Condiciones de coincidencia de filtro de firewall para tráfico MPLS
Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico MPLS (family mpls).
-
Las
input-list filter-namesinstrucciones youtput-list filter-namesde los filtros de firewall de lamplsfamilia de protocolos se admiten en todas las interfaces, excepto en las interfaces de administración y las interfaces Ethernet internas (fxpoem0), las interfaces de circuito cerrado () y laslo0interfaces de módem USB (umd) -
Si un paquete tiene varias etiquetas MPLS, el filtro aplica las condiciones de coincidencia solo a la etiqueta inferior de la pila de etiquetas.
-
(QFX5100, QFX5110, QFX5200, QFX5210) Si está aplicando un filtro MPLS en una interfaz de circuito cerrado, solo puede filtrar en los
labelcampos ,exp,ttl=1, y capa 4tcpyudpnúmero de puerto. Para TTL, debe especificar explícitamente enfamily mplspara coincidirttl=1en paquetes TTL=1. Las únicas acciones que puede configurar sonaccept,discardycount. Puede aplicar el filtro solo en la dirección de entrada. -
En el caso de los enrutadores serie MX con MPC y MIC, puede aplicar filtros de entrada y salida para la familia MPLS basado en los parámetros IPv4 e IPv6 con etiquetas MPLS mediante el uso de condiciones de coincidencia de carga interna, y habilitar la duplicación de puerto selectiva del tráfico MPLS en un dispositivo de monitoreo (a partir de Junos OS versión 18.4R1). Para el filtrado basado en IP, están disponibles condiciones de coincidencia adicionales bajo el parámetro de término
fromde filtro MPLS y, para admitir la duplicación de puertos, se pueden realizar acciones adicionales (como port-mirror y port-mirror-instance) bajo el parámetro de términothende filtro.
Tabla 1 describe la match-conditions que se puede configurar en el [edit firewall family mpls filter filter-name term term-name from] nivel de jerarquía.
| Condición de coincidencia | Description |
|---|---|
|
|
Especifique de qué grupos heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos por orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos subsiguientes. |
|
|
Especifique de qué grupos no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo. |
|
|
Coincidencia en el campo de puerto de destino UDP o TCP. En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes (también se enumeran los números de puerto): |
|
|
Número de bits experimental (EXP) o rango de números de bits en el encabezado MPLS de un paquete. Para number, puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:
Nota:
Esta condición de coincidencia está en desuso en los dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 y PTX10016, y se sustituye por |
|
|
No coincida en el número de bits EXP ni en el intervalo de números de bits del encabezado MPLS. Para Nota:
Esta condición de coincidencia está en desuso en los dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 y PTX10016, y se sustituye por |
|
|
Número de bits experimental (EXP) o rango de números de bits en el encabezado TOS MPLS de un paquete. Para number, puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:
|
|
|
No coincida con el número de bits EXP ni el intervalo de números de bits en el encabezado TOS MPLS de un paquete. Para number, puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:
|
|
|
Número de bits experimental (EXP) o rango de números de bits en el encabezado MPLS que está junto al encabezado MPLS tos (parte superior de la pila). Para number, puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:
|
|
|
No coincida en el número de bits EXP ni en el intervalo de números de bits en el encabezado MPLS junto al encabezado TOS MPLS. Para number, puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:
|
|
|
Clase de reenvío. Especifique Nota:
En los enrutadores PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016 o |
|
|
No haga coincidir en la clase de reenvío. Especifique |
|
|
Interfaz en la que se recibió el paquete. Puede configurar una condición de coincidencia que coincida con los paquetes según la interfaz en la que se recibieron. Nota:
Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete. |
|
|
Coincida la interfaz en la que se recibió el paquete con el conjunto de interfaces especificado. Para definir un conjunto de interfaces, incluya la Nota:
Esta condición de coincidencia no es compatible con los enrutadores de transporte de paquetes de la serie PTX. Para obtener más información, consulte Descripción general del filtrado de paquetes recibidos en un conjunto de interfaces. |
|
|
Coincida con laversión ip nner. Por ejemplo, para hacer coincidir paquetes IPv4 etiquetados con MPLS, haga coincidir en el sinónimo |
|
|
Valor de etiqueta MPLS o rango de valores de etiqueta en el encabezado MPLS de un paquete. Para number, puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:
Nota:
Esta opción está en desuso en los dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 y PTX10016, y se sustituye por |
|
|
Valor de etiqueta MPLS o rango de valores de etiqueta en el encabezado TOS MPLS de un paquete. Para number, puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:
|
|
|
No coincida con el valor de la etiqueta MPLS o el rango de valores de etiqueta en el encabezado TOS MPLS de un paquete. Para number, puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:
|
|
|
Coincida con el valor de la etiqueta MPLS o el rango de valores de etiqueta en la etiqueta de encabezado MPLS del encabezado MPLS que está junto al encabezado TOS MPLS. Para number, puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:
|
|
|
No coincida en el valor de la etiqueta MPLS ni en el rango de valores de etiqueta en la etiqueta de encabezado MPLS del encabezado MPLS que está junto al encabezado TOS MPLS. Para number, puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:
|
label number top | bottom | offset offset-value |
Haga coincidir la etiqueta superior, la etiqueta inferior o la etiqueta en un desplazamiento especificado (desde la parte superior o inferior de la pila de etiquetas) del paquete MPLS entrante.
Nota:
Nota:
Las opciones de comando de configuración se introducen en Junos versión 22.3R1. |
|
|
Coincida con el nivel de prioridad de pérdida de paquetes (PLP). Especifique un solo nivel o varios niveles: Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con la CFEB mejorada (CFEB-E); y enrutadores de la serie MX y conmutadores de la serie EX. Para el tráfico IP en enrutadores serie M320, MX y T con concentradores de PIC flexibles (FPC) mejorados ii y conmutadores serie EX, debe incluir la instrucción en el Para obtener más información acerca de la Nota:
En los enrutadores PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016, o |
|
|
No coincida con el nivel de PLP. Para obtener más información, consulte la condición de Nota:
Esta condición de coincidencia no es compatible con los enrutadores de transporte de paquetes de la serie PTX. |
|
|
Coincidencia en el campo de puerto de origen TCP o UDP. No puede especificar las Si configura esta condición de coincidencia para el tráfico IPv4, recomendamos que también configure la En lugar del campo numérico, puede especificar uno de los sinónimos de texto enumerados en |
|
|
Coincida el número TTL o el intervalo de números en el encabezado TOS MPLS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que un paquete ha dejado antes de que finalice su vida útil y se caiga. Para number, puede especificar un valor del 0 al 255. |
|
|
No coincida con el número TTL o el intervalo de números en el encabezado TOS MPLS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que un paquete ha dejado antes de que finalice su vida útil y se caiga. Para number, puede especificar un valor del 0 al 255. |
|
|
Coincida el número TTL o el intervalo de números en el encabezado MPLS que está junto al encabezado TOS MPLS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que un paquete ha dejado antes de que finalice su vida útil y se caiga. Para number, puede especificar un valor del 0 al 255. |
|
|
No coincida con el número TTL ni el intervalo de números en el encabezado MPLS que está junto al encabezado TOS MPLS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que un paquete ha dejado antes de que finalice su vida útil y se caiga. Para number, puede especificar un valor del 0 al 255. |
exp0, exp0-except, exp1, exp1-except, ip-versionlabel0, label0-exceptlabel1, ttl1label1-exceptttl0ttl0-exceptttl1-except solo se admiten en PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016.
Tabla 2 describe las acciones que puede configurar para los filtros de firewall MPLS en el [edit firewall family mpls filter filter-name term term-name then] nivel jerárquico.
|
Acción |
Descripción |
|---|---|
|
|
Aceptar un paquete |
|
|
Cuente la cantidad de paquetes que pasan este filtro o término. Nota:
Recomendamos que configure un contador para cada término en un filtro de firewall, de modo que pueda supervisar la cantidad de paquetes que coincidan con las condiciones especificadas en cada término de filtro. |
|
|
Descarte un paquete en silencio sin enviar un mensaje del Protocolo de mensaje de control de Internet (ICMP) |
|
|
A partir de Junos OS 13.2X51-D15, puede enviar tráfico emparejado por un filtro MPLS a un agente de policía de dos colores. |
|
|
A partir de Junos OS 13.2X51-D15, puede enviar tráfico emparejado por un filtro MPLS a un agente de policía de tres colores. |
