ip/firewall/calea
Type: Map
| Parameter | Type | Beschrijving |
|---|---|---|
filter | Filterconfiguratie voor calea-regels. | |
chain (verplicht) | enum (prerouting | input | forward | output | postrouting) { prerouting:1, input:2, forward:3, output:4, postrouting:5 } | Geeft op aan welke chain de regel wordt toegevoegd. Als de invoer niet overeenkomt met de naam van een reeds gedefinieerde chain, wordt er een nieuwe chain aangemaakt. |
Actie die wordt uitgevoerd als een pakket door de regel wordt gematcht:
sniff- sniff het pakket.sniff-pc- sniff het pakket en stuur het naar het opgegeven Packet Capturer-doel.
| Parameter | Type | Beschrijving |
|---|---|---|
sniff-target | ipAddr | IP-adres waarnaar het gesnifte pakket wordt verstuurd. |
sniff-target-port | num | Poort waarnaar het gesnifte pakket wordt gestuurd. |
sniff-id | num | ID van de sniffingsessie. |
tls-host | Matcht HTTPS-verkeer op basis van de TLS SNI-hostnaam. Accepteert GLOB-syntaxis voor wildcard matching. De matcher kan de hostnaam niet matchen als het TLS-handshake frame over meerdere TCP-segmenten is gefragmenteerd. | |
connection-limit | Matcht verbindingen per adres of adresblok nadat een bepaalde waarde is bereikt. U dient dit samen met connection-state=new en/of tcp-flags=syn te gebruiken omdat de matcher zeer resource-intensief is. | |
layer7-protocol | Layer7 filternaam gedefinieerd in het layer7 protocol menu. | |
realm | Matcht het routing realm. Alleen IPv4. | |
protocol | Matcht het specifieke IP-protocol opgegeven met protocolnaam of nummer. | |
src-address | Matcht pakketten waarvan de bron gelijk is aan het opgegeven IP of binnen het opgegeven IP-bereik valt. | |
dst-address | Matcht pakketten waarvan de bestemming gelijk is aan het opgegeven IP of binnen het opgegeven IP-bereik valt. | |
fragment | Matcht gefragmenteerde pakketten. Het eerste (beginnende) fragment telt niet mee. Als connection tracking is ingeschakeld zijn er geen fragmenten, omdat het systeem elk pakket automatisch samenstelt. Alleen IPv4. |
Probeert TCP- en UDP-scans te detecteren. Parameters hebben het volgende formaat: WeightThreshold, DelayThreshold, LowPortWeight, HighPortWeight.
WeightThreshold- totaal gewicht van de meest recente TCP/UDP-pakketten met verschillende bestemmingspoorten die van dezelfde host komen om als port scan-reeks te worden beschouwd.DelayThreshold- vertraging voor de pakketten met verschillende bestemmingspoorten die van dezelfde host komen om als mogelijke port scan-subreeks te worden beschouwd.LowPortWeight- het gewicht van de pakketten met een geprivilegieerde bestemmingspoort (<1024).HighPortWeight- het gewicht van de pakketten met een niet-geprivilegieerde bestemmingspoort. Alleen IPv4.
Matcht IPv4-headeropties.
any- matcht pakketten met ten minste één van de IPv4-opties.loose-source-routing- matcht pakketten met een loose source routing-optie.no-record-route- matcht pakketten zonder record route-optie.no-router-alert- matcht pakketten zonder router alert-optie.no-source-routing- matcht pakketten zonder source routing-optie.no-timestamp- matcht pakketten zonder timestamp-optie.record-route- matcht pakketten met een record route-optie.router-alert- matcht pakketten met een router alert-optie.strict-source-routing- matcht pakketten met een strict source routing-optie.timestamp- matcht pakketten met een timestamp. Alleen IPv4.
Matcht het type bronadres:
unicast- een IP-adres dat wordt gebruikt voor punt-tot-punt-transmissie.local- het adres is toegewezen aan een van de interfaces van de router.broadcast- een pakket wordt naar alle apparaten in het subnet verzonden.multicast- een pakket wordt doorgestuurd naar een gedefinieerde groep apparaten.
Matcht het type bestemmingsadres:
unicast- een IP-adres dat wordt gebruikt voor punt-tot-punt-transmissie.local- het bestemmingsadres is toegewezen aan een van de interfaces van de router.broadcast- een pakket wordt naar alle apparaten in een subnet verzonden.multicast- een pakket wordt doorgestuurd naar een gedefinieerde groep apparaten.
| Parameter | Type | Beschrijving |
|---|---|---|
src-address-list | Matcht het bronadres van een pakket tegen een door de gebruiker gedefinieerde adreslijst. Ondersteunt slechts één lijst. | |
dst-address-list | Matcht het bestemmingsadres van een pakket tegen een door de gebruiker gedefinieerde adreslijst. Ondersteunt slechts één lijst. |
Matcht pakketten die van HotSpot-clients zijn ontvangen tegen verschillende HotSpot-matchers.
auth- matcht pakketten van geauthenticeerde HotSpot-clients.from-client- matcht pakketten die van de HotSpot-client komen.http- matcht HTTP-verzoeken die naar de HotSpot-server worden gestuurd.local-dst- matcht pakketten die bestemd zijn voor de HotSpot-server.to-client- matcht pakketten die naar de HotSpot-client worden gestuurd. Alleen IPv4.
| Parameter | Type | Beschrijving |
|---|---|---|
address-list | enum () | Naam van de te gebruiken adreslijst. Van toepassing als de actie add-dst-to-address-list of add-src-to-address-list is. |
Tijdsinterval waarna het adres wordt verwijderd uit de adreslijst die is opgegeven met de address-list-parameter. Wordt gebruikt in combinatie met de acties add-dst-to-address-list of add-src-to-address-list.
none-dynamic(00:00:00) laat het adres tot aan de herstart in de adreslijst staan.none-staticlaat het adres voorgoed in de adreslijst staan en het wordt opgenomen in de configuratie-export/back-up.
| Parameter | Type | Beschrijving |
|---|---|---|
ttl | Matcht de TTL-waarde van het pakket. Alleen IPv4. | |
connection-mark | Matcht pakketten die door de mangle-faciliteit met een bepaalde connection mark zijn gemarkeerd. Als no-mark is ingesteld, matcht de regel elke ongemarkeerde verbinding. | |
connection-type | Matcht pakketten van gerelateerde verbindingen op basis van informatie uit hun connection tracking helpers. Een relevante connection helper moet zijn ingeschakeld onder /ip/firewall/service-port. | |
connection-bytes | Matcht pakketten alleen als een bepaalde hoeveelheid bytes via de betreffende verbinding is overgedragen. 0 betekent oneindig, bijvoorbeeld connection-bytes=2000000-0 betekent dat de regel matcht als er meer dan 2MB via de relevante verbinding is overgedragen. | |
connection-rate | Maakt het mogelijk verkeer vast te leggen op basis van de huidige snelheid van de verbinding. | |
routing-mark | Matcht pakketten die door de mangle-faciliteit met een bepaalde routing mark zijn gemarkeerd. | |
in-interface | Interface waarlangs het pakket de router is binnengekomen. | |
out-interface | Interface waarlangs het pakket de router verlaat. | |
in-interface-list | Set interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als in-interface. | |
out-interface-list | Set interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als out-interface. | |
in-bridge-port | Werkelijke interface waarop het pakket de router is binnengekomen als de inkomende interface een bridge is. Werkt alleen als use-ip-firewall is ingeschakeld in de bridge-instellingen. | |
out-bridge-port | Werkelijke interface waarlangs het pakket de router verlaat als de uitgaande interface een bridge is. Werkt alleen als use-ip-firewall is ingeschakeld in de bridge-instellingen. | |
in-bridge-port-list | Set interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als in-bridge-port. | |
out-bridge-port-list | Set interfaces die in een interface list is gedefinieerd. Werkt hetzelfde als out-bridge-port. | |
packet-mark | Matcht pakketten die door de mangle-faciliteit met een bepaalde packet mark zijn gemarkeerd. Als no-mark is ingesteld, matcht de regel elk ongemarkeerd pakket. | |
src-port | Lijst met bronpoorten en bereiken van bronpoorten. Alleen van toepassing als het protocol TCP of UDP is. | |
dst-port | Lijst met bestemmingspoortnummers of bereiken van poortnummers. | |
port | Matcht als een willekeurige poort (bron of bestemming) overeenkomt met de opgegeven lijst met poorten of poortbereiken. Alleen van toepassing als protocol TCP of UDP is. | |
icmp-options | Matcht de ICMP type:code velden. | |
src-mac-address | Matcht het bron-MAC-adres van het pakket. | |
content | Matcht pakketten die de opgegeven tekst bevatten. | |
ingress-priority | Matcht de prioriteit van een ingress pakket. De prioriteit kan afgeleid zijn van VLAN, WMM, DSCP of de MPLS EXP-bit. | |
priority | Matcht de prioriteit van het pakket nadat een nieuwe prioriteit is ingesteld. De prioriteit kan afgeleid zijn van VLAN, WMM, DSCP, MPLS EXP-bit, of van de prioriteit die met de set-priority actie is ingesteld. | |
dscp | Matcht het DSCP-veld van de IP-header. | |
tos |
Matcht pakketten tot een beperkte snelheid (pakketsnelheid of bitsnelheid). Een regel met deze matcher matcht totdat deze limiet is bereikt. Parameters worden in het volgende formaat geschreven: rate[/time],burst:mode.
rate- aantal pakketten of bits per tijdsinterval om op te matchen.time- geeft het tijdsinterval aan waarin de pakket- of bitsnelheid niet overschreden mag worden (optioneel, 1s wordt gebruikt als dit niet is opgegeven).burst- initieel aantal pakketten of bits om op te matchen: dit aantal wordt elke 10 ms bijgevuld, dus burst moet minimaal 1/100 van een rate per seconde zijn.mode- pakket- of bitmodus.
Matcht pakketten totdat een bepaalde rate wordt overschreden. De rate wordt gedefinieerd als pakketten per tijdsinterval. In tegenstelling tot de limit-matcher heeft elke flow zijn eigen limiet. Een flow wordt bepaald door de mode-parameter. Parameters worden in het volgende formaat geschreven: rate[/time],burst,mode[/expire].
rate- aantal pakketten per tijdsinterval per flow om op te matchen.time- geeft het tijdsinterval aan waarin de pakketsnelheid per flow niet overschreden mag worden (optioneel, 1s wordt gebruikt als dit niet is opgegeven).burst- initieel aantal pakketten per flow om op te matchen: dit aantal wordt telkens per time/rate met één verhoogd, tot aan dit maximum.mode- geeft aan welke unieke velden een flow bepalen (src-address, dst-address, src-and-dst-address, dst-address-and-port, addresses-and-dst-port).expire- geeft het interval aan waarna een flow zonder pakketten verwijderd mag worden (optioneel).
| Parameter | Type | Beschrijving |
|---|---|---|
time | Maakt een filter op basis van de aankomsttijd en -datum van de pakketten of, voor lokaal gegenereerde pakketten, de vertrektijd en -datum. De matcher houdt rekening met de tijd en tijdzone die op de router zijn geconfigureerd. | |
random | Matcht pakketten willekeurig met een bepaalde kans. | |
nth | Matcht elk n-de pakket: nth=2,1 matcht elk eerste pakket van 2, dus 50% van al het verkeer dat door de regel wordt gematcht. | |
tcp-mss | Matcht de TCP MSS-waarde van een IP-pakket. | |
per-connection-classifier | De PCC-matcher maakt het mogelijk verkeer in gelijke stromen te verdelen, met de mogelijkheid om pakketten met een specifieke set opties in één bepaalde stroom te houden. | |
packet-size | Matcht pakketten van een opgegeven grootte of groottebereik in bytes. | |
log | bool | Voeg een bericht toe aan het systeemlog met de volgende gegevens: in-interface, out-interface, src-mac, protocol, src-ip:port->dst-ip:port en de lengte van het pakket. Maakt het loggen van pakketten mogelijk ook als de actie niet log is, handig bij het debuggen van de firewall. |
log-prefix | string | Voegt de opgegeven tekst toe aan het begin van elk logbericht. Van toepassing als action=log of log=yes is geconfigureerd. |
Matcht de policy die door IPsec wordt gebruikt. De waarde wordt in het volgende formaat geschreven: direction, policy.
in- geldig in de PREROUTING-, INPUT- en FORWARD-chains.out- geldig in de POSTROUTING-, OUTPUT- en FORWARD-chains.ipsec- matcht als het pakket onderhevig is aan IPsec-verwerking.none- matcht pakketten die niet onderhevig zijn aan IPsec-verwerking.