CoSベースIPsec VPN

このトピックでは、CoSベースのIPsec VPNと、Junos OSデバイスでこの機能を設定する方法について理解することができます。

VPNに複数のサービスクラスを提供できるJunosサービスクラス(CoS)機能をサポートしています。デバイスでは、パケット送信用の複数の転送クラスを設定し、各出力キューに入れるパケットを定義し、各キューの送信サービスレベルをスケジュールし、輻輳を管理することができます。IKEは、すべての転送クラス(FC)に対してIPsecトンネルをネゴシエートし、各FCは一連の差別化されたサービスコードポイント(DSCP)値にマップされます。

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

プラットフォームに関連する注意事項については、「 プラットフォーム固有のCoSベースのIPsec VPNの動作 」のセクションを参照してください。

複数のIPsec SAを持つCoSベースのIPsec VPNを理解する

このトピックでは、サービスクラス(CoS)ベースのIPsec VPNに関連する概念について学習します。

概要

Junos OSデバイスで設定されたCoSフォワーディングクラス(FC)は、IPsecセキュリティアソシエーション(SA)にマッピングできます。各FCのパケットは異なるIPsec SAにマッピングされるため、ローカルデバイスと中間ルーターでCoS処理が提供されます。この機能はジュニパーネットワークス独自の機能であり、サポートされているJunos OSデバイスおよびJunos OSリリースで動作します。VPN ピアデバイスは、この機能をサポートする Junos OS デバイス、または Junos OS デバイスと同じ方法で同じ機能をサポートする他の製品である必要があります。

利点

  • 各トンネルが個別のセキュリティ アソシエーションのセットを使用して、異なるデータ ストリームを確保するのに役立ちます。

  • Voice-over-IPなど、差別化されたトラフィックが必要な場合のIPsec VPNの導入を促進します。

FCをIPsec SAにマッピング

[edit security ipsec vpn vpn-name] 階層レベルで multi-sa forwarding-classes 設定ステートメントを使用して VPN に最大 8 つの転送クラス(FC)を設定できます。ピアゲートウェイとネゴシエートされたIPsec SAの数は、VPNに設定されたFCの数に基づきます。FCのIPsec SAへのマッピングは、VPN用に設定されているすべてのトラフィックセレクターに適用されます。

特定のVPNのFC用に作成されたすべてのIPsec SAは、同じトンネルIDで表されます。トンネル関連のイベントでは、すべてのIPsec SAの状態と統計が考慮されます。トンネルに関連するすべてのIPsec SAは、Junos OSデバイス上の同じSPUまたは同じスレッドIDに固定されます。

FC設定の順序は、両方のピアで同じである必要はありません。そのため、Junos OSは、VPNトンネルの両端で同じFCに対して同じIPsec SAペアを保証するものではありません。

IPsec SAネゴシエーション

VPNに複数のFCを設定すると、一意のIPsec SAが各FCのピアとネゴシエートされます。さらに、デフォルトのIPsecSAは、設定されたFCに一致しないパケットを送信するようにネゴシエートされます。VPNピアデバイスがFC用に設定されていない場合や、FCからIPsec SAへのマッピングをサポートしていない場合でも、デフォルトのFCsecはネゴシエートされます。デフォルトのIPsecSAは、ネゴシエートされる最初のIPsec SAであり、破棄される最後のSAです。

設定されているFCの数によっては、IPsec SAがネゴシエート中のときに、IPsec SAがまだネゴシエートされていないFCでパケットが到着する場合があります。特定の FC の IPsec SA がネゴシエートされるまで、トラフィックはデフォルトの IPsec SA に送信されます。どのIPsec SAにも一致しないFCを含むパケットは、デフォルトのIPsecSAで送信されます。

FCからIPsec SAへのマッピングは、ローカルVPNゲートウェイで行われます。ローカルゲートウェイとピアゲートウェイには、異なる順序でFCが設定されている場合があります。各ピアゲートウェイは、IPsec SAネゴシエーションが完了した順番でFCをマッピングします。したがって、ローカル ゲートウェイとピア ゲートウェイでは、FC から IPsec SA へのマッピングが異なる場合があります。設定されたFC数に達すると、ゲートウェイは新しいIPsec SAのネゴシエーションを停止します。ピアゲートウェイは、ローカルゲートウェイで設定されたFCの数よりも多くのIPsec SAを開始する場合があります。この場合、ローカルゲートウェイは追加のIPsec SAリクエスト(最大18個のIPsec SA)を受け入れます。ローカルゲートウェイは、受信IPsecトラフィックの復号化にのみ他のIPsec SAを使用します。設定されたどの FC にも一致しない FC でパケットを受信した場合、パケットはデフォルトの FC IPsec SA で送信されます。

ピアデバイスからデフォルトのIPsecSAの削除通知を受信した場合、デフォルトのIPsecSAのみが削除され、デフォルトのIPsecSAが新たにネゴシエートされます。この間、デフォルトのIPsecSAになる可能性のあるトラフィックは破棄されます。VPNトンネルは、デフォルトのIPsecSAが最後のSAである場合にのみ停止します。

VPNに establish-tunnels immediately オプションが設定され、コミットされている場合、Junos OSデバイスはトラフィックの到着を待たずにIPsec SAをネゴシエートします。設定された FC の IPsec SA のネゴシエーションが完了しない場合、ネゴシエーションは 60 秒ごとに再試行されます。

VPNに establish-tunnels on-traffic オプションが設定されている場合、Junos OSデバイスは、最初のデータパケットが到着したときにIPsec SAをネゴシエートします。最初のパケットのFCは重要ではありません。どちらのオプションでも、デフォルトのIPsecSAが最初にネゴシエートされ、次に各IPsecSAがデバイス上でFCが設定された順序で1つずつネゴシエートされます。

キー更新

トラフィックセレクターとともに、差別化されたサービスコードポイント(DSCP)トラフィックステアリングで複数のSAを使用する場合、キー更新時に以下の動作が発生します。トラフィックセレクターがキー更新を実行するときに、1つ以上のトラフィックセレクターが何らかの理由でキー更新できない場合、ライフタイムが終了したときに特定のSAがダウンします。この場合、特定のSAに一致するために使用されるトラフィックは、代わりにデフォルトのトラフィックセレクターを介して送信されます。

VPNからFCを追加または削除する

FCがVPNに追加または削除されると、VPNのIKEおよびIPsec SAが起動または停止し、ネゴシエーションが再開されます。 clear security ipsec security-associations コマンドは、すべてのIPsec SAをクリアします。

デッドピア検出(DPD)

DPDにこの機能が設定されている場合、 optimized モードは、IPsec SAのどのにも発信トラフィックがあり、受信トラフィックがない場合にのみプローブを送信します。一方、 probe-idle モードは、どのIPsec SAにも発信トラフィックと受信トラフィックがない場合にのみプローブを送信します。DPD機能ではVPN監視には対応していません。

コマンド

show security ipsec sa details index tunnel-idコマンドは、FC名を含むすべてのIPsec SAの詳細を表示します。

show security ipsec stats index tunnel-idコマンドは、各FCの統計情報を表示します。

サポートされているVPN機能

CoSベースのIPsec VPNでは、以下のVPN機能がサポートされています。

  • ルートベースのサイト間VPN。

  • トラフィックセレクター。

  • AutoVPN

  • 自動検出VPN(ADVPN)。

  • IKEv2です。IKEv1はサポートされていません。

  • デッドピア検出(DPD)VPN監視はサポートされていません。

  • PMIはサポートされていません。

トラフィックセレクターとCoSベースのIPsec VPNを理解する

トラフィックセレクターとは、トラフィックが指定されたローカルアドレスとリモートアドレスのペアに一致する場合に、VPNトンネルを介したトラフィックを許可するためのIKEピア間の合意です。トラフィックセレクターに適合したトラフィックのみが、関連するセキュリティアソシエーション(SA)を介して許可されます。

CoSベースのIPsec VPN機能は、以下のシナリオをサポートします

  • 同じFCを持つルートベースのサイト間VPN内の1つまたは複数のトラフィックセレクター。

  • 複数のトラフィックセレクター、トラフィックセレクターごとに異なるFC。このシナリオでは、個別のVPN設定が必要です。

このトピックでは、各シナリオでネゴシエートされるVPN設定とIPsec SAについて説明します。

以下のシナリオでは、Junos OSデバイスに3つのFCが設定されています。

最初のシナリオでは、VPN vpn1は単一のトラフィックセレクターts1と3つのFCで構成されています。この設定では、トラフィックセレクターts1用に4つのIPsecSAがネゴシエートされます。1つはデフォルトのIPsec SA用、3つはFCにマッピングされたIPsecSA用です。

2つ目のシナリオでは、VPN vpn1に2つのトラフィックセレクターts1とts2、および3つのFCが設定されています。この設定では、4 つの IPsec SA がトラフィックセレクター ts1 にネゴシエートされ、4 つの IPsec SA がトラフィックセレクター ts2 にネゴシエートされます。トラフィックセレクターごとに、デフォルトのIPsec SA用にネゴシエートされたIPsec SAが1つ、FCにマッピングされたIPsec SA用にネゴシエートされたIPsec SAが3つあります。

3つ目のシナリオでは、トラフィックセレクターts1とts2は、異なるFCセットをサポートしています。トラフィックセレクターは、異なるVPN用に設定する必要があります。この設定では、VPN vpn1のトラフィックセレクターts1用に4つのIPsecSAがネゴシエートされます。1つはデフォルトのIPsec SA用、3つはFCにマッピングされたIPsecSA用です。

例:CoSベースのIPsec VPNを設定する

この例では、複数のIPsec SAを持つCoSベースのIPsec VPNを設定し、各転送クラスのパケットを異なるIPsec SAにマッピングできるようにして、ローカルデバイスと中間ルーターでCoS処理を提供する方法を示します。

この機能はジュニパーネットワークス独自の機能であり、サポートされているJunos OSデバイスとJunos OSリリースでのみ動作します。VPNピアデバイスは、この機能をサポートするJunos OSデバイスである必要があります。

要件

この例では、次のハードウェアを使用しています。

  • サポートされているJunos OSを搭載したファイアウォール

始める前に:

  • ファイアウォールで設定されたサービスクラス(CoS)フォワーディングクラス(FC)をIPsecセキュリティアソシエーション(SA)にマッピングする方法を理解します。

  • トラフィックセレクターとCoSベースのIPsec VPNについて理解する。

概要

この例では、シカゴにある支店にIPsecルートベースVPNを設定します。トンネルリソースを節約したり、トンネルを通過するトラフィックをフィルタリングするために多くのセキュリティポリシーを設定したりする必要がないため、トンネルリソースを節約したり、トンネルを通過するトラフィックをフィルタリングしたりする必要はありません。シカゴ支店のユーザーは、VPNを使用してサニーベールの本社に接続します。

図1 は、IPsecルートベースVPNトポロジーの例を示しています。このトポロジーでは、1 つのファイアウォールがサニーベールにあり、1 つのファイアウォールがシカゴにあります。

図1:IPsecルートベースVPNトポロジーVPN network diagram with SRX devices in Chicago and Sunnyvale. Trust Zones at top and bottom with IPs 198.51.100.10/24 and 192.0.2.10/24. VPN tunnel between Chicago 10.11.11.11/24 and Sunnyvale 10.10.11.10/24 via Untrust Zone Internet.

この例では、インターフェイス、IPv4デフォルトルート、セキュリティゾーンを設定します。次に、IKE、IPsec、セキュリティポリシー、CoSパラメータを設定します。 表1 から 表4をご覧ください。

表1:インターフェイス、静的ルート、およびセキュリティゾーン情報

機能

名前

設定パラメータ

インターフェイス

ge-0/0/0.0

192.0.2.1/24

ge-0/0/3.0

10.1.1.2/30

st0.0(トンネルインターフェイス)

10.10.11.10/24

スタティックルート

0.0.0.0/0(デフォルトルート)

ネクストホップはst0.0です。

セキュリティゾーン

信頼

  • すべてのシステム サービスが許可されます。

  • ge-0/0/0.0インターフェイスは、このゾーンにバインドされています。

信頼できない

  • すべてのシステム サービスが許可されます。

  • ge-0/0/3.0インターフェイスはこのゾーンにバインドされています。

VPN

st0.0インターフェイスは、このゾーンにバインドされています。

表2: IKE設定パラメータ

機能

名前

設定パラメータ

プロポーザル

IKEプロポーザル

  • 認証方法:rsa-signatures

  • Diffie-Hellmanグループ:グループ14

  • 認証アルゴリズム:sha-256

  • 暗号化アルゴリズム:aes-256-cbc

ポリシー

IKEポリシー

  • モード:メイン

  • プロポーザル リファレンス:ike-proposal

  • IKEポリシーの認証方法:RSA シグネチャ

ゲートウェイ

GW-サニーベール

  • IKEポリシーリファレンス:ike-policy

  • 外部インターフェイス:ge-0/0/3.0

  • ゲートウェイアドレス:10.2.2.2

表3: IPsec設定パラメータ

機能

名前

設定パラメータ

プロポーザル

ipsec_prop

  • プロトコル:esp

  • 認証アルゴリズム:hmac-sha-256

  • 暗号化アルゴリズム:aes-256-cbc

ポリシー

ipsec_pol

  • プロポーザル リファレンス:ipsec_prop

VPN

ipsec_vpn1

  • IKEゲートウェイリファレンス:GW-シカゴ

  • IPsecポリシーリファレンス:ipsec_pol

表4:セキュリティポリシー設定パラメータ

目的

名前

設定パラメータ

セキュリティ ポリシーは、trustゾーンからvpnゾーンへのトラフィックを許可します。

VPN

  • 一致する条件:

    • 送信元アドレス:サニーベール

    • 宛先アドレスシカゴ

    • アプリケーション任意

  • アクション:許可

セキュリティ ポリシーは、vpnゾーンからtrustゾーンへのトラフィックを許可します。

VPN

  • 一致する条件:

    • 送信元アドレス シカゴ

    • 宛先アドレス:サニーベール

    • アプリケーション任意

  • アクション:許可

設定

基本的なネットワークおよびセキュリティゾーン情報の設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

インターフェイス、静的ルート、セキュリティゾーンの情報を設定するには:

  1. イーサネット インターフェイス情報を設定します。

  2. 静的ルート情報を設定します。

  3. untrustセキュリティゾーンを設定します。

  4. untrustセキュリティゾーンで許可されたシステムサービスを指定します。

  5. セキュリティゾーンにインターフェイスを割り当てます。

  6. セキュリティゾーンで許可されたシステムサービスを指定します。

  7. trustセキュリティ ゾーンを設定します。

  8. trustセキュリティゾーンにインターフェイスを割り当てます。

  9. trust セキュリティ ゾーンで許可されたシステム サービスを指定します。

  10. vpnセキュリティゾーンを設定します。

  11. セキュリティゾーンにインターフェイスを割り当てます。

結果

設定モードから、 show interfaces、 show routing-options、 show security zones コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

CoSの設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

CoSを設定するには:

  1. DiffServ CoSの動作集約分類子を設定します。

  2. ベストエフォート転送クラスの分類子を設定します。

  3. 転送クラスに割り当てるDSCP値を定義します。

  4. 8つのキューに対して8つの転送クラス(キュー名)を定義します。

  5. ingress(ge)インターフェイスで分類子を設定します。

  6. geインターフェイスにスケジューラマップを適用します。

  7. スケジューラマップを設定して、スケジューラを定義済みの転送クラスに関連付けます。

  8. スケジューラを優先度と送信レートで定義します。

結果

設定モードから、 show class-of-service コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

IKEの設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

IKEを設定するには:

  1. IKEプロポーザルを作成します。

  2. IKEプロポーザルの認証方法を定義します。

  3. IKEプロポーザルのDiffie-Hellmanグループを定義します。

  4. IKEプロポーザルの認証アルゴリズムを定義します。

  5. IKEプロポーザルの暗号化アルゴリズムを定義します。

  6. IKEポリシーを作成します。

  7. IKEポリシーモードを設定します。

  8. IKEプロポーザルへのリファレンスを指定します。

  9. IKEポリシーの認証方法を定義します。

  10. IKEゲートウェイを作成し、その外部インターフェイスを定義します。

  11. IKEポリシーリファレンスを定義します。

  12. IKEゲートウェイアドレスを定義します。

  13. IKEゲートウェイバージョンを定義します。

結果

設定モードから、 show security ike コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

IPsecの設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

IPsecを設定するには:

  1. IPsecトレースオプションを有効にします。

  2. IPsecプロポーザルを作成します。

  3. IPsecプロポーザルプロトコルを指定します。

  4. IPsecプロポーザル認証アルゴリズムを指定します。

  5. IPsecプロポーザルの暗号化アルゴリズムを指定します。

  6. IPsecセキュリティアソシエーション(SA)の有効期間(秒単位)を指定します。

  7. IPsecポリシーを作成します。

  8. IPsecプロポーザルのリファレンスを指定します。

  9. バインドするインターフェイスを指定します。

  10. 複数のIPsec SAへの転送クラスを設定します。

  11. IKEゲートウェイを指定します。

  12. IPsecポリシーを指定します。

  13. 最初のデータパケットが到着して送信されると、IPsec SAをネゴシエートするためにすぐにトンネルを立ち上げることを指定します。

  14. トラフィックセレクターのローカルIPアドレスを設定します。

  15. トラフィックセレクターのリモートIPアドレスを設定します。

結果

設定モードから、 show security ipsec コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

セキュリティポリシーの設定

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ポリシー関連の問題をトラブルシューティングするためのセキュリティポリシートレースオプションを有効にします。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。

セキュリティポリシーを設定するには:

  1. trustゾーンからvpnゾーンへのトラフィックを許可するセキュリティポリシーを作成します。

  2. vpnゾーンからtrustゾーンへのトラフィックを許可するセキュリティポリシーを作成します。

結果

設定モードから、 show security policies コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。

IPsec セキュリティ アソシエーションの検証

目的

IPsecステータスを確認します。

アクション

動作モードから、 show security ipsec security-associations コマンドを入力します。コマンドからインデックス番号を取得した後、 show security ipsec security-associations index 131073 detail および show security ipsec statistics index 131073 コマンドを使用します。

簡潔にするために、showコマンドの出力には設定のすべての値が表示されているわけではありません。設定のサブセットのみが表示されます。システム上の残りの設定は省略記号(...)に置き換えられています。

意味

show security ipsec security-associationsコマンドからの出力には、以下の情報が表示されます。

  • ID番号は131073です。この値をshow security ipsec security-associations indexコマンドと併用して、この特定のSAに関する詳細情報を取得します。

  • ポート500を使用するIPsec SAペアが1つ存在します。

  • 両方向のSPI、ライフタイム(秒)、使用制限(またはKBで示したライフサイズ)が表示されます。1949/unlim値は、フェーズライフタイムの期限が1949秒であり、ライフサイズが指定されていないことを示し、無制限であることを示しています。

  • 月曜の列にあるハイフンで示されているように、このSAではVPN監視が有効になっていません。VPN監視が有効な場合、Uは監視が稼働していることを示し、Dは監視が停止していることを示します。

show security ike security-associations index 131073 detailコマンドは、インデックス番号131073でSAに関する追加情報を一覧表示します。

  • ローカル ID とリモート ID により、SA のプロキシ ID が構成されます。プロキシIDの不一致は、フェーズ障害の最も一般的な原因の1つです。IPsec SAが表示されない場合は、プロキシID設定を含むフェーズプロポーザルが両方のピアで正しいことを確認します。

  • 転送クラス名を含むすべての子SAの詳細を表示します。

show security ipsec statistics index 131073コマンドは、各転送クラス名の統計情報を一覧表示します。

  • 出力のエラー値がゼロの場合は、正常な状態を示します。

  • このコマンドを複数回実行して、VPN全体のパケット損失の問題を観察することをお勧めします。このコマンドからの出力には、暗号化および復号化されたパケット カウンター、エラー カウンターなどの統計情報も表示されます。

  • エラーが発生しているESPパケットとその理由を調査するには、セキュリティフロートレースオプションを有効にする必要があります。

st0インターフェイスでのCoSサポートを理解する

ポイントツーポイントVPN用に、分類子、ポリサー、キューイング、スケジューリング、シェーピング、書き換えマーカー、仮想チャネルなどのサービスクラス(CoS)機能をSecure トンネル Interface(st0)上で設定できます。

st0トンネルインターフェイスは、ルートベースVPNでクリアテキスト トラフィックをIPsec VPNトンネルにルーティングするために使用できる内部トンネルです。ファイアウォールのst0インターフェイスでは、以下のCoS機能がサポートされています。

  • 分類子

  • ポリサー

  • キューイング、スケジューリング、シェーピング

  • 書き換えマーカー

  • 仮想チャネル

VPN st0インターフェイスにおけるCoSサポートの制限

VPN st0インターフェイスでのCoSサポートには、以下の制限が適用されます。

  • ソフトウェア キューの最大数は 2048 です。st0インターフェイスの数が2048を超えると、すべてのst0インターフェイスに対して十分なソフトウェアキューを作成できません。

  • st0インターフェイスにCoS機能を適用できるのはルートベースVPNだけです。 表5は 、異なるタイプのVPNにおけるst0 CoS機能のサポートを示しています。

    表5:VPNにおけるCoS機能のサポート
    分類子機能 サイトツーサイトVPN(P2P) AutoVPN(P2P) サイトツーサイト/AutoVPN/AD-VPN(P2MP)

    分類子、ポリサー、書き換えマーカー

    対応

    対応

    対応

    st0論理インターフェイスをベースにしたキューイング、スケジューリング、シェーピング

    対応

    未対応

    未対応

    仮想チャネルをベースにしたキューイング、スケジューリング、シェーピング

    対応

    対応

    対応

  • st0 トンネル インターフェイスで CoS シェーピング レートを定義する場合は、次の制限を考慮してください。

    • トンネル インターフェイス上のシェーピング レートは、物理エグレス インターフェイスのシェーピング レートより小さくなければなりません。

    • シェーピング レートは、ESP/AH ヘッダーと外部 IP ヘッダー カプセル化を備えた、内側レイヤー 3 クリアテキスト パケットを含むパケット サイズのみ測定します。物理インターフェイスによって追加された外側レイヤー2カプセル化は、シェーピングレート測定で考慮されません。

    • 物理インターフェイスがシェーピングされたGREまたはIP-IPトンネルトラフィックのみ伝送する場合、CoS動作は期待どおりに機能します。物理インターフェイスが他のトラフィックを伝送することで、トンネル インターフェイスのトラフィックに使用できる帯域幅が減少すると、CoS 機能は期待どおり機能しません。

プラットフォーム固有のCoSベースのIPsec VPNの動作

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

お使いのプラットフォームに固有の動作を確認するには、以下の表を使用して下さい。

表6:プラットフォーム固有の動作
プラットフォーム 違い
SRXシリーズ
  • CoSベースのIPsec VPNをサポートするSRX300、SRX320、SRX340、SRX345、SRX550HMデバイスでは、1つのst0論理インターフェイスを複数のVPNトンネルにバインドできます。ただし、st0論理インターフェイスの8個のキューはトラフィックを異なるトンネルに再ルーティングできないため、これらのデバイスは事前トンネリングをサポートしていません。これらのデバイスでは、回避策として仮想チャネル機能を使用できます。

  • CoSベースのIPsec VPNをサポートするSRX550M、SRX5400、SRX5600、SRX5800デバイスでは、ポリサー設定の帯域幅制限とバーストサイズ制限値はシステム単位ではなくSPU単位です。ポリサーの動作は、物理インターフェイスの動作と一致します。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
24.4R1
Junos OSリリース24.4R1以降、ikedプロセスによるCoSベースのIPsec VPNのサポートが追加されています。
17.4R1
Junos OSリリース17.4R1以降、記載されているCoS機能に対するサポートが、SRX4600デバイスのst0インターフェイスに追加されました。
15.1X49-D70
Junos OSリリース15.1X49-D70およびJunos OSリリース17.3R1以降、キューイング、スケジューリング、シェーピング、仮想チャネルに対するサポートが、SRX5400、SRX5600、SRX5800デバイスのst0インターフェイスに追加されました。記載されているすべてのCoS機能に対するサポートが、SRX1500、SRX4100、SRX4200デバイスのst0インターフェイスに追加されました。
15.1X49-D60
Junos OSリリース15.1X49-D60およびJunos OSリリース17.3R1以降、分類子、ポリサー、キューイング、スケジューリング、シェーピング、書き換えマーカー、仮想チャネルなどのサービスクラス(CoS)を、ポイントツーポイントVPN用にセキュアトンネルインターフェイス(st0)で設定できるようになりました。