Juniper SRX 防火墙初始化配置教程(SRX300 系列中文版) - 夜莺博客

Juniper SRX 防火墙初始化配置教程(SRX300 系列中文版)

拿到一台全新的瞻博网络(Juniper)SRX300 系列防火墙时,很多初次接触 Junos OS 的网络工程师会在初始化阶段卡住:不知道出厂默认配置长什么样、不确定怎么从控制台进入 CLI、也分不清信任区和不信任区该怎样配置。本文以 SRX300/SRX320/SRX340/SRX345/SRX380 为对象,用中文一步步演示从串口连接、设置 root 密码,到配置接口、安全区域、NAT 和 DHCP 的完整初始化流程,让新设备可以安全地接入互联网并为内网提供 DHCP。

了解 SRX300 系列的出厂默认配置

分支型 SRX 防火墙出厂时带有类似的安全默认配置:系统创建了 trust(信任)untrust(不信任)两个安全区域;存在一条允许从信任区访问不信任区的默认安全策略;信任区接口上启用了源 NAT(出站上网)。带专用管理口的型号(如 SRX340/SRX345/SRX380)管理接口位于 192.168.1.0/24 子网并提供 DHCP,IRB 在 192.168.2.0/24 上提供 DHCP;没有专用管理口的型号(SRX300/SRX320)则信任 LAN 使用 192.168.1.0/24。

第一步:通过控制台连接并设置 root 密码

使用 RJ-45 转 DB-9 串口线(或 Mini-USB 控制台线)连接设备,终端参数为:波特率 9600、8 位数据、无校验、1 位停止位。开机后以 root 用户登录(默认无密码),然后启动 CLI 并设置 root 认证密码:

root# cli
root> configure
root# set system root-authentication plain-text-password
New password: <输入密码>
Retype new password: <再次输入>
root# set system host-name SRX320-BJ
root# commit

第二步:配置管理接口与默认路由

先给管理/上行接口配置 IP 并加入对应区域。以 SRX320 为例,ge-0/0/0 作为 WAN 口连接运营商(通常是 DHCP 或 PPPoE),内网接口接 LAN 交换机:

root# set interfaces ge-0/0/0 unit 0 family inet dhcp-client
root# set interfaces ge-0/0/1 unit 0 family inet address 192.168.1.1/24

root# set security zones security-zone untrust interfaces ge-0/0/0.0
root# set security zones security-zone trust interfaces ge-0/0/1.0

第三步:配置安全策略与源 NAT(上网)

默认策略通常已放行 trust→untrust 的流量,但为了清晰可控,建议显式配置一条策略,并启用源 NAT 让内网地址转换为 WAN 接口地址:

root# set security policies from-zone trust to-zone untrust policy LAN-TO-WAN match source-address any
root# set security policies from-zone trust to-zone untrust policy LAN-TO-WAN match destination-address any
root# set security policies from-zone trust to-zone untrust policy LAN-TO-WAN match application any
root# set security policies from-zone trust to-zone untrust policy LAN-TO-WAN then permit

root# set security nat source rule-set LAN-NAT from zone trust
root# set security nat source rule-set LAN-NAT to zone untrust
root# set security nat source rule-set LAN-NAT rule R1 match source-address 0.0.0.0/0
root# set security nat source rule-set LAN-NAT rule R1 then source-nat interface

第四步:配置 DHCP 服务器与 DNS

让防火墙为内网终端下发地址。Juniper 在 SRX 上通过访问控制 + DHCP 本地服务器实现(也可用 DHCP 服务配合地址池):

root# set access address-assignment pool LAN-POOL family inet network 192.168.1.0/24
root# set access address-assignment pool LAN-POOL family inet range R1 low 192.168.1.100
root# set access address-assignment pool LAN-POOL family inet range R1 high 192.168.1.200
root# set access address-assignment pool LAN-POOL family inet dhcp-attributes router 192.168.1.1
root# set access address-assignment pool LAN-POOL family inet dhcp-attributes name-server 223.5.5.5

root# set system services dhcp-local-server group LAN interface ge-0/0/1.0
root# commit

第五步:验证配置

root> show interfaces terse
root> show security zones
root> show security policies
root> show security nat source rule-set LAN-NAT
root> show dhcp client binding
root> ping 8.8.8.8 source 192.168.1.1

确认 WAN 口拿到地址、策略生效、DHCP 能下发地址后,初始化即完成。日常维护建议定期 commit 并做 show configuration | display set 备份配置,必要时可用 load factory-default 恢复出厂状态重新初始化。

延伸阅读:Juniper SRX 防火墙配置教程(中文版)SRX 系列机箱群集配置指南(中文)

原文链接:瞻博网络:如何配置和操作 SRX300 系列防火墙(指导设置,中文)