Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 

2层 CCC 流量的防火墙过滤器匹配条件

 

您可以为第2层 电路交叉连接(CCC)流量(family ccc)配置具有匹配条件的防火墙过滤器。

以下限制适用于第2层 CCC 流量的防火墙过滤器:

  • 所有input-list filter-names接口output-list filter-names都支持ccc协议系列的防火墙过滤器的和语句,但管理接口和内部以太网接口(fxpem0)、回传接口(lo0)和 USB 调制解调器接口(umd)。

  • 只有在 MX 系列路由器和 EX 系列交换机上,才能将第 2 层 CCC 无状态防火墙过滤器(在[edit firewall filter family ccc]层次结构级别上配置的防火墙过滤器)应用为输出过滤器。在 MX 系列路由器和 EX 系列交换机上,为family ccc语句配置的防火墙过滤器只能应用于输入过滤器。

表 1介绍了match-conditions可在[edit firewall family ccc filter filter-name term term-name from]层次结构级别配置的。

表 1: 2层 CCC 流量的防火墙过滤器匹配条件

匹配条件

Description

apply-groups

指定要从中继承配置数据的组。您可以指定一个以上的组名称。您必须按继承优先级顺序列出它们。第一组中的配置数据优先于后续组中的数据。

apply-groups-except

指定不从中继承配置数据的组。您可以指定一个以上的组名称。

destination-mac-address address

(仅适用于 MX 系列路由器和 EX 系列交换机)匹配虚拟专用 LAN 服务(VPLS)数据包的目标媒体访问控制(地址)(MAC)地址。

要在应用于从第2层 虚拟专用网络(VPN)路由实例中的 I 芯片 DPC 上的某个逻辑接口从 CCC 电路上流出的传出流量时,按此匹配条件正确评估数据包,您必须更改配置到第 2 层 VPN 路由实例。您必须明确禁用控制字对第2层 电路流出的流量的使用。默认情况下为第2层 VPN 路由实例启用了控制字,以支持2层 电路的模拟虚拟电路(VC)封装。

要明确禁用第2层 vpn 的控制字的使用,请在以下no-control-word任一层次结构级别中包含该语句:

  • [edit routing-instances routing-instance-name protocols l2vpn]

  • [edit logical-systems logical-system-name routing-instances routing-instance-name protocols l2vpn]

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

有关详细信息,请参阅禁用第2层 vpn 的控制词

flexible-match-mask value

bit-length

要匹配的数据长度(以位为单位),对于字符串输入,不需要它(0. 128)

bit-offset

(匹配-start + 字节)偏移量(0到7)之后的位偏移

byte-offset

匹配起始点之后的字节偏移量

flexible-mask-name

从预定义模板字段中选择一个灵活匹配

mask-in-hex

屏蔽要匹配的数据包数据中的位

match-start

数据包中要匹配的起始点

prefix

要匹配的值数据/字符串

flexible-match-range value

bit-length

要以位(0. 32)匹配的数据长度

bit-offset

(匹配-start + 字节)偏移量(0到7)之后的位偏移

byte-offset

匹配起始点之后的字节偏移量

flexible-range-name

从预定义模板字段中选择一个灵活匹配

match-start

数据包中要匹配的起始点

range

要匹配的值范围

range-except

与此范围的值不匹配

forwarding-class class

转发类。指定assured-forwardingbest-effortexpedited-forwarding、或network-control

forwarding-class-except

class

在转发类上不匹配。指定assured-forwardingbest-effortexpedited-forwarding、或network-control

interface-group group-number

将接收数据包的逻辑接口与指定接口组或一组接口组相匹配。对于group-number,请从一个值或中的一系列值0255指定。

要将逻辑接口分配给接口组group-number,请group-number[interfaces interface-name unit number family family filter group]层次结构级别指定。

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

有关详细信息,请参阅过滤在一组接口组上接收的数据包概述

interface-group-except number

与将数据包接收到指定接口组或接口组集的逻辑接口不匹配。有关详细信息,请interface-group参阅 match 条件。

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

learn-vlan-1p-priority number

(仅 MX 系列路由器、M320 路由器和 EX 系列交换机)与 IEEE 802.1 p 匹配提供商 vlan 标签中的 VLAN 优先级位(带有 802.1 q vlan 标记的单标签帧中的唯一标记,或带有 802.1 q vlan 标记的双标记帧中的外部标记)。0通过7指定一个或多个值。

user-vlan-1p-priority match 条件进行比较。

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

注意: 此匹配条件支持 MX 系列和 M320 路由器的控制字的存在。

learn-vlan-1p-priority-except number

(仅 MX 系列路由器、M320 路由器和 EX 系列交换机)不匹配 IEEE 802.1 p 学习的 VLAN 优先级位。有关详细信息,请learn-vlan-1p-priority参阅 match 条件。

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

注意: 此匹配条件支持 MX 系列和 M320 路由器的控制字的存在。

loss-priority level

数据包丢失优先级(PLP)级别。指定一个级别或多个级别:lowmedium-lowmedium-highhigh

在 M120 和 M320 路由器上支持;使用增强型 CFEB (CFEB-E) M7i 和 M10i 路由器;和 MX 系列路由器和 EX 系列交换机。

对于具有增强型 II 灵活 PIC 集中器(fpc )和 EX 系列交换机的 M320、MX 系列和 T 系列路由器上的 IP 流量,您必须tri-color[edit class-of-service]层次结构级别中包括该语句,才能使用以下任一选项提交 PLP 配置指定的四个级别。如果未tri-color启用该语句,则只能配置highlow级别。这适用于所有协议系列。

有关该tri-color语句的信息,请参阅配置和应用三色标记监管器。有关使用行为聚合(BA)分类器设置所传入数据包的 PLP 级别的信息,请参阅了解转发类如何将类分配给输出队列

loss-priority-except level

在数据包丢失优先级级别上不匹配。指定一个级别或多个级别:lowmedium-lowmedium-highhigh

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

有关使用行为聚合(BA)分类器设置所传入数据包的 PLP 级别的信息,请参阅了解行为聚合分类器如何区分可信流量

user-vlan-1p-priority number

(仅 MX 系列路由器、M320 路由器和 EX 系列交换机)匹配客户 VLAN 标记中的 IEEE 802.1 p 用户优先级位(带有 802.1 Q VLAN 标记的双标记帧内的内部标记)。0通过7指定一个或多个值。

learn-vlan-1p-priority match 条件进行比较。

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

注意: 此匹配条件支持 MX 系列和 M320 路由器的控制字的存在。

user-vlan-1p-priority-except number

(仅 MX 系列路由器、M320 路由器和 EX 系列交换机)在 IEEE 802.1 p 用户优先级位上不匹配。有关详细信息,请user-vlan-1p-priority参阅 match 条件。

注意: PTX 系列数据包传输路由器上不支持此匹配条件。

注意: 此匹配条件支持 MX 系列和 M320 路由器的控制字的存在。