INTEGRITY Dokumentace

HPE Juniper Networking SRX Series Firewalls

Přehled

Tento návod obsahuje podrobné pokyny ke konfiguraci firewallů HPE Juniper Networking SRX Series pro vytvoření tunelů IPsec VPN do Cloudflare WAN. Je určen síťovým administrátorům, kteří se orientují ve správě firewallů HPE Juniper Networking SRX Series a mají aktivní předplatné Cloudflare WAN.

Testovací prostředí

Pole Hodnota
Výrobce HPE Juniper Networking
Model SRX 320
Verze JUNOS 23.4R2-S3.9
Datum testování Březen 2026

Kryptografie IKE/IPsec a související nastavení

Pole Hodnota
Kritéria výběru provozu Route-Based VPN
Směrování Statický
Redundantní tunely Ano
Tunnel Load Balancing Active/Active
Verze IKE IKEv2
Ověřování Pre-Shared Key
Ochrana anti-replay Disabled
NAT Traversal (NAT-T) Netestováno
NAT-T Port Nelze použít
Phase 1 - DH-Group Group 20
Phase 1 - Encryption AES-256-CBC
Phase 1 - Authentication/Integrity SHA-256
Phase 2 - DH-Group Group 20
Phase 2 - Transport ESP
Phase 2 - Encryption AES-256-CBC

Cloudflare WAN a firewally HPE Juniper Networking SRX Series: Nastavení konfigurace

Cloudflare WAN: Tunel 01 z 02

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_01
Popis ---
IPv4 Interface Address (povinné) 169.254.250.0/31
Adresa rozhraní IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Tunnel health checks True
Rychlost Medium
Typ Požadavek
Směr Obousměrné
Cíl Výchozí
--- ---
Zapnutí ochrany proti opakování False
Automatické směrování zpáteční cesty True
Attribute Hodnota/adresa
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN: Tunel 02 z 02

Attribute Hodnota/adresa
Název (povinné) CF_WAN_TUN_02
Popis ---
IPv4 Interface Address (povinné) 169.254.250.2/31
Adresa rozhraní IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Tunnel health checks True
Rychlost Medium
Typ Požadavek
Směr Obousměrné
Cíl Výchozí
--- ---
Zapnutí ochrany proti opakování False
Automatické směrování zpáteční cesty True
Attribute Hodnota/adresa
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Customer Premise Equipment - HPE Juniper Networking

WAN Interface Tunnel 01 z 02 Tunnel 02 z 02
WAN Interface ge-0/0/0.0 ge-0/0/0.0
IP adresa 203.0.113.100/24 203.0.113.100/24
Security Zone zrušit důvěru zrušit důvěru
Virtual Tunnel Interface (VTI) Tunnel 01 z 02 Tunnel 02 z 02
Rozhraní tunelu st0.1 st0.2
IP adresa 169.254.250.1/31 169.254.250.3/31
Security Zone cloudflare cloudflare
LAN Interface Tunnel 01 z 02 Tunnel 02 z 02
LAN Interface ge-0/0/1.0 ge-0/0/1.0
IP adresa 192.168.125.1/24 192.168.125.1/24
Security Zone důvěra důvěra

Názvy objektů HPE Juniper Networking SRX

Element Hierarchie objektů Název
Security Zone - Trust [ security zones security-zone ] důvěra
Security Zone - Untrust [ security zones security-zone ] zrušit důvěru
Security Zone - Cloudflare WAN [ security zones security-zone ] cloudflare
IKE Proposal (je nutný pouze jeden) [ security ike proposal ] ike-aes256cbc-sha256-dh20
IKE Policy: Tunel 1 [ security ike policy ] cf-wan-ike-pol-01
IKE Policy: Tunel 2 [ security ike policy ] cf-wan-ike-pol-02
IKE Gateway: Tunel 1 [ security ike gateway ] cf-wan-ike-gw-01
IKE Gateway: Tunel 2 [ security ike gateway ] cf-wan-ike-gw-02
IPsec Proposal (pouze jeden povinný) [ security ipsec proposal ] esp-aes256cbc-sha256-128
IPsec Policy (pouze jedna povinná) [ security ipsec policy ] ipsec-aes256cbc-sha256-128-dh20
Tunel IPsec: Tunnel 1 [ security ipsec vpn ] cf-wan-ipsec-vpn-01
Tunel IPsec: Tunnel 2 [ security ipsec vpn ] cf-wan-ipsec-vpn-02

Předpoklady

Tento návod předpokládá, že platí následující:

Kroky na vysoké úrovni

HPE Juniper Networking SRX: konfigurace

Všechny příklady jsou uvedené prostřednictvím rozhraní příkazové řádky Junos (CLI). Příklady pro J-Web nejsou k dispozici.

Režimy Junos

Junos OS pracuje se dvěma hlavními režimy rozhraní příkazové řádky (CLI), Operational Mode a Configuration Mode, které slouží k odlišným účelům při správě síťových zařízení Juniper.

Provozní režim (>)

Provozní režim je výchozí stav po přihlášení k zařízení Junos, který se používá pro monitorování, řešení problémů a zobrazení stavu zařízení.

Konfigurační režim (#)

Konfigurační režim se používá k provádění změn v konfiguraci zařízení, například k definování rozhraní, směrovacích protokolů a systémových vlastností.

Každá část uvádí, zda jsou příkazy určeny pro konfigurační režim, nebo provozní režim.

Virtual Tunnel Interfaces

Proveďte v konfiguračním režimu

set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31

Security Zone

Proveďte v konfiguračním režimu

Přidejte st0.1 a st0.2 do bezpečnostní zóny cloudflare a povolte system-services ping. Je to nutné, aby kontroly stavu tunelu IPsec Cloudflare WAN mohly ověřit dostupnost napříč Virtual Tunnel Interfaces.

set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services ping

IKE: Phase 1

Proveďte v konfiguračním režimu

Nakonfigurujte následující:

IKE Proposal

Definujte IKE Proposal s následujícím nastavením:

Attribute Hodnota
authentication-method pre-shared-keys
dh-group group20
authentication-algorithm sha256
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800

IKE Policies

Nakonfigurujte jednu zásadu IKE na každý tunel IPsec:

Attribute Hodnota
režim main
Návrhy ike-aes256cbc-sha256-dh20
pre-shared-key ascii-text zadejte pre-shared-key
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"

set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"

IKE Gateways

Nakonfigurujte jednu IKE Gateway na každý tunel IPsec:

set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only

set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-only

IPsec: Phase 2

Proveďte v konfiguračním režimu

Nakonfigurujte následující:

IPsec Proposal

Definujte IPsec Proposal s následujícím nastavením:

Attribute Hodnota
protokol esp
authentication-algorithm hmac-sha-256-128
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800

IPsec Policy

set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128

Tunely IPsec VPN

Vytvořte dva tunely IPsec VPN, každý odpovídající příslušné IKE Gateway.

set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately

set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediately

Omezování MSS

Proveďte v konfiguračním režimu

Platforma SRX je jedinečná v tom, že umožňuje nakonfigurovat MSS Clamping, které se uplatní pouze na tunely IPsec, na rozdíl od konfigurace za jednotlivá rozhraní nebo globálně.

Tím se zohlední režie spojená s hlavičkami paketů IKE/IPsec a minimalizuje se riziko fragmentace při vstupu a výstupu provozu z tunelů IPsec.

set security flow tcp-mss ipsec-vpn mss 1360

Viz Jak změnit MSS provozu TCP procházejícího IPsec VPN pro další podrobnosti.

Zásady zabezpečení

Proveďte v konfiguračním režimu

Následující příklad povoluje všechny zdrojové a cílové IP adresy, porty a protokoly/služby mezi cloudflare a trust a také mezi trust a cloudflare.

Attribute Hodnota
source-address any
destination-address any
aplikace any
action permit
protokol session-close
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close

set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-close

Filter-Based Forwarding - Policy-Based Routing

Proveďte v konfiguračním režimu

HPE Juniper Networking nabízí několik metod pro implementaci Policy-Based Routing. Filter-Based Forwarding je preferovaná metoda, protože umožňuje snadno selektivně směrovat provoz na základě zdroje, cíle, protokolu (a celé řady dalších kritérií shody) přes Cloudflare WAN nebo přes místní internetový výstup.

Tento příklad předpokládá provoz pocházející z 192.168.125.0/24 (vstupní rozhraní ge-0/0/1.0 zóna trust) do libovolného cíle bude směrován přes tunely Cloudflare WAN IPsec.

Implementace přeposílání založeného na filtrech (Filter-Based Forwarding, FBF) vyžaduje čtyři kroky:

  1. Vytvořte Forwarding Routing Instance
    • Routing Instance si můžete představit jako „bucket“ obsahující alternativní směrovací tabulku
    • Routing Instance obsahuje cílový prefix (prefixy) a adresy next hop (VTI na straně Cloudflare u tunelů)
  2. Vytvořte Firewall Filter
    • Firewall Filter si můžete představit jako „mozek“, který určuje, které pakety se odešlou do „bucketu“
    • Firewall Filter funguje jako „klasifikátor“, který identifikuje provoz, jenž chcete přesměrovat do Routing Instance
  3. Konfigurace skupiny RIB a svázání tras
    • Představte si to jako „most“, který kopíruje trasy rozhraní do „bucketu“
    • Routing Instance není součástí výchozí směrovací tabulky.
    • Tento krok instruuje SRX, jak dosáhnout přímo připojených sítí a rozlišit next-hopy nalezené v hlavní tabulce (inet.0) a směrovací tabulku Cloudflare WAN Routing Instance CF_WAN_RI.inet.0
  4. Použijte Firewall Filter na vstupní rozhraní provozu
    • Představte si to jako „spouštěč“, který zahájí zpracování paketů ve chvíli, kdy vstoupí do vstupního rozhraní
    • Jakmile provoz vstupuje do rozhraní, na které je pravidlo použito, zpracovává se shora dolů

Definujte Routing Instance

Routing Instance definuje cíl pro směrovaný provoz. Na rozdíl od standardního VRF FBF obvykle používá typ instance forwarding.

Tento příklad v podstatě nastavuje výchozí bránu (0.0.0.0/0) tak, aby veškerý provoz přicházející do této Routing Instance byl směrován na IP adresu VTI na straně Cloudflare u tunelů IPsec:

set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2

Vytvořte Firewall Filter

Přidejte filtr firewallu s názvem CF_WAN_FBF_ALL se dvěma terms (pravidla):

První výraz CF_WAN_FWD_RI zajišťuje, že veškerý provoz pocházející z podsítě LAN (192.168.125.0/24) na jakoukoli cílovou adresu (0.0.0.0/0) je zpracován podle CF_WAN_RI směrovací instance.

Druhý termín EVERYTHING_ELSE v podstatě instruuje SRX, aby pokračoval ve zpracování veškerého provozu neodpovídajícího termínu CF_WAN_FWD_RI prostřednictvím výchozí směrovací tabulky (inet.0).

Všimněte si přidání akce count v obou příkazech. Tato možnost definuje čítač, ve kterém můžete zjistit, kolik paketů se zpracovává na každém term.

set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then accept

Konfigurace skupiny RIB a svázání tras rozhraní

Vytvořte skupinu RIB a importujte obě výchozí směrovací tabulky (inet.0) a směrovací tabulku přidruženou k nově vytvořené Forwarding Routing Instance:

set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0

Svažte skupinu RIB s trasami rozhraní:

set routing-options interface-routes rib-group inet CF_WAN_RG

Použijte Firewall Filter na Ingress Interface

set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALL

Potvrďte změny a poté otestujte provoz z hostitele v podsíti 192.168.125.0/24, abyste se ujistili, že je směrován přes tunely Cloudflare WAN IPsec.

Řešení potíží

Časté problémy

Zobrazit IKE Security Associations

Proveďte v provozním režimu

Pomocí CLI ověřte navázané bezpečnostní asociace IKE (fáze 1) a IPsec (fáze 2).

admin@srx> show security ike security-associations
Index   State  Initiator cookie  Responder cookie  Mode           Remote Address
403838  UP     a2d16e54c9d83ad5  873b1da714f0ca8f  IKEv2          162.159.135.1
403839  UP     476288ac95d878e2  e72ef64e00b623e6  IKEv2          172.64.135.1

Zobrazit IPsec Security Associations

Proveďte v provozním režimu

admin@srx> show ipsec security associations
  Total active tunnels: 2
  ID    Algorithm       SPI      Life:sec/kb  Mon lsys Port  Gateway
  <131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
  >131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
  <131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
  >131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1

Povolení ladicího protokolování (traceoptions) pro IKE (fáze 1) a IPsec (fáze 2)

Pokud narazíte na problémy s vyjednáváním tunelu IPsec, můžete povolit traceoptions pro IKE a/nebo IPsec.

Povolení IKE Traceoptions

Proveďte v konfiguračním režimu

set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag all

Zobrazit IKE Debug Log

Proveďte v provozním režimu

Zobrazte protokol pomocí následujícího příkazu:

admin@srx> show log ike-debug.log

Stiskněte CTRL + C k ukončení zobrazování protokolu.

Zakázat IKE Traceoptions

Proveďte v konfiguračním režimu

delete security ike traceoptions
commit

Povolení IPsec Traceoptions

Proveďte v konfiguračním režimu

set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag all

Zobrazit IPsec Debug Logging

Proveďte v provozním režimu

Zobrazte protokol pomocí následujícího příkazu:

admin@srx> show log ipsec-debug.log

Stiskněte CTRL + C k ukončení zobrazování protokolu.

Zakázat IPsec Debug Logging

Proveďte v konfiguračním režimu

delete security ipsec traceoptions
commit

Zakázat/povolit brány IKE Gateway a/nebo tunely IPsec VPN

Proveďte v konfiguračním režimu

Junos umožňuje administrativně nezávisle povolovat nebo zakazovat brány IKE a tunely IPsec. Díky tomu můžete vynuceně navazovat a rušit VPN tunely, což se hodí zejména při řešení problémů.

Deaktivovat IKE Gateway

deactivate security ike gateway cf-wan-ike-gw-01

Deaktivovat IPsec VPN

deactivate security ipsec vpn cf-wan-ipsec-vpn-01

Proveďte commit zajistit, že objekty IKE Gateway a IPSec VPN jsou zakázané.

Ověřte neaktivní stav

Všimněte si přítomnosti inactive: security ike gateway cf-wan-ike-gw-01 na začátku bloku IKE gateway:

admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;

Všimněte si přítomnosti inactive: security ipsec vpn cf-wan-ike-gw-01 na začátku bloku IPsec VPN:

[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
    gateway cf-wan-ike-gw-01;
    no-anti-replay;
    ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;

Aktivace objektů brány IKE a IPsec VPN

Obraťte tento postup pomocí activate příkaz:

activate security ike gateway cf-wan-ike-gw-01

activate security ipsec vpn cf-wan-ipsec-vpn-01

commit

Restartujte démona IPsec

Proveďte v provozním režimu

Životnosti IKE a IPsec jsou nastaveny na 28800 sekund (8 hodin). Navázání tunelu můžete vynutit restartováním démona IPsec (kmd). Tím se zneplatní bezpečnostní asociace IKE a IPsec a vynutí se opětovné připojení VPN tunelů IPsec.

Toho lze dosáhnout pomocí následujícího příkazu:

admin@srx> restart ipsec-key-management

Zajištění dosažitelnosti napříč tunely IPsec

Proveďte v provozním režimu

Pomocí ping ověřte konektivitu ke straně Cloudflare u Virtual Tunnel Interface

admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3

Zobrazit statistiky událostí tunelu

Proveďte v provozním režimu

admin@srx> show security ipsec tunnel-events-statistics

Výsledný výstup:

External interface's zone received. Information updated                     : 2
Bind-interface's zone received. Information updated                         : 2
Bind-interface's address received. Information updated                      : 2
IKE SA negotiation successfully completed                                   : 2
IPSec SA negotiation successfully completed                                 : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation   : 2

Zobrazit směrovací tabulky

Proveďte v provozním režimu

Výchozí směrovací tabulka: inet.0

show route table inet.0

inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

169.254.247.0/31   *[Direct/0] 00:02:10
                    > via st0.1
169.254.247.1/32   *[Local/0] 1d 05:35:54
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.247.3/32   *[Local/0] 1d 05:35:54
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:09
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:09
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:09
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:10
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:10
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:10
                      Reject

Routing Instance Route Table (CF_WAN_RI.inet.0)

show route table CF_WAN_RI.inet.0

CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

0.0.0.0/0          *[Static/5] 00:01:04
                    > to 169.254.250.0 via st0.1
                      to 169.254.250.2 via st0.2
169.254.247.0/31   *[Direct/0] 00:02:58
                    > via st0.1
169.254.247.1/32   *[Local/0] 00:02:58
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.247.3/32   *[Local/0] 00:02:57
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:57
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:57
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:57
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:58
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:58
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:58
                      Reject

Zobrazit Firewall Filter Counters

admin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
CF_WAN_FWD_RI_count                 14855935          189746
admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
EVERYTHING_ELSE_count               4371377            18732

Zdroje: Juniper Product Documentation

Podrobnosti ke každému příkazu uvedenému v tomto dokumentu najdete v Referenční příručce CLI:

Zdroje: Juniper Knowledge Base

Pro zobrazení některých nebo všech následujících dokumentů mohou být vyžadovány platné podpůrné přihlašovací údaje: