Entradas populares

sábado, 5 de febrero de 2011

Paloalto user identification gathering information from E-directory and third-party LDAP

Hi Folks, these weeks I was working in a Paloalto Networks Firewall integration with E-Directory. In order to did that, Palaolto said to us, we must to upgrade the customer E-directory to higher release or forget it. The same answer for other LDAP connections. At this point, a friend of mine, David Rivas decided to create a Perl script to solve it, and IT WORKS GREAT!! So, all that you to do is:
  1. Save the scipt to a perl file(edirectory.pl for instance).
  2. Download the perl module. http://www.perl.org
  3. Download the PAN API for User-id identification from the PAN support site.
  4. Run both scripts, they will talk together.
  5. Check it at the paloalto using: show pan-agent or show user pan-agent statistics
  6. Write me a comment ;)
Obviously, you can find more info at: https://live.paloaltonetworks.com/thread/2175
You can find more information about David Rivas at 
http://es.linkedin.com/pub/david-rivas-cordero/21/694/664

BUT, if you need more help about this problem, don't hesitate to contact me. 
Robclav


# Created by David Rivas. Barcelona 2011
# Comments added by Robclav
#!/usr/bin/perl -w


use PAN::API;
use Net::LDAP;

#put the domain of e-directory
my $domain = "dominio";

#put the ip address of e-directory server
$ldap = Net::LDAP->new ( "192.168.1.1" ) or die "$@";

#put ldap credentials, user and password
$ldap->bind ( "cn=user,dc=$domain", password => "password", version => 3 );          # use for changes/edits

#this sub creates a LDAP search
sub LDAPsearch
        {
          my ($ldap,$searchString,$attrs,$base) = @_ ;
          if (!$base ) { $base = "dc=$domain"; }
          if (!$attrs ) { $attrs = ['cn','networkAddress' ]; }
          my $result = $ldap->search (
                base    => "$base",
                scope   => "sub",
                filter  => "$searchString",
                attrs   =>  $attrs
                );
        }
    my @Attrs = ();             
#you can consult all attributes using @Attrs instead of 'networkAddress'
my $attrs = ['cn', 'networkAddress' ];
#loop to check e-directory information every 20 seconds
while(1){
sleep 20;
my $result = LDAPsearch($ldap,"sn=*",$attrs);
        my $href = $result->as_struct;
        my @arrayOfDNs  = keys %$href ;
        foreach (@arrayOfDNs) {
           my $valref = $$href{$_};
           my @arrayOfAttrs = sort keys %$valref;
           my $attrName;

  my $userName ='';
  my $IPAddress= '';
  
           foreach $attrName (@arrayOfAttrs) {
             # skip any binary data:
             next if ( $attrName =~ /;binary$/ );
             # get the attribute value (pointer) using the
             # attribute name as the hash
             $attrVal =  @$valref{$attrName} ;
   #print " @$attrVal \n";
#print "$attrName \n";
$string = 'networkaddress';
if ($attrName eq $string) {
#print "\t $attrName: @$attrVal \n";
$network = "@$attrVal \n";
#printf "variable entera: $network \n";
($type,$rest) = split(/#/,$network);
#uncoment next line to debug the information obtained of e-directroy
#printf "Type: %d # Rest: %vd\n", $type, $rest;
if ($type==1 || $type==9) {
#change the substring values 2, and 4 to select correctly the bytes (substrng)
#that corresponds to the ipaddress
$addr = substr($rest,2,4);
#print "substring: $addr \n";
$ip_addr = sprintf("%vd\n", $addr);
#print "decoded ip: $ip_addr";
$networkAddress = $ip_addr;
$IPAddress = $networkAddress;
}
} else {
$user = "@$attrVal";
$userName = $user;
}
             }
 
#Only sends information of users that have networkAddress
#the users that are not logged would be excluded
if($IPAddress ne ''){
print "$userName $IPAddress \n";
#put the useridagent ip
$useridagent    = '192.168.1.2';
$useridapi      = PAN::API::UID->new($useridagent);
$useridapi->login("$domain"."\\"."$userName",$IPAddress);
}
  
         }

}

martes, 25 de enero de 2011

Out Of Topic: La Ley-mordaza-Sinde, Wikileaks, anonymous y Chaos Computer Club

Esto es un bloc de networking y de seguridad pero como se utiliza estos conocimientos también es importante. Primero de todo dejar claro que no pertenezco, ni represento a ninguna organización citada, ni realizo ni he realizado ninguna acción contraria a la ley.

Por una parte expresar mi opinión personal en contra de la ley-mordaza-SINDE en la que se autoriza a un grupúsculo opaco a decidir que web les gusta y que no les gusta. Vamos como la vieja censura, pero impuesta desde EEUU como desveló http://WIKILEAKS.org.

El problema de fondo, es que quiere organizar otra mafia del tipo SGAE http://www.publico.es/dinero/8605/sgae-la-punta-del-iceberg-de-un-entramado-societario, con la que nos da miedo hasta silbar en la ducha. 

Pero no todo son malas noticias, tenemos la demostración de una nueva forma de participación en el gobierno de los países,  desde las bases y no desde las jerarquías. Actualmente muchos partidos políticos tienen las manos atadas y dominados por los mercados.
Y, ¿quien nos dice la verdad? ¿Quién esta mostrando los hilos que mueven nuestras vidas? Ciudadanos globales de la red, que retiran la impunidad y muestran la verdadera cara de algunos políticos, organizaciones y gobiernos.
Y todo eso gracias al dominio de la seguridad en sistemas y comunicaciones de ciudadanos globales comprometidos con la verdad y la libertad de la información. Quiero dar las gracias desde este blog a los componentes de Wikileaks, Anonynous, Chaos computer club y todos los hackers que comparten sus conocimientos e información. Esto da sentido al esfuerzo de este blog y de otros similares.
Como siempre, pienso pensar desde el punto de vista ético servicios de protección contra las "manifestaciones" del Siglo XXI, sean DDOS (Distributed Denial of Service), data leaks o cualquier mecanismo de protesta digital contra algunas organizaciones, empresas o políticos claramente amorales.
Larga vida a la libertad digital
Robclav

viernes, 14 de enero de 2011

Donde esta el maldito debug en Paloalto Network????

Creo que no soy el único que sea preguntado como se activa y se ve el resultado del Debug en PALOALTO. Bien pues sin demasiados comentarios más os dejo el resumen de los comandos claves. Comentar que la forma de entenderlo es teniendo en mente los netscreen y su get dbug stream. También hay algunos comandos para ver los ficheros que hemos creado o como desactivar "Fast forwarding" de cara a procesar todos los paquetes y poder analizarlos.
Show debug PALO ALTO NETWORKS by RobClav

A partir de aquí es una copia de un documento de la red:


Turning off hardware acceleration to identify whether it's FPGA/NP issue or software issue (less common)
  • set session offload no" to turn off firewall hardware offload -
  • debug dataplane fpga set {sw_aho|sw_dfa|sw_dlp} yes" to turn off content match offload when hardware offlad is turned off,


Check resource-monitor to verify that dataplane is not overloaded.
  • debug dataplane show resource-monitor


Check data-plane health -  Also any error in:
  • less dp-log mprelay.log”

There are three main types of pcaps: 

1. Filter-pcap (a.k.a debug filter)
-  use to capture based upon src/destIP ,and src/dest port 
2.  Application-pcap
-  use to capture packets for a particular app-ID (use when appID detects traffic that is not that app)
3.  Unknown-pcap -  useforcapturingunknown-tcp,unknown-udp,unknown-p2p

  To configure: debug dataplane filter set
•  To confirm config: debug dataplane get
•  To view packets: view-pcap filter-pcap scp export filter
•  To clean up: delete debug-filter file
To list existing files:
  • view-pcap filter-pcap

To view in real-time the contents of a particular file, use the argument “follow yes”:

  To configure: set application dump on
•  To confirm config: debug dataplane show application setting
•  To view packets: view-pcap application-pcap scp export application from
•  To clean up: set application dump off delete pcap directory

First specify what you want to see: debug dataplane filter on debug dataplane filter set source x.x.x.x dest y.y.y.y
2. Now enable debugging: debug dataplane on debug
debug dataplane set flow basic
3. Generate traffic
4. To view output: tail follow yes dp-log pan_task*
5. To clean up:
debug dataplane off debug dataplane on error debug dataplane filter off

miércoles, 12 de enero de 2011

Aerohive, de la teoría a la práctica

Aerohive and the city 2010 by robclav
    Estos días estoy configurando los equipos de Aerohive en toda su grandeza. La verdad es que como todos los proyectos de wifi, existen fantasmas en zonas de cobertura, pero lo que hemos hecho con estos equipos solo se puede hacer con otros que valen 10 veces más.
   El resumen es sencillo, Wifi A+B+G+N para acceso y para establecer una red mallada entre edificios via WIFI MESH.
Las antenas utilizadas son las que el propio fabricante vende, de 3,3 Dbis, que son más que suficientes para la interconexión de los edificios y el acceso wifi de terminales móviles.
    En el caso de que la situación de los puntos de acceso sea muy elevado, se pueden sustituir por unas antenas de 9 Dbi 3x3 MIMO.  Estas lo que harían es mejorar la sensibilidad permitiendo acceso wifi para móviles a distancias inverosímiles.
Los propios Aerohives, permiten aplicar diferentes políticas y servicios accesorios en función de cada SSID. Por ejemplo, definir pool DHCP, medidas de seguridad como muchos firewall convencionales, mecanismos de autenticación, horarios de publicación de SSID...etc.
Aerohive 2010 + RobClav
Bien, además con el mantenimiento de los equipos se incluye una gestión online que se llama Hivemanager express que permite monitorizar la infraestructura y configurar el 80% de las funcionalidades.


Hasta aquí los aspectos positivos y diferenciales. Pero, ¿cuales son los aspectos a pulir de este fabricante norteamericano?
Pues para empezar, os recomiendo que por poco dinero más, elegir la versión no express de la gestión que incorpora localización y otros servicios premium.

Por otra parte hay que configurar QoS en la salida a Internet porque si los paquetes de CAPWAP (Protocolo de comunicación entre APs o entre APs y controladores) se pierden, la gestión muestra los puntos de acceso como caídos. Con este propósito, es mejor cambiar de UDP hacia TCP para eliminar falsos positivos.

En este camino de mejoras, remarcar que las cajas de exterior suministradas por el fabricante son extraordinarias, pero a veces innecesarias. Por lo que cuando se trate de un entorno controlado(Sin posible vandalismo) se pueden sustituir por otras cajas con menos protecciones. Se dice, se comenta, se rumorea que los siguientes AP de exterior ya vendrán rugorizados para evitar accesorios adicionales.

Conclusiones, que pese que hay cosas que se pueden y deben mejorar, es un producto que planta cara a soluciones WIMAX y otras soluciones WIFI MESH, y GANA.
  

domingo, 19 de diciembre de 2010

El jugador número 12 de las redes: Infoblox NetMRI

En el fútbol existe el concepto del jugador número doce (refiriéndose al público) como algo intangible pero decisivo para ganar o perder los partidos.  En redes, el jugador número doce para mí se llama INFOBLOX netMRI (comprada en mayo del 2010 a Netcordia) creado por el primer ingeniero en conseguir el CCIE fuera de CISCO: Terry Slattery http://en.wikipedia.org/wiki/Netcordia
A esta altura te debes estar preguntando, pero ¿qué es netMRI? La respuesta rápida es que NetMRI es un gestor de cambios y configuraciones de la red. Bien, y esto, ¿en qué se traduce? Conoces la herramienta de operaciones "Cisco Works Lan Manager Solution", pues es lo mismo pero multifabricante y con los flujos de trabajo cumpliendo varias normativas de gestión de cambios.
Bien, pues a parte de poder operar tus redes de fabricantes heterogéneas desde una única herramienta, puedes crear diferentes roles que realicen las tareas más básicas y que absolutamente todos los cambios de configuraciones o estados de los dispositivos queden auditados.
Con esto puedes delegar las tareas más tediosas a personas de otros departamentos o con un nivel de responsabilidad/conocimiento inferior, garantizando que únicamente pueden trabajar en un ámbito concreto de tu infraestructura.
Llegados a este punto, a parte de la automatización de los despliegues masivos de cambios, el inventariado automático de dispositivos, configuraciones, versiones de sistemas operativos, también hace dos cosas importantísimas para minimizar el impacto de los errores humanos, al hacer cambios en las configuraciones. 
  1. Obtener en tiempo real y de forma gráfica una respuesta de los efectos de las configuraciones aplicadas. La infraestructura está monitorizada por el sistema y además ha sido analizada de forma automática creando las relaciones entre dispositivos.
  2. Disponer de un repositorio centralizado y correlado de eventos de red al cual acudir en caso de sufrir algún incidente en la red operada.
A nivel técnico NetMRI ofrece muchas más opciones pero además, ¿qué impacto tiene sobre nuestra agenda y que impacto tiene otras soluciones disponibles?. En muchas ocasiones lo que veo es que mediante aplicaciones tipo Nagios, kiwi...etc se pueden alcanzar plataformas  similares pero a ¿qué coste? ¿con qué riesgo? ¿Con qué nivel de inteligencia artificial? Además de estar cautivos de la persona que ha personalizado la plataforma, la inversión en horas de la misma, cuanto tiempo tardarías en recuperar un sistema de estos de un desastre total? Exacto, con un sistema basado en software libre la recuperación de un desastre más o menos grande es inviable. Así que si a nivel de CAPEX uno producto de software libre puede parecer más económico, ya a corto plazo mirando el OPEX, Infoblox NetMRI tiene un ROI mucho mejor.
Por otra parte la recuperación de un desastre, es tan simple como una vez remplazado el appliance, restaurar el backup de la configuración y a correr (Por debajo de un día). Respecto al fabricante INFOBLOX he tenido el placer de trabajar con su appliance DNS, DHCP, NTP e IPAM y es un producto muy robusto, amigable y flexible. Por otra parte, tanto el country manager de Infoblox Javier, como sus preventas para España conocen muy bien las necesidades de los ingenieros en campo, en entornos críticos y su respuesta ante imprevistos es muy buena. Esto en un producto que govierna tu red es tan importante como el producto. Por otra parte, y como colofón el distribuidor para España es Exclusive  Networks, que solo con su portfolio de productos ya intuyes su olfato para los "productos de culto". Ellos directamente dan soporte sobre todos los productos distribuidos que son muy nuevos y desconocidos hasta que explosionan llegando al gran público. Por lo que este valor añadido hace que no te sientas el último sobre la tierra en caso de algún contratiempo, así como gozar de productos PREMIUM. 

Resumen de Infoblox NetMRI para mí: Tanto si tu problema es que la agenda tuya o de tu departamento de redes se hace corta, tienes un muestrario de fabricantes en lugar de una red, quieres delegar parte de las tareas más habituales o la red de google es pequeña comparada con la tuya, netMRI va a permitir minimizar el tiempo de operación, tendrás control sobre qué, cómo, cuándo, dónde y porqué se ha producido un incidente en tu red así como una copia de la última configuración buena conocida para ese dispositivo. 

Robclav


martes, 19 de octubre de 2010

The tiebreaker on ccie lab day (or what to expect on ccie lab day)



We use to prepare pretty good the technical part of the exam in terms of knowledge and troubleshooting method. Nobody doubts before you take lab, you understand english and your second native language is IOS. But, what happens when we are at the edge of the “PASS” word?? When we are at the edge, the tiebreaker is the environment aclimatation, your confidence and weird knowledge. As 
Steve Jobs at Standford University said: “Connecting the dots”
First of all, try to answer this question, what do you expect to find at Cisco lab room? I can answer this qüestion related to my experience:
At this point, this was my expectation about the lab environment the first time I paied a 1400 + 300 bucks for a dinner:
The whole test day will looks like my trainning sessions. I mean, I will wake up at 08:00, I’ll take a shower 08:15, I’ll have my easy breakfast from 08:30 to 08:45. Then at 08:45 sharp, I will go to my private study room, quiet, well known place with no distractions. Then I will prepare my printed labs, spread diagrams over the table, meanwhile I’m connecting to the rented ccie lab.
At 09:00 sharp(Again) I will start reading the new practice lab, nobody is disturbing me. I will pay attention only at Layer 3 diagrams because the rest of diagrams I had memorized them. I will work on lab until 14:00, when I like to have my dinner. At 15:30 I will restart my long lab as the first moment, thanks to the long break. And the end, I will look for the new topics, through the whole CCO tech support. 
I’ll be happy because I finish my lab test in 7 and half hours, so 30” extra time to review my great config.
YOU WILL FIND A FAIL AS A RESULT.

What to expect instead and how to lower stress level and rise up lab time: Si vis pacem, para bellum

Target 1: Lower your unnecessary stress level.
Target 2: Improve your concentration level under hard env conditions: Noise, freezing temp, unwished break times and foreign language instructions(or not). 
Target 3: Not practice, not learned. Does not care if you read it, check it. 
Target 4: There’s no insignificant feature related to the exam.

Fly one day before to the city. DON’T decide to fly the same day, you will suffer high stress when you get stuck at brussels(for instance) traffic jam from the airport.
Book a room at the closest Hotel. You should avoid non-walking travel to the Cisco dependencies. Use a “quick check out” if it’s available at your hotel.

Be used to wake up between 6:00 and 06:30, take your LIGHT breakfast at 07:00. 

07:30 Walk to the Cisco Brussels Location

07:45 You have your ID as “Guest to be escorted” after crossing the security checkpoint.

08:00 Wait with your colleges for the Proctor.

08:15 Proctor checks the candidate list, after that everybody receives instructions from the Proctor depending on the LAB flavour.

08:25 The countdown is running. Troubleshooting start for R&S. Start reading the entire lab qüestions.
Absolutely everything will be showed at the screen, no printed diagrams or qüestions. No securecrt, no regular cisco web to find topics. 
So, you must practice with all the material at computer screen. Just a couple of sheets to write down anotations. 
Thousands of devices, just focus at devices related to tiquets. Don’t loose time drawing diagrams. Don’t waste more than 10 minuts per tiquet. 
Are you used to US keyboard layout? Not try to change your layout, and how much time you spend looking for * or ? keys. Advise, buy one!
You can check the this info at the following Cisco Video Watch Lab Exam Demo Now

10:25 Troubleshooting round is over, Configuration section round, FIGHT!
Now, you are freezing, the Phone’s rings will start, hundred by minute with severals melodies. Some of your surronding colleges will start discussions(Just one meter away) with the proctor to clarify their qüestions (keep focus). The Proctor, will explain for everybody the common ones(Pay attention).
Some racks will not work properly, the guy who suffered it, start to ask yelling, what’s the hell is going on...(keep focus). They will refund the guy money.
Do you expect to find the Layer 1 and 2 as your study materials, why? 

11:30-12:30 or 12:30-13:00 Dinner Break, avoid non-light Menu. 

12:30 or 13:00 Back to the lab. You need to complete at home the conf section in 4 hours. The lab day, you will spend the double of time checking or troubleshooting topics.
You must know all the blueprint topics just for complete 70% of the conf section. The pass will come if you know what new features comes will the “T” of the IOS. You need to practice accesing ALL the content at CCO without find function. Can you arrive the multicast boundary method, just in four clicks? Not, you FAIL.

15:30 Your exam should be finish. Start rechecking. SAVE and reload.

16:30 Proctor advise time is reaching the limit. 

16:55 Alea iacta est. Your life is back.

And remember, you can share my ccie rack: Rent a half price rack at Barcelona(Spain)




RobClav

jueves, 14 de octubre de 2010

¿Quieres alquilar en Barcelona un rack de CCIE® para el LAB?

Sí, todos hemos tenido la tentación de estudiar para la parte práctica con el Dinamips. Problema, el rendimiento, los problemas para cargar una IOS® 12.4T, que el hardware de los routers soporte MPLS o que la parte de QoS de los switches sea similar y el comportamiento estable.

http://www.mgccie.com/lab/ 

Así que nos hemos decidido, y hemos comprado equipos para ensamblar un rack compatible con Internetwork expert v4. Combinando diferentes hardware para emular todos los casos extremos del lab y del troubleshooting.

Eso sí, el precio es un 30% más barato que los rack rentals onlines preparados para la versión 4 el lab de R&S. Se puede alquilar durante 30 días 24x7 dedicado o 12 horas durante un mes.

Por otra parte, también cabe la posibilidad de estudiar en nuestras oficinas (Barcelona), por tan solo 250€ más y con un entorno igual al RTP de CISCO Bruselas.

Esta oferta la hemos limitado, al periodo donde solo se pueda acceder por el servidor de consolas 2511. Estamos trabajando en el entorno gráfico del enlace de nuestra web, para gestionar las configuraciones, acceder a las consolas de los routers clickando en el icono y publicar el calendario de utilización del lab.



Este rack, estará disponible a partir de noviembre. www.kubsolutions.com

miércoles, 13 de octubre de 2010

5 ventajas competitivas de Checkpoint y Stonesoft en entornos de explotación extensos y complejos

Estas son mis cinco razones por el que Checkpoint es diferencial en grandes redes (y su copia económica Stonegate). Checkpoint(Stonegate con ciertas limitaciones) incorpora una serie de ventajas competitivas que lo hacen único entre los cortafuegos en entornos de explotación extensos y complejos.

  1. Arquitectura distribuida para garantizar al escalabilidad de la solución. Enforcers de las políticas(ahora gateways) que aplican las políticas y el control de tráfico. Servidor de políticas y central de logs en otro servidor y finalmente el cliente que se conecta al servidor. Por lo que utilizando un par de servidores(Ha) se pueden gestionar cientos de firewalls de forma efectiva. Siendo esta gestión multiusuario, debido a que la aplicación cliente-servidor descarga los datos y se procesa en el cliente, descargando la consola central.
  2. Gestión de múltiples políticas con reglas comunes compartidas. Esto facilita gestionar diversos entornos con gateways diferentes. Por ejemplo la salida a internet de la sede central, y la interconexión con oficinas remotas con otros gateways, aplicando políticas completamente diferentes. No obstante, compartiendo las reglas de cabecera y cierre comunes. Por ejemplo, nos puede interesar definir reglas antispoofing en cabecera y denegación del tráfico no permitido previamente con auditoria.

  3. Comprobación y compilación de las políticas. La comprobación de la política elimina un elevado índice de errores humanos. Por ejemplo, reglas que son ignoradas por otra equivalente. Incoherencia en las reglas como denegar todo el tráfico udp para luego permitir las consultas DNS. La compilación minimiza el delay de los paquetes por los gateways, siendo mucho más ágil y menos pesado.
  4. Reglas por usuario. Mediante un agente, cliente VPN, telnet o portal Http, podemos validar un usuario para obtener un acceso momentáneo para un flujo o para la ip desde donde nos autenticamos. Stonegate tiene la limitación a cliente VPN o validación mediante telnet al puerto 2532. Paloalto networks también lo hace, incluso por tipo de contenido o QoS.
  5. Máxima visibilidad con la mínima información. Las reglas se agrupan bajo un único concepto, que puedes ocultar o mostrar. Por ejemplo, reglas de los servidores de web, dentro de otro subgrupo de reglas de la DMZ. De forma que para acceder para permitir el acceso via terminal services desde otros servidores, conceptualmente ya sabes que está dentro de DMZ, luego buscas el grupo de reglas de servidores de web y creas una nueva política de acceso entre esos servidores para terminal Services. Código de colores para los objetos y los grupos. Esto permite, identificar los servidores críticos en rojo, los servidores de desarrollo en azul y los usuarios en verde. Vamos en un vistazo, sabes que estás editando las reglas de los servidores de web, y que son los de producción críticos. Claro que con 50 reglas, no es necesario pero si estás gestionando una multinacional con sede, en todos los países con 5000 reglas, entonces esto es básico.
Sea como sea, Checkpoint tiene algunas cosas a aprender de Stonegate. Precio razonable, Ipso-secureXL separado de la aplicación del checkpoint, actualizaciones en caliente SIN corte, multihoming y Multilink VPNS.
RobClav


domingo, 3 de octubre de 2010

Resumen de JUNOS VS CISCO IOS

Principales diferencias JUNOS vs IOS:
  1. Primer fabricante en aplicar la conmutación de paquetes mediante hardware en los puertos, usando ASICS. Tecnología fundamental para todos los fabricantes actuales.Link to Historia de Juniper Networks
  2. Una sola línea de desarrollo de JUNOS, por lo que no tienes que perder un día revisando sistemas compatibles, funcionalidades, licencias y bugs asociados. Cisco por ejemplo, tiene cuatro desarrollos de sistemas operativos diferentes:  "IOS, IOS XR, IOS XE and NX-OS" . De ellos IOS XR es un sistema modular diseñado para emular JUNOS y soportado por los CISCO CRS orientado a las operadoras. En este sentido decir que las operadoras es un tipo de actividad que no permite disrupción de servicio, por lo que es el máximo nivel al que puede llegar un equipo de comunicaciones. 
  3. Sistema modular, de forma que un problema en un proceso no tiene que porqué afectar al resto. Por ejemplo puede fallar el nat, sin afectar a la conmutación de paquetes o al routing.
  4. Actualización en caliente del sistema operativo, de forma que no es necesario reiniciar el sistema para aplicar la nueva versión.
  5. Junos mantiene la configuración de forma estructurada en contra de IOS que lo almacena linealmente. Esto en la práctica se traduce en conocer los diferentes subniveles para consultar o aplicar cambios. 
  6. Junos no aplica los cambios tal y como los vas introduciendo, sino que lo almacena en configuración pendiente(Candidate) y luego la puedes aplicar mediante un commit. Es el mismo sistema que la startup-config y running-config de IOS pero en tiempo presente y futuro.

Lectura recomendada para entender las ventajas de JUNOS: