Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

flow (Security Flow)

语法

层次结构级别

说明

确定设备如何管理数据包流。该设备可以通过以下方式调节数据包流:

选项

advanced-options

流配置高级选项。

  • 值:

    • drop-matching-link-local-address — 丢弃匹配链路本地地址。

    • 丢弃匹配保留-ip 地址 — 丢弃匹配保留的源 IP 地址。

    • 反向路由数据包模式-vr — 允许使用数据包模式 vr 进行反向路由查找。

allow-dns-reply

允许不匹配的传入 DNS 回复数据包。

allow-embedded-icmp

允许与会话不匹配的嵌入式 ICMP 数据包通过。

allow-reverse-ecmp

允许反向 ECMP 路由查找。

enable-reroute-uniform-link-check

使用统一链路启用重新路由检查。

  • 值:

    • nat — 启用 NAT 检查。

enhanced-routing-mode

启用增强型路由扩展。

force-ip-reassembly

强制重组 IP 分片。

gre-performance-acceleration 提高 GRE 流量性能。
ipsec-performance-acceleration

提高 IPSec 流量性能。

mcast-buffer-enhance

允许在组播会话创建期间保留更多数据包。

multicast-nh-resolve-retry

您可以使用此命令配置组播路由下一跃点解析尝试。当组播路由下一跃点解析不成功时, SRX 系列防火墙 会尝试根据指定的重试计数解析下一跃点路由。

  • 默认:0

  • 范围:0 到 20

no-local-favor-ecmp 不希望在 HA ECMP 路由查找中选择本地节点。
pending-sess-queue-length

每个挂起会话的最大排队长度。

  • 值:

    • high - 最大排队会话数。

    • 中级 - 允许将排队的会话数比正常情况更多。

    • 正常 — 排队的正常会话数。

power-mode-ipsec

启用电源模式 IPsec 处理。

preserve-incoming-fragment-size

保留出口 MTU 的传入分片大小。

route-change-timeout

路由更改为不存在的路由(秒)的超时值。

  • 默认:6

  • 范围:6 到 1800

strict-packet-order

您可以使用此命令维护组播流量顺序并解决数据包丢弃问题。

syn-flood-protection-mode

TCP SYN 泛洪保护模式。

  • 值:

    • Syn-Cookie — 启用 SYN Cookie 保护。

    • syn-proxy — 启用 SYN 代理保护。

sync-icmp-session

允许 icmp 会话同步到对等节点。

必需的权限级别

安全性 — 可在配置中查看此语句。

安全控制 — 将此语句添加到配置中。

发布信息

在 Junos OS 9.5 版中修改的语句。在power-mode-ipsec适用于 vSRX 虚拟防火墙实例的 Junos OS 18.3R1 版、在适用于 SRX4100 和 SRX4200 设备的 Junos OS 18.4R1 版、在适用于 SRX5400、SRX5600 和 SRX5800 设备的 Junos OS 18.2R2 中添加选项。在 multicast-nh-resolve-retry 适用于 SRX345 和 strict-packet-order SRX1500 设备的 Junos OS 20.2R2 版中添加了选项和选项。在 gre-performance-acceleration Junos OS 21.1R1 版中添加的选项。