如何迁移到瞻博网络安全连接

本主题面向已部署现有动态 VPN 并计划迁移到瞻博网络安全连接的用户。如果您是瞻博网络安全连接的新用户,可以跳过本主题。

开始之前:

最佳实践:

如果您以后需要回滚,或者由于某种原因在回滚历史记录中回滚了当前配置,建议您备份当前工作配置。

有关详细信息,请参阅 配置文件的救援和恢复。

通过动态 VPN 实现瞻博网络安全连接的优势

动态 VPN 是瞻博网络提供的传统产品。阅读本主题,了解瞻博网络安全连接和动态 VPN 之间的区别,以及瞻博网络安全连接优于动态 VPN 的原因。

图 1 显示了瞻博网络安全连接与动态 VPN 之间的高级比较。

图 1:瞻博网络安全连接与动态 VPN High-Level Feature Comparison Between Juniper Secure Connect and Dynamic VPN 的高级功能比较

表 1 显示了 SRX 系列防火墙上的动态 VPN 和瞻博网络安全连接之间与连接功能相关的差异:

表 1:SRX 系列防火墙上的动态 VPN 和瞻博网络安全连接之间的差异

连接功能

动态 VPN

瞻博网络安全连接

连接模式

IPsec 模式

IPsec 是首选模式。

瞻博网络安全连接会根据需要自动将协议更改为 SSL-VPN,以绕过受阻 IPsec 流量的限制性网络。

VPN 连接模式

基于策略的 VPN,要求每个防火墙策略都定义连接和 VPN 建立。

基于路由的 VPN 连接。

允许您定义精细的防火墙策略,包括其他服务,例如高级威胁防御 (ATP) 云、用户防火墙等。

注意:

由于瞻博网络安全连接可以提供更多优势,因此我们不再提供动态 VPN 作为远程访问 VPN 部署的解决方案。虽然我们计划停止支持动态 VPN,但我们建议您将现有的动态 VPN 部署迁移到瞻博网络安全连接。要迁移到瞻博网络安全连接,请参阅 从 Junos OS 动态 VPN 迁移到瞻博网络安全连接。

许可要求

如果您需要两个以上的并发用户,第一步请确保已安装瞻博网络安全连接的许可证。

瞻博网络安全连接许可证

配置要求

注意:

动态 VPN 文档存档于 Junos OS 和 Junos OS Evolved 23.1 便携式库。要访问文档,请下载并解压缩存档文件。 vpn-ipsec.pdf 在解压缩的文件夹中找到该文件并导航到 Remote Access VPN 章节。

完成以下动态 VPN 任务:

  • 更新用于动态 VPN 的防火墙策略:

    • 验证 from-zone 当前动态 VPN 策略中的选项。该 from-zone 选项将是瞻博网络安全连接 VPN 向导中使用的源区域。

    • 删除引用动态 VPN 的防火墙策略。

  • 删除在 、 和 edit security ikeedit security ipsec 层次结构下edit security dynamic-vpn为动态 VPN 配置创建的 IKE 和 IPsec 配置。

J-Web 迁移向导

您可以使用 J-Web 向导进行瞻博网络安全连接配置。

我们建议您从新部署的瞻博网络安全连接开始,因为迁移当前设置时可能会忽略一个或多个值。设置新的瞻博网络安全连接时:

  • 检查您是否有任何隧道拆分规则。这些规则指定客户端通过 VPN 隧道与之通信的 SRX 系列防火墙后面的远程保护资源。您可以在 [set security dynamic-vpn clients configuration-name remote-protected-resources] 层级检查规则。在安全连接 VPN 向导中使用相同的拆分隧道定义作为受保护网络。

  • 在 J-Web 部署向导中启动新部署。建议启用“ 自动创建防火墙策略 ”选项以自动创建防火墙策略。

  • 您可以在此工作流中重复使用访问配置文件和地址分配池。

  • 如果您的网络已有一个指向 SRX 系列防火墙的路由,并且已将该 IP 地址包含在地址分配池中或已通过 RADIUS 定义,则可以禁用使用源 NAT。

  • 现在,您已准备好开始配置瞻博网络安全连接。