Juniper防火墙安装手册 1.docx
- 文档编号:7251501
- 上传时间:2023-01-22
- 格式:DOCX
- 页数:28
- 大小:31.64KB
Juniper防火墙安装手册 1.docx
《Juniper防火墙安装手册 1.docx》由会员分享,可在线阅读,更多相关《Juniper防火墙安装手册 1.docx(28页珍藏版)》请在冰豆网上搜索。
Juniper防火墙安装手册1
Juniper防火墙安装手册1、前言
目录
1、前言................................................................................................4
1.1、JUNIPER防火墙配置概述..................................................................4
1.2、JUNIPER防火墙管理配置的基本信息.....................................................4
1.3、JUNIPER防火墙的常用功能................................................................5
2、JUNIPER防火墙三种部署模式及基本配置...................................................6
2.1、NAT模式.....................................................................................6
2.2、ROUTE-路由模式............................................................................7
2.3、透明模式......................................................................................8
2.4、基于向导方式的NAT/ROUTE模式下的基本配置.....................................8
2.5、基于非向导方式的NAT/ROUTE模式下的基本配置..................................17
2.5.1、NS-5GTNAT/Route模式下的基本配置...................................18
2.5.2、NS-25-208NAT/Route模式下的基本配置.................................19
2.6、基于非向导方式的透明模式下的基本配置..............................................20
3、JUNIPER防火墙几种常用功能的配置...................................................21
3.1、MIP的配置................................................................................21
3.1.1、使用Web浏览器方式配置MIP................................................22
3.1.2、使用命令行方式配置MIP...........................................................23
3.2、VIP的配置..................................................................................24
3.2.1、使用Web浏览器方式配置VIP...................................................24
3.2.2、使用命令行方式配置VIP...........................................................25
3.3、DIP的配置................................................................................26
3.3.1、使用Web浏览器方式配置DIP.................................................26
3.3.2、使用命令行方式配置DIP..........................................................28
4、JUNIPER防火墙IPSECVPN的配置...................................................28
4.1、站点间IPSECVPN配置:
STAICIP-TO-STAICIP....................................28
4.1.1、使用Web浏览器方式配置..........................................................29
4.1.2、使用命令行方式配置................................................................33
4.2、站点间IPSECVPN配置:
STAICIP-TO-DYNAMICIP................................35
4.2.1、使用Web浏览器方式配置.........................................................36
4.2.1、使用命令行方式配置................................................................39
5、JUNIPER防火墙的HA(高可用性)配置................................................42
5.1、使用WEB浏览器方式配置................................................................42
5.2、使用命令行方式配置......................................................................44
6、JUNIPER防火墙一些实用工具..............................................................46
6.1、防火墙配置文件的导出和导入............................................................46
6.1.1、配置文件的导出.......................................................................46
6.1.2、配置文件的导入.......................................................................46
6.2、防火墙软件(SCREENOS)更新...........................................................47
6.3、防火墙恢复密码及出厂配置的方法......................................................48
7、JUNIPER防火墙的一些概念................................................................48
关于本手册的使用:
①本手册更多的从实际使用的角度去编写,如果涉及到的一些概念上的东西表述不够透彻、清晰,请使用者自行去找一些资料查证;
②本手册在编写的过程中对需要使用者特别注的地方,都有“注”标识,请大家仔细阅读相关内容;对于粗体、红、蓝色标注的地方也需要多注意;
③本着技术共享的原则,我们编写了该手册,希望对在销售、使用Juniper防火墙的相应技术人员有所帮助,大家在使用过程中有任何建议可反馈到:
chuang_li@.hk;jiajun_xiong@.hk;
④本手册归“联强国际(香港)有限公司”所有,严禁盗版。
1、前言
我们制作本安装手册的目的是使初次接触Juniper网络安全防火墙设备(在本安装手册中简称为“Juniper防火墙”)的工程技术人员,可以通过此安装手册完成对Juniper防火墙基本功能的实现和应用。
1.1、Juniper防火墙配置概述
Juniper防火墙作为专业的网络安全设备,可以支持各种复杂网络环境中的网络安全应用需求;但是由于部署模式及功能的多样性使得Juniper防火墙在实际部署时具有一定的复杂性。
在配置Juniper防火墙之前我们通常需要先了解用户现有网络的规划情况和用户对防火墙配置及实现功能的诸多要求,建议参照以下思路和步骤对Juniper防火墙进行配置和管理。
基本配置:
1.确认防火墙的部署模式:
NAT模式、路由模式、或者透明模式;
2.为防火墙的端口配置IP地址(包括防火墙的管理IP地址),配置路由信息;
3.配置访问控制策略,完成基本配置。
其它配置:
1.配置基于端口和基于地址的映射;
2.配置基于策略的VPN;
3.修改防火墙默认的用户名、密码以及管理端口。
1.2、Juniper防火墙管理配置的基本信息
Juniper防火墙常用管理方式:
①通过Web浏览器方式管理。
推荐使用IE浏览器进行登录管理,需要知道防火墙对应端口的管理IP地址;
②命令行方式。
支持通过Console端口超级终端连接和Telnet防火墙管理IP地址连接两种命令行登录管理模式。
Juniper防火墙缺省管理端口和IP地址:
①Juniper防火墙出厂时可通过缺省设置的IP地址使用Telnet或者Web方式管理。
缺省IP地址为:
192.168.1.1/255.255.255.0;
②缺省IP地址通常设置在防火墙的Trust端口上(NS-5GT)、最小端口编号的物理端口上(NS-25/50/204/208/SSG系列)、或者专用的管理端口上(ISG-1000/2000,NS-5200/5400)。
Juniper防火墙缺省登录管理账号:
①用户名:
netscreen;
②密 码:
netscreen。
1.3、Juniper防火墙的常用功能
在一般情况下,防火墙设备的常用功能包括:
透明模式的部署、NAT/路由模式的部署、NAT的应用、MIP的应用、DIP的应用、VIP的应用、基于策略VPN的应用。
2、Juniper防火墙三种部署模式及基本配置
Juniper防火墙在实际的部署过程中主要有三种模式可供选择,这三种模式分别是:
①基于TCP/IP协议三层的NAT模式;
②基于TCP/IP协议三层的路由模式;
③基于二层协议的透明模式。
2.1、NAT模式
当Juniper防火墙入口接口(“内网端口”)处于NAT模式时,防火墙将通往Untrust区(外网或者公网)的IP数据包包头中的两个组件进行转换:
源IP地址和源端口号。
防火墙使用Untrust区(外网或者公网)接口的IP地址替换始发端主机的源IP地址;同时使用由防火墙生成的任意端口号替换源端口号。
NAT模式应用的环境特征:
①注册IP地址(公网IP地址)的数量不足;
②内部网络使用大量的非注册IP地址(私网IP地址)需要合法访问Internet;
③内部网络中有需要外显并对外提供服务的服务器。
2.2、Route-路由模式
当Juniper防火墙接口配置为路由模式时,防火墙在不同安全区间(例如:
Trust/Utrust/DMZ)转发信息流时IP数据包包头中的源地址和端口号保持不变。
①与NAT模式下不同,防火墙接口都处于路由模式时,不需要为了允许入站数据流到达某个主机而建立映射IP(MIP)和虚拟IP(VIP)地址;
②与透明模式下不同,当防火墙接口都处于路由模式时,其所有接口都处于不同的子网中。
路由模式应用的环境特征:
①注册IP(公网IP地址)的数量较多;
②非注册IP地址(私网IP地址)的数量与注册IP地址(公网IP地址)的数量相当;
③防火墙完全在内网中部署应用。
2.3、透明模式
当Juniper防火墙接口处于“透明”模式时,防火墙将过滤通过的IP数据包,但不会修改IP数据包包头中的任何信息。
防火墙的作用更像是处于同一VLAN的2层交换机或者桥接器,防火墙对于用户来说是透明的。
透明模式是一种保护内部网络从不可信源接收信息流的方便手段。
使用透明模式有以下优点:
①不需要修改现有网络规划及配置;
②不需要为到达受保护服务器创建映射或虚拟IP地址;
③在防火墙的部署过程中,对防火墙的系统资源消耗最低。
2.4、基于向导方式的NAT/Route模式下的基本配置
Juniper防火墙NAT和路由模式的配置可以在防火墙保持出厂配置启动后通过Web浏览器配置向导完成。
注:
要启动配置向导,则必须保证防火墙设备处于出厂状态。
例如:
新的从未被调试过的设备,或者经过命令行恢复为出厂状态的防火墙设备。
通过Web浏览器登录处于出厂状态的防火墙时,防火墙的缺省管理参数如下:
①缺省IP:
192.168.1.1/255.255.255.0;
②缺省用户名/密码:
netscreen/netscreen;
注:
缺省管理IP地址所在端口参见在前言部份讲述的“Juniper防火墙缺省管理端口和IP地址”中查找!
!
在配置向导实现防火墙应用的同时,我们先虚拟一个防火墙设备的部署环境,之后,根据这个环境对防火墙设备进行配置。
防火墙配置规划:
①防火墙部署在网络的Internet出口位置,内部网络使用的IP地址为192.168.1.0/255.255.255.0所在的网段,内部网络计算机的网关地址为防火墙内网端口的IP地址:
192.168.1.1;
②防火墙外网接口IP地址(通常情况下为公网IP地址,在这里我们使用私网IP地址模拟公网IP地址)为:
10.10.10.1/255.255.255.0,网关地址为:
10.10.10.251
要求:
实现内部访问Internet的应用。
注:
在进行防火墙设备配置前,要求正确连接防火墙的物理链路;调试用的计算机连接到防火墙的内网端口上。
1.通过IE或与IE兼容的浏览器(推荐应用微软IE浏览器)使用防火墙缺省IP地址登录防火墙(建议:
保持登录防火墙的计算机与防火墙对应接口处于相同网段,直接相连)。
2.使用缺省IP登录之后,出现安装向导:
注:
对于熟悉Juniper防火墙配置的工程师,可以跳过该配置向导,直接点选:
No,skipthewizardandgostraighttotheWebUImanagementsessioninstead,之后选择Next,直接登录防火墙设备的管理界面。
3.使用向导配置防火墙,请直接选择:
Next,弹出下面的界面:
4.“欢迎使用配置向导”,再选择Next。
注:
进入登录用户名和密码的修改页面,Juniper防火墙的登录用户名和密码是可以更改的,这个用户名和密码的界面修改的是防火墙设备上的根用户,这个用户对于防火墙设备来说具有最高的权限,需要认真考虑和仔细配置,保存好修改后的用户名和密码。
5.在完成防火墙的登录用户名和密码的设置之后,出现了一个比较关键的选择,这个选择决定了防火墙设备是工作在路由模式还是工作在NAT模式:
选择EnableNAT,则防火墙工作在NAT模式;
不选择EnableNAT,则防火墙工作在路由模式。
6.防火墙设备工作模式选择,选择:
Trust-UntrustMode模式。
这种模式是应用最多的模式,防火墙可以被看作是只有一进一出的部署模式。
注:
NS-5GT防火墙作为低端设备,为了能够增加低端产品应用的多样性,Juniper在NS-5GT的OS中独立开发了几种不同的模式应用于不同的环境。
目前,除NS-5GT以外,Juniper其他系列防火墙不存在另外两种模式的选择。
7.完成了模式选择,点击“Next”进行防火墙外网端口IP配置。
外网端口IP配置有三个选项分别是:
DHCP自动获取IP地址;通过PPPoE拨号获得IP地址;手工设置静态IP地址,并配置子网掩码和网关IP地址。
在这里,我们选择的是使用静态IP地址的方式,配置外网端口IP地址为:
10.10.10.1/255.255.255.0,网关地址为:
10.10.10.251。
8.完成外网端口的IP地址配置之后,点击“Next”进行防火墙内网端口IP配置:
9.在完成了上述的配置之后,防火墙的基本配置就完成了,点击“Next”进行DHCP服务器配置。
注:
DHCP服务器配置在需要防火墙在网络中充当DHCP服务器的时候才需要配置。
否则请选择“NO”跳过。
注:
上面的页面信息显示的是在防火墙设备上配置实现一个DHCP服务器功能,由防火墙设备给内部计算机用户自动分配IP地址,分配的地址段为:
192.168.1.100-192.168.1.150一共51个IP地址,在分配IP地址的同时,防火墙设备也给计算机用户分配了DNS服务器地址,DNS用于对域名进行解析,如:
将错误!
超链接引用无效。
地址:
202.108.33.32。
如果计算机不能获得或设置DNS服务器地址,无法访问互联网。
10.完成DHCP服务器选项设置,点击“Next”会弹出之前设置的汇总信息:
11.确认配置没有问题,点击“Next”会弹出提示“Finish”配置对话框:
在该界面中,点选:
Finish之后,该Web页面会被关闭,配置完成。
此时防火墙对来自内网到外网的访问启用基于端口地址的NAT,同时防火墙设备会自动在策略列表部分生成一条由内网到外网的访问策略:
策略:
策略方向由Trust到Untrust,源地址:
ANY,目标地址:
ANY,网络服务内容:
ANY;
策略作用:
允许来自内网的任意IP地址穿过防火墙访问外网的任意地址。
重新开启一个IE页面,并在地址栏中输入防火墙的内网端口地址,确定后,出现下图中的登录界面。
输入正确的用户名和密码,登录到防火墙之后,可以对防火墙的现有配置进行修改。
总结:
上述就是使用Web浏览器通过配置向导完成的防火墙NAT或路由模式的应用。
通过配置向导,可以在不熟悉防火墙设备的情况下,配置简单环境的防火墙应用。
2.5、基于非向导方式的NAT/Route模式下的基本配置
基于非向导方式的NAT和Route模式的配置建议首先使用命令行开始,最好通过控制台的方式连接防火墙,这个管理方式不受接口IP地址的影响。
注:
在设备缺省的情况下,防火墙的信任区(TrustZone)所在的端口是工作在NAT模式的,其它安全区所在的端口是工作在路由模式的。
基于命令行方式的防火墙设备部署的配置如下(网络环境同上一章节所讲述的环境):
2.5.1、NS-5GTNAT/Route模式下的基本配置
注:
NS-5GT设备的物理接口名称叫做trust和untrust;缺省Zone包括:
trust和untrust,请注意和接口区分开。
①Unsetinterfacetrustip(清除防火墙内网端口的IP地址);
②Setinterfacetrustzonetrust(将内网端口分配到trustzone);
③Setinterfacetrustip192.168.1.1/24(设置内网端口的IP地址,必须先定义zone,之后再定义IP地址);
④Setinterfaceuntrustzoneuntrust(将外网口分配到untrustzone);
⑤Setinterfaceuntrustip10.10.10.1/24(设置外网口的IP地址);
⑥Setroute0.0.0.0/0interfaceuntrustgateway10.10.10.251(设置防火墙对外的缺省路由网关地址);
⑦Setpolicyfromtrusttountrustanyanyanypermitlog(定义一条由内网到外网的访问策略。
策略的方向是:
由zonetrust到zoneuntrust,源地址为:
any,目标地址为:
any,网络服务为:
any,策略动作为:
permit允许,log:
开启日志记录);
⑧Save(保存上述的配置文件)。
2.5.2、NS-25-208NAT/Route模式下的基本配置
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Juniper防火墙安装手册 Juniper 防火墙 安装 手册