Présentation du traitement IPv6 basé sur les flux
Découvrez comment les pare-feu SRX Series traitent les paquets IPv6, les en-têtes d’extension IPv6 et les paquets ICMPv6.
En-tête de paquet IPv6 et présentation de SRX Series
Chaque paquet IPv6 a un en-tête de paquet de base d’au moins 40 octets (320 bits). L’en-tête du paquet IPv6 peut éventuellement comporter des en-têtes d’extension, qui contiennent des informations supplémentaires sur les périphériques réseau.
Pour les paquets IPv6, le traitement de flux analyse les en-têtes d’extension et les en-têtes de la couche transport de la manière suivante :
Si le logiciel rencontre un en-tête TCP, UDP, ESP, AH ou ICMPv6, il analyse l’en-tête et suppose que la charge utile du paquet correspond au type de protocole spécifié.
Si le logiciel rencontre un en-tête saut par saut, un en-tête de routage et de destination, ou un en-tête de fragment, il continue à analyser l’en-tête d’extension suivant.
S’il rencontre l’en-tête d’extension no-next-head, le logiciel détecte que le paquet est celui d’un protocole inconnu (protocole égal à 0).
Pour les autres en-têtes d’extension, le logiciel analyse l’en-tête et identifie le paquet comme appartenant au protocole indiqué par l’en-tête d’extension.
Comprendre les extensions d’en-tête de paquet IPv6
Les en-têtes d’extension IPv6 contiennent des informations supplémentaires utilisées par les équipements réseau (routeurs, commutateurs et hôtes de terminaux, par exemple) pour décider du routage ou du traitement d’un paquet IPv6. La longueur de chaque en-tête d’extension est un multiple entier de 8 octets. Cela permet aux en-têtes d’extension suivants d’utiliser des structures de 8 octets.
Tout en-tête suivi d’un en-tête d’extension contient une valeur d’en-tête suivant qui identifie le type d’en-tête d’extension. Les en-têtes d’extension peuvent être placés entre l’en-tête IPv6 et l’en-tête de couche supérieure d’un paquet. La figure 1 montre un paquet IPv6 avec l’en-tête des options saut par saut. De même, un en-tête IPv6 peut comporter zéro, un ou plusieurs en-têtes d’extension, chacun identifié par le champ En-tête suivant de l’en-tête précédent. Les en-têtes d’extension suivent toujours l’en-tête IPv6 de base dans l’ordre indiqué dans le Tableau 1 :
d’extension IPv6
| Nom de l’en-tête |
Objet |
Valeur de l’en-tête suivant |
|---|---|---|
| Options saut par saut |
Spécifie les paramètres de remise à chaque saut du chemin vers l’hôte de destination. Une option saut par saut ne peut apparaître qu’après l’en-tête de base IPv6. S’il est utilisé, il doit s’agir du premier en-tête d’extension. Il ne peut pas apparaître après un autre en-tête d’extension. |
0 |
| Destination Options |
Spécifie les paramètres de livraison des paquets pour les équipements de destination intermédiaire ou l’hôte de destination final. Lorsqu’un paquet utilise cet en-tête. |
60 |
| Routage |
Définit un routage à la source strict et un routage à la source libre pour le paquet. (Avec un routage à la source strict, chaque périphérique de destination intermédiaire doit être à un saut de distance. Avec un routage à la source faible, les périphériques de destination intermédiaire peuvent être à un ou plusieurs sauts) |
43 |
| Fragment |
Spécifie comment exécuter les services de fragmentation et de réassemblage IPv6. Un nœud source utilise l’en-tête d’extension de fragment pour indiquer au nœud de destination la taille du paquet fragmenté afin que le nœud de destination puisse réassembler le paquet. |
44 |
| Authentification |
Assure l’authentification, l’intégrité des données et la protection anti-rejeu. |
51 |
| Encapsulation de la charge utile de sécurité |
Assure la confidentialité, l’authentification et la protection anti-rejeu des paquets de la charge utile de sécurité encapsulée (ESP). |
50 |
| Adresse IP de destination |
Identifie l’appareil hôte, ou l’interface d’un nœud, vers lequel le paquet IPv6 doit être envoyé. L’adresse de destination peut apparaître deux fois, la première instance après la limite de sauts après l’adresse IP source et la seconde après l’en-tête final de l’extension. |
60 |
Pour plus d’informations sur IPv6, voir RFC2460.
Voir aussi
Comprendre comment les pare-feu SRX Series gèrent les paquets ICMPv6
Cette rubrique explique les messages ICMP (Internet Control Message Protocol), ICMP et comment Junos OS pour les pare-feu SRX Series les utilise.
ICMP fournit un cadre permettant de signaler les erreurs de traitement des paquets, à des fins de diagnostic et pour des fonctions spécifiques à l’implémentation. Les messages d’erreur ICMP permettent à un nœud d’informer un autre nœud qu’un problème s’est produit au cours du transfert de données. Lorsque la version IP 6 (IPv6) a été définie, les différences entre IP version 4 (IPv4) et celle-ci étaient suffisamment importantes pour nécessiter une nouvelle version d’ICMP.
Chaque message ICMPv6 est précédé d’un en-tête IPv6 et d’un ou plusieurs en-têtes d’extension IPv6. L’en-tête ICMPv6 est identifié par une valeur d’en-tête suivant de 58 dans l’en-tête précédent. Cette valeur est différente de la valeur utilisée pour identifier ICMP pour IPv4. Tous les messages d’erreur ICMPv6 contiennent 32 bits de données spécifiques au type pour aider le destinataire du paquet à localiser le paquet d’appel intégré.
La plupart des paquets ICMPv6 ont les mêmes caractéristiques et le même comportement que les paquets IPv6 normaux, et le module de flux de Junos OS les traite par le biais d’un traitement de premier chemin et d’un chemin rapide de la même manière que les paquets IPv6 normaux. Le Tableau 2 indique les types de paquets ICMPv6 intégrés que le module de flux gère différemment des paquets ICMPv6 normaux.
Pour ces paquets, le module de flux utilise un tuple qu’il crée à partir du paquet ICMPv6 intégré pour rechercher une session correspondante. Il continue à traiter le paquet sans modifier l’unité de transmission maximale (MTU) jusqu’à ce qu’il trouve une session correspondante, sauf s’il reçoit un message ICMPv6 Packet Too Big pour l’interface. Dans ce cas, il modifie la taille de la MTU pour cette interface. Si le module de flux ne trouve pas de session correspondante ou s’il ne peut pas obtenir d’en-tête IPv6 valide à partir de la charge utile intégrée, il abandonne le paquet.
Un message Packet Too Big est le seul type de paquet ICMPv6 qui entraînera la modification d’une interface par le module de flux.
Le message |
Signification |
|---|---|
01-Destination inaccessible |
Lorsqu’un paquet ne peut pas être livré en raison d’un problème avec la façon dont il est envoyé, il est utile de disposer d’un mécanisme de rétroaction qui peut informer la source du problème, y compris la raison pour laquelle la livraison du paquet a échoué. Pour IPv6, le message Destination inaccessible sert à cet effet. Chaque message comprend un code qui indique la nature du problème qui a causé l’échec de la livraison du paquet. Il inclut également tout ou partie du paquet qui n’a pas pu être livré, afin d’aider l’appareil source à résoudre le problème. Lorsque le module de flux rencontre un paquet ICMP de destination inaccessible dont les données d’en-tête de paquet intégrées correspondent aux données à 5 uplets d’une session, le logiciel met fin à la session. |
02-Paquet trop volumineux |
Lorsque le module de flux reçoit un message ICMPv6 Packet Too Big qui lui est destiné, le module de flux envoie le paquet à la pile de protocoles ICMP sur le moteur de routage pour engager le processus de découverte de l’unité de transmission maximale du chemin (MTU). Si le message Packet Too Big ne concerne pas l’appareil mais est plutôt un paquet de transit, l’appareil tente de faire correspondre les données à 5 uplets intégrées avec une session.
Remarque :
Un message Packet Too Big est le seul type de paquet ICMPv6 qui entraînera la modification d’une interface par le module de flux. |
03 fois dépassé |
Lorsque le module de flux reçoit un paquet qui ne peut pas être livré parce qu’il a dépassé le nombre de sauts spécifié dans le champ d’en-tête de base saut par saut, il envoie ce message pour informer le nœud source du paquet que le paquet a été ignoré pour cette raison. |
04-Problème de paramètre |
Lorsque l’appareil détecte un problème avec un champ dans l’en-tête IPv6 ou les en-têtes d’extension qui l’empêche de traiter le paquet, le logiciel l’ignore et envoie ce message ICMPv6 au nœud source du paquet, indiquant le type et l’emplacement du problème. |