一、網絡拓撲
ORC305工業4G路由器使用SIM卡撥號上網,獲得運營商分配的動態私網IP地址。右側為企業數據中心部署Juniper Netscreen Firewall防火墻,通過企業專線接入了互聯網,并且使用靜態公網IP,防火墻WAN接口(Unturst接口)接入互聯網,LAN(Trust接口為企業內網)。LTE 4G無線路由器與Juniper Netscreen Firewall防火墻建立IPSec VPN,使得企業的LAN可以訪問ORC305工業無線路由器的LAN口設備。
![poYBAGORuv-AKDfRAA5X6lDFCVo312.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORuv-AKDfRAA5X6lDFCVo312.png)
二、Juniper Netscreen Firewall配置指導
1.NetScreen配置,如圖所示:
![poYBAGORuwiARmtXAABXyFWlXn0204.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORuwiARmtXAABXyFWlXn0204.png)
在NetScreen系列防火墻端口的初始配置下(這里以SSG5系列為例),Bgroup0在trust區域并關聯上了ethernet0/2-6,Bgroup1-3在Null區域。ethernet0/0口在Untrust區域。ethernet0/1在DMZ區域,Serial0/0工作在Null區域,vlan1工作在Null區域。在對WAN口進行配置之前可以對接口做一個規劃。在這我們把ethernet0/0做為WAN口放在Untrust區域。把ethernet0/1也放入到Bgoup0中去做為LAN口。
![pYYBAGORuxGAV-56AABz1L_ZSAo174.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORuxGAV-56AABz1L_ZSAo174.png)
WEBUI Network>Interfaces(List)
![poYBAGORuxqAaW65AAA_zWShkfY443.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORuxqAaW65AAA_zWShkfY443.png)
WEBUI Zone Name:Null(只有在Null區域的接口才能被關聯到Bgroup中)
![poYBAGORuyKAD2mIAAB2Y_-qOcw703.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORuyKAD2mIAAB2Y_-qOcw703.png)
WEBUI Network>Interfaces(List)f
![pYYBAGORu0GAS-mpAAA1z_V-6Jw237.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu0GAS-mpAAA1z_V-6Jw237.png)
WEBUI Network>Interfaces>Edit>Bind Port Bind to current Bgroup Ethernet0/2:(勾選)Ethernet0/3:(勾選)Ethernet0/4:(勾選)Ethernet0/5:(勾選)Ethernet0/6:(勾選)現在E0/1-6就都成為了LAN端口了1.1配置WAN端口1.1.1靜態IP地址模式下圖中ethernet0/0的IP為172.0.0.254/24為設備的出廠默認值。若運用商為該線路分配了IP為125.69.128.0/24的地址,則需要根據將WAN接口的地址修改為此IP地址。
![poYBAGORu0uAY6qSAACP6kqmW_g310.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu0uAY6qSAACP6kqmW_g310.png)
WEBUI Network>Interfaces(List)
![pYYBAGORu1aAQjiUAABS8snDfI4427.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu1aAQjiUAABS8snDfI4427.png)
WEBUI Network>Interfaces>Edit Static IP IP Address/Netmask:125.69.128.108/24(中心端的固定IP地址)1.1.2 PPPoE模式
![poYBAGORu1-AYIYqAACPSp5Pbgs859.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu1-AYIYqAACPSp5Pbgs859.png)
WEBUI Network>Interfaces(List)
![pYYBAGORu2iAHZS5AABPGVysCO8160.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu2iAHZS5AABPGVysCO8160.png)
Zone Name:Untrust Obtain IP using PPPoE:Create new pppoe setting
![poYBAGORu3GAcOiTAAFov8D4w_s113.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu3GAcOiTAAFov8D4w_s113.png)
WEBUI Network>PPPoE>Edit Enable:(勾選)Bound to Interface:ethernet0/0 Username:(填寫pppoe的賬號)Password:(填寫pppoe的密碼)Authentication:any(包含了CHAP PAP兩種認證方式)現在Ethernet0/0就已經設置成為了pppoe的WAN端撥號口。檢查pppoe狀態
![poYBAGORu3qAa12xAAAt6ft_2BM771.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu3qAa12xAAAt6ft_2BM771.png)
配置好后在WEBUI Network>PPPoE(List)可以看到State欄會變成Connected狀態
![poYBAGORu4KAdLqdAACM4xMONt8302.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu4KAdLqdAACM4xMONt8302.png)
回到WEBUI Network>Interfaces(List)如圖所示在ethernet0/0的pppoe欄會看到一個綠色的表示撥號已經成功。并且IP/Network欄會看到pppoe分配的ip地址和掩碼。如果看到是一個紅色的表示撥號沒成功,如果點擊一下系統會重啟撥號過程,如果還是失敗就檢查是否線路或者配置有錯誤。1.1.3 DHCP動態地址模式
![poYBAGORu0uAY6qSAACP6kqmW_g310.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu0uAY6qSAACP6kqmW_g310.png)
WEBUI Network>Interfaces(List)
![pYYBAGORu5WASztUAACQnxyR71A490.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu5WASztUAACQnxyR71A490.png)
WEBUI Network>Interfaces>Edit Obtain IP using DHCP:選取點擊ok之后30秒以內就可以獲取到IP地址。
2.LAN端口配置,如圖所示:
![poYBAGORu5-AOxSNAACLvDAjIhs347.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu5-AOxSNAACLvDAjIhs347.png)
WEBUI Network>Interfaces(List)>Edit
![pYYBAGORu6eADNAPAABpsLDoOi0399.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu6eADNAPAABpsLDoOi0399.png)
Properties:Basic Zone Name:Trust Static IP:IP Address/Netmask 172.0.0.1/24 Manageable(勾選)Interface Mode:NAT這里需要注意一個問題,在吧Bgroup0的地址從192.168.1.1/24配置到實際需要的地址(172.0.0.1/24)之后。由于DHCP中關于該接口的地址池配置不會自動創建,所以會導致不能通過WEB界面繼續對SSG5進行配置。需要給自己的主機手工設置一個地址。如172.0.0.33/24。再在WEB界面登錄172.0.0.1就可以繼續對SSG5進行配置了。
![poYBAGORu7CACruaAAAkS2wOTeg555.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu7CACruaAAAkS2wOTeg555.png)
WEBUI Network>DHCP(List)
![poYBAGORu72ATNo6AAAn6T1oWQ4520.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu72ATNo6AAAn6T1oWQ4520.png)
WEBUI Network>DHCP(List)
![pYYBAGORu8eAJduIAAAyO0rNcs8730.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu8eAJduIAAAyO0rNcs8730.png)
WEBUI Network>DHCP>DHCP Server Address Edit Dynamic:IP Address Start:172.0.0.2(網段中的起始地址)IP Address End:172.0.0.254(網段中的結束地址)現在取消掉手動配置的ip地址以后就可以通過DHCP自動獲得IP地址了。
tunnel接口配置,如圖所示:
![pYYBAGORu9KAKsNjAACGqWz3ylg650.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu9KAKsNjAACGqWz3ylg650.png)
WEBUI Network>Interfaces(List)>New
![pYYBAGORu9uAUdEIAABk5kd7a3g530.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu9uAUdEIAABk5kd7a3g530.png)
WEBUI Unnumbered:選擇Interface:ethernet0/0(trust-vr)創建一個tunnel接口并將改接口關聯到WAN口上。以備ipsec發送數據時使用。1.4配置策略在系統默認的情況下我們有一條重Trust區域所有條目到Untrust區域的所有條目的策略。而在VPN的環境中我們必須要做到無論哪個區域優先發起的流量都能通信,所以需要在Untrust到Trust的區域添加一條策略。
![pYYBAGORu-WAJ7BMAAA3W-iK9Js605.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORu-WAJ7BMAAA3W-iK9Js605.png)
WEBUI Policy>Policy Elements>Addresses>List
![poYBAGORu-2AQwB7AAAyZlfM1Kw219.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu-2AQwB7AAAyZlfM1Kw219.png)
WEBUI Policy>Policy Elements>Addresses>Configuration Address Name:遠端1LAN(為遠端1的列表配置一個名稱)IP Address/Netmask(wildcard mask):192.168.2.0/24(對端1LAN的地址)Zone:Untrust(遠端1的流量從tunnel口進來屬于Untrust區域)
![poYBAGORu_WAH-z-AABBBCMxwgs963.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu_WAH-z-AABBBCMxwgs963.png)
WEBUI Policy>Policy Elements>Addresses>List
![poYBAGORu_6AJxTdAAAyodOplQE451.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORu_6AJxTdAAAyodOplQE451.png)
Policy>Policy Elements>Addresses>Configuration Address Name:本地LAN(給本地LAN的條目配置一個名稱)IP Address/Netmask(wildcard mask):172.0.0.0/24(本地LAN的地址和掩碼)Zone:Trust(本地LAN應該屬于Trust區域)
![poYBAGORvAWAC2SBAAA9rdG8npk912.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORvAWAC2SBAAA9rdG8npk912.png)
WEBUI Policy>Policies(From Untrust To Trust)From:Untrust(選取)to:Trust(選取)
![pYYBAGORvA6AUXGuAABmuRXbI78565.png](https://file.elecfans.com/web2/M00/82/07/pYYBAGORvA6AUXGuAABmuRXbI78565.png)
WEBUI Policy>Policies(From Untrust To Trust)Source Address:Address Book Enty:遠端1LAN(之前為遠端1條目創建的列表,因為是從Untrust到trust所以這里為源)Destination Address:Address Book Enty:本地LAN(本地LAN列表名)點擊OK一條從Untrust到Trust的策略就配置好了。使得雙方的LAN端可以順利通信。
三、ORC305路由器端配置指導
1.將SIM卡插入路由器卡槽
2.給設備上電,登入路由器web頁面(默認為192.168.2.1)
3.進入網絡→接口→連鏈路備份界面啟用對應SIM卡并上調鏈路優先級,保存配置
4.對應SIM卡撥號成功,當前鏈路變為綠色
5.進入網絡→VPN→IPsec界面進行路由器(IPsec VPN客戶端)配置
![poYBAGMkVpSALg4cAABXhOowYlI942.png](https://file.elecfans.com/web2/M00/6A/29/poYBAGMkVpSALg4cAABXhOowYlI942.png)
![poYBAGORvGeALzVOAACsidImEKg306.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORvGeALzVOAACsidImEKg306.png)
![poYBAGORvBqAGoKFAAHpa8pgs1U630.png](https://file.elecfans.com/web2/M00/81/7E/poYBAGORvBqAGoKFAAHpa8pgs1U630.png)
![poYBAGMkVp-AH1FTAAHZ_aTRpks713.png](https://file.elecfans.com/web2/M00/6A/29/poYBAGMkVp-AH1FTAAHZ_aTRpks713.png)
保存并應用配置后即可進入狀態→VPN頁面看到IPsec VPN狀態為已連接
![pYYBAGMkVp-ABT4NAAB7xct7itA096.png](https://file.elecfans.com/web2/M00/6A/C1/pYYBAGMkVp-ABT4NAAB7xct7itA096.png)
-
防火墻
+關注
關注
0文章
420瀏覽量
35685 -
VPN
+關注
關注
4文章
294瀏覽量
29839 -
IPSec
+關注
關注
0文章
59瀏覽量
22877 -
工業路由器
+關注
關注
2文章
417瀏覽量
14687
發布評論請先 登錄
相關推薦
云防火墻和web應用防火墻詳細介紹
云服務器防火墻設置方法
Juniper防火墻配置NAT映射的問題分析
![<b class='flag-5'>Juniper</b><b class='flag-5'>防火墻</b>配置NAT映射的問題分析](https://file1.elecfans.com/web1/M00/F3/DC/wKgaoWcgQUqAONEXAAANsS95Ulo654.jpg)
評論