Condiciones y acciones de coincidencia del filtro de firewall en enrutadores de la serie ACX (Junos OS evolucionado)
El filtro de firewall compatible coincide con las condiciones y acciones en las instrucciones de entrada y salida en enrutadores de la serie ACX que ejecutan Junos OS Evolved
Cada término de un filtro de firewall consta de condiciones de coincidencia y una acción. Las condiciones de coincidencia son los campos y valores que debe contener un paquete para que se considere una coincidencia. Puede definir condiciones de coincidencia única o múltiple en instrucciones de coincidencia. También puede incluir ninguna instrucción de coincidencia, en cuyo caso el término coincide con todos los paquetes.
Cuando un paquete coincide con un filtro, un conmutador realiza la acción especificada en el término. Además, puede especificar modificadores de acción para contar, reflejar, limitar la velocidad y clasificar paquetes. Si no se especifica ninguna condición de coincidencia para el término, el conmutador acepta el paquete de forma predeterminada. Ver Tabla 1 y Tabla 2.
Condición de coincidencia |
Description |
Ingreso |
Salida |
Familias de filtros de firewall (entrada) |
Familias de filtros de firewall (salida) |
---|---|---|---|---|---|
dirección-destino dirección ip-destino |
Dirección IPv4 que es la dirección del nodo de destino final del paquete. Uso |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet y CCC |
IPv4 e IPv6 |
dirección de origen dirección de origen IP |
Dirección IPv4 del nodo de origen que envía el paquete. Uso |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet y CCC |
IPv4 |
lista de prefijos de destino |
Campo Lista de prefijos de destino IP. Puede definir una lista de prefijos de direcciones IP en un alias de lista de prefijos para uso frecuente. Defina esta lista en el nivel jerárquico |
Sí |
Sí |
Conmutación IPv4, IPv6 y Ethernet |
IPv4, IPv6 |
source-prefix-list |
Lista de prefijos de origen IP. Puede definir una lista de prefijos de direcciones IP en un alias de lista de prefijos para uso frecuente. Defina esta lista en el nivel jerárquico |
Sí |
Sí |
Conmutación IPv4, IPv6 y Ethernet |
IPv4 |
puerto de destino |
Campo Puerto de destino TCP o UDP. Normalmente, esta coincidencia se especifica junto con la instrucción coincidencia
|
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet y CCC |
IPv4, IPv6, conmutación Ethernet y CCC |
puerto de origen |
Puerto de origen TCP o UDP. Normalmente, esta coincidencia se especifica junto con la instrucción coincidencia |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet y CCC |
IPv4, IPv6, conmutación Ethernet y CCC |
protocolo protocolo ip |
Campo de protocolo IP Uso |
Sí |
Sí |
IPv4, conmutación Ethernet y CCC |
IPv4, conmutación Ethernet y CCC |
primer fragmento |
Coincidir si el paquete es el primer fragmento de un paquete fragmentado. Evitar hacer coincidir el paquete si es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmentos de 0. Esta condición de coincidencia es un alias para la condición de coincidencia de campo de bits fragmento-desplazamiento 0. Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen condiciones de coincidencia diferentes: |
Sí |
No |
IPv4 |
NA |
código icmp |
Campo de código ICMP. Dado que el significado del valor depende del valor asociado
|
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet y CCC |
IPv4, IPv6, conmutación Ethernet y CCC |
Tipo ICMP |
Campo de tipo de mensaje ICMP. Normalmente, esta coincidencia se especifica junto con la instrucción coincidencia IPv4: IPv6: Consulte también |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet y CCC |
IPv4, IPv6, conmutación Ethernet y CCC |
Opciones IP |
Especifique |
Sí |
No |
IPv4 |
NA |
precedencia Precedencia de IP |
Campo de prioridad de IP. En lugar del valor de campo numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): Utilícelo |
Sí |
No |
IPv4, conmutación Ethernet y CCC |
NA |
is-fragmento |
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP o si el desplazamiento del fragmento no es cero. |
Sí |
No |
IPv4 |
NA |
Establecido por TCP |
Hace coincidir paquetes de una conexión de protocolo de enlace tridireccional TCP establecida (SYN, SYN-ACK, ACK). El único paquete que no coincide es el primer paquete del protocolo de enlace, ya que sólo se establece el bit SYN. Para este paquete, debe especificar Cuando se especifica |
Sí |
Sí |
IPv4 e IPv6 |
IPv4 e IPv6 |
Indicadores TCP |
Uno o más indicadores TCP:
|
Sí |
No |
IPv4 e IPv6 |
NA |
TCP-inicial |
Hacer coincidir el primer paquete TCP de una conexión. Se produce una coincidencia cuando se establece el indicador Cuando se especifica |
Sí |
No |
IPv4 e IPv6 |
NA |
Ttl |
Campo IP Tiempo de vida (TTL) en decimal. El valor puede ser 1-255. |
Sí |
Sí |
IPv4 |
IPv4 |
dirección-MAC de destino |
Dirección MAC de destino del paquete. |
Sí |
Sí |
Conmutación Ethernet y CCC |
Conmutación Ethernet y CCC |
dirección-MAC de origen |
Dirección MAC (control de acceso a medios de origen) del paquete. |
Sí |
Sí |
Conmutación Ethernet y CCC |
Conmutación Ethernet y CCC |
DSCP |
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en formato hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Sí |
Sí |
IPv4, conmutación Ethernet y CCC |
IPv4, conmutación Ethernet y CCC |
tipo éter |
Campo de tipo Ethernet de un paquete. El valor EtherType especifica qué protocolo se transporta en la trama Ethernet. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Sí |
Sí |
Conmutación Ethernet y CCC |
Conmutación Ethernet y CCC |
learn-vlan-1p-priority |
Coincidir en los bits de prioridad de VLAN aprendidos IEEE 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de doble etiqueta con etiquetas VLAN 802.1Q). Especifique uno o varios valores del 0 al 7. |
Sí |
Sí |
Conmutación Ethernet y CCC |
Conmutación Ethernet y CCC |
user-vlan-1p-priority |
Hace coincidir la prioridad de VLAN 802.1p especificada en el rango |
Sí |
Sí |
Conmutación Ethernet y CCC |
Conmutación Ethernet y CCC |
Exp |
Coincidir en bits EXP MPLS. |
Sí |
No |
MPLS |
NA |
etiqueta |
Coincidir en bits de etiqueta MPLS. |
Sí |
No |
MPLS |
NA |
clase de tráfico |
Campo de 8 bits que especifica la prioridad de clase de servicio (CoS) del paquete. El campo traffic-class se utiliza para especificar un valor de punto de código DiffServ (DSCP). Este campo se usaba anteriormente como el campo de tipo de servicio (ToS) en IPv4 y la semántica de este campo (por ejemplo, DSCP) es idéntica a la de IPv4. Puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Sí |
Sí |
IPv6 |
IPv6 |
límite de salto |
Coincidir con el límite de salto especificado o el conjunto de límites de salto. Especifique un único valor o un rango de valores del 0 al 255. |
Sí |
Sí |
IPv6 |
IPv6 |
siguiente-encabezado |
Valor del protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Sí |
Sí |
IPv6 |
IPv6 |
Acción |
Description |
Ingreso |
Salida |
Familias de filtros de firewall (entrada) |
Familias de filtros de firewall (salida) |
---|---|---|---|---|---|
cuenta |
Cuente el número de paquetes que coincidan con el término. |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet, CCC, MPLS y cualquier |
IPv4, IPv6, conmutación Ethernet, CCC y cualquier |
descartar |
Descartar un paquete silenciosamente sin enviar un mensaje de Protocolo de mensajes de control de Internet (ICMP). |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet, CCC, MPLS y cualquier |
IPv4, IPv6, conmutación Ethernet, CCC y cualquier |
registro |
Registre la información del encabezado del paquete en el motor de enrutamiento. Para ver esta información, ingrese el comando del |
Sí |
No |
IPv4 e IPv6 |
NA |
clase de reenvío |
Clasifique el paquete en una de las siguientes clases de reenvío predeterminadas o en una clase de reenvío definida por el usuario:
Para configurar una clase de reenvío, también debe configurar la prioridad de pérdida. |
Sí |
No |
IPv4, IPv6, conmutación Ethernet, CCC y MPLS |
NA |
interfaz siguiente |
Dirija los paquetes a la interfaz de salida especificada. |
Sí |
No |
IPv4 e IPv6 |
NA |
prioridad a la pérdida |
Establezca el nivel de prioridad de pérdida de paquetes (PLP). Tampoco puede configurar la acción de |
Sí |
No |
IPv4, IPv6, conmutación Ethernet, CCC y MPLS |
NA |
Siguiente IP |
Dirija los paquetes a la dirección IPv4 de destino especificada. |
Sí |
No |
Sí |
NA |
IP6 siguiente |
Dirija los paquetes a la dirección IPv6 de destino especificada. |
Sí |
No |
IPv6 |
NA |
Policíar |
Nombre del agente de policía que se va a utilizar para limitar la velocidad del tráfico. |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet, CCC, MPLS y cualquier |
IPv4, IPv6, conmutación Ethernet, CCC y cualquier |
rechazar |
Descarte un paquete y envíe un mensaje ICMPv4 de "destino inalcanzable" (tipo 3). Para registrar los paquetes rechazados, configure el modificador de acción Puede especificar uno de los siguientes tipos de mensajes:
administratively-prohibited (default), bad-host-tos, bad-network-tos, host-prohibited, host-unknown, host-unreachable, network-prohibited, network-unknown, network-unreachable, port-unreachable, precedence-cutoff, precedence-violation, protocol-unreachable, source-host-isolated, source-route-failed,o tcp-reset .Si especifica Si no especifica un tipo de mensaje, la notificación ICMP "destino inalcanzable" se envía con el mensaje predeterminado "comunicación filtrada administrativamente". |
Sí |
No |
IPv4 e IPv6 |
NA |
syslog |
Registre una alerta para este paquete. |
Sí |
No |
IPv4 e IPv6 |
NA |
muestra |
Muestree el tráfico de paquetes. Aplique esta opción sólo si ha habilitado el muestreo de tráfico. |
Sí |
No |
IPv4 e IPv6 |
NA |
Poligrafiador de tres colores |
Envíe paquetes a un controlador de tres colores (con el fin de aplicar la limitación de velocidad). |
Sí |
Sí |
IPv4, IPv6, conmutación Ethernet, CCC, MPLS y cualquier |
IPv4, IPv6, conmutación Ethernet, CCC y cualquier |