Juniper SRX 防火墙配置教程:从零开始的完整指南 - 夜莺博客

Juniper SRX 防火墙配置教程:从零开始的完整指南

Juniper SRX 防火墙基于 Junos OS,安全策略(Security Policy)与区域(Zone)的模型和思科 ASA/华为 USG 的思路完全不同,初次上手的人往往在"策略为什么不通"上卡很久。本文用中文把 SRX 最核心的配置流程讲透:从初始登录、划分安全区域,到写安全策略、做源 NAT,每一步都给出真实可用的 Junos 命令和验证方法,照着配置就能把一台全新的 SRX 变成一台能上线的出口防火墙。

第一步:初始配置(管理地址与 root 密码)

root@% cli
root@# set system root-authentication plain-text-password
New password: ********
root@# set system host-name SRX-EDGE
root@# set interfaces ge-0/0/0 unit 0 family inet address 192.168.1.1/24
root@# set interfaces ge-0/0/1 unit 0 family inet address 10.0.0.1/24
root@# commit

SRX 出厂时 root 账号需要先设置密码,commit 提交后配置才生效——这是 Junos 与 IOS 最大的区别:所有修改都在 candidate 配置里,必须 commit。

第二步:划分安全区域(Zone)

root@# set security zones security-zone trust interfaces ge-0/0/0.0
root@# set security zones security-zone untrust interfaces ge-0/0/1.0
root@# commit

区域是 SRX 策略的基础:默认情况下区域之间流量全部拒绝,只有显式策略才能放行。trust 放内网,untrust 放外网。

第三步:配置安全策略(Security Policy)

root@# set security policies from-zone trust to-zone untrust policy PERMIT-OUT match source-address any
root@# set security policies from-zone trust to-zone untrust policy PERMIT-OUT match destination-address any
root@# set security policies from-zone trust to-zone untrust policy PERMIT-OUT match application any
root@# set security policies from-zone trust to-zone untrust policy PERMIT-OUT then permit
root@# commit

策略五要素:from-zone、to-zone、源地址、目的地址、应用。只写源/目的而漏掉 application,是策略不通的第一大原因。写完后用 show security policies 检查。

第四步:配置源 NAT(上网必备)

root@# set security nat source rule-set OUTBOUND from zone trust
root@# set security nat source rule-set OUTBOUND to zone untrust
root@# set security nat source rule-set OUTBOUND rule SNAT-1 match source-address 192.168.0.0/16
root@# set security nat source rule-set OUTBOUND rule SNAT-1 then source-nat interface
root@# commit

source-nat interface 表示用出接口地址做 PAT(端口复用),内网 192.168.0.0/16 的流量出去后都变成出口公网地址,这是小型出口最常见的方式。

第五步:验证与排障

show security zones
show security policies
show security nat source rule-set OUTBOUND
show security flow session
show security flow session summary
monitor traffic interface ge-0/0/1

流量不通时按这个顺序查:先看 show security flow session summary 有没有会话,再看策略命中计数,最后用 monitor traffic 抓包确认报文是否到达接口。三个命令能解决 90% 的 SRX 排障问题。

常见坑位提醒

  • 忘记 commit:Junos 不改不生效,所有配置必须 commit
  • 管理口 ge-0/0/0 默认属于什么 zone?出厂无 zone,需要手动加入 trust 并放行管理协议。
  • 策略放行后仍不通:检查 NAT 规则集顺序、检查会话表是否有旧会话(clear security flow session)。

相关阅读:Juniper SRX Firewall Configuration: 14-Step Guide(英文版)、Juniper SRX security policy configuration guide

原文链接:https://www.juniper.net/documentation/us/en/software/srx/index.html