Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

traffic-selector

Syntax

Hierarchy Level

Description

Селектор трафика – это соглашение между двумя IKE о разрешении трафика через туннель, если трафик соответствует указанной паре из диапазона локальных IP-адресов, удаленного диапазона IP-адресов, диапазона портов источника, диапазона портов назначения и протокола. Эта функциональность поддерживается только для IKEv2.

В предыдущих Junos OS версии 21.1R1 поддерживается одна пара локальных префиксов IP и удаленный префикс IP для каждого туннеля IPsec для фильтрации трафика через туннель IPsec. Начиная Junos OS выпуска 21.1R1, можно настроить несколько наборов локального префикса IP, удаленного префикса IP, диапазона портов источника, диапазона портов назначения и протокола выбора трафика.

Это означает, что несколько наборов диапазонов IP-адресов, диапазонов портов и протоколов могут быть частью одного селектора трафика, определенного в RFC 7296. В этой функциональности понятие термина вводится в селекторах трафика. Каждый термин определяет набор локального диапазона IP, удаленного IP-диапазона, диапазона портов источника, диапазона портов назначения и протокола. Все термины, объединенные, являются частью одного SA IPsec. Термины в одном селекторе трафика могут иметь как адрес IPv4, так и адрес IPv6. Таким образом, у одной SA IPsec есть как локальный, так и удаленный IP-адреса: IPv4 и IPv6. В каждом селекторе трафика поддерживается не более 200 терминов.

При настройке нескольких селекторов трафика каждый селектор трафика ведет к отдельному согласованию, которое приводит к множественным туннелям IPsec. Однако если настроить несколько терминов для одного селектора трафика, то результатом этой конфигурации будет одно согласование IPsec SA с несколькими IP-префиксами, портами и протоколами.

Необходимо настроить как минимум один локальный IP-префикс и один удаленный префикс IP для селектора трафика. Другие параметры являются необязательными.

Если несколько селекторов трафика имеют перекрывающиеся маршруты, то для принятия решения о переадранивке используется tie breaker метрики маршрутов.

Для обратной совместимости мы поддерживаем настройку IP-префиксов непосредственно в [edit security ipsec vpn vpn-name traffic-selector traffic-selector-name] иерархии.

Используйте уровень иерархии для настройки нескольких наборов диапазонов IP-адресов, диапазонов портов и протоколов для одного селектора трафика, определенного [edit security ipsec vpn vpn-name traffic-selector traffic-selector-name term term-name] в RFC 7296.

Не следует настраивать одинаковые значения для различных селекторов трафика для одного IKE шлюза. Это не допустимая конфигурация селектора трафика. Если настроить несколько селекторов трафика с одинаковыми значениями, то в зависимости от конфигурации одноранговых участников может возникнуть непреднамеренной высокая загруженности ЦП.

Options

local-ip-address/netmask

Локальный IP-адрес или локализованная подсеть, защищенная локальным устройством VPN.

remote-ip-address/netmask

Удаленный IP-адрес или удаленная подсеть, защищенная одноранг устройством VPN.

термин "term_name

Определите набор локальных IP-диапазонов, удаленного диапазона IP-адресов, диапазона портов источника, диапазона портов назначения и протокола. Все термины, объединенные, являются частью одного SA IPsec. В каждом селекторе трафика поддерживается не более 200 терминов. Настройка этого параметра является необязательной.

протокол protocol_name/protocol_id

Список транспортных протоколов для селектора трафика для туннеля IPsec. Настройка этого параметра является необязательной. Если протокол не настроен, предполагается, что протокол «any».

  • Диапазон: ID протокола может колебаться от 0 до 255.

низкоскоростной порт источника

Номера портов источника варьируются от нижних до более высоких номеров портов. Настройка этого параметра является необязательной. Если не настроен ни один порт, а настроен только протокол, то порт 'any' предполагается для диапазонов исходных портов для этого протокола.

  • Диапазон: От 1 до 65535

низкоскоростной порт назначения

Порт назначения находится в диапазоне от нижних до более высоких номеров портов. Настройка этого параметра является необязательной. Если не настроен ни один порт, а настроен только протокол, то порт 'any' предполагается для диапазонов портов назначения для этого протокола.

  • Диапазон: От 1 до 65535

метрика metric_value

Если несколько селекторов трафика перекрывают маршруты, определите наиболее предпочтительный путь. Настройка этого параметра является необязательной.

описание description_value

Описание селектора трафика. Настройка этого параметра является необязательной. Настройка этого параметра является необязательной.

  • Диапазон: От 0 до 80 символов

Required Privilege Level

security — для просмотра этого утверждения в конфигурации.

security-control — добавление этого утверждения в конфигурацию.

Release Information

Утверждение, введенная Junos OS в 12.1X46-D10.

term, protocolsource-port , , и destination-portmetric параметры, description введенные в Junos OS версии 21.1R1.