Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Surveillance du trafic X2

Cette rubrique couvre la surveillance du trafic X2 sur les pare-feu SRX Series.

Comprendre la surveillance du trafic X2

Dans un réseau mobile LTE, les pare-feu SRX Series agissent comme des passerelles sécurisées reliant les nœuds évolués B (eNodeB) pour le transfert du signal, la surveillance et la couverture radio. Les pare-feu SRX Series utilisent des tunnels IPsec pour connecter les eNodeB. Le trafic du plan utilisateur et du plan de contrôle qui circule d’un eNodeB à l’autre eNodeB est appelé trafic X2.

Présentation de la surveillance du trafic X2

Le trafic X2 passant par les tunnels IPsec est chiffré. Pour cette raison, les opérateurs de réseaux mobiles ont besoin d’un moyen de surveiller le trafic X2 afin de pouvoir déboguer les problèmes de transfert entre les eNodeB. L’implémentation de Junos OS permet de surveiller le trafic X2 en espionnant le trafic X2 en texte clair lorsqu’il traverse le pare-feu SRX Series, sortant d’un tunnel IPsec et entrant dans l’autre tunnel IPsec, après le déchiffrement du trafic et avant qu’il ne soit chiffré à nouveau.

La figure 1 montre le flux du trafic X2 dans le pare-feu SRX Series. Lorsque le trafic atteint le pare-feu SRX Series sur une interface st0.x, il est déchiffré. Ensuite, il est crypté et transmis à l’eNodeB de destination via son interface st0.y dédiée. La surveillance est effectuée sur le trafic X2 déchiffré sur le pare-feu SRX Series.

Figure 1 : pare-feu SRX Series dans un réseau LTE network architecture with three eNodeBs connected to E-UTRAN interface, routed through SRX5800 security device with VPN-SZ and logical interfaces for secure X2 traffic. mobile LTE

La figure 2 montre un réseau d’opérateurs mobiles avec un pare-feu SRX Series assurant une connexion de tunnel IPsec entre les deux eNodeB. Le pare-feu SRX Series est connecté à un outil d’analyse des paquets (également appelé sniffing périphérique) utilisé pour collecter et surveiller le trafic X2. Le tunnel IPsec de chaque eNodeB se termine sur une interface de tunnel sécurisée dédiée sur le pare-feu SRX Series. Le trafic entrant sortant du tunnel IPsec est déchiffré, tandis que le trafic sortant de l’équipement est chiffré.

Figure 2 : Surveillance du trafic Network setup with encrypted communication between eNodeBs via IPsec tunnels using R1 and R2 routers. SRX Series device connects tunnels for traffic monitoring through X2 output to Packet Analyzer. X2

Pour surveiller le trafic X2, vous pouvez configurer jusqu’à 15 filtres miroir différents qui spécifient des ensembles uniques de paramètres par rapport auxquels le trafic est mis en correspondance. Les paquets filtrés sont dupliqués et envoyés à une interface physique. Pour permettre à l’outil d’analyse des paquets de capturer les paquets filtrés, vous spécifiez l’interface de sortie sur le pare-feu SRX Series et l’adresse MAC de l’outil d’analyse des paquets. Étant donné que l’interface de sortie est connectée au même réseau de couche 2 que l’outil d’analyse des paquets, une fois le filtrage miroir activé, l’outil d’analyse des paquets peut collecter et analyser le trafic X2.

La fonction de filtre miroir de la gamme SRX Series est bidirectionnelle, un peu comme une session. Le trafic X2 transitant par un VPN IPSec correspondant à un filtre miroir est mis en miroir et analysé ; Le trafic renvoyé par ces appareils est également mis en miroir et analysé.

À partir de la version 18.4R1 de Junos OS, si l’interface X2 de sortie d’un filtre miroir est configurée pour une interface st0 afin de filtrer le trafic que vous souhaitez analyser, le paquet est dupliqué et chiffré par le tunnel IPsec lié à l’interface st0. Cette amélioration permet aux pare-feu SRX Series d’envoyer le trafic en miroir à partir d’un port sur un tunnel IPsec. Le trafic en miroir inclut des en-têtes de couche 3 non modifiés.

Remarque :

Bien qu’il n’y ait pas de nombre minimum requis de paramètres pour un filtre miroir, gardez à l’esprit que si vous spécifiez trop peu de critères ou si vous validez accidentellement un filtre incomplet, une quantité trop proportionnelle de flux de trafic dans le système peut être mise en miroir.

Limites de la surveillance du trafic X2

  • Pour le trafic X2 dans une configuration de cluster de châssis, les paquets en miroir ne peuvent pas traverser la liaison de données (interface de fabric).

  • La prise en charge de la mise en miroir du trafic X2 n’est pas disponible lorsque PowerMode IPsec (PMI) est activé. Si le PMI est activé dans un sens mais désactivé dans l’autre, vous pouvez capturer la mise en miroir du trafic X2 uniquement pour la direction dans laquelle le PMI n’est pas actif.

Terminologie du trafic X2

Le Tableau 1 répertorie certains termes liés au trafic X2 et leurs descriptions.

Tableau 1 : Terminologie du trafic X2

Durée

Descriptif

Cœur de paquets évolué (EPC)

Composant principal de l’évolution de l’architecture système (SAE) et également connu sous le nom de noyau SAE. L’EPC prend en charge le réseau IP et sert d’équivalent à un réseau GPRS (General Packet Radio Service), en utilisant les sous-composants MME (Mobility Management Entity), SGW (Serving Gateway) et PGW (Packet Data Network Gateway).

Réseau d’accès radio terrestre universel évolué (E-UTRAN)

Une norme de réseau d’accès radio. L’E-UTRAN est un nouveau système d’interface radio. Il fournit des débits de données plus élevés et une latence plus faible et est optimisé pour les données de paquets. Il utilise l’accès multiple par répartition de fréquences orthogonales (OFDMA) pour la liaison descendante et l’accès multiple par répartition de fréquences à porteuse unique pour la liaison montante.

Nœud évolué B (eNodeB)

Appareil connecté au réseau de téléphonie mobile qui communique directement avec les combinés mobiles, comme une station émettrice de base dans les réseaux GSM (Global System for Mobile Communications). Un eNodeB est contrôlé par un contrôleur de réseau radio (RNC).

Évolution à long terme (LTE)

Une norme pour la communication sans fil de données à haut débit pour les téléphones mobiles et les terminaux de données. Il augmente la capacité et la vitesse à l’aide d’une interface radio différente et apporte des améliorations au réseau central.

Interface X2

Interface logique point à point entre deux eNodeB et l’E-UTRAN. Il prend en charge l’échange d’informations de signalisation entre deux eNodeB et prend en charge le transfert d’unités de données de protocole (PDU) aux points de terminaison de tunnel respectifs.

Protocole d’application X2 (X2AP)

Protocole utilisé par l’interface X2. Il est utilisé pour gérer la mobilité de l’équipement de l’utilisateur au sein de l’E-UTRAN et fournit les fonctions suivantes :

  • Gestion de la mobilité et de la charge

  • Signale les situations d’erreur générales

  • Définit et réinitialise l’interface X2

  • Met à jour la configuration eNodeB

Exemple : configuration d’un filtre miroir pour la surveillance du trafic X2

Cet exemple montre comment configurer un filtre miroir pour surveiller le trafic X2 entre deux eNodeB dans un réseau mobile LTE.

Exigences

Avant de commencer :

  • Comprendre la surveillance du trafic X2. .

  • Configurez les interfaces, les zones de sécurité, les politiques de sécurité et les tunnels VPN basés sur le routage pour permettre le transfert sécurisé des données entre le pare-feu SRX Series et les deux eNodeB.

Vue d’ensemble

En tant qu’opérateur réseau, vous devez pouvoir surveiller le trafic X2 pour déboguer tout problème de transfert entre les eNodeB. La fonction de filtre miroir vous permet de le faire. Le trafic sortant d’un tunnel IPsec est déchiffré, mis en miroir et analysé, puis chiffré à nouveau pour être acheminé dans le tunnel IPsec sortant.

Plus précisément, le trafic qui correspond à un filtre miroir est mis en miroir et envoyé vers une interface de sortie connectée à un outil d’analyse des paquets (également appelé sniffing périphérique). L’outil d’analyse des paquets analyse le trafic X2, ce qui vous permet de le surveiller. Ensuite, le trafic est à nouveau chiffré avant d’être envoyé vers le tunnel IPsec sortant.

La fonction de filtre miroir de la gamme SRX Series est bidirectionnelle, un peu comme une session. Le trafic X2 transitant par un VPN IPSec correspondant à un filtre miroir est mis en miroir et analysé ; Le trafic renvoyé par ces appareils est également mis en miroir et analysé.

Pour utiliser la fonctionnalité de filtre miroir pour surveiller le trafic X2, vous configurez des filtres miroir. Vous pouvez configurer jusqu’à 15 filtres miroir différents à utiliser simultanément pour filtrer différents types de trafic. Chaque filtre miroir contient un ensemble de paramètres et leurs valeurs par rapport auxquels le trafic est mis en correspondance.

Remarque :

Bien qu’il n’y ait pas de nombre minimum requis de paramètres pour un filtre miroir, gardez à l’esprit que si vous spécifiez trop peu de critères ou si vous validez accidentellement un filtre incomplet, une quantité trop proportionnelle de flux de trafic dans le système peut être mise en miroir.

Un filtre miroir peut contenir tout ou partie des paramètres suivants pour filtrer le trafic :

  • Préfixe d’adresse IP de destination

  • Port de destination

  • Protocole IP

  • Préfixe de l’adresse IP source

  • port source

  • Interfaces entrantes et sortantes

Vous spécifiez également l’interface de sortie et l’adresse MAC de l’outil d’analyse des paquets dans le cadre de la configuration.

Dans cet exemple, un pare-feu SRX Series utilise des tunnels IPsec pour connecter deux eNodeB dans un réseau mobile LTE. L’exemple configure un filtre miroir appelé traffic-https.

La figure 3 montre le pare-feu SRX Series se connectant aux eNodeB à l’aide de tunnels IPsec. Le pare-feu SRX Series est également connecté à un outil d’analyse des paquets.

Figure 3 : configuration des filtres miroir pour la surveillance Network setup with encrypted IPsec VPN tunnels between two remote sites. eNodeBs connect through routers R1 and R2. SRX Series device manages VPNs with X2 monitoring output. Packet Analyzer analyzes network traffic. du trafic X2

Dans cet exemple, tout le trafic HTTPS dont la destination est vers les appareils dont l’adresse IP a le préfixe 203.0.113.0/24 et pour lequel le port de destination 443 est utilisé, le port par défaut pour le trafic HTTPS est analysé. Les paquets qui correspondent au filtre trafic-https sont mis en miroir et envoyés via l’interface de sortie ge-0/0/5 à l’outil d’analyse des paquets avec l’adresse MAC 00:50:56:87:20:5E. Le trafic de retour de ces appareils est également surveillé.

Remarque :

L’interface de sortie du filtre miroir est celle de l’outil d’analyse des paquets, c’est pourquoi le protocole HTTP est utilisé.

L’interface de sortie de l’outil d’analyse des paquets utilise le protocole HTTP.

La configuration

Procédure

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit en mode configuration.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur la procédure à suivre, consultez Utilisation de l’éditeur CLI en mode Configuration dans le Guide de l’utilisateur de la CLI.

Pour configurer un filtre miroir pour surveiller le trafic X2 :

  1. Créez un filtre miroir appelé traffic-https.

  2. Spécifiez les paramètres de filtre miroir par rapport auxquels le trafic est mis en correspondance.

  3. Spécifiez l’interface de sortie des paquets mis en miroir à envoyer à l’outil d’analyse des paquets.

  4. Spécifiez l’adresse MAC de l’outil d’analyse des paquets comme destination pour tous les paquets en miroir, c’est-à-dire les paquets qui correspondent aux filtres miroir.

Résultats

À partir du mode configuration, confirmez votre configuration en entrant la show security forwarding-options commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.

Vérification

Vérifiez que la configuration fonctionne correctement.

Vérification de l’état du filtre miroir

Objet

Vérifiez que le filtre miroir est actif ou non.

Mesures à prendre

À partir du mode opérationnel, entrez la show security forward-options mirror-filter commande du filtre miroir spécifique.

Signification

La sortie fournit l’état du filtre miroir. Cela indique qu’un filtre miroir appelé traffic-https est actif. Le filtre miroir trafic-https spécifie le protocole, le préfixe de destination et le port de destination auxquels le trafic doit correspondre pour qu’il soit mis en miroir et analysé.

Cette sortie montre que deux paquets ont été mis en miroir.