Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Interface de túnel seguro em um roteador virtual

Uma interface de túnel segura (st0) é uma interface interna que é usada por VPNs baseadas em rota para rotear o tráfego de texto claro para um túnel VPN IPsec.

Entendendo o suporte a roteadores virtuais para VPNs baseadas em rota

Esse recurso inclui suporte de instância de roteamento para VPNs baseadas em rota. Em versões anteriores, quando uma interface st0 foi colocada em uma instância de roteamento sem falhas, os túneis de VPN nesta interface não funcionaram corretamente. Na versão Junos OS 10.4, o suporte é habilitado para colocar interfaces st0 em uma instância de roteamento, onde cada unidade está configurada no modo ponto a ponto ou no modo multiponto. Portanto, o tráfego vpn agora funciona corretamente em um VR não desdestabelhante. Agora, você pode configurar diferentes subunits da interface st0 em diferentes instâncias de roteamento. As funções a seguir são suportadas para instâncias de roteamento sem falhas:

  • Gerenciamento manual de chaves

  • Tráfego de trânsito

  • Auto-tráfego

  • Monitoramento de VPN

  • VPNs hub-spoke

  • Protocolo de encapsulamento do Security Payload (ESP)

  • Protocolo de cabeçalho de autenticação (AH)

  • Modo agressivo ou modo principal

  • st0 ancorada na interface de loopback (lo0)

  • Número máximo de roteadores virtuais (VRs) suportados em um firewall da Série SRX

  • Aplicativos como o Application Layer Gateway (ALG), Detecção e Prevenção de Intrusões (IDP) e Segurança de Conteúdo

  • Detecção de peer morto (DPD)

  • Cluster de chassi ativo/backup

  • Abrir o caminho mais curto primeiro (OSPF) no st0

  • Protocolo de informações de roteamento (RIP) sobre st0

  • VPN baseada em políticas dentro de VR

Entendendo as limitações do roteador virtual

Quando você configura VPN em firewalls da Série SRX, a sobreposição de endereços IP em roteadores virtuais é suportada com as seguintes limitações:

  • Um endereço de interface externa IKE não pode se sobrepor a nenhum outro roteador virtual.

  • Um endereço de interface interna ou de confiança pode se sobrepor a qualquer outro roteador virtual.

  • Um endereço de interface st0 não pode se sobrepor em VPN baseada em rota em túneis de ponto a multiponto, como o NHTB.

  • Um endereço de interface st0 pode se sobrepor em VPN baseada em rota em túneis ponto a ponto.

Exemplo: Configurando uma interface st0 em um roteador virtual

Este exemplo mostra como configurar uma interface st0 em um roteador virtual.

Requisitos

Antes de começar, configure as interfaces e atribua as interfaces a zonas de segurança. Veja "Visão geral das zonas de segurança".

Visão geral

Neste exemplo, você realiza as seguintes operações:

  • Configure as interfaces.

  • Configure as propostas da Fase 1 do IKE.

  • Configure as políticas de IKE e consulte as propostas.

  • Configure um gateway IKE e consulte a política.

  • Configure propostas de Fase 2.

  • Configure políticas e consulte as propostas.

  • Configure o AutoKey IKE e consulte a política e o gateway.

  • Configure a política de segurança.

  • Configure a instância de roteamento.

  • Configure a ligação vpn à interface do túnel.

  • Configure as opções de roteamento.

Figura 1 mostra a topologia usada neste exemplo.

Figura 1: Interface de túnel seguro em um roteador virtual

Tabelas a seguir mostram os parâmetros de configuração.

Tabela 1: Interface, instância de roteamento, rota estática e informações de zona de segurança para SRX1

Recursos

Nome

Parâmetros de configuração

Interfaces

ge-0/0/0,0

10.1.1.2/30

 

ge-0/0/1,0

10.2.2.2/30

 

st0.0 (interface de túnel)

10.3.3.2/30

Instância de roteamento (Roteador virtual)

VR1

ge-0/0/1,0

st0.0

Rotas estáticas

10.6.6.0/24

O próximo salto é st0.0.

Zonas de segurança

confiança

  • A interface ge-0/0/1 está vinculada a essa zona.

 

não confiável

  • A interface ge-0/0/0 está vinculada a esta zona.

  • A interface st0.0 está vinculada a essa zona.

Tabela 2: Parâmetros de configuração do IKE

Recursos

Nome

Parâmetros de configuração

Proposta

first_ikeprop

  • Método de autenticação: chaves pré-compartilhadas

Política

first_ikepol

  • Modo: Principal

  • Referência da proposta: first_ikeprop

  • Método de autenticação de políticas IKE: chaves pré-compartilhadas

Gateway

Primeiro

  • Referência de política de IKE: first_ikepol

  • Interface externa: ge-0/0/0,0

  • Endereço do gateway: 10.4.4.2

Tabela 3: Parâmetros de configuração de IPsec

Recursos

Nome

Parâmetros de configuração

Proposta

first_ipsecprop

  • Protocolo: Esp

  • algoritmo de autenticação: hmac-md5-96

  • algoritmo de criptografia: 3des-cbc

Política

first_ipsecpol

  • Referência de proposta de IPsec: first_ipsecprop

VPN

first_vpn

  • Referência de gateway IKE: Primeiro

  • Referência de política de IPsec: first_ipsecpol

  • Vincule-se à interface: st0.0

  • estabelecer túneis imediatamente

Configuração

Procedimento

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos, cole-os em um arquivo de texto, remova quaisquer quebras de linha, altere todos os detalhes necessários para combinar com a configuração da sua rede, copiar e colar os comandos na CLI no nível de hierarquia e, em seguida, entrar no modo de configuração.[edit]commit

Procedimento passo a passo

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter instruções sobre como fazer isso, veja Usando o Editor de CLI no modo de configuração no Guia de usuário do Junos OS CLI.Use o editor de CLI no modo de configuraçãohttps://www.juniper.net/documentation/en_US/junos/information-products/pathway-pages/junos-cli/junos-cli.html

Para configurar uma st0 em um VR:

  1. Configure as interfaces.

  2. Configure zonas de segurança.

  3. Configure a Fase 1 do túnel IPsec.

  4. Configure as políticas de IKE e consulte as propostas.

  5. Configure o gateway IKE e consulte a política.

  6. Configure a Fase 2 do túnel IPsec.

  7. Configure as políticas e consulte as propostas.

  8. Configure o AutoKey IKE e consulte a política e o gateway.

  9. Configure a ligação vpn à interface do túnel.

  10. Configure a política de segurança.

  11. Configure o st0 na instância de roteamento.

  12. Configure as opções de roteamento.

Resultados

A partir do modo de configuração, confirme sua configuração inserindo os comandos e os comandos.show securityshow routing-instances Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Se você terminar de configurar o dispositivo, entre no modo de configuração.commit

Verificação

Para confirmar que a configuração está funcionando corretamente, execute esta tarefa:

Verificando uma interface st0 no roteador virtual

Propósito

Verifique a interface st0 no roteador virtual.

Ação

A partir do modo operacional, entre no comando.show interfaces st0.0 detail O número listado para tabela de roteamento corresponde à ordem que as tabelas de roteamento no comando.show route all