Условия совпадения фильтра межсетевых экранов для трафика VPLS
В термине фильтра VPLS в термине фильтра VPLS указываются условия, которые должны соответствовать пакету, для того, чтобы в from
then
нужном выражении было принято действие. Для принятия мер должны соответствовать все from
условия в утверждениях. Порядок указания условий совпадения не является важным, поскольку пакет должен соответствовать всем условиям за один и тот же срок.
Если в термине не указано условий совпадения, этот термин соответствует всем пакетам.
Отдельное состояние в from
утверждениях может содержать список значений. Например, можно указать численное диапазоны. Также можно указать несколько адресов источников или адресов назначения. Если при условии определяется список значений, происходит совпадение, если одно из значений в списке соответствует пакету.
Отдельные условия в from
утверждениях могут быть отрицаны. При отмене условий вы определяете явное несоответствие. Например, условие отрицаемой совпадения forwarding-class
для is. forwarding-class-except
Если пакет соответствует условием отрицание, он сразу считается не совпадать с утверждением, и следующий термин фильтра оценивается, если from
таковые имеются. Если больше нет терминов, пакет отбрасывается.
Можно настроить фильтр брандмауэра с условиями совпадения для трафика виртуальной частной LAN (VPLS) (). Описывает, что можно настроить на family vpls
Табл. 1 уровне match-conditions
[edit firewall family vpls filter filter-name term term-name from]
иерархии.
Не все условия совпадения для трафика VPLS поддерживаются на всех платформах маршрутов или платформах коммутатора. Несколько условий совпадения для трафика VPLS поддерживаются только на серия MX универсальных платформах маршрутов 5G.
В документации по VPLS термин "маршрутизаторPE" используется для обозначения любого устройства, которое выполняет функции маршрутирования.
Условие совпадения |
Описание |
|
---|---|---|
|
Со соответствовать MAC-адрес (MAC) адреса назначения пакета VPLS. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Со соответствовать полю UDP или TCP-порта назначения. Нельзя указать одно и то В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также указаны номера портов): |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадайте в поле TCP или UDP-порта назначения. Нельзя указать одно и то |
|
|
(серия ACX, только серия MX, маршрутизаторы и коммутаторы серии EX) Совпадение префиксов назначения в указанном списке. Укажите имя списка префиксов, определенного на Прим.:
Списки префиксов VPLS поддерживают только адреса IPv4. Адреса IPv6, включенные в список префиксов VPLS, будут отброшены. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Префиксы назначения в указанном списке не совпадают. Дополнительные сведения см. в |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Соответствует коду дифференцированного обслуживания (DSCP). Протокол DiffServ использует тип обслуживания (ToS) в IP-загоне. Наиболее значимые 6 битов этого byte формируют DSCP. Дополнительные сведения см. в "Понимание поведения Агрегированных классификаторов по приоритету надежного трафика". Цифровое значение можно указать с В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей):
|
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадать в DSCP. Подробные сведения см. в |
|
|
Сообразуем поле 2-октета IEEE 802.3 Length/EtherType с указанным значением или списком значений. Можно указать десятичной или шест из десятичных значений от 0 до 65535 (0xFFFF). Значение от 0 до 1500 (0x05DC) определяет длину кадра Ethernet версии 1. Значение от 1536 (0x0600) до 65535 определяет EtherType (тип протокола клиента MAC) кадра Ethernet версии 2. В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены hexadecimal значения): |
|
|
Поле "2-octet Length/EtherType" не соответствует указанному значению или списку значений. Подробные сведения о указании |
|
|
|
Начиная с Junos OS.14.2, в конфигурациях иерархии межсетевых экранов поддерживаются гибкие фильтры смещения. Длина данных, которые должны быть совме в битах, не требуется для строки ввода (0.128) |
|
Смещение битов после смещения (match-start + byte) (0.7) |
|
|
Смещение byte после точки начала совпадения |
|
|
Выберите гибкое совпадение в предварительно заранее задаированном поле шаблона. |
|
|
Замаскировать биты в данных пакетов, которые должны быть совме- |
|
|
Точка начала, чтобы найти совпадение в пакете |
|
|
Значения данных/строк, которые необходимо использовать |
|
|
|
Длина данных, совпадает в битах (0.32) |
|
Смещение битов после смещения (match-start + byte) (0.7) |
|
|
Смещение byte после точки начала совпадения |
|
|
Выберите гибкое совпадение в предварительно заранее задаированном поле шаблона. |
|
|
Точка начала, чтобы найти совпадение в пакете |
|
|
Диапазон значений, которые необходимо найти |
|
|
Не соответствует данному диапазону значений |
|
|
Со соответствовать классу переадваровки. |
|
|
Не соответствует классу переадварки. Подробные сведения см. в |
|
|
Со соответствовать полю кода сообщения ICMP. При настройке этого условия совпадения рекомендуется также настроить условия совпадения или условия в При настройке условий совпадения необходимо также настроить условия В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей). Ключевые слова группируются по типу ICMP, с которыми они связаны:
|
|
|
Не соответствует поле кода сообщения ICMP. Подробные сведения см. в |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Со соответствовать полю кода сообщения ICMP. При настройке этого условия совпадения рекомендуется также настроить условия совпадения или условия в При настройке условий совпадения необходимо также настроить условия В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей). Ключевые слова группируются по типу ICMP, с которыми они связаны:
|
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадать в поле кода ICMP. Подробные сведения см. в |
|
|
Интерфейс, на котором был получен пакет. Можно настроить условие совпадения, которое соответствует пакетам в зависимости от интерфейса, на котором они были получены. Прим.:
Если это условие совпадения настроено для не существует интерфейса, то термин не соответствует любому пакету. |
|
|
Со соответствовать логическому интерфейсу, на котором был получен пакет, указанной в группе интерфейсов или группе интерфейсов. For Чтобы назначить логический интерфейс группе Дополнительные сведения см. в обзоре "Фильтрация пакетов, полученных по набору групп интерфейсов". Прим.:
Это условие совпадения не поддерживается на T4000 FPC типа 5. |
|
|
Не соответствует логическому интерфейсу, на котором пакет был получен указанной группой интерфейсов или набором интерфейсных групп. Подробные сведения см. в Прим.:
Это условие совпадения не поддерживается на T4000 FPC типа 5. |
|
|
Со соответствовать интерфейсу, на котором был получен пакет, с указанным набором интерфейсов. Чтобы определить набор интерфейсов, включим |
|
|
(серия MX маршрутизаторами и коммутаторами серии EX) 32-битный адрес, который поддерживает стандартный синтаксис для адресов IPv4. Обратите внимание, что при использовании этого термина соответствие условию ether-type IPv4 должно быть определено на одном и том же термине. |
|
|
(серия MX маршрутизаторами и коммутаторами серии EX) 32-битный адрес узла назначения для пакета. Обратите внимание, что при использовании этого термина соответствие условию ether-type IPv4 должно быть определено на одном и том же термине. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Поле приоритета IP-адреса. В качестве цифрового значения поля можно указать одно из следующих текстовых синонимов (также перечислены значения полей): |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадать в поле IP precedence. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Поле протокола IP. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадают в поле IP-протокола. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) IP-адрес узла-источника, отправляя пакет. Обратите внимание, что при использовании этого термина условие совпадения ether-type IPv4 также должно быть определено на том же термине. |
|
|
(только серия MX) Со соответствием адреса источника IPv6 в именовом списке. |
|
|
(серия MX только EX9200) 128-битный адрес, который поддерживает стандартный синтаксис для адресов IPv6. Начиная с Junos OS.14.2 критерии соответствия межсетевму мосту IPv6 поддерживаются на серия MX и EX9200 коммутаторах. |
|
|
((серия MX только EX9200) 128-битный адрес узла назначения для этого пакета. Обратите внимание, что при использовании этого термина условие совпадения |
|
|
(только серия MX) Со соответствием адресам назначения IPv6 в именовом списке. |
|
|
(только серия MX) Соотведите тип протокола следующего заглавного протокола IPv6. В следующем списке показаны поддерживаемые значения для протокола:
|
|
|
(только серия MX) Не соответствует типу протокола следующего заглавного протокола IPv6. |
|
|
(только серия MX) Соответствует типу протокола полезной нагрузки IPv6. В следующем списке показаны поддерживаемые значения для протокола:
|
|
|
(только серия MX) Не соответствует протоколу полезной нагрузки IPv6. |
|
|
(только серия MX) Соответствует адресу IPv6 в именовом списке. |
|
|
(серия MX) 128-битный адрес, который является исходным адресом узла источника для этого пакета. |
|
|
(только серия MX) Код DSCP. Протокол DiffServ использует тип обслуживания (ToS) в IP-загоне. Наиболее значимые 6 битов этого byte формируют DSCP. Дополнительные сведения см. в "Понимание того, как агрегированные классификаторы поведения приоритетизируют доверенный трафик". Цифровое значение можно указать с В качестве цифрового значения можно указать одно из следующих текстовых синонимов (также перечислены значения полей):
|
|
|
Не соответствует |
|
|
(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Match on the IEEE 802.1p learned VLAN priority bits in the provider VLAN tag (единственная метка в кадре с меткой 802.1Q VLAN или внешняя метка в кадре с двойной меткой с тегами VLAN 802.1Q). Укажите одно или несколько значений для Сравните с Прим.:
Данное условие совпадения поддерживает наличие контрольного слова для серия MX и M320 маршрутизатора. |
|
|
(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Не совпадать на битах приоритета IEEE 802.1p. Подробные сведения см. в Прим.:
Данное условие совпадения поддерживает наличие контрольного слова для серия MX и M320 маршрутизатора. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Со соответствием биту eligability indicator (DEI) сброса VLAN ID пользователя. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не соответствует биту пользовательского VLAN ID DEI. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Идентификатор VLAN, используемый для mac-обучения. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Идентификатор VLAN, используемый для mac-обучения, не соответствует. |
|
|
уровень приоритета потери пакетов (PLP). Укажите один или несколько уровней: Поддерживается M120 и M320 маршрутизаторах; M7i и M10i с расширенным CFEB (CFEB-E); и серия MX маршрутизаторов. Для IP-трафика M320, серия MX и серия T с расширенными гибкими концентраторами PIC II (FFP) и коммутаторами серии EX необходимо включить утверждение на уровне иерархии, чтобы сфиксировать конфигурацию PLP с любым из четырех указанных Для получения сведений о утверждениях и об использовании классификаторов поведения (BA) для того, чтобы задать уровень PLP входящих пакетов, см. "Понимание того, как классы переадностики присваивают классы выходным |
|
|
Не совпадать на уровне приоритета потери пакетов. Укажите один или несколько уровней: Сведения об использовании классификаторов поведения (BA) для набора уровня PLP входящих пакетов см. в "Как поведение агрегированных классификаторов по приоритету надежного трафика". |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) TCP или UDP-порт источника или назначения. Нельзя указать и условие |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не на порте источника или назначения TCP или UDP не совпадайте. Нельзя указать и условие |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Со соответствовать назначению или префиксам источника в указанном списке. Укажите имя списка префиксов, определенного на Прим.:
Списки префиксов VPLS поддерживают только адреса IPV4. Адреса IPV6, включенные в список префиксов VPLS, будут отброшены. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадают адреса назначения или префиксы источника в указанном списке. Дополнительные сведения см. в |
|
|
Исходный MAC-адрес пакета VPLS. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Поле порта источника TCP или UDP. Нельзя указать условия |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадайте в поле TCP или UDP-порта источника. Нельзя указать условия |
|
|
(серия ACX, только серия MX, маршрутизаторы и коммутаторы серии EX) Со соответствием исходным префиксам в указанном списке префиксов. Укажите имя списка префиксов, определенное на Прим.:
Списки префиксов VPLS поддерживают только адреса IPV4. Адреса IPV6, включенные в список префиксов VPLS, будут отброшены. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Префиксы источника в указанном списке префиксов не совпадают. Дополнительные сведения см. в |
|
|
Соберет один или несколько битов низкого порядка 6 в 8-битных полях флагов TCP в поле TCP-загона. Чтобы указать отдельные поля битов, можно указать следующие текстовые синонимы или hexadecimal значения:
В сеансе TCP флаг SYN устанавливается только в исходном отправленном пакете, в то время как флаг ACK установлен во всех пакетах, отправленных после начального пакета. Можно с помощью логических операторов бита совметь несколько флагов. Если настроить это условие совпадения для трафика IPv6, рекомендуется также настроить условия совпадения в том же термине, чтобы указать, что протокол TCP используется |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Тип трафика. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не соответствует типу трафика. |
|
|
(серия MX, только маршрутизаторы, M320 и коммутаторы серии EX) Сопоставить по IEEE битах приоритета пользователя 802.1p в теге сети VLAN клиента (внутренняя метка в кадре с двумя тегами с тегами VLAN 802.1Q). Укажите одно или несколько значений для Сравните с Прим.:
Данное условие совпадения поддерживает наличие контрольного слова для серия MX и M320 маршрутизатора. |
|
|
(серия MX только маршрутизаторы, M320 маршрутизаторы и коммутаторы серии EX) Не совпадать на IEEE битах приоритета пользователя 802.1p. Подробные сведения см. в Прим.:
Данное условие совпадения поддерживает наличие контрольного слова для серия MX и M320 маршрутизатора. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Со соответствием первому идентификатору VLAN, который является частью полезной нагрузки. |
|
|
(серия MX только маршрутизаторы и коммутаторы серии EX) Не совпадать в идентификаторе первой сети VLAN, которая является частью полезной нагрузки. |
|
|
Поле типа VLAN Ethernet пакета VPLS. |
|
|
Не совпадают в поле типа VLAN Ethernet пакета VPLS. |