Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia de filtro de firewall para tráfico VPLS

En la from instrucción del término de filtro VPLS, especifica condiciones que el paquete debe coincidir para la acción de la then instrucción que se va a realizar. Todas las condiciones de la from instrucción deben coincidir para que se tome la medida. El orden en el que especifica condiciones de coincidencia no es importante, ya que un paquete debe coincidir con todas las condiciones de un término para que se produzca una coincidencia.

Si no especifica condiciones de coincidencia en un término, ese término coincide con todos los paquetes.

Una condición individual en una from instrucción puede contener una lista de valores. Por ejemplo, puede especificar rangos numéricos. También puede especificar varias direcciones de origen o direcciones de destino. Cuando una condición define una lista de valores, se produce una coincidencia si uno de los valores de la lista coincide con el paquete.

Las condiciones individuales de una from instrucción se pueden negar. Cuando se niega una condición, se define una discordancia explícita. Por ejemplo, la condición de coincidencia negada para forwarding-class es forwarding-class-except. Si un paquete coincide con una condición negada, se considera inmediatamente que no coincide con la from instrucción y se evalúa el siguiente término del filtro, si hay uno. Si no hay más términos, el paquete se descarta.

Puede configurar un filtro de firewall con condiciones de coincidencia para el tráfico del servicio DE LAN privada virtual (VPLS) (family vpls). Describe el match-conditions que puede configurar en el [edit firewall family vpls filter filter-name term term-name from]Tabla 1 nivel de jerarquía.

Nota:

No todas las condiciones de coincidencia para el tráfico VPLS se admiten en todas las plataformas de enrutamiento o plataformas de conmutación. Solo se admiten varias condiciones de coincidencia para el tráfico VPLS en las plataformas de enrutamiento universal 5G serie MX.

En la documentación de VPLS, el enrutador de palabras en términos como enrutador pe se utiliza para hacer referencia a cualquier dispositivo que proporcione funciones de enrutamiento.

Tabla 1: Condiciones de coincidencia de filtro de firewall para tráfico VPLS

Condición de coincidencia

Descripción

destination-mac-address address

Haga coincidir la dirección de control de acceso de medios de destino (MAC) de un paquete VPLS.

destination-port number

(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir el campo puerto de destino UDP o TCP.

No puede especificar las condiciones de coincidencia y destination-port de port coincidencia en el mismo término.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los números de puerto): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (21 ( ekshell 2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), (513), loginmobileip-agent (434), mobilip-mn (435), msdp (639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntp (123), pop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (25), snmp (161), snmptrap (162), snpp (44 4), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) o xdmcp (177).

destination-port-except number

(Solo enrutadores serie MX y conmutadores serie EX) No coincida en el campo puerto de destino TCP o UDP. No puede especificar las condiciones de coincidencia y destination-port de port coincidencia en el mismo término.

destination-prefix-list name

(Solo enrutadores serie ACX, enrutadores serie MX y conmutadores serie EX) Coincidencia de prefijos de destino en la lista especificada. Especifique el nombre de una lista de prefijos definida en el [edit policy-options prefix-list prefix-list-namenivel de jerarquía ].

Nota:

Las listas de prefijos VPLS solo admiten direcciones IPv4. Se descartarán las direcciones IPv6 incluidas en una lista de prefijos VPLS.

destination-prefix-list name except

(Solo enrutadores serie MX y conmutadores serie EX) No coincida con los prefijos de destino de la lista especificada. Para obtener más información, consulte la condición de destination-prefix-list coincidencia.

dscp number

(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir el punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el bytes de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte Descripción de cómo los clasificadores de agregado de comportamiento priorizan el tráfico de confianza.

Puede especificar un valor numérico desde 0 hasta 63. Para especificar el valor en formato hexadecimal, incluya 0x como prefijo. Para especificar el valor en formato binario, incluya b como prefijo.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):

  • RFC 3246, un PHB de reenvío acelerado (comportamiento por salto), define un punto de código: ef(46).

  • RFC 2597, Grupo PHB de reenvío garantizado, define 4 clases, con 3 prioridades de caída en cada clase, para un total de 12 puntos de código:

af11(10), af12 (12), af13 (14),

af21(18), af22 (20), af23 (22),

af31(26), af32 (28), af33 (30),

af41 (34), af42 (36), af43 (38)

dscp-except number

(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en el DSCP. Para obtener más información, consulte la condición de dscp coincidencia.

ether-type values

Haga coincidir el campo IEEE 802.3 Length/EtherType de 2 octetos con el valor especificado o la lista de valores.

Puede especificar valores decimales o hexadecimales del 0 al 65535 (0xFFFF). Un valor del 0 al 1500 (0x05DC) especifica la longitud de una trama Ethernet versión 1. Un valor de 1536 (0x0600) a 65535 especifica el EtherType (naturaleza del protocolo de cliente MAC) de una trama Ethernet versión 2.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores hexadecimales): aarp(0x80F3), appletalk (0x809B), arp (0x0806), ipv4 (0x0800), ipv6 (0x86DD), mpls-multicast (0x8848), mpls-unicast (0x8847), oam (0x8902), ppp (0x880B), pppoe-discovery (0x8863), pppoe-session (0x8864) o sna (0x80D5).

ether-type-except values

No coincida con el campo Longitud/EtherType de 2 octetos con el valor especificado o la lista de valores.

Para obtener más información acerca de cómo especificar el values, consulte la condición de ether-type coincidencia.

flexible-match-mask value

bit-length

A partir de Junos OS 14.2, se admiten filtros de desplazamiento flexibles en configuraciones de jerarquía de firewall.

Longitud de los datos que se deben hacer coincidir en bits, no es necesario para la entrada de cadena (0..128)

bit-offset

Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7)

byte-offset

Desfase de bytes después del punto de inicio de la coincidencia

flexible-mask-name

Seleccione una coincidencia flexible en el campo de plantilla predefinido

mask-in-hex

Enmascarar bits en los datos del paquete para que coincidan

match-start

Punto de inicio para coincidir en paquete

prefix

Datos/cadena de valor que se deben hacer coincidir

 

flexible-match-range value

bit-length

Longitud de los datos que se van a coincidir en bits (0..32)

bit-offset

Desplazamiento de bits después del desplazamiento (match-start + byte) (0..7)

byte-offset

Desfase de bytes después del punto de inicio de la coincidencia

flexible-range-name

Seleccione una coincidencia flexible en el campo de plantilla predefinido

match-start

Punto de inicio para coincidir en paquete

range

Rango de valores que se deben hacer coincidir

range-except

No coincida con este rango de valores

 

forwarding-class class

Haga coincidir la clase de reenvío. Especifique assured-forwarding, best-effort, , expedited-forwardingo network-control.

forwarding-class-except class

No coincida con la clase de reenvío. Para obtener más información, consulte la condición de forwarding-class coincidencia.

icmp-code message-code

Haga coincidir el campo de código de mensaje ICMP.

Si configura esta condición de coincidencia, recomendamos que también configure la next-header icmp condición de coincidencia o next-header icmp6 en el mismo término.

Si configura esta condición de coincidencia, también debe configurar la condición de icmp-type message-type coincidencia en el mismo término. Un código de mensaje ICMP proporciona información más específica que un tipo de mensaje ICMP, pero el significado de un código de mensaje ICMP depende del tipo de mensaje ICMP asociado.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo). Las palabras clave se agrupan por el tipo ICMP con el que están asociadas:

  • problema de parámetros: ip6-header-bad(0), unrecognized-next-header (1), unrecognized-option (2)

  • tiempo superado: ttl-eq-zero-during-reassembly(1), ttl-eq-zero-during-transit (0)

  • destino inalcanzable: address-unreachable(3), administratively-prohibited (1), no-route-to-destination (0), port-unreachable (4)

icmp-code-except message-code

No coincida con el campo de código de mensaje ICMP. Para obtener más información, consulte la condición de icmp-code coincidencia.

icmp-code number

(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir el campo de código de mensaje ICMP.

Si configura esta condición de coincidencia, recomendamos que también configure la ip-protocol icmp condición de coincidencia o ip-protocol icmp6 en el mismo término.

Si configura esta condición de coincidencia, también debe configurar la condición de icmp-type message-type coincidencia en el mismo término. Un código de mensaje ICMP proporciona información más específica que un tipo de mensaje ICMP, pero el significado de un código de mensaje ICMP depende del tipo de mensaje ICMP asociado.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo). Las palabras clave se agrupan por el tipo ICMP con el que están asociadas:

  • problema de parámetros: ip6-header-bad(0), unrecognized-next-header (1), unrecognized-option (2)

  • tiempo superado: ttl-eq-zero-during-reassembly(1), ttl-eq-zero-during-transit (0)

  • destino inalcanzable: address-unreachable(3), administratively-prohibited (1), no-route-to-destination (0), port-unreachable (4)

icmp-code-except number

(Solo enrutadores serie MX y conmutadores serie EX) No coincida en el campo de código ICMP. Para obtener más información, consulte la condición de icmp-code coincidencia.

interface interface-name

Interfaz en la que se recibió el paquete. Puede configurar una condición de coincidencia que coincida con paquetes según la interfaz en la que se recibieron.

Nota:

Si configura esta condición de coincidencia con una interfaz que no existe, el término no coincide con ningún paquete.

interface-group group-number

Haga coincidir la interfaz lógica en la que se recibió el paquete al grupo de interfaces especificado o al conjunto de grupos de interfaces. Para group-number, especifique un valor único o un intervalo de valores desde 0 hasta 255.

Para asignar una interfaz lógica a un grupo de interfaces group-number, especifique la group-number en el [interfaces interface-name unit number family family filter group] nivel jerárquico.

Para obtener más información, consulte Filtrado de paquetes recibidos en un conjunto de descripción general de grupos de interfaces.

Nota:

Esta condición de coincidencia no se admite en FPC T4000 tipo 5.

interface-group-except group-name

No coincida con la interfaz lógica en la que se recibió el paquete al grupo de interfaces especificado o al conjunto de grupos de interfaces. Para obtener más información, consulte la condición de interface-group coincidencia.

Nota:

Esta condición de coincidencia no se admite en FPC T4000 tipo 5.

interface-set interface-set-name

Haga coincidir la interfaz en la que se recibió el paquete al conjunto de interfaces especificado.

Para definir un conjunto de interfaces, incluya la interface-set instrucción en el [edit firewall] nivel de jerarquía. Para obtener más información, consulte Filtrado de paquetes recibidos en una descripción general del conjunto de interfaces.

ip-address address

(Solo enrutadores serie MX y conmutadores de la serie EX) dirección de 32 bits que admite la sintaxis estándar para direcciones IPv4.

Tenga en cuenta que cuando se usa este término, la condición de coincidencia ether-tipo IPv4 se debe definir en el mismo término.

ip-destination-address address

(Solo enrutadores serie MX y conmutadores de la serie EX) dirección de 32 bits que es la dirección del nodo de destino final del paquete.

Tenga en cuenta que cuando se usa este término, la condición de coincidencia ether-tipo IPv4 se debe definir en el mismo término.

ip-precedence ip-precedence-field

(Solo enrutadores serie MX y conmutadores serie EX) Campo de prioridad IP. En lugar del valor numérico del campo, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): critical-ecp(0xa0), flash (0x60), flash-override (0x80), immediate (0x40), internet-control (0xc0), net-control (0xe0), priority (0x20) o routine (0x00).

ip-precedence-except ip-precedence-field

(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en el campo de prioridad IP.

ip-protocol number

(Solo enrutadores serie MX y conmutadores serie EX) Campo de protocolo IP.

ip-protocol-except number

(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en el campo protocolo IP.

ip-source-address address

(Solo enrutadores serie MX y conmutadores serie EX) Dirección IP del nodo de origen que envía el paquete.

Tenga en cuenta que cuando se usa este término, la condición de coincidencia tipo IPv4 también se debe definir en el mismo término.

ipv6-source-prefix-list named-list

(solo serie MX) Haga coincidir la dirección de origen IPv6 en un named-listarchivo .

ipv6-address address

(Solo serie MX y EX9200) dirección de 128 bits que admite la sintaxis estándar para direcciones IPv6. A partir de Junos OS 14.2, se admiten criterios de coincidencia de puente de familia de firewall IPv6 en conmutadores serie MX y EX9200.

ipv6-destination-address address

((Solo serie MX y EX9200) Dirección de 128 bits que es la dirección del nodo de destino final para este paquete. Tenga en cuenta que cuando se usa este término, la condición ether-type IPv6 de coincidencia se debe definir en el mismo término.

ipv6-destination-prefix-list named-list

(solo serie MX) Haga coincidir las direcciones de destino IPv6 en un named-list.

ipv6-next-header protocol

(solo serie MX) Haga coincidir el siguiente tipo de protocolo de encabezado IPv6.

En la siguiente lista se muestran los valores admitidos para protocol:

  • ah— Encabezado de autenticación de seguridad IP

  • dstopts— Opciones de destino IPv6

  • egp—Protocolo de puerta de enlace exterior

  • esp—Carga de seguridad de encapsulación IPSec

  • fragment— Encabezado de fragmento de IPv6

  • gre— Encapsulación de enrutamiento genérico

  • hop-by-hop— Opciones de salto a salto IPv6

  • icmp—Protocolo de mensaje de control de Internet

  • icmp6— Protocolo de mensaje de control de Internet versión 6

  • igmp—Protocolo de administración de grupos de Internet

  • ipip—IP en IP

  • ipv6— IPv6 en IP

  • no-next-header— IPv6 no es el siguiente encabezado

  • ospf— Abrir la ruta más corta primero

  • pim— Multidifusión independiente de protocolo

  • routing— Encabezado de enrutamiento IPv6

  • rsvp—Protocolo de reserva de recursos

  • sctp—Protocolo de transmisión de control de secuencia

  • tcp—Protocolo de control de transmisión

  • udp— Protocolo de datagrama del usuario

  • vrrp— Protocolo de redundancia de enrutador virtual

ipv6-next-header-except protocol

(solo serie MX) No coincida con el tipo de protocolo de encabezado siguiente IPv6.

ipv6-payload-protocol protocol

(solo serie MX) Haga coincidir el tipo de protocolo de carga IPv6.

En la siguiente lista se muestran los valores admitidos para protocol:

  • ah— Encabezado de autenticación de seguridad IP

  • dstopts— Opciones de destino IPv6

  • egp—Protocolo de puerta de enlace exterior

  • esp—Carga de seguridad de encapsulación IPSec

  • fragment— Encabezado de fragmento de IPv6

  • gre— Encapsulación de enrutamiento genérico

  • hop-by-hop— Opciones de salto a salto IPv6

  • icmp—Protocolo de mensaje de control de Internet

  • icmp6— Protocolo de mensaje de control de Internet versión 6

  • igmp—Protocolo de administración de grupos de Internet

  • ipip—IP en IP

  • ipv6— IPv6 en IP

  • no-next-header— IPv6 no es el siguiente encabezado

  • ospf— Abrir la ruta más corta primero

  • pim— Multidifusión independiente de protocolo

  • routing— Encabezado de enrutamiento IPv6

  • rsvp—Protocolo de reserva de recursos

  • sctp—Protocolo de transmisión de control de secuencia

  • tcp—Protocolo de control de transmisión

  • udp— Protocolo de datagrama del usuario

  • vrrp— Protocolo de redundancia de enrutador virtual

ipv6-payload-protocol-except protocol

(solo serie MX) No coincida con el protocolo de carga IPv6.

ipv6-prefix-list named-list

(solo serie MX) Haga coincidir la dirección IPv6 en un named-listarchivo .

ipv6-source-address address

(Solo serie MX) Dirección de 128 bits que es la dirección del nodo de origen de origen para este paquete.

ipv6-traffic-class number

(solo serie MX) Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el bytes de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Para obtener más información, consulte Descripción de cómo los clasificadores de agregado de comportamiento priorizan el tráfico de confianza.

Puede especificar un valor numérico desde 0 hasta 63. Para especificar el valor en formato hexadecimal, incluya 0x como prefijo. Para especificar el valor en formato binario, incluya b como prefijo.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):

  • RFC 3246, un PHB de reenvío acelerado (comportamiento por salto), define un punto de código: ef(46).

  • RFC 2597, Grupo PHB de reenvío garantizado, define 4 clases, con 3 prioridades de caída en cada clase, para un total de 12 puntos de código:

af11(10), af12 (12), af13 (14),

af21(18), af22 (20), af23 (22),

af31(26), af32 (28), af33 (30),

af41 (34), af42 (36), af43 (38)

ipv6-traffic-class-except number

No haga coincidir el DSCP number.

learn-vlan-1p-priority number

(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) Haga coincidir en los bits de prioridad vlan aprendidos IEEE 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de etiqueta doble con etiquetas VLAN 802.1Q). Especifique un valor único o varios valores desde 0 hasta 7.

Compare con la condición de user-vlan-1p-priority coincidencia.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para enrutadores serie MX y el enrutador M320.

learn-vlan-1p-priority-except number

(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) No haga coincidir en los bits de prioridad de VLAN aprendidos IEEE 802.1p. Para obtener más información, consulte la condición de learn-vlan-1p-priority coincidencia.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para enrutadores serie MX y el enrutador M320.

learn-vlan-dei

(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir el bit del indicador de eligabilidad (DEI) del ID de VLAN del usuario.

learn-vlan-dei-excepT

(Solo enrutadores serie MX y conmutadores serie EX) No coincida con el bit DEI del ID de VLAN del usuario.

learn-vlan-id number

(Solo enrutadores serie MX y conmutadores serie EX) Identificador de VLAN utilizado para el aprendizaje MAC.

learn-vlan-id-except number

(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en el identificador de VLAN utilizado para el aprendizaje MAC.

loss-priority level

Nivel de prioridad de pérdida de paquetes (PLP). Especifique un solo nivel o varios niveles: low, medium-low, medium-high, o high.

Compatible con enrutadores M120 y M320; enrutadores M7i y M10i con cfeb mejorado (CFEB-E); y enrutadores serie MX.

Para el tráfico IP en enrutadores de las series M320, MX y T con concentradores de PIC flexibles (FPC) mejorados II y conmutadores serie EX, debe incluir la tri-color instrucción en el [edit class-of-service] nivel de jerarquía para confirmar una configuración PLP con cualquiera de los cuatro niveles especificados. Si la tri-color instrucción no está habilitada, solo puede configurar los high niveles y low . Esto se aplica a todas las familias de protocolos.

Para obtener información acerca de la instrucción y sobre el tri-color uso de clasificadores de agregado de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

loss-priority-except level

No coincida en el nivel de prioridad de pérdida de paquetes. Especifique un solo nivel o varios niveles: low, medium-low, medium-high, o high.

Para obtener información acerca del uso de clasificadores de agregado de comportamiento (BA) para establecer el nivel PLP de los paquetes entrantes, consulte Descripción de cómo los clasificadores agregados de comportamiento priorizan el tráfico de confianza.

port number

(Solo enrutadores serie MX y conmutadores serie EX) Puerto de origen o destino TCP o UDP. No puede especificar tanto la condición de port coincidencia como la destination-port condición de coincidencia en source-port el mismo término.

port-except number

(Solo enrutadores serie MX y conmutadores serie EX) No coincida en el puerto de origen o destino TCP o UDP. No puede especificar tanto la condición de port coincidencia como la destination-port condición de coincidencia en source-port el mismo término.

prefix-list name

(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir los prefijos de destino o de origen en la lista especificada. Especifique el nombre de una lista de prefijos definida en el [edit policy-options prefix-list prefix-list-namenivel de jerarquía ].

Nota:

Las listas de prefijos VPLS solo admiten direcciones IPV4. Se descartarán las direcciones IPV6 incluidas en una lista de prefijos VPLS.

prefix-list name except

(Solo enrutadores serie MX y conmutadores serie EX) No coincida con los prefijos de destino o de origen de la lista especificada. Para obtener más información, consulte la condición de destination-prefix-list coincidencia.

source-mac-address address

Dirección MAC de origen de un paquete VPLS.

source-port number

(Solo enrutadores serie MX y conmutadores serie EX) Campo de puerto de origen TCP o UDP. No puede especificar las port condiciones de coincidencia y source-port en el mismo término.

source-port-except number

(Solo enrutadores serie MX y conmutadores serie EX) No coincida en el campo puerto de origen TCP o UDP. No puede especificar las port condiciones de coincidencia y source-port en el mismo término.

source-prefix-list name

(Solo enrutadores serie ACX, enrutadores serie MX y conmutadores serie EX) Haga coincidir los prefijos de origen en la lista de prefijos especificada. Especifique un nombre de lista de prefijo definido en el [edit policy-options prefix-list prefix-list-name] nivel de jerarquía.

Nota:

Las listas de prefijos VPLS solo admiten direcciones IPV4. Se descartarán las direcciones IPV6 incluidas en una lista de prefijos VPLS.

source-prefix-list name except

(Solo enrutadores serie MX y conmutadores serie EX) No coincida con los prefijos de origen de la lista de prefijos especificada. Para obtener más información, consulte la condición de source-prefix-list coincidencia.

tcp-flags flags

Haga coincidir uno o más de los 6 bits de orden bajo en el campo de indicadores TCP de 8 bits en el encabezado TCP.

Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

En una sesión TCP, la marca SYN solo se establece en el paquete inicial enviado, mientras que la marca ACK se establece en todos los paquetes enviados después del paquete inicial.

Puede unir varias marcas mediante los operadores lógicos de campo de bits.

Si configura esta condición de coincidencia para el tráfico IPv6, recomendamos que también configure la next-header tcp condición de coincidencia en el mismo término para especificar que el protocolo TCP se usa en el puerto.

traffic-type type-name

(Solo enrutadores serie MX y conmutadores serie EX) Tipo de tráfico. Especifique broadcast, multicast, , unknown-unicasto known-unicast.

traffic-type-except type-name

(Solo enrutadores serie MX y conmutadores serie EX) No coincida con el tipo de tráfico. Especifique broadcast, multicast, , unknown-unicasto known-unicast.

user-vlan-1p-priority number

(Solo enrutadores serie MX, enrutador M320 y conmutadores serie EX) Haga coincidir los bits de prioridad del usuario IEEE 802.1p en la etiqueta VLAN del cliente (la etiqueta interna en una trama de etiqueta dual con etiquetas VLAN 802.1Q). Especifique un valor único o varios valores desde 0 hasta 7.

Compare con la condición de learn-vlan-1p-priority coincidencia.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para enrutadores serie MX y el enrutador M320.

user-vlan-1p-priority-except number

(Solo enrutadores serie MX, conmutadores de la serie M320 y ex) No haga coincidir en los bits de prioridad del usuario IEEE 802.1p. Para obtener más información, consulte la condición de user-vlan-1p-priority coincidencia.

Nota:

Esta condición de coincidencia admite la presencia de una palabra de control para enrutadores serie MX y el enrutador M320.

user-vlan-id number

(Solo enrutadores serie MX y conmutadores serie EX) Haga coincidir el primer identificador de VLAN que forma parte de la carga.

user-vlan-id-except number

(Solo enrutadores serie MX y conmutadores serie EX) No haga coincidir en el primer identificador de VLAN que forma parte de la carga.

vlan-ether-type value

Campo de tipo Ethernet vlan de un paquete VPLS.

vlan-ether-type-except value

No haga coincidir en el campo de tipo Ethernet de VLAN de un paquete VPLS.

Tabla de historial de versiones
Liberación
Descripción
14.2
A partir de Junos OS 14.2, se admiten filtros de desplazamiento flexibles en configuraciones de jerarquía de firewall.
14.2
A partir de Junos OS 14.2, se admiten criterios de coincidencia de puente de familia de firewall IPv6 en conmutadores serie MX y EX9200.