AUF DIESER SEITE
Konfigurieren einer ablaufbasierten Antivirenrichtlinie
Überblick
Werfen wir einen Blick auf ein typisches Unternehmensnetzwerk. Ein Endbenutzer besucht unwissentlich eine kompromittierte Website und lädt bösartige Inhalte herunter. Dies führt zu einer Kompromittierung des Endgeräts. Die schädlichen Inhalte auf dem Endgerät werden auch zu einer Bedrohung für andere Hosts innerhalb des Netzwerks. Es ist wichtig, den Download der bösartigen Inhalte zu verhindern.
Sie können eine Firewall der SRX-Serie mit Flow-basiertem Antivirus verwenden, um Benutzer vor Virenangriffen zu schützen und die Verbreitung von Malware in Ihrem Netzwerk zu verhindern. Das ablaufbasierte Antivirenprogramm scannt den Netzwerkverkehr auf Viren, Trojaner, Rootkits und andere Arten von bösartigem Code und blockiert die bösartigen Inhalte sofort, wenn sie entdeckt werden.
Mit der folgenden Konfiguration wird eine ablaufbasierte Antivirenrichtlinie mit den folgenden Eigenschaften erstellt:
-
Der Name der Firewall-Richtlinie lautet firewall-av-policy.
-
Flow Antivirus-Richtlinie ist AV-Richtlinie.
-
Blockieren Sie jede Datei, wenn ihr zurückgegebenes Urteil größer oder gleich 7 ist, und erstellen Sie einen Protokolleintrag.
-
Wenn eine Fehlerbedingung vorliegt, lassen Sie das Herunterladen von Dateien zu und erstellen Sie einen Protokolleintrag.
Anforderungen
Bevor Sie beginnen
-
Konfigurieren Sie Sicherheitszonen und Sicherheitsrichtlinien. Weitere Informationen finden Sie unter Beispiel: Erstellen von Sicherheit-Zonen im Benutzerhandbuch für Sicherheit-Richtlinien für Sicherheit-Geräte.
-
Stellen Sie sicher, dass Sie über eine gültige Juniper Lizenz verfügen. Lizenzierungsinformationen zu KI-gestützte prädiktive Threat Prevention finden Sie unter Software-Lizenzen für Firewalls der SRX-Serie.
-
Der CDN-Server muss über die Firewall der SRX-Serie erreichbar sein. Für Versionen vor Junos OS 24.2R1 muss der Juniper CDN-Server (Content Delivery Network) https://signatures.juniper.net/phase sein. Ab Junos OS Version 24.2R1 ist der CDN-Server https://signatures.juniper.net/.
-
Firewall der SRX-Serie mit Junos OS Version 23.4R1 oder höher
Konfiguration
Schritt-für-Schritt-Verfahren
Die folgende Konfiguration erfordert, dass Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Anweisungen dazu finden Sie unter Verwenden des CLI-Editors im Konfigurationsmodus im Benutzerhandbuch für Junos OS CLI.
-
Erstellen Sie die Antivirenrichtlinie, und blockieren Sie alle Dateien, wenn das zurückgegebene Urteil größer oder gleich 7 ist.
set services anti-virus policy av-policy action block set services anti-virus policy av-policy default-notification log set services anti-virus policy av-policy fallback-options notification log set services anti-virus policy av-policy http-client-notify message "test message for anti-virus flow" set services anti-virus policy av-policy notification log set services anti-virus policy av-policy verdict-threshold 7
- Standardmäßig wird alle fünf Minuten automatisch das neueste Antiviren-Signaturpaket vom CDN-Server (Content Delivery Network) von Juniper Networks auf Ihr Firewall-Gerät heruntergeladen. Sie können die Signaturdatenbank manuell aktualisieren, indem Sie die URL des CDN-Servers angeben.
Sie können die Einstellung auch mithilfe desset services anti-virus update url https://signatures.juniper.net/
set services anti-virus update automatic interval <5...60>Befehls anpassen.Hinweis:Verwenden Sie das Proxyprofil für den Aktualisierungsprozess des Antivirenmusters.
Verwenden Sie diese Option, falls Ihr internes Netzwerkgerät keinen direkten Zugriff auf das Internet hat und das Gerät das Internet nur über einen Proxyserver erreichen kann.set services anti-virus update proxy-profile proxy-name
-
Konfigurieren Sie die Firewall-Richtlinie und wenden Sie die Antivirenrichtlinie an.
set security policies from-zone trust to-zone untrust policy fw-av-policy match source-address any set security policies from-zone trust to-zone untrust policy fw-av-policy match destination-address any set security policies from-zone trust to-zone untrust policy fw-av-policy match application any set security policies from-zone trust to-zone untrust policy fw-av-policy match dynamic-application any set security policies from-zone trust to-zone untrust policy fw-av-policy then permit application-services anti-virus-policy av-policy
-
Bestätigen Sie die Konfiguration.
commit
Sie können die Registerkarte KI-PTP auf der Seite Zulassungslisten verwenden, um KI-PTP-Signaturen in den Zulassungslisten hinzuzufügen, zu ersetzen, zusammenzuführen oder zu löschen. Sie können die Dateisignaturen, die als falsch positiv identifiziert wurden, zu den Zulassungslisten hinzufügen. Dieser Prozess schließt die angegebenen Signaturen von der Malware-Prüfung durch die Firewalls der SRX-Serie aus. Weitere Informationen finden Sie unter Erstellen von Zulassungs- und Sperrlisten.
Verwenden Sie den Befehl show services anti-virus signature-exempt-listCLI, um die Liste der Antivirensignaturen anzuzeigen, die den Zulassungslisten der Firewalls der SRX-Serie hinzugefügt wurden.
Anti-virus Signature Exempt List: C1994069136041805794 J5381964424818232941 J12111449344962437113 J4660909146742838820 Total exempt signatures: 4
Um die Zulassungslisten für Dateisignaturen auf den Firewalls der SRX-Serie zu löschen, verwenden Sie den Befehl clear services anti-virus signature-exempt-listCLI .
Sie können auch die folgenden CLI-Befehle auf Ihren Firewalls der SRX-Serie ausführen, um Dateisignaturen hinzuzufügen, zu löschen, zu exportieren und zu importieren:
-
request services anti-virus signature-exempt-list add <signature-id>– Dateisignatur-IDs auf Ihrer Firewall der SRX-Serie hinzufügen. Zum Beispielrequest services anti-virus signature-exempt-list add J4660909146742838820. -
request services anti-virus signature-exempt-list delete <signature-id>– Löschen von Dateisignatur-IDs auf Ihrer Firewall der SRX-Serie. Zum Beispielrequest services anti-virus signature-exempt-list delete J4660909146742838820. -
request services anti-virus signature-exempt-list import <txt-file-with-signature-ids>– Importieren Sie eine TXT-Datei, die Signatur-IDs auf Ihrer Firewall der SRX-Serie enthält. Zum Beispielrequest services anti-virus signature-exempt-list import /var/tmp/av-exempt-list.txt. -
request services anti-virus signature-exempt-list export <txt-file-with-signature-ids>– Exportieren Sie TXT-Dateien, die Signatur-IDs von Ihrer Firewall der SRX-Serie enthalten. Zum Beispielrequest services anti-virus signature-exempt-list export /var/tmp/av-exempt-list.txt.
Ergebnisse
Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration durch Eingabe der show services anti-virus policy av-policy show configuration |display set und-Befehle. Wenn die Ausgabe nicht die beabsichtigte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen, um sie zu korrigieren.
Überprüfen Sie die Ergebnisse der Konfiguration:
show services anti-virus
update {
url https://signatures.juniper.net/;
}
policy av-policy {
action block;
default-notification {
log;
}
fallback-options {
notification {
log;
}
}
http-client-notify {
message "test message for anti-virus flow";
}
notification {
log;
}
verdict-threshold 7;
}
show security policies from-zone trust to-zone untrust
policy fw-av-policy {
match {
source-address any;
destination-address any;
application any;
dynamic-application any;
}
then {
permit {
application-services {
anti-virus-policy av-policy;
}
}
}
}
Verifizierung
Führen Sie die folgenden Schritte aus, um zu überprüfen, ob die Konfiguration ordnungsgemäß funktioniert:
Abrufen von Informationen über die aktuellen Antivirenstatistiken
Zweck
Nachdem ein Teil des Datenverkehrs Ihre Firewall der SRX-Serie passiert hat, überprüfen Sie die Statistik, um zu sehen, wie viele Sitzungen gemäß Ihrem Profil und Ihren Richtlinieneinstellungen zugelassen, blockiert usw. wurden.
Aktion
Geben Sie im Betriebsmodus den show services anti-virus statistics Befehl ein.
Beispielausgabe
show services anti-virus statistics
show services anti-virus statistics
Anti-virus scan statistics:
Virus DB type: anti-virus
Total signatures: 11
Anti-virus DB version: 1654594666
Anti-virus DB update time: 2022-08-25 13:03:58 PDT
Total HTTP HTTPS SMTP SMTPS IMAP IMAPS SMB
File scanned: 419382 81947 177549 16067 31591 15994 31925 64309
Virus found: 290713 1613 161485 15940 31591 15994 31925 32165
Virus blocked: 290713 1613 161485 15940 31591 15994 31925 32165
Virus permitted: 0 0 0 0 0 0 0 0
Bedeutung
Zeigt Statistiken über gescannte, identifizierte, blockierte oder zugelassene Viren an.