Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

基于路由的 VPN 中的流量选择器

阅读本主题,了解基于路由的 IPsec VPN 中的流量选择器以及如何在防火墙中配置流量选择器。

流量选择器是 IKE 对等方之间的协议,如果流量与指定的本地和远程地址对匹配,则允许流量通过 VPN 隧道。仅允许符合流量选择器的流量通过关联的安全关联 (SA)。

了解基于路由的 VPN 中的流量选择器

流量选择器是 IKE 对等方之间的协议,如果流量与指定的本地和远程地址对匹配,则允许流量通过隧道。借助此功能,您可以在基于路由的特定 VPN 中定义流量选择器,这可能会导致多个第 2 阶段 IPsec 安全关联 (SA)。只允许符合流量选择器的流量通过关联的 SA。

流量选择器配置

要配置流量选择器,请在 [edit security ipsec vpn vpn-name] 层级使用traffic-selector配置语句。流量选择器使用必需local-ip ip-address/netmaskremote-ip ip-address/netmask和语句定义。CLI 操作命令show security ipsec security-association detail显示 SA 的流量选择器信息。show security ipsec security-association traffic-selector traffic-selector-name CLI 命令可显示指定流量选择器的信息。

对于给定的流量选择器,将为本地地址和远程地址指定单个地址和网络掩码。流量选择器可配置为 IPv4 或 IPv6 地址。地址簿不能用于指定本地或远程地址。

可以为同一 VPN 配置多个流量选择器。每个 VPN 最多可配置 200 个流量选择器。流量选择器可用于 IPv4 中 IPv4、IPv6 中 IPv4、IPv6 中 IPv6 或 IPv4 中 IPv6 隧道模式。

流量选择器不支持以下功能:

  • VPN 监控

  • 在流量选择器中为本地和远程 IP 地址配置了不同的地址族

  • 站点到站点 VPN 的远程地址为 0.0.0.0/0 (IPv4) 或 0::0 (IPv6)

  • 点对多点接口

  • 通过动态路由协议实现的任何流量

当为基于路由的 VPN 配置了多个流量选择器时,如果 IKE 网关外部接口已移至其他 虚拟路由器 (VR),则清除流量可能会进入一个不匹配流量选择器的 VPN 隧道。当 IKE 网关外部接口移动到另一个 VR 时,软件不会处理生成的多个异步接口事件。解决方法是,先停用 IPsec VPN 隧道并提交没有该隧道的配置,然后再将 IKE 网关外部接口移动到其他 VR。

您可以配置多组本地 IP 前缀、远程 IP 前缀、源端口范围、目标端口范围和协议,以便进行流量选择。这意味着,如 RFC 7296 中所定义的,多组 IP 地址范围、端口范围和协议可以属于同一个流量选择器。配置多个流量选择器时,每个流量选择器都会导致单独的协商,从而产生多个 IPsec 隧道。但是,如果在一个流量选择器下配置多个术语,则此配置将导致使用多个 IP 前缀、端口和协议进行单个 IPsec SA 协商。请参阅 流量选择器

有关 kmd 和 ike 进程中的流量选择器支持,请参阅 表 1

表 1:kmd 和 iked 进程的流量选择器支持
组件 IKEv1 IKEv2
KMD 流程

流量选择器配置支持远程 IP 和本地 IP。

流量选择器配置支持远程 IP 和本地 IP。

IKED进程

流量选择器配置仅支持远程 IP 和本地 IP。配置不支持流量选择器中的协议、端口或术语。

流量选择器配置支持远程 IP、本地 IP、端口和协议,包括术语配置。

了解自动路由插入

自动路由插入 (ARI) 会自动为受远程隧道端点保护的远程网络和主机插入静态路由。系统会根据流量选择器中配置的远程 IP 地址创建路由。对于流量选择器,配置的远程地址将作为路由插入到与绑定到 VPN 的 st0 接口相关联的路由实例中。

路由协议和流量选择器配置是将流量引导至隧道的互斥方式。ARI 路由可能与通过路由协议填充的路由冲突。因此,不应在绑定到配置了流量选择器的 VPN 的 st0 接口上配置路由协议。

ARI 也称为反向路由插入 (RRI)。ARI 路由插入路由表中,如下所示:

  • 如果在 [edit security ipsec vpn vpn-name] 层级配置了该establish-tunnels immediately选项,则将在第 1 阶段和第 2 阶段协商完成后添加 ARI 路由。由于在建立 SA 之前不会添加路由,因此协商失败不会导致流量路由到出现故障的 st0 接口。而是使用备用隧道或备用。

  • 如果未在 [edit security ipsec vpn vpn-name] 层级配置该establish-tunnels immediately选项,则在配置提交时添加 ARI 路由。

  • 如果流量选择器中配置或协商的远程地址为 0.0.0.0/0 或 0::0,则不会添加 ARI 路由。

静态 ARI 路由的优先级为 5。为了避免与路由协议进程可能添加的类似路由发生冲突,需要使用此值。

静态 ARI 路由不能使用该 rib-groups 配置泄露至其他路由实例。使用配置 import-policy 泄露静态 ARI 路由。

了解流量选择器和重叠 IP 地址

本节讨论流量选择器配置中的重叠 IP 地址。

绑定到同一 st0 接口的不同 VPN 中的重叠 IP 地址

流量选择器不支持这种情况。无法在绑定到同一点对多点 st0 接口的不同 VPN 上配置流量选择器,如以下示例中所示:

绑定到同一 st0 接口的同一 VPN 中的重叠 IP 地址

当为同一 VPN 中的多个流量选择器配置重叠的 IP 地址时,与数据包匹配的第一个配置流量选择器将确定用于数据包加密的隧道。

在以下示例中,为绑定到点对点 st0.1 接口的 VPN (vpn-1) 配置了四个流量选择器(ts-1、ts-2、ts-3 和 ts-4):

源地址为 192.168.5.5,目标地址为 10.1.5.10 的数据包与流量选择器 ts-1 和 ts-2 匹配。但是,流量选择器 ts-1 是第一个配置的匹配项,并且与 ts-1 关联的隧道用于数据包加密。

源地址为 172.16.5.5,目标地址为 10.2.5.10 的数据包与流量选择器 ts-3 和 ts-4 匹配。但是,流量选择器 ts-3 是第一个配置的匹配项,与流量选择器 ts-3 关联的隧道用于数据包加密。

绑定到不同 st0 接口的不同 VPN 中的重叠 IP 地址

当为绑定到不同点对点 st0 接口的不同 VPN 中的多个流量选择器配置重叠的 IP 地址时,系统会首先根据给定数据包的最长前缀匹配来选择一个 st0 接口。在绑定到选定 st0 接口的 VPN 中,系统会根据为数据包配置的第一个匹配项选择流量选择器。

在以下示例中,两个 VPN 中的每个 VPN 中均配置了一个流量选择器。流量选择器配置了相同的本地子网,但远程子网不同。

每个流量选择器中配置了不同的远程子网,因此会将两个不同的路由添加到路由表中。路由查找使用绑定到相应 VPN 的 st0 接口。

在以下示例中,两个 VPN 中的每个 VPN 中均配置了一个流量选择器。流量选择器配置了不同的远程子网。为每个流量选择器配置相同的本地子网,但指定了不同的网络掩码值。

每个流量选择器中配置了不同的远程子网,因此将两个不同的路由添加到路由表中。路由查找使用绑定到相应 VPN 的 st0 接口。

在以下示例中,流量选择器分别配置在两个 VPN 中。流量选择器配置了不同的本地和远程子网。

在这种情况量选择器不会重叠。流量选择器中配置的远程子网不同,因此会将两个不同的路由添加到路由表中。路由查找使用绑定到相应 VPN 的 st0 接口。

在以下示例中,两个 VPN 中的每个 VPN 中均配置了一个流量选择器。流量选择器配置了同一本地子网。为每个流量选择器配置相同的远程子网,但指定了不同的网络掩码值。

请注意,为 ts-1 配置的为 remote-ip 10.1.1.0/24,而为 ts-2 配置的为 remote-ip 10.1.0.0/16。对于发往 10.1.1.1 的数据包,路由查找会选择 st0.1 接口,因为它的前缀匹配时间较长。数据包根据 st0.1 接口对应的隧道进行加密。

在某些情况下,有效数据包可能会由于流量选择器流量实施而被丢弃。在以下示例中,流量选择器分别配置在两个 VPN 中。流量选择器配置了不同的本地子网。为每个流量选择器配置相同的远程子网,但指定了不同的网络掩码值。

到 10.1.1.0 的两个路由(10.1.1.0/24 通过接口 st0.1 和 10.1.0.0/16 通过接口 st0.2)将添加到路由表中。从源 172.16.1.1 发送到目标 10.1.1.1 的数据包与通过接口 st0.1 的 10.1.1.0/24 的路由表条目匹配。但是,数据包与流量选择器 ts-1 指定的流量不匹配,因此会被丢弃。

如果使用同一远程子网和网络掩码配置了多个流量选择器,则等价路由将添加到路由表中。流量选择器不支持这种情况,因为无法预测所选路由。

示例:在基于路由的 VPN 中配置流量选择器

此示例说明如何为基于路由的 VPN 配置流量选择器。

要求

开始之前,

概述

此示例配置流量选择器,以允许流量在SRX_A上的子网和SRX_B上的子网之间流动。

表 2 显示了此示例的流量选择器。流量选择器在第 2 阶段选项下配置。

表 2:流量选择器配置

SRX_A

SRX_B

流量选择器名称

本地 IP

远程 IP

流量选择器名称

本地 IP

远程 IP

TS1-ipv6

2001:db8:10::0/64

2001:db8:20::0/64

TS1-ipv6

2001:db8:20::0/64

2001:db8:10::0/64

TS2-ipv4

192.168.10.0/24

192.168.0.0/16

TS2-ipv4

192.168.0.0/16

192.168.10.0/24

必须通过 [edit security forwarding-options family inet6] 层级的配置选项启用mode flow-based基于流的 IPv6 流量处理。

拓扑结构

图 1 中,IPv6 VPN 隧道在 SRX_A 和 SRX_B 设备之间同时传输 IPv4 和 IPv6 流量。也就是说,隧道在 IPv6 中的 IPv4 和 IPv6 中的 IPv6 隧道模式下运行。

图 1:流量选择器配置示例Network topology diagram with SRX_A and SRX_B devices connected. SRX_A links to subnet 192.168.10.0/24 and IPv6 2001:db8:10::/64. SRX_B connects to subnets 192.168.20.0/24, 2001:db8:20::/64, and 192.168.0.0/16.

配置

配置SRX_A

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入。commit

分步程序

下面的示例要求您在各个配置层级中进行导航。有关如何执行此操作的说明,请参阅《CLI 用户指南》中的在配置模式下使用 CLI 编辑器

要配置流量选择器:

  1. 配置外部接口。

  2. 配置安全隧道接口。

  3. 配置内部接口。

  4. 配置第 1 阶段选项。

  5. 配置第 2 阶段选项。

  6. 启用 IPv6 基于流的转发。

  7. 配置安全区域和安全策略。

结果

在配置模式下,输入 show interfacesshow security ikeshow security zonesshow security ipsecshow security forwarding-options、 和show security policies命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

配置SRX_B

CLI 快速配置

要快速配置此示例,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到层次结构级别的 [edit] CLI 中,然后从配置模式进入。commit

分步程序

下面的示例要求您在各个配置层级中进行导航。有关如何执行此操作的说明,请参阅《CLI 用户指南》中的在配置模式下使用 CLI 编辑器

要配置流量选择器:

  1. 配置外部接口。

  2. 配置安全隧道接口。

  3. 配置内部接口。

  4. 配置第 1 阶段选项。

  5. 配置第 2 阶段选项。

  6. 启用 IPv6 基于流的转发。

  7. 配置安全区域和安全策略。

结果

在配置模式下,输入 show interfacesshow security ikeshow security zonesshow security ipsecshow security forwarding-options、 和show security policies命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的配置说明进行更正。

如果完成设备配置,请从配置模式进入。commit

验证

确认配置工作正常。

所示示例输出在 SRX-A 上。

验证 IPsec 第 2 阶段状态

目的

验证 IPsec 第 2 阶段状态。

行动

在操作模式下,输入命令 show security ipsec security-associations

在操作模式下,输入命令 show security ipsec security-associations detail

意义

show security ipsec security-associations 命令会列出所有活动的 IKE 第 2 阶段 SA。如果未列出任何 SA,则说明第 2 阶段建立存在问题。检查配置中的 IKE 策略参数和外部接口设置。第 2 阶段提议参数必须在对等设备上匹配。

验证流量选择器

目的

验证安全隧道接口上协商的流量选择器。

行动

在操作模式下,输入命令 show security ipsec traffic-selector st0.1

验证路由

目的

验证活动路由

行动

在操作模式下,输入命令 show route

意义

命令会 show route 列出路由表中的活动条目。到每个流量选择器中配置的远程 IP 地址的路由应与正确的 st0 接口一起存在。

特定于流量 选择器的 ARI 行为

使用 功能资源管理器 确认平台和版本对特定功能的支持。

使用下表查看平台的特定于平台的行为。

表 3:特定于平台的行为

平台

差异

MX 系列

  • 在支持 iked 进程的流量选择器自动路由插入 (ARI) 的 MX 系列路由器上,当接口处于非默认路由实例中时 st0 ,设备支持安装默认路由。该功能支持从 MS-MPC 迁移到 SPC3,因为 MX-SPC3 会将这些路由作为流量选择器路由的 ARI 注入。该配置有助于在指定的路由实例中进行路由安装。

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
21.1R1
从 Junos OS 21.1R1 版开始,您可以配置多组本地 IP 前缀、远程 IP 前缀、源端口范围、目标端口范围以及流量选择协议。
15.1X49-D140
从 Junos OS 15.1X49-D140 版开始,将流量选择器配置为远程地址 0::0 (IPv6) 时,在执行提交且配置检出失败时,将显示以下“ 错误:配置检出失败” 消息。
15.1X49-D100
从 Junos OS 15.1X49-D100 版开始,可以使用 IKEv2 站点到站点 VPN 配置流量选择器。
12.1X46-D10
从 Junos OS 12.1X46-D10 版和 Junos OS 17.3R1 版开始,流量选择器可配置 IKEv1 站点到站点 VPN。