← Cloudflare One / cloudflare-one / networks / connectors / cloudflare-wan / configuration / third-party
HPE Juniper Networking SRX Series Firewalls
Обзор
В этом руководстве приведены пошаговые инструкции по настройке межсетевых экранов серии HPE Juniper Networking SRX для установления туннелей IPsec VPN к Cloudflare WAN. Оно предназначено для сетевых инженеров, знакомых с администрированием межсетевых экранов HPE Juniper Networking SRX и имеющих действующую подписку на Cloudflare WAN.
Тестовая среда
| Поле | Значение |
|---|---|
| Производитель | HPE Juniper Networking |
| Модель | SRX 320 |
| Выпуск | JUNOS 23.4R2-S3.9 |
| Дата тестирования | Март 2026 |
Шифрование IKE/IPsec и другие настройки
| Поле | Значение |
|---|---|
| Критерии выбора трафика | VPN на основе маршрутов |
| Маршрутизация | Статический |
| Резервные туннели | Да |
| Tunnel Load Balancing | Active/Active |
| Версия IKE | IKEv2 |
| Аутентификация | Pre-Shared Key |
| Защита anti-replay | Отключено |
| Обход NAT (NAT-T) | Не протестировано |
| NAT-T Port | Неприменимо |
| Phase 1 - DH-Group | Group 20 |
| Phase 1 - Encryption | AES-256-CBC |
| Phase 1 - Authentication/Integrity | SHA-256 |
| Phase 2 - DH-Group | Group 20 |
| Phase 2 - Transport | ESP |
| Phase 2 - Encryption | AES-256-CBC |
Cloudflare WAN и межсетевые экраны HPE Juniper Networking серии SRX - параметры настройки
- Выполняя эти шаги, обязательно замените все имена объектов и IP-адреса на соответствующие вашей среде.
- Если привести эти элементы в соответствие с реальными соглашениями об именовании и схемой сети, конфигурация будет корректно работать в вашей производственной среде.
- Используйте функцию «Найти и заменить», чтобы разобрать приведённые ниже примеры, соответствующим образом обновить имена и адреса и сохранить единообразие.
Cloudflare WAN - туннель 01 из 02
| Attribute | Значение/адрес |
|---|---|
| Имя (обязательно) | CF_WAN_TUN_01 |
| Описание | --- |
| IPv4 Interface Address (обязательно) | 169.254.250.0/31 |
| Адрес интерфейса IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 162.159.135.1 |
| Проверки работоспособности туннеля | True |
| Скорость | Средняя |
| Type | Запрос |
| Направление | Двунаправленный |
| Цель | По умолчанию |
| --- | --- |
| Включите защиту от повторов | False |
| Автоматическая маршрутизация обратного трафика | True |
- Идентификатор IKE и предварительный общий ключ (получаются после создания туннеля):
| Attribute | Значение/адрес |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T1-PSK-1234! |
Cloudflare WAN - туннель 02 из 02
| Attribute | Значение/адрес |
|---|---|
| Имя (обязательно) | CF_WAN_TUN_02 |
| Описание | --- |
| IPv4 Interface Address (обязательно) | 169.254.250.2/31 |
| Адрес интерфейса IPv6 | --- |
| Customer Endpoint | 203.0.113.100 |
| Cloudflare Endpoint | 172.64.135.1 |
| Проверки работоспособности туннеля | True |
| Скорость | Средняя |
| Type | Запрос |
| Направление | Двунаправленный |
| Цель | По умолчанию |
| --- | --- |
| Включите защиту от повторов | False |
| Автоматическая маршрутизация обратного трафика | True |
- Идентификатор IKE и предварительный общий ключ (получаются после создания туннеля):
| Attribute | Значение/адрес |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| Pre-shared key | Cloudflare-WAN-T2-PSK-1234! |
Customer Premise Equipment - HPE Juniper Networking
| WAN Interface | Tunnel 01 из 02 | Tunnel 02 из 02 |
|---|---|---|
| WAN Interface | ge-0/0/0.0 | ge-0/0/0.0 |
| IP-адрес | 203.0.113.100/24 | 203.0.113.100/24 |
| Зона безопасности | отменить доверие | отменить доверие |
| Virtual Tunnel Interface (VTI) | Tunnel 01 из 02 | Tunnel 02 из 02 |
|---|---|---|
| Интерфейс туннеля | st0.1 | st0.2 |
| IP-адрес | 169.254.250.1/31 | 169.254.250.3/31 |
| Зона безопасности | cloudflare | cloudflare |
| LAN Interface | Tunnel 01 из 02 | Tunnel 02 из 02 |
|---|---|---|
| LAN Interface | ge-0/0/1.0 | ge-0/0/1.0 |
| IP-адрес | 192.168.125.1/24 | 192.168.125.1/24 |
| Зона безопасности | доверие | доверие |
Названия объектов HPE Juniper Networking SRX
| Элемент | Иерархия объектов | Название |
|---|---|---|
| Зона безопасности - Trust | [ security zones security-zone ] | доверие |
| Зона безопасности - Untrust | [ security zones security-zone ] | отменить доверие |
| Зона безопасности - Cloudflare WAN | [ security zones security-zone ] | cloudflare |
| Предложение IKE (требуется только одно) | [ security ike proposal ] | ike-aes256cbc-sha256-dh20 |
| Политика IKE: Tunnel 1 | [ security ike policy ] | cf-wan-ike-pol-01 |
| Политика IKE: Tunnel 2 | [ security ike policy ] | cf-wan-ike-pol-02 |
| Шлюз IKE: Tunnel 1 | [ security ike gateway ] | cf-wan-ike-gw-01 |
| Шлюз IKE: Tunnel 2 | [ security ike gateway ] | cf-wan-ike-gw-02 |
| IPsec Proposal (требуется всего один) | [ security ipsec proposal ] | esp-aes256cbc-sha256-128 |
| IPsec Policy (требуется всего одна) | [ security ipsec policy ] | ipsec-aes256cbc-sha256-128-dh20 |
| IPsec Tunnel - Tunnel 1 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-01 |
| IPsec Tunnel - Tunnel 2 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-02 |
Предположения
Это руководство предполагает выполнение следующих условий:
- Уже настроено Туннели IPsec и статические маршруты в панели управления Cloudflare
- Для получения Local Identifier (FQDN/hostname) и генерации Pre-Shared Key для каждого из туннелей IPsec использовалась панель управления Cloudflare
- Узнайте о важности MSS clamping и корректируя ее на основе трафика, проходящего через IPsec туннели Cloudflare WAN
Основные шаги
- Добавить Virtual Tunnel Interfaces
- Создайте Security Zone (Рекомендуется)
- Добавить VTI в Security Zone
- Определите политику IKE и предложения (Phase 1)
- Добавление IKE Gateway
- IPsec Policy and Proposal (Phase 2)
- Настройка туннеля IPsec
- Определите политику безопасности, разрешающую трафик к Cloudflare WAN и от него
- Определите правила Policy-Based Forwarding, чтобы выборочно направлять трафик через туннели IPsec
Настройка HPE Juniper Networking SRX
Все примеры приведены с использованием интерфейса командной строки Junos (CLI). Примеры для J-Web не приведены.
Режимы Junos
Junos OS работает в двух основных режимах интерфейса командной строки (CLI): Operational Mode и Configuration Mode, которые служат разным целям при управлении сетевыми устройствами Juniper.
Рабочий режим (>)
Рабочий режим ↗ является состоянием по умолчанию при входе на устройство Junos, используемым для мониторинга, устранения неполадок и отображения статуса устройства.
- Промпт:
user@host> - Назначение: просмотр информации в реальном времени, проверка состояния интерфейсов, просмотр таблиц маршрутизации, проверка связности (ping/traceroute) и перезапуск процессов.
- Основные команды: show, monitor, ping, traceroute, request.
- Действие: изменения, внесенные здесь, не влияют на постоянную конфигурацию устройства.
Режим конфигурации (#)
Режим конфигурации ↗ используется для внесения изменений в конфигурацию устройства, например для настройки интерфейсов, протоколов маршрутизации и системных параметров.
- Промпт:
user@host# - Назначение: изменение, добавление или удаление конфигурационных инструкций.
- Основные команды: edit, set, delete, commit, rollback.
- Действие: изменения вносятся в «кандидатную конфигурацию» и не вступают в силу, пока не будут явно применены, после чего становятся частью «активной конфигурации».
В каждом разделе будет указано, применяются ли команды в режиме конфигурации или в рабочем режиме.
Virtual Tunnel Interfaces
Выполните в Configuration Mode
set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31Зона безопасности
Выполните в Configuration Mode
Добавить st0.1 и st0.2 к Security Zone cloudflare и разрешите system-services ping. Это необходимо, чтобы проверки работоспособности туннелей IPsec Cloudflare WAN могли подтверждать доступность через Virtual Tunnel Interfaces.
set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services pingIKE: фаза 1
Выполните в Configuration Mode
Настройте следующее:
- Предложение IKE
- Политики IKE (требуется по одной на каждый туннель IPsec Cloudflare WAN)
- Шлюзы IKE (требуется по одному на каждый туннель IPsec Cloudflare WAN)
Предложение IKE
Определите IKE Proposal со следующими параметрами:
| Attribute | Значение |
|---|---|
| authentication-method | pre-shared-keys |
| dh-group | group20 |
| authentication-algorithm | sha256 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800Политики IKE
Настройте одну политику IKE на каждый туннель IPsec:
| Attribute | Значение |
|---|---|
| режим | main |
| proposals | ike-aes256cbc-sha256-dh20 |
| pre-shared-key ascii-text | укажите pre-shared-key |
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"
set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"Шлюзы IKE
Настройте один шлюз IKE на каждый туннель IPsec:
set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only
set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-onlyIPsec - Phase 2
Выполните в Configuration Mode
Настройте следующее:
- IPsec Proposal
- IPsec Policy
- Туннели IPsec (требуется один на каждый туннель IPsec Cloudflare WAN)
IPsec Proposal
Определите IPsec Proposal со следующими параметрами:
| Attribute | Значение |
|---|---|
| протокол | esp |
| authentication-algorithm | hmac-sha-256-128 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800IPsec Policy
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128Туннели IPsec VPN
Создайте два туннеля IPsec VPN, каждый из которых соответствует своему IKE Gateway.
set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately
set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediatelyMSS Clamping
Выполните в Configuration Mode
Особенность платформы SRX заключается в том, что она позволяет настроить MSS Clamping только для туннелей IPsec, а не для каждого интерфейса или глобально.
Это учитывает накладные расходы, связанные с заголовками пакетов IKE/IPsec, и сводит к минимуму возможность фрагментации трафика при входе в туннели IPsec и выходе из них.
set security flow tcp-mss ipsec-vpn mss 1360См. Как изменить MSS для TCP-трафика, проходящего через IPsec VPN ↗ для дополнительных сведений.
Политики безопасности
Выполните в Configuration Mode
- Для передачи трафика между зонами необходимы политики безопасности
- Интерфейс Ethernet
ge-0/0/1.0находится вtrustзону безопасности - Интерфейсы туннеля
st0.1иst0.2находятся вcloudflareзону безопасности
В следующем примере разрешаются все IP-адреса, порты и протоколы/сервисы источника и назначения между cloudflare и trust а также между trust и cloudflare.
| Attribute | Значение |
|---|---|
| source-address | any |
| destination-address | any |
| приложение | any |
| действие | permit |
| журнал | session-close |
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-closeFilter-Based Forwarding - Policy-Based Routing
Выполните в Configuration Mode
HPE Juniper Networking предлагает несколько способов реализации маршрутизации на основе политик. Filter-Based Forwarding ↗ является предпочтительным способом, поскольку позволяет легко направлять трафик выборочно, по источнику, назначению, протоколу (и множеству других критериев сопоставления), через Cloudflare WAN или локальный выход в интернет.
В этом примере предполагается трафик, исходящий от 192.168.125.0/24 (входной интерфейс ge-0/0/1.0 зону trust) к любому назначению будет маршрутизироваться через туннели WAN IPsec Cloudflare.
Для внедрения Filter-Based Forwarding (FBF) требуется выполнить четыре шага:
- Создайте Forwarding Routing Instance
- Представьте Routing Instance как «корзину», в которой хранится альтернативная таблица маршрутизации
- Routing Instance содержит префикс(ы) назначения и адреса next hop (VTI на стороне Cloudflare туннелей)
- Создайте Firewall Filter
- Представьте Firewall Filter как «мозг», который определяет, какие пакеты отправлять в «корзину»
- Firewall Filter действует как «классификатор», который определяет трафик, который нужно перенаправить в Routing Instance
- Настройте RIB Group и Bind Routes
- Представьте это как «мост», который копирует маршруты интерфейса в «корзину»
- Routing Instance не входит в таблицу маршрутизации по умолчанию.
- Этот шаг указывает SRX, как достигать напрямую подключенных сетей и разрешать next-hop, найденные в основной таблице (
inet.0) и таблицей маршрутизации Cloudflare WAN Routing InstanceCF_WAN_RI.inet.0
- Примените Firewall Filter к интерфейсу(ам) входящего трафика
- Представьте это как «триггер», который запускает обработку пакетов при их поступлении на входной интерфейс
- По мере поступления трафика на интерфейс(ы), к которым применено правило, трафик обрабатывается сверху вниз
Определите Routing Instance
Routing Instance определяет назначение для направляемого трафика. В отличие от стандартного VRF, FBF обычно использует тип instance forwarding.
По сути, в этом примере для всего трафика, поступающего в этот Routing Instance, устанавливается шлюз по умолчанию (0.0.0.0/0), который направляет его на IP-адрес VTI на стороне Cloudflare в туннелях IPsec:
set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2Создайте Firewall Filter
Добавьте фильтр межсетевого экрана с именем CF_WAN_FBF_ALL с двумя terms (правила):
Первый термин CF_WAN_FWD_RI гарантирует, что весь трафик, исходящий из подсети LAN (192.168.125.0/24) к любому адресу назначения (0.0.0.0/0), обрабатывается в соответствии с CF_WAN_RI экземпляр маршрутизации.
Второй термин EVERYTHING_ELSE фактически указывает SRX продолжать обработку любого трафика, не соответствующего термину CF_WAN_FWD_RI через таблицу маршрутизации по умолчанию (inet.0).
Обратите внимание на добавление действия count в обоих операторах. Этот параметр определяет счётчик, по которому можно узнать, сколько пакетов обрабатывается на каждом term.
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then acceptНастройте RIB Group и Bind Interface Routes
Создайте группу RIB и импортируйте как таблицу маршрутов по умолчанию (inet.0) и таблицу маршрутов, связанную с только что созданным Forwarding Routing Instance:
set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0Привяжите RIB Group к маршрутам интерфейса:
set routing-options interface-routes rib-group inet CF_WAN_RGПримените Firewall Filter к Ingress Interface
- Трафик, исходящий из подсети LAN, будет входить через интерфейс
ge-0/0/1.0 - Примените Firewall Filter
CF_WAN_FBF_ALLкакinputфильтр
set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALLЗафиксируйте изменения, затем проверьте трафик с узла в подсети 192.168.125.0/24, чтобы убедиться, что он перенаправляется через IPsec-туннели Cloudflare WAN.
Устранение неполадок
Частые проблемы
- Всегда проверяйте успешное согласование IKE Phase 1 и IPsec Phase 2: ищите в журналах строку "no proposal chosen"
- Убедитесь, что значения Pre-Shared-Key и (или) Local-Identity указаны верно и назначены нужному туннелю
- Используйте ping, чтобы определить доступность между сторонами CPE и Cloudflare в VTI
- Tunnel 1: CPE VTI к Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - Tunnel 2: CPE VTI к Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- Tunnel 1: CPE VTI к Cloudflare VTI:
Просмотр ассоциаций безопасности IKE
Выполните в Operational Mode
Используйте CLI, чтобы проверить установленные ассоциации безопасности IKE (Phase 1) и IPsec (Phase 2).
admin@srx> show security ike security-associations
Index State Initiator cookie Responder cookie Mode Remote Address
403838 UP a2d16e54c9d83ad5 873b1da714f0ca8f IKEv2 162.159.135.1
403839 UP 476288ac95d878e2 e72ef64e00b623e6 IKEv2 172.64.135.1Просмотр ассоциаций безопасности IPsec
Выполните в Operational Mode
admin@srx> show ipsec security associations
Total active tunnels: 2
ID Algorithm SPI Life:sec/kb Mon lsys Port Gateway
<131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
>131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
<131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
>131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1Включите Debug Logging (traceoptions) для IKE (фаза 1) и IPsec (фаза 2)
Если возникают проблемы с согласованием IPsec-туннеля, можно включить traceoptions для IKE и/или IPsec.
Включите IKE Traceoptions
Выполните в Configuration Mode
set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag allПросмотр журнала отладки IKE
Выполните в Operational Mode
Просмотрите журнал с помощью следующей команды:
admin@srx> show log ike-debug.logНажмите CTRL + C чтобы прекратить просмотр журнала.
Отключить IKE Traceoptions
Выполните в Configuration Mode
delete security ike traceoptions
commitВключите IPsec Traceoptions
Выполните в Configuration Mode
set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag allПросмотр отладочных журналов IPsec
Выполните в Operational Mode
Просмотрите журнал с помощью следующей команды:
admin@srx> show log ipsec-debug.logНажмите CTRL + C чтобы прекратить просмотр журнала.
Отключить IPsec Debug Logging
Выполните в Configuration Mode
delete security ipsec traceoptions
commitОтключить/включить шлюзы IKE Gateway и/или туннели IPsec VPN
Выполните в Configuration Mode
Junos позволяет администратору независимо включать и отключать шлюзы IKE и туннели IPsec. Это дает возможность принудительно поднимать и разрывать VPN-туннели, что бывает очень полезно при устранении неполадок.
Деактивировать IKE Gateway
deactivate security ike gateway cf-wan-ike-gw-01Деактивировать IPsec VPN
deactivate security ipsec vpn cf-wan-ipsec-vpn-01Выполните commit чтобы убедиться, что объекты IKE Gateway и IPSec VPN отключены.
Проверить неактивное состояние
Обратите внимание на наличие inactive: security ike gateway cf-wan-ike-gw-01 в начале блока IKE gateway:
admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;Обратите внимание на наличие inactive: security ipsec vpn cf-wan-ike-gw-01 в начале блока IPsec VPN:
[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
gateway cf-wan-ike-gw-01;
no-anti-replay;
ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;Активация объектов IKE Gateway и IPsec VPN
Выполните этот процесс в обратном порядке, используя activate команда:
activate security ike gateway cf-wan-ike-gw-01
activate security ipsec vpn cf-wan-ipsec-vpn-01
commitПерезапуск демона IPsec
Выполните в Operational Mode
Время жизни IKE и IPsec установлено равным 28800 секунд (8 часов). Вы можете принудительно установить туннель, перезапустив демон IPsec (kmd). Это аннулирует ассоциации безопасности IKE и IPsec и принудительно переподключит туннели IPsec VPN.
Это можно сделать с помощью следующей команды:
admin@srx> restart ipsec-key-managementОбеспечение доступности через туннели IPsec
Выполните в Operational Mode
Используйте ping, чтобы проверить подключение к стороне Cloudflare интерфейса Virtual Tunnel Interface
admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3Показать статистику событий Tunnel
Выполните в Operational Mode
admin@srx> show security ipsec tunnel-events-statisticsИтоговый результат:
External interface's zone received. Information updated : 2
Bind-interface's zone received. Information updated : 2
Bind-interface's address received. Information updated : 2
IKE SA negotiation successfully completed : 2
IPSec SA negotiation successfully completed : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation : 2Отображает таблицы маршрутов
Выполните в Operational Mode
Таблица маршрутизации по умолчанию - inet.0
show route table inet.0
inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
169.254.247.0/31 *[Direct/0] 00:02:10
> via st0.1
169.254.247.1/32 *[Local/0] 1d 05:35:54
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.247.3/32 *[Local/0] 1d 05:35:54
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:09
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:09
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:09
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:10
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:10
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:10
RejectRouting Instance Route Table (CF_WAN_RI.inet.0)
show route table CF_WAN_RI.inet.0
CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
0.0.0.0/0 *[Static/5] 00:01:04
> to 169.254.250.0 via st0.1
to 169.254.250.2 via st0.2
169.254.247.0/31 *[Direct/0] 00:02:58
> via st0.1
169.254.247.1/32 *[Local/0] 00:02:58
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.247.3/32 *[Local/0] 00:02:57
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:57
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:57
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:57
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:58
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:58
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:58
RejectОтобразить Firewall Filter Counters
admin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
CF_WAN_FWD_RI_count 14855935 189746admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
EVERYTHING_ELSE_count 4371377 18732Ресурсы - Juniper Product Documentation
Подробности о каждой команде, упомянутой в этом документе, см. в Справочном руководстве по CLI:
Ресурсы - Juniper Knowledge Base
Для просмотра некоторых или всех перечисленных ниже документов могут потребоваться действующие учётные данные поддержки: