《JuniperSSG防火墙配置手册.docx》由会员分享,可在线阅读,更多相关《JuniperSSG防火墙配置手册.docx(5页珍藏版)》请在三一办公上搜索。
1、JuniperSSG防火墙配置手册Juniper SSG-5防火墙配置手册 初始化设置 . 错误!未定义书签。 Internet网络设置 . 错误!未定义书签。 一般策略设置. 2 VPN连接设置. 14 一般策略设置 1首先可以指定IP地址,根据IP地址作策略,选择Policy Policy Elements Addresses List,然后在中间页面选择Trust,然后点击New,如下图: 2在Address Name为指定IP地址设置识别名称,然后在下面输入具体IP,如下图: 3设置之后如下图: 4再设置一个指定IP地址,如下图: 5设置之后两个都可以显示出来,如下图: 6设置多个指定
2、IP组,选择Policy Policy Elements Addresses Groups,如下图:中间页面的Zone选择Trust,点击右侧的New。 7为此IP组起识别名称,下面将需要加入组的IP添加到组里,点OK,如下图: 8根据需求可以自定义服务,选择Policy Policy Elements Services Customs,如下图:点击右侧New 9输入此自定义服务的识别名称,然后下面可以选择服务类型和服务端口,如下图: 10设置完之后如下图: 11定制多个服务组,选择Policy Policy Elements Services Groups,点击页面中间右侧的New,如下图:
3、 12为此定制服务组设置识别名称,将需要的服务添加进入,点击OK。 13设置完成之后如下图: 14策略设置,此处可以直接使用之前设置的指定IP地址,自定义服务。选择Policy Polices,如下图:选择From Untrust to Trust,点击右侧New, 15如也可以设置From Trust to Untrust,如下图: 16策略设置页面如下图,设置名称,选择源地址和目的地址,服务类型等,最后选择允许还是拒绝。 17设置之后如下图: 18也可以设置一个全拒绝的策略,如下图: 19设置之后如下图: 20可以点击ID为1的策略右侧的双箭头符号,出现脚本提示点确定, 21这样可以把ID
4、为1的策略放到下面,如下图策略含义为从Trust口到Untrust口的流量中,来自IT组的IP地址到任意目的地,服务类型属于CTG-APP中的流量允许通过,其他所有流量都拒绝。 22可以为策略设置时间表,选择Policy Schedules,如下图:点击New 23输入时间表名称worktime,设置周期时间。 24设置之后如下图: VPN连接设置 设置VPN网络连接,根据具体情况有多种方法可选: A方法一,通讯双方端口均为静态IP地址,配置如下: 1设置对端网关信息,和本地Local ID,如下图:IP地址为对端公网IP,之后点击Advanced 2Preshared Key输入一串共享密钥
5、,对端需要设置同样密钥才可成功连接,其他默认即可,点击下面OK 3设置双端IKE VPN端口认证,选择VPNs AutoKey IKE,输入VPN名称,之后Predefined选择已经设置好的Gateway,之后点Advanced,里面设置logging即可,之后点OK。 4设置完成之后显示如下图: 5设置VPN连接策略,选择Policy Polices,From Trust to Untrust,点击右侧New,之后在如下页面输入源地址,目的地址,服务类型,Action选择Tunnel,Tunnel VPN选择设置好的VPN IKE,下面勾选Modify matching bidirecti
6、onal VPN policy,勾选Logging,勾选Position at Top,之后点Advanced 6在下面勾选Counting,其他默认,点击OK, 7设置完策略如下图: B方法二,通讯双方有一个端口为静态IP地址,另一个端口IP地址为动态。 1如果本地IP为ADSL,IP地址会发生变化,则需要使用Local ID设置Gateway,选择VPNs AutoKey Advanced Gateway,输入对端公网IP地址,选择ACVPN-Dynamic,Local ID输入本地名称 2则对端设置Gateway时,需要如下图设置,不输入对端IP地址,选择Dynamic IP Addre
7、ss,Peer ID输入对端Local ID。之后步骤同方法一中的2-7步骤。 C通过向导设置VPN连接 1选择Wizards Router-based,出现如下图向导页面,选择源端口和目的端口类型 2选择Make new tunnel interface,选择ethernet0/0 (trust-vr),选择Next 3选择LAN-to-LAN,如下图: 4根据通讯双方端口类型,如静态,动态IP地址,选择下面类型,如Local Static IP Remote Static IP 5输入对端公网IP地址,如192.168.25.1 6选择通道加密类型,之后下面输入通讯密钥,双方端口要求一致 7选择或者输入源地址和目的地址 8选择服务类型和策略双向通讯 9根据需要可以设置带宽限制,默认为不做限制 10根据需要是否选择定制好的Schedule应用到此VPN策略 11向导设置完毕,明细如下表: 12配置确认。点击Finish完成。 13根据向导做完VPN策略后,可以在路由表中看到自动添加了一条路由,选择Network Routing Destination,Interface为tunnel 1,说明此为向导制作的VPN链路。