Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

安全性设备中的中心点架构概述

中心点将会话处理委托给其中一个 SPU。当未建立会话时,中心点将根据负载均衡标准选择一个 SPU 来为流建立会话。如果会话已存在,中心点会将该流量的数据包转发至托管该会话的 SPU。

了解 SRX 系列防火墙中心点架构

中心点 (CP) 架构具有两个基本的流量功能:负载平衡和流量识别(全局会话匹配)。如本主题所述,中心点架构的实现方式可以是中心模式(其中所有会话分配和会话匹配都由中心点执行),也可以是混合模式(其中一定比例的服务处理单元 (SPU) 专门用于执行中心点功能。

中心点的主要功能是将会话处理委托给其中一个 SPU。如果尚未建立会话,中心点将根据负载均衡标准选择一个 SPU 来为流建立会话。如果会话已存在,中心点会将该流量的数据包转发至托管该会话的 SPU。如果 NPU 未能将数据包重定向到正确的 SPU,它还会将数据包重定向到正确的 SPU。

中心点维护一个全局会话表,其中包含有关特定会话的所有者 SPU 的信息。它充当整个系统的中央存储库和资源管理器。

注意:

中心点架构也以 CP-lite 模式实现,其中会话管理从中心点卸载到 SPU,以提高性能和会话扩展。本主题不讨论 CP-lite。

SRX 系列防火墙类型与 Junos OS 版本结合使用决定了支持的模式。

会话匹配时,中心点将数据包转发至其服务处理单元 (SPU),如果数据包与任何现有会话不匹配,则将流量分发至 SPU 以进行安全处理。中心点架构以CP为中心模式实现,其中所有会话分配和会话匹配均由CP或组合模式执行

在某些 SRX 系列防火墙上,不能将整个 SPU 专用于中心点功能,但会自动将一定比例的 SPU 分配给中心点功能,其余部分用于正常流量处理。当 SPU 同时执行中心点功能以及正常流处理时,将其称为组合或 mixed, 模式。

专用于中心点功能的 SPU 百分比取决于设备中的 SPU 数量。根据 SPU 数量,SRX 系列防火墙有三种模式:小型中心点、中型中心点和大型中心点。

在小型中心点模式下,一小部分 SPU 专门用于中心点功能,其余专门用于正常流处理。在中型中心点模式下,SPU 几乎被平均共享,以实现中心点功能和正常的流处理。在大型中心点模式下,整个 SPU 专用于中心点功能。在混合模式下,中心点和 SPU 共享相同的负载平衡线程 (LBT) 和数据包排序线程 (POT) 基础架构。

本主题包含以下部分:

混合模式下的负载分配

中心点维护 SPU 映射表(用于负载分配),其中列出了实时 SPU,其中逻辑 SPU ID 映射到物理简单网络协议 (TNP) 地址映射。在混合模式下,托管中心点的 SPU 将包含在表中。负载分配算法会根据会话容量和处理能力进行调整,以避免会话过载。

在混合模式下共享处理能力和内存

混合模式 SPU 中的 CPU 处理能力根据平台和系统中的 SPU 数量进行共享。同样,CPU 内存也会在中心点和 SPU 之间共享。

SPU 具有多个用于网络处理的内核 (CPU)。在“小型”SPU 混合模式下,CPU 功能占用一小部分内核,而“中型”SPU 混合模式需要较大部分内核。中心点功能和流处理的处理能力将根据服务处理卡 (SPC) 的数量进行共享,如 表 1 所示。平台支持取决于设备安装的 Junos OS 版本。

表 1:混合模式处理

SRX 系列防火墙

具有 1 个 SPC 或 SPC2 的中心点模式

具有 2 个或更多 SPC 或 SPC2 的中心点模式

带有 1 或 2 个 SPC3 的中心点模式

具有超过 2 个 SPC3 的中心点模式

SRX5600

中等

SRX5800

中等

SRX5400

中等

了解 SRX5000 系列中心点架构的增强功能

以前,对于 SRX5000 系列服务网关而言,中心点是设备性能和扩展的瓶颈。当更多的服务处理卡 (SPC) 集成到系统中时,整体处理能力呈线性增长,但每秒系统连接数 (cps) 保持不变,并且由于系统中的单个集中点而无法提高。这严重影响了整个系统容量和 cps 的利用率。

新的中心点架构将会话管理功能人员卸载到服务处理单元 (SPU),从而防止数据包通过中心点。因此,数据包从网络处理单元直接转发到 SPU,而不是通过中心点。

中心点架构分为应用中心点和分布式中心点两个模块。应用中心点负责全局资源管理和负载均衡,分布式中心点负责流量识别(全局会话匹配)。应用中心点功能在专用中心点 SPU 上运行,而分布式中心点功能则分布到其余的 SPU。现在,中心点会话不再位于专用中心点 SPU 上,而是位于其他流 SPU 上的分布式中心点上。

SRX5000 系列的中心点是指应用中心点,或分布式中心点,或两者兼而有之,就全局资源管理和负载平衡而言,它指的是应用中心点,而对于流量识别和会话管理,它指的是分布式中心点(有时也称为 SPU)。

SNMP 日志和 SNMP 陷阱由有速率限制的中心点生成。现在,SNMP 日志和 SNMP 陷阱由 SPU 或中心点生成。由于存在多个 SPU,生成的 SNMP 日志和陷阱数量也更多。要验证设备上的每秒连接数 (CPS),请运行 SNMP MIB walk nxJsNodeSessionCreationPerSecond 命令。SNMP轮询机制根据过去96秒内的平均CPS数计算CPS值。因此,如果 CPS 不是恒定的,则报告的 CPS 数量是不准确的。

了解中心点会话限制性能增强功能

流会话连接元组由一个 32 位连接标记组成,用于唯一标识 GTP-U 会话和 SCTP 会话,这些会话只能通过六部分元组来区分。您可以通过将会话连接标记添加到用于识别会话的标准六个元组中,将系统配置为包含会话连接标记元组,以识别 GTP-U 会话和 SCTP 会话。系统通过对会话连接标记进行散列来确定 GTP-U/SCTP 的 DCP。

中心点架构通过切换到基于隧道端点标识符 (TEID) 的散列分配,分配由网关 GPRS 支持节点 (GGSN) 和所有 SPU 上的 SGSN 对处理的 GTP-U 流量。为了处理负载平衡问题,可以使用基于标记的散列分配来确保来自不同关联的 SCTP 流量在所有 SPU 之间均匀分配。(GTP-U 的连接标记是 TEID,SCTP 的连接标记是 vTag。

了解 GTP 和 SCTP 的中心点架构流支持

中心点架构增强了对 GPRS 隧道协议、控制 (GTP-C)、GPRS 隧道协议、用户平面 (GTP-U) 和流控制传输协议 (SCTP) 的支持。

SRX5400、SRX5600 和 SRX5800 设备支持的中心点架构经过增强,可解决 GTP-C 消息速率限制问题,以保护网关 GPRS 支持节点 (GGSN) 免受 GTP-C 消息泛洪的影响,防止 SGSN 切换期间出现 GTP-C 丢包问题,并通过切换到基于隧道端点标识符 (TEID) 的散列分配,在所有 SPU 上分配由 GGSN 和 SGSN 对处理的 GTP-U 流量。使用此命令启用 enable-gtpu-distribution 或禁用 GTP-U 会话分配。默认情况下,该 enable-gtpu-distribution 命令处于禁用状态。

引入到流会话元组的连接标记以解决 GTP/SCTP 负载平衡问题。所有会话,包括分布式 CP (DCP) 会话和 SPU 会话,都将修改以适应连接标记。会话创建具有以下元组:src-ip、dst-ip、src-port、dst-port、protocol、session-token 和 connection tag。

GTP ALG 要求通过对 GGSN IP 地址进行散列来修复 GTP-C 会话。如果第一个数据包的方向不确定,GTP ALG 会拒绝 GTP-C 会话创建,这将导致数据包丢弃。为防止 GTP-C 数据包被丢弃,将创建一个新的流会话,即使未确定 GGSN 或 SGSN 方向,也允许 GTP-C 流量通过。稍后,使用正确的 SPU 确定 GGSN IP,以创建流会话并淘汰旧会话。到达旧会话的间歇性数据包将被转发至新 SPU,并在新会话上进行处理。

为了处理负载平衡问题,可以使用基于标记的散列分配来确保 GTP-U/SCTP 流量在所有 SPU 之间均匀分配。引入了一个 32 位连接标记,用于唯一标识 GTP-U 和 SCTP 会话。GTP-U 的连接标记是 TEID,SCTP 的连接标记是 vTag。默认连接标记为 0。如果会话未使用连接标记,则连接标记保持为 0。Flow 将确定 GTP-U/SCTP 会话的连接标记,并通过散列连接标记来分发它们。

SCTP 关联是两个 SCTP 端点之间的连接。每个 SCTP 端点标识与标记的关联。在关联设置(4 次握手)期间,两个 SCTP 端点交换自己的标记以接收数据包。在4次握手期间,INIT/INIT-ACK的接收器记录itag的值,并放入在此关联中传输的每个SCTP数据包的vtag字段中。然后,对等方使用 vtag 来验证此数据包的发送方。

在 CP-Lite 之后创建的流会话,如下所示:

SPU 由散列 (标记) 选择,客户端到服务器的流量在散列 (tagB) SPU 上处理,然后转发至散列 (tagA) SPU。服务器到客户端的流量直接在散列 (tagA) SPU 上处理。

  1. 接收 INIT 数据包后,在散列 (tagA) SPU 上:

    DCP 会话 A1:客户端 = > 服务器,SCTP,连接 ID:0x0;

    会话 A1:客户端=>服务器,SCTP,连接 ID:0x0;

    散列 (tagB) SPU 上:无会话。

  2. 接收 INIT-ACK 数据包后,在散列 (tagA) SPU 上:

    DCP 会话 A1:客户端 = > 服务器,SCTP,连接 ID:0x0;

    DCP 会话 A2:服务器 => 客户端,SCTP,Conn ID:tagA;

    会话 A1:客户端=>服务器,SCTP,连接 ID:0x0;

    会话 A2:服务器 => 客户端,SCTP,连接 ID:tagA;

    散列 (tagB) SPU 上:无会话。

  3. 接收 COOKIE-ECHO 数据包后,在散列 (tagA) SPU 上:

    DCP 会话 A1:客户端 = > 服务器,SCTP,连接 ID:0x0;

    DCP 会话 A2:服务器 => 客户端,SCTP,Conn ID:tagA;

    会话 A1:客户端=>服务器,SCTP,连接 ID:0x0;

    会话 A2:服务器 => 客户端,SCTP,连接 ID:tagA;

    会话 A3:client=> server,SCTP,Conn ID:tagB;

    在哈希 (tagB) SPU 上:

    DCP 会话:客户端 => 服务器,SCTP,连接 ID:标记 B

  4. 收到 COOKIE-ACK 数据包后,流会话没有变化。

  5. 握手成功后,将在所有路径上发送 HEARBEAT。

了解流会话连接过滤器选项

流会话连接元组由一个 32 位连接标记组成,用于唯一标识 GTP-U 会话和 SCTP 会话,这些会话只能通过六部分元组来区分。您可以通过将会话连接标记添加到用于识别会话的标准六个元组中,将系统配置为包含会话连接标记元组,以识别 GTP-U 会话和 SCTP 会话。系统通过对会话连接标记进行散列来确定 GTP-U/SCTP 的 DCP。

中心点架构通过切换到基于隧道端点标识符 (TEID) 的散列分配,分配由网关 GPRS 支持节点 (GGSN) 和所有 SPU 上的 SGSN 对处理的 GTP-U 流量。为了处理负载平衡问题,可以使用基于标记的散列分配来确保来自不同关联的 SCTP 流量在所有 SPU 之间均匀分配。(GTP-U 的连接标记是 TEID,SCTP 的连接标记是 vTag。

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
15.1X49-D70
从 Junos OS 15.1X49-D70 和 Junos OS 17.3R1 版开始,新的会话连接 (conn-tag) 标记选项可用于添加流过滤器,以进一步区分 GRPS 隧道协议、用户平面 (GTP-U) 流会话和流控制传输协议 (SCTP) 流会话。
15.1X49-D70
从 Junos OS 15.1X49-D70 和 Junos OS 17.3R1 版开始,新的会话连接 (conn-tag) 标记选项可用于添加流过滤器,以进一步区分 GRPS 隧道协议、用户平面 (GTP-U) 流会话和流控制传输协议 (SCTP) 流会话。
15.1X49-D40
从 Junos OS 15.1X49-D40 版和 Junos OS 17.3R1 版开始,中心点架构增强了对 GPRS 隧道协议、控制 (GTP-C)、GPRS 隧道协议、用户平面 (GTP-U) 和流控制传输协议 (SCTP) 的支持。
15.1X49-D30
从 Junos OS 15.1X49-D30 版和 Junos OS 17.3R1 版开始,在 SRX5000 系列设备上,中心点架构得到了增强,可以处理更高的每秒连接数 (CPS)。