INTEGRITY Документация

HPE Juniper Networking SRX Series Firewalls

Обзор

В этом руководстве приведены пошаговые инструкции по настройке межсетевых экранов серии HPE Juniper Networking SRX для установления туннелей IPsec VPN к Cloudflare WAN. Оно предназначено для сетевых инженеров, знакомых с администрированием межсетевых экранов HPE Juniper Networking SRX и имеющих действующую подписку на Cloudflare WAN.

Тестовая среда

Поле Значение
Производитель HPE Juniper Networking
Модель SRX 320
Выпуск JUNOS 23.4R2-S3.9
Дата тестирования Март 2026

Шифрование IKE/IPsec и другие настройки

Поле Значение
Критерии выбора трафика VPN на основе маршрутов
Маршрутизация Статический
Резервные туннели Да
Tunnel Load Balancing Active/Active
Версия IKE IKEv2
Аутентификация Pre-Shared Key
Защита anti-replay Отключено
Обход NAT (NAT-T) Не протестировано
NAT-T Port Неприменимо
Phase 1 - DH-Group Group 20
Phase 1 - Encryption AES-256-CBC
Phase 1 - Authentication/Integrity SHA-256
Phase 2 - DH-Group Group 20
Phase 2 - Transport ESP
Phase 2 - Encryption AES-256-CBC

Cloudflare WAN и межсетевые экраны HPE Juniper Networking серии SRX - параметры настройки

Cloudflare WAN - туннель 01 из 02

Attribute Значение/адрес
Имя (обязательно) CF_WAN_TUN_01
Описание ---
IPv4 Interface Address (обязательно) 169.254.250.0/31
Адрес интерфейса IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 162.159.135.1
Проверки работоспособности туннеля True
Скорость Средняя
Type Запрос
Направление Двунаправленный
Цель По умолчанию
--- ---
Включите защиту от повторов False
Автоматическая маршрутизация обратного трафика True
Attribute Значение/адрес
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN - туннель 02 из 02

Attribute Значение/адрес
Имя (обязательно) CF_WAN_TUN_02
Описание ---
IPv4 Interface Address (обязательно) 169.254.250.2/31
Адрес интерфейса IPv6 ---
Customer Endpoint 203.0.113.100
Cloudflare Endpoint 172.64.135.1
Проверки работоспособности туннеля True
Скорость Средняя
Type Запрос
Направление Двунаправленный
Цель По умолчанию
--- ---
Включите защиту от повторов False
Автоматическая маршрутизация обратного трафика True
Attribute Значение/адрес
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
Pre-shared key Cloudflare-WAN-T2-PSK-1234!

Customer Premise Equipment - HPE Juniper Networking

WAN Interface Tunnel 01 из 02 Tunnel 02 из 02
WAN Interface ge-0/0/0.0 ge-0/0/0.0
IP-адрес 203.0.113.100/24 203.0.113.100/24
Зона безопасности отменить доверие отменить доверие
Virtual Tunnel Interface (VTI) Tunnel 01 из 02 Tunnel 02 из 02
Интерфейс туннеля st0.1 st0.2
IP-адрес 169.254.250.1/31 169.254.250.3/31
Зона безопасности cloudflare cloudflare
LAN Interface Tunnel 01 из 02 Tunnel 02 из 02
LAN Interface ge-0/0/1.0 ge-0/0/1.0
IP-адрес 192.168.125.1/24 192.168.125.1/24
Зона безопасности доверие доверие

Названия объектов HPE Juniper Networking SRX

Элемент Иерархия объектов Название
Зона безопасности - Trust [ security zones security-zone ] доверие
Зона безопасности - Untrust [ security zones security-zone ] отменить доверие
Зона безопасности - Cloudflare WAN [ security zones security-zone ] cloudflare
Предложение IKE (требуется только одно) [ security ike proposal ] ike-aes256cbc-sha256-dh20
Политика IKE: Tunnel 1 [ security ike policy ] cf-wan-ike-pol-01
Политика IKE: Tunnel 2 [ security ike policy ] cf-wan-ike-pol-02
Шлюз IKE: Tunnel 1 [ security ike gateway ] cf-wan-ike-gw-01
Шлюз IKE: Tunnel 2 [ security ike gateway ] cf-wan-ike-gw-02
IPsec Proposal (требуется всего один) [ security ipsec proposal ] esp-aes256cbc-sha256-128
IPsec Policy (требуется всего одна) [ security ipsec policy ] ipsec-aes256cbc-sha256-128-dh20
IPsec Tunnel - Tunnel 1 [ security ipsec vpn ] cf-wan-ipsec-vpn-01
IPsec Tunnel - Tunnel 2 [ security ipsec vpn ] cf-wan-ipsec-vpn-02

Предположения

Это руководство предполагает выполнение следующих условий:

Основные шаги

Настройка HPE Juniper Networking SRX

Все примеры приведены с использованием интерфейса командной строки Junos (CLI). Примеры для J-Web не приведены.

Режимы Junos

Junos OS работает в двух основных режимах интерфейса командной строки (CLI): Operational Mode и Configuration Mode, которые служат разным целям при управлении сетевыми устройствами Juniper.

Рабочий режим (>)

Рабочий режим является состоянием по умолчанию при входе на устройство Junos, используемым для мониторинга, устранения неполадок и отображения статуса устройства.

Режим конфигурации (#)

Режим конфигурации используется для внесения изменений в конфигурацию устройства, например для настройки интерфейсов, протоколов маршрутизации и системных параметров.

В каждом разделе будет указано, применяются ли команды в режиме конфигурации или в рабочем режиме.

Virtual Tunnel Interfaces

Выполните в Configuration Mode

set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31

Зона безопасности

Выполните в Configuration Mode

Добавить st0.1 и st0.2 к Security Zone cloudflare и разрешите system-services ping. Это необходимо, чтобы проверки работоспособности туннелей IPsec Cloudflare WAN могли подтверждать доступность через Virtual Tunnel Interfaces.

set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services ping

IKE: фаза 1

Выполните в Configuration Mode

Настройте следующее:

Предложение IKE

Определите IKE Proposal со следующими параметрами:

Attribute Значение
authentication-method pre-shared-keys
dh-group group20
authentication-algorithm sha256
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800

Политики IKE

Настройте одну политику IKE на каждый туннель IPsec:

Attribute Значение
режим main
proposals ike-aes256cbc-sha256-dh20
pre-shared-key ascii-text укажите pre-shared-key
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"

set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"

Шлюзы IKE

Настройте один шлюз IKE на каждый туннель IPsec:

set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only

set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-only

IPsec - Phase 2

Выполните в Configuration Mode

Настройте следующее:

IPsec Proposal

Определите IPsec Proposal со следующими параметрами:

Attribute Значение
протокол esp
authentication-algorithm hmac-sha-256-128
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800

IPsec Policy

set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128

Туннели IPsec VPN

Создайте два туннеля IPsec VPN, каждый из которых соответствует своему IKE Gateway.

set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately

set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediately

MSS Clamping

Выполните в Configuration Mode

Особенность платформы SRX заключается в том, что она позволяет настроить MSS Clamping только для туннелей IPsec, а не для каждого интерфейса или глобально.

Это учитывает накладные расходы, связанные с заголовками пакетов IKE/IPsec, и сводит к минимуму возможность фрагментации трафика при входе в туннели IPsec и выходе из них.

set security flow tcp-mss ipsec-vpn mss 1360

См. Как изменить MSS для TCP-трафика, проходящего через IPsec VPN для дополнительных сведений.

Политики безопасности

Выполните в Configuration Mode

В следующем примере разрешаются все IP-адреса, порты и протоколы/сервисы источника и назначения между cloudflare и trust а также между trust и cloudflare.

Attribute Значение
source-address any
destination-address any
приложение any
действие permit
журнал session-close
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close

set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-close

Filter-Based Forwarding - Policy-Based Routing

Выполните в Configuration Mode

HPE Juniper Networking предлагает несколько способов реализации маршрутизации на основе политик. Filter-Based Forwarding является предпочтительным способом, поскольку позволяет легко направлять трафик выборочно, по источнику, назначению, протоколу (и множеству других критериев сопоставления), через Cloudflare WAN или локальный выход в интернет.

В этом примере предполагается трафик, исходящий от 192.168.125.0/24 (входной интерфейс ge-0/0/1.0 зону trust) к любому назначению будет маршрутизироваться через туннели WAN IPsec Cloudflare.

Для внедрения Filter-Based Forwarding (FBF) требуется выполнить четыре шага:

  1. Создайте Forwarding Routing Instance
    • Представьте Routing Instance как «корзину», в которой хранится альтернативная таблица маршрутизации
    • Routing Instance содержит префикс(ы) назначения и адреса next hop (VTI на стороне Cloudflare туннелей)
  2. Создайте Firewall Filter
    • Представьте Firewall Filter как «мозг», который определяет, какие пакеты отправлять в «корзину»
    • Firewall Filter действует как «классификатор», который определяет трафик, который нужно перенаправить в Routing Instance
  3. Настройте RIB Group и Bind Routes
    • Представьте это как «мост», который копирует маршруты интерфейса в «корзину»
    • Routing Instance не входит в таблицу маршрутизации по умолчанию.
    • Этот шаг указывает SRX, как достигать напрямую подключенных сетей и разрешать next-hop, найденные в основной таблице (inet.0) и таблицей маршрутизации Cloudflare WAN Routing Instance CF_WAN_RI.inet.0
  4. Примените Firewall Filter к интерфейсу(ам) входящего трафика
    • Представьте это как «триггер», который запускает обработку пакетов при их поступлении на входной интерфейс
    • По мере поступления трафика на интерфейс(ы), к которым применено правило, трафик обрабатывается сверху вниз

Определите Routing Instance

Routing Instance определяет назначение для направляемого трафика. В отличие от стандартного VRF, FBF обычно использует тип instance forwarding.

По сути, в этом примере для всего трафика, поступающего в этот Routing Instance, устанавливается шлюз по умолчанию (0.0.0.0/0), который направляет его на IP-адрес VTI на стороне Cloudflare в туннелях IPsec:

set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2

Создайте Firewall Filter

Добавьте фильтр межсетевого экрана с именем CF_WAN_FBF_ALL с двумя terms (правила):

Первый термин CF_WAN_FWD_RI гарантирует, что весь трафик, исходящий из подсети LAN (192.168.125.0/24) к любому адресу назначения (0.0.0.0/0), обрабатывается в соответствии с CF_WAN_RI экземпляр маршрутизации.

Второй термин EVERYTHING_ELSE фактически указывает SRX продолжать обработку любого трафика, не соответствующего термину CF_WAN_FWD_RI через таблицу маршрутизации по умолчанию (inet.0).

Обратите внимание на добавление действия count в обоих операторах. Этот параметр определяет счётчик, по которому можно узнать, сколько пакетов обрабатывается на каждом term.

set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then accept

Настройте RIB Group и Bind Interface Routes

Создайте группу RIB и импортируйте как таблицу маршрутов по умолчанию (inet.0) и таблицу маршрутов, связанную с только что созданным Forwarding Routing Instance:

set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0

Привяжите RIB Group к маршрутам интерфейса:

set routing-options interface-routes rib-group inet CF_WAN_RG

Примените Firewall Filter к Ingress Interface

set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALL

Зафиксируйте изменения, затем проверьте трафик с узла в подсети 192.168.125.0/24, чтобы убедиться, что он перенаправляется через IPsec-туннели Cloudflare WAN.

Устранение неполадок

Частые проблемы

Просмотр ассоциаций безопасности IKE

Выполните в Operational Mode

Используйте CLI, чтобы проверить установленные ассоциации безопасности IKE (Phase 1) и IPsec (Phase 2).

admin@srx> show security ike security-associations
Index   State  Initiator cookie  Responder cookie  Mode           Remote Address
403838  UP     a2d16e54c9d83ad5  873b1da714f0ca8f  IKEv2          162.159.135.1
403839  UP     476288ac95d878e2  e72ef64e00b623e6  IKEv2          172.64.135.1

Просмотр ассоциаций безопасности IPsec

Выполните в Operational Mode

admin@srx> show ipsec security associations
  Total active tunnels: 2
  ID    Algorithm       SPI      Life:sec/kb  Mon lsys Port  Gateway
  <131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
  >131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
  <131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
  >131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1

Включите Debug Logging (traceoptions) для IKE (фаза 1) и IPsec (фаза 2)

Если возникают проблемы с согласованием IPsec-туннеля, можно включить traceoptions для IKE и/или IPsec.

Включите IKE Traceoptions

Выполните в Configuration Mode

set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag all

Просмотр журнала отладки IKE

Выполните в Operational Mode

Просмотрите журнал с помощью следующей команды:

admin@srx> show log ike-debug.log

Нажмите CTRL + C чтобы прекратить просмотр журнала.

Отключить IKE Traceoptions

Выполните в Configuration Mode

delete security ike traceoptions
commit

Включите IPsec Traceoptions

Выполните в Configuration Mode

set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag all

Просмотр отладочных журналов IPsec

Выполните в Operational Mode

Просмотрите журнал с помощью следующей команды:

admin@srx> show log ipsec-debug.log

Нажмите CTRL + C чтобы прекратить просмотр журнала.

Отключить IPsec Debug Logging

Выполните в Configuration Mode

delete security ipsec traceoptions
commit

Отключить/включить шлюзы IKE Gateway и/или туннели IPsec VPN

Выполните в Configuration Mode

Junos позволяет администратору независимо включать и отключать шлюзы IKE и туннели IPsec. Это дает возможность принудительно поднимать и разрывать VPN-туннели, что бывает очень полезно при устранении неполадок.

Деактивировать IKE Gateway

deactivate security ike gateway cf-wan-ike-gw-01

Деактивировать IPsec VPN

deactivate security ipsec vpn cf-wan-ipsec-vpn-01

Выполните commit чтобы убедиться, что объекты IKE Gateway и IPSec VPN отключены.

Проверить неактивное состояние

Обратите внимание на наличие inactive: security ike gateway cf-wan-ike-gw-01 в начале блока IKE gateway:

admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;

Обратите внимание на наличие inactive: security ipsec vpn cf-wan-ike-gw-01 в начале блока IPsec VPN:

[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
    gateway cf-wan-ike-gw-01;
    no-anti-replay;
    ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;

Активация объектов IKE Gateway и IPsec VPN

Выполните этот процесс в обратном порядке, используя activate команда:

activate security ike gateway cf-wan-ike-gw-01

activate security ipsec vpn cf-wan-ipsec-vpn-01

commit

Перезапуск демона IPsec

Выполните в Operational Mode

Время жизни IKE и IPsec установлено равным 28800 секунд (8 часов). Вы можете принудительно установить туннель, перезапустив демон IPsec (kmd). Это аннулирует ассоциации безопасности IKE и IPsec и принудительно переподключит туннели IPsec VPN.

Это можно сделать с помощью следующей команды:

admin@srx> restart ipsec-key-management

Обеспечение доступности через туннели IPsec

Выполните в Operational Mode

Используйте ping, чтобы проверить подключение к стороне Cloudflare интерфейса Virtual Tunnel Interface

admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3

Показать статистику событий Tunnel

Выполните в Operational Mode

admin@srx> show security ipsec tunnel-events-statistics

Итоговый результат:

External interface's zone received. Information updated                     : 2
Bind-interface's zone received. Information updated                         : 2
Bind-interface's address received. Information updated                      : 2
IKE SA negotiation successfully completed                                   : 2
IPSec SA negotiation successfully completed                                 : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation   : 2

Отображает таблицы маршрутов

Выполните в Operational Mode

Таблица маршрутизации по умолчанию - inet.0

show route table inet.0

inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

169.254.247.0/31   *[Direct/0] 00:02:10
                    > via st0.1
169.254.247.1/32   *[Local/0] 1d 05:35:54
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.247.3/32   *[Local/0] 1d 05:35:54
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:09
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:09
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:09
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:10
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:10
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:10
                      Reject

Routing Instance Route Table (CF_WAN_RI.inet.0)

show route table CF_WAN_RI.inet.0

CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

0.0.0.0/0          *[Static/5] 00:01:04
                    > to 169.254.250.0 via st0.1
                      to 169.254.250.2 via st0.2
169.254.247.0/31   *[Direct/0] 00:02:58
                    > via st0.1
169.254.247.1/32   *[Local/0] 00:02:58
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.247.3/32   *[Local/0] 00:02:57
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:57
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:57
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:57
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:58
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:58
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:58
                      Reject

Отобразить Firewall Filter Counters

admin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
CF_WAN_FWD_RI_count                 14855935          189746
admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
EVERYTHING_ELSE_count               4371377            18732

Ресурсы - Juniper Product Documentation

Подробности о каждой команде, упомянутой в этом документе, см. в Справочном руководстве по CLI:

Ресурсы - Juniper Knowledge Base

Для просмотра некоторых или всех перечисленных ниже документов могут потребоваться действующие учётные данные поддержки: