Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

show security ipsec security-associations

Sintaxe

Descrição

Exibir informações sobre as associações de segurança IPsec (SAs).

Nos lançamentos do Junos OS 20.1R2, 20.2R2, 20.3R2, 20.3R1 e posteriores, quando você executa o show security ipsec security-associations detail comando, um novo campo IKE SA Index de saída correspondente a cada SA IPsec dentro de um túnel é exibido sob cada informação de SA IPsec. Veja mostrar detalhes das associações de segurança ipsec (SRX5400, SRX5600, SRX5800).

Opções

none

Exibir informações sobre todos os SAs.

brief | detail

(Opcional) Exibir o nível de saída especificado. O padrão é brief.

family

(Opcional) Exibir SAs por família. Essa opção é usada para filtrar a saída.

  • inet— família de endereços IPv4.

  • inet6— família de endereços IPv6.

fpc slot-numberpic slot-number

(Opcional) Exibir informações sobre as SAs IPsec existentes no slot flexível de concentrador PIC (FPC) especificado e no slot PIC.

Em um cluster de chassi, quando você executa o comando show security ipsec security-associations pic <slot-number> fpc <slot-number> CLI no modo operacional, apenas são exibidas as informações de nó principal sobre os SAs IPsec existentes no slot flexível de concentrador PIC (FPC) especificado e o slot PIC.

index SA-index-number

(Opcional) Exibir informações detalhadas sobre a SA especificada identificada por este número de índice. Para obter uma lista de todos os SAs que incluam seus números de índice, use o comando sem opções.

kmd-instance

(Opcional) Exibir informações sobre os SAs IPsec existentes no processo de gerenciamento chave (neste caso, é KMD) identificado pelo FPC slot-number e PIC slot-number.

  • all— Todas as instâncias KMD em execução na Unidade de Processamento de Serviços (SPU).

  • kmd-instance-name— Nome da instância KMD em execução na SPU.

pic slot-numberfpc slot-number

(Opcional) Exibir informações sobre os SAs IPsec existentes no slot PIC e slot FPC especificados.

sa-type

(Opcional para ADVPN) Exibir informações para o tipo de SA especificado. shortcut é a única opção para esta versão.

traffic-selector traffic-selector-name

(Opcional) Exibir informações sobre o seletor de tráfego especificado.

vpn-name vpn-name

(Opcional) Exibir informações sobre a VPN especificada.

ha-link-encryption

(Opcional) Exibir informações relacionadas apenas ao túnel de enlace interchassis. Veja ipsec (alta disponibilidade), mostrar segurança ipsec security-associations ha-link-encryption (SRX5400, SRX5600, SRX5800)e mostrar segurança ipsec sa detalhar a criptografia ha-link (SRX5400, SRX5600, SRX5800).

srg-id

(Opcional) Exibir informações relacionadas a um grupo de redundância de serviços específico (SRG) em uma configuração multinode de alta disponibilidade.

Nível de privilégio necessário

Ver

Campos de saída

Tabela 1 lista os campos de saída para o show security ipsec security-associations comando, Tabela 2 lista os campos de saída para o show security ipsec sa comando e Tabela 3. lista os campos de saída para o show security ipsec sa detail. Os campos de saída estão listados na ordem aproximada em que aparecem.

Tabela 1: mostrar associações de segurança ipsec

Nome de campo

Descrição do campo

Nível de saída

Total active tunnels

Número total de túneis IPsec ativos.

brief

ID

Número de índice da SA. Você pode usar este número para obter informações adicionais sobre a SA.

Todos os níveis

Algorithm

A criptografia usada para proteger trocas entre pares durante as negociações do IKE inclui:

  • Um algoritmo de autenticação usado para autenticar trocas entre os pares.

  • Um algoritmo de criptografia usado para criptografar tráfego de dados.

brief

SPI

Identificador de índice de parâmetro de segurança (SPI). Um SA é identificado com exclusividade por um SPI. Cada entrada inclui o nome da VPN, o endereço de gateway remoto, as SPIs para cada direção, os algoritmos de criptografia e autenticação e chaves. Cada um dos gateways peer tem dois SAs, um resultante de cada uma das duas fases de negociação: IKE e IPsec.

brief

Life: sec/kb

A vida útil da SA, após a qual expira, expressa em segundos ou kilobytes.

brief

Mon

O campo Mon refere-se ao status de monitoramento de VPN. Se o monitoramento de VPN for ativado, esse campo será exibido U (para cima) ou D (para baixo). Um hífen (-) significa que o monitoramento de VPN não está habilitado para esta SA. A V significa que a verificação do datapath IPsec está em andamento.

brief

lsys

O sistema raiz.

brief

Port

Se a tradução de endereços de rede (NAT) for usada, esse valor será de 4500. Caso contrário, é a porta IKE padrão, 500.

Todos os níveis

Gateway

Endereço IP do gateway remoto.

brief

Virtual-system

Nome do sistema lógico.

detail

VPN name

Nome IPsec para VPN.

detail

State

O estado tem duas opções, Installed e Not Installed.

  • Installed— A SA está instalada no banco de dados da SA.

  • Not Installed— A SA não está instalada no banco de dados da SA.

    Para o modo de transporte, o valor do Estado é sempre Installed.

detail

Local gateway

Endereço de gateway do sistema local.

detail

Remote gateway

Endereço de gateway do sistema remoto.

detail

Traffic selector

Nome do seletor de tráfego.

detail

Local identity

Identidade do peer local para que seu gateway de destino de parceiros possa se comunicar com ele. O valor é especificado como um endereço IP, nome de domínio totalmente qualificado, endereço de e-mail ou nome distinto (DN).

detail

Remote identity

Endereço IP do gateway peer de destino.

detail

Term

Define a faixa IP local, alcance ip remoto, alcance de porta de origem, alcance de porta de destino e protocolo.

detail

Source-port

Faixa de porta de origem configurada para um termo.

detail

Destination-Port

Faixa de porta de destino configurada para um termo.

detail

Version

Versão IKE, ou IKEv1IKEv2.

detail

DF-bit

Estado da parte de não fragmentar: set ou cleared.

detail

Location

FPC— Número de slot flexível do Concentrador PIC (FPC).

PIC— número de slot PIC.

KMD-Instance— O nome da instância KMD em execução na SPU, identificada por FPC slot-number e PIC slot-number. Atualmente, 4 instâncias KMD em execução em cada SPU, e qualquer negociação IPsec específica é realizada por uma única instância KMD.

detail

Tunnel events

Evento de túnel e o número de vezes que o evento ocorreu. Veja eventos de túnel para obter descrições de eventos de túnel e a ação que você pode tomar.

detail

Anchorship

ID de fio âncora para a SA (para dispositivos da Série SRX4600 com a opção detail ).

 

Direction

Direção da SA; pode ser de entrada ou saída.

detail

AUX-SPI

Valor do índice de parâmetros de segurança auxiliar (SPI).

  • Quando o valor é AH ou ESP, AUX-SPI é sempre 0.

  • Quando o valor é AH+ESP, AUX-SPI é sempre um inteiro positivo.

detail

Mode

Modo de SA:

  • transport— protege conexões de host para host.

  • tunnel—Protege conexões entre gateways de segurança.

detail

Type

Tipo de SA:

  • manual— Parâmetros de segurança não exigem negociação. Eles são estáticos e configurados pelo usuário.

  • dynamic— Os parâmetros de segurança são negociados pelo protocolo IKE. Os SAs dinâmicos não são suportados no modo de transporte.

detail

State

Estado da SA:

  • Installed— A SA está instalada no banco de dados da SA.

  • Not Installed— A SA não está instalada no banco de dados da SA.

    Para o modo de transporte, o valor do Estado é sempre Installed.

detail

Protocol

Suporte ao protocolo.

  • O modo de transporte oferece suporte a encapsulamento de protocolo de segurança (ESP) e cabeçalho de autenticação (AH).

  • O modo túnel oferece suporte a ESP e AH.

detail

Authentication

Tipo de autenticação usada.

detail

Encryption

Tipo de criptografia usada.

A partir do Junos OS Release 19.4R2, quando você configura aes-128-gcm ou aes-256-gcm como um algoritmo de criptografia no nível da [edit security ipsec proposal proposal-name] hierarquia, o campo de algoritmo de autenticação do show security ipsec security-associations detail comando exibe o mesmo algoritmo de criptografia configurado.

detail

Soft lifetime

A vida útil suave informa ao sistema de gerenciamento de chaves IPsec que a SA está prestes a expirar.

Cada vida útil de uma SA tem duas opções de display, duras e macias, uma das quais deve estar presente para uma SA dinâmica. Isso permite que o sistema de gerenciamento chave negocie uma nova SA antes que a dura vida útil expire.

  • Expires in seconds— Faltam alguns segundos para a expiração da SA.

detail

Hard lifetime

A dura vida útil especifica a vida útil da SA.

  • Expires in seconds— Faltam alguns segundos para a expiração da SA.

detail

Lifesize Remaining

O restante do tamanho de vida especifica os limites de uso em kilobytes. Se não houver um tamanho vital especificado, ele mostrará ilimitado.

  • Expires in kilobytes— O número de kilobytes restantes até o SA expirar.

detail

Anti-replay service

Estado do serviço que impede que pacotes sejam reproduzidos. Pode ser Enabled ou Disabled.

detail

Replay window size

Tamanho da janela de serviço antireplay, que é de 64 bits.

detail

Bind-interface

A interface do túnel à qual a VPN baseada em rotas está vinculada.

detail

Copy-Outer-DSCP

Indica se o sistema copia o valor externo do DSCP do cabeçalho IP para o cabeçalho IP interno.

detail

tunnel-establishment

Indica como o IKE é ativado.

detail

IKE SA index

Indica a lista de associações de segurança IKE dos pais.

detail

Tabela 2: mostrar segurança ipsec sa Output Fields

Nome de campo

Descrição do campo

Total active tunnels

Número total de túneis IPsec ativos.

ID

Número de índice da SA. Você pode usar este número para obter informações adicionais sobre a SA.

Algorithm

A criptografia usada para proteger trocas entre pares durante as negociações da Fase 2 do IKE inclui:

  • Um algoritmo de autenticação usado para autenticar trocas entre os pares. As opções são hmac-md5-96, hmac-sha-256-128ou hmac-sha1-96.

  • Um algoritmo de criptografia usado para criptografar tráfego de dados. As opções são3des-cbc, aes-128-cbcoudes-cbcaes-192-cbcaes-256-cbc.

SPI

Identificador de índice de parâmetro de segurança (SPI). Um SA é identificado com exclusividade por um SPI. Cada entrada inclui o nome da VPN, o endereço de gateway remoto, as SPIs para cada direção, os algoritmos de criptografia e autenticação e chaves. Cada um dos gateways peer tem dois SAs, um resultante de cada uma das duas fases de negociação: Fase 1 e Fase 2.

Life:sec/kb

A vida útil da SA, após a qual expira, expressa em segundos ou kilobytes.

Mon

O campo Mon refere-se ao status de monitoramento de VPN. Se o monitoramento de VPN for ativado, esse campo exibirá U (para cima) ou D (para baixo). Um hífen (-) significa que o monitoramento de VPN não está habilitado para esta SA. Um V significa que a verificação do datapath IPSec está em andamento.

lsys

O sistema raiz.

Port

Se a tradução de endereços de rede (NAT) for usada, esse valor será de 4500. Caso contrário, é a porta IKE padrão, 500.

Gateway

Endereço de gateway do sistema.

Tabela 3: mostrar segurança ipsec sa detalhes Campos de saída

Nome de campo

Descrição do campo

ID

Número de índice da SA. Você pode usar este número para obter informações adicionais sobre a SA.

Virtual-system

O nome do sistema virtual.

VPN Name

Nome IPSec para VPN.

Local Gateway

Endereço de gateway do sistema local.

Remote Gateway

Endereço de gateway do sistema remoto.

Local Identity

Identidade do peer local para que seu gateway de destino de parceiros possa se comunicar com ele. O valor é especificado como um endereço IP, nome de domínio totalmente qualificado, endereço de e-mail ou nome distinto (DN).

Remote Identity

Endereço IP do gateway peer de destino.

Version

Versão IKE. Por exemplo, IKEv1, IKEv2.

Passive Mode Tunneling

Tunelamento IPsec de pacotes malformados; habilitado se definido ou desativado, se não definido.

DF-bit

Estado da parte de não fragmentar: set ou cleared.

Bind-interface

A interface do túnel à qual a VPN baseada em rotas está vinculada.

Eventos de túnel

Direction

Direção da SA; pode ser de entrada ou saída.

AUX-SPI

Valor do índice de parâmetros de segurança auxiliar (SPI).

  • Quando o valor é AH ou ESP, AUX-SPI é sempre 0.

  • Quando o valor é AH+ESP, AUX-SPI é sempre um inteiro positivo.

VPN Monitoring

Se o monitoramento de VPN for ativado, então o Mon campo exibirá U (up) ou D (down). Um hífen (-) significa que o monitoramento de VPN não está habilitado para esta SA. Um V significa que a verificação do datapath IPsec está em andamento.

Hard lifetime

A dura vida útil especifica a vida útil da SA.

  • Expires in seconds - Número de segundos até o SA expirar.

Lifesize Remaining

O restante do tamanho de vida especifica os limites de uso em kilobytes. Se não houver um tamanho vital especificado, ele mostrará ilimitado.

Soft lifetime

A vida útil suave informa ao sistema de gerenciamento de chaves IPsec que a SA está prestes a expirar. Cada vida útil de uma SA tem duas opções de display, duras e macias, uma das quais deve estar presente para uma SA dinâmica. Isso permite que o sistema de gerenciamento chave negocie uma nova SA antes que a dura vida útil expire.

  • Expires in seconds - Número de segundos até o SA expirar.

Mode

Modo de SA:

  • transport - Protege conexões de host para host.

  • tunnel - Protege conexões entre gateways de segurança.

Type

Tipo de SA:

  • manual - Parâmetros de segurança não exigem negociação. Eles são estáticos e configurados pelo usuário.

  • dynamic - Parâmetros de segurança são negociados pelo protocolo IKE. Os SAs dinâmicos não são suportados no modo de transporte.

State

Estado da SA:

  • Installed - A SA está instalada no banco de dados da SA.

  • Not Installed - A SA não está instalada no banco de dados da SA.

Para o modo de transporte, o valor do Estado está sempre instalado.

Protocol

Suporte ao protocolo.

  • O modo de transporte oferece suporte a encapsulamento de protocolo de segurança (ESP) e cabeçalho de autenticação (AH).

  • O modo túnel oferece suporte a ESP e AH.

    • Authentication - Tipo de autenticação usada.

    • Encryption - Tipo de criptografia usada.

Anti-replay service

Estado do serviço que impede que pacotes sejam reproduzidos. Pode ser Enabled ou Disabled.

Replay window size

Tamanho configurado da janela de serviços antireplay. Pode ser de 32 ou 64 pacotes. Se o tamanho da janela de repetição for 0, o serviço antireplay será desativado.

O tamanho da janela antireplay protege o receptor contra ataques de repetição, rejeitando pacotes antigos ou duplicados.

Túnel de ligação interchassis

Modo de criptografia de enlace HA

Modo de alta disponibilidade suportado. Multi-Node Exibe quando o recurso de alta disponibilidade de vários nós é ativado.

Saída de amostra

Para a brevidade, as saídas de comando do show não exibem todos os valores da configuração. Apenas um subconjunto da configuração é exibido. O restante da configuração no sistema foi substituído por elipses (...).

mostrar associações de segurança ipsec (IPv4)

mostrar associações de segurança ipsec (IPv6)

mostrar índice de associações de segurança ipsec 511672

mostrar índice de associações de segurança ipsec 131073 detalhes

Começando pelo Junos OS Release 18.2R1, a saída CLI show security ipsec security-associations index index-number detail exibe todos os detalhes da SA infantil, incluindo o nome da classe de encaminhamento.

mostrar segurança ipsec sa

mostrar segurança ipsec sa detalhe

Começando pelo Junos OS Release 19.1R1, um novo campo tunnel-establishment na saída da CLI show security ipsec sa detail exibe a opção configurada sob ipsec vpn establish-tunnels hierarquia.

Começando pelo Junos OS Release 21.3R1, um novo campo Tunnel MTU na saída da CLI show security ipsec sa detail exibe a opção configurada sob ipsec vpn hub-to-spoke-vpn tunnel-mtu hierarquia.

A partir do Junos OS Release 22.1R3, na linha SRX5000 de dispositivos, o MTU do túnel não é exibido na saída CLI se o MTU do túnel não estiver configurado.

mostrar detalhes de segurança ipsec sa (MX-SPC3)

mostrar detalhes de segurança ipsec sa (MX-SPC3) com tunelamento de modo passivo

mostrar segurança ipsec security-association

mostrar resumo das associações de segurança ipsec de segurança

mostrar detalhes das associações de segurança ipsec de segurança

mostrar segurança ipsec associações de segurança família inet6

mostrar segurança ipsec security-associations fpc 6 pic 1 kmd-instance all (Dispositivos da Série SRX)

mostrar detalhes das associações de segurança ipsec (ADVPN Suggester, Túnel Estático)

mostrar detalhes das associações de segurança ipsec (Parceiro ADVPN, Túnel Estático)

mostrar segurança ipsec security-associations sa-type shortcut (ADVPN)

mostrar segurança ipsec security-associations sa-type shortcut detail (ADVPN)

mostrar segurança ipsec de segurança associações de segurança família detalhe

mostrar detalhes das associações de segurança ipsec (SRX4600)

mostrar detalhes das associações de segurança ipsec (SRX5400, SRX5600, SRX5800)

Um novo campo IKE SA Index de saída correspondente a cada SA IPsec dentro de um túnel é exibido sob cada informação de SA IPsec.

No Junos OS Release 22.3R1 e posterior, quando você configura o recurso de criptografia de enlace de controle ha do Chassis Cluster, você pode executar o show security ike sa ha-link-encryption detail, show security ipsec sa ha-link-encryption detaile show security ipsec sa ha-link-encryption comandos para ver os detalhes do túnel de criptografia do enlace de controle de cluster chassis.

mostrar segurança ike sa ha-link-criptografia detalhe

mostrar detalhes de criptografia ipsec sa ha-link de segurança

mostrar segurança ipsec sa ha-link-criptografia

mostrar detalhes das associações de segurança ipsec (dispositivos da Série SRX e roteadores da Série MX)

No Junos OS Release 20.4R2, 21.1R1 e posterior, você pode executar o show security ipsec security-associations detail comando para visualizar o tipo seletor de tráfego para uma VPN.

mostrar detalhes das associações de segurança ipsec (SRX5400, SRX5600, SRX5800)

A partir do Junos OS Release 21.1R1, você pode ver os detalhes do seletor de tráfego, que inclui identidade local, identidade remota, protocolo, alcance de porta de origem, alcance de porta de destino para vários termos definidos para um IPsec SA.

Nas versões anteriores do Junos, a seleção de tráfego para uma SA específica é realizada usando a faixa de IP definida usando endereço IP ou máscara de rede. A partir do Junos OS Release 21.1R1, além disso, o tráfego é selecionado por meio de protocolo especificado usando protocol_name. Além disso, faixa de porta baixa e alta especificada para números de portas de origem e destino.

mostrar segurança ipsec security-associations srg-id

Informações de lançamento

Comando introduzido no Junos OS Release 8.5. Suporte para a opção family adicionada no Junos OS Release 11.1.

Suporte para a opção vpn-name adicionada no Junos OS Release 11.4R3. Suporte para a opção e o traffic-selector campo seletor de tráfego adicionado no Junos OS Release 12.1X46-D10.

Suporte para AUTO Discovery VPN (ADVPN) adicionado no Junos OS Release 12.3X48-D10.

Suporte para verificação de datapath IPsec adicionado no Junos OS Release 15.1X49-D70.

Suporte à ancoragem de segmentos adicionado no Junos OS Release 17.4R1.

A partir do Junos OS Release 18.2R2, a show security ipsec security-assocations detail saída de comando incluirá informações de ancoragem de segmentos para as associações de segurança (SAs).

A partir do Junos OS Release 19.4R1, preterimos a opção fc-name CLI (cos Forward Class) no novo iked processo que exibe as associações de segurança (SAs) sob o comando show security ipsec sashow.

Suporte para a opção ha-link-encryption adicionada no Junos OS Release 20.4R1.

Suporte para a opção srg-id adicionada no Junos OS Release 22.4R1.

O suporte para passive-mode-tunneling o MX-SPC3 é introduzido no Junos OS Release 23.1R1.