Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Sesiones basadas en flujo

Junos OS almacena en caché la información de sesión que desencadena el primer paquete del flujo. Los paquetes posteriores de ese mismo flujo utilizan la sesión almacenada en caché y el flujo inverso de esa sesión utilizando el módulo de flujo, que está integrado en la ruta de reenvío.

Descripción de las características de sesión para firewalls de la serie SRX

Las sesiones se crean en función del enrutamiento y otra información de clasificación para almacenar información y asignar recursos para un flujo. Las sesiones tienen características, algunas de las cuales se pueden cambiar, como cuándo se terminan. Por ejemplo, es posible que desee asegurarse de que una tabla de sesiones nunca esté completamente llena para protegerse contra el intento de un atacante de inundar la tabla y, por lo tanto, evitar que los usuarios legítimos inicien sesiones.

Según el protocolo y el servicio, una sesión se programa con un valor de tiempo de espera. Por ejemplo, el tiempo de espera predeterminado para TCP es de 1800 segundos. El tiempo de espera predeterminado para UDP es de 60 segundos.

Si ningún tráfico usa la sesión antes del tiempo de espera del servicio, la sesión se agota y se libera en un grupo de recursos comunes para su reutilización. Puede afectar la duración de una sesión de las siguientes maneras:

  • Puede especificar circunstancias para finalizar sesiones mediante cualquiera de los siguientes métodos:

    • Sesiones de antigüedad en función de qué tan llena esté la tabla de sesiones

    • Establezca un tiempo de espera explícito para las sesiones TCP de antigüedad

    • Configurar una sesión TCP para que se invalide cuando reciba un mensaje TCP RST (restablecimiento)

    • Configure la instrucción para finalizar las sesiones cuando cualquiera de los fin-invalidate-session puntos de conexión de la sesión envíe un mensaje FIN(ish) a su par.

      Cuando el punto de conexión par recibe el paquete con la marca FIN establecida, envía un mensaje ACK(nowlege). Por lo general, desmontar una sesión con este método implica la transmisión de un par de mensajes FIN-ACK de cada sesión.

  • Puede configurar sesiones para dar cabida a otros sistemas de la siguiente manera:

    • Deshabilitar las comprobaciones de seguridad de paquetes TCP

    • Cambiar el tamaño máximo de segmento

Descripción del envejecimiento agresivo de la sesión

La tabla de sesiones es un recurso limitado para los firewalls de la serie SRX. Si la tabla de sesiones está llena, el dispositivo rechazará las sesiones nuevas.

El mecanismo agresivo de antigüedad de la sesión acelera el proceso de tiempo de espera de la sesión cuando el número de sesiones de la tabla de sesiones supera el umbral de límite superior especificado. Este mecanismo minimiza la probabilidad de que los firewalls de la serie SRX rechacen nuevas sesiones cuando la tabla de sesiones se llene.

Configure los siguientes parámetros para llevar a cabo una antigüedad de sesión agresiva:

  • high-watermark–El dispositivo realiza una envejecimiento agresivo de la sesión cuando el número de sesiones en la tabla de sesiones supera el high-watermark umbral.

  • low-watermark–El dispositivo sale de la antigüedad agresiva de la sesión y vuelve a la normalidad cuando el número de sesiones en la tabla de sesiones cae por debajo del low-watermark umbral.

  • early-ageout –Durante el envejecimiento agresivo de la sesión, las sesiones con un tiempo de antigüedad inferior al early-ageout umbral se marcan como no válidas.

Ejemplo: Control de la terminación de la sesión para firewalls de la serie SRX

En este ejemplo, se muestra cómo finalizar las sesiones para firewalls de la serie SRX en función de la antigüedad después de un cierto período de tiempo o cuando el número de sesiones de la tabla de sesiones está lleno o alcanza un porcentaje especificado. Especifique un valor de tiempo de espera o el número de sesiones en la tabla de sesiones.

Requisitos

Antes de comenzar, comprenda las circunstancias para finalizar sesiones.

Descripción general

Puede controlar la finalización de la sesión en determinadas situaciones, por ejemplo, después de recibir un cierre de FIN TCP o recibir un mensaje RST, cuando se encuentran errores de ICMP para UDP y cuando no se recibe tráfico coincidente antes del tiempo de espera del servicio. Cuando finalizan las sesiones, sus recursos se liberan para su uso por otras sesiones.

En este ejemplo, configure las siguientes circunstancias para finalizar la sesión:

  • Un valor de tiempo de espera de 20 segundos.

    Nota:

    El valor mínimo que puede configurar para la inicialización de la sesión TCP es de 4 segundos. El valor predeterminado es 20 segundos; si es necesario, puede establecer el valor de inicialización de la sesión TCP en menos de 20 segundos.

  • Un valor de tiempo de espera explícito de 280 segundos, que cambia el tiempo de espera de la sesión TCP durante el apretón de manos de tres vías.

    El comando establece el tiempo de espera inicial de la sesión TCP en 280 en la tabla de sesiones durante el apretón de manos TCP de tres vías. El temporizador se inicia cuando se recibe el primer paquete SYN y se restablece con cada paquete durante el apretón de manos de tres vías. Una vez completado el apretón de manos de tres vías, el tiempo de espera de la sesión se restablece al tiempo de espera definido por la aplicación específica. Si el temporizador expira antes de que se complete el apretón de manos de tres vías, la sesión se elimina de la tabla de sesiones.

  • Se invalida cualquier sesión que reciba un mensaje TCP RST (restablecimiento).

Configuración

Procedimiento

Procedimiento paso a paso

Para controlar la finalización de la sesión para firewalls de la serie SRX:

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración de laGuía del usuario de CLI.

Para controlar la finalización de la sesión para firewalls de la serie SRX:

  1. Especifique un valor de antigüedad para la sesión.

  2. Configure un valor de antigüedad.

  3. Invalidar cualquier sesión que reciba un mensaje TCP RST.

  4. Cuando termine de configurar el dispositivo, confirme la configuración.

Verificación

Para comprobar que la configuración funciona correctamente, ingrese el show security flow comando.

Sesiones de borrado para puertas de enlace de servicios de la serie SRX

Puede utilizar el clear comando para finalizar sesiones. Puede borrar todas las sesiones, incluidas las sesiones de un tipo de aplicación determinado, las sesiones que utilizan un puerto de destino específico, las sesiones que utilizan una interfaz o puerto específicos, las sesiones que utilizan un protocolo IP determinado, las sesiones que coinciden con un prefijo de origen y las sesiones del administrador de recursos.

Finalización de sesiones para puertas de enlace de servicios de la serie SRX

Puede utilizar el mandato siguiente para finalizar todas las sesiones, excepto las sesiones de túnel y del gestor de recursos. El resultado del comando muestra el número de sesiones borradas. Tenga en cuenta que este comando finaliza la sesión de administración a través de la cual se emite el comando clear.

Finalización de una sesión específica para puertas de enlace de servicios de la serie SRX

Puede utilizar el siguiente comando para finalizar la sesión cuyo ID de sesión especifique.

Uso de filtros para especificar las sesiones que se van a finalizar para las puertas de enlace de servicios de la serie SRX

Puede finalizar una o varias sesiones en función del parámetro de filtro que especifique para el clear comando. En el ejemplo siguiente se utiliza el protocolo como filtro.

Configuración del valor de tiempo de espera para sesiones de flujo de multidifusión

Puede configurar el valor de tiempo de espera para sesiones de flujo de multidifusión configurando una aplicación personalizada y asociándola a una política.

Las sesiones de flujo de multidifusión tienen una sesión de plantilla y una o más sesiones de hoja. Dado que estas sesiones están vinculadas entre sí, solo pueden tener un valor de tiempo de espera. El valor de tiempo de espera para las sesiones de flujo de multidifusión se determina teniendo en cuenta los valores de tiempo de espera configurados en las políticas de sesión de hoja y los valores de tiempo de espera del protocolo IP. El más alto de estos valores de tiempo de espera se selecciona como el tiempo de espera de la sesión de flujo de multidifusión.

Si no se configura ningún valor de tiempo de espera de sesión leaf, el valor de tiempo de espera del protocolo IP se utiliza automáticamente como valor de tiempo de espera para la sesión de flujo de multidifusión. El tiempo de espera del protocolo IP es el predeterminado y no se puede configurar.

La configuración de tiempos de espera de sesión leaf puede ser especialmente útil para flujos de multidifusión que tienen un intervalo de paquetes más largo que el tiempo de espera predeterminado del protocolo IP. Por ejemplo, las secuencias de multidifusión con un intervalo de paquetes de más de 60 segundos experimentarían un envejecimiento prematuro de las sesiones de flujo y caídas de paquetes con el valor de tiempo de espera UDP, que siempre es de 60 segundos. Para estas secuencias, puede configurar un valor de tiempo de espera de sesión leaf más alto y evitar la caída de paquetes.

Para establecer el valor de tiempo de espera de sesión leaf, configure una aplicación personalizada y asóciela a una política:

  1. Cree una aplicación personalizada, especifique sus propiedades y especifique la omisión del tipo de aplicación.
  2. Establezca el valor de tiempo de espera para el protocolo de aplicación.
  3. Cree una política.
  4. Asocie la aplicación personalizada (con el tiempo de espera configurado) a la política.
  5. Cuando termine de configurar el dispositivo, confirme la configuración.
  6. Para comprobar el valor de tiempo de espera de sesión actualizado, ingrese el show security flow session comando.

    En este resultado, la sección ID de sesión 2363 muestra una sesión de plantilla. Un valor de tiempo de espera de 498 indica que el valor de tiempo de espera de la sesión de plantilla está bajando del valor configurado de 500 segundos.

    La sección ID de sesión 2364 muestra una sesión leaf. El valor de tiempo de espera de -1 básicamente indica que la sesión no caducará a menos que la sesión de plantilla caiga.

    En este ejemplo, el valor de tiempo de espera de sesión leaf configurado de 500 segundos es el valor de tiempo de espera más alto y se acepta como el valor de tiempo de espera de sesión de plantilla para la sesión de flujo de multidifusión.