Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Условия совпадения фильтра межсетевых экранов на основе полей адресов

Можно настроить условия совпадения фильтра брандмауэра, которые могут оценивать поля адресов пакетов — адреса источника и назначения IPv4, адреса источника и назначения IPv6, MAC-адрес (MAC) адреса источника и назначения — против указанных адресов или префиксов.

Неявные совпадения в поле «0/0 except» Address для условий совпадения фильтра межсетевых экранов на основе полей адресов

Каждое условие совпадения фильтра межсетевых экранов на основе набора адресов или префиксов адресов связано с неявным совпадением адреса (для трафика 0.0.0.0/0 except IPv4 или VPLS) или 0:0:0:0:0:0:0:0/0 except (для трафика IPv6). В результате любой пакет, указанное поле адреса которого не совпадает ни с одним из указанных адресов или префиксов адресов, не может соответствовать целому термину.

Соответствие поля адреса маске подсети или префиксу

Можно указать одно условие совпадения для совпадать с адресом источника или адресом назначения, который попадает в указанный префикс адреса.

Нотация маски подсети IPv4

Для адреса IPv4 можно указать значение маски подсети, а не длину префикса. Например:

Нотация префикса

Чтобы указать префикс адреса, используйте prefixprefix-length нотацию/. В следующем примере, если адрес назначения совпадает с 10.0.0.0/8 префиксом:

Длина префикса по умолчанию для адресов IPv4

Если адрес IPv4 не указан, по умолчанию будет указана длина /prefix-length/32 префикса. В следующем примере показано значение префикса по умолчанию:

Длина префикса по умолчанию для адресов IPv6

Если адрес IPv6 не указан, по умолчанию будет указана длина /prefix-length/128 префикса. В следующем примере показано значение префикса по умолчанию:

Длина префикса по умолчанию для MAC-адресов

Если не указать адрес MAC-адрес /prefix-length (MAC) VPLS, CCC уровня 2 или пакетов с ремейтом уровня 2, длина префикса по умолчанию будет. /48 В следующем примере показано значение префикса по умолчанию:

Соответствие поля адреса и исключенного значения

Для условий совпадения адреса-поля можно включить ключевое слово, чтобы указать, что происходит совпадение для поля адреса, которое не соответствует указанному адресу except или префиксу.

Исключение IP-адресов в трафике IPv4 или IPv6

Для следующих условий совпадения IPv4 и IPv6 можно включить ключевое слово, чтобы указать, что происходит совпадение для поля IP-адреса, которое не соответствует указанному except IP-адресу или префиксу:

  • address address except— Если IP-адрес источника или IP-адрес назначения не совпадает с указанным адресом или префиксом.

  • source-address address except— Если IP-адрес источника не совпадает с указанным адресом или префиксом, происходит совпадение.

  • destination-address address except— Если IP-адрес назначения не соответствует указанному адресу или префиксу, происходит совпадение.

В следующем примере для любых адресов назначения IPv4, которые попадают под префикс, за исключением адресов, подпаданых 172.0.0.0/8 под этот 172.16.0.0/16 адрес. Все другие адреса, неявно, не соответствуют этому условию.

В следующем примере происходит совпадение с любым адресом назначения IPv4, который не находится в 10.1.1.0/24 префиксе:

За исключением IP-адресов в VPLS или трафике с замеслом 2-го уровня.

Для следующих условий совпадения vPLS и уровня 2 только на серия MX маршрутизаторах можно включить ключевое слово, чтобы указать, что происходит совпадение для поля IP-адреса, не совпадающих с указанным IP-адресом except или префиксом:

  • ip-address address except— Если IP-адрес источника или IP-адрес назначения не совпадает с указанным адресом или префиксом.

  • source-ip-address address except— Если IP-адрес источника не совпадает с указанным адресом или префиксом, происходит совпадение.

  • destination-ip-address address except— Если IP-адрес назначения не соответствует указанному адресу или префиксу, происходит совпадение.

В следующем примере для фильтрации трафика VPLS на серия MX маршрутизаторе происходит совпадение, если IP-адрес источника попадает в диапазон исключений, а IP-адрес назначения 55.0.1.0/255.0.255.05172.16.5.0/8 совпадает:

Исключение MAC-адресов в VPLS или трафике с маской уровня 2

Для следующих условий совпадения трафика с использованием VPLS или уровня 2 можно включить ключевое слово, чтобы указать, что происходит совпадение для поля MAC-адрес, которое не соответствует указанному MAC-адрес или except префиксу:

  • source-mac-address address except— Если исходный адрес MAC-адрес совпадает с указанным адресом или префиксом, происходит совпадение.

  • destination-mac-address address except— Если адрес или префикс MAC-адрес адреса или префикса, происходит совпадение.

Исключение всех адресов требует явного совпадения с адресом 0/0

Если указать условие совпадения фильтра брандмауэра, которое состоит из одного или нескольких условий совпадения с исключением адреса (условия совпадения адресов, которые используют ключевое слово), но не содержит условий совпадения с совпадаемыми адресами, пакеты, не совпадают ни с одним настроенным префиксом, операция общего совпадения не удалась. except Чтобы настроить срок фильтра брандмауэра, при котором условия совпадения с адресом и исключениями совпадают с любым адресом, не включенным в список префиксов, включаем явное совпадение так, чтобы этот термин содержал 0/0 совпадаемый адрес.

В следующем примере, в качестве фильтра межсетевых экранов для трафика IPv4 термин не может отбросить совпадающий трафик, а счетчик отсутствует в выходных данных команды from-trusted-addressesINTRUDERS-COUNT operational show firewall mode:

Чтобы вызвать совпадение с любым адресом, не включенным в список префиксов, включив явное совпадение в наборе 0/0 условий совпадения:

При добавлении адреса префикса источника к условию совпадения термин отбрасывается совпадающий трафик, а счетчик 0.0.0.0/0 INTRUDERS-COUNT отображается в выходных данных команды from-trusted-addressesshow firewall operational mode:

Соответствие поля IP-адреса одному значению

Для трафика IPv4 и IPv6, а также для трафика с использованием магистрали VPLS и уровня 2 только на серия MX маршрутизаторах можно использовать одно условие совпадения, чтобы соверять одно значение адреса или префикса с исходным или назначением IP-адреса.

Соответствие по полю IP-адреса в трафике IPv4 или IPv6

Для трафика IPv4 или IPv6 можно использовать одно условие совпадения, чтобы указать то же значение адреса или префикса, которое совпадает с полем IP-адреса источника или назначения. Вместо того, чтобы создавать отдельные термины фильтра, которые указывают один и тот же адрес для условий и условий source-addressdestination-address совпадения, используется только address условие совпадения. Совпадение происходит в том случае, если IP-адрес источника или IP-адрес назначения совпадают с указанным адресом или префиксом.

При использовании ключевого слова с условием совпадения происходит совпадение, если IP-адрес источника и IP-адрес назначения совпадают с заданным значением до применения exceptaddress исключения.

В термине фильтра брандмауэра, определяемом условии совпадения или условии совпадения, нельзя source-addressdestination-address также указать условие address совпадения.

Соответствие по полю IP-адреса в VPLS или трафику с замещениями уровня 2

Для трафика с помощью vPLS или трафика с использованием 2-го уровня только на серия MX маршрутизаторах можно использовать одно условие совпадения, чтобы указать то же значение адреса или префикса, что и для поля IP-адреса источника или адреса назначения. Вместо того, чтобы создавать отдельные термины фильтра, которые указывают один и тот же адрес для условий и условий source-ip-addressdestination-ip-address совпадения, используется только ip-address условие совпадения. Совпадение происходит в том случае, если IP-адрес источника или IP-адрес назначения совпадают с указанным адресом или префиксом.

При использовании ключевого слова с условием совпадения происходит совпадение, если IP-адрес источника и IP-адрес назначения совпадают с заданным значением до применения exceptip-address исключения.

В термине фильтра брандмауэра, определяемом условии совпадения или условии совпадения, нельзя source-ip-addressdestination-ip-address также указать условие ip-address совпадения.

Соответствие поля адреса несоотображаемым префиксам

Для трафика IPv4 укажите одно условие совпадения, которое будет соответствовать указанному префиксу в поле ip-источника или адреса назначения. Префиксы не должны быть постояненными. То есть префиксы при условии совпадения не должны быть смежными или source-addressdestination-address смежными друг с другом.

В следующем примере соответствие имеет место, если адрес назначения совпадает либо с префиксом, либо 10.0.0.0/8 с 192.168.0.0/32 префиксом:

Порядок указания префиксов в условии совпадения не имеет существенным значение. Пакеты оцениваются по всем префиксам в условии совпадения, чтобы определить, произошло ли совпадение. Если префиксы перекрываются, для определения того, происходит ли совпадение, используются правила совпадения. Условие совпадения нестандартных префиксов включает в себя неявное утверждение, которое означает, что любой префикс, несоотгласуемый ни с одним префиксом, включенным в условие совпадения, явно не 0/0 except совпадает.

Поскольку префиксы не зависят от порядка и используют правила с самым длинным соответствием, более длинные префиксы являются более короткими до тех пор, пока они одного типа (независимо от того, указаны вы except или нет). Это потому, что все, что совпадает с префиксом более длительного времени, также совпадает с более коротким.

Рассмотрим следующий пример:

В source-address условии совпадения два адреса игнорируются. Значение 172.16.3.0/16 игнорируется, так как попадает под адрес того же 172.16.0.0/10 типа. Данное значение игнорируется, так как является подсеть 10.2.2.2 except неявным 0.0.0.0/0 except значением совпадения.

Предположим, что фильтр брандмауэра оценивает следующий исходный IP-адрес:

  • Исходный IP-адрес — этот адрес соответствует 172.16.1.2 префиксу, и таким образом будет принято 172.16.0.0/10then действие в утверждение.

  • Исходный 172.16.2.2 IP-адрес — этот адрес соответствует 172.16.2.0/24 префиксу. Поскольку этот префикс отрицается (т.е. включает ключевое except слово), явное несоответствие имеет место. Если он есть, то будет оцениваться следующий термин фильтра. Если больше нет терминов, пакет отбрасывается.

  • Исходный IP-адрес — этот адрес не совпадает ни с одним префиксом, 10.1.2.3 включенным в source-address условие. Вместо этого он совпадает с неявным в конце списка префиксов, настроенных в соответствии с условием, и считается 0.0.0.0/0 exceptsource-address несоответствием.

    Утверждение 172.16.3.0/24 игнорируется, так как попадает под адрес 172.16.0.0/10 — оба типа одинаковы.

    Утверждение игнорируется, так как оно подсчитано неявным утверждением в конце списка префиксов, настроенных при условии 10.2.2.2 except0.0.0.0/0 exceptsource-address совпадения.

на практике:

Когда термин фильтра брандмауэра содержит условие совпадения и последующий термин включает условие совпадения для того же адреса, пакеты могут обрабатываться последним термином, прежде чем оцениваться любыми взаимосвязаными from address addressfrom source-address address условиями. В результате пакеты, которые должны быть отклонены на 200%, могут быть приняты вместо этого, либо пакеты, которые должны быть приняты, могут быть отклонены.

Чтобы избежать этого, рекомендуется сделать следующее: Для каждого термина фильтра брандмауэра, содержаща from address address условия совпадения, замените этот термин на два отдельных термина: один из них содержит from source-address address условие совпадения, а другой - условие from destination-address address совпадения.

Соответствие поля адреса списку префиксов

Можно определить список префиксов адресов IPv4 или IPv6 для использования в утверждениях политики маршрутов или в состоянии совпадения фильтра межсетевых экранов без с состоянием состояния для оценки полей адресов пакетов.

Чтобы определить список префиксов адресов IPv4 или IPv6, включим prefix-list prefix-list утверждение.

Можно включить утверждение на следующих уровнях иерархии:

  • [edit policy-options]

  • [edit logical-systems logical-system-name policy-options]

После определения списка префиксов его можно использовать при указании условия совпадения фильтра межсетевых экранов на основе префикса адреса IPv4 или IPv6.