1.SRX 系统演变 基本配置.doc_第1页
1.SRX 系统演变 基本配置.doc_第2页
1.SRX 系统演变 基本配置.doc_第3页
1.SRX 系统演变 基本配置.doc_第4页
1.SRX 系统演变 基本配置.doc_第5页
已阅读5页,还剩29页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

IOS的改变SRX防火墙是由juniper自主开发的一款全新系列的防火墙,他的ios和ssg的不一样.从netscreenOS迁移到JunOS而且SRX主要以命令行为主,图形化就变得很复杂了.1 ScreenOS的弊端就是系统开启后,不能对任何一个进程进行单独关闭,所有的进程优先级一样,否则整个系统都会崩溃2 而且JunOS系统的底层是一样的,是一个模块化的系统.在这个底层上面加入路由器的模块就有路由器的功能,加入防火墙的模块就有防火墙的功能,所以JunOS系统的命令基本是一样的Screenos和junos性能比较不管是screenOS和JunOS的防火墙都有Zones,而JunOS的zone也是和思科的Zone based firewallScreenos有虚拟路由器,Junos也有,不过叫做路由实例Screens功能更两者都有深度包检测在junos就是ips的功能了都有nat vpn 动态路由协议 utm(就是防御病毒,防御垃圾邮件的功能)SRX防火墙的管理方式有命令行和网页管理SRX产品线第一种是分支SRX系列的,这个产品线主要是中小型企业用的,像路由器,防火墙,交换机等等第二种是数据中心的SRX系列的,这款系列就是主要针对大型企业的,像吞吐量达到10G的数据中心和IPS两个系列的features其实是有共同的,但是都有自己特别的feature的就是了Branch SRX系列Branch SRX系列特性介绍中小型企业的srx系列设备能够支持病毒检测,垃圾邮件过滤,url过滤,而数据中心是不支持的Ips的能力比数据中心的要弱.而这次分支srx多了一个动态vpn的客户端的功能,它能够让客户直接打开网页,下载客户端输入密码就能够连上vpn,好方便.咋这是数据中心不支持的有3G和wifi有mpls能够支持广域网接口,像帧中继,adsl这些Branch SRX Series授权这个系列的SRX的授权几乎都要买的,除了BGP是永久的.其他都是要购买.这的conbined set是一个集合,是防病毒,防御垃圾邮件,url过滤的一个集合,而动态vpn客户端一般来说只能并发连接时2-3个,但是要到5个或者更多的话就必须买授权系列型号这款SRX100的最大吞吐量是650Mbps,而且也是有两个选择,一个是512MB的内存,一个是1G内存功能也是差老远.如果你是买了512内存的SRX100,那么你只有基本的防火墙功能和vpn功能,对应用层的过滤你是办不到的就算买了授权也不能对病毒,垃圾邮件和url过滤,必须得将内存升级到1GB,然后再买授权才能用.SRX100是不支持广域网模块的SRX200这个产品和SRX100几乎差不多(就是功能上),性能还是比srx100好的.,而且多了一个广域网接口,红色框住的地方SRX600就是一个很大的跨度了.最大吞吐量也达到了7Gbps,而却ips的吞吐量也有1.5Gpbs,很牛逼的性能DATA Center SRX数据中心的SRX防火墙主要是高性能,高稳定,但并不是feature多JunOS的基本操作(命令)操作模式介绍在一个新的设备上面,在login的界面上直接输入root就能登录,并不需要密码,而且必须要敲cli才能进入命令行界面admin% cliadmin这个”admin”的模式是操作模式,这个模式下面可以实现show clear monitor这三个操作,相当于思科的”#”模式Show interfaces就能看到这个设备所有接口的状态信息然后如果要进入配置模式必须敲configure,这样就能进入配置模式Junos的配置模式是#号的,这个模式可以进行configuresavesetdeletloadshow命令而且这个模式也可以show interfaces,不过这个模式下面show interfaces是查看所有接口的配置简单命令介绍查看接口命令第一句命令rootshow interfaces terse是很简略的,相当于show ip int bri,能看见接口的up/down状态,地址,第二句命令rootshow interfaces brief就比第一条命令查看的内容详细rootshow interfaces detail更加详细,能够看到接口的速率,包的数目最后一个是最详细的, rootshow interfaces extensive,这里就不显示了。配合管道符查看在思科设备上面可以show interfaces | include f0/0来查看某样特定的信息那么在junos里面这个命令就变成rootshow interfaces detail | match fe-0/0/0,而且必须是fe-0/0/0参考配置信息如果对某一样配置不是很懂,可以通过help的命令来看看系统提供的配置提示就拿安全策略来说,系统会告诉你,必须建立一个policy,然后这个policy必须match应用 地址 等等,然后要怎么做,系统都会告诉你相当于一个配置手册搜索某个功能的命令比如我想知道查看arp的命令,但是不知道,那么可以通过root help apropos arp这个命令来看看系统会告诉你关于arp这个东西可以用的任何命令配置模式进入配置模式也有三个模式第一种batch模式还不清楚第二种模式是share模式,最常用的,多个人不同方式同时登陆,对设别进行修改配置,大家都能看到,一起用第三种模式是可以允许多个人登陆,但是只有一个人可以修改配置,其他人只能查看第四种模式是比较奇葩,比如a用私人模式登陆上去,在10点做了一个接口ip配置并且保存了,这时候b也用私人模式登陆了,创建了一个Ospf,并且在10.10分保存了,那么最终的到配置只有ospf,那个接口ip的配置会被清除.配置层次化配置模式是层次化的,什么叫层次化呢.比如说,要配置一个zone,那么必须在security下配置,要配置name-server就应该在system下面配置而且在全新空配的防火墙命令行下面直接敲show就能看到系统的默认配置一般情况下,如果配置一个接口的命令是root# set interfaces fe-0/0/0.1 family inet address /24,必须这样敲.好长加family是说ipv4的地址,而且show的时候必须是show interfaces fe-0/0/0.1family inet,才能看见这个接口的配置要知道,在junos里面是不允许在物理接口下配置地址的,必须在子接口才能配置 当然,我们也可以进入set interfaces的模式通过命令root# edit interfaces就能够进入接口模式下,当你配置多个接口的时候就不用每次都敲set interfaces了并且你在这个模式下show的话只能看见所有接口的配置现在你还可以再进入一个层级Root# edit fe-0/0/0.0就能够进入这个接口模式下面,这时候show的话就只能看到这个接口的配置了这时候还可以继续配置第二个地址的,看到fe-0/0/0.0有两个地址了这时候还可以再进一个层次,root# edit family inet,并且可以在这里删除地址,这时候可以用tab键来补全,它会补全到address 1.1.1.这个位置,然后你可以选择删除哪一个,然后回车就好了总之junos的命令层次是很突出的.如果你要从一个层次返回外面的层次,可以用up回车就好,或者直接exit配置删除如果是删除整个接口的配置,那么是root#delet interfaces fe-0/0/0.1,那么这个接口的配置都会被删除如果是要删除一堆接口的配置可以用root#wildcard delet interfaces fe-0/0/*这个命令是将匹配”fe-0/0/”的所有接口配置都删除,所以系统会向你确认是否将匹配的接口配置都删除掉重命名如果在思科里面创建策略,那么策略名字错了你就得将策略全部删除人后重新写过,但是junos就不用,可以讲策略直接改名字就得了比如现在我有一个策略是基于源的nat,并且名字叫trust-to-untrust,现在要改成inside-to-outside的话也是可以的首先进入的他层次里面 root# edit security nat source就能直接去到配置rule-set的位置,然后你show的时候就能看到这个层次下的所有配置了然后直接rename rule-set xxxxxx to xxxxxx就ok了替换配置这个功能是你在发生手误的时候,将某个关键字改为你想要的就像图上面说展示,在fe-0/0/0.1上面配置了地址的,但是其实这个地址是在fe-0/0/0.0上面做的,那么可以replace pattern fe-0/0/0 with fe-0/0/1,这样就将匹配fe-0/0/0的所有子接口的配置都变成了fe-0/0/1的子接口了其实感觉实用性不大,你配置多了,你就觉得不好用了复制配置这就不解释了这样两个接口的配置都一样了.但是这里为什么不会报错呢?这是因为,在junos里面你必须输入commit才能生效,生效的时候就肯定会报错.这是和思科最大的区别而且就算他没有某一个模块,没关系,也可以敲上去,之后后面把模块插上了就能用但是这些配置是不能刷的,你看看命令行哪有这样显示的.如果你要刷配置,可以查看set的命令,因为所有的命令其实都是set,但是上面的命令是层次化显示,所以刷不到通过show | display set就能够查看可以用来刷的命令了如果要在#模式下面查看号模式下面的的信息的话可以用命令root# run show interfaces 这等同于root show interfaces就相当于思科设备在router (config#)下面do sh interfaces这样的情况提交与恢复配置介绍Junos系统必须要commit,命令才能够生效的如果要删除全部配置其实很简单,因为他是层次化的,你只需要将最顶层的东西delet的话,那么关于这个层的所有配置就没了比如你root # delet security,那么这个security的下面所有的东西都没了.Root # show | compare是用作比较的.你现在准备提交配置,但是你想看看自己究竟新增了什么,通过这个命令,系统会列出这次新增的配置是什么.他是拿上次提交了的配置和这次还没提交的配置进行对比Root # rollback功能比较牛逼,他能够将配置恢复到前50次提交的配置中的任意一次配置(系统最多会保存50次commit的配置,随你任意恢复到哪一次都没问题),当然你rollback后必须commit这个恢复的配置才能生效这个命令root# commit at “2012-08-08 18:00:00”的意思是说这个配置在这个时间提交,一个设定时间提交的功能而root clear system commit是将做了但是没提交的配置取消Root # commit comment “xxxxxx”是对这次提交的配置打上一个标签,这样但你使用rollback的时候你就知道这个配置里面配了什么东西了Root show system commit 就可以看到你做的标记了Root # commit confirmed是一个比较好用的功能,比如你不保证这次提交的配置是否百分百正确,那么输入这个命令之后必须在十分钟之内再次进入root#模式,输入commit complete,否则系统会自动恢复到你保存前的状态.这个好处就是比如你配置一个东西,这个东西你手误弄错了,而且不能再登进系统,那么这个命令就能帮助你了,10分钟后让你的配置恢复到提交前的状态基本系统配置设置主机名: root # set system host-name xxx设置dns服务器: root # set system name-server 查看系统时间: root show system uptime设置时区: root # set system time-zone Asia/Chongqing手动设置时间: root set date 201001011800.00 (2010年01月01日 18:00:00)设置ntp服务器: root # set system ntp server x.x.x.x查看ntp的信息 root show ntp status Root show ntp associations重启系统: root request system reboot关闭系统:root request system power-off juniper的防火墙是可以关机的.插电关机从命令行切换到系统界面 rootstart shell (只有在系统界面才能够用tftp哦)从系统界面去环到命令行 root%cli修改用户名的密码: root# set system root-authentication plai-text-password New password : Retype new password :一般情况下是不建议用root管理srx的,通常建议在新建一个超级用户来管理创建普通用户用户有四类,第一类是操作用户,只能够做很简单的动作第二类是只能够查看内容的第三类是可以做任何配置第四类是未授权的,不能登录密码恢复配置管理服务Set ssh root-login deny 这个命令设置好后,root账号只能通过console口登陆Set web-ma

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论