Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

新变化

了解此版本中 SRX 系列防火墙的更改。

内容安全性

  • URL 检查操作命令更新(SRX 系列)— 从 Junos OS 23.4R1 版开始,您可以使用 test security utm web-filtering url-check test 命令检查 URL 的类别和信誉。在此版本 test security utm enhanced-web-filtering url-check 之前,测试命令用于检查 URL 的类别和信誉。

    请参阅 test security utm enhanced-web-filtering url-check。

J-Web

  • 更新了安全性包 URL(SRX 系列 防火墙和 vSRX3.0)— 从 Junos OS 版 23.4R1 开始,在 J-Web 中,我们更新了 设备管理 > 安全性包管理 > URL 类别设置中的安全包 URL。您可以使用此 URL 下载瞻博网络新一代或瞻博网络增强型 Web 过滤包。

    [请参阅 URL 类别设置

  • 内部 SA 现在称为内部 SA 加密(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4600、SRX5400、SRX5800 和 vSRX3.0)—从 Junos OS 23.4R1 版开始,在 J-Web 中,我们已将内部 SA 重命名为 SA 间加密,将内部 SA 密钥重命名为网络> VPN 密钥> IPsec VPN >全局设置

    [请参阅 IPsec VPN 全局设置

  • 名称现在称为标识符(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4600、SRX5400、SRX5800 和 vSRX3.0)—从 Junos OS 23.4R1 版开始,在 J-Web 中,我们在安全性服务>防火墙身份验证>地址池中将名称重命名为标识符,将网络地址重命名为子网

    [请参阅 关于地址池页面

  • 地址范围现在称为命名地址范围(SRX 系列 防火墙和 vSRX3.0)— 从 Junos OS 23.4R1 版开始,在 J-Web 中,我们在安全性服务>防火墙身份验证>地址池中将地址范围重命名为命名地址范围

    [请参阅 关于地址池页面

  • 路由实例现在称为源虚拟路由器(SRX 系列防火墙和 vSRX3.0)—从 Junos OS 23.4R1 版开始,在 J-Web 中,我们在 安全性 服务>防火墙身份验证>访问配置文件>创建访问配置文件>创建 Radius 服务器和安全性服务> 中将路由实例重命名为源虚拟路由器,将源地址重命名为源接口防火墙认证>访问配置文件>创建访问配置文件>创建 LDAP 服务器

    [请参阅 添加访问配置文件

Junos XML API 和脚本

  • (ACX 系列、EX 系列、MX 系列、QFX 系列、SRX 系列和 vSRX) 的 request-commit-server-pause request-commit-server-start XML 输出标记已更改 - 我们更改了命令 (request-commit-server-pauseRPC) 和request system commit server start命令 (request-commit-server-startRPC) 的 request system commit server pause XML 输出。根元素是 <commit-server-operation> <commit-server-information>而不是 ,<output>并且标签将重命名为 <message>

网络管理和监控

  • NETCONF <copy-config> 操作支持 file:// 用于复制到文件操作的 URI(ACX 系列、EX 系列、MX 系列、QFX 系列、SRX 系列和 vSRX)— NETCONF <copy-config> 操作支持在 file:// 目标并指定本地文件的绝对路径时 <url> 使用 URI。

    [参见 <copy-config>.]

用户界面和配置

  • 使用命令 file compare files 查看文件需要用户具有 maintenance 权限 file compare files Junos OS 和 Junos OS 演化版中的命令要求用户具有具有权限的 maintenance 登录类。

    [请参阅 登录课程概述

VPN

  • IPsec VPN(SRX 系列)启用 iked 时,kmd-instance 选项无效 — 使用 junos-iked 软件包启用 iked 进程以运行 Junos OS 23.4R1 版中的 IPsec VPN 功能时,我们已删除该选项kmd-instance。当您有 IPsec VPN 功能的 kmd 进程时,此选项适用。

    [请参阅 show security ipsec security-associations

  • 与 FPC、PIC 和 KMD 实例相关的选项在带有 IKED 进程的 show security ike sa 命令 (SRX 系列) 中无效 — 安装了用于使用进程运行 IKED IPsec VPN 的软件包后junos-ike,这些选项kmd-instancefpcpic将不会在层次结构中show security ike security-associations显示。这些选项无效,会从 Junos OS 23.4R1 版的 CLI 中移除。这意味着,您不能将命令与show security ike sa fpc 0 pic 0在 SRX 系列防火墙上运行 IKED 进程的 IPsec VPN 一起使用。

    [请参阅 show security ike security-associations

  • 用于清除辅助节点上的 IKE 统计信息的 IKE 配置管理增强功能(SRX 系列) — 在早期的 Junos OS 版本中,在机箱群集模式下,IKE-config-Management (IKEMD) 进程未响应辅助节点上的管理请求。命令 clear security ike stats失败,并在辅助节点上显示错误消息 error: IKE-Config-Management not responding to management requests 。从 Junos OS 22.4R3 版开始,该命令可以成功运行,辅助节点上不会出现错误。

  • 引入了 IPsec 安全关联的广泛选项(MX 系列、SRX 系列和 vSRX 3.0)—我们引入 extensive 了命令选项 show security ipsec security-associations 。使用此选项可显示与所有隧道事件的 IPsec 安全关联。使用现有 detail 选项按时间倒序显示最多十个事件。

    [请参阅 show security ipsec security-associations

  • 解决 证书颁发机构证书验证失败的增强功能(SRX 系列和 vSRX 3.0)–对于 证书颁发机构证书,当 PKI 在 set security pki ca-profile ISRG revocation-check crl url HTTP 1.0 requestorName上发送带有 .我们对行为进行了修改,以便在默认情况下使用 HTTP 1.1 发送 requestorName OCSP 请求。

    • 要在使用 HTTP 1.1 时发送,requestorName请在层次结构级别使用edit security pki ca-profile ca-profile-name revocation-check ocsp隐藏选项add-requestor-name-payload

    • 要使用 HTTP 1.0 发送 OCSP 请求,请在层次结构级别使用edit security pki ca-profile ca-profile-name revocation-check ocsp隐藏选项use-http-1.0以确保向后兼容性。

      [参见 撤销检查(安全性 PKI)。]

  • 机箱群集(SRX 系列)中 IKE 配置管理命令的增强功能 - 在早期的 Junos OS 版本中,在机箱群集模式下,以下命令失败,并在辅助节点上显示错误消息 error: IKE-Config-Management not responding to management requests

    • 显示安全 IKE 统计信息

    • 显示安全 IKE SA HA-LINK-ENCRYPTION

    • 显示安全 IPsec SA HA-链路加密

    • 显示安全 IPsec 非活动隧道 ha-链路加密

    • 清除安全 IKE SA HA-LINK-ENCRYPTION

    • 清除安全 IPsec SA HA-LINK-ENCRYPTION

    您应该只在主节点上运行这些命令,而不是在辅助节点上运行这些命令。从 Junos OS 23.4R1 版开始,您将不会看到该错误消息,因为辅助节点没有要显示的输出。

  • show security ipsec security-associations detail 命令(SRX 系列和 vSRX 3.0)输出增强功能 - 我们增强了在层次结构级别启用edit security ipsec vpn vpn-namevpn-monitor的输出,以及防火墙使用新的 IKE 进程运行 IPsec VPN 服务时的输出show security ipsec security-associations detail。命令输出中会显示threshold输出和interval值。从 Junos OS 23.4R1 版开始,您会注意到这些更改。

    [请参阅 show security ipsec security-associations

  • 修改命令的 show security ipsec XML 标记(SRX 系列和 vSRX 3.0)–我们更改了以下命令的 XML 标记,位置show security ipsec为。

    命令

    新的 XML 标记

    旧 XML 标记

    show security ipsec tunnel-events-statistics |display xml validate

    ipsec-tunnel-event-statistics

    usp-ipsec-tunnel-event-statistics-information

    show security ipsec inactive-tunnels detail | display xml validate

    ipsec-unestablished-tunnel-information

    ipsec-security-association-information

    从 Junos OS 23.4R1 版开始,使用新的 XML 标记时,您会注意到 发出 show security ipsec commands 有效的 XML。