URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID6
Нить номер: 2040
[ Назад ]

Исходное сообщение
"juniper packet mode -запрещающее правило"

Отправлено tester0 , 06-Окт-16 18:22 
добрый день

juniper srx 240
пытаюсь запретить с сервера ходить в интернет:

схема:

интернет-----(ge-0/0/0 | ge-0/0/1)-------server

создаю запрещающее правило:

term server1 {
            from {
                source-address {
                    X.X.X.X/32;
                }
                destination-port [ 80 443 ];
            }
            then {
                discard;
            }


и оно не работает!

в какую сторону копать?

ps: filter подключен к интерфейсу ge-0/0/0, правило первое в списке, другие запрещающие и разрешающие правила работают...


Содержание

Сообщения в этом обсуждении
"juniper packet mode -запрещающее правило"
Отправлено anonymous , 06-Окт-16 19:07 
sh conf int ge-0/0/0
sh conf int ge-0/0/1

"juniper packet mode -запрещающее правило"
Отправлено tester0 , 06-Окт-16 21:00 
show interfaces ge-0/0/0
vlan-tagging;
unit 437 {
    vlan-id 437;
    family inet {
        filter {
            input local_acl1;
        }
        address Z.Z.Z.Z/29;
    }
}

show interfaces ge-0/0/1
vlan-tagging;
unit 0 {
    vlan-id 1437;
    family inet {
        address A.A.A.A/27;
        address B.B.B.1/26;   <----directly connected to server
        address C.C.C.C/24;
    }
}



"juniper packet mode -запрещающее правило"
Отправлено anonymous , 06-Окт-16 22:27 
Вы ждёте пакет от своего сервака как входящий на порту с интернетом.

"juniper packet mode -запрещающее правило"
Отправлено tester0 , 07-Окт-16 10:45 
> Вы ждёте пакет от своего сервака как входящий на порту с интернетом.

это надо делать на ge-0/0/1  ?

или как правильно?


"juniper packet mode -запрещающее правило"
Отправлено anonymous , 07-Окт-16 11:58 
Ну да, или на ge-0/0/1, или на том же порту 0/0/0 поменять фильтр input на output.

"juniper packet mode -запрещающее правило"
Отправлено tester0 , 07-Окт-16 14:40 
все получилось, спасибо!