Mise en service d’un pare-feu Juniper SRX300

Configuration et mise en service d'un pare-feu Juniper SRX300.

  • Publié le
  • Mis à jour
  • Lecture20 min
  • ContexteHomelab / projet
  • NiveauAvancé
  • Durée2 h
  • EnvironnementJuniper SRX300 · Junos
Référence
HL-PRC-001
Version
0.1
Date d’édition
23/08/2026

Configuration d’un SRX300 en routeur inter-VLAN, passerelle Internet, serveur DHCP et relais DNS pour une infrastructure segmentée en huit VLAN.

1. Objet

Cette procédure décrit la mise en service complète d’un pare-feu Juniper SRX300 neuf ou remis à zéro, depuis la console série jusqu’à un état opérationnel : routage inter-VLAN sur un trunk 802.1Q unique, filtrage par zones, traduction d’adresses vers Internet, distribution DHCP et relais DNS.

Elle traite le cas d’un pare-feu placé derrière un routeur d’accès fournisseur non commutable en mode pont, ce qui impose une double traduction d’adresses assumée. À l’issue de la procédure, le pare-feu route huit VLAN, filtre les flux inter-zones selon une matrice explicite et fournit l’accès Internet aux VLAN autorisés.

2. Périmètre et prérequis

Périmètre

Couvert : remise à zéro, paramètres système, trunk 802.1Q et sous-interfaces de VLAN, zones de sécurité, carnet d’adresses, politiques inter-VLAN et sortantes, serveur DHCP par VLAN, relais DNS, interface WAN en client DHCP, traduction d’adresses source, compte d’administration nominatif, validation et sauvegarde.

Hors périmètre : configuration du commutateur d’accès (voir HL-PRC-002), point d’accès sans fil, tunnels VPN, journalisation déportée, protocoles de routage dynamique, haute disponibilité et mise à jour du système d’exploitation.

Prérequis

  • Accès console série au pare-feu, port DB9 ou USB selon le modèle de câble, 9600 bauds, 8N1, sans contrôle de flux.
  • Plan d’adressage arrêté — un sous-réseau par VLAN, passerelle en dernière adresse utilisable, plages DHCP délimitées.
  • Matrice de flux inter-VLAN validée avant configuration : toute zone sans politique explicite est bloquée par défaut.
  • Deux câbles Ethernet — un pour le lien WAN vers le routeur d’accès, un pour le trunk vers le commutateur.
  • Gestionnaire de secrets disponible ou, à défaut, un support hors ligne pour consigner les mots de passe créés pendant la procédure.
  • Fenêtre d’intervention pendant laquelle la coupure du lien Internet des autres utilisateurs est acceptable, si le lien WAN est partagé.
Note

Version logicielle. La syntaxe de cette procédure a été validée sur Junos 15.1X49-D60.7. Les hiérarchies security zones, security policies, security nat et access address-assignment sont stables sur les branches ultérieures, mais les valeurs par défaut de la configuration d’usine et le comportement du relais DNS diffèrent. Sur une autre version, vérifier chaque commande par complétion avant application.

3. Rôles et responsabilités

Rôle Responsabilité
Administrateur réseau Conçoit le plan d’adressage et la matrice de flux, exécute la configuration en console, valide les contrôles finaux.
Détenteur des secrets Génère et consigne les mots de passe root et administrateur dans le gestionnaire de secrets ; aucun secret n’est écrit dans la documentation.
Exploitant Assure la supervision après mise en service et le suivi des dettes techniques consignées en section 6.
Note

Homelab individuel. Les trois rôles sont tenus par la même personne. Ils sont distingués ici pour identifier les responsabilités, pas pour désigner des intervenants.

4. Procédure de configuration

Paramètres de la procédure

Les valeurs ci-dessous sont celles de l’implémentation de référence. Elles sont reprises telles quelles dans les blocs de commandes des étapes suivantes. Sur une autre installation, adapter le tableau puis régénérer les commandes avant de les appliquer.

Paramètre Description Valeur de référence Contrainte
NOM_HOTE Nom d’hôte du pare-feu fw01.adm.dozylab.lan FQDN interne
PORT_WAN Port physique du lien fournisseur ge-0/0/0 Port cuivre libre
PORT_TRUNK Port physique du trunk 802.1Q ge-0/0/1 Port cuivre libre
PREFIXE_LAN Préfixe des sous-réseaux de VLAN 10.10.X.0/24 X = identifiant VLAN
SUFFIXE_GW Dernier octet de la passerelle 254 Hors plage DHCP
PLAGE_DHCP Plage distribuée par VLAN .100 à .199 Hors adresses statiques
DNS_AMONT_1 Premier résolveur amont 9.9.9.9 Joignable depuis le WAN
DNS_AMONT_2 Second résolveur amont 1.1.1.1 Joignable depuis le WAN
MDP_ROOT Mot de passe du compte root [SECRET — NON DOCUMENTÉ] ≥ 6 caractères
MDP_ADMIN Mot de passe du compte nominatif [SECRET — NON DOCUMENTÉ] ≥ 6 caractères
Attention

Substitution des paramètres. Ne jamais coller un bloc de commandes contenant encore un nom de paramètre : Junos rejette la ligne avec « invalid interface type » et la session série peut concaténer les lignes suivantes. La substitution se fait avant le collage, pas pendant.

Plan d’adressage

VLAN Zone Sous-réseau Passerelle Plage DHCP
10 adm 10.10.10.0/24 10.10.10.254 .100 – .199
20 srv 10.10.20.0/24 10.10.20.254 .100 – .199
30 dmz 10.10.30.0/24 10.10.30.254 .100 – .199
40 cli 10.10.40.0/24 10.10.40.254 .100 – .199
50 voip 10.10.50.0/24 10.10.50.254 .100 – .199
60 dep 10.10.60.0/24 10.10.60.254 .100 – .199
70 wfi 10.10.70.0/24 10.10.70.254 .100 – .199
80 lab 10.10.80.0/24 10.10.80.254 .100 – .199
99 — (non routé) [À COMPLÉTER] Aucune Aucune
Note

VLAN 99. Le VLAN de cluster n’est volontairement présent ni sur le trunk du pare-feu, ni sous forme de sous-interface. Le trafic de synchronisation entre hyperviseurs ne doit jamais traverser le pare-feu : il reste commuté localement.

Étapes

1. Prise en main par console série

Raccorder la console et ouvrir une session. Un pare-feu sortant d’usine ou remis à zéro présente un interpréteur système et non l’interface Junos ; la commande cli bascule dans l’interface de commande.

# depuis l’invite root@% (interpréteur système)
cli
# état des lieux avant toute modification
show version
show chassis hardware
show system license
show configuration | display set | no-more
show interfaces terse

Relever le modèle, la version, l’inventaire des ports et les licences présentes. Ces éléments conditionnent les fonctions réellement utilisables et la syntaxe applicable.

Note

Distinguer les deux modes. L’invite « > » correspond au mode opérationnel : seules les commandes show, ping, request y sont acceptées. L’invite « # » correspond au mode configuration, seul endroit où les commandes set, delete et commit sont valides. On passe de l’un à l’autre par configure et exit.

2. Remise à zéro de la configuration d’usine

Repartir d’un état connu. La remise à zéro efface la configuration, les journaux, les clés d’hôte SSH et le mot de passe root, puis redémarre l’équipement.

# mode opérationnel — efface tout et redémarre
request system zeroize
Attention

Opération destructive. La remise à zéro est irréversible et coupe immédiatement tout accès réseau. Elle ne s’effectue que par la console série, jamais à distance. Le bouton de réinitialisation matérielle produit le même résultat.

3. Définition du mot de passe root

Junos refuse tout commit tant que le compte root n’a pas de mot de passe. C’est donc la première commande de configuration.

# mode opérationnel
configure
# invite interactive : saisie du mot de passe deux fois
set system root-authentication plain-text-password
Attention

Ne jamais afficher le condensat. La commande show system expose le champ root-authentication encrypted-password. Ce condensat est attaquable hors ligne : filtrer systématiquement les sorties avant de les copier hors de la session, par exemple avec | except « authentication|password ». Un condensat divulgué impose une rotation immédiate du mot de passe.

4. Suppression de la configuration d’usine

La configuration d’usine place les ports en commutation de niveau 2 et active des services superflus. Elle est incompatible avec un usage en routeur : un port ne peut porter à la fois family ethernet-switching et family inet.

delete interfaces
delete system autoinstallation
delete system services dhcp-local-server
delete system services telnet
delete system services xnm-clear-text
delete system name-server
delete access address-assignment
delete vlans
delete protocols l2-learning
delete security nat
delete security policies
delete security zones
delete security screen
delete system services web-management
delete system license

La suppression de web-management retire l’interface d’administration web et sa surface d’exposition ; celle de system license supprime les tentatives de récupération automatique de licence vers l’extérieur, sans objet hors contrat de support. Le service NETCONF sur SSH est conservé : il fournit l’interface programmatique utilisée ultérieurement par la supervision.

5. Paramètres système de base

set system host-name fw01.adm.dozylab.lan
set system time-zone Europe/Paris
set system services ssh root-login allow
set system services ssh protocol-version v2
set system name-server 9.9.9.9
set system name-server 1.1.1.1
Note

Connexion root temporaire. root-login allow est ouvert uniquement le temps de la configuration initiale, avant la création du compte nominatif à l’étape 13. Il est refermé à cette étape.
Attention

Serveur de temps. La commande set system ntp server résout le nom au moment de la saisie. Sans lien WAN opérationnel, elle échoue avec « could not resolve name » et laisse une entrée vide à supprimer par delete system ntp. La synchronisation horaire est donc reportée après validation du WAN.

6. Interface trunk et sous-interfaces de VLAN

Un port physique unique porte tous les VLAN routés vers le commutateur. Chaque VLAN devient une sous-interface étiquetée portant l’adresse de passerelle du sous-réseau.

set interfaces ge-0/0/1 vlan-tagging
set interfaces ge-0/0/1 mtu 1522
set interfaces ge-0/0/1 unit 10 vlan-id 10
set interfaces ge-0/0/1 unit 10 family inet address 10.10.10.254/24
set interfaces ge-0/0/1 unit 10 description "VLAN 10 ADM"
# répéter pour 20, 30, 40, 50, 60, 70, 80 —
# unit N, vlan-id N, adresse 10.10.N.254/24, description

La valeur de MTU du port physique intègre les quatre octets de l’étiquette 802.1Q et l’en-tête de niveau 2, afin que les sous-interfaces conservent une charge utile de 1500 octets.

Attention

Console série et blocs longs. Un collage de plus d’une dizaine de lignes sature le tampon du terminal série : les lignes se concatènent et des commandes disparaissent sans erreur visible. Coller par tranches courtes, puis vérifier le nombre de lignes réellement enregistré avec show interfaces ge-0/0/1 | display set | count — vingt-six lignes attendues.

7. Zones de sécurité

Chaque VLAN devient une zone. Les services déclarés en host-inbound-traffic concernent le trafic destiné au pare-feu lui-même, pas le trafic qui le traverse : sans dhcp, aucun bail n’est distribué ; sans dns, le relais ne répond pas.

set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services ssh
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services ping
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services dhcp
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services dns
# srv, dmz, cli, dep, lab : ping, dhcp, dns
# voip : ping, dhcp — wfi : dhcp, dns
Note

Administration restreinte. Le service ssh n’est déclaré que sur la zone d’administration. Aucun autre VLAN ne peut ouvrir de session sur le pare-feu, y compris en cas de politique permissive.

8. Carnet d’adresses global

Nommer les sous-réseaux une seule fois évite les adresses en dur dans les politiques et rend la matrice de flux relisible.

set security address-book global address net-adm  10.10.10.0/24
set security address-book global address net-srv  10.10.20.0/24
# net-dmz, net-cli, net-voip, net-dep, net-wfi, net-lab :
# même forme, sous-réseau correspondant

9. Politiques inter-VLAN et intra-zone

Junos bloque par défaut tout trafic entre zones et à l’intérieur d’une même zone. Deux familles de politiques sont donc nécessaires : les autorisations sortantes depuis la zone d’administration, et les autorisations internes aux VLAN dont les hôtes doivent communiquer entre eux.

# autorisation depuis l’administration vers un VLAN
set security policies from-zone adm to-zone srv policy p-adm-to-srv match source-address net-adm
set security policies from-zone adm to-zone srv policy p-adm-to-srv match destination-address net-srv
set security policies from-zone adm to-zone srv policy p-adm-to-srv match application any
set security policies from-zone adm to-zone srv policy p-adm-to-srv then permit
# autorisation interne à un VLAN
set security policies from-zone srv to-zone srv policy p-intra-srv match source-address net-srv
set security policies from-zone srv to-zone srv policy p-intra-srv match destination-address net-srv
set security policies from-zone srv to-zone srv policy p-intra-srv match application any
set security policies from-zone srv to-zone srv policy p-intra-srv then permit

Les couples de zones sans politique restent fermés. C’est le comportement recherché : les flux applicatifs entre serveurs, zone démilitarisée et postes clients seront ouverts service par service au fur et à mesure des déploiements, jamais globalement.

Note

Contrôle du volume. Chaque politique compte quatre lignes de configuration. Vérifier le total après saisie avec show security policies | display set | count et comparer au nombre attendu : le collage en console perd régulièrement la ligne then permit, ce qui produit une politique incomplète rejetée au commit.

10. Serveur DHCP par VLAN

Un pool par VLAN, associé à un groupe lié à la sous-interface correspondante. L’option de résolution pointe vers la passerelle, c’est-à-dire vers le relais DNS configuré à l’étape suivante.

set access address-assignment pool p-adm family inet network 10.10.10.0/24
set access address-assignment pool p-adm family inet range r1 low 10.10.10.100 high 10.10.10.199
set access address-assignment pool p-adm family inet dhcp-attributes router 10.10.10.254
set access address-assignment pool p-adm family inet dhcp-attributes name-server 10.10.10.254
# puis liaison du pool à la sous-interface
set system services dhcp-local-server group g-adm interface ge-0/0/1.10
Note

Affichage des plages. Junos éclate range low et range high sur deux lignes distinctes à la relecture. Un pool complet compte donc cinq lignes, ou quatre pour un VLAN sans serveur de noms.

11. Relais DNS

Les clients interrogent la passerelle de leur VLAN. Le pare-feu relaie ces requêtes vers les résolveurs amont. Deux hiérarchies distinctes sont nécessaires : les interfaces qui écoutent, et une vue qui définit les clients et les relais.

set system services dns dns-proxy interface ge-0/0/1.10
# idem pour 20, 30, 40, 60, 70, 80
set system services dns dns-proxy view internal domain "." forwarders 9.9.9.9
set system services dns dns-proxy view internal domain "." forwarders 1.1.1.1
set system services dns dns-proxy view internal match-clients 10.10.10.0/24
# idem pour chaque sous-réseau desservi
Attention

Syntaxe du relais. match-clients attend des préfixes IP et refuse les noms d’interfaces. La directive default-domain attend un nom de domaine et n’accepte pas de caractère générique : le relais de tous les domaines passe par une vue dont le domaine est le point. Une vue sans match-clients est rejetée au commit avec « Missing mandatory statement ».

12. Compte d’administration nominatif

Créer un compte distinct de root, puis fermer l’authentification root par mot de passe. La connexion root reste possible par la console série, ce qui préserve la reprise en cas d’incident.

set system login user admin uid 2000
set system login user admin class super-user
# invite interactive : saisie du mot de passe deux fois
set system login user admin authentication plain-text-password
set system services ssh root-login deny-password

13. Interface WAN

Le port fournisseur obtient son adresse par DHCP et rejoint la zone non fiable, où seuls le client DHCP et la réponse à l’écho ICMP sont autorisés vers le pare-feu lui-même.

set interfaces ge-0/0/0 unit 0 family inet dhcp-client
set security zones security-zone untrust interfaces ge-0/0/0.0 host-inbound-traffic system-services dhcp
set security zones security-zone untrust interfaces ge-0/0/0.0 host-inbound-traffic system-services ping
Attention

Ne pas confondre les deux formes. La forme family inet dhcp est refusée au commit dès qu’un serveur DHCP est déclaré sur l’équipement : « Incompatible with the dhcp-local-server configured ». La forme family inet dhcp-client sépare correctement les deux rôles et doit être utilisée systématiquement lorsque le pare-feu est à la fois client et serveur DHCP.

14. Traduction d’adresses et politiques sortantes

Toutes les zones internes sont masquées derrière l’adresse du port fournisseur. Chaque VLAN autorisé à sortir reçoit ensuite sa propre politique vers la zone non fiable.

set security nat source rule-set rs-trust-to-untrust from zone adm
# répéter pour srv, dmz, cli, voip, dep, wfi, lab
set security nat source rule-set rs-trust-to-untrust to zone untrust
set security nat source rule-set rs-trust-to-untrust rule r-masq match source-address 0.0.0.0/0
set security nat source rule-set rs-trust-to-untrust rule r-masq match destination-address 0.0.0.0/0
set security nat source rule-set rs-trust-to-untrust rule r-masq then source-nat interface
# politique de sortie, une par zone
set security policies from-zone adm to-zone untrust policy p-adm-to-wan match source-address net-adm
set security policies from-zone adm to-zone untrust policy p-adm-to-wan match destination-address any
set security policies from-zone adm to-zone untrust policy p-adm-to-wan match application any
set security policies from-zone adm to-zone untrust policy p-adm-to-wan then permit

15. Validation et enregistrement

Contrôler la cohérence avant d’appliquer, puis appliquer avec retour automatique si la confirmation n’intervient pas dans le délai imparti.

commit check
# applique et programme un retour arrière dans 5 minutes
commit confirmed 5
# confirme définitivement une fois l’accès vérifié
commit

Le changement de nom d’hôte dans l’invite confirme la prise en compte. Les messages relatifs aux démons mountd et gstatd émis au moment du commit sont normaux sur cette gamme et sans conséquence.

16. Raccordement physique

Le raccordement intervient après validation de la configuration, jamais avant : un pare-feu partiellement configuré branché sur un réseau en production y introduit un second serveur DHCP et un second routeur.

Lien Origine Destination
WAN Port réseau du routeur d’accès ge-0/0/0
Trunk ge-0/0/1 Port d’uplink du commutateur

Retour arrière

Toute modification reste réversible tant qu’elle n’est pas confirmée. Les niveaux de retour disponibles sont les suivants.

Situation Action
Saisie en cours, non appliquée rollback 0 puis vérification par show | compare, qui doit ne rien renvoyer.
Configuration appliquée, incident détecté rollback 1 puis commit — restaure la configuration précédente.
Perte d’accès après commit confirmed Aucune action : la configuration précédente est restaurée automatiquement à l’expiration du délai.
Perte totale d’accès Reprise par la console série, puis request system zeroize et reprise de la procédure à l’étape 2.

Pièges connus

Symptôme Cause Résolution
invalid interface type Nom de paramètre non substitué avant collage Remplacer par la valeur réelle ; ne jamais coller un gabarit.
Commandes concaténées ou absentes Saturation du tampon de la console série Coller par tranches courtes et contrôler avec | display set | count.
family ethernet-switching and family inet cannot coexist Configuration d’usine non supprimée sur le port delete interfaces ge-0/0/1 unit 0 puis recommencer.
Missing mandatory statement: root-authentication Mot de passe root non défini Exécuter l’étape 3 avant tout commit.
Missing mandatory statement: match-clients Vue du relais DNS sans liste de clients Déclarer les préfixes IP desservis, pas les interfaces.
Incompatible with the dhcp-local-server Port WAN déclaré en family inet dhcp Utiliser family inet dhcp-client.
Politique rejetée au commit Ligne then permit perdue au collage Relire la politique par show security policies from-zone X to-zone Y.
Attention

Route par défaut. Une route statique 0.0.0.0/0 saisie manuellement fait double emploi avec celle installée par le client DHCP et peut masquer une défaillance du bail. Contrôler par show route 0.0.0.0/0 et ne conserver que la route apprise. Point à tester sur l’installation avant clôture de la procédure.

5. Intégration réseau

Interface fournisseur

Élément Valeur
Interface ge-0/0/0 (unit 0)
Adressage Client DHCP — adresse fournie par le routeur d’accès
Zone de sécurité untrust
Services entrants autorisés dhcp, ping
Traduction Source, masquage derrière l’adresse de l’interface
Topologie Double traduction — le routeur d’accès conserve son propre NAT
Attention

Double traduction assumée. Le routeur d’accès n’étant pas commutable en mode pont, le pare-feu reçoit une adresse privée et non l’adresse publique. Conséquences : tout service entrant exige une redirection de port sur le routeur d’accès en plus de la règle sur le pare-feu, l’adresse publique réelle n’est pas observable depuis le pare-feu, et la disponibilité du laboratoire dépend de celle du routeur d’accès. Ces trois points sont consignés comme dettes techniques.

Trunk et sous-interfaces

Sous-interface Étiquette Adresse / CIDR Zone Relais DNS
ge-0/0/1.10 10 10.10.10.254/24 adm Oui
ge-0/0/1.20 20 10.10.20.254/24 srv Oui
ge-0/0/1.30 30 10.10.30.254/24 dmz Oui
ge-0/0/1.40 40 10.10.40.254/24 cli Oui
ge-0/0/1.50 50 10.10.50.254/24 voip Non
ge-0/0/1.60 60 10.10.60.254/24 dep Oui
ge-0/0/1.70 70 10.10.70.254/24 wfi Oui
ge-0/0/1.80 80 10.10.80.254/24 lab Oui

Matrice de flux

Origine Destination État
adm srv, dmz, cli, voip, dep, lab, Internet Autorisé sans restriction
adm, srv, dmz, cli, lab Même zone Autorisé — communication interne au VLAN
srv, dmz, cli, voip, dep, wfi, lab Internet Autorisé, traduit en sortie
Toute zone adm Bloqué — aucune politique entrante
wfi Toute zone interne Bloqué
Autres couples de zones — Bloqué par défaut, à ouvrir service par service

Services rendus par le pare-feu

Service Port Portée
DHCP 67/UDP Huit VLAN, plage .100 à .199, passerelle et serveur de noms fournis
DNS (relais) 53/UDP Sept VLAN — la zone voip en est exclue
SSH 22/TCP Zone d’administration uniquement, compte nominatif
NETCONF 830/TCP Sur SSH — interface programmatique pour la supervision

6. Durcissement et sécurité

  • Services superflus supprimés — telnet, interface d’administration web et interface XML en clair sont retirés de la configuration d’usine.
  • Connexion root par mot de passe refusée sur SSH après création du compte nominatif ; l’accès root reste possible par la console série pour la reprise.
  • Administration cantonnée à la zone d’administration : aucun autre VLAN ne peut atteindre le plan de gestion du pare-feu.
  • Refus par défaut — tout couple de zones sans politique explicite est bloqué ; les ouvertures se font service par service.
  • Aucun secret documenté — les mots de passe sont générés à l’exécution et consignés dans le gestionnaire de secrets, jamais dans cette procédure.
  • Segmentation du réseau invité — le VLAN sans fil ouvert n’atteint aucune zone interne et ne dispose que de la résolution de noms et de l’accès sortant.
  • Plan de cluster isolé — le VLAN de synchronisation entre hyperviseurs n’est pas routé et ne traverse jamais le pare-feu.

Dettes techniques

Point Impact État
Version logicielle non corrigée Vulnérabilités publiées après la version installée non corrigées Ouvert — mise à jour impossible sans compte éditeur
Synchronisation horaire absente Horodatage des journaux non fiable Ouvert — à configurer maintenant que le WAN est opérationnel
Journalisation locale uniquement Aucune conservation hors équipement Ouvert — déport prévu vers la plateforme de supervision
Double traduction d’adresses Services entrants dépendants du routeur d’accès Assumé — contrainte du fournisseur
Condensat root exposé en session Attaque hors ligne possible Traité — mot de passe changé
Route par défaut statique Peut masquer une défaillance du bail DHCP À tester — voir pièges connus

7. Vérifications finales

Contrôle Critère d’acceptation Statut
Configuration appliquée commit check renvoie « configuration check succeeds » et le nom d’hôte apparaît dans l’invite ☐
Lien fournisseur show interfaces ge-0/0/0 indique « Physical link is Up » ☐
Bail WAN obtenu show dhcp client binding affiche un bail à l’état BOUND ☐
Accès Internet ping 9.9.9.9 count 3 depuis le pare-feu obtient trois réponses ☐
Lien trunk show interfaces ge-0/0/1 indique « Physical link is Up » ☐
Sous-interfaces show interfaces ge-0/0/1 | display set | count renvoie vingt-six lignes ☐
Zones Les huit zones internes et la zone non fiable sont présentes avec leurs interfaces ☐
Politiques Le nombre de lignes correspond au nombre de politiques attendu, chacune se terminant par then permit ☐
Distribution DHCP Un poste raccordé à un VLAN obtient une adresse dans la plage et la passerelle attendue ☐
Résolution de noms Une requête vers la passerelle du VLAN depuis un poste client renvoie une réponse ☐
Traduction sortante Un poste client atteint une adresse publique ; show security flow session montre la session traduite ☐
Cloisonnement Un poste du VLAN sans fil invité n’atteint aucune adresse interne d’un autre VLAN ☐
Administration restreinte Une connexion SSH depuis un VLAN autre que l’administration échoue ☐
Compte nominatif La connexion par le compte administrateur aboutit et la connexion root par mot de passe est refusée ☐
Route par défaut show route 0.0.0.0/0 ne présente pas de route statique concurrente de la route apprise ☐

8. Références et historique des révisions

Documentation éditeur

  • Juniper Networks — global-mode (Protocols), référence des commandes Junos OS. Précise le changement de mode de niveau 2 par défaut sur cette gamme.
  • Juniper Networks — Junos OS 15.1X49-D100 Release Notes. Décrit l’affectation d’usine des ports sur SRX300 et SRX320.
  • Juniper Networks — Packet-Based Forwarding, documentation Junos OS. Distingue le mode de commutation de niveau 2 du traitement sans état, deux notions à ne pas confondre.
  • Juniper Networks — SRX Series Hardware Dates & Milestones. À consulter pour le statut de fin de support de la plateforme.

Documents associés

  • HL-PRC-002 — Configuration d’un commutateur d’accès Cisco SF302-08PP. Décrit le trunk homologue et la migration du plan de gestion.

Historique des révisions

Version Date Auteur Modifications
0.1 23/08/2026 Administrateur système et réseaux Création du document à partir de la mise en service réelle.
Retour en haut