科学の箱

科学・IT・登山の話題

Juniper Network

Juniper NHTBについて調べる

投稿日:

Screen OSでVPNを設定すると、ルーティングのほかにNHTB(Next Hop Tunnel Binding)を設定する。この設定がないとVPNで指定したIPへ到達ができないのだが、なぜ必要かがわからなかった。

下記のようなサイトを例にしてNHTBについて考える。

nexthop

10.20.10.0/24についてはルーティング情報を登録すると、以下のようになる。

  • gateway:10.1.1.2
  • インタフェース:トンネルインタフェースであるst0.0

3つのリンクについてルーティングテーブルは以下のようになる。

routing

VPNではないネットワーク上ではこの情報だけでパケットは相手先に到達する。しかしVPNではSA(Security Association)と呼ばれるSession情報を指定する必要がある。このSAはPhase1してするゲートウェイと紐づいているので、ルーティングテーブルのgateway→Phase1のgateway→SAと取得できるはずだが、Screen OSではNHTBとしてNext Hop+インタフェースをキーにして登録する。

nhtb

指定したIPに対して、正しいゲートウェイおよびインタフェースを指定しても間違ったSAを使うと相手とのセッションに不整合が発生するのでVPN通信は当然できない。

実際にScreen OS上で設定を確認してみると、Dynamicで設定されていることがわかった。

nhtb_dynamic

NHTBは受け取ったパケットに従って学習をする。送信元IPアドレスと受信インタフェースがわかればその時に使っていたVPNのSAはわかるのでNHTBを更新することができる。

参考

メタ情報

inarticle



メタ情報

inarticle



-Juniper, Network
-

執筆者:


comment

メールアドレスが公開されることはありません。 * が付いている欄は必須項目です

関連記事

no image

Junipr OSPF基本設定と確認手順

OSPFを設定するときの基本手順と確認する際のコマンドについてまとめておく。もともとはVPNをOSPF経由で動的ルーティングしようとしたが、うまくいかなかった。とりあえずVPNなしでOSPFを設定して …

no image

リバースプロキシ

プロキシサーバーの役割 インターネットに代理で接続するプロキシサーバー 会社内からインターネットへ直接アクセスできるようにすると悪意のあるサイトからマルウェアを読み込んだり、不正なサイトへ飛ばされると …

no image

Windows 7でCIFS遅延が解決した

Windows 7からWindows 2008R2へcifsを利用した際にuploadが使い物にならないほど遅かった。LAN間通信で同じスイッチにつながれているのに200kbpsとありえない数値だった …

no image

Cisco Prime Infrastructure Training on youtube Part 1

youtubeでCisco Prime Infrastructureのトレーニングコースが提供されている。 一覧は下記のリンクに記載されている。 Cisco Prime Infrastructure& …

no image

syslogでERS4548のメッセージをキャプチャする。

ERS4548とRiverbed Steelhead間でリンクのフラッピングが発生する。切り替えに200秒以上かかるとIPフォンのウォッチドッグがサーバー不達と判断してPABXサーバーからログオフして …

2013年12月
« 11月   1月 »
 1
2345678
9101112131415
16171819202122
23242526272829
3031  

side bar top



アーカイブ

カテゴリー