Juniper SRX 防火墙IPsec VPN 站点到站点 - 基于策略
简介
基于PNET-LAB模拟器,使用 vSRX-NG 23.4R1.9 镜像进行实验。
实验需求
两台防火墙配置基于路由的 IPsec VPN,打通两边站点内网。
ISP 路由器使用Cisco IOS模拟。
基础配置参考:https://songxwn.com/Juniper-SRX-snat/
SRX的基础配置
bash
set system root-authentication plain-text-password
vSRX 默认无root密码,会强制要求配置一个。
set system host-name SRX01
配置设备的主机名,方便标识。
set system time-zone Asia/Shanghai
配置设备时区,可能需要手动导入时区文件。https://www.juniper.net/documentation/cn/zh/software/junos/time-mgmt/topics/topic-map/configure-time-zone.html
set system ntp server 1.1.1.1
配置NTP服务器地址。如果目标是域名,需要配置DNS服务器。(安全类产品时间很重要)
set interfaces ge-0/0/0 description LAN1
set interfaces ge-0/0/0 unit 0 family inet address 192.168.0.1/24
set interfaces ge-0/0/1 description WAN1
set interfaces ge-0/0/1 unit 0 family inet address 1.1.1.1/24
配置接口描述、配置IP地址。
set routing-options static route 0.0.0.0/0 next-hop 1.1.1.2
配置默认路由指向公网出口网关。
set security zones security-zone LAN
set security zones security-zone LAN host-inbound-traffic system-services all
set security zones security-zone LAN host-inbound-traffic protocols all
set security zones security-zone LAN interfaces ge-0/0/0.0
内网区域配置允许所有服务、允许所有协议进入,并把 ge-0/0/0.0 加入内网区域。
set security zones security-zone WAN
set security zones security-zone WAN host-inbound-traffic system-services ping
set security zones security-zone WAN interfaces ge-0/0/1.0
外网区域配置只允许ICMP进入区域,并把 ge-0/0/1.0 加入外网区域
set security nat source rule-set LAN_to_WAN_SNAT from zone LAN
配置NAT源区域
set security nat source rule-set LAN_to_WAN_SNAT to zone WAN
配置NAT目标区域
set security nat source rule-set LAN_to_WAN_SNAT rule Default_NAT match source-address 0.0.0.0/0
不限制源地址
set security nat source rule-set LAN_to_WAN_SNAT rule Default_NAT then source-nat interface
配置NAT地址为接口IP。
set security policies from-zone trust to-zone untrust policy default-permit then permit
set security policies from-zone LAN to-zone WAN policy Default-Permit match source-address any
set security policies from-zone LAN to-zone WAN policy Default-Permit match destination-address any
set security policies from-zone LAN to-zone WAN policy Default-Permit match application any
set security policies from-zone LAN to-zone WAN policy Default-Permit then permit
配置LAN区域到WAN区域允许所有IP和APP。
set system services dhcp pool 192.168.0.0/24 address-range low 192.168.0.101
set system services dhcp pool 192.168.0.0/24 address-range high 192.168.0.200
配置地址池192.168.0.0/24 配置分配地址范围。
set system services dhcp pool 192.168.0.0/24 name-server 114.114.114.114
配置DNS服务器
set system services dhcp pool 192.168.0.0/24 router 192.168.0.1
配置默认网关
set system services dhcp pool 192.168.0.0/24 default-lease-time 3600
配置IP地址保留时间
set security zones security-zone LAN interfaces ge-0/0/0.0 host-inbound-traffic system-services dhcp
配置LAN区域指定接口允许DHCP服务通过。
PS:接口的 IP 地址必须与 DHCP 池位于同网段中。配置完成之后,会自动关联。
1 |
|
安全策略-允许WAN口区域通过IKE(vSRX-NG01/02)
1 | set security zones security-zone WAN host-inbound-traffic system-services ike |
安全策略-允许IPsec虚拟接口关联访问LAN(vSRX-NG01/02)
1 | set security policies from-zone LAN to-zone LAN policy default-permit match source-address any |
配置一阶段IKE策略(vSRX-NG01)
1 | set security ike proposal TO_site1_ike_pp authentication-method pre-shared-keys |
配置一阶段IKE策略(vSRX-NG02)
1 | set security ike proposal TO_site2_ike_pp authentication-method pre-shared-keys |
配置二阶段IPsec策略(vSRX-NG01)
1 | set security ipsec proposal TO_site1_ipsec_pp protocol esp |
配置二阶段IPsec策略(vSRX-NG02)
1 | set security ipsec proposal TO_site2_ipsec_pp protocol esp |
PS:如果增加新的网段,只需要增加traffic-selector ts-2 即可,但需要注意放通安全策略。
配置验证
Web管理验证

命令验证
1 | show security ike security-associations |
实际Ping验证

官方文档
官方VPN配置生成器
https://support.juniper.net/support/tools/vpnconfig/
DH-Group - 对照
group1—768-bit Modular Exponential (MODP) algorithm.
group2—1024-bit MODP algorithm.
group5—1536-bit MODP algorithm.
group14—2048-bit MODP group.
group15—3072-bit MODP algorithm.
group16—4096-bit MODP algorithm.
group19—256-bit random Elliptic Curve Groups modulo a Prime (ECP groups) algorithm.
group20—384-bit random ECP groups algorithm.
group21—521-bit random ECP groups algorithm.
group24—2048-bit MODP Group with 256-bit prime order subgroup.