Directrices para configurar filtros simples
Jerarquía de instrucciones para configurar filtros simples
Para configurar un filtro simple, incluya la simple-filter simple-filter-name instrucción en el [edit firewall family inet] nivel de jerarquía.
[edit] firewall { familyinet{simple-filtersimple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
Las instrucciones individuales compatibles con la simple-filter simple-filter-name instrucción se describen por separado en este tema y se ilustran en el ejemplo de configuración y aplicación de un filtro simple.
Familias de protocolos de filtro simple
Puede configurar filtros simples para filtrar solo el tráfico IPv4 (family inet). No se admite ninguna otra familia de protocolos para filtros simples.
Nombres de filtro simples
En la family inet instrucción, puede incluir simple-filter simple-filter-name instrucciones para crear y nombrar filtros simples. El nombre del filtro puede contener letras, números y guiones (-) y tener hasta 64 caracteres de longitud. Para incluir espacios en el nombre, encierre el nombre completo entre comillas (" ").
Términos de filtro simple
En la simple-filter simple-filter-name instrucción, puede incluir term term-name instrucciones para crear y nombrar términos de filtro.
Debe configurar al menos un término en un filtro de firewall.
Debe especificar un nombre único para cada término dentro de un filtro de firewall. El nombre del término puede contener letras, números y guiones (-) y puede tener hasta 64 caracteres de longitud. Para incluir espacios en el nombre, encierre el nombre completo entre comillas (" ").
El orden en el que se especifican los términos en la configuración de un filtro de firewall es importante. Los términos del filtro de firewall se evalúan en el orden en que están configurados. De forma predeterminada, siempre se agregan nuevos términos al final del filtro existente. Puede usar el comando del modo de
insertconfiguración para reordenar los términos de un filtro de firewall.
Los filtros simples no admiten la next term acción.
Condiciones simples de coincidencia de filtro
Los términos de filtro simple solo admiten un subconjunto de las condiciones de coincidencia IPv4 que se admiten para filtros estándar de firewall sin estado.
A diferencia de los filtros estándar de firewall sin estado, se aplican las siguientes restricciones a los filtros simples:
En los enrutadores serie MX con la DPC de cola mejorada y en los conmutadores serie EX, los filtros simples no admiten la condición de
forwarding- classcoincidencia.Los filtros simples solo admiten uno
source-addressy undestination-addressprefijo para cada término de filtro. Si configura varios prefijos, solo se utilizará el último.Los filtros simples no admiten varias direcciones de origen y destino en un solo término. Si configura varias direcciones, solo se utilizará la última.
Los filtros simples no admiten condiciones de coincidencia negadas, como la
protocol-exceptcondición de coincidencia o laexceptionpalabra clave.Los filtros simples admiten un rango de valores solo para
source-portcondiciones dedestination-portcoincidencia. Por ejemplo, puede configurarsource-port 400-500odestination-port 600-700.Los filtros simples no admiten valores de máscara nocontiguos.
Tabla 1 enumera las condiciones simples de coincidencia de filtro.
Condición de coincidencia |
Descripción |
|---|---|
|
Coincida con la dirección IP de destino. |
|
Campo de puerto de destino TCP o UDP. Si configura esta condición de coincidencia, recomendamos que también configure la En lugar del valor numérico, puede especificar uno de los siguientes alias de texto (los números de puerto también se enumeran): |
|
Coincida con la clase de reenvío del paquete. Especifique Para obtener más información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a colas de salida. |
|
Campo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes alias de texto (los valores de campo también se enumeran): |
|
Coincida con la dirección IP de origen. |
|
Coincida con el campo de puerto de origen UDP o TCP. Si configura esta condición de coincidencia, recomendamos que también configure la En lugar del campo numérico, puede especificar uno de los alias de texto enumerados para |
Acciones de terminación de filtro simple
Los filtros simples no admiten acciones de terminación configurables explícitamente, como accept, rejecty discard. Los términos configurados en un filtro simple siempre aceptan paquetes.
Los filtros simples no admiten la next acción.
Acciones nominativas de filtro simple
Los filtros simples solo admiten las siguientes acciones nominativas:
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)Nota:En los enrutadores de la serie MX y los conmutadores de la serie EX con DPC de cola mejorada, la clase de reenvío no se admite como condición
fromde coincidencia.loss-priority (high | low | medium-high | medium-low)
Los filtros simples no admiten acciones que realicen otras funciones en un paquete (como incrementar un contador, registrar información sobre el encabezado del paquete, tomar muestras de los datos del paquete o enviar información a un host remoto mediante la funcionalidad de registro del sistema).
