版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、Juniper防火墙三种部署模式及基本配置Juniper防火墙在实际的部署过程中主要有三种模式可供选择,这三种模式分别是: 基于TCP/IP协议三层的NAT模式; 基于TCP/IP协议三层的路由模式; 基于二层协议的透明模式。2.1、NAT模式当Juniper防火墙入口接口(“内网端口”)处于NAT模式时,防火墙将通往 Untrust 区(外网或者公网)的IP 数据包包头中的两个组件进行转换:源 IP 地址和源端口号。 防火墙使用 Untrust 区(外网或者公网)接口的 IP 地址替换始发端主机的源 IP 地址;同时使用由防火墙生成的任意端口号替换源端口号。NAT模式应用的环境特征: 注册I
2、P地址(公网IP地址)的数量不足; 内部网络使用大量的非注册IP地址(私网IP地址)需要合法访问Internet; 内部网络中有需要外显并对外提供服务的服务器。2.2、Route-路由模式当Juniper防火墙接口配置为路由模式时,防火墙在不同安全区间(例如:Trust/Utrust/DMZ)转发信息流时IP 数据包包头中的源地址和端口号保持不变。 与NAT模式下不同,防火墙接口都处于路由模式时,不需要为了允许入站数据流到达某个主机而建立映射 IP (MIP) 和虚拟 IP (VIP) 地址; 与透明模式下不同,当防火墙接口都处于路由模式时,其所有接口都处于不同的子网中。路由模式应用的环境特征
3、: 注册IP(公网IP地址)的数量较多; 非注册IP地址(私网IP地址)的数量与注册IP地址(公网IP地址)的数量相当; 防火墙完全在内网中部署应用。2.3、透明模式当Juniper防火墙接口处于“透明”模式时,防火墙将过滤通过的IP数据包,但不会修改 IP数据包包头中的任何信息。防火墙的作用更像是处于同一VLAN的2 层交换机或者桥接器,防火墙对于用户来说是透明的。 透明模式是一种保护内部网络从不可信源接收信息流的方便手段。使用透明模式有以下优点: 不需要修改现有网络规划及配置; 不需要为到达受保护服务器创建映射或虚拟 IP 地址; 在防火墙的部署过程中,对防火墙的系统资源消耗最低。2.4、
4、基于向导方式的NAT/Route模式下的基本配置Juniper防火墙NAT和路由模式的配置可以在防火墙保持出厂配置启动后通过Web浏览器配置向导完成。注:要启动配置向导,则必须保证防火墙设备处于出厂状态。例如:新的从未被调试过的设备,或者经过命令行恢复为出厂状态的防火墙设备。通过Web浏览器登录处于出厂状态的防火墙时,防火墙的缺省管理参数如下: 缺省IP:192.168.1.1/255.255.255.0; 缺省用户名/密码:netscreen/ netscreen;注:缺省管理IP地址所在端口参见在前言部份讲述的“Juniper防火墙缺省管理端口和IP地址”中查找!在配置向导实现防火墙应用的
5、同时,我们先虚拟一个防火墙设备的部署环境,之后,根据这个环境对防火墙设备进行配置。防火墙配置规划: 防火墙部署在网络的Internet出口位置,内部网络使用的IP地址为192.168.1.0/255.255.255.0所在的网段,内部网络计算机的网关地址为防火墙内网端口的IP地址:192.168.1.1; 防火墙外网接口IP地址(通常情况下为公网IP地址,在这里我们使用私网IP地址模拟公网IP地址)为:10.10.10.1/255.255.255.0,网关地址为:10.10.10.251要求:实现内部访问Internet的应用。注:在进行防火墙设备配置前,要求正确连接防火墙的物理链路;调试用的
6、计算机连接到防火墙的内网端口上。1. 通过IE或与IE兼容的浏览器(推荐应用微软IE浏览器)使用防火墙缺省IP地址登录防火墙(建议:保持登录防火墙的计算机与防火墙对应接口处于相同网段,直接相连)。2. 使用缺省IP登录之后,出现安装向导:注:对于熟悉Juniper防火墙配置的工程师,可以跳过该配置向导,直接点选:No,skip the wizard and go straight to the WebUI management session instead,之后选择Next,直接登录防火墙设备的管理界面。3. 使用向导配置防火墙,请直接选择:Next,弹出下面的界面:4. “欢迎使用配置向导
7、”,再选择Next。注:进入登录用户名和密码的修改页面,Juniper防火墙的登录用户名和密码是可以更改的,这个用户名和密码的界面修改的是防火墙设备上的根用户,这个用户对于防火墙设备来说具有最高的权限,需要认真考虑和仔细配置,保存好修改后的用户名和密码。5. 在完成防火墙的登录用户名和密码的设置之后,出现了一个比较关键的选择,这个选择决定了防火墙设备是工作在路由模式还是工作在NAT模式:选择Enable NAT,则防火墙工作在NAT模式; 不选择Enable NAT,则防火墙工作在路由模式。6. 防火墙设备工作模式选择,选择:Trust-Untrust Mode模式。这种模式是应用最多的模式,
8、防火墙可以被看作是只有一进一出的部署模式。注:NS-5GT防火墙作为低端设备,为了能够增加低端产品应用的多样性,Juniper在NS-5GT的OS中独立开发了几种不同的模式应用于不同的环境。目前,除NS-5GT以外,Juniper其他系列防火墙不存在另外两种模式的选择。7. 完成了模式选择,点击“Next”进行防火墙外网端口IP配置。外网端口IP配置有三个选项分别是:DHCP自动获取IP地址;通过PPPoE拨号获得IP地址;手工设置静态IP地址,并配置子网掩码和网关IP地址。在这里,我们选择的是使用静态IP地址的方式,配置外网端口IP地址为:10.10.10.1/255.255.255.0,网
9、关地址为:10.10.10.251。8.完成外网端口的IP地址配置之后,点击“Next”进行防火墙内网端口IP配置:9. 在完成了上述的配置之后,防火墙的基本配置就完成了,点击“Next”进行DHCP服务器配置。注:DHCP服务器配置在需要防火墙在网络中充当DHCP服务器的时候才需要配置。否则请选择“NO”跳过。注:上面的页面信息显示的是在防火墙设备上配置实现一个DHCP服务器功能,由防火墙设备给内部计算机用户自动分配IP地址,分配的地址段为:192.168.1.100-192.168.1.150一共51个IP地址,在分配IP地址的同时,防火墙设备也给计算机用户分配了DNS服务器地址,DNS用
10、于对域名进行解析,如:将错误!超链接引用无效。地址:202.108.33.32。如果计算机不能获得或设置DNS服务器地址,无法访问互联网。10. 完成DHCP服务器选项设置,点击“Next”会弹出之前设置的汇总信息:11. 确认配置没有问题,点击“Next”会弹出提示“Finish”配置对话框:在该界面中,点选:Finish之后,该Web页面会被关闭,配置完成。此时防火墙对来自内网到外网的访问启用基于端口地址的NAT,同时防火墙设备会自动在策略列表部分生成一条由内网到外网的访问策略:策略:策略方向由Trust到Untrust,源地址:ANY,目标地址:ANY,网络服务内容:ANY;策略作用:允
11、许来自内网的任意IP地址穿过防火墙访问外网的任意地址。重新开启一个IE页面,并在地址栏中输入防火墙的内网端口地址,确定后,出现下图中的登录界面。输入正确的用户名和密码,登录到防火墙之后,可以对防火墙的现有配置进行修改。总结:上述就是使用Web浏览器通过配置向导完成的防火墙NAT或路由模式的应用。通过配置向导,可以在不熟悉防火墙设备的情况下,配置简单环境的防火墙应用。2.5、基于非向导方式的NAT/Route模式下的基本配置基于非向导方式的NAT和Route模式的配置建议首先使用命令行开始,最好通过控制台的方式连接防火墙,这个管理方式不受接口IP地址的影响。注:在设备缺省的情况下,防火墙的信任区
12、(Trust Zone)所在的端口是工作在NAT模式的,其它安全区所在的端口是工作在路由模式的。 基于命令行方式的防火墙设备部署的配置如下(网络环境同上一章节所讲述的环境): 2.5.1、NS-5GT NAT/Route模式下的基本配置注:NS-5GT设备的物理接口名称叫做trust和untrust;缺省Zone包括:trust和untrust,请注意和接口区分开。 Unset interface trust ip (清除防火墙内网端口的IP地址); Set interface trust zone trust(将内网端口分配到trust zone); Set interface trust
13、ip 192.168.1.1/24(设置内网端口的IP地址,必须先定义zone,之后再定义IP地址); Set interface untrust zone untrust(将外网口分配到untrust zone); Set interface untrust ip 10.10.10.1/24(设置外网口的IP地址); Set route 0.0.0.0/0 interface untrust gateway 10.10.10.251(设置防火墙对外的缺省路由网关地址); Set policy from trust to untrust any any any permit log(定义一条由
14、内网到外网的访问策略。策略的方向是:由zone trust 到 zone untrust, 源地址为:any,目标地址为:any,网络服务为:any,策略动作为:permit允许,log:开启日志记录); Save (保存上述的配置文件)。2.5.2、NS-25-208 NAT/Route模式下的基本配置 Unset interface ethernet1 ip(清除防火墙内网口缺省IP地址); Set interface ethernet1 zone trust(将ethernet1端口分配到trust zone); Set interface ethernet1 ip 192.168.1.
15、1/24(定义ethernet1端口的IP地址); Set interface ethernet3 zone untrust(将ethernet3端口分配到untrust zone); Set interface ethernet3 ip 10.10.10.1/24(定义ethernet3端口的IP地址); Set route 0.0.0.0/0 interface ethernet3 gateway 10.10.10.251(定义防火墙对外的缺省路由网关); Set policy from trust to untrust any any any permit log(定义由内网到外网的访问
16、控制策略); Save (保存上述的配置文件)注:上述是在命令行的方式上实现的NAT模式的配置,因为防火墙出厂时在内网端口(trust zone所属的端口)上启用了NAT,所以一般不用特别设置,但是其它的端口则工作在路由模式下,例如:untrust和DMZ区的端口。 如果需要将端口从路由模式修改为NAT模式,则可以按照如下的命令行进行修改: Set interface ethernet2 NAT (设置端口2为NAT模式) Save总结: NAT/Route模式做防火墙部署的主要模式,通常是在一台防火墙上两种模式混合进行(除非防火墙完全是在内网应用部署,不需要做NAT-地址转换,这种情况下防火
17、墙所有端口都处于Route模式,防火墙首先作为一台路由器进行部署); 关于配置举例,NS-5GT由于设备设计上的特殊性,因此专门列举加以说明;Juniper在2006年全新推出的SSG系列防火墙,除了端口命名不一样,和NS-25等设备管理配置方式一样。2.6、基于非向导方式的透明模式下的基本配置实现透明模式配置建议采用命令行的方式,因为采用Web的方式实现时相对命令行的方式麻烦。通过控制台连接防火墙的控制口,登录命令行管理界面,通过如下命令及步骤进行二层透明模式的配置: Unset interface ethernet1 ip(将以太网1端口上的默认IP地址删除); Set interface ethernet1 zone v1-trust(将以太网1端口分配到v1-trust zone:基于二层的安全区,端口设置为该安全区后,则端口工作在二层模式,并且不能在该端口上配置IP地址); Set interface ethernet2 zone v1-dmz(将以太网2端口分配到v1-dmz zone); Set interface ethernet3 zone v1-untrust(将以太网3端口分配到v1-untrust zone); Set interface vlan1 ip 192.168.1.1/24(设置VLAN1的IP地址为:192
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年新疆交通职业技术学院单招职业适应性测试备考题库及答案解析
- 2026年山东科技职业学院单招职业适应性考试参考题库及答案解析
- 2026年内蒙古体育职业学院单招职业适应性考试备考试题及答案解析
- 2026年廊坊职业技术学院单招职业适应性测试参考题库及答案解析
- 2026年重庆交通职业学院单招职业适应性测试备考题库及答案解析
- 2026年湖南劳动人事职业学院单招职业适应性测试模拟试题及答案解析
- 2026年新乡医学院三全学院单招职业适应性测试模拟试题及答案解析
- 2026年重庆对外经贸学院单招职业适应性测试模拟试题及答案解析
- 2026年江西经济管理干部学院单招职业适应性考试模拟试题及答案解析
- 医疗健康产业投资与展望
- 冬季污水厂防冻知识培训
- 2025年度钢管支架贝雷梁拆除施工方案
- 2025版吊装费合同范本
- 《医学影像诊断报告书写指南》(2025版)
- 信息技术产品供货保障措施及质量保证计划
- 设备售后服务方案(3篇)
- 协会提成管理办法
- 水库调度操作规程模板
- 酒店情况诊断报告
- GB/T 45795-2025大气颗粒物PM10、PM2.5质量浓度观测光散射法
- 2025年夏季山东高中学业水平合格考地理试卷试题(含答案)
评论
0/150
提交评论