设为首页收藏本站language 语言切换
查看: 2091|回复: 8
收起左侧

juniper ex4200 acl限制telnet登录,求看看语法对不对

[复制链接]
发表于 2016-10-17 13:00:02 | 显示全部楼层 |阅读模式
set policy-options prefix-list telnet-list 124.205.32.98/32
set policy-options prefix-list telnet-list 124.205.32.99/32
set policy-options prefix-list telnet-list 203.158.16.20/32
set policy-options prefix-list telnet-list 218.241.11.253/32
set firewall filter telnet term 1 from destination-address 58.135.77.96/32
set firewall filter telnet term 1 from source-prefix-list telnet-list
set firewall filter telnet term 1 from destination-port telnet
set firewall filter telnet term 1 then accept
set firewall filter telnet term 2 from destination-address 58.135.77.96/32
set firewall filter telnet term 2 from destination-port telnet
set firewall filter telnet term 2 then reject
set firewall filter telnet term 3 then accept
然后挂接口
请问我这样写语法对不。只允许上面那4个IP地址  telnet 58.135.77.96,但是不影响其他连通性

发表于 2016-10-17 14:16:35 | 显示全部楼层
本帖最后由 motive6 于 2016-10-17 14:18 编辑

给你写好一个

filter mgmt-telnet {
            term t1 {
                from {
                    source-address {
                        124.205.32.98/32;
                        124.205.32.99/32;
                        203.158.16.20/32;
                        218.241.11.253/32;
                    }
                    protocol tcp;
                    destination-port telnet;
                }
                then accept;
            }
            term t3 {
                from {
                    protocol tcp;
                    destination-port telnet;
                }
                then {
                    discard;
                }
            }
沙发 2016-10-17 14:16:35 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-10-17 15:00:38 | 显示全部楼层
本帖最后由 gzyhh010518 于 2016-10-17 15:06 编辑
motive6 发表于 2016-10-17 14:16
给你写好一个

filter mgmt-telnet {

您好 请问您不写目的地址的话   这个挂在哪里?  能否像cisco一样 在line vty 直接挂in方向

点评

不用写目的地址,你的管理地址在哪儿就挂在哪儿啊,比如你的目标地址是回环口,那么就是下面这样的 lo0 { unit 0 { family inet { filter { input  详情 回复 发表于 2016-10-17 15:51
板凳 2016-10-17 15:00:38 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-10-17 15:01:10 | 显示全部楼层
本帖最后由 gzyhh010518 于 2016-10-17 15:14 编辑
motive6 发表于 2016-10-17 14:16
给你写好一个

filter mgmt-telnet {

filter telnet {
        term 1 {
            from {
                source-address {
                    124.205.32.98/32;
                    124.205.32.99/32;
                    203.158.16.20/32;
                    218.241.11.253/32;
                }
                destination-address {
                    115.47.0.254/32;
                }
                protocol tcp;
                destination-port telnet;
            }
            then accept;
        }
        term 2 {
            from {
                destination-address {
                    115.47.0.254/32;
                }
                protocol tcp;
                destination-port telnet;
            }
            then {
                reject;
            }
        }
        term 3 {
            then accept;
        }
    }
}
这样是否可以
地板 2016-10-17 15:01:10 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2016-10-17 15:51:25 | 显示全部楼层
gzyhh010518 发表于 2016-10-17 15:00
您好 请问您不写目的地址的话   这个挂在哪里?  能否像cisco一样 在line vty 直接挂in方向

不用写目的地址,你的管理地址在哪儿就挂在哪儿啊,比如你的目标地址是回环口,那么就是下面这样的
  lo0 {
        unit 0 {
            family inet {
                filter {
                    input mgmt-protect;
                }
                address 115.47.0.254/32 {
                    primary;
5# 2016-10-17 15:51:25 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-10-17 16:59:57 | 显示全部楼层
motive6 发表于 2016-10-17 15:51
不用写目的地址,你的管理地址在哪儿就挂在哪儿啊,比如你的目标地址是回环口,那么就是下面这样的
  lo ...

懂了 ,那是否需要最后加一条
        term 3 {
            then accept;


不加的话 会不会导致不通了 我还是想让他们ping之类的  只是禁止telnet

点评

我给你的就是现网运行的配置,只是把地址改成你需要的地址了  详情 回复 发表于 2016-10-18 10:46
我给你的就是现网运行的配置,只是把地址改成你需要的地址了  详情 回复 发表于 2016-10-18 10:46
6# 2016-10-17 16:59:57 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2016-10-18 10:46:21 | 显示全部楼层
gzyhh010518 发表于 2016-10-17 16:59
懂了 ,那是否需要最后加一条
        term 3 {
            then accept;

我给你的就是现网运行的配置,只是把地址改成你需要的地址了
7# 2016-10-18 10:46:21 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2016-10-18 10:46:23 | 显示全部楼层
gzyhh010518 发表于 2016-10-17 16:59
懂了 ,那是否需要最后加一条
        term 3 {
            then accept;

我给你的就是现网运行的配置,只是把地址改成你需要的地址了
8# 2016-10-18 10:46:23 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2016-10-18 11:42:40 | 显示全部楼层
motive6 发表于 2016-10-18 10:46
我给你的就是现网运行的配置,只是把地址改成你需要的地址了

OK  谢谢!!
9# 2016-10-18 11:42:40 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-4-24 22:43 , Processed in 0.096135 second(s), 24 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表