Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Monitoreo de tráfico X2

Este tema cubre el monitoreo de tráfico X2 en firewalls de la serie SRX.

Descripción del monitoreo de tráfico X2

En una red móvil LTE, los firewalls de la serie SRX actúan como puertas de enlace seguras que conectan nodos B evolucionados (eNodeB) para el traspaso de señales, el monitoreo y la cobertura de radio. Los firewalls de la serie SRX utilizan túneles IPsec para conectar eNodeB. El tráfico de plano de usuario y plano de control que fluye de un eNodeB al otro eNodeB se denomina tráfico X2.

Descripción general de la supervisión del tráfico X2

El tráfico X2 que pasa a través de túneles IPsec está cifrado. Debido a esto, los operadores de redes móviles necesitan una forma de monitorear el tráfico X2 para que puedan depurar problemas de traspaso a través de eNodeB. La implementación de Junos OS permite monitorear el tráfico X2 al husmear en el tráfico X2 de texto sin formato a medida que fluye a través del firewall de la serie SRX que sale de un túnel IPsec y entra en el otro túnel IPsec, después de descifrar el tráfico y antes de que se vuelva a cifrar.

La figura 1 muestra el flujo de tráfico X2 dentro del firewall de la serie SRX. A medida que el tráfico llega al firewall de la serie SRX en una interfaz st0.x, se descifra. A continuación, se cifra y se reenvía al eNodeB de destino a través de su interfaz st0.y dedicada. La supervisión se realiza en el tráfico X2 descifrado en el firewall de la serie SRX.

Figura 1: Firewall de la serie SRX en una red LTE network architecture with three eNodeBs connected to E-UTRAN interface, routed through SRX5800 security device with VPN-SZ and logical interfaces for secure X2 traffic. móvil LTE

La Figura 2 muestra una red de operadores móviles con un firewall de la serie SRX que proporciona una conexión de túnel IPsec entre los dos eNodeB. El firewall de la serie SRX está conectado a un analizador de paquetes (también llamado sniffing dispositivo) que se utiliza para recopilar y monitorear el tráfico X2. El túnel IPsec de cada eNodeB termina en una interfaz de túnel seguro dedicada en el firewall de la serie SRX. El tráfico entrante que sale del túnel IPsec se descifra, mientras que el tráfico saliente que sale del dispositivo se cifra.

Figura 2: Monitoreo del tráfico Network setup with encrypted communication between eNodeBs via IPsec tunnels using R1 and R2 routers. SRX Series device connects tunnels for traffic monitoring through X2 output to Packet Analyzer. X2

Para supervisar el tráfico X2, puede configurar hasta 15 filtros de reflejo diferentes que especifiquen conjuntos únicos de parámetros con los que se hace coincidir el tráfico. Los paquetes filtrados se duplican y se envían a una interfaz física. Para permitir que el analizador de paquetes capture los paquetes filtrados, especifique la interfaz de salida en el firewall de la serie SRX y la dirección MAC del analizador de paquetes. Dado que la interfaz de salida está conectada a la misma red de capa 2 que el analizador de paquetes, una vez activado el filtrado de espejos, el analizador de paquetes puede recopilar y analizar el tráfico de X2.

La función de filtro de espejo de la serie SRX es bidireccional, muy similar a una sesión. El tráfico X2 que fluye a través de una VPN IPSec que coincide con un filtro de reflejo se refleja y se analiza; El tráfico que regresa de esos dispositivos también se refleja y se analiza.

A partir de la versión 18.4R1 de Junos OS, si la interfaz X2 de salida de un filtro espejo está configurada para que una interfaz st0 filtre el tráfico que desea analizar, el paquete se duplica y cifra mediante el túnel IPsec enlazado a la interfaz st0. Esta mejora admite los firewalls de la serie SRX para enviar tráfico reflejado desde un puerto en un túnel IPsec. El tráfico reflejado incluye encabezados de capa 3 sin modificar.

Nota:

Aunque no hay un número mínimo requerido de parámetros para un filtro espejo, tenga en cuenta que si especifica muy pocos criterios o confirma accidentalmente un filtro incompleto, se podría reflejar una cantidad excesiva de flujo de tráfico a través del sistema.

Limitaciones del monitoreo de tráfico X2

  • Para el tráfico X2 en una configuración de clúster de chasis, los paquetes duplicados no pueden atravesar el vínculo de datos (interfaz de estructura).

  • La compatibilidad con la duplicación de tráfico X2 no está disponible con PowerMode IPsec (PMI) habilitado. Si PMI está habilitado en una dirección pero deshabilitado en la otra, puede capturar la duplicación de tráfico X2 solo para la dirección en la que PMI no está activo.

Terminología de tráfico X2

En la tabla 1 se enumeran algunos términos relacionados con el tráfico X2 y sus descripciones.

Tabla 1: Terminología de tráfico X2

Plazo

Descripción

Núcleo de paquetes evolucionado (EPC)

Es el componente principal de la evolución de la arquitectura de sistema (SAE) y también se conoce como núcleo SAE. El EPC admite la red IP y sirve como el equivalente a una red general de servicio de radio por paquetes (GPRS), mediante los subcomponentes de la entidad de gestión de movilidad (MME), puerta de enlace de servicio (SGW) y puerta de enlace de red de datos de paquetes (PGW).

Red de acceso por radio terrestre universal evolucionada (E-UTRAN)

Un estándar de red de acceso por radio. E-UTRAN es un nuevo sistema de interfaz aérea. Ofrece velocidades de datos más altas y menor latencia y está optimizado para datos de paquetes. Utiliza el acceso múltiple por división de frecuencia ortogonal (OFDMA) para el enlace descendente y el acceso múltiple por división de frecuencia de portadora única para el enlace ascendente.

Nodo evolucionado B (eNodeB)

Un dispositivo conectado a la red de telefonía móvil que se comunica directamente con teléfonos móviles, como una estación transceptora base en redes del Sistema Global de Comunicaciones Móviles (GSM). Un eNodeB está controlado por un controlador de red de radio (RNC).

Evolución a largo plazo (LTE)

Un estándar para la comunicación inalámbrica de datos de alta velocidad para teléfonos móviles y terminales de datos. Aumenta la capacidad y la velocidad mediante una interfaz de radio diferente y realiza mejoras en la red central.

Interfaz X2

Una interfaz lógica punto a punto entre dos eNodeB con E-UTRAN. Admite el intercambio de información de señalización entre dos eNodeB y admite el reenvío de unidades de datos de protocolo (PDU) a los puntos de conexión del túnel respectivos.

Protocolo de aplicación X2 (X2AP)

Protocolo utilizado por la interfaz X2. Se utiliza para controlar la movilidad de los equipos de usuario dentro de la E-UTRAN y proporciona las siguientes funciones:

  • Gestiona la movilidad y la carga

  • Informa situaciones de error generales

  • Establece y restablece la interfaz X2

  • Actualiza la configuración de eNodeB

Ejemplo: Configuración de un filtro de reflejo para la supervisión de tráfico X2

En este ejemplo, se muestra cómo configurar un filtro espejo para supervisar el tráfico X2 entre dos eNodeB en una red móvil LTE.

Requisitos

Antes de empezar:

  • Comprenda el monitoreo de tráfico X2. .

  • Configure las interfaces, las zonas de seguridad, las políticas de seguridad y los túneles VPN basados en rutas para permitir que los datos se transfieran de manera segura entre el firewall de la serie SRX y los dos eNodeB.

Descripción general

Como operador de red, necesita una forma de monitorear el tráfico X2 para depurar cualquier problema de traspaso a través de eNodeB. La función de filtro de espejo le permite hacer eso. El tráfico que sale de un túnel IPsec se descifra, se refleja y se analiza, y luego se vuelve a cifrar para entrar en el túnel IPsec de salida.

Más concretamente, el tráfico que coincide con un filtro de reflejo se refleja y se envía a una interfaz de salida que está conectada a un analizador de paquetes (también denominado sniffing dispositivo). El analizador de paquetes analiza el tráfico X2, lo que le permite supervisarlo. A continuación, el tráfico se cifra de nuevo antes de enviarse al túnel IPsec de salida.

La función de filtro de espejo de la serie SRX es bidireccional, muy similar a una sesión. El tráfico X2 que fluye a través de una VPN IPSec que coincide con un filtro de reflejo se refleja y se analiza; El tráfico que regresa de esos dispositivos también se refleja y se analiza.

Para usar la función de filtro de reflejo para supervisar el tráfico de X2, configure los filtros de reflejo. Puede configurar hasta 15 filtros de espejo diferentes para que se utilicen simultáneamente para filtrar varios tipos de tráfico. Cada filtro espejo contiene un conjunto de parámetros y sus valores con los que se hace coincidir el tráfico.

Nota:

Aunque no hay un número mínimo requerido de parámetros para un filtro espejo, tenga en cuenta que si especifica muy pocos criterios o confirma accidentalmente un filtro incompleto, se podría reflejar una cantidad excesiva de flujo de tráfico a través del sistema.

Un filtro espejo puede contener algunos o todos los siguientes parámetros para filtrar el tráfico:

  • prefijo de dirección IP de destino

  • puerto de destino

  • Protocolo IP

  • prefijo de la dirección IP de origen

  • puerto de origen

  • Interfaces entrantes y salientes

También puede especificar la interfaz de salida y la dirección MAC del analizador de paquetes como parte de la configuración.

En este ejemplo, un firewall de la serie SRX utiliza túneles IPsec para conectar dos eNodeB en una red móvil LTE. En el ejemplo, se configura un filtro espejo llamado traffic-https.

La figura 3 muestra el firewall de la serie SRX conectándose a los eNodeB mediante túneles IPsec. El firewall de la serie SRX también está conectado a un analizador de paquetes.

Figura 3: Configuración de filtros de espejo para monitoreo de Network setup with encrypted IPsec VPN tunnels between two remote sites. eNodeBs connect through routers R1 and R2. SRX Series device manages VPNs with X2 monitoring output. Packet Analyzer analyzes network traffic. tráfico X2

En este ejemplo, se analiza todo el tráfico HTTPS cuyo destino es a dispositivos con direcciones IP que tienen el prefijo 203.0.113.0/24 y para los que se utiliza el puerto de destino 443, el puerto predeterminado para el tráfico HTTPS. Los paquetes que coinciden con el filtro traffic-https se reflejan y se envían a través de la interfaz de salida ge-0/0/5 al analizador de paquetes con la dirección MAC 00:50:56:87:20:5E. También se monitorea el tráfico de retorno desde estos dispositivos.

Nota:

La interfaz de salida para el filtro espejo es la del analizador de paquetes, por lo que se utiliza el protocolo HTTP.

La interfaz de salida del analizador de paquetes utiliza el protocolo HTTP.

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración de la Guía del usuario de CLI.

Para configurar un filtro espejo para supervisar el tráfico X2:

  1. Cree un filtro espejo llamado traffic-https.

  2. Especifique los parámetros de filtro de reflejo con los que se hace coincidir el tráfico.

  3. Especifique la interfaz de salida para los paquetes reflejados que se enviarán al analizador de paquetes.

  4. Especifique la dirección MAC del analizador de paquetes como destino para todos los paquetes reflejados, es decir, los paquetes que coincidan con los filtros reflejados.

Resultados

Desde el modo de configuración, ingrese el comando para confirmar la show security forwarding-options configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración de este ejemplo para corregirla.

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Confirme que la configuración funcione correctamente.

Verificación del estado del filtro de espejo

Propósito

Compruebe que el filtro de reflejo está activo o no.

Acción

Desde el modo operativo, introduzca el show security forward-options mirror-filter comando para el filtro de duplicación específico.

Significado

El resultado proporciona el estado del filtro de reflejo. Muestra que un filtro espejo llamado traffic-https está activo. El filtro de duplicación https de tráfico especifica el protocolo, el prefijo de destino y el puerto de destino con el que el tráfico debe coincidir para que se refleje y analice.

Este resultado muestra que se duplicaron dos paquetes.