Eltex ESR-1000 FSTEC [72/173] Для каждой сети esr создадим свою зону безопасности

Eltex ESR-1000 FSTEC [72/173] Для каждой сети esr создадим свою зону безопасности
72
Решение:
Для каждой сети ESR создадим свою зону безопасности:
esr:esr# configure
esr:esr(config)# security zone LAN
esr:esr(config-zone)# exit
esr:esr(config)# security zone WAN
esr:esr(config-zone)# exit
Настроим сетевые интерфейсы и определим их принадлежность к зонам безопасности:
esr:esr(config)# interface gi1/0/2
esr:esr(config-if-gi)# ip address 192.168.12.2/24
esr:esr(config-if-gi)# security-zone LAN
esr:esr(config-if-gi)# exit
esr:esr(config)# interface gi1/0/3
esr:esr(config-if-gi)# ip address 192.168.23.2/24
esr:esr(config-if-gi)# security-zone WAN
esr:esr(config-if-gi)# exit
Для настройки правил зон безопасности потребуется создать профиль адресов сети «LAN»,
включающий адреса, которым разрешен выход в сеть «WAN», и профиль адресов сети «WAN», а
также профиль портов для SSH-сессий.
esr:esr(config)# object-group network R3
esr:esr(config-object-group-network)# ip address-range 192.168.23.2,192.168.12.2
esr:esr(config-object-group-network)# exit
esr:esr(config)# object-group network R1
esr:esr(config-object-group-network)# ip address-range 192.168.12.1
esr:esr(config-object-group-network)# exit
esr:esr(config)# object-group network R2
esr:esr(config-object-group-network)# ip address-range 192.168.23.3
esr:esr(config-object-group-network)# exit
esr:esr(config)# object-group service ssh
esr:esr(config-object-group-service)# port-range 22
esr:esr(config-object-group-service)# exit
Для пропуска трафика из зоны «LAN» в зону «WAN» создадим пару зон и добавим правило,
разрешающее проходить ICMP-трафику от R1 к R2. Действие правил разрешается командой
enable:
esr:esr(config)# security zone-pair LAN WAN
esr:esr(config-zone-pair)# rule 1
esr:esr(config-zone-pair-rule)# description ICMP
esr:esr(config-zone-pair-rule)# action permit
esr:esr(config-zone-pair-rule)# match protocol icmp
esr:esr(config-zone-pair-rule)# match destination-address R2
esr:esr(config-zone-pair-rule)# match source-address R1

Содержание

Похожие устройства

Скачать