← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
HPE Juniper Networking SRX Series Firewalls
Přehled
Tento návod obsahuje podrobné pokyny ke konfiguraci firewallů HPE Juniper Networking SRX Series pro vytvoření tunelů IPsec VPN do Cloudflare WAN. Je určen síťovým administrátorům, kteří se orientují ve správě firewallů HPE Juniper Networking SRX Series a mají aktivní předplatné Cloudflare WAN.
Testovací prostředí
| Pole | Hodnota |
|---|---|
| Výrobce | HPE Juniper Networking |
| Model | SRX 320 |
| Verze | JUNOS 23.4R2-S3.9 |
| Datum testování | Březen 2026 |
Kryptografie IKE/IPsec a související nastavení
| Pole | Hodnota |
|---|---|
| Kritéria výběru provozu | Route-Based VPN |
| Směrování | Statický |
| Redundantní tunely | Ano |
| Tunnel Load Balancing | Active/Active |
| Verze IKE | IKEv2 |
| Ověřování | Pre-Shared Key |
| Ochrana anti-replay | Disabled |
| NAT Traversal (NAT-T) | Netestováno |
| NAT-T Port | Nelze použít |
| Phase 1 - DH-Group | Group 20 |
| Phase 1 - Encryption | AES-256-CBC |
| Phase 1 - Authentication/Integrity | SHA-256 |
| Phase 2 - DH-Group | Group 20 |
| Phase 2 - Transport | ESP |
| Phase 2 - Encryption | AES-256-CBC |
Cloudflare WAN a firewally HPE Juniper Networking SRX Series: Nastavení konfigurace
- Při provádění těchto kroků nezapomeňte aktualizovat všechny názvy objektů a IP adresy tak, aby odpovídaly vašemu prostředí.
- Když tyto prvky sladíte se skutečnými konvencemi pojmenování a schématem sítě, zajistíte, že konfigurace bude v produkčním prostředí fungovat správně.
- Pomocí funkce Najít a nahradit můžete zpracovat níže uvedené příklady, odpovídajícím způsobem aktualizovat názvy a adresy a zachovat konzistenci.
Cloudflare WAN: Tunel 01 z 02
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_01 |
| Popis | --- |
| IPv4 Interface Address (povinné) | 169.254.250.0/31 |
| Adresa rozhraní IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Tunnel health checks | True |
| Rychlost | Medium |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Výchozí |
| --- | --- |
| Zapnutí ochrany proti opakování | False |
| Automatické směrování zpáteční cesty | True |
- IKE Identity a Pre-shared Key (získané po vytvoření tunelu):
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
Cloudflare WAN: Tunel 02 z 02
| Attribute | Hodnota/adresa |
|---|---|
| Název (povinné) | CF_WAN_TUN_02 |
| Popis | --- |
| IPv4 Interface Address (povinné) | 169.254.250.2/31 |
| Adresa rozhraní IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Tunnel health checks | True |
| Rychlost | Medium |
| Typ | Požadavek |
| Směr | Obousměrné |
| Cíl | Výchozí |
| --- | --- |
| Zapnutí ochrany proti opakování | False |
| Automatické směrování zpáteční cesty | True |
- IKE Identity a Pre-shared Key (získané po vytvoření tunelu):
| Attribute | Hodnota/adresa |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
Customer Premise Equipment - HPE Juniper Networking
| WAN Interface | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| WAN Interface | ge-0/0/0.0 | ge-0/0/0.0 |
| IP adresa | 203.0.113.100/24 | 203.0.113.100/24 |
| Security Zone | zrušit důvěru | zrušit důvěru |
| Virtual Tunnel Interface (VTI) | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| Rozhraní tunelu | st0.1 | st0.2 |
| IP adresa | 169.254.250.1/31 | 169.254.250.3/31 |
| Security Zone | cloudflare | cloudflare |
| LAN Interface | Tunnel 01 z 02 | Tunnel 02 z 02 |
|---|---|---|
| LAN Interface | ge-0/0/1.0 | ge-0/0/1.0 |
| IP adresa | 192.168.125.1/24 | 192.168.125.1/24 |
| Security Zone | důvěra | důvěra |
Názvy objektů HPE Juniper Networking SRX
| Element | Hierarchie objektů | Název |
|---|---|---|
| Security Zone - Trust | [ security zones security-zone ] | důvěra |
| Security Zone - Untrust | [ security zones security-zone ] | zrušit důvěru |
| Security Zone - Cloudflare WAN | [ security zones security-zone ] | cloudflare |
| IKE Proposal (je nutný pouze jeden) | [ security ike proposal ] | ike-aes256cbc-sha256-dh20 |
| IKE Policy: Tunel 1 | [ security ike policy ] | cf-wan-ike-pol-01 |
| IKE Policy: Tunel 2 | [ security ike policy ] | cf-wan-ike-pol-02 |
| IKE Gateway: Tunel 1 | [ security ike gateway ] | cf-wan-ike-gw-01 |
| IKE Gateway: Tunel 2 | [ security ike gateway ] | cf-wan-ike-gw-02 |
| IPsec Proposal (pouze jeden povinný) | [ security ipsec proposal ] | esp-aes256cbc-sha256-128 |
| IPsec Policy (pouze jedna povinná) | [ security ipsec policy ] | ipsec-aes256cbc-sha256-128-dh20 |
| Tunel IPsec: Tunnel 1 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-01 |
| Tunel IPsec: Tunnel 2 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-02 |
Předpoklady
Tento návod předpokládá, že platí následující:
- Již nakonfigurováno Tunely IPsec a statické trasy v dashboardu Cloudflare
- Cloudflare Dashboard byl použit k získání Local Identifier (FQDN/hostname) a vygenerování Pre-Shared Key pro každý z tunelů IPsec
- Pochopte důležitost omezování MSS a upravíte ji podle toků provozu procházejících tunely Cloudflare WAN IPsec
Kroky na vysoké úrovni
- Přidejte virtuální tunelová rozhraní
- Vytvořte Security Zone (doporučeno)
- Přidejte rozhraní VTI do bezpečnostní zóny
- Definujte IKE Policy a Proposals (fáze 1)
- Přidání bran IKE
- IPsec Policy and Proposal (Phase 2)
- Konfigurace tunelu IPsec
- Definujte bezpečnostní zásadu, která povolí provoz do a ze sítě Cloudflare WAN
- Definujte pravidla Policy-Based Forwarding pro selektivní směrování provozu přes IPsec tunely
HPE Juniper Networking SRX: konfigurace
Všechny příklady jsou uvedené prostřednictvím rozhraní příkazové řádky Junos (CLI). Příklady pro J-Web nejsou k dispozici.
Režimy Junos
Junos OS pracuje se dvěma hlavními režimy rozhraní příkazové řádky (CLI), Operational Mode a Configuration Mode, které slouží k odlišným účelům při správě síťových zařízení Juniper.
Provozní režim (>)
Provozní režim ↗ je výchozí stav po přihlášení k zařízení Junos, který se používá pro monitorování, řešení problémů a zobrazení stavu zařízení.
- Prompt:
user@host> - Účel: zobrazení informací v reálném čase, kontrola stavu rozhraní, zobrazení směrovacích tabulek, test konektivity (ping/traceroute) a restart procesů.
- Klíčové příkazy: show, monitor, ping, traceroute, request.
- Akce: Zde provedené změny neovlivňují trvalou konfiguraci zařízení.
Konfigurační režim (#)
Konfigurační režim ↗ se používá k provádění změn v konfiguraci zařízení, například k definování rozhraní, směrovacích protokolů a systémových vlastností.
- Prompt:
user@host# - Účel: úprava, přidání nebo odstranění konfiguračních příkazů.
- Klíčové příkazy: edit, set, delete, commit, rollback.
- Akce: Změny se provádějí v takzvané "kandidátní konfiguraci" a nejsou aktivní, dokud nejsou výslovně potvrzeny. Teprve poté se stanou součástí "aktivní konfigurace".
Každá část uvádí, zda jsou příkazy určeny pro konfigurační režim, nebo provozní režim.
Virtual Tunnel Interfaces
Proveďte v konfiguračním režimu
set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31Security Zone
Proveďte v konfiguračním režimu
Přidejte st0.1 a st0.2 do bezpečnostní zóny cloudflare a povolte system-services ping. Je to nutné, aby kontroly stavu tunelu IPsec Cloudflare WAN mohly ověřit dostupnost napříč Virtual Tunnel Interfaces.
set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services pingIKE: Phase 1
Proveďte v konfiguračním režimu
Nakonfigurujte následující:
- IKE Proposal
- IKE Policies (jedna je nutná pro každý tunel Cloudflare WAN IPsec)
- IKE Gateways (jedna je nutná pro každý tunel Cloudflare WAN IPsec)
IKE Proposal
Definujte IKE Proposal s následujícím nastavením:
| Attribute | Hodnota |
|---|---|
| authentication-method | pre-shared-keys |
| dh-group | group20 |
| authentication-algorithm | sha256 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800IKE Policies
Nakonfigurujte jednu zásadu IKE na každý tunel IPsec:
| Attribute | Hodnota |
|---|---|
| režim | main |
| Návrhy | ike-aes256cbc-sha256-dh20 |
| pre-shared-key ascii-text | zadejte pre-shared-key |
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"
set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"IKE Gateways
Nakonfigurujte jednu IKE Gateway na každý tunel IPsec:
set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only
set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-onlyIPsec: Phase 2
Proveďte v konfiguračním režimu
Nakonfigurujte následující:
- IPsec Proposal
- IPsec Policy
- Tunely IPsec (jeden vyžadovaný pro každý tunel Cloudflare WAN IPsec)
IPsec Proposal
Definujte IPsec Proposal s následujícím nastavením:
| Attribute | Hodnota |
|---|---|
| protokol | esp |
| authentication-algorithm | hmac-sha-256-128 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800IPsec Policy
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128Tunely IPsec VPN
Vytvořte dva tunely IPsec VPN, každý odpovídající příslušné IKE Gateway.
set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately
set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediatelyOmezování MSS
Proveďte v konfiguračním režimu
Platforma SRX je jedinečná v tom, že umožňuje nakonfigurovat MSS Clamping, které se uplatní pouze na tunely IPsec, na rozdíl od konfigurace za jednotlivá rozhraní nebo globálně.
Tím se zohlední režie spojená s hlavičkami paketů IKE/IPsec a minimalizuje se riziko fragmentace při vstupu a výstupu provozu z tunelů IPsec.
set security flow tcp-mss ipsec-vpn mss 1360Viz Jak změnit MSS provozu TCP procházejícího IPsec VPN ↗ pro další podrobnosti.
Zásady zabezpečení
Proveďte v konfiguračním režimu
- Aby byl mezi zónami povolen provoz, jsou vyžadovány bezpečnostní zásady
- Rozhraní Ethernet
ge-0/0/1.0se nachází vtrustzóna zabezpečení - Rozhraní tunelu
st0.1ast0.2jsou vcloudflarezóna zabezpečení
Následující příklad povoluje všechny zdrojové a cílové IP adresy, porty a protokoly/služby mezi cloudflare a trust a také mezi trust a cloudflare.
| Attribute | Hodnota |
|---|---|
| source-address | any |
| destination-address | any |
| aplikace | any |
| action | permit |
| protokol | session-close |
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-closeFilter-Based Forwarding - Policy-Based Routing
Proveďte v konfiguračním režimu
HPE Juniper Networking nabízí několik metod pro implementaci Policy-Based Routing. Filter-Based Forwarding ↗ je preferovaná metoda, protože umožňuje snadno selektivně směrovat provoz na základě zdroje, cíle, protokolu (a celé řady dalších kritérií shody) přes Cloudflare WAN nebo přes místní internetový výstup.
Tento příklad předpokládá provoz pocházející z 192.168.125.0/24 (vstupní rozhraní ge-0/0/1.0 zóna trust) do libovolného cíle bude směrován přes tunely Cloudflare WAN IPsec.
Implementace přeposílání založeného na filtrech (Filter-Based Forwarding, FBF) vyžaduje čtyři kroky:
- Vytvořte Forwarding Routing Instance
- Routing Instance si můžete představit jako „bucket“ obsahující alternativní směrovací tabulku
- Routing Instance obsahuje cílový prefix (prefixy) a adresy next hop (VTI na straně Cloudflare u tunelů)
- Vytvořte Firewall Filter
- Firewall Filter si můžete představit jako „mozek“, který určuje, které pakety se odešlou do „bucketu“
- Firewall Filter funguje jako „klasifikátor“, který identifikuje provoz, jenž chcete přesměrovat do Routing Instance
- Konfigurace skupiny RIB a svázání tras
- Představte si to jako „most“, který kopíruje trasy rozhraní do „bucketu“
- Routing Instance není součástí výchozí směrovací tabulky.
- Tento krok instruuje SRX, jak dosáhnout přímo připojených sítí a rozlišit next-hopy nalezené v hlavní tabulce (
inet.0) a směrovací tabulku Cloudflare WAN Routing InstanceCF_WAN_RI.inet.0
- Použijte Firewall Filter na vstupní rozhraní provozu
- Představte si to jako „spouštěč“, který zahájí zpracování paketů ve chvíli, kdy vstoupí do vstupního rozhraní
- Jakmile provoz vstupuje do rozhraní, na které je pravidlo použito, zpracovává se shora dolů
Definujte Routing Instance
Routing Instance definuje cíl pro směrovaný provoz. Na rozdíl od standardního VRF FBF obvykle používá typ instance forwarding.
Tento příklad v podstatě nastavuje výchozí bránu (0.0.0.0/0) tak, aby veškerý provoz přicházející do této Routing Instance byl směrován na IP adresu VTI na straně Cloudflare u tunelů IPsec:
set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2Vytvořte Firewall Filter
Přidejte filtr firewallu s názvem CF_WAN_FBF_ALL se dvěma terms (pravidla):
První výraz CF_WAN_FWD_RI zajišťuje, že veškerý provoz pocházející z podsítě LAN (192.168.125.0/24) na jakoukoli cílovou adresu (0.0.0.0/0) je zpracován podle CF_WAN_RI směrovací instance.
Druhý termín EVERYTHING_ELSE v podstatě instruuje SRX, aby pokračoval ve zpracování veškerého provozu neodpovídajícího termínu CF_WAN_FWD_RI prostřednictvím výchozí směrovací tabulky (inet.0).
Všimněte si přidání akce count v obou příkazech. Tato možnost definuje čítač, ve kterém můžete zjistit, kolik paketů se zpracovává na každém term.
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then acceptKonfigurace skupiny RIB a svázání tras rozhraní
Vytvořte skupinu RIB a importujte obě výchozí směrovací tabulky (inet.0) a směrovací tabulku přidruženou k nově vytvořené Forwarding Routing Instance:
set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0Svažte skupinu RIB s trasami rozhraní:
set routing-options interface-routes rib-group inet CF_WAN_RGPoužijte Firewall Filter na Ingress Interface
- Provoz pocházející z podsítě LAN vstupuje přes rozhraní
ge-0/0/1.0 - Použijte Firewall Filter
CF_WAN_FBF_ALLjakoinputfiltr
set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALLPotvrďte změny a poté otestujte provoz z hostitele v podsíti 192.168.125.0/24, abyste se ujistili, že je směrován přes tunely Cloudflare WAN IPsec.
Řešení potíží
Časté problémy
- Vždy zkontrolujte, zda proběhlo úspěšné vyjednání IKE Phase 1 a IPsec Phase 2: v protokolech hledejte zprávu "no proposal chosen"
- Ověřte, že jsou hodnoty Pre-Shared-Key a/nebo Local-Identity správné a přiřazené ke správnému tunelu
- Pomocí ping zjistěte dostupnost mezi stranou CPE a stranou Cloudflare u VTI
- Tunnel 1: CPE VTI do Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - Tunnel 2: CPE VTI do Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- Tunnel 1: CPE VTI do Cloudflare VTI:
Zobrazit IKE Security Associations
Proveďte v provozním režimu
Pomocí CLI ověřte navázané bezpečnostní asociace IKE (fáze 1) a IPsec (fáze 2).
admin@srx> show security ike security-associations
Index State Initiator cookie Responder cookie Mode Remote Address
403838 UP a2d16e54c9d83ad5 873b1da714f0ca8f IKEv2 162.159.135.1
403839 UP 476288ac95d878e2 e72ef64e00b623e6 IKEv2 172.64.135.1Zobrazit IPsec Security Associations
Proveďte v provozním režimu
admin@srx> show ipsec security associations
Total active tunnels: 2
ID Algorithm SPI Life:sec/kb Mon lsys Port Gateway
<131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
>131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
<131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
>131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1Povolení ladicího protokolování (traceoptions) pro IKE (fáze 1) a IPsec (fáze 2)
Pokud narazíte na problémy s vyjednáváním tunelu IPsec, můžete povolit traceoptions pro IKE a/nebo IPsec.
Povolení IKE Traceoptions
Proveďte v konfiguračním režimu
set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag allZobrazit IKE Debug Log
Proveďte v provozním režimu
Zobrazte protokol pomocí následujícího příkazu:
admin@srx> show log ike-debug.logStiskněte CTRL + C k ukončení zobrazování protokolu.
Zakázat IKE Traceoptions
Proveďte v konfiguračním režimu
delete security ike traceoptions
commitPovolení IPsec Traceoptions
Proveďte v konfiguračním režimu
set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag allZobrazit IPsec Debug Logging
Proveďte v provozním režimu
Zobrazte protokol pomocí následujícího příkazu:
admin@srx> show log ipsec-debug.logStiskněte CTRL + C k ukončení zobrazování protokolu.
Zakázat IPsec Debug Logging
Proveďte v konfiguračním režimu
delete security ipsec traceoptions
commitZakázat/povolit brány IKE Gateway a/nebo tunely IPsec VPN
Proveďte v konfiguračním režimu
Junos umožňuje administrativně nezávisle povolovat nebo zakazovat brány IKE a tunely IPsec. Díky tomu můžete vynuceně navazovat a rušit VPN tunely, což se hodí zejména při řešení problémů.
Deaktivovat IKE Gateway
deactivate security ike gateway cf-wan-ike-gw-01Deaktivovat IPsec VPN
deactivate security ipsec vpn cf-wan-ipsec-vpn-01Proveďte commit zajistit, že objekty IKE Gateway a IPSec VPN jsou zakázané.
Ověřte neaktivní stav
Všimněte si přítomnosti inactive: security ike gateway cf-wan-ike-gw-01 na začátku bloku IKE gateway:
admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;Všimněte si přítomnosti inactive: security ipsec vpn cf-wan-ike-gw-01 na začátku bloku IPsec VPN:
[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
gateway cf-wan-ike-gw-01;
no-anti-replay;
ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;Aktivace objektů brány IKE a IPsec VPN
Obraťte tento postup pomocí activate příkaz:
activate security ike gateway cf-wan-ike-gw-01
activate security ipsec vpn cf-wan-ipsec-vpn-01
commitRestartujte démona IPsec
Proveďte v provozním režimu
Životnosti IKE a IPsec jsou nastaveny na 28800 sekund (8 hodin). Navázání tunelu můžete vynutit restartováním démona IPsec (kmd). Tím se zneplatní bezpečnostní asociace IKE a IPsec a vynutí se opětovné připojení VPN tunelů IPsec.
Toho lze dosáhnout pomocí následujícího příkazu:
admin@srx> restart ipsec-key-managementZajištění dosažitelnosti napříč tunely IPsec
Proveďte v provozním režimu
Pomocí ping ověřte konektivitu ke straně Cloudflare u Virtual Tunnel Interface
admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3Zobrazit statistiky událostí tunelu
Proveďte v provozním režimu
admin@srx> show security ipsec tunnel-events-statisticsVýsledný výstup:
External interface's zone received. Information updated : 2
Bind-interface's zone received. Information updated : 2
Bind-interface's address received. Information updated : 2
IKE SA negotiation successfully completed : 2
IPSec SA negotiation successfully completed : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation : 2Zobrazit směrovací tabulky
Proveďte v provozním režimu
Výchozí směrovací tabulka: inet.0
show route table inet.0
inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
169.254.247.0/31 *[Direct/0] 00:02:10
> via st0.1
169.254.247.1/32 *[Local/0] 1d 05:35:54
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.247.3/32 *[Local/0] 1d 05:35:54
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:09
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:09
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:09
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:10
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:10
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:10
RejectRouting Instance Route Table (CF_WAN_RI.inet.0)
show route table CF_WAN_RI.inet.0
CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
0.0.0.0/0 *[Static/5] 00:01:04
> to 169.254.250.0 via st0.1
to 169.254.250.2 via st0.2
169.254.247.0/31 *[Direct/0] 00:02:58
> via st0.1
169.254.247.1/32 *[Local/0] 00:02:58
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.247.3/32 *[Local/0] 00:02:57
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:57
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:57
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:57
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:58
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:58
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:58
RejectZobrazit Firewall Filter Counters
admin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
CF_WAN_FWD_RI_count 14855935 189746admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
EVERYTHING_ELSE_count 4371377 18732Zdroje: Juniper Product Documentation
Podrobnosti ke každému příkazu uvedenému v tomto dokumentu najdete v Referenční příručce CLI:
Zdroje: Juniper Knowledge Base
Pro zobrazení některých nebo všech následujících dokumentů mohou být vyžadovány platné podpůrné přihlašovací údaje: