Processamento baseado em fluxo IPv6

Este tópico aborda informações sobre o processamento de fluxo para tráfego IPv6 e sessões IPv6.

Fluxo avançado de IPv6

O fluxo avançado de IPv6 adiciona suporte IPv6 para firewall, NAT, NAT-PT, multicast (link local e trânsito), IPsec, IDP, estrutura JSF, proxy TCP e gerenciador de sessão em firewalls da Série SRX. Os MIBs não são usados no fluxo IPv6.

Para evitar o impacto no ambiente IPv4 atual, a segurança IPv6 é usada. Se a segurança IPv6 estiver habilitada, sessões estendidas e portões serão alocados. Os campos de endereço e portões existentes são usados para armazenar o índice de sessões ou portões estendidos. Se a segurança IPv6 estiver desabilitada, os recursos relacionados à segurança IPv6 não serão alocados.

Novos logs são usados para o tráfego de fluxo IPv6 para evitar impacto no desempenho do sistema IPv4 existente.

O comportamento e a implementação do fluxo avançado do IPv6 são os mesmos do IPv4 na maioria dos casos.

As implementações de sessões, portões, ações de ip, processamento de multithread, distribuição, bloqueio, sincronização, serialização, ordenação, enfileiramento de pacotes, mensagens assíncronas, problemas de tráfego IKE, verificação de sanidade e filas para IPv6 são semelhantes às implementações do IPv4.

Algumas das diferenças são explicadas abaixo:

  • Header Parse O fluxo avançado de IPv6 interrompe a análise dos cabeçalhos e interpreta o pacote como o pacote de protocolo correspondente se encontrar os seguintes cabeçalhos de extensão:

    • TCP/UDP

    • ESP/AH

    • ICMPv6

    O fluxo avançado de IPv6 continuará analisando cabeçalhos se encontrar os seguintes cabeçalhos de extensão:

    • Salto a salto

    • Roteamento e destino, fragmento

    O fluxo avançado de IPv6 interpreta os pacotes como um pacote de protocolo desconhecido se encontrar o cabeçalho No Next Header de extensão

  • Sanity Checks— O fluxo avançado de IPv6 oferece suporte às seguintes verificações de integridade:

    • Comprimento do TCP

    • Comprimento do UDP

    • Salto a salto

    • Erro de comprimento de dados de IP

    • Verificações de sanidade da camada 3 (por exemplo, versão e comprimento do IP)

    • ICMPv6 Packets No fluxo avançado de IPv6, os pacotes ICMPv6 compartilham o mesmo comportamento que o tráfego IPv6 normal, com as seguintes exceções:

      • Pacote ICMPv6 incorporado

      • Mensagem de MTU do caminho

  • Host Inbound and Outbound Traffic O fluxo avançado de IPv6 oferece suporte a todos os protocolos de rota e gerenciamento em execução no Mecanismo de Roteamento (RE), incluindo OSPF v3, RIPng, Telnet e SSH. Observe que nenhum rótulo de fluxo é usado no fluxo.

  • Tunnel Traffic O fluxo avançado de IPv6 é compatível com os seguintes tipos de túnel:

    • IPv4 IP-IP

    • IPv4 GRE

    • IPv4 IPsec

    • Lite de pilha dupla

  • Events and Logs Os logs a seguir são para tráfego de fluxo relacionado ao IPv6:

    • RT_FLOW_IPVX_SESSION_DENY

    • RT_FLOW_IPVX_SESSION_CREATE

    • RT_FLOW_IPVX_SESSION_CLOSE

Entender as sessões do fluxo IPv6

Este tópico fornece uma visão geral das sessões baseadas em fluxo.

A maior parte do processamento de pacotes ocorre no contexto de um fluxo, incluindo o gerenciamento de políticas, zonas e a maioria das telas. Uma sessão é criada para o primeiro pacote de um fluxo para as seguintes finalidades:

  • Para armazenar a maioria das medidas de segurança a serem aplicadas aos pacotes do fluxo.

  • Para armazenar em cache informações sobre o estado do fluxo. Por exemplo, as informações de registro e contagem de um fluxo são armazenadas em cache em sua sessão. (Além disso, algumas telas de firewall stateful dependem de valores limite que pertencem a sessões individuais ou em todas as sessões.)

  • Para alocar recursos necessários para recursos para o fluxo.

  • Para fornecer uma estrutura para recursos como gateways de camada de aplicativo (ALGs).

Entender o processamento de fluxo IPv6 em dispositivos SRX5400, SRX5600 e SRX5800

Este tópico apresenta a arquitetura dos dispositivos SRX5400, SRX5600 e SRX5800. O processamento de fluxo nesses dispositivos é semelhante ao dos firewalls da Série SRX de filiais.

Esses dispositivos incluem placas de E/S (IOCs) e placas de processamento de serviços (SPCs), cada uma contendo unidades de processamento que processam um pacote à medida que ele atravessa o dispositivo. Essas unidades de processamento têm responsabilidades diferentes.

  • Uma unidade de processamento de rede (NPU) é executada em um IOC. Um IOC tem uma ou mais NPUs. Uma NPU processa pacotes discretamente e executa funções básicas de gerenciamento de fluxo.

    Quando um pacote IPv6 chega a um IOC, o processo de fluxo de pacotes começa.

    • A NPU executa as seguintes verificações de sanidade IPv6 para o pacote:

      • Para o cabeçalho básico IPv6, ele executa as seguintes verificações de cabeçalho:

        • Versão. Ele verifica se o cabeçalho especifica IPv6 para a versão.

        • Payload long. Ele verifica o comprimento da carga para garantir que o comprimento combinado do pacote IPv6 e do cabeçalho da Camada 2 seja menor do que o comprimento do quadro da Camada 2.

        • Limite de salto. Ele verifica se o limite de salto não especifica 0 (zero).

        • Verificações de endereço. Ele verifica se o endereço IP de origem não especifica ::0 ou FF::00 e se o endereço IP de destino não especifica ::0 ou ::1.

      • A NPU executa verificações de cabeçalho de extensão IPv6, incluindo o seguinte:

        • Opções salto a salto. Ele verifica se esse é o primeiro cabeçalho de extensão a seguir o cabeçalho básico IPv6.

        • Extensão de roteamento. Ele verifica se há apenas um cabeçalho de extensão de roteamento.

        • Opções de destino. Ele verifica se não mais do que dois cabeçalhos de extensão de opções de destino estão incluídos.

        • Fragmento. Ele verifica se há apenas um cabeçalho de fragmento.

        Observação:

        A NPU trata qualquer outro cabeçalho de extensão como um cabeçalho de Camada 4.

      • A NPU executa verificações de protocolo TCP, UDP e ICMP6 de Camada 4, incluindo o seguinte:

        • UDP. Ele verifica se os pacotes de comprimento de payload IP, que não sejam um pacote de primeiro fragmento, têm pelo menos 8 bytes de comprimento.

        • TCP. Ele verifica se os pacotes de comprimento de payload IP, que não sejam um pacote de primeiro fragmento, têm pelo menos 20 bytes de comprimento.

        • ICMPv6. Ele verifica se os pacotes de comprimento de payload IP, que não sejam um pacote de primeiro fragmento, têm pelo menos 8 bytes de comprimento.

    • Se o pacote especificar um protocolo TCP ou UDP, a NPU criará uma tupla a partir dos dados do cabeçalho do pacote usando as seguintes informações:

      • Endereço IP de origem

      • Endereço IP de destino

      • Porta de origem

      • Porta de destino

      • Protocolo

      • Identificador de roteador virtual (VRID)

        O dispositivo procura o VRID em uma tabela VRID.

    • Para pacotes ICMPv6 (Internet Control Message Protocol versão 6), a tupla contém as mesmas informações usadas para a chave de pesquisa TCP e UDP, exceto para os campos de porta de origem e destino. Os campos de porta de origem e destino são substituídos pelas seguintes informações extraídas do pacote ICMPv6:

      • Para pacotes de erro ICMP: O padrão "0x00010001"

      • Para pacotes de informações ICMP: o identificador de campo de tipo ou código

    • Para pacotes com um cabeçalho de autenticação (AH) ou um cabeçalho de payload de segurança encapsulada (ESP), a chave de pesquisa é a mesma usada para a tupla TCP e UDP, exceto para os campos de porta de origem e destino. Nesse caso, o valor do campo índice de parâmetro de segurança (SPI) é usado em vez das portas de origem e destino. Para encapsular o cabeçalho de Segurança Payload (ESP) e o cabeçalho de autenticação (AH), antes dos aprimoramentos na arquitetura do ponto central, ele é hash pela 3-tupla e pelo campo índice de parâmetro de segurança (SPI), após aprimoramentos na arquitetura do ponto central, ele é hash por um par IP.

    • Se houver uma sessão para o fluxo do pacote, a NPU enviará o pacote para a SPU que gerencia a sessão.

    • Se uma sessão correspondente não existir,

      • A NPU envia as informações do pacote para o ponto central, o que cria uma sessão pendente.

      • O ponto central seleciona uma SPU para processar o pacote e criar sessões para ele.

      • A SPU então envia mensagens de criação de sessão para o ponto central e as NPUs de entrada e saída, direcionando-as a criar uma sessão para o fluxo de pacotes.

  • Um ponto central, que pode ser executado em uma SPU dedicada ou compartilhar os recursos de uma se houver apenas uma SPU. Um ponto central cuida da arbitragem e alocação de recursos e distribui as sessões de forma inteligente. O ponto central atribui uma SPU a ser usada para uma sessão específica quando a SPU processa o primeiro pacote de seu fluxo.

    • Para dispositivos da Linha SRX5000, a arquitetura de ponto central é dividida em dois módulos: o ponto central da aplicação e o ponto central distribuído (DCP). O App-CP é responsável pelo gerenciamento global de recursos e balanceamento de carregamento, enquanto o DCP é responsável pela identificação do tráfego (correspondência de sessão global). A funcionalidade App-CP é executada na SPU de ponto central dedicada, enquanto a funcionalidade DCP é distribuída para o restante das SPUs.

  • Uma ou mais SPUs executadas em uma placa de processamento de serviços (SPC). Todos os serviços baseados em fluxo para um pacote são executados em uma única SPU, dentro do contexto de uma sessão configurada para o fluxo de pacotes.

    O SPC para dispositivos da Linha SRX5000 tem duas SPUs.

    Vários SPCs podem ser instalados em um chassi.

    Primeiramente, uma SPU executa as seguintes tarefas:

    • Ele gerencia a sessão e aplica recursos de segurança e outros serviços ao pacote.

    • Ele aplica filtros de firewall stateless baseados em pacotes, classificadores e modeladores de tráfego.

    • Se ainda não existir uma sessão para um pacote, a SPU enviará uma mensagem de solicitação à NPU que executou a busca pela sessão do pacote, para direcioná-la a adicionar uma sessão para ele.

Essas partes discretas e cooperantes do sistema armazenam as informações que identificam se existe uma sessão para um fluxo de pacotes e as informações com as quais um pacote é comparado para determinar se ele pertence a uma sessão existente.

Habilitação do processamento baseado em fluxo para tráfego IPv6

Você tem as seguintes opções para lidar com o tráfego IPv6:

  • Drop — Não encaminhe pacotes IPv6.

  • Encaminhamento baseado em pacotes — não crie uma sessão e processe apenas de acordo com recursos baseados em pacotes (inclui filtros de firewall e classe de serviço).

  • Encaminhamento baseado em fluxo — crie uma sessão e um processo de acordo com os recursos baseados em pacotes (incluindo filtros de firewall e classe de serviço), mas também recursos de segurança baseados em fluxo, como telas e política de segurança de firewall. Esse é o comportamento padrão.

Para habilitar o processamento baseado em fluxo para tráfego IPv6, modifique a mode declaração no nível deedit security forwarding-options family inet6 [] hierarquia:

O exemplo a seguir mostra os comandos da CLI que você usa para configurar o encaminhamento para o tráfego IPv6:

Se você alterar o modo de opção de encaminhamento para IPv6, talvez seja necessário executar uma reinicialização para inicializar a alteração de configuração. A Tabela 1 resume o status do dispositivo após a alteração da configuração.

Tabela 1: Status do dispositivo após a alteração da configuração

Mudança de configuração

Aviso de confirmação

Reinicialização necessária

Impacto no tráfego existente antes da reinicialização

Impacto no novo tráfego antes da reinicialização

Drop para baseado em fluxo

Sim

Sim

Descartado

Descartado

Queda para baseada em pacotes

Não

Não

Baseado em pacotes

Baseado em pacotes

Baseado em fluxo para baseado em pacote

Sim

Sim

Nenhum

Sessões de fluxo criadas

Baseado em fluxo para descartar

Sim

Sim

Nenhum

Sessões de fluxo criadas

Baseado em pacotes para baseado em fluxo

Sim

Sim

Baseado em pacotes

Baseado em pacotes

Baseado em pacote para descartar

Não

Não

Descartado

Descartado

Processamento baseado em fluxo para tráfego IPv6 em dispositivos de Segurança

O modo de processamento baseado em fluxo é necessário para que recursos de segurança, como zonas, telas e políticas de firewall, funcionem. Por padrão, o firewall da Série SRX é habilitado para encaminhamento baseado em fluxo para tráfego IPv6 em todos os dispositivos, exceto os dispositivos da Série SRX300 que estão configurados para o modo de queda. A partir de Junos OS versão 15.1X49-D70 e Junos OS versão 17.3R1, para os dispositivos SRX4100, SRX4200, SRX5400, SRX5600, SRX5800 e Firewall virtual vSRX, você não precisa reinicializar o dispositivo quando estiver alternando os modos entre o modo de fluxo, o modo de pacote e o modo de descarte. Para dispositivos da Série SRX300, você deve reiniciar o dispositivo ao alternar entre o modo de fluxo, o modo de pacote e o modo de queda.

SRX300 Series Devices

Quando o IPv6 é configurado em dispositivos da Série SRX300, o comportamento padrão é definido como modo de queda devido a restrições de memória. Nesse caso, você deve reinicializar o dispositivo depois de alterar o modo de processamento do padrão do modo de descarte para o modo de processamento baseado em fluxo ou para o modo de processamento baseado em pacote, ou seja, entre os modos nesses dispositivos.

Observação:

Para o processamento do modo de descarte, o tráfego é descartado diretamente, não é encaminhado. Ele difere do processamento em modo de pacote para o qual o tráfego é tratado, mas nenhum processo de segurança é aplicado.

Para processar o tráfego IPv6 em dispositivos da Série SRX300, você precisa configurar endereços IPv6 para as interfaces de trânsito que recebem e encaminham o tráfego. Para obter informações sobre a família de protocolos inet6 e procedimentos para configurar endereços IPv6 para interfaces.

Configuring an SRX Series Device as a Border Router

Quando um firewall da Série SRX de qualquer tipo é habilitado para processamento baseado em fluxo ou modo de queda, para configurar o dispositivo como um roteador de borda, você deve mudar o modo para processamento baseado em pacotes para MPLS. Neste caso, para configurar o firewall da Série SRX para o modo de pacote para MPLS, use a set security forwarding-options family mpls mode packet-based declaração.

Enabling Flow-Based Processing for IPv6 Traffic on SRX300 Series Devices

Para habilitar o encaminhamento baseado em fluxo para tráfego IPv6 em dispositivos da Série SRX300, modifique o modo no nível deedit security forwarding-options family inet6 [] hierarquia:

Para configurar o encaminhamento de tráfego IPv6 no dispositivo da Série SRX300:

  1. Altere o modo de opção de encaminhamento para IPv6 para baseado em fluxo.
  2. Revise sua configuração.
  3. Comprometa a configuração.
  4. Reinicie o dispositivo.
Observação:

Para dispositivos da Série SRX300, o dispositivo descarta pacotes de cabeçalho de roteamento (RH0) IPv6 tipo 0.

Uso de filtros para exibir informações de sessão e fluxo IPv6 para gateways de serviços da Série SRX

Finalidade

Você pode exibir informações de fluxo e sessão sobre uma ou mais sessões com o show security flow session comando. As sessões IPv6 são incluídas nas estatísticas agregadas.

Você pode usar os seguintes filtros com o comando: application, destination-port, destination-prefix, show security flow session family, idp, interface, nat, protocol, resource-manager, session-identifier, source-port, source-prefix e túnel.

Observação:

Com exceção do filtro de identificador de sessão, a saída de todos os outros filtros pode ser visualizada no modo breve, resumido e extensivo. O modo breve é o modo padrão. A saída do filtro identificador de sessão pode ser exibida somente no modo breve.

Você pode usar as mesmas opções de filtro com o clear security flow session comando para encerrar sessões.

Ação

Os exemplos a seguir mostram como usar filtros relacionados ao IPv6 para exibir resumos e detalhes de sessões IPv6.

Relatório de resumo filtrado com base na família

Relatório detalhado filtrado com base na família

Relatório resumido filtrado com base na família

Relatório detalhado filtrado com base em um prefixo de origem IPv6

Relatório detalhado com filtros múltiplos com base na família, protocolo e prefixo da fonte

Limpando todas as sessões, incluindo sessões IPv6

Limpando apenas sessões IPv6

Tabela de histórico de alterações

A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.

Lançamento
Descrição
15.1X49-D70
Por padrão, o firewall da Série SRX é habilitado para encaminhamento baseado em fluxo para tráfego IPv6 em todos os dispositivos, exceto os dispositivos da Série SRX300 que estão configurados para o modo de queda. A partir Junos OS versão 15.1X49-D70 e Junos OS versão 17.3R1, para os dispositivos da série SRX1500, SRX4100, SRX4200, SRX5400, SRX5600, SRX5800 e Firewall virtual vSRX, você não precisa reinicializar o dispositivo quando estiver alternando os modos entre o modo de fluxo, o modo de pacote e o modo de descarte. Para dispositivos da Série SRX300, você deve reiniciar o dispositivo ao alternar entre o modo de fluxo, o modo de pacote e o modo de queda.
15.1X49-D30
A partir do Junos OS versão 15.1X49-D30 e do Junos OS versão 17.3R1, muitos desses resumos de sessão incluem IDs de sessão de CP.