Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

2단계: 시작 및 실행

이제 SRX300의 전원이 켜졌으니 네트워크에서 작동하기 위한 몇 가지 초기 구성을 수행해 보겠습니다.

참고:

설정 가이드: SRX300 라인 방화벽을 꼭 확인해 보십시오. 주니퍼 가이드 설정은 Day One+가 중단된 부분부터 시작하여 지점 위치를 쉽게 보호하고 검증하는 방법에 대한 단계별 지침을 제공합니다.

SRX300 프로비저닝 옵션

네트워크에서 SRX300 및 기타 디바이스를 간단하게 프로비저닝하고 관리할 수 있습니다. 적합한 구성 도구를 선택하십시오.

  • Junos CLI 명령. 이 가이드에서는 플러그 앤 플레이 공장 기본값을 활용하는 CLI 명령으로 SRX300을 구성하는 방법을 보여줍니다.

  • J-Web, 주니퍼 네트웍스 GUI는 SRX300에 사전 설치되어 있습니다. J-Web 설정 마법사를 사용하여 초기 구성을 수행하는 방법에 대한 정보는 SRX 시리즈 디바이스용 J-Web 사용자 가이드의 J-Web 설정 마법사를 사용하여 SRX 디바이스 구성을 참조하십시오.

  • 주니퍼 스카이™ 엔터프라이즈, 주니퍼 네트웍스에서 호스팅하는 퍼블릭 클라우드 기반 SaaS(소프트웨어 서비스) 솔루션입니다. SRX300을 구성하는 데 사용하려면 먼저 Juniper Sky Enterprise 구독 서비스가 있어야 합니다. 자세한 정보는 Juniper Sky Enterprise 시작하기 가이드를 참조하십시오.

  • CSO(Contrail Service Orchestration). Junos OS 릴리스 19.2 이하를 사용하는 경우 주니퍼 네트웍스 네트워크 서비스 컨트롤러를 사용하여 ZTP로 SRX300을 구성할 수 있습니다. 네트워크 서비스 컨트롤러는 CSO의 구성 요소입니다. 주니퍼 네트웍스 네트워크 서비스 컨트롤러와 함께 ZTP를 사용하여 디바이스 구성을 참조하십시오.

    CSO를 사용하려면 인증 코드가 필요합니다. CSO(Contrail Service Orchestration) 구축 가이드를 참조하십시오.

CLI를 사용한 초기 구성

SRX의 콘솔 포트를 사용하여 초기 구성을 수행할 수 있습니다. 이 섹션에서는 공장 기본 구성에서 시작한다고 가정합니다. SRX300 공장 기본 구성에 대한 자세한 내용은 SRX300 방화벽 하드웨어 가이드 를 참조하십시오.

SRX300을 구성한 후에는 로컬 LAN 포트에 로그인하거나 WAN 인터페이스를 통해 원격으로 로그인하여 CLI 또는 J-Web을 사용하여 SRX를 관리하고 구성할 수 있습니다.

SRX300에서 WAN 연결을 위해 ge-0/0/0 인터페이스를 사용하는 것이 좋습니다. 기본적으로 이 인터페이스는 서비스 공급자로부터 인터넷 액세스 구성을 수신하도록 설정되어 있습니다.

참고:

이 예에서는 DHCP를 사용하여 WAN 인터페이스를 구성한다고 가정합니다. WAN 공급자가 DHCP를 지원하지 않는 경우 WAN 인터페이스 및 관련 정적 라우팅을 수동으로 구성해야 합니다. Junos 초기 구성을 참조하십시오.

초기 구성을 시작하기 전에 다음 정보를 준비하십시오.

  • 루트 암호

  • 호스트 이름

시리얼 콘솔 포트에 연결

  1. 이더넷 케이블의 한쪽 끝을 SRX300용 RJ-45 - DB-9 시리얼 포트 어댑터에 연결합니다.
    참고:

    더 이상 장치 패키지의 일부로 콘솔 케이블을 포함하지 않습니다. 본체 케이블과 어댑터가 디바이스 패키지에 포함되어 있지 않거나 다른 유형의 어댑터가 필요한 경우 다음을 별도로 주문할 수 있습니다.

    • RJ-45 - DB-9 어댑터(JNP-CBL-RJ45-DB9)

    • RJ-45 - USB-A 어댑터(JNP-CBL-RJ45-USBA)

    • RJ-45 - USB-C 어댑터(JNP-CBL-RJ45-USBC)

    RJ-45-USB-A 또는 RJ-45-USB-C 어댑터를 사용하려면 PC에 X64(64비트) VCP(가상 COM 포트) 드라이버가 설치되어 있어야 합니다. 드라이버를 다운로드하려면 https://ftdichip.com/drivers/vcp-drivers/ 를 참조하십시오.

  2. RJ-45 - DB-9 시리얼 포트 어댑터를 관리 디바이스의 시리얼 포트에 연결합니다.
  3. 이더넷 케이블의 다른 쪽 끝을 SRX300의 시리얼 콘솔 포트에 연결합니다.
    Juniper Networks SRX300 connected to a laptop via console cable for network configuration.
  4. 비동기 터미널 에뮬레이션 애플리케이션(예: Microsoft Windows HyperTerminal)을 시작하고 사용할 적절한 COM 포트(예: COM1)를 선택합니다.
  5. 시리얼 포트 설정이 기본값으로 설정되어 있는지 확인합니다.
    • 전송 속도—9600

    • 패리티—N

    • 데이터 비트—8

    • 중지 비트—1

    • 플로우 제어—없음

참고:

미니 USB 콘솔 포트를 사용하여 SRX300에 연결할 수도 있습니다. SRX300 하드웨어 가이드를 참조하십시오.

초기 구성 수행

  1. 루트 사용자로 로그인하고 CLI를 시작합니다. 공장 기본값을 실행하는 경우 암호가 필요하지 않습니다.
    참고:

    운영 모드 명령을 사용하여 show configuration 공장 기본 설정을 볼 수 있습니다.

  2. 구성 모드로 진입합니다.
  3. 초기 구성을 수동으로 수행하므로 구성에서 ZTP를 제거해야 합니다. 이렇게 하면 ZTP 상태를 보고하는 주기적인 로그 메시지가 중지됩니다.

    루트 인증 비밀번호를 설정하고 변경 사항을 커밋하여 ZTP를 비활성화합니다.

    명령을 실행 commit 하여 ZTP를 비활성화하는 후보 구성을 활성화합니다.

  4. SSH를 통한 루트 로그인을 활성화하고 WAN 인터페이스(ge-0/0/0)를 통해 SSH 액세스를 허용합니다.
  5. 호스트 이름을 구성합니다.
  6. 그게 다야! 초기 구성이 완료되었습니다. 구성을 커밋하여 SRX에서 변경 사항을 활성화합니다.

축하해요! SRX가 가동되어 실행되고 있습니다

이제 SRX300이 온라인 상태이며 LAN 포트에 연결된 디바이스에 안전한 인터넷 액세스를 제공합니다. Junos CLI, J-Web 또는 클라우드 기반 프로비저닝 서비스를 사용하여 로컬 및 원격으로 디바이스를 관리할 수 있습니다. 네트워크는 다음과 같습니다.

Network diagram showing DHCP clients, Juniper SRX300 firewall with Trust and Untrust zones, internet, and cloud services including Mist, CSO, and Sky Enterprise.

새로운 SRX300 브랜치 네트워크에 대해 염두에 두어야 할 몇 가지 사항은 다음과 같습니다.

  • 192.168.1.1 주소를 사용하여 로컬에서 SRX CLI 또는 J-Web 사용자 인터페이스에 액세스합니다. SRX에 원격으로 액세스하려면 WAN 공급자가 할당한 IP 주소를 지정해야 합니다. CLI 명령을 실행 show interfaces ge-0/0/0 terse 하여 WAN 인터페이스에서 사용 중인 주소를 확인하기만 하면 됩니다.

  • LAN 포트에 연결된 디바이스는 DHCP를 사용하도록 구성됩니다. SRX에서 네트워크 구성을 받습니다. 이러한 디바이스는 192.168.1.0/24 주소 풀에서 IP 주소를 획득하고 SRX를 기본 게이트웨이로 사용합니다.

  • 모든 LAN 포트는 레이어 2 연결이 있는 동일한 서브넷에 있습니다. 모든 트래픽은 트러스트 존 인터페이스 간에 허용됩니다.

  • 신뢰할 수 있는 영역에서 발생하는 모든 트래픽은 신뢰할 수 없는 영역에서 허용됩니다. 일치하는 응답 트래픽은 언트러스트에서 트러스트 영역으로 다시 허용됩니다. 신뢰할 수 없는 영역에서 발생하는 트래픽은 신뢰할 수 있는 영역에서 차단됩니다.

  • SRX는 트러스트 영역에서 시작된 WAN로 전송되는 트래픽에 대해 WAN 인터페이스의 IP를 사용하여 소스 NAT(S-NAT)를 수행합니다.

  • 특정 시스템 서비스(HTTPS, DHCP, TFTP 및 SSH)와 관련된 트래픽은 신뢰할 수 없는 영역에서 로컬 호스트로 허용됩니다. 모든 로컬 호스트 서비스 및 프로토콜은 트러스트 영역에서 발생하는 트래픽에 대해 허용됩니다.

안전한 브랜치 오피스를 신속하게 구성하고 검증하려면 설정 가이드: SRX300 라인 방화벽을 확인하십시오.