Encaminhamento baseado em pacotes

Um firewall da Série SRX opera em dois modos diferentes: modo de pacote e modo de fluxo. No modo de fluxo, o SRX processa todo o tráfego analisando o estado ou a sessão do tráfego. Isso também é chamado de processamento stateful do tráfego. No modo de pacote, o SRX processa o tráfego por pacote. Isso também é conhecido como processamento sem estado do tráfego.

Entendendo o processamento baseado em pacotes

Os pacotes que entram e saem de um dispositivo da Juniper Networks executando o Junos OS podem passar por processamento baseado em pacotes. O processamento de pacotes baseado em pacotes ou sem estado trata os pacotes discretamente. Cada pacote é avaliado individualmente para tratamento. O encaminhamento baseado em pacotes stateless é realizado pacote a pacote, sem levar em conta o fluxo ou as informações de estado. Cada pacote é avaliado individualmente para tratamento.

A Figura 1 mostra o fluxo de tráfego para o encaminhamento baseado em pacotes.

Figura 1: Fluxo de tráfego para encaminhamento Flowchart of a network packet processing pipeline with stages: Input Queue, Policer, Input Filter, Route Lookup, Services Module, Output Filter, Shaper, and Output Queue. baseado em pacotes

À medida que os pacotes entram no dispositivo, classificadores, filtros e policiadores são aplicados a ele. Em seguida, a interface de saída do pacote é determinada por meio de uma pesquisa de rota. Quando a interface de saída do pacote é encontrada, os filtros são aplicados e o pacote é enviado para a interface de saída, onde é enfileirado e programado para transmissão.

O encaminhamento baseado em pacotes não requer nenhuma informação sobre pacotes anteriores ou subsequentes que pertencem a uma determinada conexão, e qualquer decisão de permitir ou negar o tráfego é específica do pacote. Essa arquitetura tem o benefício de uma escalabilidade massiva porque encaminha pacotes sem manter o controle de fluxos ou estados individuais.

Entendendo os serviços seletivos baseados em pacotes sem estado

Os serviços seletivos baseados em pacotes stateless permitem que você use o encaminhamento baseado em fluxo e baseado em pacotes simultaneamente em um sistema. Você pode direcionar seletivamente o tráfego que requer encaminhamento baseado em pacotes e sem estado para evitar o encaminhamento baseado em fluxo stateful usando filtros de firewall sem estado, também conhecidos como listas de controle de acesso (ACLs). O tráfego não direcionado segue o caminho de encaminhamento baseado em fluxo padrão. Ignorar o encaminhamento baseado em fluxo pode ser útil para o tráfego para o qual você deseja explicitamente evitar restrições de dimensionamento de sessão de fluxo.

Por padrão, os dispositivos de Segurança da Juniper Networks que executam o Junos OS usam o encaminhamento baseado em fluxo. Os serviços seletivos baseados em pacotes stateless permitem que você configure o dispositivo para fornecer apenas processamento baseado em pacotes para o tráfego selecionado com base em termos de filtro de entrada. Outro tráfego é processado para encaminhamento baseado em fluxo. Ignorar o encaminhamento baseado em fluxo é útil para implantações em que você deseja evitar restrições de dimensionamento de sessão e custos de criação e manutenção de sessão.

Quando você configura o dispositivo para processamento seletivo baseado em pacotes stateless, os pacotes que entram no sistema são tratados de forma diferente, dependendo de determinadas condições:

  • Se um pacote atender às condições correspondentes especificadas nos termos do filtro de entrada, ele será marcado para o modo de pacote e todos os recursos do modo de pacote configurado serão aplicados a ele. Nenhum recurso de segurança baseado em fluxo é aplicado. Ele os ignora.

  • Se um pacote não tiver sido sinalizado para o modo de pacote, ele passará por processamento normal. Todos os serviços, exceto o MPLS, podem ser aplicados a esse tráfego.

A Figura 2 mostra o fluxo de tráfego com serviços seletivos baseados em pacotes sem estado ignorando o processamento baseado em fluxo.

Figura 2: Fluxo de tráfego com serviços Traffic Flow with Selective Stateless Packet-Based Services seletivos baseados em pacotes sem estado

Quando o pacote entra em uma interface, os filtros de pacotes de entrada configurados na interface são aplicados.

  • Se o pacote corresponder às condições especificadas no filtro de firewall, um packet-mode modificador de ação será definido para o pacote. O modificador de ação do modo de pacote atualiza um campo de bits no buffer de chave de pacote — esse campo de bits é usado para determinar se o encaminhamento baseado em fluxo precisa ser ignorado. Como resultado, o pacote com o modificador de ação do modo de pacote ignora completamente o encaminhamento baseado em fluxo. A interface de saída do pacote é determinada por meio de uma pesquisa de rota. Quando a interface de saída do pacote é encontrada, os filtros são aplicados e o pacote é enviado para a interface de saída, onde é enfileirado e programado para transmissão.

  • Se o pacote não corresponder às condições especificadas neste termo de filtro, ele será avaliado em relação a outros termos configurados no filtro. Se, depois que todos os termos forem avaliados, um pacote não corresponder a nenhum termo em um filtro, o pacote será descartado silenciosamente. Para evitar que os pacotes sejam descartados, você configura um termo no filtro especificando uma ação para aceitar todos os pacotes.

Um conjunto definido de serviços sem estado está disponível com serviços seletivos baseados em pacotes sem estado:

  • Roteamento IPv4/IPv6 (protocolos unicast e multicast)

  • Classe de serviço (CoS)

  • Link fragmentação e intercalação (LFI)

  • Encapsulamento genérico de roteamento (GRE)

  • comutação de Camada 2

  • Multiprotocol Label Switching (MPLS)

  • Filtros de firewall sem estado

  • Protocolo de transporte em tempo real (CRTP) compactado

Embora o tráfego que requer serviços MPLS deva ser processado no modo de pacote, em algumas circunstâncias pode ser necessário aplicar simultaneamente determinados serviços a esse tráfego que só podem ser fornecidos no modo de fluxo, como inspeção stateful, NAT e IPsec. Para direcionar o sistema para processar o tráfego nos modos de fluxo e pacote, você deve configurar várias instâncias de roteamento conectadas por meio de uma interface de túnel. Uma instância de roteamento deve ser configurada para processar os pacotes no modo de fluxo e a outra instância de roteamento deve ser configurada para processar os pacotes no modo de pacote. Quando você usa uma interface de túnel para conectar instâncias de roteamento, o tráfego entre essas instâncias de roteamento é injetado novamente no caminho de encaminhamento e pode ser reprocessado usando um método de encaminhamento diferente.

Visão geral da configuração de serviços seletivos baseados em pacotes stateless

Esse recurso é compatível com dispositivos SRX300, SRX320, SRX340, SRX345 e Firewall virtual vSRX. Você configura serviços seletivos baseados em pacotes sem estado usando os filtros de firewall sem estado, também conhecidos como listas de controle de acesso (ACLs). Você classifica o tráfego para encaminhamento baseado em pacotes especificando condições de correspondência nos filtros de firewall e configura um modificador de packet-mode ação para especificar a ação. Depois que as condições e ações de correspondência são definidas, os filtros de firewall são aplicados às interfaces relevantes.

Para configurar um filtro de firewall:

  1. Definir a família de endereços — Primeiro defina a família de endereços dos pacotes que um filtro de firewall corresponde. Para definir o nome da família, especifique inet para filtrar pacotes IPv4/IPv6. Especifique mpls para filtrar pacotes MPLS. Especifique ccc para filtrar as conexões cruzadas de comutação de Camada 2.
  2. Definir termos — Defina um ou mais termos que especificam os critérios de filtragem e a ação a ser tomada se ocorrer uma correspondência. Cada termo consiste em dois componentes: condições de correspondência e ações.
    • Condições de correspondência — Especifique certas características que o pacote deve corresponder para que a ação seja executada. Você pode definir várias condições de correspondência, como o campo de endereço de origem IP, o campo de endereço de destino IP e o campo de protocolo IP.

    • Ação — Especifique o que deve ser feito com o pacote se ele corresponder às condições de correspondência. As ações possíveis são aceitar, descartar ou rejeitar um pacote; ir para o próximo período; ou não tomar nenhuma ação.

      Você pode especificar apenas um action (ou omiti-lo) em um termo, mas pode especificar qualquer combinação de modificadores de ação com ele. Os modificadores de ação incluem uma ação padrão accept . Por exemplo, se você especificar um modificador de ação e não especificar uma ação, o modificador de ação especificado será implementado e o pacote será aceito.

      O packet-mode modificador de ação especifica o tráfego para ignorar o encaminhamento baseado em fluxo. Como outros modificadores de ação, você pode configurar o modificador de packet-mode ação junto com outras ações, como accept ou count.

  3. Aplicar filtros de firewall a interfaces — aplique o filtro de firewall à interface para que o filtro de firewall entre em vigor.

Quando o pacote entra em uma interface, os filtros de pacotes de entrada configurados na interface são aplicados. Se o pacote corresponder às condições especificadas e packet-mode a ação estiver configurada, o pacote ignorará completamente o encaminhamento baseado em fluxo.

Ao configurar filtros, lembre-se da ordem dos termos dentro do filtro de firewall. Os pacotes são testados em relação a cada termo na ordem em que ele é listado na configuração. Quando as primeiras condições correspondentes são encontradas, a ação associada a esse termo é aplicada ao pacote e a avaliação do filtro de firewall é encerrada, a menos que o next term modificador de ação seja incluído. Se a next term ação for incluída, o pacote correspondente será avaliado em relação ao próximo termo no filtro de firewall; caso contrário, o pacote correspondente não será avaliado em relação aos termos subsequentes no filtro de firewall.

Ao configurar filtros de firewall para serviços seletivos baseados em pacotes sem estado:

  • Identifique com precisão o tráfego que precisa ignorar o fluxo para evitar quedas desnecessárias de pacotes.

  • Certifique-se de aplicar o filtro de firewall com a ação de modo de pacote em todas as interfaces envolvidas no caminho de fluxo baseado em pacotes.

  • Certifique-se de configurar o tráfego TCP vinculado ao host para usar o encaminhamento baseado em fluxo — exclua esse tráfego ao especificar condições de correspondência para o termo de filtro de firewall que contém o packet-mode modificador de ação. Qualquer tráfego TCP vinculado ao host configurado para ignorar o fluxo é descartado. O processamento assíncrono em modo de fluxo não é suportado com serviços seletivos baseados em pacotes sem estado.

  • Configure filtros de pacote de entrada (não saída) com o modificador de packet-mode ação.

Observação:

Filtros de firewall aninhados (configurando um filtro dentro do termo de outro filtro) não são suportados com serviços seletivos baseados em pacotes sem estado.

Alguns cenários típicos de implantação em que você pode configurar serviços seletivos baseados em pacotes sem estado são os seguintes:

  • Fluxo de tráfego entre interfaces de LAN privada e WAN, como para tráfego de intranet, onde o encaminhamento de ponta a ponta é baseado em pacotes

  • Fluxo de tráfego entre interfaces de LAN privada e WAN não tão segura, onde o tráfego usa encaminhamento baseado em pacotes e baseado em fluxo para tráfego seguro e não tão seguro, respectivamente

  • Fluxo de tráfego entre a LAN privada e a interface da WAN com failover para WAN IPsec baseada em fluxo quando o link da WAN privada está inativo

  • Fluxo de tráfego da LAN baseada em fluxo para a WAN MPLS baseada em pacotes

Exemplo: configuração de serviços seletivos baseados em pacotes stateless para encaminhamento baseado em pacotes de ponta a ponta

Este exemplo mostra como configurar serviços seletivos baseados em pacotes sem estado para encaminhamento baseado em pacotes de ponta a ponta. Esse recurso é compatível com os dispositivos SRX300, SRX320, SRX340, SRX345 e Firewall virtual vSRX

Requerimentos

Antes de começar:

  • Entenda como configurar filtros de firewall stateless.

  • Estabeleça conectividade básica. .

Visão geral

Neste exemplo, você configura os endereços IP para as interfaces em cada um dos dispositivos. Para R0 é 10.1.1.2/24; para R1 eles são 10.1.1.1/24, 10.2.1.1/24 e 203.0.113.1/30; para R2 é 203.0.113.2/30; e para R3 é 10.2.1.2/24. Você cria rotas estáticas e associa endereços de próximo salto para os dispositivos da seguinte maneira: R0 é 10.1.1.2, R1 é 198.51.100.2, R2 é 203.0.113.1 e R3 é 10.2.1.1.

Em seguida, no dispositivo R1, você configura uma zona chamada untrust e a atribui à interface ge-0/0/3. Você também cria uma zona chamada trust e atribui interfaces ge-0/0/1 e ge-0/0/2 a ela. Você configura zonas de confiança e não confiança para permitir todos os serviços de aplicativo com suporte como serviços de entrada. Você permite que o tráfego de qualquer endereço de origem, endereço de destino e aplicativo passe entre as zonas.

Em seguida, você cria o filtro de firewall bypass-flow-filter e define os termos bypass-flow-term-1 e bypass-flow-term-2 que correspondem ao tráfego entre as interfaces internas ge-0/0/1 e ge-0/0/2 e que contêm o modificador de ação packet-mode. Você define o termo accept-rest para aceitar todo o tráfego restante. Por fim, você aplica o filtro de firewall bypass-flow-filter às interfaces internas ge-0/0/1 e ge-0/0/2 (não na interface externa). Como resultado, todo o tráfego interno ignora o encaminhamento baseado em fluxo e o tráfego de e para a Internet não ignora o encaminhamento baseado em fluxo.

A Figura 3 mostra a topologia de rede usada neste exemplo.

Figura 3: Tráfego de intranet usando serviços Network topology diagram featuring routers R0, R1, R2, and R3 with subnets 10.1.1.2/24, 10.1.1.1/24, 10.2.1.1/24, 203.0.113.1/30, and 203.0.113.2/30. R2 connects to the Internet cloud. Devices connect to R0 and R3. Interfaces ge-0/0/1, ge-0/0/2, and ge-0/0/3 shown. baseados em pacotes de ponta a ponta

As filiais da sua empresa estão conectadas entre si por meio de uma WAN privada. Para esse tráfego interno, o encaminhamento de pacotes é necessário porque a segurança não é um problema. Portanto, para esse tráfego, você decide configurar serviços seletivos baseados em pacotes sem estado para ignorar o encaminhamento baseado em fluxo. O tráfego restante, de e para a Internet, usa encaminhamento baseado em fluxo.

Configuração

Tramitação processual

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os comandos a seguir, cole-os em um arquivo de texto, remova quaisquer quebras de linha, altere todos os detalhes necessários para corresponder à sua configuração de rede e, em seguida, copie e cole os comandos na CLI no [edit] nível de hierarquia e, em seguida, entre commit no modo de configuração.

Procedimento passo a passo

O exemplo a seguir requer que você navegue por vários níveis na hierarquia de configuração. Para obter instruções sobre como fazer isso, consulte Uso do Editor de CLI no Modo de Configuração no Guia do Usuário da CLI.

Para configurar serviços seletivos baseados em pacotes stateless para encaminhamento completo baseado em pacotes:

  1. Configure os endereços IP para as interfaces nos dispositivos R0, R1, R2 e R3.

  2. Crie rotas estáticas e associe os endereços next-hop apropriados para os dispositivos R0, R1, R2 e R3.

  3. Configure zonas de segurança e atribua interfaces.

  4. Configure serviços de aplicativos para zonas.

  5. Configurar uma política de segurança

  6. Crie um filtro de firewall e defina termos para todo o tráfego de encaminhamento baseado em pacotes.

  7. Especifique outro termo para o tráfego restante.

  8. Aplique o filtro de firewall às interfaces relevantes.

Resultados

No modo de configuração, confirme sua configuração inserindo os show interfacescomandos , show routing-optionse show firewall . Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Verificação

Confirme se a configuração está funcionando corretamente.

Verificando a configuração baseada em pacotes de ponta a ponta

Finalidade

Verifique se os serviços seletivos baseados em pacotes sem estado estão configurados.

Ação

No modo de configuração, insira os show interfacescomandos , show routing-options, , show security zonesshow security policies, e show firewall .

Verifique se a saída mostra a configuração pretendida do filtro, das interfaces e das políticas de firewall.

Verifique se os termos estão listados na ordem em que você deseja que os pacotes sejam testados. Você pode mover termos dentro de um filtro de firewall usando o insert comando.

Verificando o estabelecimento de sessão no tráfego da intranet

Finalidade

Verifique se as sessões são estabelecidas quando o tráfego é transmitido para interfaces dentro da Intranet.

Ação

Para verificar se as sessões estão estabelecidas, execute as seguintes tarefas:

  1. No dispositivo R1, entre no comando de modo clear security flow session all operacional para limpar todas as sessões de fluxo de segurança existentes.

  2. No dispositivo R0, entre no comando de modo ping operacional para transmitir o tráfego para o dispositivo R3.

  3. No dispositivo R1, com o tráfego transmitido de dispositivos R0 para R3 através R1de , entre no comando modo show security flow session operacional.

Observação:

Para verificar as sessões estabelecidas, certifique-se de inserir o show security flow session comando enquanto o ping comando estiver enviando e recebendo pacotes.

A saída mostra o tráfego transmitindo de R0 para R3 e nenhuma sessão é estabelecida. Neste exemplo, você aplicou o bypass-flow-filter modificador com a packet-mode ação em interfaces Internal 1 e Internal 2 para o tráfego de intranet da sua empresa. Essa saída verifica se o tráfego entre as duas interfaces está ignorando corretamente o encaminhamento baseado em fluxo e, portanto, nenhuma sessão foi estabelecida.

Verificando o estabelecimento de sessão no tráfego da Internet

Finalidade

Verifique se as sessões são estabelecidas quando o tráfego é transmitido para a Internet.

Ação

Para verificar se o tráfego para a Internet está usando encaminhamento baseado em fluxo e se as sessões são estabelecidas, execute as seguintes tarefas:

  1. No dispositivo R1, entre no comando de modo clear security flow session all operacional para limpar todas as sessões de fluxo de segurança existentes.

  2. No dispositivo R0, entre no comando de modo ping operacional para transmitir o tráfego para o dispositivo R2.

  3. No dispositivo R1, com o tráfego transmitindo de R0 para R2 através R1, entre no comando de modo show security flow session operacional.

Observação:

Para verificar as sessões estabelecidas, certifique-se de inserir o show security flow session comando enquanto o ping comando estiver enviando e recebendo pacotes.

A saída mostra o tráfego transmitido de dispositivos R0 para R1 sessões estabelecidas. Neste exemplo, você não aplicou o modificador com a bypass-flow-filter packet-mode ação na interface Internet para o tráfego de Internet da sua empresa. Essa saída verifica se o tráfego para a Internet está usando corretamente o encaminhamento baseado em fluxo e, portanto, as sessões são estabelecidas.

Transmita o tráfego do dispositivo R3 e R2 use os comandos nesta seção para verificar as sessões estabelecidas.

Exemplo: configuração de serviços seletivos baseados em pacotes sem estado para encaminhamento baseado em pacotes para encaminhamento baseado em fluxo

Este exemplo mostra como configurar serviços seletivos baseados em pacotes sem estado para encaminhamento baseado em pacotes para encaminhamento baseado em fluxo. Esse recurso é compatível com dispositivos SRX300, SRX320, SRX340, SRX345 e Firewall virtual vSRX.

Requerimentos

Antes de começar:

  • Entenda como configurar filtros de firewall stateless.

  • Estabeleça conectividade básica. .

Visão geral

Neste exemplo, você configura os endereços IP para as interfaces em cada um dos dispositivos. Para o dispositivo R0 como 198.51.100.9/24; para R1 são 198.51.100.10/24 e 203.0.113.5/24; e para R2 é 203.0.113.9/24. No dispositivo R1, você define uma interface de serviço interna lt-0/0/0 entre instâncias de roteamento e configura uma relação de peer entre dois dispositivos virtuais. Em seguida, você cria duas zonas de segurança, Primary-VR-zone e Internet-VR-zone, atribui interfaces relacionadas a elas e as configura para permitir todos os aplicativos e protocolos suportados.

Em seguida, você configura as políticas e especifica que todos os pacotes são permitidos. Você configura uma instância de roteamento de dispositivo virtual Internet-VR e atribui interfaces para encaminhamento baseado em fluxo. Você habilita o OSPF nos dispositivos R0, R1 e R2. No dispositivo R2, você configura o filtro bypass-flow-filter com o termo bypass-flow-term que contém o modificador de ação do modo de pacote. Como você não especificou nenhuma condição de correspondência, esse filtro se aplica a todo o tráfego que atravessa as interfaces nas quais ele é aplicado.

Finalmente, no dispositivo R1, você aplica o filtro de firewall bypass-flow-filter às interfaces internas ge-0/0/2.0 e lt-0/0/0.0. Você não aplica o filtro às interfaces associadas à instância de roteamento Internet-VR. Como resultado, todo o tráfego que atravessa as interfaces LAN associadas à instância de roteamento primária usa o encaminhamento baseado em pacotes e todo o tráfego que atravessa a instância de roteamento Internet-VR usa o encaminhamento baseado em fluxo.

A Figura 4 mostra a topologia de rede usada neste exemplo.

Figura 4: Serviços seletivos baseados em pacotes sem estado para encaminhamento Network topology diagram showing connectivity: R0 connects to three LAN devices and R1 via subnet 198.51.100.9/24. R1 hosts two virtual routers, Master-VR and Internet-VR, linked via subnet 192.0.2.1/16. Internet-VR connects to R2 via WAN subnet 203.0.113.5/24. R2 connects to the Internet using subnet 203.0.113.9/24. Dotted lines indicate packet-mode filters. baseado em pacotes

A interface voltada para a LAN privada não precisa de nenhum serviço de segurança, mas a interface voltada para a WAN precisa de segurança. Neste exemplo, você decide configurar o encaminhamento baseado em pacotes e o encaminhamento baseado em fluxo para tráfego seguro e não tão seguro configurando duas instâncias de roteamento — uma lidando com o encaminhamento baseado em pacotes e a outra lidando com o encaminhamento baseado em fluxo.

Configuração

Tramitação processual

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os comandos a seguir, cole-os em um arquivo de texto, remova quaisquer quebras de linha, altere todos os detalhes necessários para corresponder à sua configuração de rede e, em seguida, copie e cole os comandos na CLI no [edit] nível de hierarquia e, em seguida, entre commit no modo de configuração.

Procedimento passo a passo

O exemplo a seguir requer que você navegue por vários níveis na hierarquia de configuração. Para obter instruções sobre como fazer isso, consulte Uso do Editor de CLI no Modo de Configuração no Guia do Usuário da CLI.

Para configurar serviços seletivos baseados em pacotes stateless para encaminhamento completo baseado em pacotes:

  1. Configure os endereços IP para as interfaces.

  2. Defina uma interface de serviço interna entre as instâncias de roteamento.

  3. Configure zonas de segurança.

  4. Configurar políticas.

  5. Configure uma instância de roteamento de dispositivo virtual.

  6. Habilite o OSPF em todas as interfaces da rede.

  7. Crie um filtro de firewall e defina um termo para o tráfego de encaminhamento baseado em pacotes.

  8. Aplique o filtro de firewall às interfaces relevantes.

Resultados

No modo de configuração, confirme sua configuração inserindo os comandos , show protocols, , show routing-instancesshow security, e show firewall .show interfaces Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Verificação

Confirme se a configuração está funcionando corretamente.

Verificando a configuração baseada em pacotes para baseada em fluxo

Finalidade

Verifique se os serviços seletivos baseados em pacotes sem estado estão configurados para encaminhamento baseado em pacotes para encaminhamento baseado em fluxo.

Ação

No modo de configuração, insira os show interfacescomandos , show protocols, , show securityshow routing-instances, e show firewall .

Verifique se a saída mostra a configuração pretendida do filtro de firewall, instâncias de roteamento, interfaces e políticas.

Verifique se os termos estão listados na ordem em que você deseja que os pacotes sejam testados. Você pode mover termos dentro de um filtro de firewall usando o insert comando.

Verificando o estabelecimento de sessão no tráfego de LAN

Finalidade

Verifique se as sessões são estabelecidas quando o tráfego é transmitido em interfaces dentro da LAN.

Ação

Para verificar se as sessões estão estabelecidas, execute as seguintes tarefas:

  1. No dispositivo R1, no modo operacional, insira o clear security flow session all comando para limpar todas as sessões de fluxo de segurança existentes.

  2. No dispositivo R0, no modo operacional, insira o comando para transmitir o ping tráfego para o dispositivo Primary-VR.

  3. No dispositivo R1, com o tráfego transmitido de dispositivos R0 por meio R1de , do modo operacional, digite o show security flow session comando.

Observação:

Para verificar as sessões estabelecidas, certifique-se de inserir o show security flow session comando enquanto o ping comando estiver enviando e recebendo pacotes.

A saída mostra o tráfego transmitindo de R0 para Primary-VR e nenhuma sessão é estabelecida. Neste exemplo, você aplicou o bypass-flow-filter modificador com a packet-mode ação nas interfaces ge-0/0/0 e lt-0/0/0.0 para o tráfego de LAN da sua empresa. Essa saída verifica se o tráfego entre as duas interfaces está ignorando corretamente o encaminhamento baseado em fluxo e, portanto, nenhuma sessão foi estabelecida.

Verificando o estabelecimento de sessão no tráfego da Internet

Finalidade

Verifique se as sessões são estabelecidas quando o tráfego é transmitido para a Internet.

Ação

Para verificar se o tráfego para a Internet está usando encaminhamento baseado em fluxo e se as sessões são estabelecidas, execute as seguintes tarefas:

  1. No dispositivo R1, no modo operacional, insira o clear security flow session all comando para limpar todas as sessões de fluxo de segurança existentes.

  2. No dispositivo R0, no modo operacional, insira o comando para transmitir o ping tráfego para o dispositivo R2.

  3. No dispositivo R1, com o tráfego transmitindo de R0 para R2 através R1, do modo operacional, digite o show security flow session comando.

Observação:

Para verificar as sessões estabelecidas, certifique-se de inserir o show security flow session comando enquanto o ping comando estiver enviando e recebendo pacotes.

A saída mostra o tráfego transmitido de dispositivos R0 para R2 sessões estabelecidas. Neste exemplo, você não aplicou a instância Internet-VR com o packet-mode modificador de ação no roteamento para o bypass-flow-filter tráfego da Internet da sua empresa. Essa saída verifica se o tráfego para a Internet está usando corretamente o encaminhamento baseado em fluxo e, portanto, as sessões são estabelecidas.

Observe que as sessões são estabelecidas somente quando o tráfego está fluindo entre lt-0/0/0.1 e ge-0/0/3 e não quando o tráfego está fluindo entre ge-0/0/2 e lt-0/0/0.0.

Tabela de histórico de alterações

A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.

Lançamento
Descrição
15.1X49-D30
A partir do Junos OS versão 15.1X49-D30 e do Junos OS versão 17.3R1, os resumos do fluxo de sessão incluem IDs de sessão CP.