Verrouillage de la sécurité du réseau: Guide de filtrage des pare-feu Juniper (JunOS)
Il ne signifie pas gérer le trafic dans les réseaux d'entreprise et les centres de données, juste décider où aller, mais également protéger votre réseau contre les attaques DDoS, l'accès non autorisé et la charge de trafic inutile.
Quand il s'agit de haute performance et de gestion de réseau transparente, Juniper JunOS Le système d'exploitation est l'une des armes les plus puissantes du secteur avec son mécanisme de filtrage.
Alors comment fonctionne la logique du filtre sur Juniper ? Comment écrire et appliquer un filtre pare-feu (ACL) ? Laissez-les regarder en profondeur sur le sujet avec l'expression la plus simple et des exemples pratiques.
1. Manik filtrant Juniper: Structure "Therm"
Juniper (JunOS) utilise une philosophie différente de celle d'autres fabricants (p. ex. Cisco) tout en écrivant un filtre sur les appareils. JunOS est utilisé pour créer des filtres Durée (Terim) utilise des blocs appelés.
Un filtre, multiple term peut se produire à partir du bloc. term possède deux structures de base:
-
de (Coach): Détermine le trafic du filtre qui sera capturé (IP source, IP cible, port, protocole, etc.).
-
puis (Aksiyon): Détermine ce que doit faire le trafic capturé (
accept,discard,reject,count,logvb.).
⚠️ Règle multicritique : À la fin des filtres Juniper un rejet secret (défaut implicite) Donc, il n'y a pas de règle.
termtout trafic non conforme au bloc automatiquement est bloqué (découpé). Vous devez donc ajouter une règle "any-any" qui accepte tout ce qui n'est pas nécessairement autorisé à la fin du filtre (si votre but ne bloque pas tout!).
Étape 2 : Échantillons de filtrage du juniper
Examinons les 3 scénarios de filtrage les plus populaires que vous pouvez utiliser directement sur le terminal JunOS.
Script 1: Port de gestion de serveur (SSH) Il suffit d'ouvrir à des IP spécifiques
Votre IP de gestion d'appareil (par exemple Loopback ou interface de gestion) n'est que SSH à partir des IP de votre bureau (Port 22) Vous voulez accéder et bloquer les demandes SSH de l'autre monde.
Ofis IP'niz: 192.168.10.50/32
Votre IP de gestion du routeur : 10.0.0.1/32
Commandements JunOS CLI :
# 1. Filtreyi oluşturmaya başlayıp ilk term (izin) bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from source-address 192.168.10.50/32
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM then accept
# 2. Diğer tüm SSH isteklerini engelleyen ikinci term bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE then discard
# 3. Geri kalan tüm normal internet trafiğinin (web, dns vb.) geçmesine izin verelim
set firewall family inet filter YONETIM-FILTRESI term GERI-KALAN-TRAFIK then accept
Script 2: Limiter les emballages ICMP (Ping) (Limitation des taux)
Vous pouvez mettre la limite de vitesse à ping traffic (policier) pour empêcher le routeur de demandes intensives de ping (ICMP) de l'extérieur.
Commandements JunOS CLI :
# 1. Sınır belirleyiciyi (Policer) tanımlayalım (Örn: Saniyede 1 Megabit ve 15k burst)
set firewall policer PING-SINIRLAYICI if-exceeding bandwidth-limit 1m
set firewall policer PING-SINIRLAYICI if-exceeding burst-size-limit 15k
set firewall policer PING-SINIRLAYICI then discard
# 2. Filtreyi oluşturup bu sınırlandırıcıyı ICMP trafiğine bağlayalım
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA from protocol icmp
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA then policer PING-SINIRLAYICI
# 3. Kalan trafiğin normal akışına izin verelim
set firewall family inet filter ICMP-KONTROL term DIGERLERI then accept
3. Appliquer le filtre à l'interface (Interface)
Les filtres que vous écrivez ne fonctionnent pas avant de les connecter à une interface physique ou logique. Il y a deux options pour appliquer le filtre à l'interface:
-
entrée: Interface intérieure du trafic Girerken Le filtre est appliqué (la méthode la plus préférée et la méthode de performance).
-
sortie & #160;: Hors de l'interface du trafic à l ' étranger filtre est appliqué.
Été YONETIM-FILTRESI'ni routeur' interface face au monde extérieur (ge-0/0/0.0) Appliquer :
set interfaces ge-0/0/0 unit 0 family inet filter input YONETIM-FILTRESI
commit
Toujours le dernier à être actif sur JunOS commit Notez que vous devez donner la commande.
4. Surveillance et performance du dépannage
JunOS nous offre des outils de surveillance très pratiques pour voir combien de paquets vos filtres fonctionnent et quelle règle obtient:
1. Voir les statistiques sur les filtres
Sommaire term blocs, si vous avez ajouté then count SAYICI-ADI à la fin, vous pouvez utiliser la commande suivante pour voir en temps réel combien de paquets correspondaient à cette règle:
show firewall filter YONETIM-FILTRESI
2. Réinitialisation des compteurs de filtres
Vous pouvez nettoyer les compteurs pour faire vos tests à partir de zéro:
clear firewall filter YONETIM-FILTRESI
Dernier mot : Sécurité matérielle avec Juniper
Filtres pare-feu dans le matériel Juniper, pas directement dans le niveau logiciel ASIC (circuit intégré spécifique à l'application) Parce qu'il est traité en puces, il fonctionne avec un décalage au niveau des microsecondes. Une architecture de filtration Juniper correctement conçue protège votre réseau comme un château contre les menaces externes et maintient votre flot de trafic.
Vous pouvez toujours obtenir le soutien de notre équipe réseau professionnelle pour configurer le filtrage complexe (ACL), les règles de protection DDoS et les redirections BGP sécurisées dans votre infrastructure Juniper !