Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

带机箱群集的 IPsec VPN 隧道

SRX 系列设备在机箱群集设置中支持 IPsec VPN 隧道。在主动/被动机箱群集中,所有 VPN 隧道都在同一节点上终止。在主动/主动机箱群集中,VPN 隧道可以在任一节点上终止。

了解双主动备份 IPsec VPN 机箱群集

在主动/被动机箱群集中,所有 VPN 隧道都在同一节点上终止,如所示 图 1

图 1: 具有 IPsec VPN 隧道的主动/被动机箱群集具有 IPsec VPN 隧道的主动/被动机箱群集

在主动/主动机箱群集中,VPN 隧道可以在任一节点上终止。机箱群集中的两个节点可以同时通过两个节点上的 VPN 隧道主动传递流量,如中所示 图 2。此部署称为 双主动备份 IPsec VPN 机箱群集

图 2: 双主动备份 IPsec VPN 机箱群集双主动备份 IPsec VPN 机箱群集

双主动备份 IPsec VPN 机箱群集支持以下功能:

  • 仅基于路由的 VPN。不支持基于策略的 VPN。

  • IKEv1 和 IKEv2。

  • 数字证书或预共享密钥身份验证。

  • 虚拟路由器中的 IKE 和安全隧道接口 (st0)。

  • 网络地址转换遍历 (NAT-T)。

  • VPN 监控。

  • 失效对等方检测。

  • 不中断服务的软件升级 (ISSU)。

  • 在机箱群集设备上插入服务处理卡 (SPC),而不会中断现有 VPN 隧道上的流量。请参阅 插入服务处理卡的 VPN 支持

  • 动态路由协议。

  • 在点到多点模式下配置的安全隧道接口 (st0)。

  • AutoVPN,采用 st0 接口在点到点模式下,并带有流量选择器。

  • IPv4 中、IPv6-in-IPv4、IPv6-in-IPv6 和 IPv4-in-IPv6 隧道模式。

  • 分段流量。

  • 环路接口可配置为 VPN 的外部接口。

双主动备份 IPsec VPN 机箱群集无法使用 Z 模式流进行配置。当流量进入机箱群集节点上的接口,通过交换矩阵链路,然后通过另一个群集节点上的接口退出时,将发生 Z 模式流量。

示例:为环路接口配置冗余组

此示例说明如何为环路接口配置冗余组 (RG),以防止 VPN 故障。冗余组用于将接口捆绑到一个组,以用于机箱群集设置中的故障转移。

要求

此示例使用以下硬件和软件:

  • 一对受支持的机箱群集 SRX 系列设备

  • SSG140 设备或同等设备

  • 两台交换机

  • 适用于 SRX 系列服务网关的 Junos OS 12.1x44-D10 或更高版本

开始之前:

了解机箱群集冗余以太网接口。请参阅 SRX 系列设备的机箱群集用户指南

概述

互联网密钥交换 (IKE) 网关需要外部接口才能与对等设备通信。在机箱群集设置中,外部接口处于活动状态的节点会选择一个服务处理单元 (SPU) 来支持 VPN 隧道。在此 SPU 上处理 IKE 和 IPsec 数据包。因此,活动外部接口决定锚点 SPU。

在机箱群集设置中,外部接口是冗余以太网接口。当冗余以太网接口的物理(子)接口关闭时,其接口可能会关闭。您可以将环路接口配置为连接到对等网关的替代物理接口。环路接口可以在任何冗余组上配置。此冗余组配置仅检查 VPN 数据包,因为只有 VPN 数据包必须通过活动接口找到锚点 SPU。

您必须在自定义虚拟路由器中配置 lo0.x,因为 lo0.0 位于默认虚拟路由器中,而虚拟路由器中仅允许一个环路接口。

图 3 显示了环路机箱群集 VPN 拓扑的示例。在此拓扑中,SRX 系列机箱群集设备位于加利福尼亚州桑尼维尔。在此设置中,SRX 系列机箱群集设备可充当单一网关。SSG 系列设备(或第三方设备)位于伊利诺伊州芝加哥。此设备充当 SRX 机箱群集的对等设备,有助于构建 VPN 隧道。

图 3: 机箱群集 VPN 的环路接口机箱群集 VPN 的环路接口

配置

程序

CLI 快速配置

要快速配置示例的此部分,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 CLI 中 [edit] ,然后从配置模式进入 commit

逐步过程

要为环路接口配置冗余组,

  1. 在一个冗余组中配置环路接口。

  2. 为环路接口配置 IP 地址。

  3. 配置路由选项。

  4. 将环路接口配置为 IKE 网关的外部接口。

  5. 配置 IPsec 提议。

结果

在配置模式下,输入 show interfaces lo0show routing-instancesshow security ikeshow security ipsec 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明,以更正配置。

完成设备配置后,请从配置模式进入 commit

验证

验证配置

目的

验证环路接口冗余组的配置是否正确。

行动

在操作模式下,输入 show chassis cluster interfaces 命令。

含义

命令 show chassis cluster interfaces 显示机箱群集接口信息。如果冗余伪接口信息字段的状态将 lo0 接口显示为 Up,而冗余以太网信息字段的状态显示为 reth0、reth1 和 reth2 字段,则您的配置是正确的。