Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

电源模式

电源模式

PowerMode 是一种新的默认数据平面框架,它引入了优化的快速路径,可在 SRX 系列防火墙上实现更高的吞吐量和更低的延迟。PowerMode 能够以与基于 Trio 的平台上的 Express Path 相同的方式加速 IPsec 操作以及通用 TCP 和 UDP 流。

在 Junos OS 21.3R1 版中,该功能具有以下限制:

  • 非 IP 协议。
  • 不是 TCP、UDP、ESP、SCTP 和 GTP 的 IP 协议。
  • 组播会话。
  • 出口逻辑隧道 (LT) 接口和跨 lsys 流量。
  • 需要 TCP 代理的会话。
  • 防火墙过滤器。
  • Mac 学习和透明模式。
  • 当会话通过称为 Z 模式流量的结构链路时,主动/主动 HA 群集。
注意:

带 PMI 的 SRX 系列防火墙仅支持基于流的 CoS(服务等级)。

电源模式 IPsec

PowerMode IPsec (PMI) 是一种适用于 SRX4100、SRX4200、SRX4600、SRX5400、SRX5600、SRX5800 和 vSRX 虚拟防火墙实例的新操作模式,旨在提高 IPsec 性能。从 Junos OS 19.1R1 版开始,PMI 得到增强,可使用第一路径或快速路径处理来处理传入和传出分片数据包。

使用 set security flow power-mode-ipsec 命令启用 PMI 过程。要验证数据包是否正在利用 PMI,请使用 显示安全流 PMI 统计信息 命令。

了解 PMI 第一路径和快速路径处理

在 PMI 第一路径处理中:

  • 传入的第一个路径数据包将传送到流以创建会话。

  • 传入的分段数据包将传送到流进行重新组装。

  • 传入数据包将传送到流以进行高级安全服务处理。

在 PMI 快速路径处理中,使用 PMI 驱动程序:

  • 直接加密和发送传入的明文。

  • 使用会话匹配直接解密并发送传入的 ESP 数据包。

在 PMI 优先路径和快速路径处理之间切换

第一个路径处理涉及更多的功能和指令,而PMI快速路径处理提供更好的性能。在 PMI 会话中,数据包处理根据会话中的数据包流在第一路径和快速路径之间切换。

  • 同时包含分片和非分片数据包的 PMI 会话由第一路径处理。

  • 当会话只有非分段数据包时,会话将从第一个路径切换到快速过去的处理。

注意:

在 SRX5400、SRX5600 和 SRX5800 设备上,在 NP 会话超时后进行切换。

传入 IP 数据包的分段

若要支持 PMI 传入 IP 数据包的分段,请在第一个路径中使用以下步骤:

  • PMI 将会话中的所有分段 IP 数据包传输到流模块进行处理。

  • PMI 将同一会话中的所有非分段 IP 数据包传输到流模块进行数据包排序。

  • Flow 模块完成分段数据包的重组,并将数据包传输回 PMI 进行加密。

传出 IP 数据包的分段

要支持 PMI 的传出 IP 数据包分段,请使用以下步骤:

  • PMI 检测在会话查找期间需要分段的明文数据包,并将数据包传送到流模块。

  • 流模块对传出数据包进行分段。

  • PMI 在传输数据包之前对其进行加密。

NP 会话支持

在 SRX4100、SRX4200 和 vSRX 虚拟防火墙设备上,分片和非分片数据包将被散列到同一 CPU 核心进行处理。因此,不支持 NP 会话。

在装有 SPC3 的 SRX5400、SRX5600 和SRX5800设备上,分片和非分片数据包将被散列到不同的 CPU 内核进行处理。因此,支持 NP 会话将分片或非分片数据包传送到同一核心进行排序。

注意:

如果 PMI 会话或非 PMI 会话由于 NP 会话容量有限而未安装 NP 会话,则此 PMI 会话的数据包排序可能不可用。

更改历史记录表

功能支持由您使用的平台和版本决定。使用 功能资源管理器 确定您的平台是否支持某个功能。

释放
描述
19.1R1
从 Junos OS 19.1R1 版开始,PMI 得到增强,可使用第一路径或快速路径处理来处理传入和传出分片数据包。