arşiv

‘Juniper SSG’ kategorisi için arşiv

Juniper SSG5 with 256 MB Memory, ISDN BRI S/T backup interface, 802.11a/b/g Wireless

Friday, 15 May 2009 Murat GUCLU yorum yok

Çalışmalarım için aldığım SSG-5-SH-BTW-US ürün kodlu cihazı satıyorum. Cihazı 0 aldım ve sadece çalışmalarımda kullandım.

Cihazı orjinal kutusu ve içeriği ile gelecektir.  (Antenleri, Power Adaptör… vs)

Cihazı yurt dışından aldığım için garantisi yoktur. 

Detaylı Bilgi için : http://www.juniper.net/us/en/local/pdf/datasheets/1000176-en.pdf

İletişim : murat@muratguclu.com

MTFirewall-> get system
Product Name: SSG5-ISDN-WLAN
Serial Number: xxxxxxxxxxxxxxx, Control Number: 00000000
Hardware Version: 0710(0)-(00), FPGA checksum: 00000000, VLAN1 IP (0.0.0.0)
Flash Type: Samsung
Software Version: 6.1.0r5.0, Type: Firewall+VPN
Feature: AV-K
Compiled by build_master at: Wed Feb 18 23:50:59 PST 2009
Base Mac: 0017.cb81.c800
File Name: screenos_image, Checksum: 5ab54de1
Total Memory: 256MB
Date 05/15/2009 09:51:01, Daylight Saving Time enabled
The Network Time Protocol is Disabled
Up 0 hours 2 minutes 32 seconds Since 15May2009:09:48:29
Total Device Resets: 5, Last Device Reset at: 01/20/2009 09:06:02
System in NAT/route mode.
Use interface IP, Config Port: 80
Manager IP enforced: False
Manager IPs: 0

MTFirewall-> get chassis detail
Motherboard Information: Built-in: 7-10/100 ports
  S/N:
  HW Rev: 0710
Memory Information:
  S/N:
  HW Rev: 0210
  Size: 256M
802.11A/B/G Information:
  S/N:
  HW Rev: 0410
  Bootrom Version: 1.0
  Software Version: 4.1.3.15.43

Categories: Juniper SSG Tags:

Yeni Juniper Makaleleri

Monday, 09 Feb 2009 Murat GUCLU yorum yok

Bugün iki yeni Juniper makalesi yayınladım. İlerleyen günlerde ScreenOS ile VPN makaleleri yayınlamayı düşünüyorum daha sonra seri olarak Cisco Wireless Lan Controller ve Cisco Wireless Control System üzerine çalışmalarımı yayınlacağım.

Juniper Firewall lar tarafında merak ettiğiniz veya makalesi istediğiniz bir konu var ise üzerinde durabilirim. Benim kullandığım cihazın SSG-5 olması nedeni ile yazmak istediğim bazı konulara (Juniper’s Virtual System , High Availability…) değinemiyorum.

Categories: Cisco, Genel, Juniper SSG, Makaleler Tags:

Juniper SSG-5 Kurulum

Monday, 28 Jul 2008 Murat GUCLU 1 yorum

Bugün Juniper SSG-5  kurulum makalesini yayınladım. Şu anda Transparent Mode için makale hazırlıyorum ve daha sonra VPN makalelerine geçeceğim.

Categories: Juniper SSG, Makaleler Tags:

Juniper ScreenOS Version 6.1.0r1 yayınlandı

Tuesday, 29 Jan 2008 Murat GUCLU yorum yok

Juniper’ın ScreenOS 6.1.0r1 Upgrade 22 Ocakta yayınlandı. Bir önceki sürümü 6.0.0r4 idi. Belirtmekte fayda var Juniper, hala önerilen platform olarak 5.4′ü gösteriyor.

Categories: Juniper SSG Tags:

Juniper Rapidshare Blocking

Tuesday, 29 Jan 2008 Murat GUCLU yorum yok

Rapidshare i Web Filtering, Remote Proxies Categorisinde aldığımızda bloklanıyordu. Bugün bir kullanıcının Rapidshare ‘den bloke yememesi dikkatimi çekti.  Juniper KB araştırmam sonucunda, nedense Surfcontrol onu artık Computing & Internet kategorisine atmış olduğunu gördüm. Bence iyi yapmamış :) . Microsoft Sitelerine (Update de dahil) girilemiyor. Hatta iexplorer’ ın  standarta açılış olan (http://go.microsoft.com/fwlink/?LinkId=69157) sayfası bloke oluyor. Ben tekrar Remote Proxies alınmasında talepte bulundum. (Aslında Download adında bir kategori de toplanmasında yarar var diye düşünüyorum) İlgili Knowledge Base:

http://kb.juniper.net/CUSTOMERSERVICE/index?page=kbdetail&record_id=0244022611e8310108012c3c1904bad

Categories: Juniper SSG Tags:

Traffic-Shaping Fundamentals

Thursday, 24 Jan 2008 Murat GUCLU yorum yok

Günümüz network yapısında Internet bant genişliklerinde büyük değişiklikler olmuştur. Eskiden çok düşük bant genişliklerinde işlerimizi yapmaya çalışırdık. Günümüz teknolojisinde hıza dair çok büyük gelişmeler olmuştur. Bu da paralel olarak bir takım servislerde daha yüksek bant genişliği ihtiyacı doğmuştur. Bir çok kullanıcının ve admin’ in yanlış bildiği şey, daha hızlı bir bant genişliğinin daha sağlıklı bir servis yapısında çalışacağıdır. Bu doğru değildir. Bant genişliğinde bilinmesi gereken “first-come-first-serve” kuralıdır. Yani kim önce gelirse bant genişliği o servise sağlanır. Bu nedenle bant genişliğinizi 2 katına çıkardığınızda öncelik vermek istediğiniz servis sağlıklı çalışmayacaktır, bu nedenle kesintiler ve yavaşlama söz konusu olacaktır. Örnek vermek gerekirse, yapınızda VOIP var ise network’ün yoğun olduğu zamanlarda konuşmalarda kesintiler yaşamanız muhtemeldir. Bu safhada Juniper SSG serisinde Trafic Shaping devreye girer ve QoS (Quality of Service) sağlanır.

Trafic Shaping Nasıl Çalışır?

Trafic Shaping servis kalitesini öncelik sırasına göre belirler ve belirlenen kurala göre stabilizeyi sağlar. Trafic shaping konfigürasyonu üç ana seçenekte incelenebilir

  1. Interface tabanlı trafic shaping

  2. Policy bazlı trafic shaping

  3. Öncelik bazlı trafic shaping

Policy bazlı Traffic Shaping’i inceliyelim. Policy üzerinde edit dedikten sonra advanced sekmesinde ulaşıyoruz.

Guaranteed Bandwidth : Policy üzerinde hızın garanti edilmesini sağlar yani minumun değer olarak ta belirtilebilir.Kbps olarak belirtilir.

Maximum Bandwidth: Maksimum kbps olarak atanacağı değerdir.
0 değer girildiğinde limit olmadığı anlamına gelir.

Traffic Priority: Öncelik belirttiğimiz yerdir.

Burada guarantee bandwidth ayarları çok önemlidir. Örneğin, 1024 mbps bir adsl hattınız var diyelim. Siz 4096 mbps garanti ederseniz ciddi probleminiz olacaktır. Çünkü trafic shaping tüm band genişliğini bu trafik için ayıracak ve diğer kullanıcıların oluşturacağı trafik için bandwidth kalmayacaktır.

Konsol (CLI) üzerinden komut koşturulması :

Syngress-> set policy from trust to untrust any any HTTP permit traffic gbw 100

priority 0 mbw 200 dscp enable

policy id = 2

Syngress-> get policy id 2

name:”none” (id 2), zone Trust -> Untrust,action Permit, status “enabled”

src “Any”, dst “Any”, serv “HTTP”

Policies on this vpn tunnel: 0

nat off, url filtering OFF

vpn unknown vpn, policy flag 4000, session backup: on

traffic shapping on, scheduler n/a, serv flag 00

log no, log count 0, alert no, counter no(0) byte rate(sec/min) 0/0

total octets 0, counter(session/packet/octet) 0/0/0

priority 0, diffserv marking On

tadapter: state on, gbw/mbw 100/200

No Authentication

No User, User Group or Group expression set

Syngress-> set policy from trust to untrust any any FTP permit traffic gbw 0

priority 0 mbw 200 dscp enable

policy id = 3

Syngress-> get policy id 3

name:”none” (id 3), zone Trust -> Untrust,action Permit, status “enabled”

src “Any”, dst “Any”, serv “FTP”

Policies on this vpn tunnel: 0

nat off, url filtering OFF

vpn unknown vpn, policy flag 4000, session backup: on

traffic shapping on, scheduler n/a, serv flag 00

log no, log count 0, alert no, counter no(0) byte rate(sec/min) 0/0

total octets 0, counter(session/packet/octet) 0/0/0www.syngress.com

priority 0, diffserv marking On

tadapter: state on, gbw/mbw 0/200

No Authentication

No User, User Group or Group expression set

Syngress-> save


Interface üzerinden
bandwidth :

Network | Interfaces

Edit

Traffic Bandwidth:

Ingress Maximum Bandwidth

Egress Maximum Bandwidth

OK

Ben, sizlere Traffic Shaping hakkında giriş seviyesinde bilgiler vermeye çalıştım. Trafic Shaping geniş ve kompleks bir konudur. Bir protocol için kural yazmadan önce o protokole hakim olmak gerekmektedir. Örneğin http protokolünü ele alalım. Web sitelerde genelde düşük çözünürlüklü imaj ve text-based olmaktadır. Bant genişliğiniz sınırlı ise Bu protokole gereğinden fazla bant genişliği atanması diğer protokollerin sağlıklı çalışmamasına sebep olabilir. Bunun için gözlem ve protokollerin davranışlarını çok iyi bilmeliyiz.

Categories: Juniper SSG Tags:

NetScreen Security Manager (NSM)

Tuesday, 08 Jan 2008 Murat GUCLU yorum yok

NetScreen Security Manager (NSM), merkezi yönetim sunan bir yazılımdır. Firewall cihazlarınızı merkezi olarak yönetebilir, policy ler dağıtabilir, Vpn Connection ları raporlayabilir ve Real-Time Monitoring yapabilirsiniz. Ayrıca loglama ve raporlama da alabilirsiniz. Lisanslı bir yazılımdır. Kaç cihaza bağlanmak isterseniz ona göre lisans ödüyorsunuz. Yeni versiyonlarında IDP cihazlarını da yönetebiliyorsunuz.  Farklı lokasyonlarda olan cihazlarınız var ise veya tüm cihazları merkezi olarak tek bir yazılımdan yönetmek istiyorsınız güzel bir çözüm.

Categories: Juniper SSG Tags:

Juniper Netscreen – Sistem Kurtarma

Thursday, 03 Jan 2008 Murat GUCLU 1 yorum

Eğer kritik bir konfigurasyon üzerinde çalışıyorsak, mevcut sağlıklı çalışan konfigurasyonu kaybedebiliriz. Bunun için ilk önce Webui den yedeğini almalıyız veya serial konsoldan komutlar ile last-known-good configuration a alabiliriz. Böylece Juniper  sağlıklı konfigurasyonu flash ‘ ine yazar ve cihaz reset edildiğinde last-known-good configuration çalışır.

get file     

save config to last-known good

bu komutları çalıştırdıktan sonra flash ine konfigurasyonu yazar. Dönmek için

exec config rollback  komutu çalıştırılır.

(delete komutu çalıştırmadıkça flash inde yazılı kalır)

 

Watching Mode u enable etmek için

exec config rollback enable

exec config rollback disable

Eğer sisteme giriş şifrenizi unutuldu ise bunu kurtarmak için 2 yol vardır. Fakat mevcut konfigurasyon silinecektir.Her iki yöntem cihaz fiziksel olarak erişim gerektirir. 1. si hardware reset.  2. yöntem ise serial console dan bağlanarak login adınız olarak cihazın seri numarası girilmesidir.

login: 00611120012308464
password:

!!! Lost Password Reset !!! You have initiated a command to reset the device to
factory defaults, clearing all current configuration and settings. Would you like
to continue? y/[n] y

!! Reconfirm Lost Password Reset !! If you continue, the entire
configuration of the device will be erased. In addition, a permanent
counter will be incremented to signify that this device has been reset.
This is your last chance to cancel this command. If you proceed, the
device will return to factory default configuration, which is: System IP:
192.168.1.1; username: netscreen, password: netscreen. Would you like to
continue? y/[n] y

Fabrika ayarlarına dönmek için olan bu 2 seçeneği istenilirse kapatılabilir fakat bu önerilen bir şey değildir çünkü cihaza erişimi kaybedilirse, fabrika ayarlarına dönülemez bu da demektir ki cihaz Juniper’ e gider.

unset admin devicereset

unset admin hw-reset

(Set olarak komut koşturulursa enable olur)

Categories: Juniper SSG Tags:

Juniper Sertifikasyon Programı

Sunday, 30 Dec 2007 Murat GUCLU yorum yok

Juniper sertifikasyon sınavlarına Prometric sınav merkezlerinden girebiliyoruz. Ücret, 76 GBP  Ben JN0-521 – Juniper Networks Certified Internet Associate, FWV (JNCIA-FWV) sertifikasyon sınavına hazırlanıyorum.  Kitap olarak “Syngress Configuring Juniper Networks Netscreen and SSG Firewalls” a çalışıyorum.  Tüm sınav kodları aşağıda verilmiştir:

  • JN0-120 – Juniper Networks Certified Internet Associate, E-series (JNCIA-E)
  • JN0-130 – Juniper Networks Certified Internet Specialist, E-series (JNCIS-E)
  • JN0-140 – Juniper Networks Certified Internet Associate, UAC (JNCIA-AC)
  • JN0-201 – Juniper Networks Certified Internet Associate, M-series (JNCIA-M)
  • JN0-310 – Juniper Networks Certified Internet Associate, WX (JNCIA-WX) retiring 3/1/08
  • JN0-311 – Juniper Networks Certified Internet Associate, WX (JNCIA-WX) NEW Exam
  • JN0-321 – Juniper Networks Certified Internet Associate, DX (JNCIA-DX)
  • JN0-303 – Juniper Networks Certified Internet Specialist, M-series (JNCIS-M)
  • JN0-341 – Juniper Networks Certified Internet Associate, ER (JNCIA-ER) retiring 3/1/08
  • JN0-342 – Juniper Networks Certified Internet Associate, ER (JNCIA-ER) NEW Exam
  • JN0-350 – Juniper Networks Certified Internet Specialist, ER (JNCIS-ER)
  • JN0-521 – Juniper Networks Certified Internet Associate, FWV (JNCIA-FWV)
  • JN0-531 – Juniper Networks Certified Internet Specialist, FWV (JNCIS-FWV)
  • JN0-541 – Juniper Networks Certified Internet Associate, IDP (JNCIA-IDP)
  • JN0-562 – Juniper Networks Certified Internet Associate, SSL (JNCIA-SSL)
Categories: Juniper SSG Tags:

Juniper ScreenOS Downgrade

Tuesday, 25 Dec 2007 Murat GUCLU yorum yok

Geçen hafta Juniper ın OS 6.0.0r3.0 a upgrade etmiştim. Bugün bir kullanıcının OWA ya bağlanamıyorum demesi üzerine. Portları kontrol ettim ama upgrade sırasında 443 nolu portu açmamış daha doğrusu 443 nolu port 6.0.0r3.0 açamıyoruz ve Bu port management için kullanılıyor diye hata veriyordu. Araştırmalarım sonucunda 6.0.0r3.0 bug olduğunu ve bunu aşmak için juniper support tan patch kurulmasını gerektiğini öğrendim.

Downgrade i web arayüzü üzerinden yapılmıyor bunun için tftp server kurmanız gerekli.

http://perso.orange.fr/philippe.jounin/tftpd32_download.html

burda tool u indirdikten sonra kurmak istediğininiz versiyonu tftp server ile aynı klasör içine kopyalıyorsunuz. Tool u çalıştırıyoruz ve Juniper a hyper terminal, konsol üzerinde bağlandıktan sonra aşağıdaki komutu koşturuyoruz ve cihazı web panelinden resetliyoruz.

save software from tftp ip dosyaadı to flash

Downgrade başarılı tamamlanıyor

Categories: Juniper SSG Tags: