Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia de filtro de Firewall para tráfico IPv4 o IPv6 con MPLS etiquetas

Coincidencia en los campos de puerto o dirección de encabezado de paquete IPv4 o IPv6 en flujos de MPLS

Para admitir servicios basados en red en una red principal, puede configurar un filtro de firewall que coincida con los campos de encabezado de paquete de protocolo de Internet versión 4 (IPv4) o versión 6 (IPv6) en MPLS de tráfico ( family mpls ). El filtro del Firewall puede hacer coincidir paquetes IPv4 o IPv6 como una carga interna de un paquete MPLS con una sola etiqueta de MPLS o hasta cinco etiquetas MPLS apiladas juntas. Puede configurar condiciones de coincidencia basadas en direcciones IPv4 y números de puerto IPv4 o en direcciones IPv6, así como números de Puerto IPv6 en el encabezado.

Los filtros de Firewall basados en encabezados MPLS IPv4 etiquetados son compatibles para interfaces de escalabilidad mejorada los concentradores de PIC flexibles (FPCs) en T320, T640, T1600, TX Matrix y TX Matrix Plus enrutadores y conmutadores solamente. Sin embargo, los filtros de Firewall basados en encabezados de IPv6 etiquetados por MPLS se admiten para interfaces del tipo 5 FPC en T4000 solo enrutadores principales. Esta función no es compatible con la interfaz de bucle de enrutador o conmutadorlo0(), interfaz de administraciónfxp0 de em0enrutadores o conmutadores (umdo) o interfaces de módem USB ().

Para configurar un término de filtro de firewall que coincida con una dirección o campos de puerto en el encabezado de la capa 4 de paquetes de un flujo ip-version ipv4 MPLS, utilice la condición coincidir para especificar que el término debe coincidir con paquetes basándose en los campos de dirección IP interna:

  • Para hacer coincidir un paquete IPv4 con etiqueta MPLS en el campo de dirección de origen o de destino en el encabezado IPv4, especifique [edit firewall family mpls filter filter-name term term-name from ip-version ipv4] la condición de coincidencia en el nivel de jerarquía.

  • Para hacer coincidir un paquete IPv4 con etiqueta MPLS en el campo de puerto de origen o destino en el encabezado de capa 4, especifique [edit firewall family mpls filter filter-name term term-name from ip-version ipv4 protocol (udp | tcp)] la condición de coincidencia en el nivel de jerarquía.

Para configurar un término de filtro de firewall que coincida con una dirección o campos de puerto en el encabezado IPv6 de paquetes de un flujo MPLS, ip-version ipv6 utilice la condición coincidir para especificar que el término debe coincidir con los paquetes basados en los campos de dirección IP interna:

  • Para hacer coincidir un paquete IPv6 con etiqueta MPLS en el campo de dirección de origen o de destino en el encabezado de IPv6, [edit firewall family mpls filter filter-name term term-name from ip-version ipv6] especifique la condición de coincidencia en el nivel de jerarquía.

  • Para hacer coincidir un paquete IPv6 con etiqueta MPLS en el campo Puerto de origen o destino en el encabezado de capa 4, especifique la [edit firewall family mpls filter filter-name term term-name from ip-version ipv6 protocol (udp | tcp)] condición de coincidencia en el nivel de jerarquía.

Condiciones de coincidencia de dirección IP para tráfico de MPLS

Tabla 1describe las condiciones de coincidencia específicas de la dirección IP que puede configurar [edit firewall family mpls filter filter-name term term-name from ip-version ip-version] en el nivel de jerarquía.

Tabla 1: Filtro de cortafuegos específico de dirección IP condiciones de coincidencia para tráfico MPLS

Condición coincidir

Descriptiva

destination-address address

Hacer coincidir con la dirección del nodo de destino que recibirá el paquete.

destination-address address except

No concuerda con la dirección del nodo de destino que recibirá el paquete.

protocol number

Hacer coincidir con el campo tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los valores de los campos): ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmpicmp6 (1), (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospfpim (89), (103), rsvp (46), sctp (132), tcp (6), udp  (17) o vrrp (112).

source-address address

Coincide con la dirección del nodo de origen que envía el paquete.

source-address address except

No concuerda con la dirección del nodo de origen que envía el paquete.

Condiciones de coincidencia de puerto IP para tráfico de MPLS

Tabla 2describe el puerto específico match-conditions de la dirección IP que puede configurar [edit firewall family mpls filter filter-name term term-name from ip-version ip-version protocol (udp | tcp )] en el nivel de jerarquía.

Tabla 2: Filtro de cortafuegos específico del puerto IP condiciones de coincidencia para tráfico MPLS

Condición coincidir

Descriptiva

destination-port number

Hacer coincidir en el campo del puerto de destino UDP o TCP.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se muestran los números de puertos): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (2105), ekshell (2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), ((639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntp (123), pop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (2 snmp (161), snmptrap (162), snpp (444), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) o xdmcp (177).

destination-port-except number

No coinciden en el campo Puerto de destino UDP o TCP.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la destination-port condición coincidir.

source-port number

Hacer coincidir con el campo de puerto de origen TCP o UDP.

En lugar del campo numérico, puede especificar uno de los sinónimos de texto enumerados en destination-port.

source-port-except number

No coinciden en el campo de puerto de origen TCP o UDP.