Condiciones y acciones de coincidencia de filtro de firewall (conmutadores de las series QFX y EX)
Condiciones y acciones de coincidencia de filtro de firewall (EX4400, EX4600, EX4650, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5700)
Cada término en un filtro de firewall consta de condiciones de coincidencia y una acción. Las condiciones de coincidencia son los campos y valores que un paquete debe contener para considerarse coincidencia. Puede definir condiciones de coincidencia única o varias en instrucciones de coincidencia. También puede incluir instrucción no match, en cuyo caso el término coincide con todos los paquetes.
Cuando un paquete coincide con un filtro, un conmutador realiza la acción especificada en el término. Además, puede especificar modificadores de acciones para contar, reflejar, límite de velocidad y clasificar paquetes. Si no se especifican condiciones de coincidencia para el término, el conmutador acepta el paquete de forma predeterminada.
Tabla 1 describe las condiciones de coincidencia que puede especificar al configurar un filtro de firewall. Algunas de las condiciones de coincidencia de rango numérico y campo de bits le permiten especificar un sinónimo de texto. Para ver una lista de todos los sinónimos de una condición de coincidencia, escriba
?en el lugar adecuado de una instrucción.Tabla 2 muestra las acciones que puede especificar en un término.
Tabla 3 muestra los modificadores de acciones que puede usar para contar, reflejar, límite de velocidad y clasificar paquetes.
Para condiciones de coincidencia en conmutadores específicos, se aplican estas limitaciones:
|
(QFX5100, QFX5110, QFX5200) Cuando se usa reenvío basado en filtros en interfaces IPv6, solo se admiten estas condiciones de coincidencia en la (dirección de entrada): |
|
(QFX5110) Cuando se habilita la |
| (QFX5100, QFX5110, QFX5120, QFX5130-32CD, QFX5220, QFX5700) En un entorno EVPN-VXLAN, solo se admiten estas condiciones de coincidencia: |
| (QFX5100, QFX5110, QFX5200) No puede aplicar un filtro de firewall en la dirección de salida en una interfaz IRB EVPN-VXLAN. |
| (QFX5700) No puede aplicar un filtro de firewall en la dirección de salida en una interfaz de circuito cerrado. |
| (QFX5100, QFX5110) Si utiliza filtros de firewall para implementar el filtrado MAC en un entorno EVPN-VXLAN, consulte Filtrado mac, control de tormentas y compatibilidad de duplicación de puertos en un entorno EVPN-VXLAN para conocer las condiciones de coincidencia compatibles. |
| (QFX5100, QFX5110) Para cada filtro de firewall que aplique a una VXLAN, puede especificar |
|
En conmutadores que no admitan funciones de capa 2, use solo aquellas condiciones de coincidencia que sean válidas para interfaces IPv4 e IPv6. |
|
(QFX5120, EX4650) A partir de Junos versión 21.4R1, se admiten las siguientes condiciones de coincidencia en un entorno EVPN-VXLAN en QFX5120 y EX4650: |
| A partir de Junos OS versión 21.4R1, se admiten las condiciones de origen-puerto-rango-optimización y destino-puerto-rango-optimización en |
|
A partir de Junos versión 22.4R1, se admiten las siguientes condiciones de coincidencia para el etiquetado de GBP en un entorno EVPN-VXLAN en conmutadores de la serie EX4100, EX4400, EX4650 y QFX5120 compatibles: |
|
A partir de junos versión 23.2R1, se admiten nuevas coincidencias L4 IPV4 e IPv6 para la aplicación de políticas en los conmutadores serie EX4100, EX4400, serie EX4650, QFX5120-32C y QFX5120-48Y. |
Condición de coincidencia |
Descripción |
Dirección e interfaz |
|---|---|---|
|
Paquete de solicitud ARP o paquete de respuesta ARP. |
Interfaces de salida e entrada. |
|
Campo de dirección de destino IP, que es la dirección del nodo de destino final. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida e interfaces IPv6 (inet6). |
|
Dirección MAC de destino del paquete. |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Puertos de salida y VLAN. |
|
Campo de puerto de destino TCP o UDP. Normalmente, se especifica esta coincidencia junto con la
|
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Coincida con un rango de rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de destino individuales. (No se admite con reenvío basado en filtros.) |
Puertos de entrada, VLAN, interfaces IPv4 (inet). |
|
Campo de lista de prefijos de destino IP. Puede definir una lista de prefijos de dirección IP bajo un alias de lista de prefijos para uso frecuente. Defina esta lista en el |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida e interfaces IPv6 (inet6). |
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ usa el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en forma hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran):
|
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Campo tipo Ethernet de un paquete. El valor EtherType especifica qué protocolo se transporta en la trama Ethernet. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran):
|
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Incluya esta opción para aumentar la cantidad de términos de filtro de firewall VLAN de salida de 1024 a 2048. |
Interfaces VLAN de salida IPv4 (inet) e interfaces IPv6 (inet6). |
|
Coincidencia en bits EXP de MPLS. |
Interfaces MPLS de entrada. Interfaces MPLS de salida. |
|
Indicadores de fragmentación de IP. En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes (también se enumeran los valores hexadecimales):
|
Puertos de entrada y VLAN. |
|
|
Haga coincidir la etiqueta de destino, para su uso con microsegmentación en una VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante la política basada en grupos en una VXLAN. |
No aplica |
|
|
Haga coincidir la etiqueta de origen, para su uso con microsegmentación en una VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante la política basada en grupos en una VXLAN. |
No aplica |
|
Campo de código ICMP. Dado que el significado del valor depende del asociado
|
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Coincida con el límite de salto especificado o el conjunto de límites de salto. Especifique un solo valor o un rango de valores del 0 al 255. |
Interfaces IPv6 (inet6) de entrada y salida. Nota:
No se admite en la dirección de salida en los conmutadores QFX3500, QFX3600, QFX5100, QFX5120, QFX5110, QFX5200 y QFX5210. |
|
|
Haga coincidir la dirección de origen o destino IPv4 o IPv6 para su uso con microsegmentación en una VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Entrada y salida (en todo el sistema). |
ip-version ipv4 destination-port DST_PORT |
Haga coincidir el puerto de destino TCP/UDP, para su uso con las coincidencias L4 del filtro de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 source-port SRC_PORT |
Haga coincidir el puerto de origen TCP/UDP, para su uso con las coincidencias L4 del filtro de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 ip-protocol PROTOCOL |
Haga coincidir el tipo de protocolo IP, para su uso con las coincidencias L4 del filtro de política gbp, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 is-fragment |
Haga coincidir si el paquete es un fragmento, para su uso con L4 del filtro de política GBP coincide, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 fragment-flag FLAGS |
Haga coincidir las marcas de fragmentos (en formatos simbólicos o hex), para su uso con las coincidencias L4 del filtro de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 ttlValue |
Campo de tiempo de vida (TTL) de IP en decimal. El valor puede ser 1-255. Para usar con coincidencias L4 del filtro de política gbp, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 tcp-flagsFLAGS |
Haga coincidir una o más marcas TCP (en formatos simbólicos o hex), para su uso con la política de GBP coincide con L4, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 tcp-initial |
Coincida con el primer paquete TCP de una conexión. Para usar con las coincidencias de L4 de la política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv4 tcp-established |
Haga coincidir los paquetes de una conexión TCP establecida, para su uso con las coincidencias de L4 de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv6 source-port SRC_PORT |
Haga coincidir el puerto de origen TCP/UDP, para su uso con las coincidencias L4 de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv6 destination-port DST_PORT |
Haga coincidir el puerto de destino TCP/UDP, para su uso con las coincidencias L4 del filtro de política gbp, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv6 next-header PROTOCOL |
Haga coincidir el siguiente tipo de protocolo de encabezado, para su uso con las coincidencias L4 de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv6 tcp-flagsFLAGS |
Haga coincidir las marcas TCP, para su uso con las coincidencias L4 de política de GBP, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv6 tcp-initial |
Haga coincidir los paquetes iniciales de una conexión TCP establecida, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
ip-version ipv6 tcp-established |
Haga coincidir los paquetes de una conexión TCP establecida, como se describe en: Ejemplo: Segmentación de micro y macros mediante política basada en grupo en una VXLAN |
Solo entrada. |
|
Campo de tipo de mensaje ICMP. Normalmente, se especifica esta coincidencia junto con la IPv4: IPv6: Consulte también |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Interfaz en la que se recibe el paquete, incluida la unidad lógica. Puede incluir el carácter comodín ( Nota:
No se puede utilizar una interfaz desde la que se envía un paquete como condición de coincidencia. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida e interfaces IPv6 (inet6). |
|
Dirección IPv4 que es la dirección del nodo de destino final del paquete. |
Puertos de entrada y VLAN. |
|
Dirección IPv6 que es la dirección del nodo de destino final del paquete. |
Puertos de entrada y VLAN. (No puede aplicar simultáneamente un filtro con este criterio de coincidencia a un puerto de capa 2 y una VLAN que incluya ese puerto).) |
|
Especifique |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Campo de prioridad IP. En lugar del valor del campo numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran): |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Campo de protocolo IP. |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Dirección IPv4 del nodo de origen que envía el paquete. |
Puertos de entrada y VLAN. |
|
Dirección IPv6 del nodo de origen que envía el paquete. |
Puertos de entrada y VLAN. (No puede aplicar simultáneamente un filtro con este criterio de coincidencia a un puerto de capa 2 y una VLAN que incluya ese puerto).) |
|
Versión IP del paquete. Utilice esta condición para hacer coincidir los campos de encabezado IPv4 o IPv6 en el tráfico que llega a un puerto de capa 2 o a una interfaz VLAN. |
Puertos de entrada y VLAN. |
|
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP o si el desplazamiento del fragmento no es cero. |
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Coincidencia en paquetes de capa de control de vínculos lógicos (LLC) para el tipo de encapsulación Ethernet del Protocolo de acceso no subred (SNAP). |
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Coincida en bits de etiqueta MPLS. |
Interfaces MPLS de entrada. Interfaces MPLS de salida. |
|
Hace coincidir el ID de una VLAN normal o el ID de la VLAN externa (de servicio) (para VLAN Q-in-Q). Los valores aceptables son 1-4095. Nota:
No se admite en conmutadores QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, QFX5220, EX4600, EX4650, EX4400, EX4100 y EX4300-MP . Use la |
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
|
Haga coincidir la dirección mac de control de acceso de medios de origen para su uso con microsegmentación en una VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante la política basada en grupos en una VXLAN. |
Entrada y salida (para todo el sistema) . |
|
Valor de protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
|
Puertos de entrada, VLAN e interfaces IPv6 (inet6). Interfaces IPv6 (inet6) de salida. |
|
Longitud del paquete en bytes. Debe especificar un valor entre 0 y 65535. |
Interfaces de puertos de entrada, VLAN, IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 (inet) de salida. |
|
Valor de protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
Nota:
No compatible con los conmutadores QFX3500, QFX3600, QFX5100, QFX5110, QFX5200, QFX5210. |
Puertos de entrada, VLAN e interfaces IPv6 (inet6). Interfaces IPv6 (inet6) de salida. |
|
|
El calificador de puerto instalará dos entradas en el motor de reenvío de paquetes. Uno con el puerto de origen y el segundo con el puerto de destino. |
Interfaces de puertos de entrada, VLAN, IPv4 (inet) e IPv6 (inet6). Interfaces IPv4 (inet) de salida. |
|
Bits de prioridad IP en el byte de tipo de servicio (ToS) en el encabezado IP. (Este byte también se puede usar para diffServ DSCP.) En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
|
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Valor de protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
|
Puertos de entrada, VLAN e interfaces IPv4 (inet). Interfaces IPv4 (inet) de salida. |
|
Coincida con el tipo de tecnología de acceso por radio (RAT) especificado en el campo Tech-Type de 8 bits de la extensión de tipo de tecnología de acceso móvil proxy IPv4 (PMIPv4). El tipo de tecnología especifica la tecnología de acceso mediante la cual el dispositivo móvil está conectado a la red de acceso. Especifique un único valor, un rango de valores o un conjunto de valores. Puede especificar un tipo de tecnología como un valor numérico del 0 al 255 o como una palabra clave del sistema.
|
Interfaces IPv4 (inet) de salida e entrada. |
|
Muestra del tráfico de paquetes. Aplique esta opción solo si ha habilitado el muestreo de tráfico. |
Interfaces IPv4 (inet) de salida e entrada. |
|
Campo de dirección ip de origen, que es la dirección del nodo que envió el paquete. |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Dirección MAC del paquete. |
Puertos de entrada y VLAN. Puertos de salida y VLAN. |
|
Puerto de origen TCP o UDP. Normalmente, se especifica esta coincidencia junto con la |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida . |
|
Coincida con un rango de rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de origen individuales. (No se admite con reenvío basado en filtros.) |
Puertos de entrada, VLAN, interfaces IPv4 (inet). |
|
Lista de prefijos ip fuente. Puede definir una lista de prefijos de dirección IP bajo un alias de lista de prefijos para uso frecuente. Defina esta lista en el |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Hace coincidir los paquetes de una conexión de enlace tcp de tres vías establecida (SYN, SYN-ACK, ACK). El único paquete que no coincide es el primer paquete de la apretón de manos, ya que solo se establece el bit SYN. Para este paquete, debe especificar Cuando se especifica |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Uno o más indicadores TCP:
|
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Coincida con el primer paquete TCP de una conexión. Se produce una coincidencia cuando el indicador Cuando especifica |
Puertos de entrada, VLAN, interfaces IPv4 (inet) e interfaces IPv6 (inet). Interfaces IPv4 (inet) de salida. |
|
Campo de 8 bits que especifica la prioridad de clase de servicio (CoS) del paquete. El campo de clase de tráfico se utiliza para especificar un valor de punto de código DiffServ (DSCP). Este campo se usaba anteriormente como campo de tipo de servicio (ToS) en IPv4 y, la semántica de este campo (por ejemplo, DSCP) es idéntica a la de IPv4. Puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran):
|
Puertos de entrada, VLAN e interfaces IPv6 (inet6). Interfaces IPv6 (inet6) de salida. |
|
Campo de tiempo de vida (TTL) de IP en decimal. El valor puede ser 1-255. |
Interfaces IPv4 (inet) de entrada. Interfaces IPv4 (inet) de salida. |
|
Hace coincidir la prioridad de VLAN 802.1p especificada en el intervalo |
Puertos de entrada y salida y VLAN. |
|
Hace coincidir el ID de la VLAN interna (cliente) para una VLAN Q-in-Q. Los valores aceptables son 1-4095. Nota:
Para conmutadores QFX3600, QFX5100, QFX5110, QFX5120, QFX5200, QFX5210, EX4600, EX4650, EX4400, EX4100 y EX4300-MP , use para que Para los conmutadores de la serie QFX5220 y los enrutadores serie MX y ACX, use para coincidir |
Puertos de entrada y salida y VLAN. |
|
|
Haga coincidir el identificador de VLAN para su uso con microsegmentación en una VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante la política basada en grupos en una VXLAN. |
Entrada y salida (para todo el sistema) |
Use then instrucciones para definir acciones que deberían producirse si un paquete coincide con todas las condiciones de una from instrucción. Tabla 2 muestra las acciones que puede especificar en un término. (Si no incluye una then instrucción, el sistema acepta paquetes que coincidan con el filtro.)
Acción |
Descripción |
|---|---|
|
Aceptar un paquete. Esta es la acción predeterminada para los paquetes que coinciden con un término. |
|
Descarte un paquete en silencio sin enviar un mensaje del Protocolo de mensajes de control de Internet (ICMP). |
|
Descarte un paquete y envíe un mensaje ICMPv4 de "destino inalcanzable" (tipo 3). Para registrar los paquetes rechazados, configure el modificador de Puede especificar uno de los siguientes tipos de mensaje: Si especifica Si no especifica un tipo de mensaje, la notificación ICMP "destino inalcanzable" se envía con el mensaje predeterminado "comunicación filtrada administrativamente". Nota:
La |
|
Reenvíe paquetes coincidentes a una instancia de enrutamiento virtual. |
|
Reenviar paquetes coincidentes a una VLAN específica. Nota:
La Nota:
Esta acción no se admite en conmutadores de la serie OCX. |
También puede especificar los modificadores de acciones enumerados Tabla 3 para contar, reflejar, límite de velocidad y clasificar paquetes.
Modificador de acción |
Descripción |
|---|---|
|
(Plataformas que no son ELS) Espejo de tráfico (copiar paquetes) en un analizador configurado en el Puede especificar la duplicación de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). |
|
Cuente la cantidad de paquetes que coincidan con el término. |
|
Desencapsular paquetes GRE o reenviar paquetes GRE desencapsulados a la instancia de enrutamiento especificada |
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ usa el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en forma hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran):
|
|
Clasifique el paquete en una de las siguientes clases de reenvío predeterminadas o en una clase de reenvío definida por el usuario:
Nota:
Para configurar una clase de reenvío, también debe configurar la prioridad de pérdida. |
|
(Solo QFX5120 y EX4650) |
Establezca la etiqueta de origen de política basada en grupo (0..65535) para su uso con microsegmentación en VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante la política basada en grupos en una VXLAN. |
|
(EX4100, EX4400, EX4650 y QFX5120) |
Establezca la etiqueta de origen de política basada en grupo (1..65535) para su uso con microsegmentación en VXLAN, como se describe aquí: Ejemplo: Segmentación de micro y macros mediante la política basada en grupos en una VXLAN. Nota: Se aplica a las versiones 22.4R1 y posteriores de Junos OS.
|
|
Cambie el tráfico a la interfaz especificada sin realizar una búsqueda en ella. Esta acción solo es válida cuando el filtro se aplica en la entrada. |
|
Registre la información de encabezado del paquete en el motor de enrutamiento. Para ver esta información, ingrese el comando de Nota:
El |
|
Establezca la prioridad de pérdida de paquetes (PLP). Nota:
El Nota:
El |
|
Enviar paquetes a un agente de policía (con el propósito de aplicar una limitación de velocidad). Puede especificar un agente de policía para el puerto de entrada, VLAN, IPv4 (inet), IPv6 (inet6) y filtros MPLS. Nota:
El |
|
(Plataformas ELS) Espejo de tráfico (copiar paquetes) en una interfaz de salida configurada en una instancia de duplicación de puerto en el Puede especificar la duplicación de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). |
|
(Plataformas ELS) Espejo de tráfico en una instancia de duplicación de puerto configurada en el Puede especificar la duplicación de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). Nota:
Este modificador de acción no se admite en conmutadores de la serie OCX. |
|
Registre una alerta para este paquete. Nota:
El |
|
Enviar paquetes a un agente de policía de tres colores (con el propósito de aplicar una limitación de velocidad). Puede especificar un policiar de tres colores para los filtros de entrada y salida, VLAN, IPv4 (inet), IPv6 (inet6) y MPLS. Nota:
El |
Consulte también
Condiciones y acciones de coincidencia de filtro de firewall (QFX5220 y QFX5130-32CD)
En este tema, se describen las condiciones de coincidencia de filtros de firewall compatibles, acciones y modificadores de acción para los conmutadores QFX5220-CD, QFX5220-128C y QFX5130-32CD.
Cada término en un filtro de firewall consta de condiciones de coincidencia y una acción. Las condiciones de coincidencia son los campos y valores que un paquete debe contener para considerarse coincidencia. Puede definir condiciones de coincidencia única o varias en instrucciones de coincidencia. También puede incluir instrucción no match, en cuyo caso el término coincide con todos los paquetes.
Cuando un paquete coincide con un filtro, un conmutador realiza la acción especificada en el término. Si no aplica ninguna condición de coincidencia, el conmutador acepta el paquete de forma predeterminada.
Tabla 4 muestra las condiciones de coincidencia para las interfaces IPv4 (
inet) y IPv6 (inet6). También contiene las condiciones de coincidencia para puertos y VLAN (ethernet-switching).Tabla 5 muestra las acciones y los modificadores de acciones que puede especificar en un término.
En el caso de las condiciones de coincidencia, algunas de las condiciones de intervalo numérico y de coincidencia de campo de bits le permiten especificar un sinónimo de texto. Para ver una lista de todos los sinónimos de una condición de coincidencia, escriba ? en el lugar adecuado de una instrucción.
Condición de coincidencia |
Descripción |
Dirección e interfaz |
|---|---|---|
|
|
Paquete de solicitud ARP o un paquete de respuesta ARP. |
Puertos de entrada y salida y VLAN |
|
|
Campo de dirección de destino IP, que es la dirección del nodo de destino final. |
Interfaces IPv4 e IPv6 de entrada y salida Puertos de entrada y VLAN |
|
|
Dirección MAC de destino del paquete. |
Puertos de entrada y salida y VLAN |
|
|
Campo de puerto de destino TCP o UDP. Debe especificar esta coincidencia con la instrucción match para el Para los siguientes puertos y números de puerto conocidos, puede especificar sinónimos de texto.
|
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada. Puertos de entrada y VLAN |
|
|
Coincida con un rango de los rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de destino individuales. (No se admite con reenvío basado en filtros.) |
Interfaces IPv4 de entrada |
|
|
Campo de lista de prefijos de destino IP. Puede definir una lista de prefijos de dirección IP bajo un alias de lista de prefijos para uso frecuente. Defina esta lista en el |
Interfaces IPv4 e IPv6 de entrada y salida Puertos de entrada y VLAN. |
|
|
Punto de código de servicios diferenciados (DSCP). El protocolo DiffServ usa el byte de tipo de servicio (ToS) en el encabezado IP. Los 6 bits más significativos de este byte forman el DSCP. Puede especificar DSCP en forma hexadecimal, binario o decimal. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto y campo enumerados.
|
Interfaces IPv4 de entrada y salida Puertos de entrada y VLAN |
|
|
Campo tipo Ethernet de un paquete. El valor EtherType especifica qué protocolo se transporta en la trama Ethernet. En lugar del valor numérico, puede especificar uno de los sinónimos de texto siguientes. También se muestran los valores de campo.
|
Puertos de entrada y salida y VLAN |
| primer fragmento |
Coincida si el paquete es el primer fragmento de un paquete fragmentado. Evita que coincida con el paquete si es un fragmento final de un paquete fragmentado. El primer fragmento de un paquete fragmentado tiene un valor de desplazamiento de fragmento de 0. Esta condición de coincidencia es un alias para la condición de coincidencia de campo de bits de la condición de coincidencia de fragmento y desplazamiento 0. Para hacer coincidir los fragmentos primero y final, puede usar dos términos que especifican condiciones de coincidencia diferentes: |
Interfaces IPv4 de entrada |
|
|
Campo de código ICMP. Dado que el significado del valor depende del asociado
|
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
|
Campo de tipo de mensaje ICMP. Debe especificar esta coincidencia junto con la En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores de campo también se enumeran): IPv4: IPv6: Consulte también |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
|
Interfaz en la que se recibe el paquete, incluida la unidad lógica. Puede incluir el carácter comodín ( Nota:
No se puede utilizar una interfaz desde la que se envía un paquete como condición de coincidencia. |
Puertos de entrada y VLAN |
|
|
Dirección IPv4 que es la dirección del nodo de destino final del paquete. |
Puertos de entrada y VLAN |
|
|
Especifique |
Interfaces IPv4 de entrada |
|
|
Campo de protocolo IP. |
Puertos de entrada y VLAN |
|
|
Campo de prioridad IP. En lugar del valor del campo numérico, puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran): |
Puertos de entrada y VLAN |
|
|
Dirección IPv4 del nodo de origen que envía el paquete. |
Puertos de entrada y VLAN |
|
|
Versión IP del paquete. Utilice esta condición para hacer coincidir los campos de encabezado IPv4 o IPv6 en el tráfico que llega a un puerto de capa 2 o a una interfaz VLAN. |
Puertos de entrada y VLAN |
is-fragment |
El uso de esta condición provoca una coincidencia si el indicador Más fragmentos está habilitado en el encabezado IP o si el desplazamiento del fragmento no es cero. |
Interfaces IPv4 de entrada y salida (QX5220) Interfaces IPv4 de entrada (QFX5130) |
learn-vlan-id number |
Identificador VLAN para el aprendizaje de MAC. |
Puertos de entrada y salida y VLAN (QFX5220) Puertos de entrada y VLANS (QFX5130) |
learn-vlan-1p-priority value |
Coincidencia en los bits de prioridad de VLAN aprendidos ieee 802.1p en la etiqueta VLAN del proveedor (la única etiqueta en una trama de etiqueta única con etiquetas VLAN 802.1Q o la etiqueta externa en una trama de etiqueta dual con etiquetas VLAN 802.1Q). Especifique un solo valor o varios valores del 0 al 7. |
Puertos de entrada y VLAN |
|
|
Valor de protocolo IPv4 o IPv6. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
|
Interfaces IPv6 de entrada y salida |
|
|
Longitud del paquete en bytes. Debe especificar un valor entre 0 y 65535. |
Interfaces IPv4 e IPv6 de entrada |
|
|
Bits de prioridad IP en el byte de tipo de servicio (ToS) en el encabezado IP. (Este byte también se puede usar para diffServ DSCP.) En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
|
Interfaces IPv4 de entrada y salida |
|
|
Valor de protocolo IP. En lugar del valor numérico, puede especificar uno de los siguientes sinónimos de texto (los valores numéricos también se enumeran):
|
Interfaces IPv4 de entrada y salida. Interfaces IPv4 de entrada y VLAN |
|
|
Campo de dirección ip de origen, que es la dirección del nodo que envió el paquete. |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
|
Dirección MAC del paquete. |
Interfaces IPv4 de entrada y salida y VLAN |
|
|
Puerto de origen TCP o UDP. Debe especificar esta coincidencia junto con la instrucción match para el En lugar del campo numérico, puede especificar uno de los sinónimos de texto enumerados en |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
|
|
Coincida con un rango de rangos de puertos TCP o UDP mientras usa la memoria disponible de manera más eficiente. El uso de esta condición le permite configurar más filtros de firewall que si configura puertos de origen individuales. (No se admite con reenvío basado en filtros.) |
Interfaces IPv4 de entrada |
|
|
Lista de prefijos ip fuente. Puede definir una lista de prefijos de dirección IP bajo un alias de lista de prefijos para uso frecuente. Defina esta lista en el |
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
tcp-established |
Coincida con paquetes TCP de una sesión TCP establecida (paquetes distintos del primer paquete de una conexión). Este es un alias para Esta condición de coincidencia no comprueba implícitamente que el protocolo sea TCP. Para comprobar esto, especifique la condición de |
Interfaces IPv4 de entrada y salida (QFX5220) Interfaces IPv4 de entrada y salida (QFX5130) Interfaces IPv6 de entrada (QFX5130) |
|
|
Indicadores TCP (solo se admite un valor):
|
Interfaces IPv4 de entrada y salida Interfaces IPv6 de entrada Puertos de entrada y VLAN |
tcp-initial |
Coincida con el primer paquete TCP de una conexión. Se produce una coincidencia cuando el indicador Cuando especifica |
Interfaces IPv4 de entrada y salida (QFX5220) Interfaces IPv4 de entrada y salida, interfaces IPv6 de entrada (QFX5130) |
|
|
Campo de 8 bits que especifica la prioridad de clase de servicio (CoS) del paquete. El campo de clase de tráfico se utiliza para especificar un valor de punto de código DiffServ (DSCP). Este campo se usaba anteriormente como campo de tipo de servicio (ToS) en IPv4 y, la semántica de este campo (por ejemplo, DSCP) es idéntica a la de IPv4. Puede especificar uno de los sinónimos de texto siguientes (los valores de campo también se enumeran):
|
Interfaces IPv6 de entrada y salida |
|
|
Campo de tiempo de vida (TTL) de IP en decimal. El valor puede ser 1-255. |
Interfaces IPv4 de entrada y salida |
|
|
Hace coincidir el ID de la VLAN interna (cliente) para una VLAN Q-in-Q. Los valores aceptables son 1-4095. |
Puertos de entrada y VLAN (QFX5130) |
|
|
Hace coincidir la prioridad de VLAN 802.1p especificada en el intervalo |
Puertos de entrada y VLAN (QFX5130) |
Use then instrucciones para definir acciones que deberían producirse si un paquete coincide con todas las condiciones de una from instrucción. Tabla 5 Muestra las acciones que puede especificar en un término. (Si no incluye una then instrucción, el sistema acepta paquetes que coincidan con el filtro.)
Para las interfaces IPv4 de salida, las interfaces IPv6 y los puertos de salida, solo puede aplicar las acciones de aceptar, descartar y contar. En el caso de las VLAN de salida, solo puede aplicar la acción aceptar.
Acción |
Descripción |
|---|---|
|
Aceptar un paquete. Esta es la acción predeterminada para los paquetes que coinciden con un término. |
|
Especifique de qué grupos no se heredarán los datos de configuración. Puede especificar más de un nombre de grupo. |
|
Cuente la cantidad de paquetes que coincidan con el término. |
|
Descarte un paquete en silencio sin enviar un mensaje del Protocolo de mensajes de control de Internet (ICMP). |
|
Clasifique el paquete en una de las siguientes clases de reenvío predeterminadas o en una clase de reenvío definida por el usuario:
Nota:
Para configurar una clase de reenvío, también debe configurar la prioridad de pérdida. |
|
Registre la información de encabezado del paquete en el motor de enrutamiento. Para ver esta información, ingrese el comando de |
|
Establezca la prioridad de pérdida de paquetes (PLP). Nota:
El Nota:
El |
|
Enviar paquetes a un agente de policía (con el propósito de aplicar una limitación de velocidad). Nota:
El |
|
Espejo de tráfico (copiar paquetes) en una interfaz de salida configurada en una instancia de duplicación de puerto en el |
|
Espejo de tráfico en una instancia de duplicación de puerto configurada en el Puede especificar la duplicación de puerto solo para los filtros de puerto de entrada, VLAN y firewall IPv4 (inet). |
|
Descarte un paquete y envíe un mensaje ICMPv4 de "destino inalcanzable" (tipo 3). Para registrar los paquetes rechazados, configure el modificador de Puede especificar uno de los siguientes tipos de mensaje: Si no especifica un tipo de mensaje, la notificación ICMP "destino inalcanzable" se envía con el mensaje predeterminado "comunicación filtrada administrativamente". Nota:
La |
|
Enviar paquetes a un agente de policía de tres colores (con el propósito de aplicar una limitación de velocidad). Nota:
El Nota:
No |
|
Reenviar paquetes coincidentes a una VLAN específica. Nota:
La Esta acción no se admite en conmutadores QFX5130. |
