JuniperSSG防火墙配置手册
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
Juniper SSG-5(NS-5GT)防火墙配置手册
一样策略设置
1.第一能够指定IP地址,依照IP地址作策略,选择Policy – Policy Elements – Addresses – List,然后在中间页面选择Trust,然后点击New,如以下图:
2.在Address Name为指定IP地址设置识别名称,然后在下面输入具体IP,如以下图:
3.设置以后如以下图:
4.再设置一个指定IP地址,如以下图:
5.设置以后两个都能够显示出来,如以下图:
6.设置多个指定IP组,选择Policy – Policy Elements – Addresses – Groups,如以下图:中间页面的Zone选择Trust,点击右边的New。
7.为此IP组起识别名称,下面将需要加入组的IP添加到组里,点OK,如以下图:
8.依照需求能够自概念效劳,选择Policy – Policy Elements – Services – Customs,如以下图:点击右边New
9.输入此自概念效劳的识别名称,然后下面能够选择效劳类型和效劳端口,如以下图:
10.设置完以后如以下图:
11.定制多个效劳组,选择Policy – Policy Elements – Services – Groups,点击页面中间右边的New,如以下图:
12.为此定制效劳组设置识别名称,将需要的效劳添加进入,点击OK。
13.设置完成以后如以下图:
14.策略设置,此处能够直接利用之前设置的指定IP地址(组),自概念效劳(组)。
选择Policy – Polices,如以下图:选择From Untrust to Trust(可依照需要修改),点击右边New,
15.如也能够设置From Trust to Untrust,如以下图:
16.策略设置页面如以下图,设置名称,选择源地址和目的地址,效劳类型等,最后选择许诺仍是拒绝。
17.设置以后如以下图:
18.也能够设置一个全拒绝的策略,如以下图:
19.设置以后如以下图:
20.能够点击ID为1的策略右边的双箭头符号,显现脚本提示点确信,
21.如此能够把ID为1的策略放到下面,如以下图策略含义为从Trust口到Untrust口的流量中,来自IT 组的IP地址到任意目的地,效劳类型属于CTG-APP中的流量许诺通过,其他所有流量都拒绝。
22.能够为策略设置时刻表,选择Policy – Schedules,如以下图:点击New
23.输入时刻表名称worktime,设置周期时刻。
24.设置以后如以下图:
VPN连接设置
设置VPN网络连接,依照具体情形有多种方式可选:
A.方式一,通信两边端口均为静态IP地址,配置如下:
1.设置对端网关信息,和本地Local ID(可选),如以下图:IP地址为对端公网IP,以后点击Advanced
2.Preshared Key输入一串共享密钥,对端需要设置一样密钥才可成功连接,其他默许即可,点击下面OK
3.设置双端IKE VPN端口认证,选择VPNs – AutoKey IKE,输入VPN名称,以后Predefined选择已经设置好的Gateway,以后点Advanced,里面设置logging即可,以后点OK。
4.设置完成以后显示如以下图:
5.设置VPN连接策略,选择Policy – Polices,From Trust to Untrust,点击右边New,以后在如下页面输入源地址,目的地址,效劳类型,Action选择Tunnel,Tunnel VPN选择设置好的VPN IKE,下面勾选Modify matching bidirectional VPN policy,勾选Logging,勾选Position at Top,以后点Advanced
6.在下面勾选Counting,其他默许,点击OK,
7.设置完策略如以下图:
B.方式二,通信两边有一个端口为静态IP地址,另一个端口IP地址为动态。
1.假设是本地IP为ADSL,IP地址会发生转变,那么需要利用Local ID设置Gateway,选择VPNs – AutoKey Advanced – Gateway,输入对端公网IP地址,选择ACVPN-Dynamic,Local ID输入本地名称(如bj)
2.那么对端设置Gateway时,需要如以下图设置,不输入对端IP地址,选择Dynamic IP
Address,Peer ID输入对端Local ID(如bj)。
以后步骤同方式一中的2-7步骤。
C.通过向导设置VPN连接
1.选择Wizards – Router-based,显现如以下图向导页面,选择源端口和目的端口类型
2.选择Make new tunnel interface,选择ethernet0/0 (trust-vr),选择Next
3.选择LAN-to-LAN,如以下图:
4.依照通信两边端口类型,如静态,动态IP地址,选择下面类型,如Local Static IP – Remote Static IP
5.输入对端公网IP地址,如
6.选择通道加密类型,以后下面输入通信密钥,两边端口要求一致
7.选择或输入源地址和目的地址
8.选择效劳类型和策略双向通信
9.依照需要能够设置带宽限制,默以为不做限制
10.依照需若是不是选择定制好的Schedule应用到此VPN策略
11.向导设置完毕,明细如下表:
12.配置确认。
点击Finish完成。
13.依照向导做完VPN策略后,能够在路由表中看到自动添加了一条路由,选择Network –Routing –Destination,Interface为tunnel 1,说明此为向导制作的VPN链路。