VPNセッションアフィニティ

VPNセッションアフィニティを使用してIPsec VPNのパフォーマンスを向上させる方法を学びましょう。

VPNセッションアフィニティとパフォーマンスアクセラレーションを有効にすることで、パケット転送のオーバーヘッドを最小限に抑えるためのIPsec VPNトラフィックのパフォーマンスを最適化できます。

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

プラットフォームに関連する注意事項については、「 プラットフォーム固有の高可用性VPNループバックインターフェイスの動作 」のセクションを参照してください。

VPNセッションアフィニティについて

VPNセッションアフィニティは、クリアテキストセッションが、IPsecトンネルセッションが配置されているSPUとは異なるサービス処理ユニット(SPU)にある場合に発生します。VPNセッションアフィニティの目的は、同じSPU内でクリアテキストとIPsecトンネルセッションを見つけることです。

VPNセッションアフィニティがない場合、フローによって作成されたクリアテキストセッションが1つのSPUに配置され、IPsecによって作成されたトンネルセッションが別のSPUに配置される可能性があります。クリアテキスト パケットを IPsec トンネルにルーティングするには、SPU から SPU への転送またはホップが必要です。

デフォルトでは、VPNセッションアフィニティはファイアウォールで無効になっています。VPNセッションアフィニティが有効になっている場合、新しいクリアテキストセッションがIPsecトンネルセッションと同じSPUに配置されます。既存のクリアテキストセッションは影響を受けません。

ファイアウォールは、改良されたフローモジュールとセッションキャッシュを通じて、VPNセッションアフィニティをサポートします。IOCでは、フローモジュールは、暗号化前と暗号化解除後にIPsec トンネルベーストラフィックのセッションをトンネルアンカーSPUで作成し、セッション用のセッションキャッシュをインストールすることで、IOCがパケットを同じSPUにリダイレクトしてパケット転送のオーバーヘッドを最小限に抑えることができます。Express Path(以前はサービス オフロードと呼ばれていました)トラフィックと NP キャッシュ トラフィックは、IOC で同じセッション キャッシュ テーブルを共有します。

SPUでアクティブなトンネルセッションを表示するには、 show security ipsec security-association コマンドを使用し、SPUを含むフレキシブルPICコンセントレータ(FPC)と物理 インターフェイスカード (PIC)スロットを指定します。次に例を示します。

ネットワーク内のトンネルの分布とトラフィックパターンを評価して、VPNセッションアフィニティを有効にする必要があるかどうかを判断する必要があります。

ファイアウォールでVPNセッションアフィニティが有効になっている場合、トンネルのオーバーヘッドは、アンカーサービス処理ユニット(SPU)でネゴシエートされた暗号化および認証アルゴリズムに従って計算されます。設定された暗号化または認証が変更された場合、新しいIPsecセキュリティアソシエーションが確立されたときに、アンカーSPUのトンネルオーバーヘッドが更新されます。

VPNセッションアフィニティの制限は以下の通りです。

  • 論理システム間のトラフィックはサポートされていません。

  • ルート変更があった場合、確立されたクリアテキスト セッションはSPUに残り、可能であればトラフィックが再ルーティングされます。ルート変更後に作成されたセッションは、別のSPUで設定できます。

  • VPNセッションアフィニティは、デバイスで終了するセルフトラフィック(ホストインバウンドトラフィックとも呼ばれる)にのみ影響します。デバイスから発信される自己トラフィック(ホストアウトバウンドトラフィックとも呼ばれます)は影響を受けません。

  • マルチキャストのレプリケーションと転送のパフォーマンスは影響を受けません。

VPNセッションアフィニティの有効化

デフォルトでは、VPNセッションアフィニティはファイアウォールで無効になっています。VPNセッションアフィニティを有効にすると、特定の条件下でVPNのスループットを向上させることができます。このセクションでは、CLI を使用して VPN セッション アフィニティを有効にする方法について説明します。

クリアテキスト セッションが、別のSPU上のIPsecトンネルセッションに転送されているかどうかを判断します。 show security flow session コマンドを使用して、クリアテキストセッションに関するセッション情報を表示します。

この例では、FPC 3、PIC 0にトンネルセッションがあり、FPC 6、PIC0にクリアテキストセッションがあります。FPC 3、PIC 0で転送セッション(セッションID 60017354)が設定されます。

IOC FPC上のIPsecトンネルセッションのセッションアフィニティを有効にできます。IPsec VPNアフィニティを有効にするには、 set chassis fpc fpc-slot np-cache コマンドを使用してIOCのセッションキャッシュを有効にする必要があります。

VPN セッション アフィニティを有効にするには:

  1. 設定モードでは、 set コマンドを使用してVPNセッションアフィニティを有効にします。
  2. コミットする前に、設定への変更を確認してください。
  3. 設定をコミットします。

VPNセッションアフィニティを有効にした後、 show security flow session コマンドを使用してクリアテキストセッションに関するセッション情報を表示します。

VPNセッションアフィニティが有効になると、クリアテキストセッションは常にFPC 3、PIC 0に配置されます。

IPsec VPNトラフィックパフォーマンスの高速化

パフォーマンスアクセラレーションパラメーターを設定することで、IPsec VPNのパフォーマンスを高速化できます。デフォルトでは、ファイアウォールではVPNパフォーマンスアクセラレーションは無効になっています。VPNパフォーマンスアクセラレーションを有効にすると、VPNセッションアフィニティを有効にした状態でのVPNススループットを向上させることができます。

このトピックでは、CLI を使用して VPN パフォーマンス アクセラレーションを有効にする方法について説明します。

パフォーマンス アクセラレーションを有効にするには、クリアテキスト セッションと IPsec トンネル セッションが同じサービス処理ユニット(SPU)上で確立されていることを確認する必要があります。VPNセッションアフィニティとパフォーマンスアクセラレーション機能が有効になっている場合、IPsec VPNのパフォーマンスが最適化されます。セッション アフィニティの有効化については、「 VPN セッション アフィニティについて」を参照してください。

IPsec VPNパフォーマンスアクセラレーションを有効にするには:

  1. VPNセッションアフィニティを有効にします。
  2. IPsecパフォーマンスアクセラレーションを有効にします。
  3. コミットする前に、設定への変更を確認してください。
  4. 設定をコミットします。

VPN パフォーマンス アクセラレーションを有効にした後、 show security flow status コマンドを使用してフロー ステータスを表示します。

IPsecディストリビューションプロファイル

IPsecセキュリティアソシエーション(SA)用に1つ以上のIPsec分散プロファイルを設定できます。トンネルは、設定された分散プロファイルで指定されたすべてのリソース(SPC)に均等に分散されます。SPC3および混合モード(SPC3+SPC2)でのみサポートされており、SPC1およびSPC2システムではサポートされていません。IPsec分散プロファイルでは、 set security ipsec vpn vpn-name distribution-profile distribution-profile-name コマンドを使用してトンネルを指定したものに関連付けます。

  • スロット

  • PIC

または、デフォルトのIPsec分散プロファイルを使用することもできます。

  • default-spc2-profile —この定義済みのデフォルトプロファイルを使用して、IPsecトンネルを使用可能なすべてのSPC2カードに関連付けます。

  • default-spc3-profile —この定義済みのデフォルトプロファイルを使用して、IPsecトンネルを使用可能なすべてのSPC3カードに関連付けます。

これで、特定のVPNオブジェクトにプロファイルを割り当てることができ、関連するすべてのトンネルがこのプロファイルに基づいて配布されます。VPNオブジェクトにプロファイルが割り当てられていない場合、ファイアウォールはこれらのトンネルを自動的にすべてのリソースに均等に分散します。

VPNオブジェクトは、ユーザー定義プロファイルまたは事前定義された(デフォルト)プロファイルのいずれかに関連付けることができます。

次の例では、プロファイルABCに関連するすべてのトンネルがFPC 0、PIC 0に分散されます。

高可用性 VPN のループバック インターフェイスについて

IPsec VPN トンネル構成では、ピア IKE ゲートウェイと通信するために外部インターフェイスを指定する必要があります。ピアゲートウェイへの到達に使用できる物理インターフェイスが複数ある場合、VPNの外部インターフェイスにループバックインターフェイスを指定することをお勧めします。ループバックインターフェイスにVPNトンネルを固定すると、ルーティングを成功させるための物理インターフェイスへの依存性がなくなります。

VPNトンネルにループバックインターフェイスを使用することは、スタンドアロンのファイアウォールとシャーシクラスター内のファイアウォールでサポートされています。シャーシクラスターのアクティブ/パッシブ導入では、論理ループバックインターフェイスを作成し、それを冗長性グループのメンバーにすることで、VPNトンネルの固定に使用できます。ループバック インターフェイスは、任意の冗長性グループで設定でき、IKE ゲートウェイの外部インターフェイスとして割り当てられます。VPN パケットは、冗長性グループがアクティブなノードで処理されます。

シャーシクラスターの設定では、外部インターフェイスがアクティブなノードが、VPNトンネルを固定するSPUを選択します。そのSPUでIKEおよびIPsecパケットが処理されます。したがって、アクティブな外部インターフェイスがアンカーSPUを決定します。

show chassis cluster interfacesコマンドを使用して、冗長擬似インターフェイスに関する情報を表示できます。

プラットフォーム固有の 高可用性VPNループバックインターフェイスの 動作

機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。

お使いのプラットフォームに固有の動作を確認するには、以下の表を使用して下さい。

表1:プラットフォーム固有の動作
プラットフォーム 違い
SRXシリーズ
  • 高可用性VPN用のループバックインターフェイスをサポートするSRX5400、SRX5600、およびSRX5800デバイスの場合:

    • kmdプロセスを実行するSPC2ベースのデバイスの場合、ループバックインターフェイスをIKEゲートウェイ外部インターフェイスとして使用する場合は、RG0以外の冗長性グループでインターフェイスバインディングを設定します。

    • ikedプロセスを実行するSPC3またはSPC3+SPC2ベースのデバイスの場合、ループバックインターフェイスを冗長性グループにバインドする必要はありません。

変更履歴テーブル

サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。

リリース
説明
20.2R2
Junos OSリリース20.2R2以降、ディストリビューションプロファイルに設定された無効なスレッドIDは無視され、コミットチェックエラーメッセージは表示されません。IPsecトンネルは、設定された配布プロファイルに従って固定され、そのプロファイルに無効なスレッドIDがあれば無視されます。
19.2R1
Junos OSリリース19.2R1以降、IPsecセキュリティアソシエーション(SA)用に1つ以上のIPsec分散プロファイルを設定できます。
17.4R1
Junos OSリリース17.4R1以降、VPNセッションアフィニティおよびパフォーマンスアクセラレーション機能が有効になっている場合、IPsec VPNのパフォーマンスが最適化されます。
12.3X48-D50
Junos OSリリース12.3X48-D50、Junos OSリリース15.1X49-D90、Junos OSリリース17.3R1以降、SRX5000シリーズでVPNセッションアフィニティが有効になっている場合、アンカーサービス処理ユニット(SPU)でネゴシエートされた暗号化および認証アルゴリズムに従ってトンネルオーバーヘッドが計算されます。