Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Procesamiento basado en flujo IPv6

En este tema se trata información sobre el procesamiento de flujo para el tráfico IPv6 y las sesiones IPv6.

Flujo avanzado de IPv6

El flujo avanzado de IPv6 agrega compatibilidad con IPv6 para firewall, TDR, TDR-PT, multidifusión (vínculo local y tránsito), IPsec, DPI, marco JSF, proxy TCP y administrador de sesiones en firewalls de la serie SRX. Las MIB no se utilizan en el flujo IPv6.

Para evitar el impacto en el entorno IPv4 actual, se utiliza la seguridad IPv6. Si la seguridad IPv6 está habilitada, se asignan sesiones extendidas y puertas. Los campos de dirección y las puertas existentes se utilizan para almacenar el índice de las sesiones extendidas o las puertas. Si la seguridad IPv6 está deshabilitada, los recursos relacionados con la seguridad IPv6 no se asignan.

Los nuevos registros se utilizan para el tráfico de flujo IPv6 a fin de evitar que afecten el rendimiento del sistema IPv4 existente.

El comportamiento y la implementación del flujo avanzado de IPv6 son los mismos que los de IPv4 en la mayoría de los casos.

Las implementaciones de sesiones, puertas, acciones de IP, procesamiento de multiproceso, distribución, bloqueo, sincronización, serialización, pedidos, colas de paquetes, mensajería asíncrona, problemas de tráfico de IKE, comprobación de cordura y colas para IPv6 son similares a las implementaciones de IPv4.

Algunas de las diferencias se explican a continuación:

  • Header Parse El flujo avanzado de IPv6 detiene el análisis de los encabezados e interpreta el paquete como el paquete de protocolo correspondiente si encuentra los siguientes encabezados de extensión:

    • TCP/UDP

    • ESP/AH

    • ICMPv6

    El flujo avanzado de IPv6 continúa analizando los encabezados si encuentra los siguientes encabezados de extensión:

    • Salto a salto

    • Enrutamiento y destino, fragmento

    El flujo avanzado de IPv6 interpreta los paquetes como un paquete de protocolo desconocido si encuentra el encabezado No Next Header de extensión

  • Sanity Checks— El flujo avanzado de IPv6 admite las siguientes comprobaciones de cordura:

    • Longitud de TCP

    • Longitud de UDP

    • Salto a salto

    • Error de longitud de datos IP

    • Comprobaciones de cordura de la capa 3 (por ejemplo, versión y longitud de IP)

    • ICMPv6 Packets En el flujo avanzado de IPv6, los paquetes ICMPv6 comparten el mismo comportamiento que el tráfico IPv6 normal, con las siguientes excepciones:

      • Paquete ICMPv6 integrado

      • Mensaje de UMT de ruta

  • Host Inbound and Outbound Traffic El flujo avanzado de IPv6 admite todos los protocolos de ruta y administración que se ejecutan en el motor de enrutamiento (RE), incluidos OSPF v3, RIPng, Telnet y SSH. Tenga en cuenta que no se utiliza ninguna etiqueta de flujo en el flujo.

  • Tunnel Traffic El flujo avanzado de IPv6 admite los siguientes tipos de túneles:

    • IPv4 IP-IP

    • IPv4 GRE

    • IPv4 IPsec

    • Doble pila lite

  • Events and Logs Los siguientes registros corresponden al tráfico de flujo relacionado con IPv6:

    • RT_FLOW_IPVX_SESSION_DENY

    • RT_FLOW_IPVX_SESSION_CREATE

    • RT_FLOW_IPVX_SESSION_CLOSE

Descripción de las sesiones para flujo IPv6

En este tema, se ofrece una descripción general de las sesiones basadas en flujos.

La mayor parte del procesamiento de paquetes se produce en el contexto de un flujo, incluida la administración de políticas, zonas y la mayoría de las pantallas. Se crea una sesión para el primer paquete de un flujo con los siguientes propósitos:

  • Almacenar la mayoría de las medidas de seguridad que se aplicarán a los paquetes del flujo.

  • Para almacenar en caché información sobre el estado del flujo. Por ejemplo, la información de registro y recuento de un flujo se almacena en caché en su sesión. (Además, algunas pantallas de firewall con estado se basan en valores de umbral que pertenecen a sesiones individuales o en todas las sesiones).

  • Para asignar los recursos necesarios para las entidades del flujo.

  • Proporcionar un marco para características como las puertas de enlace de capa de aplicación (ALG).

Descripción del procesamiento de flujo IPv6 en dispositivos SRX5400, SRX5600 y SRX5800

En este tema, se presenta la arquitectura de los dispositivos SRX5400, SRX5600 y SRX5800. El procesamiento de flujo en estos dispositivos es similar al de los firewalls de la serie SRX de sucursal.

Estos dispositivos incluyen tarjetas E/S (IOC) y tarjetas de procesamiento de servicios (SPC), cada una de las cuales contiene unidades de procesamiento que procesan un paquete a medida que atraviesa el dispositivo. Estas unidades de procesamiento tienen diferentes responsabilidades.

  • Una unidad de procesamiento de red (NPU) se ejecuta en una IOC. Una IOC tiene una o más NPU. Una NPU procesa paquetes discretamente y realiza funciones básicas de administración de flujo.

    Cuando un paquete IPv6 llega a una IOC, comienza el proceso de flujo de paquetes.

    • La NPU realiza las siguientes comprobaciones de cordura IPv6 para el paquete:

      • Para el encabezado básico IPv6, realiza las siguientes comprobaciones de encabezado:

        • Versión. Comprueba que el encabezado especifica IPv6 para la versión.

        • Longitud de la carga. Comprueba la longitud de la carga para garantizar que la longitud combinada del paquete IPv6 y el encabezado de capa 2 sea más corta que la longitud de la trama de capa 2.

        • Límite de saltos. Comprueba que el límite de saltos no especifique 0 (cero).

        • Verificaciones de direcciones. Comprueba que la dirección IP de origen no especifique ::0 o FF::00 y que la dirección IP de destino no especifique ::0 o ::1.

      • La NPU realiza comprobaciones del encabezado de extensión de IPv6, incluidas las siguientes:

        • Opciones de salto a salto. Comprueba que este es el primer encabezado de extensión que sigue al encabezado básico de IPv6.

        • Extensión de enrutamiento. Comprueba que solo hay un encabezado de extensión de enrutamiento.

        • Opciones de destino. Verifica que no se incluyan más de dos encabezados de extensión de opciones de destino.

        • Fragmento. Comprueba que solo hay un encabezado de fragmento.

        Nota:

        La NPU trata cualquier otro encabezado de extensión como un encabezado de capa 4.

      • La NPU realiza comprobaciones de protocolo TCP, UDP e ICMP6 de capa 4, incluidas las siguientes:

        • UDP. Comprueba que los paquetes de longitud de carga IP, que no sean un paquete de primer fragmento, tengan al menos 8 bytes de longitud.

        • TCP. Comprueba que los paquetes de longitud de carga IP, que no sean un paquete de primer fragmento, tengan al menos 20 bytes de longitud.

        • ICMPv6. Comprueba que los paquetes de longitud de carga IP, que no sean un paquete de primer fragmento, tengan al menos 8 bytes de longitud.

    • Si el paquete especifica un protocolo TCP o UDP, la NPU crea una tupla a partir de los datos del encabezado del paquete con la siguiente información:

      • Dirección IP de origen

      • Dirección IP de destino

      • Puerto de origen

      • Puerto de destino

      • Protocolo

      • Identificador de enrutador virtual (VRID)

        El dispositivo busca el VRID en una tabla VRID.

    • Para los paquetes del Protocolo de mensajes de control de Internet versión 6 (ICMPv6), la tupla contiene la misma información que se utiliza para la clave de búsqueda TCP y UDP, excepto por los campos puerto de origen y destino. Los campos puerto de origen y destino se sustituyen por la siguiente información extraída del paquete ICMPv6:

      • Para paquetes de error ICMP: El patrón "0x00010001"

      • Para paquetes de información ICMP: El identificador de campo de tipo o código

    • Para los paquetes con un encabezado de autenticación (AH) o un encabezado de carga de seguridad de encapsulación (ESP), la clave de búsqueda es la misma que la que se usa para la tupla TCP y UDP, excepto por los campos de puerto de origen y destino. En este caso, se utiliza el valor del campo índice de parámetros de seguridad (SPI) en lugar de los puertos de origen y destino. Para el encabezado de la carga de seguridad (ESP) de encapsulación y el encabezado de autenticación (AH), antes de las mejoras en la arquitectura del punto central, se aplica un hash mediante la tupla 3 y el campo del índice de parámetros de seguridad (SPI); después de las mejoras en la arquitectura del punto central, se aplica un hash mediante un par IP.

    • Si existe una sesión para el flujo del paquete, la NPU envía el paquete a la SPU que administra la sesión.

    • Si no existe una sesión coincidente,

      • La NPU envía la información del paquete al punto central, lo que crea una sesión pendiente.

      • El punto central selecciona una SPU para procesar el paquete y crear sesiones para él.

      • Luego, la SPU envía mensajes de creación de sesión al punto central y a las NPU de entrada y salida, indicándoles que creen una sesión para el flujo de paquetes.

  • Un punto central, que puede ejecutarse en una SPU dedicada, o compartir los recursos de una si solo hay una SPU. Un punto central se encarga del arbitraje y la asignación de recursos, y distribuye las sesiones de manera inteligente. El punto central asigna una SPU para que se utilice en una sesión determinada cuando la SPU procesa el primer paquete de su flujo.

    • Para los dispositivos de la línea SRX5000, la arquitectura del punto central se divide en dos módulos: el punto central de la aplicación y el punto central distribuido (DCP). El App-CP es responsable de la administración global de recursos y el equilibrio de carga, mientras que el DCP es responsable de la identificación del tráfico (coincidencia global de sesiones). La funcionalidad App-CP se ejecuta en la SPU de punto central dedicada, mientras que la funcionalidad DCP se distribuye al resto de las SPU.

  • Una o más SPU que se ejecutan en una tarjeta de procesamiento de servicios (SPC). Todos los servicios basados en flujo para un paquete se ejecutan en una sola SPU, dentro del contexto de una sesión configurada para el flujo de paquetes.

    La SPC para dispositivos de la línea SRX5000 tiene dos SPU.

    Se pueden instalar varias SPC en un chasis.

    Principalmente, una SPU realiza las siguientes tareas:

    • Administra la sesión y aplica funciones de seguridad y otros servicios al paquete.

    • Aplica filtros, clasificadores y formadores de tráfico de firewall sin estado basados en paquetes.

    • Si aún no existe una sesión para un paquete, la SPU envía un mensaje de solicitud a la NPU que realizó la búsqueda de la sesión del paquete para indicarle que agregue una sesión para él.

Estas partes discretas y cooperantes del sistema almacenan la información que identifica si existe una sesión para un flujo de paquetes y la información con la que se compara un paquete para determinar si pertenece a una sesión existente.

Habilitación del procesamiento basado en flujos para el tráfico IPv6

Tiene las siguientes opciones para manejar el tráfico IPv6:

  • Descartar: no reenvíe paquetes IPv6.

  • Reenvío basado en paquetes: no cree una sesión y procese solo de acuerdo con las funciones basadas en paquetes (incluye filtros de firewall y clase de servicio).

  • Reenvío basado en flujo: cree una sesión y un proceso de acuerdo con las funciones basadas en paquetes (incluidos los filtros de firewall y la clase de servicio), pero también con las funciones de seguridad basadas en el flujo, como las pantallas y la política de seguridad del firewall. Este es el comportamiento predeterminado.

Para habilitar el procesamiento basado en flujo para el tráfico IPv6, modifique la mode instrucción en el nivel de jerarquía [edit security forwarding-options family inet6]:

En el siguiente ejemplo, se muestran los comandos de la CLI que se utilizan para configurar el reenvío para el tráfico IPv6:

Si cambia el modo de opción de reenvío para IPv6, es posible que tenga que reiniciar para inicializar el cambio de configuración. La tabla 1 resume el estado del dispositivo tras el cambio de configuración.

Tabla 1: Estado del dispositivo tras cambio de configuración

Cambio de configuración

Advertencia de confirmación

Debe reiniciar

Impacto en el tráfico existente antes del reinicio

Impacto en el tráfico nuevo antes del reinicio

Pasar al flujo basado en el flujo

Eliminado

Eliminado

Pasar a basado en paquetes

No

No

Basado en paquetes

Basado en paquetes

De basado en flujo a basado en paquetes

Ninguno

Sesiones de flujo creadas

Basado en el flujo para soltar

Ninguno

Sesiones de flujo creadas

Basado en paquetes a basado en flujo

Basado en paquetes

Basado en paquetes

Basada en paquetes para caer

No

No

Eliminado

Eliminado

Procesamiento basado en flujos para tráfico IPv6 en dispositivos de seguridad

El modo de procesamiento basado en flujo es necesario para que funcionen las características de seguridad, como zonas, pantallas y políticas de firewall. De forma predeterminada, el firewall de la serie SRX está habilitado para el reenvío basado en flujos para el tráfico IPv6 en todos los dispositivos, excepto en los dispositivos de la serie SRX300 que están configurados en modo de caída. A partir de Junos OS versión 15.1X49-D70 y Junos OS versión 17.3R1, para los dispositivos SRX4100, SRX4200, SRX5400, SRX5600, SRX5800 y firewall virtual vSRX, no es necesario reiniciar el dispositivo cuando cambie de modo entre el modo de flujo, el modo de paquete y el modo de caída. En el caso de los dispositivos serie SRX300, debe reiniciar el dispositivo cuando cambie entre el modo de flujo, el modo de paquete y el modo de caída.

SRX300 Series Devices

Cuando IPv6 está configurado en dispositivos serie SRX300, el comportamiento predeterminado se establece en modo de supresión debido a restricciones de memoria. En este caso, debe reiniciar el dispositivo después de cambiar el modo de procesamiento del modo de caída predeterminado al modo de procesamiento basado en flujo o al modo de procesamiento basado en paquetes, es decir, entre modos en estos dispositivos.

Nota:

Para el procesamiento del modo de caída, el tráfico se descarta directamente, no se reenvía. Difiere del procesamiento en modo de paquete para el que se maneja el tráfico pero no se aplican procesos de seguridad.

Para procesar tráfico IPv6 en dispositivos serie SRX300, debe configurar direcciones IPv6 para las interfaces de tránsito que reciben y reenvían el tráfico. Para obtener información acerca de la familia de protocolos inet6 y los procedimientos para configurar direcciones IPv6 para interfaces.

Configuring an SRX Series Device as a Border Router

Cuando un firewall de la serie SRX de cualquier tipo está habilitado para el procesamiento basado en flujo o el modo de caída, para configurar el dispositivo como un enrutador de borde debe cambiar el modo a procesamiento basado en paquetes para MPLS. En este caso, para configurar el firewall de la serie SRX en modo de paquete para MPLS, utilice la set security forwarding-options family mpls mode packet-based instrucción.

Enabling Flow-Based Processing for IPv6 Traffic on SRX300 Series Devices

Para habilitar el reenvío basado en flujo para el tráfico IPv6 en dispositivos serie SRX300, modifique el modo en el nivel de jerarquía [edit security forwarding-options family inet6]:

Para configurar el reenvío para el tráfico IPv6 en un dispositivo serie SRX300:

  1. Cambie el modo de opción de reenvío de IPv6 a basado en flujo.
  2. Revise su configuración.
  3. Confirmar la configuración.
  4. Reinicie el dispositivo.
Nota:

En el caso de los dispositivos serie SRX300, el dispositivo descarta los paquetes de encabezado de enrutamiento IPv6 tipo 0 (RH0).

Uso de filtros para mostrar información de sesión y flujo IPv6 para puertas de enlace de servicios de la serie SRX

Propósito

Puede mostrar información de flujo y sesión sobre una o más sesiones con el show security flow session comando. Las sesiones IPv6 se incluyen en estadísticas agregadas.

Puede utilizar los siguientes filtros con el show security flow session comando: application, destination-port, destination-prefix, family, idp, interface, nat, protocol, resource-manager, session-identifier, source-port, source-prefix y túnel.

Nota:

A excepción del filtro de identificador de sesión, el resultado de todos los demás filtros se puede ver en modo breve, resumen y extenso. El modo breve es el modo predeterminado. El resultado del filtro de identificador de sesión solo se puede ver en el modo breve.

Puede utilizar las mismas opciones de filtro con el clear security flow session comando para finalizar sesiones.

Acción

En los siguientes ejemplos, se muestra cómo utilizar los filtros relacionados con IPv6 para mostrar resúmenes y detalles de las sesiones IPv6.

Informe resumido filtrado basado en la familia

Informe detallado filtrado basado en la familia

Informe breve filtrado basado en la familia

Informe detallado filtrado basado en un prefijo de origen IPv6

Informe detallado con múltiples filtros basado en la familia, el protocolo y el prefijo de origen

Borrar todas las sesiones, incluidas las sesiones IPv6

Borrar solo sesiones IPv6

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
15,1 X 49-D70
De forma predeterminada, el firewall de la serie SRX está habilitado para el reenvío basado en flujos para el tráfico IPv6 en todos los dispositivos, excepto en los dispositivos de la serie SRX300 que están configurados en modo de caída. A partir de Junos OS versión 15.1X49-D70 y Junos OS versión 17.3R1, para las series SRX1500, SRX4100, SRX4200, SRX5400, SRX5600, SRX5800 y firewall virtual vSRX, no es necesario reiniciar el dispositivo cuando esté cambiando de modo entre el modo de flujo, el modo de paquete y el modo de caída. En el caso de los dispositivos serie SRX300, debe reiniciar el dispositivo cuando cambie entre el modo de flujo, el modo de paquete y el modo de caída.
15,1 X 49-D30
A partir de Junos OS versión 15.1X49-D30 y Junos OS versión 17.3R1, muchos de estos resúmenes de sesión incluyen ID de sesión de CP.