Condiciones de coincidencia de filtro de firewall para tráfico de puente de capa 2
Solo en enrutadores serie MX y conmutadores de la serie EX, puede configurar un filtro de firewall sin estado estándar con condiciones de coincidencia para el tráfico de puente de capa 2 (family bridge
). Describe el match-conditions
nivel de jerarquía que puede configurar [edit firewall family bridge filter filter-name term term-name from]
Tabla 1.
Condición de coincidencia |
Descripción |
|
---|---|---|
|
Dirección de control de acceso de medios de destino (MAC) de un paquete de capa 2 en un entorno de puente. |
|
|
Campo de puerto de destino TCP o UDP. No puede especificar las condiciones de coincidencia y |
|
|
No coincida con el puerto de destino TCP/UDP. |
|
|
Haga coincidir los prefijos de destino IP en una lista con nombre. |
|
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el bytes de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte Descripción de cómo los clasificadores de agregado de comportamiento priorizan el tráfico de confianza. Puede especificar un valor numérico desde En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
|
|
No haga coincidir el número DSCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo IEEE 802.3 Length/EtherType de 2 octetos con el valor especificado o la lista de valores. Puede especificar valores decimales o hexadecimales del 0 al 65535 (0xFFFF). Un valor del 0 al 1500 (0x05DC) especifica la longitud de una trama Ethernet versión 1. Un valor de 1536 (0x0600) a 65535 especifica el EtherType (naturaleza del protocolo de cliente MAC) de una trama Ethernet versión 2. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores hexadecimales): Nota:
Cuando se hace coincidir en la dirección IP o la dirección ipv6, el ipv4 o ipv6 de tipo ether, respectivamente, también se debe especificar para limitar las coincidencias solo al tráfico IP. |
|
|
No haga coincidir el campo IEEE 802.3 Length/EtherType de 2 octetos con el valor o la lista de valores especificados. Para obtener más información acerca de cómo especificar el |
|
|
|
Longitud de los datos que se deben hacer coincidir en bits, no es necesario para la entrada de cadena (0..128) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desfase de bytes después del punto de inicio de la coincidencia |
|
|
Seleccione una coincidencia flexible en el campo de plantilla predefinido |
|
|
Enmascarar bits en los datos del paquete para que coincidan |
|
|
Punto de inicio para coincidir en paquete |
|
|
Datos/cadena de valor que se deben hacer coincidir |
|
|
|
Longitud de los datos que se van a coincidir en bits (0..32) |
|
Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7) |
|
|
Desfase de bytes después del punto de inicio de la coincidencia |
|
|
Seleccione una coincidencia flexible en el campo de plantilla predefinido |
|
|
Punto de inicio para coincidir en paquete |
|
|
Rango de valores que se deben hacer coincidir |
|
|
No coincida con este rango de valores |
|
|
Clase de reenvío. Especifique |
|
|
Campo de tipo Ethernet de un entorno de paquete de capa 2. Especifique |
|
|
Haga coincidir el campo de código de mensaje ICMP. Si configura esta condición de coincidencia, recomendamos que también configure la Si configura esta condición de coincidencia, también debe configurar la condición de En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo). Las palabras clave se agrupan por el tipo ICMP con el que están asociadas:
|
|
|
No coincida con el campo de código de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo de tipo de mensaje ICMP. Si configura esta condición de coincidencia, recomendamos que también configure la En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
No coincida con el campo de tipo de mensaje ICMP. Para obtener más información, consulte la condición de |
|
|
Interfaz en la que se recibió el paquete. Puede configurar una condición de coincidencia que coincida con paquetes según la interfaz en la que se recibieron. Nota:
Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete. |
|
|
Haga coincidir la interfaz lógica en la que se recibió el paquete al grupo de interfaces especificado o al conjunto de grupos de interfaces. Para Para asignar una interfaz lógica a un grupo de interfaces Para obtener más información, consulte Filtrado de paquetes recibidos en un conjunto de descripción general de grupos de interfaces. |
|
|
No coincida con la interfaz lógica en la que se recibió el paquete al grupo de interfaces especificado o al conjunto de grupos de interfaces. Para obtener más información, consulte la condición de |
|
|
Haga coincidir la interfaz en la que se recibió el paquete al conjunto de interfaces especificado. Para definir un conjunto de interfaces, incluya la |
|
|
Dirección de 32 bits que admite la sintaxis estándar para direcciones IPv4. Nota:
Para limitar las coincidencias solo al tráfico IPv4, el ipv4 de tipo ether también se debe especificar en el mismo término. |
|
|
Dirección de 32 bits que es la dirección del nodo de destino final del paquete. |
|
|
Campo de prioridad IP. En lugar del valor numérico del campo, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
No haga coincidir en el campo de prioridad IP. |
|
|
Campo de protocolo IP. |
|
|
No coincida con el tipo de protocolo IP. |
|
|
Dirección IP del nodo de origen que envía el paquete. |
|
|
(Solo la serie MX) Dirección de 128 bits que admite la sintaxis estándar para direcciones IPv6. Nota:
Para limitar las coincidencias solo al tráfico IPv6, el ipv6 tipo ether también se debe especificar en el mismo término. |
|
|
(Solo serie MX) Dirección de 128 bits que es la dirección del nodo de destino final para este paquete. |
|
|
(solo serie MX) Haga coincidir las direcciones de destino IPv6 en una lista con nombre. |
|
|
(solo serie MX) Haga coincidir el siguiente tipo de protocolo de encabezado IPv6. En la siguiente lista se muestran los valores admitidos para el protocolo:
|
|
|
(solo serie MX) No coincida con el tipo de protocolo de encabezado siguiente IPv6. |
|
|
(solo serie MX) Haga coincidir el tipo de protocolo de carga IPv6. En la siguiente lista se muestran los valores admitidos para el protocolo:
|
|
|
(solo serie MX) No coincida con el protocolo de carga IPv6. |
|
|
(solo serie MX) Haga coincidir la dirección IPv6 en una lista con nombre. |
|
|
(Solo serie MX) Dirección de 128 bits que es la dirección del nodo de origen de origen para este paquete. |
|
|
(solo serie MX) Haga coincidir la dirección de origen IPv6 en una lista con nombre. |
|
|
(solo serie MX) Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el bytes de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte Descripción de cómo los clasificadores de agregado de comportamiento priorizan el tráfico de confianza. Puede especificar un valor numérico desde En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
|
|
No haga coincidir el DSCP |
|
|
(Compatible con puente troncal del proveedor [PBB]) Haga coincidir el identificador de servicio de Internet. |
|
|
(Compatible con PBB) Haga coincidir el bit del indicador de elegibilidad de caída del identificador de servicio de Internet (DEI). |
|
|
(Compatible con PBB) No coincida con el bit DEI del identificador de servicio de Internet. |
|
|
(Compatible con PBB) Haga coincidir el punto de código de prioridad del identificador de servicio de Internet. |
|
|
(Compatible con PBB) No coincida con el punto de código de prioridad del identificador de servicio de Internet. |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir en los bits de prioridad vlan aprendidos IEEE 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de etiqueta doble con etiquetas VLAN 802.1Q). Especifique un valor único o varios valores desde Compare con la condición de |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en los bits de prioridad de VLAN aprendidos IEEE 802.1p. Para obtener más información, consulte la condición de |
|
|
(Compatible con puentes) Haga coincidir el bit DEI del identificador DEN virtual (VLAN) del usuario. |
|
|
(Compatible con puentes) No coincida con el bit DEI del identificador de VLAN del usuario. |
|
|
Identificador de VLAN utilizado para el aprendizaje MAC. |
|
|
No haga coincidir en el identificador de VLAN utilizado para el aprendizaje MAC. |
|
|
Nivel de prioridad de pérdida de paquetes (PLP). Especifique un solo nivel o varios niveles: Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con cfeb mejorado (CFEB-E); y enrutadores serie MX y conmutadores de la serie EX. Para el tráfico IP en enrutadores de las series M320, MX y T con concentradores de PIC flexibles (FPC) mejorados II y conmutadores serie EX, debe incluir la Para obtener información acerca de la |
|
|
No coincida en el nivel de prioridad de pérdida de paquetes. Especifique un solo nivel o varios niveles: Para obtener información sobre el uso de clasificadores de agregado de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo los clasificadores agregados de comportamiento priorizan el tráfico de confianza. |
|
|
Puerto de origen o destino TCP o UDP. No puede especificar tanto la condición de |
|
|
Dirección MAC de origen de un paquete de capa 2. |
|
|
Campo de puerto de origen TCP o UDP. No puede especificar las |
|
|
No coincida con el puerto de origen TCP/UDP. |
|
|
Haga coincidir uno o más de los 6 bits de orden bajo en el campo de indicadores TCP de 8 bits en el encabezado TCP. Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:
En una sesión TCP, la marca SYN solo se establece en el paquete inicial enviado, mientras que la marca ACK se establece en todos los paquetes enviados después del paquete inicial. Puede unir varias marcas mediante los operadores lógicos de campo de bits. Configurar la |
|
|
Tipo de tráfico. Especifique |
|
|
No coincida con el tipo de tráfico. |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir los bits de prioridad del usuario IEEE 802.1p en la etiqueta VLAN del cliente (la etiqueta interna en una trama de etiqueta dual con etiquetas VLAN 802.1Q). Especifique un valor único o varios valores desde Compare con la condición de |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en los bits de prioridad del usuario IEEE 802.1p. Para obtener más información, consulte la condición de |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir el primer identificador de VLAN que forma parte de la carga. |
|
|
(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en el primer identificador de VLAN que forma parte de la carga. |
|
|
Campo de tipo Ethernet vlan de un paquete de puente de capa 2. |
|
|
No haga coincidir en el campo de tipo Ethernet de VLAN de un paquete de puente de capa 2. |