Желінің қауіпсіздік құлпы: Junoper Firewall сүзу нұсқаулығы ( JunOS)
Бұл корпоративтік желілер мен деректер орталықтарында трафикті басқару дегенді білдірмейді, тек қайда бару керектігін шешеді, сонымен қатар желіні DNS шабуылдарынан, рұқсатсыз кіруден және қажетсіз трафик жүктемесінен қорғайды.
Жоғары өнімділік және сымсыз желіні басқару туралы айтатын болсақ, Juniper JunOS Операциялық жүйе өзінің сүзу механизмі бар сектордағы ең күшті қарулардың бірі болып табылады.
Сонымен, Юпитердегі сүзгі логикалық қалай жұмыс істейді? Қалай жазу және қолдану керек (ACL)? Қарапайым өрнек пен практикалық мысалдармен тақырыпты мұқият қарастырайық.
1. Juniper сүзу Manik: «Терм» құрылымы
Juniper (Юнус) басқа өндірушілерден (мысалы, Cisco) басқа философияны қолданады. Junos сүзгілерді жасау кезінде қолданылады Термин (термин) деп аталатын блоктарды пайдаланады.
Бір сүзгі, бірнеше term Блоктан орын алуы мүмкін. Әрбір term Оның екі негізгі құрылымы бар:
-
Что такое: Сүзгінің қандай трафигін (Resource IP, мақсатты IP, порт, протокол және т.б.) анықтайды.
-
Содан кейін (AKYON): Не істеу керек (топтық жұмыс)
accept,discard,reject,count,logВ.) жатады.
⚠️ Көп деңгейлі ереже: Цилиндрлердің соңында Бас тарту туралы хабарлама (міндетті емес) Ереже бар. Сондықтан жоқ
termКестені автоматты түрде толтырмайтын барлық Жабылды (кіріcтірілген). Сондықтан сіз сүзгі соңына дейін рұқсат етілмеген барлық нәрсені қабылдайтын "кез келген" ережені қосуыңыз керек (егер сіздің мақсатыңыз бәрін бұғаттамаса!).
Қадам 2: Juniper сүзу үлгілері
Сіз тікелей пайдалануға болатын ең танымал 3 сүзгі сценарийлерін қарастырайық Junos терминалы.
1: Серверді басқару порты (SSH) тек нақты IP-ге ашық
Сіздің құрылғыңызды басқару IP (мысалы, Dropback немесе басқару интерфейсі) тек сіздің офисіңіздің IP-мекен-жайынан (SSH)Port 22* Сіз SSH сұрауларына басқа әлемнен кіруге және тыйым салғыңыз келеді.
← IPNiz: 192.168.10.50/32
Сіздің маршрутизаторды басқару IP: 10.0.0.1/32
Junos CLI командалары:
# 1. Filtreyi oluşturmaya başlayıp ilk term (izin) bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from source-address 192.168.10.50/32
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM then accept
# 2. Diğer tüm SSH isteklerini engelleyen ikinci term bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE then discard
# 3. Geri kalan tüm normal internet trafiğinin (web, dns vb.) geçmesine izin verelim
set firewall family inet filter YONETIM-FILTRESI term GERI-KALAN-TRAFIK then accept
Жазба 2: Шектеу ICMP (Ping) пакеттері (айнымалы шектеу)
Сіз Ping трафигіне (полимерге) сыртқы қатты пигментті сұраулардың алдын алу үшін жылдамдықты шектеу қоя аласыз.
Junos CLI командалары:
# 1. Sınır belirleyiciyi (Policer) tanımlayalım (Örn: Saniyede 1 Megabit ve 15k burst)
set firewall policer PING-SINIRLAYICI if-exceeding bandwidth-limit 1m
set firewall policer PING-SINIRLAYICI if-exceeding burst-size-limit 15k
set firewall policer PING-SINIRLAYICI then discard
# 2. Filtreyi oluşturup bu sınırlandırıcıyı ICMP trafiğine bağlayalım
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA from protocol icmp
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA then policer PING-SINIRLAYICI
# 3. Kalan trafiğin normal akışına izin verelim
set firewall family inet filter ICMP-KONTROL term DIGERLERI then accept
3. Шифрлау үшін сүзгіні қолдану (интерфейс)
Сіз жазған сүзгілер оларды физикалық немесе логикалық интерфейске қосқанға дейін жұмыс істемейді. Сүзгіні интерфейске қолдану кезінде екі әдіс бар:
-
Кіріс: Интерфейс ішіндегі трафик Гиркен Сүзгі қолданылады (ең қолайлы және өнімділік әдісі).
-
ӨНІМ: Трафик интерфейсінен шығу Ашытқы сүзгі қолданылады.
Жаз YONETIM-FILTRESI"Нұр Отан" партиясы сыртқы әлеммен байланыс орнатты (ФОТО)ge-0/0/0.01) Қолдану:
set interfaces ge-0/0/0 unit 0 family inet filter input YONETIM-FILTRESI
commit
Маусымның соңғы күні белсенді болыңыз commit Сіз бұйрық беруіңіз керек екенін ескеріңіз.
4. Бұзушылық және бұзу өнімділігі.
Junos бізге сіздің сүзгілеріңіздің қаншалықты жұмыс істейтінін және қандай ережені алатындығын көру үшін өте практикалық бақылау құралдарын ұсынады:
1. Сүзгі статистикасын қараңыз
Қазақ тілі term Қосымша, егер сіз then count SAYICI-ADI Ақыр соңында, сіз осы ережені қаншалықты сәйкес келетінін нақты уақыт режимінде көру үшін келесі пәрменді пайдалана аласыз:
show firewall filter YONETIM-FILTRESI
2. Сүзгі метрлерін қалпына келтіру
Сіз өзіңіздің өлшемдеріңізді қоқыстан тазарту үшін метрлерді тазалай аласыз:
clear firewall filter YONETIM-FILTRESI
Соңғы сөз: Juniper бар аппараттық қауіпсіздік
Юпитер аппараттық құралында, тікелей бағдарламалық жасақтама деңгейінде емес ASIC (Қолданбалы-нақты аралас шеңбер) Ол чиппен өңделгендіктен, ол микросекундтар деңгейінде тесікпен жұмыс істейді. Дұрыс жобаланған Juniper сәулеті желіңізді сыртқы қауіптерге қарсы қамал ретінде қорғайды және трафик ағынын сақтайды.
Сіз әрқашан біздің кәсіби желі командасынан күрделі сүзгілеуді (ACL), DNS қорғау ережелерін және сіздің Juniper инфрақұрылымыңызда BGP сақтық көшірмесін теңшеу үшін қолдау ала аласыз!