قفل أمان الشبكة: دليل تصفية جدار حماية العرعر (JunOS)
لا يعني ذلك إدارة حركة المرور في شبكات الشركات ومراكز البيانات ، فقط تقرر أين تذهب ، ولكن أيضًا تحمي شبكتك من هجمات DDoS والوصول غير المصرح به وحمل حركة المرور غير الضروري.
عندما يتعلق الأمر بالأداء العالي وإدارة الشبكة السلسة ، Juniper جونوس يعد نظام التشغيل أحد أقوى الأسلحة في القطاع من خلال آلية الترشيح الخاصة به.
إذن كيف يعمل منطق التصفية على Juniper؟ كيفية كتابة وتطبيق مرشح جدار الحماية (ACL)؟ دعونا ننظر بعمق في الموضوع بأبسط التعبير والأمثلة العملية.
1. العرعر تصفية مانيك: "الثيرم" هيكل
يستخدم Juniper (JunOS) فلسفة مختلفة عن الشركات المصنعة الأخرى (مثل Cisco) أثناء كتابة عامل التصفية على الأجهزة. يستخدم JunOS في إنشاء عوامل تصفية المدة (الفترة) يستخدم كتل تسمى.
مرشح واحد ، متعدد term يمكن أن يحدث من الكتلة. كل term يمتلك هيكلين أساسيين:
-
من (مدرب): يحدد أي حركة مرور للفلتر سيتم التقاطها (مصدر IP ، IP الهدف ، المنفذ ، البروتوكول وما إلى ذلك).
-
ثم (أكسيون): يحدد ما يجب القيام به حركة المرور التي تم التقاطها (
accept,discard,reject,count,logvb.).
⚠️ قاعدة نقدية متعددة: في نهاية مرشحات Juniper رفض سري (تجاهل ضمني) القاعدة لها. لذلك ، لا يوجد
termجميع حركة المرور التي لا تتوافق مع الكتلة تلقائيا محظور (يسقط). لذلك يجب عليك إضافة قاعدة "أي" تقبل كل ما لا يسمح بالضرورة بنهاية الفلتر (إذا كان هدفك لا يمنع كل شيء!).
الخطوة 2: عينات تصفية العرعر
دعنا نلقي نظرة على سيناريوهات التصفية الثلاثة الأكثر شيوعًا التي يمكنك استخدامها مباشرةً على محطة JunOS.
البرنامج النصي 1: منفذ إدارة الخادم (SSH) مفتوح فقط لعناوين IP المحددة
عنوان IP لإدارة جهازك (مثل Loopback أو واجهة الإدارة) هو SSH فقط من عناوين IP لمكتبك (Port 22) تريد الوصول إلى طلبات SSH وحظرها من العالم الآخر.
أوفيس IP'niz: 192.168.10.50/32
عنوان IP لإدارة جهاز التوجيه الخاص بك: 10.0.0.1/32
أوامر JunOS CLI:
# 1. Filtreyi oluşturmaya başlayıp ilk term (izin) bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from source-address 192.168.10.50/32
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term OFIS-ERISIM then accept
# 2. Diğer tüm SSH isteklerini engelleyen ikinci term bloğunu yazalım
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from destination-port 22
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE from protocol tcp
set firewall family inet filter YONETIM-FILTRESI term SSH-ENGELLE then discard
# 3. Geri kalan tüm normal internet trafiğinin (web, dns vb.) geçmesine izin verelim
set firewall family inet filter YONETIM-FILTRESI term GERI-KALAN-TRAFIK then accept
البرنامج النصي 2: الحد من حزم ICMP (Ping) (تقييد السعر)
يمكنك وضع حد السرعة لحركة المرور (الشرطة) لمنع توجيه طلبات بينغ المكثفة (ICMP) من الخارج.
أوامر JunOS CLI:
# 1. Sınır belirleyiciyi (Policer) tanımlayalım (Örn: Saniyede 1 Megabit ve 15k burst)
set firewall policer PING-SINIRLAYICI if-exceeding bandwidth-limit 1m
set firewall policer PING-SINIRLAYICI if-exceeding burst-size-limit 15k
set firewall policer PING-SINIRLAYICI then discard
# 2. Filtreyi oluşturup bu sınırlandırıcıyı ICMP trafiğine bağlayalım
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA from protocol icmp
set firewall family inet filter ICMP-KONTROL term ICMP-KISITLA then policer PING-SINIRLAYICI
# 3. Kalan trafiğin normal akışına izin verelim
set firewall family inet filter ICMP-KONTROL term DIGERLERI then accept
3. تطبيق مرشح إلى واجهة (واجهة)
لا تعمل المرشحات التي تكتبها حتى تقوم بتوصيلها بواجهة فعلية أو منطقية. هناك خياران أثناء تطبيق الفلتر على الواجهة:
-
المدخلات: حركة المرور داخل الواجهة جيركن يتم تطبيق المرشح (طريقة الأكثر تفضيلا والأداء).
-
الإخراج: خارج واجهة حركة المرور الصادرة يتم تطبيق الفلتر.
الصيف YONETIM-FILTRESIواجهة 'ni راوتر تواجه العالم الخارجي (ge-0/0/0.0) تطبيق:
set interfaces ge-0/0/0 unit 0 family inet filter input YONETIM-FILTRESI
commit
دائمًا الأحدث لتكون نشطًا على JunOS commit لاحظ أنك بحاجة إلى إعطاء الأمر.
4. مراقبة واستكشاف الأخطاء وإصلاحها الأداء
تقدم لنا JunOS أدوات مراقبة عملية للغاية لمعرفة مقدار الحزمة التي تعمل بها مرشحاتك وما هي القاعدة التي تحصل عليها:
1. انظر إحصائيات التصفية
المنزل term كتل، إذا قمت بإضافة then count SAYICI-ADI في النهاية ، يمكنك استخدام الأمر التالي لمعرفة عدد الحزم التي تتطابق مع هذه القاعدة في الوقت الفعلي:
show firewall filter YONETIM-FILTRESI
2. إعادة تعيين عدادات التصفية
يمكنك تنظيف العدادات لإجراء اختباراتك من الصفر:
clear firewall filter YONETIM-FILTRESI
الكلمة الأخيرة: أمن الأجهزة مع Juniper
مرشحات الحماية من الفيروسات في أجهزة Juniper ، وليس مباشرة في مستوى البرنامج ASIC (دائرة متكاملة خاصة بالتطبيق) نظرًا لأنه تتم معالجته في رقائق ، فإنه يعمل مع تأخر عند مستوى ميكرو ثانية. تحمي بنية ترشيح Juniper المصممة بشكل صحيح شبكتك كقلعة ضد التهديدات الخارجية وتحافظ على زغب حركة المرور الخاصة بك.
يمكنك دائمًا الحصول على الدعم من فريق الشبكة المحترف لدينا لتكوين التصفية المعقدة (ACL) وقواعد حماية DDoS وإعادة توجيه BGP الآمنة في البنية التحتية لـ Juniper!