単一のMXシリーズルーター(ECMPベースのコンシステントハッシュ)およびスケールアウトされたSRXシリーズファイアウォール(スタンドアロン)でのステートステートフルファイアウォールトラフィックフロー
このトピックでは、スタンドアロンのSRXシリーズファイアウォールとECMPベースの一貫性のあるハッシュロードバランシングを備えた単一のMXシリーズルーター内で、ステートフルファイアウォールのトラフィックがどのようにフローするかを確認します。
トポロジーについては 、図1 をご覧ください。このトポロジーでは、次のことを行う必要があります。
- TRUSTおよびUNTRUSTルーティングインスタンス用の2つのインターフェイスを持つ単一のMXシリーズルーターを設定します。
- 各インターフェイスで外部BGP(EBGP)または双方向フォワーディング検出(BFD)を設定します。
- 転送テーブル内のルート0/0のソースハッシュを使用してロードバランシングポリシーを設定します。
- 転送テーブル内のクライアントプレフィックスルートの宛先ハッシュを使用して、ロードバランシングポリシーを設定します。
図1 は、トラフィックフローのステップバイステップを示しています。
図1:単一のMXシリーズルーター(ECMPベースのコンシステントハッシュ)とスケールアウトされたSRXシリーズファイアウォール(スタンドアロン)によるステートフルファイアウォールトラフィックフロー
MXシリーズルーターは、TRUSTおよびUNTRUST VR方向のスケールアウトされたSRXシリーズファイアウォールに向けて、複数の論理インターフェイスを備えた単一のデバイスです。
- SRXシリーズファイアウォールは、UNTRUST側で0/0ルートを受信し、TRUST側のMXシリーズルーターにEBGPを使用してアドバタイズします。MXシリーズルーターは、ECMPベースのコンシステントハッシュポリシーを使用して、これらのルートをTRUST側にインポートします。
- SRXシリーズファイアウォールは、TRUST側でクライアントプレフィックスルートを受信し、UNTRUST側のMXシリーズルーターにEBGPを使用してアドバタイズします。MXシリーズルーターは、ECMPベースのコンシステントハッシュポリシーを使用して、UNTRUST側でこれらのルートをインポートします。
- TRUST側のMXシリーズルーターには、0/0ルート用のECMPルートがあり、UNTRUST側にはクライアントプレフィックスルート用のECMPルートがあります。
- クライアントからサーバーへのフォワードトラフィックフローは、TRUSTインスタンスのMXシリーズルーターに到達し、ルート0/0ルートと一致し、送信元IPアドレスのハッシュ値に基づいて任意の1つのECMPネクストホップをSRXシリーズファイアウォールに取得します。
- SRXシリーズファイアウォールは、ステートフルファイアウォールフローセッションを作成し、パケットをUNTRUST方向のMXシリーズルーターにサーバーに向けてルーティングします。
- サーバーからクライアントへの逆トラフィックフローは、UNTRUSTインスタンス上のMXシリーズルーターに到達し、クライアントのプレフィックスルートと一致し、計算された宛先IPベースのハッシュ値に基づいて同じECMPネクストホップを取ります。
- ステートフルファイアウォールセッションの送信元と宛先のIPアドレスは変更されません。計算されたハッシュ値は同じままで、フォワードフローとリバースフローで同じECMPネクストホップのSRXシリーズファイアウォールを取ります。これにより、SRXシリーズファイアウォールで対称性が維持されます。
- SRXシリーズファイアウォールがダウンした場合、MXシリーズルーターの一貫したハッシュにより、もう一方のSRXシリーズファイアウォール上のセッションが妨げられることはなく、影響を受けるSRXシリーズファイアウォール上のセッションのみが再分散されます。ただし、ファイアウォールがスタンドアロンモードで展開されていると、アプリケーションがセッションを再開する可能性があります。