Blog Sicurezza

Filtro Juniper

Filtro Juniper
Blog di Netbudur Infrastrutture, hosting e guide server

Bloccaggio della sicurezza di rete: Guida di filtrazione del firewall di Juniper (JunOS)

Non significa gestire il traffico nelle reti aziendali e nei data center, basta decidere dove andare, ma anche proteggere la rete da attacchi DDoS, accesso non autorizzato e carico di traffico inutile.

Quando si tratta di prestazioni elevate e gestione della rete senza cuciture, Juniper JunOS Il sistema operativo è una delle armi più forti del settore con il suo meccanismo di filtraggio.

Come funziona la logica del filtro su Juniper? Come scrivere e applicare un filtro firewall (ACL)? Guardiamo profondamente sul tema con l'espressione più semplice ed esempi pratici.

1. Juniper filtraggio Manik: "Therm" struttura

Juniper (JunOS) utilizza una filosofia diversa da altri produttori (ad esempio Cisco), mentre scrive il filtro sui dispositivi. Termine (Terim) utilizza blocchi chiamati.

Un filtro, più term può verificarsi dal blocco. Ognuno term possiede due strutture di base:

  1. da (Coach): Determina quale traffico del filtro verrà catturato (Source IP, target IP, porta, protocollo ecc.).

  2. poi (Aksiyon): Determina cosa fare il traffico catturato (accept, discard, reject, count, log vb.).

⚠️ Regola multicritica: Alla fine dei filtri Juniper un rifiuto segreto (scarto implicito) La regola è così, non c'è term tutto il traffico che non rispetta il blocco automaticamente è bloccata (rimossa). Quindi è necessario aggiungere una regola "qualsiasi" che accetta tutto ciò che non necessariamente è consentito alla fine del filtro (se il vostro scopo non blocca tutto!).

Passo 2: Campioni di filtraggio Juniper

Diamo un'occhiata agli scenari di filtraggio più popolari 3 che è possibile utilizzare direttamente sul terminale JunOS.

Script 1: Porta Gestione server (SSH) Basta aprire a IP specifici

L'IP di gestione del dispositivo (ad esempio l'interfaccia Loopback o la gestione) è solo SSH dal vostro IP dell'ufficio (Port 22) Si desidera accedere e bloccare le richieste SSH dall'altro mondo.

IP del tuo ufficio: 192.168.10.50/32

Il tuo indirizzo IP di gestione: 10.0.0.1/32

Comandi JunOS CLI:

Kod snippets
# 1. Filtreyi oluşturmaya başlayıp ilk term (izin) bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from source-address 192.168.10.50/32
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM then accept

# 2. Diğer tüm SSH isteklerini engelleyen ikinci term bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE then discard

# 3. Geri kalan tüm normal internet trafiğinin (web, dns vb.) geçmesine izin verelim
set firewall family inet filter YONETIM-FILTRESI term GERI-KALAN-TRAFIK then accept

Script 2: Limitare i pacchetti ICMP (Ping) (Rate Limiting)

È possibile mettere il limite di velocità al traffico ping (policro) per evitare le richieste intensive di ping router (ICMP) dall'esterno.

Comandi JunOS CLI:

Kod snippets
# 1. Sınır belirleyiciyi (Policer) tanımlayalım (Örn: Saniyede 1 Megabit ve 15k burst)
set firewall policer PING-SINIRLAYICI if-exceeding bandwidth-limit 1m
set firewall policer PING-SINIRLAYICI if-exceeding burst-size-limit 15k
set firewall policer PING-SINIRLAYICI then discard

# 2. Filtreyi oluşturup bu sınırlandırıcıyı ICMP trafiğine bağlayalım
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA from protocol icmp
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA then policer PING-SINIRLAYICI

# 3. Kalan trafiğin normal akışına izin verelim
set firewall family inet filter ICMP-KONTROL term DIGERLERI then accept

3. Applicare il filtro all'interfaccia (Interfaccia)

I filtri che scrivi non funzionano finché non li colleghi a un'interfaccia fisica o logica. Ci sono due opzioni di modo quando si applica il filtro all'interfaccia:

  • input: Interfaccia interna del traffico Girerken viene applicato il filtro (il metodo più preferito e le prestazioni).

  • uscita: Interfaccia di traffico verso l'esterno il filtro viene applicato.

Estate YONETIM-FILTRESI'Ni interfaccia del router di fronte al mondo esterno (ge-0/0/0.0) Applicare:

Kod snippets
set interfaces ge-0/0/0 unit 0 family inet filter input YONETIM-FILTRESI
commit

Sempre l'ultimo ad essere attivo su JunOS commit Si noti che è necessario dare il comando.

4. Monitoraggio e risoluzione dei problemi

JunOS ci offre strumenti di monitoraggio molto pratici per vedere quanto pacchetto i filtri stanno funzionando e quale regola ottiene:

1. Vedere Filtro Statistiche

Home term blocchi, se hai aggiunto then count SAYICI-ADI alla fine, è possibile utilizzare il seguente comando per vedere in tempo reale quanti pacchetti corrispondono a quella regola:

Kod snippets
show firewall filter YONETIM-FILTRESI

2. Metri di filtro di reset

È possibile pulire i contatori per effettuare le prove da zero:

Kod snippets
clear firewall filter YONETIM-FILTRESI

Ultima parola: Sicurezza hardware con Juniper

Filtri Firewall in hardware Juniper, non direttamente a livello software ASIC (Application-Specific Integrated Circuit) Poiché viene elaborato in chip, funziona con un ritardo a livello di microsecondi. Un'architettura di filtrazione Juniper progettata correttamente protegge la rete come un castello contro le minacce esterne e mantiene il flusso di traffico.

È sempre possibile ottenere il supporto dal nostro team di rete professionale per configurare il filtraggio complesso (ACL), le regole di protezione DDoS e proteggere i reindirizzamenti BGP nella vostra infrastruttura Juniper!