workbook:jno-332:332_zones
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
workbook:jno-332:332_zones [2017/05/19 14:45] – k | workbook:jno-332:332_zones [2021/08/12 08:35] (current) – external edit 127.0.0.1 | ||
---|---|---|---|
Line 1: | Line 1: | ||
- | ===== 332 Security Zones ===== | + | ===== JN0-332: Security Zones ===== |
** Необходимые знания: | ** Необходимые знания: | ||
* Identify concepts, benefits and operation of zones | * Identify concepts, benefits and operation of zones | ||
Line 13: | Line 13: | ||
Зона безопасности это сущность в которую объединяются интерфейс и сети со схожими\одинаковыми настройками безопасности. Объединяем в зону несколько интерфейсов и разрешаем на ней одни и те же протоколы или пишем политики безопасности сразу для нескольких сетей. Так же зонами определяются направления действий политик безопасности. | Зона безопасности это сущность в которую объединяются интерфейс и сети со схожими\одинаковыми настройками безопасности. Объединяем в зону несколько интерфейсов и разрешаем на ней одни и те же протоколы или пишем политики безопасности сразу для нескольких сетей. Так же зонами определяются направления действий политик безопасности. | ||
- | ==== Отношение зоны и интерфейсов ==== | + | ==== Отношение зоны и интерфейсов и роутинг инстансов ==== |
Тезисно: | Тезисно: | ||
* В зоны безопасности можно определить только логический интерфейс, | * В зоны безопасности можно определить только логический интерфейс, | ||
Line 20: | Line 20: | ||
* В одну зону безопасности можно назначать несколько логических интерфейсов. | * В одну зону безопасности можно назначать несколько логических интерфейсов. | ||
* Все логические интерфейсы, | * Все логические интерфейсы, | ||
+ | |||
+ | **Вставить картинку с отношением**\\ | ||
+ | {{workbook: | ||
----- | ----- | ||
- | ===== Полезные ссылки | + | |
+ | ==== Zone types ==== | ||
+ | * **System defined** - встроенная зона безопасности. | ||
+ | - **Null zone** - зона в которой находятся все интерфейсы до того как их определят в функциональную зону или к какой-либо зоне безопасности. SRX дропает весь трафик от\к интерфейсам находящимся в null зоне. | ||
+ | * **User defined** - зоны которые задает администратор, | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | > functional-zone | ||
+ | > security-zone | ||
+ | </ | ||
+ | - **Functionsl zone** - в функциональную зону (она может быть только одна) определяется | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | > management | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | description | ||
+ | > host-inbound-traffic | ||
+ | > interfaces | ||
+ | screen | ||
+ | | Pipe through a command | ||
+ | </ | ||
+ | - **Secutity zone** - в зоны безопасности определяем интерфейсы между которыми ходит транзитный трафик. Тут же определяем по каким сервисам и протоколам можно обратиться к самому srx через интерфейсы находящиеся в зоне. \\ Зоны можно называть как угодно. < | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | ATM Name of the zone | ||
+ | INTERNAL | ||
+ | MGMT Name of the zone | ||
+ | PAYSYS | ||
+ | TRUST Name of the zone | ||
+ | UNTRUST | ||
+ | VPN Name of the zone | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | > address-book | ||
+ | application-tracking | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | description | ||
+ | > host-inbound-traffic | ||
+ | > interfaces | ||
+ | screen | ||
+ | tcp-rst | ||
+ | | Pipe through a command | ||
+ | </ | ||
+ | * **junos-host** - специальная зона которая позволяет политиками безопасности регулировать входящий и исходящий трафик самого srx. В эту зону не надо определять интерфейсы. Название поменять нельзя. \\ Контекст и политики | ||
+ | [edit security policies] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | ATM | ||
+ | INTERNAL | ||
+ | MGMT | ||
+ | PAYSYS | ||
+ | TRUST | ||
+ | UNTRUST | ||
+ | VPN | ||
+ | junos-host | ||
+ | [edit security policies] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | > policy | ||
+ | |||
+ | [edit security policies] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | > policy | ||
+ | </ | ||
+ | |||
+ | Посмотреть зоны и интерфейсы: | ||
+ | < | ||
+ | [edit] | ||
+ | admin@nsk-01-srx2# | ||
+ | |||
+ | Security zone: ATM | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 3 | ||
+ | Interfaces: | ||
+ | vlan.505 | ||
+ | vlan.506 | ||
+ | vlan.507 | ||
+ | |||
+ | Security zone: INTERNAL | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 1 | ||
+ | Interfaces: | ||
+ | fe-0/ | ||
+ | |||
+ | Security zone: MGMT | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 2 | ||
+ | Interfaces: | ||
+ | lo0.0 | ||
+ | vlan.508 | ||
+ | |||
+ | Security zone: PAYSYS | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 2 | ||
+ | Interfaces: | ||
+ | gr-0/ | ||
+ | vlan.504 | ||
+ | |||
+ | Security zone: TRUST | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 5 | ||
+ | Interfaces: | ||
+ | vlan.501 | ||
+ | vlan.502 | ||
+ | vlan.503 | ||
+ | vlan.509 | ||
+ | vlan.516 | ||
+ | |||
+ | Security zone: UNTRUST | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Screen: untrust-screen | ||
+ | Interfaces bound: 2 | ||
+ | Interfaces: | ||
+ | fe-0/ | ||
+ | fe-0/ | ||
+ | |||
+ | Security zone: VPN | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 5 | ||
+ | Interfaces: | ||
+ | st0.1 | ||
+ | st0.701 | ||
+ | st0.85 | ||
+ | st0.885 | ||
+ | st0.901 | ||
+ | |||
+ | Security zone: junos-host | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 0 | ||
+ | Interfaces: | ||
+ | </ | ||
+ | |||
+ | ---- | ||
+ | {{tag> |
workbook/jno-332/332_zones.1495194320.txt.gz · Last modified: (external edit)