在此页面上
故障排除 SSL 会话的操作命令
在 CLI 中,操作命令提供有助于故障排除的信息。您可以使用 show 命令来确定和分析与任何流量丢失相关的统计计数器和指标,并采取适当的纠正措施。本主题讲解使用操作模式命令监控、显示和验证 SSL 相关问题的信息。
显示活动 SSL 会话
目的
显示有关设备上所有活动 SSL 会话的信息。
行动
使用 命令 show security flow session ssl 。
user@host >
show security flow session ssl
Output:
Session ID: 1, Policy name: default-permit/5, Timeout: 1746, Valid
In: 4.0.0.1/37369 --> 5.0.0.1/4433;tcp, Conn Tag: 0x0, If: xe-0/0/0.0, Pkts: 6, Bytes: 671,
Out: 5.0.0.1/4433 --> 4.0.0.1/37369;tcp, Conn Tag: 0x0, If: xe-0/0/1.0, Pkts: 7, Bytes: 1635,
意义
输出显示所有标准流信息,包括会话 ID、会话的超时值、流的方向、源地址和端口、目标地址和端口、IP 协议以及用于会话的接口。例:
允许此流量的策略名称为默认许可。
超时值。
源 IP 和目标 IP 都显示在各自的源/目标端口中。
会话类型。
本会话的源接口和目标接口。
有关命令输出字段的详细信息,请参阅 show security flow session ssl。
显示活动 SSL 会话详细信息
目的
显示有关设备上活动 SSL 会话的详细信息。
行动
在操作模式下,使用 命令 show security flow session extensive ssl 。
user@host >
show security flow session extensive ssl
Output:
Session ID: 1, Status: Normal
Flags: 0x42/0x20000000/0x2/0x10103
Policy name: 1/5
Source NAT pool: Null
Dynamic application: junos:UNKNOWN,
Encryption: Unknown
Application traffic control rule-set: INVALID, Rule: INVALID
Maximum timeout: 1800, Current timeout: 1636
Session State: Valid
Start time: 587131, Duration: 163
In: 4.0.0.1/37369 --> 5.0.0.1/4433;tcp,
Conn Tag: 0x0, Interface: xe-0/0/0.0,
Session token: 0x7, Flag: 0x2621
Route: 0xa0010, Gateway: 4.0.0.1, Tunnel: 0
Port sequence: 0, FIN sequence: 0,
FIN state: 0,
Pkts: 6, Bytes: 671
Out: 5.0.0.1/4433 --> 4.0.0.1/37369;tcp,
Conn Tag: 0x0, Interface: xe-0/0/1.0,
Session token: 0x8, Flag: 0x2620
Route: 0xb0010, Gateway: 5.0.0.1, Tunnel: 0
Port sequence: 0, FIN sequence: 0,
FIN state: 0,
Pkts: 7, Bytes: 1635
Total sessions: 1
意义
命令的输出显示有关设备上所有活动会话的广泛信息。
显示信息包括会话 ID、网络地址转换 (NAT) 源池(如果使用了源 NAT)、会话的配置超时值及其标准超时,以及会话开始时间以及会话活动时间、流量方向、源地址和端口、目标地址和端口, IP 协议以及用于会话的接口。
例:
允许此流量的策略名称为默认许可。
最大超时值和当前超时值。
会话类型。
会话的源接口和目标接口
下一跳网关 IP 地址
AppQoS 规则设置详细信息。
有关命令输出字段的详细信息,请参阅 show services ssl 会话。
显示特定 SSL 会话详细信息
目的
显示有关特定 SSL 会话的信息。
行动
使用 命令 show services ssl session 56 。
Lsys Name : root-logical-system PIC:fpc0 fpc[0] pic[0] ------ Session ID : 56 Connection Type : PROXY SSL Profile : SSL_PROFILE Resumed Session : No One-crypto : Disabled Async-crypto : Enabled Renegotiation count : 0 Server Certificate Subject Name : /C=IN/ST=KA/L=BNG/O=JN/OU=XYZ/CN=server/emailAddress=ser Server Cert verification status : OK CRL check : Enabled Action : Allow SSL_T Details : Key size : 2048 cipher : ECDHE-RSA-AES256-GCM-SHA384 TLS version : 1.2 SSL_I Details : Key size : 2048 Cipher : ECDHE-RSA-AES256-GCM-SHA384 TLS version : 1.2
意义
您可以通过此命令获取有关特定 SSL 会话的详细信息。例:
用于会话的会话 ID、连接类型和 SSL 配置文件。
服务器证书主体名称和验证状态。
CRL 检查状态和操作。
SSL 初始化和终止详细信息。
本会话的源接口和目标接口。
有关命令输出字段的详细信息,请参阅 show security flow session ssl。
显示 SSL 证书
目的
显示设备上提供的数字证书。
行动
在操作模式下,使用 命令 show services ssl certificate all 。
user@host >
show services ssl certificate all
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
CertId
-----------------------------
ssl-inspect-ca
ssl-cert-4k
显示 SSL 证书信息
目的
显示有关 SSL 证书的简要信息。
行动
在操作模式下,使用 命令 show services ssl certificate brief certificate-id certificate-identifier 。以下示例显示 CA 证书和本地证书的命令输出。
user@host >
show services ssl certificate brief certificate-id trusted-ca
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
CertID : trusted-ca
Certificate Type : CA-CERT
Issuer : /C=IN/ST=KA/L=BNG/O=XYZ/OU=ABC/CN=5.0.0.1/emailAddress=newca@test.com
Subject : /C=IN/ST=KA/L=BNG/O=XYZ/OU=ABC/CN=5.0.0.1/emailAddress=newca@test.com
Public Key algorithm : rsaEncryption
user@host>
show services ssl certificate brief certificate-id ssl-inspect-ca
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
CertID : ssl-inspect-ca
Certificate Type : LOCAL-CERT
Issuer : /DC=dc/CN=xyz.com/OU=IT/O=abc/L=bng/ST=KA/C=IN
Subject : /DC=dc/CN=xyz.com/OU=IT/O=abc/L=bng/ST=KAC=IN
Validity :
Not before : Mon 02/18/2019 07:30:37 AM
Not after : Sat 02/17/2024 07:30:37 AM
Public Key algorithm : rsaEncryption
意义
显示有关证书的详细信息,包括证书 ID、类型、证书的发行器和使用的加密算法。字 type
段显示证书类型(即 CA-CERT 或 LOCAL-CERT)。CA-Cert 证书是由可信证书授权机构颁发的授权证书,而 LOCAL-CERT 是一种自签名证书。
请注意,命令的输出视证书类型而异。
有关命令输出字段的详细信息,请参阅 show services ssl 证书。
显示 SSL 证书详细信息
目的
显示有关 SSL 证书的详细信息。
行动
在操作模式下,使用 命令 show services ssl certificate detail certificate-identifier 。
user@host >
show services ssl certificate detail certificate-id ssl-inspect-ca
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
CertID : ssl-inspect-ca
Certificate Type : LOCAL-CERT
cert modify time : Mon 02/18/2019 07:30:37 AM
key modify time : Mon 02/18/2019 07:30:23 AM
certificate version : 3
serial number : 72 a4 a8 12 0e a0 da 5f ee 27 47 d8 19 7c 76 b5
Issuer : /DC=dc/CN=xyz.com/OU=IT/O=xyz/L=blr/ST=KA/C=IN
Subject : /DC=dc/CN=xyz.com/OU=IT/O=xyz/L=blr/ST=KA/C=IN
Validity :
Not before : Mon 02/18/2019 07:30:37 AM
Not after : Sat 02/17/2024 07:30:37 AM
Public Key algorithm : rsaEncryption
Signature Algorithm : sha256WithRSAEncryption
user@host >
show services ssl certificate detail certificate-id test
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
CertID : test
Certificate Type : CA-CERT
cert modify time : Mon 09/02/2019 09:47:48 PM
certificate version : 1
serial number : 21 a8 d6 00 eb 24 1f 78 9a e5 0e ec 6a 39 ce 65 66 42 8c 0a
Issuer : /C=IN/ST=KA/L=BLR/O=XYZ/OU=ABC/CN=5.0.0.1/emailAddress=newca@test.com
Subject : /C=IN/ST=KA/L=BLR/O=XYZ/OU=ABC/CN=5.0.0.1/emailAddress=newca@test.com
Public Key algorithm : rsaEncryption
Signature Algorithm : sha256WithRSAEncryption
CRL :
present : no
check : enabled
download-failed : true
check-on-download-fail : enabled
意义
显示有关证书的详细信息,包括所使用的证书 ID、类型、最后修改日期、版本、序列号、发行器、主题、有效性和加密算法。
例:
证书的类型。字
type
段显示证书类型(即 CA-CERT 或 LOCAL-CERT)。CA-Cert 证书是由可信证书授权机构颁发的授权证书,而 LOCAL-CERT 是一种自签名证书。证书的主体和发行人。
证书有效期为自日期和日期。
使用的公钥算法。
证书授权机构用于签署证书的算法。
CRL 相关更新(仅限 CA 证书)
有关命令输出字段的详细信息,请参阅 show services ssl 证书。
所有 SSL 代理计数器
目的
显示 SSL 代理会话的所有统计计数器。
行动
在操作模式下,使用 命令 show services ssl proxy counters all 。
user@host >
show services ssl proxy counters all
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
session create failed 0
non SSL sessions recieved 0
Memory failures 0
session dropped 0
sessions matched 0
sessions created 0
sessions destroyed 0
sessions ignored 0
sessions ignored : backup only 0
sessions whitelisted : IP based 0
sessions whitelisted : url based 0
crl : data added 0
crl : certificate revoked 0
crl : no crl info present 0
crl : no CA certificate 0
SSL sessions 0
SMTP over STARTTLS 0
IMAP over STARTTLS 0
POP3 over STARTTLS 0
SMTP sessions 0
IMAP sessions 0
POP3 sessions 0
Server not supporting STARTTLS 0
Client not supporting STARTTLS 0
Unified policy : default profile hit 0
Unified policy : no default profile 0
意义
输出显示与 SSL 代理会话相关的计数器详细信息。每当存在一些活动(例如会话匹配、创建的会话等)时,这些计数器通常都会递增。
例:
创建、匹配、忽略或销毁的会话数。
允许根据 IP 地址和 URL 类别列出的会话数。
会话计数基于 CRL 相关信息,例如完成的新更新或吊销证书、不存在 CRL 或不存在 CA 证书。
统一策略中匹配默认 SSL 代理配置文件的会话数。
由于没有默认 SSL 代理配置文件而丢弃的会话数。
有关命令输出字段的详细信息,请参阅 show services ssl 代理计数器。
SSL 代理计数器信息
目的
显示 SSL 代理会话的统计计数器,以提供有关会话的信息。
行动
在操作模式下,使用 命令 show services ssl proxy counters info 。
user@host >
show services ssl proxy counters info
Lsys Name : root-logical-system
PIC:fpc0 ------
sessions matched 0
sessions created 0
sessions destroyed 0
sessions ignored 0
sessions ignored : backup only 0
sessions whitelisted : IP based 0
sessions whitelisted : url based 0
crl : data added 1
crl : certificate revoked 0
crl : no crl info present 0
crl : no CA certificate 0
SSL sessions 0
SMTP over STARTTLS 0
IMAP over STARTTLS 0
POP3 over STARTTLS 0
SMTP sessions 0
IMAP sessions 0
POP3 sessions 0
Server not supporting STARTTLS 0
Client not supporting STARTTLS 0
Unified policy : default profile hit 0
Unified policy : no default profile 0
意义
输出显示计数器详细信息相关 SSL 代理会话。每当存在一些活动(例如会话匹配、创建的会话等)时,这些计数器通常都会递增。
例:
创建、匹配、忽略或销毁的会话数。
允许列出的会话数。
会话计数基于 CRL 相关信息,如完成的新更新、吊销证书、不存在 CRL 或不存在 CA 证书。
统一策略中匹配默认 SSL 代理配置文件的会话数。
由于没有默认 SSL 代理配置文件而丢弃的会话数。
有关命令输出字段的详细信息,请参阅 show services ssl 代理计数器。
SSL 代理计数器错误
目的
显示 SSL 代理会话中遇到的错误的统计计数器。
行动
在操作模式下,使用 命令 show services ssl proxy counters errors 。
user@host >
show services ssl proxy counters errors
Lsys Name : root-logical-system
PIC:fpc0 ------
Session create failed 0
non SSL sessions received 0
memory failures 0
session dropped 7
意义
输出显示 SSL 代理会话中遇到的错误的计数器详细信息。例:
失败的会话数。
系统上收到的非 SSL 会话数。
丢弃的会话数。
有关命令输出字段的详细信息,请参阅 show services ssl 代理计数器。
显示 SSL 代理配置文件详细信息
目的
显示有关 SSL 代理配置文件的信息。
行动
在操作模式下,使用 命令 show services ssl proxy profile profile-name 。
user@host >
show services ssl proxy profile profile-name
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
Profile: ssl-proxy
enable-tracing: false
root-ca expired: false
allow non-ssl session: true
ssl-termination-id: 65537
ssl-initiation-id: 65537
Number of whitelist entries: 0
意义
命令输出显示 SSL 代理配置文件的详细信息。例:
允许列出的会话数。
是否允许非 SSL 会话。
根证书是处于活动状态还是已过期。
有关命令输出字段的详细信息,请参阅 show services ssl 代理配置文件。
显示 SSL 代理配置文件
目的
显示设备上配置的所有 SSL 代理配置文件。
行动
在操作模式下,使用 命令 show services ssl proxy profile all 。
user@host >
show services ssl proxy profile all
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
ID Name
10 p1
11 p2
显示 SSL 代理会话缓存统计信息
目的
显示 SSL 代理会话缓存的数据。
行动
在操作模式下,使用 命令 show services ssl proxy session-cache statistics 。
user@host >
show services ssl proxy session-cache statistics
Lsys Name : root-logical-system
PIC: fpc0 fpc[0] pic[0]------------
Session cache hit : 0
Session cache miss : 0
Session cache full : 0
意义
命令输出显示 SSL 代理会话缓存统计信息。您可以获取详细信息,例如,在缓存中找到与 SSL 会话相关的信息的次数,或者缓存中缺少与 SSL 会话相关信息的次数,以及达到会话缓存限制的次数。
有关命令输出字段的详细信息,请参阅 显示服务 ssl 代理会话缓存统计信息。
显示 SSL 代理会话缓存摘要
目的
显示有关 SSL 代理会话缓存中存储的条目的简要信息。
行动
在操作模式下,使用 命令 show services ssl proxy session-cache entries summary 。
user@host >
show services ssl proxy session-cache entries summary
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
Hash Entry 1
Status: ACTIVE, Time to expire 294 seconds
Session Id Length: 32
Session Id: 1b 2a 9f 5f d8 6e d2 cd 6b b8 89 e8 88 07 75 80 32 c2 54 5a c7 9b 12 a2 e6 5c f0 6d 85 c5 40 4b
Dst IP: 5.0.0.1, Dst Port: 20753
SSL-T Profile Id: 2, SSL-I Profile Id: 2
意义
命令输出显示 SSL 代理会话缓存条目详细信息,例如在缓存中保存的会话信息、会话状态、会话 ID 和会话 ID 长度、目标 IP 地址和端口详细信息,以及 SSL 初始化和 SSL 终端配置文件 ID。
有关命令输出字段的详细信息,请参阅 显示服务 ssl 代理会话缓存条目。
显示 SSL 代理会话缓存详细信息
目的
显示有关 SSL 代理会话缓存中存储的条目的详细信息。
行动
在操作模式下,使用 命令 show services ssl proxy session-cache entries detail 。
user@host>
show services ssl proxy session-cache entries detail
Lsys Name : root-logical-system
PIC: fpc0 fpc[0] pic[0
Hash Entry: 1
Status: ACTIVE, Time to expire 294 seconds
Session Id Length: 32
Session Id: c1 6e 88 65 43 9f 57 2f 0f 06 f7 4b 03 c5 38 58 74 b4 4f 43 66 9a 6f c7 a6 2a ae 22 ab f8 b4 ce
Dst IP: 5.0.0.1, Dst Port: 4433
SSL-T Profile Id: 2, SSL-I Profile Id: 2
Session Info:
Interdicted cert type [0x0]: CA issued, Authentication failed
Server cert verification result: unable to get local issuer certificate [0x14]
Server name extn len: 0, name: None
Server cert chain hash: b5 3d cd cb ca 35 81 5a db 6f 83 ab 5e a0 19 73
SSL-TERM session:
SSL ver: 0x303
Compression Method: 0
Cipher Id: 0x3000004
Master Key Length: 48
SSL-INIT session:
SSL ver: 0x303
Compression Method: 0
Cipher Id: 0x3000004
Master Key Length: 48
Hash Entry:2
Status: EXPIRED
Session Id Length: 32
Session Id: 1b 2a 9f 5f d8 6e d2 cd 6b b8 89 e8 88 07 75 80 32 c2 54 5a c7 9b 12 a2 e6 5c f0 6d 85 c5 40 4b
Dst IP: 5.0.0.1, Dst Port: 4433,
SSL-T Profile Id: 2, SSL-I Profile Id: 2
Session Info:
-------------
Interdicted cert type [0x0]: CA issued, Authentication failed
Server cert verification result: unable to get local issuer certificate [0x14]
Server name extn len: 0, name: None
Server cert chain hash: b5 3d cd cb ca 35 81 5a db 6f 83 ab 5e a0 19 73
SSL-TERM session:
----------------
SSL ver: 0x303
Compression Method: 0
Cipher Id: 0x3000004
Master Key Length: 48
SSL-INIT session:
----------------
SSL ver: 0x303
Compression Method: 0
Cipher Id: 0x3000004
Master Key Length: 48
Stale entry in cache: 1
意义
命令输出显示缓存的 SSL 代理会话条目详细信息。例:
缓存条目状态,到期时间。因为缓存条目仅对短时间间隔有效。
会话 ID 和会话 ID 长度。
目标 IP 地址和目标端口详细信息。
SSL 初始化和 SSL 终止会话详细信息。
服务器证书验证,指示证书详细信息。
有关命令输出字段的详细信息,请参阅 显示服务 ssl 代理会话缓存条目。
显示 SSL 代理证书缓存条目统计信息
目的
显示 SSL 代理证书缓存的数据。
行动
在操作模式下,使用 命令 show services ssl proxy certificate–cache statistics 。
user@host >
show services ssl proxy certificate–cache statistics
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
cert cache hit 0
cert cache miss 0
cert cache full
显示 SSL 代理证书缓存条目摘要
目的
显示有关 SSL 代理证书缓存中存储的条目的简要信息。
行动
在操作模式下,使用 命令 show services ssl proxy certificate-cache entries summary 。
user@host >
show services ssl proxy certificate-cache entries summary
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
Cache Entries : 1
Serial number : 0x12345678
SSL-I Profile Id: 1
Num of CRL updates: 0
显示 SSL 代理证书缓存条目详细信息
目的
显示有关 SSL 代理证书缓存中存储的条目的详细信息。
行动
在操作模式下,使用 命令 show services ssl proxy certificate-cache entries detail 。
user@host >
show services ssl proxy certificate-cache entries detail
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
Cache entrie : 1
Serial number : 0x12345678
SSL-I Profile Id: 1
Num of CRL updates: 0
Status: Active: Time to expire 570 seconds
Cert Info:
-------------
Interdicted cert type [0x0]: CA issued, Authentication failed
Server cert verification result: unable to get local issuer certificate [0x14]
Cert reference count: 2
Subject: /C=IN/ST=KA/O=XYZ Inc/CN=ABC Inc Root CA/emailAddress=newca@test.com
Issuer: /CN=SSL-PROXY:DUMMY_CERT:GENERATED DUE TO SRVR AUTH FAILURE
意义
您可以通过此命令获取有关缓存 SSL 代理证书条目的详细信息。例:
证书缓存中包含的条目数。
在将阻塞的证书添加到证书缓存之前完成 CRL 更新的次数。
缓存的互联证书和服务器证书验证结果。
所指示证书的主体和发行人。
有关命令输出字段的详细信息,请参阅 显示服务 ssl 代理证书缓存条目。
显示 SSL 代理状态
目的
显示 SSL 代理会话的状态。
行动
在操作模式下,使用 命令 show services ssl proxy status 。
user@host >
show services ssl proxy status
PIC:fwdd0 fpc[0] pic[0] ------
One-Crypto : Enable
Async Crypto : disable
Proxy-activation : Only if interested svcs configured
Local Logging : disable
SSLFP-PKID Link : UP
Certificate cache : -
Certificate Cache activated : yes
Invalidate certificate cache on CRL update : Disabled
Max cert cache nodes : 4000
Cert cache node in use : 0
Session cache : -
Session cache activated : Activated
Max session cache node : 19660
Session cache node in use : 0
意义
命令显示 SSL 代理的整体状态。例:
加密状态、代理激活状态。
证书缓存详细信息,例如证书缓存是否激活、CRL 配置、证书缓存大小、当前使用的证书缓存中的证书数量。
会话缓存详细信息,例如会话缓存是否激活、会话缓存的大小、当前使用的会话缓存中的会话数。
有关命令输出字段的详细信息,请参阅 show services ssl 代理状态。
显示 SSL 终端计数器详细信息
目的
显示 SSL 终止会话的统计计数器详细信息。
行动
在操作模式下,使用 命令 show services ssl termination counters all 。
user@host >
show services ssl termination counters all
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
Memory errors 0
Handshake errors 0
Cert Cache errors 0
Server Protection errors 0
Proxy errors 0
Crypto errors 0
Certificate errors 0
One-Crypto errors 0
Async-Crypto errors 0
Mirror errors 0
handshakes started 0
handshakes completed 0
active sessions 0
Interdicted cert generated 0
proxy: sessions created 0
proxy: sessions active 0
proxy: sessions ignored 0
proxy: renegotiation ignored 0
proxy: session resumption 0
proxy: secure renegotiation 0
proxy: insecure renegotiation 0
proxy: multiple renegotiation 0
proxy: reneg after resumption 0
init: passthrough requests 0
init: start requests 0
proxy: ECDSA based srvr auth 0
proxy: RSA based srvr auth 0
意义
您可以通过此命令获取有关 SSL 终端计数器的有用信息。例:
与内存、握手、证书、服务器保护、代理和加密相关的错误数
发起握手和完成握手的会话数。
活动会话数。
SSL 代理会话数,例如创建的会话、活动会话、忽略的会话、重新协商的会话、具有不同身份验证方法的会话等。
有关命令输出字段的详细信息,请参阅 show services ssl 终端计数器。
显示 SSL 端子计数器错误
目的
显示 SSL 终止会话中遇到的错误的统计计数器。
行动
在操作模式下,使用 命令 show services ssl termination counters error 。
user@host >
show services ssl termination counters error
Lsys Name : root-logical-system
PIC:fpc0 ------
Memory errors 0
Handshake errors 0
Cert Cache errors 0
Server Protection errors 0
Proxy errors 0
Crypto errors 0
Certificate errors 0
One-Crypto errors 0
Async-Crypto errors 0
Mirror errors 0
显示 SSL 端子计数器握手
目的
显示 SSL 端子握手的统计计数器。
行动
在操作模式下,使用 命令 show services ssl termination counters handshake 。
user@host >
show services ssl termination counters handshake
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
handshakes started 0
handshakes completed 0
active sessions 0
Interdicted cert generated 0
proxy: sessions created 0
proxy: sessions active 0
proxy: sessions ignored 0
proxy: renegotiation ignored 0
proxy: session resumption 0
proxy: secure renegotiation 0
proxy: insecure renegotiation 0
proxy: multiple renegotiation 0
proxy: reneg after resumption 0
init: passthrough requests 0
init: start requests 0
proxy: ECDSA based srvr auth 0
proxy: RSA based srvr auth 0
意义
您可以通过此命令获取有关 SSL 终端计数器的有用信息。例:
发起握手和完成握手的会话数。
活动会话数
SSL 代理会话数,例如创建的会话、活动会话、忽略的会话、重新协商的会话、具有不同身份验证方法的会话等。
有关命令输出字段的详细信息,请参阅 show services ssl 终端计数器。
显示 SSL 终端配置文件
目的
显示设备上提供的所有 SSL 终端配置文件。
行动
在操作模式下,使用 命令 show services ssl termination profile all 。
user@host >
show services ssl termination profile all
Lsys Name : root-logical-system
PIC:fwdd0 fpc[0] pic[0] ------
ID Name
65536 p1_65536_proxy_t
65537 p2_65537_proxy_t
显示 SSL 终端配置文件摘要
目的
显示有关 SSL 终端配置文件的简要信息。
行动
在操作模式下,使用 命令 show services ssl termination profile brief profile-name 。
user@host >
show services ssl termination profile brief profile-name
Lsys Name : root-logical-system
PIC: fwdd0 fpc[0] pic[0] ----------
Profile: ssl-termination
allow non-ssl session: true
preferred-ciphers: medium
Num of url categories configured: NIL
Number of whitelist entries: 0
意义
显示 SSL 终端配置文件的详细信息。
您可以通过此命令获取有关 SSL 初始化配置文件的有用信息。例:
根证书是处于活动状态还是已过期。
具有关键强度的首选 SSL 密码。
是否允许非 SSL 会话。
配置的 URL 类别数。
允许列出的会话数。
有关命令输出字段的详细信息,请参阅 显示服务 ssl 终端配置文件。
显示 SSL 终端配置文件详细信息
目的
显示有关 SSL 终端配置文件的详细信息。
行动
在操作模式下,使用 命令 show services ssl termination profile detail profile-name 。
user@host >
show services ssl termination profile detail profile-name
Lsys Name : root-logical-system
PIC: fwdd0 fpc[0] pic[0] ----------
Profile : p1_65536_proxy_t
allow non-ssl session : true
preferred-ciphers : medium
Num of url categories configured : 0
Protocol version : all
Client Authentication : notset
Server Authentication : Required
Crypto Mode : hw-sync
Session Resumption : Enabled
CRL check : Enabled
Certficate RSA : p_5
Renegotiation : only secure allowed
Custom ciphers : 0
Server cert : 0
Decrypt Mirror : Disabled
Trusted CA : 0
handshakes started 0
handshakes completed 0
active sessions 0
total handshake errors 0
Data Errors 0
session resumption 0
secure renegotiation 0
insecure renegotiation 0
multiple renegotiation 0
reneg after resumption 0
no_reneg alert by peer 0
drop on reneg 0
意义
您可以通过此命令获取有关 SSL 终端配置文件的有用信息。例:
配置文件名称。
是否允许非 SSL 会话。
首选密码的类别。
配置的 URL 类别数。
协议版本。
各种功能的状态,如客户端和服务器身份验证、证书撤销操作、会话恢复、会话重新协商。
可信 CA 和自定义密码详细信息。
SSL 解密镜像状态。
每个配置文件统计信息或计数器的 SSL 终止。
有关命令输出字段的详细信息,请参阅 显示服务 ssl 终端配置文件。
显示 SSL 初始化计数器详细信息
目的
显示 SSL 初始化会话的统计计数器。
行动
在操作模式下,使用 命令 show services ssl initiation counters all 。
user@host >
show services ssl initiation counters all
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
Memory errors 0
Handshake errors 0
Cert Cache errors 0
Server Protection errors 0
Proxy errors 0
Crypto errors 0
Certificate errors 0
One-Crypto errors 0
Async-Crypto errors 0
Mirror errors 0
handshakes started 0
handshakes completed 0
active sessions 0
Interdicted cert generated 0
proxy: sessions created 0
proxy: sessions active 0
proxy: sessions ignored 0
proxy: renegotiation ignored 0
proxy: session resumption 0
proxy: secure renegotiation 0
proxy: insecure renegotiation 0
proxy: multiple renegotiation 0
proxy: reneg after resumption 0
init: passthrough requests 0
init: start requests 0
proxy: ECDSA based srvr auth 0
proxy: RSA based srvr auth 0
意义
您可以通过此命令获取有关 SSL 初始化计数器的有用信息。例:
与内存、握手、证书、服务器保护、代理和加密相关的错误数。
发起握手并完成握手的会话数。
活动会话数。
SSL 代理会话数,例如创建的会话、活动会话、忽略的会话、重新协商的会话、具有不同身份验证方法的会话等。
有关命令输出字段的详细信息,请参阅 show services ssl 初始化计数器。
显示 SSL 初始化计数器握手
目的
显示 SSL 初始化握手的统计计数器。
行动
在操作模式下,使用 命令 show services ssl initiation counters handshake 。
user@host >
show services ssl initiation counters handshake
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
handshakes started 0
handshakes completed 0
active sessions 0
Interdicted cert generated 0
proxy: sessions created 0
proxy: sessions active 0
proxy: sessions ignored 0
proxy: renegotiation ignored 0
proxy: session resumption 0
proxy: secure renegotiation 0
proxy: insecure renegotiation 0
proxy: multiple renegotiation 0
proxy: reneg after resumption 0
init: passthrough requests 0
init: start requests 0
proxy: ECDSA based srvr auth 0
proxy: RSA based srvr auth 0
意义
您可以通过此命令获取有关 SSL 初始化计数器的有用信息。例:
发起握手和完成握手的会话数。
活动会话数。
SSL 代理会话数,例如创建的会话、活动会话、忽略的会话、重新协商的会话、具有不同身份验证方法的会话等。
有关命令输出字段的详细信息,请参阅 show services ssl 初始化计数器。
显示 SSL 初始化计数器错误
目的
显示 SSL 初始化会话中遇到的错误的统计计数器。
行动
在操作模式下,使用 命令 show services ssl initiation counters error 。
user@host >
show services ssl initiation counters error
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0] ------
Memory errors 0
Handshake errors 0
Cert Cache errors 0
Server Protection errors 0
Proxy errors 0
Crypto errors 0
Certificate errors 0
One-Crypto errors 0
Async-Crypto errors 0
Mirror errors 0
显示 SSL 初始化配置文件
目的
显示设备上提供的所有 SSL 初始化配置文件。
行动
在操作模式下,使用 命令 show services ssl initiation profile all 。
user@host >
show services ssl initiation profile all
Lsys Name : root-logical-system PIC: fwdd0 fpc[0] pic[0] ---------- ID Name 65536 SSL_PROFILE_65536_proxy_i
显示 SSL 初始化配置文件摘要
目的
显示 SSL 初始化配置文件的汇总。
行动
在操作模式下,使用 命令 show services ssl initiation profile brief profile-name 。
user@host >
show services ssl initiation profile brief profile-name
Lsys Name : root-logical-system
PIC: fpc0 fpc[0] pic[0] ----------
Profile : SSL_PROFILE_65536_proxy_i
allow non-ssl session : true
preferred-ciphers : medium
Num of url categories configured : 0
意义
显示 SSL 初始化配置文件的详细信息,例如配置文件名称、是否允许的非 SSL 会话、首选密码和配置的 URL 类别数。
有关命令输出字段的详细信息,请参阅 show services ssl 初始化配置文件。
显示 SSL 初始化配置文件详细信息
目的
显示有关 SSL 初始化配置文件的详细信息。
行动
在操作模式下,使用 命令 show services ssl initiation profile detail profile-name 。
user@host >
show services ssl initiation profile detail profile-name
Lsys Name : root-logical-system
PIC: fpc0 fpc[0] pic[0] ----------
Profile : SSL_PROFILE_65536_proxy_i
allow non-ssl session : true
preferred-ciphers : medium
Num of url categories configured : 0
Protocol version : all
Client Authentication : notset
Server Authentication : Ignore Failure
Crypto Mode : sw
Session Resumption : Enabled
CRL check : Enabled
Certficate RSA : ssl-inspect-ca
Renegotiation : only secure allowed
Custom ciphers : 0
Server cert : 0
Decrypt Mirror : Disabled
Trusted CA : 1
handshakes started 8
handshakes completed 8
active sessions 0
total handshake errors 0
Data Errors 0
session resumption 5
secure renegotiation 0
insecure renegotiation 0
multiple renegotiation 0
reneg after resumption 0
no_reneg alert by peer 0
drop on reneg 0
意义
您可以通过此命令获取有关 SSL 初始化配置文件的有用信息。例:
是否允许非 SSL 会话。
首选 SSL 密码
配置的 URL 类别数。
各种功能的状态,如客户端和服务器身份验证、证书撤销操作、会话恢复、会话重新协商。
可信 CA、链证书详细信息。
SSL 解密镜像状态
SSL 初始化会话计数器
有关命令输出字段的详细信息,请参阅 show services ssl 初始化配置文件。
显示 SSL 丢弃日志详细信息
目的
显示有关 SSL 丢弃日志的信息。
行动
在操作模式下,使用 命令 show services ssl droplogs 。
user@host >
show services ssl droplogs
Lsys Name : root-logical-system
PIC:fpc0 fpc[0] pic[0]-------
===========log mesg for cpu 0
===========log mesg for cpu 1
log mesg is File: ../../../../../../../../../src/junos/jsf/plugin/ssl/jssl_common.c Function: jssl_X509_verify_cert Line: 3767 Message: unable to get local issuer certificate C2S plugin chain : [Plugin junos-jdpi: action: ignore]-> [Plugin junos-tcp-svr-emul: action: none]-> [Plugin junos-ssl-proxy: action: ignore]-> [Plugin junos-ssl-term: action: none]-> [Plugin junos-dpi-stream: action: none]-> [Plugin junos-idp-stream: action: ignore]-> [Plugin junos-ssl-init: action: none]-> [Plugin junos-tcp-clt-emul: action: none] S2C plugin chain: [Plugin junos-jdpi: action: ignore]-> [Plugin junos-tcp-clt-emul: action: none]-> [Plugin junos-ssl-init: action: none]-> [Plugin junos-dpi-stream: action: none]-> [Plugin junos-idp-stream: action: ignore]-> [Plugin junos-ssl-term: action: none]-> [Plugin junos-ssl-proxy: action: ignore]-> [Plugin junos-tcp-svr-emul: action: none] SourceIP:5.0.0.1 DestIP:4.0.0.1 Source Port:40281 Dest Port:443 source interface:ge-0/0/1.0 Destination interface:ge-0/0/0.0 source zone:untrust destination Zone:trust
意义
命令输出显示被拒绝/丢弃的会话详细信息。您可以使用命令输出来了解会话被丢弃的原因。