Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Действия по прерываниям фильтра межсетевых экранов

Фильтры межсетевых экранов поддерживают набор орвавных действий для каждого семейства протоколов. Действие по прекращению фильтрации останавливает все оценки фильтра межсетевых экранов для определенного пакета. Маршрутизатор выполняет указанное действие, дополнительные термины не проверяются.

Прим.:

Действие, прервав действие, нельзя настроить в том же next term термине фильтра. Однако можно настроить действие другим next termдействием, неудающим действием в том же термине фильтра.

На Junos OS Evolved next term не может появиться последний срок действия. Термин фильтра, который определяется как действие, но не имеет настроенных условий next term совпадения, не поддерживается.

Для серия MX маршрутизаторов с MPC необходимо инициализировать счетчик фильтров только для фильтров, соответствующих Trio, путем прохода соответствующего SNMP-MIB, например, show snmp mib walk name ascii . Это Junos для того, чтобы узнать счетчики фильтров и убедиться, что статистика фильтра отображается. Это руководство применимо ко всем фильтрам межсетевых экранов улучшенного режима, фильтрам с гибкими условиями и фильтрам с определенными орвами. См. эти темы, перечисленные в документе "Документация" для более подробной информации.

Табл. 1 описывает действия, которые можно задать в термине фильтра межсетевых экранов.

Табл. 1: Действия по прерываниям для фильтров межсетевых экранов

Действие по завершению

Описание

Протоколы

accept

Примите пакет.

  • family any

  • family inet

  • family inet6

  • family mpls

  • family vpls

  • family ccc

  • family bridge

  • family ethernet-switching (только для коммутаторов серии EX)

decapsulate gre [ routing-instance instance-name ]

На интерфейсе, передаемом клиентам на маршрутизаторе серия MX, установленном на границе сети поставщика (PE) транспортной сети IPv4, вменьте деинкапсуляцию общих пакетов инкапсуляции маршрутизации (GRE), которые переносят через туннель GRE на основе фильтров.

Можно настроить термин фильтра, который соотносят это действие с условием совпадения, которое включает в себя совпадение заглавных пакетов для протокола GRE. Для фильтра IPv4 включим protocol greprotocol 47 (или) условие совпадения. Присоединить фильтр к входу логического интерфейса Ethernet или агрегированного интерфейса Ethernet на модульной интерфейсной карте (MIC) или модульном концентраторе порта (MPC) в маршрутизаторе. Если конфигурация закреплена за интерфейсом, который прикреплен к интерфейсу, который не поддерживает туннелирование GRE на основе фильтра, система записывает сообщение системногоlog, предупреждающее, что интерфейс не поддерживает фильтр.

После получения интерфейсом совпадает пакет, процессы, выполняемые на модуль передачи пакетов выполняют следующие операции:

  • Удалите внешний заглавный слой GRE.

  • Перенаправление пакета внутренней полезной нагрузки в исходное место назначения путем выполнения осмотра места назначения.

По умолчанию модуль передачи пакетов для перенаправления пакетов полезной нагрузки в сеть назначения используется экземпляр маршрутов по умолчанию. Если полезной нагрузки MPLS, модуль передачи пакетов выполняет просмотр маршрута в таблице маршрутов MPLS пути, используя метку маршрута в MPLS-MPLS.

Если указать действие с необязательным именем экземпляра маршрутов, модуль передачи пакетов выполняет просмотр маршрута на экземпляре маршрутов, и экземпляр decapsulate должен быть настроен.

Прим.:

На MX960, действие decapsulate de-encapsulates GRE, IP-in-IP и IPv6-in-IP-туннелирует пакеты. Это действие настроено на уровне [edit firewall family inet filter filter-name term term-name] иерархии.

Дополнительные сведения см. в Понимание туннелей на основе фильтров в сетях IPv4 . Компоненты туннелей на основе фильтров в сетях IPv4

  • family inet

decapsulate l2tp [ routing-instance instance-name ] [ forwarding-class class-name ] [ output-interface interface-name ] [ cookie l2tpv3-cookie ] [ sample ]

На интерфейсе, передаемом клиентам на маршрутизаторе серия MX, установленном на границе сети поставщика (PE) транспортной сети IPv4, в enable de-encapsulation of Layer 2 tunneling protocol (L2TP) пакеты, переносимые через туннель L2TP на основе фильтра.

Можно настроить термин фильтра, который соотносят это действие с условием совпадения, которое включает в себя совпадение заглавных пакетов для протокола L2TP. Для трафика IPv4 входной фильтр межсетевых экранов и фильтр выходного межсетевых экранов $junos-input-filter$junos-output-filter подключены к интерфейсу. Присоединить фильтр к входу логического интерфейса Ethernet или агрегированного интерфейса Ethernet на модульной интерфейсной карте (MIC) или модульном концентраторе порта (MPC) в маршрутизаторе. Если конфигурация, прикрепляемая к интерфейсу, который не поддерживает туннелирование L2TP на основе фильтра, система записывает предупреждающее сообщение системногоlog о том, что интерфейс не поддерживает фильтр.

Удаленная конечная точка туннеля отправляет пакет IP-туннеля, который содержит MAC-адрес в полезной нагрузке. Если в MAC-адрес пакета полезной нагрузки MAC-адрес маршрутизатора, то пакет Ethernet отправляется в исходяском направлении к сети и обрабатывается и перенаправлен так, как если бы он был получен клиентным портом. Если исходный MAC-адрес пакета полезной нагрузки содержит MAC-адрес маршрутизатора, пакет Ethernet передается в исходяском направлении к порту клиента. Если в туннеле не содержится настроенного файла "receive-cookie", введение пакета не происходит. В этом случае любой полученный туннельный пакет подсчитываются и отброшены таким же образом, как пакеты, которые поступают с неверным cookie, подсчитываются и отброшены.

С помощью действия можно у оговарить следующие decapsulate l2tp параметры:

  • routing-instance instance-name- По умолчанию модуль передачи пакетов экземпляр маршрутной маршрутки по умолчанию для перенаправления пакетов полезной нагрузки в сеть назначения. Если полезной нагрузки MPLS, модуль передачи пакетов выполняет просмотр маршрута в таблице маршрутов MPLS пути, используя метку маршрута в MPLS-MPLS. Если указать действие с необязательным именем экземпляра маршрутов, модуль передачи пакетов выполняет просмотр маршрута на экземпляре маршрутов, и экземпляр decapsulate должен быть настроен.

  • forwarding-class class-name(Необязательно) Классифицировать пакеты l2TP в заданный класс переадтрансляния.

  • output-interface interface-name(Дополнительно) Для туннелей L2TP, в возможности дублирования и отправления пакета клиенту или сети (на основе MAC-адрес в полезной нагрузке Ethernet).

  • cookie l2tpv3-cookie(Необязательно) Для туннелей L2TP укажите файлы cookie L2TP для дублирующихся пакетов. Если в туннеле не содержится настроенного файла "receive-cookie", введение пакета не происходит. В этом случае любой полученный туннельный пакет подсчитываются и отброшены таким же образом, как пакеты, которые поступают с неверным cookie, подсчитываются и отброшены.

  • sample(Необязательно) Образец пакета. Junos OS не делает выборок пакетов, исходяющих от маршрутизатора. Если настроить фильтр и применить его к выходной стороне интерфейса, то будут выборки только транзитных пакетов, которые проходят через этот интерфейс. Пакеты, отправленные с модуль маршрутизации на модуль передачи пакетов, не пробы.

Прим.:

Действия, настроенные на уровне иерархии, не обработать трафик с помощью параметров decapsulate l2tp[edit firewall family inet filter filter-name term term-name] IPv4 и IPv6. В результате трафик с такими опциями отбрасывается функцией деинкапсуляции пакетов L2TP.

family inet

discard

Тихо отбросьте пакет без отправки сообщения протокола управления Интернетом (ICMP). Отброшенные пакеты доступны для регистрации и выборки.

  • family any

  • family inet

  • family inet6

  • family mpls

  • family vpls

  • family ccc

  • family bridge

  • family ethernet-switching (только для коммутаторов серии EX)

encapsulate template-name

На интерфейсе, передаемом клиентам, на маршрутизаторе серия MX, установленном на границе сети поставщика (PE) транспортной сети IPv4, нужно включить туннелю инкапсуляцию (GRE) на основе фильтров с использованием указанного туннельного шаблона.

Можно настроить термин фильтра, который соотносит данное действие с соответствующими условиями совпадения, а затем прикрепить фильтр к входу логического интерфейса Ethernet или агрегированного интерфейса Ethernet на модульной интерфейсной карте (MIC) или модульном концентраторе портов (MPC) в маршрутизаторе. Если конфигурация прикреплена к интерфейсу, который не поддерживает туннелирование GRE на основе фильтра, система записывает сообщение системногоlog, предупреждающее, что интерфейс не поддерживает фильтр.

Когда интерфейс получает пакет с соответствием, процессы, выполняемые на модуль передачи пакетов используют информацию в указанном шаблоне туннеля для выполнения следующих операций:

  1. Присоединить заглавную клавишу GRE (с или без нее значение ключа туннеля, как указано в шаблоне туннеля).

  2. Присоединить загот для транспортного протокола IPv4.

  3. Перенаправление итога пакета GRE с интерфейса источника туннеля на назначение туннеля (удаленный маршрутизатор PE).

Указанный шаблон туннеля необходимо настроить с помощью утверждения на tunnel-end-point уровне [edit firewall][edit logical-systems logical-system-name firewall] иерархии или под иерархией. Дополнительные сведения Понимание туннелей на основе фильтров в сетях IPv4 см. в .

  • family inet

  • family inet6

  • family any

  • family mpls

encapsulate template-name (для туннелей L2TP)

На интерфейсе, передаемом клиенту, на маршрутизаторе серия MX, установленном на границе сети поставщика (PE) транспортной сети IPv4, с помощью указанного туннельного шаблона втемную туннелировать L2TP на основе фильтров. Можно настроить термин фильтра, который соотносит данное действие с соответствующими условиями совпадения, а затем прикрепить фильтр к входу логического интерфейса Ethernet или агрегированного интерфейса Ethernet на модульной интерфейсной карте (MIC) или модульном концентраторе портов (MPC) в маршрутизаторе. Если конфигурация прикреплена к интерфейсу, который не поддерживает туннелирование GRE на основе фильтра, система записывает сообщение системногоlog, предупреждающее, что интерфейс не поддерживает фильтр. Когда интерфейс получает пакет с соответствием, процессы, выполняемые на модуль передачи пакетов используют информацию в указанном шаблоне туннеля для выполнения следующих операций:

  1. Присоединить заглавную клавишу L2TP (со значением ключа туннеля или без него, как указано в шаблоне туннеля).

  2. Присоединить загот для транспортного протокола IPv4.

  3. Итоги пакетов L2TP перенаправлены с туннельного интерфейса источника в пункт назначения туннеля (удаленный маршрутизатор PE). Указанный шаблон туннеля должен быть настроен с помощью утверждения под tunnel-end-point[edit firewall] иерархией или [edit logical-systems logical-system-name firewall] иерархии туннелирований.

  • family inet

exclude-accounting

Исключить пакет из участия в точной статистике учета для туннельных абонентов на L2TP LAC. Обычно используется в фильтрах, совпадающих с DHCPv6 или ICMPv6. Ошибка исключения этих пакетов приводит к механизму обнаружения времени ожидания простоя, рассматривая эти пакеты в качестве трафика данных, что приводит к истечении времени ожидания. (Время ожидания простоя настраивается с помощью параметров сеанса client-idle-timeoutclient-idle-timeout-ingress-only профиля доступа.)

Этот термин исключает пакеты из числа подсчитывания как для семейства точного учета, так и для точного учета обслуживания. Пакеты все еще включаются в статистику интерфейса сеанса.

Этот термин доступен как для семей, так и для inetinet6 семей, но используется только для inet6 .

  • family inet

  • family inet6

logical-system logical-system-name

Направить пакет в указанную логическую систему.

Прим.:

Это действие не поддерживается на серия PTX packet transport Routers.

  • family inet

  • family inet6

reject message-type

Отклоняет пакет и возвращает сообщение ICMPv4 или ICMPv6:

  • Если не message-type задано ничего, destination unreachable сообщение возвращается по умолчанию.

  • Если tcp-reset указано как message-type ", tcp-reset возвращается, только если пакет является пакетом TCP. В противном случае возвращается сообщение со значением administratively-prohibited 13.

  • Если message-type задан какой-либо другой, то сообщение возвращается.

Прим.:

Отклоненные пакеты могут быть от образца или зарегистрированы при настройке sample или syslog действии. Для MX2K-MPC11E ICMP-сообщения отклоняется через фильтры на пути к сети, а также настройки класс обслуживания (CoS) и так же включаются в эту статистику. То же самое относится и destination unreachable к сообщениям.

Одно message-type из следующих значений: address-unreachable, administratively-prohibitedbad-host-tos , , , , bad-network-tos , , , , , , beyond-scope , fragmentation-needed , , , , host-prohibitedhost-unknown , host-unreachablenetwork-prohibitednetwork-unknownnetwork-unreachableno-routeport-unreachableprecedence-cutoffprecedence-violationprotocol-unreachablesource-host-isolatedsource-route-failedtcp-reset или.

На PTX1000 маршрутизаторах действие отбрасышения поддерживается только на в агрессивном интерфейсе.

  • family inet

  • family inet6

routing-instance instance-name

Направить пакет указанному экземпляру маршрутов.

  • family inet

  • family inet6

topology topology-name

Направить пакет в указанную топологию.

Прим.:

Это действие не поддерживается на серия PTX packet transport Routers.

Каждый экземпляр маршрутов (первичный или виртуальный маршрутизатор) поддерживает одну топологию по умолчанию, в которую переадрикуются все классы переададминологии. Для мультитопологии маршрутов можно настроить фильтр брандмауэра на винговом интерфейсе для того, чтобы соответствовать определенному классу переадресовки, например, срочной переадресовке, с конкретной топологией. Трафик, который соответствует указанному классу переадминологии, затем добавляется в таблицу маршрутов для этой топологии.

  • family inet

  • family inet6