<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Junos host-inbound-traffic</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/936.html</link>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;Не могли бы объяснить назначение праметра dns?&lt;br&gt;&lt;br&gt;security-zone untrust &#123;&lt;br&gt;    interfaces &#123;&lt;br&gt;        at-1/0/0.0 &#123;&lt;br&gt;            host-inbound-traffic &#123;&lt;br&gt;                system-services &#123;&lt;br&gt;                    dns;&lt;br&gt;&lt;br&gt;Это для резолва с самого файервола? То есть, что бы находясь в консоли srx можно было резолвить? Либо в джуносе есть какой либо кэшируюший днс сервер и это для него?&lt;br&gt;&lt;br&gt;Грубо говоря это правило:&lt;br&gt;&lt;br&gt;Разрешать траффик инициированный с порта 53 на вход дсл интерфейса? Так?&lt;br&gt;Или это для чего то другого?&lt;br&gt;&lt;br&gt;Тот же вопрос про dhcp - это для получения настроек от провайдера?&lt;br&gt;&lt;br&gt;Если там же разрешить ssh то он будет принимать траффик ssh с любого хоста в инете? Как настроить, чтоб не с любого? Политикой? Но вроде политики для перехода между зонами, а не для траффика предназначенного самому роутеру. &lt;br&gt;Конечная цель - иметь возможносто заходить на роутер по ssh только с одного внешнего IP.&lt;br&gt;&lt;br&gt;Заранее спасибо.&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>

<item>
    <title>Junos host-inbound-traffic (midori)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/936.html#2</link>
    <pubDate>Sat, 24 Aug 2013 09:30:51 GMT</pubDate>
    <description>В данной секции определена &quot;зона безопасности&quot; (untrust) к интерфейсу at-1/0/0.0,разрешающая входящий трафик DNS на само устройство. Прохождение трафика между зонами (а их должно быть минимум две) контролируют уже &quot;политики безопасности&quot;. SRX модели могут выступать в роли клиента и прокси (сервера) DNS.&lt;br&gt;Чтобы разрешить трафик ssh с 1 ip вы должны использовать простые ACLы (stateless firewall filter), например:&lt;br&gt;&#091;code&#093;#set firewall family inet filter Restrict-at-1/0/0.0 term SSHonly1ip from source-address 1.1.1.1&lt;br&gt;#set firewall family inet filter Restrict-at-1/0/0.0 term SSHonly1ip from destination-port 22&lt;br&gt;#set firewall family inet filter Restrict-at-1/0/0.0 term SSHonly1ip from protocol tcp&lt;br&gt;#set firewall family inet filter Restrict-at-1/0/0.0 term SSHonly1ip then accept log&lt;br&gt;#set interfaces at-1/0/0.0 unit 0 family inet filter input Restrict-at-1/0/0.0&#091;/code&#093;&lt;br&gt;Использование политик возможно только с зоной безопасности &quot;junos-host&quot;, которая оперирует трафиком с/на само устройство, например (правила на входя</description>
</item>

<item>
    <title>Junos host-inbound-traffic (anonymous)</title>
    <link>https://ns.opennet.ru/openforum/vsluhforumID6/936.html#1</link>
    <pubDate>Fri, 23 Aug 2013 21:39:10 GMT</pubDate>
    <description>&amp;gt;             &lt;br&gt;&amp;gt; host-inbound-traffic &#123; &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt;     system-services &#123; &lt;br&gt;&amp;gt;             &lt;br&gt;&amp;gt;         dns; &lt;br&gt;&amp;gt; Это для резолва с самого файервола? То есть, что бы находясь в &lt;br&gt;&amp;gt; консоли srx можно было резолвить? Либо в джуносе есть какой либо &lt;br&gt;&amp;gt; кэшируюший днс сервер и это для него?&lt;br&gt;&lt;br&gt;Последнее. &lt;br&gt;Насчёт консоли: любое инициированное соединение, которое генерится локально на джунипере, спокойно уйдёт наружу, и для этого соединения будети создан автоматом pass in правило для ответов на входящем интерфейсе.&lt;br&gt;&lt;br&gt;&amp;gt; Грубо говоря это правило: &lt;br&gt;&amp;gt; Разрешать траффик инициированный с порта 53 на вход дсл интерфейса? Так?&lt;br&gt;&lt;br&gt;Нет. Не просто для входящих на 53, а для входящих для локального сервиса на порту 53 джунипера.&lt;br&gt;Это то же самое, что на классической фряхе сказать&lt;br&gt;allow from any to me in recv ext0&lt;br&gt;&lt;br&gt;&amp;gt; Тот же вопрос про dhcp - это для получения настроек от провайдера? &lt;br&gt;&lt;br&gt; Нет, это для обращения к джуниперовскому dhcp-серверу/relay.&lt;br&gt;Обращение к провайдерскому dhcp считается локально созданным, см.выше.&lt;br&gt;</description>
</item>

</channel>
</rss>
