Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

带有机箱群集的 IPsec VPN 隧道

SRX 系列防火墙支持机箱群集设置中的 IPsec VPN 隧道。在主动/被动机箱群集中,所有 VPN 隧道都在同一节点上终止。在主动/主动机箱群集中,VPN 隧道可以在任一节点上终止。

了解双主动备份 IPsec VPN 机箱群集

在主动/被动机箱群集中,所有 VPN 隧道都在同一节点上终止,如 图 1所示。

图 1: 具有 IPsec VPN 隧道的主动/被动机箱群集具有 IPsec VPN 隧道的主动/被动机箱群集

在主动/主动机箱群集中,VPN 隧道可以在任一节点上终止。机箱群集中的两个节点可以同时通过两个节点上的 VPN 隧道主动传递流量,如 所示。图 2此部署称为 双主动备份 IPsec VPN 机箱群集

图 2: 双主动备份 IPsec VPN 机箱群集双主动备份 IPsec VPN 机箱群集

双主动备份 IPsec VPN 机箱群集支持以下功能:

  • 仅限基于路由的 VPN。不支持基于策略的 VPN。

  • IKEv1 和 IKEv2。

  • 数字证书或预共享密钥身份验证。

  • 虚拟路由器中的 IKE 和安全隧道接口 (st0)。

  • 网络地址转换遍历 (NAT-T)。

  • VPN 监控。

  • 失效对等体检测。

  • 不中断服务的软件升级 (ISSU)。

  • 在机箱群集设备上插入服务处理卡 (SPC),而不会中断现有 VPN 隧道上的流量。请参阅 插入服务处理卡的 VPN 支持。VPN Support for Inserting Services Processing Cards

  • 动态路由协议。

  • 在点对多点模式下配置的安全隧道接口 (st0)。

  • AutoVPN 带有点对点模式下的 st0 接口,带有流量选择器。

  • IPv4-in-IPv4、IPv6-in-IPv4、IPv6-in-IPv6 和 IPv4-in-IPv6 隧道模式。

  • 分段流量。

  • 环路接口可配置为 VPN 的外部接口。

双主动备份 IPsec VPN 机箱群集不能配置 Z 模式流。当流量进入机箱群集节点上的接口,通过交换矩阵链路,然后通过另一个群集节点上的接口退出时,就会发生 Z 模式流。

示例:为环路接口配置冗余组

此示例说明如何为环路接口配置冗余组 (RG) 以防止 VPN 故障。冗余组用于将接口捆绑到一个组中,以便在机箱群集设置中进行故障切换。

要求

此示例使用以下硬件和软件:

  • 一对受支持的机箱群集 SRX 系列防火墙

  • SSG140 设备或同等设备

  • 两个交换机

  • 适用于 SRX 系列防火墙的 Junos OS 12.1x44-D10 或更高版本

准备工作:

了解机箱群集冗余以太网接口。请参阅 SRX 系列设备的机箱群集用户指南

概述

互联网密钥交换 (IKE) 网关需要外部接口才能与对等设备通信。在机箱群集设置中,外部接口处于活动状态的节点会选择一个服务处理单元 (SPU) 来支持 VPN 隧道。IKE 和 IPsec 数据包在该 SPU 上处理。因此,活动外部接口决定锚点 SPU。

在机箱群集设置中,外部接口是冗余以太网接口。冗余以太网接口的物理(子)接口关闭时可能会关闭。您可以将环路接口配置为访问对等网关的备用物理接口。可以在任何冗余组上配置环路接口。仅检查此冗余组配置的 VPN 数据包,因为只有 VPN 数据包必须通过活动接口找到锚点 SPU。

您必须在自定义虚拟路由器中配置 lo0.x,因为 lo0.0 位于默认虚拟路由器中,并且虚拟路由器中只允许一个环路接口。

图 3 显示了环路机箱群集 VPN 拓扑的示例。在此拓扑中,SRX 系列防火墙机箱群集设备位于加利福尼亚州桑尼维尔。SRX 系列防火墙机箱群集设备在此设置中用作单个网关。SSG 系列设备(或第三方设备)位于伊利诺伊州芝加哥。此设备充当 SRX 机箱群集的对等设备,有助于构建 VPN 隧道。

图 3: 机箱群集 VPN 的环路接口机箱群集 VPN 的环路接口

配置

程序

CLI 快速配置

要快速配置示例的此部分,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到 [edit] 层级的 CLI 中,然后从配置模式进入 commit

分步过程

要为环路接口配置冗余组:

  1. 在一个冗余组中配置环路接口。

  2. 配置环路接口的 IP 地址。

  3. 配置路由选项。

  4. 将环路接口配置为 IKE 网关的外部接口。

  5. 配置 IPsec 提议。

成果

在配置模式下,输入 show interfaces lo0show routing-instancesshow security ikeshow security ipsec 命令,以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明,以便进行更正。

如果完成设备配置,请从配置模式输入 commit

验证

验证配置

目的

验证环路接口冗余组的配置是否正确。

操作

在操作模式下,输入 show chassis cluster interfaces 命令。

意义

命令将显示 机箱群集接口信息。show chassis cluster interfaces 如果冗余伪接口信息字段的状态将 lo0 接口显示为 Up,冗余以太网信息字段的状态将 reth0、reth1 和 reth2 字段显示为 Up,则您的配置是正确的。