Condiciones de coincidencia de filtro de firewall para tráfico IPv6
Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico del protocolo de Internet versión 6 (IPv6) (family inet6
).
En el caso de los enrutadores serie MX con MPC, debe inicializar el contador de filtros para filtros de coincidencia de solo Trio caminando el MIB SNMP correspondiente, por ejemplo, show snmp mib walk name ascii
. Esto obliga a Junos a aprender los contadores de filtros y asegurarse de que se muestran las estadísticas de filtro. Esta guía se aplica a todos los filtros de firewall en modo mejorado, filtros con condiciones flexibles y filtros con ciertas acciones de terminación. Consulte esos temas, enumerados en Documentación relacionada, para obtener más detalles.
Tabla 1 describe las condiciones de coincidencia que puede configurar en el [edit firewall family inet6 filter filter-name term term-name from]
nivel de jerarquía.
Condición de coincidencia |
Descripción |
|
---|---|---|
|
Coincida con el campo de dirección de origen o destino IPv6 a menos que la |
|
|
Especifique de qué grupos heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos por orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos subsiguientes. |
|
|
Especifique de qué grupos no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo. |
|
|
Coincida con el campo de dirección de destino IPv6 a menos que se incluya la No puede especificar las |
|
|
Coincida con uno o más nombres de clase de destino especificados (conjuntos de prefijos de destino agrupados y asignados a un nombre de clase). Para obtener más información, consulte Condiciones de coincidencia de filtros de firewall basadas en clases de dirección. |
|
|
No haga coincidir uno o varios nombres de clase de destino especificados. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de puerto de destino UDP o TCP. No puede especificar las Si configura esta condición de coincidencia, recomendamos que también configure la Nota:
Para Junos OS Evolucionado, debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes (también se enumeran los números de puerto): |
|
|
No coincida con el campo de puerto de destino UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el prefijo de destino IPv6 con la lista especificada a menos que se incluya la La lista de prefijos se define en el |
|
|
Hacer coincidir un tipo de encabezado de extensión que esté contenido en el paquete identificando un valor de Encabezado siguiente. Nota:
Esta condición de coincidencia solo se admite en MPC de enrutadores serie MX. En el primer fragmento de un paquete, el filtro busca una coincidencia en cualquiera de los tipos de encabezado de extensión. Cuando se encuentra un paquete con un encabezado de fragmento (un fragmento posterior), el filtro solo busca una coincidencia del siguiente tipo de encabezado de extensión, ya que la ubicación de otros encabezados de extensión es impredecible. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): Para que coincida con cualquier valor de la opción encabezado de extensión, utilice el sinónimo Para los enrutadores serie MX con MPC, inicialice los filtros de firewall nuevos que incluyan esta condición caminando el MIB SNMP correspondiente. |
|
|
Hacer coincidir si el paquete es el primer fragmento. |
|
|
No haga coincidir un tipo de encabezado de extensión contenido en el paquete. Para obtener más información, consulte la condición de Nota:
Esta condición de coincidencia solo se admite en MPC de enrutadores serie MX. |
|
|
|
Longitud de entrada entera (1,32 bits); (Opcional) Longitud de la entrada de cadena (1,128 bits) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de byte después del punto de inicio del partido |
|
|
Seleccione una coincidencia flexible a partir del campo de plantilla predefinido |
|
|
Enmascarar bits en los datos del paquete para que coincidan |
|
|
Punto de inicio para coincidir en el paquete |
|
|
Datos de valor/cadena que se coincidirán |
|
Consulte condiciones de coincidencia flexible del filtro de firewall para obtener más detalles |
||
Los rangos deben usar el siguiente formato: Integer-Integer |
|
Longitud de los datos que se coincidirán en bits (0..32) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desplazamiento de byte después del punto de inicio del partido |
|
|
Seleccione una coincidencia flexible a partir del campo de plantilla predefinido |
|
|
Punto de inicio para coincidir en el paquete |
|
|
Rango de valores que se coincidirán |
|
|
No coincida con este rango de valores |
|
Consulte condiciones de coincidencia flexible del filtro de firewall para obtener más detalles |
||
|
Coincida con la clase de reenvío del paquete. Especifique Para obtener más información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a colas de salida. |
|
|
No coincida con la clase de reenvío del paquete. Para obtener más información, consulte la condición de |
|
|
Coincida el límite de salto con el límite de salto especificado o el conjunto de límites de salto. Para Solo se admite en interfaces alojadas en MIC o MPC en enrutadores serie MX. Nota:
Esta condición de coincidencia se admite en enrutadores de la serie PTX cuando |
|
|
No haga coincidir el límite de salto con el límite de salto especificado o el conjunto de límites de salto. Para obtener más información, consulte la condición de Solo se admite en interfaces alojadas en MIC o MPC en enrutadores serie MX. Nota:
Esta condición de coincidencia se admite en enrutadores de la serie PTX cuando |
|
|
Coincida con el campo de código de mensaje ICMP. Si configura esta condición de coincidencia, recomendamos que también configure la Si configura esta condición de coincidencia, también debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran). Las palabras clave se agrupan por el tipo ICMP con el que están asociadas:
|
|
|
No haga coincidir el campo de código de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de tipo de mensaje ICMP. Si configura esta condición de coincidencia, recomendamos que también configure la Nota:
Para Junos OS Evolucionado, debe configurar la En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): Para |
|
|
No haga coincidir el campo de tipo de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Coincida con la interfaz en la que se recibió el paquete. Nota:
Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete. |
|
|
Hacer coincidir la interfaz lógica en la que se recibió el paquete con el grupo o conjunto de grupos de interfaz especificados. Para Para asignar una interfaz lógica a un grupo Para obtener más información, consulte Descripción general sobre filtrado de paquetes recibidos en un conjunto de grupos de interfaz. |
|
|
No haga coincidir la interfaz lógica en la que se recibió el paquete con el grupo de interfaz especificado o conjunto de grupos de interfaz. Para obtener más información, consulte la condición de |
|
|
Coincida la interfaz en la que se recibió el paquete con el conjunto de interfaces especificado. Para definir un conjunto de interfaces, incluya la Para obtener más información, consulte Descripción general sobre filtrado de paquetes recibidos en un conjunto de interfaces. |
|
|
Haga coincidir el campo de opción IP de 8 bits, si está presente, con el valor especificado o la lista de valores. En lugar de un valor numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de opción también se enumeran): Para hacer coincidir cualquier valor para la opción IP, utilice el sinónimo Por ejemplo, la condición Para la mayoría de las interfaces, un término de filtro que especifica una
El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, el MPC de 100 Gigabit Ethernet, el MPC de 60 Gigabit Ethernet, el MPC de Ethernet de cola de 60 Gigabit y el MPC de cola mejorada de 60 Gigabit Ethernet en enrutadores serie MX son capaces de analizar el campo de opción IP del encabezado del paquete IPv4. En el caso de las interfaces configuradas en esos MPC, todos los paquetes coincidentes mediante la |
|
|
No haga coincidir el campo de opción IP con el valor especificado o la lista de valores. Para obtener más información acerca de cómo especificar la |
|
|
Coincida si el paquete es un fragmento. |
|
|
Coincida si el paquete es el último fragmento. |
|
|
Coincida con el nivel de prioridad de pérdida de paquetes (PLP). Especifique un solo nivel o varios niveles: Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con la CFEB mejorada (CFEB-E); y enrutadores de la serie MX y conmutadores de la serie EX. Para el tráfico IP en M320, enrutadores serie MX, serie T y conmutadores serie EX con concentradores de PIC flexibles (FPC) enhanced II, debe incluir la instrucción en el Para obtener más información acerca de la |
|
|
No coincida con el nivel de PLP. Para obtener más información, consulte la condición de |
|
|
Coincida con el primer campo de encabezado siguiente de 8 bits del paquete. La compatibilidad con la condición de coincidencia del Para IPv6, recomendamos que utilice el término en lugar del Coincida con el primer campo de encabezado siguiente de 8 bits del paquete. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): Nota:
|
|
|
No haga coincidir el campo Encabezado siguiente de 8 bits que identifica el tipo de encabezado entre el encabezado IPv6 y la carga. Para obtener más información, consulte el tipo de |
|
|
Haga coincidir la longitud del paquete recibido en bytes. La longitud se refiere solo al paquete IP, incluido el encabezado del paquete, y no incluye ninguna sobrecarga de encapsulación de capa 2. |
|
|
No coincida con la longitud del paquete recibido, en bytes. Para obtener más información, consulte el tipo de |
|
|
Coincida con el tipo de protocolo de carga. En lugar del También puede usar la Nota:
Esta condición de coincidencia solo se admite en MPC en enrutadores serie MX. Inicialice los nuevos filtros de firewall que incluyen esta condición caminando el MIB SNMP correspondiente. |
|
|
No coincida con el tipo de protocolo de carga. Para obtener más información, consulte el tipo de Nota:
Esta condición de coincidencia solo se admite en MPC en enrutadores serie MX |
|
|
Coincida con el campo de puerto de origen o destino UDP o TCP. Si configura esta condición de coincidencia, no puede configurar la Si configura esta condición de coincidencia, recomendamos que también configure la Nota:
Para Junos OS Evolucionado, debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en |
|
|
No coincida con el campo de puerto de origen o destino UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada, a menos que se incluya la La lista de prefijos se define en el |
|
|
Hacer coincidir un paquete recibido de un filtro en el que se aplicó una |
|
|
Coincida con la dirección IPv6 del nodo de origen que envía el paquete a menos que se incluya la No puede especificar las |
|
|
Hacer coincidir uno o varios nombres de clase de origen especificados (conjuntos de prefijos de origen agrupados y asignados a un nombre de clase). Para obtener más información, consulte Condiciones de coincidencia de filtros de firewall basadas en clases de dirección. |
|
|
No haga coincidir uno o varios nombres de clase de origen especificados. Para obtener más información, consulte la condición de |
|
|
Coincida con el campo de puerto de origen UDP o TCP. No puede especificar las Si configura esta condición de coincidencia, recomendamos que también configure la Nota:
Para Junos OS Evolucionado, debe configurar la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la |
|
|
No coincida con el campo de puerto de origen UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Coincida con el prefijo de dirección IPv6 del campo de origen del paquete a menos que se incluya la Especifique un nombre de lista de prefijo definido en el |
|
|
Coincida con paquetes TCP distintos del primer paquete de una conexión. Este es un sinónimo de texto para Nota:
Esta condición no comprueba implícitamente que el protocolo sea TCP. Para comprobar esto, especifique la condición de Si configura esta condición de coincidencia, recomendamos que también configure la |
|
|
Coincida con uno o más de los 6 bits de orden bajo en el campo de indicadores TCP de 8 bits en el encabezado TCP. Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:
En una sesión TCP, la marca SYN solo se establece en el paquete inicial enviado, mientras que la marca ACK se establece en todos los paquetes enviados después del paquete inicial. Puede encadenar varios indicadores mediante los operadores lógicos de campo de bits. Para las condiciones combinadas de coincidencia de campo de bits, consulte las Si configura esta condición de coincidencia, recomendamos que también configure la |
|
|
Coincida con el paquete inicial de una conexión TCP. Este es un sinónimo de texto de Esta condición no comprueba implícitamente que el protocolo sea TCP. Si configura esta condición de coincidencia, recomendamos que también configure la |
|
|
Coincida con el campo de 8 bits que especifica la prioridad de clase de servicio (CoS) del paquete. Este campo se usaba anteriormente como campo de tipo de servicio (ToS) en IPv4. Puede especificar un valor numérico de a través En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran):
|
|
|
No coincida con el campo de 8 bits que especifica la prioridad de CoS del paquete. Para obtener más información, consulte la descripción del |
Si especifica una dirección IPv6 en una condición de coincidencia (las address
, destination-address
o source-address
condiciones de coincidencia), utilice la sintaxis para las representaciones de texto descritas en rfc 4291, arquitectura de dirección IP versión 6. Para obtener más información acerca de las direcciones IPv6, consulte Descripción general de IPv6 y estándares IPv6 compatibles.
next-header
firewall está disponible en junos OS versión 13.3R6 y posteriores.