iT邦幫忙

0

SRX550 Firewall 設定問題

各位好,

由於最近公司更換了新的型號防火牆SRX系列,某些設定不同於ScreenOS.在一些設定上有一些疑問.因此上來希望得到解問 在這先行謝謝各位的留言及指導.

  1. 3G Modem的backup
    原本在SSG5中,只需要把3G modem插在ssg5某一個interface,然後只需要打開backup就可以使用3G modem作為後備網絡.經查看文件後,發現需要打指令進行monitor才可以當主網絡掛掉時,後備網絡才會生效.所以想請問一下是否只需要按照此文件的指令進行配置就可以創建後備網絡.
    此文件是在這裡找到的:https://www.juniper.net/us/en/local/pdf/app-notes/3500184-en.pdf

https://ithelp.ithome.com.tw/upload/images/20200212/20114775sVAtpvgghn.jpg
https://ithelp.ithome.com.tw/upload/images/20200212/20114775OnarJzuxoG.jpg

  1. Route Table問題
    因有辦公地方有在中國大陸那邊,所以B office跟C Office(中國大陸)有向供應商申請了一條VPN專線,由他們提供兩個地方的網絡連接服務. 原本的SSG5型號只需要在route table內新增一條
    192.168.45.0 (Des) 192.168.27.253 (Next hop) 經Tunnel1 就可以接通A office跟C office

但現在我在SRX內的route table內新增
192.168.45.0 (Des) 192.168.27.253 (Next hop) 經St0.0 (A跟B的VPN)
這條卻不能令到A跟C互通,想請問一下如果想令A跟C互通,應該是從route table上入手還是VPN上重新設定?
https://ithelp.ithome.com.tw/upload/images/20200212/201147751ByceCajOI.png

再次謝謝各位的指導及留言,謝謝.

1 個回答

0
bluegrass
iT邦高手 1 級 ‧ 2020-02-12 14:23:03
最佳解答

問題1:

https://ithelp.ithome.com.tw/upload/images/20200212/201020313LM1cY4P7v.jpg

  1. 目標MONITOR的SERVER, 一定要回應PING的
  2. 要在那一個網路口上啟用
  3. 網路口的網關 [要去那裡來找MONITOR的SERVER]
  4. 真正實行MONITOR的指令及一旦MONITOR失敗時的動作, 這裡是DISABLE那個網路口, 就是你要的FAILOVER

問題2:

C OFFICE 沒有 到 A 的 ROUTE 和 POLICY

如果都有

請檢查 C VPN 上 PHRASE 2 的 PROXY ID 的 REMOTE SUBNET 有沒有包括 A 的 SUBNET

同埋, B 也一樣, 就反轉

hkitna iT邦新手 5 級 ‧ 2020-02-12 15:06:30 檢舉

十分感謝你的解釋, 第一條問題經過解釋後已明白
第二題我會再查查看相關的設定
感謝你的指導

我要發表回答

立即登入回答