Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Условия совпадения фильтра брандмауэра для трафика CCC уровня 2

Фильтр межсетевых экранов можно настроить при условии совпадения для трафика с перекрестным подключением цепи уровня 2 family ccc (CCC).

Следующие ограничения применимы к фильтрам межсетевых экранов для трафика CCC уровня 2:

  • И утверждения для фильтров межсетевых экранов для семейства протоколов поддерживаются на всех интерфейсах, кроме интерфейсов управления и внутренних интерфейсов Ethernet (или), интерфейсов обратной связи input-list filter-namesoutput-list filter-namescccfxpem0 (или USB-модемных lo0 интерфейсов). umd

  • Только на серия MX маршрутизаторах и коммутаторах серии EX нельзя применить фильтр межсетевых экранов CCC 2-го уровня (фильтр межсетевых экранов, настроенный на уровне иерархии) в качестве фильтра [edit firewall filter family ccc] вывода. На серия MX маршрутизаторах и коммутаторах серии EX фильтры межсетевых экранов, настроенные под утверждение, могут применяться только family ccc в качестве входных фильтров.

Табл. 1 описывает match-conditions конфигурацию на уровне [edit firewall family ccc filter filter-name term term-name from] иерархии.

Табл. 1: Условия совпадения фильтра брандмауэра для трафика CCC уровня 2

Условие совпадения

Описание

apply-groups

Укажите группы, из которых можно наследовать данные конфигурации. Можно указать несколько имен групп. Их необходимо перечислить в порядке приоритета наследование. Данные конфигурации в первой группе отнимает приоритет над данными в последующих группах.

apply-groups-except

Укажите, какие группы не должны наследовать данные конфигурации. Можно указать несколько имен групп.

destination-mac-address address

(серия MX только маршрутизаторы и коммутаторы серии EX) Со соответствовать MAC-адрес (MAC) адреса виртуальной частной локальной сети (VPLS) пакета.

Для правильной оценки пакетов в этом состоянии совпадения при применении к трафику, который передается через канал CCC из логического интерфейса I-chip DPC в экземпляре маршрутизации виртуальной частной сети (VPN) 2-го уровня, необходимо изменить конфигурацию экземпляра маршрутации VPN уровня 2. Необходимо явно отключить использование контрольного слова для трафика, который протекает по каналу уровня 2. Использование контрольного слова включено для экземпляров маршрутизации VPN уровня 2 для поддержки эмулированного виртуального цепи (VC) инкапсуляции для каналов уровня 2.

Чтобы явно отключить использование контрольного слова для VPN уровня 2, включите утверждение на любом из следующих no-control-word уровней иерархии:

  • [edit routing-instances routing-instance-name protocols l2vpn]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Дополнительные сведения см. в "Отключение контрольного слова для VPN уровня 2".

flexible-match-mask значение

bit-length

Длина данных, которые должны быть совме в битах, не требуется для строки ввода (0.128)

bit-offset

Смещение битов после смещения (match-start + byte) (0.7)

byte-offset

Смещение byte после точки начала совпадения

flexible-mask-name

Выберите гибкое совпадение в предварительно заранее задаированном поле шаблона.

mask-in-hex

Замаскировать биты в данных пакетов, которые должны быть совме-

match-start

Точка начала, чтобы найти совпадение в пакете

prefix

Значения данных/строк, которые необходимо использовать

flexible-match-range значение

bit-length

Длина данных, совпадает в битах (0.32)

bit-offset

Смещение битов после смещения (match-start + byte) (0.7)

byte-offset

Смещение byte после точки начала совпадения

flexible-range-name

Выберите гибкое совпадение в предварительно заранее задаированном поле шаблона.

match-start

Точка начала, чтобы найти совпадение в пакете

range

Диапазон значений, которые необходимо найти

range-except

Не соответствует данному диапазону значений

forwarding-class class

Класс переадваровки. assured-forwardingbest-effort Укажите, expedited-forwardingnetwork-control или.

forwarding-class-except class

Не совпадают в классе переадваровки. assured-forwardingbest-effort Укажите, expedited-forwardingnetwork-control или.

interface-group group-number

Со соответствовать логическому интерфейсу, на котором был получен пакет, указанной в группе интерфейсов или группе интерфейсов. For group-number , укажите одно значение или диапазон значений от 0 до 255 конца.

Чтобы назначить логический интерфейс группе group-number интерфейсов, укажите group-number[interfaces interface-name unit number family family filter group] иерархическую уровневую структуру.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Дополнительные сведения Обзор фильтрации пакетов, полученных на группе интерфейсов см. в .

interface-group-except number

Не соответствует логическому интерфейсу, на котором пакет был получен указанной группой интерфейсов или набором интерфейсных групп. Подробные сведения см. в interface-group условии совпадения.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

learn-vlan-1p-priority number

(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Match on the IEEE 802.1p learned VLAN priority bits in the provider VLAN tag (единственная метка в кадре с меткой 802.1Q VLAN или внешняя метка в кадре с двойной меткой с тегами VLAN 802.1Q). Укажите одно или несколько значений для 0 сквозного. 7

Сравните с user-vlan-1p-priority условием совпадения.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Прим.:

Данное условие совпадения поддерживает наличие контрольного слова для серия MX M320 маршрутизаторов.

learn-vlan-1p-priority-except number

(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Не совпадать на битах приоритета IEEE 802.1p. Подробные сведения см. в learn-vlan-1p-priority условии совпадения.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Прим.:

Данное условие совпадения поддерживает наличие контрольного слова для серия MX M320 маршрутизаторов.

loss-priority level

уровень приоритета потери пакетов (PLP). Укажите один или несколько уровней: low, medium-lowmedium-high , или high .

Поддерживается M120 и M320 маршрутизаторах; M7i и M10i с расширенным CFEB (CFEB-E); и серия MX маршрутизаторов и коммутаторов серии EX.

Для IP-трафика M320, серия MX и серия T с расширенными гибкими концентраторами PIC II (FFP) и коммутаторами серии EX необходимо включить утверждение на уровне иерархии, чтобы сфиксировать конфигурацию PLP с любым из четырех указанных tri-color[edit class-of-service] уровней. Если утверждение tri-color не включено, можно настроить только уровни high и low уровни. Это относится ко всем семействам протоколов.

Для получения сведений об tri-color этом сообщении см. "Настройка и применение трехсторонней маркировки policers". Сведения об использовании классификаторов поведения (BA) для назначения уровня PLP входящих пакетов см. в "Сведениях о назначении классов переадностики выходным очередям".

loss-priority-except level

Не совпадать на уровне приоритета потери пакетов. Укажите один или несколько уровней: low, medium-lowmedium-high , или high .

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Сведения об использовании классификаторов поведения (BA) для набора уровня PLP входящих пакетов см. в "Как поведение агрегированных классификаторов по приоритету надежного трафика".

user-vlan-1p-priority number

(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Сопоставить по IEEE битах приоритета пользователя 802.1p в теге сети VLAN клиента (внутренняя метка в кадре с двумя тегами с тегами VLAN 802.1Q). Укажите одно или несколько значений для 0 сквозного. 7

Сравните с learn-vlan-1p-priority условием совпадения.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Прим.:

Данное условие совпадения поддерживает наличие контрольного слова для серия MX M320 маршрутизаторов.

user-vlan-1p-priority-except number

(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Не совпадать на IEEE битах приоритета пользователя 802.1p. Подробные сведения см. в user-vlan-1p-priority условии совпадения.

Прим.:

Это условие совпадения не поддерживается на маршрутизаторах пакетной переноски PTX.

Прим.:

Данное условие совпадения поддерживает наличие контрольного слова для серия MX M320 маршрутизаторов.