Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

シャーシクラスターを使用したIPsec VPNトンネル

ジュニパーネットワークスは、シャーシクラスター設定でIPsec VPNトンネルをサポートします。ファイアウォール上のアクティブ/パッシブシャーシクラスターでは、すべてのVPNトンネルが同じノードで終端します。アクティブ/アクティブシャーシクラスターでは、VPNトンネルはいずれのノードでも終了できます。

デュアルアクティブバックアップIPsec VPNシャーシクラスターについて

アクティブ/パッシブシャーシクラスターでは、 図1に示すように、すべてのVPNトンネルが同じノードで終端します。

図1: IPsec VPNトンネルを使用したアクティブ/パッシブシャーシクラスター Simplified LTE network architecture showing ENode B, RAN, chassis cluster, IP network, MME, and SGW for data flow.

アクティブ/アクティブシャーシクラスターでは、VPNトンネルはいずれのノードでも終了できます。 図2に示すように、シャーシクラスター内の両方のノードは、両方のノード上のVPNトンネルを介して同時にトラフィックをアクティブに通過させることができます。この導入は、 デュアルアクティブバックアップIPsec VPNシャーシクラスターと呼ばれます。

図2:デュアルアクティブバックアップIPsec VPNシャーシクラスター High-level architecture of an LTE network showing ENode B, RAN, chassis cluster, IP network, MME, and SGW with data flow paths.

デュアルアクティブバックアップIPsec VPNシャーシクラスターでは、以下の機能がサポートされています。

  • ルートベースVPNのみ。ポリシーベースのVPNはサポートされていません。

  • IKEv1およびIKEv2。

  • デジタル証明書または事前共有鍵認証

  • 仮想ルーターの IKE およびセキュア トンネル インターフェイス(st0)。

  • ネットワークアドレス変換トラバーサル(NAT-T)

  • VPN監視。

  • デッドピアの検出

  • ISSU(インサービスソフトウェアアップグレード)。

  • 既存のVPNトンネルのトラフィックを中断することなく、シャーシクラスターデバイスにサービス処理カード(SPC)を挿入します。 サービス処理カードの挿入に関するVPNサポートを参照してください。

  • 動的ルーティング プロトコル。

  • ポイントツーマルチポイントモードで設定されたセキュアなトンネルインターフェイス(st0)。

  • トラフィックセレクターを使用したポイントツーポイントモードのst0インターフェイスを使用したAutoVPN。

  • IPv4-in-IPv4、IPv6-in-IPv4、IPv6-in-IPv6、IPv4-in-IPv6 トンネル モード

  • フラグメント化されたトラフィック。

  • ループバックインターフェイスは、VPNの外部インターフェイスとして設定できます。

デュアルアクティブバックアップIPsec VPNシャーシクラスターは、Zモードフローでは設定できません。Zモードフローは、トラフィックがシャーシクラスターノード上のインターフェイスに入り、ファブリックリンクを通過して、もう一方のクラスターノード上のインターフェイスを経由して出るときに発生します。

例:ループバックインターフェイスの冗長性グループの設定

この例では、VPNの障害を防ぐために、ループバックインターフェイスに冗長性グループ(RG)を設定する方法を示します。冗長性グループは、シャーシクラスター設定におけるフェイルオーバーの目的でインターフェイスをグループにバンドルするために使用されます。

要件

この例では、以下のハードウェアとソフトウェアを使用しています。

  • シャーシクラスターをサポートするファイアウォールのペア

  • SSG140デバイスまたは同等品

  • 2つのスイッチ

  • ファイアウォールでサポートされているJunos OSリリース

始める前に:

シャーシクラスターの冗長イーサネットインターフェイスを理解する。 ファイアウォール用シャーシクラスターユーザーガイドを参照してください。

概要

Internet Key Exchange(IKE)ゲートウェイには、ピアデバイスと通信するための外部インターフェイスが必要です。シャーシクラスターの設定では、外部インターフェイスがアクティブなノードが、VPNトンネルをサポートするサービス処理ユニット(SPU)を選択します。そのSPUでIKEおよびIPsecパケットが処理されます。そのため、アクティブな外部インターフェイスがアンカーSPUを決定します。

シャーシクラスター設定では、外部インターフェイスは冗長イーサネットインターフェイスです。冗長イーサネットインターフェイスは、物理(子)インターフェイスがダウンするとダウンする可能性があります。ピアゲートウェイに到達するための代替物理インターフェイスとして、ループバックインターフェイスを設定することができます。ループバックインターフェイスは、任意の冗長性グループで設定できます。VPNパケットのみがアクティブなインターフェイスを介してアンカーSPUを見つける必要があるため、この冗長性グループ設定はVPNパケットに対してのみチェックされます。

lo0.0はデフォルト仮想ルーターであり、仮想ルーターで許可されるループバックインターフェイスは1つだけであるため、カスタム仮想ルーターでlo0.xを設定する必要があります。

図3 は、ループバックシャーシクラスターVPNトポロジーの例を示しています。このトポロジーでは、ファイアウォールシャーシクラスターデバイスはカリフォルニア州サニーベールにあります。この設定では、シャーシ クラスター デバイスは単一のゲートウェイとして機能します。SSGシリーズデバイス(またはサードパーティ製デバイス)は、イリノイ州シカゴにあります。このデバイスは、ファイアウォールシャーシクラスターのピアデバイスとして機能し、VPNトンネルの構築に役立ちます。

図3:シャーシクラスターVPNVPN network diagram showing a Trust Zone with device 192.168.168.10/24 linked to an SSG Series device. Internet connects to a switch, leading to a Sunnyvale HA Pair with active and passive SRX Series devices. An Untrust Zone contains SRX devices. Includes VPN tunnel1 10.11.11.11/24 in the vpn-chicago-zone and logical interfaces lo0.1 10.3.3.3/30 and st0.0 10.11.11.10/24. Data flow through zones highlights secure network setup with redundancy.のループバックインターフェイス

設定

手順

CLIクイックコンフィグレーション

この例のセクションを迅速に設定するには、以下のコマンドをコピーしてテキストファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピーアンドペーストして、設定モードから commit を入力します。

ステップバイステップの手順

ループバックインターフェイスの冗長性グループを設定するには:

  1. 1つの冗長性グループでループバックインターフェイスを設定します。

  2. ループバックインターフェイスのIPアドレスを設定します。

  3. ルーティングオプションを設定します。

  4. ループバック インターフェイスを IKE ゲートウェイの外部インターフェイスとして構成します。

  5. IPsecプロポーザルを設定します。

結果

設定モードから、 show interfaces lo0show routing-instancesshow security ike、および show security ipsec コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定の検証

目的

ループバックインターフェイスの冗長性グループの設定が正しいことを確認します。

アクション

動作モードから、 show chassis cluster interfaces コマンドを入力します。

意味

show chassis cluster interfacesコマンドは、シャーシクラスターインターフェイス情報を表示します。冗長疑似インターフェイス情報フィールドのステータスにlo0インターフェイスがUpと表示され、Redundant-ethernet情報フィールドのステータスにreth0、reth1、reth2フィールドがUpと表示されている場合、設定は正しいです。