파워 모드
파워 모드
PowerMode는 SRX 시리즈 방화벽에서 더 높은 처리량과 더 낮은 지연 시간을 허용하는 최적화된 고속 경로를 도입하는 새로운 기본 데이터 플레인 프레임워크입니다. PowerMode는 Trio 기반 플랫폼의 Express Path와 동일한 방식으로 IPsec 작업과 일반 TCP 및 UDP 흐름을 가속화할 수 있습니다.
Junos OS 릴리스 21.3R1에서 이 기능은 다음과 같은 제한이 있습니다.
- IP가 아닌 프로토콜입니다.
- TCP, UDP, ESP, SCTP 및 GTP가 아닌 IP 프로토콜.
- 멀티캐스트 세션.
- 송신 논리 터널(LT) 인터페이스 및 교차 lsys 트래픽.
- TCP-Proxy가 필요한 세션입니다.
- 방화벽 필터.
- Mac 학습 및 투명 모드.
- 세션이 Z 모드 트래픽으로 알려진 패브릭 링크를 통과하는 경우의 액티브/액티브 HA 클러스터.
PMI를 포함하는 SRX 시리즈 방화벽은 플로우 기반 CoS(Class of Service)만 지원합니다.
또한보십시오
PowerMode IPsec
PMI(PowerMode IPsec)는 SRX4100, SRX4200, SRX4600, SRX5400, SRX5600, SRX5800 및 vSRX 가상 방화벽 인스턴스가 IPsec 성능을 개선하기 위한 새로운 운영 모드입니다. Junos OS 릴리스 19.1R1부터 PMI는 첫 번째 경로 또는 빠른 경로 처리를 사용하여 들어오고 나가는 조각 패킷을 처리하도록 향상되었습니다.
명령을 사용하여 PMI 프로세스를 사용 가능하게 set security flow power-mode-ipsec
하십시오. 패킷이 PMI를 활용하고 있는지 확인하려면 명령을 사용합니다 show security flow pmi statistics .
PMI 첫 번째 경로 및 빠른 경로 처리 이해
PMI 첫 번째 경로 처리에서 다음을 수행합니다.
-
들어오는 첫 번째 경로 패킷은 세션을 생성하기 위해 flow로 전달됩니다.
-
들어오는 프래그먼트 패킷은 리어셈블을 위해 flow로 전달됩니다.
-
들어오는 패킷은 고급 보안 서비스 처리를 위해 플로우로 전달됩니다.
PMI 빠른 경로 처리에서는 PMI 드라이버가 사용됩니다.
-
들어오는 일반 텍스트를 직접 암호화하고 보냅니다.
-
세션 일치를 통해 들어오는 ESP 패킷을 해독하고 직접 전송합니다.
PMI 첫 번째 경로와 빠른 경로 처리 간 전환
첫 번째 경로 처리에는 더 많은 기능과 명령어가 포함되며 PMI 빠른 경로 처리는 더 나은 성능을 제공합니다. PMI 세션에서 패킷 처리는 세션의 패킷 흐름에 따라 첫 번째 경로와 빠른 경로 사이를 전환합니다.
-
단편 및 비단편 패킷이 모두 있는 PMI 세션은 첫 번째 경로에 의해 처리됩니다.
-
세션에 단편화되지 않은 패킷만 있는 경우 세션은 첫 번째 경로에서 빠른 과거 처리로 전환됩니다.
SRX5400, SRX5600 및 SRX5800 디바이스에서 전환은 NP 세션 시간 제한 후에 발생합니다.
들어오는 IP 패킷에 대한 단편화
PMI의 수신 IP 패킷에 대한 단편화를 지원하기 위해 첫 번째 경로에서 다음 단계가 사용됩니다.
-
PMI는 세션의 모든 단편화된 IP 패킷을 처리를 위해 플로우 모듈로 전송합니다.
-
PMI는 패킷 순서 지정을 위해 동일한 세션에서 단편화되지 않은 모든 IP 패킷을 플로우 모듈로 전송합니다.
-
Flow 모듈은 단편화된 패킷의 리어셈블리를 완료하고 암호화를 위해 패킷을 PMI로 다시 전송합니다.
나가는 IP 패킷에 대한 단편화
PMI의 송신 IP 패킷에 대한 단편화를 지원하기 위해 다음 단계가 사용됩니다.
-
PMI는 세션 룩업 중에 단편화가 필요한 일반 텍스트 패킷을 감지하고 플로우 모듈에 패킷을 전달합니다.
-
플로우 모듈은 나가는 패킷에 대해 단편화를 수행합니다.
-
PMI는 패킷을 전송하기 전에 암호화합니다.
NP 세션 지원
SRX4100, SRX4200 및 vSRX 가상 방화벽 디바이스에서 단편 및 비단편 패킷은 처리를 위해 동일한 CPU 코어로 해시됩니다. 따라서 NP 세션은 지원되지 않습니다.
SPC3이 있는 SRX5400, SRX5600 및 SRX5800 디바이스에서 프래그먼트 및 비프래그먼트 패킷은 처리를 위해 서로 다른 CPU 코어로 해시됩니다. 따라서 NP 세션은 조각 또는 비조각 패킷을 동일한 코어에 전달하여 순서를 지정할 수 있습니다.
제한된 NP 세션 용량으로 인해 PMI 세션 또는 비PMI 세션에 NP 세션이 설치되지 않은 경우 이 PMI 세션에 대한 패킷 순서를 사용하지 못할 수 있습니다.
변경 내역 테이블
기능 지원은 사용 중인 플랫폼 및 릴리스에 따라 결정됩니다. 기능 탐색기 를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.