RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Juniper防火墻幾種常用功能的配置

網(wǎng)絡(luò)技術(shù)干貨圈 ? 來源:網(wǎng)絡(luò)技術(shù)干貨圈 ? 2023-04-03 10:52 ? 次閱讀

Juniper防火墻幾種常用功能的配置

這里講述的Juniper防火墻的幾種常用功能主要是指基于策略的NAT的實現(xiàn),包括:MIP、VIP和DIP,這三種常用功能主要應(yīng)用于防火墻所保護(hù)服務(wù)器提供對外服務(wù)。

1、MIP的配置

MIP是“一對一”的雙向地址翻譯(轉(zhuǎn)換)過程。通常的情況是:當(dāng)你有若干個公網(wǎng)IP地址,又存在若干的對外提供網(wǎng)絡(luò)服務(wù)的服務(wù)器(服務(wù)器使用私有IP地址),為了實現(xiàn)互聯(lián)網(wǎng)用戶訪問這些服務(wù)器,可在Internet出口的防火墻上建立公網(wǎng)IP地址與服務(wù)器私有IP地址之間的一對一映射(MIP) ,并通過策略實現(xiàn)對服務(wù)器所提供服務(wù)進(jìn)行訪問控制。

MIP 應(yīng)用的網(wǎng)絡(luò)拓?fù)鋱D:

89837592-d085-11ed-bfe3-dac502259ad0.png

“注:MIP 配置在防火墻的外網(wǎng)端口(連接Internet的端口) ?!?/p>

1.1 使用Web瀏覽器方式配置MIP

① 登錄防火墻,將防火墻部署為三層模式(NAT 或路由模式);

② 定義 MIP: Netw ork=>Interface=>ethernet2=>MIP, 配置實現(xiàn)MIP 的地址映射。 Mapped IP:公網(wǎng)IP 地址,Host IP:內(nèi)網(wǎng)服務(wù)器IP 地址.

89aefb36-d085-11ed-bfe3-dac502259ad0.png

③ 定義策略:在 POLICY 中,配置由外到內(nèi)的訪問控制策略,以此允許來自外部網(wǎng)絡(luò)對內(nèi)部網(wǎng)絡(luò)服務(wù)器應(yīng)用的訪問。

89d75842-d085-11ed-bfe3-dac502259ad0.png8a00b2d2-d085-11ed-bfe3-dac502259ad0.png

1.2 使用命令行方式配置MIP

① 配置接口參數(shù)

setinterfaceethernet1zonetrust
setinterfaceethernet1ip10.1.1.1/24
setinterfaceethernet1nat
setinterfaceethernet2zoneuntrust
setinterfaceethernet2ip1.1.1.1/24

② 定義MIP

setinterfaceethernet2mip1.1.1.5host10.1.1.5netmask255.255.255.255vrouter
trust-vr

③ 定義策略

setpolicyfromuntrusttotrustanymip(1.1.1.5)httppermit
save

2、VIP的配置

MIP 是一個公網(wǎng) IP 地址對應(yīng)一個私有 IP 地址,是一對一的映射關(guān)系;而 VIP 是一個公網(wǎng)IP 地址的不同端口(協(xié)議端口如:21、25、110 等)與內(nèi)部多個私有 IP 地址的不同服務(wù)端口的映射關(guān)系。通常應(yīng)用在只有很少的公網(wǎng) IP 地址,卻擁有多個私有 IP 地址的服務(wù)器,并且,這些服務(wù)器是需要對外提供各種服務(wù)的。

VIP 應(yīng)用的拓?fù)鋱D:

8a27ea64-d085-11ed-bfe3-dac502259ad0.png

“注:VIP 配置在防火墻的外網(wǎng)連接端口上(連接Internet的端口) ?!?/p>

2.1 使用Web瀏覽器方式配置VIP

① 登錄防火墻,配置防火墻為三層部署模式。

② 添加VIP:Netw ork=>Interface=>ethernet8=>VIP

8a43e336-d085-11ed-bfe3-dac502259ad0.png

③ 添加與該VIP公網(wǎng)地址相關(guān)的訪問控制策略。

8a710884-d085-11ed-bfe3-dac502259ad0.png

2.2 使用命令行方式配置V IP

① 配置接口參數(shù)

setinterfaceethernet1zonetrust
setinterfaceethernet1ip10.1.1.1/24
setinterfaceethernet1nat
setinterfaceethernet3zoneuntrust
setinterfaceethernet3ip1.1.1.1/24

② 定義VIP

setinterfaceethernet3vip1.1.1.1080http10.1.1.10

③ 定義策略

setpolicyfromuntrusttotrustanyvip(1.1.1.10)httppermit
save

“注:VIP 的地址可以利用防火墻設(shè)備的外網(wǎng)端口地址實現(xiàn)(限于低端設(shè)備)?!?/p>

3、DIP的配置

DIP 的應(yīng)用一般是在內(nèi)網(wǎng)對外網(wǎng)的訪問方面。當(dāng)防火墻內(nèi)網(wǎng)端口部署在NAT 模式下,通過防火墻由內(nèi)網(wǎng)對外網(wǎng)的訪問會自動轉(zhuǎn)換為防火墻設(shè)備的外網(wǎng)端口IP 地址, 并實現(xiàn)對外網(wǎng) (互聯(lián)網(wǎng))的訪問,這種應(yīng)用存在一定的局限性。解決這種局限性的辦法就是DIP,在內(nèi)部網(wǎng)絡(luò)IP 地址外出訪問時,動態(tài)轉(zhuǎn)換為一個連續(xù)的公網(wǎng)IP 地址池中的IP 地址。

DIP 應(yīng)用的網(wǎng)絡(luò)拓?fù)鋱D:

8a893490-d085-11ed-bfe3-dac502259ad0.png

3.1 使用Web瀏覽器方式配置DIP

① 登錄防火墻設(shè)備,配置防火墻為三層部署模式;

② 定義DIP:Network=>Interface=>ethernet3=>DIP,在定義了公網(wǎng)IP地址的untrust端口

定義IP地址池;

8b448ad8-d085-11ed-bfe3-dac502259ad0.png

③ 定義策略:定義由內(nèi)到外的訪問策略,在策略的高級(ADV)部分NAT的相關(guān)內(nèi)容中,啟用源地址NAT,并在下拉菜單中選擇剛剛定義好的 DIP地址池,保存策略,完成配置;

8b694f76-d085-11ed-bfe3-dac502259ad0.png

策略配置完成之后擁有內(nèi)部 IP 地址的網(wǎng)絡(luò)設(shè)備在訪問互聯(lián)網(wǎng)時會自動從該地址池中選擇一個公網(wǎng) IP 地址進(jìn)行 NAT。

8b8f543c-d085-11ed-bfe3-dac502259ad0.png

3.2 使用命令行方式配置DIP

① 配置接口參數(shù)

setinterfaceethernet1zonetrust
setinterfaceethernet1ip10.1.1.1/24
setinterfaceethernet1nat
setinterfaceethernet3zoneuntrust
setinterfaceethernet3ip1.1.1.1/24

② 定義DIP

setinterfaceethernet3dip51.1.1.301.1.1.30

③ 定義策略

setpolicyfromtrusttountrustanyanyhttpnatsrcdip-id5permit
save

審核編輯:湯梓紅

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 服務(wù)器
    +關(guān)注

    關(guān)注

    12

    文章

    9123

    瀏覽量

    85322
  • 防火墻
    +關(guān)注

    關(guān)注

    0

    文章

    417

    瀏覽量

    35608
  • MIP
    MIP
    +關(guān)注

    關(guān)注

    0

    文章

    37

    瀏覽量

    14054
  • Juniper
    +關(guān)注

    關(guān)注

    1

    文章

    17

    瀏覽量

    11567
  • 端口
    +關(guān)注

    關(guān)注

    4

    文章

    963

    瀏覽量

    32051

原文標(biāo)題:Juniper防火墻系列-03-防火墻幾種常用功能的配置

文章出處:【微信號:網(wǎng)絡(luò)技術(shù)干貨圈,微信公眾號:網(wǎng)絡(luò)技術(shù)干貨圈】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    深信服防火墻和IR700建立IPSec VPN的配置說明

    、IR700相關(guān)配置 3、總結(jié) Ping截圖如上圖所示短暫的測試認(rèn)為深信服的防火墻有以下優(yōu)點3.1日志較為直觀,中文描述,基本可以反應(yīng)問題 3.2支持較為完善的web配置界面。3.3包含行為管理
    發(fā)表于 07-26 07:43

    發(fā)現(xiàn) STM32 防火墻的安全配置

    、共享執(zhí)行、設(shè)置,只能在防火墻打開時才能修改,因此在推薦配置下,典型的調(diào)用門代碼執(zhí)行序列應(yīng)如下:結(jié)論本文根據(jù)STM32參考手冊, 提出了一個STM32防火墻的安全配置,可在實際STM3
    發(fā)表于 07-27 11:04

    防火墻技術(shù)

    防火墻技術(shù).ppt 防火墻及相關(guān)概念包過濾型防火墻代理服務(wù)型防火墻 防火墻配置分布
    發(fā)表于 06-16 23:41 ?0次下載

    防火墻配置

    實驗十三、防火墻配置 一. 實驗原理1.1 防火墻原理網(wǎng)絡(luò)的主要功能是向其他通信實體提供信息傳輸服務(wù)。網(wǎng)絡(luò)安全技術(shù)的主
    發(fā)表于 09-24 13:55 ?2154次閱讀
    <b class='flag-5'>防火墻</b>的<b class='flag-5'>配置</b>

    防火墻配置--過濾規(guī)則示例

    防火墻配置--過濾規(guī)則示例
    發(fā)表于 12-07 14:16 ?9266次閱讀
    <b class='flag-5'>防火墻</b>的<b class='flag-5'>配置</b>--過濾規(guī)則示例

    防火墻防火墻的滲透技術(shù)

    防火墻防火墻的滲透技術(shù) 傳統(tǒng)的防火墻工作原理及優(yōu)缺點: 1.(傳統(tǒng)的)包過濾防火墻的工作原理   包過濾是在IP層實現(xiàn)的,因
    發(fā)表于 08-01 10:26 ?1054次閱讀

    防火墻的控制端口

    防火墻的控制端口 防火墻的控制端口通常為Console端口,防火墻的初始配置也是通過控制端口(Console)與PC機(jī)(通常是便于移動的筆記本電腦)的串口(RS-232
    發(fā)表于 01-08 10:37 ?1093次閱讀

    防火墻管理

     防火墻管理  防火墻管理是指對防火墻具有管理權(quán)限的管理員行為和防火墻運(yùn)行狀態(tài)的管理,管理員的行為主要包括:通過防火墻
    發(fā)表于 01-08 10:39 ?1340次閱讀

    如何配置Cisco PIX防火墻

    如何配置Cisco PIX防火墻配置PIX防火墻之前,先來介紹一下防火墻的物理特性。防火墻
    發(fā)表于 01-13 13:26 ?584次閱讀

    究竟什么是防火墻?

    究竟什么是防火墻?     Q:防火墻初級入門:究竟什么是防火墻?     A:防火墻定義
    發(fā)表于 02-24 11:51 ?779次閱讀

    什么是防火墻?防火墻如何工作?

    防火墻是網(wǎng)絡(luò)與萬維網(wǎng)之間的關(guān)守,它位于網(wǎng)絡(luò)的入口和出口。 它評估網(wǎng)絡(luò)流量,僅允許某些流量進(jìn)出。防火墻分析網(wǎng)絡(luò)數(shù)據(jù)包頭,其中包含有關(guān)要進(jìn)入或退出網(wǎng)絡(luò)的流量的信息。然后,基于防火墻配置
    的頭像 發(fā)表于 09-30 14:35 ?5324次閱讀

    Juniper防火墻進(jìn)行配置和管理

    Juniper防火墻作為專業(yè)的網(wǎng)絡(luò)安全設(shè)備,可以支持各種復(fù)雜網(wǎng)絡(luò)環(huán)境中的網(wǎng)絡(luò)安全應(yīng)用需求;
    的頭像 發(fā)表于 03-30 10:33 ?3354次閱讀

    Juniper防火墻IPSec VPN的配置

    Juniper 所有系列防火墻(除部分早期型號外)都支持 IPSec VPN,其配置方式有多種,包括:基于策略的 VPN、基于路由的 VPN、集中星形 VPN 和背靠背 VPN 等。在這里,我們主要介紹最
    的頭像 發(fā)表于 04-03 11:31 ?4390次閱讀

    中低端防火墻的UTM功能配置

    Juniper 中低端防火墻(目前主要以 SSG 系列防火墻為參考)支持非常廣泛的攻擊防護(hù)及內(nèi)容安全功能,主要包括:防病毒(Anti-Virus)、防垃圾郵件(Anti-Spam)、U
    的頭像 發(fā)表于 04-03 14:50 ?1613次閱讀

    Juniper防火墻配置NAT映射的問題分析

    記錄一下Juniper SSG或者ISG 系列防火墻配置一對多NAT映射 VIP(Viritual Internet Protocol)時碰到的一個特殊的問題, 就是在內(nèi)部服務(wù)器ICMP報文被阻斷
    的頭像 發(fā)表于 10-29 09:55 ?302次閱讀
    <b class='flag-5'>Juniper</b><b class='flag-5'>防火墻</b><b class='flag-5'>配置</b>NAT映射的問題分析
    RM新时代网站-首页