Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Condiciones de coincidencia del filtro de servicio para el tráfico IPv4 o IPv6

Los filtros de servicio solo admiten un subconjunto de las condiciones de coincidencia de filtros de firewall sin estado para el tráfico IPv4 e IPv6. Tabla 1 Describe las condiciones de coincidencia del filtro de servicio.

Tabla 1: Condiciones de coincidencia del filtro de servicio para el tráfico IPv4 o IPv6

Condición de coincidencia

Description

Familias de protocolos

address address

Haga coincidir el campo Dirección IP de origen o destino.

  • family inet

  • family inet6

address address except

No coincida con el campo Dirección IP de origen o destino.

  • family inet

  • family inet6

ah-spi spi-value

(Enrutadores de la serie M, excepto M120 y M320) Coincidir en el valor del índice de parámetros de seguridad (SPI) del encabezado de autenticación (AH) de IPsec.

  • family inet

ah-spi-except spi-value

(Enrutadores de la serie M, excepto M120 y M320) No coincida con el valor de IPsec AH SPI.

  • family inet

destination-address address

Haga coincidir el campo Dirección IP de destino.

No puede especificar las condiciones de coincidencia address y destination-address en el mismo término.

  • family inet

  • family inet6

destination-address address except

No coincida con el campo Dirección de destino IP.

No puede especificar las condiciones de coincidencia address y destination-address en el mismo término.

  • family inet

  • family inet6

destination-port number

Haga coincidir el campo Puerto de destino UDP o TCP.

No puede especificar las condiciones de coincidencia port y destination-port en el mismo término.

Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la protocol udp instrucción de coincidencia o protocol tcp en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la next-header udp condición de coincidencia o next-header tcp en el mismo término para especificar qué protocolo se está utilizando en el puerto.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los números de puerto): afs(1483), bgp (179), biff (512), bootpc (68), bootps (67), cmd (514), cvspserver (2401), dhcp (67), domain (53), eklogin (2105), ekshell (2106), exec (512), finger (79), ftp (21), ftp-data (20), http (80), https (443), ident (113), imap (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldap (389), ldp (646), login (513), mobileip-agent (434), mobilip-mn (435), msdp (639), netbios-dgm (138), netbios-ns (137), netbios-ssn (139), nfsd (2049), nntp (119), ntalk (518), ntp (123), pop3 (110), pptp (1723), printer (515), radacct (1813), radius (1812), rip (520), rkinit (2108), smtp (25), snmp (161), snmptrap (162), snpp (444), socks (1080), ssh (22), sunrpc (111), syslog (514), tacacs (49), tacacs-ds (65), talk (517), telnet (23), tftp (69), timed (525), who (513) o xdmcp (177).

  • family inet

  • family inet6

destination-port-except number

No coincida con el campo Puerto de destino UDP o TCP. Para obtener más información, consulte la descripción del destination-port partido.

  • family inet

  • family inet6

destination-prefix-list name

Hacer coincidir la lista de prefijos de destino. La lista de prefijos se define en el nivel de [edit policy-options prefix-list prefix-list-namejerarquía ].

  • family inet

  • family inet6

esp-spi value

Hacer coincidir el valor SPI de la carga de seguridad encapsuladora (ESP) IPsec. Especifique un único valor o un rango de valores. Puede especificar un value en formato hexadecimal, binario o decimal. Para especificar el valor en formato hexadecimal, inclúyalo 0x como prefijo. Para especificar el valor en formato binario, inclúyalo b como prefijo.

  • family inet

  • family inet6

esp-spi-except value

No coincida con el valor o intervalo de valores de IPsec ESP SPI. Para obtener más información, consulte la condición de esp-spi coincidencia.

  • family inet

  • family inet6

first-fragment

Coincidir si el paquete es el primer fragmento de un paquete fragmentado. No coincida si el paquete es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmentos de 0.

Esta condición de coincidencia es un alias para la condición de coincidencia fragment-offset 0 de campo de bits.

Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia: first-fragment y is-fragment.

  • family inet

forwarding-class

Haga coincidir una o varias de las siguientes clases de reenvío de paquetes especificadas:

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • user-defined-name

Para obtener información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida.

  • family inet

  • family inet6

forwarding-class-except

No coincida con una o varias de las siguientes clases de reenvío de paquetes especificadas:

  • assured-forwarding

  • best-effort

  • expedited-forwarding

  • network-control

  • user-defined-name

  • family inet

  • family inet6

fragment-flags number

(Solo entrada) Haga coincidir el campo de indicadores de fragmentación de IP de tres bits en el encabezado de IP.

En lugar del valor numérico del campo, puede especificar una de las siguientes palabras clave (también se enumeran los valores de campo): dont-fragment(0x4), more-fragments (0x2) o reserved (0x8).

  • family inet

fragment-offset number

Haga coincidir el campo de desplazamiento del fragmento de 13 bits en el encabezado IP. El valor es el desplazamiento, en unidades de 8 bytes, del mensaje general del datagrama al fragmento de datos. Especifique un valor numérico, un rango de valores o un conjunto de valores. Un valor de desplazamiento de 0 indica el primer fragmento de un paquete fragmentado.

La first-fragment condición de coincidencia es un alias para la condición de fragment-offset 0 coincidencia.

Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia (first-fragment y is-fragment).

  • family inet

fragment-offset-except number

No coincida con el campo de desplazamiento de fragmentos de 13 bits.

  • family inet

interface-group group-number

Hacer coincidir el grupo de interfaces (conjunto de una o más interfaces lógicas) en el que se recibió el paquete. Para group-number, especifique un valor desde 0 hasta 255.

Para obtener información acerca de cómo configurar grupos de interfaces, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de grupos de interfaces.

  • family inet

  • family inet6

interface-group-except group-number

No coincida con el grupo de interfaz en el que se recibió el paquete. Para obtener más información, consulte la condición de interface-group coincidencia.

  • family inet

  • family inet6

ip-options values

Haga coincidir el campo de opción IP de 8 bits, si está presente, con el valor especificado o la lista de valores.

En lugar de un valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de opción): loose-source-route(131), record-route (7), router-alert (148), security (130), stream-id (136), strict-source-route (137) o timestamp (68).

Para hacer coincidir cualquier valor de la opción IP, utilice el sinónimo anyde texto . Para hacer coincidir varios valores , especifique la lista de valores entre corchetes ('[' y ']'). Para hacer coincidir un rango de valores, utilice la especificación value1-value2 ]de valores .

Por ejemplo, la condición ip-options [ 0-147 ] de coincidencia coincide en un campo de opciones IP que contiene los loose-source-routevalores , record-route, o security cualquier otro valor del 0 al 147. Sin embargo, esta condición de coincidencia no coincide en un campo de opciones IP que contiene solo el router-alert valor (148).

Para la mayoría de las interfaces, un término de filtro que especifica una ip-option coincidencia en uno o más valores de opción IP específicos (un valor distinto de any) hace que los paquetes se envíen al motor de enrutamiento para que el kernel pueda analizar el campo de opción IP en el encabezado del paquete.

  • Para un término de filtro de firewall que especifica una ip-option coincidencia en uno o más valores de opción IP específicos, no puede especificar las acciones , countlogni syslog las acciones de no terminación a menos que también especifique la acción de discard terminación en el mismo término. Este comportamiento impide el doble conteo de paquetes para un filtro aplicado a una interfaz de tránsito en el enrutador (o conmutador).

  • Los paquetes procesados en el kernel pueden ser descartados en caso de un cuello de botella del sistema. Para asegurarse de que los paquetes coincidentes se envían al motor de reenvío de paquetes (donde el procesamiento de paquetes se implementa en el hardware), utilice la ip-options any condición de coincidencia.

El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, el MPC de 60 Gigabit Ethernet, el MPC de cola de 60 Gigabit, el MPC de cola mejorada de 60 Gigabit Ethernet en enrutadores de la serie MX y los conmutadores de la serie EX son capaces de analizar el campo de opción IP del encabezado de paquete IPv4. Esta capacidad también se admite en los conmutadores de la serie EX. Para las interfaces configuradas en esas MPC, todos los paquetes que coinciden mediante la ip-options condición de coincidencia se envían al motor de reenvío de paquetes para su procesamiento.

family inet

ip-options-except values

No haga coincidir el campo de opción IP con el valor especificado o la lista de valores. Para obtener más información sobre cómo especificar el values, consulte la condición de ip-options coincidencia.

  • family inet

is-fragment

Coincidir si el paquete es un fragmento final de un paquete fragmentado. No coincida con el primer fragmento de un paquete fragmentado.

Esta condición de coincidencia es un alias para los bits de condición de coincidencia fragment-offset 0 except de campo de bits.

Nota:

Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia (first-fragment y is-fragment).

  • family inet

loss-priority

Haga coincidir uno o más de los siguientes niveles especificados de prioridad de pérdida de paquetes (PLP):

  • low

  • medium-low

  • medium-high

  • high

Los programadores utilizan el PLP junto con el algoritmo de descarte temprano aleatorio (RED) para controlar el descarte de paquetes durante períodos de congestión. Para obtener información acerca de PLP, consulte Administración de la congestión estableciendo prioridad de pérdida de paquetes para diferentes flujos de tráfico y Descripción general de la asignación de niveles de servicio a paquetes en función de varios campos de encabezado de paquete.

  • family inet

  • family inet6

loss-priority-except

No coincida con uno o varios de los siguientes niveles especificados de prioridad de pérdida de paquetes (PLP):

  • low

  • medium-low

  • medium-high

  • high

  • family inet

  • family inet6

port number

Haga coincidir el campo Puerto de origen o destino UDP o TCP.

Si configura esta condición de coincidencia, no puede configurar la condición de destination-port coincidencia ni la condición de source-port coincidencia en el mismo término.

Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la protocol udp instrucción de coincidencia o protoco tcp en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la next-header udp condición de coincidencia o next-header tcp en el mismo término para especificar qué protocolo se está utilizando en el puerto.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en destination-port.

  • family inet

  • family inet6

port-except number

No coincida con el campo Puerto de origen o destino UDP o TCP. Para obtener más información, consulte la condición de port coincidencia.

  • family inet

  • family inet6

prefix-list prefix-list-name

Haga coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada. La lista de prefijos se define en el nivel jerárquico [edit policy-options prefix-list prefix-list-name] .

  • family inet

  • family inet6

protocol number

Haga coincidir el campo Tipo de protocolo IP.

En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): ah(51), dstopts (60), egp (8), esp (50), fragment (44), gre (47), hop-by-hop (0), icmp (1), icmp6 (58), icmpv6 (58), igmp (2), ipip (4), ipv6 (41), ospf (89), pim (103), rsvp (46), sctp (132), tcp (6), udp (17) o vrrp (112).

  • family inet

protocol-except number

No coincida con el campo Tipo de protocolo IP. Para obtener más información, consulte la condición de protocol coincidencia.

  • family inet

source-address address

Haga coincidir la dirección IP de origen.

No puede especificar las condiciones de coincidencia address y source-address en el mismo término.

  • family inet

  • family inet6

source-address address except

No coincida con la dirección IP de origen.

No puede especificar las condiciones de coincidencia address y source-address en el mismo término.

  • family inet

  • family inet6

source-port number

Haga coincidir el campo Puerto de origen UDP o TCP.

No puede especificar las port condiciones y source-port coincidir en el mismo término.

Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la protocol udp instrucción de coincidencia o protocol tcp en el mismo término para especificar qué protocolo se está utilizando en el puerto.

Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la next-header udp condición de coincidencia o next-header tcp en el mismo término para especificar qué protocolo se está utilizando en el puerto.

En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la destination-port number condición de coincidencia.

  • family inet

  • family inet6

source-port-except number

No coincida con el campo Puerto de origen UDP o TCP. Para obtener más información, consulte la condición de source-port coincidencia.

  • family inet

  • family inet6

source-prefix-list name

Hacer coincidir los prefijos de origen de la lista especificada. Especifique el nombre de una lista de prefijos definida en el [edit policy-options prefix-list prefix-list-namenivel jerárquico ].

  • family inet

  • family inet6

tcp-flags value

Haga coincidir uno o más de los 6 bits de orden bajo en el campo Indicadores TCP de 8 bits del encabezado TCP.

Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

En una sesión TCP, el indicador SYN se establece sólo en el paquete inicial enviado, mientras que el indicador ACK se establece en todos los paquetes enviados después del paquete inicial.

Puede encadenar varios indicadores mediante los operadores lógicos de campo de bits.

Para conocer las condiciones combinadas de coincidencia de campo de bits, consulte las condiciones de tcp-established coincidencia y tcp-initial .

Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la instrucción de protocol tcp coincidencia en el mismo término para especificar que se está utilizando el protocolo TCP en el puerto.

Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la next-header tcp condición de coincidencia en el mismo término para especificar que se está utilizando el protocolo TCP en el puerto.

  • family inet

  • family inet6

Nota:

Si especifica una dirección IPv6 en una condición de coincidencia (las condiciones , o source-address de coincidenciaaddressdestination-address), use la sintaxis para las representaciones de texto descritas en RFC 4291, Arquitectura de direccionamiento IP versión 6. Para obtener más información acerca de las direcciones IPv6, consulte "Descripción general de IPv6" en la biblioteca de protocolos de enrutamiento de Junos OS para dispositivos de enrutamiento.