workbook:jno-332:332_zones
Differences
This shows you the differences between two versions of the page.
Both sides previous revisionPrevious revisionNext revision | Previous revision | ||
workbook:jno-332:332_zones [2017/05/19 15:07] – k | workbook:jno-332:332_zones [2021/08/12 08:35] (current) – external edit 127.0.0.1 | ||
---|---|---|---|
Line 1: | Line 1: | ||
- | ===== 332 Security Zones ===== | + | ===== JN0-332: Security Zones ===== |
** Необходимые знания: | ** Необходимые знания: | ||
* Identify concepts, benefits and operation of zones | * Identify concepts, benefits and operation of zones | ||
Line 28: | Line 28: | ||
==== Zone types ==== | ==== Zone types ==== | ||
* **System defined** - встроенная зона безопасности. | * **System defined** - встроенная зона безопасности. | ||
- | - Null zone - зона в которой находятся все интерфейсы до того как их определят в функциональную зону или к какой-либо зоне безопасности. SRX дропает весь трафик от\к интерфейсам находящимся в null зоне. | + | - **Null zone** - зона в которой находятся все интерфейсы до того как их определят в функциональную зону или к какой-либо зоне безопасности. SRX дропает весь трафик от\к интерфейсам находящимся в null зоне. |
- | * **User defined** - зоны которые задает администратор, | + | * **User defined** - зоны которые задает администратор, |
- | - Secutity zone - в зоны безопасности определяем интерфейсы между которыми ходит транзитный трафик. Тут же определяем по каким сервисам и протоколам можно обратиться к самому srx. | + | [edit security zones] |
- | - Functionsl | + | admin@nsk-01-srx2# |
- | + | Possible completions: | |
- | ===== Полезные | + | + apply-groups |
+ | + apply-groups-except | ||
+ | > functional-zone | ||
+ | > security-zone | ||
+ | </ | ||
+ | - **Functionsl zone** - в функциональную зону (она может быть только одна) определяется | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | > management | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | description | ||
+ | > host-inbound-traffic | ||
+ | > interfaces | ||
+ | screen | ||
+ | | Pipe through a command | ||
+ | </ | ||
+ | - **Secutity zone** - в зоны безопасности определяем интерфейсы между которыми ходит транзитный трафик. Тут же определяем по каким сервисам и протоколам можно обратиться к самому srx через интерфейсы находящиеся в зоне. \\ Зоны можно называть как угодно. < | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | ATM Name of the zone | ||
+ | INTERNAL | ||
+ | MGMT Name of the zone | ||
+ | PAYSYS | ||
+ | TRUST Name of the zone | ||
+ | UNTRUST | ||
+ | VPN Name of the zone | ||
+ | [edit security zones] | ||
+ | admin@nsk-01-srx2# set security-zone ATM ? | ||
+ | Possible completions: | ||
+ | < | ||
+ | > address-book | ||
+ | application-tracking | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | description | ||
+ | > host-inbound-traffic | ||
+ | > interfaces | ||
+ | screen | ||
+ | tcp-rst | ||
+ | | Pipe through a command | ||
+ | </ | ||
+ | * **junos-host** - специальная зона которая позволяет политиками безопасности регулировать входящий и исходящий трафик самого srx. В эту зону не надо определять интерфейсы. Название поменять нельзя. \\ Контекст и политики | ||
+ | [edit security policies] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | < | ||
+ | ATM | ||
+ | INTERNAL | ||
+ | MGMT | ||
+ | PAYSYS | ||
+ | TRUST | ||
+ | UNTRUST | ||
+ | VPN | ||
+ | junos-host | ||
+ | [edit security policies] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | > policy | ||
+ | |||
+ | [edit security policies] | ||
+ | admin@nsk-01-srx2# | ||
+ | Possible completions: | ||
+ | + apply-groups | ||
+ | + apply-groups-except | ||
+ | > policy | ||
+ | </ | ||
+ | |||
+ | Посмотреть зоны и интерфейсы: | ||
+ | < | ||
+ | [edit] | ||
+ | admin@nsk-01-srx2# | ||
+ | |||
+ | Security zone: ATM | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 3 | ||
+ | Interfaces: | ||
+ | vlan.505 | ||
+ | vlan.506 | ||
+ | vlan.507 | ||
+ | |||
+ | Security zone: INTERNAL | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 1 | ||
+ | Interfaces: | ||
+ | fe-0/ | ||
+ | |||
+ | Security zone: MGMT | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 2 | ||
+ | Interfaces: | ||
+ | lo0.0 | ||
+ | vlan.508 | ||
+ | |||
+ | Security zone: PAYSYS | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 2 | ||
+ | Interfaces: | ||
+ | gr-0/ | ||
+ | vlan.504 | ||
+ | |||
+ | Security zone: TRUST | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 5 | ||
+ | Interfaces: | ||
+ | vlan.501 | ||
+ | vlan.502 | ||
+ | vlan.503 | ||
+ | vlan.509 | ||
+ | vlan.516 | ||
+ | |||
+ | Security zone: UNTRUST | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Screen: untrust-screen | ||
+ | Interfaces bound: 2 | ||
+ | Interfaces: | ||
+ | fe-0/ | ||
+ | fe-0/ | ||
+ | |||
+ | Security zone: VPN | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 5 | ||
+ | Interfaces: | ||
+ | st0.1 | ||
+ | st0.701 | ||
+ | st0.85 | ||
+ | st0.885 | ||
+ | st0.901 | ||
+ | |||
+ | Security zone: junos-host | ||
+ | Send reset for non-SYN session TCP packets: Off | ||
+ | Policy configurable: | ||
+ | Interfaces bound: 0 | ||
+ | Interfaces: | ||
+ | </ | ||
+ | |||
+ | ---- | ||
+ | {{tag> |
workbook/jno-332/332_zones.1495195679.txt.gz · Last modified: (external edit)