Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Présentation du traitement IPv6 basé sur les flux

Découvrez comment les pare-feu SRX Series traitent les paquets IPv6, les en-têtes d’extension IPv6 et les paquets ICMPv6.

En-tête de paquet IPv6 et présentation de SRX Series

Chaque paquet IPv6 a un en-tête de paquet de base d’au moins 40 octets (320 bits). L’en-tête du paquet IPv6 peut éventuellement comporter des en-têtes d’extension, qui contiennent des informations supplémentaires sur les périphériques réseau.

Pour les paquets IPv6, le traitement de flux analyse les en-têtes d’extension et les en-têtes de la couche transport de la manière suivante :

  • Si le logiciel rencontre un en-tête TCP, UDP, ESP, AH ou ICMPv6, il analyse l’en-tête et suppose que la charge utile du paquet correspond au type de protocole spécifié.

  • Si le logiciel rencontre un en-tête saut par saut, un en-tête de routage et de destination, ou un en-tête de fragment, il continue à analyser l’en-tête d’extension suivant.

  • S’il rencontre l’en-tête d’extension no-next-head, le logiciel détecte que le paquet est celui d’un protocole inconnu (protocole égal à 0).

  • Pour les autres en-têtes d’extension, le logiciel analyse l’en-tête et identifie le paquet comme appartenant au protocole indiqué par l’en-tête d’extension.

Comprendre les extensions d’en-tête de paquet IPv6

Les en-têtes d’extension IPv6 contiennent des informations supplémentaires utilisées par les équipements réseau (routeurs, commutateurs et hôtes de terminaux, par exemple) pour décider du routage ou du traitement d’un paquet IPv6. La longueur de chaque en-tête d’extension est un multiple entier de 8 octets. Cela permet aux en-têtes d’extension suivants d’utiliser des structures de 8 octets.

Tout en-tête suivi d’un en-tête d’extension contient une valeur d’en-tête suivant qui identifie le type d’en-tête d’extension. Les en-têtes d’extension peuvent être placés entre l’en-tête IPv6 et l’en-tête de couche supérieure d’un paquet. La figure 1 montre un paquet IPv6 avec l’en-tête des options saut par saut. De même, un en-tête IPv6 peut comporter zéro, un ou plusieurs en-têtes d’extension, chacun identifié par le champ En-tête suivant de l’en-tête précédent. Les en-têtes d’extension suivent toujours l’en-tête IPv6 de base dans l’ordre indiqué dans le Tableau 1 :

Figure 1 : En-tête IPv6 packet structure diagram showing Base Header with fields Version, Traffic Class, Flow Label, Payload Length, Next Header, Hop Limit, Source Address, Destination Address, and Extension Header with fields Next Header, Header Extension Length, Options. d’extension IPv6
Tableau 1 : en-têtes d’extension IPv6

Nom de l’en-tête

Objet

Valeur de l’en-tête suivant

Options saut par saut

Spécifie les paramètres de remise à chaque saut du chemin vers l’hôte de destination.

Une option saut par saut ne peut apparaître qu’après l’en-tête de base IPv6. S’il est utilisé, il doit s’agir du premier en-tête d’extension. Il ne peut pas apparaître après un autre en-tête d’extension.

0

Destination Options

Spécifie les paramètres de livraison des paquets pour les équipements de destination intermédiaire ou l’hôte de destination final. Lorsqu’un paquet utilise cet en-tête.

60

Routage

Définit un routage à la source strict et un routage à la source libre pour le paquet. (Avec un routage à la source strict, chaque périphérique de destination intermédiaire doit être à un saut de distance. Avec un routage à la source faible, les périphériques de destination intermédiaire peuvent être à un ou plusieurs sauts)

43

Fragment

Spécifie comment exécuter les services de fragmentation et de réassemblage IPv6.

Un nœud source utilise l’en-tête d’extension de fragment pour indiquer au nœud de destination la taille du paquet fragmenté afin que le nœud de destination puisse réassembler le paquet.

44

Authentification

Assure l’authentification, l’intégrité des données et la protection anti-rejeu.

51

Encapsulation de la charge utile de sécurité

Assure la confidentialité, l’authentification et la protection anti-rejeu des paquets de la charge utile de sécurité encapsulée (ESP).

50

Adresse IP de destination

Identifie l’appareil hôte, ou l’interface d’un nœud, vers lequel le paquet IPv6 doit être envoyé.

L’adresse de destination peut apparaître deux fois, la première instance après la limite de sauts après l’adresse IP source et la seconde après l’en-tête final de l’extension.

60

Pour plus d’informations sur IPv6, voir RFC2460.

Comprendre comment les pare-feu SRX Series gèrent les paquets ICMPv6

Cette rubrique explique les messages ICMP (Internet Control Message Protocol), ICMP et comment Junos OS pour les pare-feu SRX Series les utilise.

ICMP fournit un cadre permettant de signaler les erreurs de traitement des paquets, à des fins de diagnostic et pour des fonctions spécifiques à l’implémentation. Les messages d’erreur ICMP permettent à un nœud d’informer un autre nœud qu’un problème s’est produit au cours du transfert de données. Lorsque la version IP 6 (IPv6) a été définie, les différences entre IP version 4 (IPv4) et celle-ci étaient suffisamment importantes pour nécessiter une nouvelle version d’ICMP.

Chaque message ICMPv6 est précédé d’un en-tête IPv6 et d’un ou plusieurs en-têtes d’extension IPv6. L’en-tête ICMPv6 est identifié par une valeur d’en-tête suivant de 58 dans l’en-tête précédent. Cette valeur est différente de la valeur utilisée pour identifier ICMP pour IPv4. Tous les messages d’erreur ICMPv6 contiennent 32 bits de données spécifiques au type pour aider le destinataire du paquet à localiser le paquet d’appel intégré.

La plupart des paquets ICMPv6 ont les mêmes caractéristiques et le même comportement que les paquets IPv6 normaux, et le module de flux de Junos OS les traite par le biais d’un traitement de premier chemin et d’un chemin rapide de la même manière que les paquets IPv6 normaux. Le Tableau 2 indique les types de paquets ICMPv6 intégrés que le module de flux gère différemment des paquets ICMPv6 normaux.

Pour ces paquets, le module de flux utilise un tuple qu’il crée à partir du paquet ICMPv6 intégré pour rechercher une session correspondante. Il continue à traiter le paquet sans modifier l’unité de transmission maximale (MTU) jusqu’à ce qu’il trouve une session correspondante, sauf s’il reçoit un message ICMPv6 Packet Too Big pour l’interface. Dans ce cas, il modifie la taille de la MTU pour cette interface. Si le module de flux ne trouve pas de session correspondante ou s’il ne peut pas obtenir d’en-tête IPv6 valide à partir de la charge utile intégrée, il abandonne le paquet.

Remarque :

Un message Packet Too Big est le seul type de paquet ICMPv6 qui entraînera la modification d’une interface par le module de flux.

Tableau 2 : paquets ICMPv6 que Junos OS gère différemment des autres paquets ICMPv6

Le message

Signification

01-Destination inaccessible

Lorsqu’un paquet ne peut pas être livré en raison d’un problème avec la façon dont il est envoyé, il est utile de disposer d’un mécanisme de rétroaction qui peut informer la source du problème, y compris la raison pour laquelle la livraison du paquet a échoué. Pour IPv6, le message Destination inaccessible sert à cet effet.

Chaque message comprend un code qui indique la nature du problème qui a causé l’échec de la livraison du paquet. Il inclut également tout ou partie du paquet qui n’a pas pu être livré, afin d’aider l’appareil source à résoudre le problème.

Lorsque le module de flux rencontre un paquet ICMP de destination inaccessible dont les données d’en-tête de paquet intégrées correspondent aux données à 5 uplets d’une session, le logiciel met fin à la session.

02-Paquet trop volumineux

Lorsque le module de flux reçoit un message ICMPv6 Packet Too Big qui lui est destiné, le module de flux envoie le paquet à la pile de protocoles ICMP sur le moteur de routage pour engager le processus de découverte de l’unité de transmission maximale du chemin (MTU).

Si le message Packet Too Big ne concerne pas l’appareil mais est plutôt un paquet de transit, l’appareil tente de faire correspondre les données à 5 uplets intégrées avec une session.

  • S’il existe une session correspondante, l’équipement la remet au nœud source.

  • Si aucune session de correspondance n’existe, l’appareil abandonne le paquet

Remarque :

Un message Packet Too Big est le seul type de paquet ICMPv6 qui entraînera la modification d’une interface par le module de flux.

03 fois dépassé

Lorsque le module de flux reçoit un paquet qui ne peut pas être livré parce qu’il a dépassé le nombre de sauts spécifié dans le champ d’en-tête de base saut par saut, il envoie ce message pour informer le nœud source du paquet que le paquet a été ignoré pour cette raison.

04-Problème de paramètre

Lorsque l’appareil détecte un problème avec un champ dans l’en-tête IPv6 ou les en-têtes d’extension qui l’empêche de traiter le paquet, le logiciel l’ignore et envoie ce message ICMPv6 au nœud source du paquet, indiquant le type et l’emplacement du problème.