Juniper FWV基础售后培训.ppt
《Juniper FWV基础售后培训.ppt》由会员分享,可在线阅读,更多相关《Juniper FWV基础售后培训.ppt(348页珍藏版)》请在三一办公上搜索。
1、Juniper FWV基础售后培训 IEDU-JUNIP-FWV-BEG,2,目标,登录防火墙基本系统配置基础概念基本网络设置,3,目标,登录防火墙基本系统配置基础概念基本网络设置,TablesBuffersRunningConfigScreenOS(active),ScreenOSImageSaved ConfigCerts,etc.,RAM,Flash,Interf.,Interf.,Interf.,TFTP,PwrUp/Reset,Telnet,NetScreen,DNS/Syslog,Webui,Serial.,Console,4,登录防火墙-Log in from Console I
2、,防火墙可以通过Console访问方式进行管理最为安全的登录方式无须网络支持就可以登录无须IP地址就可以登录可以看到启动的信息可以看到实时的debug信息,5,登录防火墙-Log in from Console II,a.连接电源线,启动防火墙;整个启动过程约2分钟左右 Console线缆随机自带,为直通网线加转接头(DB9转RJ45)。b.通过Console线缆来连接防火墙的Console端口 设备正常启动后,Power LED(电源灯)常绿;Status LED(状态灯)闪烁绿色。c.使用PC的终端连接工具,访问防火墙的Console进程。,6,登录防火墙-Log in from Cons
3、ole III,安全网关的默认管理员用户名/密码都是 netscreen,采用Windows系统超级终端的默认值参数即可,选择正确的串口,7,登录防火墙-Log in from Console IV,防火墙的默认管理员用户名/密码都是“netscreen”Console方式的配置采用CLI(命令行)方式进行,8,安全网关可以通过图形化模式进行管理最为直观的配置界面,所见即所得。绝大多数的配置都可以通过WebUI来完成。真正简捷、高效地图形化配置工具。只需要很少的配置(打开防火墙接口的web访问权限即可),登录防火墙-Log in from WebUI I,9,登录防火墙-Log in from
4、 WebUI II,a.为要访问的接口配置IP地址x.x.x.x/x,并打开该接口的WebUI管理权限。出厂状态下,Trust Zone的Interface的IP地址是192.168.1.1/24,开放了WebUI管理权限。b.通过直通网线连接PC与防火墙的特定端口 出厂状态下,连接防火墙Trust Zone的端口。c.将PC的网卡地址设置成与a.中接口的同一网段IP地址。出厂状态下,将PC网卡地址设置为192.168.1.X/24。d.在PC的网页浏览器中输入http:/x.x.x.x,出现登录界面。出厂状态下,输入http:/192.168.1.1。,10,登录防火墙-Log in fro
5、m WebUI III,如果初次配置防火墙(或者对其进行了恢复出厂值操作),当通过WebUI登录防火墙时,配置向导就会出现。配置向导可以帮助不熟悉防火墙的用户对系统进行基本配置。高级用户不建议使用该向导进行系统配置。,默认的用户名/密码都是netscreen。,11,登录防火墙-Log in from WebUI IV,首页可以读到设备的序列号、OS版本、主机名、时间、运行时间等。可以阅读到实时状态下的系统CPU、内存、会话数、策略数。,12,登录防火墙-Log in from WebUI V,可以阅读到系统产生的警报。可以阅读到系统产生的日志。,13,目标,登录防火墙基本系统配置基础概念基本
6、网络设置,14,基本系统配置-ScreenOS升级,选中Firmware Update项。点击“浏览”按钮,在客户端文件目录下寻找ScreenOS升级文件。点击“Apply”按钮,进行升级。系统将跳出警告提示。升级文件导入后,系统重启;整个过程大概需要3分钟。,Configuration Update ScreenOS/Keys,15,基本系统配置-配置文件管理,ConfigurationUpdateConfig File,上传配置选中Replace Current Configuration项。点击“浏览”按钮,在客户端文件目录下寻找需要上传的配置文件,然后点击“Apply”进行上传,系统将
7、弹出警告。下载配置点击“Save To File”按钮,进行下载。系统将提示你选择文件目录。,16,基本系统配置-管理员帐号管理,Configuration Admin Administrators,Root管理员由系统定义,不能删除;但可以修改其名称和密码。Root管理员可以创建或删除本地管理员帐号。本地管理员帐号分为Read-Only和Read-Write两种权限。,17,管理员帐号管理-创建新的系统管理员帐号,Configuration Admin Administrators Configuration,18,管理员帐号管理-修改系统管理员帐号用户名/密码,Configuration
8、Admin Administrators Edit,19,基本系统配置-配置Permitted IPs,可以通过设置Permitted-IPs来限制访问防火墙的源地址。Permitted-IPs地址可以一个主机地址,也可以是一个网段。,Configuration Admin Permitted IPs,20,基本系统配置-系统管理设置,Enable Web Management Idle Timeout 用来设置Webui登录的空闲超时时限。各种 Port用来设置该种方式登录的端口;建议在外网访问WEB的时候,修改默认端口。,Configuration Admin Management,21,
9、基本系统配置-系统时钟设置,Configuration Date/Time,最简捷的设置时间的方法是按“Sync Clock With Client”按钮。系统将自身时钟与网管客户端的本地时钟作同步。如果用户网络中有NTP服务器存在,也可在此页面设置。,22,基本系统配置-系统DNS设置,Network DNS Host,该处设置的DNS仅供防火墙本身对外进行访问时使用。防火墙下联的客户端无法继承该处的DNS配置。可以通过Host Name项,改变防火墙的系统主机名称。,23,基本系统配置-License Key管理,License Key提供的功能:Capacity License Key
10、UTM Subscription License Key扩展许可(extended)防病毒(Anti-Virus)高级许可(advanced)网页过滤(URL filtering)入侵防御许可(IDP)防垃圾邮件(Anti-Spam)虚拟系统许可(VSYS)深层检测(Deep Inspection/IPS,Configuration Update ScreenOS/Keys,24,License Key管理-Capacity License Key管理,Configuration Update ScreenOS/Keys,选中“License Key Update”,点击“浏览”按钮,在客户端
11、文件目录中选择license文件;再点击“Apply”按钮。系统将弹出告警提示;确认后,license被导入。License所支持的功能在重启后才真正生效。,25,License Key管理-UTM Subscription Key管理,Configuration Update ScreenOS/Keys,点击“Retrieve Subscriptions Now”按钮,主机将自动到Juniper数据中心下载相关许可。下载成功与否的关键,是保证系统时间及DNS的正确设置。,26,基本系统配置-恢复出厂值/默认密码,密码丢失是无法恢复的只有通过恢复出厂默认配置的方法来重新获得管理权限原来配置的参
12、数、证书等都将被删除两种办法恢复出厂默认配置在Console模式下,用设备的序列号作为用户名/密码进行登录。成功后系统出现警告提示,将擦去现有配置,确认后系统开始恢复默认配置,随后重启。整个过程约3分钟。使用设备面板上的针孔(pinhole)按下按钮直到系统指示灯变成红色等待指示灯恢复到绿色再按前述步骤来一次系统进入初始化状态,27,基本系统配置-灾难恢复,当系统文件被破坏时,需要做灾难恢复表征:无法通过Webui、Telnet等方法访问系统。原因:系统文件(ScreenOS)意外损坏或丢失。恢复方法:通过Console方式进入系统的Boot模式,通过TFTP的方式 向系统FLASH上灌制可用
13、的OS。,TFTP灌制ScreenOS的注意事项 TFTP服务器必须与系统的Self IP在同一子网 TFTP服务器必须连接在:系统的Trust区端口 或系统的eth0/0、eth0/1、eth1端口 或系统的管理端口,28,灾难恢复-恢复系统文件 I,启动设备,当出现“Hit any key to run loader”时,按任意键进入boot模式。在“Boot File Name”栏填入系统OS的文件名。在“Self IP Address”栏填入一个临时地址供TFTP通信使用。在“TFTP IP Address”栏填入TFTP服务器的地址,也就是PC的地址。输入完毕后,按回车键开始通过TF
14、TP传送系统OS到设备。,29,灾难恢复-恢复系统文件 II,30,灾难恢复-恢复系统文件 III,当出现“Save to on-board flash disk?”提示时,按“Y”键将OS存入FLASH。当出现“Run download system image?”提示时,按“Y”键运行新的OS。,31,灾难恢复-恢复系统文件 IV,当出现“The device successfully completed the operation“,整个系统恢复的过程结束。,32,目标,登录防火墙基本系统配置基础概念基本网络设置,33,基础概念Virtual Router/Zone/Interface,
15、严格的逻辑层次结构安全区从属于虚拟路由器安全区默认都从属于trust-vr接口从属于安全区一个接口只能从属于一个安全区IP地址从属于接口,Int.,Zone,Zone,Virtual Router,IP,虚拟路由器的路由表各自独立安全区之间的访问受策略控制接口是一个逻辑概念,它可以包含若干个物理端口,也可以不包括任何物理端口,34,虚拟路由器预定义:trust-vr:系统的default VR。untrust-vr:自定义:在高端型号上,需要license支持方可使用,动态路由协议的全局配置在VR菜单下,基础概念Virtual Router,NetworkRoutingVirtualRoute
16、rs,35,安全区预定义:Trust:一般放置内网接口Untrust:一般放置外网接口 DMZ:一般放置服务器接口用户自定义:,功能安全区Null:放置未配置的接口MGT:放置网管用接口HA:SelfVLAN,基础概念Security Zone,36,基础概念Interface I,接口逻辑接口:sub interface、loopback interface、HA interface、VSI interface、etc.物理接口:百兆铜缆、千兆铜缆、百兆光纤、千兆光纤、万兆光纤等,设备的可网管配置也在接口菜单完成当我们谈论的是设备的物理连接口的时候,使用的术语是Port(端口),37,基础概
17、念Sub Interface,Sub-IF的用途是在一个物理接口上承接来自某个或者多个VLAN的数据。Sub-IF与其物理接口并无逻辑上的联系。Eth0/0在Trust Zone,eth0/0.1在DMZ Zone这种情况是允许的。,38,基础概念 Tunnel Interface,Tunnel IF的用途是建立一个隧道接口供VPN使用;GRE、IPSec。Tunnel IF可以选择使用一个额外的IP地址,也可以通过Unnumbered选项,借用其他接口的地址。,39,基础概念 Loopback Interface,Loopback IF的用途是通过这个逻辑上的地址来实现管理上的便利,比如OS
18、PF的Router ID。Tunnel IF的IP地址尽量使用32位掩码;因为它只是表示一个主机。,40,目标,登录防火墙基本系统配置基础概念基本网络设置,41,基本网络配置-Network Binding,通过Binding页面,可以查看当前各Interface/Zone/VR的归属关系,Network Binding,42,基本网络配置-Zone配置,点击“New”按钮,创建新的Zone。点击“Edit”按钮,编辑该Zone的属性。,Network Zones,43,Zone配置-创建新的Zone,Zone Type决定该Zone将作用于路由模式还是透明模式。Layer 3对应路由模式;L
19、ayer 2对应透明模式。Layer 2的Zone Name必须以“L2”或者“l2”开头。,44,Zone配置-编辑Zone的属性,Block Intra-Zone Traffic选项可以控制本区内流量传送。默认状态,Untrust Zone勾选了此项。,45,基本网络配置-Interface配置,点击“New”按钮,在下拉菜单选择相应的接口类型,创建新的接口。点击“Edit”按钮,编辑该Interface的属性。,46,Interface配置-编辑接口的参数,Network Interfaces Edit,47,Interface配置-编辑接口的参数-Zone Binding,点击“Zon
20、e Name”旁边的下拉菜单,选择需要binding的Zone。经过Binding的Interface才可以做IP及其它方面的设置。如果需要将某个接口停止使用,需要将其放置到“Null Zone”。放置到“Null Zone”的一个先决条件是将IP地址设置为0.0.0.0。,48,Interface配置-编辑接口的参数-IP setting,需要通过DHCP自动获取IP地址的,点击“Obtain IP using DHCP”选项。需要通过PPPoE拨号方式获取IP地址的,点击“Obtain IP using PPPoE”选项,并做相关设置。需要手工设定IP地址的,点击“Static IP”选项
21、,并做相关设置。,49,Interface配置-编辑接口的参数-Interface Mode,Interface Mode是Juniper防火墙特有的属性,它仅仅影响到NAT功能。Binding到Trust/DMZ Zone的接口默认为“NAT”模式。接口设定为”NAT”模式后,通过该接口,流向Untrust Zone的流量都会自动做源地址翻译。,50,Interface配置-编辑接口的参数-Service Options,Service Options决定是否可以通过该接口对防火墙本身进行访问通过选择不同的Service,可以高粒度地控制外界对防火墙的访问建议在网络调试阶段打开“PING”服
22、务默认的Service Options因Zone的不同而不同Trust Zone:所有可网管选项都是打开的Other Zone:所有可网管选项都是关闭的,51,Interface配置-Bgroup接口 I,Bgroup接口是一个逻辑接口,它是若干个端口的集合。其基本配置与端口并无两样。从属于同一个Bgroup的端口处于同一广播域。,52,Interface配置-Bgroup接口 II,通过点击某个端口旁边的复选框,可以将该端口绑定到这个Bgroup接口中去。端口在绑定到某个Bgroup接口以后,就不能再进行任何配置了。,53,基本网络配置-静态路由配置,点击“New”按钮,创建新的静态路由。静
23、态路由一旦创建,无法进行编辑;只能“Remove”,然后再重新配置。,NetworkRoutingDestination,54,静态路由配置-创建新的静态路由,IP Address/Netmask处填入“目的地址/子网掩码”。如果是默认路由须填入“0.0.0.0/0”。Next Hop处一般选择“Gateway”选项:Interface与Gateway IP Address都须填写。其他选项一般情况无须选择。,55,高级网络配置-源地址路由,源地址路由的设定与静态路由的设定方式基本一致。,NetworkRoutingSourceRouting,56,高级网络配置-源接口路由,NetworkRo
24、utingSourceInterfaceBasedRouting,57,高级网络配置-源接口路由,NetworkRoutingSourceInterfaceBasedRouting,Juniper FWV基础售后培训 IIEDU-JUNIP-FWV-BEG,59,目标,Policy基本概念Policy基本设置NAT基本概念NAT基本设置,60,目标,Policy基本概念Policy基本设置NAT基本概念NAT基本设置,61,Policy基本概念-策略的作用,Juniper防火墙对流量的检测、控制(包括NAT)都是通过策略来实现的。策略可以通过源/目的地址,源/目的端口,协议来控制流量。,62,
25、Policy基本概念-安全区与策略的关系,默认情况下,数据流在本区内通信,不受策略限制(Untrust Zone除外)。当数据流跨区时,可以通过策略进行控制。策略可以通过源/目的地址,源/目的端口,协议来影响流量。,UntrustZone,TrustZone,1.1.70.0/24,10.1.10.5,10.1.20.0/24,B,10.1.10.0/24,DMZZone,10.1.20.5,.254,200.5.5.5,A,B,C,D,10.1.1.0/24,10.1.2.0/24,.1.254,.1.254,1.1.7.0/24,1.1.8.0/24,.254.1,63,Policy基本概
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Juniper FWV基础售后培训 FWV 基础 售后 培训

链接地址:https://www.31ppt.com/p-2903151.html