Condiciones de coincidencia del filtro de servicio para el tráfico IPv4 o IPv6
Los filtros de servicio solo admiten un subconjunto de las condiciones de coincidencia de filtros de firewall sin estado para el tráfico IPv4 e IPv6. Tabla 1 Describe las condiciones de coincidencia del filtro de servicio.
Condición de coincidencia |
Description |
Familias de protocolos |
---|---|---|
|
Haga coincidir el campo Dirección IP de origen o destino. |
|
|
No coincida con el campo Dirección IP de origen o destino. |
|
|
(Enrutadores de la serie M, excepto M120 y M320) Coincidir en el valor del índice de parámetros de seguridad (SPI) del encabezado de autenticación (AH) de IPsec. |
|
|
(Enrutadores de la serie M, excepto M120 y M320) No coincida con el valor de IPsec AH SPI. |
|
|
Haga coincidir el campo Dirección IP de destino. No puede especificar las condiciones de coincidencia |
|
|
No coincida con el campo Dirección de destino IP. No puede especificar las condiciones de coincidencia |
|
|
Haga coincidir el campo Puerto de destino UDP o TCP. No puede especificar las condiciones de coincidencia Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los números de puerto): |
|
|
No coincida con el campo Puerto de destino UDP o TCP. Para obtener más información, consulte la descripción del |
|
|
Hacer coincidir la lista de prefijos de destino. La lista de prefijos se define en el nivel de |
|
|
Hacer coincidir el valor SPI de la carga de seguridad encapsuladora (ESP) IPsec. Especifique un único valor o un rango de valores. Puede especificar un value en formato hexadecimal, binario o decimal. Para especificar el valor en formato hexadecimal, inclúyalo |
|
|
No coincida con el valor o intervalo de valores de IPsec ESP SPI. Para obtener más información, consulte la condición de |
|
|
Coincidir si el paquete es el primer fragmento de un paquete fragmentado. No coincida si el paquete es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmentos de Esta condición de coincidencia es un alias para la condición de coincidencia Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia: |
|
|
Haga coincidir una o varias de las siguientes clases de reenvío de paquetes especificadas:
Para obtener información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a las colas de salida. |
|
|
No coincida con una o varias de las siguientes clases de reenvío de paquetes especificadas:
|
|
|
(Solo entrada) Haga coincidir el campo de indicadores de fragmentación de IP de tres bits en el encabezado de IP. En lugar del valor numérico del campo, puede especificar una de las siguientes palabras clave (también se enumeran los valores de campo): |
|
|
Haga coincidir el campo de desplazamiento del fragmento de 13 bits en el encabezado IP. El valor es el desplazamiento, en unidades de 8 bytes, del mensaje general del datagrama al fragmento de datos. Especifique un valor numérico, un rango de valores o un conjunto de valores. Un valor de desplazamiento de La Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia ( |
|
|
No coincida con el campo de desplazamiento de fragmentos de 13 bits. |
|
|
Hacer coincidir el grupo de interfaces (conjunto de una o más interfaces lógicas) en el que se recibió el paquete. Para Para obtener información acerca de cómo configurar grupos de interfaces, consulte Información general sobre el filtrado de paquetes recibidos en un conjunto de grupos de interfaces. |
|
|
No coincida con el grupo de interfaz en el que se recibió el paquete. Para obtener más información, consulte la condición de |
|
|
Haga coincidir el campo de opción IP de 8 bits, si está presente, con el valor especificado o la lista de valores. En lugar de un valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de opción): Para hacer coincidir cualquier valor de la opción IP, utilice el sinónimo Por ejemplo, la condición Para la mayoría de las interfaces, un término de filtro que especifica una
El concentrador de puerto modular (MPC) de 10 Gigabit Ethernet, el MPC de 60 Gigabit Ethernet, el MPC de cola de 60 Gigabit, el MPC de cola mejorada de 60 Gigabit Ethernet en enrutadores de la serie MX y los conmutadores de la serie EX son capaces de analizar el campo de opción IP del encabezado de paquete IPv4. Esta capacidad también se admite en los conmutadores de la serie EX. Para las interfaces configuradas en esas MPC, todos los paquetes que coinciden mediante la |
|
|
No haga coincidir el campo de opción IP con el valor especificado o la lista de valores. Para obtener más información sobre cómo especificar el |
|
|
Coincidir si el paquete es un fragmento final de un paquete fragmentado. No coincida con el primer fragmento de un paquete fragmentado. Esta condición de coincidencia es un alias para los bits de condición de coincidencia Nota:
Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen diferentes condiciones de coincidencia ( |
|
|
Haga coincidir uno o más de los siguientes niveles especificados de prioridad de pérdida de paquetes (PLP):
Los programadores utilizan el PLP junto con el algoritmo de descarte temprano aleatorio (RED) para controlar el descarte de paquetes durante períodos de congestión. Para obtener información acerca de PLP, consulte Administración de la congestión estableciendo prioridad de pérdida de paquetes para diferentes flujos de tráfico y Descripción general de la asignación de niveles de servicio a paquetes en función de varios campos de encabezado de paquete. |
|
|
No coincida con uno o varios de los siguientes niveles especificados de prioridad de pérdida de paquetes (PLP):
|
|
|
Haga coincidir el campo Puerto de origen o destino UDP o TCP. Si configura esta condición de coincidencia, no puede configurar la condición de Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados en |
|
|
No coincida con el campo Puerto de origen o destino UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir los prefijos de los campos de dirección de origen o destino con los prefijos de la lista especificada. La lista de prefijos se define en el nivel jerárquico |
|
|
Haga coincidir el campo Tipo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
|
|
No coincida con el campo Tipo de protocolo IP. Para obtener más información, consulte la condición de |
|
|
Haga coincidir la dirección IP de origen. No puede especificar las condiciones de coincidencia |
|
|
No coincida con la dirección IP de origen. No puede especificar las condiciones de coincidencia |
|
|
Haga coincidir el campo Puerto de origen UDP o TCP. No puede especificar las Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la En lugar del valor numérico, puede especificar uno de los sinónimos de texto enumerados con la |
|
|
No coincida con el campo Puerto de origen UDP o TCP. Para obtener más información, consulte la condición de |
|
|
Hacer coincidir los prefijos de origen de la lista especificada. Especifique el nombre de una lista de prefijos definida en el |
|
|
Haga coincidir uno o más de los 6 bits de orden bajo en el campo Indicadores TCP de 8 bits del encabezado TCP. Para especificar campos de bits individuales, puede especificar los siguientes sinónimos de texto o valores hexadecimales:
En una sesión TCP, el indicador SYN se establece sólo en el paquete inicial enviado, mientras que el indicador ACK se establece en todos los paquetes enviados después del paquete inicial. Puede encadenar varios indicadores mediante los operadores lógicos de campo de bits. Para conocer las condiciones combinadas de coincidencia de campo de bits, consulte las condiciones de Si configura esta condición de coincidencia para el tráfico IPv4, se recomienda configurar también la instrucción de Si configura esta condición de coincidencia para el tráfico IPv6, se recomienda configurar también la |
|
Si especifica una dirección IPv6 en una condición de coincidencia (las condiciones , o source-address
de coincidenciaaddress
destination-address
), use la sintaxis para las representaciones de texto descritas en RFC 4291, Arquitectura de direccionamiento IP versión 6. Para obtener más información acerca de las direcciones IPv6, consulte "Descripción general de IPv6" en la biblioteca de protocolos de enrutamiento de Junos OS para dispositivos de enrutamiento.