Hjem Personlig finansiering Kontroll SSH og Telnet Access til Junos Routers - dummies

Kontroll SSH og Telnet Access til Junos Routers - dummies

Video: TeamViewer 9 Features: Two Factor Authentication Setup 2024

Video: TeamViewer 9 Features: Two Factor Authentication Setup 2024
Anonim

SSH og Telnet er de to vanligste måtene for brukere å få tilgang til ruteren. Begge krever passordautentisering, enten via en konto konfigurert på ruteren eller et kontosett på en sentralisert godkjenningsserver, for eksempel en RADIUS-server. Selv med et passord, er Telnet-økter iboende usikre, og SSH kan bli angrepet av brute force-forsøk på å gjette passord.

Du begrenser SSH og Telnet-tilgang ved å opprette et brannmurfilter som regulerer trafikken på et bestemt grensesnitt, bestemmer hva du skal tillate og hva du skal kaste bort. Opprette et filter er en todelt prosess:

  1. Du definerer filtreringsdetaljer.

  2. Du bruker filteret til et rutefrensesnitt.

Når du vil styre tilgangen til ruteren, trenger du normalt å bruke disse begrensningene til hvert grensesnitt, da ruteren kan kontaktes via et hvilket som helst grensesnitt. Men for å gjøre det enklere, kan Junos OS bruke firewall-filtre til loopback (lo0) grensesnittet.

Brannmurfiltre som er brukt på lo0-grensesnittet, påvirker all trafikk som er bestemt til ruterenes kontrollplan, uavhengig av grensesnittet som pakken ankom. For å begrense SSH og Telnet tilgang til ruteren, bruker du filteret til lo0-grensesnittet.

Filteret som vises i den følgende prosessen kalles grense-ssh-telnet , , og den har to deler eller vilkår. Junos OS evaluerer de to begrepene i rekkefølge. Trafikk som samsvarer med første sikt behandles umiddelbart, og trafikk som feiler evalueres av andre sikt. Slik fungerer prosessen:

  1. Den første termen, limit-ssh-telnet, ser etter SSH- og Telnet-tilgangsforsøk bare fra enheter på 192. 168. 0. 1/24 subnetwork.

    Pakker vil bare matche dette begrepet hvis IP-header inkluderer en destinasjonsadresse fra 192. 168. 0. 1/24 prefiks, IP-header viser at pakken er en TCP-pakke, og TCP-pakkehodet viser at trafikken er ledet etter SSH eller Telnet destinasjonsportene.

    Hvis alle disse kriteriene er oppfylt, er filterets handling å akseptere tilgangsforsøk og trafikk:

    [rediger brannmur] fred @ router # sett filtergrense-ssh-telnet termen tilgangsperiode fra kildeadresse 192. 168. 0. 1/24 [rediger brannmur] fred @ router # sett filter grense-ssh-telnet termen tilgangsperiode fra protokoll tcp [rediger brannmur] fred @ router # sett filter grense-ssh-telnet termen tilgangsperiode fra destinasjon -port [ssh telnet] [rediger brannmur] fred @ router # sett filter grense-ssh-telnet termen tilgangstid og godta deretter
    
  2. Den andre termen, kalt blokk-alt-annet, blokkerer all trafikk som ikke oppfyller kriteriene i trinn 1.

    Du kan gjøre dette trinnet med en grunnleggende avvisningskommando. Denne termen inneholder ingen kriterier for å matche, slik at den som standard brukes til all trafikk som mislykkes første term:

    [rediger brannmur] fred @ router # sett filtergrense-ssh-telnet term blokk
    

Du bør følge mislykkede forsøk på å få tilgang til ruteren, slik at du kan avgjøre om et samordnet angrep er i gang. Blokk-alt-annet termen teller antall mislykkede tilgangsforsøk. Den første kommandoen i det neste eksemplet holder styr på disse forsøkene i en teller som heter dårlig tilgang, logger pakken og sender informasjon til syslog-prosessen.

[rediger brannmur] fred @ router # sett filter grense-ssh-telnet term blokk-alt annet termen telle dårlig tilgang [rediger brannmur] fred @ router # sett filter grense-ssh-telnet term block-all-else Term count log [rediger brannmur] fred @ router # sett filter grense-ssh-telnet term blokk-alt annet term count syslog

Opprette et filter er halvparten av prosessen. Den andre halvdelen er å bruke den til et rutergrensesnitt, i dette tilfellet til rutens loopback-grensesnitt, lo0:

[rediger grensesnitt] fred @ router # sett lo0 enhet 0 familieinngangsfilterinngang grense-ssh-telnet

Du bruker filteret som et inngangsfilter, noe som betyr at Junos OS bruker det til all innkommende trafikk bestemt til kontrollplanet.

Kontroll SSH og Telnet Access til Junos Routers - dummies

Redaktørens valg

Slik bruker du Smart Sharpen i Photoshop CS6 - dummies

Slik bruker du Smart Sharpen i Photoshop CS6 - dummies

Smart Sharpen gjør en god jobb med å oppdage kanter og skjerpe dem i Photoshop CS6. Dette filteret gir deg mye kontroll over innstillingsinnstillingene. Her er scoop på disse innstillingene: Forhåndsvisning: Åpenbart, hold dette valget valgt slik at du kan ta en gander på hva som skjer når du skjerper. Du vil sette pris på ...

Hvordan du bruker Handlingspanelet i Photoshop CS6 - dummies

Hvordan du bruker Handlingspanelet i Photoshop CS6 - dummies

Ikke overraskende, Adobe Photoshop Creative Suite 6 har et panel dedikert til automatisering av ulike oppgaver. Hvis du vil vise handlingspanelet, velger du Vindu → Handlinger, eller klikker Handlinger-ikonet i paneldocken. Du kan vise handlingspanelet i to moduser, knapp og liste. Hver modus er nyttig på sin egen måte. Du kan ...

Slik bruker du BMP-formatet i Photoshop CS6 - dummies

Slik bruker du BMP-formatet i Photoshop CS6 - dummies

Adobe Photoshop Creative Suite 6 har mange format alternativer, en er BMP. BMP (Bitmap) er et standard Windows-filformat som vanligvis brukes til å lagre bilder som du vil gjøre en del av datamaskinens ressurser, for eksempel bakgrunnen du ser på Windows-skrivebordet. BMP er også et format som brukes av dataprogrammerere. ...

Redaktørens valg

Identifisere nettverkstypene - dummies

Identifisere nettverkstypene - dummies

Et av områdene nettverk som A + sertifiseringstestene dekker, er nettverksteori / nettverksmaskinvare. Å kunne identifisere typer nettverk er viktig. Et nettverk er en gruppe tilkoblede systemer for å dele data eller enheter. De to hovedtyper av nettverk er peer-to-peer og server-basert (klient-server). Peer-to-peer-nettverk i en peer-to-peer ...

(ISC) 2 frivillige muligheter - dummies

(ISC) 2 frivillige muligheter - dummies

Internasjonalt informasjonssikkerhetssertifiseringskonsortium (ISC) 2 er mye mer enn en sertifiserende organisasjon: Det er en årsak. Det er sikkerhetspersonellens raison d'être, årsaken til at du eksisterer - profesjonelt, uansett. Som en av gruppene, bør du vurdere å kaste vekten din til årsaken. Frivillige har gjort (ISC) 2 hva det er i dag og bidrar til sertifiseringen. ...

Metoder for sikring av overføringer - dummies

Metoder for sikring av overføringer - dummies

For kompTIA A + sertifiseringstester, du må forstå metodene som er tilgjengelige for sikring av overføringer. Etter at du har godkjent brukere og autorisert dem til å få tilgang til visse deler av nettverket, bør du vurdere metoder for å sikre informasjon mens den beveger seg langs nettverkskabelen. De fleste nettverkskommunikasjon sendes langs nettverkskabelen i ...

Redaktørens valg

Trådløs nettverksadministrasjon: Roaming - dummies

Trådløs nettverksadministrasjon: Roaming - dummies

Du kan bruke to eller flere trådløse tilgangspunkter (WAP) for å lage en stor trådløst nettverk der datamaskinen brukere kan streife fra område til område og fortsatt være koblet til det trådløse nettverket. Når brukeren beveger seg utenfor rekkevidden av ett tilgangspunkt, henter et annet tilgangspunkt automatisk brukeren og ...

Trådløs nettverksadministrasjon: Rogue Access Points - dummies

Trådløs nettverksadministrasjon: Rogue Access Points - dummies

Et av de største problemene som nettverksadministratorer har å håndtere er problemet med rogue-tilgangspunkter. Et rogue-tilgangspunkt er et tilgangspunkt som plutselig ser ut av ingensteds på nettverket ditt. Det som vanligvis skjer, er at en medarbeider bestemmer seg for å koble en bærbar datamaskin til nettverket via et trådløst ...

Trådløs nettverksadministrasjon: Sette opp en Hotspot-dummies

Trådløs nettverksadministrasjon: Sette opp en Hotspot-dummies

Slik at du eier en liten kafé, og du tror det ville være kult å sette opp et hotspot for kundene dine å bruke, eh? Hvis du vil sette opp et gratis hotspot, er alt du trenger: En pålitelig bredbåndstilkobling. DSL, kabel eller T-1 vil fungere pent. Et trådløst tilgangspunkt. For en ...