就安全区域而言,我们对其应用策略来控制中转流量。我们还将主机入站流量应用于区域或接口。如果我们有以上两种配置,为什么还有 junos-host zone 来阻止发往设备本身的流量,因为“host-inbound-traffic”也做同样的事情。如果我在某处错误或遗漏了什么,请帮助纠正我。
junos 主机区域和安全区域以及策略的整个概念令人困惑。
就安全区域而言,我们对其应用策略来控制中转流量。我们还将主机入站流量应用于区域或接口。如果我们有以上两种配置,为什么还有 junos-host zone 来阻止发往设备本身的流量,因为“host-inbound-traffic”也做同样的事情。如果我在某处错误或遗漏了什么,请帮助纠正我。
junos 主机区域和安全区域以及策略的整个概念令人困惑。
Junos-host zone 可用于添加额外的检查,以检查发往 SRX 的流量。如果您没有为区域 junos-host 配置任何安全策略,流量/数据包将
host-inbound-traffic
根据安全区域下的配置进行验证 。如果您将安全策略配置为区域 junos-host,则将对区域下指定的主机入站流量/服务进行额外的策略检查。例如,如果您在接口 ge-0/0/0.0 下允许 SSH/Telnet/OSPF,但将安全策略配置为允许 SSH 的区域 junos-host,则 Telnet/OSPF 将无法工作。只有 SSH 可以工作。
入站数据包将按以下顺序通过:
host-inbound-traffic
如果流量通过 1 步,它仍然可以在 2 或 3 被拒绝。假设:
host-inbound-traffic
设置 system-services ssh
结果,不允许 ICMP ping,不允许 SSH。第 2 步将丢弃 ICMP ping;SSH 将在第 3 步中删除。