ImageVerifierCode 换一换
格式:DOCX , 页数:34 ,大小:548.42KB ,
资源ID:28508717      下载积分:3 金币
快捷下载
登录下载
邮箱/手机:
温馨提示:
快捷下载时,用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)。 如填写123,账号就是123,密码也是123。
特别说明:
请自助下载,系统不会自动发送文件的哦; 如果您已付费,想二次下载,请登录后访问:我的下载记录
支付方式: 支付宝    微信支付   
验证码:   换一换

加入VIP,免费下载
 

温馨提示:由于个人手机设置不同,如果发现不能下载,请复制以下地址【https://www.bdocx.com/down/28508717.html】到电脑端继续下载(重复下载不扣费)。

已注册用户请登录:
账号:
密码:
验证码:   换一换
  忘记密码?
三方登录: 微信登录   QQ登录  

下载须知

1: 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。
2: 试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。
3: 文件的所有权益归上传用户所有。
4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
5. 本站仅提供交流平台,并不能对任何下载内容负责。
6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

版权提示 | 免责声明

本文(Juniper SRX 高端防火墙简明配置手册.docx)为本站会员(b****8)主动上传,冰豆网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知冰豆网(发送邮件至service@bdocx.com或直接QQ联系客服),我们立即给予删除!

Juniper SRX 高端防火墙简明配置手册.docx

1、Juniper SRX 高端防火墙简明配置手册Juniper SRX防火墙简明配置手册目录一、JUNOS操作系统介绍 31.1 层次化配置结构 31.2 JunOS配置管理 41.3 SRX主要配置内容 4二、SRX防火墙配置说明 52.1 初始安装 52.1.1 登陆 52.1.2 设置root用户口令 52.1.3JSRP初始化配置 62.1.4 设置远程登陆管理用户 82.1.5 远程管理SRX相关配置 92.1.6SRX的zone及相关接口的配置 102.2 Policy 112.3 NAT 122.3.1 Interface based NAT 122.3.2 Pool based

2、Source NAT 132.3.3 Pool base destination NAT 142.3.4 Pool base Static NAT 152.4 IPSEC VPN 152.5 Application and ALG 17三、SRX防火墙常规操作与维护 173.1 单机设备关机 173.2 单机设备重启 173.3 单机操作系统升级 183.4 双机模式下主备SRX关机 183.5 双机模式下主备设备重启 183.6 双机模式下操作系统升级 183.7 双机转发平面主备切换及切换后恢复 193.8 双机控制平面主备切换及切换后恢复 193.9 双机模式下更换备SRX 193.10

3、 双机模式下更换主SRX 193.11 双机模式更换电源 193.12 双机模式更换故障板卡 193.13 配置备份及还原方法 203.14 密码修改方法 203.15 密码恢复 203.16 常用监控维护命令 21Juniper SRX防火墙简明配置手册SRX系列防火墙是Juniper公司基于JUNOS操作系统的安全系列产品,JUNOS集成了路由、交换、安全性和一系列丰富的网络服务。目前Juniper公司的全系列路由器产品、交换机产品和SRX安全产品均采用统一源代码的JUNOS操作系统,JUNOS是全球首款将转发与控制功能相隔离,并采用模块化软件架构的网络操作系统。JUNOS作为电信级产品的

4、精髓是Juniper真正成功的基石,它让企业级产品同样具有电信级的不间断运营特性,更好的安全性和管理特性,JUNOS软件创新的分布式架构为高性能、高可用、高可扩展的网络奠定了基础。基于NP架构的SRX系列产品产品同时提供性能优异的防火墙、NAT、IPSEC、IPS、SSL VPN和UTM等全系列安全功能,其安全功能主要来源于已被广泛证明的ScreenOS操作系统。 本文旨在为熟悉Netscreen防火墙ScreenOS操作系统的工程师提供SRX防火墙参考配置,以便于大家能够快速部署和维护SRX防火墙,文档介绍JUNOS操作系统,并参考ScreenOS配置介绍SRX防火墙配置方法,最后对SRX防

5、火墙常规操作与维护做简要说明。一、JUNOS操作系统介绍1.1 层次化配置结构JUNOS采用基于FreeBSD内核的软件模块化操作系统,支持CLI命令行和WEBUI两种接口配置方式,本文主要对CLI命令行方式进行配置说明。JUNOS CLI使用层次化配置结构,分为操作(operational)和配置(configure)两类模式,在操作模式下可对当前配置、设备运行状态、路由及会话表等状态进行查看及设备运维操作,并通过执行config或edit命令进入配置模式,在配置模式下可对各相关模块进行配置并能够执行操作模式下的所有命令(run)。在配置模式下JUNOS采用分层分级模块下配置结构,如下图所示

6、,edit命令进入下一级配置(类似unix cd命令),exit命令退回上一级,top命令回到根级。1.2 JunOS配置管理JUNOS通过set语句进行配置,配置输入后并不会立即生效,而是作为候选配置(CandidateConfig)等待管理员提交确认,管理员通过输入commit命令来提交配置,配置内容在通过SRX语法检查后才会生效,一旦commit通过后当前配置即成为有效配置(Active config)。另外,JUNOS允许执行commit命令时要求管理员对提交的配置进行两次确认,如执行commit confirmed 2命令要求管理员必须在输入此命令后2分钟内再次输入commit以确认

7、提交,否则2分钟后配置将自动回退,这样可以避免远程配置变更时管理员失去对SRX的远程连接风险。在执行commit命令前可通过配置模式下show命令查看当前候选配置(Candidate Config),在执行commit后配置模式下可通过run show config命令查看当前有效配置(Active config)。此外可通过执行show | compare比对候选配置和有效配置的差异。SRX上由于配备大容量硬盘存储器,缺省按先后commit顺序自动保存50份有效配置,并可通过执行rolback和commit命令返回到以前配置(如rollback 0/commit可返回到前一commit配置)

8、;也可以直接通过执行save configname.conf手动保存当前配置,并执行load override configname.conf / commit调用前期手动保存的配置。执行load factory-default / commit命令可恢复到出厂缺省配置。SRX可对模块化配置进行功能关闭与激活,如执行deactivate security nat/comit命令可使NAT相关配置不生效,并可通过执行activate security nat/commit使NAT配置再次生效。SRX通过set语句来配置防火墙,通过delete语句来删除配置,如delete security na

9、t和edit security nat / delete一样,均可删除security防火墙层级下所有NAT相关配置,删除配置和ScreenOS不同,配置过程中需加以留意。1.3 SRX主要配置内容部署SRX防火墙主要有以下几个方面需要进行配置:System:主要是系统级内容配置,如主机名、管理员账号口令及权限、时钟时区、Syslog、SNMP、系统级开放的远程管理服务(如telnet)等内容。Interface:接口相关配置内容。Security: 是SRX防火墙的主要配置内容,安全相关部分内容全部在Security层级下完成配置,如NAT、Zone、Policy、Address-book、

10、Ipsec、Screen、Idp等,可简单理解为ScreenOS防火墙安全相关内容都迁移至此配置层次下,除了Application自定义服务。Application:自定义服务单独在此进行配置,配置内容与ScreenOS基本一致。routing-options: 配置静态路由或router-id等系统全局路由属性配置。二、SRX防火墙配置说明2.1 初始安装2.1.1 登陆Console口(通用超级终端缺省配置)连接SRX,root用户登陆,密码为空login: rootPassword:- JUNOS 9.5R1.8 built 2009-07-16 15:04:30 UTCroot% cl

11、i /*进入操作模式*/root root configureEntering configuration mode /*进入配置模式*/editRoot#2.1.2 设置root用户口令设置root用户口令root# set system root-authentication plain-text-passwordroot# new password : root123 root# retype new password: root123密码将以密文方式显示root# show system root-authentication encrypted-password $1$xavDeUe

12、6$fNM6olGU.8.M7B62u05D6.; # SECRET-DATA注意:强烈建议不要使用其它加密选项来加密root和其它user口令(如encrypted-password加密方式),此配置参数要求输入的口令应是经加密算法加密后的字符串,采用这种加密方式手工输入时存在密码无法通过验证风险。注:root用户仅用于console连接本地管理SRX,不能通过远程登陆管理SRX,必须成功设置root口令后,才能执行commit提交后续配置命令。2.1.3 JSRP初始化配置JSRP是Juniper SRX的私有HA协议,对应ScreenOS的NSRP双机集群协议,支持A/P和A/A模式,J

13、SRP对ScreenOS NSRP协议和JUNOS Cluster集群技术进行了整合集成,熟悉NSRP协议有助于对JSRP协议的理解。JSRP和NSRP最大的区别在于JSRP是完全意义上的Cluster概念,两台设备完全当作一台设备来看待,两台设备的接口板卡顺序编号、运维变更将对两台设备同时进行操作,无需额外执行ScreenOS的配置和会话同步等操作,而ScreenOS NSRP可看作在同步配置和动态对象(session)基础上独立运行的两台单独设备。JSRP要求两台设备在软件版本、硬件型号、板卡数量、插槽位置及端口使用方面严格一一对应。由于SRX 是转发与控制层面完全分裂架构,JSRP需要控

14、制层面 (配置同步)和数据层面(Session同步)两个平面的互联,建议控制和数据层面互联链路使用光纤链路直连(部分平台强制要求光纤链路直连)。JSRP接口命名方式采用多个机箱抽象成一个逻辑机箱之后再统一为各个槽位进行编号,如上所示的SRX5800,每个SRX5800机箱有12个业务槽位,节点0槽位号从0开始编号,节点1槽位号从12开始往后编。防火墙的的心跳连线分为两种,一个是控制心跳线(Control Plane connection),一个是数据心跳线(Data Plane Connection)。控制心跳线的连接,是通过SPC卡上的接口互联,采用一条千兆光纤互联。由于插在标号较小的槽位上

15、的SPC同时要负责总体协调所有其他SPC的流量分担工作,为了减少对此SPC的压力,建议采用标号较大槽位上的SPC卡用来做控制心跳线的互联。数据心跳线的连接,是通过16口千兆接口卡上的接口互联,采用两条千兆光纤互联。为了便于识别,不会与业务连接线混淆,建议采用板卡上的最后两个接口。另外,SRX5800为分区供电,编号为0号和2号电源为6-11槽及右边的SCB、下方的风扇供电,编号1号和3号的电源为0-5槽及左边的SCB、上方的风扇供电。所以在连接电源线时,请确保0号和1号连接同一路电源;2号和3号连接另外一路电源,这样确保同一个区域的电源不会同时失效。整个JSRP配置过程包括如下7个步骤 配置C

16、luster id和Node id (对应ScreenOS NSRP 的cluster id并需手工指定设备使用节点id) 指定Control Port (指定控制层面使用接口,用于配置同步及心跳) 指定Fabric Link Port (指定数据层面使用接口,主要session等RTO同步) 配置Redundancy Group (类似NSRP的VSD group,优先级与抢占等配置) 每个机箱的个性化配置 (单机无需同步的个性化配置,如主机名、带外管理口IP地址等) 配置Redundant Ethernet Interface (类似NSRP的Redundant冗余接口) 配置Interf

17、ace Monitoring (类似NSRP interface monitor,是RG数据层面切换依据)SRX JSRP配置样例如下: 配置Cluster id和Node id在主墙operational模式下执行:SRX-Aset chassis cluster cluster-id 1 node 0 reboot(注意该命令需在operational模式下输入,Cluster ID取值范围为1 15,当Cluster ID = 0时将忽略JSRP功能)在备墙operational模式下执行:SRX-Bset chassis cluster cluster-id 1 node 1 rebo

18、ot以上两句配置后,设备自动重启,命令不显示。 指定Control Port(如果主控板RE上有固定control-ports,则无需指定):在主防火墙上在configure模式下执行, 在备防火墙上用configure shared 分别执行如下两条命令:set chassis cluster control-ports fpc 10 port 0 set chassis cluster control-ports fpc 22 port 0(10是指SPC板卡的槽位,0-11)(主备执行)(22是指SPC板卡的槽位,12-23,主+12)(主备执行) 指定Fabric Link Port

19、在主防火墙上在configure模式下执行, 在备防火墙上用configure shared 分别执行如下两条命令:set interfaces fab0 fabric-options member-interfaces ge-0/1/0set interfaces fab1 fabric-options member-interfaces ge-12/1/0注:Fabric Link中的Fab0固定用于node 0,Fab1固定用于node 1端口需要按实际情况改为实际端口。保存提交以上配置,等待双机协商完成后进行下面的操作。待双机协商成功后,以下命令在一台墙上执行即可 配置Redundan

20、cy GroupRG0固定用于主控板RE切换,RG1以后用于redundant interface切换,RE切换独立于接口切换set chassis cluster reth-count 10 (指定整个Cluster中redundant ethernet interface最多数量)set chassis cluster redundancy-group 0 node 0 priority 200 (高值优先,与NSRP相反)set chassis cluster redundancy-group 0 node 1 priority 100set chassis cluster redund

21、ancy-group 1 node 0 priority 200 (高值优先,与NSRP相反)set chassis cluster redundancy-group 1 node 1 priority 100 每个机箱的个性化配置,便于对两台设备的区分与管理set groups node0 system host-name SRX-Aset groups node0 interfaces fxp0 unit 0 family inet address 1.1.1.1/24 (带外网管口名称为fxp0,区别ScreenOS的MGT口)set groups node1 system host-n

22、ame SRX-Bset groups node1 interfaces fxp0 unit 0 family inet address 1.1.1.2/24set apply-groups $node (应用上述groups配置) 配置Redundant Ethernet InterfaceRedundant Ethernet Interface类似ScreenOS里的redundant interface,只不过Redundant Ethernet interface是分布在不同的机箱上 (这一特性又类似ScreenOS 的VSI接口)。这里面的举例是配置两个业务端口。set interf

23、ace ge-0/1/4 gigether-options redundant-parent reth0 (node 0的ge-0/0/0接口)set interface ge-12/1/4 gigether-options redundant-parent reth0 (node 1的ge-0/0/0接口)set interface reth0 redundant-ether-options redundancy-group 1 (reth0属于RG1)set interface reth0 unit 0 family inet address 192.168.0.1/24set inter

24、face ge-0/1/5 gigether-options redundant-parent reth1 (node 0的ge-0/0/0接口)set interface ge-12/1/5 gigether-options redundant-parent reth1 (node 1的ge-0/0/0接口)set interface reth1 redundant-ether-options redundancy-group 1 (reth1属于RG1)set interface reth1 unit 0 family inet address 192.168.1.1/24 配置Inter

25、face Monitoring,被监控的接口Down掉后,RG1将自动进行主备切换(与ScreenOS类似)。set chassis cluster redundancy-group 1 interface-monitor ge-0/1/4 weight 255set chassis cluster redundancy-group 1 interface-monitor ge-12/1/4 weight 255set chassis cluster redundancy-group 1 interface-monitor ge-0/1/5 weight 255set chassis clus

26、ter redundancy-group 1 interface-monitor ge-12/1/5 weight 255set chassis cluster control-link-recovery如果控制心跳中断,备件会自动进入disable状态;配置此命令后,如果控制心跳恢复,备件会自动重启恢复backup状态 配置track ip,被监控的IP地址无法连通后,RG1将自动进行主备切换(与ScreenOS类似)。set chassis cluster redundancy-group 1 ip-monitoring family inet 10.1.1.1 weight 128set

27、 chassis cluster redundancy-group 1 ip-monitoring family inet 10.1.1.2 weight 128 检查双机状态:查看cluster 节点状态、主备关系show chassis cluster status手工进行防火墙主备切换request chassis cluster failover redundancy-group 0 node 12.1.4 设置远程登陆管理用户执行如下命令,创建超级用户class和只读用户class。set system login class read-only-local idle-timeout

28、 10set system login class read-only-local permissions accessset system login class read-only-local permissions adminset system login class read-only-local permissions firewallset system login class read-only-local permissions interfaceset system login class read-only-local permissions routingset sys

29、tem login class read-only-local permissions secretset system login class read-only-local permissions secret-controlset system login class read-only-local permissions securityset system login class read-only-local permissions snmpset system login class read-only-local permissions viewset system login

30、 class read-only-local permissions view-configurationset system login class read-only-local allow-commands request support informationset system login class super-user-local idle-timeout 30set system login class super-user-local permissions allcommit后,创建需要的超级用户和只读用户:root# set system login user admin

31、 class super-user-local authentication plain-text-passwordroot# new password : lab123 root# retype new password: lab123注:此lab用户拥有超级管理员权限,可用于console和远程管理访问,另也可自行灵活定义其它不同管理权限用户。root# set system login user monitor class read-only-local authentication plain-text-passwordroot# new password : lab123 root# retype new password: lab123注:此lab用户拥有超级管理员权限,可用于console和远程管理访问,另也可自行灵活定义其它不同管理权限用户。2.1.5 远程管理SRX相关配置run set date YYYYMMDDhhmm.ss/*设置系统时钟*/set system time-zone Asia/Shanghai/*设置时区为上海*/set system ntp server x.x.x.x preferset system ntp se

copyright@ 2008-2022 冰豆网网站版权所有

经营许可证编号:鄂ICP备2022015515号-1