Pautas para configurar filtros simples
Jerarquía de instrucciones para configurar filtros simples
Para configurar un filtro simple, incluya la simple-filter simple-filter-name
instrucción en el [edit firewall family inet]
nivel de jerarquía.
[edit] firewall { familyinet
{simple-filter
simple-filter-name { term term-name { from { match-conditions; } then { actions; } } } } }
Las instrucciones individuales compatibles con la simple-filter simple-filter-name
instrucción se describen por separado en este tema y se ilustran en el ejemplo de configurar y aplicar un filtro simple.
Familias de protocolo de filtro simple
Puede configurar filtros simples para filtrar solo el tráfico IPv4 (family inet
). No se admite ninguna otra familia de protocolos para filtros simples.
Nombres de filtro sencillos
En la family inet
instrucción, puede incluir simple-filter simple-filter-name
instrucciones para crear y nombrar filtros simples. El nombre del filtro puede contener letras, números y guiones (-) y tener hasta 64 caracteres. Para incluir espacios en el nombre, incluya el nombre completo entre comillas (" ").
Términos de filtro simple
En la simple-filter simple-filter-name
instrucción, puede incluir term term-name
instrucciones para crear y nombrar términos de filtro.
Debe configurar al menos un término en un filtro de firewall.
Debe especificar un nombre único para cada término dentro de un filtro de firewall. El nombre del término puede contener letras, números y guiones (-) y puede tener hasta 64 caracteres. Para incluir espacios en el nombre, incluya el nombre completo entre comillas (" ").
El orden en el que se especifican términos dentro de una configuración de filtro de firewall es importante. Los términos de filtro de firewall se evalúan en el orden en que se configuran. De forma predeterminada, los términos nuevos siempre se agregan al final del filtro existente. Puede utilizar el comando de
insert
modo de configuración para reordenar los términos de un filtro de firewall.
Los filtros simples no admiten la next term
acción.
Condiciones de coincidencia de filtro simple
Los términos de filtro simples solo admiten un subconjunto de las condiciones de coincidencia IPv4 compatibles con filtros de firewall estándar sin estado.
A diferencia de los filtros estándar de firewall sin estado, las siguientes restricciones se aplican a filtros simples:
En los enrutadores de la serie MX con el DPC de cola mejorada y en los conmutadores de la serie EX, los filtros simples no admiten la condición de
forwarding- class
coincidencia.Los filtros simples solo admiten un
source-address
destination-address
prefijo para cada término de filtro. Si configura varios prefijos, solo se utilizará el último.Los filtros simples no admiten varias direcciones de origen ni direcciones de destino en un solo término. Si configura varias direcciones, solo se utilizará la última.
Los filtros simples no admiten condiciones de coincidencia negadas, como la
protocol-except
condición de coincidencia o laexception
palabra clave.Los filtros simples admiten un rango de valores solo para
source-port
condiciones de coincidencia.destination-port
Por ejemplo, puede configurarsource-port 400-500
odestination-port 600-700
.Los filtros simples no admiten valores de máscaras nocontituosos.
Tabla 1 enumera las condiciones de coincidencia de filtros simples.
Condición de coincidencia |
Descripción |
---|---|
|
Haga coincidir la dirección de destino IP. |
|
Campo de puerto de destino TCP o UDP. Si configura esta condición de coincidencia, recomendamos que también configure la En lugar del valor numérico, puede especificar uno de los siguientes alias de texto (también se enumeran los números de puerto): |
|
Haga coincidir la clase de reenvío del paquete. Especifique Para obtener información acerca de las clases de reenvío y las colas de salida internas del enrutador, consulte Descripción de cómo las clases de reenvío asignan clases a colas de salida. |
|
Campo de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes alias de texto (también se enumeran los valores de campo): |
|
Haga coincidir la dirección IP de origen. |
|
Haga coincidir el campo del puerto de origen UDP o TCP. Si configura esta condición de coincidencia, recomendamos que también configure la En lugar del campo numérico, puede especificar uno de los alias de texto enumerados para |
Acciones de terminación de filtros simples
Los filtros simples no admiten acciones de terminación configurables explícitamente, como accept
, reject
, y discard
. Los términos configurados en un filtro simple siempre aceptan paquetes.
Los filtros simples no admiten la next
acción.
Acciones sencillas de filtrado sin terminación
Los filtros simples solo admiten las siguientes acciones noterminantes:
forwarding-class (forwarding-class | assured-forwarding |best-effort | expedited-forwarding | network-control)
Nota:En los enrutadores de la serie MX y los conmutadores de la serie EX con la DPC de cola mejorada, la clase de reenvío no se admite como condición de
from
coincidencia.loss-priority (high | low | medium-high | medium-low)
Los filtros simples no admiten acciones que realicen otras funciones en un paquete (como incrementar un contador, registrar información sobre el encabezado del paquete, tomar muestras de los datos del paquete o enviar información a un host remoto mediante la funcionalidad de registro del sistema).