Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

enhanced-mode

Sintaxis

Nivel jerárquico

Descripción

Limite los filtros de servicio estáticos o de api-cliente al formato de filtro basado en términos solo para familias inet o inet6 cuando el modo de servicios de red mejorado está configurado en el [edit chassis network-services] nivel de jerarquía. No puede conectar filtros de modo mejorados a interfaces de circuito cerrado, administración o MS-DPC locales. Estas interfaces son procesadas por el motor de enrutamiento y los módulos DPC y solo pueden aceptar el formato de filtro de firewall recopilado. En los casos en que se necesiten ambos formatos de filtro para filtros de servicio dinámicos, puede usar la instrucción enhanced-mode-override en la definición de filtro específica para anular el formato predeterminado de solo término de filtro del modo IP mejorado del servicio de red del chasis. Las enhanced-mode instrucciones y las enhanced-mode-override son mutuamente exclusivas; puede definir el filtro con o enhanced-modeenhanced-mode-override, pero no con ambos.

Nota:

Para los enrutadores serie MX con MPC, debe inicializar filtros de coincidencia de solo trio (es decir, un filtro que incluya al menos una condición o acción de coincidencia que solo sea compatible con el conjunto de chips Trio) mediante el recorrido del MIB SNMP correspondiente. Por ejemplo, para cualquier filtro configurado o cambiado con respecto a sus filtros de solo Trio, debe ejecutar un comando como el siguiente: show snmp mib walk (ascii | decimal) object-id. Esto obliga a Junos a aprender los contadores de filtro y asegurarse de que se muestran las estadísticas del filtro. Esta guía se aplica a todos los enhanced-mode filtros de firewall. También se aplica a las condiciones de coincidencia de filtro de firewall para tráfico IPv4 con términos de filtro de coincidencia flexibles para intervalo de compensación o máscara de compensación, gre-keyy condiciones de coincidencia de filtro de firewall para tráfico IPv6 con cualquiera de las siguientes condiciones de coincidencia: payload-protocol, extension headers, is_fragment. También se aplica a los filtros con cualquiera de las siguientes acciones de terminación de filtros de firewall: encapsulate o decapsulate, o bien cualquiera de las siguientes acciones noterminantes de filtro de firewall: policy-map, y clear-policy-map.

Cuando se utiliza con uno de los modos de servicios de red mejorados del chasis, los filtros de firewall se generan en formato basado en términos para su uso con módulos MPC. No utilice el modo mejorado para filtros de firewall destinados al tráfico del plano de control. El kernel del motor de enrutamiento controla el filtrado del plano de control, el cual no puede usar el formato basado en términos de los filtros de modo mejorado.

Si los servicios de red mejorados no están configurados para el chasis, se omite la enhanced-mode instrucción y se genera cualquier filtro de firewall de modo mejorado en el formato de compilación basado en términos y predeterminado. Solo se generarán filtros de firewall basados en términos (mejorados), independientemente de la configuración de la enhanced-mode instrucción en el nivel de jerarquía [edit chassis network-services], si cualquiera de los siguientes elementos son verdaderos:

  • Las condiciones flexibles de coincidencia de filtros se configuran en los [edit firewall family family-name filter filter-name term term-name from] niveles de jerarquía o [edit firewall filter filter-name term term-name from] .

  • En el [edit firewall family family-name filter filter-name term term-name then] nivel de jerarquía, se configura una acción emergente o inserción de encabezado de túnel, como encapsulación GRE o desencapsulación.

  • Las condiciones de coincidencia del protocolo de carga se configuran en los [edit firewall family family-name filter filter-name term term-name from] niveles de jerarquía o [edit firewall filter filter-name term term-name from] .

  • Una coincidencia de encabezado de extensión se configura en los [edit firewall family family-name filter filter-name term term-name from] niveles de jerarquía o [edit firewall filter filter-name term term-name from] .

  • Se configura una condición de coincidencia que solo funciona con tarjetas MPC, como filtros de puente de firewall para tráfico IPv6.

Para los paquetes procedentes del motor de enrutamiento, el motor de enrutamiento procesa paquetes de capa 3 aplicando filtros de salida a los paquetes y reenvía paquetes de capa 2 al motor de reenvío de paquetes para su transmisión. Al configurar el filtro de modo mejorado, especifica explícitamente que solo se usa el formato de filtro basado en términos, lo que también implica que el motor de enrutamiento no puede usar este filtro.

Nivel de privilegio requerido

firewall: para ver esta instrucción en la configuración.

control de firewall: para agregar esta instrucción a la configuración.

Información de la versión

Instrucción introducida en la versión 11.4 de Junos OS.