2011年7月3日星期日

家庭网络以及Web认证设置


上图是家庭网络拓扑,终端设备通过Wi-Fi连到Linksys无线路由器,再通过有线连接到Juniper SSG5,通过ADSL上互联网。终端设备上网需要通过Juniper SSG5上设置的Web认证,认证ip地址http://192.168.1.10。

Juniper SSG5相关设置:
Trust Zone,bgroup0,192.168.1.1,
Untrust Zone,ethernet0/0,PPPoE。

设置步骤:
1、创建用户。
Objects->Users->Local->New,
输入User Name,
Status:Enable,
选择Authentication User,并输入确认User Password。


Objects->Users->Local Groups,创建一个新组2105,并将之前创建的用户加入到改组。


2、设置WebAuth。
Configuration->Auth->WebAuth,
WebAuth Server:Local,
WebAuth Banner Setting:输入欢迎语句。


Network->Interfaces->List->bgroup0->edit,
选择WebAuth,IP Address输入192.168.1.10。


3、设置Policy。
Policy->Policies,编辑Trust->Untrust的Policy,Advanced,选择Authentication,WebAuth(Local),User Group,选择Local-2105。


这样的设置存在一个安全隐患,当一个用户从一个ip地址认证成功后,Juniper SSG5 会允许所有其他用户接下来的源自同一个ip地址的流量,即如图中,如果通过MacBook认证成功后,iPhone无需再进行认证即可上网,因为它们源于同一个ip地址192.168.1.2。

标签: ,


2010年10月13日星期三

配置Netscreen的基于路由的IPSec vpn

方案图如下:



配置步骤:

SSG520:
1、添加三层区段zone_test1


set zone id 100 "zone_test1"


2、设置接口基本信息

set interface "ethernet0/0" zone "zone_test1"

set interface ethernet0/0 ip 195.168.1.1/24
set interface ethernet0/0 route
set interface ethernet0/0 ip manageable

set interface ethernet0/0 manage ping
set interface ethernet0/0 manage ssh
set interface ethernet0/0 manage telnet
set interface ethernet0/0 manage snmp
set interface ethernet0/0 manage ssl
set interface ethernet0/0 manage web


set interface "ethernet0/2" zone "Untrust"

set interface ethernet0/2 ip 10.0.1.1/24
set interface ethernet0/2 route
set interface ethernet0/2 ip manageable


set interface ethernet0/2 manage ping
set interface ethernet0/2 manage ssh
set interface ethernet0/2 manage telnet
set interface ethernet0/2 manage snmp
set interface ethernet0/2 manage ssl
set interface ethernet0/2 manage web

3、建立tunnel接口

set interface "tunnel.1" zone "Untrust"
set interface tunnel.1 ip unnumbered interface ethernet0/2

4、设置地址,为policy做准备


set address "Untrust" "10.0.1.0" 10.0.1.0 255.255.255.0
set address "Untrust" "10.0.2.0" 10.0.2.0 255.255.255.0
set address "Untrust" "192.168.1.0" 192.168.1.0 255.255.255.0
set address "zone_test1" "195.168.1.0" 195.168.1.0 255.255.255.0

5、添加vpn gateway和vpn,并绑定tunnel
set ike gateway "p1-VPN" address 10.0.2.1 Main outgoing-interface "ethernet0/2" preshare "b8T7jXayN9IQk3sjBvCRFCCE3rn4M+aNWQ==" sec-level standard



set vpn "p2-VPN" gateway "p1-VPN" no-replay tunnel idletime 0 sec-level standard
set vpn "p2-VPN" id 0x4 bind interface tunnel.1

6、设置规则

set policy id 1 from "Untrust" to "zone_test1"  "192.168.1.0" "195.168.1.0" "ANY" permit


7、设置必要的路由


set route 10.0.2.0/24 interface ethernet0/2 gateway 10.0.1.254
set route 192.168.1.0/24 interface tunnel.1

注意:一定不要添加
set route 192.168.1.0/24 interface ethernet0/2 gateway 10.0.1.254

否则,流量不会被加密。


SSG5:

1、添加三层区段zone_test1

set zone id 100 "zone_test1"


2、设置接口基本信息
set interface "ethernet0/0" zone "Untrust"
set interface ethernet0/0 ip 10.0.2.1/24
set interface ethernet0/0 route

set interface ethernet0/0 ip manageable
set interface ethernet0/0 manage ping
set interface ethernet0/0 manage ssh
set interface ethernet0/0 manage telnet
set interface ethernet0/0 manage snmp
set interface ethernet0/0 manage ssl
set interface ethernet0/0 manage web




set interface "ethernet0/6" zone "zone_test1"
set interface ethernet0/6 ip 192.168.1.1/24
set interface ethernet0/6 route

set interface ethernet0/6 ip manageable
set interface ethernet0/6 manage ping
set interface ethernet0/6 manage ssh
set interface ethernet0/6 manage telnet
set interface ethernet0/6 manage snmp
set interface ethernet0/6 manage ssl
set interface ethernet0/6 manage web

3、建立tunnel接口
set interface "tunnel.1" zone "Untrust"
set interface tunnel.1 ip unnumbered interface ethernet0/0
set interface tunnel.1 mtu 1500

4、设置地址,为policy做准备
set address "Untrust" "10.0.1.0" 10.0.1.0 255.255.255.0
set address "Untrust" "10.0.2.0" 10.0.2.0 255.255.255.0
set address "Untrust" "195.168.1.0" 195.168.1.0 255.255.255.0
set address "zone_test1" "192.168.1.0" 192.168.1.0 255.255.255.0


5、添加vpn gateway和vpn,并绑定tunnel
set ike gateway "p1-VPN" address 10.0.1.1 Main outgoing-interface "ethernet0/0" preshare "b4glVk9XNYDwPwsBewCwnDL3ZJnIqufiRA==" sec-level standard

set vpn "p2-VPN" gateway "p1-VPN" no-replay tunnel idletime 0 sec-level standard
set vpn "p2-VPN" id 0x4 bind interface tunnel.1


6、设置规则

set policy id 1 from "zone_test1" to "Untrust"  "192.168.1.0" "Any" "ANY" permit
set policy id 1 


7、设置必要的路由

set route 10.0.1.0/24 interface ethernet0/0 gateway 10.0.2.254
set route 195.168.1.0/24 interface tunnel.1


注意:一定不要添加
set route 195.168.1.0/24 interface ethernet0/0 gateway 10.0.2.254

否则,流量不会被加密。


3750上:
vlan 11:
gateway: 10.0.1.254
端口:gi1/0/1


vlan 12:
gateway: 10.0.2.254
端口:gi1/0/2


打通vlan之间路由:
ip routing

添加端口复制,至24口
monitor session 1 source interface Gi1/0/1
monitor session 1 destination interface Gi1/0/24




添加静态路由:

ip route 192.168.1.0 255.255.255.0 10.0.2.1
ip route 195.168.1.0 255.255.255.0 10.0.1.1

ok!


最后:
1、看一下ssg 5上的vpn monitor

2、从192.168.1.100主机ping195.168.1.100,在两台主机上wireshark抓包都是明文的icmp包,源地址和目的地址均没有问题。
看一下在中途数据包的样子,在cisco3750的24口作了端口镜像,抓包如下

tunnel模式的ipsec隐藏了原始的源ip地址和目的ip地址,新包头中使用的源地址和目的地址是外向接口(NAT或路由模式下)的IP地址。

标签: , ,


2010年10月12日星期二

关于Juniper ScreenOS的一个问题

如图:



主机192.168.1.100处于Trust区段,以192.168.1.1为默认网关。
主机10.0.1.100处于Untrust区段,以10.0.1.1为默认网关。
添加Trust->Untrust的any to any允许any的规则,可能
192.168.1.100ping不通10.0.1.100。

解决方案
添加静态路由:
目的地址:10.0.1.0/24
outgoing interface: eth0/0

其实这是一条默认添加的connection路由。

标签: ,


2010年10月11日星期一

基于Juniper SSG520和SSG5的两端NAT的LAN to LAN实验

实验拓扑如下图:
要求:
1、ssg5后的主机192.168.1.100可以访问ssg520后的主机192.168.1.100,两台主机均在NAT后,如图所示。
2、ssg520后的主机192.168.2.100可以访问ssg5后的主机192.168.2.100,两台主机均在NAT后,如图所示。


配置步骤:

SSG520:
1、添加三层区段zone_test1、zone_test2

set zone id 100 "zone_test1"
set zone id 101 "zone_test2"

2、设置接口基本信息

set interface "ethernet0/0" zone "zone_test1"

set interface ethernet0/0 ip 192.168.1.1/24
set interface ethernet0/0 route
set interface ethernet0/0 ip manageable

set interface ethernet0/0 manage ping
set interface ethernet0/0 manage ssh
set interface ethernet0/0 manage telnet
set interface ethernet0/0 manage snmp
set interface ethernet0/0 manage ssl
set interface ethernet0/0 manage web




set interface "ethernet0/1" zone "zone_test2"

set interface ethernet0/1 ip 192.168.2.1/24
set interface ethernet0/1 route
set interface ethernet0/1 ip manageable

set interface ethernet0/1 manage ping
set interface ethernet0/1 manage ssh
set interface ethernet0/1 manage telnet
set interface ethernet0/1 manage snmp
set interface ethernet0/1 manage ssl
set interface ethernet0/1 manage web




set interface "ethernet0/2" zone "Untrust"

set interface ethernet0/2 ip 10.0.1.1/24
set interface ethernet0/2 route
set interface ethernet0/2 ip manageable


set interface ethernet0/2 manage ping
set interface ethernet0/2 manage ssh
set interface ethernet0/2 manage telnet
set interface ethernet0/2 manage snmp
set interface ethernet0/2 manage ssl
set interface ethernet0/2 manage web

3、在非信任端口上设置MIP

set interface "ethernet0/2" mip 10.0.1.100 host 192.168.1.100 netmask 255.255.255.255 vr "trust-vr"
set interface "ethernet0/2" mip 10.0.1.200 host 192.168.2.100 netmask 255.255.255.255 vr "trust-vr"


4、设置地址,为policy做准备

set address "Untrust" "10.0.1.0" 10.0.1.0 255.255.255.0
set address "Untrust" "10.0.2.0" 10.0.2.0 255.255.255.0
set address "zone_test1" "192.168.1.0" 192.168.1.0 255.255.255.0
set address "zone_test2" "192.168.2.0" 192.168.2.0 255.255.255.0
set address "zone_test1" "192.168.1.100/32" 192.168.1.100 255.255.255.255

5、设置规则

set policy id 1 from "zone_test2" to "Untrust"  "192.168.2.0" "10.0.1.0" "PING" permit
set policy id 1
exit
set policy id 2 from "zone_test2" to "Untrust"  "192.168.2.0" "10.0.2.0" "ANY" permit
set policy id 2
exit
set policy id 3 from "Untrust" to "zone_test1"  "10.0.2.0" "MIP(10.0.1.100)" "ANY" permit
set policy id 3
exit
6、设置必要的路由。
set route 10.0.2.0/24 interface ethernet0/2 gateway 10.0.1.254


SSG5:

1、添加三层区段zone_test1、zone_test2
set zone id 100 "zone_test1"
set zone id 101 "zone_test2"

2、设置接口基本信息
set interface "ethernet0/0" zone "Untrust"
set interface ethernet0/0 ip 10.0.2.1/24
set interface ethernet0/0 route

set interface ethernet0/0 ip manageable
set interface ethernet0/0 manage ping
set interface ethernet0/0 manage ssh
set interface ethernet0/0 manage telnet
set interface ethernet0/0 manage snmp
set interface ethernet0/0 manage ssl
set interface ethernet0/0 manage web




set interface "ethernet0/6" zone "zone_test1"
set interface ethernet0/6 ip 192.168.1.1/24
set interface ethernet0/6 route

set interface ethernet0/6 ip manageable
set interface ethernet0/6 manage ping
set interface ethernet0/6 manage ssh
set interface ethernet0/6 manage telnet
set interface ethernet0/6 manage snmp
set interface ethernet0/6 manage ssl
set interface ethernet0/6 manage web





set interface "ethernet0/5" zone "zone_test2"
set interface ethernet0/5 ip 192.168.2.1/24
set interface ethernet0/5 route
set interface ethernet0/5 ip manageable


set interface ethernet0/5 manage ping
set interface ethernet0/5 manage ssh
set interface ethernet0/5 manage telnet
set interface ethernet0/5 manage snmp
set interface ethernet0/5 manage ssl
set interface ethernet0/5 manage web


3、在非信任端口上设置MIP
set interface "ethernet0/0" mip 10.0.2.100 host 192.168.1.100 netmask 255.255.255.255 vr "trust-vr"
set interface "ethernet0/0" mip 10.0.2.200 host 192.168.2.100 netmask 255.255.255.255 vr "trust-vr"


4、设置地址,为policy做准备
set address "Untrust" "10.0.1.0" 10.0.1.0 255.255.255.0
set address "Untrust" "10.0.2.0" 10.0.2.0 255.255.255.0
set address "zone_test1" "192.168.1.0" 192.168.1.0 255.255.255.0
set address "zone_test2" "192.168.2.0" 192.168.2.0 255.255.255.0
set address "zone_test2" "192.168.2.100/32" 192.168.2.100 255.255.255.255

5、设置规则

set policy id 1 from "zone_test1" to "Untrust"  "192.168.1.0" "10.0.2.0" "PING" permit
set policy id 1
exit
set policy id 2 from "zone_test1" to "Untrust"  "192.168.1.0" "10.0.1.0" "ANY" permit
set policy id 2
exit
set policy id 3 from "Untrust" to "zone_test2"  "10.0.1.0" "MIP(10.0.2.200)" "ANY" permit
set policy id 3
exit

6、设置必要的路由。
set route 10.0.1.0/24 interface ethernet0/0 gateway 10.0.2.254


3750上
vlan 11: 
gateway: 10.0.1.254
端口:gi1/0/1


vlan 12:
gateway: 10.0.2.254
端口:gi1/0/2


打通vlan之间路由:
ip routing

添加静态路由:


ip route 192.168.1.0 255.255.255.0 10.0.2.1



这样ssg5后的不在mip后的主机192.168.1.101就可以ping通3750。


ok!

标签: , ,


2010年7月10日星期六

netscreen的一些概念

1、虚拟路由器(vrouter)和域(zone)的关系
虚拟路由器包含域,每个域都属于某个虚拟路由器。比如:Trust Zone、Untrust Zone、DMZ Zone缺省都属于trust-VR,用户自定义的Zone缺省都属于Trust-VR。


2、域(Zone)与接口(interface)的关系
每个interface都属于不同的Zone,只有当interface与某个Zone绑定的时候才能对interface配置IP地址。每个Zone都包含若干interface(物理的和逻辑的)。


3、数据在域(Zone)之间流动如何控制?接口(interface)之间呢?
在Screen OS 3.1中,数据在域(Zone)间流动是通过策略(policy)来控制的。数据在同一个域的不同接口之间流动不需要通过策略来控制。可以通过命令来控制是否允许同一个域内各接口之间数据相互流通。


4、netscreen默认的ipsec模式为tunnel,transport仅用在l2tp over ipsec中。


5、通过webui创建layer3的区段时,有选项
If TCP non SYN, send RESET back:
具体的含义是:
如果发过来的tcp报文不是SYN,同时也不属于任何已经建立的session,发一个RESET置位的tcp报文,重置连接。


如果在cli下设置,该选项缺省checked,如果不需要,
unset zone "test" tcp-rst 
test为区段名字


6、如果netscreen设备工作于透明模式,不能添加tunnel interface,不能创建MIP、VIP。

标签: ,


This page is powered by Blogger. Isn't yours?

订阅 博文 [Atom]