Дом Личные финансы Как защитить механизм маршрутизации Junos - манекены

Как защитить механизм маршрутизации Junos - манекены

Видео: Вебинар vIP №8: Резервирование в сетях LAN. Протокол LACP. Протокол VRRP. 2024

Видео: Вебинар vIP №8: Резервирование в сетях LAN. Протокол LACP. Протокол VRRP. 2024
Anonim

Хотя все интерфейсы важны, интерфейс loopback (lo0), пожалуй, самый важный, поскольку он является ссылкой на движок маршрутизации, который запускает и контролирует все протоколы маршрутизации. В этой статье представлен скелет фильтра межсетевого экрана, который защищает механизм маршрутизации. Этот пример можно использовать в качестве чертежа для создания соответствующего фильтра для вашего маршрутизатора. Фильтр применяется к интерфейсу lo0 маршрутизатора.

Этот фильтр предназначен для маршрутизатора, настроенного для общей настройки IPv4:

  • IPv4

  • Протоколы маршрутизации BGP и IS-IS

  • Доступ к RADIUS, SSH и Telnet

  • SNMP Доступ NMS

  • NTP

Поскольку фильтры брандмауэра оцениваются по порядку, сначала назначьте наиболее важные по времени элементы - протоколы маршрутизации. Принимать трафик от ваших известных одноранговых узлов BGP и от известных соседей IS-IS с помощью AS, используя следующие команды:

[edit firewall filter routing-engine] set term bgp-filter from source-address peer-address1 установить термин bgp-filter из source-address peer-address2 установить термин bgp-фильтр из протокола tcp установить термин bgp-filter из bgp-bbp-filter из bgp-фильтра, затем принять

Затем принять DNS-трафик (для разрешения имени хоста):

[edit firewall-filter routing-engine] set term dns-filter from source-address сетевой адрес установить термин dns-фильтр из протокола [tcp udp] установить термин dns-фильтр из домена домена set term dns-filter, затем принять

Далее, принять RADIUS, SSH, Telnet и SNMP-трафик NMS:

[edit firewall-filter routing-engine] set term radius-filter from source-address radius-server-address1 set term radius-filter from source-address radius-server-address2 установить термин радиус-фильтр из радиуса-источника радиус-значение радиус-фильтр, затем принять заданное значение ssh-telnet-фильтр из исходного адреса network-address1 set term ssh-telnet -filter from source-address network-address2 установить термин ssh-telnet-фильтр из протокола tcp установить термин ssh-telnet-фильтр из порта назначения [ssh telnet] задать термин ssh-telnet-filter затем принять set term snmp-filter from source-address network-address1 set term snmp-filter from source-address network-address2 установить термин snmp-filter из протокола udp установить термин snmp-filter из пункта назначения -port snmp set term snmp-filter, а затем принять

Последний трафик, принимаемый с серверов времени NTP и протокола ICMP (который отправляет сообщения об ошибках IPv4):

[edit firewall-filter routing-engine] установленный термин нтп-фильтр from source-address server-address1 set term ntp-filter from source-address server-address2 установить термин ntp-filter из source-address 127.0. 0. 1 set term ntp-filter из протокола udp set term ntp-filter из порта ntp set term ntp-filter, затем принять заданный термин icmp-фильтр из протокола icmp set term icmp-filter из icmp-type [echo -request echo-reply unreachable time-above source-quench] set term icmp-filter then accept

Последняя часть фильтра явно отбрасывает весь другой трафик:

[edit firewall-filter routing-engine] set term discard -the-rest, а затем count counter-filename установить термин discard-the-rest, затем установить лог-значение term discard-the-rest then syslog set term discard-the-rest then reject

Вам необходимо создать файл для размещения сообщений syslog:

[edit system] fred @ router # set syslog file имя_файла firewall any

И, наконец, примените фильтр брандмауэра к интерфейсу loopback маршрутизатора: > [редактировать интерфейсы] fred @ router # set lo0 unit 0 семейство inet фильтр входной маршрутизатор-двигатель

Как защитить механизм маршрутизации Junos - манекены

Выбор редактора

Как разделить рабочий лист на Windows в Excel 2013 - манекены

Как разделить рабочий лист на Windows в Excel 2013 - манекены

, Хотя масштабирование на листе может помогите вам ориентироваться в Excel 2013, он не может разделить рабочий лист на два отдельных окна, чтобы вы могли сравнивать свои данные на экране. Чтобы управлять этим трюком, разделите область Рабочего листа на отдельные панели и затем прокрутите рабочий лист на каждой панели, чтобы ...

Как запустить Excel 2016 в Windows 10 - манекены

Как запустить Excel 2016 в Windows 10 - манекены

Excel 2016 работает только под Windows 7, 8, и, конечно же, новая операционная система Windows 10. Это означает, что если на вашем ПК установлены старые версии Windows Vista или XP, вы должны обновить их до того, как сможете успешно установить и запустить Excel 2016. Запуск Excel из меню «Пуск» Windows 10 Windows 10 ...

Как разделить окно рабочего листа Excel 2010 - манекены

Как разделить окно рабочего листа Excel 2010 - манекены

В Excel 2010 вы можете разделить окно рабочего листа в отдельные панели и прокручивать рабочий лист в каждой панели, чтобы вы могли легко сравнивать данные из двух отдельных мест листа. Вы можете удалить окна в окне рабочей книги, дважды щелкнув в любом месте разделительной панели, которая делит окно. Чтобы разделить ...

Выбор редактора

Как создать Pinterest Boards для вашего визуального контента для социального маркетинга - манекены

Как создать Pinterest Boards для вашего визуального контента для социального маркетинга - манекены

На Pinterest, пользователи создают доски, которые являются страницами, основанными на определенной теме. Эти платы, где пользователи будут видеть ваш визуальный социальный маркетинговый контент. На этих досках пользователи пишут контент (отображают изображения с веб-сайтов или загружают их). Плата обычно имеет несколько контактов. Затем содержимое прикрепляется к доске. Штырь ...

Как начать работу с брендом вашей компании на Pinterest - манекены

Как начать работу с брендом вашей компании на Pinterest - манекены

, Прежде чем приступить к использованию Pinterest как социальный маркетолог, вам нужно определить, где будет входить бренд вашей компании. Потратьте некоторое время, чтобы посмотреть, что делают несколько брендов на Pinterest. Whole Foods - отличный пример бизнеса, который эффективно использует Pinterest. Их доски рассказывают историю о том, кто они ...

Как изучить Pinterest для визуального контента для социального маркетинга - манекены

Как изучить Pinterest для визуального контента для социального маркетинга - манекены

, Чтобы начать работу с визуальным социальным маркетингом на Pinterest, ознакомьтесь с содержанием на Pinterest. Изучение контактов, досок и пользователей поможет вам найти контент и найти пользователей, которые разделяют ваши интересы. Вы можете искать контент Pinterest как источник вдохновения для создания контента для своего бизнеса. Pinners связывают содержимое, которое они находят наиболее ...

Выбор редактора

Как защитить механизм маршрутизации Junos - манекены

Как защитить механизм маршрутизации Junos - манекены

, Хотя все интерфейсы важны, интерфейс loopback (lo0) возможно, является самым важным, поскольку это ссылка на механизм маршрутизации, который запускает и контролирует все протоколы маршрутизации. В этой статье представлен скелет фильтра межсетевого экрана, который защищает механизм маршрутизации. Этот пример можно использовать в качестве чертежа для разработки ...

Как устанавливать, настраивать и прикреплять устройства к коммутатору серии Juniper EX

Как устанавливать, настраивать и прикреплять устройства к коммутатору серии Juniper EX

, Прежде чем вы сможете настроить коммутатор EX для VLAN и других функций, вам необходимо установить коммутатор, настроить его и подключить к нему другие устройства. Переключатели Juniper поставляются в отдельных контейнерах. Все переключатели EX, за исключением устройств EX 8200, входят в картонную коробку. Модели EX 8200 намного больше. Чтобы установить эти ...

Как обеспечить избыточность с помощью виртуального шасси Junos - манекены

Как обеспечить избыточность с помощью виртуального шасси Junos - манекены

, Потому что каждый член коммутатора в виртуальном шасси серии EX блок имеет свой собственный механизм маршрутизации (RE), блок виртуального шасси имеет присущую избыточность. Кроме того, вы можете настроить Graceful Routing Engine Switchover (GRES). Прежде чем объяснять разницу между этими двумя типами избыточности, вам нужно посмотреть, как работают REs коммутатора. В ...