Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Créer un VPN de site à site

Vous êtes ici : VPN > réseau > VPN IPsec.

Pour créer un VPN de site à site :

  1. Cliquez sur Créer un VPN et sélectionnez Site à site dans le coin supérieur droit de la page VPN IPsec.

    La page Créer un VPN de site à site s’affiche.

  2. Terminez la configuration en suivant les instructions fournies dans les tableaux 1 à 6.

    La connectivité VPN passera de la ligne grise à la ligne bleue dans la topologie pour indiquer que la configuration est terminée.

  3. Cliquez sur Enregistrer pour enregistrer les modifications.

    Si vous souhaitez annuler vos modifications, cliquez sur Annuler.

Tableau 1 : Champs de la page Créer un VPN IPsec

Champ

Mesures à prendre

Nom

Entrez un nom pour le VPN.

Descriptif

Saisissez une description. Cette description sera utilisée pour les propositions et les politiques IKE et IPsec. Lors de la modification, la description de la stratégie IPsec s’affiche et est mise à jour.

Mode de routage

Sélectionnez le mode de routage auquel ce VPN sera associé :

  • Sélecteur de trafic (insertion automatique de route)

  • Routage statique

  • Routage dynamique – OSPF

  • Routage dynamique – BGP

Pour chaque topologie, J-Web génère automatiquement les CLI pertinentes. Le sélecteur de trafic est le mode par défaut.

Méthode d’authentification

Sélectionnez une méthode d’authentification dans la liste que l’appareil utilise pour authentifier la source des messages Internet Key Exchange (IKE) :

  • Basé sur un certificat : types de signatures numériques, qui sont des certificats confirmant l’identité du titulaire du certificat.

    Voici les méthodes d’authentification pour un certificat basé sur :

    • rsa-signatures : spécifie qu’un algorithme de clé publique, qui prend en charge le chiffrement et les signatures numériques, est utilisé.

    • dsa-signatures : spécifie que l’algorithme de signature numérique (DSA) est utilisé.

    • ecdsa-signatures-256 : spécifie que la DSA à courbe elliptique (ECDSA) utilisant la courbe elliptique 256 bits SECP256R1, comme spécifié dans la norme de signature numérique (DSS) 186-3 de la Federal Information Processing Standard (FIPS) : est utilisée.

    • ecdsa-signatures-384 : spécifie que l’ECDSA utilisant la courbe elliptique de 384 bits secp384r1, comme spécifié dans la norme FIPS DSS 186-3, est utilisée.

    • ecdsa-signatures-521 : spécifie que l’ECDSA utilisant la courbe elliptique de 521 bits secp521r1 est utilisée.

      Remarque :

      ecdsa-signatures-521 prend uniquement en charge les appareils de la gamme SRX5000 sur lesquels une carte SPC3 et un boîtier Junos-ike sont installés.

  • Clé pré-partagée (méthode par défaut) : spécifie qu’une clé pré-partagée, qui est une clé secrète partagée entre les deux pairs, est utilisée lors de l’authentification pour identifier les homologues l’un par rapport à l’autre. La même clé doit être configurée pour chaque homologue. Il s’agit de la méthode par défaut.

Création automatique d’une stratégie de pare-feu

Si vous sélectionnez Oui, une stratégie de pare-feu se situe automatiquement entre la zone interne et la zone d’interface de tunnel avec des réseaux protégés locaux comme adresse source et des réseaux protégés distants comme adresse de destination.

Une autre politique de pare-feu sera créée vis-versa.

Si vous choisissez Non, vous n’avez pas d’option de stratégie de pare-feu. Vous devez créer manuellement la stratégie de pare-feu requise pour que ce VPN fonctionne.

Remarque :

Si vous ne souhaitez pas créer automatiquement une stratégie de pare-feu dans le workflow VPN, le réseau protégé est masqué pour un routage dynamique dans les passerelles locales et distantes.

Passerelle distante

Affiche l’icône de passerelle distante dans la topologie. Cliquez sur l’icône pour configurer la passerelle distante.

La passerelle identifie l’homologue distant avec les homologues VPN IPsec et définit les paramètres appropriés pour ce VPN IPsec.

Pour plus d’informations sur les champs, voir le Tableau 2.

Passerelle locale

Affiche l’icône de passerelle locale dans la topologie. Cliquez sur l’icône pour configurer la passerelle locale.

Pour plus d’informations sur les champs, voir le Tableau 4.

Paramètres IKE et IPsec

Configurez la proposition IKE ou IPsec personnalisée et la proposition IPsec personnalisée avec les algorithmes ou valeurs recommandés.

Pour plus d’informations sur les champs, voir le Tableau 6.

Remarque :
  • J-Web ne prend en charge qu’une seule proposition IKE personnalisée et ne prend pas en charge l’ensemble de propositions prédéfini. Lors de la modification et de l’enregistrement, J-Web supprime l’ensemble de propositions prédéfini s’il est configuré.

  • Sur la passerelle distante du tunnel VPN, vous devez configurer la même proposition et la même stratégie personnalisées.

  • Lors de la modification, J-Web affiche la première proposition IKE et IPsec personnalisée lorsque plusieurs propositions personnalisées sont configurées.

Tableau 2 : champs de la page Passerelle distante

Champ

Mesures à prendre

La passerelle est derrière le NAT

Si cette option est activée, l’adresse IP externe configurée (IPv4 ou IPv6) est appelée adresse IP du périphérique NAT.

Identité IKE

Sélectionnez une option dans la liste pour configurer l’identité distante.

Nom d’hôte

Entrez un nom d’hôte distant.

Adresse IPv4

Saisissez une adresse IPv4 distante.

Adresse IPv6

Saisissez une adresse IPv6 distante.

ID de clé

Entrez un ID de clé.

Adresse e-mail

Saisissez une adresse e-mail.

Adresse IP externe

Entrez l’adresse IPv4 ou IPv6 de l’homologue. Vous pouvez créer un réseau pair principal avec jusqu’à quatre sauvegardes.

Vous devez saisir une adresse IPv4 ou IPv6 ou vous pouvez saisir jusqu’à cinq adresses IP séparées par une virgule.

Réseaux protégés

Lorsque vous sélectionnez un mode de routage, liste toutes les adresses globales.

Sélectionnez les adresses dans la colonne Disponible, puis cliquez sur la flèche droite pour la déplacer vers la colonne Sélectionné.

Lorsque le mode de routage est :

  • Sélecteur de trafic : les adresses IP seront utilisées comme adresse IP distante dans la configuration du sélecteur de trafic.

  • Routage statique :

    • Une route statique sera configurée pour la ou les adresses globales sélectionnées.

    • L’interface de tunnel (st0.x) de la passerelle locale sera utilisée comme saut suivant.

  • Routage dynamique : la valeur par défaut est any. Vous pouvez également sélectionner une ou plusieurs adresses globales spécifiques. La valeur sélectionnée est configurée comme adresse de destination dans la stratégie de pare-feu.

Ajouter

Cliquez sur +.

La page Créer une adresse globale s’affiche. Voir le tableau 3 pour les informations sur les champs.

Tableau 3 : Champs de la page Créer une adresse globale

Champ

Mesures à prendre

Sous-réseau

Entrez le sous-réseau de l’adresse IPv4 ou IPv6.

Identificateur

Entrez un nom pour l’adresse globale.

Tableau 4 : champs de la page Passerelle locale

Champ

Mesures à prendre

La passerelle est derrière le NAT

Activez cette option lorsque la passerelle locale se trouve derrière un périphérique NAT.

Identité IKE

Sélectionnez une option dans la liste pour configurer l’identité locale. Lorsque la passerelle est derrière NAT est activée, vous pouvez configurer une adresse IPv4 ou IPv6 pour référencer le périphérique NAT.

Nom d’hôte

Entrez un nom d’hôte.

Remarque :

Cette option n’est disponible que si la passerelle est derrière NAT est désactivée.

Adresse IPv4

Saisissez une adresse IPv4.

Adresse IPv6

Saisissez une adresse IPv6.

ID de clé

Entrez un ID de clé.

Remarque :

Cette option n’est disponible que si la passerelle est derrière NAT est désactivée.

Adresse e-mail

Entrez une adresse e-mail.

Remarque :

Cette option n’est disponible que si la passerelle est derrière NAT est désactivée.

Interface externe

Sélectionnez une interface sortante dans la liste des négociations IKE.

La liste contient toutes les adresses IP disponibles si plusieurs adresses IP sont configurées sur l’interface spécifiée. L’adresse IP sélectionnée sera configurée comme adresse locale sous la passerelle IKE.

Tunnel Interface

Sélectionnez une interface dans la liste pour la lier à l’interface de tunnel (VPN basé sur le routage).

Cliquez sur Ajouter pour ajouter une nouvelle interface. La page Créer une interface de tunnel s’affiche. Voir le tableau 5.

ID de routeur

Saisissez l’adresse IP de l’équipement de routage.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - OSPF ou BGP.

ID de zone

Entrez un ID de zone compris entre 0 et 4 294 967 295, où les interfaces de tunnel de ce VPN doivent être configurées.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - OSPF.

Tunnel Interface Passive

Activez cette option pour contourner le trafic des vérifications IP actives habituelles.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - OSPF.

ASN

Saisissez le numéro AS de l’équipement de routage.

Utilisez un numéro qui vous a été attribué par la carte NIC. Plage : de 1 à 4 294 967 295 (232 – 1) au format numérique simple pour les nombres AS de 4 octets.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - BGP.

ID de voisin

Entrez l’adresse IP d’un routeur voisin.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - BGP.

Type de groupe BGP

Sélectionnez le type de groupe de pairs BGP dans la liste :

  • external : groupe externe, qui autorise le routage BGP entre AS.

  • internal : groupe interne, qui autorise le routage BGP intra-AS.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - BGP.

ASN pair

Entrez le numéro du système autonome (AS) voisin (pair).

Remarque :

Cette option est disponible si vous choisissez externe comme Type de groupe BGP.

Importer des stratégies

Sélectionnez une ou plusieurs stratégies de routage dans la liste pour les routes importées dans la table de routage à partir de BGP.

Cliquez sur Effacer tout pour effacer les polices sélectionnées.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - BGP.

Politiques d’exportation

Sélectionnez une ou plusieurs stratégies dans la liste vers les routes exportées de la table de routage vers BGP.

Cliquez sur Effacer tout pour effacer les polices sélectionnées.

Remarque :

Cette option est disponible si le mode de routage est Routage dynamique - BGP.

Certificat local

Sélectionnez un identifiant de certificat local lorsque plusieurs certificats sont chargés sur l’appareil local.

Remarque :

Cette option est disponible si la méthode d’authentification est basée sur un certificat.

Cliquez sur Ajouter pour générer un nouveau certificat. Cliquez sur Importer pour importer un certificat d’appareil. Pour plus d’informations, consultez Gérer les certificats de périphérique.

AC/groupe de confiance

Sélectionnez le profil de l’autorité de certification (AC) dans la liste pour l’associer au certificat local.

Remarque :

Cette option est disponible si la méthode d’authentification est basée sur un certificat.

Cliquez sur Ajouter pour ajouter un nouveau profil d’AC. Pour plus d’informations, consultez Gérer l’autorité de certification approuvée.

Clé pré-partagée

Entrez la valeur de la clé prépartagée. La clé peut être l’une des suivantes :

  • ascii-text : clé de texte ASCII.

  • hexadécimal : clé hexadécimale.

Remarque :

Cette option est disponible si la méthode d’authentification est Clé pré-partagée.

Réseaux protégés

Cliquez sur +. La page Créer des réseaux protégés s’affiche.

Créer des réseaux protégés

Zone

Sélectionnez une zone de sécurité dans la liste qui sera utilisée comme zone source dans la stratégie de pare-feu.

Adresse mondiale

Sélectionnez les adresses dans la colonne Disponible, puis cliquez sur la flèche droite pour la déplacer vers la colonne Sélectionné.

Ajouter

Cliquez sur Ajouter.

La page Créer une adresse globale s’affiche. Voir le Tableau 3.

Modifier

Sélectionnez le réseau protégé que vous souhaitez modifier et cliquez sur l’icône en forme de crayon.

La page Modifier l’adresse globale apparaît avec des champs modifiables.

Supprimer

Sélectionnez le réseau protégé que vous souhaitez modifier et cliquez sur l’icône de suppression.

Le message de confirmation apparaît.

Cliquez sur Oui pour supprimer.

Tableau 5 : champs de la page Créer une interface de tunnel

Champ

Mesures à prendre

Unité d’interface

Entrez le numéro d’unité logique.

Descriptif

Entrez une description pour l’interface logique.

Zone

Sélectionnez une zone pour l’interface logique dans la liste à utiliser comme zone source dans la stratégie de pare-feu.

Cliquez sur Ajouter pour ajouter une nouvelle zone. Entrez le nom et la description de la zone, puis cliquez sur OK sur la page Créer une zone de sécurité.

Instance de routage

Sélectionnez une instance de routage dans la liste.

IPv4
Remarque :

Cette option n’est disponible que si vous sélectionnez le mode de routage Routage dynamique - OSPF ou BGP.

Adresse IPv4

Entrez une adresse IPv4 valide.

Préfixe de sous-réseau

Entrez un masque de sous-réseau pour l’adresse IPv4.

IPv6
Remarque :

Cette option n’est disponible que si vous sélectionnez le mode de routage Routage dynamique - OSPF ou BGP.

Adresse IPv6

Saisissez une adresse IPv6 valide.

Préfixe de sous-réseau

Entrez un masque de sous-réseau pour la plage de réseau. Une fois saisie, la valeur est validée.

Tableau 6 : paramètres IKE et IPsec

Champ

Mesures à prendre

Paramètres IKE

Version d’IKE

Sélectionnez la version d’IKE requise (v1 ou v2) pour négocier des associations de sécurité dynamique (SA) pour IPsec.

La valeur par défaut est v2.

IKE Mode

Sélectionnez le mode de stratégie IKE dans la liste :

  • Agressif : prend la moitié du nombre de messages du mode principal, a moins de pouvoir de négociation et ne protège pas l’identité.

  • main : utilisez six messages, dans trois échanges de pair à pair, pour établir l’architecture de sécurité IKE. Ces trois étapes comprennent la négociation IKE SA, un échange Diffie-Hellman et l’authentification de l’homologue. Fournit également une protection de l’identité.

Algorithme de chiffrement

Sélectionnez le mécanisme de chiffrement approprié dans la liste.

La valeur par défaut est aes-256-gcm.

Algorithme d’authentification

Sélectionnez l’algorithme d’authentification dans la liste. Par exemple, hmac-md5-96 : produit un condensé de 128 bits et hmac-sha1-96 : produit un condensé de 160 bits.

Remarque :

Cette option est disponible lorsque l’algorithme de chiffrement n’est pas gcm.

Remarque :

À partir de la version 23.4R1 de Junos OS, J-Web prend en charge l’algorithme d’authentification SHA 512 bits pour les équipements installés sur le package Junos-ike.

Groupe DH

Un échange Diffie-Hellman (DH) permet aux participants de générer une valeur secrète partagée. Sélectionnez le groupe DH approprié dans la liste. La valeur par défaut est group19.

Remarque :

À partir de la version 23.4R1 de Junos OS, J-Web prend en charge les groupes DH de groupe 15, 16 et 21 pour les périphériques installés sur le package Junos-ike.

Secondes à vie

Sélectionnez la durée de vie d’une association de sécurité (SA) IKE. Par défaut : 28 800 secondes. Portée : 180 à 86 400 secondes.

Détection des pairs morts

Activez cette option pour envoyer des demandes de détection d’homologue mort, qu’il y ait ou non du trafic IPsec sortant vers l’homologue.

DPD Mode

Sélectionnez l’une des options dans la liste :

  • optimisé : envoie des sondes uniquement lorsqu’il y a du trafic sortant et aucun trafic de données entrant - RFC3706 (mode par défaut).

  • probe-idle-tunnel : envoie les mêmes sondes qu’en mode optimisé et en l’absence de trafic de données entrant et sortant.

  • always-send : envoi de sondes périodiquement, quel que soit le trafic de données entrant et sortant.

Intervalle DPD

Sélectionnez un intervalle en secondes pour envoyer des messages de détection d’homologue mort. L’intervalle par défaut est de 10 secondes. La portée est de 2 à 60 secondes.

Seuil DPD

Sélectionnez un nombre compris entre 1 et 5 pour définir le seuil d’échec DPD.

Il spécifie le nombre maximal de fois que les messages DPD doivent être envoyés lorsqu’il n’y a pas de réponse de l’homologue. Le nombre de transmissions par défaut est de 5 fois.

Configuration avancée (facultatif)

ID IKE général

Activez cette option pour accepter l’ID IKE homologue.

Réauthentification IKEv2

Configurez la fréquence de réauthentification pour déclencher une nouvelle réauthentification IKEv2.

IKEv2 Re-fragmentation

Cette option est activée par défaut.

Taille du refragment IKEv2

Sélectionnez la taille maximale, en octets, d’un message IKEv2 avant qu’il ne soit divisé en fragments.

La taille s’applique aux messages IPv4 et IPv6. Plage : 570 à 1320 octets.

Les valeurs par défaut sont les suivantes :

  • Messages IPv4 : 576 octets.

  • Messages IPv6 : 1 280 octets.

NAT-T

Activez cette option pour que le trafic IPsec passe par un périphérique NAT.

NAT-T est un algorithme IKE de phase 1 utilisé lors de la tentative d’établissement d’une connexion VPN entre deux passerelles, lorsqu’il y a un périphérique NAT devant l’un des pare-feu SRX Series.

NAT Keep Alive

Sélectionnez l’intervalle de persistance approprié en secondes. Portée : 1 à 300.

Si le VPN est censé avoir de longues périodes d’inactivité, vous pouvez configurer des valeurs keepalive pour générer du trafic artificiel afin de maintenir la session active sur les périphériques NAT.

Paramètres IPsec

Protocole

Sélectionnez le protocole ESP (Encapsulation Sécurité Protocol) ou le protocole AH (Authentication Heading) dans la liste pour établir VPN. La valeur par défaut est ESP.

Algorithme de chiffrement

Sélectionnez la méthode de chiffrement. La valeur par défaut est aes-256-gcm.

Remarque :

Cette option n’est disponible que pour le protocole ESP.

Algorithme d’authentification

Sélectionnez l’algorithme d’authentification IPsec dans la liste. Par exemple, hmac-md5-96 : produit un condensé de 128 bits et hmac-sha1-96 : produit un condensé de 160 bits.

Remarque :

Cette option est disponible lorsque l’algorithme de chiffrement n’est pas gcm.

Remarque :

À partir de la version 23.4R1 de Junos OS, J-Web prend en charge les algorithmes d’authentification HMAC-SHA 384 et HMAC-SHA 512 pour les périphériques installés sur le package Junos-ike.

Confidentialité de transmission parfaite

Sélectionnez Perfect Forward Secrecy (PFS) dans la liste. L’appareil utilise cette méthode pour générer la clé de chiffrement. La valeur par défaut est group19.

PFS génère chaque nouvelle clé de chiffrement indépendamment de la clé précédente. Les groupes numérotés les plus élevés offrent plus de sécurité, mais nécessitent plus de temps de traitement.

Remarque :

group15, group16 et group21 prennent uniquement en charge la gamme SRX5000 d’appareils sur lesquels une carte SPC3 et un package Junos-ike sont installés.

Remarque :

À partir de la version 23.4R1 de Junos OS, J-Web prend en charge les PFS de groupe 15, 16 et 21 pour les équipements installés sur le package Junos-ike.

Secondes à vie

Sélectionnez la durée de vie (en secondes) d’une association de sécurité (SA) IPsec. Lorsque la SA expire, elle est remplacée par une nouvelle SA et un nouvel indice de paramètres de sécurité (SPI) ou résiliée. La valeur par défaut est de 3 600 secondes. Portée : 180 à 86 400 secondes.

Kilo-octets à vie

Sélectionnez la durée de vie (en kilo-octets) d’une SA IPsec. La valeur par défaut est 128 ko. Portée : 64 à 4294967294.

Établir un tunnel

Activez cette option pour établir le tunnel IPsec. IKE est activé immédiatement (valeur par défaut) après la configuration d’un VPN et la validation des modifications de configuration.

Configuration avancée

Moniteur VPN

Activez cette option pour l’utiliser dans une adresse IP de destination.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Destination IP

Entrez la destination des pings ICMP (Internet Control Message Protocol). L’appareil utilise par défaut l’adresse de passerelle de l’homologue.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Optimisé

Activez cette option pour l’objet VPN. S’il est activé, le pare-feu SRX Series envoie des requêtes d’écho ICMP (pings) uniquement en cas de trafic sortant et aucun trafic entrant de l’homologue configuré via le tunnel VPN. S’il y a du trafic entrant via le tunnel VPN, le pare-feu SRX Series considère que le tunnel est actif et n’envoie pas de ping à l’homologue.

Cette option est désactivée par défaut.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Source Interface

Sélectionnez l’interface source des demandes ICMP dans la liste. Si aucune interface source n’est spécifiée, l’équipement utilise automatiquement l’interface de point de terminaison du tunnel local.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Chemin de vérification

Activez cette option pour vérifier le chemin de données IPsec avant d’activer l’interface de tunnel sécurisé (st0) et d’installer la ou les routes associées à l’interface dans la table de transfert de Junos OS.

Cette option est désactivée par défaut.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Destination IP

Saisissez l’adresse IP de destination. Adresse IP originale et non traduite du point de terminaison de tunnel pair qui se trouve derrière un équipement NAT. Cette adresse IP ne doit pas être l’adresse IP traduite par NAT. Cette option est requise si le point de terminaison du tunnel pair se trouve derrière un périphérique NAT. La requête ICMP verify-path est envoyée à cette adresse IP afin que l’homologue puisse générer une réponse ICMP.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Taille des paquets

Entrez la taille du paquet utilisé pour vérifier un chemin de données IPsec avant d’activer l’interface st0. Plage : 64 à 1350 octets. La valeur par défaut est de 64 octets.

Remarque :

Cette option n’est pas disponible pour le mode de routage Sélecteurs de trafic.

Anti-rejeu

IPsec protège contre les attaques VPN en utilisant une séquence de chiffres intégrée au paquet IPsec. Le système n’accepte pas un paquet portant le même numéro de séquence.

Cette option est activée par défaut. L’Anti-Replay vérifie les numéros de séquence et applique le contrôle, plutôt que d’ignorer simplement les numéros de séquence.

Désactivez l’anti-relecture en cas d’erreur dans le mécanisme IPsec qui entraîne des paquets désordonnés empêchant le bon fonctionnement.

Intervalle d’installation

Sélectionnez le nombre maximal de secondes pour autoriser l’installation d’une nouvelle association de sécurité sortante (SA) sur l’appareil. Sélectionnez une valeur comprise entre 1 et 10.

Temps d’inactivité

Sélectionnez l’intervalle de temps d’inactivité. Les sessions et leurs traductions correspondantes expirent après un certain temps si aucun trafic n’est reçu. La portée est de 60 à 999999 secondes.

DF Bit

Sélectionnez la façon dont l’appareil gère le bit Ne pas fragmenter (DF) dans l’en-tête externe :

  • clear : efface (désactive) le bit DF de l’en-tête externe. Il s’agit de l’option par défaut.

  • copy (copy) : copie le bit DF dans l’en-tête externe.

  • set : définit (active) le bit DF dans l’en-tête externe.

Copier DSCP externe

Cette option est activée par défaut. Cela permet de copier le DSCP (Differentiated Services Code Point) (DSCP + ECN externe) du paquet chiffré de l’en-tête IP externe vers le message en texte brut de l’en-tête IP interne sur le chemin de déchiffrement. En activant cette fonctionnalité, après le déchiffrement IPsec, les paquets de texte clair peuvent suivre les règles internes CoS (DSCP+ECN).

Avertissement ICMP concernant les gros paquets

Utilisez cette option pour activer ou désactiver l’envoi de notifications ICMP trop volumineuses pour les paquets IPv6.

Remarque :

Cette option n’est disponible que pour les appareils installés sur le package junos-ike.

ESN

Activez cette option pour permettre à IPsec d’utiliser un numéro de séquence 64 bits. Si ESN n’est pas activé, le numéro de séquence de 32 bits sera utilisé par défaut. Assurez-vous que le RES n’est pas activé lorsque l’anti-relecture est désactivé.

Remarque :

Cette option n’est disponible que pour les appareils installés sur le package junos-ike.

Tunnel MTU

Entrez la taille maximale de paquet de transmission pour les tunnels IPsec.

Portée : 256 à 9192.

Remarque :

Cette option n’est disponible que pour les appareils installés sur le package junos-ike.