Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Redirecionamento do serviço ICAP

Você pode evitar a perda de dados de sua rede empregando serviços de redirecionamento do Protocolo de Adaptação de Conteúdo da Internet (ICAP). Os dispositivos da Série SRX oferecem suporte à funcionalidade ICAP para redirecionar o tráfego HTTP ou HTTPS para qualquer servidor terceirizado. Para obter mais informações, leia este tópico.

Prevenção de perda de dados (DLP) usando o serviço ICAP redireciona

Você pode evitar a perda de dados de sua rede empregando serviços de redirecionamento do Protocolo de Adaptação de Conteúdo da Internet (ICAP). ICAP é um protocolo leve de chamada de procedimento remoto baseado em HTTP. O ICAP permite que seus clientes passem conteúdo baseado em HTTP (HTML) para os servidores ICAP para realizar serviços como digitalização de vírus, tradução de conteúdo ou filtragem de conteúdo e assim por diante para as solicitações de clientes associadas.

Suporte ao Junos OS ICAP para dispositivos da Série SRX

Os dispositivos da Série SRX oferecem suporte à funcionalidade ICAP para redirecionar o tráfego HTTP ou HTTPS para qualquer servidor terceirizado. O dispositivo da Série SRX atua como um servidor proxy SSL e descriptografa o tráfego de passagem com o perfil SSL adequado sob uma política de segurança. O dispositivo da Série SRX descriptografa o tráfego HTTPS e redireciona a mensagem HTTP para um servidor local de terceiros usando um canal ICAP. Após o processamento de DLP, o tráfego é redirecionado de volta para o dispositivo da Série SRX e as medidas são tomadas de acordo com os resultados do servidor ICAP. Se algum dados sensível for detectado de acordo com as políticas, o dispositivo da Série SRX registra, redireciona ou bloqueia o tráfego de dados conforme configurado no perfil.

As sequências a seguir estão envolvidas em um cenário típico de redirecionamento do ICAP:

  1. O usuário abre uma conexão a um site na internet.

  2. A solicitação passa pelo dispositivo da Série SRX que funciona como um servidor proxy.

  3. O dispositivo da Série SRX recebe informações do host final, encapsula a mensagem e encaminha a mensagem ICAP encapsulada para o servidor ICAP no local de terceiros.

  4. O servidor ICAP recebe a solicitação do ICAP e a analisa.

  5. Se a solicitação não conter nenhuma informação confidencial, o servidor ICAP envia de volta ao servidor proxy e direciona o servidor proxy para enviar o HTTP para a internet.

  6. Se a solicitação contiver informações confidenciais, você pode optar por agir (bloquear, permitir, registrar) de acordo com o seu requisito.

Nota:

A transferência de HTTP depende das conexões entre o dispositivo da Série SRX e o canal ICAP.

A partir do Junos OS Release 19.3R1, o ICAP redireciona extensões X-Client-IPX-Server-IPX-Authenticated-Usere X-Authenticated-Groups extensões de cabeçalho em uma mensagem ICAP para fornecer informações sobre a origem da mensagem HTTP encapsulada.

Perfil do ICAP

Quando você configura o serviço de redirecionamento ICAP em dispositivos da Série SRX, você deve configurar as informações do servidor ICAP. Esse perfil é aplicado a uma política de segurança como serviços de aplicativo para o tráfego permitido. O perfil do ICAP define as configurações que permitem ao servidor ICAP processar mensagens de solicitação, mensagens de resposta, opções de recuo (em caso de tempo limite), problemas de conectividade, muitas solicitações ou quaisquer outras condições.

Redirecionamento de serviços para aplicativos dinâmicos de Camada 7 com políticas unificadas

A partir do Junos OS Release 18.2R1, os dispositivos da Série SRX oferecem suporte ao recurso de redirecionamento de serviço ICAP quando o dispositivo está configurado com políticas unificadas.

Políticas unificadas são as políticas de segurança que permitem que você use aplicativos dinâmicos como condições de correspondência como parte das condições de correspondência existentes de 5 tuple ou 6-tuple (5-tuple com firewall de usuário) para detectar mudanças no aplicativo ao longo do tempo.

Em uma política unificada com aplicativos dinâmicos como condição de correspondência, você configura um perfil de redirecionamento ICAP e um perfil de proxy SSL e aplica esses perfis como serviços de aplicativo na política de segurança para o tráfego permitido. Quando o tráfego corresponde à política, o perfil de serviço de redirecionamento do ICAP configurado conforme os serviços de aplicativos são aplicados. O perfil do servidor ICAP define o comportamento do redirecionamento e das especificações do servidor. O servidor ICAP executa a varredura de políticas e o tráfego é redirecionado para o dispositivo da Série SRX, e a ação especificada é tomada de acordo com o perfil de redirecionamento ICAP.

Observe o comportamento a seguir ao usar o serviço de redirecionamento ICAP com uma política unificada:

  • Quando o redirecionamento do ICAP é configurado em uma política unificada e os dados que precisam ser redirecionados chegaram e a política final não é determinada, a solicitação é ignorada pelo serviço de redirecionamento ICAP.

  • Como o redirecionamento do ICAP é um dos serviços localizados na cadeia de serviços, os dados recebidos pelo serviço de redirecionamento ICAP podem ser diferentes dos dados originais. Os dados enviados pelo redirecionamento do ICAP podem afetar os serviços downstream.

Benefícios do suporte ao serviço de redirecionamento da ICAP

  • Impede que os dados sensíveis saiam da rede.

  • Oferece suporte a um pool de servidor comum no local para redirecionamento, melhorando assim o gerenciamento, a segurança e o controle do conteúdo.

Nota:

A transferência de HTTP depende das conexões entre o dispositivo da Série SRX e o SRX ICAP.

Exemplo: configurar o serviço de redirecionamento ICAP em dispositivos SRX

Este exemplo mostra como definir um perfil de redirecionamento ICAP para um dispositivo da Série SRX.

Requisitos

Este exemplo usa os seguintes componentes de hardware e software:

  • Dispositivo da Série SRX com o Junos OS Versão 18.1R1 ou posterior. Este exemplo de configuração é testado para o Junos OS Release 18.1R1.

    O perfil de redirecionamento do ICAP para um dispositivo da Série SRX com exemplo de políticas unificadas é testado para o Junos OS Release 18.2R1.

Nenhuma configuração especial além da inicialização do dispositivo é necessária antes de configurar esse recurso.

Visão geral

Neste exemplo, você configura um perfil de redirecionamento ICAP e um perfil de proxy SSL e aplica esses perfis como serviços de aplicativo na política de segurança para o tráfego permitido.

A Figura 1 mostra a topologia usada neste exemplo.

Figura 1: Topologia ICAP Redirect Topology de redirecionamento do ICAP

Para habilitar o redirecionamento do serviço usando o ICAP, você deve configurar um perfil SSL para proteger a conexão com o servidor ICAP. Em seguida, você configura uma política de segurança para processar o tráfego e especificar a ação para o tráfego permitido.

A Tabela 1 lista os detalhes dos parâmetros usados neste exemplo.

Tabela 1: Parâmetros de configuração de redirecionamento do ICAP

Parâmetros

Nomes

Descrição

Perfil

icap-pf1

O perfil do servidor ICAP permite que o servidor ICAP processe mensagens de solicitação, mensagens de resposta, opções de recuo e assim por diante, para o tráfego permitido. Esse perfil é aplicado como um serviço de aplicativo na política de segurança.

Nome do servidor

icap-svr1

icap-svr2

O nome da máquina do host ICAP remoto. A solicitação do cliente é redirecionada para este servidor ICAP.

Endereço IP do servidor

5.0.0.2

5.0.0.179

O endereço IP do host ICAP remoto. A solicitação do cliente é redirecionada para este servidor ICAP.

Perfil de proxy SSL

ssl-inspecione o perfil

Um perfil de proxy SSL define o comportamento de SSL para o dispositivo da Série SRX. O perfil de proxy SSL é aplicado à política de segurança como um serviço de aplicativo.

Perfil SSL

dlp_ssl

O dispositivo da Série SRX que está atuando como um cliente proxy SSL, inicia e mantém sessões de SSL com um servidor SSL. Essa configuração permite que você proteja a conexão com o servidor ICAP.

Política de segurança

sp1

Em uma política de segurança, aplique o perfil de proxy SSL e o perfil de redirecionamento ICAP. ao tráfego permitido.

Configuração

Procedimento

Configuração rápida da CLI

Para configurar rapidamente este exemplo, copie os seguintes comandos, cole-os em um arquivo de texto, remova quaisquer quebras de linha, altere todos os detalhes necessários para combinar com sua configuração de rede, copiar e colar os comandos na CLI no nível de [edit] hierarquia e, em seguida, entrar no commit modo de configuração.

Procedimento passo a passo

O exemplo a seguir exige que você navegue por vários níveis na hierarquia de configuração. Para obter instruções sobre como fazer isso, consulte o uso do editor de CLI no modo de configuração no guia de usuário da CLI.

Para configurar o serviço de redirecionamento do ICAP:

  1. Configure o perfil SSL para uma conexão segura com o servidor ICAP.

  2. Configure o perfil de redirecionamento do ICAP para o primeiro servidor (icap-svr1).

  3. Configure o perfil de redirecionamento do ICAP para o segundo servidor (icap-svr2).

  4. Configure a solicitação de redirecionamento e a resposta de redirecionamento para o tráfego HTTP.

  5. Configure uma política de segurança para aplicar serviços de aplicativo para que o ICAP redirecione para o tráfego permitido.

  6. Configure interfaces e zonas.

Resultados

A partir do modo de configuração, confirme sua configuração entrando nosshow services ssl, show services icap-redirectshow security policiese show security zonesshow interfaces comandos. Se a saída não exibir a configuração pretendida, repita as instruções de configuração neste exemplo para corrigi-la.

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Configuração do redirecionamento do serviço ICAP para política unificada

Procedimento passo a passo

Você pode seguir o procedimento abaixo se tiver configurado uma política unificada (com suporte do Junos OS Release 18.2R1).

O exemplo a seguir exige que você navegue até vários níveis na hierarquia de configuração. Para obter instruções sobre como fazer isso, consulte o uso do editor de CLI no modo de configuração no guia de usuário da CLI.

Para configurar o serviço de redirecionamento do ICAP:

  1. Configure o perfil SSL para uma conexão segura com o servidor ICAP.

  2. Configure o perfil de redirecionamento do ICAP para o primeiro servidor (icap-svr1).

  3. Configure o perfil de redirecionamento do ICAP para o segundo servidor (icap-svr2).

  4. Configure a solicitação de redirecionamento para tráfego HTTP.

  5. Configure uma política de segurança para aplicar serviços de aplicativo para que o ICAP redirecione para o tráfego permitido.

Verificação

Verificando a configuração de redirecionamento do ICAP

Propósito

Verifique se o serviço de redirecionamento ICAP está configurado no dispositivo.

Ação

Do modo operacional, entre no e show services icap-redirect statistic nos show services icap-redirect status comandos.

Significado

O status Up indica que o serviço de redirecionamento ICAP está habilitado. Os Message Redirected campos e os Message Received campos mostram o número de solicitações de HTTP que passaram pelo canal ICAP.

Tabela de histórico de lançamento
Lançamento
Descrição
19.3R1
A partir do Junos OS Release 19.3R1, o ICAP redireciona extensões X-Client-IP X-Server-IP X-Authenticated-Usere X-Authenticated-Groups extensões de cabeçalho em uma mensagem ICAP para fornecer informações sobre a origem da mensagem HTTP encapsulada.
18.2R1
A partir do Junos OS Release 18.2R1, os dispositivos da Série SRX oferecem suporte ao recurso de redirecionamento de serviço ICAP quando o dispositivo é configurado com políticas unificadas