Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Descripción general de la arquitectura de punto central en dispositivos de seguridad

El punto central delega el procesamiento de la sesión a una de las SPU. Cuando no se establece una sesión, el punto central selecciona una SPU para establecer la sesión del flujo, según criterios de equilibrio de carga. Si la sesión ya existe, el punto central reenvía los paquetes para ese flujo a la SPU que lo aloja.

Descripción de los firewalls de la serie SRX Arquitectura de punto central

La arquitectura de punto central (CP) tiene dos funcionalidades básicas de flujo: equilibrio de carga e identificación de tráfico (coincidencia de sesión global). Como se describe en este tema, la arquitectura de punto central se implementa en modo céntrico, en el que el punto central realiza toda la distribución y coincidencia de sesiones, o en modo mixto, en el que un porcentaje de la unidad de procesamiento de servicios (SPU) se dedica a realizar la funcionalidad del punto central.

La función principal del punto central es delegar el procesamiento de la sesión a una de las SPU. Si la sesión aún no se ha establecido, el punto central selecciona una SPU para establecer la sesión para el flujo, según criterios de equilibrio de carga. Si la sesión ya existe, el punto central reenvía los paquetes para ese flujo a la SPU que lo aloja. También redirige los paquetes a la SPU correcta en caso de que la NPU no lo haga.

El punto central mantiene una tabla de sesión global con información sobre la SPU propietaria de una sesión en particular. Funciona como un repositorio central y un administrador de recursos para todo el sistema.

Nota:

La arquitectura del punto central también se implementa en el modo CP-lite, en el que la gestión de la sesión se descarga desde el punto central a las SPU para mejorar el rendimiento y la escala de la sesión. CP-lite no se discute en este tema.

El tipo de firewall de la serie SRX junto con la versión de Junos OS determinan qué modo se admite.

El punto central reenvía un paquete a su unidad de procesamiento de servicios (SPU) tras la coincidencia de sesión, o distribuye tráfico a una SPU para su procesamiento de seguridad si el paquete no coincide con ninguna sesión existente. La arquitectura del punto central se implementa en el modo centrado en CP, en el que toda la distribución y coincidencia de sesiones las realiza el CP o en modo combo

En algunos firewalls de la serie SRX, no se puede dedicar una SPU completa para la funcionalidad del punto central, sino que un cierto porcentaje de la SPU se asigna automáticamente para la funcionalidad del punto central y el resto se asigna para el procesamiento del flujo normal. Cuando una SPU realiza la función de punto central, así como el procesamiento de flujo normal, se dice que está en combinación o mixed, modo.

El porcentaje de SPU dedicada a la funcionalidad del punto central depende del número de SPU en el dispositivo. Según la cantidad de SPU, hay tres modos disponibles en los firewalls de la serie SRX: punto central pequeño, punto central mediano y punto central grande.

En el modo de punto central pequeño, un pequeño porcentaje de una SPU se dedica a la funcionalidad del punto central y el resto se dedica al procesamiento de flujo normal. En el modo de punto central medio, una SPU se comparte casi por igual para la funcionalidad del punto central y el procesamiento de flujo normal. En el modo de punto central grande, una SPU completa está dedicada a la funcionalidad del punto central. En el modo mixto, el punto central y la SPU comparten la misma infraestructura de subproceso de equilibrio de carga (LBT) y subproceso de orden de paquetes (POT).

En este tema, se incluyen las siguientes secciones:

Distribución de carga en modo mixto

El punto central mantiene la tabla de asignación de SPU (para la distribución de carga) que enumera las SPU activas con los ID de SPU lógicos asignados a la asignación de direcciones físicas del Protocolo trivial de red (TNP). En el modo mixto, la SPU que aloja el punto central se incluye en la tabla. El algoritmo de distribución de carga se ajusta en función de la capacidad de la sesión y la potencia de procesamiento para evitar la sobrecarga de las sesiones.

Uso compartido de la potencia de procesamiento y la memoria en modo mixto

La potencia de procesamiento de la CPU en una SPU de modo mixto se comparte en función de la plataforma y la cantidad de SPU en el sistema. Del mismo modo, la memoria de la CPU también se comparte entre el punto central y la SPU.

Una SPU tiene varios núcleos (CPU) para el procesamiento de redes. En el modo mixto de SPU "pequeña", la funcionalidad de la CPU ocupa una pequeña porción de los núcleos, mientras que el modo mixto de SPU "mediana" requiere una porción mayor de núcleos. La potencia de procesamiento para las funcionalidades del punto central y el procesamiento de flujo se comparte, en función del número de tarjetas de procesamiento de servicios (SPC), como se muestra en el Cuadro 1. La compatibilidad de plataforma depende de la versión de Junos OS en su instalación.

Tabla 1: Procesamiento en modo mixto

Firewall de la serie SRX

Modo de punto central con 1 SPC o SPC2

Modo de punto central con 2 o más SPC o SPC2

Modo de punto central con 1 o 2 SPC3

Modo de punto central con más de 2 SPC3

SRX5600

Grande

Grande

Medio

Grande

SRX5800

Grande

Grande

Medio

Grande

SRX5400

Grande

Grande

Medio

Grande

Descripción de las mejoras en la arquitectura de punto central para la línea SRX5000

Anteriormente, para la línea SRX5000 de puertas de enlace de servicios, el punto central era un cuello de botella en el rendimiento y la escala del dispositivo. Cuando se integraron más tarjetas de procesamiento de servicios (SPC) en el sistema, la potencia de procesamiento general aumentó linealmente, pero las conexiones por segundo (cps) del sistema permanecieron constantes y no pudieron mejorarse debido al único punto centralizado en el sistema. Esto afectó gravemente la utilización general del sistema, tanto en capacidad como en cps.

La nueva arquitectura de punto central evita que los paquetes de datos pasen por el punto central al descargar los funcionalistas de la gestión de sesiones a la unidad de procesamiento de servicios (SPU). Por lo tanto, los paquetes de datos se reenvían directamente desde la unidad de procesamiento de red a la SPU en lugar de pasar por el punto central.

La arquitectura del punto central se divide en dos módulos, el punto central de la aplicación y el punto central distribuido. El punto central de la aplicación es responsable de la administración global de recursos y el equilibrio de carga, mientras que el punto central distribuido es responsable de la identificación del tráfico (coincidencia global de sesiones). La funcionalidad de punto central de la aplicación se ejecuta en la SPU de punto central dedicada, mientras que la funcionalidad de punto central distribuido se distribuye al resto de las SPU. Ahora, las sesiones de punto central ya no se encuentran en la SPU de punto central dedicada, sino con un punto central distribuido en otras SPU de flujo.

El punto central para la línea SRX5000 se refiere al punto central de la aplicación, o al punto central distribuido o ambos, con respecto a la administración de recursos globales y el equilibrio de carga, se refiere al punto central de la aplicación, mientras que con respecto a la identificación del tráfico y la administración de sesiones, se refiere al punto central distribuido (a veces también referido a la SPU).

El registro SNMP y la trampa SNMP fueron generados por el punto central con límite de velocidad. Ahora, el registro SNMP y la trampa SNMP son generados por la SPU o el punto central. Como hay más de una SPU, la cantidad de registros SNMP y trampas generadas son mayores. Para comprobar el número de conexiones por segundo (CPS) en el dispositivo, ejecute SNMP MIB walk nxJsNodeSessionCreationPerSecond comando. El mecanismo de sondeo SNMP calcula el valor de CPS en función del número promedio de CPS en los últimos 96 segundos. Por lo tanto, si el CPS no es constante, el número de CPS reportados es inexacto.

Descripción de las mejoras de rendimiento del límite de sesión de Central Point

La tupla de conexión de sesión de flujo consta de una etiqueta de conexión de 32 bits que se utiliza para identificar de forma exclusiva las sesiones GTP-U y las sesiones SCTP que no se distinguen únicamente por la tupla de seis partes. Puede configurar el sistema para que incluya la tupla de etiqueta de conexión de sesión a fin de identificar sesiones GTP-U y sesiones SCTP agregando la etiqueta de conexión de sesión a las seis tuplas estándar que identifican una sesión. El sistema determina la DCP para GTP-U/SCTP mediante hash de la etiqueta de conexión de sesión.

La arquitectura de punto central distribuye el tráfico GTP-U manejado por una puerta de enlace, un nodo de soporte GPRS (GGSN) y un par SGSN en todas las SPU al cambiar a la distribución hash basada en el identificador de punto de conexión de túnel (TEID). Para manejar problemas de equilibrio de carga, la distribución hash basada en etiquetas se utiliza para garantizar una distribución uniforme del tráfico SCTP desde diferentes asociaciones entre todas las SPU. (La etiqueta de conexión para GTP-U es el TEID y para SCTP es la vTag).

Descripción de la compatibilidad de flujo de la arquitectura de punto central para GTP y SCTP

La arquitectura de punto central ofrece un soporte mejorado para el protocolo de tunelización GPRS, control (GTP-C), protocolo de tunelización GPRS, plano de usuario (GTP-U) y protocolo de transmisión de control de flujo (SCTP).

La arquitectura de punto central, compatible con los dispositivos SRX5400, SRX5600 y SRX5800, se ha mejorado para abordar la limitación de la velocidad de mensajes GTP-C para proteger el nodo de soporte GPRS de puerta de enlace (GGSN) de la inundación de mensajes GTP-C, para evitar problemas de caída de paquetes GTP-C durante el traspaso de SGSN y para distribuir el tráfico GTP-U gestionado por un par GGSN y SGSN en todas las SPU mediante el cambio a la distribución hash basada en el identificador de punto de conexión del túnel (TEID). Utilice el comando para activar o desactivar la enable-gtpu-distribution distribución de sesiones GTP-U. De forma predeterminada, el enable-gtpu-distribution comando está deshabilitado.

Se introduce la tupla de sesión de etiqueta de conexión a flujo para resolver el problema de equilibrio de carga de GTP/SCTP. Todas las sesiones, incluidas las sesiones de CP distribuidas (DCP) y SPU, se modifican para adaptarse a la etiqueta de conexión. La creación de sesiones tiene la siguiente tupla: src-ip, dst-ip, src-port, dst-port, protocol, session-token y etiqueta de conexión.

El ALG GTP requiere que las sesiones GTP-C se corrijan mediante hash de direcciones IP GGSN. El ALG de GTP deniega la creación de sesiones GTP-C si el primer paquete tiene una dirección incierta, lo que provocará la caída de paquetes. Para evitar que se pierdan los paquetes GTP-C, se crea una nueva sesión de flujo y se permite el paso del tráfico GTP-C incluso si no se determina la dirección GGSN o SGSN. Más tarde, la IP de GGSN se determina utilizando la SPU correcta para crear la sesión de flujo y envejecer la sesión anterior. Los paquetes intermitentes que lleguen a la sesión anterior se reenviarán a la nueva SPU y se procesarán en la nueva sesión.

Para manejar problemas de equilibrio de carga, se utiliza la distribución hash basada en etiquetas para garantizar una distribución uniforme del tráfico GTP-U/SCTP entre todas las SPU. Se introduce una etiqueta de conexión de 32 bits que identifica de forma exclusiva las sesiones GTP-U y SCTP. La etiqueta de conexión para GTP-U es el TEID y para SCTP es la vTag. La etiqueta de conexión predeterminada es 0. La etiqueta de conexión sigue siendo 0 si no la utilizan las sesiones. Flow determinará la etiqueta de conexión para las sesiones GTP-U/SCTP y las distribuirá mediante una etiqueta de conexión hash.

Una asociación SCTP es una conexión entre dos puntos de conexión SCTP. Cada punto de conexión SCTP identifica la asociación con una etiqueta. Durante la configuración de la asociación (protocolos de enlace de 4 vías), dos puntos de conexión SCTP intercambian sus propias etiquetas para la recepción de paquetes. Durante el apretón de manos de 4 vías, el receptor de INIT/INIT-ACK registra el valor de itag, y lo coloca en el campo vtag de cada paquete SCTP que transmite dentro de esta asociación. Luego, el par utiliza el vtag para validar el remitente de este paquete.

Sesiones de flujo creadas después de CP-Lite de la siguiente manera:

La SPU se selecciona mediante hash(tag), el tráfico del cliente al servidor se gestiona en la SPU hash (tagB) y, a continuación, se reenvía a la SPU hash (tagA). El tráfico de servidor a cliente se gestiona directamente en la SPU hash (tagA).

  1. Después de recibir el paquete INIT, en la SPU hash (tagA):

    DCP-sesión A1: servidor client=>, SCTP, ID de conexión: 0x0;

    Sesión A1: servidor client=>, SCTP, ID de conexión: 0x0;

    En la SPU hash (tagB): sin sesión.

  2. Después de recibir el paquete INIT-ACK, en la SPU hash (tagA):

    DCP-sesión A1: servidor client=>, SCTP, ID de conexión: 0x0;

    DCP-sesión A2: servidor => cliente, SCTP, ID de conexión: tagA;

    Sesión A1: servidor client=>, SCTP, ID de conexión: 0x0;

    Sesión A2: servidor = > cliente, SCTP, ID de conexión: tagA;

    En la SPU hash (tagB): sin sesión.

  3. Después de recibir el paquete COOKIE-ECHO, en la SPU hash (tagA):

    DCP-sesión A1: servidor client=>, SCTP, ID de conexión: 0x0;

    DCP-sesión A2: servidor => cliente, SCTP, ID de conexión: tagA;

    Sesión A1: servidor client=>, SCTP, ID de conexión: 0x0;

    Sesión A2: servidor = > cliente, SCTP, ID de conexión: tagA;

    Sesión A3: servidor client=>, SCTP, ID de conexión: tagB;

    En la SPU hash (tagB):

    Sesión DCP: cliente => servidor, SCTP, ID de conexión: etiqueta B

  4. Después de recibir el paquete COOKIE-ACK, las sesiones de flujo no tienen cambios.

  5. Después de que el apretón de manos tenga éxito, HEARBEAT se enviará en todas las rutas.

Descripción de la opción de filtro de conexión de sesión de flujo

La tupla de conexión de sesión de flujo consta de una etiqueta de conexión de 32 bits que se utiliza para identificar de forma exclusiva las sesiones GTP-U y las sesiones SCTP que no se distinguen únicamente por la tupla de seis partes. Puede configurar el sistema para que incluya la tupla de etiqueta de conexión de sesión a fin de identificar sesiones GTP-U y sesiones SCTP agregando la etiqueta de conexión de sesión a las seis tuplas estándar que identifican una sesión. El sistema determina la DCP para GTP-U/SCTP mediante hash de la etiqueta de conexión de sesión.

La arquitectura de punto central distribuye el tráfico GTP-U manejado por una puerta de enlace, un nodo de soporte GPRS (GGSN) y un par SGSN en todas las SPU al cambiar a la distribución hash basada en el identificador de punto de conexión de túnel (TEID). Para manejar problemas de equilibrio de carga, la distribución hash basada en etiquetas se utiliza para garantizar una distribución uniforme del tráfico SCTP desde diferentes asociaciones entre todas las SPU. (La etiqueta de conexión para GTP-U es el TEID y para SCTP es la vTag).

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
15,1 X 49-D70
A partir de Junos OS 15.1X49-D70 y Junos OS versión 17.3R1, está disponible una nueva opción de etiqueta de conexión de sesión (conn-tag) que le permite agregar un filtro de flujo para distinguir aún más las sesiones de flujo del protocolo de tunelización de GRPS, las sesiones de flujo del plano de usuario (GTP-U) y las sesiones de flujo del Protocolo de control de transmisión de corrientes (SCTP).
15,1 X 49-D70
A partir de Junos OS 15.1X49-D70 y Junos OS versión 17.3R1, está disponible una nueva opción de etiqueta de conexión de sesión (conn-tag) que le permite agregar un filtro de flujo para distinguir aún más las sesiones de flujo del protocolo de tunelización de GRPS, las sesiones de flujo del plano de usuario (GTP-U) y las sesiones de flujo del Protocolo de control de transmisión de corrientes (SCTP).
15.1X49-D40
A partir de Junos OS versión 15.1X49-D40 y Junos OS versión 17.3R1, la arquitectura de punto central proporciona soporte mejorado para el protocolo de tunelización GPRS, control (GTP-C), protocolo de tunelización GPRS, plano de usuario (GTP-U) y protocolo de transmisión de control de flujo (SCTP).
15,1 X 49-D30
A partir de Junos OS versión 15.1X49-D30 y Junos OS versión 17.3R1, en los dispositivos de la línea SRX5000, la arquitectura del punto central se mejora para manejar conexiones por segundo (CPS) más altas.