Juniper SRX300系列 —— 防火墙DMZ配置详解

前言

上一章节已全面详解了SRX300防火墙的基础配置,本次详解将带入DMZ(服务器)安全域的配置。

接口配置

#配置dmz接口,vlan id和irb后面的虚拟接口名称可以不进行变更
set vlans vlan-dmz vlan-id 5
set vlans vlan-dmz l3-interface irb.2
#配置dmz开放的协议
set security zones security-zone dmz interfaces irb.2 host-inbound-traffic system-services snmp
set security zones security-zone dmz interfaces irb.2 host-inbound-traffic system-services ping
#配置irb.2为三层口及IP地址
set interfaces irb unit 2 family inet address 172.16.2.1/24
#将g0/0/4和g0/0/5两个物理口设置成二层口,并且划到vlan-dmz区域。
del interfaces ge-0/0/4 unit 0 family ethernet-switching vlan members vlan-trust
del interfaces ge-0/0/5 unit 0 family ethernet-switching vlan members vlan-trust
set interfaces ge-0/0/4 unit 0 family ethernet-switching vlan members vlan-dmz
set interfaces ge-0/0/5 unit 0 family ethernet-switching vlan members vlan-dmz

安全策略配置

假设允许访问的源地址为服务器地址172.16.2.50/32,目的地址为公网地址114.114.114.114,端口8080,配置如下:

#配置端口池
set applications application 8080-tcp protocol tcp
set applications application 8080-tcp source-port 0-65535
set applications application 8080-tcp destination-port 8080

#绑定用户dmz_172.16.2.50
set security zones security-zone dmz address-book address dmz_172.16.2.50 172.16.2.50/32
#绑定用户untrust_114.114.114.114
set security zones security-zone dmz address-book address untrust_114.114.114.114 114.114.114.114/32

#dmz区域绑定到irb.2
set security zones security-zone dmz interfaces irb.2

set security policies from-zone dmz to-zone untrust policy d-u match source-address dmz_172.16.2.50
set security policies from-zone dmz to-zone untrust policy d-u match destination-address untrust_114.114.114.114
set security policies from-zone dmz to-zone untrust policy d-u match application 8080-tcp
set security policies from-zone dmz to-zone untrust policy d-u then permit
  • 1
    点赞
  • 2
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

茉清语

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值