Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia de filtro de firewall para tráfico CCC de capa 2

Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico de conexión cruzada de circuitos (CCC) de capa 2 ( family ccc ).

Se aplican las siguientes restricciones a los filtros de firewall para el tráfico CCC de capa 2:

  • Las input-list filter-names instrucciones output-list filter-names y de filtros de cortafuegos ccc para la familia de protocolos son compatibles con todas las interfaces con excepción de las interfaces de administraciónfxp y em0las interfaces Ethernet internas (o), las interfaces de bucle invertido (lo0) y USB interfaces de módem (umd).

  • Solo en enrutadores de la serie MX y conmutadores de la serie EX, no puede aplicar un filtro de firewall ccc de capa 2 sin estado (un filtro de firewall configurado en el nivel de jerarquía) como [edit firewall filter family ccc] filtro de salida. En los enrutadores serie MX y EX, los filtros de firewall configurados para la instrucción solo se family ccc pueden aplicar como filtros de entrada.

Tabla 1describe el match-conditions que puede configurar en el [edit firewall family ccc filter filter-name term term-name from] nivel de jerarquía.

Tabla 1: Condiciones de coincidencia de filtro de firewall para tráfico CCC de capa 2

Condición coincidir

Descriptiva

apply-groups

Especifique de qué grupos se van a heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos subsiguientes.

apply-groups-except

Especifique los grupos de los que no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo.

destination-mac-address address

(Solamente los enrutadores de la serie MX y los conmutadores de la serie EX) Coincide con la dirección de dirección MAC de destino (MAC) de un paquete de servicio de LAN privada virtual (VPLS).

Para que los paquetes se evalúen correctamente mediante esta condición de coincidencia cuando se aplica a tráfico de salida que fluye a través de un circuito CCC desde una interfaz lógica en un CPC de chip de I-chip en una instancia de enrutamiento de red privada virtual (VPN) de capa 2, debe realizar un cambio de configuración en la instancia de enrutamiento VPN de capa 2. Debe deshabilitar explícitamente el uso de una palabra de control para el tráfico que fluye a través de un circuito de capa 2. El uso de una palabra de control se habilita de forma predeterminada para las instancias de enrutamiento VPN de capa 2 para admitir la encapsulación de circuito virtual emulado (VC) para circuitos de capa 2.

Para deshabilitar explícitamente el uso de una palabra de control para VPN de capa 2, incluya la instrucción en cualquiera de no-control-word los siguientes niveles de jerarquía:

  • [edit routing-instances routing-instance-name protocols l2vpn]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Para obtener más información, consulte deshabilitación de la palabra de control para VPN de capa 2.

flexible-match-mask valor

bit-length

Longitud de los datos que deben coincidir en bits, no son necesarios para la entrada de cadenas (0.. 128)

bit-offset

Desplazamiento de bits después del desplazamiento (coincidir-Inicio + byte) (0.. 7)

byte-offset

Desplazamiento de bytes después del punto de inicio de la coincidencia

flexible-mask-name

Seleccione una coincidencia flexible del campo de plantilla predefinido

mask-in-hex

Enmascarar los bits de salida en los datos del paquete para hacer coincidir

match-start

Punto inicial para hacer coincidir el paquete

prefix

Datos de valor/cadena a los que se va a hacer coincidir

flexible-match-range valor

bit-length

Longitud de los datos que deben coincidir en bits (0.. 32)

bit-offset

Desplazamiento de bits después del desplazamiento (coincidir-Inicio + byte) (0.. 7)

byte-offset

Desplazamiento de bytes después del punto de inicio de la coincidencia

flexible-range-name

Seleccione una coincidencia flexible del campo de plantilla predefinido

match-start

Punto inicial para hacer coincidir el paquete

range

Rango de valores con los que se va a hacer coincidir

range-except

No coinciden con este rango de valores

forwarding-class class

Clase de reenvío. Especifique assured-forwarding, best-effort, expedited-forwardingo network-control.

forwarding-class-except class

No coinciden en la clase de reenvío. Especifique assured-forwarding, best-effort, expedited-forwardingo network-control.

interface-group group-number

Hacer coincidir con la interfaz lógica en la que se recibió el paquete al grupo de interfaces o al conjunto de grupos de interfaces especificado. Para group-number, especifique un único valor o un rango de valores de 0 a 255.

Para asignar una interfaz lógica a un grupo group-numberde interfaz, especifique group-number el en [interfaces interface-name unit number family family filter group] el nivel de jerarquía.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Para obtener más información, Introducción a los filtros de paquetes recibidos en un conjunto de grupos de interfacesconsulte.

interface-group-except number

No concuerda con la interfaz lógica en la que se recibió el paquete al grupo de interfaces o al conjunto de grupos de interfaces especificado. Para obtener más detalles, interface-group vea la condición coincidir.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

learn-vlan-1p-priority number

(Solo enrutadores serie MX, M320 y conmutadores de la serie EX) Hacer coincidir en los bits de prioridad vlan aprendidas de IEEE 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de etiqueta dual con etiquetas VLAN 802.1Q). Especifique un único valor o varios valores de 0 hasta 7.

Compárese con user-vlan-1p-priority la condición de coincidencia.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para la serie MX y enrutadores de M320.

learn-vlan-1p-priority-except number

(Solo enrutadores serie MX, M320 y conmutadores de la serie EX) No coincida en los bits de prioridad IEEE VLAN aprendida 802.1p. Para obtener más detalles, learn-vlan-1p-priority vea la condición coincidir.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para la serie MX y enrutadores de M320.

loss-priority level

Nivel de prioridad de pérdida de paquetes (PLP). Especifique un único nivel o varios niveles: lowmedium-high, medium-low, o high.

Compatible con M120 y M320 routers; M7i y M10i con enhanced CFEB (CFEB-E); y enrutadores serie MX y conmutadores de la serie EX.

Para el tráfico IP en enrutadores M320, serie MX y serie T con concentradores de PIC flexibles (FPC) Enhanced II y conmutadores de la serie EX, debe incluir la instrucción en el nivel de jerarquía para confirmar una configuración de PLP con cualquiera de los cuatro niveles tri-color[edit class-of-service] especificados. Si la tri-color instrucción no está habilitada, solo puede configurar los high niveles low y. Esto se aplica a todas las familias de protocolos.

Para obtener más información tri-color sobre la instrucción, consulte configuración y aplicación de políticas de marcado tricolor. Para obtener información acerca de cómo utilizar clasificadores agregados de comportamiento de (BA) para establecer el nivel PLP de paquetes entrantes, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

loss-priority-except level

No coinciden en el nivel de prioridad de pérdida de paquetes. Especifique un único nivel o varios niveles: lowmedium-high, medium-low, o high.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Para obtener información acerca de cómo usar clasificadores agregados de comportamiento de (BA) para establecer el nivel PLP de paquetes entrantes, consulte Descripción de cómo el comportamiento agregan clasificadores priorizan el tráfico confiable.

user-vlan-1p-priority number

(Sólo los enrutadores de la serie MX, el enrutador M320 y los conmutadores de la serie EX) Cumpla los bits de prioridad de usuario de la IEEE 802.1 p en la etiqueta de VLAN del cliente (la etiqueta interna en un marco de doble etiqueta con etiquetas 802.1 Q VLAN). Especifique un único valor o varios valores de 0 hasta 7.

Compárese con learn-vlan-1p-priority la condición de coincidencia.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para la serie MX y enrutadores de M320.

user-vlan-1p-priority-except number

(Sólo los enrutadores de la serie MX, el enrutador M320 y los conmutadores de la serie EX) No concuerdan con los bits de prioridad de usuario del IEEE 802.1 p. Para obtener más detalles, user-vlan-1p-priority vea la condición coincidir.

Nota:

Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para la serie MX y enrutadores de M320.