Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Условия совпадения фильтра межсетевых экранов для трафика IPv4

Можно настроить фильтр межсетевых экранов с условиями совпадения для трафика протокола Internet Protocol версии 4 (IPv4). family inet

Прим.:

Для серия MX маршрутизаторов с MPC необходимо инициализировать счетчик фильтров только для фильтров, соответствующих Trio MIB путем прохода соответствующего SNMP-MIB, например, show snmp mib walk name ascii . Это вынуждает Junos счетчики фильтров и убедитесь, что статистика фильтра отображается (это необходимо из-за того, что при первом опросе для фильтрации статистики могут отображаться не все счетчики). Это руководство применимо ко всем фильтрам межсетевых экранов улучшенного режима, фильтрам с гибкими условиями и фильтрам с определенными орвами. См. эти темы, перечисленные в документе "Документация" для более подробной информации.

Табл. 1 описывает match-conditions конфигурацию на уровне [edit firewall family inet filter filter-name term term-name from] иерархии.

Табл. 1: Условия совпадения фильтра межсетевых экранов для трафика IPv4

Условие совпадения

Описание

address address [ except ]

Со соответствовать полю адреса источника или адреса назначения IPv4, если except не включен параметр. Если этот параметр включен, не совпадать с полем адреса источника или адреса назначения IPv4.

exceptМодификатор не поддерживается на EX2300 EX3400 платформах.

ah-spi spi-value

(M Series, кроме M120 M320) Соберет значение индекса параметров безопасности (SPI) загона аутентификации IPsec (AH).

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

ah-spi-except spi-value

(M Series, кроме M120 M320) Не соответствует значению IPsec AH SPI.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

apply-groups

Укажите группы, из которых можно наследовать данные конфигурации. Можно указать несколько имен групп. Их необходимо перечислить в порядке приоритета наследование. Данные конфигурации в первой группе отнимает приоритет над данными в последующих группах.

apply-groups-except

Укажите, какие группы не должны наследовать данные конфигурации. Можно указать несколько имен групп.

destination-address address [ except ]

Со соответствовать полю адреса назначения IPv4, если except не включен параметр. Если этот параметр включен, не совпадать с полем адреса назначения IPv4.

Нельзя указать одно и то address же время и условия destination-address совпадения.

destination-class class-names

Соответствует одному или более заданным именам классов (наборы префиксов назначения, сгрупп ему и заданы имена классов). Дополнительные сведения см. в "Условия совпадения фильтра межсетевых экранов на основе классов адресов".

destination-class-except class-names

Не нужно совпадать с одним или более заданными именами классов назначения. Подробные сведения см. в destination-class условии совпадения.

destination-port number

Со соответствовать полю UDP или TCP-порта назначения.

Нельзя указать одно и то port же время и условия destination-port совпадения.

При настройке этого условия совпадения рекомендуется также настроить утверждение match в том же термине, чтобы указать протокол, используемый protocol udpprotocol tcp для порта.

Прим.:

Для Junos OS Evolved необходимо настроить утверждение protocol match в том же термине.

В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также указаны номера портов): afsbgp(1483), (179), biff (512), bootpcbootps (68), cmd (67), (514), cvspserver (2401), dhcp (67), domain (53), ekloginekshell (2106), exec (512), fingerftp (79), ftp-data (21), (20), http (80) httpsidentimap (443), (113), (143), kerberos-sec (88), klogin (543), kpasswd (761), krb-prop (754), krbupdate (760), kshell (544), ldapldp (646), login (513), mobileip-agentmobilip-mn (434), (435), msdp (639) (639) netbios-dgmnetbios-nsnetbios-ssn 138), (137), (139), nfsdnntp (2049), (119), ntalk (518), ntppop3 (123), (110), pptp (1723), printerradacct (1813), radiusrip (1812), (520), rkinit (2108), smtp (2 snmp 5), snmptrap (161), (162), snpp (444), socks (1080), ssh (22), sunrpcsyslog (111), (514), tacacs (49), tacacs-ds (65), talktelnet (23), tftp (69), timedwho (525), (513) или xdmcp (177).

destination-port-except number

Не совпадайте с полем порта назначения UDP или TCP. Подробные сведения см. в destination-port условии совпадения.

destination-prefix-list name [ except ]

Совпадают префиксы назначения в указанном списке, если except не включен параметр. Если этот параметр включен, не совпадают префиксы назначения в указанном списке.

Укажите имя списка префиксов, определенного на [edit policy-options prefix-list prefix-list-name уровне иерархии ]

dscp number

Соответствует коду дифференцированного обслуживания (DSCP). Протокол DiffServ использует тип обслуживания (ToS) в IP-загоне. Наиболее значимые 6 битов этого byte формируют DSCP. Дополнительные сведения см. в "Понимание того, как агрегированные классификаторы поведения приоритетизируют доверенный трафик".

Добавлена поддержка фильтрации по кодовым точкам дифференцированного обслуживания (DSCP) и класса пересылки для исходных модуль маршрутизации, включая IS-IS пакетов, инкапсулированных в общую инкапсуляцию маршрутизации (GRE). Впоследствии при обновлении предыдущей версии Junos OS, в которой имеются фильтры класс обслуживания (CoS) и межсетевые экраны, и обе включают действия фильтрации DSCP или CoS, критерии в фильтре межсетевых экранов автоматически имеют приоритет над настройками CoS. То же самое относится к созданию новых конфигураций; то есть в тех случаях, когда существуют одинаковые настройки, фильтр брандмауэра имеет приоритет над CoS вне зависимости от того, какой из них был создан первым.

Цифровое значение можно указать с 0 помощью 63 through. Чтобы указать значение в hexademal форме, 0x включим в качестве префикса. Чтобы указать значение в двоичной форме, b включим в качестве префикса.

В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей):

  • RFC 3246. PhB срочной пересылки (поведениепри переходе) определяет одну кодовую точку: ef(46).

  • RFC 2597, гарантированная группа PHBпереадности, определяет 4 класса с 3 приоритетами сброса в каждом классе, для общего числа кодовых пунктов:

    • af11 (10), af12 (12), af13 (14)

    • af21 (18), af22 (20), af23 (22)

    • af31 (26), af32 (28), af33 (30)

    • af41 (34), af42 (36), af43 (38)

dscp-except number

Не совпадают в номере DSCP. Дополнительные сведения см. в dscp условии совпадения.

esp-spi spi-value

Соответствует значению SPI, инкапсулируя безопасную нагрузку (ESP) IPsec. Соответствие по данному конкретному значению SPI. Значение ESP SPI можно указать в форме hexadecimal, binary или decimal.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

esp-spi-except spi-value

Со соответствовать значению IPsec ESP SPI. Не соответствует данному конкретному значению SPI.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

first-fragment

Соответствие, является ли пакет первым фрагментом фрагментированного пакета. Не совпадают, является ли пакет в конце фрагмента фрагментом. Первый фрагмент фрагмента фрагмента пакета имеет значение смещения 0 фрагмента.

Это условие совпадения является псевдонимом условия совпадения условия условия fragment-offset 0 бит-поля.

Для совпадения как первого, так и заднего фрагментов, можно использовать два термина, определяющих различные условия совпадения: first-fragment и is-fragment .

flexible-match-mask значение

bit-length

Длина данных, которые должны быть совме в битах, не требуется для строки ввода (0.128)

bit-offset

Смещение битов после смещения (match-start + byte) (0.7)

byte-offset

Смещение byte после точки начала совпадения

flexible-mask-name

Выберите гибкое совпадение в предварительно заранее задаированном поле шаблона.

mask-in-hex

Замаскировать биты в данных пакетов, которые должны быть совме-

match-start

Точка начала, чтобы найти совпадение в пакете

prefix

Значения данных/строк, которые необходимо использовать

flexible-match-range значение

bit-length

Длина данных, совпадает в битах (0.32)

bit-offset

Смещение битов после смещения (match-start + byte) (0.7)

byte-offset

Смещение byte после точки начала совпадения

flexible-range-name

Выберите гибкое совпадение в предварительно заранее задаированном поле шаблона.

match-start

Точка начала, чтобы найти совпадение в пакете

range

Диапазон значений, которые необходимо найти

range-except

Не соответствует данному диапазону значений

forwarding-class class

Соответствует классу переадварки пакета.

assured-forwardingbest-effort Укажите, expedited-forwardingnetwork-control или.

Для получения информации о классах переад назначения и внутренних выходных очередях маршрутизатора см. "Понимание того, как классы переад пути назначения классов выходным очередям".

forwarding-class-except class

Не соответствует классу переадварки пакета. Подробные сведения см. в forwarding-class условии совпадения.

fragment-flags number

(Только для вехи) Соберем трех битов флаги фрагментации IP в IP-загодре.

В качестве цифрового значения поля можно указать одно из следующих ключевых слов (также указаны значения полей): dont-fragment(0x4), more-fragments (0x2) или reserved (0x8).

fragment-offset value

Соберет 13-битное поле смещения фрагмента в IP-загодре. Значение в 8-byte-единицах является смещением в общем сообщении датаграммы для фрагмента данных. Укажите цифровое значение, диапазон значений или набор значений. Значение смещения указывает на первый фрагмент 0 фрагментированного пакета.

Условие first-fragment совпадения является псевдонимом условия fragment-offset 0 совпадения.

Для совпадения как первого, так и заднего фрагментов, можно использовать два термина, определяющих различные условия совпадения first-fragmentis-fragment (и).

fragment-offset-except number

Не соответствует 13-битовму полю смещения фрагмента.

gre-key Диапазон

Соберем поле gre-key. Поле ключа GRE - это 4-октетный номер, вставляемый инкапсулятором GRE. Это необязательное поле для использования в инкапсуляции GRE. Диапазон может быть одним номером ключа GRE или диапазоном ключевых номеров.

Для серия MX маршрутизаторов с MPC инициализируют новые фильтры межсетевых экранов, которые включают это состояние, проходя соответствующие SNMP-MIB.

icmp-code number

Со соответствовать полю кода сообщения ICMP.

Прим.:

При использовании условия совпадения следует также использовать условие совпадения в том же термине (как показано ниже), чтобы убедиться в том, что оценка protocol icmpicmp пакетов проводится.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Условие совпадения необходимо также icmp-type message-type настроить в том же термине. Код сообщения ICMP предоставляет более конкретные сведения, чем тип сообщения ICMP, но значение кода сообщения ICMP зависит от связанного типа сообщения ICMP.

В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей). Ключевые слова группируются по типу ICMP, с которыми они связаны:

  • проблема с параметром: ip-header-bad(0) required-option-missing (1)

  • Перенаправить: redirect-for-host(1), redirect-for-network (0), redirect-for-tos-and-host (3), redirect-for-tos-and-net (2)

  • превышение времени: ttl-eq-zero-during-reassembly(1) ttl-eq-zero-during-transit (0)

  • Недоступен: communication-prohibited-by-filtering(13), destination-host-prohibited (10), destination-host-unknown (7), destination-network-prohibited (9), destination-network-unknown (6), fragmentation-neededhost-precedence-violation (4), (14), host-unreachablehost-unreachable-for-TOS (12), network-unreachable (0), network-unreachable-for-TOS (11), port-unreachable (15), precedence-cutoff-in-effectprotocol-unreachable (2), source-host-isolated (8), source-route-failed (5)

icmp-code-except message-code

Не соответствует поле кода сообщения ICMP. Подробные сведения см. в icmp-code условии совпадения.

icmp-type number

Соответствует полю типа сообщения ICMP.

Прим.:

При использовании условия совпадения следует также использовать условие совпадения в том же термине (как показано ниже), чтобы убедиться в том, что оценка protocol icmpicmp пакетов проводится.

term Allow _ICMP {
                from protocol icmp {
                    icmp-code ip-header-bad;
                    icmp-type echo-reply;
                }
                then {
                    policer ICMP_Policier;
                    count Allow_ICMP;

Условие совпадения необходимо также icmp-type message-type настроить в том же термине. Код сообщения ICMP предоставляет более конкретные сведения, чем тип сообщения ICMP, но значение кода сообщения ICMP зависит от связанного типа сообщения ICMP.

Прим.:

Для Junos OS Evolved необходимо настроить утверждение protocol match в том же термине.

В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей): echo-reply(0), echo-request (8), info-reply (16), info-requestmask-request (15), mask-reply (17), parameter-problem (18), (12), redirectrouter-advertisement (5), router-solicit (9), source-quench (10), time-exceeded (11), timestamp (13), timestamp-reply (14) или unreachable (3).

icmp-type-except message-type

Не соответствует поле типа сообщения ICMP. Подробные сведения см. в icmp-type условии совпадения.

interface interface-name

Со соответствовать интерфейсу, на котором был получен пакет.

Прим.:

Если это условие совпадения настроено для не существует интерфейса, то термин не соответствует любому пакету.

interface-group group-number

Со соответствовать логическому интерфейсу, на котором был получен пакет, указанной в группе интерфейсов или группе интерфейсов. Для group-number в качестве значения укажите одно или диапазон значений от 0 до 255.

Чтобы назначить логический интерфейс группе group-number интерфейсов, укажите group-number[interfaces interface-name unit number family family filter group] иерархическую уровневую структуру.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

Дополнительные сведения см. в обзоре "Фильтрация пакетов, полученных по набору групп интерфейсов".

interface-group-except group-number

Не соответствует логическому интерфейсу, на котором пакет был получен указанной группой интерфейсов или набором интерфейсных групп. Подробные сведения см. в interface-group условии совпадения.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

interface-set interface-set-name

Со соответствовать интерфейсу, на котором был получен пакет, с указанным набором интерфейсов.

Чтобы определить набор интерфейсов, включим interface-set в себя утверждение на уровне [edit firewall] иерархии.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

Дополнительные сведения см. в обзоре фильтрации пакетов, полученных по набору интерфейсов.

ip-options values

При наимявом поле 8-битного параметра IP со совмещеется с указанным значением или списком значений.

В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения опций): loose-source-route(131), record-route (7), router-alert (148), securitystream-id (130), strict-source-route (136), (137) или timestamp (68).

Чтобы найти совпадение с любым значением параметра IP, используйте текстовый синоним any . Для совпадения с несколькими значениями укажите список значений в квадратных скобках (' [ и' ] Для совпадения с диапазоном значений используйте спецификацию значений. value1-value2 ]

Например, условие совпадения совпадает с полем параметров IP, которое содержит либо значения, либо любое другое значение в значениях ip-options [ 0-147 ]loose-source-route от record-routesecurity 0 до 147. Однако это условие совпадения не совпадает в поле параметров IP, которое содержит router-alert только значение (148).

Для большинства интерфейсов термин фильтра, который определяет совпадение для одного или более определенных значений IP-параметра (другое значение), приводит к отосланию пакетов на модуль маршрутизации, чтобы ядро может процесировать поле параметра IP в загоне ip-optionany пакета.

  • Для термина фильтра брандмауэра, определяющего совпадение для одного или более определенных значений IP-параметра, нельзя указать действия , или неудавающее действие, если не указать действие по прекращению в том же ip-optioncountlogsyslogdiscard термине. Такое поведение предотвращает двойной подсчет пакетов для фильтра, примененного к транзитном интерфейсу маршрутизатора.

  • Пакеты, обработанные в ядре, могут быть отброшены в случае системного узких места. Чтобы убедиться в том, что совпадающие пакеты отправляются вместо этого на модуль передачи пакетов (где обработка пакетов реализуется аппаратно), используйте ip-options any условие совпадения.

10-гигабитный концентратор модульного порта Ethernet (MPC), 100-Гигабитный Ethernet MPC, 60-Гигабитный Ethernet MPC, 60-Гигабитная очередная ЦП Ethernet MPC и 60-Gigabit Ethernet Enhanced Queuing MPC на серия MX маршрутизаторах могут быть способны анализировать поле параметра IP для ethernet задателя пакетов IPv4. Для интерфейсов, настроенных на этих MPC, все пакеты, совпадающие с состоянием совпадения, отправляются на модуль передачи пакетов ip-options обработку.

Прим.:

На маршрутизаторах серии M и T фильтры межсетевых экранов не могут подсчитывать пакеты по типу параметра ip-options и по интерфейсам. Ограниченная работа – это использование команды show pfe statistics ip options для того, чтобы видеть ip-options статистику по PFE на основе. Пример выходных данных см. в выходных данных show pfe statistics ip.

Условие ip-options any совпадения поддерживается на маршрутизаторах серий PTX10003 и PTX10008, начиная с Junos Evolved OS release 20.2R1.

ip-options-except values

Поле параметра IP не соответствует указанному значению или списку значений. Подробные сведения о указании values команд см. в ip-options условии совпадения.

is-fragment

Использование этого условия вызывает совпадение, если флаг More Fragments включен в IP-заголовке или если смещение фрагмента не является нулем.

Прим.:

Для совпадения как первого, так и заднего фрагментов, можно использовать два термина, определяющих различные условия совпадения first-fragmentis-fragment (и).

loss-priority level

Со соответствовать уровню приоритета потери пакетов (PLP).

Укажите один или несколько уровней: low, medium-lowmedium-high , или high .

Поддерживается M120 и M320 маршрутизаторах; M7i и M10i с расширенным CFEB (CFEB-E); и серия MX маршрутизаторов.

Для IP-трафика M320, серия MX и серия T с расширенными гибкими концентраторами PIC II (FFPC), необходимо включить утверждение на уровне иерархии, чтобы сфиксировать конфигурацию PLP с любым из четырех указанных tri-color[edit class-of-service] уровней. Если утверждение tri-color не включено, можно настроить только уровни high и low уровни. Это относится ко всем семействам протоколов.

Для получения сведений об tri-color этом сообщении см. "Настройка и применение трехсторонней маркировки policers". Сведения об использовании классификаторов поведения (BA) для набора уровня PLP входящих пакетов см. в "Как поведение агрегированных классификаторов по приоритету надежного трафика".

loss-priority-except level

Не соответствует уровню PLP. Подробные сведения см. в loss-priority условии совпадения.

packet-length bytes

Со соответствовать длине полученного пакета в bytes. Длина относится только к IP-пакету, включая заголовок пакета, и не включает в себя слою инкапсуляции уровня 2. Можно также указать диапазон значений, которые будут соответствовать.

packet-length-except bytes

Длина полученного пакета в bytes не совпадает. Подробные сведения см. в packet-length типе совпадения.

port number

Со соответствовать полю UDP или TCP-источника или порта назначения.

При настройке этого условия совпадения нельзя настроить условия совпадения или условия destination-portsource-port совпадения в одном и том же сроке.

При настройке этого условия совпадения рекомендуется также настроить утверждение match в том же термине, чтобы указать протокол, используемый protocol udpprotocol tcp для порта.

Прим.:

Для Junos OS Evolved необходимо настроить утверждение protocol match в том же термине.

В качестве цифрового значения можно указать один из указанных в списке текстовых destination-port синонимов.

port-except number

Не совпадайте ни с полем источника или назначения UDP, ни с портом TCP. Подробные сведения см. в port условии совпадения.

precedence ip-precedence-value

Соизменить поле приоритета IP-адреса.

В качестве цифрового значения поля можно указать одно из следующих текстовых синонимов (также перечислены значения полей): critical-ecp(0xa0), flash (0x60), flash-overrideimmediate (0x80), internet-control (0x40), net-control (0xc0), (0xe0), priority (0x20) или routine (0x00). Приоритет можно указать в кодичной, двоичной или десятичной форме.

precedence-except ip-precedence-value

Не соответствует поле приоритета IP.

В качестве цифрового значения поля можно указать одно из следующих текстовых синонимов (также перечислены значения полей): critical-ecp(0xa0), flash (0x60), flash-overrideimmediate (0x80), internet-control (0x40), net-control (0xc0), (0xe0), priority (0x20) или routine (0x00). Приоритет можно указать в кодичной, двоичной или десятичной форме.

prefix-list name [ except ]

Со соответствием префиксам полей адреса источника или назначения к префиксам в указанном списке, если не except включен параметр. Если этот параметр включен, не нужно софиксовать префиксы из полей адреса источника или места назначения к префиксам в указанном списке.

Список префиксов определяется на уровне [edit policy-options prefix-list prefix-list-name] иерархии.

Прим.:

Это условие совпадения не поддерживается на PTX1000 маршрутизаторах.

protocol number

Соотведите поле типа протокола IP. В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей): ahdstopts(51), (60), egpesp (8), (50), fragmentgre (44), (47), hop-by-hop (0), icmpicmp6 (1), icmpv6 (58), igmp (2), ipipipv6ospfpimrsvp (4), (89), (46), sctp (132), tcp (6), udp (17) или vrrp (112).

protocol-except number

Поле типа IP-протокола не соответствует. В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей): ahdstopts(51), (60), egpesp (8), (50), fragmentgre (44), (47), hop-by-hop (0), icmpicmp6 (1), icmpv6 (58), igmp (2), ipipipv6ospfpimrsvp (4), (89), (46), sctp (132), tcp (6), udp  (17) или vrrp (112).

rat-type tech-type-value

Соповедите тип технологии радио-доступа (RAT), заданный в 8-битном поле технического типа прокси-мобильного IPv4 (PMIPv4) расширения типа технологии доступа. Данный тип технологии определяет технологию доступа, посредством которой мобильное устройство подключается к сети доступа.

Укажите одно значение, диапазон значений или набор значений. Можно указать тип технологии в качестве цифрового значения от 0 до 255 или в качестве системного ключевого слова.

  • Следующие числовые значения являются примерами хорошо известных технологических типов:

    • Цифровое значение 1 соответствует IEEE 802.3.

    • Цифровое значение 2 соответствует IEEE 802.11a/b/g.

    • Цифровое значение 3 соответствует IEEE 802.16e

    • Цифровое значение 4 соответствует IEEE 802.16m.

  • eutranТекстовая строка соответствует 4G.

  • Текстовая geran строка соответствует 2G.

  • Текстовая utran строка соответствует 3G.

rat-type-except tech-type-value

Не соответствует типу RAT.

service-filter-hit

Со соответствием пакету, полученному от service-filter-hit фильтра, в котором применено действие.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах серии PTX.

source-address address [ except ]

Со совпадением с адресом IPv4 узла-источника, отправляя пакет, если не except включен параметр. Если этот параметр включен, то адрес IPv4 отправляемого пакета не совпадает с адресом IPv4 узла-источника.

Нельзя указать одно и то address же время и условия source-address совпадения.

source-class class-names

Соответствует одному или более заданным именам классов источников (наборы префиксов источника, сгрупп ему и заданы имена классов). Дополнительные сведения см. в "Условия совпадения фильтра межсетевых экранов на основе классов адресов".

source-class-except class-names

Не нужно совпадать с одним или более заданными именами классов источников. Подробные сведения см. в source-class условии совпадения.

source-port number

Со соответствовать полю порта источника UDP или TCP.

Нельзя указать условия portsource-port совпадения в одном и том же термине.

Если настроить это условие совпадения для трафика IPv4, рекомендуется также настроить утверждение match или утверждение совпадения в том же термине, чтобы указать, какой протокол protocol udpprotocol tcp используется на порте.

Прим.:

Для Junos OS Evolved необходимо настроить утверждение protocol match в том же термине.

В качестве цифрового значения можно указать одно из текстовых синонимов, указанных в списке с условием destination-port number совпадения.

source-port-except number

Не совпадайте с полем порта источника UDP или TCP. Подробные сведения см. в source-port условии совпадения.

source-prefix-list name [ except ]

Совпадение исходных префиксов в указанном списке, если except не включен параметр. Если этот параметр включен, не совпадают исходные префиксы в указанном списке.

Укажите имя списка префиксов, определенного на [edit policy-options prefix-list prefix-list-name уровне иерархии ]

tcp-established

Со соответствием TCP-пакетам установленного сеанса TCP (пакеты, не совпадают с первым пакетом соединения). Это псевдоним. tcp-flags "(ack | rst)"

При этом условии совпадения не проверяется, что протоколом является TCP. Для проверки укажите protocol tcp условие совпадения.

tcp-flags value

Соберет один или несколько битов низкого порядка 6 в 8-битных полях флагов TCP в поле TCP-загона.

Чтобы указать отдельные поля битов, можно указать следующие текстовые синонимы или hexadecimal значения:

  • fin(0x01)

  • syn(0x02)

  • rst(0x04)

  • push(0x08)

  • ack(0x10)

  • urgent(0x20)

В сеансе TCP флаг SYN устанавливается только в исходном отправленном пакете, в то время как флаг ACK установлен во всех пакетах, отправленных после начального пакета.

Можно с помощью логических операторов бита совметь несколько флагов.

Для условий совмещения бит-поля см. условия tcp-establishedtcp-initial совпадения и совпадения.

При настройке этого условия совпадения рекомендуется также настроить утверждение совпадения в том же термине, чтобы указать, что протокол protocol tcp TCP используется на порту.

Только для трафика IPv4 это условие совпадения не проверяет, содержит ли в датаграмме первый фрагмент фрагментированного пакета. Чтобы проверить это условие только для трафика IPv4, используйте first-fragment условие совпадения.

tcp-initial

Со соответствием исходному пакету TCP-соединения. Это псевдоним. tcp-flags "(!ack & syn)"

Это условие не проверяется в неявной форме, что протоколом является TCP. При настройке условий совпадения рекомендуется также настроить условия protocol tcp совпадения в одном и том же термине.

ttl number

Со соответствием номеру IPv4 time-to-live. Укажите значение TTL или диапазон значений TTL. For number , можно указать одно или более значений с 0 помощью 255 through. Данное условие совпадения поддерживается только M120, M320, серия MX и серия T маршрутизаторах.

ttl-except number

Не совпадайте по номеру IPv4 TTL. Подробные сведения см. в ttl условии совпадения.

Таблица истории выпусков
Версия
Описание
13.3R7
Добавлена поддержка фильтрации по кодовым точкам дифференцированного обслуживания (DSCP) и класса пересылки для исходных модуль маршрутизации, включая IS-IS пакетов, инкапсулированных в общую инкапсуляцию маршрутизации (GRE).