Juniper NetScreen-5GT的基本配置实例.docVIP

  • 13
  • 0
  • 约2.43千字
  • 约 18页
  • 2020-11-23 发布于湖北
  • 举报
这篇文章只是Juniper NetScreen-5G的一些入门配置,就是能把这个东西配置起来,实现一个基于策略的站点到站点的VPN,把一个公司与另一公司通过这个VPN连起来。配置VPN的目的主要是想让两个公司的邮件通过这个VPN通信。 实验环境: 站点A: (1) ISP提供的IP为:00/27 (2) 使用/24为局域网网段,也是这个网段VPN到另一站点B 站点B: (1) ISP提供的IP为:00/27 (2) 使用/24为局域网网段,也是这个网段VPN到另一站点A *:00/200是我随意写的,若真的有纯属巧合。 使用设备都为Juniper NetScreen-5G且工作模式是Trust-Untrust。(configurationport mode) 1,基本配置 1.1设置公网IP,NetworkInterfacesuntrustEdit 如果想通过这个IP来管理该设备则把Manageable勾选,并在management services中选web UI,Telnet,SSH,SNMP,SSL方式之一进行管理该设备。为了安全一般不这样做。 1.2,设置trust的IP,局域网IP, NetworkInterfacestrustEdit 这里最好设一个固定的IP,manageable勾选,management services里我都选中了,因为我想通过这个IP来管理这个设备。Other services里还选了一个ping ,当发生问题时我想ping 一下这个设置,看看它有没有down掉。 1.3,设置它为局域网内提供DHCP服务,NetworkDHCPtrustEdit 设置DHCP的作用范围:NetworkDHCPtrustEditAddresses 1.4,设置DNS,NetworkDHCPtrustEdit Advanced Options 1.5,配置网关,NetworkRoutingDestination选trust-vr,new 在IP Address/netmask写/0就可以,其实就是添加了一个静态路由,NetworkRoutingDestination,如下图 1.6,配置策略,Policiesnew 接着做如下设置 在source Address 里选ANY,表示与trust口在同一网段并以此trust口的IP为网关的计算机都可以访问到Destination Address设置的IP,service的服务(FTP,MAIL,DNS,MSN),Action选permit。这条策略如果没有则要添加,若有就不用设置了。 完成以上的配置后,局域网内通过这个设备就可以上网了。如果设备是新的,则可以通过向导完成以上设置。 2,端口映射,也叫开端口。 2.1把SMTP服务,POP3或IMAP映射到网内的MAIL服务器0 NetWorkInterfacesuntrustEditVIPNew VIP Service 以上服务都是默认的端口,如果在实际应用时,更改常用服务的端口,那就要做相应的改动。比如把http的80更改为8080,那么就要做VIP时,Virtual Port那地方更改为8080。 2.2,创建一个新服务,端口为6000-8000 ObjectsServicesCustomNew NetWorkInterfacesuntrustEditVIPNew VIP Service 2.3,创建一个服务组g-vip,把SMTP,POP3,IMAP,s-test放到这个组里 Objectsservicesgroups 完成2.1及2.2的操作后,不要忘了做策略,否则是无效的。 Policies 接着做以下设置 设置以上策略,就是只允许外网访问内网的SMTP,POP3,IMAP及自定义的服务s-test(开放的6000-8000端口) 完成以上设置后,通过NetWorkInterfacesuntrustEdit就可以看到以下内容: 到此就可以看到画红线的两条策略: 到这一步后,Juniper NetScreen-5GT基本功能就完成了。 基于策略的站点到站点的VPN,自动密钥IKE 3,配置一个站点到站点的VPN,在这配置一个简单的基于策略的站点到站点的VPN,自动密钥IKE使用共享机密。 3.1,VPNSAutokey Advanced Gatewaynew 如果Security Level 选择了Custom,则在上图中再选择advanced,进阶设置安全 两端要设置相同的配置。 3.2,VPNSAutokey IKENew 选Advanced进一步设置security level,因为我选了custom 3.3,最后一定要记住做策略 在做策略前,我们先创建两个Address Book,就相当于给局域网内

文档评论(0)

1亿VIP精品文档

相关文档