Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPv6 基于流的处理

本主题介绍有关 IPv6 流量和 IPv6 会话的流处理的信息。

IPv6 高级流

IPv6 高级流增加了对防火墙、NAT、NAT-PT、组播(本地链路和中转)、IPsec、IDP、JSF 框架、TCP 代理以及 SRX 系列防火墙上的会话管理器的 IPv6 支持。IPv6 流中不使用 MIB。

为了避免对当前 IPv4 环境产生影响,采用了 IPv6 安全性。如果启用了 IPv6 安全性,则会分配扩展会话和门。现有地址字段和门用于存储扩展会话或门的索引。如果禁用 IPv6 安全性,则不会分配 IPv6 安全相关资源。

IPv6 流流量使用新日志,以防止对现有 IPv4 系统的性能产生影响。

在大多数情况下,IPv6 高级流程的行为和实现与 IPv4 相同。

会话、门、ip 操作、多线程处理、分布、锁定、同步、序列化、排序、数据包队列、异步消息传递、IKE 流量问题、健全性检查和 IPv6 队列的实现与 IPv4 实施类似。

下面解释一些差异:

  • Header Parse 如果遇到以下扩展报头,IPv6 高级流将停止解析报头,并将数据包解释为相应的协议数据包:

    • TCP/UDP

    • ESP/AH

    • ICMPv6

    如果遇到以下扩展报头,IPv6 高级流将继续解析报头:

    • 逐跳

    • 路由和目标、分段

    如果遇到扩展报头No Next Header,IPv6 高级流会将数据包解释为未知协议数据包

  • Sanity Checks— IPv6 高级流支持以下健全性检查:

    • TCP 长度

    • UDP 长度

    • 逐跳

    • IP 数据长度错误

    • 第 3 层健全性检查(例如,IP 版本和 IP 长度)

    • ICMPv6 Packets 在 IPv6 高级流中,ICMPv6 数据包的行为与普通 IPv6 流量相同,但存在以下例外:

      • 嵌入式 ICMPv6 数据包

      • 路径 MTU 消息

  • Host Inbound and Outbound Traffic IPv6 高级流支持在路由引擎 (RE) 上运行的所有路由和管理协议,包括 OSPF v3、RIPng、Telnet 和 SSH。请注意,流中未使用流标签。

  • Tunnel Traffic IPv6 高级流支持以下隧道类型:

    • IPv4 IP-IP

    • IPv4 GRE

    • IPv4 IPsec

    • 双堆栈精简版

  • Events and Logs 以下日志用于与 IPv6 相关的流量:

    • RT_FLOW_IPVX_SESSION_DENY

    • RT_FLOW_IPVX_SESSION_CREATE

    • RT_FLOW_IPVX_SESSION_CLOSE

了解 IPv6 流的会话

本主题概述基于流的会话。

大多数数据包处理发生在流环境中,包括策略、区域和大多数屏幕的管理。系统将为流的第一个数据包创建会话,以实现以下目的:

  • 用于存储要应用于流数据包的大部分安全措施。

  • 缓存有关流状态的信息。例如,流的日志记录和计数信息缓存在其会话中。(此外,某些有状态防火墙屏幕依赖于与单个会话或所有会话相关的阈值。)

  • 为流的功能分配所需的资源。

  • 为应用层网关 (ALG) 等功能提供框架。

了解 SRX5400、SRX5600 和 SRX5800 设备上的 IPv6 流处理

本主题介绍 SRX5400、SRX5600 和 SRX5800 设备的架构。这些设备上的流处理与分支机构 SRX 系列防火墙上的流处理类似。

这些设备包括 I/O 卡 (IOC) 和服务处理卡 (SPC),每个设备都包含处理单元,在数据包遍历设备时对其进行处理。这些处理单元有不同的职责。

  • 网络处理单元 (NPU) 在 IOC 上运行。IOC 具有一个或多个 NPU。NPU 离散处理数据包并执行基本的流管理功能。

    当 IPv6 数据包到达 IOC 时,数据包流过程将开始。

    • NPU 对数据包执行以下 IPv6 完整性检查:

      • 对于 IPv6 基本报头,它会执行以下报头检查:

        • 版本。它验证报头是否为版本指定了 IPv6。

        • 有效负载长度。它检查有效负载长度,以确保 IPv6 数据包和第 2 层报头的总长度短于第 2 层帧长度。

        • 跳跃限制。它会检查以确保跃点限制未指定 0(零)。

        • 地址检查。它会检查以确保源 IP 地址未指定 ::0 或 FF::00,并且目标 IP 地址未指定 ::0 或 ::1。

      • NPU 会执行 IPv6 扩展报头检查,包括以下内容:

        • 逐跳选项。它验证这是 IPv6 基本报头之后的第一个扩展报头。

        • 路由扩展。它验证是否只有一个路由扩展报头。

        • 目标选项。它验证是否包含不超过两个目标选项扩展标头。

        • 片段。它验证是否只有一个片段标头。

        注意:

        NPU 将任何其他扩展报头视为第 4 层报头。

      • NPU 可执行第 4 层 TCP、UDP 和 ICMP6 协议检查,包括:

        • UDP。它检查以确保 IP 有效负载长度数据包(第一个分片数据包除外)长度至少为 8 个字节。

        • TCP。它会检查以确保 IP 有效负载长度数据包(第一个分片数据包除外)长度是否至少为 20 字节。

        • ICMPv6。它检查以确保 IP 有效负载长度数据包(第一个分片数据包除外)长度至少为 8 个字节。

    • 如果数据包指定了 TCP 或 UDP 协议,则 NPU 将使用以下信息从数据包标头数据创建一个元组:

      • 源 IP 地址

      • 目标 IP 地址

      • 源端口

      • 目标端口

      • 协议

      • 虚拟路由器标识符 (VRID)

        设备从 VRID 表中查找 VRID。

    • 对于互联网控制消息协议版本 6 (ICMPv6) 数据包,元组包含的信息与用于 TCP 和 UDP 搜索密钥的信息相同,源端口字段和目标端口字段除外。源端口和目标端口字段将替换为从 ICMPv6 数据包中提取的以下信息:

      • 对于 ICMP 错误数据包: 模式“0x00010001”

      • 对于 ICMP 信息包: 类型或代码字段标识符

    • 对于带有认证头 (AH) 或封装安全性有效负载 (ESP) 标头的数据包,搜索密钥与 TCP 和 UDP 元组所用的搜索密钥相同,但源端口和目标端口字段除外。在这种情况下,将使用安全参数索引 (SPI) 字段值,而不是源端口和目标端口。对于封装安全性有效负载 (ESP) 报头和身份验证报头 (AH),在增强中央点架构之前,它由三元组和安全参数索引 (SPI) 字段进行哈希处理,在增强中央点架构后,它由 IP 对进行哈希处理。

    • 如果数据包流存在会话,NPU 会将数据包发送到管理会话的 SPU。

    • 如果匹配的会话不存在,

      • NPU 将数据包信息发送到中心点,中心点将创建一个挂起的会话。

      • 中心点选择一个 SPU 来处理数据包并为其创建会话。

      • 然后,SPU 向中心点以及入口和出口 NPU 发送会话创建消息,指示它们为数据包流创建会话。

  • 一个中心点,可以在专用 SPU 上运行,如果只有一个 SPU,也可以共享一个 SPU 的资源。中心点负责资源的仲裁和分配,并以智能方式分配会话。当 SPU 处理其流的第一个数据包时,中心点分配一个 SPU,用于特定会话。

    • 对于 SRX5000 系列设备,中心点架构分为两个模块:应用中心点和分布式中心点 (DCP)。App-CP 负责全局资源管理和负载均衡,DCP 负责流量识别(全局会话匹配)。App-CP 功能在专用中心点 SPU 上运行,而 DCP 功能则分布到其余的 SPU。

  • 在服务处理卡 (SPC) 上运行的一个或多个 SPU。在为数据包流设置的会话上下文中,数据包的所有基于流的服务都在单个数据包流上执行。

    适用于 SRX5000 系列设备的 SPC 有两个 SPU。

    一个机箱中可以安装多个 SPC。

    SPU 主要执行以下任务:

    • 它管理会话并对数据包应用安全功能和其他服务。

    • 它应用基于数据包的无状态防火墙过滤器、分类器和流量整形器。

    • 如果数据包的会话尚不存在,SPU 会向执行数据包会话搜索的 NPU 发送请求消息,指示其为其添加会话。

系统的这些离散的协作部分存储信息,用于识别数据包流中是否存在会话,以及数据包与之匹配的信息,以确定数据包是否属于现有会话。

为 IPv6 流量启用基于流的处理

您有以下处理 IPv6 流量的选项:

  • 丢弃 — 不转发 IPv6 数据包。

  • 基于数据包的转发 — 不要仅根据基于数据包的功能(包括防火墙过滤器和服务等级)创建会话和进程。

  • 基于流的转发 — 根据基于数据包的功能(包括防火墙过滤器和服务等级)以及基于流的安全功能(例如筛选和防火墙安全策略)创建会话和流程。这是默认行为。

要为 IPv6 流量启用基于流的处理,请在 [edit security forwarding-options family inet6] 层次结构级别修改mode该语句:

以下示例显示了用于配置 IPv6 流量转发的 CLI 命令:

如果更改 IPv6 的转发选项模式,则可能需要执行重新启动才能初始化配置更改。 表 1 汇总了配置更改时的设备状态。

表 1:配置更改时的设备状态

配置更改

提交警告

需要重新启动

重新启动前对现有流量的影响

重新启动前对新流量的影响

丢弃到基于流的

丢弃

丢弃

丢弃到基于数据包

基于数据包的

基于数据包的

基于流到基于数据包

创建的流会话数

基于流的丢弃

创建的流会话数

基于数据包到基于流

基于数据包的

基于数据包的

基于数据包的丢弃

丢弃

丢弃

对安全性设备上的 IPv6 流量进行基于流的处理

安全功能(如区域、屏幕和防火墙策略)需要基于流的处理模式才能正常运行。默认情况下,SRX 系列防火墙已启用,以便在所有设备上对 IPv6 流量进行基于流的转发,但设置为丢弃模式的 SRX300 系列设备除外。从 Junos OS 15.1X49-D70 版本和 17.3R1 Junos OS版本开始,对于 SRX4100、SRX4200、SRX5400、SRX5600、SRX5800 和 vSRX 虚拟防火墙 设备,在流模式、数据包模式和丢弃模式之间切换模式时,无需重新启动设备。对于 SRX300 系列设备,在流模式、数据包模式和丢弃模式之间切换时,必须重新启动设备。

SRX300 Series Devices

在 SRX300 系列设备上配置 IPv6 时,由于内存限制,默认行为将设置为丢弃模式。在这种情况下,在将处理模式从默认丢弃模式更改为基于流的处理模式或基于数据包的处理模式(即在这些设备上的模式之间)后,您必须重新启动设备。

注意:

对于丢弃模式处理,流量将直接丢弃,不会转发。它不同于数据包模式处理,在数据包模式处理中,只处理流量,但不应用任何安全进程。

要在 SRX300 系列设备上处理 IPv6 流量,需要为接收和转发流量的中转接口配置 IPv6 地址。有关 inet6 协议家族以及为接口配置 IPv6 地址的过程的信息。

Configuring an SRX Series Device as a Border Router

当任何类型的 SRX 系列防火墙启用基于流的处理或丢弃模式时,要将设备配置为边界路由器,必须将 MPLS 模式更改为基于数据包的处理。在这种情况下,要将 SRX 系列防火墙配置为 MPLS 的数据包模式,请使用 set security forwarding-options family mpls mode packet-based 该语句。

Enabling Flow-Based Processing for IPv6 Traffic on SRX300 Series Devices

要为 SRX300 系列设备上的 IPv6 流量启用基于流的转发,请在 [edit security forwarding-options family inet6] 层级修改模式:

要在 SRX300 系列设备上配置 IPv6 流量转发:

  1. IPv6 的转发选项模式更改为基于流。
  2. 查看配置。
  3. 提交配置。
  4. 重新启动设备。
注意:

对于 SRX300 系列设备,设备将丢弃 IPv6 0 类路由标头 (RH0) 数据包。

使用过滤器显示 SRX 系列服务网关的 IPv6 会话和流量信息

目的

您可以使用命令显示有关一个或多个会话的 show security flow session 流和会话信息。IPv6 会话包含在汇总统计信息中。

您可以通过以下 show security flow session 命令使用以下过滤器:application、destination-port、destination-prefix、family、idp、interface、nat、protocol、resource-manager、session-identifier、source-port、source-prefix 和隧道。

注意:

除会话标识符过滤器外,所有其他过滤器的输出都可以通过简要、摘要和广泛模式查看。简短模式是默认模式。只能在简易模式下查看会话标识符过滤器的输出。

您可以将相同的过滤器选项与命令一起使用 clear security flow session 来终止会话。

行动

以下示例说明如何使用与 IPv6 相关的过滤器显示 IPv6 会话的摘要和详细信息。

基于族的筛选摘要报告

基于族的筛选详细报告

基于家族的筛选简报

基于 IPv6 源前缀的过滤详细报告

基于家族、协议和源前缀的多重过滤详细报告

清除所有会话,包括 IPv6 会话

仅清除 IPv6 会话

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
15.1X49-D70
默认情况下,SRX 系列防火墙已启用,以便在所有设备上对 IPv6 流量进行基于流的转发,但设置为丢弃模式的 SRX300 系列设备除外。从 Junos OS 15.1X49-D70 Junos OS 17.3R1 版本开始,对于 SRX1500 系列、SRX4100、SRX4200、SRX5400、SRX5600、SRX5800 和 vSRX 虚拟防火墙 设备,在流模式、数据包模式和丢弃模式之间切换模式时 ,无需重新启动设备。对于 SRX300 系列设备,在流模式、数据包模式和丢弃模式之间切换时 ,必须重新启动设备。
15.1X49-D30
从 Junos OS 15.1X49-D30 版和 Junos OS 17.3R1 版开始,其中许多会话摘要都包含 CP 会话 ID。