Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

具有机箱群集的 IPsec VPN 隧道

SRX 系列设备在机箱集群设置中支持 IPsec VPN 隧道。在主动/被动机箱集群中,所有 VPN 隧道都在相同节点上终止。在主动/主动机箱集群中,VPN 隧道可在任一节点上终止。

了解双活动备份 IPsec VPN 机箱群集

在主动/被动机箱集群中,所有 VPN 隧道都将在同一个节点上终止, 图 1如中所示。

图 1: 具有 IPsec VPN 隧道的主动/被动机箱集群具有 IPsec VPN 隧道的主动/被动机箱集群

在主动/主动机箱集群中,VPN 隧道可在任一节点上终止。机箱集群中的两个节点可同时通过两个节点上的 VPN 隧道主动传递信息流,如所示图 2。此部署称为双活动-备份 IPSEC VPN 机箱群集

图 2: 双活动备份 IPsec VPN 机箱群集双活动备份 IPsec VPN 机箱群集

双活动备份 IPsec VPN 机箱集群支持以下功能:

  • 基于路由的 Vpn。不支持基于策略的 Vpn。

  • IKEv1 和 IKEv2。

  • 数字证书或预共享密钥认证。

  • 虚拟路由器中 IKE 和安全通道接口(st0)。

  • 网络地址转换遍历(NAT-T)。

  • VPN 监控。

  • 死对等方检测。

  • 服务中软件升级(ISSU)。

  • 在不中断现有 VPN 隧道上的流量的情况下,在机箱集群设备上插入服务处理卡(Spc)。请参阅 VPN 支持以插入服务处理卡

  • 动态路由协议。

  • 在点对多点模式中配置的安全通道接口(st0)。

  • 使用具有流量选择器的点对点模式与 st0 接口 AutoVPN。

  • Ipv4 内 ipv4、IPv6 入 IPv4、ipv6 入 ipv6 和 IPv4 入 IPv6 通道模式。

  • 碎片流量。

  • 可将回传接口配置为 VPN 的外部接口。

双活动-备份 IPsec VPN 机箱群集不能配置 Z 模式流。当流量进入机箱集群节点上的接口、传递结构链路并通过另一个群集节点上的接口退出时,将发生 Z 模式流量。

示例:为回传接口配置冗余组

此示例说明如何为回传接口配置冗余组(RG),以防止 VPN 故障。冗余组用于将接口捆绑到一个组中,以便在机箱集群设置中实现故障转移目的。

要求

此示例使用以下硬件和软件:

  • 一对支持的机箱集群 SRX 系列设备

  • SSG140 设备或同等

  • 两台交换机

  • Junos OS SRX 系列服务网关的版本 12.1 x 44-D10 或更高版本

开始之前:

了解机箱集群冗余以太网接口。请参阅机箱集群用户指南,了解 SRX 系列设备

概述

互联网密钥交换(IKE)网关需要外部接口才能与对等设备通信。在机箱集群设置中,外部接口处于活动状态的节点选择一个服务处理单元(SPU)来支持 VPN 隧道。在该 SPU 上处理 IKE 和 IPsec 数据包。因此,现用外部接口决定锚点 SPU。

在机箱集群设置中,外部接口是冗余以太网接口。冗余以太网接口在其物理(子)接口关闭时可以关闭。您可以将回传接口配置为到达对等网关所需的备用物理接口。可在任何冗余组上配置回传接口。此冗余组配置仅针对 VPN 数据包进行检查,因为只有 VPN 数据包才能找到通过活动接口的 SPU 锚定。

您必须在自定义虚拟路由器中配置 lo0,因为 lo 0.0 位于默认虚拟路由器中,虚拟路由器中只允许一个回传接口。

图 3显示了回传机箱群集 VPN 拓扑的示例。在此拓扑中,SRX 系列机箱集群设备位于加利福尼亚州的 Sunnyvale。SRX 系列机箱集群设备作为此设置中的一个网关工作。SSG 系列设备(或第三方设备)位于芝加哥,伊利诺伊州。此设备用作 SRX 机箱集群的对等设备,它有助于构建 VPN 隧道。

图 3: 机箱集群 VPN 的回传接口机箱集群 VPN 的回传接口

配置

操作

CLI 快速配置

要快速配置示例的此部分,请复制以下命令,将其粘贴到文本文件中,卸下任何换行符,更改与网络配置匹配的必要详细信息,将命令复制并粘贴到[edit]层次结构的 CLI 中级别,然后从配置commit模式进入。

分步过程

要为回传接口配置冗余组:

  1. 在一个冗余组中配置回传接口。

  2. 配置回传接口的 IP 地址。

  3. 配置路由选项。

  4. 将回传接口配置为 IKE 网关的外部接口。

  5. 配置 IPsec 建议。

成果

从配置模式, show interfaces lo0输入、 show routing-instancesshow security ike、和show security ipsec命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

如果您完成了设备配置,请从commit配置模式进入。

针对

验证配置

用途

验证环回接口的冗余组配置是否正确。

行动

在操作模式下,输入show chassis cluster interfaces命令。

含义

show chassis cluster interfaces命令显示机箱群集接口信息。如果冗余伪接口信息字段的状态显示 lo0 接口为 Up,并且冗余以太网信息字段的状态显示 reth0、reth1 和 reth2 字段为 Up,则您的配置正确。