. Un código de mensaje ICMP proporciona información más específica que un tipo de mensaje ICMP, pero el significado de un código de mensaje ICMP depende del tipo de mensaje ICMP asociado.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos). Las palabras clave se agrupan por el tipo de ICMP con el que están asociadas:

  • parámetro-problema: ip-header-bad(0), required-option-missing (1)

  • redirección: redirect-for-host(1), redirect-for-network (0), redirect-for-tos-and-host (3), redirect-for-tos-and-net (2)

  • tiempo transcedido: ttl-eq-zero-during-reassembly(1), ttl-eq-zero-during-transit (0)

  • inalcanzable: communication-prohibited-by-filtering(13), destination-host-prohibited (10), destination-host-unknown (7), destination-network-prohibited (9), destination-network-unknown (6), fragmentation-needed (4), host-precedence-violation (14), host-unreachablehost-unreachable-for-TOS (1), (12), network-unreachable (0), network-unreachable-for-TOS (11), port-unreachable (3), precedence-cutoff-in-effect (15), protocol-unreachable (2), source-host-isolated (8), source-route-failed (5)

icmp-code-except message-code

No deben coincidir con el campo Código de mensaje ICMP. Para obtener más detalles, icmp-code vea la condición coincidir.

icmp-type number

Hacer coincidir el campo tipo de mensaje ICMP.

Nota:

Cuando use esta condición de coincidencia, también debe usar la condición de coincidencia en el mismo término (como se muestra a continuación) para asegurarse de que se están protocol icmpicmp evaluando los paquetes.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

También debe configurar la icmp-type message-type condición de coincidencia en el mismo término. Un código de mensaje ICMP proporciona información más específica que un tipo de mensaje ICMP, pero el significado de un código de mensaje ICMP depende del tipo de mensaje ICMP asociado.

Nota:

Para Junos OS ha evolucionado, debe configurar protocol la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): echo-reply(0), echo-request (8), info-reply (16), info-request (15), mask-request (17), mask-reply (18), ( parameter-problem 12), redirect (5), router-advertisement (9), router-solicit (10), ( source-quench 4), time-exceeded (11), timestamp (13), timestamp-reply (14) o unreachable (3).

icmp-type-except message-type

No deben coincidir con el campo tipo de mensaje ICMP. Para obtener más detalles, icmp-type vea la condición coincidir.

interface interface-name

Coincide con la interfaz en la que se recibió el paquete.

Nota:

Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete.

interface-group group-number

Hacer coincidir con la interfaz lógica en la que se recibió el paquete al grupo de interfaces o al conjunto de grupos de interfaces especificado. Para group-number, especifique un valor único o un rango de valores del 0 al 255.

Para asignar una interfaz lógica a un grupo group-numberde interfaz, especifique group-number el en [interfaces interface-name unit number family family filter group] el nivel de jerarquía.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

Para obtener más información, consulte Introducción a los paquetes de filtrado recibidos en un conjunto de grupos de interfaz.

interface-group-except group-number

No concuerda con la interfaz lógica en la que se recibió el paquete al grupo de interfaces o al conjunto de grupos de interfaces especificado. Para obtener más detalles, interface-group vea la condición coincidir.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

interface-set interface-set-name

Hacer coincidir la interfaz en la que se recibió el paquete al conjunto de interfaces especificado.

Para definir un conjunto de interfaces, incluya la interface-set instrucción en el nivel de [edit firewall] jerarquía.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

Para obtener más información, consulte filtrar paquetes recibidos en una descripción general del conjunto de interfaces.

ip-options values

Haga coincidir el campo de opción de IP de 8 bits, si está presente, con el valor o la lista de valores especificados.

En lugar de un valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de opción): loose-source-route(131), record-route (7), router-alert (148), security (130), stream-id (136), strict-source-route (137) timestamp o (68).

Para hacer coincidir cualquier valor de la opción IP, utilice el sinónimo de any texto. Para hacer coincidir con varios valores, especifique la lista de valores entre corchetes (' ' y [ ' ] '). Para hacer coincidir un rango de valores, utilice la value1-value2 ]especificación del valor.

Por ejemplo, la condición de coincidencia coincide en un campo de opciones de IP que contiene los , o valores, o cualquier otro valor del 0 al ip-options [ 0-147 ]loose-source-routerecord-routesecurity 147. Sin embargo, esta condición de coincidencia no coincide en un campo de opciones de IP que contiene solo el router-alert valor (148).

Para la mayoría de las interfaces, un término de filtro que especifica una coincidencia en uno o más valores de opción IP específicos (un valor distinto de ) hace que se envíen paquetes al motor de enrutamiento para que el kernel pueda analizar el campo de opción IP en el encabezado del ip-optionany paquete.

  • Para un término de filtro de firewall que especifica una coincidencia en uno o más valores de opción IP específicos, no puede especificar las acciones , o no determinativas, a menos que también especifique la acción de terminación en el mismo ip-optioncountlogsyslogdiscard término. Este comportamiento impide el doble recuento de paquetes para un filtro que se aplica a una interfaz de tránsito del enrutador.

  • Los paquetes procesados en el núcleo pueden perderse en caso de un cuello de botella del sistema. Para garantizar que los paquetes coincidentes se envían en su lugar al motor de reenvío de paquetes (donde se implementa el procesamiento de paquetes en el hardware ip-options any ), utilice la condición coincidir.

El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, 100 Gigabit Ethernet MPC, MPC de 60 Gigabit Ethernet, MPC Ethernet de cola de 60 Gigabit y MPC mejorada de 60 Gigabit Ethernet en enrutadores serie MX pueden analizar el campo de opción IP del encabezado del paquete IPv4. Para las interfaces configuradas en esos MPCss, todos los paquetes coincidentes que utilizan la ip-options condición coincidir se envían al motor de reenvío de paquetes para su procesamiento.

Nota:

En los enrutadores de la serie M y T, ip-options los filtros de cortafuegos no pueden contar paquetes según el tipo de opción y cada interfaz. Una solución temporal consiste en usar el comando show pfe statistics ip options para ver ip-options las estadísticas de cada PFE. Consulte Show PFE Statistics IP for Sample output.

La condición de coincidencia se admite en PTX10003 y PTX10008 serie A a partir de La versión ip-options any de Junos Evolved OS 20.2R1.

ip-options-except values

No haga coincidir el campo de opción de IP con el valor o la lista de valores especificados. Para obtener más detalles sobre cómo valuesespecificar el, ip-options vea la condición coincidir.

is-fragment

El uso de esta condición produce una coincidencia si está habilitado el marcador más fragmentos en el encabezado IP o si el desplazamiento de fragmento no es cero.

Nota:

Para hacer coincidir ambos fragmentos a la vez y al final, puede usar dos términos que especifiquenfirst-fragment condiciones is-fragmentde coincidencias diferentes (and).

loss-priority level

Hacer coincidir el nivel de prioridad de pérdida de paquetes (PLP).

Especifique un único nivel o varios niveles: lowmedium-high, medium-low, o high.

Compatible con M120 y M320 routers; M7i y M10i con enhanced CFEB (CFEB-E); y enrutadores serie MX.

Para el tráfico IP en enrutadores M320, serie MX y serie T con concentradores de PIC flexibles (FPC) Enhanced II, debe incluir la instrucción en el nivel de jerarquía para confirmar una configuración de PLP con cualquiera de los cuatro niveles tri-color[edit class-of-service] especificados. Si la tri-color instrucción no está habilitada, solo puede configurar los high niveles low y. Esto se aplica a todas las familias de protocolos.

Para obtener más información tri-color sobre la instrucción, consulte configuración y aplicación de políticas de marcado tricolor. Para obtener información acerca de cómo usar clasificadores agregados de comportamiento de (BA) para establecer el nivel PLP de paquetes entrantes, consulte Descripción de cómo el comportamiento agregan clasificadores priorizan el tráfico confiable.

loss-priority-except level

No coinciden con el nivel de PLP. Para obtener más detalles, loss-priority vea la condición coincidir.

packet-length bytes

Hacer coincidir con la longitud del paquete recibido, en bytes. La longitud solo se refiere al paquete IP, incluido el encabezado del paquete, y no incluye ninguna sobrecarga de encapsulación de capa 2. También puede especificar un rango de valores con el que se va a hacer coincidir.

packet-length-except bytes

No coincide con la longitud del paquete recibido, en bytes. Para obtener más detalles, packet-length vea el tipo de coincidencia.

port number

Hacer coincidir con el campo de puerto de destino o de origen TCP o UDP.

Si configura esta condición de coincidencia, no puede configurar la destination-port condición de coincidencia o source-port la condición de coincidencia en el mismo término.

Si configura esta condición de coincidencia, es recomendable que configure también las protocol udp instrucciones protocol tcp o Match en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Nota:

Para Junos OS ha evolucionado, debe configurar protocol la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en destination-port.

port-except number

No deben coincidir con el campo UDP o en el puerto TCP de origen o de destino. Para obtener más detalles, port vea la condición coincidir.

precedence ip-precedence-value

Hacer coincidir con el campo de prioridad IP.

En lugar del valor del campo numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también aparecen en la lista): critical-ecp(0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0), net-control (0xe0), priority (0x20) o routine (0x00). Puede especificar una prioridad en formato hexadecimal, binario o decimal.

precedence-except ip-precedence-value

No coinciden con el campo de precedencia IP.

En lugar del valor del campo numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también aparecen en la lista): critical-ecp(0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0), net-control (0xe0), priority (0x20) o routine (0x00). Puede especificar una prioridad en formato hexadecimal, binario o decimal.

prefix-list name [ except ]

Hacer coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada, a menos que se incluya la except opción. Si se incluye la opción, no coincida con los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada.

La lista de prefijos se [edit policy-options prefix-list prefix-list-name] define en el nivel de la jerarquía.

Nota:

Esta condición de coincidencia no se admite en enrutadores de PTX1000.

protocol number

Hacer coincidir con el campo tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmpicmp6 (1), (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospfpim (89), (103), rsvp (46), sctp (132), tcp (6), udp (17) o vrrp (112).

protocol-except number

No coincide con el campo tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmpicmp6 (1), (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospfpim (89), (103), rsvp (46), sctp (132), tcp (6), udp  (17) o vrrp (112).

rat-type tech-type-value

Coincide con el tipo de la tecnología de acceso de radio (rata) especificada en el campo de tipo Tech de 8 bits de la extensión de tipo de la tecnología de acceso proxy Mobile IPv4 (PMIPv4). El tipo de tecnología especifica la tecnología de acceso a través de la que se conecta el dispositivo móvil a la red de acceso.

Especifique un único valor, un rango de valores o un conjunto de valores. Puede especificar un tipo de tecnología como un valor numérico del 0 al 255 o como una palabra clave del sistema.

  • Los siguientes valores numéricos son ejemplos de tipos de tecnología conocidos:

    • Valor numérico 1 coincide IEEE 802.3.

    • Valor numérico 2 coincide IEEE 802.11a/b/g.

    • Valor numérico 3 coincide IEEE valor 802.16e

    • Valor numérico 4 coincide IEEE 802,16m.

  • Cadena eutran de texto coincide con 4G.

  • La cadena geran de texto coincide con 2g.

  • La cadena utran de texto coincide con 3G.

rat-type-except tech-type-value

No coincida con el tipo RAT.

service-filter-hit

Hacer coincidir un paquete recibido de un filtro service-filter-hit en el que se aplicó una acción.

Nota:

Esta condición de coincidencia no se admite en enrutadores serie PTX.

source-address address [ except ]

Hacer coincidir con la dirección IPv4 del nodo de origen que envía except el paquete a menos que se incluya la opción. Si se incluye la opción, no coincida con la dirección IPv4 del nodo de origen que envía el paquete.

No puede especificar las address condiciones de source-address coincidencia con el mismo término.

source-class class-names

Hacer coincidir con uno o más nombres de clase de origen especificados (conjuntos de prefijos de origen agrupados y dados un nombre de clase). Para obtener más información, consulte condiciones de coincidencia de filtros de Firewall basadas en clases de direcciones.

source-class-except class-names

No coincide con uno o varios nombres de clase de origen especificados. Para obtener más detalles, source-class vea la condición coincidir.

source-port number

Coincida con el campo de puerto de origen UDP o TCP.

No puede especificar las port condiciones source-port de coincidencia en el mismo término.

Si configura esta condición de coincidencia para el tráfico IPv4, recomendamos que configure también protocol udp las protocol tcp instrucciones o Match en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Nota:

Para Junos OS ha evolucionado, debe configurar protocol la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la destination-port number condición coincidir.

source-port-except number

No coincida con el campo del puerto de origen UDP o TCP. Para obtener más detalles, source-port vea la condición coincidir.

source-prefix-list name [ except ]

Hacer coincidir los prefijos de origen de except la lista especificada a menos que se incluya la opción. Si se incluye la opción, no coincida con los prefijos de origen de la lista especificada.

Especifica el nombre de una lista de prefijos [edit policy-options prefix-list prefix-list-namedefinida en el nivel de jerarquía].

tcp-established

Hacer coincidir paquetes TCP de una sesión TCP establecida (paquetes distintos al primer paquete de una conexión). Este es un alias de tcp-flags "(ack | rst)".

Esta condición de coincidencia no comprueba implícitamente que el protocolo es TCP. Para comprobar esto, especifique la protocol tcp condición de coincidencia.

tcp-flags value

Hacer coincidir uno o más de los 6 bits de orden bajo en el campo indicadores TCP de 8 bits en el encabezado TCP.

Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

En una sesión TCP, el indicador SYN sólo se establece en el paquete inicial enviado, mientras que el indicador ACK se establece en todos los paquetes enviados después del paquete inicial.

Puede unir varias marcas utilizando los operadores lógicos de campos de bits.

Para las condiciones de coincidencia de campos de bits combinados tcp-established , tcp-initial vea las condiciones de coincidencia y.

Si configura esta condición de coincidencia, es recomendable que configure también la protocol tcp instrucción Match en el mismo término para especificar que se está utilizando el protocolo TCP en el puerto.

Solo para el tráfico IPv4, esta condición de coincidencia no comprueba implícitamente si el datagrama contiene el primer fragmento de un paquete fragmentado. Para comprobar esta condición sólo para el tráfico IPv4, utilice la first-fragment condición coincidir.

tcp-initial

Hacer coincidir con el paquete inicial de una conexión TCP. Este es un alias de tcp-flags "(!ack & syn)".

Esta condición no comprueba implícitamente que el protocolo es TCP. Si configura esta condición de coincidencia, le recomendamos que configure también protocol tcp la condición de coincidencia en el mismo término.

ttl number

Hacer coincidir el número de período de vida IPv4. Especifique un valor TTL o un rango de valores de TTL. Para number , puede especificar uno o más valores de a través de 0255 . Esta condición de coincidencia solo se admite en enrutadores de M120, M320, serie MX y serie T.

ttl-except number

No coinciden en el número TTL de IPv4. Para obtener más detalles, ttl vea la condición coincidir.

Tabla de historial de versiones
Liberación
Descripción
13.3R7
Se agregó compatibilidad para filtrar el punto de código de servicios diferenciados (DSCP) y la clase de reenvío de motor de enrutamiento paquetes de origen, incluidos los paquetes IS encapsulados en encapsulación de enrutamiento genérico (GRE).