版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
.目 录WebUI配置前准备工作.....................................................................................................................5一、设备系统配置.......................................................................................................................71.接口配置(静态ip)..........................................................................................................7(1)创建安全Zone....................................................................................................7(2)绑定相应接口......................................................................................................92.接口配置(pppoe)..........................................................................错误!未定义书签。(1)封装端口为ppp-over-ether...........................................错误!未定义书签。(2)ppp-options配置.............................................................错误!未定义书签。(3)pppoe-options配置........................................................错误!未定义书签。(4)Family属性配置.................................................................错误!未定义书签。二、交换机vlan模式配置.......................................................................................................121.创建VLAN(RVI)..........................................................................................................122.创建安全Zone并绑定相应RVI.....................................................................................15三、NAT及其策略配置............................................................................................................161.源地址NAT........................................................................................................................16(1)基于接口的源地址NAT...................................................................................161)创建NAT规则..................................................................................................162)创建策略.............................................................................................................18(2)基于Pool的源地址NAT................................................................................191)创建NAT规则..................................................................................................192)Proxyarp...........................................................................................................22.3)创建策略.............................................................................................................222.目的地址NAT....................................................................................................................23(1)创建NAT规则..................................................................................................23(2)创建策略.............................................................................................................271)创建地址列表....................................................................................................272)创建服务列表....................................................................................................273)创建策略并调用相关地址及服务...................................................................283.StaticNAT..........................................................................................................................30(1)创建NAT规则..................................................................................................30(2)创建策略.............................................................................................................321)创建地址列表....................................................................................................322)创建服务列表....................................................................................................323)创建策略并调用相关地址及服务...................................................................33四、IPSecVPN配置................................................................................................................361.Site-to-SiteVPN..............................................................................................................36(1)基于策略的IPSecVPN(main模式).......................................................361)基本配置.............................................................................................................362)Phase1配置.....................................................................................................38A.创建phase1proposal..........................................................................38B.创建IKEPolicy..........................................................................................39C.创建Gateway............................................................................................413)Phase2配置.....................................................................................................42.A. 创建phase2proposal 42B. 创建IPSecPolicy 44C. 创建Autokey 454) 策略 46(2) 基于策略的IPSecVPN(aggressive模式) 47感谢阅读1) 基本配置 482) Phase1配置 49A. 创建phase1proposal 49B. 创建IKEPolicy 51C. 创建Gateway 523) Phase2配置 55A. 创建phase2proposal 55B. 创建IPSecPolicy 57C. 创建Autokey 584) 策略 59(3) 基于路由的IPSecVPN(VPNWizards配置方式) 61谢谢阅读1) 基本配置 612) 使用J-Web的VPNWizards配置 62谢谢阅读2. DynamicVPN 72(1) 基本配置 73(2) Dynamicvpn配置步骤 741) 典型配置方式 74.A. 定义VPN拨号用户及地址池 74B. 定义IPSecVPN 77C. 将拨号用户与VPN相关联 83D. 策略 852) VPNWizards配置方式 85(3) 登录 92.WebUI配置前准备工作SRX系列设备默认是没有开启WEB服务的,因此我们需要通过console进入CLI,给精品文档放心下载设备配置一个管理IP,并开启http服务,以便于PC可以通过web界面登录至SRX进行感谢阅读配置管理。命令行配置参考如下:setsystemservicesweb-managementhttp感谢阅读setinterfacesge-0/0/15unit0familyinetaddress/24感谢阅读setsecurityzonesfunctional-zonemanagementinterfacesge-0/0/15.0感谢阅读set security zones functional-zone management host-inbound-traffic谢谢阅读system-servicesall连接PC至SRX的ge-0/0/15口,配置PC网卡为/24网段,打开IE浏感谢阅读览器,输入,出现如下登录界面谢谢阅读.输入用户名、密码,点击“LogIn”即可。点击“Dashboard”,可观察当前设备的系统状态、告警信息、资源利用率等,如下图。感谢阅读.一、 设备系统配置接口配置(静态ip)拓扑如下(1)创建安全Zone根据拓扑,我们需要把Ge-0/0/4绑定至UntrustZone,Ge-0/0/3绑定至TrustZone,谢谢阅读那么我们就需要创建2个安全Zone,分别为UntrustZone和TrustZone,并绑定相应端感谢阅读口。点击“Security”>“Zones/Screens”,然后点击“Add”,精品文档放心下载.在当前弹出窗口的“Zonename”文本框中,填入“untrust”,并保持“Zonetype”感谢阅读默认的“security”类型不变,如下图所示为便于测试,我们还需要将ping服务打开,点击“Hostinboundtraffic-Zone”,精品文档放心下载在“Services”栏中选择“Ping”,然后点击“OK”即可。精品文档放心下载.同样,我们按照相同步骤再添加一个trustzone,并开启相关services。感谢阅读命令行配置参考如下:setsecurityzonessecurity-zoneuntrust感谢阅读setsecurityzonessecurity-zoneuntrusthost-inbound-trafficsystem-services感谢阅读pingsetsecurityzonessecurity-zonetrust谢谢阅读setsecurityzonessecurity-zonetrusthost-inbound-trafficsystem-servicesall感谢阅读(2)绑定相应接口点击“Interfaces”,在端口列表中选中“Ge-0/0/3”,然后点击“Add”>“Logical感谢阅读Interface”.在弹出的端口配置窗口中,配置如下信息:然后,我们再按照相同步骤,配置“Ge-0/0/4”端口的相应信息。谢谢阅读.命令行配置参考如下:setinterfacesge-0/0/3unit0familyinetaddress/24感谢阅读setinterfacesge-0/0/4unit0familyinetaddress/24谢谢阅读setsecurityzonessecurity-zoneuntrustinterfacesge-0/0/3.0精品文档放心下载setsecurityzonessecurity-zonetrustinterfacesge-0/0/4.0精品文档放心下载注:在Juniper的ScreenOS系列防火墙中,必须先创建Zone,然后才能配置端口,精品文档放心下载而在SRX系列中,并不是必须遵循这一顺序的,我们可以先创建Zone再配置端口,也可感谢阅读以先配置端口再创建Zone。.1、交换机vlan模式配置拓扑如下如下图所示,我们需要创建2个Vlan,将Ge-0/0/1和Ge-0/0/2绑定至Vlan100,精品文档放心下载Ge-0/0/3和Ge-0/0/4绑定至Vlan10,并将这2个Vlan分别绑定至Untrustzone和谢谢阅读Trustzone。1.创建VLAN(RVI)点击“Switching”>“VLAN”,然后点击“Add”创建一个Vlan,谢谢阅读在弹出窗口中,填入VLANName及VLANID,如下图所示:精品文档放心下载.然后在“Ports”选项栏,点击“Add…”,将Ge-0/0/1和Ge-0/0/2绑定至该Vlan,谢谢阅读如下图所示:在“IPaddress”选项栏中,填写IP如下:精品文档放心下载.完成以上配置后,点击“OK”,SRX将自动给我们创建的VALN100分配一个unit值谢谢阅读(从0开始分配),该值在web界面上不可修改,如下图所示:谢谢阅读完成以上配置后,我们再按照相同步骤创建一个Vlan10。(略)精品文档放心下载.注:在Web界面的端口列表中,不会显示Vlan端口及相关信息,所以无法对vlan端谢谢阅读口的unit值进行修改,如果需要修改,只能通过CLI进行操作。谢谢阅读创建安全Zone并绑定相应RVI点击“Security”>“Zones/Screens”,然后点击“Add”,在弹出窗口中,创建一个谢谢阅读UntrustZone,并将vlan.0绑定至该zone,如下图所示,感谢阅读为便于测试,建议在Hostinboundtraffic选项栏中,将ping打开。感谢阅读按照相同步骤,再创建一个Trustzone,并将vlan.1绑定至trustzone,如下图感谢阅读.2、NAT及其策略配置源地址NAT(1)基于接口的源地址NAT拓扑如下创建NAT规则点击“NAT”>“SourceNAT”,在“SourceRuleSet”当前界面下,点击“Add”感谢阅读.创建一条RuleSet,如下图在“AddRuleSet”弹出窗口中,定义“RuleSetName”名为nat-src-int,并选择精品文档放心下载FromZone为trust,ToZone为untrust,然后点击“Add”创建一条“Rule”,感谢阅读在“AddRule”弹出窗口中,给该rule命名为“1”,然后定义“SoureAddress”为感谢阅读/0,“DestinationAddress”为/0,并在“Action”选项栏中选择“DoSource精品文档放心下载NATWithEgressInterfaceAddress”,其余保持默认,点击“OK”,即可。精品文档放心下载.创建策略点击“Security”>“Policy”>“FWPolicies”,然后点击“Add”创建一条策略,谢谢阅读在策略弹出窗口中,设置如下参数:PolicyName:1FromZone:trustToZone:untrustSourceAddress:any-ipv4DestinaAddress:any-ipv4Application:anyPolicyAction:permit.如下图所示,设置完成后,点击“OK”即可。(2)基于Pool的源地址NAT拓扑如下创建NAT规则配置基于Pool的源地址转换,需要创建一个地址池(Pool)。点击“NAT”>“Source谢谢阅读NAT”,在“SourceNATPool”界面下,点击“Add”创建一个NAT地址池,如下图谢谢阅读.定义“PoolName”名为nat-pool,“PoolAddresses”为0-0,精品文档放心下载其余保持默认,点击“OK”即可。然后再回到“SourceRuleSet”界面,点击“Add”创建一条RuleSet,如下图感谢阅读在“AddRuleSet”弹出窗口中,定义“RuleSetName”名为nat-src-pool,并选谢谢阅读.FromZone为trust,ToZone为untrust,然后点击“Add”创建一条“Rule”,感谢阅读在“AddRule”弹出窗口中,给该rule命名为“1”,然后定义“SoureAddress”为精品文档放心下载/0,“DestinationAddress”为/0,并在“Action”选项栏中选择“DoSource感谢阅读NATWithPool”,并在下拉菜单中选择之前我们创建的“nat-pool”,其余保持默认,点感谢阅读击“OK”,即可。注:在CLI中,需要首先创建一个Pool,然后再创建NAT规则并调用该Pool;而在精品文档放心下载.WebUI中,我们即可以先创建Pool,再创建NAT规则,也可以先创建NAT规则,然后在精品文档放心下载“AddRule”弹出窗口中的“Action”选项栏中,通过点击“AddNewPool”来创建Pool。精品文档放心下载可见,SRX的WebUI更加灵活。这一特性同样适用于目的地址NAT。精品文档放心下载2)ProxyarpSRX多了一个proxy-arp的概念,如果定义的IPPool(可用于源或目的地址转换)与谢谢阅读接口IP在同一子网时,则需配置SRX对这个Pool内的地址提供ARP代理功能,这样对端感谢阅读设备能够解析到IPPool地址的MAC地址(使用接口MAC地址响应对方),以便于返回报谢谢阅读文能够送达SRX。点击“NAT”>“ProxyARP”,然后点击“Add”添加ARP代理,在弹出窗口中,选谢谢阅读Interface为ge-0/0/4.0,Addresses为0To0,完成后点击“OK”感谢阅读即可。如下图所示:创建策略该策略配置与基于接口的源地址NAT策略配置一样,此处WebUI配置略。感谢阅读命令行配置参考如下:.set security policies from-zone trust to-zone untrust policy 1 match谢谢阅读source-addressanyset security policies from-zone trust to-zone untrust policy 1 match谢谢阅读destination-addressanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicy1matchapplication感谢阅读anysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicy1thenpermit感谢阅读目的地址NAT拓扑如下:(1)创建NAT规则点击“NAT”>“DestinationNAT”,在“DestinationRuleSet”当前界面下,点击谢谢阅读“Add”创建一条RuleSet,如下图在“AddRuleSet”弹出窗口中,定义“RuleSetName”名为nat-dst,并选择From谢谢阅读Zone为untrust,然后点击“Add”创建一条“Rule”,谢谢阅读.在“AddRule”弹出窗口中,给该rule命名为“1”,然后定义“SoureAddress”为精品文档放心下载/0,“DestinationAddress”为,“Port”为8080,并在“Action”选项感谢阅读栏中选择“DoDestinationNATWithPool”,点击“AddNewPool”,如下图感谢阅读.注:在SRX系列设备上做目的地址NAT时,“DestinationAddress”处填写的是真实精品文档放心下载IP,即hostaddress,而ScreenOS系列防火墙在做MIP时,填写的是映射地址,请注意感谢阅读区分开来。在“AddDestinationPool”弹出窗口中,定义“PoolName”名为nat-pool,填写谢谢阅读PoolIP为,Port为8080,其余保持默认,点击“OK”即可。精品文档放心下载回到“AddRule”窗口,在下拉菜单中选中刚才我们建立的“nat-pool”,然后依次点感谢阅读.击“OK”。命令行配置参考如下:setsecuritynatdestinationpoolnat-pooladdress/32谢谢阅读setsecuritynatdestinationpoolnat-pooladdressport8080谢谢阅读setsecuritynatdestinationrule-setnat-dstfromzoneuntrust精品文档放心下载setsecuritynatdestinationrule-setnat-dstrule1matchsource-address感谢阅读/0setsecuritynatdestinationrule-setnat-dstrule1matchdestination-address谢谢阅读/32setsecuritynatdestinationrule-setnat-dstrule1matchdestination-port8080谢谢阅读setsecuritynatdestinationrule-setnat-dstrule1thendestination-natpool感谢阅读nat-pool.(2)创建策略创建地址列表首先,我们需要创建一条address,用于策略所需的目的地址。点击“Security”>“Policy感谢阅读Elements”>“AddressBook”,然后点击“Add”,在弹出的“AddAddress”窗口中,感谢阅读完成如下配置,然后点击“OK”即可。命令行配置参考如下:setsecurityzonessecurity-zonetrustaddress-bookaddresspc-2/32谢谢阅读创建服务列表然后,我们还需要创建一条application,用于策略所需的目的端口。点击“Security”>精品文档放心下载“PolicyElements”>“Applications”,然后点击“Add”,在弹出的“AddanApplication”感谢阅读窗口中,完成如下配置,然后点击“OK”即可。.命令行配置参考如下:setapplicationsapplicationtcp-8080protocoltcp感谢阅读setapplicationsapplicationtcp-8080source-port0-65535感谢阅读setapplicationsapplicationtcp-8080destination-port8080-8080谢谢阅读setapplicationsapplicationtcp-8080inactivity-timeout1800感谢阅读创建策略并调用相关地址及服务点击“Security”>“Policy”>“FWPolicies”,然后点击“Add”创建一条从untrust精品文档放心下载trust的策略,在策略弹出窗口中,设置如下参数:谢谢阅读PolicyName:1FromZone: untrustToZone: trustSourceAddress: anyDestinaAddress: pc-2Application: tcp-8080.PolicyAction: permit如下图所示,设置完成后,点击“OK”即可命令行配置参考如下:set security policies from-zone untrust to-zone trust policy 1 match感谢阅读source-addressanyset security policies from-zone untrust to-zone trust policy 1 match谢谢阅读destination-addresspc-2setsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicy1matchapplication精品文档放心下载tcp-8080setsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicy1thenpermit感谢阅读.3.StaticNAT拓扑如下(1)创建NAT规则点击“NAT”>“StaticNAT”,点击“Add”创建一条RuleSet。在“AddRuleSet”感谢阅读弹出窗口中定义“RuleSetName”为nat-static,“FromZone”选择untrust,完成后感谢阅读再点击“Add”添加一条Rule,如下图在“AddRule”弹出窗口中,完成如下参数的配置,然后依次点击“OK”即可。感谢阅读.RuleName:1DestinationAddress:StaticPrefix:命令行配置参考如下:setsecuritynatstaticrule-setnat-staticfromzoneuntrust精品文档放心下载setsecuritynatstaticrule-setnat-staticrule1matchdestination-address感谢阅读/32setsecuritynatstaticrule-setnat-staticrule1thenstatic-natprefix/32精品文档放心下载注:在SRX系列设备上做StaticNAT时,在“destinationaddress”中,我们填写的感谢阅读是映射地址,在staticprefix中,我们填写的是真实地址,即hostaddress。此处与ScreenOS精品文档放心下载系列防火墙配置类似。.(2)创建策略创建地址列表首先,我们需要创建一条address,用于策略所需的目的地址。点击“Security”>“Policy谢谢阅读Elements”>“AddressBook”,然后点击“Add”,在弹出的“AddAddress”窗口中,感谢阅读完成如下配置,然后点击“OK”即可。命令行配置参考如下:setsecurityzonessecurity-zonetrustaddress-bookaddresspc-3/32精品文档放心下载创建服务列表然后,我们还需要创建一条application,用于策略所需的目的端口。点击“Security”>谢谢阅读“PolicyElements”>“Applications”,然后点击“Add”,在弹出的“AddanApplication”精品文档放心下载窗口中,完成如下配置,然后点击“OK”即可。.命令行配置参考如下:setapplicationsapplicationtcp-8080protocoltcp感谢阅读setapplicationsapplicationtcp-8080source-port0-65535谢谢阅读setapplicationsapplicationtcp-8080destination-port8080-8080感谢阅读setapplicationsapplicationtcp-8080inactivity-timeout1800精品文档放心下载创建策略并调用相关地址及服务点击“Security”>“Policy”>“FWPolicies”,然后点击“Add”创建一条从untrust精品文档放心下载trust的策略,在策略弹出窗口中,设置如下参数:谢谢阅读PolicyName:1FromZone: untrustToZone: trustSourceAddress: any-ipv4DestinaAddress: pc-3Application: tcp-8080.PolicyAction: permit如下图所示,设置完成后,点击“OK”即可然后,我们再添加一条从trust到untrust的策略,如下图所示,设置完成后点击“OK”精品文档放心下载即可。.命令行配置参考如下:set security policies from-zone untrust to-zone trust policy 1 match谢谢阅读source-addressanyset security policies from-zone untrust to-zone trust policy 1 match精品文档放心下载destination-addresspc-3setsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicy1matchapplication谢谢阅读tcp-8080setsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicy1thenpermit感谢阅读set security policies from-zone trust to-zone untrust policy 2 match精品文档放心下载source-addresspc-3set security policies from-zone trust to-zone untrust policy 2 match精品文档放心下载.destination-addressanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicy2matchapplication谢谢阅读anysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicy2thenpermit感谢阅读3、IPSecVPN配置1.Site-to-SiteVPN(1)基于策略的IPSecVPN(main模式)精品文档放心下载拓扑如下基本配置首先按照拓扑给2台SRX设备配置zone、interfaces及路由等相关信息。WebUI配谢谢阅读.置步骤请参考本文其他相关章节。命令行配置参考如下:SRX-1:setinterfacesge-0/0/0unit0familyinetaddress/24感谢阅读setsecurityzonessecurity-zoneuntrustinterfacesge-0/0/0.0感谢阅读setsecurityzonessecurity-zoneuntrusthost-inbound-trafficsystem-services精品文档放心下载allsetinterfacesge-0/0/3unit0familyinetaddress/24感谢阅读setsecurityzonessecurity-zonetrustinterfacesge-0/0/3.0感谢阅读setsecurityzonessecurity-zonetrusthost-inbound-trafficsystem-servicesall精品文档放心下载setrouting-optionsstaticroute/0next-hop谢谢阅读SRX-2:setinterfacesge-0/0/0unit0familyinetaddress/24精品文档放心下载setsecurityzonessecurity-zoneuntrustinterfacesge-0/0/0.0精品文档放心下载setsecurityzonessecurity-zoneuntrusthost-inbound-trafficsystem-services谢谢阅读allsetinterfacesge-0/0/3unit0familyinetaddress/24精品文档放心下载setsecurityzonessecurity-zonetrustinterfacesge-0/0/3.0谢谢阅读setsecurityzonessecurity-zonetrusthost-inbound-trafficsystem-servicesall谢谢阅读setrouting-optionsstaticroute/0next-hop感谢阅读.2)Phase1配置使用IKE配置IPSec隧道的Phase1,应该先创建proposal(如果使用预定义的感谢阅读proposal,则此步骤可略过),然后是ikepolicy,最后是gateway。感谢阅读A.创建phase1proposal点击“IPSecVPN”>“AutoTunnel”>“PhaseI”,在当前窗口下,点击“Proposal”,谢谢阅读然后点击“Add”添加一条proposal,根据不同的需求,选择相应的算法及其他相关参数,谢谢阅读如下图所示命令行配置参考如下:SRX-1:setsecurityikeproposalike-pro-1authentication-methodpre-shared-keys感谢阅读setsecurityikeproposalike-pro-1dh-groupgroup2精品文档放心下载setsecurityikeproposalike-pro-1authentication-algorithmmd5感谢阅读setsecurityikeproposalike-pro-1encryption-algorithmaes-128-cbc精品文档放心下载setsecurityikeproposalike-pro-1lifetime-seconds900谢谢阅读.SRX-2:setsecurityikeproposalike-pro-1authentication-methodpre-shared-keys感谢阅读setsecurityikeproposalike-pro-1dh-groupgroup2感谢阅读setsecurityikeproposalike-pro-1authentication-algorithmmd5精品文档放心下载setsecurityikeproposalike-pro-1encryption-algorithmaes-128-cbc精品文档放心下载setsecurityikeproposalike-pro-1lifetime-seconds900感谢阅读B.创建IKEPolicy点击“IKEPolicy”,添加一条IKEPolicy。精品文档放心下载在“AddPolicy”弹出窗口中,首先定义策略“Name”为ike-policy-1;精品文档放心下载然后选择Mode为main;如果VPN两端的IP地址都是静态IP,则可以选择mainmode或者aggressivemode,感谢阅读如果VPN两端有任意一端是动态IP(如ADSL方式),则必须选择aggressivemode。谢谢阅读最后选择Proposal中,可以选择预定义的 proposal,如standard、basic或者感谢阅读compatible等,也可以选择自定义的proposal,如之前我们定义的“ike-pro-1”。在本精品文档放心下载例中,我们选择的proposal为standard。谢谢阅读如下图所示:.然后,在“IKEPolicyOptions”中,创建PreSharedKey,完成后点击“OK”。感谢阅读命令行配置参考如下:SRX-1:setsecurityikepolicyike-policy-1modemain感谢阅读setsecurityikepolicyike-policy-1proposal-setstandard感谢阅读setsecurityikepolicyike-policy-1pre-shared-keyascii-textjuniper谢谢阅读.SRX-2:setsecurityikepolicyike-policy-1modemain感谢阅读setsecurityikepolicyike-policy-1proposal-setstandard精品文档放心下载setsecurityikepolicyike-policy-1pre-shared-keyascii-textjuniper谢谢阅读C.创建Gateway点击“Gateway”,添加一条Gateway。在“AddGateway”弹出窗口中,完成如下参数:感谢阅读Name: GwToSRX2Policy: 在下拉菜单中选择之前创建的“ike-policy-1”谢谢阅读ExternalInterface:在下拉菜单中选择出向端口,本例中为“ge-0/0/0”感谢阅读SitetoSiteTunnel:勾选Address/FQDN: 填写对端VPN网关IP,本例为“”感谢阅读.命令行配置参考如下:SRX-1:setsecurityikegatewayGwToSRX2ike-policyike-policy-1精品文档放心下载setsecurityikegatewayGwToSRX2address精品文档放心下载setsecurityikegatewayGwToSRX2external-interfacege-0/0/0.0谢谢阅读SRX-2:setsecurityikegatewayGwToSRX1ike-policyike-policy-1感谢阅读setsecurityikegatewayGwToSRX1address谢谢阅读setsecurityikegatewayGwToSRX1external-interfacege-0/0/0.0谢谢阅读3)Phase2配置配置IPSec隧道的Phase2,应该先配置phase2proposal(如果使用预定义的感谢阅读proposal,则此步骤可略过),然后配置IPSecpolicy,最后是AutokeyIKE。感谢阅读A.创建phase2proposal点击“IPSecVPN”>“AutoTunnel”>“PhaseII”,在当前窗口下点击“Proposal”精品文档放心下载添加一条proposal,在“AddProposal”弹出窗口下,完成如下参数的设置,然后点击“OK”感谢阅读即可。Name: ipsec-pro-1Authenticationalgorithm: hmac-md5-96精品文档放心下载Encryptionalgorithm: 3des-cbc感谢阅读.Lifetimeseconds:3600Protocol: esp命令行配置参考如下:SRX-1:setsecurityipsecproposalipsec-pro-1protocolesp精品文档放心下载set security ipsec proposal ipsec-pro-1 authentication-algorithm谢谢阅读hmac-md5-96setsecurityipsecproposalipsec-pro-1encryption-algorithm3des-cbc感谢阅读setsecurityipsecproposalipsec-pro-1lifetime-seconds3600谢谢阅读SRX-2:setsecurityipsecproposalipsec-pro-1protocolesp精品文档放心下载set security ipsec proposal ipsec-pro-1 authentication-algorithm感谢阅读hmac-md5-96setsecurityipsecproposalipsec-pro-1encryption-algorithm3des-cbc精品文档放心下载.setsecurityipsecproposalipsec-pro-1lifetime-seconds3600感谢阅读B.创建IPSecPolicy点击“IPSecPolicy”,添加一条策略。在“AddPolicy”弹出窗口中,首先定义“Name”为ipsec-policy-1,然后选择Proposal,精品文档放心下载phase1的proposal一样,我们可以选择预定义的proposal,也可以选择之前定义好的proposal,即“ipsec-pro-1”,然后点击“OK”即可。谢谢阅读命令行配置参考如下:SRX-1:setsecurityipsecpolicyipsec-policy-1proposal-setstandard感谢阅读SRX-2:setsecurityipsecpolicyipsec-policy-1proposal-setstandard精品文档放心下载.C.创建Autokey点击“Autokey”,在“AddGateway”弹出窗口中,设置如下参数,然后点击“OK”。精品文档放心下载VPNName:vpnToSRX2RemoteGateway:在下拉菜单中选择phase1创建的GwToSRX2IPSecPolicy:在下拉菜单中选择phase2创建的ipsec-policy-1Establishtunnels:在下拉菜单中选择immediately命令行配置参考如下:SRX-1:setsecurityipsecvpnvpnToSRX2ikegatewayGwToSRX2感谢阅读setsecurityipsecvpnvpnToSRX2ikeipsec-policyipsec-policy-1精品文档放心下载setsecurityipsecvpnvpnToSRX2establish-tunnelsimmediately精品文档放心下载SRX-2:setsecurityipsecvpnvpnToSRX1ikegatewayGwToSRX1感谢阅读setsecurityipsecvpnvpnToSRX1ikeipsec-policyipsec-policy-1感谢阅读.setsecurityipsecvpnvpnToSRX1establish-tunnelsimmediately感谢阅读策略策略的WebUI配置请参考本文其他部分,此处略。精品文档放心下载命令行配置参考如下:SRX-1:setsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnmatch感谢阅读source-addressanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnmatch感谢阅读destination-addressanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnmatch精品文档放心下载applicationanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnthen精品文档放心下载permittunnelipsec-vpnvpnToSRX2谢谢阅读setsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicypolicy-vpnmatch感谢阅读source-addressanysetsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicypolicy-vpnmatch精品文档放心下载destination-addressanysetsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicypolicy-vpnmatch谢谢阅读applicationanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnthen感谢阅读permittunnelipsec-vpnvpnToSRX2感谢阅读.SRX-2:setsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnmatch谢谢阅读source-addressanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnmatch感谢阅读destination-addressanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnmatch精品文档放心下载applicationanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnthen精品文档放心下载permittunnelipsec-vpnvpnToSRX1精品文档放心下载setsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicypolicy-vpnmatch感谢阅读source-addressanysetsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicypolicy-vpnmatch感谢阅读destination-addressanysetsecuritypoliciesfrom-zoneuntrustto-zonetrustpolicypolicy-vpnmatch感谢阅读applicationanysetsecuritypoliciesfrom-zonetrustto-zoneuntrustpolicypolicy-vpnthen谢谢阅读permittunnelipsec-vpnvpnToSRX1感谢阅读(2)基于策略的IPSecVPN(aggressive模式)精品文档放心下载拓扑如下.基本配置先按照拓扑给2台SRX设备配置zone、interfaces及路由等相关信息。WebUI配置精品文档放心下载步骤请参考本文其他相关章节。命令行配置参考如下:SRX-1:setinterfacesge-0/0/0unit0familyinetaddress/24感谢阅读setsecurityzonessecurity-zoneuntrustinterfacesge-0/0/0.0精品文档放心下载setsecurityzonessecurity-zoneuntrusthost-inbound-trafficsystem-services精品文档放心下载allsetinterfacesge-0/0/3unit0familyinetaddress/24谢谢阅读setsecurityzonessecurity-zonetrustinterfacesge-0/0/3.0谢谢阅读setsecurityzonessecurity-zonetrusthost-inbound-trafficsystem-servicesall感谢阅读setrouting-optionsstaticroute/0next-hopx.x.x.x谢谢阅读SRX-2:setinterfacege-0/0/0unit0encapsulationppp-over-ether精品文档放心下载setinterfacepp0unit0ppp-optionspaplocal-namelab谢谢阅读.setinterfacepp0unit0ppp-optionspaplocal-passwordlab123感谢阅读setinterfacepp0unit0ppp-optionspappassive精品文档放心下载setinterfacepp0unit0pppoe-optionsunderlying-interfacege-0/0/0.0感谢阅读setinterfacepp0unit0pppoe-optionsclient谢谢阅读setinterfacepp0unit0familyinetnegotiate-address感谢阅读setsecurityzonessecurity-zoneuntrustinterfacesge-0/0/0.0感谢阅读setsecurityzonessecurity-zoneuntrusthost-inbound-trafficsystem-services精品文档放心下载allsetinterfacesge-0/0/3unit0familyinetaddress/24谢谢阅读setsecurityzonessecurity-zonetrustinterfacesge-0/0/3.0感谢阅读setsecurityzonessecurity-zonetrusthost-inbound-trafficsystem-servicesall谢谢阅读setrouting-optionsstaticroute/0next-hoppp0.0感谢阅读2)Phase1配置A.创建phase1proposal点击“IPSecVPN”>“AutoTunnel”>“PhaseI”,在当前窗口下,点击“Proposal”,谢谢阅读然后点击“Add”添加一条proposal,根据不同的需求,选择相应的算法及其他相关参数,精品文档放心下载如下图所示.命令行配置参考如下:SRX-1:setsecurityikeproposalike-pro-1authentication-methodpre-shared-keys精品文档放心下载setsecurityikeproposalike-pro-1dh-groupgroup2精品文档放心下载setsecurityikeproposalike-pro-1authentication-algorithmmd5谢谢阅读setsecurityikeproposalike-pro-1encryption-algorithmaes-128-cbc感谢阅读setsecurityikeproposalike-pro-1lifetime-seconds900感谢阅读SRX-2:setsecurityikeproposalike-pro-1authentication-methodpre-shared-keys谢谢阅读setsecurityikeproposalike-pro-1dh-groupgroup2感谢阅读setsecurityikeproposalike-pro-1authentication-algorithmmd5精品文档放心下载setsecurityikeproposalike-pro-1encryption-algorithmaes-128-cbc精品文档放心下载setsecurityikeproposalike-pro-1lifetime-seconds900谢谢阅读.B.创建IKEPolicy点击“IKEPolicy”,添加一条IKEPolicy。谢谢阅读在“AddPolicy”弹出窗口中,首先定义策略“Name”为ike-policy-2;精品文档放心下载然后选择Mode为aggressive;最后选择Proposal中,可以选择预定义的 proposal,如standard、basic或者感谢阅读compatible等,也可以选择自定义的proposal,如之前我们定义的“ike-pro-1”。在本谢谢阅读例中,我们选择的proposal为standard。谢谢阅读如下图所示:然后,在“IKEPolicyOptions”中,创建PreSharedKey,完成后点击“OK”。感谢阅读.命令行配置参考如下:SRX-1:setsecurityikepolicyike-policy-2modeaggressive感谢阅读setsecurityikepolicyike-policy-2proposal-setstandard感谢阅读setsecurityikepolicyike-policy-2pre-shared-keyascii-text"juniper"精品文档放心下载SRX-2:setsecurityikepolicyike-policy-2modeaggressive感谢阅读setsecurityikepolicyike-policy-2proposal-setstandard感谢阅读setsecurityikepolicyike-policy-2pre-shared-keyascii-text"juniper"谢谢阅读C.创建GatewaySRX-1:.点击“Gateway”,添加一条Gateway。在“AddGateway”弹出窗口中,完成如下参数:精品文档放心下载Name: GwToSRX2Policy: 在下拉菜单中选择之前创建的“ike-policy-2”谢谢阅读ExternalInterface:在下拉菜单中选择出向端口,本例中为“ge-0/0/0”感谢阅读ClientTunnel: 勾选IdentityType: 在下拉菜单中选择“EmailAddress”感谢阅读EmailAddress: 按照email格式,任意定义一条ID,本例为“vpn@”感谢阅读SRX-2:点击“Gateway”,添加一条Gateway。在“AddGateway”弹出窗口中,完成如下参数:感谢阅读Name: GwToSRX1Policy: 在下拉菜单中选择之前创建的“ike-policy-2”感谢阅读ExternalInterface:在下拉菜单中选择出向端口,本例中为“ge-0/0/0”谢谢阅读.SitetoSiteTunnel:勾选Address/FQDN: 填入SRX-1的外端口IP,为“”谢谢阅读IdentityType: 在下拉菜单中选择“EmailAddress”精品文档放心下载EmailAddress: 须与 SRX-1上已定义的 mail地址一致,本例为精品文档放心下载vpn@命令行配置参考如下:SRX1:setsecurityikegatewayGwToSRX2ike-policyike-policy-2感谢阅读set security ike gateway GwToSRX2 dynamic user-at-hostname精品文档放心下载"vpn@"setsecurityikegatewayGwToSRX2external-interfacege-0/0/0感谢阅读SRX2:.setsecurityikegatewayGwToSRX1ike-policyike-policy-2精品文档放心下载setsecurityikegatewayGwToSRX1address精品文档放心下载set security ike gateway GwToSRX1 local-identity user-at-hostname感谢阅读"vpn@"setsecurityikegatewayGwToSRX1external-interfacege-0/0/0精品文档放心下载3)Phase2配置配置IPSec隧道的Phase2,应该先配置phase2proposal(如果使用预定义的谢谢阅读proposal,则此步骤可略过),然后配置IPSecpolicy,最后是AutokeyIKE。精品文档放心下载A.创建phase2proposal点击“IPSecVPN”>“AutoTunnel”>“PhaseII”,在当前窗口下点击“Proposal”谢谢阅读添加一条proposal,在“AddProposal”弹出窗口下,完成如下参数的设置,然后点击“OK”感谢阅读即可。Name: ipsec-pro-1Authenticationalgorithm: hmac-md5-96谢谢阅读Encryptionalgorithm: 3des-cbc精品文档放心下载Lifetimeseconds: 3600Protocol: esp.命令行配置参考如下:SRX-1:setsecurityipsecproposalipsec-pro-1protocolesp感谢阅读set security ipsec proposal ipsec-pro-1 authentication-algorithm感谢阅读hmac-md5-96setsecurityipsecproposalipsec-pro-1encryption-algorithm3des-cbc精品文档放心下载setse
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 罕见病药物研发中的伦理考量与患者招募策略
- 补齐民生短板 2026年河南省现代农业产业园可行性研究报告
- 智能感知赋能智慧水务:解决漏损检测痛点并提升资源效率
- 智能橱柜控制系统赋能智慧养老:重构适老化家居成本结构
- 2026年北京市光伏电站可行性研究报告
- 高端月子中心运营管理标准化手册
- 智能开合帘电机赋能智慧建筑:BIM系统下的能耗优化策略
- 2027年山西艺术职业学院单招职业技能考试题库含答案详解【培优】
- 2026年湖北省荆门市高职单招职业技能考试题库含完整答案详解(夺冠系列)
- 2026年洛阳瀍河职业学院高职单招职业技能考试题库加答案详解
- 屋面排水管施工要点方案
- 地下室工程有限空间作业专项施工方案
- 2026年湖南湘江新区发展集团有限公司校园招聘笔试模拟试题及答案解析
- DB31∕T 1662-2025 养老机构消毒卫生要求
- (正式版)DB50∕T 1920-2025 《制氢加氢一体站建设技术规范》
- 【课件】《安全生产违法行为行政处罚办法》逐章逐条解读
- 短视频广告的时长效果研究
- 2025ESC临床共识声明:心理健康和心血管疾病课件
- 警网融合培训课件
- 周勇线性代数课件
- 违禁物品X射线图像与识别课件
评论
0/150
提交评论