Juniper SRX300 防火墙配置教程:默认配置、安全区域与策略 - 夜莺博客

Juniper SRX300 防火墙配置教程:默认配置、安全区域与策略

Juniper SRX300 系列(SRX300/320/340/345/380)是面向分支机构场景的下一代防火墙,开箱即用出厂默认配置即可上网,但生产部署仍需理解其默认行为并配置安全区域与策略。本文根据瞻博网络官方中文指导设置文档,介绍 SRX300 系列从默认配置验证、安全连接配置到 IPsec VPN 的完整路径,并整理了各型号管理端口与子网差异的对照表。

理解 SRX300 系列的出厂默认配置

SRX 分支型号出厂时即提供即插即用配置:LAN 口位于信任(trust)区域并通过 DHCP 分配 192.168.1.0/24(或 192.168.2.0/24)地址,WAN 口(如 ge-0/0/0)位于不信任(untrust)区域。各型号差异见下表:

型号 管理端口 信任 LAN 子网
SRX300 / SRX320 192.168.1.0/24
SRX340 / SRX345 / SRX380 有(192.168.1.0/24) 192.168.2.0/24

有独立管理口的型号,管理接口自身作为 192.168.1.0/24 的 DHCP 服务器,IRB 接口则在 192.168.2.0/24 提供 DHCP。默认配置下 LAN 端口之间是二层互通,IRB.0 地址为 192.168.1.1(或 192.168.2.1)。

验证默认分支机构连接

用默认配置首次上电后,建议按以下顺序验证:

user@host> show interfaces terse
user@host> show dhcp server binding
user@host> ping 8.8.8.8
user@host> show security policies

从 LAN 侧设备 ping IRB 地址确认二层与 DHCP 正常,再对公网目标 ping 确认 NAT 与路由生效。默认配置已将信任到不信任的流量做源 NAT,因此局域网设备通常无需额外配置即可访问互联网。

配置安全区域与安全策略

user@host# set security zones security-zone trust interfaces irb.0
user@host# set security zones security-zone untrust interfaces ge-0/0/0
user@host# set security policies from-zone trust to-zone untrust policy permit-outbound
user@host# set security policies from-zone trust to-zone untrust policy permit-outbound match source-address any
user@host# set security policies from-zone trust to-zone untrust policy permit-outbound match destination-address any
user@host# set security policies from-zone trust to-zone untrust policy permit-outbound match application any
user@host# set security policies from-zone trust to-zone untrust policy permit-outbound then permit
user@host# commit

生产环境建议按最小权限原则细化:源地址用内网网段、目的地址用目标服务器或端口,避免 any-to-any 策略长期挂网。互联网接入后请尽快为 root 设置密码(默认无需密码登录 J-Web/CLI 是最大安全隐患)。

配置 IPsec VPN 连接远程站点

分支机构通过 IPsec VPN 安全连接总部是典型场景。官方指导设置文档给出 IKE 与 IPsec 的完整配置流程,核心配置包括 IKE 策略、网关与 VPN 隧道:

user@host# set security ike proposal ike-proposal1 authentication-method pre-shared-keys
user@host# set security ike proposal ike-proposal1 dh-group group14
user@host# set security ike gateway HQ-GW ip-address 203.0.113.10
user@host# set security ike gateway HQ-GW policy ike-policy1
user@host# set security ipsec proposal ipsec-proposal1 protocol esp
user@host# set security ipsec vpn HQ-VPN bind-interface st0.0
user@host# set security ipsec vpn HQ-VPN ike gateway HQ-GW
user@host# set security ipsec vpn HQ-VPN ike ipsec-policy ipsec-proposal1
user@host# commit

验证 IPsec VPN

user@host> show security ipsec security-associations
user@host> show security ike security-associations
user@host> show security flow session summary

SA 状态为 UP 且流量计数增长,说明隧道建立成功。

站内延伸阅读

更多参考:Juniper SRX 防火墙配置教程(JUNOS 基础到 NAT 与策略)Juniper SRX 排障命令速查

原文链接:https://www.juniper.net/documentation/cn/zh/software/guided-setup/branch-srx-gs/index.html