NESTA PÁGINA
Entender o processamento de fluxo IPv6 em dispositivos SRX5400, SRX5600 e SRX5800
Habilitação do processamento baseado em fluxo para tráfego IPv6
Processamento baseado em fluxo para tráfego IPv6 em dispositivos de Segurança
Uso de filtros para exibir informações de sessão e fluxo IPv6 para gateways de serviços da Série SRX
Processamento baseado em fluxo IPv6
Este tópico aborda informações sobre o processamento de fluxo para tráfego IPv6 e sessões IPv6.
Fluxo avançado de IPv6
O fluxo avançado de IPv6 adiciona suporte IPv6 para firewall, NAT, NAT-PT, multicast (link local e trânsito), IPsec, IDP, estrutura JSF, proxy TCP e gerenciador de sessão em firewalls da Série SRX. Os MIBs não são usados no fluxo IPv6.
Para evitar o impacto no ambiente IPv4 atual, a segurança IPv6 é usada. Se a segurança IPv6 estiver habilitada, sessões estendidas e portões serão alocados. Os campos de endereço e portões existentes são usados para armazenar o índice de sessões ou portões estendidos. Se a segurança IPv6 estiver desabilitada, os recursos relacionados à segurança IPv6 não serão alocados.
Novos logs são usados para o tráfego de fluxo IPv6 para evitar impacto no desempenho do sistema IPv4 existente.
O comportamento e a implementação do fluxo avançado do IPv6 são os mesmos do IPv4 na maioria dos casos.
As implementações de sessões, portões, ações de ip, processamento de multithread, distribuição, bloqueio, sincronização, serialização, ordenação, enfileiramento de pacotes, mensagens assíncronas, problemas de tráfego IKE, verificação de sanidade e filas para IPv6 são semelhantes às implementações do IPv4.
Algumas das diferenças são explicadas abaixo:
Header Parse O fluxo avançado de IPv6 interrompe a análise dos cabeçalhos e interpreta o pacote como o pacote de protocolo correspondente se encontrar os seguintes cabeçalhos de extensão:
TCP/UDP
ESP/AH
ICMPv6
O fluxo avançado de IPv6 continuará analisando cabeçalhos se encontrar os seguintes cabeçalhos de extensão:
Salto a salto
Roteamento e destino, fragmento
O fluxo avançado de IPv6 interpreta os pacotes como um pacote de protocolo desconhecido se encontrar o cabeçalho No Next Header de extensão
Sanity Checks— O fluxo avançado de IPv6 oferece suporte às seguintes verificações de integridade:
Comprimento do TCP
Comprimento do UDP
Salto a salto
Erro de comprimento de dados de IP
Verificações de sanidade da camada 3 (por exemplo, versão e comprimento do IP)
ICMPv6 Packets No fluxo avançado de IPv6, os pacotes ICMPv6 compartilham o mesmo comportamento que o tráfego IPv6 normal, com as seguintes exceções:
Pacote ICMPv6 incorporado
Mensagem de MTU do caminho
Host Inbound and Outbound Traffic O fluxo avançado de IPv6 oferece suporte a todos os protocolos de rota e gerenciamento em execução no Mecanismo de Roteamento (RE), incluindo OSPF v3, RIPng, Telnet e SSH. Observe que nenhum rótulo de fluxo é usado no fluxo.
Tunnel Traffic O fluxo avançado de IPv6 é compatível com os seguintes tipos de túnel:
IPv4 IP-IP
IPv4 GRE
IPv4 IPsec
Lite de pilha dupla
Events and Logs Os logs a seguir são para tráfego de fluxo relacionado ao IPv6:
RT_FLOW_IPVX_SESSION_DENY
RT_FLOW_IPVX_SESSION_CREATE
RT_FLOW_IPVX_SESSION_CLOSE
Entender as sessões do fluxo IPv6
Este tópico fornece uma visão geral das sessões baseadas em fluxo.
A maior parte do processamento de pacotes ocorre no contexto de um fluxo, incluindo o gerenciamento de políticas, zonas e a maioria das telas. Uma sessão é criada para o primeiro pacote de um fluxo para as seguintes finalidades:
Para armazenar a maioria das medidas de segurança a serem aplicadas aos pacotes do fluxo.
Para armazenar em cache informações sobre o estado do fluxo. Por exemplo, as informações de registro e contagem de um fluxo são armazenadas em cache em sua sessão. (Além disso, algumas telas de firewall stateful dependem de valores limite que pertencem a sessões individuais ou em todas as sessões.)
Para alocar recursos necessários para recursos para o fluxo.
Para fornecer uma estrutura para recursos como gateways de camada de aplicativo (ALGs).
Entender o processamento de fluxo IPv6 em dispositivos SRX5400, SRX5600 e SRX5800
Este tópico apresenta a arquitetura dos dispositivos SRX5400, SRX5600 e SRX5800. O processamento de fluxo nesses dispositivos é semelhante ao dos firewalls da Série SRX de filiais.
Esses dispositivos incluem placas de E/S (IOCs) e placas de processamento de serviços (SPCs), cada uma contendo unidades de processamento que processam um pacote à medida que ele atravessa o dispositivo. Essas unidades de processamento têm responsabilidades diferentes.
Uma unidade de processamento de rede (NPU) é executada em um IOC. Um IOC tem uma ou mais NPUs. Uma NPU processa pacotes discretamente e executa funções básicas de gerenciamento de fluxo.
Quando um pacote IPv6 chega a um IOC, o processo de fluxo de pacotes começa.
A NPU executa as seguintes verificações de sanidade IPv6 para o pacote:
Para o cabeçalho básico IPv6, ele executa as seguintes verificações de cabeçalho:
Versão. Ele verifica se o cabeçalho especifica IPv6 para a versão.
Payload long. Ele verifica o comprimento da carga para garantir que o comprimento combinado do pacote IPv6 e do cabeçalho da Camada 2 seja menor do que o comprimento do quadro da Camada 2.
Limite de salto. Ele verifica se o limite de salto não especifica 0 (zero).
Verificações de endereço. Ele verifica se o endereço IP de origem não especifica ::0 ou FF::00 e se o endereço IP de destino não especifica ::0 ou ::1.
A NPU executa verificações de cabeçalho de extensão IPv6, incluindo o seguinte:
Opções salto a salto. Ele verifica se esse é o primeiro cabeçalho de extensão a seguir o cabeçalho básico IPv6.
Extensão de roteamento. Ele verifica se há apenas um cabeçalho de extensão de roteamento.
Opções de destino. Ele verifica se não mais do que dois cabeçalhos de extensão de opções de destino estão incluídos.
Fragmento. Ele verifica se há apenas um cabeçalho de fragmento.
Observação:A NPU trata qualquer outro cabeçalho de extensão como um cabeçalho de Camada 4.
A NPU executa verificações de protocolo TCP, UDP e ICMP6 de Camada 4, incluindo o seguinte:
UDP. Ele verifica se os pacotes de comprimento de payload IP, que não sejam um pacote de primeiro fragmento, têm pelo menos 8 bytes de comprimento.
TCP. Ele verifica se os pacotes de comprimento de payload IP, que não sejam um pacote de primeiro fragmento, têm pelo menos 20 bytes de comprimento.
ICMPv6. Ele verifica se os pacotes de comprimento de payload IP, que não sejam um pacote de primeiro fragmento, têm pelo menos 8 bytes de comprimento.
Se o pacote especificar um protocolo TCP ou UDP, a NPU criará uma tupla a partir dos dados do cabeçalho do pacote usando as seguintes informações:
Endereço IP de origem
Endereço IP de destino
Porta de origem
Porta de destino
Protocolo
Identificador de roteador virtual (VRID)
O dispositivo procura o VRID em uma tabela VRID.
Para pacotes ICMPv6 (Internet Control Message Protocol versão 6), a tupla contém as mesmas informações usadas para a chave de pesquisa TCP e UDP, exceto para os campos de porta de origem e destino. Os campos de porta de origem e destino são substituídos pelas seguintes informações extraídas do pacote ICMPv6:
Para pacotes de erro ICMP: O padrão "0x00010001"
Para pacotes de informações ICMP: o identificador de campo de tipo ou código
Para pacotes com um cabeçalho de autenticação (AH) ou um cabeçalho de payload de segurança encapsulada (ESP), a chave de pesquisa é a mesma usada para a tupla TCP e UDP, exceto para os campos de porta de origem e destino. Nesse caso, o valor do campo índice de parâmetro de segurança (SPI) é usado em vez das portas de origem e destino. Para encapsular o cabeçalho de Segurança Payload (ESP) e o cabeçalho de autenticação (AH), antes dos aprimoramentos na arquitetura do ponto central, ele é hash pela 3-tupla e pelo campo índice de parâmetro de segurança (SPI), após aprimoramentos na arquitetura do ponto central, ele é hash por um par IP.
Se houver uma sessão para o fluxo do pacote, a NPU enviará o pacote para a SPU que gerencia a sessão.
Se uma sessão correspondente não existir,
A NPU envia as informações do pacote para o ponto central, o que cria uma sessão pendente.
O ponto central seleciona uma SPU para processar o pacote e criar sessões para ele.
A SPU então envia mensagens de criação de sessão para o ponto central e as NPUs de entrada e saída, direcionando-as a criar uma sessão para o fluxo de pacotes.
Um ponto central, que pode ser executado em uma SPU dedicada ou compartilhar os recursos de uma se houver apenas uma SPU. Um ponto central cuida da arbitragem e alocação de recursos e distribui as sessões de forma inteligente. O ponto central atribui uma SPU a ser usada para uma sessão específica quando a SPU processa o primeiro pacote de seu fluxo.
Para dispositivos da Linha SRX5000, a arquitetura de ponto central é dividida em dois módulos: o ponto central da aplicação e o ponto central distribuído (DCP). O App-CP é responsável pelo gerenciamento global de recursos e balanceamento de carregamento, enquanto o DCP é responsável pela identificação do tráfego (correspondência de sessão global). A funcionalidade App-CP é executada na SPU de ponto central dedicada, enquanto a funcionalidade DCP é distribuída para o restante das SPUs.
Uma ou mais SPUs executadas em uma placa de processamento de serviços (SPC). Todos os serviços baseados em fluxo para um pacote são executados em uma única SPU, dentro do contexto de uma sessão configurada para o fluxo de pacotes.
O SPC para dispositivos da Linha SRX5000 tem duas SPUs.
Vários SPCs podem ser instalados em um chassi.
Primeiramente, uma SPU executa as seguintes tarefas:
Ele gerencia a sessão e aplica recursos de segurança e outros serviços ao pacote.
Ele aplica filtros de firewall stateless baseados em pacotes, classificadores e modeladores de tráfego.
Se ainda não existir uma sessão para um pacote, a SPU enviará uma mensagem de solicitação à NPU que executou a busca pela sessão do pacote, para direcioná-la a adicionar uma sessão para ele.
Essas partes discretas e cooperantes do sistema armazenam as informações que identificam se existe uma sessão para um fluxo de pacotes e as informações com as quais um pacote é comparado para determinar se ele pertence a uma sessão existente.
Habilitação do processamento baseado em fluxo para tráfego IPv6
Você tem as seguintes opções para lidar com o tráfego IPv6:
Drop — Não encaminhe pacotes IPv6.
Encaminhamento baseado em pacotes — não crie uma sessão e processe apenas de acordo com recursos baseados em pacotes (inclui filtros de firewall e classe de serviço).
Encaminhamento baseado em fluxo — crie uma sessão e um processo de acordo com os recursos baseados em pacotes (incluindo filtros de firewall e classe de serviço), mas também recursos de segurança baseados em fluxo, como telas e política de segurança de firewall. Esse é o comportamento padrão.
Para habilitar o processamento baseado em fluxo para tráfego IPv6, modifique a mode declaração no nível deedit security forwarding-options family inet6 [] hierarquia:
security {
forwarding-options {
family {
inet6 {
mode flow-based;
}
}
}
}
O exemplo a seguir mostra os comandos da CLI que você usa para configurar o encaminhamento para o tráfego IPv6:
[edit]
user@host# set security forwarding-options family inet6 mode ?
Possible completions:
drop Disable forwarding
flow-based Enable flow-based forwarding
packet-based Enable packet-based forwarding
[edit]
user@host# set security forwarding-options family inet6 mode flow-based
user@host# show security forwarding-options
family {
inet6 {
mode flow-based;
}
}
Se você alterar o modo de opção de encaminhamento para IPv6, talvez seja necessário executar uma reinicialização para inicializar a alteração de configuração. A Tabela 1 resume o status do dispositivo após a alteração da configuração.
Mudança de configuração |
Aviso de confirmação |
Reinicialização necessária |
Impacto no tráfego existente antes da reinicialização |
Impacto no novo tráfego antes da reinicialização |
|---|---|---|---|---|
Drop para baseado em fluxo |
Sim |
Sim |
Descartado |
Descartado |
Queda para baseada em pacotes |
Não |
Não |
Baseado em pacotes |
Baseado em pacotes |
Baseado em fluxo para baseado em pacote |
Sim |
Sim |
Nenhum |
Sessões de fluxo criadas |
Baseado em fluxo para descartar |
Sim |
Sim |
Nenhum |
Sessões de fluxo criadas |
Baseado em pacotes para baseado em fluxo |
Sim |
Sim |
Baseado em pacotes |
Baseado em pacotes |
Baseado em pacote para descartar |
Não |
Não |
Descartado |
Descartado |
Processamento baseado em fluxo para tráfego IPv6 em dispositivos de Segurança
O modo de processamento baseado em fluxo é necessário para que recursos de segurança, como zonas, telas e políticas de firewall, funcionem. Por padrão, o firewall da Série SRX é habilitado para encaminhamento baseado em fluxo para tráfego IPv6 em todos os dispositivos, exceto os dispositivos da Série SRX300 que estão configurados para o modo de queda. A partir de Junos OS versão 15.1X49-D70 e Junos OS versão 17.3R1, para os dispositivos SRX4100, SRX4200, SRX5400, SRX5600, SRX5800 e Firewall virtual vSRX, você não precisa reinicializar o dispositivo quando estiver alternando os modos entre o modo de fluxo, o modo de pacote e o modo de descarte. Para dispositivos da Série SRX300, você deve reiniciar o dispositivo ao alternar entre o modo de fluxo, o modo de pacote e o modo de queda.
SRX300 Series Devices
Quando o IPv6 é configurado em dispositivos da Série SRX300, o comportamento padrão é definido como modo de queda devido a restrições de memória. Nesse caso, você deve reinicializar o dispositivo depois de alterar o modo de processamento do padrão do modo de descarte para o modo de processamento baseado em fluxo ou para o modo de processamento baseado em pacote, ou seja, entre os modos nesses dispositivos.
Para o processamento do modo de descarte, o tráfego é descartado diretamente, não é encaminhado. Ele difere do processamento em modo de pacote para o qual o tráfego é tratado, mas nenhum processo de segurança é aplicado.
Para processar o tráfego IPv6 em dispositivos da Série SRX300, você precisa configurar endereços IPv6 para as interfaces de trânsito que recebem e encaminham o tráfego. Para obter informações sobre a família de protocolos inet6 e procedimentos para configurar endereços IPv6 para interfaces.
Configuring an SRX Series Device as a Border Router
Quando um firewall da Série SRX de qualquer tipo é habilitado para processamento baseado em fluxo ou modo de queda, para configurar o dispositivo como um roteador de borda, você deve mudar o modo para processamento baseado em pacotes para MPLS. Neste caso, para configurar o firewall da Série SRX para o modo de pacote para MPLS, use a set security forwarding-options family mpls mode packet-based declaração.
Enabling Flow-Based Processing for IPv6 Traffic on SRX300 Series Devices
Para habilitar o encaminhamento baseado em fluxo para tráfego IPv6 em dispositivos da Série SRX300, modifique o modo no nível deedit security forwarding-options family inet6 [] hierarquia:
security {
forwarding-options {
family {
inet6 {
mode flow-based;
}
}
}
}
Para configurar o encaminhamento de tráfego IPv6 no dispositivo da Série SRX300:
Para dispositivos da Série SRX300, o dispositivo descarta pacotes de cabeçalho de roteamento (RH0) IPv6 tipo 0.
Uso de filtros para exibir informações de sessão e fluxo IPv6 para gateways de serviços da Série SRX
Finalidade
Você pode exibir informações de fluxo e sessão sobre uma ou mais sessões com o show security flow session comando. As sessões IPv6 são incluídas nas estatísticas agregadas.
Você pode usar os seguintes filtros com o comando: application, destination-port, destination-prefix, show security flow session family, idp, interface, nat, protocol, resource-manager, session-identifier, source-port, source-prefix e túnel.
Com exceção do filtro de identificador de sessão, a saída de todos os outros filtros pode ser visualizada no modo breve, resumido e extensivo. O modo breve é o modo padrão. A saída do filtro identificador de sessão pode ser exibida somente no modo breve.
Você pode usar as mesmas opções de filtro com o clear security flow session comando para encerrar sessões.
Ação
Os exemplos a seguir mostram como usar filtros relacionados ao IPv6 para exibir resumos e detalhes de sessões IPv6.
Relatório de resumo filtrado com base na família
root> show security flow session summary family ? Possible completions: inet Show IPv4 sessions inet6 Show IPv6/IPv6-NATPT sessions root> show security flow session summary family inet6 Flow Sessions on FPC10 PIC1: Valid sessions: 2 Pending sessions: 0 Invalidated sessions: 0 Sessions in other states: 0 Total sessions: 2 Flow Sessions on FPC10 PIC2: Valid sessions: 1 Pending sessions: 0 Invalidated sessions: 0 Sessions in other states: 0 Total sessions: 1 Flow Sessions on FPC10 PIC3: Valid sessions: 0 Pending sessions: 0 Invalidated sessions: 1 Sessions in other states: 0 Total sessions: 1
Relatório detalhado filtrado com base na família
root> show security flow session family ? Possible completions: inet Show IPv4 sessions inet6 Show IPv6/IPv6-NATPT sessions root> show security flow session family inet6 Flow Sessions on FPC10 PIC1: Total sessions: 0 Flow Sessions on FPC10 PIC2: Total sessions: 0 Flow Sessions on FPC10 PIC3: Session ID: 430000026, Policy name: default-policy-00/2, Timeout: 1794, Valid In: 2001:db8::10/64712 -> 2001:db8::4/21;tcp If: ge-7/1/0.0, Pkts: 8, Bytes: 562, CP Session ID: 430000025 Out: 2001:db8::4/21 --> 2001:db8::10/64712;tcp, If: ge-7/1/1.0, Pkts: 12, Bytes: 1014, CP Session ID: 430000025 Total sessions: 1
Relatório resumido filtrado com base na família
root> show security flow session family inet brief Flow Sessions on FPC10 PIC1: Session ID: 410000031, Policy name: default-policy-00/2, Timeout: 48, Valid In: 203.0.113.8/3 --> 198.51.100.11/43053;icmp, If: ge-7/1/0.0, Pkts: 1, Bytes: 84, CP Session ID: 410000039 Out: 198.51.100.11/43053 --> 203.0.113.8/3;icmp, If: ge-7/1/1.0, Pkts: 0, Bytes: 0, CP Session ID: 410000039 Total sessions: 1 Flow Sessions on FPC10 PIC2: Session ID: 420000034, Policy name: default-policy-00/2, Timeout: 48, Valid In: 203.0.113.8/4 --> 198.51.100.11/43053;icmp, If: ge-7/1/0.0, Pkts: 1, Bytes: 84, CP Session ID: 420000041 Out: 198.51.100.11/43053 --> 203.0.113.8/4;icmp, If: ge-7/1/1.0, Pkts: 0, Bytes: 0, CP Session ID: 420000041 Total sessions: 1 Flow Sessions on FPC10 PIC3: Session ID: 430000042, Policy name: default-policy-00/2, Timeout: 44, Valid In: 203.0.113.8/2 --> 198.51.100.11/43053;icmp, If: ge-7/1/0.0, Pkts: 1, Bytes: 84, CP Session ID: 430000041 Out: 198.51.100.11/43053 --> 203.0.113.8/2;icmp, If: ge-7/1/1.0, Pkts: 0, Bytes: 0, CP Session ID: 430000041 Total sessions: 1 2001:dbf8::6:2/32
Relatório detalhado filtrado com base em um prefixo de origem IPv6
root> show security flow session source-prefix 2001:dbf8::
Flow Sessions on FPC10 PIC1:
Session ID: 410000066, Policy name: default-policy-00/2, Timeout: 2, Valid
In: 2001:dbf8::6:2/3 > 2001:dbf8:5::2/7214;icmp6, If: ge-7/1/0.0, Pkts: 1, Bytes: 104, CP Session ID: 410000076
Out: 2001:dbf8:5::2/7214 --> 2001:dbf8:5::2/323;icmp6, If: .local..0, Pkts: 1, Bytes: 104, CP Session ID: 410000076
Session ID: 410000068, Policy name: default-policy-00/2, Timeout: 2, Valid
In: 2001:dbf8::6:2/4 --> 2001:dbf8:5::2/7214;icmp6, If: ge-7/1/0.0, Pkts: 1, Bytes: 104, CP Session ID: 410000077
Out: 2001:dbf8:5::2/7214 --> 2001:dbf8::6:2/4;icmp6, If: .local..0, Pkts: 1, Bytes: 104, CP Session ID: 410000077
Total sessions: 2
Flow Sessions on FPC10 PIC2:
Session ID: 420000067, Policy name: default-policy-00/2, Timeout: 28, Valid
In: 2001:dbf8::6:2/4 --> 2001:dbf8:5::3/6702;icmp6, If: ge-7/1/0.0, Pkts: 1, Bytes: 104, CP Session ID: 420000080
Out: 2001:dbf8:5::3/6702 --> 2001:dbf8::6:2/4 ;icmp6, If: ge-7/1/1.0, Pkts: 0, Bytes: 0, CP Session ID: 420000080
Total sessions: 1
Flow Sessions on FPC10 PIC3:
Session ID: 430000077, Policy name: default-policy-00/2, Timeout: 28, Valid
In: 2001:dbf8::6:2/3 --> 2001:dbf8:5::3/6702;icmp6, If: ge-7/1/0.0, Pkts: 1, Bytes: 104, CP Session ID: 430000075
Out: 2001:dbf8:5::3/6702 --> 2001:dbf8::6:2/3;icmp6, If: ge-7/1/1.0, Pkts: 0, Bytes: 0, CP Session ID: 430000075
Session ID: 430000078, Policy name: default-policy-00/2, Timeout: 30, Valid
In: 2001:dbf8::6:2/5 --> 2001:dbf8:5::3/6702, If: ge-7/1/0.0, Pkts: 1, Bytes: 104, CP Session ID: 430000076
Out: 2001:dbf8:5::3/6702 --> 2001:dbf8::6:2/5;icmp6, If: ge-7/1/1.0, Pkts: 0, Bytes: 0, CP Session ID: 430000076
Session ID: 430000079, Policy name: default-policy-00/2, Timeout: 2, Valid
In: 2001:dbf8::6:2/5 --> 2001:dbf8:5::1/7214;icmp6, If: ge-7/1/0.0, Pkts: 1, Bytes: 104, CP Session ID: 430000077
Out: 2001:dbf8:5::1/7214 --> 2001:dbf8::6:2/5;icmp6, If: .local..0, Pkts: 1, Bytes: 104, CP Session ID: 430000077
Total sessions: 3
Relatório detalhado com filtros múltiplos com base na família, protocolo e prefixo da fonte
root> show security flow session family inet protocol icmp source-prefix 2001:db8:: Flow Sessions on FPC10 PIC1: Session ID: 410000074, Policy name: default-policy-00/2, Timeout: 2, Valid In: 2001:dbf8::6:2/1 --> 2001:dbf8:8::2/26935;icmp, If: ge-7/1/0.0, Pkts: 1, Bytes: 84, CP Session ID: 410000195 Out: 2001:dbf8:8::2 --> 2001:dbf8::6:2/1;icmp, If: ge-7/1/1.0, Pkts: 1, Bytes: 84, CP Session ID: 410000195 Total sessions: 1 Flow Sessions on FPC10 PIC2: Session ID: 420000075, Policy name: default-policy-00/2, Timeout: 2, Valid In: 2001:dbf8::6:2/3 --> 2001:dbf8::6:2/26935;icmp, If: ge-7/1/0.0, Pkts: 1, Bytes: 84, CP Session ID: 420000159 Out: 2001:dbf8::6:2/26935 --> 2001:dbf8::6:2/3;icmp, If: ge-7/1/1.0, Pkts: 1, Bytes: 84, CP Session ID: 420000159 Total sessions: 1 Flow Sessions on FPC10 PIC3: Session ID: 430000085, Policy name: default-policy-00/2, Timeout: 2, Valid In: 2001:dbf8::6:2/4 --> 2001:dbf8::6:2/26935;icmp, If: ge-7/1/0.0, Pkts: 1, Bytes: 84, CP Session ID: 430000083 Out: 2001:dbf8::6:2/26935 --> 2001:dbf8::6:2/4;icmp, If: ge-7/1/1.0, Pkts: 1, Bytes: 84, CP Session ID: 430000083 Total sessions: 1
Limpando todas as sessões, incluindo sessões IPv6
root> clear security flow session all This command may terminate the current session too. Continue? [yes,no] (no) yes 0 active sessions cleared 1 active sessions cleared 1 active sessions cleared 1 active sessions cleared
Limpando apenas sessões IPv6
root> clear security flow session family ? Possible completions: inet Clear IPv4 sessions inet6 Clear IPv6/IPv6-NATPT sessions root> clear security flow session family inet6 0 active sessions cleared 1 active sessions cleared 1 active sessions cleared 1 active sessions cleared
Tabela de histórico de alterações
A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.