Mise en service d’un pare-feu Juniper SRX300
Configuration et mise en service d'un pare-feu Juniper SRX300.
- Référence
- HL-PRC-001
- Version
- 0.1
- Date d’édition
- 23/08/2026
Configuration d’un SRX300 en routeur inter-VLAN, passerelle Internet, serveur DHCP et relais DNS pour une infrastructure segmentée en huit VLAN.
1. Objet
Cette procédure décrit la mise en service complète d’un pare-feu Juniper SRX300 neuf ou remis à zéro, depuis la console série jusqu’à un état opérationnel : routage inter-VLAN sur un trunk 802.1Q unique, filtrage par zones, traduction d’adresses vers Internet, distribution DHCP et relais DNS.
Elle traite le cas d’un pare-feu placé derrière un routeur d’accès fournisseur non commutable en mode pont, ce qui impose une double traduction d’adresses assumée. À l’issue de la procédure, le pare-feu route huit VLAN, filtre les flux inter-zones selon une matrice explicite et fournit l’accès Internet aux VLAN autorisés.
2. Périmètre et prérequis
Périmètre
Couvert : remise à zéro, paramètres système, trunk 802.1Q et sous-interfaces de VLAN, zones de sécurité, carnet d’adresses, politiques inter-VLAN et sortantes, serveur DHCP par VLAN, relais DNS, interface WAN en client DHCP, traduction d’adresses source, compte d’administration nominatif, validation et sauvegarde.
Hors périmètre : configuration du commutateur d’accès (voir HL-PRC-002), point d’accès sans fil, tunnels VPN, journalisation déportée, protocoles de routage dynamique, haute disponibilité et mise à jour du système d’exploitation.
Prérequis
- Accès console série au pare-feu, port DB9 ou USB selon le modèle de câble, 9600 bauds, 8N1, sans contrôle de flux.
- Plan d’adressage arrêté — un sous-réseau par VLAN, passerelle en dernière adresse utilisable, plages DHCP délimitées.
- Matrice de flux inter-VLAN validée avant configuration : toute zone sans politique explicite est bloquée par défaut.
- Deux câbles Ethernet — un pour le lien WAN vers le routeur d’accès, un pour le trunk vers le commutateur.
- Gestionnaire de secrets disponible ou, à défaut, un support hors ligne pour consigner les mots de passe créés pendant la procédure.
- Fenêtre d’intervention pendant laquelle la coupure du lien Internet des autres utilisateurs est acceptable, si le lien WAN est partagé.
3. Rôles et responsabilités
| Rôle | Responsabilité |
|---|---|
| Administrateur réseau | Conçoit le plan d’adressage et la matrice de flux, exécute la configuration en console, valide les contrôles finaux. |
| Détenteur des secrets | Génère et consigne les mots de passe root et administrateur dans le gestionnaire de secrets ; aucun secret n’est écrit dans la documentation. |
| Exploitant | Assure la supervision après mise en service et le suivi des dettes techniques consignées en section 6. |
4. Procédure de configuration
Paramètres de la procédure
Les valeurs ci-dessous sont celles de l’implémentation de référence. Elles sont reprises telles quelles dans les blocs de commandes des étapes suivantes. Sur une autre installation, adapter le tableau puis régénérer les commandes avant de les appliquer.
| Paramètre | Description | Valeur de référence | Contrainte |
|---|---|---|---|
| NOM_HOTE | Nom d’hôte du pare-feu | fw01.adm.dozylab.lan | FQDN interne |
| PORT_WAN | Port physique du lien fournisseur | ge-0/0/0 | Port cuivre libre |
| PORT_TRUNK | Port physique du trunk 802.1Q | ge-0/0/1 | Port cuivre libre |
| PREFIXE_LAN | Préfixe des sous-réseaux de VLAN | 10.10.X.0/24 | X = identifiant VLAN |
| SUFFIXE_GW | Dernier octet de la passerelle | 254 | Hors plage DHCP |
| PLAGE_DHCP | Plage distribuée par VLAN | .100 à .199 | Hors adresses statiques |
| DNS_AMONT_1 | Premier résolveur amont | 9.9.9.9 | Joignable depuis le WAN |
| DNS_AMONT_2 | Second résolveur amont | 1.1.1.1 | Joignable depuis le WAN |
| MDP_ROOT | Mot de passe du compte root | [SECRET — NON DOCUMENTÉ] | ≥ 6 caractères |
| MDP_ADMIN | Mot de passe du compte nominatif | [SECRET — NON DOCUMENTÉ] | ≥ 6 caractères |
Plan d’adressage
| VLAN | Zone | Sous-réseau | Passerelle | Plage DHCP |
|---|---|---|---|---|
| 10 | adm | 10.10.10.0/24 | 10.10.10.254 | .100 – .199 |
| 20 | srv | 10.10.20.0/24 | 10.10.20.254 | .100 – .199 |
| 30 | dmz | 10.10.30.0/24 | 10.10.30.254 | .100 – .199 |
| 40 | cli | 10.10.40.0/24 | 10.10.40.254 | .100 – .199 |
| 50 | voip | 10.10.50.0/24 | 10.10.50.254 | .100 – .199 |
| 60 | dep | 10.10.60.0/24 | 10.10.60.254 | .100 – .199 |
| 70 | wfi | 10.10.70.0/24 | 10.10.70.254 | .100 – .199 |
| 80 | lab | 10.10.80.0/24 | 10.10.80.254 | .100 – .199 |
| 99 | — (non routé) | [À COMPLÉTER] | Aucune | Aucune |
Étapes
1. Prise en main par console série
Raccorder la console et ouvrir une session. Un pare-feu sortant d’usine ou remis à zéro présente un interpréteur système et non l’interface Junos ; la commande cli bascule dans l’interface de commande.
# depuis l’invite root@% (interpréteur système)
cli
# état des lieux avant toute modification
show version
show chassis hardware
show system license
show configuration | display set | no-more
show interfaces terse
Relever le modèle, la version, l’inventaire des ports et les licences présentes. Ces éléments conditionnent les fonctions réellement utilisables et la syntaxe applicable.
2. Remise à zéro de la configuration d’usine
Repartir d’un état connu. La remise à zéro efface la configuration, les journaux, les clés d’hôte SSH et le mot de passe root, puis redémarre l’équipement.
# mode opérationnel — efface tout et redémarre
request system zeroize
3. Définition du mot de passe root
Junos refuse tout commit tant que le compte root n’a pas de mot de passe. C’est donc la première commande de configuration.
# mode opérationnel
configure
# invite interactive : saisie du mot de passe deux fois
set system root-authentication plain-text-password
4. Suppression de la configuration d’usine
La configuration d’usine place les ports en commutation de niveau 2 et active des services superflus. Elle est incompatible avec un usage en routeur : un port ne peut porter à la fois family ethernet-switching et family inet.
delete interfaces
delete system autoinstallation
delete system services dhcp-local-server
delete system services telnet
delete system services xnm-clear-text
delete system name-server
delete access address-assignment
delete vlans
delete protocols l2-learning
delete security nat
delete security policies
delete security zones
delete security screen
delete system services web-management
delete system license
La suppression de web-management retire l’interface d’administration web et sa surface d’exposition ; celle de system license supprime les tentatives de récupération automatique de licence vers l’extérieur, sans objet hors contrat de support. Le service NETCONF sur SSH est conservé : il fournit l’interface programmatique utilisée ultérieurement par la supervision.
5. Paramètres système de base
set system host-name fw01.adm.dozylab.lan
set system time-zone Europe/Paris
set system services ssh root-login allow
set system services ssh protocol-version v2
set system name-server 9.9.9.9
set system name-server 1.1.1.1
6. Interface trunk et sous-interfaces de VLAN
Un port physique unique porte tous les VLAN routés vers le commutateur. Chaque VLAN devient une sous-interface étiquetée portant l’adresse de passerelle du sous-réseau.
set interfaces ge-0/0/1 vlan-tagging
set interfaces ge-0/0/1 mtu 1522
set interfaces ge-0/0/1 unit 10 vlan-id 10
set interfaces ge-0/0/1 unit 10 family inet address 10.10.10.254/24
set interfaces ge-0/0/1 unit 10 description "VLAN 10 ADM"
# répéter pour 20, 30, 40, 50, 60, 70, 80 —
# unit N, vlan-id N, adresse 10.10.N.254/24, description
La valeur de MTU du port physique intègre les quatre octets de l’étiquette 802.1Q et l’en-tête de niveau 2, afin que les sous-interfaces conservent une charge utile de 1500 octets.
7. Zones de sécurité
Chaque VLAN devient une zone. Les services déclarés en host-inbound-traffic concernent le trafic destiné au pare-feu lui-même, pas le trafic qui le traverse : sans dhcp, aucun bail n’est distribué ; sans dns, le relais ne répond pas.
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services ssh
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services ping
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services dhcp
set security zones security-zone adm interfaces ge-0/0/1.10 host-inbound-traffic system-services dns
# srv, dmz, cli, dep, lab : ping, dhcp, dns
# voip : ping, dhcp — wfi : dhcp, dns
8. Carnet d’adresses global
Nommer les sous-réseaux une seule fois évite les adresses en dur dans les politiques et rend la matrice de flux relisible.
set security address-book global address net-adm 10.10.10.0/24
set security address-book global address net-srv 10.10.20.0/24
# net-dmz, net-cli, net-voip, net-dep, net-wfi, net-lab :
# même forme, sous-réseau correspondant
9. Politiques inter-VLAN et intra-zone
Junos bloque par défaut tout trafic entre zones et à l’intérieur d’une même zone. Deux familles de politiques sont donc nécessaires : les autorisations sortantes depuis la zone d’administration, et les autorisations internes aux VLAN dont les hôtes doivent communiquer entre eux.
# autorisation depuis l’administration vers un VLAN
set security policies from-zone adm to-zone srv policy p-adm-to-srv match source-address net-adm
set security policies from-zone adm to-zone srv policy p-adm-to-srv match destination-address net-srv
set security policies from-zone adm to-zone srv policy p-adm-to-srv match application any
set security policies from-zone adm to-zone srv policy p-adm-to-srv then permit
# autorisation interne à un VLAN
set security policies from-zone srv to-zone srv policy p-intra-srv match source-address net-srv
set security policies from-zone srv to-zone srv policy p-intra-srv match destination-address net-srv
set security policies from-zone srv to-zone srv policy p-intra-srv match application any
set security policies from-zone srv to-zone srv policy p-intra-srv then permit
Les couples de zones sans politique restent fermés. C’est le comportement recherché : les flux applicatifs entre serveurs, zone démilitarisée et postes clients seront ouverts service par service au fur et à mesure des déploiements, jamais globalement.
10. Serveur DHCP par VLAN
Un pool par VLAN, associé à un groupe lié à la sous-interface correspondante. L’option de résolution pointe vers la passerelle, c’est-à-dire vers le relais DNS configuré à l’étape suivante.
set access address-assignment pool p-adm family inet network 10.10.10.0/24
set access address-assignment pool p-adm family inet range r1 low 10.10.10.100 high 10.10.10.199
set access address-assignment pool p-adm family inet dhcp-attributes router 10.10.10.254
set access address-assignment pool p-adm family inet dhcp-attributes name-server 10.10.10.254
# puis liaison du pool à la sous-interface
set system services dhcp-local-server group g-adm interface ge-0/0/1.10
11. Relais DNS
Les clients interrogent la passerelle de leur VLAN. Le pare-feu relaie ces requêtes vers les résolveurs amont. Deux hiérarchies distinctes sont nécessaires : les interfaces qui écoutent, et une vue qui définit les clients et les relais.
set system services dns dns-proxy interface ge-0/0/1.10
# idem pour 20, 30, 40, 60, 70, 80
set system services dns dns-proxy view internal domain "." forwarders 9.9.9.9
set system services dns dns-proxy view internal domain "." forwarders 1.1.1.1
set system services dns dns-proxy view internal match-clients 10.10.10.0/24
# idem pour chaque sous-réseau desservi
12. Compte d’administration nominatif
Créer un compte distinct de root, puis fermer l’authentification root par mot de passe. La connexion root reste possible par la console série, ce qui préserve la reprise en cas d’incident.
set system login user admin uid 2000
set system login user admin class super-user
# invite interactive : saisie du mot de passe deux fois
set system login user admin authentication plain-text-password
set system services ssh root-login deny-password
13. Interface WAN
Le port fournisseur obtient son adresse par DHCP et rejoint la zone non fiable, où seuls le client DHCP et la réponse à l’écho ICMP sont autorisés vers le pare-feu lui-même.
set interfaces ge-0/0/0 unit 0 family inet dhcp-client
set security zones security-zone untrust interfaces ge-0/0/0.0 host-inbound-traffic system-services dhcp
set security zones security-zone untrust interfaces ge-0/0/0.0 host-inbound-traffic system-services ping
14. Traduction d’adresses et politiques sortantes
Toutes les zones internes sont masquées derrière l’adresse du port fournisseur. Chaque VLAN autorisé à sortir reçoit ensuite sa propre politique vers la zone non fiable.
set security nat source rule-set rs-trust-to-untrust from zone adm
# répéter pour srv, dmz, cli, voip, dep, wfi, lab
set security nat source rule-set rs-trust-to-untrust to zone untrust
set security nat source rule-set rs-trust-to-untrust rule r-masq match source-address 0.0.0.0/0
set security nat source rule-set rs-trust-to-untrust rule r-masq match destination-address 0.0.0.0/0
set security nat source rule-set rs-trust-to-untrust rule r-masq then source-nat interface
# politique de sortie, une par zone
set security policies from-zone adm to-zone untrust policy p-adm-to-wan match source-address net-adm
set security policies from-zone adm to-zone untrust policy p-adm-to-wan match destination-address any
set security policies from-zone adm to-zone untrust policy p-adm-to-wan match application any
set security policies from-zone adm to-zone untrust policy p-adm-to-wan then permit
15. Validation et enregistrement
Contrôler la cohérence avant d’appliquer, puis appliquer avec retour automatique si la confirmation n’intervient pas dans le délai imparti.
commit check
# applique et programme un retour arrière dans 5 minutes
commit confirmed 5
# confirme définitivement une fois l’accès vérifié
commit
Le changement de nom d’hôte dans l’invite confirme la prise en compte. Les messages relatifs aux démons mountd et gstatd émis au moment du commit sont normaux sur cette gamme et sans conséquence.
16. Raccordement physique
Le raccordement intervient après validation de la configuration, jamais avant : un pare-feu partiellement configuré branché sur un réseau en production y introduit un second serveur DHCP et un second routeur.
| Lien | Origine | Destination |
|---|---|---|
| WAN | Port réseau du routeur d’accès | ge-0/0/0 |
| Trunk | ge-0/0/1 | Port d’uplink du commutateur |
Retour arrière
Toute modification reste réversible tant qu’elle n’est pas confirmée. Les niveaux de retour disponibles sont les suivants.
| Situation | Action |
|---|---|
| Saisie en cours, non appliquée | rollback 0 puis vérification par show | compare, qui doit ne rien renvoyer. |
| Configuration appliquée, incident détecté | rollback 1 puis commit — restaure la configuration précédente. |
| Perte d’accès après commit confirmed | Aucune action : la configuration précédente est restaurée automatiquement à l’expiration du délai. |
| Perte totale d’accès | Reprise par la console série, puis request system zeroize et reprise de la procédure à l’étape 2. |
Pièges connus
| Symptôme | Cause | Résolution |
|---|---|---|
| invalid interface type | Nom de paramètre non substitué avant collage | Remplacer par la valeur réelle ; ne jamais coller un gabarit. |
| Commandes concaténées ou absentes | Saturation du tampon de la console série | Coller par tranches courtes et contrôler avec | display set | count. |
| family ethernet-switching and family inet cannot coexist | Configuration d’usine non supprimée sur le port | delete interfaces ge-0/0/1 unit 0 puis recommencer. |
| Missing mandatory statement: root-authentication | Mot de passe root non défini | Exécuter l’étape 3 avant tout commit. |
| Missing mandatory statement: match-clients | Vue du relais DNS sans liste de clients | Déclarer les préfixes IP desservis, pas les interfaces. |
| Incompatible with the dhcp-local-server | Port WAN déclaré en family inet dhcp | Utiliser family inet dhcp-client. |
| Politique rejetée au commit | Ligne then permit perdue au collage | Relire la politique par show security policies from-zone X to-zone Y. |
5. Intégration réseau
Interface fournisseur
| Élément | Valeur |
|---|---|
| Interface | ge-0/0/0 (unit 0) |
| Adressage | Client DHCP — adresse fournie par le routeur d’accès |
| Zone de sécurité | untrust |
| Services entrants autorisés | dhcp, ping |
| Traduction | Source, masquage derrière l’adresse de l’interface |
| Topologie | Double traduction — le routeur d’accès conserve son propre NAT |
Trunk et sous-interfaces
| Sous-interface | Étiquette | Adresse / CIDR | Zone | Relais DNS |
|---|---|---|---|---|
| ge-0/0/1.10 | 10 | 10.10.10.254/24 | adm | Oui |
| ge-0/0/1.20 | 20 | 10.10.20.254/24 | srv | Oui |
| ge-0/0/1.30 | 30 | 10.10.30.254/24 | dmz | Oui |
| ge-0/0/1.40 | 40 | 10.10.40.254/24 | cli | Oui |
| ge-0/0/1.50 | 50 | 10.10.50.254/24 | voip | Non |
| ge-0/0/1.60 | 60 | 10.10.60.254/24 | dep | Oui |
| ge-0/0/1.70 | 70 | 10.10.70.254/24 | wfi | Oui |
| ge-0/0/1.80 | 80 | 10.10.80.254/24 | lab | Oui |
Matrice de flux
| Origine | Destination | État |
|---|---|---|
| adm | srv, dmz, cli, voip, dep, lab, Internet | Autorisé sans restriction |
| adm, srv, dmz, cli, lab | Même zone | Autorisé — communication interne au VLAN |
| srv, dmz, cli, voip, dep, wfi, lab | Internet | Autorisé, traduit en sortie |
| Toute zone | adm | Bloqué — aucune politique entrante |
| wfi | Toute zone interne | Bloqué |
| Autres couples de zones | — | Bloqué par défaut, à ouvrir service par service |
Services rendus par le pare-feu
| Service | Port | Portée |
|---|---|---|
| DHCP | 67/UDP | Huit VLAN, plage .100 à .199, passerelle et serveur de noms fournis |
| DNS (relais) | 53/UDP | Sept VLAN — la zone voip en est exclue |
| SSH | 22/TCP | Zone d’administration uniquement, compte nominatif |
| NETCONF | 830/TCP | Sur SSH — interface programmatique pour la supervision |
6. Durcissement et sécurité
- Services superflus supprimés — telnet, interface d’administration web et interface XML en clair sont retirés de la configuration d’usine.
- Connexion root par mot de passe refusée sur SSH après création du compte nominatif ; l’accès root reste possible par la console série pour la reprise.
- Administration cantonnée à la zone d’administration : aucun autre VLAN ne peut atteindre le plan de gestion du pare-feu.
- Refus par défaut — tout couple de zones sans politique explicite est bloqué ; les ouvertures se font service par service.
- Aucun secret documenté — les mots de passe sont générés à l’exécution et consignés dans le gestionnaire de secrets, jamais dans cette procédure.
- Segmentation du réseau invité — le VLAN sans fil ouvert n’atteint aucune zone interne et ne dispose que de la résolution de noms et de l’accès sortant.
- Plan de cluster isolé — le VLAN de synchronisation entre hyperviseurs n’est pas routé et ne traverse jamais le pare-feu.
Dettes techniques
| Point | Impact | État |
|---|---|---|
| Version logicielle non corrigée | Vulnérabilités publiées après la version installée non corrigées | Ouvert — mise à jour impossible sans compte éditeur |
| Synchronisation horaire absente | Horodatage des journaux non fiable | Ouvert — à configurer maintenant que le WAN est opérationnel |
| Journalisation locale uniquement | Aucune conservation hors équipement | Ouvert — déport prévu vers la plateforme de supervision |
| Double traduction d’adresses | Services entrants dépendants du routeur d’accès | Assumé — contrainte du fournisseur |
| Condensat root exposé en session | Attaque hors ligne possible | Traité — mot de passe changé |
| Route par défaut statique | Peut masquer une défaillance du bail DHCP | À tester — voir pièges connus |
7. Vérifications finales
| Contrôle | Critère d’acceptation | Statut |
|---|---|---|
| Configuration appliquée | commit check renvoie « configuration check succeeds » et le nom d’hôte apparaît dans l’invite | ☐ |
| Lien fournisseur | show interfaces ge-0/0/0 indique « Physical link is Up » | ☐ |
| Bail WAN obtenu | show dhcp client binding affiche un bail à l’état BOUND | ☐ |
| Accès Internet | ping 9.9.9.9 count 3 depuis le pare-feu obtient trois réponses | ☐ |
| Lien trunk | show interfaces ge-0/0/1 indique « Physical link is Up » | ☐ |
| Sous-interfaces | show interfaces ge-0/0/1 | display set | count renvoie vingt-six lignes | ☐ |
| Zones | Les huit zones internes et la zone non fiable sont présentes avec leurs interfaces | ☐ |
| Politiques | Le nombre de lignes correspond au nombre de politiques attendu, chacune se terminant par then permit | ☐ |
| Distribution DHCP | Un poste raccordé à un VLAN obtient une adresse dans la plage et la passerelle attendue | ☐ |
| Résolution de noms | Une requête vers la passerelle du VLAN depuis un poste client renvoie une réponse | ☐ |
| Traduction sortante | Un poste client atteint une adresse publique ; show security flow session montre la session traduite | ☐ |
| Cloisonnement | Un poste du VLAN sans fil invité n’atteint aucune adresse interne d’un autre VLAN | ☐ |
| Administration restreinte | Une connexion SSH depuis un VLAN autre que l’administration échoue | ☐ |
| Compte nominatif | La connexion par le compte administrateur aboutit et la connexion root par mot de passe est refusée | ☐ |
| Route par défaut | show route 0.0.0.0/0 ne présente pas de route statique concurrente de la route apprise | ☐ |
8. Références et historique des révisions
Documentation éditeur
- Juniper Networks — global-mode (Protocols), référence des commandes Junos OS. Précise le changement de mode de niveau 2 par défaut sur cette gamme.
- Juniper Networks — Junos OS 15.1X49-D100 Release Notes. Décrit l’affectation d’usine des ports sur SRX300 et SRX320.
- Juniper Networks — Packet-Based Forwarding, documentation Junos OS. Distingue le mode de commutation de niveau 2 du traitement sans état, deux notions à ne pas confondre.
- Juniper Networks — SRX Series Hardware Dates & Milestones. À consulter pour le statut de fin de support de la plateforme.
Documents associés
- HL-PRC-002 — Configuration d’un commutateur d’accès Cisco SF302-08PP. Décrit le trunk homologue et la migration du plan de gestion.
Historique des révisions
| Version | Date | Auteur | Modifications |
|---|---|---|---|
| 0.1 | 23/08/2026 | Administrateur système et réseaux | Création du document à partir de la mise en service réelle. |