Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

HPE Juniper Networking SRX Series Firewalls

最終更新 Markdown で表示Agent セットアップ

概要

このガイドでは、HPE Juniper Networking SRX Series Firewalls を設定し、Cloudflare WAN への IPsec VPN トンネルを確立する手順を説明します。HPE Juniper Networking SRX Series Firewalls の管理に慣れており、有効な Cloudflare WAN サブスクリプションがあるネットワークエンジニア向けです。

テスト環境

項目
ベンダー HPE Juniper Networking
モデル SRX 320
リリース JUNOS 23.4R2-S3.9
テスト日 2026年3月

IKE / IPsec の暗号化と関連設定

項目
トラフィック選択条件 Route-Based VPN
ルーティング Static
冗長トンネル はい
トンネル負荷分散 Active/Active
IKE バージョン IKEv2
認証 Pre-Shared Key
アンチリプレイ保護 無効
NAT トラバーサル(NAT-T) 未テスト
NAT-T ポート 該当なし
フェーズ 1 — DH グループ Group 20
フェーズ 1 — 暗号化 AES-256-CBC
フェーズ 1 — 認証 / 完全性 SHA-256
フェーズ 2 — DH グループ Group 20
フェーズ 2 — トランスポート ESP
フェーズ 2 — 暗号化 AES-256-CBC

Cloudflare WAN と HPE Juniper Networking SRX Series Firewalls の設定値

  • 手順を進めるときは、オブジェクト名と IP アドレスを、実際の環境に合わせて更新してください。
  • 命名規則とネットワーク構成に合わせると、本番環境で正しく動作します。
  • 下の例を検索と置換で直し、名前とアドレスを更新して一貫性を保ってください。

Cloudflare WAN — トンネル 01 / 02

属性 値 / アドレス
名前(必須) CF_WAN_TUN_01
説明 ---
IPv4 インターフェイスアドレス(必須) 169.254.250.0/31
IPv6 インターフェイスアドレス ---
カスタマーエンドポイント 203.0.113.100
Cloudflare エンドポイント 162.159.135.1
トンネルヘルスチェック True
レート Medium
種類 Request
方向 Bidirectional
ターゲット Default
--- ---
リプレイ保護を有効にする False
自動リターンルーティング True
  • IKE Identity と事前共有鍵(トンネル作成後に取得):
属性 値 / アドレス
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
事前共有鍵 Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN — トンネル 02 / 02

属性 値 / アドレス
名前(必須) CF_WAN_TUN_02
説明 ---
IPv4 インターフェイスアドレス(必須) 169.254.250.2/31
IPv6 インターフェイスアドレス ---
カスタマーエンドポイント 203.0.113.100
Cloudflare エンドポイント 172.64.135.1
トンネルヘルスチェック True
レート Medium
種類 Request
方向 Bidirectional
ターゲット Default
--- ---
リプレイ保護を有効にする False
自動リターンルーティング True
  • IKE Identity と事前共有鍵(トンネル作成後に取得):
属性 値 / アドレス
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
事前共有鍵 Cloudflare-WAN-T2-PSK-1234!

顧客構内機器 — HPE Juniper Networking

WAN インターフェイス トンネル 01 / 02 トンネル 02 / 02
WAN インターフェイス ge-0/0/0.0 ge-0/0/0.0
IP アドレス 203.0.113.100/24 203.0.113.100/24
セキュリティゾーン untrust untrust
仮想トンネルインターフェイス(VTI) トンネル 01 / 02 トンネル 02 / 02
トンネルインターフェイス st0.1 st0.2
IP アドレス 169.254.250.1/31 169.254.250.3/31
セキュリティゾーン cloudflare cloudflare
LAN インターフェイス トンネル 01 / 02 トンネル 02 / 02
LAN インターフェイス ge-0/0/1.0 ge-0/0/1.0
IP アドレス 192.168.125.1/24 192.168.125.1/24
セキュリティゾーン trust trust

HPE Juniper Networking SRX のオブジェクト名

要素 オブジェクト階層 名前
セキュリティゾーン — Trust [ security zones security-zone ] trust
セキュリティゾーン — Untrust [ security zones security-zone ] untrust
セキュリティゾーン — Cloudflare WAN [ security zones security-zone ] cloudflare
IKE プロポーザル(1 つで足りる) [ security ike proposal ] ike-aes256cbc-sha256-dh20
IKE ポリシー — トンネル 1 [ security ike policy ] cf-wan-ike-pol-01
IKE ポリシー — トンネル 2 [ security ike policy ] cf-wan-ike-pol-02
IKE ゲートウェイ — トンネル 1 [ security ike gateway ] cf-wan-ike-gw-01
IKE ゲートウェイ — トンネル 2 [ security ike gateway ] cf-wan-ike-gw-02
IPsec プロポーザル(1 つで足りる) [ security ipsec proposal ] esp-aes256cbc-sha256-128
IPsec ポリシー(1 つで足りる) [ security ipsec policy ] ipsec-aes256cbc-sha256-128-dh20
IPsec トンネル — トンネル 1 [ security ipsec vpn ] cf-wan-ipsec-vpn-01
IPsec トンネル — トンネル 2 [ security ipsec vpn ] cf-wan-ipsec-vpn-02

前提

このガイドは次を前提とします。

  • Cloudflare ダッシュボードで IPsec トンネルスタティックルート をすでに設定している
  • Cloudflare ダッシュボードで、各 IPsec トンネルの Local Identifier(FQDN / ホスト名)を取得し、事前共有鍵を生成している
  • MSS クランプ の重要性と、Cloudflare WAN の IPsec トンネルを通るトラフィックに合わせて調整する必要性を理解している

手順の概要

  • 仮想トンネルインターフェイスを追加する
  • セキュリティゾーンを作成する(推奨)
  • VTI をセキュリティゾーンに追加する
  • IKE ポリシーとプロポーザルを定義する(フェーズ 1)
  • IKE ゲートウェイを追加する
  • IPsec ポリシーとプロポーザル(フェーズ 2)
  • IPsec トンネルを設定する
  • Cloudflare WAN との間のトラフィックを許可するセキュリティポリシーを定義する
  • IPsec トンネル経由で選択的にルーティングする Policy-Based Forwarding ルールを定義する

HPE Juniper Networking SRX の設定

例はすべて Junos Command-Line Interface(CLI)です。J-Web の例はありません。

Junos のモード

Junos OS には、運用モードと設定モードという 2 つの主要なコマンドラインインターフェイス(CLI)モードがあります。Juniper ネットワーク機器の管理で役割が分かれています。

運用モード(>)

運用モード は、Junos 機器にログインしたときのデフォルト状態で、監視、トラブルシューティング、機器状態の表示に使います。

  • プロンプト: user@host>
  • 目的: リアルタイム情報の表示、インターフェイス状態の確認、ルートテーブルの表示、接続テスト(ping / traceroute)、プロセスの再起動。
  • 主なコマンド: show、monitor、ping、traceroute、request。
  • 動作: ここで行った変更は、永続的な機器設定には影響しません。

設定モード(#)

設定モード は、インターフェイス、ルーティングプロトコル、システムプロパティの定義など、機器設定の変更に使います。

  • プロンプト: user@host#
  • 目的: 設定文の編集、追加、削除。
  • 主なコマンド: edit、set、delete、commit、rollback。
  • 動作: 変更は「候補設定」に対して行われ、明示的に commit するまで有効になりません。commit すると「実行中の設定」の一部になります。

各セクションで、コマンドが設定モード向けか運用モード向けかを示します。

仮想トンネルインターフェイス

設定モードで実行します

set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31

セキュリティゾーン

設定モードで実行します

st0.1st0.2 をセキュリティゾーン cloudflare に追加し、system-services ping を許可します。仮想トンネルインターフェイス越しに、Cloudflare WAN の IPsec トンネルヘルスチェックが到達性を確認できるようにするためです。

set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services ping

IKE — フェーズ 1

設定モードで実行します

次を設定します。

  • IKE プロポーザル
  • IKE ポリシー(Cloudflare WAN の IPsec トンネルごとに 1 つ必要)
  • IKE ゲートウェイ(Cloudflare WAN の IPsec トンネルごとに 1 つ必要)

IKE プロポーザル

次の設定で IKE プロポーザルを定義します。

属性
authentication-method pre-shared-keys
dh-group group20
authentication-algorithm sha256
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800

IKE ポリシー

IPsec トンネルごとに 1 つの IKE ポリシーを設定します。

属性
mode main
proposals ike-aes256cbc-sha256-dh20
pre-shared-key ascii-text 事前共有鍵を指定
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"

set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"

IKE ゲートウェイ

IPsec トンネルごとに 1 つの IKE ゲートウェイを設定します。

set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only

set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-only

IPsec — フェーズ 2

設定モードで実行します

次を設定します。

  • IPsec プロポーザル
  • IPsec ポリシー
  • IPsec トンネル(Cloudflare WAN の IPsec トンネルごとに 1 つ必要)

IPsec プロポーザル

次の設定で IPsec プロポーザルを定義します。

属性
protocol esp
authentication-algorithm hmac-sha-256-128
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800

IPsec ポリシー

set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128

IPsec VPN トンネル

対応する IKE ゲートウェイごとに、IPsec VPN トンネルを 2 つ作成します。

set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately

set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediately

MSS クランプ

設定モードで実行します

SRX プラットフォームでは、インターフェイス単位やグローバルではなく、IPsec トンネルにだけ適用する MSS クランプを設定できます。

IKE / IPsec パケットヘッダーのオーバーヘッドを考慮でき、IPsec トンネルの入出力でフラグメンテーションが起きる機会を減らせます。

set security flow tcp-mss ipsec-vpn mss 1360

詳細は How to change the MSS of TCP traffic passing through an IPsec VPN を参照してください。

セキュリティポリシー

設定モードで実行します

  • ゾーン間のトラフィックを許可するには、セキュリティポリシーが必要です
  • Ethernet インターフェイス ge-0/0/1.0trust セキュリティゾーンにあります
  • トンネルインターフェイス st0.1st0.2cloudflare セキュリティゾーンにあります

次の例では、cloudflaretrust の間、および trustcloudflare の間で、すべての送信元 / 宛先 IP、ポート、プロトコル / サービスを許可します。

属性
source-address any
destination-address any
application any
action permit
log session-close
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close

set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-close

フィルターベース転送 — ポリシーベースルーティング

設定モードで実行します

HPE Juniper Networking には、ポリシーベースルーティングの方法が複数あります。フィルターベース転送 が推奨です。送信元、宛先、プロトコル(ほか多数の一致条件)に基づいて、Cloudflare WAN またはローカル Internet ブレイクアウトへ選択的にルーティングしやすいためです。

この例では、192.168.125.0/24(入力インターフェイス ge-0/0/1.0、ゾーン trust)から任意の宛先へのトラフィックを、Cloudflare WAN の IPsec トンネル経由でルーティングします。

フィルターベース転送(FBF)の実装には 4 つの手順が必要です。

  1. Forwarding ルーティングインスタンスを作成する
    • ルーティングインスタンスは、代替ルートテーブルを入れる「バケツ」と考えてください
    • ルーティングインスタンスには、宛先プレフィックスとネクストホップアドレス(トンネルの Cloudflare 側 VTI)を入れます
  2. ファイアウォールフィルターを作成する
    • ファイアウォールフィルターは、どのパケットを「バケツ」へ送るかを決める「頭脳」と考えてください
    • ファイアウォールフィルターは、ルーティングインスタンスへ迂回したいトラフィックを識別する「分類器」として働きます
  3. RIB グループを設定し、ルートをバインドする
    • インターフェイスルートを「バケツ」へコピーする「橋」と考えてください
    • ルーティングインスタンスはデフォルトのルートテーブルの一部ではありません
    • この手順で、SRX が直接接続されたネットワークに到達し、メインテーブル(inet.0)と Cloudflare WAN ルーティングインスタンスのルートテーブル CF_WAN_RI.inet.0 にあるネクストホップを解決する方法を指示します
  4. ファイアウォールフィルターを入力トラフィックのインターフェイスに適用する
    • パケットが入力インターフェイスに入ったときに処理を始める「トリガー」と考えてください
    • 適用したインターフェイスにトラフィックが入ると、上から下へ処理されます

ルーティングインスタンスを定義する

ルーティングインスタンスは、誘導したトラフィックの宛先を定義します。通常の VRF と異なり、FBF ではインスタンスタイプに forwarding を使うことが一般的です。

この例では、このルーティングインスタンスに入ったトラフィックのデフォルトゲートウェイ(0.0.0.0/0)を、IPsec トンネルの Cloudflare 側 VTI の IP アドレスへ向けます。

set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2

ファイアウォールフィルターを作成する

CF_WAN_FBF_ALL というファイアウォールフィルターを、2 つの terms(ルール)付きで追加します。

最初の term CF_WAN_FWD_RI は、LAN サブネット(192.168.125.0/24)から任意の宛先アドレス(0.0.0.0/0)へのトラフィックを、CF_WAN_RI ルーティングインスタンスで処理します。

2 番目の term EVERYTHING_ELSE は、CF_WAN_FWD_RI に一致しないトラフィックを、デフォルトのルートテーブル(inet.0)で継続処理するよう SRX に指示します。

両方の文にアクション count を追加している点に注意してください。このオプションは、各 term で処理されたパケット数を確認できるカウンターを定義します。

set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then accept

RIB グループを設定し、インターフェイスルートをバインドする

RIB グループを作成し、デフォルトのルートテーブル(inet.0)と、新しく作成した Forwarding ルーティングインスタンスに紐づくルートテーブルの両方をインポートします。

set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0

RIB グループをインターフェイスルートにバインドします。

set routing-options interface-routes rib-group inet CF_WAN_RG

ファイアウォールフィルターを入力インターフェイスに適用する

  • LAN サブネットから発信されるトラフィックは、インターフェイス ge-0/0/1.0 に入ります
  • ファイアウォールフィルター CF_WAN_FBF_ALLinput フィルターとして適用します
set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALL

変更を commit し、192.168.125.0/24 サブネット上のホストからトラフィックをテストして、Cloudflare WAN の IPsec トンネル経由で転送されることを確認します。

トラブルシューティング

よくある問題

  • IKE フェーズ 1 と IPsec フェーズ 2 が正常にネゴシエートされたかを必ず確認します。ログに "no proposal chosen" がないか見てください
  • 事前共有鍵や Local-Identity の値が正確で、正しいトンネルに割り当てられているかを確認します
  • ping で、CPE 側と Cloudflare 側の VTI 間の到達性を確認します
    • トンネル 1: CPE VTI から Cloudflare VTI: ping source 169.254.250.1 169.254.250.0
    • トンネル 2: CPE VTI から Cloudflare VTI: ping source 169.254.250.3 169.254.250.2

IKE セキュリティアソシエーションを確認する

運用モードで実行します

CLI で、IKE(フェーズ 1)と IPsec(フェーズ 2)のセキュリティアソシエーションが確立されていることを確認します。

admin@srx> show security ike security-associations
Index   State  Initiator cookie  Responder cookie  Mode           Remote Address
403838  UP     a2d16e54c9d83ad5  873b1da714f0ca8f  IKEv2          162.159.135.1
403839  UP     476288ac95d878e2  e72ef64e00b623e6  IKEv2          172.64.135.1

IPsec セキュリティアソシエーションを確認する

運用モードで実行します

admin@srx> show ipsec security associations
  Total active tunnels: 2
  ID    Algorithm       SPI      Life:sec/kb  Mon lsys Port  Gateway
  <131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
  >131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
  <131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
  >131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1

IKE(フェーズ 1)と IPsec(フェーズ 2)のデバッグログ(traceoptions)を有効にする

IPsec トンネルのネゴシエーションで問題が起きた場合、IKE や IPsec の traceoptions を有効にできます。

IKE の traceoptions を有効にする

設定モードで実行します

set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag all

IKE デバッグログを表示する

運用モードで実行します

次のコマンドでログを表示します。

admin@srx> show log ike-debug.log

ログの表示を止めるには CTRL + C を押します。

IKE の traceoptions を無効にする

設定モードで実行します

delete security ike traceoptions
commit

IPsec の traceoptions を有効にする

設定モードで実行します

set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag all

IPsec デバッグログを表示する

運用モードで実行します

次のコマンドでログを表示します。

admin@srx> show log ipsec-debug.log

ログの表示を止めるには CTRL + C を押します。

IPsec デバッグログを無効にする

設定モードで実行します

delete security ipsec traceoptions
commit

IKE ゲートウェイと IPsec VPN トンネルの無効化 / 有効化

設定モードで実行します

Junos では、IKE ゲートウェイと IPsec トンネルを個別に管理上有効 / 無効にできます。VPN トンネルを強制的に確立したり切断したりできるため、トラブルシューティングで役立ちます。

IKE ゲートウェイを無効化する

deactivate security ike gateway cf-wan-ike-gw-01

IPsec VPN を無効化する

deactivate security ipsec vpn cf-wan-ipsec-vpn-01

commit を実行し、IKE ゲートウェイと IPsec VPN オブジェクトが無効になっていることを確認します。

無効状態を確認する

IKE ゲートウェイのスタンザ先頭に inactive: security ike gateway cf-wan-ike-gw-01 があることを確認します。

admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;

IPsec VPN のスタンザ先頭に inactive: security ipsec vpn cf-wan-ike-gw-01 があることを確認します。

[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
    gateway cf-wan-ike-gw-01;
    no-anti-replay;
    ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;

IKE ゲートウェイと IPsec VPN オブジェクトを有効化する

activate コマンドで元に戻します。

activate security ike gateway cf-wan-ike-gw-01

activate security ipsec vpn cf-wan-ipsec-vpn-01

commit

IPsec デーモンを再起動する

運用モードで実行します

IKE と IPsec の lifetime は 28800 秒(8 時間)です。IPsec デーモン(kmd)を再起動すると、トンネル確立を強制できます。IKE と IPsec のセキュリティアソシエーションが無効になり、IPsec VPN トンネルが強制的に再接続されます。

次のコマンドで実行できます。

admin@srx> restart ipsec-key-management

IPsec トンネル越しの到達性を確認する

運用モードで実行します

ping で、仮想トンネルインターフェイスの Cloudflare 側への接続を確認します。

admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3

トンネルイベント統計を表示する

運用モードで実行します

admin@srx> show security ipsec tunnel-events-statistics

出力例:

External interface's zone received. Information updated                     : 2
Bind-interface's zone received. Information updated                         : 2
Bind-interface's address received. Information updated                      : 2
IKE SA negotiation successfully completed                                   : 2
IPSec SA negotiation successfully completed                                 : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation   : 2

ルートテーブルを表示する

運用モードで実行します

デフォルトルートテーブル — inet.0

show route table inet.0

inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

169.254.247.0/31   *[Direct/0] 00:02:10
                    > via st0.1
169.254.247.1/32   *[Local/0] 1d 05:35:54
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.247.3/32   *[Local/0] 1d 05:35:54
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:09
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:09
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:09
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:10
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:10
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:10
                      Reject

ルーティングインスタンスのルートテーブル(CF_WAN_RI.inet.0)

show route table CF_WAN_RI.inet.0

CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

0.0.0.0/0          *[Static/5] 00:01:04
                    > to 169.254.250.0 via st0.1
                      to 169.254.250.2 via st0.2
169.254.247.0/31   *[Direct/0] 00:02:58
                    > via st0.1
169.254.247.1/32   *[Local/0] 00:02:58
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.247.3/32   *[Local/0] 00:02:57
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:57
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:57
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:57
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:58
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:58
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:58
                      Reject

ファイアウォールフィルターのカウンターを表示する

admin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
CF_WAN_FWD_RI_count                 14855935          189746
admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
EVERYTHING_ELSE_count               4371377            18732

参考資料 — Juniper 製品ドキュメント

このドキュメントで参照した各コマンドの詳細は、CLI Reference Guide を参照してください。

参考資料 — Juniper Knowledge Base

次のドキュメントの一部または全部を見るには、有効なサポート資格が必要な場合があります。

役に立ちましたか?