論理システムのセキュリティ ゾーン
セキュリティ ゾーンは、ポリシーの構成要素です。セキュリティ ゾーンは、1 つ以上のインターフェイスがバインドされている論理エンティティであり、ホストのグループ(ユーザー論理システムとサーバーなど、その他のホスト)、リソースを相互に識別して、さまざまなセキュリティ対策を適用する手段を提供します。詳細については、以下のトピックを参照してください。
論理システム ゾーンについて
セキュリティ ゾーンは、1 つ以上のインターフェイスがバインドされている論理エンティティです。セキュリティー・ゾーンは、1 次管理者が 1 次論理システム上で構成することも、ユーザー論理システム管理者がユーザー論理システム上で構成することもできます。論理システムでは、管理者は複数のセキュリティ ゾーンを設定し、ネットワークをさまざまなセキュリティ オプションを適用できるネットワーク セグメントに分割できます。
プライマリ管理者は、各ユーザー論理システムに対して、セキュリティ ゾーンの最大数と予約数を設定します。ユーザー論理システム管理者は、ユーザー論理システムにセキュリティ ゾーンを作成し、各セキュリティ ゾーンにインターフェイスを割り当てることができます。ユーザー論理システムから、ユーザー論理システム管理者は、 コマンドを show system security-profile zones
使用して、ユーザー論理システムに割り当てられたセキュリティ ゾーンの数を表示し show interfaces
、 コマンドを使用してユーザー論理システムに割り当てられたインターフェイスを表示できます。
1 次管理者は、1 次論理システムに適用されるセキュリティー・ゾーンの最大数と予約数を指定する、1 次論理システムのセキュリティー・プロファイルを構成できます。デバイスで使用可能なゾーンの最大数に向けて、プライマリ論理システムで設定されたゾーン数。
プライマリ管理者とユーザー管理者は、論理システム内のセキュリティ ゾーンの以下のプロパティを設定できます。
セキュリティ ゾーンの一部であるインターフェイス。
画面オプション — すべてのセキュリティ ゾーンで、デバイスが有害であると判断するさまざまな種類のトラフィックを検知してブロックする、事前定義された一連の画面オプションを有効にできます。
TCP-Reset—この機能が有効になっている場合、システムは、既存のセッションに一致せず、同期フラグが設定されていないトラフィックが到着すると、RESETフラグが設定されたTCPセグメントを送信します。
ホストインバウンドトラフィック—この機能は、インターフェイスに直接接続されたシステムからデバイスに到達できるトラフィックの種類を指定します。これらのパラメータはゾーンレベルで設定することができ、その場合はゾーンのすべてのインターフェイスに影響を与え、インターフェイスレベルで設定できます。(インターフェイス設定はゾーンの設定を上書きします。
1 次論理システムまたはユーザー論理システムには、セキュリティー・ゾーンが事前に構成されていません。
管理機能ゾーン(MGT)は、プライマリ論理システムに対してのみ設定できます。デバイスごとに管理インターフェイスは1つだけであり、そのインターフェイスはプライマリ論理システムに割り当てられます。
インターフェイスは all
、プライマリ管理者がプライマリ論理システム内のゾーンにのみ割り当てることができます。
ユーザー論理システム管理者は、ユーザー論理システム内のセキュリティ ゾーンのすべての属性を構成および表示できます。ユーザー論理システム内のセキュリティ ゾーンのすべての属性も、プライマリ管理者に表示されます。
「」も参照
例:ユーザー論理システムの設定
この例では、ユーザー論理システムのインターフェイス、ルーティングインスタンス、ゾーン、セキュリティポリシーの設定を示しています。
要件
開始する前に、以下を行います。
論理システム管理者としてユーザー論理システムにログインします。 ユーザー論理システム構成の概要を参照してください。
プライマリ管理者がユーザー論理システムに割り当てる論理トンネルインターフェイス(とそのIPアドレス)は、どの論理インターフェイスとオプションで使用するかを確認してください。 「プライマリ論理システムとプライマリ管理者ロールについて」を参照してください。
概要
この例では、「 例: ユーザー論理システム、管理者、ユーザー、相互接続論理システムの作成」で示す ls-marketing-dept と ls-accounting-dept ユーザー論理システムを設定します。
この例では、 表 1 および表 2 で説明されているパラメーターを設定 します。
機能 |
名前 |
設定パラメータ |
---|---|---|
インターフェイス |
ge-0/0/6.1 |
|
ルーティング インスタンス |
mk-vr1 |
|
ゾーン |
ls-marketing-trust |
インターフェイス ge-0/0/6.1 にバインドします。 |
|
ls-marketing-untrust |
インターフェイス lt-0/0/0.5 へのバインド |
アドレス帳 |
マーケティング- 社内 |
|
|
マーケティング-外部 |
|
ポリシー |
permit-all-to-otherlsys |
以下のトラフィックを許可します。
|
|
permit-all-from-otherlsys |
以下のトラフィックを許可します。
|
機能 |
名前 |
設定パラメータ |
---|---|---|
インターフェイス |
ge-0/0/7.1 |
|
ルーティング インスタンス |
acct-vr1 |
|
ゾーン |
ls-accounting-trust |
インターフェイスge-0/0/7.1にバインドします。 |
|
ls-accounting-untrust |
インターフェイス lt-0/0/0.7 へのバインド |
アドレス帳 |
アカウンティング内部 |
|
|
アカウンティング外部 |
|
ポリシー |
permit-all-to-otherlsys |
以下のトラフィックを許可します。
|
|
permit-all-from-otherlsys |
以下のトラフィックを許可します。
|
構成
lsマーケティング部門ユーザー論理システムの設定
CLI クイックコンフィギュレーション
この例を迅速に設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを 階層レベルの [edit]
CLI にコピー アンド ペーストして、設定モードから を入力 commit
します。
set interfaces ge-0/0/6 unit 1 family inet address 13.1.1.1/24 set interfaces ge-0/0/6 unit 1 vlan-id 800 set routing-instances mk-vr1 instance-type virtual-router set routing-instances mk-vr1 interface ge-0/0/6.1 set routing-instances mk-vr1 interface lt-0/0/0.5 set routing-instances mk-vr1 routing-options static route 12.1.1.0/24 next-hop 10.0.1.2 set routing-instances mk-vr1 routing-options static route 14.1.1.0/24 next-hop 10.0.1.4 set routing-instances mk-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.1 set security zones security-zone ls-marketing-trust interfaces ge-0/0/6.1 set security zones security-zone ls-marketing-untrust interfaces lt-0/0/0.5 set security address-book marketing-external address design 12.1.1.0/24 set security address-book marketing-external address accounting 14.1.1.0/24 set security address-book marketing-external address others 12.12.1.0/24 set security address-book marketing-external address-set otherlsys address design set security address-book marketing-external address-set otherlsys address accounting set security address-book marketing-external attach zone ls-marketing-untrust set security address-book marketing-internal address marketers 13.1.1.0/24 set security address-book marketing-internal attach zone ls-marketing-trust set security policies from-zone ls-marketing-trust to-zone ls-marketing-untrust policy permit-all-to-otherlsys match source-address marketers set security policies from-zone ls-marketing-trust to-zone ls-marketing-untrust policy permit-all-to-otherlsys match destination-address otherlsys set security policies from-zone ls-marketing-trust to-zone ls-marketing-untrust policy permit-all-to-otherlsys match application any set security policies from-zone ls-marketing-trust to-zone ls-marketing-untrust policy permit-all-to-otherlsys then permit set security policies from-zone ls-marketing-untrust to-zone ls-marketing-trust policy permit-all-from-otherlsys match source-address otherlsys set security policies from-zone ls-marketing-untrust to-zone ls-marketing-trust policy permit-all-from-otherlsys match destination-address marketers set security policies from-zone ls-marketing-untrust to-zone ls-marketing-trust policy permit-all-from-otherlsys match application any set security policies from-zone ls-marketing-untrust to-zone ls-marketing-trust policy permit-all-from-otherlsys then permit
手順
次の例では、設定階層内のさまざまなレベルに移動する必要があります。その方法の詳細については、 Junos OS CLIユーザーガイド の 設定モードでのCLIエディターの使用 を参照してください。
ユーザー論理システムを設定するには:
論理システム管理者としてユーザー論理システムにログインし、設定モードに入ります。
lsmarketingadmin1@host:ls-marketing-dept> configure lsmarketingadmin1@host:ls-marketing-dept#
ユーザー論理システムの論理インターフェイスを設定します。
[edit interfaces] lsmarketingadmin1@host:ls-marketing-dept# set ge-0/0/6 unit 1 family inet address 13.1.1.1/24 lsmarketingadmin1@host:ls-marketing-dept# set ge-0/0/6 unit 1 vlan-id 800
ルーティングインスタンスを設定し、インターフェイスを割り当てます。
[edit routing-instances] lsmarketingadmin1@host:ls-marketing-dept# set mk-vr1 instance-type virtual-router lsmarketingadmin1@host:ls-marketing-dept# set mk-vr1 interface ge-0/0/6.1 lsmarketingadmin1@host:ls-marketing-dept# set mk-vr1 interface lt-0/0/0.5
静的ルートを設定します。
[edit routing-instances] lsmarketingadmin1@host:ls-marketing-dept# set mk-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.2 lsmarketingadmin1@host:ls-marketing-dept# set mk-vr1 routing-options static route 14.1.1.0/24 next-hop 10.0.1.4 lsmarketingadmin1@host:ls-marketing-dept# set mk-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.1
セキュリティ ゾーンを設定し、各ゾーンにインターフェイスを割り当てます。
[edit security zones] lsmarketingadmin1@host:ls-marketing-dept# set security-zone ls-marketing-trust interfaces ge-0/0/6.1 lsmarketingadmin1@host:ls-marketing-dept# set security-zone ls-marketing-untrust interfaces lt-0/0/0.5
アドレス帳エントリを作成します。
[edit security] lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-internal address marketers 13.1.1.0/24 lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-external address design 12.1.1.0/24 lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-external address accounting 14.1.1.0/24 lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-external address others 12.12.1.0/24 lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-external address-set otherlsys address design lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-external address-set otherlsys address accounting
アドレス帳をゾーンに添付します。
[edit security] lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-internal attach zone ls-marketing-trust lsmarketingadmin1@host:ls-marketing-dept# set address-book marketing-external attach zone ls-marketing-untrust
ls-marketing-trustゾーンからls-marketing-untrustゾーンへのトラフィックを許可するセキュリティポリシーを設定します。
[edit security policies from-zone ls-marketing-trust to-zone ls-marketing-untrust] lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-to-otherlsys match source-address marketers lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-to-otherlsys match destination-address otherlsys lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-to-otherlsys match application any lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-to-otherlsys then permit
ls-marketing-untrustゾーンからls-marketing-trustゾーンへのトラフィックを許可するセキュリティポリシーを設定します。
[edit security policies from-zone ls-marketing-untrust to-zone ls-marketing-trust] lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-from-otherlsys match source-address otherlsys lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-from-otherlsys match destination-address marketers lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-from-otherlsys match application any lsmarketingadmin1@host:ls-marketing-dept# set policy permit-all-from-otherlsys then permit
結果
設定モードから、 および show security
コマンドを入力して設定をshow routing-instances
確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
lsmarketingadmin1@host:ls-marketing-dept# show routing instances mk-vr1 { instance-type virtual-router; interface ge-0/0/6.1; interface lt-0/0/0.5; routing-options { static { route 12.1.1.0/24 next-hop 10.0.1.2; route 14.1.1.0/24 next-hop 10.0.1.4; route 12.12.1.0/24 next-hop 10.0.1.1; } } } lsmarketingadmin1@host:ls-marketing-dept# show security address-book { marketing-external { address product-designers 12.1.1.0/24; address accounting 14.1.1.0/24; address others 12.12.1.0/24; address-set otherlsys { address product-designers; address accounting; } attach { zone ls-marketing-untrust; } } marketing-internal { address marketers 13.1.1.0/24; attach { zone ls-marketing-trust; } } } policies { from-zone ls-marketing-trust to-zone ls-marketing-untrust { policy permit-all-to-otherlsys { match { source-address marketers; destination-address otherlsys; application any; } then { permit; } } } from-zone ls-marketing-untrust to-zone ls-marketing-trust { policy permit-all-from-otherlsys { match { source-address otherlsys; destination-address marketers; application any; } then { permit; } } } } zones { security-zone ls-marketing-trust { interfaces { ge-0/0/6.1; } } security-zone ls-marketing-untrust { interfaces { lt-0/0/0.5; } } }
デバイスの設定が完了したら、設定モードから を入力します commit
。
ls アカウンティング部門ユーザー論理システムの設定
CLI クイックコンフィギュレーション
この例を迅速に設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを 階層レベルの [edit]
CLI にコピー アンド ペーストして、設定モードから を入力 commit
します。
set interfaces ge-0/0/7 unit 1 family inet address 14.1.1.1/24 set interfaces ge-0/0/7 unit 1 vlan-id 900 set routing-instances acct-vr1 instance-type virtual-router set routing-instances acct-vr1 interface ge-0/0/7.1 set routing-instances acct-vr1 interface lt-0/0/0.7 set routing-instances acct-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.1 set routing-instances acct-vr1 routing-options static route 12.1.1.0/24 next-hop 10.0.1.2 set routing-instances acct-vr1 routing-options static route 13.1.1.0/24 next-hop 10.0.1.3 set security address-book accounting-internal address accounting 14.1.1.0/24 set security address-book accounting-internal attach zone ls-accounting-trust set security address-book accounting-external address design 12.1.1.0/24 set security address-book accounting-external address marketing 13.1.1.0/24 set security address-book accounting-external address others 12.12.1.0/24 set security address-book accounting-external address-set otherlsys address design set security address-book accounting-external address-set otherlsys address marketing set security address-book accounting-external attach zone ls-accounting-untrust set security policies from-zone ls-accounting-trust to-zone ls-accounting-untrust policy permit-all-to-otherlsys match source-address accounting set security policies from-zone ls-accounting-trust to-zone ls-accounting-untrust policy permit-all-to-otherlsys match destination-address otherlsys set security policies from-zone ls-accounting-trust to-zone ls-accounting-untrust policy permit-all-to-otherlsys match application any set security policies from-zone ls-accounting-trust to-zone ls-accounting-untrust policy permit-all-to-otherlsys then permit set security policies from-zone ls-accounting-untrust to-zone ls-accounting-trust policy permit-all-from-otherlsys match source-address otherlsys set security policies from-zone ls-accounting-untrust to-zone ls-accounting-trust policy permit-all-from-otherlsys match destination-address accounting set security policies from-zone ls-accounting-untrust to-zone ls-accounting-trust policy permit-all-from-otherlsys match application any set security policies from-zone ls-accounting-untrust to-zone ls-accounting-trust policy permit-all-from-otherlsys then permit set security zones security-zone ls-accounting-trust interfaces ge-0/0/7.1 set security zones security-zone ls-accounting-untrust interfaces lt-0/0/0.7
手順
次の例では、設定階層内のさまざまなレベルに移動する必要があります。その方法の詳細については、 設定モードでのCLIエディターの使用を参照してください。
ユーザー論理システムを設定するには:
論理システム管理者としてユーザー論理システムにログインし、設定モードに入ります。
lsaccountingadmin1@host:ls-accounting-dept> configure lsaccountingadmin1@host:ls-accounting-dept#
ユーザー論理システムの論理インターフェイスを設定します。
[edit interfaces] lsaccountingadmin1@host:ls-accounting-dept# set ge-0/0/7 unit 1 family inet address 14.1.1.1/24 lsaccountingadmin1@host:ls-accounting-dept# set ge-0/0/7 unit 1 vlan-id 900
ルーティングインスタンスを設定し、インターフェイスを割り当てます。
[edit routing-instances] lsaccountingadmin1@host:ls-accounting-dept# set acct-vr1 instance-type virtual-router lsaccountingadmin1@host:ls-accounting-dept# set acct-vr1 interface ge-0/0/7.1 lsaccountingadmin1@host:ls-accounting-dept# set acct-vr1 interface lt-0/0/0.7
静的ルートを設定します。
[edit routing-instances] lsaccountingadmin1@host:ls-accounting-dept# set acct-vr1 routing-options static route 12.1.1.0/24 next-hop 10.0.1.2 lsaccountingadmin1@host:ls-accounting-deptt# set acct-vr1 routing-options static route 13.1.1.0/24 next-hop 10.0.1.3 lsaccountingadmin1@host:ls-accounting-dept# set acct-vr1 routing-options static route 12.12.1.0/24 next-hop 10.0.1.1
セキュリティ ゾーンを設定し、各ゾーンにインターフェイスを割り当てます。
[edit security zones] lsaccountingadmin1@host:ls-accounting-dept# set security-zone ls-accounting-trust interfaces ge-0/0/7.1 lsaccountingadmin1@host:ls-accounting-dept# set security-zone ls-accounting-untrust interfaces lt-0/0/0.7
アドレス帳エントリを作成します。
[edit security] lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-internal address accounting 14.1.1.0/24 lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-external address design 12.1.1.0/24 lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-external address marketing 13.1.1.0/24 lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-external address others 12.12.1.0/24 lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-external address-set otherlsys address design lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-external address-set otherlsys address marketing
アドレス帳をゾーンに添付します。
[edit security] lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-internal attach zone ls-accounting-trust lsaccountingadmin1@host:ls-accounting-dept# set address-book accounting-external attach zone ls-accounting-untrust
ls-accounting-trustゾーンからls-accounting-untrustゾーンへのトラフィックを許可するセキュリティポリシーを設定します。
[edit security policies from-zone ls-accounting-trust to-zone ls-accounting-untrust] lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-to-otherlsys match source-address accounting lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-to-otherlsys match destination-address otherlsys lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-to-otherlsys match application any lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-to-otherlsys then permit
ls-accounting-untrustゾーンからls-accounting-trustゾーンへのトラフィックを許可するセキュリティポリシーを設定します。
[edit security policies from-zone ls-accounting-untrust to-zone ls-accounting-trust] lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-from-otherlsys match source-address otherlsys lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-from-otherlsys match destination-address accounting lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-from-otherlsys match application any lsaccountingadmin1@host:ls-accounting-dept# set policy permit-all-from-otherlsys then permit
結果
設定モードから、 および show security
コマンドを入力して設定をshow routing-instances
確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
lsaccountingadmin1@host:ls-accounting-dept# show routing-instances acct-vr1 { instance-type virtual-router; interface ge-0/0/7.1; interface lt-0/0/0.7; routing-options { static { route 12.12.1.0/24 next-hop 10.0.1.1; route 12.1.1.0/24 next-hop 10.0.1.2; route 13.1.1.0/24 next-hop 10.0.1.3; } } } lsaccountingadmin1@host:ls-accounting-dept# show security address-book { accounting-internal { address accounting 14.1.1.0/24; attach { zone ls-accounting-trust; } } accounting-external { address design 12.1.1.0/24; address marketing 13.1.1.0/24; address others 12.12.1.0/24; address-set otherlsys { address design; address marketing; } attach { zone ls-accounting-untrust; } } } policies { from-zone ls-accounting-trust to-zone ls-accounting-untrust { policy permit-all-to-otherlsys { match { source-address accounting; destination-address otherlsys; application any; } then { permit; } } } from-zone ls-accounting-untrust to-zone ls-accounting-trust { policy permit-all-from-otherlsys { match { source-address otherlsys; destination-address accounting; application any; } then { permit; } } } } zones { security-zone ls-accounting-trust { interfaces { ge-0/0/7.1; } } security-zone ls-accounting-untrust { interfaces { lt-0/0/0.7; } } }
デバイスの設定が完了したら、設定モードから を入力します commit
。
例:ユーザー論理システムのセキュリティ ゾーンの設定
この例では、ユーザー論理システムにゾーンを設定する方法を示します。
要件
開始する前に、以下を行います。
ユーザー論理システム管理者としてユーザー論理システムにログインします。 ユーザー論理システム構成の概要を参照してください。
コマンドを
show system security-profile zones
使用して、論理システムに割り当てられたゾーン リソースを確認します。ユーザー論理システムの論理インターフェイスを設定する必要があります。 例: ユーザー論理システムのインターフェイスとルーティングインスタンスの設定を参照してください。
概要
この例では、「 例: ユーザー論理システム、管理者、ユーザー、および相互接続論理システムの作成」に示す ls-product-design ユーザー論理システムを設定します。
この例では、 表 3 に記載されているゾーンとアドレス 帳を作成します。
機能 |
名前 |
設定パラメータ |
---|---|---|
ゾーン |
ls-product-design-trust |
|
|
ls-product-design-untrust |
|
アドレス帳 |
製品設計 - 内部 |
|
|
製品設計-外部 |
|
構成
手順
CLI クイックコンフィギュレーション
この例を迅速に設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを 階層レベルの [edit]
CLI にコピー アンド ペーストして、設定モードから を入力 commit
します。
set security address-book product-design-internal address product-designers 12.1.1.0/24 set security address-book product-design-internal attach zone ls-product-design-trust set security address-book product-design-external address marketing 13.1.1.0/24 set security address-book product-design-external address accounting 14.1.1.0/24 set security address-book product-design-external address others 12.12.1.0/24 set security address-book product-design-external address-set otherlsys address marketing set security address-book product-design-external address-set otherlsys address accounting set security address-book product-design-external attach zone ls-product-design-untrust set security zones security-zone ls-product-design-trust tcp-rst set security zones security-zone ls-product-design-trust interfaces ge-0/0/5.1 set security zones security-zone ls-product-design-untrust interfaces lt-0/0/0.3
手順
次の例では、設定階層内のさまざまなレベルに移動する必要があります。その方法の詳細については、 Junos OS CLIユーザーガイド の 設定モードでのCLIエディターの使用 を参照してください。
ユーザー論理システムでゾーンを設定するには:
論理システム管理者としてユーザー論理システムにログインし、設定モードに入ります。
lsdesignadmin1@host:ls-product-design> configure lsdesignadmin1@host:ls-product-design#
セキュリティ ゾーンを設定し、インターフェイスに割り当てます。
[edit security zones] lsdesignadmin1@host:ls-product-design# set security-zone ls-product-design-trust interfaces ge-0/0/5.1
ゾーンの TCP リセット パラメーターを設定します。
[edit security zones security-zone ls-product-design-trust] lsdesignadmin1@host:ls-product-design# set tcp-rst
セキュリティ ゾーンを設定し、インターフェイスに割り当てます。
[edit security zones] lsdesignadmin1@host:ls-product-design# set security-zone ls-product-design-untrust interfaces lt-0/0/0.3
グローバル アドレス帳エントリを作成します。
[edit security] lsdesignadmin1@host:ls-product-design# set address-book product-design-internal address product-designers 12.1.1.0/24 lsdesignadmin1@host:ls-product-design# set address-book product-design-external address marketing 13.1.1.0/24 lsdesignadmin1@host:ls-product-design# set address-book product-design-external address accounting 14.1.1.0/24 lsdesignadmin1@host:ls-product-design# set address-book product-design-external address others 12.12.1.0/24 lsdesignadmin1@host:ls-product-design# set address-book product-design-external address-set otherlsys address marketing lsdesignadmin1@host:ls-product-design# set address-book product-design-external address-set otherlsys address accounting
アドレス帳をゾーンに添付します。
[edit security] lsdesignadmin1@host:ls-product-design# set address-book product-design-internal attach zone ls-product-design-trust lsdesignadmin1@host:ls-product-design# set address-book product-design-external attach zone ls-product-design-untrust
結果
設定モードから、 コマンドを入力して設定を show security
確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
lsdesignadmin1@host:ls-product-design# show security address-book { product-design-internal { address product-designers 12.1.1.0/24; attach { zone ls-product-design-trust; } } product-design-external { address marketing 13.1.1.0/24; address accounting 14.1.1.0/24; address others 12.12.1.0/24; address-set otherlsys { address marketing; address accounting; } attach { zone ls-product-design-untrust; } } } zones { security-zone ls-product-design-trust { tcp-rst; interfaces { ge-0/0/5.1; } } security-zone ls-product-design-untrust { interfaces { lt-0/0/0.3; } } }
デバイスの設定が完了したら、設定モードから を入力します commit
。