Juniper SRX防火墙配置教程:JUNOS基础到NAT与策略 - 夜莺博客

Juniper SRX防火墙配置教程:JUNOS基础到NAT与策略

SRX 是 Juniper 基于 JUNOS 操作系统的安全产品系列,JUNOS 集成了路由、交换、安全与丰富的网络服务,采用模块化架构和层次化配置结构。本教程面向熟悉 ScreenOS 或 Cisco 防火墙的工程师,对照讲解 SRX 的 JUNOS 配置方法:初始安装、安全策略、NAT、IPSEC VPN 以及常规维护命令。

JUNOS 操作系统与层次化配置结构

JUNOS 基于 FreeBSD 内核,CLI 分为操作(operational)模式和配置(configure)模式。操作模式用于查看状态、路由与会话表;执行 configedit 进入配置模式。配置通过 set 语句完成,delete 删除配置,修改后必须 commit 生效:

user@SRX> configure
[edit]
user@SRX# set system host-name SRX1
user@SRX# commit

可用 load factory-default 恢复出厂配置;deactivate security nat / activate security nat 可临时禁用/启用配置。

SRX 初始安装与远程管理

user@SRX# set system root-authentication plain-text-password
user@SRX# set system services ssh
user@SRX# set interfaces ge-0/0/0 unit 0 family inet address 192.168.1.1/24
user@SRX# set system name-server 8.8.8.8
user@SRX# commit

安全策略 Policy 配置

SRX 安全功能全部在 security 层级下配置:Zone、Policy、Address-book、NAT、IPsec、Screen、IDP。基础策略三步:定义 Zone、将接口加入 Zone、配置 from/to 策略:

user@SRX# set security zones security-zone trust interfaces ge-0/0/0.0
user@SRX# set security zones security-zone untrust interfaces ge-0/0/1.0
user@SRX# set security policies from-zone trust to-zone untrust policy PERMIT-ALL match source-address any destination-address any application any
user@SRX# set security policies from-zone trust to-zone untrust policy PERMIT-ALL then permit

NAT 配置

SRX 支持接口 NAT、地址池源 NAT、目的 NAT 与静态 NAT:

! Interface based NAT(出接口 NAT)
user@SRX# set security nat source rule-set OUT from zone trust
user@SRX# set security nat source rule-set OUT to zone untrust
user@SRX# set security nat source rule-set OUT rule R1 match source-address 0.0.0.0/0
user@SRX# set security nat source rule-set OUT rule R1 then source-nat interface

! Pool based Source NAT
user@SRX# set security nat source pool POOL1 address 203.0.113.10/32
user@SRX# set security nat source rule-set OUT rule R1 then source-nat pool POOL1

! Static NAT(一对一)
user@SRX# set security nat static rule-set DMZ from zone untrust
user@SRX# set security nat static rule-set DMZ rule S1 match destination-address 203.0.113.20/32
user@SRX# set security nat static rule-set DMZ rule S1 then static-nat prefix 10.0.0.20/32

IPSEC VPN 与 JSRP 高可用

IPsec VPN 在 security ipsecsecurity ike 层级配置(proposal、policy、gateway、vpn);JSRP(chassis cluster)用于双机热备,配置 set chassis cluster 并指定集群口与冗余组。

常用监控维护命令

user@SRX> show security flow session
user@SRX> show security policies
user@SRX> show security nat source rule-set OUT
user@SRX> show chassis routing-engine
user@SRX> show log messages | match RT_FLOW

相关文章:Juniper SRX 防火墙配置教程(从零开始)Juniper SRX 机箱群集配置详解Junos 密码恢复指南

原文链接:http://aiyiweb.com/firewall/3