Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Примере: Настройка фильтра межсетевых экранов без с состоянием состояния для прием трафика из надежных источников

В данном примере показано, как создать фильтр межсетевых экранов без с состоянием, который модуль маршрутизации трафика, исходя из недоверных источников.

Требования

До настройки фильтров межсетевых экранов, не устанавливающих состояние, не требуется особой конфигурации после инициализации устройства.

Обзор

В этом примере создается фильтр межсетевых экранов без с состоянием состояния, называемый protect-RE, который отбрасывается весь трафик, предназначенный для модуль маршрутизации трафика, кроме SSH и BGP пакетов протокола из указанных доверенных источников. В данном примере термины фильтра межсетевых экранов:

  • ssh-term-Принимает пакеты TCP с адресом источника и портом назначения, 192.168.122.0/24 который определяет SSH.

  • bgp-term- Принимает пакеты TCP с адресом источника и портом назначения, 10.2.1.0/24 который BGP.

  • discard-rest-term—Для всех пакетов, которые не принимаются или создаются журнал фильтра межсетевых экранов и записи системных журналов, а затем отбрасываются ssh-termbgp-term все пакеты.

Прим.:

С помощью этой команды можно перемещать термины в пределах фильтра межсетевых insert экранов. См. вставитьв руководстве Junos OS интерфейс командной строки пользователя.

Конфигурации

Процедуры

интерфейс командной строки быстрой конфигурации

Чтобы быстро настроить этот пример, скопировать следующие команды, ввести их в текстовый файл, удалить все разрывы строки, изменить все данные, необходимые для настройки сети, а затем скопировать и вкопировать команды в интерфейс командной строки на [edit] иерархии.

Пошаговая процедура

В следующем примере необходимо провести различные уровни в иерархии конфигурации. Инструкции по этому делать см. в E. редактор интерфейс командной строки в режиме конфигурации руководстве Junos OS интерфейс командной строки пользователя.

Настройка фильтра межсетевых экранов без с состоянием состояния:

  1. Создайте фильтр межсетевых экранов без с состоянием состояния.

  2. Создайте первый термин фильтра.

  3. Определите для этого термина условия совпадения протокола, порта назначения и адреса источника.

  4. Определите действия для этого термина.

  5. Создайте второй термин фильтра.

  6. Определите для этого термина условия совпадения протокола, порта назначения и адреса источника.

  7. Определите действие для этого термина.

  8. Создайте третий термин фильтра.

  9. Определите действие для этого термина.

  10. Примените фильтр к входной стороне модуль маршрутизации интерфейса.

Результаты

Подтвердите конфигурацию, введите show firewall команду и команду из режима show interfaces lo0 конфигурации. Если в выходных данных не отображается указанная конфигурация, повторите инструкции, показанные в данном примере, чтобы исправить конфигурацию.

После настройки устройства войдите в commit режим конфигурации.

Проверки

Чтобы подтвердить, что конфигурация работает правильно, выполните эти задачи:

Отображение конфигураций фильтра межсетевых экранов без с состоянием состояния

Цель

Проверьте конфигурацию фильтра межсетевых экранов.

Действий

В режиме конфигурации show firewall введите команду и show interfaces lo0 команду.

Смысл

Убедитесь, что в выходных данных показана конфигурация фильтра межсетевых экранов. Кроме того, убедитесь, что термины указаны в порядке тестирования пакетов. Термины в фильтре межсетевых экранов можно перемещать с помощью insert интерфейс командной строки.

Проверка фильтра межсетевых экранов служб, протоколов и доверенных источников

Цель

Проверьте, что действия условий фильтра межсетевых экранов предприняты.

Действий

Отправьте пакеты на устройство, которое соответствует этим терминам. Кроме того, убедитесь, что действия фильтра не принимаются для пакетов, которые не совпадают.

  • Используйте команду хоста с IP-адресом, который соответствует, чтобы убедиться в том, что можно войти на устройство, используя только SSH от хоста с этим ssh host-name192.168.122.0/24 префиксом адреса.

  • Используйте эту команду, чтобы убедиться, что таблица маршрутов на устройстве не содержит записей с протоколом, кроме show route summaryDirect , LocalBGP ,, Static или.

Пример выходных данных
command-name
command-name

Смысл

Проверьте следующую информацию:

  • Можно успешно войти на устройство с помощью SSH.

  • Эта show route summary команда не отображает другой DirectLocal протокол, кроме , или BGPStatic .

Отображение журналов фильтра межсетевых экранов без с состоянием состояния

Цель

Убедитесь, что регистрируются пакеты. Если в термин включено действие или действие, убедитесь, что пакеты, совпадающие с этим термином, занесяются в журнал межсетевых экранов или средство logsyslog регистрации системы.

Действий

В рабочем режиме введите show firewall log команду.

Пример выходных данных
command-name

Смысл

Каждая запись выходных данных содержит информацию о зарегистрированных пакетах. Проверьте следующую информацию:

  • В Time соответствии с временем дня пакет фильтруется.

  • Выходные Filter данные всегда pfe .

  • В соответствии с настроенным действием этого термина соответствует действиям, предпринятым по пакету ActionA (примите), D (сбрасывать), R (отклонить).

  • В Interface области входящий (входящий) интерфейс, на который поступил пакет, подходит для фильтра.

  • По Protocol протоколу в IP-за главе пакета подходит фильтр.

  • Под Src Addr , исходный адрес в IP-за главе пакета подходит для фильтра.

  • В Dest Addr соответствии с тем, адрес назначения в IP-за главе пакета подходит для фильтра.