Кратко. Опишите filter для SSH/SNMP с jump-сетей и повесьте на lo0 или management.
Зачем это смене
Filter на lo0 — привычный способ защитить control-plane Junos.
- Accept SSH/SNMP с доверенных
- Discard остальное с логом
- Не отрезать себя без confirmed
Учебный каркас команд
Синтаксис зависит от платформы и версии ПО. Ниже — идея на лабораторных значениях.
set firewall family inet filter MGMT-IN term SSH from source-address 10.20.30.0/24
set firewall family inet filter MGMT-IN term SSH from protocol tcp destination-port 22
set firewall family inet filter MGMT-IN term SSH then accept
set firewall family inet filter MGMT-IN term DENY then discard
set interfaces lo0 unit 0 family inet filter input MGMT-IN
commit confirmed 5
Не копируйте IP, community и пароли из примера в прод. Сверяйте с мануалом вашей версии.
Чеклист после настройки
- 1 SSH с jump Ok
- 2 Чужой SSH режется
- 3 После проверки — commit
Связь с COREON
Зафиксируйте устройство, окно ТО и заявку. Афина помогает смотреть симптомы, на железо не пишет.
