EN ESTA PÁGINA
Condiciones y acciones de coincidencia del filtro de firewall (conmutadores de las series QFX y EX)
Limitaciones, advertencias e información de apoyo
(QFX5100, QFX5110, QFX5200) Cuando se utiliza el reenvío basado en filtros en interfaces IPv6, solo se admiten estas condiciones de coincidencia en la dirección (entrada): |
(QFX5110) Cuando se habilita la |
(QFX5100, QFX5110, QFX5120, QFX5130-32CD, QFX5220, QFX5700) En un entorno EVPN-VXLAN, solo se admiten estas condiciones de coincidencia: |
(QFX5100, QFX5110, QFX5200) No puede aplicar un filtro de firewall en la dirección de salida en una interfaz IRB de EVPN-VXLAN. |
(QFX5700) No puede aplicar un filtro de firewall en la dirección de salida en una interfaz de circuito cerrado. |
(QFX5100, QFX5110) Si utiliza filtros de firewall para implementar el filtrado MAC en un entorno EVPN-VXLAN, consulte Filtrado MAC, control de tormentas y compatibilidad con la duplicación de puertos en un entorno EVPN-VXLAN para conocer las condiciones de coincidencia admitidas. |
(QFX5100, QFX5110) Para cada filtro de firewall que aplique a una VXLAN, puede especificar |
(EX4100, EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210) Utilice solo las interfaces disponibles cuando utilice la condición de |
En los conmutadores que no admitan características de capa 2, utilice solo aquellas condiciones de coincidencia que sean válidas para las interfaces IPv4 e IPv6. |
(QFX5120, EX4650) A partir de la versión 21.4R1 de Junos, se admiten las siguientes condiciones de coincidencia en un entorno EVPN-VXLAN en QFX5120 y EX4650: |
A partir de Junos OS versión 21.4R1, las condiciones source-port-range-optimize y destination-port-range-optimize se admiten bajo |
A partir de la versión 22.4R1 de Junos, se admiten las siguientes condiciones de coincidencia para el etiquetado GBP en un entorno EVPN-VXLAN en conmutadores compatibles de las series EX4100, EX4400, EX4650 y QFX5120: |
A partir de la versión 23.2R1 de Junos, se admiten nuevas coincidencias L4 IPV4 e IPv6 para la aplicación de políticas en los conmutadores serie EX4100, EX4400, EX4650, QFX5120-32C y QFX5120-48Y. |
A partir de Junos OS versión 23.4R1 y posteriores, se admiten las condiciones | vlan-range y |
A partir de la versión 24.4R1 de Junos OS, |
A partir de Junos OS Evolved versión 24.4R1, |
Condiciones y acciones de coincidencia del filtro de firewall (EX4100, EX4100-F, EX4100-H, EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210)
Cada término de un filtro de firewall consta de condiciones de coincidencia y una acción. Las condiciones de coincidencia son los campos y valores que debe contener un paquete para que se considere una coincidencia. Puede definir condiciones de coincidencia única o múltiple en instrucciones de coincidencia. También puede incluir ninguna instrucción de coincidencia, en cuyo caso el término coincide con todos los paquetes.
Cuando un paquete coincide con un filtro, un conmutador realiza la acción especificada en el término. Además, puede especificar modificadores de acción para contar, reflejar, limitar la velocidad y clasificar paquetes. Si no se especifica ninguna condición de coincidencia para el término, el conmutador acepta el paquete de forma predeterminada.
-
Tabla 2 Describe las condiciones de coincidencia que puede especificar al configurar un filtro de firewall. Algunas de las condiciones de coincidencia de rango numérico y campo de bits permiten especificar un sinónimo de texto. Para ver una lista de todos los sinónimos de una condición de coincidencia, escriba
?
en el lugar apropiado de una instrucción. -
Tabla 3 muestra las acciones que puede especificar en un término.
-
Tabla 4 muestra los modificadores de acción que puede utilizar para contar, reflejar, limitar la velocidad y clasificar paquetes.
Para condiciones de coincidencia en conmutadores específicos, se aplican estas limitaciones:
Condición de coincidencia |
Description |
Dirección e interfaz |
---|---|---|
|
Paquete de solicitud ARP o paquete de respuesta ARP. |
Interfaces de salida y entrada. |
Tipo ARP |
Paquete de solicitud ARP o paquete de respuesta ARP. |
Puertos de entrada y VLAN |
arp-sender-address |
Dirección IPv4 del remitente del encabezado ARP para que coincida |
Puertos de entrada y VLAN |
arp-target-address |
Dirección IPv4 de destino del encabezado ARP para que coincida |
Puertos de entrada y VLAN |
|
Campo Dirección de destino IP, que es la dirección del nodo de destino final. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Salida de interfaces IPv4 (inet) e IPv6 (inet6). |
|
Dirección MAC (control de acceso a medios de destino) del paquete. |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Puertos de salida y VLAN. |
|
Campo Puerto de destino TCP o UDP. Normalmente, esta coincidencia se especifica junto con la instrucción coincidencia
|
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Haga coincidir un rango de rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de destino individuales. (No se admite con el reenvío basado en filtros). |
Puertos de entrada, VLAN, interfaces IPv4 (inet). |
|
Campo Lista de prefijos de destino IP. Puede definir una lista de prefijos de direcciones IP en un alias de lista de prefijos para uso frecuente. Defina esta lista en el nivel jerárquico |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Salida de interfaces IPv4 (inet) e IPv6 (inet6). |
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en formato hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Campo de tipo Ethernet de un paquete. El valor EtherType especifica qué protocolo se transporta en la trama Ethernet. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Incluya esta opción para aumentar el número de términos de filtro de firewall VLAN de salida de 1024 a 2048. |
VLAN de salida de interfaces IPv4 (inet) e IPv6 (inet6). |
|
Coincidir en bits EXP MPLS. |
Interfaces MPLS de entrada. Interfaces MPLS de salida. |
|
Indicadores de fragmentación IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores hexadecimales):
|
Puertos de entrada y VLAN. |
|
Haga coincidir la etiqueta de destino, para usarla con microsegmentación en una VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. |
No aplica |
|
Haga coincidir la etiqueta de origen, para usarla con microsegmentación en una VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. |
No aplica |
|
Campo de código ICMP. Dado que el significado del valor depende del valor asociado
|
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Coincidir con el límite de salto especificado o el conjunto de límites de salto. Especifique un único valor o un rango de valores del 0 al 255. |
Interfaces IPv6 (inet6) de entrada y salida. Nota:
No se admite en la dirección de salida en los conmutadores QFX3500, QFX3600, QFX5100, QFX5120, QFX5110, QFX5200 y QFX5210. |
|
Haga coincidir la dirección de origen o destino IPv4 o IPv6, para su uso con microsegmentación en una VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Entrada y salida (en todo el sistema). |
ip-version ipv4 destination-port DST_PORT |
Haga coincidir el puerto de destino TCP/UDP, para su uso con el filtro de directivas GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 source-port SRC_PORT |
Haga coincidir el puerto de origen TCP/UDP, para usarlo con para su uso con el filtro de políticas GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 ip-protocol PROTOCOL |
Hacer coincidir el tipo de protocolo IP, para su uso con el filtro de políticas GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 is-fragment |
Coincidir si el paquete es un fragmento, para su uso con el filtro de políticas GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 fragment-flag FLAGS |
Hacer coincidir los indicadores de fragmento (en formatos simbólicos o hexadecimales), para su uso con el filtro de políticas GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 ttlValue |
Campo IP Tiempo de vida (TTL) en decimal. El valor puede ser 1-255. Para usar con coincidencias L4 del filtro de políticas GBP, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 tcp-flagsFLAGS |
Haga coincidir uno o más indicadores TCP (en formatos simbólicos o hexadecimales), para su uso con coincidencias L4 de política GBP, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 tcp-initial |
Hacer coincidir el primer paquete TCP de una conexión. Para usar con coincidencias L4 de la política GBP, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv4 tcp-established |
Hacer coincidir los paquetes de una conexión TCP establecida, para su uso con coincidencias L4 de política GBP, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv6 source-port SRC_PORT |
Haga coincidir el puerto de origen TCP/UDP, para su uso con la política GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv6 destination-port DST_PORT |
Haga coincidir el puerto de destino TCP/UDP, para usarlo con para usar con el filtro de políticas GBP Coincidencias L4, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv6 next-header PROTOCOL |
Haga coincidir el siguiente tipo de protocolo de encabezado, para usarlo con coincidencias L4 de directiva GBP, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv6 tcp-flagsFLAGS |
Hacer coincidir los indicadores TCP, para su uso con coincidencias L4 de directiva GBP, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv6 tcp-initial |
Hacer coincidir los paquetes iniciales de una conexión TCP establecida, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
ip-version ipv6 tcp-established |
Hacer coincidir los paquetes de una conexión TCP establecida, como se describe en: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN |
Solo entrada. |
|
Campo de tipo de mensaje ICMP. Normalmente, esta coincidencia se especifica junto con la instrucción coincidencia IPv4: IPv6: Consulte también |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Interfaz en la que se recibe el paquete, incluida la unidad lógica. Puede incluir el carácter comodín ( Nota:
Una interfaz desde la que se envía un paquete no se puede utilizar como condición de coincidencia. Hacer coincidir una lista de interfaces con el mismo término en un filtro. Para su uso con microsegmentación en una VXLAN, como se describe aquí: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Salida de interfaces IPv4 (inet) e IPv6 (inet6). |
|
Dirección IPv4 que es la dirección del nodo de destino final del paquete. |
Puertos de entrada y VLAN. |
|
Dirección IPv6 que es la dirección del nodo de destino final del paquete. |
Puertos de entrada y VLAN. (No puede aplicar simultáneamente un filtro con este criterio de coincidencia a un puerto de capa 2 y VLAN que incluya ese puerto). |
|
Especifique |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Campo de prioridad de IP. En lugar del valor de campo numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Campo de protocolo IP. |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Dirección IPv4 del nodo de origen que envía el paquete. |
Puertos de entrada y VLAN. |
|
Dirección IPv6 del nodo de origen que envía el paquete. |
Puertos de entrada y VLAN. (No puede aplicar simultáneamente un filtro con este criterio de coincidencia a un puerto de capa 2 y VLAN que incluya ese puerto). |
|
Versión IP del paquete. Utilice esta condición para hacer coincidir los campos de encabezado IPv4 o IPv6 en el tráfico que llega a un puerto de capa 2 o a una interfaz VLAN. |
Puertos de entrada y VLAN. |
|
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP o si el desplazamiento del fragmento no es cero. |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Coincidir en paquetes de capa de control de vínculo lógico (LLC) para el tipo de encapsulación Ethernet del Protocolo de acceso a no subred (SNAP). |
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Coincidir en bits de etiqueta MPLS. |
Interfaces MPLS de entrada. Interfaces MPLS de salida. |
|
Hace coincidir el ID de una VLAN normal o el ID de la VLAN externa (de servicio) (para VLAN Q-in-Q). Los valores aceptables son 1-4095. Nota:
No es compatible con conmutadores QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5220, EX4600, EX4650, EX4400, EX4100 y EX4300-MP. Utilice la condición de |
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Haga coincidir la dirección MAC (control de acceso a medios de origen) para usarla con microsegmentación en una VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. |
Entrada y salida (en todo el sistema) . |
|
Valor del protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Puertos de entrada, VLAN e interfaces IPv6 (inet6). Interfaces IPv6 de salida (inet6). |
|
Longitud del paquete en bytes. Debe introducir un valor entre 0 y 65535. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Valor del protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
Nota:
No es compatible con los conmutadores QFX3500, QFX3600, QFX5100, QFX5110, QFX5200 QFX5210. |
Puertos de entrada, VLAN e interfaces IPv6 (inet6). Interfaces IPv6 de salida (inet6). |
|
El calificador de puerto instalará dos entradas en el motor de reenvío de paquetes. Uno con el puerto de origen y el segundo con el puerto de destino. Nota:
El calificador de puerto no es compatible con las plataformas EX4400, EX4300, EX4100, EX4300 (Multigigabit PoE), EX2300, EX2300 (Multigigabit PoE) y EX3400. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Bits de precedencia IP en el byte de tipo de servicio (ToS) del encabezado IP. (Este byte también se puede utilizar para el DSCP de DiffServ.) En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Valor del protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 de salida (inet). |
|
Coincidir con el tipo de tecnología de acceso de radio (RAT) especificado en el campo Tipo de técnica de 8 bits de la extensión de tipo de tecnología de acceso IPv4 móvil proxy (PMIPv4). El tipo de tecnología especifica la tecnología de acceso a través de la cual el dispositivo móvil está conectado a la red de acceso. Especifique un único valor, un rango de valores o un conjunto de valores. Puede especificar un tipo de tecnología como un valor numérico de 0 a 255 o como una palabra clave del sistema.
|
Interfaces IPv4 (inet) de salida y entrada. |
|
Muestree el tráfico de paquetes. Aplique esta opción sólo si ha habilitado el muestreo de tráfico. |
Interfaces IPv4 (inet) de salida y entrada. |
|
Campo Dirección IP de origen, que es la dirección del nodo que envió el paquete. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Dirección MAC (control de acceso a medios de origen) del paquete. |
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Puerto de origen TCP o UDP. Normalmente, esta coincidencia se especifica junto con la instrucción coincidencia |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Haga coincidir un rango de rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de origen individuales. (No se admite con el reenvío basado en filtros). |
Puertos de entrada, VLAN, interfaces IPv4 (inet). |
|
Lista de prefijos de origen IP. Puede definir una lista de prefijos de direcciones IP en un alias de lista de prefijos para uso frecuente. Defina esta lista en el nivel jerárquico |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Hace coincidir paquetes de una conexión de protocolo de enlace tridireccional TCP establecida (SYN, SYN-ACK, ACK). El único paquete que no coincide es el primer paquete del protocolo de enlace, ya que sólo se establece el bit SYN. Para este paquete, debe especificar Cuando se especifica |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Uno o más indicadores TCP:
|
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Hacer coincidir el primer paquete TCP de una conexión. Se produce una coincidencia cuando se establece el indicador Cuando se especifica |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 de salida (inet). |
|
Campo de 8 bits que especifica la prioridad de clase de servicio (CoS) del paquete. El campo traffic-class se utiliza para especificar un valor de punto de código DiffServ (DSCP). Este campo se usaba anteriormente como el campo de tipo de servicio (ToS) en IPv4 y la semántica de este campo (por ejemplo, DSCP) es idéntica a la de IPv4. Puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Puertos de entrada, VLAN e interfaces IPv6 (inet6). Interfaces IPv6 de salida (inet6). |
|
Campo IP Tiempo de vida (TTL) en decimal. El valor puede ser 1-255. |
Interfaces IPv4 de entrada (inet). Interfaces IPv4 de salida (inet). |
|
Hace coincidir la prioridad de VLAN 802.1p especificada en el rango |
Puertos de entrada y salida y VLAN. |
|
Hace coincidir el ID de la VLAN interna (cliente) para una VLAN Q-in-Q. Los valores aceptables son 1-4095. Nota:
Para conmutadores QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, EX4600, EX4650, EX4400, EX4100 y EX4300-MP, utilícelo para que coincida Para los conmutadores serie QFX5220 y los enrutadores serie MX y ACX, utilícelo |
Puertos de entrada y salida y VLAN. |
|
Haga coincidir el identificador vlan-range de VLAN (el primer y el último número de ID de VLAN para el grupo de VLAN) o vlan list (lista de números) para su uso con microsegmentación en una VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. Nota:
No es compatible con los conmutadores EX4100. |
Entrada y salida (en todo el sistema) |
Utilice then
instrucciones para definir las acciones que deben producirse si un paquete cumple todas las condiciones de una from
instrucción. Tabla 3muestra las acciones que puede especificar en un término. (Si no incluye una then
instrucción, el sistema acepta paquetes que coincidan con el filtro).
Acción |
Description |
---|---|
|
Aceptar un paquete. Esta es la acción predeterminada para los paquetes que coinciden con un término. |
|
Descartar un paquete silenciosamente sin enviar un mensaje de Protocolo de mensajes de control de Internet (ICMP). |
|
Descarte un paquete y envíe un mensaje ICMPv4 de "destino inalcanzable" (tipo 3). Para registrar los paquetes rechazados, configure el modificador de acción Puede especificar uno de los siguientes tipos de mensajes: Si especifica Si no especifica un tipo de mensaje, la notificación ICMP "destino inalcanzable" se envía con el mensaje predeterminado "comunicación filtrada administrativamente". Nota:
La |
|
Reenvíe paquetes coincidentes a una instancia de enrutamiento virtual. |
|
Reenvíe paquetes coincidentes a una VLAN específica. Nota:
La Nota:
Esta acción no se admite en los conmutadores de la serie OCX. |
También puede especificar los modificadores de acción enumerados en Tabla 4 para contar, reflejar, limitar la velocidad y clasificar paquetes.
Modificador de acción |
Description |
---|---|
|
(Plataformas que no son ELS) Duplicar el tráfico (copiar paquetes) a un analizador configurado en el nivel de Puede especificar la creación de reflejo de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). |
|
Cuente el número de paquetes que coincidan con el término. |
|
Desencapsular paquetes GRE o reenviar paquetes GRE desencapsulados a la instancia de enrutamiento especificada |
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en formato hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
|
Clasifique el paquete en una de las siguientes clases de reenvío predeterminadas o en una clase de reenvío definida por el usuario:
Nota:
Para configurar una clase de reenvío, también debe configurar la prioridad de pérdida. |
(Solo QFX5120 y EX4650) |
Establezca la etiqueta de origen de política basada en grupos (0..65535) para usarla con microsegmentación en VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. |
(EX4100, EX4400, EX4650 y QFX5120) |
Establezca la etiqueta de origen de política basada en grupos (1..65535) para usarla con microsegmentación en VXLAN, como se describe a continuación: Ejemplo: Segmentación micro y macro mediante políticas basadas en grupos en una VXLAN. Nota: Se aplica a las versiones 22.4R1 y posteriores de Junos OS.
|
|
Cambie el tráfico a la interfaz especificada sin realizar una búsqueda. Esta acción sólo es válida cuando se aplica el filtro al entrar. |
|
Registre la información del encabezado del paquete en el motor de enrutamiento. Para ver esta información, ingrese el comando del Nota:
El |
|
Establezca la prioridad de pérdida de paquetes (PLP). Nota:
El Nota:
El |
|
Enviar paquetes a un policía (con el fin de aplicar la limitación de velocidad). Puede especificar un aplicador de políticas para los filtros de puerto de entrada, VLAN, IPv4 (inet), IPv6 (inet6) y MPLS. Nota:
El |
|
(Plataformas ELS) Tráfico de espejo (copiar paquetes) a una interfaz de salida configurada en una instancia de creación de reflejo de puertos en el nivel de Puede especificar la creación de reflejo de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). |
|
(Plataformas ELS) Reflejar el tráfico a una instancia de creación de reflejo de puertos configurada en el nivel jerárquico Puede especificar la creación de reflejo de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). Nota:
Este modificador de acción no se admite en los conmutadores de la serie OCX. |
|
Registre una alerta para este paquete. Nota:
El |
|
Envíe paquetes a un controlador de tres colores (con el fin de aplicar la limitación de velocidad). Puede especificar un aplicador de políticas de tres colores para los filtros de puerto de entrada y salida, VLAN, IPv4 (inet), IPv6 (inet6) y MPLS. Nota:
El |
Consulte también
El filtro de firewall coincide con condiciones y acciones (QFX5220, QFX5700 y QFX5130-32CD)
En este tema se describen las condiciones, acciones y modificadores de acción de filtro de firewall compatibles para los conmutadores QFX5220-CD, QFX5220-128C y QFX5130-32CD.
Cada término de un filtro de firewall consta de condiciones de coincidencia y una acción. Las condiciones de coincidencia son los campos y valores que debe contener un paquete para que se considere una coincidencia. Puede definir condiciones de coincidencia única o múltiple en instrucciones de coincidencia. También puede incluir ninguna instrucción de coincidencia, en cuyo caso el término coincide con todos los paquetes.
Cuando un paquete coincide con un filtro, un conmutador realiza la acción especificada en el término. Si no aplica ninguna condición de coincidencia, el conmutador acepta el paquete de forma predeterminada.
-
Tabla 5 muestra las condiciones de coincidencia para las interfaces IPv4 (
inet
) e IPv6 (inet6
). También contiene las condiciones de coincidencia para puertos y VLAN (ethernet-switching
). -
Tabla 6 muestra las acciones y los modificadores de acción que puede especificar en un término.
Para las condiciones de coincidencia, parte del rango numérico y las condiciones de coincidencia del campo de bits permiten especificar un sinónimo de texto. Para ver una lista de todos los sinónimos de una condición de coincidencia, escriba ?
en el lugar apropiado de una instrucción.
Condición de coincidencia |
Description |
Dirección e interfaz |
---|---|---|
|
Paquete de solicitud ARP o un paquete de respuesta ARP. |
Puertos de entrada y salida y VLAN |
|
Campo Dirección de destino IP, que es la dirección del nodo de destino final. |
Interfaces IPv4 e IPv6 de entrada y salida Puertos de entrada y VLAN |
|
Dirección MAC de destino del paquete. |
Puertos de entrada y salida y VLAN |
|
Campo Puerto de destino TCP o UDP. Debe especificar esta coincidencia con la instrucción de coincidencia para el tráfico IPv4 o la instrucción de coincidencia para el Para los siguientes puertos y números de puerto conocidos, puede especificar sinónimos de texto.
|
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada. Puertos de entrada y VLAN |
|
Haga coincidir un rango de los rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de destino individuales. (No se admite con el reenvío basado en filtros). |
Interfaces IPv4 de entrada |
|
Campo Lista de prefijos de destino IP. Puede definir una lista de prefijos de direcciones IP en un alias de lista de prefijos para uso frecuente. Defina esta lista en el nivel jerárquico |
Interfaces IPv4 e IPv6 de entrada y salida Puertos de entrada y VLAN. |
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ utiliza el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en formato hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto y el campo enumerado.
|
Interfaces IPv4 de entrada y salida Puertos de entrada y VLAN |
|
Campo de tipo Ethernet de un paquete. El valor EtherType especifica qué protocolo se transporta en la trama Ethernet. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto. También se enumeran los valores de campo.
|
Puertos de entrada y salida y VLAN |
primer fragmento |
Coincidir si el paquete es el primer fragmento de un paquete fragmentado. Evitar hacer coincidir el paquete si es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmentos de 0. Esta condición de coincidencia es un alias para la condición de coincidencia de campo de bits fragmento-desplazamiento 0. Para hacer coincidir tanto el primer fragmento como el final, puede utilizar dos términos que especifiquen condiciones de coincidencia diferentes: |
Interfaces IPv4 de entrada |
|
Campo de código ICMP. Dado que el significado del valor depende del valor asociado
|
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
Campo de tipo de mensaje ICMP. Debe especificar esta coincidencia junto con la instrucción coincidencia En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): IPv4: IPv6: Consulte también |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
Interfaz en la que se recibe el paquete, incluida la unidad lógica. Puede incluir el carácter comodín ( Nota:
Una interfaz desde la que se envía un paquete no se puede utilizar como condición de coincidencia. |
Puertos de entrada y VLAN |
|
Dirección IPv4 que es la dirección del nodo de destino final del paquete. |
Puertos de entrada y VLAN |
|
Especifique |
Interfaces IPv4 de entrada |
|
Campo de protocolo IP. |
Puertos de entrada y VLAN |
|
Campo de prioridad de IP. En lugar del valor de campo numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo): |
Puertos de entrada y VLAN |
|
Dirección IPv4 del nodo de origen que envía el paquete. |
Puertos de entrada y VLAN |
|
Versión IP del paquete. Utilice esta condición para hacer coincidir los campos de encabezado IPv4 o IPv6 en el tráfico que llega a un puerto de capa 2 o a una interfaz VLAN. |
Puertos de entrada y VLAN |
is-fragment |
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP o si el desplazamiento del fragmento no es cero. |
Interfaces IPv4 de entrada y salida (QFX5220) Interfaces IPv4 de entrada (QFX5130) |
learn-vlan-id number |
Identificador VLAN para el aprendizaje de MAC. |
Puertos de entrada y salida y VLAN (QFX5220) Puertos de entrada y VLAN (QFX5130) |
learn-vlan-1p-priority value |
Coincidir en los bits de prioridad de VLAN aprendidos IEEE 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de doble etiqueta con etiquetas VLAN 802.1Q). Especifique uno o varios valores del 0 al 7. |
Puertos de entrada y VLAN |
|
Valor del protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Interfaces IPv6 de entrada y salida |
|
Longitud del paquete en bytes. Debe introducir un valor entre 0 y 65535. |
Interfaces IPv4 e IPv6 de entrada |
|
Bits de precedencia IP en el byte de tipo de servicio (ToS) del encabezado IP. (Este byte también se puede utilizar para el DSCP de DiffServ.) En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Interfaces IPv4 de entrada y salida |
|
Valor del protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores numéricos):
|
Interfaces IPv4 de entrada y salida. Entrada de interfaces IPv4 y VLAN |
|
Campo Dirección IP de origen, que es la dirección del nodo que envió el paquete. |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
Dirección MAC (control de acceso a medios de origen) del paquete. |
Interfaces IPv4 y VLAN de entrada y salida |
|
Puerto de origen TCP o UDP. Debe especificar esta coincidencia junto con la instrucción de coincidencia para el En lugar del campo numérico, puede especificar uno de los sinónimos de texto enumerados en |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
Haga coincidir un rango de rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de origen individuales. (No se admite con el reenvío basado en filtros). |
Interfaces IPv4 de entrada |
|
Lista de prefijos de origen IP. Puede definir una lista de prefijos de direcciones IP en un alias de lista de prefijos para uso frecuente. Defina esta lista en el nivel jerárquico |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
tcp-established |
Hacer coincidir los paquetes TCP de una sesión TCP establecida (paquetes distintos del primer paquete de una conexión). Este es un alias para Esta condición de coincidencia no comprueba implícitamente que el protocolo es TCP. Para comprobarlo, especifique la condición de |
Interfaces IPv4 de entrada y salida (QFX5220) Interfaces IPv4 de entrada y salida (QFX5130) Interfaces IPv6 de entrada (QFX5130) |
|
Indicadores TCP (solo se admite un valor):
|
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
tcp-initial |
Hacer coincidir el primer paquete TCP de una conexión. Se produce una coincidencia cuando se establece el indicador Cuando se especifica |
Interfaces IPv4 de entrada y salida (QFX5220) Interfaces IPv4 de entrada y salida, interfaces IPv6 de entrada (QFX5130) |
|
Campo de 8 bits que especifica la prioridad de clase de servicio (CoS) del paquete. El campo traffic-class se utiliza para especificar un valor de punto de código DiffServ (DSCP). Este campo se usaba anteriormente como el campo de tipo de servicio (ToS) en IPv4 y la semántica de este campo (por ejemplo, DSCP) es idéntica a la de IPv4. Puede especificar uno de los siguientes sinónimos de texto (también se enumeran los valores de campo):
|
Interfaces IPv6 de entrada y salida |
|
Campo IP Tiempo de vida (TTL) en decimal. El valor puede ser 1-255. |
Interfaces IPv4 de entrada y salida |
|
Hace coincidir el ID de la VLAN interna (cliente) para una VLAN Q-in-Q. Los valores aceptables son 1-4095. |
Puertos de entrada y VLAN (QFX5130) |
|
Hace coincidir la prioridad de VLAN 802.1p especificada en el rango |
Puertos de entrada y VLAN (QFX5130) |
Utilice then
instrucciones para definir las acciones que deben producirse si un paquete coincide con todas las condiciones de una from
instrucción. Tabla 6 muestra las acciones que puede especificar en un término. (Si no incluye una then
instrucción, el sistema acepta paquetes que coincidan con el filtro).
Para las interfaces IPv4 de salida, las interfaces IPv6 y los puertos de salida, solo puede aplicar las acciones de aceptación, descarte y recuento. En el caso de las VLAN de salida, solo puede aplicar la acción de aceptación.
Acción |
Description |
---|---|
|
Aceptar un paquete. Esta es la acción predeterminada para los paquetes que coinciden con un término. |
|
Especifique de qué grupos no desea heredar los datos de configuración. Puede especificar más de un nombre de grupo. |
|
Cuente el número de paquetes que coincidan con el término. |
|
Descartar un paquete silenciosamente sin enviar un mensaje de Protocolo de mensajes de control de Internet (ICMP). |
|
Clasifique el paquete en una de las siguientes clases de reenvío predeterminadas o en una clase de reenvío definida por el usuario:
Nota:
Para configurar una clase de reenvío, también debe configurar la prioridad de pérdida. |
|
Registre la información del encabezado del paquete en el motor de enrutamiento. Para ver esta información, ingrese el comando del |
|
Establezca la prioridad de pérdida de paquetes (PLP). Nota:
El Nota:
El |
|
Enviar paquetes a un policía (con el fin de aplicar la limitación de velocidad). Nota:
El |
|
Tráfico de espejo (copiar paquetes) a una interfaz de salida configurada en una instancia de creación de reflejo de puertos en el nivel de |
|
Reflejar el tráfico a una instancia de creación de reflejo de puertos configurada en el nivel jerárquico Puede especificar la creación de reflejo de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). |
|
Descarte un paquete y envíe un mensaje ICMPv4 de "destino inalcanzable" (tipo 3). Para registrar los paquetes rechazados, configure el modificador de acción Puede especificar uno de los siguientes tipos de mensajes: Si no especifica un tipo de mensaje, la notificación ICMP "destino inalcanzable" se envía con el mensaje predeterminado "comunicación filtrada administrativamente". Nota:
La |
|
Envíe paquetes a un controlador de tres colores (con el fin de aplicar la limitación de velocidad). Nota:
El Nota:
|
|
Reenvíe paquetes coincidentes a una VLAN específica. Para activar este perfil de acción en estas plataformas, debe aplicar la Nota:
La |