JuniperFW模拟实例配置.ppt
《JuniperFW模拟实例配置.ppt》由会员分享,可在线阅读,更多相关《JuniperFW模拟实例配置.ppt(84页珍藏版)》请在三一办公上搜索。
1、Juniper SSG FW模拟实例配置,2,网络总体拓扑,Trust Zone:,.1,应用服务器,应用服务器:,3,总部A的基本配置,系统基本参数设定接口设置以及安全区的划分内网交换机连接防火墙eth0/2接口,eth0/2接口绑定到bgp3接口;bgp3接口设定为trust区接口。内网网段为,接口地址为。公网路由器连接防火墙eth0/0接口,eth0/0接口绑定到Untrust区。公网路由器的地址为,Untrust接口为。设置默认路由将默认路由指向公网路由器的地址,将出口指向Untrust接口。设置内网(Trust)到外网(Untrust)的访问策略,4,系统升级,升级Screen OS
2、 菜单,选择Screen OS,搜索本地Screen OS文件,5,此过程需要等候几分钟;在此过程内不做任何操作,直到WebUI弹出重新登陆界面,系统升级,6,系统升级,7,系统时间设置,进入SSG系统后首先同步防火墙时间,8,系统时间设置,点击Sync Clock With Client Yes,9,DNS基本设置,10,接口默认设置一览,11,将eth0/2绑定到bg3中。,内网接口(Trust Interface)的设置,12,内网接口(Trust Interface)的设置 续,设置IP地址;设置可管理项。,13,外网接口(Untrust Interface)的设置,如果允许在外网进行
3、网管请打开相关选项,14,默认路由的设置,代表默认路由,指定出口以及网关地址,15,内网(Trust)到外网(Untrust)的访问策略,Any代表任意地址,允许内网访问外网,16,总部A的地址映射/服务器访问设置,WEB服务器(真实地址;公网映射地址)在Untrust接口上设置MIP,做1vs1的地址映射。通过设置策略允许外网访问MIP上的WEB服务(80端口)。ERP服务器设置ERP服务器的真实地址。设置ERP服务器的应用服务(TCP8888端口)。设置B公司的内网地址段:。设置C公司的内网地址段:。通过设置策略允许B、C公司可以通过VPN隧道访问ERP服务器。,17,在Untrust接口
4、设置MIP,在这里输入公网地址,在这里输入真实服务器地址,18,设置策略允许外网访问WEB服务器,在目的地址里选择MIP地址。,在服务里选择HTTP。,19,设置ERP服务器的应用服务(TCP 8888),在这里选择端口号,20,设置ERP服务器的真实地址,单台主机的掩码使用/32。,21,设置B公司的内网地址段,该地址对于A来说是从属于Untrust Zone的。,22,设置C公司的内网地址段,该地址对于A来说是从属于Untrust Zone的。,23,设置策略允许B公司访问ERP服务器,24,设置策略允许C公司访问ERP服务器,25,总部A的总体安全策略,对于分公司B的访问总部A可以无限制
5、访问分公司B的内网;对于公网的访问仅允许许http/https/dns/icmp/smtp/pop3/ftp/msn这八种服务。分公司B对于总部A的访问分公司B可以无限制访问总部A的内网;取消前面设定的默认策略撤销原先的内网对公网的默认策略,26,设置策略允许总部A访问分公司B,27,设置策略允许总部A访问公网的几种特定服务,点击它,则弹出选择服务的菜单。,28,设置策略允许分公司B访问总部A,29,取消默认策略/重复的策略,30,添加默认路由,31,添加默认路由,32,分公司B的基本配置 设置方法参考A,接口设置以及安全区的划分内网交换机连接防火墙Trust接口,Trust接口绑定到Trus
6、t Zone。内网网段为,Trust接口地址为。公网路由器连接防火墙Untrust接口,Untrust接口绑定到Untrust Zone。公网路由器的地址为,Untrust接口为。设置默认路由将默认路由指向公网路由器的地址,将出口指向Untrust接口。设置内网(Trust)到外网(Untrust)的访问策略,33,公司C的基本配置 设置方法参考A,接口设置以及安全区的划分内网交换机连接防火墙Trust接口,Trust接口绑定到Trust Zone。内网网段为,Trust接口地址为。公网路由器连接防火墙Untrust接口,Untrust接口绑定到Untrust Zone。公网路由器的地址为,U
7、ntrust接口为。设置默认路由将默认路由指向公网路由器的地址,将出口指向Untrust接口。设置内网(Trust)到外网(Untrust)的访问策略,34,总部A与分公司B之间的Site to Site VPN,总部A部分的Site to Site VPN设置VPN Gateway的设置VPN 的设置路由的设置分公司B部分的Site to Site VPN设置VPN Gateway的设置VPN的设置路由的设置,35,总部A Gateway的设置,对方VPN设备的网关,36,总部A Gateway的设置,选择VPN通道的出口,37,总部A Gateway的设置 高级选项,VPN双方的模式必须一
8、致,38,总部A Tunnel Interface的设置,Tunnel Interface的地址借用出口接口的地址,39,总部A IKE VPN配置,在下拉菜单选取前面定义的IKE Gateway,40,总部A IKE VPN配置 高级选项,绑定tunnel.1接口,填入本地/远端地址段,41,总部A 路由的设置,写入分公司B内网的地址,选择tunnel.1作为出口,42,分公司B Gateway的设置,对方VPN设备的网关,43,分公司B Gateway的设置,选择VPN通道的出口,44,分公司B Gateway的设置 高级选项,VPN双方的模式必须一致,45,分公司B Tunnel Int
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- JuniperFW 模拟 实例 配置
链接地址:https://www.31ppt.com/p-6510474.html