2015年12月3日 星期四

新增Juniper SRX550 防火牆規則方式



新增Juniper SRX550 防火牆規則


telnet登入Juniper SRX550進入設定模式,指令:
configure

新增StaticNAT指令範例:
set security nat static rule-set NAT rule Static-Rule1 match destination-address 192.168.0.91/32
set security nat static rule-set NAT rule Static-Rule1 then static-nat prefix 10.220.21.2/32
說明:
Static-Rule[序號] 序號依照防火牆上最後一筆資料遞增
destination-address [public IP]
prefix [private IP]

新增客戶來源IP指令範例:
set security address-book global address 192.168.0.127/32 192.168.0.127/32
說明:
address [命名][ip/mask]

若客戶來源IP很多,可將客戶IP群組化,指令範例:
set security address-book global address-set ADM address 192.168.0.127/32

set security address-book global address-set ADM address 192.168.0.128/32
set security address-book global address-set ADM address 192.168.0.129/32
說明:
address-set [群組名稱] address [ip/mask]

新增客戶使用的port資訊指令範例:
set applications application tcp_20 protocol tcp
set applications application tcp_20 destination-port 20
說明:
application [port名稱] protocol [協定]
application [port名稱] destination-port [port-number]

若客戶使用的PORT很多,可將PORT群組化,指令範例:
set applications application-set tcp_80_8080 application tcp_80
set applications application-set tcp_80_8080 application tcp_8080
說明:
application-set [群組名稱] application [port名稱]


新增規則指令範例:
set security policies from-zone untrust to-zone trust policy Rule707 match source-address 192.168.0.40/32
set security policies from-zone untrust to-zone trust policy Rule707 match destination-address 10.200.4.212/32
set security policies from-zone untrust to-zone trust policy Rule707 match application tcp_20_21_3389
set security policies from-zone untrust to-zone trust policy Rule707 then permit
說明:
set security policies from-zone [來源zone] to-zone [目的zone] policy [規則名稱] match source-address [來源IP/mask]
set security policies from-zone [來源zone] to-zone [目的zone] policy [規則名稱] destination-address [目的IP/mask]
set security policies from-zone [來源zone] to-zone [目的zone] policy [規則名稱] application [port名稱]
set security policies from-zone [來源zone] to-zone [目的zone] policy [規則名稱]  then [執行動作]

刪除語法,只要將上述範例的 set 改為 delete 即可,範例:
delete security nat static rule-set NAT rule Static-Rule1 match destination-address 192.168.0.91/32

=====
除了telnet、ssh以外,也可以透過 junos web ui 或是web CLI Editor 也可以進行操作

junos web ui 是視窗化介面,比較貼近使用者操作上手容易,但是細部的設定就無法進行
web CLI Editor 是在 junos web ui 的其中一個功能,裡面的語法格式類似 C語言,有學過程式設計的人非常容易上手
更進階的方式是 junos web ui 內的  Point and Click CLI設定方式接近 junos web ui 但是可設定的東西就比 junos web ui 多出非常多,也非常非常詳細

2015年11月24日 星期二

Juniper SRX 新增Virtual Router

Juniper SRX550新增Virtual Router SOP

telnet 登入Juniper SRX550,進入設定模式
configure

指定整個Cluster redundant ethernet interface數量上限
set chassis cluster reth-count 6

設定SRX介面接收vlan tag
set interfaces reth5 vlan-tagging

定義介面vlan & sub interface
set interfaces ge-0/0/8 gigether-options redundant-parent reth4
set interfaces ge-9/0/8 gigether-options redundant-parent reth4
set interfaces ge-0/0/9 gigether-options redundant-parent reth5
set interfaces ge-9/0/9 gigether-options redundant-parent reth5
set interfaces reth4 redundant-ether-options redundancy-group 1
set interfaces reth5 redundant-ether-options redundancy-group 1
set interfaces reth4 unit 0 family inet address 192.168.0.4/24
set interfaces reth5 unit 3001 vlan-id 3001
set interfaces reth5 unit 3001 family inet address 10.168.1.254/24
set interfaces reth5 unit 3002 vlan-id 3002
set interfaces reth5 unit 3002 family inet address 10.168.2.254/24
set interfaces reth5 unit 3003 vlan-id 3003
set interfaces reth5 unit 3003 family inet address 10.168.3.254/24
set interfaces reth5 unit 3004 vlan-id 3004
set interfaces reth5 unit 3004 family inet address 10.168.4.254/24

新增Virtual Router
set routing-instances vr3 instance-type virtual-router

配置指定介面至Virtual Router
set routing-instances vr3 interface reth4.0
set routing-instances vr3 interface reth5.3001
set routing-instances vr3 interface reth5.3002
set routing-instances vr3 interface reth5.3003
set routing-instances vr3 interface reth5.3004

設定Virtual Router路由
set routing-instances vr3 routing-options static route 0.0.0.0/0 next-hop 192.168.0.1

定義S-NAT pool
set security nat source pool 192_168_0_250 address 192.168.0.250/32

設定S-NAT規則
set security nat source rule-set vr3-SNAT from zone trust-vr3
set security nat source rule-set vr3-SNAT to zone untrust-vr3
set security nat source rule-set vr3-SNAT rule vr3-S-Rule1 match source-address 10.168.0.0/16
set security nat source rule-set vr3-SNAT rule vr3-S-Rule1 then source-nat pool 192_168_0_250

設定untrust zone 接收IP封包範圍
set security nat proxy-arp interface reth4.0 address 10.168.0.5/32 to 10.168.0.254/32

定義Zone
set security zones security-zone untrust-vr3 host-inbound-traffic system-services snmp
set security zones security-zone untrust-vr3 host-inbound-traffic system-services snmp-trap
set security zones security-zone untrust-vr3 host-inbound-traffic system-services ping
set security zones security-zone untrust-vr3 interfaces reth4.0
set security zones security-zone trust-vr3 host-inbound-traffic system-services snmp
set security zones security-zone trust-vr3 host-inbound-traffic system-services snmp-trap
set security zones security-zone trust-vr3 host-inbound-traffic system-services http
set security zones security-zone trust-vr3 host-inbound-traffic system-services telnet
set security zones security-zone trust-vr3 host-inbound-traffic system-services ping
set security zones security-zone trust-vr3 interfaces reth5.3001
set security zones security-zone trust-vr3 interfaces reth5.3002
set security zones security-zone trust-vr3 interfaces reth5.3003
set security zones security-zone trust-vr3 interfaces reth5.3004

設定Zone測試規則
set security policies from-zone untrust-vr3 to-zone trust-vr3 policy permit_all match source-address any
set security policies from-zone untrust-vr3 to-zone trust-vr3 policy permit_all match destination-address any
set security policies from-zone untrust-vr3 to-zone trust-vr3 policy permit_all match application any
set security policies from-zone untrust-vr3 to-zone trust-vr3 policy permit_all then permit
set security policies from-zone trust-vr3 to-zone untrust-vr3 policy permit_all match source-address any
set security policies from-zone trust-vr3 to-zone untrust-vr3 policy permit_all match destination-address any
set security policies from-zone trust-vr3 to-zone untrust-vr3 policy permit_all match application any
set security policies from-zone trust-vr3 to-zone untrust-vr3 policy permit_all then permit

配置Redundant Interface
最後再進行設定,避免介面未設定完畢造成設備切換
set chassis cluster redundancy-group 1 interface-monitor ge-0/0/8 weight 255
set chassis cluster redundancy-group 1 interface-monitor ge-0/0/9 weight 255
set chassis cluster redundancy-group 1 interface-monitor ge-9/0/8 weight 255
set chassis cluster redundancy-group 1 interface-monitor ge-9/0/9 weight 255

設定vr3 snmp
set snmp community Public authorization read-write
set snmp community Public clients 192.168.0.10/32
set snmp community Public clients 10.168.1.0/24
set snmp community Public routing-instance vr3
set snmp routing-instance-access access-list vr3

寫入設定
commit