Articles of juniper

通过瞻博networking防火墙提供大量新的TCP连接后,连接超时

我有以下情况: 两台Windows Server 2008正在客户端/服务器之间进行通信,中间有一个Juniper ISG 1000(6.3.0r6)。 客户端每秒创build大约100个新的TCP连接。 经过一段时间(几分钟)后,防火墙似乎阻止了新的连接(SYN数据包被发送但没有到达服务器)。 只有一些新的连接被阻止,如1-3 /秒。 就我们所见,防火墙没有打开IDP,也没有logging任何有趣的事情。 如果closures客户机/服务器应用程序,然后在同一端口上运行netcps(发送随机tcp数据),则连接超时。 在另一个端口上工作。 这应该排除以太网或IP层上的错误。 更新:我们重现这个使用nping发送60个TCP握手/秒。 需要花费几分钟的时间才能达到大多数或全部连接超时的状态。 在Juniper防火墙中使用stream量debugging和snoop嗅探不会显示任何失败的连接:(。在没有防火墙的服务器之间的相同行为可以正常工作。 有任何想法吗?

带有WAN VPN故障切换的无线局域网桥

我的networking位于下面,目前只是一个普通的192.168.0.0/24,分支机构需要访问主站点上的资源。 目前所有的互联网stream量都通过网桥和WatchGuards广域网连接。 Watchguard向两个站点发布所有DHCP租赁。 目前分支站点的WAN连接不能运行,但是如果无线网桥发生故障,所有stream量都通过互联网自动路由到主站点。 我怎样才能使用手头的产品和function来实现? 我对产品不是很熟悉。 我知道Watchguard具有BOVPNfunction,SSG20具有VPN支持,但我怎样才能设置路由? 是否有可能将无线网桥转换为WAN,并尝试在两种产品上设置多WAN设置(一个WAN为VPN)?

允许从外部发起的连接

我有一台运行ScreenOS 5.4.0r6.0的旧版Juniper SSG5。 一天一次,或多或less,它将开始以5-10%的速率随机丢弃数据包。 我们目前通过简单地重新启动装置来解决这个问题,然后在完好的状态下恢复工作。 由于这个错误已经开始随机出现,没有任何configuration或硬件的改变,我假设我有一个老化的单位即将失败。 因此,我有一个运行ScreenOS 6.0的替代SSG5。 我已经把5.4上的configuration文件转储到了一个干净的6.0版本中,似乎很乐意接受它,而且我所有的configuration似乎都是A-OK。 但是,连接新设备后,所有外部启动的连接似乎都被阻止。 如果我从内部浏览我们的外部IP,一切都可以正常工作,而不仅仅是端口80,SSH,Crashplan – 我们的所有策略都能正确路由。 所有从内部开始的正常联网工作都是完美的。 另一方面,如果我从外面浏览我们的外部IP,一切都被阻止了。 除了ScreenOS 5.4和6.0之间的区别之外,configuration是相同的。 是否有一个设置的地方,定义是否允许外部/内部启动的连接? unset key protection enable set clock timezone 1 set vrouter trust-vr sharable set vrouter "untrust-vr" exit set vrouter "trust-vr" unset auto-route-export exit set service "MyVOIP_UDP4569" protocol udp src-port 0-65535 dst-port 4569-4569 set service "MyVOIP_TCP22" protocol tcp src-port […]

问题沿IPSEC VPN路由

我正在努力获得两个不同的子网沿IPSec隧道路由。 隧道介于Vyatta(6.5)和Juniper防火墙之间。 隧道最初是为了在我们办公室的Vyatta(10.150.0.0/24)后面的子网与我们异地DR(10.250.0.0/24)中的子网之间build立路由。 但是,我现在也想把我们办公室的另一个子网路由到异地DR(192.168.47.0/24)。 我已经在Vyatta上添加了另一个隧道来允许这样做: tunnel 1 { allow-nat-networks disable allow-public-networks disable esp-group *** local { prefix 10.150.0.0/24 } remote { prefix 10.250.0.0/24 } } tunnel 2 { allow-nat-networks disable allow-public-networks disable esp-group *** local { prefix 192.168.47.0/24 } remote { prefix 10.250.0.0/24 } } 此外,我还修改了瞻博networking上的安全和路由以允许此stream量。 奇怪的是,这似乎工作,但一次只有一个隧道。 两个隧道都显示为已连接,但是我只能从10.150.0.0或192.168.47.0的10.250.0.0子网收到响应,而不是同时收到响应。 不太确定我在哪里错了!

VMWare ESXi 5.0networking问题

我有两个新的ESXi主机有问题。 操作系统 – ESXi5.0自定义Dell ISO修补到Build 1024429 带有1Gnetworking的DELL R820从集成的MB网卡(Intel)的2个端口连接到2个Juniper交换机,其中一个处于活动状态,一个处于待机状态,间歇性丢失连接。 当他们失去连接,我可以ping邻居主机在同一个子网连接到相同的交换机,但pinging默认出游回报: "sendto() failed (Host is down)" 从esxcli我没有看到ARP表中缺省连接失败时发出一个命令的默认出口ip: esxcli network ip neighbor list esxicli的tcpdump显示,esxi主机不断发送ARP广播给默认的逃走IP,但从来没有得到响应。 我实际上有6个新的服务器,只有2个有这些问题。 与ESXi相同的硬件和相同的设置,此连接用于1Gpipe理networking。 有没有什么轻微的想法可能是错的?

交换机和路由器3x链接问题的瞻博networking802.3ad链接

我们的交换机和路由器之间有一条20Gbps的实时链路,我们正在试图增加10Gbps链路到LAG,我们已经改变了两端的所有设置,为LAG增加了第三个接口,但无论如何,它仍然显示20Gbps我们的确是。 有没有人有任何洞察什么会导致802.3ad接口不添加第三个10Gbps链接?

瞻博networking4200堆栈上的BOOTP只能运行一个子网,而不能运行另一个子网

我有一个连接vlan 10,11和50的Juniper Stack。10是服务器,11是桌面和50pipe理。 Bootp将DHCP请求redirect到10.x上的一个AD盒子,对于50个vlan来说很好,并且对于11个vlan好几天,然后就停止了。 现在,如果我查看统计数据,我看到很多数据包因为“由于缺less有效的本地地址:575” 我在Juniper论坛上的post中包含了更多信息,例如数据包捕获 我将在本周末重启交换机,但是由于bootp正在为50 vlan工作,所以我不知道为什么它不能继续为11 vlan工作。 configuration: forwarding-options { helpers { bootp { description "Workstation/ Management Subnet DHCP"; server 192.168.10.242; maximum-hop-count 4; interface { vlan.11; vlan.50; } } }

从本地ip连接到传入的VPN客户端

我在运行Junos 11.4R10.3的SRX 220上设置了一个dynamicVPN 客户端可以连接和访问受保护的资源,但本地networking上的系统无法访问连接的客户端。 与它们的连接在默认路由上通过出站连接路由出去,而不是通过VPN通道。 如何启动连接到dynamicVPN连接的客户端?

瞻博networkingvlan.0如何使用策略?

我正在尝试了解vlan.0和Juniper策略。 参考这里: http ://kb.juniper.net/InfoCenter/index?page=content&id=KB16667根据上面的链接,似乎如果我使用vlan.0,那么如果我添加vlan.0到不可信或可信,那么在受信任或不受信任下列出的每个接口都被添加到vlan.0。 如果是这种情况,那么如果我想在两个区域(即可信和不可信)之间configuration策略,是否意味着我指定vlan.0作为我的源地址或目标地址,如果我想在该vlan中使用IP? 澄清我的问题: 例如,假设vlan.0在可信区域中有IP A,如果我想拒绝从A到不可信的stream量,因为A在vlan中,我会匹配vlan.0的源地址还是特定的A的IP地址? 也参考: http : //www.juniper.net/techpubs/en_US/junos9.5/information-products/topic-collections/config-guide-policy/policy-configuring-actions-in-routing-policy-terms.html

Juniper SRX IPSec隧道到Microsoft Azure Dropping

我有点难住,希望能在这里find一些指导。 我已经从Juniper SRX240(12.1X44-D45.2)configuration了一个到Microsoft Azure的IPSec隧道。 隧道工作正常,但当没有stream量穿越隧道时,阶段2会下降(从哪个方向的stream量发起并不重要)。 我尝试过使用DPD,但Azure不支持它。 我还configuration了VPN监视器到隧道另一端的目的地,但是这也不起作用。 在我的“显示日志kmd”我看到P2没有build议select的消息后发生的下降。 我应该补充,第一阶段永远不会下降。 这将是好的,但不幸的是我必须通过隧道静态路由远程范围,由于隧道没有(也不能)有一个IP地址,我的下一跳是st0.2。 当阶段2下降时,静态路由和路由遵循下一个更具体的路由。 所以目前没有办法让隧道自动恢复。 对于此事的任何build议或协助,我将不胜感激。 即使没有交通stream量,我也需要隧道熬夜。 请参阅下面的configuration。 set groups GENERIC_GROUP security ike proposal IKE_PROPOSAL authentication-method pre-shared-keys set groups GENERIC_GROUP security ike proposal IKE_PROPOSAL dh-group group2 set groups GENERIC_GROUP security ike proposal IKE_PROPOSAL authentication-algorithm sha1 set groups GENERIC_GROUP security ike proposal IKE_PROPOSAL encryption-algorithm aes-256-cbc set groups GENERIC_GROUP security […]