电源模式
电源模式
PowerMode 是一种新的默认数据平面框架,它引入了优化的快速路径,可在 SRX 系列防火墙上实现更高的吞吐量和更低的延迟。PowerMode 能够以与基于 Trio 的平台上的 Express Path 相同的方式加速 IPsec 操作以及通用 TCP 和 UDP 流。
在 Junos OS 21.3R1 版中,该功能具有以下限制:
- 非 IP 协议。
- 不是 TCP、UDP、ESP、SCTP 和 GTP 的 IP 协议。
- 组播会话。
- 出口逻辑隧道 (LT) 接口和跨 lsys 流量。
- 需要 TCP 代理的会话。
- 防火墙过滤器。
- Mac 学习和透明模式。
- 当会话通过称为 Z 模式流量的结构链路时,主动/主动 HA 群集。
带 PMI 的 SRX 系列防火墙仅支持基于流的 CoS(服务等级)。
参见
电源模式 IPsec
PowerMode IPsec (PMI) 是一种适用于 SRX4100、SRX4200、SRX4600、SRX5400、SRX5600、SRX5800 和 vSRX 虚拟防火墙实例的新操作模式,旨在提高 IPsec 性能。从 Junos OS 19.1R1 版开始,PMI 得到增强,可使用第一路径或快速路径处理来处理传入和传出分片数据包。
使用 set security flow power-mode-ipsec
命令启用 PMI 过程。要验证数据包是否正在利用 PMI,请使用 显示安全流 PMI 统计信息 命令。
了解 PMI 第一路径和快速路径处理
在 PMI 第一路径处理中:
-
传入的第一个路径数据包将传送到流以创建会话。
-
传入的分段数据包将传送到流进行重新组装。
-
传入数据包将传送到流以进行高级安全服务处理。
在 PMI 快速路径处理中,使用 PMI 驱动程序:
-
直接加密和发送传入的明文。
-
使用会话匹配直接解密并发送传入的 ESP 数据包。
在 PMI 优先路径和快速路径处理之间切换
第一个路径处理涉及更多的功能和指令,而PMI快速路径处理提供更好的性能。在 PMI 会话中,数据包处理根据会话中的数据包流在第一路径和快速路径之间切换。
-
同时包含分片和非分片数据包的 PMI 会话由第一路径处理。
-
当会话只有非分段数据包时,会话将从第一个路径切换到快速过去的处理。
在 SRX5400、SRX5600 和 SRX5800 设备上,在 NP 会话超时后进行切换。
传入 IP 数据包的分段
若要支持 PMI 传入 IP 数据包的分段,请在第一个路径中使用以下步骤:
-
PMI 将会话中的所有分段 IP 数据包传输到流模块进行处理。
-
PMI 将同一会话中的所有非分段 IP 数据包传输到流模块进行数据包排序。
-
Flow 模块完成分段数据包的重组,并将数据包传输回 PMI 进行加密。
传出 IP 数据包的分段
要支持 PMI 的传出 IP 数据包分段,请使用以下步骤:
-
PMI 检测在会话查找期间需要分段的明文数据包,并将数据包传送到流模块。
-
流模块对传出数据包进行分段。
-
PMI 在传输数据包之前对其进行加密。
NP 会话支持
在 SRX4100、SRX4200 和 vSRX 虚拟防火墙设备上,分片和非分片数据包将被散列到同一 CPU 核心进行处理。因此,不支持 NP 会话。
在装有 SPC3 的 SRX5400、SRX5600 和SRX5800设备上,分片和非分片数据包将被散列到不同的 CPU 内核进行处理。因此,支持 NP 会话将分片或非分片数据包传送到同一核心进行排序。
如果 PMI 会话或非 PMI 会话由于 NP 会话容量有限而未安装 NP 会话,则此 PMI 会话的数据包排序可能不可用。
更改历史记录表
功能支持由您使用的平台和版本决定。使用 功能资源管理器 确定您的平台是否支持某个功能。