単一のMXシリーズルーター(ECMPベースのコンシステントハッシュ)およびスケールアウトされたSRXシリーズファイアウォール(スタンドアロン)でのステートステートフルファイアウォールトラフィックフロー

このトピックでは、スタンドアロンのSRXシリーズファイアウォールとECMPベースの一貫性のあるハッシュロードバランシングを備えた単一のMXシリーズルーター内で、ステートフルファイアウォールのトラフィックがどのようにフローするかを確認します。

トポロジーについては 、図1 をご覧ください。このトポロジーでは、次のことを行う必要があります。

  • TRUSTおよびUNTRUSTルーティングインスタンス用の2つのインターフェイスを持つ単一のMXシリーズルーターを設定します。
  • 各インターフェイスで外部BGP(EBGP)または双方向フォワーディング検出(BFD)を設定します。
  • 転送テーブル内のルート0/0のソースハッシュを使用してロードバランシングポリシーを設定します。
  • 転送テーブル内のクライアントプレフィックスルートの宛先ハッシュを使用して、ロードバランシングポリシーを設定します。

図1 は、トラフィックフローのステップバイステップを示しています。

図1:単一のMXシリーズルーター(ECMPベースのコンシステントハッシュ)とスケールアウトされたSRXシリーズファイアウォール(スタンドアロン)によるステートフルファイアウォールトラフィックフロー Stateful Firewall Traffic Flow with Single MX Series Router (ECMP-Based Consistent Hashing) and Scaled-Out SRX Series Firewalls (Standalone)

MXシリーズルーターは、TRUSTおよびUNTRUST VR方向のスケールアウトされたSRXシリーズファイアウォールに向けて、複数の論理インターフェイスを備えた単一のデバイスです。

  1. SRXシリーズファイアウォールは、UNTRUST側で0/0ルートを受信し、TRUST側のMXシリーズルーターにEBGPを使用してアドバタイズします。MXシリーズルーターは、ECMPベースのコンシステントハッシュポリシーを使用して、これらのルートをTRUST側にインポートします。
  2. SRXシリーズファイアウォールは、TRUST側でクライアントプレフィックスルートを受信し、UNTRUST側のMXシリーズルーターにEBGPを使用してアドバタイズします。MXシリーズルーターは、ECMPベースのコンシステントハッシュポリシーを使用して、UNTRUST側でこれらのルートをインポートします。
  3. TRUST側のMXシリーズルーターには、0/0ルート用のECMPルートがあり、UNTRUST側にはクライアントプレフィックスルート用のECMPルートがあります。
  4. クライアントからサーバーへのフォワードトラフィックフローは、TRUSTインスタンスのMXシリーズルーターに到達し、ルート0/0ルートと一致し、送信元IPアドレスのハッシュ値に基づいて任意の1つのECMPネクストホップをSRXシリーズファイアウォールに取得します。
  5. SRXシリーズファイアウォールは、ステートフルファイアウォールフローセッションを作成し、パケットをUNTRUST方向のMXシリーズルーターにサーバーに向けてルーティングします。
  6. サーバーからクライアントへの逆トラフィックフローは、UNTRUSTインスタンス上のMXシリーズルーターに到達し、クライアントのプレフィックスルートと一致し、計算された宛先IPベースのハッシュ値に基づいて同じECMPネクストホップを取ります。
  7. ステートフルファイアウォールセッションの送信元と宛先のIPアドレスは変更されません。計算されたハッシュ値は同じままで、フォワードフローとリバースフローで同じECMPネクストホップのSRXシリーズファイアウォールを取ります。これにより、SRXシリーズファイアウォールで対称性が維持されます。
  8. SRXシリーズファイアウォールがダウンした場合、MXシリーズルーターの一貫したハッシュにより、もう一方のSRXシリーズファイアウォール上のセッションが妨げられることはなく、影響を受けるSRXシリーズファイアウォール上のセッションのみが再分散されます。ただし、ファイアウォールがスタンドアロンモードで展開されていると、アプリケーションがセッションを再開する可能性があります。