Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Verifique a conectividade padrão das filiais

Primeiro, vamos verificar a conectividade padrão de WAN e LAN no SRX.

Verifique a conectividade wan

Confirme o cliente DHCP na interface wan

Verifique se a interface WAN recebeu um endereço IP do serviço DHCP fornecido pelo ISP (ISP). Na configuração padrão, a interface ge-0/0/0 faz parte da untrust zona e é definida como um cliente DHCP.

Confirme a conectividade com a Internet

Confirme o acesso à Internet com um ping bem-sucedido para www.juniper.net.

Verifique a conectividade lan

Verifique a conectividade lan. As políticas de segurança padrão da linha SRX300 resumem as zonas de segurança padrão de fábrica e seu comportamento. Consulte a conectividade padrão da linha SRX300 para obter detalhes sobre a conectividade física e os endereços MAC usados pelos vários dispositivos LAN.

Figura 1: Políticas de segurança padrão da linha SRX300 SRX300 Line Default Security Policies

Embora o tipo e a contagem de portas variem entre modelos SRX de filial (Série SRX 300), a configuração padrão da fábrica resulta no mesmo tipo de conectividade:

  • Todas as portas LAN têm conectividade completa de Camada 2 dentro da trust zona
  • O tráfego enviado de qualquer porta LAN é permitido na untrust zona
  • O tráfego de retorno da untrust zona é permitido de volta à trust zona
  • O tráfego que se origina na untrust zona é bloqueado da trust zona

Tenha esses padrões em mente enquanto você continua a verificar a conectividade padrão.

Confirmar servidor DHCP LAN

Verifique se o SRX atribui endereços IP aos clientes LAN. Lembre-se que, na configuração padrão de fábrica, uma interface de roteamento e ponte integrada (IRB) capaz de camada 3 funciona como um servidor DCHP para todas as portas LAN. Consulte a Figura 1 para mapear os endereços MAC mostrados na saída para os dispositivos e portas SRX usados em nossa filial.

A saída confirma que o dispositivo SRX atribui corretamente endereços IP do pool de endereços padrão 192.168.2.0/24 aos clientes LAN.

VLANs de exibição

Na configuração padrão de fábrica, todas as portas LAN estão na mesma VLAN (vlan-trust) com conectividade de Camada 2 completa (não filtrada) para a sub-rede IP compartilhada de 192.168.2.0/24 IP. Use o show vlans comando para exibir todas as VLANs no dispositivo.

A saída mostra que existem duas VLANs: a default VLAN, o VLAN ID 1 atribuído e o vlan-trust VLAN, atribuído VLAN ID 3. Na configuração padrão de fábrica, nenhuma interface está associada ao VLAN padrão. Todas as portas LAN estão associadas à vlan-trust VLAN. Mais uma vez, todas as interfaces atribuídas ao mesmo VLAN têm conectividade completa na Camada 2.

Verificar o aprendizado de endereço MAC

Emite o show ethernet-switching table comando para verificar o aprendizado MAC na vlan-trust VLAN.

A saída confirma o aprendizado de endereço MAC esperado para nossos clientes LAN na vlan-trust VLAN.

Nota:

Em um VLAN, o aprendizado de endereço MAC ocorre sempre que um dispositivo envia qualquer tipo de tráfego. O SRX aprende com base no endereço MAC de origem. Esse aprendizado cria a tabela de comutação Ethernet usada para encaminhar tráfego, com base no endereço MAC de destino. O tráfego de broadcast, unicast desconhecido e multicast (BUM) está alagado para todas as portas da VLAN. No nosso caso, o uso do DHCP para obter um endereço IP é suficiente para acionar o aprendizado de endereço MAC mostrado.

Confirme a conectividade lan na zona de confiança

Para confirmar a conectividade LAN na trust zona, basta enviar um ping entre clientes LAN. Como alternativa, você pode enviar pings do SRX para cada cliente LAN. Para verificação, faça login em um dispositivo de funcionário conectado à interface ge-0/0/2 do SRX e teste conectividade para a interface IRB no SRX e ao dispositivo LAN conectado à interface ge-0/0/1 do SRX. Use os endereços MAC e IP mostrados na saída de comando anterior.

Primeiro, confirme os parâmetros da interface do dispositivo do funcionário. Especificamente, os endereços MAC e IP:

Em seguida, teste a conectividade LAN esperada com um ping na interface IRB do SRX e ao dispositivo LAN conectado à interface ge-0/0/1. Como mostrado acima, o dispositivo LAN no ge-0/0/1 é atribuído endereço IP 192.168.2.13:

Os pings são bem-sucedidos, o que verifica a conectividade esperada para as portas VLAN de confiança. A saída de rastreamento adicional confirma a sub-rede IP compartilhada e a conectividade direta resultante para as estações lan. Essa conectividade mudará quando você implantar várias VLANs e sub-redes IP para proteger a conectividade de filial local.

Verifique a conectividade lan-wan com NAT de origem

Envie um ping para um destino de Internet de um cliente LAN. Se desejado, você pode obter um ping da interface IRB do SRX para exercer o mesmo fluxo de pacotes. O objetivo é verificar se o trust tráfego originado na zona flui para a zona com NAT de origem untrust . Isso fornece conectividade à Internet à estação LAN.

Vamos testar a conectividade da Internet do cliente LAN conectado à interface ge-0/0/2 do SRX enviando um ping para o juniper.net site.

O ping é bem-sucedido, o que confirma a conectividade LAN para WAN. A saída do show route comando confirma que a estação lan envia o tráfego de teste para o SRX como seu gateway padrão.

É importante observar que o envio de um ping de uma estação lan para um destino de Internet envolve o fluxo de pacotes da zona para a trust untrust zona. O SRX é um dispositivo baseado em fluxo. Uma política de segurança é necessária para permitir fluxos entre zonas. Como observamos na Figura 1, as políticas padrão de fábrica permitem trust untrust fluxos de pacotes.

Veja a tabela de sessão de fluxo para confirmar que existem sessões ativas entre os clientes de LAN e a WAN.

A saída mostra que seu tráfego de teste criou com sucesso uma entrada na tabela de fluxo. Uma segunda entrada para o mesmo fluxo confirma que o SRX realizou NAT de origem no tráfego (usando 172.16.1.10 de sua interface WAN), antes de enviar o ping para o destino em 104.100.54.237 (www.juniper.net). Isso confirma que o tráfego pode fluir da trust zona para a zona com NAT de origem untrust . Seu ping bem-sucedido de uma estação lan para www.juniper.net confirmar a conectividade LAN-WAN padrão de fábrica esperada.

Em seguida, mostraremos como alterar a conectividade LAN padrão para proteger a filial local de acordo com seus requisitos.