Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

为 VRF 路由实例配置安全策略

概述

安全策略是一组语句,使用指定服务控制从指定源到指定目标的流量。策略允许、拒绝或隧道在两点之间单向传输指定类型的流量。安全策略对传输流量实施一组规则,用于确定哪些流量可以通过防火墙,以及在流量通过防火墙时对流量采取的作。与指定条件匹配的流量的作包括允许和拒绝。

当 SRX 系列防火墙收到与规格匹配的数据包时,将执行策略中指定的作。

控制 SD-WAN 架构中的流量

在 SD-WAN 中,可以在中心辐射型位置配置 SRX 系列防火墙。通过应用防火墙策略,您可以允许或拒绝从叠加隧道进入设备的基于虚拟路由和转发 (VRF) 的流量。您可以将 SRX 系列防火墙配置为允许或拒绝发送到 VRF 实例的流量。通过在中枢位置配置设备,您可以在一个位置控制所有流量,并通过应用防火墙策略提供对特定网络服务的访问。

每个安全策略包括:

  • 策略的唯一名称。

  • A from-zone 和 a to-zone,例如: user@host# set security policies from-zone GRE_Zone-GE_Zone to-zone GRE_Zone.

  • 一组匹配条件,用于定义应用策略规则必须满足的条件。匹配标准基于源 IP 地址、目标 IP 地址和应用程序。用户身份防火墙通过在策略语句中包含一个额外的元组(如 source-identity)来提供更大的粒度。

  • 在匹配的情况下要执行的一组作 - 允许或拒绝。

  • 一组源 VRF 组。

  • 一组目标 VRF 组。

注意:

源和目标 VRF 实例的配置选项是可选的。您可以配置源 VRF 或目标 VRF,但建议不要同时配置源 VRF 和目标 VRF。配置源 VRF 或目标 VRF 的主要原因是为了区分通过共享物理网络接口的不同 MPLS 标签。

表 1 列出了何时配置源 VRF 和目标 VRF。

表 1:配置 VRF 选项的建议

从源到目标的网络类型

建议配置源 VRF

建议配置目标 VRF

VRF 策略的差异化优势

IP 网络到 IP 网络

IP 网络到 MPLS 网络

是的

目标 VRF

MPLS 网络到 IP 网络

是的

源 VRF

MPLS 网络到无目标 NAT 的 MPLS 网络

是的

源 VRF

具有目标 NAT 的 MPLS 网络到 MPLS 网络

是的

是的

源 VRF 和目标 VRF

了解安全策略规则

安全策略将安全规则应用于上下文 (from-zoneto-zone) 中的传输流量。每个策略都由其名称进行唯一标识。流量的分类方式是将流量的源和目的区域、源和目标地址、应用、源 VRF 以及流量在其协议标头中携带的目标 VRF 与数据平面中的策略数据库进行匹配。

每个策略都与以下特征相关联:

  • 源区

  • 目标区域

  • 一个或多个源地址名或地址集名称

  • 一个或多个目标地址名或地址集名称

  • 一个或多个应用程序名称或应用程序集名称

  • 一个或多个源 VRF 实例,例如,与传入数据包关联的 VRF 路由实例

  • MPLS 下一跃点或目标地址路由所在的一个或多个目标 VRF 实例

这些特征称为匹配标准。每个策略还具有与之关联的作:允许、拒绝和拒绝。在配置策略、源地址、目标地址、应用程序名称、源 VRF 和目标 VRF 时,必须指定匹配条件参数。

您可以配置源 VRF 或目标 VRF,但不建议同时配置源 VRF 和目标 VRF。配置源 VRF 和目标 VR 的主要原因是为了区分通过共享物理网络接口的不同 MPLS 标签。如果未配置源 VRF 和目标 VRF,则设备会将源和目标 VRF 确定为任何。

示例:配置安全策略以允许或拒绝从 MPLS 网络到 IP 网络的基于 VRF 的流量

此示例说明如何配置安全策略以使用源 VRF 允许流量和拒绝流量。

要求

  • 了解如何创建安全区域。请参阅示例:创建安全区域

  • 支持的 Junos OS 15.1X49-D160 或更高版本的 SRX 系列防火墙。此配置示例针对 Junos OS 15.1X49-D160 版进行了测试。

  • 在设备上配置网络接口。请参阅 安全设备接口用户指南

概述

在 Junos OS 中,安全策略根据哪些流量可以通过设备以及流量通过设备时需要对流量执行的作来强制执行传输流量规则。 在图 1 中,SRX 系列防火墙部署在 SD-WAN 中,用于使用源 VRF 控制流量。来自 MPLS 网络的流量被发送到 IP 网络的站点 A 和站点 B。根据网络要求,应拒绝站点 A 流量,仅允许站点 B 流量。

此配置示例说明如何:

  • 拒绝发往 VRF-a 的流量(从 GRE_Zone-GE_Zone 到 GRE_Zone)

  • 允许流向 VRF-b 的流量(从 GRE_Zone-GE_Zone 到 GRE_Zone)

在此示例中,配置了源 VRF。建议在目标网络指向 MPLS 网络时配置源 VRF。

图 1:允许或拒绝从 MPLS 网络到 IP 网络 Permitting or Denying VRF-Based Traffic from MPLS Network to an IP Network的基于 VRF 的流量

配置

程序

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层 [edit] 级的 CLI 中,然后从配置模式进入 commit

分步过程

下面的示例要求您在各个配置层级中进行导航。有关 CLI 导航的信息,请参阅《Junos OS CLI 用户指南中的在配置模式下使用 CLI 编辑器。

  1. 第 3 层 VPN 需要 VRF 表,用于在网络内分配路由。创建一个 VRF 实例并指定值 vrf

  2. 为路由实例分配路由识别符。

  3. 创建社区策略以导入或导出所有路由。

  4. 为 VRF 中的所有路由分配一个 VPN 标签。

  5. 创建安全策略以拒绝 VRF-a 流量。

  6. 创建安全策略以允许 VRF-b 流量。

    注意:

    如果未配置目标 VRF 组,则设备会将视为从 VRF-a 传递到 any-vrf 的流量。

结果

在配置模式下,输入 show security policiesshow routing-instances 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

如果完成设备配置,请从配置模式输入 commit

验证

验证策略配置
目的

验证有关安全策略的信息。

行动

在作模式下,输入 show security policies 命令以显示设备上配置的所有安全策略的摘要。

示例:配置安全策略以允许从 IP 网络到 MPLS 网络的基于 VRF 的流量

此示例说明如何配置安全策略以允许使用目标 VRF 的流量。

要求

  • 了解如何创建安全区域。请参阅 示例:创建安全区域

  • 支持的 Junos OS 15.1X49-D160 或更高版本的 SRX 系列防火墙。此配置示例针对 Junos OS 15.1X49-D160 版进行了测试。

  • 在设备上配置网络接口。请参阅 安全设备接口用户指南

概述

在 Junos OS 中,安全策略根据哪些流量可以通过设备以及流量通过设备时需要对流量执行的作来强制执行传输流量规则。

在此示例中,SRX 系列防火墙部署在 SD-WAN 架构中,以使用目标 VRF 控制流量。您需要配置策略来控制流量。默认策略不支持 VRF 选项。来自 IP 网络(即站点 A 和站点 B)的流量被发送到 MPLS 网络。通过配置策略,您可以允许从站点 A 和站点 B 到 MPLS 网络的流量。

在图 2 中,未配置源 VRF,因为 LAN 接口不属于 MPLS 网络。建议在目标网络指向 MPLS 网络时配置目标 VRF。

图 2:允许从 IP 网络到 MPLS 网络 Permitting VRF-Based Traffic from an IP Network to an MPLS Network的基于 VRF 的流量

配置

程序

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层 [edit] 级的 CLI 中,然后从配置模式进入 commit

分步过程

下面的示例要求您在各个配置层级中进行导航。有关 CLI 导航的信息,请参阅《Junos OS CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要配置策略以允许使用目标 VRF 从 IP 网络到 MPLS 网络的流量:

  1. 第 3 层 VPN 需要 VRF 表,用于在网络内分配路由。创建一个 VRF 实例并指定值 vrf

  2. 为路由实例分配路由识别符。

  3. 创建社区策略以导入或导出所有路由。

  4. 为 VRF 中的所有路由分配一个 VPN 标签。

  5. 创建安全策略以允许来自 IP 网络的 VRF-a' 流量。

  6. 创建安全策略以允许来自 IP 网络的 VRF-b 流量。

结果

在配置模式下,输入 show security policiesshow routing-instances 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

如果完成设备配置,请从配置模式输入 commit

验证

验证策略配置
目的

验证安全策略是否允许从 IP 网络到 MPLS 网络的基于 VRF 的流量。

行动

在作模式下,输入 show security policies 命令以显示设备上配置的所有安全策略的摘要。

示例:配置安全策略以允许基于 VRF 的流量通过 GRE 通过 NAT 从 MPLS 网络到 MPLS 网络

此示例说明如何配置安全策略以允许使用源 VRF 的流量。

要求

  • 了解如何创建安全区域。请参阅 示例:创建安全区域

  • 支持的 Junos OS 15.1X49-D160 或更高版本的 SRX 系列防火墙。此配置示例针对 Junos OS 15.1X49-D160 版进行了测试。

  • 在设备上配置网络接口。请参阅 安全设备接口用户指南

概述

在 Junos OS 中,安全策略根据哪些流量可以通过设备以及流量通过设备时需要对流量执行的作来强制执行传输流量规则。 在图 3 中,SRX 系列防火墙部署在 SD-WAN 架构中,以使用源 VRF 控制流量。您需要配置策略来控制流量。您可以通过配置策略允许从一个 MPLS 网络到另一个 MPLS 网络的流量。

当源 VRF 和目标来自 MPLS 网络时,建议同时配置源 VRF 和目标 VRF。

图 3:允许在没有 NAT 的情况下通过 GRE 从 MPLS 网络到 MPLS 网络的基于 VRF 的流量 Permitting VRF-Based Traffic from an MPLS Network to an MPLS Network over GRE without NAT

配置

程序

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层 [edit] 级的 CLI 中,然后从配置模式进入 commit

分步过程

下面的示例要求您在各个配置层级中进行导航。有关 CLI 导航的信息,请参阅《Junos OS CLI 用户指南中的在配置模式下使用 CLI 编辑器。

要配置策略以允许使用源 VRF 从 MPLS 网络到 MPLS 网络的流量:

  1. 第 3 层 VPN 需要 VRF 表,用于在网络内分配路由。创建一个 VRF 实例并指定值 vrf

  2. 为路由实例分配路由识别符。

  3. 创建社区策略以导入或导出所有路由。

  4. 为 VRF 中的所有路由分配一个 VPN 标签。

  5. 创建安全策略以允许来自 MPLS 网络的 VRF-a 流量。

  6. 创建安全策略以允许来自 MPLS 网络的 VRF-b 流量。

结果

在配置模式下,输入 show security policiesshow routing-instances 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明,以便进行更正。

如果完成设备配置,请从配置模式输入 commit

验证

验证策略配置
目的

验证安全策略是否允许从 IP 网络到 MPLS 网络的基于 VRF 的流量。

行动

在作模式下,输入 show security policies 命令以显示设备上配置的所有安全策略的摘要。

示例:在 MPLS 网络中使用 VRF 路由实例配置安全策略

此示例说明如何使用 VRF 路由实例配置安全策略。

要求

  • 支持的 Junos OS 15.1X49-D160 或更高版本的 SRX 系列防火墙。此配置示例针对 Junos OS 15.1X49-D160 版进行了测试。

  • 在设备上配置网络接口。请参阅 安全设备接口用户指南

  • 了解如何创建安全区域。请参阅 示例:创建安全区域

概述

在此示例中,您将使用虚拟路由和转发 (VRF) 实例创建安全策略,以隔离在以下网络中遍历的流量:

  • MPLS 到专用 IP 网络

  • MPLS 网络的全局 IP

MPLS 网络到专用 IP 网络

程序

分步过程
  1. 第 3 层 VPN 需要 VRF 表,用于在网络内分配路由。创建一个 VRF 实例并指定值 vrf

  2. 为路由实例分配路由识别符。

  3. 创建社区策略以导入或导出所有路由。

  4. 为 VRF 中的所有路由分配一个 VPN 标签。

  5. 创建安全策略以允许来自 VRF-a 的流量传往 LAN A。

  6. 创建安全策略以允许来自 VRF-b 的流量传往 LAN B。

结果

在配置模式下,输入 show security policiesshow routing-instances 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

如果完成设备配置,请从配置模式输入 commit

全球 IP 网络到 MPLS 网络

程序

分步过程
  1. 第 3 层 VPN 需要 VRF 表,用于在网络内分配路由。创建一个 VRF 实例并指定值 vrf

  2. 为路由实例分配路由识别符。

  3. 创建社区策略以导入或导出所有路由。

  4. 为 VRF 中的所有路由分配一个 VPN 标签。

  5. 创建目标 NAT 池。

  6. 创建目标 NAT 规则集。

  7. 配置一个规则,用于匹配数据包并将目标地址转换为池中的地址。

  8. 配置一个安全策略,允许从不信任区域到信任区域中的服务器的流量。

结果

在配置模式下,输入show security policiesshow routing-instancesshow security nat、和命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

如果完成设备配置,请从配置模式输入 commit

验证

验证目标 NAT 规则
目的

显示有关所有目标 NAT 规则的信息。

行动

在作模式下,输入 show security nat destination rule all 命令。

[...输出被截断...]

意义

命令将显示目标 NAT 规则。查看转换命中字段,以检查与目标规则匹配的流量。

验证流会话
目的

显示有关设备上所有当前活动安全会话的信息。

行动

在作模式下,输入 show security flow session 命令。

意义

命令显示有关所有活动会话的详细信息。查看 VRF 字段以检查流中的 VRF 路由实例详细信息。

SD-WAN 架构行为中特定于平台的流量

使用 功能浏览器 确认平台和版本对特定功能的支持。

使用下表查看您的平台特定于平台的行为:

平台

差异

SRX 系列

  • SRX1500、SRX4100、SRX4200 和 SRX4600 设备如果能在 SD-WAN 架构中支持基于 VRF 的流量,现在可支持从 Junos OS 版本 19.1R1 开始的基于 MPLS 的 SDWAN 部署。

  • 从 Junos OS 22.2R1 版开始,支持 SD-WAN 架构中基于 VRF 的流量的 SRX5400、SRX5600 和 SRX5800 设备现在支持基于 MPLS 的 SDWAN 部署。