为 SRX 系列防火墙配置 WAN 边缘模板
借助瞻博网络 Mist™ WAN 保证中的 WAN 边缘模板,您可以定义常见的分支特征,包括 WAN 接口、流量引导规则和访问策略。然后,将这些配置应用到部署为 WAN 边缘设备的瞻博网络® SRX 系列防火墙。将 WAN 边缘设备分配给站点时,设备会自动采用关联模板中的配置。通过此自动化流程,您可以在整个网络基础架构中管理和应用一致且标准化的配置,从而简化配置过程。
通过 Mist 仪表板在 WAN 边缘设备上完成的配置将覆盖通过设备 CLI 完成的任何配置。
分支设备可以有一个或多个模板。
在此任务中,您将在瞻博网络 Mist™ 云门户中为辐射设备创建和配置 WAN 边缘模板。
配置 WAN 边缘模板
要配置 WAN 边缘模板,请执行以下操作:
将 WAN 接口添加到模板
在此任务中,将两个 WAN 接口添加到 WAN 边缘模板。
要将 WAN 接口添加到模板,请执行以下操作:
配置 LTE 接口
瞻博网络 Mist SD-WAN 使组织能够无缝集成 LTE 连接。LTE 连接为多路径路由提供了备用路径;在无法访问电路的位置中作为主路径,或在主电路发生故障时作为最后路径。
例如:在为业务关键型应用程序提供主 MPLS 连接的零售商店中。瞻博网络 Mist SD-WAN 可以添加 LTE 链路作为备份。如果 MPLS 链路出现问题,瞻博网络 Mist 会动态将流量切换到 LTE 链路。这可确保持续连接并最大限度地减少中断。
在 SRX 系列防火墙上,LTE 小型物理接口模块 (Mini-PIM) 在 SRX300 系列和 SRX550 高内存服务网关上提供无线 WAN 支持。Mini-PIM 包含一个集成调制解调器,可在 3G 和 4G 网络上运行。小型 PIM 可以安装在设备上的任何小型 PIM 插槽中。请参阅 https://www.juniper.net/documentation/us/en/hardware/lte-mpim-install/topics/task/lte-mpim-hardware-intalling.html 了解如何在 SRX 系列防火墙上安装 LTE Mini-PIM。
要为瞻博网络 Mist SD-WAN 建立 LTE 链路,您需要在 Session Smart 路由器和 SRX 系列防火墙上设置 LTE 接口,并将用户识别模块 (SIM) 插入 LTE 卡中。
要将 LTE 接口添加为 WAN 链路,请执行以下操作:
在 SRX 系列防火墙上,使用特定于设备的 WAN 边缘模板选项创建 WAN 边缘模板时,默认情况下,LTE 接口配置包含在模板中。
该模板提供特定于设备的预配置 WAN 接口、LAN 接口、流量转向策略和应用程序策略。您所要做的就是命名模板并选择设备类型。
图 4显示了 SRX320 模板的示例,该模板的 WAN 部分中包含默认 LTE 配置。
禁用 WAN 边缘端口
可能需要禁用 WAN 边缘端口的原因有很多。例如,在调试方案中,禁用端口然后再次启用它可以触发进程重置,这有助于解决问题。
您可能还希望在暂存连接但尚未准备好使连接投入使用时禁用端口,或者如果您已识别出恶意或有问题的设备,则可以禁用该端口以快速禁用该设备,直到可以删除或修复该设备。
要禁用 WAN 边缘端口,请执行以下操作:
添加 LAN 接口
LAN 接口配置根据您在 LAN 配置中指定的网络名称标识请求源。
要添加 LAN 接口:
在冗余以太网接口上配置 LACP(测试版)
链路聚合控制协议 (LACP) 是一种 IEEE 标准协议,用于定义一组接口的运行方式。使用 LACP,设备相互发送 LACP 数据单元以建立连接。如果设备无法建立连接,则不会尝试建立连接,这可以防止在链路聚合设置过程中出现问题,例如错误配置的链路聚合组 (LAG) 设置。您可以在 SRX 系列防火墙的冗余以太网 (Reth) 接口上配置 LACP。
要在冗余以太网接口上配置 LACP:
配置流量引导策略
与集线器配置文件一样,在瞻博网络 Mist 网络中,您可以定义应用程序流量遍历网络的不同路径。您在流量转向中配置的路径也会确定目标区域。
要配置流量引导策略,请执行以下操作:
配置应用程序策略
在 Mist 网络中,您可以在应用程序策略中定义哪些网络和用户可以访问哪些应用程序,以及根据哪个流量引导策略。 网络/用户 设置确定源区域。“ 应用程序 + 流量转向 ”设置确定目标区域。此外,还可以分配“允许”或“拒绝”操作。Mist 会按照您列出的顺序评估和应用应用程序策略。
考虑 图 8 中的流量要求。该图描述了企业 VPN 设置的基本初始流量模型(未显示第三分支设备和第二中心设备)。
为了满足上述要求,您需要创建以下应用程序策略:
-
策略 1 — 允许从分支站点到中心的流量。在这种情况下,地址组中使用的目标前缀表示两个集线器的 LAN 接口。
-
策略 2 — 允许通过公司 LAN 的分支到分支流量通过叠加网络。
注意:这在现实世界中可能不可行,除非在具有托管 IP 的昂贵 MPLS 网络上。托管 IP 将流量直接发送到其他分支。此类流量通常流经集线器设备
-
策略 3 — 允许从连接到中心的中心和 DMZ 到分支设备的流量。
-
策略 4 — 允许互联网绑定流量从分支设备流向中心设备。从那里,流量爆发到互联网。在这种情况下,中心将源 NAT 应用于流量,并将流量路由到 WAN 接口,如中心配置文件中所定义。此规则是通用规则,因此应将其放在特定规则之后。因为 Mist 会按照应用程序策略在策略列表中的位置顺序来评估应用程序策略。
要配置应用程序策略,请执行以下操作:
配置设备特定的 WAN 边缘模板
按照设备载入流程,使用 WAN Edge 模板简化了设备配置。这些 WAN 边缘模板可以自定义为跨所有边缘设备的独特部署。瞻博网络 Mist AI 在行业中具有独特的地位,因为 Mist AI WAN 边缘模板可以应用于任何型号,无需任何供应商。此外,WAN Edge 模板可以在单个模板下混合搭配不同的模型,从而简化配置和部署阶段。
要为 SRX 系列防火墙手动配置 WAN 边缘模板,请参阅 配置 WAN 边缘模板。
特定于设备的 WAN 边缘模板
将精选瞻博网络硬件与 Mist AI SD-WAN 结合使用具有显著优势。许多瞻博网络® SRX 系列防火墙的配置都得到了简化,这些防火墙具有特定于设备的模板,可自动分配 WAN 和 LAN 接口,并定义用于连接的 LAN 网络。
这些模板对于每个设备型号都是唯一的。在选择设备并命名 WAN Edge 后,无需手动输入,用户指定的 WAN Edge 设备将预先填充这些值。 图 10 显示,SRX 系列 WAN Edge 模板生成多个值,包括用于 LAN 和 WAN 的以太网接口以及相关的 DHCP 和 IP 值。
此外,瞻博网络 Mist 门户会填充流量引导策略。这使得瞻博网络 Mist 能够通过我们的 WAN 连接将流量发送到 具有 四零包罗万象目标的任何 Mist 应用程序。
应用 WAN 边缘模板时,可以注意到应用程序策略、网络和应用程序会收到自动更新。 图 11 显示了应用程序策略的示例。
瞻博网络 Mist AI SD-WAN 包括以下设备型号,其中包含用于 SRX 系列防火墙的预配置 WAN 边缘模板:
- SRX300
- SRX320-POE
- SRX320
- SRX340
- SRX345
- SRX380
- SRX550M
- SRX1500
- SRX1600*
- SRX4100
- SRX4200
- SRX4600
- SRX2300*
- SRX4300*
* 表示计划于 2024 年晚些时候为新型号提供瞻博网络 Mist AI WAN 支持。
特定于 WAN Edge 设备的模板只需一步即可提供基本网络配置,并允许您部署的每个 Session Smart 路由器和 SRX 系列防火墙设备进行可重复使用且一致的配置。该模板提供特定于设备的预配置 WAN 接口、LAN 接口、流量转向策略和应用程序策略。您所要做的就是命名模板并选择设备类型。
若要选择特定于设备的 WAN 边缘模板,请执行以下操作:
- 在瞻博网络 Mist 门户中,选择 组织> WAN,> WAN 边缘模板。
- 选择右上角的 “创建模板 ”以打开新模板页面。
- 输入模板的名称。
- 单击“ 从设备模型创建” 复选框。
- 从下拉框中选择您的设备型号。
图 12:配置特定于设备的 WAN 边缘模板
- 单击 创建。
瞻博网络 Mist UI 将显示已完成的设备模板。现在,你有一个有效的 WAN 边缘模板,可以将其应用于组织中的许多站点和设备。
分配到站点
设置好模板后,您需要保存模板并将其分配给将部署 WAN 边缘设备的站点。
- 单击模板页面顶部的 “分配到站点 ”按钮。
- 从列表中选择要应用模板的站点。
- 单击 应用。
- 最后,剩下的就是将设备与您的站点相关联,请参阅 用于 WAN 配置的板载 SRX 系列防火墙。