Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Verificar la conectividad predeterminada de la sucursal

Primero, verifiquemos la conectividad WAN y LAN predeterminada en el SRX.

Verificar la conectividad WAN

Confirme el cliente DHCP en la interfaz WAN

Compruebe que la interfaz WAN recibió una dirección IP del servicio DHCP proporcionado por el ISP (ISP). En la configuración predeterminada, la interfaz ge-0/0/0 forma parte de la untrust zona y se establece como cliente DHCP.

Confirmar la conectividad a Internet

Confirme el acceso a Internet con un ping correcto a www.juniper.net.

Verificar la conectividad LAN

Verifique la conectividad LAN. Las políticas de seguridad predeterminadas de la línea SRX300 resumen las zonas de seguridad predeterminadas de fábrica y su comportamiento. Consulte Conectividad predeterminada de la línea SRX300 para obtener detalles sobre la conectividad física y las direcciones MAC utilizadas por los distintos dispositivos LAN.

Figura 1: Políticas de seguridad predeterminadas de la línea SRX300 SRX300 Line Default Security Policies

Aunque el tipo de puerto y el recuento varían entre los modelos SRX de sucursal (serie SRX 300), la configuración predeterminada de fábrica da como resultado el mismo tipo de conectividad:

  • Todos los puertos LAN tienen conectividad de capa 2 completa dentro de la trust zona
  • Se permite el tráfico enviado desde cualquier puerto LAN en la untrust zona
  • Se permite devolver el tráfico de la untrust zona a la trust zona
  • El tráfico que se origina en la untrust zona está bloqueado desde la trust zona

Tenga en cuenta estos valores predeterminados mientras continúa verificando la conectividad predeterminada.

Confirmar servidor DHCP LAN

Compruebe que el SRX asigna direcciones IP a los clientes LAN. Recuerde que en la configuración predeterminada de fábrica, una interfaz de enrutamiento y puente integrados (IRB) compatible con capa 3 funciona como un servidor DCHP para todos los puertos LAN. Consulte la Figura 1 para asignar las direcciones MAC que se muestran en la salida a los dispositivos y puertos SRX utilizados en nuestra sucursal.

El resultado confirma que el dispositivo SRX asigna correctamente direcciones IP desde el conjunto de direcciones predeterminado 192.168.2.0/24 a los clientes LAN.

Mostrar VLAN

En la configuración predeterminada de fábrica, todos los puertos LAN están en la misma VLAN (vlan-trust) con conectividad de capa 2 completa (sin filtrar) para la subred IP compartida 192.168.2.0/24. Utilice el show vlans comando para mostrar todas las VLAN en el dispositivo.

El resultado muestra que hay dos VLAN: la default VLAN, id de VLAN asignada 1, y la vlan-trust VLAN, ID de VLAN asignado 3. En la configuración predeterminada de fábrica, no hay interfaces asociadas con la VLAN predeterminada. Todos los puertos LAN están asociados con la vlan-trust VLAN. Una vez más, todas las interfaces asignadas a la misma VLAN tienen conectividad completa en la capa 2.

Verificar aprendizaje de dirección MAC

Emita el show ethernet-switching table comando para comprobar el aprendizaje de MAC en la vlan-trust VLAN.

El resultado confirma el aprendizaje de dirección MAC esperado para nuestros clientes LAN en la vlan-trust VLAN.

Nota:

En una VLAN, el aprendizaje de dirección MAC se produce cada vez que un dispositivo envía cualquier tipo de tráfico. El SRX aprende según la dirección MAC de origen. Este aprendizaje crea la tabla de conmutación Ethernet que se utiliza para reenviar tráfico, según la dirección MAC de destino. El tráfico de difusión, unidifusión desconocida y multidifusión (BUM) se inunda a todos los puertos de la VLAN. En nuestro caso, el uso de DHCP para obtener una dirección IP es suficiente para activar el aprendizaje de dirección MAC que se muestra.

Confirme la conectividad LAN en la zona de confianza

Para confirmar la conectividad LAN en la trust zona, basta con enviar un ping entre clientes LAN. Alternativamente, puede enviar pings desde el SRX a cada cliente LAN. Para la verificación, inicie sesión en un dispositivo del empleado conectado a la interfaz GE-0/0/2 de SRX, y pruebe la conectividad tanto con la interfaz IRB en el SRX, como con el dispositivo LAN conectado a la interfaz ge-0/0/1 del SRX. Utilice las direcciones MAC e IP que se muestran en la salida del comando anterior.

En primer lugar, confirme los parámetros de la interfaz del dispositivo del empleado. Específicamente, las direcciones MAC e IP:

A continuación, pruebe la conectividad LAN esperada con un ping a la interfaz IRB del SRX y al dispositivo LAN conectado a la interfaz ge-0/0/1. Como se muestra anteriormente, al dispositivo LAN en ge-0/0/1 se le asigna la dirección IP 192.168.2.13:

Los pings se realizan correctamente, lo que verifica la conectividad esperada para los puertos VLAN de confianza. La salida de traceroute agregada confirma la subred IP compartida y la conectividad directa resultante para las estaciones LAN. Esta conectividad cambiará cuando más tarde implemente varias VLAN y subredes IP para proteger la conectividad de la sucursal local.

Verificar la conectividad LAN a WAN con TDR de origen

Envíe un ping a un destino de Internet desde un cliente LAN. Si lo desea, puede obtener un ping desde la interfaz IRB del SRX para ejercer el mismo flujo de paquetes. El objetivo es verificar que el tráfico que se origina en la trust zona fluye a la untrust zona con TDR de origen. Esto proporciona a la estación LAN conectividad a Internet.

Pruebemos la conectividad a Internet desde el cliente LAN conectado a la interfaz SRX ge-0/0/2 mediante el juniper.net envío de un ping al sitio web.

El ping es exitoso, lo que confirma la conectividad LAN a WAN. El resultado del show route comando confirma que la estación LAN envía el tráfico de prueba al SRX como su puerta de enlace predeterminada.

Es importante tener en cuenta que el envío de un ping desde una estación LAN a un destino de Internet implica un flujo de paquetes de una trust zona a untrust otra. El SRX es un dispositivo basado en flujos. Se necesita una política de seguridad para permitir flujos entre zonas. Como observamos en la figura 1, las políticas predeterminadas de fábrica permiten trust flujos untrust de paquetes.

Vea la tabla de sesiones de flujo para confirmar que hay sesiones activas entre los clientes LAN y la WAN.

El resultado muestra que el tráfico de prueba creó correctamente una entrada de tabla de flujos. Una segunda entrada para el mismo flujo confirma que el SRX realizó TDR de origen en el tráfico (usando 172.16.1.10 desde su interfaz WAN), antes de enviar el ping al destino en 104.100.54.237 (www.juniper.net). Esto confirma que se permite que el tráfico fluya desde la trust zona a la untrust zona con TDR de origen. Su ping exitoso desde una estación LAN para www.juniper.net confirmar la conectividad LAN-WAN predeterminada de fábrica esperada.

A continuación, le mostraremos cómo alterar la conectividad LAN predeterminada para proteger la sucursal local de acuerdo con sus requisitos.