このガイドでは、HPE Juniper Networking SRX Series Firewalls を設定し、Cloudflare WAN への IPsec VPN トンネルを確立する手順を説明します。HPE Juniper Networking SRX Series Firewalls の管理に慣れており、有効な Cloudflare WAN サブスクリプションがあるネットワークエンジニア向けです。
| 項目 | 値 |
|---|---|
| ベンダー | HPE Juniper Networking |
| モデル | SRX 320 |
| リリース | JUNOS 23.4R2-S3.9 |
| テスト日 | 2026年3月 |
| 項目 | 値 |
|---|---|
| トラフィック選択条件 | Route-Based VPN |
| ルーティング | Static |
| 冗長トンネル | はい |
| トンネル負荷分散 | Active/Active |
| IKE バージョン | IKEv2 |
| 認証 | Pre-Shared Key |
| アンチリプレイ保護 | 無効 |
| NAT トラバーサル(NAT-T) | 未テスト |
| NAT-T ポート | 該当なし |
| フェーズ 1 — DH グループ | Group 20 |
| フェーズ 1 — 暗号化 | AES-256-CBC |
| フェーズ 1 — 認証 / 完全性 | SHA-256 |
| フェーズ 2 — DH グループ | Group 20 |
| フェーズ 2 — トランスポート | ESP |
| フェーズ 2 — 暗号化 | AES-256-CBC |
- 手順を進めるときは、オブジェクト名と IP アドレスを、実際の環境に合わせて更新してください。
- 命名規則とネットワーク構成に合わせると、本番環境で正しく動作します。
- 下の例を検索と置換で直し、名前とアドレスを更新して一貫性を保ってください。
| 属性 | 値 / アドレス |
|---|---|
| 名前(必須) | CF_WAN_TUN_01 |
| 説明 | --- |
| IPv4 インターフェイスアドレス(必須) | 169.254.250.0/31 |
| IPv6 インターフェイスアドレス | --- |
| カスタマーエンドポイント | 203.0.113.100 |
| Cloudflare エンドポイント | 162.159.135.1 |
| トンネルヘルスチェック | True |
| レート | Medium |
| 種類 | Request |
| 方向 | Bidirectional |
| ターゲット | Default |
| --- | --- |
| リプレイ保護を有効にする | False |
| 自動リターンルーティング | True |
- IKE Identity と事前共有鍵(トンネル作成後に取得):
| 属性 | 値 / アドレス |
|---|---|
| FQDN ID | bf6c493d03<REDACTED>.ipsec.cloudflare.com |
| 事前共有鍵 | Cloudflare-WAN-T1-PSK-1234! |
| 属性 | 値 / アドレス |
|---|---|
| 名前(必須) | CF_WAN_TUN_02 |
| 説明 | --- |
| IPv4 インターフェイスアドレス(必須) | 169.254.250.2/31 |
| IPv6 インターフェイスアドレス | --- |
| カスタマーエンドポイント | 203.0.113.100 |
| Cloudflare エンドポイント | 172.64.135.1 |
| トンネルヘルスチェック | True |
| レート | Medium |
| 種類 | Request |
| 方向 | Bidirectional |
| ターゲット | Default |
| --- | --- |
| リプレイ保護を有効にする | False |
| 自動リターンルーティング | True |
- IKE Identity と事前共有鍵(トンネル作成後に取得):
| 属性 | 値 / アドレス |
|---|---|
| FQDN ID | 0287844e9d<REDACTED>.ipsec.cloudflare.com |
| 事前共有鍵 | Cloudflare-WAN-T2-PSK-1234! |
| WAN インターフェイス | トンネル 01 / 02 | トンネル 02 / 02 |
|---|---|---|
| WAN インターフェイス | ge-0/0/0.0 | ge-0/0/0.0 |
| IP アドレス | 203.0.113.100/24 | 203.0.113.100/24 |
| セキュリティゾーン | untrust | untrust |
| 仮想トンネルインターフェイス(VTI) | トンネル 01 / 02 | トンネル 02 / 02 |
|---|---|---|
| トンネルインターフェイス | st0.1 | st0.2 |
| IP アドレス | 169.254.250.1/31 | 169.254.250.3/31 |
| セキュリティゾーン | cloudflare | cloudflare |
| LAN インターフェイス | トンネル 01 / 02 | トンネル 02 / 02 |
|---|---|---|
| LAN インターフェイス | ge-0/0/1.0 | ge-0/0/1.0 |
| IP アドレス | 192.168.125.1/24 | 192.168.125.1/24 |
| セキュリティゾーン | trust | trust |
| 要素 | オブジェクト階層 | 名前 |
|---|---|---|
| セキュリティゾーン — Trust | [ security zones security-zone ] | trust |
| セキュリティゾーン — Untrust | [ security zones security-zone ] | untrust |
| セキュリティゾーン — Cloudflare WAN | [ security zones security-zone ] | cloudflare |
| IKE プロポーザル(1 つで足りる) | [ security ike proposal ] | ike-aes256cbc-sha256-dh20 |
| IKE ポリシー — トンネル 1 | [ security ike policy ] | cf-wan-ike-pol-01 |
| IKE ポリシー — トンネル 2 | [ security ike policy ] | cf-wan-ike-pol-02 |
| IKE ゲートウェイ — トンネル 1 | [ security ike gateway ] | cf-wan-ike-gw-01 |
| IKE ゲートウェイ — トンネル 2 | [ security ike gateway ] | cf-wan-ike-gw-02 |
| IPsec プロポーザル(1 つで足りる) | [ security ipsec proposal ] | esp-aes256cbc-sha256-128 |
| IPsec ポリシー(1 つで足りる) | [ security ipsec policy ] | ipsec-aes256cbc-sha256-128-dh20 |
| IPsec トンネル — トンネル 1 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-01 |
| IPsec トンネル — トンネル 2 | [ security ipsec vpn ] | cf-wan-ipsec-vpn-02 |
このガイドは次を前提とします。
- Cloudflare ダッシュボードで IPsec トンネル と スタティックルート をすでに設定している
- Cloudflare ダッシュボードで、各 IPsec トンネルの Local Identifier(FQDN / ホスト名)を取得し、事前共有鍵を生成している
- MSS クランプ の重要性と、Cloudflare WAN の IPsec トンネルを通るトラフィックに合わせて調整する必要性を理解している
- 仮想トンネルインターフェイスを追加する
- セキュリティゾーンを作成する(推奨)
- VTI をセキュリティゾーンに追加する
- IKE ポリシーとプロポーザルを定義する(フェーズ 1)
- IKE ゲートウェイを追加する
- IPsec ポリシーとプロポーザル(フェーズ 2)
- IPsec トンネルを設定する
- Cloudflare WAN との間のトラフィックを許可するセキュリティポリシーを定義する
- IPsec トンネル経由で選択的にルーティングする Policy-Based Forwarding ルールを定義する
例はすべて Junos Command-Line Interface(CLI)です。J-Web の例はありません。
Junos OS には、運用モードと設定モードという 2 つの主要なコマンドラインインターフェイス(CLI)モードがあります。Juniper ネットワーク機器の管理で役割が分かれています。
運用モード ↗ は、Junos 機器にログインしたときのデフォルト状態で、監視、トラブルシューティング、機器状態の表示に使います。
- プロンプト:
user@host> - 目的: リアルタイム情報の表示、インターフェイス状態の確認、ルートテーブルの表示、接続テスト(ping / traceroute)、プロセスの再起動。
- 主なコマンド: show、monitor、ping、traceroute、request。
- 動作: ここで行った変更は、永続的な機器設定には影響しません。
設定モード ↗ は、インターフェイス、ルーティングプロトコル、システムプロパティの定義など、機器設定の変更に使います。
- プロンプト:
user@host# - 目的: 設定文の編集、追加、削除。
- 主なコマンド: edit、set、delete、commit、rollback。
- 動作: 変更は「候補設定」に対して行われ、明示的に commit するまで有効になりません。commit すると「実行中の設定」の一部になります。
各セクションで、コマンドが設定モード向けか運用モード向けかを示します。
設定モードで実行します
set interfaces st0 unit 1 family inet address 169.254.250.1/31
set interfaces st0 unit 2 family inet address 169.254.250.3/31設定モードで実行します
st0.1 と st0.2 をセキュリティゾーン cloudflare に追加し、system-services ping を許可します。仮想トンネルインターフェイス越しに、Cloudflare WAN の IPsec トンネルヘルスチェックが到達性を確認できるようにするためです。
set security zones security-zone cloudflare interfaces st0.1 host-inbound-traffic system-services ping
set security zones security-zone cloudflare interfaces st0.2 host-inbound-traffic system-services ping設定モードで実行します
次を設定します。
- IKE プロポーザル
- IKE ポリシー(Cloudflare WAN の IPsec トンネルごとに 1 つ必要)
- IKE ゲートウェイ(Cloudflare WAN の IPsec トンネルごとに 1 つ必要)
次の設定で IKE プロポーザルを定義します。
| 属性 | 値 |
|---|---|
| authentication-method | pre-shared-keys |
| dh-group | group20 |
| authentication-algorithm | sha256 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-method pre-shared-keys
set security ike proposal ike-aes256cbc-sha256-dh20 dh-group group20
set security ike proposal ike-aes256cbc-sha256-dh20 authentication-algorithm sha-256
set security ike proposal ike-aes256cbc-sha256-dh20 encryption-algorithm aes-256-cbc
set security ike proposal ike-aes256cbc-sha256-dh20 lifetime-seconds 28800IPsec トンネルごとに 1 つの IKE ポリシーを設定します。
| 属性 | 値 |
|---|---|
| mode | main |
| proposals | ike-aes256cbc-sha256-dh20 |
| pre-shared-key ascii-text | 事前共有鍵を指定 |
set security ike policy cf-wan-ike-pol-01 mode main
set security ike policy cf-wan-ike-pol-01 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-01 pre-shared-key ascii-text "Cloudflare-WAN-T1-PSK-1234!"
set security ike policy cf-wan-ike-pol-02 mode main
set security ike policy cf-wan-ike-pol-02 proposals ike-aes256cbc-sha256-dh20
set security ike policy cf-wan-ike-pol-02 pre-shared-key ascii-text "Cloudflare-WAN-T2-PSK-1234!"IPsec トンネルごとに 1 つの IKE ゲートウェイを設定します。
set security ike gateway cf-wan-ike-gw-01 ike-policy cf-wan-ike-pol-01
set security ike gateway cf-wan-ike-gw-01 address 162.159.135.1
set security ike gateway cf-wan-ike-gw-01 local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-01 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-01 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-01 version v2-only
set security ike gateway cf-wan-ike-gw-02 ike-policy cf-wan-ike-pol-02
set security ike gateway cf-wan-ike-gw-02 address 172.64.135.1
set security ike gateway cf-wan-ike-gw-02 local-identity hostname 0287844e9d<REDACTED>.ipsec.cloudflare.com
set security ike gateway cf-wan-ike-gw-02 external-interface ge-0/0/0.0
set security ike gateway cf-wan-ike-gw-02 local-address 203.0.113.100
set security ike gateway cf-wan-ike-gw-02 version v2-only設定モードで実行します
次を設定します。
- IPsec プロポーザル
- IPsec ポリシー
- IPsec トンネル(Cloudflare WAN の IPsec トンネルごとに 1 つ必要)
次の設定で IPsec プロポーザルを定義します。
| 属性 | 値 |
|---|---|
| protocol | esp |
| authentication-algorithm | hmac-sha-256-128 |
| encryption-algorithm | aes-256-cbc |
| lifetime-seconds | 28800 |
set security ipsec proposal esp-aes256cbc-sha256-128 protocol esp
set security ipsec proposal esp-aes256cbc-sha256-128 authentication-algorithm hmac-sha-256-128
set security ipsec proposal esp-aes256cbc-sha256-128 encryption-algorithm aes-256-cbc
set security ipsec proposal esp-aes256cbc-sha256-128 lifetime-seconds 28800set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 perfect-forward-secrecy keys group20
set security ipsec policy ipsec-aes256cbc-sha256-128-dh20 proposals esp-aes256cbc-sha256-128対応する IKE ゲートウェイごとに、IPsec VPN トンネルを 2 つ作成します。
set security ipsec vpn cf-wan-ipsec-vpn-01 bind-interface st0.1
set security ipsec vpn cf-wan-ipsec-vpn-01 ike gateway cf-wan-ike-gw-01
set security ipsec vpn cf-wan-ipsec-vpn-01 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-01 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-01 establish-tunnels immediately
set security ipsec vpn cf-wan-ipsec-vpn-02 bind-interface st0.2
set security ipsec vpn cf-wan-ipsec-vpn-02 ike gateway cf-wan-ike-gw-02
set security ipsec vpn cf-wan-ipsec-vpn-02 ike no-anti-replay
set security ipsec vpn cf-wan-ipsec-vpn-02 ike ipsec-policy ipsec-aes256cbc-sha256-128-dh20
set security ipsec vpn cf-wan-ipsec-vpn-02 establish-tunnels immediately設定モードで実行します
SRX プラットフォームでは、インターフェイス単位やグローバルではなく、IPsec トンネルにだけ適用する MSS クランプを設定できます。
IKE / IPsec パケットヘッダーのオーバーヘッドを考慮でき、IPsec トンネルの入出力でフラグメンテーションが起きる機会を減らせます。
set security flow tcp-mss ipsec-vpn mss 1360詳細は How to change the MSS of TCP traffic passing through an IPsec VPN ↗ を参照してください。
設定モードで実行します
- ゾーン間のトラフィックを許可するには、セキュリティポリシーが必要です
- Ethernet インターフェイス
ge-0/0/1.0はtrustセキュリティゾーンにあります - トンネルインターフェイス
st0.1とst0.2はcloudflareセキュリティゾーンにあります
次の例では、cloudflare と trust の間、および trust と cloudflare の間で、すべての送信元 / 宛先 IP、ポート、プロトコル / サービスを許可します。
| 属性 | 値 |
|---|---|
| source-address | any |
| destination-address | any |
| application | any |
| action | permit |
| log | session-close |
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match source-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match destination-address any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit match application any
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then permit
set security policies from-zone cloudflare to-zone trust policy cloudflare-to-trust-permit then log session-close
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match source-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match destination-address any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit match application any
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then permit
set security policies from-zone trust to-zone cloudflare policy trust-to-cloudflare-permit then log session-close設定モードで実行します
HPE Juniper Networking には、ポリシーベースルーティングの方法が複数あります。フィルターベース転送 ↗ が推奨です。送信元、宛先、プロトコル(ほか多数の一致条件)に基づいて、Cloudflare WAN またはローカル Internet ブレイクアウトへ選択的にルーティングしやすいためです。
この例では、192.168.125.0/24(入力インターフェイス ge-0/0/1.0、ゾーン trust)から任意の宛先へのトラフィックを、Cloudflare WAN の IPsec トンネル経由でルーティングします。
フィルターベース転送(FBF)の実装には 4 つの手順が必要です。
- Forwarding ルーティングインスタンスを作成する
- ルーティングインスタンスは、代替ルートテーブルを入れる「バケツ」と考えてください
- ルーティングインスタンスには、宛先プレフィックスとネクストホップアドレス(トンネルの Cloudflare 側 VTI)を入れます
- ファイアウォールフィルターを作成する
- ファイアウォールフィルターは、どのパケットを「バケツ」へ送るかを決める「頭脳」と考えてください
- ファイアウォールフィルターは、ルーティングインスタンスへ迂回したいトラフィックを識別する「分類器」として働きます
- RIB グループを設定し、ルートをバインドする
- インターフェイスルートを「バケツ」へコピーする「橋」と考えてください
- ルーティングインスタンスはデフォルトのルートテーブルの一部ではありません
- この手順で、SRX が直接接続されたネットワークに到達し、メインテーブル(
inet.0)と Cloudflare WAN ルーティングインスタンスのルートテーブルCF_WAN_RI.inet.0にあるネクストホップを解決する方法を指示します
- ファイアウォールフィルターを入力トラフィックのインターフェイスに適用する
- パケットが入力インターフェイスに入ったときに処理を始める「トリガー」と考えてください
- 適用したインターフェイスにトラフィックが入ると、上から下へ処理されます
ルーティングインスタンスは、誘導したトラフィックの宛先を定義します。通常の VRF と異なり、FBF ではインスタンスタイプに forwarding を使うことが一般的です。
この例では、このルーティングインスタンスに入ったトラフィックのデフォルトゲートウェイ(0.0.0.0/0)を、IPsec トンネルの Cloudflare 側 VTI の IP アドレスへ向けます。
set routing-instances CF_WAN_RI instance-type forwarding
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.0
set routing-instances CF_WAN_RI routing-options static route 0.0.0.0/0 next-hop 169.254.250.2CF_WAN_FBF_ALL というファイアウォールフィルターを、2 つの terms(ルール)付きで追加します。
最初の term CF_WAN_FWD_RI は、LAN サブネット(192.168.125.0/24)から任意の宛先アドレス(0.0.0.0/0)へのトラフィックを、CF_WAN_RI ルーティングインスタンスで処理します。
2 番目の term EVERYTHING_ELSE は、CF_WAN_FWD_RI に一致しないトラフィックを、デフォルトのルートテーブル(inet.0)で継続処理するよう SRX に指示します。
両方の文にアクション count を追加している点に注意してください。このオプションは、各 term で処理されたパケット数を確認できるカウンターを定義します。
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from source-address 192.168.125.0/24
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI from destination-address 0.0.0.0/0
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then count CF_WAN_FWD_RI_count
set firewall family inet filter CF_WAN_FBF_ALL term CF_WAN_FWD_RI then routing-instance CF_WAN_RI
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then count EVERYTHING_ELSE_count
set firewall family inet filter CF_WAN_FBF_ALL term EVERYTHING_ELSE then acceptRIB グループを作成し、デフォルトのルートテーブル(inet.0)と、新しく作成した Forwarding ルーティングインスタンスに紐づくルートテーブルの両方をインポートします。
set routing-options rib-groups CF_WAN_RG import-rib inet.0
set routing-options rib-groups CF_WAN_RG import-rib CF_WAN_RI.inet.0RIB グループをインターフェイスルートにバインドします。
set routing-options interface-routes rib-group inet CF_WAN_RG- LAN サブネットから発信されるトラフィックは、インターフェイス
ge-0/0/1.0に入ります - ファイアウォールフィルター
CF_WAN_FBF_ALLをinputフィルターとして適用します
set interfaces ge-0/0/1 unit 0 family inet filter input CF_WAN_FBF_ALL変更を commit し、192.168.125.0/24 サブネット上のホストからトラフィックをテストして、Cloudflare WAN の IPsec トンネル経由で転送されることを確認します。
- IKE フェーズ 1 と IPsec フェーズ 2 が正常にネゴシエートされたかを必ず確認します。ログに "no proposal chosen" がないか見てください
- 事前共有鍵や Local-Identity の値が正確で、正しいトンネルに割り当てられているかを確認します
- ping で、CPE 側と Cloudflare 側の VTI 間の到達性を確認します
- トンネル 1: CPE VTI から Cloudflare VTI:
ping source 169.254.250.1 169.254.250.0 - トンネル 2: CPE VTI から Cloudflare VTI:
ping source 169.254.250.3 169.254.250.2
- トンネル 1: CPE VTI から Cloudflare VTI:
運用モードで実行します
CLI で、IKE(フェーズ 1)と IPsec(フェーズ 2)のセキュリティアソシエーションが確立されていることを確認します。
admin@srx> show security ike security-associations
Index State Initiator cookie Responder cookie Mode Remote Address
403838 UP a2d16e54c9d83ad5 873b1da714f0ca8f IKEv2 162.159.135.1
403839 UP 476288ac95d878e2 e72ef64e00b623e6 IKEv2 172.64.135.1運用モードで実行します
admin@srx> show ipsec security associations
Total active tunnels: 2
ID Algorithm SPI Life:sec/kb Mon lsys Port Gateway
<131073 ESP:aes-cbc-256/sha256-96 9b429dd3 27739/unlim - root 500 162.159.135.1
>131073 ESP:aes-cbc-256/sha256-96 28931d57 27739/unlim - root 500 162.159.135.1
<131074 ESP:aes-cbc-256/sha256-96 eb2a275e 27739/unlim - root 500 172.64.135.1
>131074 ESP:aes-cbc-256/sha256-96 4134d7a8 27739/unlim - root 500 172.64.135.1IPsec トンネルのネゴシエーションで問題が起きた場合、IKE や IPsec の traceoptions を有効にできます。
設定モードで実行します
set security ike traceoptions file ike-debug.log
set security ike traceoptions file size 1m
set security ike traceoptions file files 3
set security ike traceoptions file world-readable
set security ike traceoptions flag all運用モードで実行します
次のコマンドでログを表示します。
admin@srx> show log ike-debug.logログの表示を止めるには CTRL + C を押します。
設定モードで実行します
delete security ike traceoptions
commit設定モードで実行します
set security ipsec traceoptions file ipsec-debug.log
set security ipsec traceoptions file size 1m
set security ipsec traceoptions file files 3
set security ipsec traceoptions file world-readable
set security ipsec traceoptions flag all運用モードで実行します
次のコマンドでログを表示します。
admin@srx> show log ipsec-debug.logログの表示を止めるには CTRL + C を押します。
設定モードで実行します
delete security ipsec traceoptions
commit設定モードで実行します
Junos では、IKE ゲートウェイと IPsec トンネルを個別に管理上有効 / 無効にできます。VPN トンネルを強制的に確立したり切断したりできるため、トラブルシューティングで役立ちます。
deactivate security ike gateway cf-wan-ike-gw-01deactivate security ipsec vpn cf-wan-ipsec-vpn-01commit を実行し、IKE ゲートウェイと IPsec VPN オブジェクトが無効になっていることを確認します。
IKE ゲートウェイのスタンザ先頭に inactive: security ike gateway cf-wan-ike-gw-01 があることを確認します。
admin@srx# show security ike gateway cf-wan-ike-gw-01
##
## inactive: security ike gateway cf-wan-ike-gw-01
##
ike-policy cf-wan-ike-pol-01;
address 162.159.135.1;
local-identity hostname bf6c493d03<REDACTED>.ipsec.cloudflare.com;
external-interface ge-0/0/0.0;
local-address 203.0.113.100;
version v2-only;IPsec VPN のスタンザ先頭に inactive: security ipsec vpn cf-wan-ike-gw-01 があることを確認します。
[edit]
admin@srx# show security ipsec vpn cf-wan-ipsec-vpn-01
##
## inactive: security ipsec vpn cf-wan-ipsec-vpn-01
##
bind-interface st0.1;
ike {
gateway cf-wan-ike-gw-01;
no-anti-replay;
ipsec-policy ipsec-aes256cbc-sha256-128-dh20;
}
establish-tunnels immediately;activate コマンドで元に戻します。
activate security ike gateway cf-wan-ike-gw-01
activate security ipsec vpn cf-wan-ipsec-vpn-01
commit運用モードで実行します
IKE と IPsec の lifetime は 28800 秒(8 時間)です。IPsec デーモン(kmd)を再起動すると、トンネル確立を強制できます。IKE と IPsec のセキュリティアソシエーションが無効になり、IPsec VPN トンネルが強制的に再接続されます。
次のコマンドで実行できます。
admin@srx> restart ipsec-key-management運用モードで実行します
ping で、仮想トンネルインターフェイスの Cloudflare 側への接続を確認します。
admin@srx> ping 169.254.250.0 source 169.254.250.1
admin@srx> ping 169.254.250.2 source 169.254.250.3運用モードで実行します
admin@srx> show security ipsec tunnel-events-statistics出力例:
External interface's zone received. Information updated : 2
Bind-interface's zone received. Information updated : 2
Bind-interface's address received. Information updated : 2
IKE SA negotiation successfully completed : 2
IPSec SA negotiation successfully completed : 2
Tunnel is ready. Waiting for trigger event or peer to trigger negotiation : 2運用モードで実行します
show route table inet.0
inet.0: 11 destinations, 11 routes (11 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
169.254.247.0/31 *[Direct/0] 00:02:10
> via st0.1
169.254.247.1/32 *[Local/0] 1d 05:35:54
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.247.3/32 *[Local/0] 1d 05:35:54
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:09
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:09
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:09
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:09
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:10
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:10
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:10
Rejectshow route table CF_WAN_RI.inet.0
CF_WAN_RI.inet.0: 12 destinations, 12 routes (12 active, 0 holddown, 0 hidden)
+ = Active Route, - = Last Active, * = Both
0.0.0.0/0 *[Static/5] 00:01:04
> to 169.254.250.0 via st0.1
to 169.254.250.2 via st0.2
169.254.247.0/31 *[Direct/0] 00:02:58
> via st0.1
169.254.247.1/32 *[Local/0] 00:02:58
Local via st0.1
169.254.247.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.247.3/32 *[Local/0] 00:02:57
Local via st0.2
169.254.250.0/31 *[Direct/0] 00:02:57
> via st0.1
169.254.250.1/32 *[Local/0] 00:02:57
Local via st0.1
169.254.250.2/31 *[Direct/0] 00:02:57
> via st0.2
169.254.250.3/32 *[Local/0] 00:02:57
Local via st0.2
192.168.125.0/24 *[Direct/0] 00:02:58
> via ge-0/0/1.0
192.168.125.1/32 *[Local/0] 00:02:58
Local via ge-0/0/1.0
203.0.113.100/32 *[Local/0] 00:02:58
Rejectadmin@srx> show firewall counter filter CF_WAN_FBF_ALL CF_WAN_FWD_RI_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
CF_WAN_FWD_RI_count 14855935 189746admin@srx> show firewall counter filter CF_WAN_FBF_ALL EVERYTHING_ELSE_count
Filter: CF_WAN_FBF_ALL
Counters:
Name Bytes Packets
EVERYTHING_ELSE_count 4371377 18732このドキュメントで参照した各コマンドの詳細は、CLI Reference Guide を参照してください。
次のドキュメントの一部または全部を見るには、有効なサポート資格が必要な場合があります。