本指南提供了将 HPE Juniper Networking SRX 系列防火墙配置为与 Cloudflare WAN 建立 IPsec VPN 隧道的分步说明。本指南面向熟悉 HPE Juniper Networking SRX 系列防火墙管理且拥有有效 Cloudflare WAN 订阅的网络工程师。
| 字段 | 值 |
|---|---|
| 厂商 | HPE Juniper Networking |
| 型号 | SRX 320 |
| 版本 | JUNOS 23.4R2-S3.9 |
| 测试日期 | 2026 年 3 月 |
| 字段 | 值 |
|---|---|
| 流量选择标准 | 基于路由的 VPN |
| 路由 | 静态 |
| 冗余隧道 | 是 |
| 隧道负载均衡 | 主/主 |
| IKE 版本 | IKEv2 |
| 认证方式 | 预共享密钥 |
| 防重放保护 | 禁用 |
| NAT 穿越 (NAT-T) | 未测试 |
| NAT-T 端口 | 不适用 |
| 阶段 1 - DH 组 | Group 20 |
| 阶段 1 - 加密 | AES-256-CBC |
| 阶段 1 - 认证/完整性 | SHA-256 |
| 阶段 2 - DH 组 | Group 20 |
| 阶段 2 - 传输协议 | ESP |
| 阶段 2 - 加密 | AES-256-CBC |
- 在执行以下步骤时,请确保将所有对象名称和 IP 地址更新为与您的环境匹配的值。
- 将这些元素与您实际的命名约定和网络方案对齐,可确保配置在生产环境中正常运行。
- 使用查找和替换功能解析以下示例,相应更新名称和地址,并保持一致性。
| 属性 | 值/地址 |
|---|---|
| 名称(必填) | CF_WAN_TUN_01 |
| 描述 | --- |
| IPv4 接口地址(必填) | 169.254.250.0/31 |
| IPv6 接口地址 | --- |
| 客户端节点 | 203.0.113.100 |
| Cloudflare 节点 | 162.159.135.1 |
| 隧道健康检查 | True |
| 频率 | 中 |
| 类型 | Request(请求) |
| 方向 | Bidirectional(双向) |
| 目标 | 默认 |
| --- | --- |
| 开启防重放保护 | False |
| 自动返回路由 | True |
- IKE 标识和预共享密钥(创建隧道后获取):
| 属性 | 值/地址 |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| 预共享密钥 | Cloudflare-WAN-T1-PSK-1234! |
| 属性 | 值/地址 |
|---|---|
| 名称(必填) | CF_WAN_TUN_02 |
| 描述 | --- |
| IPv4 接口地址(必填) | 169.254.250.2/31 |
| IPv6 接口地址 | --- |
| 客户端节点 | 203.0.113.100 |
| Cloudflare 节点 | 172.64.135.1 |
| 隧道健康检查 | True |
| 频率 | 中 |
| 类型 | Request(请求) |
| 方向 | Bidirectional(双向) |
| 目标 | 默认 |
| --- | --- |
| 开启防重放保护 | False |
| 自动返回路由 | True |
- IKE 标识和预共享密钥(创建隧道后获取):
| 属性 | 值/地址 |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| 预共享密钥 | Cloudflare-WAN-T2-PSK-1234! |
| WAN 接口 | 隧道 01(共 02 条) | 隧道 02(共 02 条) |
|---|---|---|
| WAN 接口 | ge-0/0/0.0 | ge-0/0/0.0 |
| IP 地址 | 203.0.113.100/24 | 203.0.113.100/24 |
| 安全区域 | untrust | untrust |
| Virtual Tunnel Interface (VTI)(虚拟隧道接口) | 隧道 01(共 02 条) | 隧道 02(共 02 条) |
|---|---|---|
| 隧道接口 | st0.1 | st0.2 |
| IP 地址 | 169.254.250.1/31 | 169.254.250.3/31 |
| 安全区域 | cloudflare | cloudflare |
| LAN 接口 | 隧道 01(共 02 条) | 隧道 02(共 02 条) |
|---|---|---|
| LAN 接口 | ge-0/0/1.0 | ge-0/0/1.0 |
| IP 地址 | 192.168.125.1/24 | 192.168.125.1/24 |
| 安全区域 | trust | trust |
| 元素 | 对象层级 | 名称 |
|---|---|---|
| 安全区域 - Trust | [ security zones security-zone ] | trust |
| 安全区域 - Untrust | [ security zones security-zone ] | untrust |
| 安全区域 - Cloudflare WAN | [ security zones security-zone ] | cloudflare |
| IKE 提案(只需一个) | [ security ike proposal ] | ike-aes256cbc-sha256-dh20 |
| IKE 策略 - 隧道 1 | [ security ike policy ] | cf-wan-ike-pol-01 |
| IKE 策略 - 隧道 2 | [ security ike policy ] | cf-wan-ike-pol-02 |
| IKE 网关 - 隧道 1 | [ security ike gateway ] | cf-wan-ike-gw-01 |
| IKE 网关 - 隧道 2 | [ security ike gateway ] | cf-wan-ike-gw-02 |
| IPsec 提案(只需一个) | [ security ipsec proposal ] | esp-aes256cbc-sha256-128 |
| IPsec 策略(只需一个) | [ security ipsec policy ] | ipsec-aes256cbc-sha256-128-dh20 |
| IPsec 隧道 - 隧道 1 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-01 |
| IPsec 隧道 - 隧道 2 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-02 |
本指南假设以下条件均已满足:
- 已在 Cloudflare 仪表板中配置 IPsec 隧道和 静态路由
- 已使用 Cloudflare 仪表板获取每条 IPsec 隧道的本地标识符(FQDN/主机名)并生成预共享密钥
- 已了解 MSS 钳位的重要性,并根据穿越 Cloudflare WAN IPsec 隧道的流量情况进行调整
- 添加虚拟隧道接口
- 创建安全区域(推荐)
- 将 VTI 添加到安全区域
- 定义 IKE 策略和提案(阶段 1)
- 添加 IKE 网关
- IPsec 策略和提案(阶段 2)
- IPsec 隧道配置
- 定义允许流量进出 Cloudflare WAN 的安全策略
- 定义基于策略的转发规则,以选择性地通过 IPsec 隧道路由流量
以下所有示例均通过 Junos 命令行界面 (CLI) 提供,不提供 J-Web 示例。
Junos OS 有两种主要命令行界面 (CLI) 模式:操作模式和配置模式,分别用于管理 Juniper 网络设备的不同任务。
操作模式 ↗是登录 Junos 设备后的默认状态,用于监控、故障排除和查看设备状态。
- 提示符:
user@host> - 用途:查看实时信息、检查接口状态、查看路由表、测试连通性(ping/traceroute)以及重启进程。
- 主要命令:show、monitor、ping、traceroute、request。
- 说明:在此模式下所做的更改不会影响设备的持久化配置。
配置模式 ↗用于对设备配置进行更改,例如定义接口、路由协议和系统属性。
- 提示符:
user@host# - 用途:编辑、添加或删除配置语句。
- 主要命令:edit、set、delete、commit、rollback。
- 说明:更改将在"候选配置"中进行,只有在显式提交后才会生效,此时它们将成为"运行配置"的一部分。
每个章节都会说明命令适用于配置模式还是操作模式。
在配置模式下执行
set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31在配置模式下执行
将 st0.1 和 st0.2 添加到 cloudflare 安全区域,并允许 system-services ping。这是确保 Cloudflare WAN IPsec 隧道健康检查能够通过虚拟隧道接口验证可达性所必需的。
set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services ping在配置模式下执行
配置以下内容:
- IKE 提案
- IKE 策略(每条 Cloudflare WAN IPsec 隧道各需一个)
- IKE 网关(每条 Cloudflare WAN IPsec 隧道各需一个)
使用以下设置定义 IKE 提案:
| 属性 | 值 |
|---|---|
| authentication-method | pre-shared-keys |
| dh-group | group20 |
| authentication-algorithm | sha256 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800为每条 IPsec 隧道配置一个 IKE 策略:
| 属性 | 值 |
|---|---|
| mode | main |
| proposals | ike-aes256cbc-sha256-dh20 |
| pre-shared-key ascii-text | 指定预共享密钥 |
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"
set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"为每条 IPsec 隧道配置一个 IKE 网关:
set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only
set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-only在配置模式下执行
配置以下内容:
- IPsec 提案
- IPsec 策略
- IPsec 隧道(每条 Cloudflare WAN IPsec 隧道各需一个)
使用以下设置定义 IPsec 提案:
| 属性 | 值 |
|---|---|
| protocol | esp |
| authentication-algorithm | hmac-sha-256-128 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128创建两条 IPsec VPN 隧道,每条分别对应其 IKE 网关:
set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately
set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediately在配置模式下执行
SRX 平台的独特之处在于,它允许您配置仅适用于 IPsec 隧道的 MSS 钳位,而非针对每个接口或全局配置。
这样可以确保将 IKE/IPsec 数据包头的开销纳入考量,从而在流量进出 IPsec 隧道时减少分片的可能性。
set security flow tcp-mss ipsec-vpn mss 1360详情请参阅 How to change the MSS of TCP traffic passing through an IPsec VPN ↗。
在配置模式下执行
- 区域间流量需要安全策略才能通过
- 以太网接口
ge-0/0/1.0位于trust安全区域 - 隧道接口
st0.1和st0.2位于cloudflare安全区域
以下示例允许 cloudflare 与 trust 之间以及 trust 与 cloudflare 之间所有源/目标 IP、端口和协议/服务的流量通过。
| 属性 | 值 |
|---|---|
| source-address | any |
| destination-address | any |
| application | any |
| action | permit |
| log | session-close |
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-close在配置模式下执行
HPE Juniper Networking 提供了多种策略路由方式。基于过滤器的转发 ↗是首选方法,因为它可以轻松根据源地址、目标地址、协议(以及多种其他匹配条件)选择性地通过 Cloudflare WAN 或本地互联网出口路由流量。
本示例假设源自 192.168.125.0/24(入口接口 ge-0/0/1.0,区域 trust)、发往任意目标的流量将通过 Cloudflare WAN IPsec 隧道路由。
实现基于过滤器的转发 (FBF) 需要四个步骤:
- 创建转发路由实例
- 将路由实例视为包含备用路由表的"桶"
- 路由实例包含目标前缀和下一跳地址(隧道 Cloudflare 侧的 VTI)
- 创建防火墙过滤器
- 将防火墙过滤器视为决定哪些数据包发送到"桶"的"大脑"
- 防火墙过滤器充当"分类器",用于识别您想转发到路由实例的流量
- 配置 RIB 组并绑定路由
- 将此视为将接口路由复制到"桶"的"桥梁"
- 路由实例不属于默认路由表
- 此步骤指示 SRX 如何到达直连网络,并解析主表(
inet.0)和 Cloudflare WAN 路由实例路由表CF_WAN_RI.inet.0中的下一跳
- 将防火墙过滤器应用于入口流量接口
- 将此视为在数据包进入入口接口时开始处理的"触发器"
- 流量进入应用过滤器的接口后,将从上到下依次处理
路由实例定义了转向流量的目标。与标准 VRF 不同,FBF 通常使用 forwarding 类型的实例。
本示例有效地将落在该路由实例上的任何流量的默认网关 (0.0.0.0/0) 设置为路由到 IPsec 隧道 Cloudflare 侧 VTI 的 IP 地址:
set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2添加一个名为 CF_WAN_FBF_ALL 的防火墙过滤器,包含两个 term(规则):
第一个 term CF_WAN_FWD_RI 确保任何源自 LAN 子网 (192.168.125.0/24) 且发往任意目标地址 (0.0.0.0/0) 的流量都会根据 CF_WAN_RI 路由实例进行处理。
第二个 term EVERYTHING_ELSE 有效地指示 SRX 继续通过默认路由表(inet.0)处理不匹配 CF_WAN_FWD_RI term 的任何流量。
请注意两个语句中均添加了 count 操作。此选项定义了一个计数器,您可以通过查看该计数器来确定每个 term 处理了多少数据包。
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then accept创建一个 RIB 组,并导入默认路由表(inet.0)和与新创建的转发路由实例关联的路由表:
set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0将 RIB 组绑定到接口路由:
set routing-options interface-routes rib-group inet CF_WAN_RG- 源自 LAN 子网的流量将通过接口
ge-0/0/1.0进入 - 将防火墙过滤器
CF_WAN_FBF_ALL作为input过滤器应用
set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALL提交更改,然后从 192.168.125.0/24 子网上的主机测试流量,以确保流量通过 Cloudflare WAN IPsec 隧道转发。
- 始终检查 IKE 阶段 1 和 IPsec 阶段 2 是否成功协商——在日志中查找"no proposal chosen"
- 验证预共享密钥和/或本地标识值是否准确,并已分配给正确的隧道
- 使用 ping 确定 CPE 与 VTI 的 Cloudflare 侧之间的可达性
- 隧道 1:CPE VTI 到 Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - 隧道 2:CPE VTI 到 Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- 隧道 1:CPE VTI 到 Cloudflare VTI:
在操作模式下执行
使用 CLI 验证已建立的 IKE(阶段 1)和 IPsec(阶段 2)安全关联。
admin@srx> show security ike security-associations
Index State Initiator cookie Responder cookie Mode Remote Address
403838 UP a2d16e54c9d83ad5 873b1da714f0ca8f IKEv2 162.159.135.1
403839 UP 476288ac95d878e2 e72ef64e00b623e6 IKEv2 172.64.135.1在操作模式下执行
admin@srx> show ipsec security associations
Total active tunnels: 2
ID Algorithm SPI Life:sec/kb Mon lsys Port Gateway
<131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
>131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
<131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
>131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1如果在 IPsec 隧道协商过程中遇到问题,可以为 IKE 和/或 IPsec 启用 traceoptions。
在配置模式下执行
set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag all在操作模式下执行
使用以下命令查看日志:
admin@srx> show log ike-debug.log按 CTRL + C 停止查看日志。
在配置模式下执行
delete security ike traceoptions
commit在配置模式下执行
set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag all在操作模式下执行
使用以下命令查看日志:
admin@srx> show log ipsec-debug.log按 CTRL + C 停止查看日志。
在配置模式下执行
delete security ipsec traceoptions
commit在配置模式下执行
Junos 提供了独立地管理性启用/禁用 IKE 网关和 IPsec 隧道的能力。这允许您强制建立和拆除 VPN 隧道,在故障排除时非常有用。
deactivate security ike gateway cf-wan-ike-gw-01deactivate security ipsec vpn cf-wan-ipsec-vpn-01执行 commit 以确保 IKE 网关和 IPsec VPN 对象被禁用。
注意 IKE 网关节中顶部出现的 inactive: security ike gateway cf-wan-ike-gw-01:
admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;注意 IPsec VPN 节中顶部出现的 inactive: security ipsec vpn cf-wan-ike-gw-01:
[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
gateway cf-wan-ike-gw-01;
no-anti-replay;
ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;使用 activate 命令执行反向操作:
activate security ike gateway cf-wan-ike-gw-01
activate security ipsec vpn cf-wan-ipsec-vpn-01
commit在操作模式下执行
IKE 和 IPsec 生存时间设置为 28800 秒(8 小时)。您可以通过重启 IPsec 守护进程 (kmd) 来强制建立隧道。这将使 IKE 和 IPsec 安全关联失效,并强制重新连接 IPsec VPN 隧道。
可以使用以下命令完成此操作:
admin@srx> restart ipsec-key-management在操作模式下执行
使用 ping 验证到虚拟隧道接口 Cloudflare 侧的连通性
admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3在操作模式下执行
admin@srx> show security ipsec tunnel-events-statistics输出结果:
External interface's zone received. Information updated : 2
Bind-interface's zone received. Information updated : 2
Bind-interface's address received. Information updated : 2
IKE SA negotiation successfully completed : 2
IPSec SA negotiation successfully completed : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation : 2在操作模式下执行
show route table inet.0
inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
169.254.247.0/31 *[Direct/0] 00:02:10
> via st0.1
169.254.247.1/32 *[Local/0] 1d 05:35:54
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.247.3/32 *[Local/0] 1d 05:35:54
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:09
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:09
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:09
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:10
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:10
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:10
Rejectshow route table CF_WAN_RI.inet.0
CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
0.0.0.0/0 *[Static/5] 00:01:04
> to 169.254.250.0 via st0.1
to 169.254.250.2 via st0.2
169.254.247.0/31 *[Direct/0] 00:02:58
> via st0.1
169.254.247.1/32 *[Local/0] 00:02:58
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.247.3/32 *[Local/0] 00:02:57
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:57
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:57
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:57
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:58
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:58
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:58
Rejectadmin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
CF_WAN_FWD_RI_count 14855935 189746admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
EVERYTHING_ELSE_count 4371377 18732有关本文档中每条命令的详细信息,请参阅 CLI 参考指南:
查看部分或全部以下文档可能需要有效的支持凭据: