juniper防火牆基礎應用學習筆記

來源:互聯網
上載者:User

標籤:

 

基於tpc/ip 2-4層

防火牆裝置的設定步驟:
1、確定部署模式(透明、路由、NAT模式)
2、設定裝置的IP地址(介面地址、管理地址)
3、設定路由資訊
4、確定ip地址資訊止(基於策略的源、目標地址)
5、確定網路應用
6、配置防問控制策略

預設帳號密碼:netscreen

防火牆三個介面的安全區域:
ethernet1:trust
ethernet2:dmz
ethernet3:untrust
ethernet4:null

防火牆三種應用模式:
透明模式
NAT模式
路由模式
特殊模式:二層模式與三層模式混合部署(需要一些條件支援)

透明模式:
只有管理ip地址沒有介面ip地址
專屬透明模式下ipsec vpn

透明模式的實現:
unset interface ethernet1 ip
set interface ethernet1 zone v1-trust
set interface ethernet2 zone v1-dmz
set interface ethernet3 zone v1-untrust
set interface vlan1 ip 192.168.1.1/24
save

NAT模式的實現:
set interface ethernet1 zone trust
set interface ethernet2 zone dmz
set interface ethernet3 zone untrust
set interface ethernet1 ip 192.168.1.1/24
set interface ethernet2 ip 172.16.1.1/24
set interface ethernet3 ip 10.10.1.1/24
set interface ethernet3 gateway 10.10.0.251
set interface ethernet1 nat
save

路由模式的實現
set interface ethernet1 zone trust
set interface ethernet2 zone dmz
set interface ethernet3 zone untrust
set interface ethernet1 ip 192.168.1.1/24
set interface ethernet2 ip 172.16.1.1/24
set interface ethernet3 ip 10.10.1.1/24
set interface ethernet3 gateway 10.10.0.251
set interface ethernet1 route
save

web登陸
防火牆預設IP:192.168.1.1 透明模式下ip為vlan1的ip地址;NAT模式下為trust的ip,預設在eth1介面上

vlan1 ip地址可作為透明模式下遠程vpn的網關

juniper防火牆必須配置策略才能轉寄資料包

存取控制策略包含六個最基本的必要資訊:
策略的方向
源地址資訊
目標地址資訊
網路服務資訊
策略動作資訊
策略的排列位置

非必要資訊:
日誌、流量控制、認證、即時資料流量記錄

合理安排策略順序:
具體策略在上,非具體策略在下;
拒絕策略在上,允許策略在下;
VPN策略在上,,非VPN策略在下

最佳化策略內容:
合理利用地址組、服務組功能

自訂服務:
object-service-custom
自訂服務組:
objects-services-groups-configuartiong

安全域的設定
最常用的安全域:三層的安全域trust、dmz、untrust;二層的安全域:v1-trust、v1-dmz、v1-untrust
trust、dmz、untrust、v1-trust、v1-dmz、v1-untrust以上名稱都是防火牆的保留字

一些特殊的應用MIP(ip地址映射)
MIP映射
network>interface>ethernet3>edit>MIP>NEW
一般應用:主要的應用是公網IP與內部IP的一對一映射
策略方向:由untrust到trust或DMZ
源地址為:ANY
目標地址:MIP
服務類型:按需可選

MIP原則設定:

DIP應用(位址集區映射)
DIP動態位址集區,與CISCO的IP POOL功能類似
主要提供對內部地址外出訪問的地址翻譯
通常利用在擁有大量的註冊IP地址,同時又擁有大量非登入位址的網路使用者
理論上,一個註冊ip地址可以代理600000多台主機外出
位置NETWORK>Interface>Edit>DIP

VIP 連接埠地址映射
一個註冊ip地址,對內部多個伺服器或計算貢提供的基於協議連接埠方式的地址映射
Network>Interface>Edit>VIP/Vip Services
1.先添加一個註冊的ip地址
2.增加內部私人地址與註冊ip地址的對應,並提供對應的協議連接埠
3.設定存取控制策略

設定檔的儲存
設定檔的匯出:
Configuration>Update>Config File>save to file>儲存到具體位置
設定檔的匯入
Configuration>Update>Config File>瀏覽》找到設定檔>Apply

恢複出廠狀態:
在知道防火牆root使用者名稱密碼的前提下:輸入unset all 斷行符號確認,斷電重啟後將恢複出廠狀態
在不知道防火牆root使用者名稱密碼,通過超級終端串連防火牆控制台,用防火牆SN序號作為使用者名稱密碼登陸 ,根據提示一路YES,待
防火牆重啟後可恢複出廠狀態。

juniper防火牆基礎應用學習筆記

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.