Konfigurieren der SRX-Serie und der Geolocation-IP für die Integration mit ATP Appliance
IP-basierte Geolokalisierung (GeoIP) ist eine Zuordnung einer IP-Adresse zum geografischen Standort eines Internets, das mit einem Computergerät verbunden ist. ATP Appliance unterstützt GeoIP und gibt Ihnen damit die Möglichkeit, Datenverkehr von und zu bestimmten Regionen der Welt zu filtern.
GeoIP verwendet eine DAE-Infrastruktur (Dynamic Address Entry). Ein DAE ist eine Gruppe von IP-Adressen, nicht nur ein einzelnes IP-Präfix. Diese IP-Adressen beziehen sich auf bestimmte Domänen oder auf Entitäten, die ein gemeinsames Attribut aufweisen, z. B. einen bestimmten unerwünschten Standort, der eine Bedrohung darstellt. Der Administrator kann dann Sicherheitsrichtlinien konfigurieren, um die DAE innerhalb einer Sicherheitsrichtlinie zu verwenden. Wenn die DAE aktualisiert wird, werden die Änderungen automatisch Teil der Sicherheitsrichtlinie. Es ist nicht erforderlich, die Richtlinie manuell zu aktualisieren.
Die Feed-URL wird automatisch für Sie eingerichtet, wenn Sie das Skript zur Registrierung der Firewall der SRX-Serie ausführen. Derzeit erfolgt die Konfiguration von GeoIP und Sicherheitsrichtlinien vollständig auf der Firewall der SRX-Serie mithilfe von CLI-Befehlen.
So erstellen Sie die GeoIP-DAE und die Sicherheits-Firewall-Richtlinie:
- Erstellen Sie die DAE mit dem
set security dynamic-addressCLI-Befehl. Legen Sie die Kategorie aufGeoIPund die Eigenschaft aufcountry(alles in Kleinbuchstaben) fest. Verwenden Sie bei der Angabe der Länder den zweistelligen ISO 3166-Ländercode in ASCII-Großbuchstaben. zum Beispiel US oder DE. Eine vollständige Liste der Ländercodes finden Sie unter ISO 3166-1 alpha-2.Im folgenden Beispiel lautet
my-geoip1der DAE-Name, und die interessierten Länder sind die Vereinigten Staaten (USA) und Großbritannien (GB).user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string US user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string GB user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string AU
- Verwenden Sie den
show security dynamic-addressCLI-Befehl, um Ihre Einstellungen zu überprüfen. Die Ausgabe sollte in etwa wie folgt aussehen:user@host# show security dynamic-address address-name my-geoip1 { profile { category GeoIP { property country { string US; string GB; string AU; } } } } [edit] - Erstellen Sie die Sicherheits-Firewall-Richtlinie mit dem
set security policiesCLI-Befehl.Im folgenden Beispiel befindet sich die Richtlinie aus der nicht vertrauenswürdigen in die Vertrauenszone, der Richtlinienname lautet
my-geoip-policy, die Quelladresse wirdmy-geoip1in Schritt 1 erstellt, und die Aktion besteht darin, den Zugriff aus den in aufgeführten Ländernmy-geoip1zu verweigern.user@host# set security policies from-zone untrust to-zone trust policy my-geoip-policy match source-address my-geoip destination-address any application any user@host# set security policies from-zone untrust to-zone trust policy my-geoip-policy then deny
- Verwenden Sie den
show security policiesCLI-Befehl, um Ihre Einstellungen zu überprüfen. Die Ausgabe sollte in etwa wie folgt aussehen:user@host# show security policies ... from-zone untrust to-zone trust { policy my-geoip-policy { match { source-address my-geoip; destination-address any; application any; } then { deny; } } } ...
Löschen von GeoIP-basierten dynamischen Adressen für eine einzelne Ländervorwahl
Mit dem folgenden Schritt können Sie GeoIP-basierte dynamische Adressen für eine einzelne Ländervorwahl löschen:
user@host# delete security dynamic-address address-name address-name profile category GeoIP property country string CA
Im folgenden Beispiel lauten my-geoip1 der DAE-Name und die Ländercodes, die Sie löschen möchten, – USA (USA) und Großbritannien (GB).
user@host# delete security dynamic-address address-name my-geoip1 profile category GeoIP property country string US user@host# delete security dynamic-address address-name my-geoip1 profile category GeoIP property country string GB
Der obige Schritt löscht das Land erfolgreich aus dem Profil, ohne dass sich dies auf die anderen Ländereinträge auswirkt.
Nachdem Sie den Ländercode gelöscht haben, können Sie den Löschvorgang mit dem Befehl show security dynamic-address bestätigen.
user@host> show security dynamic-address
node0: -------------------------------------------------------------------------- Instance default Total number of matching entries: 0 No. IP-start IP-end Feed Address CountryCode 1 1.0.0.0 1.0.0.255 geoip_country my-geoip1 AU 2 1.0.0.0 1.0.0.255 geoip_country my-geoip2 CN
Sie können die show security dynamic-address summary Befehlsausgabe als Junos-XML-Tag-Elemente anzeigen, indem Sie die | display xml Option nach dem Befehl einfügen.
da-summary-dynamic-address-information eingeführt, die mehrmals angezeigt wird, falls doppelte IP-Adressen in der Konfiguration vorhanden sind. Sie können diese Befehlsausgabe verwenden, um doppelte Einträge zu entfernen.
user@host> show security dynamic-address summary | display xml
<rpc-reply xmlns:junos="http://">
<security-dynamic-address>
<security-dynamic-address-summary>
<da-summary-sscan>
<da-sscan-status>Disable</da-sscan-status>
<da-sscan-hold-interval>10 seconds</da-sscan-hold-interval>
</da-summary-sscan>
<da-summary-server>
</da-summary-server>
<da-summary-dynamic-address>
<da-summary-dynamic-address-information>
</da-summary-dynamic-address-information>
<da-summary-dynamic-address-information>
</da-summary-dynamic-address-information>
</da-summary-dynamic-address>
<da-summary-dynamic-address-total>
<da-instance-name>default</da-instance-name>
<da-cnt-total-v4>0</da-cnt-total-v4>
<da-cnt-total-feed-v4>0</da-cnt-total-feed-v4>
<da-cnt-total-v6>0</da-cnt-total-v6>
<da-cnt-total-feed-v6>0</da-cnt-total-feed-v6>
</da-summary-dynamic-address-total>
<da-summary-dynamic-address>
<da-summary-dynamic-address-information>
<da-name>geoip1</da-name>
<da-id>11</da-id>
<da-entry-cnt-v4>39</da-entry-cnt-v4>
<da-entry-cnt-v6>56</da-entry-cnt-v6>
<da-sscan-entry-status>Disable</da-sscan-entry-status>
<da-mapping-feed>
</da-mapping-feed>
<da-rule>
<da-category-name>GeoIP</da-category-name>
<da-category-feed>---</da-category-feed>
</da-rule>
<da-property>
<da-property-name>country</da-property-name>
<da-property-value>KP</da-property-value>
</da-property>
</da-summary-dynamic-address-information>
<da-summary-dynamic-address-information>
<da-name>geoip2</da-name>
<da-id>12</da-id>
<da-entry-cnt-v4>88</da-entry-cnt-v4>
<da-entry-cnt-v6>38</da-entry-cnt-v6>
<da-sscan-entry-status>Disable</da-sscan-entry-status>
<da-mapping-feed>
</da-mapping-feed>
<da-rule>
<da-category-name>GeoIP</da-category-name>
<da-category-feed>---</da-category-feed>
</da-rule>
<da-property>
<da-property-name>country</da-property-name>
<da-property-value>VC</da-property-value>
</da-property>
</da-summary-dynamic-address-information>
</da-summary-dynamic-address>
<da-summary-dynamic-address-total>
<da-instance-name>geoip</da-instance-name>
<da-cnt-total-v4>127</da-cnt-total-v4>
<da-cnt-total-v6>94</da-cnt-total-v6>
</da-summary-dynamic-address-total>
</security-dynamic-address-summary>
<security-dynamic-address-summary>
<da-summary-dynamic-address-total>
<da-instance-name>advanced-anti-malware</da-instance-name>
<da-cnt-total-v4>0</da-cnt-total-v4>
<da-cnt-total-v6>0</da-cnt-total-v6>
</da-summary-dynamic-address-total>
</security-dynamic-address-summary>
</security-dynamic-address>
Systemprotokoll-Meldungen
Sie können die Sitzungsverweigerungsmeldung verwenden, um die folgenden Felder zu überprüfen:
source-country– Ländercode der Quelladresse unter Verweis auf die dynamische Adressübereinstimmung der Richtlinie.destination-country– Ländercode der Zieladresse mit Verweis auf die dynamische Adressübereinstimmung der Richtlinie.
In der Systemprotokollmeldung wird der gültige Ländercode nur angezeigt, wenn die übereinstimmende Richtlinie eine dynamische Adresse enthält, die mit GeoIP konfiguriert ist. Wenn für die übereinstimmende Richtlinie GeoIP nicht konfiguriert ist, werden die Felder und source-country destination-country angezeigt N/A.
Eine vollständige Liste der Systemprotokollmeldungen finden Sie unter Systemprotokoll-Explorer.