Blog Blog Sicherheit

Juniper Filtering

Juniper Filtering
Netbudur Blog Infrastruktur, Hosting und Server Guides

Sperre der Netzwerksicherheit: Juniper Firewall Filtering Guide (JunOS)

Es bedeutet nicht, den Datenverkehr in Unternehmensnetzwerken und Rechenzentren zu verwalten, sondern nur zu entscheiden, wohin es gehen soll, sondern auch Ihr Netzwerk vor DDoS-Angriffen, unbefugtem Zugriff und unnötiger Verkehrslast zu schützen.

Wenn es um hohe Leistung und nahtloses Netzwerkmanagement geht, Juniper JunOS Das Betriebssystem ist mit seinem Filtermechanismus eine der stärksten Waffen des Sektors.

Wie funktioniert die Filterlogik bei Juniper? Wie schreibt und verwendet man einen Firewall-Filter (ACL)? Schauen wir uns das Thema mit dem einfachsten Ausdruck und praktischen Beispielen an.

1. Juniper Filtering Manik: "Therm" Struktur

Juniper (JunOS) verwendet beim Schreiben von Filtern auf Geräten eine andere Philosophie als andere Hersteller (z. B. Cisco). Begriff (Terim) Es werden Blöcke aufgerufen.

Ein Filter, mehrere term kann aus dem Block entstehen. term besitzt zwei Grundstrukturen:

  1. aus (Coach): Bestimmt, welcher Datenverkehr des Filters erfasst wird (Source IP, Ziel-IP, Port, Protokoll usw.).

  2. dann (Aksiyon): Bestimmt, was der erfasste Traffic tun soll ()accept, discard, reject, count, log vb.

⚠️ Multikritische Regel: Am Ende von Juniper Filters ein geheimes Reject (implizites Verwerfen) Die Regel hat. Also gibt es keine term Alle Daten, die nicht mit dem Block automatisch entsprechen ist blockiert (abgeworfen)Sie müssen also eine "any-any" -Regel hinzufügen, die alles akzeptiert, was nicht unbedingt am Ende des Filters erlaubt ist (wenn Ihr Zweck nicht alles blockiert!).

Schritt 2: Juniper Filterproben

Schauen wir uns die beliebtesten 3 Filterszenarien an, die Sie direkt auf dem JunOS-Terminal verwenden können.

Script 1: Server Management Port (SSH) Nur für bestimmte IPs geöffnet

Die IP-Verwaltung Ihres Geräts (z. B. Loopback oder Management-Schnittstelle) besteht nur aus SSH von Ihren Office-IPs.Port 22) Sie möchten auf die SSH-Anfragen aus der anderen Welt zugreifen und diese blockieren.

Ofis IP'niz: 192.168.10.50/32

Ihre Router Management IP: 10.0.0.1/32

JunOS CLI Befehle:

Kod snippet'i
# 1. Filtreyi oluşturmaya başlayıp ilk term (izin) bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from source-address 192.168.10.50/32
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM then accept

# 2. Diğer tüm SSH isteklerini engelleyen ikinci term bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE then discard

# 3. Geri kalan tüm normal internet trafiğinin (web, dns vb.) geçmesine izin verelim
set firewall family inet filter YONETIM-FILTRESI term GERI-KALAN-TRAFIK then accept

Script 2: Limit ICMP (Ping) Pakete (Rate Limiting)

Sie können die Geschwindigkeitsbegrenzung auf den Ping-Verkehr (Policer) setzen, um den Router für intensive Ping Requests (ICMP) von außen zu verhindern.

JunOS CLI Befehle:

Kod snippet'i
# 1. Sınır belirleyiciyi (Policer) tanımlayalım (Örn: Saniyede 1 Megabit ve 15k burst)
set firewall policer PING-SINIRLAYICI if-exceeding bandwidth-limit 1m
set firewall policer PING-SINIRLAYICI if-exceeding burst-size-limit 15k
set firewall policer PING-SINIRLAYICI then discard

# 2. Filtreyi oluşturup bu sınırlandırıcıyı ICMP trafiğine bağlayalım
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA from protocol icmp
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA then policer PING-SINIRLAYICI

# 3. Kalan trafiğin normal akışına izin verelim
set firewall family inet filter ICMP-KONTROL term DIGERLERI then accept

3. Anwendung des Filters auf das Interface (Schnittstelle)

Die Filter, die Sie schreiben, funktionieren erst dann, wenn Sie sie mit einer physischen oder logischen Schnittstelle verbinden.

  • Input: Verkehr innerhalb der Schnittstelle Gürtel Filter angewendet wird (die am meisten bevorzugte und Performance-Methode).

  • Output: Außerhalb der Verkehrsschnittstelle Ausländische Länder Filter angewendet wird.

Sommer YONETIM-FILTRESI'ni Router's Interface mit Blick auf die Außenweltge-0/0/0.0) Anwendung:

Kod snippet'i
set interfaces ge-0/0/0 unit 0 family inet filter input YONETIM-FILTRESI
commit

Immer das Neueste, um auf JunOS aktiv zu sein commit Beachten Sie, dass Sie den Befehl geben müssen.

4. Überwachung und Fehlerbehebung

JunOS bietet uns sehr praktische Überwachungstools, um zu sehen, wie viel Paket Ihre Filter funktionieren und welche Regel lautet:

1. Siehe Filterstatistik

Zuhause term Blöcke, wenn Sie hinzugefügt haben then count SAYICI-ADI Am Ende können Sie den folgenden Befehl verwenden, um in Echtzeit zu sehen, wie viele Pakete mit dieser Regel übereinstimmen:

Kod snippet'i
show firewall filter YONETIM-FILTRESI

2. Rücksetzfilterzähler

Sie können Zähler reinigen, um Ihre Tests von Grund auf neu zu machen:

Kod snippet'i
clear firewall filter YONETIM-FILTRESI

Last Word: Hardware-Sicherheit mit Juniper

Firewall-Filter in Juniper Hardware, nicht direkt auf Softwareebene ASIC (Application-Specific Integrated Circuit) Da es in Chips verarbeitet wird, arbeitet es mit einer Verzögerung von Mikrosekunden. Eine richtig gestaltete Juniper-Filterarchitektur schützt Ihr Netzwerk als Schloss vor externen Bedrohungen und hält Ihren Datenverkehr unruhig.

Sie können jederzeit Unterstützung von unserem professionellen Netzwerkteam erhalten, um komplexe Filterung (ACL), DDoS-Schutzregeln und sichere BGP-Weiterleitungen in Ihrer Juniper-Infrastruktur zu konfigurieren!