Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Modo de paquete de ruta inversa mediante un enrutador virtual

Durante el procesamiento del flujo, cuando se cambia la ruta de tráfico entre el servidor y el cliente, el tráfico se redirige utilizando el enrutador virtual (VR). El VR usado en el reenrutamiento está disponible en la interfaz o en el reenvío basado en filtros (FBF). El comportamiento del reenrutamiento se supervisa mediante el set security flow advanced-options reverse-route-packet-mode-vr comando.

Nota:

El reverse-route-packet-mode-vr comando funciona en un sistema lógico raíz y está habilitado globalmente.

Cuando la opción de ruta inversa está habilitada, no hay cambios en el flujo de paquetes. Cuando la opción de ruta inversa está deshabilitada, la búsqueda de ruta utiliza el VR de la interfaz de entrada del paquete. Si el VR de la ruta está configurado incorrectamente, el tráfico entre el servidor y el cliente se interrumpe.

Nota:

La ruta de reserva de resolución en la ruta de flujo primero no está configurada, ya que la información de VR del paquete del cliente al servidor no está disponible.

Por ejemplo, la Figura 1 muestra el comportamiento del flujo de paquetes cuando el reverse-route-packet-mode-vr comando no está configurado. El tráfico del cliente al servidor utiliza la instancia de enrutamiento VR2 de la interfaz entrante ge-0/0/0.0 para enrutar el tráfico. El tráfico de servidor a cliente también utiliza la instancia de enrutamiento VR2 de la interfaz entrante ge-0/0/0.0 para enrutar el tráfico.

Figura 1: Ruta inversa deshabilitada Network traffic flow with SRX Series device and virtual routers. C2S traffic from VR2 to SRX via interface ge-0/0/0.0. S2C traffic from SRX to VR3 via interface ge-0/0/1.0. Route lookup occurs on VR2.

La figura 2 muestra el comportamiento del flujo de paquetes cuando el comando se configura mediante una reverse-route-packet-mode-vr interfaz. El tráfico del cliente al servidor utiliza la instancia de enrutamiento VR2 de la interfaz entrante ge-0/0/0.0 para enrutar el tráfico. El tráfico de servidor a cliente utiliza la instancia de enrutamiento VR3 de la interfaz ge-0/0/1.0 para enrutar el tráfico.

Figura 2: Ruta inversa habilitada con interfaz SRX Series device with VR2 and VR3 virtual routers showing C2S traffic from VR2 to SRX via ge-0/0/0.0 and S2C traffic from SRX to VR3 via ge-0/0/1.0.

La figura 3 muestra el comportamiento del flujo de paquetes cuando el reverse-route-packet-mode-vr comando se configura mediante FBF. El tráfico del cliente al servidor utiliza el paquete de interfaz entrante ge-0/0/0.0 en VR2 para enrutar el tráfico. Configurar FBF en la interfaz ge-0/0/1.0 cambia VR3 a VR4. El tráfico de servidor a cliente utiliza VR4 para enrutar el tráfico.

Figura 3: Ruta inversa habilitada con FBF Network configuration showing Juniper SRX Series with virtual routers VR2 and VR3 using FBF to route S2C traffic to VR4 for advanced traffic management.

Descripción del tráfico de destino al host en enrutador virtual

En un firewall de la serie SRX, todo el tráfico que pasa por el filtro del firewall se denomina tráfico al host. El tráfico desde el firewall al dispositivo se denomina tráfico desde el host. El tráfico al host utiliza una interfaz de salida y el tráfico desde el host utiliza una interfaz de entrada. Si ambas interfaces no se encuentran en la misma instancia de enrutamiento, habrá una sesión no coincidente. Para superar este problema, el tráfico de destino y del host elige interfaces que estén disponibles en la misma instancia de enrutamiento.

La figura 4 muestra el tráfico al host mediante la instancia de enrutamiento VR5 de la interfaz ge-0/0/0.0 y la instancia de enrutamiento VR6 de la interfaz de destino lo0.1.

Figura 4: Tráfico de host en realidad virtual Network diagram of Juniper SRX Series showing C2S traffic from interface ge-0/0/0.0 in VR5 to loopback lo0.1 in VR6 with IP 192.168.91.1.

Por ejemplo, si el tráfico de host utiliza una interfaz local (como local.... X) que se encuentra en la instancia de enrutamiento 5 (VR5) y el tráfico desde el host utiliza la interfaz en la instancia de enrutamiento 6 (VR6). El resultado de la sesión que muestra la información de interfaz del tráfico de host es el siguiente:

Nota:

El resultado de la sesión muestra la interfaz local del tráfico de host como local.... 5.

Para sincronizar los tráficos de host y de host, el tráfico de host utiliza la interfaz IP de destino de tráfico (lo0.1) que está disponible en VR6. Como el tráfico desde el host usa la interfaz disponible en VR6, la sesión coincide. El resultado de la sesión que muestra la información de interfaz del tráfico de host es el siguiente:

Nota:

El resultado de la sesión muestra la interfaz local del tráfico de host como local.... 6.