vpn-monitor
语法
vpn-monitor { destination-ip ip-address; optimized; source-interface interface-name; verify-path { destination-ip ip-address; packet-size bytes; } }
层次结构级别
[edit security ipsec vpn vpn-name]
描述
配置 VPN 监控设置。
选项
destination-ip | 指定互联网控制消息协议 (ICMP) ping 的目标。如果使用此语句,则设备默认使用对等方的网关地址。 |
optimized | 为特定 VPN 隧道启用 VPN 监控优化。 当管理员启用 VPN 监控优化时,仅当有传出流量且没有来自配置对等方的传入流量时,SRX 系列防火墙才会通过 VPN 隧道发送 ICMP 回显请求 (ping)。如果有传入流量通过 VPN 隧道,SRX 系列防火墙会认为该隧道处于活动状态,不会向对等方发送 ping。 VPN 监控优化可节省 SRX 系列防火墙上的资源,因为 ICMP 回显请求仅在需要确定对等实时性时才发送。此外,ICMP 回显请求可以激活成本高昂的备份链路,否则这些链路将不会使用。
|
source-interface | 指定 ICMP 请求的源接口(VPN 监控“hellos”)。如果未指定源接口,设备将自动使用本地隧道端点接口。 |
verification-path | 指定验证路径,以便在激活安全隧道 (st0) 接口并将与该接口关联的路由安装到 Junos OS 转发表之前验证 IPsec 数据路径。
|
所需权限级别
安全性 - 在配置中查看此语句。
安全控制 — 将此语句添加到配置中。
发布信息
Junos OS 8.5 版中引入的语句。
支持关键字, verify-path
并在 destination-ip
Junos OS 15.1X49-D70 版中添加。
packet-size
支持 Junos OS 15.1X49-D120 版中添加的选项。
Junos OS 23.4R1 版中引入了对 vpn-monitor
运行 iked 进程的 IPsec VPN 的支持和 verify-path
选项。