Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

云访问安全性代理 (CASB)

阅读本主题,了解如何在防火墙上配置 CASB,以便为选定的云应用程序集启用内联活动控制。

CASB 概述

云访问安全性代理 (CASB) 是位于企业用户和云服务提供商之间的关键安全检查点。它的主要作用是实施安全策略来保护和控制对云应用的访问。

CASB 是一项新的第 7 层服务,提供内联应用活动控制。CASB 的策略引擎允许您优化访问条件。您可以指定用于访问、下载和上传一组云应用程序的文件的规则,以便在组织内使用。

优势

  • CASB 使安全团队能够全面了解和控制 SaaS 应用和活动。
  • CASB 通过与特定应用和活动绑定的自定义策略规则实现精细化控制。
  • CASB 使用域检查来确保您的组织使用的 SaaS 应用程序是合法的,而不是恶意冒充的。

要在防火墙上使用 CASB,您必须配置 CASB 策略并在安全策略中应用 CASB 策略规则。

配置 CASB 功能的步骤:

  1. 配置 CASB 策略。
    1. 使用以下匹配条件之一设置 CASB 策略规则:

      • Dropbox、Google Docs、OneDrive 等应用程序或文件共享、聊天、电子邮件等应用程序组。

      • 登录下载上传等活动。但是,并非所有应用程序都支持所有活动。配置应用程序时,请确保仅选择该特定应用程序支持的活动。有关应用程序与其关联活动之间映射的全面视图,请参阅 表 1

        表1:应用和活动的映射

        支持的应用程序

        支持的活动

        盒子 登录、上传、下载、分享
        Dropbox 登录、上传、下载、分享
        Google 文档 登录、上传、下载、分享
        Salesforce 登录、上传、下载、分享
        OneDrive 登录、上传、下载、分享
        SharePoint 登录、上传、下载、分享
        松弛 登录、聊天、音频/视频、文件传输
        Gmail的 登录、读取、撰写、发送、上传附件、下载附件

        您可以为共享活动选项配置活动参数。您可以将此可选语句配置为对流量进行更精细的控制。

    2. 为 CASB 创建应用程序实例。对于 CASB,为了区分企业和非企业 SaaS 应用实例,管理员需要使用 instance 参数配置访问策略。要识别实例,CASB 需要实例 ID、域和类型(可选)。 表 2 提供了应用程序实例设置选项。

      表 2:应用程序实例设置

      设置

      指南

      姓名

      (必填)应用程序实例名称。例如,dropbox123。

      应用实例 ID

      (必填)应用程序实例 ID。它指的是访问 SaaS 服务的唯一 URL

      每个应用程序都可以有自己的实例 ID。对于以下示例 URL,通用字符串 acmecorp07 作为从应用程序的 SaaS URL 获取的实例 ID:

      • 框 URL — acmecorp07.app.box.com

      • OneDrive 或 SharePoint URL - acmecorp07ms-my.sharepoint.com

      • Salesforce URL - acmecorp07.my.salesforce.com 和 acmecorp07.lightning.force.com
      • Slack - Slack URL acmecorp-zoy8730.slack.com,实例 ID 为 acmecorp-zoy8730。

      以下应用程序具有通用 URL,实例 ID 不适用。

      • Dropbox - dropbox.com

      • Google 文档 - docs.google.com

      • Gmail - mail.google.com

      (必填)输入域地址。它指的是电子邮件域。

      例如,acmecorp07.com 是组织域。Box、Dropbox、Google Docs、Salesforce、Gmail 和 Slack 对所有用户使用相同的域。

      OneDrive 和 SharePoint 域值为 acmecorp07ms.onmicrosoft.com。

      类型

      (选答)输入以下值之一以将类型与应用程序实例映射:

      • 工作

      • 个人

      • 注意:

      您必须为 Dropbox 配置值类型。对于其他应用程序,此配置是可选的。

      标记

      (选答)输入以下值之一以将标记与应用程序实例映射:

      • 已批准 - 组织批准的应用程序实例。

      • 未批准 - 组织未批准的应用程序实例。

    3. 定义策略操作。每个策略都有一组操作(允许/拒绝和日志操作),系统在所有匹配条件成功后会执行这些操作。

  2. 配置默认规则。如果其他规则均不匹配,或者策略中没有其他规则,则默认规则将匹配。配置默认规则是强制性的。

  3. 将安全策略中的 CASB 策略应用为允许流量的应用服务。

对于 CASB 规则,请注意以下事项:

  • 按顺序排列 CASB 规则,以处理应用程序或活动的特定匹配标准。

  • 为统一策略配置设置默认 CASB 策略。此默认策略应用于会话,直到发生动态应用匹配。一旦最终应用程序匹配可用于安全策略,将应用相应的 CASB 策略。如果最终防火墙策略中未显式配置 CASB 策略,则 CASB 服务将断开会话连接。

CASB 策略配置示例

要配置 CASB,您必须:

以下示例显示了 CASB 策略的配置,以允许用户仅使用给定域共享到 SharePoint 应用程序。

  1. 配置 CASB 策略参数。
    注意:

    在配置 CASB 策略的过程中, 应用程序活动 都是必需组件,而 参数值 是一个可选元素,允许您在策略中指定更细粒度的选项。

  2. 将安全策略中的 CASB 策略作为应用服务应用。

以下 CASB 策略拒绝从所有文件共享应用程序下载。

  1. 配置 CASB 策略参数。
  2. 将安全策略中的 CASB 策略作为应用服务应用。

您还可以对 CASB 策略执行以下活动:

  • 日志活动。

  • 更改规则的顺序。

  • 设置默认策略。

    统一策略需要默认策略。如果未配置默认策略,则系统将在提交期间显示错误消息。

验证选项

使用以下命令验证您的 CASB 策略配置:

  • 使用 显示 show security casb casb-policies 设备上配置的所有 CASB 策略。
  • 使用 显示 show security casb casb-policies policy-name CASB 策略的详细信息。

其他平台信息

使用 CASB 功能资源管理器 确认对特定功能的平台和版本支持。

使用下表查看平台的特定于平台的行为:

支持 CASB 的 SRX 系列防火墙 SRX300、SRX320、SRX340、SRX345、SRX400、SRX440 和 SRX550M SRX4100、SRX4200、SRX4300 和 SRX4600、SRX4700、SRX5400、SRX5600 和 SRX5800
CASB 策略的最大数量 64 256

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
24.2R1
Junos OS 24.2R1 版支持 Junos 防火墙上的云访问安全性代理 (CASB)。