在 Session Smart 路由器上配置应用程序策略
按照以下步骤设置控制对应用程序的访问的策略。
应用策略是瞻博网络 WAN 保证设计中的安全策略,您可以在其中定义哪些网络和用户可以访问哪些应用,以及根据哪种流量定向策略访问。要定义应用策略,您必须创建网络、应用和流量引导配置文件。然后,您可以使用这些详细信息作为匹配条件,以允许访问或阻止来自应用程序或目标的访问。
在Juniper Mist云门户中,“ 网络”或“用户 ”设置可确定源区域。 “应用程序 + 流量转向” 设置确定目标区域。
瞻博网络® Session Smart™ 路由器上的应用策略注意事项:
-
您可以通过以下三种方式之一定义应用策略:在组织级别、在 WAN 边缘模板内或在中心配置文件内。
-
在组织级别定义应用策略时,可以在多个 WAN 边缘模板或中心配置文件中导入并使用该策略。也就是说,您可以遵循“定义一次,使用多次”的模型。
-
直接在 WAN 边缘或中心配置文件中定义应用策略时,策略的范围仅限于该 WAN 边缘模板或中心配置文件内。您不能在其他模板或配置文件中重复使用该策略。
配置应用策略
要配置应用程序策略,请执行以下作:
重新排序和删除应用程序策略
重新排序应用程序策略允许您在创建策略后移动策略。
请注意以下有关 Session Smart 路由器策略排序的事项:
- 策略顺序对于 Session Smart 路由器并不重要。
- Session Smart 路由器同时评估所有策略,并对每个会话应用最具体的匹配策略。应用策略在策略列表中的顺序不会影响其评估或应用。
- 新策略将移至策略列表的末尾。
- 如果使用 SRX 系列防火墙,设备会自上而下地评估策略。如果将更具体的策略置于不太具体的策略之上,则会更改匹配的策略。
您可以根据管理需求按任意顺序组织策略,而不会影响策略的应用。
选择一个策略,然后使用向上箭头或向下箭头更改顺序。您可以随时更改保单顺序。

若要删除应用程序策略,请选择要删除的应用程序策略,然后单击窗格右上角显示的 “删除 ”。
在网络和应用中使用相同的 IP 地址/前缀
在应用策略配置中,“ 网络/用户 ”属于源区域,“ 应用/目标 ”属于目标区域。
当您为不同的目的定义网络和应用程序时,您可以对它们使用相同的 IP 地址和前缀。也就是说,它们在一个策略中充当源,在另一个策略中充当目标。
请考虑 图 4 中的策略。

在这里,您有一个 Network/Users SPOKE-LAN1,其 IP 地址为 192.168.200.0/24,用于分支 LAN 接口。屏幕截图显示,以下策略以不同的方式使用同一网络:
-
Spoke-to-Spoke-via-Hub — 此策略允许通过集线器的入站和出站分支流量。在这里,我们既定义了网络,又定义 SPOKE-LAN1 了应用。
-
Spoke-to-Hub-DMZ — 此策略允许 Spoke-to-Hub 流量。在这里,我们定义为 SPOKE-LAN1 网络
-
Hub-DMZ to-Spoke — 此策略允许中心到分支流量。在这里,我们定义为 SPOKE-LAN1 一个应用。
监控分组路径(测试版)
您可以使用应用程序策略仪表板上的应用程序路由可见性图表监视分组路径。
此功能仅对 Beta 参与者可用。
为了改善您使用 Session Smart 路由器的网络监控体验,当本地分流流量不满足链路延迟、抖动和丢失参数的相关 SLA 要求时,Juniper Mist会将本地分支流量从一条路径切换到另一条路径。
SSR 设备将所有本地分支路径的 SLA 参数(延迟、抖动和损耗)与为每个应用的这些参数配置的阈值进行比较。每当设定的阈值被突破(即,本地分组路径无法满足关联的 SLA 要求)时,流量就会根据流量转向配置转移到另一条路径。任何此类流量转移都会显示在“应用策略”仪表板上的“应用路由可见性”图表上。
在以下示例中,您会看到由于违反 SLA 阈值,流量从 ge-0/0/3 接口转移到 ge-0/0/5 接口。
