Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

用例 1:在防火墙策略中配置 IPS 策略

入侵防御系统 (IPS) 策略使您能够有选择地对通过支持 IPS 的设备的网络流量实施各种攻击检测和防御技术。在本节中,您将了解如何创建 IPS 策略,然后将 IPS 策略分配给分配给运行 Junos OS 18.2 或更高版本的设备的防火墙策略规则。

下一步是什么

要了解有关 IPS 功能的详细信息,请参阅 《Junos Space Security Director 用户指南》。

优势

  • 为每个防火墙策略规则分配不同的 IPS 策略。

  • 在分配了 IPS 策略的标准或统一防火墙策略中处理 IPS 策略匹配。

  • 简化第 7 层基于应用的安全策略管理。

  • 提供更强的控制力和可扩展性来管理动态应用流量。

开始之前

注意:
  • 尽管此用例已针对 Junos Space Security Director 19.3 版和运行 Junos OS 18.2 版的 SRX 系列设备进行了专门验证,但您可以使用 Junos OS 18.2 或更高版本。

  • 此用例的过程中仅包含必填字段和其他必填字段。

概述

从 Junos Space Security Director 19.3 版开始,您无法Junos OS IPS 策略页面将运行 18.2 及更高版本的设备分配给IPS策略。对于运行 Junos OS 18.2 及更高版本的设备,您需要将 IPS 策略分配给防火墙策略规则。IPS 策略的 CLI 配置将与分配 IPS 策略的标准或统一防火墙策略一起生成。在防火墙策略中配置 IPS 策略时,将根据 IPS 规则库检查符合指定条件的流量。这种类型的配置可用于监控内部网络安全区域的进出流量,作为机密通信的附加安全措施。

在下面的拓扑中,我们在第 2 层交换机后面有一个企业局域网。交换机连接到启用了 IPS 的 SRX 系列防火墙,并检测进出网络的所有流量。SRX 系列设备可以采用任何形式:硬件、虚拟或容器化。

Network topology with cloud for internet, SRX Series gateway device, Layer 2 switch, and three hosts connected to the switch.

创建 IPS 策略

我们首先创建一个 IPS 策略,然后在运行 Junos OS 18.2 版的 SRX 系列设备上对其进行配置:

  1. 选择配置>IPS策略>策略

    此时将显示 IPS 策略页面。

  2. 单击 + 图标。

    此时将显示创建 IPS 策略页面。User interface for creating an IPS policy in a network security app with fields for name, description, policy options, and device selection. Includes Cancel and OK buttons.

  3. 输入以下 IPS 策略名称: IPS_Policy

    策略名称最多可包含 255 个字符,并可包含字母数字字符、空格和句点。

  4. 选择策略类型作为 设备策略
    注意:

    还可以选择组策略选项。您可以为防火墙策略分配组策略或特定于设备的策略。

  5. 请勿从列表中选择任何设备。
    注意:

    仅列出运行 Junos OS 18.1 及更低版本的设备。要在运行 Junos OS 18.2 或更高版本的设备上配置 IPS 策略,您需要将 IPS 策略(无需设备分配)分配给防火墙策略规则。IPS 策略随防火墙策略更新而更新。

  6. 单击 确定

    创建的 IPS 策略 (IPS_Policy) 将显示在 IPS 策略页面上。

将 IPS 策略分配给防火墙策略规则

现在让我们将创建的 IPS 策略分配给防火墙策略规则:

  1. 选择 配置 > 防火墙策略 > 标准策略

    此时将显示“标准策略”页面。

  2. 单击 + 图标。

    此时将显示“创建防火墙策略”页面。User interface for creating a firewall policy with fields for name and description, policy options, device selection, navigation menu, and buttons for Cancel and OK.

  3. 输入以下防火墙策略名称: Firewall_Policy
  4. 选择策略类型作为 设备策略

    选择设备策略选项时,系统会为每台设备创建防火墙策略。如果选择组策略选项,则防火墙策略将与多个设备共享。

  5. 选择 vsrx-18.2 设备。

    下拉列表中会列出 Junos Space Security Director 发现的所有设备。要了解有关 Junos Space Security Director 中的设备发现的更多信息,请参阅在 Security Director 中创建设备发现配置文件

    注意:

    您选择的设备必须运行 Junos OS 18.2 或更高版本。

  6. 单击 确定 以创建防火墙策略。

    您创建的防火墙策略 (Firewall_Policy) 将显示在“标准策略”页面上。

  7. 单击Firewall_Policy策略的添加规则以添加规则。

    此时将显示“创建规则”页面。

  8. 在常规选项卡上,输入以下规则名称: Firewall_Policy_Rule

    User interface for creating a firewall rule in software. Current step is General, with Rule Name and Description fields. Options to Cancel or Next. Sidebar lists policy categories like Firewall Policy and NAT Policy.

  9. 单击 下一步 ,直到到达高级安全性选项卡。
  10. 在高级安全性选项卡上:
    1. 从操作下拉列表中选择 允许
    2. 从IPS策略下拉列表中选择值 IPS_Policy
      注意:

      从 Junos Space Security Director 20.1R1 V1 热补丁开始,您可以将未分配给任何设备的组 IPS 策略分配给防火墙策略。

  11. 单击 下一步 ,直到到达规则放置选项卡,然后单击 完成

    您可以在防火墙策略配置摘要中查看 IPS 策略详细信息。Configuration interface for creating a firewall rule. Rule name: Firewall_Policy_Rule. Traffic source and destination set to Any. IPS off. IPS policy: IPS_Policy. Action: PERMIT. Navigation buttons: Cancel, Back, OK.

  12. 单击 “确定 ”以创建规则。

    规则将显示在“Firewall_Policy/规则”页面上。

  13. 单击 保存以 保存规则。

Firewall_Policy_Rule类似,我们创建了另一个规则 Firewall_Policy_Rule2

验证将 IPS 策略分配给防火墙策略

目的

让我们验证您创建的防火墙策略是否包括您创建的 IPS 策略 (IPS_Policy)。

行动

  1. 选择 配置 > 防火墙策略 > 标准策略

    此时将显示“标准策略”页面。

  2. 单击名为 (Firewall_Policy) 的防火墙策略的规则。

    此时将显示“Firewall_Policy/规则”页面。在高级安全性列中,将为您创建的规则(Firewall_Policy_RuleFirewall_Policy_Rule2)显示名为 IPS_Policy 的IPS策略。

User interface for managing firewall policies, showing the Firewall Policy Rules section with navigation menu, list of rules, toolbar, and search bar.

CLI 配置

你将看到 IPS_Policy 策略已分配给 Firewall_Policy_RuleFirewall_Policy_Rule2 规则。

##Security Firewall Policy: global ##

set security policies global policy Firewall_Policy_Rule match application any

set security policies global policy Firewall_Policy_Rule match destination-address any

set security policies global policy Firewall_Policy_Rule match source-address any

set security policies global policy Firewall_Policy_Rule then permit application-services idp-policy IPS_Policy

set security policies global policy Firewall_Policy_Rule2 match application any

set security policies global policy Firewall_Policy_Rule2 match destination-address any

set security policies global policy Firewall_Policy_Rule2 match source-address any

set security policies global policy Firewall_Policy_Rule2 then permit application-services idp-policy IPS_Policy

##IDP Configurations##

set security idp idp-policy IPS_Policy rulebase-ips rule Device-1 match application default

set security idp idp-policy IPS_Policy rulebase-ips rule Device-1 match attacks predefined-attack-groups "Additional Web Services - Info"

set security idp idp-policy IPS_Policy rulebase-ips rule Device-1 match from-zone any

set security idp idp-policy IPS_Policy rulebase-ips rule Device-1 match to-zone any

set security idp idp-policy IPS_Policy rulebase-ips rule Device-1 then action recommended