<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: juniper внешнее управление firewall</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html</link>
    <description>ex3200&lt;br&gt;Как можно организовать внешнюю правку файрвола?&lt;br&gt;Смысл такой: есть белые адреса во внутренней сети, к которым обращаться разрешено не всем, эти не все (term 10) и белые адреса (term 20) описываются примерно так:&lt;br&gt;&lt;br&gt;# show firewall family ethernet-switching &lt;br&gt;filter uplink &#123;&lt;br&gt;    term 10 &#123;&lt;br&gt;        from &#123;&lt;br&gt;            source-address &#123;&lt;br&gt;                1.2.3.4/32;&lt;br&gt;                5.6.7.8/32;&lt;br&gt;            &#125;&lt;br&gt;        &#125;&lt;br&gt;        then &#123;&lt;br&gt;            accept;&lt;br&gt;        &#125;&lt;br&gt;    &#125;&lt;br&gt;    term 20 &#123;&lt;br&gt;        from &#123;&lt;br&gt;            destination-address &#123;&lt;br&gt;                x.x.x.x/32;&lt;br&gt;            &#125;&lt;br&gt;        &#125;&lt;br&gt;        then &#123;&lt;br&gt;            discard;&lt;br&gt;        &#125;&lt;br&gt;    &#125;&lt;br&gt;    term 200 &#123;&lt;br&gt;        then accept;&lt;br&gt;    &#125;&lt;br&gt;&#125;&lt;br&gt;&lt;br&gt;в term 10 хочется добавлять адреса автоматически, с внешнего сервера, не залезая в жунипер ручками, а зайдя, например, на какую-нибудь страничку и введя пароль и адрес который нужно добавить.&lt;br&gt;В snmp такой функциональности не нашел, можно написать expect-скрипт, но это не очень красиво...&lt;br&gt;</description>

<item>
    <title>juniper внешнее управление firewall (Артем)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#7</link>
    <pubDate>Sun, 07 May 2017 05:48:31 GMT</pubDate>
    <description>Если кому интересно, то задачу решил так:&lt;br&gt;&lt;br&gt;В firewall правила с prefix-list:&lt;br&gt;&lt;br&gt;        term 21 &#123;&lt;br&gt;            from &#123;&lt;br&gt;                source-prefix-list &#123;&lt;br&gt;                    ACCEPT-IP-CLIENTS;&lt;br&gt;                &#125;&lt;br&gt;                destination-prefix-list &#123;&lt;br&gt;                    DISCARD-IP-RESOURCES;&lt;br&gt;                &#125;&lt;br&gt;            &#125;&lt;br&gt;            then accept;&lt;br&gt;        &#125;&lt;br&gt;        term 22 &#123;&lt;br&gt;            from &#123;&lt;br&gt;                destination-prefix-list &#123;&lt;br&gt;                    DISCARD-IP-RESOURCES;&lt;br&gt;                &#125;&lt;br&gt;            &#125;&lt;br&gt;            then &#123;&lt;br&gt;                discard;&lt;br&gt;                count discard-ip-count;&lt;br&gt;            &#125;&lt;br&gt;        &#125;&lt;br&gt;&lt;br&gt;таким образом моя задача свелась только к добавлению/удалению ip-адресов в соответсвующие prefix-list:&lt;br&gt;set policy-options prefix-list ACCEPT-IP-CLIENTS 1.2.3.4/32&lt;br&gt;set policy-options prefix-list DISCARD-IP-RESOURCES 10.10.10.111/32&lt;br&gt;&lt;br&gt;&lt;br&gt;для внешнего доступа сделал юзера с ограниченным доступом:&lt;br&gt;&lt;br&gt;login &#123;&lt;br&gt;    class POLICYEDIT &#123;&lt;br&gt;        permissions &#091; admin configure rout</description>
</item>

<item>
    <title>juniper внешнее управление firewall (anonymous)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#6</link>
    <pubDate>Sat, 05 Nov 2016 13:21:46 GMT</pubDate>
    <description>На джунике есть flowspec, анонсируйте ему фаервольные правила по bgp.&lt;br&gt;</description>
</item>

<item>
    <title>juniper внешнее управление firewall (mid0ri)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#5</link>
    <pubDate>Thu, 03 Nov 2016 17:01:12 GMT</pubDate>
    <description>А еще есть Junos PyEZ + Django&lt;br&gt;</description>
</item>

<item>
    <title>juniper внешнее управление firewall (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#4</link>
    <pubDate>Thu, 03 Nov 2016 12:29:58 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; в term 10 хочется добавлять адреса автоматически, с внешнего сервера, не залезая &lt;br&gt;&amp;gt; в жунипер ручками, а зайдя, например, на какую-нибудь страничку и введя &lt;br&gt;&amp;gt; пароль и адрес который нужно добавить.&lt;br&gt;&amp;gt; В snmp такой функциональности не нашел, можно написать expect-скрипт, но это не &lt;br&gt;&amp;gt; очень красиво...&lt;br&gt;&lt;br&gt;У них есть xmlrpc api, пишите страничку, которая будет кидать ему запрос на xml с новым адресом и коммитить изменения.&lt;br&gt;</description>
</item>

<item>
    <title>juniper внешнее управление firewall (ivb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#3</link>
    <pubDate>Thu, 03 Nov 2016 04:23:45 GMT</pubDate>
    <description>Да, действительно (подзабыл уже) &lt;br&gt;dynamic можно использовать только в policy.&lt;br&gt;Например, для политик настройки маршрутизации.&lt;br&gt;</description>
</item>

<item>
    <title>juniper внешнее управление firewall (Артем)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#2</link>
    <pubDate>Wed, 02 Nov 2016 16:50:14 GMT</pubDate>
    <description>&amp;gt; Если добавлять часто изменяемые адреса, лучше configure dynamic, &lt;br&gt;&amp;gt; в правиле файрвола использовать префикс лист.&lt;br&gt;&lt;br&gt;Как частичное решение - интересно, но не работает, к сожалению&lt;br&gt;&lt;br&gt;# show firewall family ethernet-switching filter uplink&lt;br&gt;&lt;br&gt;term 100 &#123;&lt;br&gt;    from &#123;&lt;br&gt;        source-prefix-list &#123;&lt;br&gt;            test;&lt;br&gt;        &#125;&lt;br&gt;    &#125;&lt;br&gt;    then accept;&lt;br&gt;&#125;&lt;br&gt;term 110 &#123;&lt;br&gt;    from &#123;&lt;br&gt;        destination-address &#123;&lt;br&gt;            x.x.x.x/32;&lt;br&gt;        &#125;&lt;br&gt;    &#125;&lt;br&gt;    then discard;&lt;br&gt;&#125;&lt;br&gt;term 200 &#123;                              &lt;br&gt;    then accept;                        &lt;br&gt;&#125;                                       &lt;br&gt;&lt;br&gt;# show policy-options prefix-list test                            &lt;br&gt;dynamic-db;&lt;br&gt;&lt;br&gt;&amp;gt; configure dynamic&lt;br&gt;&lt;br&gt;# show policy-options prefix-list test &lt;br&gt;8.8.8.8/32;&lt;br&gt;&lt;br&gt;т.е. к х.х.х.х разрешен доступ только с 8.8.8.8, но x.x.x.x пингуется. Если dynamic-db заменить непосредственно на ip-адреса, то правила начинают работать.&lt;br&gt;&lt;br&gt;Вот здесь, у народа, dynamic-db в filter тоже не заработал (правда там SRX): http://forums.juniper.n</description>
</item>

<item>
    <title>juniper внешнее управление firewall (ivb)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/2063.html#1</link>
    <pubDate>Wed, 02 Nov 2016 08:59:57 GMT</pubDate>
    <description>Если добавлять часто изменяемые адреса, лучше configure dynamic,&lt;br&gt;в правиле файрвола использовать префикс лист.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;     &#125; &lt;br&gt;&amp;gt;     term 200 &#123; &lt;br&gt;&amp;gt;         then accept; &lt;br&gt;&amp;gt;     &#125; &lt;br&gt;&amp;gt; &#125; &lt;br&gt;&amp;gt; в term 10 хочется добавлять адреса автоматически, с внешнего сервера, не залезая &lt;br&gt;&amp;gt; в жунипер ручками, а зайдя, например, на какую-нибудь страничку и введя &lt;br&gt;&amp;gt; пароль и адрес который нужно добавить.&lt;br&gt;&amp;gt; В snmp такой функциональности не нашел, можно написать expect-скрипт, но это не &lt;br&gt;&amp;gt; очень красиво...&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
