قفل امنیت شبکه: راهنمای فیلتر فایروال JunOS
مدیریت ترافیک در شبکه های شرکتی و مراکز داده به معنای مدیریت ترافیک نیست، فقط تصمیم بگیرید که کجا بروید، بلکه از شبکه خود در برابر حملات DDoS، دسترسی غیرمجاز و بار ترافیکی غیر ضروری محافظت کنید.
هنگامی که آن را به عملکرد بالا و مدیریت شبکه یکپارچه می آید، Juniper JunOS سیستم عامل یکی از قوی ترین سلاح ها در این بخش با مکانیسم فیلتر کردن آن است.
بنابراین منطق فیلتر در Juniper چگونه کار می کند؟ چگونه یک فیلتر فایروال (ACL) بنویسیم و اعمال کنیم؟ بیایید با ساده ترین بیان و نمونه های عملی عمیقاً به موضوع نگاه کنیم.
1. مانیک فیلتر کننده جونیپر: ساختار "تم"
Juniper (ژوئن) با استفاده از فلسفه های مختلف از تولید کنندگان دیگر (به عنوان مثال سیسکو) در حالی که نوشتن فیلتر بر روی دستگاه. JuniOS در ایجاد فیلتر استفاده می شود اصطلاح (ترم) با استفاده از بلوک های تماس.
یک فیلتر، چند term می تواند از بلوک رخ می دهد. هر term صاحب دو ساختار اساسی است:
-
از (مربی): تعیین می کند که کدام ترافیک فیلتر اسیر خواهد شد (آی پی منبع، آی پی هدف، پورت، پروتکل و غیره).
-
سپس (آکسیون): تعیین کنید که چه کاری باید انجام دهید.
accept,discard,reject,count,log- ↑ ۳٫۰ ۴٫۱ "V.
⚠️ قانون چند بحرانی: در پایان از فیلترهای Juniper یک رد مخفی (انقضای ضمنی) قانون دارد. بنابراین، هیچ وجود ندارد
termتمام ترافیک هایی که به طور خودکار با بلوک مطابقت ندارند مسدود شده است (کاهش یافته است)... بنابراین شما باید یک قانون "هر" را اضافه کنید که همه چیز را می پذیرد که لزوماً مجاز به پایان فیلتر نیست (اگر هدف شما مسدود کردن همه چیز نیست!).
مرحله 2: نمونه های فیلتر کردن Juniper
بیایید به محبوب ترین 3 سناریو فیلتر نگاهی بیندازیم که می توانید مستقیماً از آنها در ترمینال JunOS استفاده کنید.
اسکریپت 1: سرور بندر مدیریت (SSH) فقط به آی پی های خاص باز
IP مدیریت دستگاه شما (به عنوان مثال حلقه یا رابط مدیریت) فقط SSH از IP دفتر شما است (Port 22) شما می خواهید برای دسترسی و جلوگیری از درخواست SSH از جهان دیگر.
اودیس IP'niz: 192.168.10.50/32
IP مدیریت روتر شما: 10.0.0.1/32
Junos CLI Commands:
# 1. Filtreyi oluşturmaya başlayıp ilk term (izin) bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from source-address 192.168.10.50/32
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM then accept
# 2. Diğer tüm SSH isteklerini engelleyen ikinci term bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE then discard
# 3. Geri kalan tüm normal internet trafiğinin (web, dns vb.) geçmesine izin verelim
set firewall family inet filter YONETIM-FILTRESI term GERI-KALAN-TRAFIK then accept
اسکریپت 2: محدود کردن IMP (پیگیری) بسته ها (محدود کردن نرخ)
شما می توانید محدودیت سرعت به پینگ ترافیک (پلیس) برای جلوگیری از درخواست های پینگ فشرده (ICMP) روتر از خارج قرار داده است.
Junos CLI Commands:
# 1. Sınır belirleyiciyi (Policer) tanımlayalım (Örn: Saniyede 1 Megabit ve 15k burst)
set firewall policer PING-SINIRLAYICI if-exceeding bandwidth-limit 1m
set firewall policer PING-SINIRLAYICI if-exceeding burst-size-limit 15k
set firewall policer PING-SINIRLAYICI then discard
# 2. Filtreyi oluşturup bu sınırlandırıcıyı ICMP trafiğine bağlayalım
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA from protocol icmp
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA then policer PING-SINIRLAYICI
# 3. Kalan trafiğin normal akışına izin verelim
set firewall family inet filter ICMP-KONTROL term DIGERLERI then accept
3. اعمال فیلتر به رابط (رابط)
فیلترهایی که می نویسید تا زمانی که آنها را به یک رابط فیزیکی یا منطقی متصل نکنید کار نمی کنند. هنگام استفاده از فیلتر به رابط دو گزینه وجود دارد:
-
ورودی: ترافیک در داخل رابط ژیرکن فیلتر مورد استفاده قرار می گیرد (بیشتر ترجیح داده شده و روش عملکرد).
-
خروجی: خارج از رابط ترافیک خروجی فیلتر اعمال می شود.
تابستان YONETIM-FILTRESI'ni رابط روتر رو به جهان خارج (ge-0/0/0.0) درخواست:
set interfaces ge-0/0/0 unit 0 family inet filter input YONETIM-FILTRESI
commit
همیشه آخرین و فعال بودن در JunOS commit توجه داشته باشید که شما باید دستور را بدهید.
4. نظارت و عیب یابی عملکرد
JunOS ابزارهای نظارت بسیار کاربردی را به ما ارائه می دهد تا ببینیم فیلترهای شما چقدر کار می کنند و چه قانونی دریافت می کنند:
1. مشاهده آمار فیلتر
خانه term بلوک ها، اگر شما اضافه شده then count SAYICI-ADI در پایان، می توانید از دستور زیر برای مشاهده در زمان واقعی استفاده کنید که چند بسته با آن قانون مطابقت دارد:
show firewall filter YONETIM-FILTRESI
2. تنظیم مجدد پارامترهای فیلتر
می توانید مترها را تمیز کنید تا آزمایش های خود را از ابتدا انجام دهید:
clear firewall filter YONETIM-FILTRESI
آخرین کلمه: امنیت سخت افزار با Juniper
فیلترهای فایروال در سخت افزار Juniper، نه به طور مستقیم در سطح نرم افزار ASIC ( مدار مجتمع برنامه خاص) از آنجا که آن را در تراشه پردازش, آن را با تاخیر در سطح میکرو ثانیه کار می کند. معماری حفاظت Juniper به درستی طراحی شده شبکه خود را به عنوان یک قلعه در برابر تهدیدات خارجی محافظت و نگه می دارد کرک ترافیک خود را.
شما همیشه می توانید از تیم حرفه ای ما برای پیکربندی فیلترینگ پیچیده (ACL)، قوانین حفاظت DDoS و الگوریتم های BGP ایمن در زیرساخت Juniper خود پشتیبانی کنید!