ビデオ: SRX Forwarding Modes 2024
TCP / IPでは、 フロー は複数のヘッダーフィールドで同じ値を共有するパケットのセットとして定義されます。 SRXは、デバイスを通るパケットのフローを処理することによってセキュリティポリシーを実施します。したがって、フロー処理はSRXの設定と管理において重要な概念です。
SRXは、確立されたセキュリティポリシー(ルール)を見る前に、実際には多くの複雑な処理を行いますが、SRXがすでにフロー(セッション)を見ているかどうかによって大きく異なります。そうであれば、フローに関する多くの情報が既に存在し、SRXにインストールされています。
<! - 1 - >セッションに一致するものがなければ、SRXはそのパケットに 最初のパス 処理を行います。パケットヘッダーフィールドがインストールされたセッションと一致する場合、SRXはパケットを 高速パス処理(第1のパス処理の約半分のステップ)に服従させる。 また、パケットがSRXに入るときにポリサーと呼ばれるルールがパケットに適用されます。これらのポリサーは、パケットをさらに処理する必要があるかどうかを決定します。 (出力側では、シェイパーと呼ばれるルールが適用され、SRXがパケットを送信するかどうかを決定します。)
<! - 2 - >
主要なSRXフロー処理手順は次のとおりです。パケットを入力インターフェイスキューから引き出します。
-
パケットにポリサーを適用します。
-
ステートレス(つまり、非フロー)パケットフィルタリングを実行します。
-
最初のパスまたは高速パスを決定します。
-
パケットをフィルタリングして出力します。
-
<! - 3 - >
パケットにシェイパーを適用します。 -
パケットを送信する。
-
ポリシングとシェーピングとステートレスフィルタリングは、ほぼすべてのルータができることです。 SRXの実際の値は、最初のパスとその後の高速パスフロー処理にあります。
最初のパスフロー処理の手順を次に示します。
画面チェックを実行します。
-
宛先または静的宛先NATを実行して、1組のパケットヘッダアドレス情報を別のパケットヘッダアドレス情報に置き換える。
-
ルートルックアップを実行して次のホップを決定します。
-
宛先インターフェイスとゾーンを検索します。
-
ファイアウォールポリシーをルックアップします。
-
アドレス情報を置換するためにNATルックアップを実行します。
-
アプリケーション層ゲートウェイ(ALG)サービスのベクトル(フィールド)を設定します。
-
侵入検知と防止(IDP)、VPN、またはその他のサービスを適用します。
-
SRXに新しいセッションをインストールします。
-
高速パスフロー処理の手順を次に示します。
画面チェックを実行します。
-
TCPヘッダーとフラグチェックを実行します。
-
ルートルックアップとNAT変換を実行します。
-
ALGサービスを適用します。
-
IDP、VPNなどのサービスを適用します。
-
すべてのセキュリティフロー処理は、スクリーンチェックで開始されます。SRXでは、画面はさまざまなセキュリティ機能を実行する組み込み(ただし調整可能な)保護メカニズムです。この調整により、小規模エンタープライズまたは大規模キャリアネットワーク、内部ネットワークへのネットワークエッジのスクリーン保護を調整できます。画面は、サービス拒否攻撃(DoS)など、さまざまな種類の悪意のあるトラフィックを検出して防止するためのものです。攻撃が他のステップを混乱させる可能性がある前に、スクリーンチェックは他のセキュリティフロー処理の前に問題を解消するために行われる。スクリーン検査は、ファイアウォールフィルタよりもパケットとフローを深く把握し、SRXが大規模で複雑な攻撃をブロックできるようにします。ハイエンドのSRXモデルでは、画面のチェックの多くはハードウェアで行われ、入力インターフェイスの近くで行われます。
フローセッションが確立されていて、最初のパスの代わりに高速パスが使用されても、まだスクリーンチェックが行われることに注意してください。悪意のあるトラフィックは、確立されたフローで引き続き試みることができ、SRXはまだセッション中のパケット攻撃をブロックして取り除くことができます。
画面は着信トラフィックで評価され、画面プロファイルにグループ化されます。重大で意図しない副作用がある可能性があるため、新しい画面を変更または作成するときは、十分注意してください。
alarm-without-dropキーワードを使用すると、画面プロファイルが実際にドロップすることなくキャッチしたトラフィックを検出できます。これにより、ライブトラフィックに影響を与えずに画面のプロファイルをテストできます。