SUR CETTE PAGE
Configurer le SD-WAN avec connexion active/de secours à Internet sur une passerelle de services SRX300
Exigences
Cet exemple utilise les composants matériels et logiciels suivants.
Un équipement SRX300 series (320, 340, 345, 380)
Un MPIM Wi-Fi pour la série SRX300
Un MPIM LTE pour la série SRX300
Une carte SIM avec abonnement aux services de données
Junos OS 19.4R1
Aperçu
Dans cet exemple, nous configurons un équipement SRX320 Series pour filiale afin de fournir un accès Internet et intranet filaire et sans fil aux employés sur site, ainsi qu’un accès Internet sans fil aux appareils invités. La liaison Internet principale se fait par Ethernet tandis que la connectivité de secours est via le réseau LTE. Les deux liaisons sont configurées en mode actif/veille, c’est-à-dire qu’aucun trafic n’est acheminé via le modem LTE, sauf si la liaison principale est en panne.
Topologie
La topologie de l’exemple est illustrée à la figure 1. Le LTE Mini-PIM est installé dans l’emplacement 1. Le Mini-PIM WI-FI est installé dans l’emplacement 2. La carte SIM est installée dans l’emplacement 1 du module LTE. Le lien principal est connecté à l’interface ge-0/0/0 et reçoit son adresse IP, son masque réseau, sa passerelle par défaut et ses serveurs DNS de l’appareil auquel il est connecté. Le modem a l’interface cl-1/0/0.
Le contexte PDP se termine sur l’interface dl.0 et, comme pour ge-0/0/0, l’adresse IP, le masque de réseau et la passerelle par défaut sont attribués par le GGSN/PGW. L’interface Wi-Fi wl-2/0/0.200 sert le réseau invité, tandis que l’interface wl-2/0/0.100 sert le réseau d’entreprise. Les zones de sécurité et les listes d’interfaces pour chaque zone sont illustrées à la figure 2.
de sécurité
Quatre zones de sécurité sont configurées sur l’équipement SRX300 : Confiance, Confiance, Entreprise et Invité. La séparation des interfaces en zones de sécurité permet de séparer le trafic et d’atténuer les risques auxquels l’intranet de l’entreprise est exposé, et sert de véhicule pour parvenir à une mise en œuvre claire et simplifiée des politiques de sécurité. Zone Untrust héberge les interfaces qui ont accès à Internet.
Les interfaces internes de l’intranet d’entreprise se trouvent dans la zone Trust. Les appareils sans fil de l’organisation se déplacent dans la zone Corporate. Les appareils mobiles personnels, qui ne bénéficient que d’un accès Internet, se trouvent dans la zone Invité.
Le tableau 1 indique le comportement souhaité des stratégies de sécurité pour le trafic entre les zones.
From-To |
Untrust |
Trust |
Corporate |
Guest |
|---|---|---|---|---|
Untrust |
Non |
Approuvé uniquement |
À l’initiative de l’entreprise uniquement |
À l’initiative de l’invité uniquement |
Trust |
Oui |
Oui |
À l’initiative de l’entreprise uniquement |
Non |
Corporate |
Oui |
Oui |
Oui |
Non |
Guest |
Oui |
Non |
Non |
Non |
Les informations VLAN et les informations d’adresse IP pour les interfaces sont résumées dans le tableau 2.
Interface |
VLAN |
IP Adress |
Netmask |
|---|---|---|---|
WL-2/0/0.100 |
100 |
172.16.100.1 |
255.255.255.0 |
WL-2/0/0.200 |
200 |
192.16.200.1 |
255.255.255.0 |
DL.0 |
3 |
DHCP |
- |
GE-0/0/0 |
3 |
DHCP |
- |
Irb.0 |
3 |
192.168.1.1 |
255.255.255.0 |
Configuration et validation
Configuration
Procédure étape par étape
Les étapes de cette configuration s’étendent logiquement des couches inférieures aux couches supérieures.
Créez un VLAN pour les appareils invités.
set vlans guest-ap vlan-id 200 set vlans guest-ap description "VLAN that hosts the guest devices in the Guest security zone"
Créez un VLAN pour les appareils de l’entreprise.
set vlans corporate vlan-id 100 set vlans corporate description "VLAN that hosts the corporate devices in the Trust security zone"
Créez un point d’accès.
set wlan access-point branch-ap interface wl-2/0/0 set wlan access-point branch-ap location "TME Lab, Sunnyvale, CA"
Définissez le pays où l’appareil est installé. Différents pays ont différents spectres 802.11 disponibles pour un usage général.
set wlan access-point branch-ap access-point-options country US
Configurez l’interface radio 5 GHz du point d’accès. Définissez son mode, le numéro de canal sur lequel il fonctionnera et la bande passante qu’il utilisera. Réglez également la puissance d’émission de l’interface radio 5 GHz (en %).
set wlan access-point branch-ap radio 1 radio-options mode acn set wlan access-point branch-ap radio 1 radio-options channel number 100 set wlan access-point branch-ap radio 1 radio-options channel bandwidth 40 set wlan access-point branch-ap radio 1 radio-options transmit-power 100
Créez un point d’accès virtuel (VAP) pour le réseau invité 5 GHz. Le Mini-PIM prend en charge jusqu’à huit points d’accès virtuels par interface radio.
set wlan access-point branch-ap radio 1 virtual-access-point 0 description Guest set wlan access-point branch-ap radio 1 virtual-access-point 0 ssid Guest set wlan access-point branch-ap radio 1 virtual-access-point 0 vlan 200
Configurez la sécurité du VAP en tant que
wpa-personal. Définissez la suite de chiffrement, le type de clé et la clé prépartagée.set wlan access-point branch-ap radio 1 virtual-access-point 0 security wpa-personal wpa-version v2 set wlan access-point branch-ap radio 1 virtual-access-point 0 security wpa-personal cipher-suites ccmp set wlan access-point branch-ap radio 1 virtual-access-point 0 security wpa-personal key-type ascii set wlan access-point branch-ap radio 1 virtual-access-point 0 security wpa-personal key Juniper123
Configurez l’interface radio 2,4 GHz du point d’accès. Définissez son mode, le numéro de canal sur lequel il fonctionnera et la bande passante qu’il utilisera. Réglez également la puissance d’émission de l’interface radio (en %).
set wlan access-point branch-ap radio 2 radio-options mode gn set wlan access-point branch-ap radio 2 radio-options channel number 6 set wlan access-point branch-ap radio 2 radio-options channel bandwidth 20 set wlan access-point branch-ap radio 2 radio-options transmit-power 100
Configurez le VAP sur le réseau invité 2,4 GHz.
set wlan access-point branch-ap radio 2 virtual-access-point 0 description Guest set wlan access-point branch-ap radio 2 virtual-access-point 0 ssid Guest set wlan access-point branch-ap radio 2 virtual-access-point 0 vlan 200
Configurez la sécurité du VAP en tant que
wpa-personal. Définissez la suite de chiffrement, le type de clé et la clé prépartagée.set wlan access-point branch-ap radio 2 virtual-access-point 0 security wpa-personal wpa-version v2 set wlan access-point branch-ap radio 2 virtual-access-point 0 security wpa-personal cipher-suites ccmp set wlan access-point branch-ap radio 2 virtual-access-point 0 security wpa-personal key-type ascii set wlan access-point branch-ap radio 2 virtual-access-point 0 security wpa-personal key Juniper123
Configurez la VAP sur le réseau d’entreprise 5 GHz.
set wlan access-point branch-ap radio 1 virtual-access-point 1 description Corporate set wlan access-point branch-ap radio 1 virtual-access-point 1 ssid Corporate set wlan access-point branch-ap radio 1 virtual-access-point 1 vlan 100
Configurez la sécurité du VAP en tant que
wpa-personal. Définissez la suite de chiffrement, le type de clé et la clé prépartagée.set wlan access-point branch-ap radio 1 virtual-access-point 1 security wpa-personal wpa-version v2 set wlan access-point branch-ap radio 1 virtual-access-point 1 security wpa-personal cipher-suites ccmp set wlan access-point branch-ap radio 1 virtual-access-point 1 security wpa-personal key-type ascii set wlan access-point branch-ap radio 1 virtual-access-point 1 security wpa-personal key corpKey123
Configurez la VAP sur le réseau d’entreprise 2,4 GHz.
set wlan access-point branch-ap radio 2 virtual-access-point 1 description Corporate set wlan access-point branch-ap radio 2 virtual-access-point 1 ssid Corporate set wlan access-point branch-ap radio 2 virtual-access-point 1 vlan 100
Configurez la sécurité du VAP en tant que
wpa-personal. Définissez la suite de chiffrement, le type de clé et la clé prépartagée.set wlan access-point branch-ap radio 2 virtual-access-point 1 security wpa-personal wpa-version v2 set wlan access-point branch-ap radio 2 virtual-access-point 1 security wpa-personal cipher-suites ccmp set wlan access-point branch-ap radio 2 virtual-access-point 1 security wpa-personal key-type ascii set wlan access-point branch-ap radio 2 virtual-access-point 1 security wpa-personal key corpKey123
Créez l’interface IP qui servira de passerelle par défaut pour les appareils des VAP invités (un VAP fonctionne sur 5 GHz et l’autre sur 2,4 GHz).
set interfaces wl-2/0/0 unit 200 vlan-id 200 set interfaces wl-2/0/0 unit 200 family inet address 172.16.200.1/24
Créez l’interface IP qui servira de passerelle par défaut pour les appareils des VAP d’entreprise (un VAP fonctionne sur 5 GHz et l’autre sur 2,4 GHz).
set interfaces wl-2/0/0 unit 200 vlan-id 100 set interfaces wl-2/0/0 unit 200 family inet address 172.16.100.1/24
Créez une zone de sécurité pour les appareils invités et autorisez DHCP et tous les autres protocoles nécessaires. Assurez-vous que l’interface wl appropriée est également ajoutée à la zone.
set security zones security-zone guest host-inbound-traffic system-services dhcp set security zones security-zone guest host-inbound-traffic system-services all set security zones security-zone guest host-inbound-traffic protocols all set security zones security-zone guest interfaces wl-2/0/0.200
Créez une zone de sécurité pour les appareils de l’entreprise et autorisez DHCP et tous les autres protocoles nécessaires. Assurez-vous que l’interface wl appropriée est également ajoutée à la zone.
set security zones security-zone corporate host-inbound-traffic system-services dhcp set security zones security-zone corporate host-inbound-traffic system-services all set security zones security-zone corporate host-inbound-traffic protocols all set security zones security-zone corporate interfaces wl-2/0/0.100
Créez un groupe de serveurs DHCP unique pour les VAP invités (un seul groupe de serveurs est nécessaire pour les deux VAP invités).
set system services dhcp-local-server group jdhcp-guest-group interface wl-2/0/0.200
Créez un groupe de serveurs DHCP unique pour les VAP d’entreprise.
set system services dhcp-local-server group jdhcp-corporate-group interface wl-2/0/0.100
Créez un pool d’adresses IP à attribuer aux appareils itinérants dans les VAP invités. Définissez les adresses IP les plus basses et les plus élevées à attribuer aux périphériques de ce pool, aux serveurs DNS et à l’adresse IP de la passerelle par défaut du pool.
set access address-assignment pool junosDHCPPoolGuest family inet network 172.16.200.0/24 set access address-assignment pool junosDHCPPoolGuest family inet range junosRangeGuest low 172.16.200.10 set access address-assignment pool junosDHCPPoolGuest family inet range junosRangeGuest high 172.16.200.200 set access address-assignment pool junosDHCPPoolGuest family inet dhcp-attributes name-server 8.8.8.8 set access address-assignment pool junosDHCPPoolGuest family inet dhcp-attributes router 172.16.200.1
Créez un pool d’adresses IP à attribuer aux appareils itinérants dans les VAP d’entreprise. Définissez les adresses IP les plus basses et les plus élevées à attribuer aux périphériques de ce pool, aux serveurs DNS et à l’adresse IP de la passerelle par défaut du pool.
set access address-assignment pool junosDHCPPoolCorporate family inet network 172.16.100.0/24 set access address-assignment pool junosDHCPPoolCorporate family inet range junosRangeCorporate low 172.16.100.10 set access address-assignment pool junosDHCPPoolCorporate family inet range junosRangeCorporate high 172.16.100.200 set access address-assignment pool junosDHCPPoolCorporate family inet dhcp-attributes name-server 8.8.8.8 set access address-assignment pool junosDHCPPoolCorporate family inet dhcp-attributes name-server 1.1.1.1 set access address-assignment pool junosDHCPPoolGuest family inet dhcp-attributes router 172.16.100.1
Créez NAT source pour appliquer NAT aux périphériques de la zone invité à l’interface externe.
set security nat source rule-set guest-to-untrust from zone guest set security nat source rule-set guest-to-untrust to zone untrust set security nat source rule-set guest-to-untrust rule r1 match source-address 0.0.0.0/0 set security nat source rule-set guest-to-untrust rule r1 then source-nat interface
Créez NAT source pour appliquer NAT aux périphériques de la zone d’entreprise à l’interface externe.
set security nat source rule-set corporate-to-untrust from zone corporate set security nat source rule-set corporate-to-untrust to zone untrust set security nat source rule-set corporate-to-untrust rule r-c2u-1 match source-address 0.0.0.0/0 set security nat source rule-set corporate-to-untrust rule r-c2u-1 then source-nat interface
Créez une stratégie de sécurité qui autorise le trafic entre les zones Invité et Méfiance. Assurez-vous que les segments réseau et/ou applications souhaités sont inclus dans la stratégie.
set security policies from-zone guest to-zone untrust policy allow-in-zone match source-address any set security policies from-zone guest to-zone untrust policy allow-in-zone match destination-address any set security policies from-zone guest to-zone untrust policy allow-in-zone match application any set security policies from-zone guest to-zone guest policy allow-in-zone then permit
Créez une stratégie de sécurité qui autorise le trafic entre les zones Corporate et Untrust. Cette étape active le trafic auquel NAT a été appliqué pour circuler entre les zones.
set security policies from-zone corporate to-zone untrust policy internet-acces match source-address any set security policies from-zone corporate to-zone untrust policy internet-acces match destination-address any set security policies from-zone corporate to-zone untrust policy internet-acces match application any set security policies from-zone corporate to-zone untrust policy internet-acces then permit
Créez une stratégie de sécurité qui autorise le trafic entre les zones d’entreprise et d’approbation, et qui permet au trafic appliqué à NAT de circuler entre les zones.
set security policies from-zone corporate to-zone trust policy internet-acces match source-address any set security policies from-zone corporate to-zone trust policy internet-acces match destination-address any set security policies from-zone corporate to-zone trust policy internet-acces match application any set security policies from-zone corporate to-zone trust policy internet-acces then permit
Définissez la description de l’interface du lien Internet principal. Définissez l’interface pour obtenir la configuration via le protocole DHCP. Assurez-vous que l’interface LTE est définie comme sauvegarde pour la liaison Internet.
set interfaces ge-0/0/0 unit 0 description "WAN Interface 1 - Primary" set interfaces ge-0/0/0 unit 0 family inet dhcp vendor-id Juniper-srx320 set interfaces ge-0/0/0 unit 0 backup-options interface dl0.0
Configurez l’interface du modem. Assurez-vous que l’emplacement SIM, qui contient la carte SIM, est défini sur actif.
set interfaces cl-1/0/0 dialer-options pool 1 priority 100 set interfaces cl-1/0/0 act-sim 1 set interfaces cl-1/0/0 cellular-options sim 1 radio-access automatic
Configurez l’interface du numéroteur.
set interfaces dl0 unit 0 family inet negotiate-address set interfaces dl0 unit 0 family inet6 negotiate-address set interfaces dl0 unit 0 dialer-options pool 1 set interfaces dl0 unit 0 dialer-options dial-string "*99#"
Configurez l’interface sans fil pour accepter les paquets VLAN non étiquetés.
set interfaces wl-2/0/0 flexible-vlan-tagging
Définissez le nom du point d’accès de la carte SIM dans le modem.
request modem wireless create-profile profile-id 10 access-point-name broadband cl-1/0/0 slot 1
Valider la configuration
Validation
Procédure étape par étape
Assurez-vous que les interfaces sont opérationnelles.
> show interfaces terse wl-2/0/0 up up wl-2/0/0.100 up up inet 172.16.100.1/24 wl-2/0/0.200 up up inet 172.16.200.1/24 wl-2/0/0.32767 up up
Vérifiez l’état du point d’accès et assurez-vous que l’état des interfaces radio est activé, que les canaux et la bande passante sur lesquels elles fonctionnent sont tels que configurés.
> show wlan access-points branch-ap detail Active access point detail information Access Point : branch-ap Type : Internal Location : TME Lab, Sunnyvale, CA Serial Number : EV2619AF0051 Firmware Version : v1.2.8 Alternate Version : v1.1.0 Country : US Access Interface : wl-2/0/0 System Time : Mon Mar 23 22:36:43 UTC 2020 Packet Capture : Off Ethernet Port: MAC Address : 0c:81:26:58:04:26 Radio1: Status : On MAC Address : 0c:81:26:58:04:28 Temperature : 50 Mode : IEEE 802.11a/n/ac Channel : 108 Bandwidth : 40 Transmit Power : 100 Radio2: Status : On MAC Address : 0c:81:26:58:04:27 Temperature : 52 Mode : IEEE 802.11g/n Channel : 6 Bandwidth : 20 Transmit Power : 100Vérifiez l’état de tous les VAP. Assurez-vous que les SSID et les paramètres de sécurité sont configurés.
> show wlan access-points branch-ap virtual-access-points all detail Virtual access points information Access point name: branch-ap Radio1: VAP0: SSID : Guest Description : Guest MAC Address : 0c:81:26:58:04:28 Maximum Station : 127 Broadcast SSID : Enable Station Isolation : Disable Upload Limit : Disable Download Limit : Disable VLAN ID : 200 Station MAC Filter : Disable VAP Security : wpa-personal WPA Version: WPA2 : Enable WPA : Disable Ciper-Suites: CCMP : Enable TKIP : Disable Traffic Statistics: Input Bytes : 79470 Output Bytes : 99937 Input Packets : 479 Output Packets : 498 VAP1: SSID : Corporate Description : Corporate MAC Address : 16:81:26:58:04:28 Maximum Station : 127 Broadcast SSID : Enable Station Isolation : Disable Upload Limit : Disable Download Limit : Disable VLAN ID : 100 Station MAC Filter : Disable VAP Security : wpa-personal WPA Version: WPA2 : Enable WPA : Disable Ciper-Suites: CCMP : Enable TKIP : Disable Traffic Statistics: Input Bytes : 2495033 Output Bytes : 3480274 Input Packets : 30241 Output Packets : 29412 Radio2: VAP0: SSID : Guest Description : Guest MAC Address : 0c:81:26:58:04:27 Maximum Station : 127 Broadcast SSID : Enable Station Isolation : Disable Upload Limit : Disable Download Limit : Disable VLAN ID : 200 Station MAC Filter : Disable VAP Security : wpa-personal WPA Version: WPA2 : Enable WPA : Disable Ciper-Suites: CCMP : Enable TKIP : Disable Traffic Statistics: Input Bytes : 2025 Output Bytes : 2603 Input Packets : 15 Output Packets : 19 VAP1: SSID : Corporate Description : Corporate MAC Address : 16:81:26:58:04:27 Maximum Station : 127 Broadcast SSID : Enable Station Isolation : Disable Upload Limit : Disable Download Limit : Disable VLAN ID : 100 Station MAC Filter : Disable VAP Security : wpa-personal WPA Version: WPA2 : Enable WPA : Disable Ciper-Suites: CCMP : Enable TKIP : Disable Traffic Statistics: Input Bytes : 75308 Output Bytes : 70057 Input Packets : 498 Output Packets : 389Consultez le résumé des associations clientes sur chaque radio du point d’accès. Cette commande affiche le nombre d’utilisateurs associés sur chaque interface radio.
> show wlan access-points branch-ap radio 1 client-associations Access point client associations summary Access point: branch-ap Client number on radio 1 (5.0 GHz) : 1
Vérifiez les détails sur les associations de clients sur chaque radio du point d’accès. L’adresse MAC des utilisateurs est affichée dans la sortie, ainsi que les statistiques de trafic.
> show wlan access-points branch-ap radio 1 client-associations detail Access point client associations information Access point: branch-ap VAP Client MAC Address Auth Packets Rx/Tx Bytes Rx/Tx Radio1:Corporate 24:77:03:80:52:68 OK 42501/25026 2579601/2742637
Vérifiez si les modules Mini-PIM sont détectés par Junos.
> show chassis hardware Hardware inventory: Item Version Part number Serial number Description Chassis CX0916AF0004 SRX320-POE Routing Engine REV 0x05 650-065041 CX0916AF0004 RE-SRX320-POE FPC 0 FPC PIC 0 6xGE,2xGE SFP Base PIC FPC 1 REV 02 650-073958 AH06074206 FPC PIC 0 LTE for AE FPC 2 REV 03 650-096889 EV2619AF0051 FPC PIC 0 WAP for WW mPIM Power Supply 0
Vérifiez la version du firmware des Mini-PIM et mettez-la à jour si nécessaire.
> show system firmware Part Type Tag Current Available Status version version FPC 1 PIC 0 MLTE_FW 1 17.1.80 0 OK FPC 2 PIC 0 MWAP_FW 1 1.2.8 0 OK Routing Engine 0 RE BIOS 0 3.0 3.6 OK Routing Engine 0 RE BIOS Backup 1 3.0 3.6 OKObtenez une capture de paquets sur un VAP à des fins de dépannage.
> request wlan access-point packet-capture start branch-ap promiscuous size 4096 duration 120 filename wlan-cap.pcap interface Radio1VAP0 Starting packet capture Capture interface: Radio1VAP0 File : wlan-cap.pcap Duration : 120 seconds File size max : 4096 kilobytes
Le fichier est enregistré dans /var/tmp. Vous pouvez télécharger le fichier et l’ouvrir avec une application de suivi de paquets, comme WIreshark.