Condiciones de coincidencia del filtro de firewall para el tráfico MPLS
Puede configurar un filtro de firewall con condiciones coincidentes para el tráfico MPLS ().family mpls
-
Las instrucciones y de los filtros de firewall de la familia de protocolos se admiten en todas las interfaces excepto en las interfaces de administración y Ethernet internas ( o ), las interfaces de circuito cerrado () y las interfaces de módem USB ()
input-list filter-names
output-list filter-names
mpls
fxp
em0
lo0
umd
-
(QFX5100, QFX5110, QFX5200, QFX5210) Si va a aplicar un filtro MPLS en una interfaz de circuito cerrado, solo puede filtrar en los campos , , , y Capa 4 y número de puerto.
label
exp
ttl=1
tcp
udp
Para TTL, debe especificar explícitamente en para que coincida en paquetes TTL=1.ttl=1
family mpls
Las únicas acciones que puede configurar son , , y .accept
discard
count
Puede aplicar el filtro solo en la dirección de entrada. -
En el caso de los enrutadores de la serie MX con MPC y MIC, puede aplicar filtros de entrada y salida para la familia MPLS basados en parámetros IPv4 e IPv6 etiquetados con MPLS mediante condiciones de coincidencia de carga interna y habilitar la duplicación selectiva de puertos del tráfico MPLS en un dispositivo de supervisión (a partir de Junos OS versión 18.4R1). Para el filtrado basado en IP, hay condiciones de coincidencia adicionales disponibles bajo el parámetro de término de filtro MPLS y, para admitir la creación de reflejo de puertos, hay acciones adicionales (como puerto-espejo y puerto-espejo-instancia) disponibles bajo el parámetro filter term .
from
then
Describe cómo se puede configurar en el nivel jerárquico .Tabla 1match-conditions
[edit firewall family mpls filter filter-name term term-name from]
Condición de coincidencia | Description |
---|---|
|
Especifique de qué grupos desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. Debe enumerarlos en orden de prioridad de herencia. Los datos de configuración del primer grupo tienen prioridad sobre los datos de los grupos siguientes. |
|
Especifique de qué grupos no desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. |
|
Coincidir en el campo Puerto de destino UDP o TCP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los números de puerto): (1483), (179), (512), (68), (67), (514), (2401), (67), (53), (2105), (2106), (512), (79), (21), (20), (80), (443), (113), (143), (88), (543), (761), (754), (760), (544), (389), (646), (513), (434), (435), (639), (138), (137), (139), (2049), (119), (518), (123), (110), (1723), (515), (1813), (1812), (520), (2108), (25), (161), (162), (444), (1080), (22), (111), (514), (49), (65), (517), (23), (69), (525), (513) o (177). |
|
Número de bits experimental (EXP) o intervalo de números de bits en el encabezado MPLS de un paquete. Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number
Nota:
Esta condición de coincidencia está en desuso en los dispositivos PTX10001-36 MR, PTX10003, PTX10004, PTX10008 y PTX10016 y se sustituye por . |
|
No coincida en el número de bits EXP ni en el intervalo de números de bits del encabezado MPLS. Para , puede especificar uno o varios valores desde . Nota:
Esta condición de coincidencia está en desuso en los dispositivos PTX10001-36 MR, PTX10003, PTX10004, PTX10008 y PTX10016 y se sustituye por . |
|
Número de bits experimental (EXP) o rango de números de bits en el encabezado MPLS de TOS de un paquete. Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number
|
|
No coincida con el número de bits EXP ni con el intervalo de números de bits en el encabezado MPLS de TOS de un paquete. Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number
|
|
Número de bits experimental (EXP) o intervalo de números de bits en el encabezado MPLS situado junto al encabezado MPLS TOS (parte superior de la pila). Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number
|
|
No coincida en el número de bits EXP ni en el intervalo de números de bits del encabezado MPLS situado junto al encabezado MPLS de TOS. Para , puede especificar uno o más valores del 0 al 7 en formato binario, decimal o hexadecimal, como se indica a continuación:number
|
|
Clase de reenvío. Especifique , , , o . Nota:
En PTX10001-36MR, se utilizan enrutadores PTX10003, PTX10004, PTX10008 PTX10016 o bits para obtener la clase de reenvío. |
|
No coincida en la clase de reenvío. Especifique , , , o . |
|
Interfaz en la que se recibió el paquete. Puede configurar una condición de coincidencia que coincida con los paquetes en función de la interfaz en la que se recibieron. Nota:
Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete. |
|
Haga coincidir la interfaz en la que se recibió el paquete con el conjunto de interfaces especificado. Para definir un conjunto de interfaces, incluya la instrucción en el nivel de jerarquía. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. Para obtener más información, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de interfaces. |
|
Coincidir con la versión de IP interna. Por ejemplo, para hacer coincidir paquetes IPv4 etiquetados con MPLS, haga coincidir en el texto el sinónimo . |
|
Valor de etiqueta MPLS o rango de valores de etiqueta en el encabezado MPLS de un paquete. Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number
Nota:
Esta opción está en desuso en los dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 y PTX10016 y se sustituye por . |
|
Valor de etiqueta MPLS o rango de valores de etiqueta en el encabezado MPLS de TOS de un paquete. Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number
|
|
No coincida con el valor de etiqueta MPLS ni con el rango de valores de etiqueta en el encabezado MPLS de TOS de un paquete. Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number
|
|
Haga coincidir el valor de la etiqueta MPLS o el intervalo de valores de etiqueta en la etiqueta del encabezado MPLS del encabezado MPLS situado junto al encabezado MPLS de TOS. Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number
|
|
No coincida en el valor de etiqueta MPLS o rango de valores de etiqueta en la etiqueta de encabezado MPLS del encabezado MPLS que está junto al encabezado MPLS de TOS. Para , puede especificar uno o más valores del 0 al 1048575 en formato decimal o hexadecimal, como se indica a continuación:number
|
| | label number top bottom offset offset-value |
Haga coincidir la etiqueta superior, la etiqueta inferior o la etiqueta en un desplazamiento especificado (desde la parte superior o inferior de la pila de etiquetas) del paquete MPLS entrante.
Nota:
Nota:
Las opciones del comando de configuración se introdujeron en la versión 22.3R1 de Junos. |
|
Coincidir con el nivel de prioridad de pérdida de paquetes (PLP). Especifique uno o varios niveles: , , , o . Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con el CFEB-E mejorado; y enrutadores serie MX y conmutadores serie EX. Para el tráfico IP en enrutadores serie M320, MX y T con concentradores PIC flexibles (FPC) II mejorados y conmutadores serie EX, debe incluir la instrucción en el nivel de jerarquía para confirmar una configuración PLP con cualquiera de los cuatro niveles especificados. Para obtener información acerca de la instrucción, vea Configurar y aplicar políticas de marcado tricolor. Nota:
En PTX10001-36MR, se utilizan enrutadores PTX10003, PTX10004, PTX10008 PTX10016 o bits para obtener la prioridad de pérdida. |
|
No coincida con el nivel de PLP. Para obtener más información, consulte la condición de coincidencia. Nota:
Esta condición de coincidencia no se admite en los enrutadores de transporte de paquetes de la serie PTX. |
|
Coincidir en el campo Puerto de origen TCP o UDP. No puede especificar las condiciones y coincidir en el mismo término. Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la instrucción de coincidencia o en el mismo término para especificar qué protocolo se está utilizando en el puerto. En lugar del campo numérico, puede especificar uno de los sinónimos de texto enumerados en . |
|
Haga coincidir el número TTL o el rango de números en el encabezado MPLS de TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga. Para , puede especificar un valor del 0 al 255.number |
|
No coincida con el número TTL ni el intervalo de números en el encabezado MPLS de TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga. Para , puede especificar un valor del 0 al 255.number |
|
Haga coincidir el número TTL o el intervalo de números en el encabezado MPLS que se encuentra junto al encabezado MPLS de TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga. Para , puede especificar un valor del 0 al 255.number |
|
No coincida con el número TTL ni el intervalo de números en el encabezado MPLS situado junto al encabezado MPLS TOS de un paquete. Tiempo de vida (TTL) es un campo de 8 bits en la etiqueta MPLS que significa el tiempo restante que le queda a un paquete antes de que termine su vida útil y se caiga. Para , puede especificar un valor del 0 al 255.number |
, , , , y solo se admiten en PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016.exp0
exp0-except
exp1
exp1-except
ip-version
label0
label0-except
label1
label1-except
ttl0
ttl0-except
ttl1
ttl1-except
describe las acciones que puede configurar para los filtros de firewall MPLS en el nivel jerárquico .Tabla 2[edit firewall family mpls filter filter-name term term-name then]
Acción |
Description |
---|---|
|
Aceptar un paquete |
|
Cuente el número de paquetes que pasan este filtro o término. Nota:
Se recomienda configurar un contador para cada término en un filtro de firewall, de modo que pueda supervisar el número de paquetes que coinciden con las condiciones especificadas en cada término de filtro. |
|
Descartar un paquete silenciosamente sin enviar un mensaje del Protocolo de mensajes de control de Internet (ICMP) |
|
A partir de Junos OS 13.2X51-D15, puede enviar tráfico coincidente con un filtro MPLS a un controlador de dos colores. |
|
A partir de Junos OS 13.2X51-D15, puede enviar tráfico coincidente con un filtro MPLS a un controlador de tres colores. |