Packet filters são o checkpoint mais precoce do BIG-IP, uma política de acesso baseada em BPF sobre o tráfego de entrada que roda antes de quase tudo em que você normalmente pensa, e o capítulo é explícito que eles não têm relação com iRules. Esta ferramenta caminha pelos seus do jeito que o man page caminharia.

Cole estâncias net packet-filter e as regras renderizam em ordem de avaliação: uma lista global única, menor order primeiro, com a sequência trabalhada do próprio man page (500, 100, 300, 200, 201 avalia como 100, 200, 201, 300, 500) morando nos golden vectors. Orders devem ser únicos, e duplicatas são sinalizadas como o erro duro que a referência faz delas. A avaliação para na primeira correspondência cuja ação é accept, discard ou reject; continue é a única ação não terminal, reconhecendo o pacote para logging ou estatística e seguindo para a próxima regra. A expressão rule é obrigatória mas pode ser vazia, e vazia casa com TODOS os pacotes, então a ferramenta roda detecção determinística de sombreamento: uma regra terminal casa-com-tudo anterior marca como inalcançável cada regra posterior que seu escopo de VLAN cobre.

Adicione uma linha sim: descrevendo um pacote e o simulador responde qual regra casa, honestamente. O avaliador implementa um subconjunto de BPF: host de src e dst, net com CIDR, port, as palavras-chave de protocolo tanto na forma pcap quanto na forma (proto TCP) que os próprios exemplos da F5 usam, com and, or, not e parênteses. Uma expressão fora desse subconjunto para a caminhada naquela regra em vez de adivinhar, porque um primitivo desconhecido nem pode ser segmentado com segurança, e cada veredito depois dele seria ficção.

O painel de contexto carrega o que o capítulo diz que sempre se aplica: a chave mestra vem desabilitada por padrão, e desligada significa que nenhuma regra opera e todo o tráfego é permitido; exceções trusted processam antes da avaliação de regras e não podem ser sobrepostas por regra alguma; ARP e os tipos importantes de ICMP IPv4 são isentos por padrão; conexões estabelecidas não são filtradas por padrão; pacotes sem correspondência tomam a Unhandled Packet Action, padrão Accept; e a interface de gerenciamento não é afetada por nada disso.

A configuração é interpretada, nunca executada. Tudo roda localmente; nada do que você cola sai da página.