Condições de correspondência do filtro de firewall para tráfego MPLS
Você pode configurar um filtro de firewall com condições de correspondência para tráfego MPLS (family mpls).
-
As
input-list filter-namesdeclarações eoutput-list filter-namesdeclarações para filtros de firewall para amplsfamília de protocolo são suportadas em todas as interfaces, exceto interfaces de gerenciamento e interfaces internas de Ethernet (fxpouem0), interfaces de loopback (lo0) e interfaces de modem USB (umd) -
(QFX5100, QFX5110, QFX5200, QFX5210) Se você estiver aplicando um filtro MPLS em uma interface de loopback, você só pode filtrar nos
labelcampos de camadaexpttl=14tcpeudpnúmero de porta. Para TTL, você deve especificarttl=1explicitamente emfamily mplscorrespondência com pacotes TTL=1. As únicas ações que você pode configurar sãoaccept,discardecount. Você só pode aplicar o filtro na direção de entrada. -
Para roteadores da Série MX com MPC e MIC, você pode aplicar filtros de entrada e saída para a família MPLS com base em parâmetros IPv4 e IPv6 com tag MPLS usando condições internas de correspondência de carga útil, e permitir o espelhamento de portas seletivas do tráfego MPLS para um dispositivo de monitoramento (a partir do Junos OS Release 18.4R1). Para filtragem baseada em IP, condições adicionais de correspondência estão disponíveis sob o parâmetro de termo
fromdo filtro MPLS e para suporte a espelhamento de portas, ações adicionais (como espelho de porta e instância espelhada de porta), estão disponíveis sob o parâmetro do termothenfiltro.
Tabela 1 descreve o que match-conditions você pode configurar no nível de [edit firewall family mpls filter filter-name term term-name from] hierarquia.
| Condição da partida | Descrição |
|---|---|
|
|
Especifique de quais grupos herdar dados de configuração. Você pode especificar mais de um nome de grupo. Você deve listá-los em ordem de prioridade de herança. Os dados de configuração do primeiro grupo têm prioridade sobre os dados em grupos subsequentes. |
|
|
Especifique de quais grupos não herdar dados de configuração. Você pode especificar mais de um nome de grupo. |
|
|
Combine com o campo de porta de destino UDP ou TCP. No lugar do valor numérico, você pode especificar um dos seguintes sinônimos de texto (os números de porta também estão listados): |
|
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
Nota:
Esta condição de correspondência é preterida em dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por |
|
|
Não combine com o número de bit EXP ou o intervalo de números de bits no cabeçalho MPLS. Para Nota:
Esta condição de correspondência é preterida em dispositivos PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por |
|
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Não corresponda ao número de bits EXP ou ao intervalo de números de bits no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Número de bit experimental (EXP) ou alcance de números de bits no cabeçalho MPLS que fica ao lado do cabeçalho MPLS tos (topo da pilha). Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Não combine com o número de bit EXP ou o intervalo de números de bits no cabeçalho MPLS ao lado do cabeçalho TOS MPLS. Para number, você pode especificar um ou mais valores de 0 a 7 em formato binário, decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Aula de encaminhamento. Especifique Nota:
Em PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016 roteadores |
|
|
Não corresponda à classe de encaminhamento. Especifique |
|
|
Interface na qual o pacote foi recebido. Você pode configurar uma condição de correspondência que corresponda aos pacotes com base na interface na qual eles foram recebidos. Nota:
Se você configurar essa condição de correspondência com uma interface que não existe, o termo não corresponde a nenhum pacote. |
|
|
Combine com a interface na qual o pacote foi recebido no conjunto de interface especificado. Para definir um conjunto de interface, inclua a Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. Para obter mais informações, veja Filtragem de pacotes recebidos em uma visão geral do conjunto de interface. |
|
|
Combine com a versão IP interna. Por exemplo, para combinar pacotes IPv4 com tag MPLS, combine com o sinônimo de |
|
|
Valor de rótulo MPLS ou intervalo de valores de rótulo no cabeçalho MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
Nota:
Essa opção é preterida em dispositivos de PTX10001-36MR, PTX10003, PTX10004, PTX10008 e PTX10016 e é substituída por |
|
|
Valor de rótulo MPLS ou intervalo de valores de rótulo no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Não corresponda ao valor do rótulo MPLS ou à faixa de valores de rótulo no cabeçalho TOS MPLS de um pacote. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Combine com o valor do rótulo MPLS ou a faixa de valores de rótulo no rótulo de cabeçalho MPLS do cabeçalho MPLS que está ao lado do cabeçalho MPLS TOS. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
|
|
Não corresponda ao valor do rótulo MPLS ou à faixa de valores de rótulo no rótulo de cabeçalho MPLS do cabeçalho MPLS que fica ao lado do cabeçalho MPLS DO TOS. Para number, você pode especificar um ou mais valores de 0 a 1048575 em formato decimais ou hexadecimal, conforme dado abaixo:
|
label number top | bottom | offset offset-value |
Combine com o rótulo superior ou inferior ou o rótulo em uma compensação especificada (da parte superior ou inferior da pilha de rótulos) do pacote MPLS de entrada.
Nota:
Nota:
As opções de comando de configuração são introduzidas no Junos Release 22.3R1. |
|
|
Corresponda ao nível de prioridade de perda de pacote (PLP). Especifique um único nível ou vários níveis: Suporte para roteadores M120 e M320; Roteadores M7i e M10i com CFEB aprimorado (CFEB-E); e roteadores da Série MX e switches da Série EX. Para tráfego IP em roteadores M320, Série MX e Série T com concentradores PIC flexíveis (FPCs) Aprimorados II e switches da Série EX, você deve incluir a Para obter informações sobre a Nota:
Em PTX10001-36MR, PTX10003, PTX10004, PTX10008, roteadores |
|
|
Não corresponda ao nível de PLP. Para obter mais informações, veja a condição da Nota:
Esta condição de correspondência não é suportada em roteadores de transporte de pacotes da série PTX. |
|
|
Combine com o campo de porta de origem TCP ou UDP. Você não pode especificar as Se você configurar esta condição de correspondência para tráfego IPv4, recomendamos que você também configure a No lugar do campo numérico, você pode especificar um dos sinônimos de texto listados em |
|
|
Combine com o número de TTL ou o intervalo de números no cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
|
|
Não combine o número de TTL ou o intervalo de números no cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
|
|
Combine com o número de TTL ou o intervalo de números no cabeçalho MPLS que está ao lado do cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
|
|
Não combine o número de TTL ou o intervalo de números no cabeçalho MPLS que está ao lado do cabeçalho TOS MPLS de um pacote. Time To Live (TTL) é um campo de 8 bits no rótulo MPLS que significa o tempo restante que um pacote deixou antes que sua vida útil termine e seja descartado. Para number, você pode especificar um valor de 0 a 255. |
exp0, exp0-except, exp1, , ip-versionlabel1exp1-exceptttl0label1-exceptlabel0label0-except, ttl0-excepte ttl1ttl1-except só são suportados em PTX10001-36MR, PTX10003, PTX10004, PTX10008, PTX10016.
Tabela 2 descreve as ações que você pode configurar para filtros de firewall MPLS no nível de [edit firewall family mpls filter filter-name term term-name then] hierarquia.
|
Ação |
Descrição |
|---|---|
|
|
Aceite um pacote |
|
|
Conte o número de pacotes que passam por este filtro ou termo. Nota:
Recomendamos que você configure um contador para cada termo em um filtro de firewall, para que possa monitorar o número de pacotes que correspondam às condições especificadas em cada termo do filtro. |
|
|
Descarte um pacote silenciosamente sem enviar uma mensagem de Protocolo de Mensagem de Controle de Internet (ICMP) |
|
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policiador de duas cores. |
|
|
Começando pelo Junos OS 13.2X51-D15, você pode enviar tráfego compatível com um filtro MPLS para um policial de três cores. |