《2023年JuniperSRX详细配置手册.pdf》由会员分享,可在线阅读,更多相关《2023年JuniperSRX详细配置手册.pdf(34页珍藏版)》请在taowenge.com淘文阁网|工程机械CAD图纸|机械工程制图|CAD装配图下载|SolidWorks_CaTia_CAD_UG_PROE_设计图分享下载上搜索。
1、JuniperSRX 详细配置手册(含注释)JuniperSRX详细配置手册(含注释)编辑整理:尊敬的读者朋友们:这里是精品文档编辑中心,本文档内容是由我和我的同事精心编辑整理后发布的,发布之前我们对文中内容进行仔细校对,但是难免会有疏漏的地方,但是任然希望(JuniperSRX详细配置手册(含注释))的内容能够给您的工作和学习带来便利。同时也真诚的希望收到您的建议和反馈,这将是我们进步的源泉,前进的动力。本文可编辑可修改,如果觉得对您有帮助请收藏以便随时查阅,最后祝您生活愉快 业绩进步,以下为 JuniperSRX详细配置手册(含注释)的全部内容。JuniperSRX 详细配置手册(含注释)
2、Juniper SRX标准配置 第一节 系统配置.3 1。1、设备初始化.3 1。1。1 登陆.3 1.1。2 设置 root 用户口令.3 1。1。3 设置远程登陆管理用户.4 2、系统管理.4 1。2。1 选择时区.4 1。2。2 系统时间.4 1。2.3 DNS 服务器.5 1。2.4 系统重启.5 1。2.5 Alarm告警处理.6 1。2。6 Root 密码重置.6 第二节 网络设置.8 2。1、Interface.8 2.1.1 PPPOE.8 2.1.2 Manual.10 2.1.3 DHCP.10 2.2、Routing.11 Static Route.11 2.3、SNMP
3、.11 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)第三节 高级设置.11 3.1。1 修改服务端口.11 3。1。2 检查硬件序列号.12 3.1.3 内外网接口启用端口服务.12 3。1.4 创建端口服务.13 3。1。5 VIP 端口映射.14 3.1。6 MIP 映射.15 3.1.7
4、 禁用 console口.16 3.1。8 Juniper SRX带源 ping 外网默认不通,需要做源地址 NAT.16 3。1。9 设置 SRX管理 IP.17 3.2.0 配置回退.18 3.2.1 UTM 调用.19 3.2.2 网络访问缓慢解决.19 第四节 VPN设置.19 4。1、点对点 IPSec VPN.19 4。1.1 Route Basiced.19 4。1。2 Policy Basiced.25 4。2、Remote VPN.28 4。2。1 SRX端配置.28 4.2。2 客户端配置.31 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议
5、和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX
6、详细配置手册(含注释)第一节 系统配置 1。1、设备初始化 1.1。1 登陆 首次登录需要使用Console 口连接 SRX,root 用户登陆,密码为空 login:root Password:-JUNOS 9。5R1.8 built 200907-16 15:04:30 UTC root%cli /*进入操作模式*/root root configure Entering configuration mode /*进入配置模式*/edit Root 1.1.2 设置 root 用户口令(必须配置 root 帐号密码,否则后续所有配置及修改都无法提交)root#set system root
7、authentication plain-textpassword root#new password:root123 root retype new password:root123 密码将以密文方式显示 root#show system root-authentication encrypted-password$1$xavDeUe6$fNM6olGU。8。M7B62u05D6.;#SECRETDATA 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户
8、口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)注意:强烈建议不要使用其它加密选项来加密 root 和其它 user 口令(如 encrypted password加密方式),此配置参数要求输入的口令应是经加密算法加密后的字符串,采用这种加密方式手工输入时存在密码无法通过验证风险.注:root 用户仅用于 console连接本地管理 SRX,不能通过远程登陆管理 SRX,必须成功设置root 口令后,才能执行 commit 提交后续配置命令.1.1.3 设置远程登陆管理用户 roo
9、t set system login user lab class super-user authentication plain-textpassword root#new password:juniper root#retype new password:srx123 注:此 juniper用户拥有超级管理员权限,可用于 console和远程管理访问,另也可自行灵活定义其它不同管理权限用户.2、系统管理 1。2。1 选择时区 srx_admin set system timezone Asia/Shanghai /*亚洲/上海*/1。2.2 系统时间 1.2。2.1 手动设定 srx_ad
10、min set date 201511201537。00 srx_admin show system uptime Current time:2015 1120 15:37:14 UTC System booted:2015 1120 15:21:48 UTC(2d 00:15 ago)Protocols started:2015 11-20 15:24:45 UTC(2d 00:12 ago)细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登
11、陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)Last configured:2015 1120 15:30:38 UTC(00:06:36 ago)by srx_admin 3:37PM up 2 days,15 mins,3 users,load averages:0。07,0.17,0.14 1。2.2。2 NTP 同步一次 srx_admin set date ntp 202.120。2。101 8 Feb 15:49:50 ntpdate6616:step time server 2
12、02.120.2。101 offset-28796。357071 sec 1。2。2.3 NTP 服务器 srx_admin set system ntp server 202。100。102。1 srx_admin#set system ntp server ntp.api.bz/*SRX系统 NTP服务器,设备需要联网可以解析 ntp 地址,不然命令无法输入*/srx_admin show ntp status status=c011 sync_alarm,sync_unspec,1 event,event_restart,version=”ntpd 4。2。0-a Fri Nov 20
13、15:44:16 UTC 2014(1),processor=”octeon”,system=JUNOS12。1X44-D35.5”,leap=11,stratum=16,precision=-17,rootdelay=0.000,rootdispersion=0.105,peer=0,refid=INIT,reftime=00000000.00000000 Thu,Feb 7 2036 14:28:16。000,poll=4,clock=d88195bc。562dc2db Sun,Feb 8 2015 7:58:52.336,state=0,offset=0。000,frequency=0。
14、000,jitter=0.008,stability=0.000 srx_admin holy shit show ntp associations remote refid st t when poll reach delay offset jitter=dns.sjtu.edu。cn 15。179.156.248 3-16 64 1 5.473 0.953 0。008 202。100。102.1 .INIT.16 -64 0 0.000 0.000 4000。00 1。2.3 DNS 服务器 srx_admin#set system nameserver 202.96。209.5 /*SR
15、X系统 DNS*/1.2.4 系统重启 1.2.4。1 重启系统 srx_admin request system reboot 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)1。2.4。2 关闭系统 srx_admin request system power-off 1.2.5 Alarm告
16、警处理 1。2。5.1 告警查看 root run show system alarms 2 alarms currently active Alarm time Class Description 2015-1120 14:21:49 UTC Minor Autorecovery information needs to be saved 20151120 14:21:49 UTC Minor Rescue configuration is not set 1.2。5。2 告警处理 告警一处理 root request system autorecovery state save Savin
17、g config recovery information Saving license recovery information Saving BSD label recovery information 告警二处理 root request system configuration rescue save 1。2.6 Root密码重置 SRX Root 密码丢失,并且没有其他的超级用户权限,那么就需要执行密码恢复,该操作需要中断设备正常运行,但不会丢失配置信息。操作步骤如下:细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释
18、的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)1。重启防火墙,CRT上出现下面提示时,按空格键中断正常启动,然后再进入单用户状态,并输入:boot s Loading/boot/defaults/loader.conf /kernel data=0 xb15b3c+0 x13464c syms=0 x4+0 x8bb00+0 x4+0 xcac15 Hit Enter to boot immediately,
19、or space bar for command prompt.loader loader boot s 2.执行密码恢复:在以下提示文字后输入 recovery,设备将自动进行重启 Enter full pathname of shell or recovery for root password recovery or RETURN for/bin/sh:recovery*FILE SYSTEM WAS MODIFIED*System watchdog timer disabled Enter full pathname of shell or recovery for root pass
20、word recovery or RETURN for/bin/sh:recovery 3.进入配置模式,删除 root 密码后重新设置 root 密码,并保存重启 root configure Entering configuration mode edit root delete system root-authentication edit root set system rootauthentication plaintext password New password:Retype new password:edit root#commit commit complete edit
21、细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)root#exit Exiting configuration mode root request system reboot Reboot the system?yes,no(no)yes 第二节 网络设置 2。1、Interface 2.1。1
22、PPPOE 在外网接口(fe-0/0/0)下封装 PPP srx_admin#set interfaces fe-0/0/0 unit 0 encapsulation ppp-overether CHAP 认证配置 srx_admin set interfaces pp0 unit 0 pppoptions chap defaultchap secret 1234567890/*PPPOE的密码*/srx_admin#set interfaces pp0 unit 0 ppp-options chap local-name rxgjhygs163 /*PPPOE的帐号*/srx_admin s
23、et interfaces pp0 unit 0 ppp-options chap passive/*采用被动模式*/PAP认证配置 srx_admin set interfaces pp0 unit 0 pppoptions pap default-password 1234567890 /*PPPOE的密码*/srx_admin set interfaces pp0 unit 0 ppp-options pap local-name rxgjhygs 163 /PPPOE的帐号/srx_admin set interfaces pp0 unit 0 pppoptions pap local
24、-password 1234567890 /*PPPOE的密码*/srx_admin set interfaces pp0 unit 0 pppoptions pap passive 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)/*采用被动模式*/PPP接口调用 srx_admin#set i
25、nterfaces pp0 unit 0 pppoe-options underlying-interface fe-0/0/0.0/*在外网接口(fe-0/0/0)下启用 PPPOE拨号*/PPPOE拨号属性配置 srx_admin#set interfaces pp0 unit 0 pppoeoptions idle-timeout 0/*空闲超时值/srx_admin set interfaces pp0 unit 0 pppoe-options autoreconnect 3 /3 秒自动重拨*/srx_admin#set interfaces pp0 unit 0 pppoe-opt
26、ions client /*表示为 PPPOE客户端/srx_admin set interfaces pp0 unit 0 family inet mtu 1492 /*修改此接口的 MTU 值,改成 1492。因为 PPPOE的报头会有一点的开销*/srx_admin set interfaces pp0 unit 0 family inet negotiate-address /自动协商地址,即由服务端分配动态地址*/默认路由 srx_admin set routingoptions static route 0。0.0。0/0 nexthop pp0。0 PPPOE接口划入 untru
27、st接口 srx_admin set security zones security-zone untrust interfaces pp0.0 验证 PPPoE是否已经拔通,是否获得 IP 地址 srx_admin run show interfaces terse match pp pp0 up up pp0.0 up up inet 192.168。163。1 1.1。1。1 ppd0 up up ppe0 up up 注:PPPOE 拨号成功后需要调整 MTU 值,使上网体验达到最佳(MTU 值不合适的话上网会卡)srx_admin set interfaces pp0 unit 0
28、family inet mtu 1304 /*调整 MTU 大小*/细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)srx_admin#set security flow tcpmss all-tcp mss 1304 /*调整 TCP分片大小*/2。1。2 Manual srx_admin se
29、t interfaces fe-0/0/0 unit 0 family inet address 202.105。41。138/29 2.1。3 DHCP 启用 DHCP 地址池 srx_admin#set system services dhcp pool 192。168。1.0/24 router 192。168.1.1 /*DHCP 网关*/srx_admin set system services dhcp pool 192。168.1。0/24 address range low 192.168。1。2 /*DHCP地址池第一个地址*/srx_admin set system ser
30、vices dhcp pool 192。168.1。0/24 address-range high 192。168。1.254/*DHCP 地址池最后一个地址*/srx_admin set system services dhcp pool 192.168.1.0/24 default-lease-time 36000/*DHCP 地址租期/srx_admin#set system services dhcp pool 192。168.1。0/24 domain name leadsystems。 域名/srx_admin#set system services dhcp pool 192。1
31、68。1.0/24 nameserver 202。96。209。133 /*DHCP 分配 DNS/srx_admin#set system services dhcp pool 192。168。1.0/24 name-server 202.96。209。5 srx_admin set system services dhcp propagatesettings vlan。0 /*DHCP 分发端细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程
32、登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)口*/配置内网接口地址 srx_admin set interfaces vlan unit 0 family inet address 192。168.1.1/24 内网接口调用 DHCP 地址池 srx_admin#set security zones securityzone trust interfaces vlan.0 host-inbound traffic systemservices dhcp 2.2、Routing Static
33、 Route srx_admin set route-option static route 0。0.0。0/0 next-hop 116.228。60.153 /*默认路由*/srx_admin set routeoption static route 10。50。10.0/24 next-hop st0。0 /*Route Basiced VPN路由*/2.3、SNMP srx_admin#set snmp community Ajitec authorization read-only/readwrite /*SNMP 监控权限*/srx_admin#set snmp client-li
34、st snmp_srx240 10.192.8。99/32 /*SNMP 监控主机*/第三节 高级设置 3。1。1 修改服务端口 srx_admin#set system services web-management http port 8000 /*更改 web 的 http 管理端口号*/srx_admin set system services webmanagement https port 1443 /*更改 web 的 https管理端口号*/细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册
35、含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)3。1。2 检查硬件序列号 srx#run show chassis hardware Hardware inventory:Item Version Part number Serial number Description Chassis BZ2615AF0491 SRX100H2 Routing Engine REV 05 650-048781 BZ2615AF0491 RESR
36、X100H2 FPC 0 FPC PIC 0 8x FE Base PIC Power Supply 0 3.1.3 内外网接口启用端口服务 定义系统服务 srx_admin#set system services ssh srx_admin set system services telnet srx_admin#set system services webmanagement http interface vlan.0 srx_admin#set system services web-management http interface fe-0/0/0.0 srx_admin#set
37、system services web-management https interface vlan。0 srx_admin set system services web-management management-url admin/*后期用 https:/ip/admin就可以登录管理页面,不加就直接跳转*/内网接口启用端口服务 srx_adminset security zones security-zone trust interfaces vlan.0 host inbound traffic systemservices ping /*开启 ping*/srx_admin se
38、t security zones securityzone trust interfaces vlan。0 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)host inbound traffic systemservices http /*开启 http/srx_admin#set securi
39、ty zones securityzone trust interfaces vlan.0 host inbound traffic system-services telnet /*开启 telnet*/外网接口启用端口服务 srx_admin#set security zones security-zone untrust interfaces fe-0/0/0。0 host inbound-traffic system-services ping /*开启 ping*/srx_admin set security zones security-zone untrust interface
40、s fe 0/0/0。0 host-inbound traffic systemservices telnet /*开启 telnet*/srx_admin#set security zones security-zone untrust interfaces fe-0/0/0。0 host inbound-traffic systemservices http /*开启 http*/srx_admin set security zones securityzone untrust interfaces fe-0/0/0.0 host inbound traffic system-servic
41、es all /*开启所有服务*/3.1。4 创建系统服务 srx_admin set applications application RDP protocol tcp /*协议选择 tcp/srx_admin#set applications application RDP sourceport 0-65535 /*源端口/srx_admin#set applications application RDP destination-port 3389 /*目的端口*/srx_admin set applications application RDP protocol udp /*协议选择
42、 udp*/srx_admin set applications application RDP source-port 0-65535 /*源端口*/srx_admin set applications application RDP destinationport 3389 /*目的端口*/细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认
43、不JuniperSRX 详细配置手册(含注释)3.1.5 VIP端口映射 Destination NAT配置 srx_admin set security nat destination pool 22 address 192。168.1。20/32/*Destination NAT pool设置,为真实内网地址*/srx_admin set security nat destination pool 22 address port 3389/*Destination NAT pool设置,为内网地址的端口号*/srx_admin#set security nat destination ru
44、le-set 2 from zone untrust/*Destination NAT Rule设置,访问流量从 untrust区域过来*/srx_admin set security nat destination rule-set 2 rule 111 match sourceaddress 0.0.0。0/0/*Destination NAT Rule设置,访问流量可以任意地址*/srx_admin#set security nat destination rule set 2 rule 111 match destination-address 116.228。60.154/32/*D
45、estination NAT Rule设置,访问的目的地址是 116。228。60。157*/srx_admin#set security nat destination ruleset 2 rule 111 match destination-port 3389/Destination NAT Rule设置,访问的目的地址的端口号*/srx_admin#set security nat destination rule-set 2 rule 111 then destinationnat pool 22/*Destination NAT Rule设置,调用 pool 地址*/策略配置 srx
46、_admin set security policies from-zone untrust to-zone trust policy vip match source address any srx_admin set security policies fromzone untrust to-zone trust policy vip match destination-address H192.168。1。20/32 srx_admin set security policies from-zone untrust tozone trust policy vip match applic
47、ation any 细配置手册含注释的内容能够给您的工作和学习带来便利同时也真诚的希望收到您的建议和反馈这将是我们进步的源配置手册含注释的全部内容详细配置手册含注释标准配置第一节系统配置设备初始化登陆设置用户口令设置远程登陆手册含注释修改服务端口检查硬件序列号内外网接口启用端口服务创建端口服务端口映射映射禁用口带源外网默认不JuniperSRX 详细配置手册(含注释)srx_admin#set security policies fromzone untrust tozone trust policy vip then permit srx_admin#set security zones s
48、ecurityzone trust addressbook address H192。168。1.20/32 192。168。1。20/32 3。1.6 MIP 映射 Destination NAT设置 srx_admin set security nat destination pool 111 address 192。168。1。3/32 /*Destination NAT pool设置,为真实内网地址*/srx_admin#set security nat destination ruleset 1 from zone untrust /*Destination NAT Rule设置,访
49、问流量从 untrust区域过来*/srx_admin set security nat destination ruleset 1 rule 111 match sourceaddress 0。0。0.0/0/*Destination NAT Rule设置,访问流量可以任意地址*/srx_admin#set security nat destination rule-set 1 rule 11 match destinationaddress 116。228。60.157/32/*Destination NAT Rule设置,访问的目的地址是 116.228。60.157*/srx_admi
50、n#set security nat destination rule set 1 rule 11 then destinationnat pool 11/*Destination NAT Rule设置,调用 pool 地址/配置 ARP代理 srx_admin set security nat proxyarp interface fe-0/0/0.0 address 116。228。60。157/32 策略配置 srx_admin#set security policies from-zone untrust to-zone trust policy mip match source ad