Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia de filtro de Firewall para tráfico IPv6

Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico de protocolo de Internet versión 6 (IPv6) ( family inet6 ).

Nota:

En el caso de enrutadores serie MX con MPC, debe inicializar el contador de filtros para filtros de coincidencia de solo trío mediante el recorrido por el snmp BIA correspondiente, por ejemplo, show snmp mib walk name ascii . Esto obliga a Junos a aprender los contadores de filtro y garantizar que se muestran las estadísticas del filtro. Esta guía se aplica a todos los filtros de Firewall de modo mejorado, a los filtros con condiciones flexibles y a filtros con determinadas acciones de terminación. Consulte esos temas, que se enumeran en la sección documentación relacionada, para obtener más detalles.

Tabla 1describe las condiciones de coincidencia que puede configurar en [edit firewall family inet6 filter filter-name term term-name from] el nivel de jerarquía.

Tabla 1: Condiciones de coincidencia de filtro de Firewall para tráfico IPv6

Condición coincidir

Descriptiva

address address [ except ]

Hacer coincidir el campo de dirección de origen o except de destino de IPv6 a menos que se incluya la opción. Si se incluye la opción, no coincida con el campo de dirección de origen o destino de IPv6.

apply-groups

Especifique de qué grupos se van a heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos subsiguientes.

apply-groups-except

Especifique los grupos de los que no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo.

destination-address address [ except ]

Hacer coincidir el campo de dirección de except destino IPv6 a menos que se incluya la opción. Si se incluye esta opción, no coincida con el campo dirección de destino de IPv6.

No puede especificar las address condiciones de destination-address coincidencia con el mismo término.

destination-class class-names

Hacer coincidir con uno o más nombres especificados de clases de destino (conjuntos de prefijos de destino agrupados y dados un nombre de clase).

Para obtener más información, consulte condiciones de coincidencia de filtros de Firewall basadas en clases de direcciones.

destination-class-except class-names

No coincide con uno o más nombres de clases de destino especificadas. Para obtener más detalles, destination-class vea la condición coincidir.

destination-port number

Hacer coincidir con el campo de puerto de destino UDP o TCP.

No puede especificar las port condiciones de destination-port coincidencia con el mismo término.

Si configura esta condición de coincidencia, es recomendable que configure también la next-header udp condición next-header tcp o coincidir en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Nota:

Para Junos OS ha evolucionado, debe configurar next-header la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los números de puertos): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (2105), ekshell (2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), ((639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntp (123), pop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (2 snmp (161), snmptrap (162), snpp (444), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) o xdmcp (177).

destination-port-except number

No coincide con el campo Puerto de destino UDP o TCP. Para obtener más detalles, destination-port vea la condición coincidir.

destination-prefix-list prefix-list-name [ except ]

Hacer coincidir el prefijo de destino IPv6 con la except lista especificada a menos que se incluya la opción. Si se incluye la opción, no coincida con el prefijo de destino IPv6 con la lista especificada.

La lista de prefijos se [edit policy-options prefix-list prefix-list-namedefine en el nivel de jerarquía].

extension-headers header-type

Hacer coincidir con un tipo de encabezado de extensión contenido en el paquete mediante la identificación de un siguiente valor de encabezado.

Nota:

Esta condición de coincidencia solo se admite en el MPCs de enrutadores de la serie MX.

En el primer fragmento de un paquete, el filtro busca una coincidencia en cualquiera de los tipos de encabezado de extensión. Cuando se encuentra un paquete con un encabezado Fragment (un fragmento subsiguiente), el filtro solo busca una coincidencia con el siguiente tipo de encabezado, ya que la ubicación de los demás encabezados de extensión es imprevisible.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): ah(51), destination (60), esp (50), fragment (44), hop-by-hop (0), mobility (135) o routing (43).

Para hacer coincidir cualquier valor de la opción de encabezado de extensión, anyutilice el sinónimo de texto.

Para enrutadores de la serie MX con el MPCs, inicialice los nuevos filtros del cortafuegos que incluyan esta condición recorriendo el BIA SNMP correspondiente.

first-fragment

Buscar coincidencias si el paquete es el primer fragmento.

 

extension-headers-except header-type

No coincide con un tipo de encabezado de extensión contenido en el paquete. Para obtener más detalles, extension-headers vea la condición coincidir.

Nota:

Esta condición de coincidencia solo se admite en el MPCs de enrutadores de la serie MX.

flexible-match-mask valor

bit-length

Longitud de entrada de tipo Integer (1.. 32 bits);

Adicional Longitud de entrada de cadena (1.. 128 bits)

bit-offset

Desplazamiento de bits después del desplazamiento (coincidir-Inicio + byte) (0.. 7)

byte-offset

Desplazamiento de bytes después del punto de inicio de la coincidencia

flexible-mask-name

Seleccione una coincidencia flexible del campo de plantilla predefinido

mask-in-hex

Enmascarar los bits de salida en los datos del paquete para hacer coincidir

match-start

Punto inicial para hacer coincidir el paquete

prefix

Datos de valor/cadena a los que se va a hacer coincidir

Consulte filtro cortafuegos condiciones de coincidencia flexibles para obtener más detalles

flexible-match-range valor

Los rangos deben tener el siguiente formato: Entero-Entero

bit-length

Longitud de los datos que deben coincidir en bits (0.. 32)

bit-offset

Desplazamiento de bits después del desplazamiento (coincidir-Inicio + byte) (0.. 7)

byte-offset

Desplazamiento de bytes después del punto de inicio de la coincidencia

flexible-range-name

Seleccione una coincidencia flexible del campo de plantilla predefinido

match-start

Punto inicial para hacer coincidir el paquete

range

Rango de valores con los que se va a hacer coincidir

range-except

No coinciden con este rango de valores

Consulte filtro cortafuegos condiciones de coincidencia flexibles para obtener más detalles

forwarding-class class

Coincide con la clase de reenvío del paquete.

Especifique assured-forwarding, best-effort, expedited-forwardingo network-control.

Para obtener más información sobre las clases de reenvío y colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

forwarding-class-except class

No coincide con la clase de reenvío del paquete. Para obtener más detalles, forwarding-class vea la condición coincidir.

hop-limit hop-limit

Hace coincidir el límite de saltos con el límite de saltos especificado o con el conjunto de límites de saltos. Para hop-limit, especifique un valor único o un rango de valores del 0 al 255.

Compatible con interfaces hospedadas en MICs o MPCs sólo en enrutadores de la serie MX.

Nota:

Esta condición de coincidencia se admite en enrutadores serie enhanced-mode PTX cuando está configurado en el enrutador.

hop-limit-except hop-limit

No ajuste el límite de saltos al límite de saltos especificado o al conjunto de límites de saltos. Para obtener más detalles, hop-limit vea la condición coincidir.

Compatible con interfaces hospedadas en MICs o MPCs sólo en enrutadores de la serie MX.

Nota:

Esta condición de coincidencia se admite en enrutadores serie enhanced-mode PTX cuando está configurado en el enrutador.

icmp-code message-code

Hacer coincidir el campo de código de mensaje ICMP.

Si configura esta condición de coincidencia, es recomendable que configure también la next-header icmp condición next-header icmp6 o que coincida en el mismo término.

Si configura esta condición de coincidencia, debe configurar también la icmp-type message-type condición de coincidencia en el mismo término. Un código de mensaje ICMP proporciona información más específica que un tipo de mensaje ICMP, pero el significado de un código de mensaje ICMP depende del tipo de mensaje ICMP asociado.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos). Las palabras clave se agrupan por el tipo de ICMP con el que están asociadas:

  • parámetro-problema: ip6-header-bad(0), unrecognized-next-header (1), unrecognized-option (2)

  • tiempo transcedido: ttl-eq-zero-during-reassembly(1), ttl-eq-zero-during-transit (0)

  • destino: inaccesible: administratively-prohibited(1), address-unreachable (3), no-route-to-destination (0), port-unreachable (4)

icmp-code-except message-code

No deben coincidir con el campo Código de mensaje ICMP. Para obtener más detalles, icmp-code vea la condición coincidir.

icmp-type message-type

Hacer coincidir el campo tipo de mensaje ICMP.

Si configura esta condición de coincidencia, es recomendable que configure también la next-header icmp condición next-header icmp6 o que coincida en el mismo término.

Nota:

Para Junos OS ha evolucionado, debe configurar next-header la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): certificate-path-advertisement (149), certificate-path-solicitation (148), destination-unreachable (1), echo-reply (129), echo-request (128), home-agent-address-discovery-reply (145), home-agent-address-discovery-request (144), inverse-neighbor-discovery-advertisementinverse-neighbor-discovery-solicitation (142), (141), membership-query (130), membership-reportmembership-termination (131), (132), mobile-prefix-advertisement-reply (147), mobile-prefix-solicitation (146), (130) (131), (147), (146) (146) neighbor-advertisementneighbor-solicit (136), node-information-reply (135), (140), node-information-request (139), packet-too-big (2), parameter-problem (4), private-experimentation-100 (100), private-experimentation-101 (101), private-experimentation-200private-experimentation-201 (200), (201), redirect (137), router-advertisement (134), router-renumbering (138), router-solicit (133) o time-exceeded (3).

Para private-experimentation-201 (201), también puede especificar un rango de valores entre corchetes.

icmp-type-except message-type

No deben coincidir con el campo tipo de mensaje ICMP. Para obtener más detalles, icmp-type vea la condición coincidir.

interface interface-name

Coincide con la interfaz en la que se recibió el paquete.

Nota:

Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete.

interface-group group-number

Hacer coincidir con la interfaz lógica en la que se recibió el paquete al grupo de interfaces o al conjunto de grupos de interfaces especificado. Para group-number, especifique un único valor o un rango de valores de 0 a 255.

Para asignar una interfaz lógica a un grupo group-numberde interfaz, especifique group-number el en [interfaces interface-name unit number family family filter group] el nivel de jerarquía.

Para obtener más información, consulte Introducción a los paquetes de filtrado recibidos en un conjunto de grupos de interfaz.

interface-group-except group-number

No concuerda con la interfaz lógica en la que se recibió el paquete al grupo de interfaces o al conjunto de grupos de interfaces especificado. Para obtener más detalles, interface-group vea la condición coincidir.

interface-set interface-set-name

Hacer coincidir la interfaz en la que se recibió el paquete al conjunto de interfaces especificado.

Para definir un conjunto de interfaces, incluya la interface-set instrucción en el nivel de [edit firewall] jerarquía.

Para obtener más información, consulte filtrar paquetes recibidos en una descripción general del conjunto de interfaces.

ip-options values

Haga coincidir el campo de opción de IP de 8 bits, si está presente, con el valor o la lista de valores especificados.

En lugar de un valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de opción): loose-source-route(131), record-route (7), router-alert (148), security (130), stream-id (136), strict-source-route (137) timestamp o (68).

Para hacer coincidir cualquier valor de la opción IP, utilice el sinónimo de any texto. Para hacer coincidir con varios valores, especifique la lista de valores entre corchetes (' ' y [ ' ] '). Para hacer coincidir un rango de valores, utilice la value1-value2 ]especificación del valor.

Por ejemplo, la condición de coincidencia coincide en un campo de opciones de IP que contiene los , o valores, o cualquier otro valor del 0 al ip-options [ 0-147 ]loose-source-routerecord-routesecurity 147. Sin embargo, esta condición de coincidencia no coincide en un campo de opciones de IP que contiene solo el router-alert valor (148).

Para la mayoría de las interfaces, un término de filtro que especifica una coincidencia en uno o más valores de opción IP específicos (un valor distinto de ) hace que se envíen paquetes al motor de enrutamiento para que el kernel pueda analizar el campo de opción IP en el encabezado del ip-optionany paquete.

  • Para un término de filtro de firewall que especifica una coincidencia en uno o más valores de opción IP específicos, no puede especificar las acciones , o no determinativas, a menos que también especifique la acción de terminación en el mismo ip-optioncountlogsyslogdiscard término. Este comportamiento impide el doble recuento de paquetes para un filtro que se aplica a una interfaz de tránsito del enrutador.

  • Los paquetes procesados en el núcleo pueden perderse en caso de un cuello de botella del sistema. Para garantizar que los paquetes coincidentes se envían en su lugar al motor de reenvío de paquetes (donde se implementa el procesamiento de paquetes en el hardware ip-options any ), utilice la condición coincidir.

El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, 100 Gigabit Ethernet MPC, MPC de 60 Gigabit Ethernet, MPC Ethernet de cola de 60 Gigabit y MPC mejorada de 60 Gigabit Ethernet en enrutadores serie MX pueden analizar el campo de opción IP del encabezado del paquete IPv4. Para las interfaces configuradas en esos MPCss, todos los paquetes coincidentes que utilizan la ip-options condición coincidir se envían al motor de reenvío de paquetes para su procesamiento.

ip-options-except values

No haga coincidir el campo de opción de IP con el valor o la lista de valores especificados. Para obtener más detalles sobre cómo valuesespecificar el, ip-options vea la condición coincidir.

is-fragment

Buscar coincidencias si el paquete es un fragmento.

 

last-fragment

Buscar coincidencias si el paquete es el último fragmento.

 

loss-priority level

Hacer coincidir el nivel de prioridad de pérdida de paquetes (PLP).

Especifique un único nivel o varios niveles: lowmedium-high, medium-low, o high.

Compatible con M120 y M320 routers; M7i y M10i con enhanced CFEB (CFEB-E); y enrutadores serie MX y conmutadores de la serie EX.

Para el tráfico IP en enrutadores M320, serie MX, serie T y conmutadores de la serie EX con concentradores de PIC flexibles (FPC) Enhanced II, debe incluir la instrucción en el nivel jerárquico para confirmar una configuración de PLP con cualquiera de los cuatro niveles tri-color[edit class-of-service] especificados. Si la tri-color instrucción no está habilitada, solo puede configurar los high niveles low y. Esto se aplica a todas las familias de protocolos.

Para obtener más información tri-color sobre la instrucción, consulte configuración y aplicación de políticas de marcado tricolor. Para obtener información acerca de cómo utilizar clasificadores agregados de comportamiento de (BA) para establecer el nivel PLP de paquetes entrantes, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

loss-priority-except level

No coinciden con el nivel de PLP. Para obtener más detalles, loss-priority vea la condición coincidir.

next-header header-type

Hacer coincidir con el primer campo del encabezado siguiente de 8 bits del paquete. La compatibilidad con la next-header condición de coincidencia de firewall está disponible en Junos OS versión 13.3R6 y posteriores.

En el caso de IPv6, recomendamos que utilice el término en lugar del término cuando configure un payload-protocol filtro de firewall con condiciones de next-header coincidencia. Aunque se puede usar, proporciona la condición de coincidencia más confiable, ya que utiliza el protocolo de carga real para encontrar una coincidencia, mientras que simplemente toma lo que aparece en el primer encabezado después del encabezado payload-protocol IPv6, que puede o no ser el protocolo next-header real. Además, si se usa con IPv6, se omite el proceso de búsqueda acelerada de bloques de filtros y se usa next-header el filtro estándar en su lugar.

Hacer coincidir con el primer campo del encabezado siguiente de 8 bits del paquete.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): ah(51), dstops (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmp (1), icmp6icmpv6 (58), (58), igmp (2), ipip (4), ipv6 (4 1), mobility (135), no-next-header (59), ospf (89), pim (103), routing (43), rsvp (46), sctp (132), tcp (6), udp  (17) o vrrp (112).

Nota:

next-header icmp6y next-header icmpv6 las condiciones de coincidencia realizan la misma función. next-header icmp6 es la opción preferida. next-header icmpv6 está oculta en Junos os CLI.

next-header-except header-type

No concuerdan con el campo de encabezado siguiente de 8 bits que identifica el tipo de encabezado entre el encabezado IPv6 y la carga. Para obtener más detalles, next-header vea el tipo de coincidencia.

packet-length bytes

Hacer coincidir con la longitud del paquete recibido, en bytes. La longitud solo se refiere al paquete IP, incluido el encabezado del paquete, y no incluye ninguna sobrecarga de encapsulación de capa 2.

packet-length-except bytes

No coincide con la longitud del paquete recibido, en bytes. Para obtener más detalles, packet-length vea el tipo de coincidencia.

payload-protocol protocol-type

Coincide con el tipo de protocolo de carga.

En lugar del valor protocol-type numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): Especifique uno o un conjunto de los siguientes elementos: ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmp (1), icmp6 (58, igmp (2), ipip (4), ipv6 (41), no-next-header , ospf (89), pim (103), routingrsvp (46), sctp (132), tcp (6), udpvrrp (17) o (112) (dstopts (60), fragmento (44), salto a salto 0) y enrutamiento no están disponibles en la versión 16.1 y posteriores de Junos OS).

También puede usar la payload-protocol condición para hacer coincidir un tipo de encabezado de extensión que el firmware Juniper Networks no puede interpretar. Puede especificar un rango de valores de encabezado de extensión entre corchetes. Cuando el firmware encuentra el primer tipo de encabezado de extensión que no puede interpretar en un paquete payload-protocol , el valor se establece en ese tipo de encabezado de extensión. El filtro de Firewall solo examina el primer tipo de encabezado de extensión que el firmware no puede interpretar en el paquete.

Nota:

Esta condición de coincidencia solo se admite en el MPCs de los enrutadores serie MX. Inicialice los filtros del cortafuegos nuevos que incluyan esta condición recorriendo el BIA SNMP correspondiente.

payload-protocol-except protocol-type

No coincide con el tipo de protocolo de carga. Para obtener más detalles, payload-protocol vea el tipo de coincidencia.

Nota:

Esta condición de coincidencia solo se admite en los enrutadores MPCs de la serie MX

port number

Hacer coincidir con el campo de puerto de destino o de origen TCP o UDP.

Si configura esta condición de coincidencia, no puede configurar la destination-port condición de coincidencia o source-port la condición de coincidencia en el mismo término.

Si configura esta condición de coincidencia, es recomendable que configure también la next-header udp condición next-header tcp o coincidir en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Nota:

Para Junos OS ha evolucionado, debe configurar next-header la instrucción Match en el mismo término.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en destination-port.

port-except number

No deben coincidir con el campo de puerto de destino o de origen TCP o UDP. Para obtener más detalles, port vea la condición coincidir.

prefix-list prefix-list-name [ except ]

Hacer coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada, a menos que se incluya la except opción. Si se incluye la opción, no coincida con los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada.

La lista de prefijos se [edit policy-options prefix-list prefix-list-name] define en el nivel de la jerarquía.

service-filter-hit

Hacer coincidir un paquete recibido de un filtro service-filter-hit en el que se aplicó una acción.

source-address address [ except ]

Hacer coincidir con la dirección IPv6 del nodo de origen que envía except el paquete a menos que se incluya la opción. Si se incluye la opción, no coincida con la dirección IPv6 del nodo de origen que envía el paquete.

No puede especificar las address condiciones de source-address coincidencia con el mismo término.

source-class class-names

Hacer coincidir con uno o más nombres de clase de origen especificados (conjuntos de prefijos de origen agrupados y dados un nombre de clase).

Para obtener más información, consulte condiciones de coincidencia de filtros de Firewall basadas en clases de direcciones.

source-class-except class-names

No coincide con uno o varios nombres de clase de origen especificados. Para obtener más detalles, source-class vea la condición coincidir.

source-port number

Coincida con el campo de puerto de origen UDP o TCP.

No puede especificar las port condiciones source-port de coincidencia en el mismo término.

Si configura esta condición de coincidencia, es recomendable que configure también la next-header udp condición next-header tcp o coincidir en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Nota:

Para Junos OS ha evolucionado, debe configurar next-header la next-header tcp instrucción o coincidir (Match) en el mismo término.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la destination-port number condición coincidir.

source-port-except number

No coincida con el campo del puerto de origen UDP o TCP. Para obtener más detalles, source-port vea la condición coincidir.

source-prefix-list name [ except ]

Hacer coincidir el prefijo de dirección IPv6 del campo del except origen del paquete a menos que la opción esté incluida. Si se incluye la opción, no coincida con el prefijo de dirección IPv6 del campo de origen del paquete.

Especifique un nombre de lista de prefijo [edit policy-options prefix-list prefix-list-name] definido en el nivel de jerarquía.

tcp-established

Hacer coincidir paquetes TCP distintos del primer paquete de una conexión. Éste es un sinónimo de texto tcp-flags "(ack | rst)" para0x14().

Nota:

Esta condición no comprueba implícitamente que el protocolo es TCP. Para comprobar esto, especifique la protocol tcp condición de coincidencia.

Si configura esta condición de coincidencia, le recomendamos que configure también next-header tcp la condición de coincidencia en el mismo término.

tcp-flags flags

Hacer coincidir uno o más de los 6 bits de orden bajo en el campo indicadores TCP de 8 bits en el encabezado TCP.

Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

En una sesión TCP, el indicador SYN sólo se establece en el paquete inicial enviado, mientras que el indicador ACK se establece en todos los paquetes enviados después del paquete inicial.

Puede unir varias marcas utilizando los operadores lógicos de campos de bits.

Para las condiciones de coincidencia de campos de bits combinados tcp-established , tcp-initial vea las condiciones de coincidencia y.

Si configura esta condición de coincidencia, le recomendamos que configure también next-header tcp la condición de coincidencia en el mismo término para especificar que el protocolo TCP se utiliza en el puerto.

tcp-initial

Hacer coincidir con el paquete inicial de una conexión TCP. Este es un sinónimo de tcp-flags "(!ack & syn)"texto.

Esta condición no comprueba implícitamente que el protocolo es TCP. Si configura esta condición de coincidencia, le recomendamos que configure también next-header tcp la condición de coincidencia en el mismo término.

traffic-class number

Hacer coincidir el campo de 8 bits que especifica la prioridad de la clase de servicio (CoS) del paquete.

Este campo se usó anteriormente como campo de tipo de servicio (ToS) en IPv4.

Puede especificar un valor numérico de 0 a. 63 Para especificar el valor en formato hexadecimal, incluir 0x como prefijo. Para especificar el valor en formato binario, b incluya un prefijo.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos):

  • RFC 3246, Un PHBde reenvío acelerado (comportamiento por salto) , define un punto de código: ef(46).

  • RFC 2597, Reenvío asegurado grupo PHB, define 4 clases, con 3 prioridades de colocación en cada clase, para un total de 12 puntos de código:

    • af11 (10), af12 (12), af13 (14)

    • af21 (18), af22 (20), af23 (22)

    • af31 (26), af32 (28), af33 (30)

    • af41 (34), af42 (36), af43 (38)

traffic-class-except number

No concuerdan con el campo de 8 bits que especifica la prioridad de la CES del paquete. Para obtener más detalles, traffic-class vea la descripción de la coincidencia.

Nota:

Si especifica una dirección IPv6 en una condición de coincidencia (las condiciones , o de coincidencia), utilice la sintaxis para las representaciones de texto descritas en addressdestination-address RFC source-address 4291, Arquitectura de dirección IP versión 6. Para obtener más información acerca de las direcciones IPv6, consulte información general sobre IPv6 y estándares de IPv6 compatibles.

Tabla de historial de versiones
Liberación
Descripción
13.3R6
La compatibilidad con la next-header condición de coincidencia de firewall está disponible en Junos OS versión 13.3R6 y posteriores.