>
> rule-set door {
> from zone untrust;
> rule ftp {
> match {
> source-address 0.0.0.0/0;
> destination-address 0.0.0.0/0;
> destination-port 21;
> }
> Я не очень большой спец по Junos'у, но как-то напрягает, что source и destination указаны ВСЕ. Получается, что вход на FTP/RDP на ЛЮБОЙ адрес вашей сети должен отправляться на ОДИН сервер, т.е. связь много-к-одному. Не сносит ли от этого у SRX'a крышу?
У меня match'и прописаны отдельно для каждого внешнего IP. Примерно так:
match {
destination-address 85.86.87.88/32;
destination-port 21;
}
...
match {
destination-address 85.86.87.88/32;
destination-port 3389;
}
...
match {
destination-address 101.102.103.104/32;
destination-port 3389;
}
then'ы для правил 2 и 3 - одинаковые.
Все работает...