Juniper防火墙几种常用功能的配置
这里讲述的Juniper防火墙的几种常用功能主要是指基于策略的NAT的实现,包括:MIP、VIP和DIP,这三种常用功能主要应用于防火墙所保护服务器提供对外服务。
1、MIP的配置
MIP是“一对一”的双向地址翻译(转换)过程。通常的情况是:当你有若干个公网IP地址,又存在若干的对外提供网络服务的服务器(服务器使用私有IP地址),为了实现互联网用户访问这些服务器,可在Internet出口的防火墙上建立公网IP地址与服务器私有IP地址之间的一对一映射(MIP) ,并通过策略实现对服务器所提供服务进行访问控制。
MIP 应用的网络拓扑图:
“注:MIP 配置在防火墙的外网端口(连接Internet的端口) 。”
1.1 使用Web浏览器方式配置MIP
① 登录防火墙,将防火墙部署为三层模式(NAT 或路由模式);
② 定义 MIP: Netw ork=>Interface=>ethernet2=>MIP, 配置实现MIP 的地址映射。 Mapped IP:公网IP 地址,Host IP:内网服务器IP 地址.
③ 定义策略:在 POLICY 中,配置由外到内的访问控制策略,以此允许来自外部网络对内部网络服务器应用的访问。
1.2 使用命令行方式配置MIP
setinterfaceethernet1zonetrust setinterfaceethernet1ip10.1.1.1/24 setinterfaceethernet1nat setinterfaceethernet2zoneuntrust setinterfaceethernet2ip1.1.1.1/24
② 定义MIP
setinterfaceethernet2mip1.1.1.5host10.1.1.5netmask255.255.255.255vrouter trust-vr
③ 定义策略
setpolicyfromuntrusttotrustanymip(1.1.1.5)httppermit save
2、VIP的配置
MIP 是一个公网 IP 地址对应一个私有 IP 地址,是一对一的映射关系;而 VIP 是一个公网IP 地址的不同端口(协议端口如:21、25、110 等)与内部多个私有 IP 地址的不同服务端口的映射关系。通常应用在只有很少的公网 IP 地址,却拥有多个私有 IP 地址的服务器,并且,这些服务器是需要对外提供各种服务的。
VIP 应用的拓扑图:
“注:VIP 配置在防火墙的外网连接端口上(连接Internet的端口) 。”
2.1 使用Web浏览器方式配置VIP
① 登录防火墙,配置防火墙为三层部署模式。
② 添加VIP:Netw ork=>Interface=>ethernet8=>VIP
③ 添加与该VIP公网地址相关的访问控制策略。
2.2 使用命令行方式配置V IP
① 配置接口参数
setinterfaceethernet1zonetrust setinterfaceethernet1ip10.1.1.1/24 setinterfaceethernet1nat setinterfaceethernet3zoneuntrust setinterfaceethernet3ip1.1.1.1/24
② 定义VIP
setinterfaceethernet3vip1.1.1.1080http10.1.1.10
③ 定义策略
setpolicyfromuntrusttotrustanyvip(1.1.1.10)httppermit save
“注:VIP 的地址可以利用防火墙设备的外网端口地址实现(限于低端设备)。”
3、DIP的配置
DIP 的应用一般是在内网对外网的访问方面。当防火墙内网端口部署在NAT 模式下,通过防火墙由内网对外网的访问会自动转换为防火墙设备的外网端口IP 地址, 并实现对外网 (互联网)的访问,这种应用存在一定的局限性。解决这种局限性的办法就是DIP,在内部网络IP 地址外出访问时,动态转换为一个连续的公网IP 地址池中的IP 地址。
DIP 应用的网络拓扑图:
3.1 使用Web浏览器方式配置DIP
① 登录防火墙设备,配置防火墙为三层部署模式;
② 定义DIP:Network=>Interface=>ethernet3=>DIP,在定义了公网IP地址的untrust端口
定义IP地址池;
③ 定义策略:定义由内到外的访问策略,在策略的高级(ADV)部分NAT的相关内容中,启用源地址NAT,并在下拉菜单中选择刚刚定义好的 DIP地址池,保存策略,完成配置;
策略配置完成之后拥有内部 IP 地址的网络设备在访问互联网时会自动从该地址池中选择一个公网 IP 地址进行 NAT。
3.2 使用命令行方式配置DIP
① 配置接口参数
setinterfaceethernet1zonetrust setinterfaceethernet1ip10.1.1.1/24 setinterfaceethernet1nat setinterfaceethernet3zoneuntrust setinterfaceethernet3ip1.1.1.1/24
② 定义DIP
setinterfaceethernet3dip51.1.1.301.1.1.30
③ 定义策略
setpolicyfromtrusttountrustanyanyhttpnatsrcdip-id5permit save
审核编辑:汤梓红
-
服务器
+关注
关注
12文章
9129浏览量
85339 -
防火墙
+关注
关注
0文章
417浏览量
35608 -
MIP
+关注
关注
0文章
37浏览量
14054 -
Juniper
+关注
关注
1文章
17浏览量
11567 -
端口
+关注
关注
4文章
964浏览量
32057
原文标题:Juniper防火墙系列-03-防火墙几种常用功能的配置
文章出处:【微信号:网络威廉希尔官方网站 干货圈,微信公众号:网络威廉希尔官方网站 干货圈】欢迎添加关注!文章转载请注明出处。
发布评论请先 登录
相关推荐
评论