[書式]
- ip dpi filter filter_num pass_reject src_addr[/mask] [dest_addr[/mask] [application]]
- ip dpi filter filter_num pass_reject src_addr[/mask] [dest_addr[/mask] [group_num]]
- no ip dpi filter filter_num [pass_reject ...]
[設定値及び初期値]
- filter_num
- [設定値] : DPI のフィルター番号 (1..2147483647)
- [初期値] : -
- pass_reject
[設定値] :
設定値 |
説明 |
pass |
一致すれば通す(ログに記録しない) |
pass-log |
一致すれば通す(ログに記録する) |
pass-nolog |
一致すれば通す(ログに記録しない) |
reject |
一致すれば破棄する(ログに記録しない) |
reject-log |
一致すれば破棄する(ログに記録する) |
reject-nolog |
一致すれば破棄する(ログに記録しない) |
- [初期値] : -
- src_addr : IP パケットの始点アドレス
- [設定値] :
- IPv4 アドレス
- A.B.C.D (A ~ D: 0 ~ 255 もしくは *)
- 上記表記で A ~ D を * とすると、該当する 8 ビット分についてはすべての値に対応する
- 間に - を挟んだ 2 つの上項目、- を前につけた上項目、- を後ろにつけた上項目、これらは範囲を指定する
- カンマ区切りで複数設定することができる
- FQDN
- 任意の文字列 (半角 255 文字以内。 /,: は使用できない。 , は区切り文字として使われるため、使用できない)
- * から始まる FQDN は * より後ろの文字列を後方一致条件として判断する。たとえば *.example.co.jp は www.example.co.jp、mail.example.co.jp などと一致する
- , を区切りとして複数設定することができる。IP アドレスと混在することも可能
- * (すべてのアドレスに対応)
- [初期値] : -
- dest_addr : IP パケットの終点アドレス
- [設定値] :
- src_addr と同じ形式
- 省略した場合は 1 個の * と同じ
- [初期値] : -
- mask : ネットワークアドレスのビットマスク
- [設定値] :
- A.B.C.D (A ~ D: 0 ~ 255)
- 0x に続く十六進数
- マスクビット数
- 省略時は 0xffffffff と同じ
- [初期値] : -
- application : フィルタリング対象とするアプリケーション、またはカテゴリー
- [設定値] :
- アプリケーションを表すニーモニック
- "@" で始まるカテゴリーをあらわすニーモニック
- 上記文字列をカンマで区切った並び (10 個以内、アプリケーションとカテゴリーの混在が可能)
- 省略時は1つの * と同じ
- [初期値] : -
- group_num : グループ ID
- [設定値] : dpi group set コマンドでグループ化したアプリケーションのグループ ID
- [初期値] : -
[説明]
DPI で使用する IPv4 のフィルターを設定する。本コマンドで設定されたフィルターは ip interface dpi filter コマンドと組み合わせて利用することで、特定アプリケーションのパケットのフィルタリングをすることができる。また、フィルター型ルーティングと利用することで、特定アプリケーションのパケットの経路選択を行うことができる。
アプリケーションを表すニーモニックには、show dpi application コマンドで表示されるものを使用する。またカテゴリーを表すニーモニックには、show dpi category コマンドで表示されるものを使用する。
[ノート]
アプリケーションの識別が完了していないパケットは、フィルターの設定によらず必ず通過する。また、DPI のアクティベーション中でアプリケーションの識別結果が得られない場合には、すべてのパケットは dpi use コマンドの reject の設定に従う。
RTX830 は Rev.15.02.13 以降で使用可能。
[設定例]
- Web アクセスとメールの使用のみ許可する
# ip dpi filter 1 pass * * @web,@mail,@webmail
# ip dpi filter 100 reject * *
# ip lan2 dpi filter out 1 100
- Office365 のパケットは PP1 インターフェース経由で、その他は TUNNEL1 経由で送信する
# dpi group set 100 name=o365 word_online sharepoint_online powerpoint_online outlook office_docs office365 ms_sway ms_planner ms_onenote lync_online excel_online
# ip dpi filter 1 pass * * 100
# ip route default gateway pp 1 dpi 1 gateway tunnel 1
[適用モデル]
RTX1300, RTX830