単一のMXシリーズルーター(ECMPベースのコンシステントハッシュ)とスケールアウトされたSRXシリーズファイアウォール(スタンドアロン)のNATトラフィックフロー

このトピックでは、ECMPベースのコンシステントハッシュロードバランシングとスタンドアロンのSRXシリーズファイアウォールを備えた単一のMXシリーズルーターを含むトポロジーで、NATトラフィックがどのように流れるかを確認します。

トポロジーについては 、図1 をご覧ください。このトポロジーでは、次のことを行う必要があります。

  • TRUSTおよびUNTRUSTルーティングインスタンス用の2つのインターフェイスを持つ単一のMXシリーズルーターを設定します。
  • 各インターフェイスで外部BGP(EBGP)または双方向フォワーディング検出(BFD)を設定します。
  • 転送テーブル内のルート0/0のソースハッシュを使用してロードバランシングポリシーを設定します。
  • 各SRXシリーズファイアウォールに固有のNATプールIPアドレス範囲を設定します。

図1 は、トラフィックフローのステップバイステップを示しています。

図1:単一のMXシリーズルーター(ECMPベースの一貫性のあるハッシュ)とスケールアウトされたSRXシリーズファイアウォール(スタンドアロン)によるNATトラフィックフロー NAT Traffic Flow with a Single MX Series Router (ECMP-based Consistent Hashing) and Scaled-Out SRX Series Firewalls (Standalone)

MXシリーズルーターは、TRUSTおよびUNTRUST方向のスケールアウトされたSRXシリーズファイアウォールに向けて複数の論理インターフェイスで設定された単一のデバイスです。

  1. SRXシリーズファイアウォールは、UNTRUST側で0/0ルートを受信し、TRUST側のMXシリーズルーターにEBGPを使用してアドバタイズします。MXシリーズルーターは、ECMPベースのコンシステントハッシュポリシーを使用して、これらのルートをTRUST側にインポートします。
  2. SRXシリーズファイアウォールは、TRUST側でクライアントプレフィックスルートを受信し、UNTRUST側のMXシリーズルーターにEBGPを使用してNATプールルートプレフィックスをアドバタイズします。
  3. TRUST側のMXシリーズルーターには0/0ルートのECMPルートがあり、UNTRUST側のルーターにはNATプールルートプレフィックス用の一意ルートがあります。
  4. クライアントからサーバーへのフォワードトラフィックフローは、TRUSTインスタンス上のMXシリーズルーターに到達し、0/0ルートに一致し、送信元IPアドレスのハッシュ値に基づいて、任意の1つのECMPネクストホップをSRXシリーズファイアウォールに取得します。
  5. SRXシリーズファイアウォールは、NATフローセッションを作成し、パケットをUNTRUST方向のMXシリーズルーターにサーバーに向けてルーティングします。
  6. サーバーからクライアントへの逆トラフィックフローは、UNTRUSTインスタンス上のMXシリーズルーターに到達し、一意のNATプールプレフィックスルートと一致し、フォワードフローが固定されているのと同じSRXシリーズファイアウォールを使用します。これにより、SRXシリーズファイアウォールで対称性が維持されます。
  7. SRXシリーズファイアウォールがダウンした場合、MXシリーズルーターの一貫したハッシュにより、もう一方のSRXシリーズファイアウォール上のセッションが妨げられることはなく、影響を受けるSRXシリーズファイアウォール上のセッションのみが再分散されます。再配布されたセッションは、送信元NAT用の異なるNATプールからIPアドレスを取得するため、アプリケーションはTCP/UDPセッションを再起動します。