VPNセッションアフィニティ
VPNセッションアフィニティを使用してIPsec VPNのパフォーマンスを向上させる方法を学びましょう。
VPNセッションアフィニティとパフォーマンスアクセラレーションを有効にすることで、パケット転送のオーバーヘッドを最小限に抑えるためのIPsec VPNトラフィックのパフォーマンスを最適化できます。
機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。
プラットフォームに関連する注意事項については、「 プラットフォーム固有の高可用性VPNループバックインターフェイスの動作 」のセクションを参照してください。
VPNセッションアフィニティについて
VPNセッションアフィニティは、クリアテキストセッションが、IPsecトンネルセッションが配置されているSPUとは異なるサービス処理ユニット(SPU)にある場合に発生します。VPNセッションアフィニティの目的は、同じSPU内でクリアテキストとIPsecトンネルセッションを見つけることです。
VPNセッションアフィニティがない場合、フローによって作成されたクリアテキストセッションが1つのSPUに配置され、IPsecによって作成されたトンネルセッションが別のSPUに配置される可能性があります。クリアテキスト パケットを IPsec トンネルにルーティングするには、SPU から SPU への転送またはホップが必要です。
デフォルトでは、VPNセッションアフィニティはファイアウォールで無効になっています。VPNセッションアフィニティが有効になっている場合、新しいクリアテキストセッションがIPsecトンネルセッションと同じSPUに配置されます。既存のクリアテキストセッションは影響を受けません。
ファイアウォールは、改良されたフローモジュールとセッションキャッシュを通じて、VPNセッションアフィニティをサポートします。IOCでは、フローモジュールは、暗号化前と暗号化解除後にIPsec トンネルベーストラフィックのセッションをトンネルアンカーSPUで作成し、セッション用のセッションキャッシュをインストールすることで、IOCがパケットを同じSPUにリダイレクトしてパケット転送のオーバーヘッドを最小限に抑えることができます。Express Path(以前はサービス オフロードと呼ばれていました)トラフィックと NP キャッシュ トラフィックは、IOC で同じセッション キャッシュ テーブルを共有します。
SPUでアクティブなトンネルセッションを表示するには、 show security ipsec security-association コマンドを使用し、SPUを含むフレキシブルPICコンセントレータ(FPC)と物理 インターフェイスカード (PIC)スロットを指定します。次に例を示します。
user@host> show security ipsec security-association fpc 3 pic 0 Total active tunnels: 1 ID Algorithm SPI Life:sec/kb Mon vsys Port Gateway <131073 ESP:aes-128/sha1 18c4fd00 491/ 128000 - root 500 203.0.113.11 >131073 ESP:aes-128/sha1 188c0750 491/ 128000 - root 500 203.0.113.11
ネットワーク内のトンネルの分布とトラフィックパターンを評価して、VPNセッションアフィニティを有効にする必要があるかどうかを判断する必要があります。
ファイアウォールでVPNセッションアフィニティが有効になっている場合、トンネルのオーバーヘッドは、アンカーサービス処理ユニット(SPU)でネゴシエートされた暗号化および認証アルゴリズムに従って計算されます。設定された暗号化または認証が変更された場合、新しいIPsecセキュリティアソシエーションが確立されたときに、アンカーSPUのトンネルオーバーヘッドが更新されます。
VPNセッションアフィニティの制限は以下の通りです。
-
論理システム間のトラフィックはサポートされていません。
-
ルート変更があった場合、確立されたクリアテキスト セッションはSPUに残り、可能であればトラフィックが再ルーティングされます。ルート変更後に作成されたセッションは、別のSPUで設定できます。
-
VPNセッションアフィニティは、デバイスで終了するセルフトラフィック(ホストインバウンドトラフィックとも呼ばれる)にのみ影響します。デバイスから発信される自己トラフィック(ホストアウトバウンドトラフィックとも呼ばれます)は影響を受けません。
-
マルチキャストのレプリケーションと転送のパフォーマンスは影響を受けません。
関連項目
VPNセッションアフィニティの有効化
デフォルトでは、VPNセッションアフィニティはファイアウォールで無効になっています。VPNセッションアフィニティを有効にすると、特定の条件下でVPNのスループットを向上させることができます。このセクションでは、CLI を使用して VPN セッション アフィニティを有効にする方法について説明します。
クリアテキスト セッションが、別のSPU上のIPsecトンネルセッションに転送されているかどうかを判断します。 show security flow session コマンドを使用して、クリアテキストセッションに関するセッション情報を表示します。
user@host> show security flow session Flow Sessions on FPC3 PIC0: Session ID: 60000001, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/6204 --> 203.0.113.6/41264;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 60000002, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/0 --> 203.0.113.6/0;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 60000003, Policy name: self-traffic-policy/1, Timeout: 58, Valid In: 203.0.113.6/500 --> 203.0.113.11/500;udp, If: .local..0, Pkts: 105386, Bytes: 12026528 Out: 203.0.113.11/500 --> 203.0.113.6/500;udp, If: ge-0/0/2.0, Pkts: 106462, Bytes: 12105912 Session ID: 60017354, Policy name: N/A, Timeout: 1784, Valid In: 0.0.0.0/0 --> 0.0.0.0/0;0, If: N/A, Pkts: 0, Bytes: 0 Out: 198.51.100.156/23 --> 192.0.2.155/53051;tcp, If: N/A, Pkts: 0, Bytes: 0 Total sessions: 4 Flow Sessions on FPC6 PIC0: Session ID: 120000001, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/0 --> 203.0.113.6/0;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 120000002, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/0 --> 203.0.113.6/0;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 120031730, Policy name: default-policy-00/2, Timeout: 1764, Valid In: 192.0.2.155/53051 --> 198.51.100.156/23;tcp, If: ge-0/0/1.0, Pkts: 44, Bytes: 2399 Out: 198.51.100.156/23 --> 192.0.2.155/53051;tcp, If: st0.0, Pkts: 35, Bytes: 2449 Total sessions: 3
この例では、FPC 3、PIC 0にトンネルセッションがあり、FPC 6、PIC0にクリアテキストセッションがあります。FPC 3、PIC 0で転送セッション(セッションID 60017354)が設定されます。
IOC FPC上のIPsecトンネルセッションのセッションアフィニティを有効にできます。IPsec VPNアフィニティを有効にするには、 set chassis fpc fpc-slot np-cache コマンドを使用してIOCのセッションキャッシュを有効にする必要があります。
VPN セッション アフィニティを有効にするには:
VPNセッションアフィニティを有効にした後、 show security flow session コマンドを使用してクリアテキストセッションに関するセッション情報を表示します。
user@host> show security flow session Flow Sessions on FPC3 PIC0: Session ID: 60000001, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/6352 --> 203.0.113.6/7927;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 60000002, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/0 --> 203.0.113.6/0;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 60000003, Policy name: self-traffic-policy/1, Timeout: 56, Valid In: 203.0.113.6/500 --> 203.0.113.11/500;udp, If: .local..0, Pkts: 105425, Bytes: 12031144 Out: 203.0.113.11/500 --> 203.0.113.6/500;udp, If: ge-0/0/2.0, Pkts: 106503, Bytes: 12110680 Session ID: 60017387, Policy name: default-policy-00/2, Timeout: 1796, Valid In: 192.0.2.155/53053 --> 198.51.100.156/23;tcp, If: ge-0/0/1.0, Pkts: 10, Bytes: 610 Out: 198.51.100.156/23 --> 192.0.2.155/53053;tcp, If: st0.0, Pkts: 9, Bytes: 602 Total sessions: 4 Flow Sessions on FPC6 PIC0: Session ID: 120000001, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/0 --> 203.0.113.6/0;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Session ID: 120000002, Policy name: N/A, Timeout: N/A, Valid In: 203.0.113.11/0 --> 203.0.113.6/0;esp, If: ge-0/0/2.0, Pkts: 0, Bytes: 0 Total sessions: 2
VPNセッションアフィニティが有効になると、クリアテキストセッションは常にFPC 3、PIC 0に配置されます。
関連項目
IPsec VPNトラフィックパフォーマンスの高速化
パフォーマンスアクセラレーションパラメーターを設定することで、IPsec VPNのパフォーマンスを高速化できます。デフォルトでは、ファイアウォールではVPNパフォーマンスアクセラレーションは無効になっています。VPNパフォーマンスアクセラレーションを有効にすると、VPNセッションアフィニティを有効にした状態でのVPNススループットを向上させることができます。
このトピックでは、CLI を使用して VPN パフォーマンス アクセラレーションを有効にする方法について説明します。
パフォーマンス アクセラレーションを有効にするには、クリアテキスト セッションと IPsec トンネル セッションが同じサービス処理ユニット(SPU)上で確立されていることを確認する必要があります。VPNセッションアフィニティとパフォーマンスアクセラレーション機能が有効になっている場合、IPsec VPNのパフォーマンスが最適化されます。セッション アフィニティの有効化については、「 VPN セッション アフィニティについて」を参照してください。
IPsec VPNパフォーマンスアクセラレーションを有効にするには:
VPN パフォーマンス アクセラレーションを有効にした後、 show security flow status コマンドを使用してフロー ステータスを表示します。
Flow forwarding mode:
Inet forwarding mode: flow based
Inet6 forwarding mode: drop
MPLS forwarding mode: drop
ISO forwarding mode: drop
Flow trace status
Flow tracing status: off
Flow session distribution
Distribution mode: Hash-based
Flow packet ordering
Ordering mode: Hardware
Flow ipsec performance acceleration: on
関連項目
IPsecディストリビューションプロファイル
IPsecセキュリティアソシエーション(SA)用に1つ以上のIPsec分散プロファイルを設定できます。トンネルは、設定された分散プロファイルで指定されたすべてのリソース(SPC)に均等に分散されます。SPC3および混合モード(SPC3+SPC2)でのみサポートされており、SPC1およびSPC2システムではサポートされていません。IPsec分散プロファイルでは、 set security ipsec vpn vpn-name distribution-profile distribution-profile-name コマンドを使用してトンネルを指定したものに関連付けます。
-
スロット
-
PIC
または、デフォルトのIPsec分散プロファイルを使用することもできます。
-
default-spc2-profile—この定義済みのデフォルトプロファイルを使用して、IPsecトンネルを使用可能なすべてのSPC2カードに関連付けます。 -
default-spc3-profile—この定義済みのデフォルトプロファイルを使用して、IPsecトンネルを使用可能なすべてのSPC3カードに関連付けます。
これで、特定のVPNオブジェクトにプロファイルを割り当てることができ、関連するすべてのトンネルがこのプロファイルに基づいて配布されます。VPNオブジェクトにプロファイルが割り当てられていない場合、ファイアウォールはこれらのトンネルを自動的にすべてのリソースに均等に分散します。
VPNオブジェクトは、ユーザー定義プロファイルまたは事前定義された(デフォルト)プロファイルのいずれかに関連付けることができます。
次の例では、プロファイルABCに関連するすべてのトンネルがFPC 0、PIC 0に分散されます。
userhost# show security {
distribution-profile ABC {
fpc 0 {
pic 0;
}
}
}
高可用性 VPN のループバック インターフェイスについて
IPsec VPN トンネル構成では、ピア IKE ゲートウェイと通信するために外部インターフェイスを指定する必要があります。ピアゲートウェイへの到達に使用できる物理インターフェイスが複数ある場合、VPNの外部インターフェイスにループバックインターフェイスを指定することをお勧めします。ループバックインターフェイスにVPNトンネルを固定すると、ルーティングを成功させるための物理インターフェイスへの依存性がなくなります。
VPNトンネルにループバックインターフェイスを使用することは、スタンドアロンのファイアウォールとシャーシクラスター内のファイアウォールでサポートされています。シャーシクラスターのアクティブ/パッシブ導入では、論理ループバックインターフェイスを作成し、それを冗長性グループのメンバーにすることで、VPNトンネルの固定に使用できます。ループバック インターフェイスは、任意の冗長性グループで設定でき、IKE ゲートウェイの外部インターフェイスとして割り当てられます。VPN パケットは、冗長性グループがアクティブなノードで処理されます。
シャーシクラスターの設定では、外部インターフェイスがアクティブなノードが、VPNトンネルを固定するSPUを選択します。そのSPUでIKEおよびIPsecパケットが処理されます。したがって、アクティブな外部インターフェイスがアンカーSPUを決定します。
show chassis cluster interfacesコマンドを使用して、冗長擬似インターフェイスに関する情報を表示できます。
関連項目
プラットフォーム固有の 高可用性VPNループバックインターフェイスの 動作
機能エクスプローラーを使用して、特定の機能のプラットフォームとリリースのサポートを確認します。
お使いのプラットフォームに固有の動作を確認するには、以下の表を使用して下さい。
| プラットフォーム | 違い |
|---|---|
| SRXシリーズ |
|
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。