cSRXコンテナファイアウォールの要件
このセクションでは、cSRXコンテナファイアウォールインスタンスを導入するための要件の概要と、cSRXでのJunos OS機能サポートについて説明します。
cSRXコンテナファイアウォールでサポートされているSRXシリーズファイアウォール機能
表1は 、cSRXでサポートされている機能カテゴリと機能に関する考慮事項の概要を示しています。
cSRXでサポートされているJunos OS機能を確認するには、Webベースのアプリケーションであるジュニパーネットワークス機能エクスプローラを使用して、Junos OS機能情報を検索および比較し、ネットワークに適したソフトウェアリリースとハードウェアプラットフォームを見つけるのに役立ちます。「 機能エクスプローラ」を参照してください。
| 機能 |
考慮事項 |
|---|---|
| アプリケーションファイアウォール(AppFW) |
|
| アプリケーション識別(AppID) |
|
| アプリケーション追跡(AppTrack) |
|
| 基本的なファイアウォールポリシー |
|
| 総当たり攻撃の緩和 |
|
| 一元管理 |
CLIのみ。J-Webをサポートしていません。 |
| DDoS防御 |
|
| DoS保護 |
|
| インターフェイス |
cSRXコンテナは17個のインターフェイスをサポートします。
|
| 侵入検出および防止(IDP) |
SRXシリーズファイアウォールのIPS設定の詳細については、以下を参照してください。 |
| IPv4 および IPv6 |
|
| ジャンボフレーム |
|
| 不正パケット攻撃防御 |
|
| ネットワークアドレス変換(NAT) |
以下のようなcSRXプラットフォーム上のすべてのNAT機能をサポートします。
SRXシリーズファイアウォールNAT設定の詳細については、以下を参照してください。 |
| ルーティング |
VLANを使用した基本的なレイヤー3転送。 レイヤー2〜3の転送機能:セキュアワイヤ転送またはスタティックルーティング転送 |
| SYN Cookie 保護 |
|
| システムログとリアルタイムログ |
Junos OSリリース20.1R1以降、システムログとRTlogを使用してトラフィックを監視できるようになりました。 |
| ユーザーファイアウォール |
以下のようなcSRXプラットフォーム上のすべてのユーザーファイアウォール機能をサポートします。
SRXシリーズファイアウォールユーザーファイアウォール設定の詳細については、以下を参照してください。 |
| コンテンツセキュリティ |
以下のようなcSRXプラットフォーム上のすべてのコンテンツセキュリティ機能をサポートします。
SRXシリーズファイアウォールのコンテンツセキュリティ設定の詳細については、以下を参照してください。 SRXシリーズファイアウォールのコンテンツセキュリティアンチスパム設定の詳細については、以下を参照してください。 |
| ゾーンおよびゾーンベースのIPスプーフィング |
|
| ATPクラウド |
|
| SSLプロキシー |
|
| セキュリティインテリジェンス(SecIntel)、ドメインネームシステム(DNS)、ETI |
|
| ジュニパー Identity Management Service(JIMS) |
| 機能 |
cSRXでサポート |
|
|---|---|---|
| IKE機能 |
事前共有キー |
はい |
| 証明書認証 |
はい |
|
| IKEv1(メインモード/アグレッシブモード) |
いいえ |
|
| IKEv2 |
はい |
|
| ルートベースVPN |
はい |
|
| サイトツーサイトVPN |
はい |
|
| 自動VPN |
はい |
|
| 動的エンドポイントVPN |
はい |
|
| ポイントツーポイントのトンネルインターフェイス |
はい |
|
| ポイントツーマルチポイント トンネル インターフェイス |
いいえ |
|
| 番号付きトンネルインターフェイス |
いいえ |
|
| 番号なしトンネルインターフェイス |
はい |
|
| サイトツーサイト VPN のハブアンドスポーク シナリオ |
はい |
|
| ユニキャストの静的および動的(RIP、OSPF、BGP)ルーティング overt st0 インターフェイス |
いいえ |
|
| 仮想ルーター |
いいえ |
|
| IKEDクラッシュリカバリー |
はい |
|
| シャーシ クラスタ |
いいえ |
|
| HAリンク暗号化 |
いいえ |
|
| ローカルアドレスの選択 |
はい |
|
| ループバック アドレスの終端 |
いいえ |
|
| IKEゲートウェイアドレスとしてのDNS名 |
はい |
|
| IPv4 IKEピアのNATトラバーサル(NAT-T) |
はい |
|
| デッドピア検出(DPD) |
はい |
|
| IPv4およびIPv6の汎用プロポーザルとポリシー |
はい |
|
| 一般的な IKE ID |
はい |
|
| 単一のプロキシIDペア |
いいえ |
|
| 複数のトラフィックセレクターペア |
はい |
|
| 単一の物理インターフェイスを介したデュアルスタック(パラレルIPv4およびIPv6トンネル) |
はい |
|
| 認証アルゴリズム - md5、sha1、sha-256、sha-384、sha-512 |
はい |
|
| 暗号化アルゴリズム - des-cbc、3des-cbc、aes-128-cbc、aes-128-gcm、aes-192-cbc、aes-256-cbc、aes-256-gcm |
はい |
|
| IKEプロポーザルセット - basic、互換、standard、prime-128、prime-256、suiteb-gcm-128、suiteb-gcm-256 |
はい |
|
| DHグループ - 1、2、5、14、15、16、19、20、21、24 |
はい |
|
| ローカルID - 識別名、ホスト名、ipv4/v6アドレス、user-at-hostname、key-id |
はい |
|
| リモートID - 識別名、ホスト名、IPv4/v6アドレス、ホスト名でのユーザー、キーID |
はい |
|
| IKE 再認証(イニシエーターとレスポンダー) |
はい |
|
| 設定ペイロード |
いいえ |
|
| EAP |
いいえ |
|
| リモートアクセス – NCP/ライセンス |
いいえ |
|
| トンネル確立 - 即時、オントラフィック、レスポンダーのみ、レスポンダーのみのキー更新なしモード |
はい |
|
| ディストリビューションプロファイル |
いいえ |
|
| トンネルの再配布 |
いいえ |
|
| IKEv2フラグメント化 |
はい |
|
| SNMP MIB |
いいえ |
|
| 統計、ログ、トンネルごとのデバッグ |
はい |
|
| lo0インターフェイスでのIKE終端 |
いいえ |
|
| IPsecとデータプレーンの機能 |
ESP および AH トンネル モード |
はい |
| 拡張シーケンス番号 |
はい |
|
| IKEまたはIPsec SAの有効期間(秒単位) |
はい |
|
| 暗号化アルゴリズム - des-cbc、3des-cbc、aes-128-cbc、aes-192-cbc、aes-256-cbc、aes-gcm-128、aes-gcm-256 はい |
はい |
|
| 認証アルゴリズム - hmac-sha1-96、hmac-md5-96、hmac-sha-256-128、hmac-sha-384、hmac-sha-512 |
はい |
|
| 断片化しないビット |
はい |
|
| IPv6拡張ヘッダー |
はい |
|
| IPsecのフラグメント化と再アセンブリ |
はい |
|
| セッションアフィニティ |
いいえ |
|
| 電源モード IPsec |
はい |
|
| 設定可能なアンチリプレイウィンドウ |
はい |
|
| DSCPコピー |
はい |
|
| キー再生成されたアウトバウンドSAの設定可能な遅延インストール |
はい |
|
| st0のCos |
いいえ |
|
SRXシリーズファイアウォール機能は、cSRXコンテナファイアウォールでサポートされていません
表3は 、コンテナ化された環境に適用できない機能、現在サポートされていない機能、またはcSRXで適格なサポートを受けているSRXシリーズファイアウォール機能を示しています。
| SRXシリーズファイアウォール機能 | cSRXコンテナファイアウォール | ノート
|---|---|
| アプリケーション層ゲートウェイ | アバヤ H.323 |
| ICシリーズデバイスによる認証 | UAC導入におけるレイヤー2の適用
注:
UAC-IDPとUAC-コンテンツセキュリティもサポートされていません。 |
| サービスクラス | SPCの優先度の高いキュー |
| トンネル |
|
| データプレーンセキュリティログメッセージ(ストリームモード) | TLSプロトコル |
| 診断ツール | フロー監視cflowdバージョン9 |
| Pingイーサネット(CFM) |
|
| トレースルートイーサネット(CFM) |
|
| DNSプロキシー | ダイナミックDNS |
| イーサネットリンクアグリゲーション | スタンドアロンまたはシャーシクラスターモードのLACP |
| ルーティングポート上のレイヤー3 LAG |
|
| スタンドアロンまたはシャーシクラスターモードでの静的LAG |
|
| イーサネットリンク障害管理 | 物理インターフェイス(カプセル化) |
|
|
|
|
|
|
| インターフェースファミリー |
|
|
|
|
|
|
|
| フローベースおよびパケットベースの処理 | エンドツーエンドのパケットデバッグ |
| ネットワークプロセッサのバンドリング |
|
| サービスオフロード |
|
| インターフェイス | 集合型イーサネットインターフェイス |
| IEEE 802.1XダイナミックVLAN割り当て |
|
| IEEE 802.1X MACバイパス |
|
| マルチサプリカントをサポートするIEEE 802.1Xポートベースの認証制御 |
|
| MLFRを使用したインターリーブ |
|
| PoE |
|
| PPPインターフェイス |
|
| PPPoE ベースの無線-ルーター プロトコル |
|
| PPPoEインターフェイス |
|
| インターフェイス上のプロミスキャスモード |
|
| VPN | Acadia - クライアントレスVPN |
| DVPN |
|
| AutoVPN のマルチキャスト |
|
| IPv6のサポート | DS-Liteコンセントレータ(AFTRとも呼ばれます) |
| DS-Lite イニシエータ(別名 B4) |
|
| システム(コントロールプレーン)ログのログファイル形式 | バイナリ形式(バイナリ) |
| ウェルフ |
|
| その他 | AppQoS |
| シャーシクラスター |
|
| GPRS |
|
| ハードウェアアクセラレーション |
|
| 高可用性 |
|
| J-Web |
|
| 論理システム |
|
| MPLS |
|
| アウトバウンドSSH |
|
| リモートインスタンスアクセス |
|
| RESTCONF |
|
| SNMP |
|
| Spotlight Secureの統合 |
|
| USBモデム |
|
| 無線LAN |
|
| MPLS | CCCとTCC |
| イーサネット接続用のレイヤー2 VPN |
|
| ネットワークアドレス変換 | 永続的な NAT バインディングを最大化する |
| パケットキャプチャ | パケットキャプチャ
注:
物理インターフェイスと gr、 ip、 st0などのトンネルインターフェイスでのみサポートされます。パケットキャプチャは、冗長イーサネットインターフェイス(reth)ではサポートされていません。 |
| ルーティング | IPv6 向け BGP 拡張 |
| BGPフロー仕様 |
|
| BGPルートリフレクタ |
|
| BGPのBFD(双方向フォワーディング検出) |
|
| CRTP |
|
| スイッチング | レイヤー3 Q-in-Q VLANタギング |
| サポートされていないシステムログとリアルタイムログ機能 |
cSRXは、CPUパワーとディスク容量に制限があるため、他のSRXシリーズファイアウォールまたはvSRX仮想ファイアウォールインスタンスでサポートされているすべてのログ機能をサポートするわけではありません。 cSRXでサポートされていないシステムログとリアルタイムログ機能は次のとおりです。
|
| 透過モード | コンテンツセキュリティ |
| コンテンツセキュリティ | エクスプレスAV |
| カスペルスキーAV |
|
| アップグレードと再起動 | 自動リカバリー |
| ブートインスタンスの設定 |
|
| ブートインスタンスのリカバリー |
|
| デュアルルート パーティショニング |
|
| OSロールバック |
|
| ユーザーインターフェイス | NSM |
| SRCアプリケーション |
|
| Junos Space Virtual Director |
|
| マルチノードの高可用性 | 未対応 |
cSRX DPDKドライバーは、以下のNICをサポートしています
cSRXコンテナファイアウォールでサポートされているNICとインターフェイス
| NIC とインターフェイスの | 仕様 | Junos OS リリース |
|---|---|---|
| cSRX DPDKドライバーは、以下のNICをサポートしています |
Intel 82599シリーズ上のSR-IOV |
Junos OSリリース23.2R1 |
| Intel X710/XL710上のSR-IOV |
||
| Intel 82599シリーズ上のPCIパススルー |
||
| Intel X710/XL710シリーズ上のPCIパススルー | ||
| インテル
|
Junos OSリリース24.4R1 |
|
| ベス ドライバーモード
|
||
|
||
| x86 および ARM プラットフォームで DPDK ポーリング モード ドライバを使用した SmartNIC の SR-IOV |
Junos OSリリース25.4R1 |
|
| cSRXポーリングモードは、以下のインターフェイスタイプをサポートしています | カーネルブリッジインターフェイス |
|
DPDK 23.11バージョン c |
サポートされるcSRXフレーバー
|
Junos OSリリース24.4R1 |
| サポートされているオペレーティングシステム(OS)
|