新变化
了解此版本中的 SRX 系列更改。
机箱群集
-
基于 IPv6 的 ICL 加密(SRX4200、SRX4300、SRX4600 和 SRX4700)的 MNHA 升级要求 — 在使用 IPv6 地址进行机箱间链路 (ICL)(高可用性 链路)加密的多节点高可用性 (MNHA) 部署中,从早期Junos OS版本升级到支持基于 IPv6 的 ICL 加密的版本需要遵循隔离节点升级过程,以确保成功过渡。这是迁移到第一个受支持版本时的一次性要求;后续升级不需要隔离节点升级过程。
有关隔离节点升级过程,请参阅 [SRX] 多节点高可用性隔离节点升级过程。
有关多节点高可用性中的软件升级,请参阅多 节点高可用性中的软件升级。
内容安全性
-
适用于 ISSU 的 Sophos 防病毒配置(SRX 系列) — 要在执行不中断服务的软件升级 (ISSU) 时使用 Sophos 防病毒,请删除以下配置选项。
-
编辑 安全 utm 默认配置 防病毒 转发模式 保持集
-
编辑 安全 utm 默认配置 防病毒 转发模式 内联分接
此警告仅适用于 ISSU 升级,不适用于独立升级。完成 ISSU 后,您可以重新启用上述配置。当两台设备启动时,Sophos 防病毒功能照常运行。
[请参阅 Sophos Antivirus 配置概述。
-
瞻博网络安全连接
-
在瞻博网络安全连接(SRX 系列和 vSRX3.0)中支持 iPadOS 进行预登录合规性检查 - 您可以在防火墙上配置登录前合规性检查,以允许或拒绝运行 iPadOS 的端点。在层次结构级别使用
[edit security remote-access compliance pre-logon <varname>name</varname> term <varname>name</varname> match platform]该ipados选项强制执行这些检查。这可确保仅允许访问合规的 iPadOS 设备,从而增强网络的安全性。[请参阅 预登录合规性(瞻博网络安全连接)。]
网络地址转换 (NAT)
-
支持 NAT 调试(SRX 系列防火墙和 vSRX) — 要调试与 NAT 相关的问题,请将 nat 选项与 request support information security-components 命令一起使用。
[请参阅 请求支持信息。
网络管理和监控
-
添加了警报以指示无法将安全日志写入流量日志 (SRX4700) — 我们引入了警报,指示由于磁盘损坏或读/写错误,无法将安全日志写入流量日志。报警将显示在 show 命令
show system alarms的输出中。[请参阅显示系统警报。
-
CLI 命令输出字段访问开始时间和上次更新时间戳的时间值以设备本地时区为单位。
-
CLI 命令输出字段 username 和 roles 在本地身份验证表中不区分大小写。
公钥基础设施 (PKI)
-
证书注册系统日志 (Junos) — 我们添加了系统日志,以便在 SCEP 和 CMPv2 证书失败时发出通知。SCEP 证书注册失败时,可以看到该 PKID_SCEP_EE_CERT_ENROLL_FAIL 消息。在 CMPv2 证书注册失败时,您可以看到该 PKID_CMPV2_EE_CERT_ENROLL_FAIL 消息。
[请参阅 系统日志资源管理器。
用户界面和配置
-
属性
xmlns:junos包括完整的软件版本字符串(ACX 系列、EX 系列、MX 系列、PTX 系列、QFX 系列、SRX 系列、vMX 和 vSRX)—xmlns:junosXML RPC 回复中的命名空间字符串包括完整的软件版本版本号,该版本号与命令发出show version的版本相同。在早期版本中,xmlns:junos字符串仅包含部分软件版本信息。 -
请求支持信息命令的访问权限(ACX 系列、EX 系列、MX 系列、PTX 系列、QFX 系列、SRX 系列防火墙和 vSRX 虚拟防火墙) — 该
request support information命令旨在生成系统信息以进行故障排除和调试。具有特定访问权限maintenanceview的用户,view-configuration可以执行请求支持信息命令。 -
对命令输出的
show system storage更改(ACX 系列、EX 系列、MX 系列、PTX 系列、QFX 系列和 SRX 系列) — 我们已更新命令输出,show system storage以仅包含 true(物理)存储,并排除任何主机/虚拟机管理程序级存储。在早期版本中,输出还包括一个容器/监狱存储,它没有自己的单独存储。[请参阅 显示系统存储。
VPN
-
默认在其他平台(SRX1500、SRX4100、SRX4200、SRX4600 和 vSRx3.0)上安装 junos-ike 软件包 — 默认情况下,该
junos-ike软件包安装在 SRX1500、SRX4100、SRX4200、SRX4600 和 vSRX3.0 防火墙上,确保默认支持 IPsec VPN 服务的 <codeph>iked</codeph> 进程。这与带有路由引擎 3 的 SRX5000 系列(带 RE3 的 SRX5K-SPC3)上软件包的现有默认安装一致。您可以使用命令request system software delete junos-ike删除软件包。junos-ike这会在这些防火墙上运行该kmd流程,从而允许灵活管理您的安全基础架构。[请参阅 新软件包提供的 IPsec VPN 功能支持。]