跳转到内容
搜索文档

HPE Juniper Networking SRX 系列防火墙

最后更新 查看 MarkdownAgent 设置

概览

本指南提供了将 HPE Juniper Networking SRX 系列防火墙配置为与 Cloudflare WAN 建立 IPsec VPN 隧道的分步说明。本指南面向熟悉 HPE Juniper Networking SRX 系列防火墙管理且拥有有效 Cloudflare WAN 订阅的网络工程师。

测试环境

字段
厂商 HPE Juniper Networking
型号 SRX 320
版本 JUNOS 23.4R2-S3.9
测试日期 2026 年 3 月

IKE/IPsec 加密及相关设置

字段
流量选择标准 基于路由的 VPN
路由 静态
冗余隧道
隧道负载均衡 主/主
IKE 版本 IKEv2
认证方式 预共享密钥
防重放保护 禁用
NAT 穿越 (NAT-T) 未测试
NAT-T 端口 不适用
阶段 1 - DH 组 Group 20
阶段 1 - 加密 AES-256-CBC
阶段 1 - 认证/完整性 SHA-256
阶段 2 - DH 组 Group 20
阶段 2 - 传输协议 ESP
阶段 2 - 加密 AES-256-CBC

Cloudflare WAN 与 HPE Juniper Networking SRX 系列防火墙 - 配置设置

  • 在执行以下步骤时,请确保将所有对象名称和 IP 地址更新为与您的环境匹配的值。
  • 将这些元素与您实际的命名约定和网络方案对齐,可确保配置在生产环境中正常运行。
  • 使用查找和替换功能解析以下示例,相应更新名称和地址,并保持一致性。

Cloudflare WAN - 隧道 01(共 02 条)

属性 值/地址
名称(必填) CF_WAN_TUN_01
描述 ---
IPv4 接口地址(必填) 169.254.250.0/31
IPv6 接口地址 ---
客户端节点 203.0.113.100
Cloudflare 节点 162.159.135.1
隧道健康检查 True
频率
类型 Request(请求)
方向 Bidirectional(双向)
目标 默认
--- ---
开启防重放保护 False
自动返回路由 True
  • IKE 标识和预共享密钥(创建隧道后获取):
属性 值/地址
FQDN ID bf6c493d03<REDACTED>.ipsec.cloudflare.com
预共享密钥 Cloudflare-WAN-T1-PSK-1234!

Cloudflare WAN - 隧道 02(共 02 条)

属性 值/地址
名称(必填) CF_WAN_TUN_02
描述 ---
IPv4 接口地址(必填) 169.254.250.2/31
IPv6 接口地址 ---
客户端节点 203.0.113.100
Cloudflare 节点 172.64.135.1
隧道健康检查 True
频率
类型 Request(请求)
方向 Bidirectional(双向)
目标 默认
--- ---
开启防重放保护 False
自动返回路由 True
  • IKE 标识和预共享密钥(创建隧道后获取):
属性 值/地址
FQDN ID 0287844e9d<REDACTED>.ipsec.cloudflare.com
预共享密钥 Cloudflare-WAN-T2-PSK-1234!

客户端设备 - HPE Juniper Networking

WAN 接口 隧道 01(共 02 条) 隧道 02(共 02 条)
WAN 接口 ge-0/0/0.0 ge-0/0/0.0
IP 地址 203.0.113.100/24 203.0.113.100/24
安全区域 untrust untrust
Virtual Tunnel Interface (VTI)(虚拟隧道接口) 隧道 01(共 02 条) 隧道 02(共 02 条)
隧道接口 st0.1 st0.2
IP 地址 169.254.250.1/31 169.254.250.3/31
安全区域 cloudflare cloudflare
LAN 接口 隧道 01(共 02 条) 隧道 02(共 02 条)
LAN 接口 ge-0/0/1.0 ge-0/0/1.0
IP 地址 192.168.125.1/24 192.168.125.1/24
安全区域 trust trust

HPE Juniper Networking SRX 对象名称

元素 对象层级 名称
安全区域 - Trust [ security zones security-zone ] trust
安全区域 - Untrust [ security zones security-zone ] untrust
安全区域 - Cloudflare WAN [ security zones security-zone ] cloudflare
IKE 提案(只需一个) [ security ike proposal ] ike-aes256cbc-sha256-dh20
IKE 策略 - 隧道 1 [ security ike policy ] cf-wan-ike-pol-01
IKE 策略 - 隧道 2 [ security ike policy ] cf-wan-ike-pol-02
IKE 网关 - 隧道 1 [ security ike gateway ] cf-wan-ike-gw-01
IKE 网关 - 隧道 2 [ security ike gateway ] cf-wan-ike-gw-02
IPsec 提案(只需一个) [ security ipsec proposal ] esp-aes256cbc-sha256-128
IPsec 策略(只需一个) [ security ipsec policy ] ipsec-aes256cbc-sha256-128-dh20
IPsec 隧道 - 隧道 1 [ security ipsec vpn ] cf-wan-ipsec-vpn-01
IPsec 隧道 - 隧道 2 [ security ipsec vpn ] cf-wan-ipsec-vpn-02

前提假设

本指南假设以下条件均已满足:

  • 已在 Cloudflare 仪表板中配置 IPsec 隧道静态路由
  • 已使用 Cloudflare 仪表板获取每条 IPsec 隧道的本地标识符(FQDN/主机名)并生成预共享密钥
  • 已了解 MSS 钳位的重要性,并根据穿越 Cloudflare WAN IPsec 隧道的流量情况进行调整

高层步骤

  • 添加虚拟隧道接口
  • 创建安全区域(推荐)
  • 将 VTI 添加到安全区域
  • 定义 IKE 策略和提案(阶段 1)
  • 添加 IKE 网关
  • IPsec 策略和提案(阶段 2)
  • IPsec 隧道配置
  • 定义允许流量进出 Cloudflare WAN 的安全策略
  • 定义基于策略的转发规则,以选择性地通过 IPsec 隧道路由流量

HPE Juniper Networking SRX - 配置

以下所有示例均通过 Junos 命令行界面 (CLI) 提供,不提供 J-Web 示例。

Junos 模式

Junos OS 有两种主要命令行界面 (CLI) 模式:操作模式和配置模式,分别用于管理 Juniper 网络设备的不同任务。

操作模式(>)

操作模式是登录 Junos 设备后的默认状态,用于监控、故障排除和查看设备状态。

  • 提示符:user@host>
  • 用途:查看实时信息、检查接口状态、查看路由表、测试连通性(ping/traceroute)以及重启进程。
  • 主要命令:show、monitor、ping、traceroute、request。
  • 说明:在此模式下所做的更改不会影响设备的持久化配置。

配置模式(#)

配置模式用于对设备配置进行更改,例如定义接口、路由协议和系统属性。

  • 提示符:user@host#
  • 用途:编辑、添加或删除配置语句。
  • 主要命令:edit、set、delete、commit、rollback。
  • 说明:更改将在"候选配置"中进行,只有在显式提交后才会生效,此时它们将成为"运行配置"的一部分。

每个章节都会说明命令适用于配置模式还是操作模式。

虚拟隧道接口

在配置模式下执行

set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31

安全区域

在配置模式下执行

st0.1st0.2 添加到 cloudflare 安全区域,并允许 system-services ping。这是确保 Cloudflare WAN IPsec 隧道健康检查能够通过虚拟隧道接口验证可达性所必需的。

set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services ping

IKE - 阶段 1

在配置模式下执行

配置以下内容:

  • IKE 提案
  • IKE 策略(每条 Cloudflare WAN IPsec 隧道各需一个)
  • IKE 网关(每条 Cloudflare WAN IPsec 隧道各需一个)

IKE 提案

使用以下设置定义 IKE 提案:

属性
authentication-method pre-shared-keys
dh-group group20
authentication-algorithm sha256
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800

IKE 策略

为每条 IPsec 隧道配置一个 IKE 策略:

属性
mode main
proposals ike-aes256cbc-sha256-dh20
pre-shared-key ascii-text 指定预共享密钥
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"

set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"

IKE 网关

为每条 IPsec 隧道配置一个 IKE 网关:

set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only

set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-only

IPsec - 阶段 2

在配置模式下执行

配置以下内容:

  • IPsec 提案
  • IPsec 策略
  • IPsec 隧道(每条 Cloudflare WAN IPsec 隧道各需一个)

IPsec 提案

使用以下设置定义 IPsec 提案:

属性
protocol esp
authentication-algorithm hmac-sha-256-128
encryption-algorithm aes-256-cbc
lifetime-seconds 28800
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800

IPsec 策略

set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128

IPsec VPN 隧道

创建两条 IPsec VPN 隧道,每条分别对应其 IKE 网关:

set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately

set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediately

MSS 钳位

在配置模式下执行

SRX 平台的独特之处在于,它允许您配置仅适用于 IPsec 隧道的 MSS 钳位,而非针对每个接口或全局配置。

这样可以确保将 IKE/IPsec 数据包头的开销纳入考量,从而在流量进出 IPsec 隧道时减少分片的可能性。

set security flow tcp-mss ipsec-vpn mss 1360

详情请参阅 How to change the MSS of TCP traffic passing through an IPsec VPN

安全策略

在配置模式下执行

  • 区域间流量需要安全策略才能通过
  • 以太网接口 ge-0/0/1.0 位于 trust 安全区域
  • 隧道接口 st0.1st0.2 位于 cloudflare 安全区域

以下示例允许 cloudflaretrust 之间以及 trustcloudflare 之间所有源/目标 IP、端口和协议/服务的流量通过。

属性
source-address any
destination-address any
application any
action permit
log session-close
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close

set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-close

基于过滤器的转发 - 策略路由

在配置模式下执行

HPE Juniper Networking 提供了多种策略路由方式。基于过滤器的转发是首选方法,因为它可以轻松根据源地址、目标地址、协议(以及多种其他匹配条件)选择性地通过 Cloudflare WAN 或本地互联网出口路由流量。

本示例假设源自 192.168.125.0/24(入口接口 ge-0/0/1.0,区域 trust)、发往任意目标的流量将通过 Cloudflare WAN IPsec 隧道路由。

实现基于过滤器的转发 (FBF) 需要四个步骤:

  1. 创建转发路由实例
    • 将路由实例视为包含备用路由表的"桶"
    • 路由实例包含目标前缀和下一跳地址(隧道 Cloudflare 侧的 VTI)
  2. 创建防火墙过滤器
    • 将防火墙过滤器视为决定哪些数据包发送到"桶"的"大脑"
    • 防火墙过滤器充当"分类器",用于识别您想转发到路由实例的流量
  3. 配置 RIB 组并绑定路由
    • 将此视为将接口路由复制到"桶"的"桥梁"
    • 路由实例不属于默认路由表
    • 此步骤指示 SRX 如何到达直连网络,并解析主表(inet.0)和 Cloudflare WAN 路由实例路由表 CF_WAN_RI.inet.0 中的下一跳
  4. 将防火墙过滤器应用于入口流量接口
    • 将此视为在数据包进入入口接口时开始处理的"触发器"
    • 流量进入应用过滤器的接口后,将从上到下依次处理

定义路由实例

路由实例定义了转向流量的目标。与标准 VRF 不同,FBF 通常使用 forwarding 类型的实例。

本示例有效地将落在该路由实例上的任何流量的默认网关 (0.0.0.0/0) 设置为路由到 IPsec 隧道 Cloudflare 侧 VTI 的 IP 地址:

set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2

创建防火墙过滤器

添加一个名为 CF_WAN_FBF_ALL 的防火墙过滤器,包含两个 term(规则):

第一个 term CF_WAN_FWD_RI 确保任何源自 LAN 子网 (192.168.125.0/24) 且发往任意目标地址 (0.0.0.0/0) 的流量都会根据 CF_WAN_RI 路由实例进行处理。

第二个 term EVERYTHING_ELSE 有效地指示 SRX 继续通过默认路由表(inet.0)处理不匹配 CF_WAN_FWD_RI term 的任何流量。

请注意两个语句中均添加了 count 操作。此选项定义了一个计数器,您可以通过查看该计数器来确定每个 term 处理了多少数据包。

set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then accept

配置 RIB 组并绑定接口路由

创建一个 RIB 组,并导入默认路由表(inet.0)和与新创建的转发路由实例关联的路由表:

set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0

将 RIB 组绑定到接口路由:

set routing-options interface-routes rib-group inet CF_WAN_RG

将防火墙过滤器应用于入口接口

  • 源自 LAN 子网的流量将通过接口 ge-0/0/1.0 进入
  • 将防火墙过滤器 CF_WAN_FBF_ALL 作为 input 过滤器应用
set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALL

提交更改,然后从 192.168.125.0/24 子网上的主机测试流量,以确保流量通过 Cloudflare WAN IPsec 隧道转发。

故障排除

常见问题

  • 始终检查 IKE 阶段 1 和 IPsec 阶段 2 是否成功协商——在日志中查找"no proposal chosen"
  • 验证预共享密钥和/或本地标识值是否准确,并已分配给正确的隧道
  • 使用 ping 确定 CPE 与 VTI 的 Cloudflare 侧之间的可达性
    • 隧道 1:CPE VTI 到 Cloudflare VTI:ping source 169.254.250.1 169.254.250.0
    • 隧道 2:CPE VTI 到 Cloudflare VTI:ping source 169.254.250.3 169.254.250.2

查看 IKE 安全关联

在操作模式下执行

使用 CLI 验证已建立的 IKE(阶段 1)和 IPsec(阶段 2)安全关联。

admin@srx> show security ike security-associations
Index   State  Initiator cookie  Responder cookie  Mode           Remote Address
403838  UP     a2d16e54c9d83ad5  873b1da714f0ca8f  IKEv2          162.159.135.1
403839  UP     476288ac95d878e2  e72ef64e00b623e6  IKEv2          172.64.135.1

查看 IPsec 安全关联

在操作模式下执行

admin@srx> show ipsec security associations
  Total active tunnels: 2
  ID    Algorithm       SPI      Life:sec/kb  Mon lsys Port  Gateway
  <131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
  >131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
  <131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
  >131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1

为 IKE(阶段 1)和 IPsec(阶段 2)启用调试日志记录(traceoptions)

如果在 IPsec 隧道协商过程中遇到问题,可以为 IKE 和/或 IPsec 启用 traceoptions

启用 IKE Traceoptions

在配置模式下执行

set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag all

查看 IKE 调试日志

在操作模式下执行

使用以下命令查看日志:

admin@srx> show log ike-debug.log

CTRL + C 停止查看日志。

禁用 IKE Traceoptions

在配置模式下执行

delete security ike traceoptions
commit

启用 IPsec Traceoptions

在配置模式下执行

set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag all

查看 IPsec 调试日志

在操作模式下执行

使用以下命令查看日志:

admin@srx> show log ipsec-debug.log

CTRL + C 停止查看日志。

禁用 IPsec 调试日志

在配置模式下执行

delete security ipsec traceoptions
commit

禁用/启用 IKE 网关和/或 IPsec VPN 隧道

在配置模式下执行

Junos 提供了独立地管理性启用/禁用 IKE 网关和 IPsec 隧道的能力。这允许您强制建立和拆除 VPN 隧道,在故障排除时非常有用。

停用 IKE 网关

deactivate security ike gateway cf-wan-ike-gw-01

停用 IPsec VPN

deactivate security ipsec vpn cf-wan-ipsec-vpn-01

执行 commit 以确保 IKE 网关和 IPsec VPN 对象被禁用。

验证非活动状态

注意 IKE 网关节中顶部出现的 inactive: security ike gateway cf-wan-ike-gw-01

admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;

注意 IPsec VPN 节中顶部出现的 inactive: security ipsec vpn cf-wan-ike-gw-01

[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
    gateway cf-wan-ike-gw-01;
    no-anti-replay;
    ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;

激活 IKE 网关和 IPsec VPN 对象

使用 activate 命令执行反向操作:

activate security ike gateway cf-wan-ike-gw-01

activate security ipsec vpn cf-wan-ipsec-vpn-01

commit

重启 IPsec 守护进程

在操作模式下执行

IKE 和 IPsec 生存时间设置为 28800 秒(8 小时)。您可以通过重启 IPsec 守护进程 (kmd) 来强制建立隧道。这将使 IKE 和 IPsec 安全关联失效,并强制重新连接 IPsec VPN 隧道。

可以使用以下命令完成此操作:

admin@srx> restart ipsec-key-management

确认 IPsec 隧道的可达性

在操作模式下执行

使用 ping 验证到虚拟隧道接口 Cloudflare 侧的连通性

admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3

显示隧道事件统计信息

在操作模式下执行

admin@srx> show security ipsec tunnel-events-statistics

输出结果:

External interface's zone received. Information updated                     : 2
Bind-interface's zone received. Information updated                         : 2
Bind-interface's address received. Information updated                      : 2
IKE SA negotiation successfully completed                                   : 2
IPSec SA negotiation successfully completed                                 : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation   : 2

显示路由表

在操作模式下执行

默认路由表 - inet.0

show route table inet.0

inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

169.254.247.0/31   *[Direct/0] 00:02:10
                    > via st0.1
169.254.247.1/32   *[Local/0] 1d 05:35:54
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.247.3/32   *[Local/0] 1d 05:35:54
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:09
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:09
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:09
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:09
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:10
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:10
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:10
                      Reject

路由实例路由表(CF_WAN_RI.inet.0)

show route table CF_WAN_RI.inet.0

CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both

0.0.0.0/0          *[Static/5] 00:01:04
                    > to 169.254.250.0 via st0.1
                      to 169.254.250.2 via st0.2
169.254.247.0/31   *[Direct/0] 00:02:58
                    > via st0.1
169.254.247.1/32   *[Local/0] 00:02:58
                      Local via st0.1
169.254.247.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.247.3/32   *[Local/0] 00:02:57
                      Local via st0.2
169.254.250.0/31   *[Direct/0] 00:02:57
                    > via st0.1
169.254.250.1/32   *[Local/0] 00:02:57
                      Local via st0.1
169.254.250.2/31   *[Direct/0] 00:02:57
                    > via st0.2
169.254.250.3/32   *[Local/0] 00:02:57
                      Local via st0.2
192.168.125.0/24   *[Direct/0] 00:02:58
                    > via ge-0/0/1.0
192.168.125.1/32   *[Local/0] 00:02:58
                      Local via ge-0/0/1.0
203.0.113.100/32   *[Local/0] 00:02:58
                      Reject

显示防火墙过滤器计数器

admin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
CF_WAN_FWD_RI_count                 14855935          189746
admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count

Filter: CF_WAN_FBF_ALL
Counters:
Name                                Bytes              Packets
EVERYTHING_ELSE_count               4371377            18732

资源 - Juniper 产品文档

有关本文档中每条命令的详细信息,请参阅 CLI 参考指南:

资源 - Juniper 知识库

查看部分或全部以下文档可能需要有效的支持凭据:

这篇文档对您有帮助吗?