Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Vordefinierte und benutzerdefinierte Anwendungsgruppen für die Anwendungsidentifikation

Sie können eine Anwendungsgruppe sowohl für vordefinierte Anwendungen als auch für benutzerdefinierte Anwendungen definieren. Eine Anwendungsgruppe enthält Anwendungen, die beim Definieren einer Sicherheitsrichtlinie ähnlich behandelt werden müssen. Weitere Informationen finden Sie in den folgenden Themen:

Anpassen von Anwendungsgruppen für die Identifizierung von Junos OS-Anwendungen

In Junos OS können Sie mit der Anwendungsidentifikation Anwendungen in Richtlinien gruppieren. Anwendungen können in vordefinierte und benutzerdefinierte Anwendungsgruppen gruppiert werden. Die gesamte vordefinierte Anwendungsgruppe kann als Teil des IDP- oder Anwendungsidentifikations-Sicherheitspakets heruntergeladen werden. Sie können benutzerdefinierte Anwendungsgruppen mit einer Reihe ähnlicher Anwendungen erstellen, um sie bei der Definition von Richtlinien konsistent wiederzuverwenden.

Der Anwendungsgruppen-Support verknüpft zugehörige Anwendungen unter einem einzigen Namen, um eine vereinfachte, konsistente Wiederverwendung bei der Verwendung beliebiger Anwendungsdienste zu ermöglichen.

Wenn sich die vordefinierte Signaturdatenbank ändert, kann der Inhalt einer vordefinierten Anwendungsgruppe geändert werden, um neue Signaturen aufzunehmen

Hinweis:

Eine Anwendungsgruppe kann Anwendungen und Gruppen gleichzeitig enthalten. Es ist möglich, eine Anwendung mehreren Gruppen zuzuweisen. Es gibt keine Begrenzung für die Anzahl dynamischer Anwendungsgruppen, die in einer Regel enthalten sind.

Die Hierarchie der Anwendungsgruppen ähnelt einer Baumstruktur mit zugeordneten Anwendungen als Blattknoten. Die Gruppe any bezieht sich auf den Stammknoten. Die Gruppe nicht zugewiesen befindet sich immer eine Ebene vom Stamm entfernt und enthält zunächst alle Anwendungen. Wenn eine Gruppe definiert wird, werden Anwendungen aus der nicht zugewiesenen Gruppe der neuen Gruppe zugewiesen. Wenn eine Gruppe gelöscht wird, werden ihre Anwendungen wieder in die nicht zugewiesene Gruppe verschoben.

Alle vordefinierten Anwendungsgruppen haben das Präfix "junos" im Namen der Anwendungsgruppe, um Namenskonflikte mit benutzerdefinierten Anwendungsgruppen zu vermeiden. Sie können die Liste der Anwendungen innerhalb einer vordefinierten Anwendungsgruppe nicht ändern. Sie können jedoch eine vordefinierte Anwendungsgruppe kopieren, um sie als Vorlage für die Erstellung einer benutzerdefinierten Anwendungsgruppe zu verwenden.

Um eine vordefinierte Anwendungsgruppe anzupassen, müssen Sie zunächst die vordefinierte Gruppe deaktivieren. Beachten Sie, dass eine deaktivierte vordefinierte Anwendungsgruppe nach einer Aktualisierung der Anwendungsdatenbank deaktiviert bleibt. Anschließend können Sie mit dem Betriebsbefehl request services application-identification group die deaktivierte vordefinierte Anwendungsgruppe kopieren. Die kopierte Gruppe wird in der Konfigurationsdatei abgelegt, und das Präfix "junos" wird in "my" geändert. An dieser Stelle können Sie die Liste der Anwendungen in der Anwendungsgruppe "meine" ändern und die Gruppe mit einem eindeutigen Namen umbenennen.

Wenn Sie eine Anwendung von einer benutzerdefinierten Gruppe einer anderen zuweisen möchten, müssen Sie die Anwendung aus der aktuellen benutzerdefinierten Anwendungsgruppe entfernen und sie dann der anderen neu zuweisen.

Hinweis:

Ab Junos OS Version 18.2R2 und Junos OS Version 18.4R1 werden verschlüsselte Anwendungen wie HTTP, SMTP, IMAP und POP3 über SSL in vordefinierten Anwendungen und Anwendungssätzen von Junos OS als junos:HTTPS, junos:SMTPS, junos:IMAPS und junos:POP3S identifiziert.

Beispiel: Wenn Sie eine Sicherheitsrichtlinie so konfigurieren, dass HTTPS-Datenverkehr zugelassen oder verweigert wird, müssen Sie die Anwendungsübereinstimmungskriterien als junos:HTTPS angeben.

In früheren Junos OS-Versionen konnten sowohl HTTP- als auch verschlüsselte HTTP (HTTPS)-Anwendungen mit derselben Anwendung konfiguriert werden, die Kriterien wie junos:HTTP erfüllt.

Beispiel: Konfigurieren einer benutzerdefinierten Anwendungsgruppe für die Junos OS-Anwendungsidentifikation für eine vereinfachte Verwaltung

In diesem Beispiel wird gezeigt, wie benutzerdefinierte Anwendungsgruppen für die Identifizierung von Junos OS-Anwendungen konfiguriert werden, um eine konsistente Wiederverwendung beim Definieren von Richtlinien zu gewährleisten.

Anforderungen

Bevor Sie beginnen, installieren Sie eine vollständige Signaturdatenbank aus einem IDP oder einem Sicherheitspaket für die Anwendungsidentifikation. Weitere Informationen finden Sie unter Manuelles Herunterladen und Installieren des Junos OS-Anwendungssignaturpakets oder Herunterladen und Installieren des Junos OS-Anwendungssignaturpakets als Teil des IDP-Sicherheitspakets.

Übersicht

In diesem Beispiel definieren Sie Anwendungen für eine Anwendungsgruppe, löschen eine Anwendung aus einer Anwendungsgruppe und fügen eine Anwendungsgruppe in eine andere Anwendungsgruppe ein.

In Junos OS können Sie mit der Anwendungsidentifikation Anwendungen in Richtlinien gruppieren. Anwendungen können in vordefinierte und benutzerdefinierte Anwendungsgruppen gruppiert werden. Die gesamte vordefinierte Anwendungsgruppe kann als Teil des IDP- oder Anwendungsidentifikations-Sicherheitspakets heruntergeladen werden. Sie können benutzerdefinierte Anwendungsgruppen mit einer Reihe ähnlicher Anwendungen erstellen, um sie bei der Definition von Richtlinien konsistent wiederzuverwenden.

Hinweis:

Sie können die Anwendungen, die in einer vordefinierten Anwendungsgruppe definiert sind, nicht ändern. Sie können jedoch eine vordefinierte Anwendungsgruppe mit dem Befehl request services application-identification group group-name copy operational kopieren, um eine benutzerdefinierte Anwendungsgruppe zu erstellen und die Liste der Anwendungen zu ändern. Weitere Informationen finden Sie unter request services application-identification group.

Konfiguration

Konfigurieren der benutzerdefinierten Anwendungsgruppen der Junos OS-Anwendungsidentifikation

CLI-Schnellkonfiguration

Um diesen Abschnitt des Beispiels schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle Details, die für Ihre Netzwerkkonfiguration erforderlich sind, kopieren Sie die Befehle und fügen Sie sie in die CLI auf Hierarchieebene ein, und geben Sie sie dann aus dem [edit] Konfigurationsmodus ein commit .

Schritt-für-Schritt-Anleitung

Im folgenden Beispiel müssen Sie durch verschiedene Ebenen in der Konfigurationshierarchie navigieren. Anweisungen hierzu finden Sie unter Verwenden des CLI-Editors im Konfigurationsmodus.

So konfigurieren Sie eine benutzerdefinierte Anwendungsgruppe für die Anwendungsidentifizierung:

  1. Legen Sie den Namen Ihrer benutzerdefinierten Anwendungsgruppe fest.

  2. Fügen Sie die Liste der Anwendungen hinzu, die Sie in Ihre benutzerdefinierte Anwendungsgruppe aufnehmen möchten.

  3. Legen Sie den Namen einer zweiten benutzerdefinierten Anwendungsgruppe fest.

  4. Fügen Sie die Liste der Anwendungen hinzu, die Sie in die Gruppe aufnehmen möchten.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration, indem Sie den show services application-identification group Befehl eingeben. Wenn die Ausgabe nicht die gewünschte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen in diesem Beispiel, um sie zu korrigieren.

Wenn Sie mit der Konfiguration des Geräts fertig sind, rufen Sie den Konfigurationsmodus auf commit .

Löschen einer Anwendung aus einer benutzerdefinierten Anwendungsgruppe

CLI-Schnellkonfiguration

Um diesen Abschnitt des Beispiels schnell zu konfigurieren, kopieren Sie den folgenden Befehl, fügen Sie ihn in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle Details, die für Ihre Netzwerkkonfiguration erforderlich sind, kopieren Sie die Befehle und fügen Sie sie in die CLI auf Hierarchieebene ein, und geben Sie sie dann aus dem [edit] Konfigurationsmodus ein commit .

Schritt-für-Schritt-Anleitung

So löschen Sie eine Anwendung aus einer benutzerdefinierten Anwendungsgruppe:

  • Löschen Sie eine Anwendung aus einer benutzerdefinierten Anwendungsgruppe.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration, indem Sie den show services application-identification application group detail Befehl eingeben. Wenn die Ausgabe nicht die gewünschte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen in diesem Beispiel, um sie zu korrigieren.

Wenn Sie mit der Konfiguration des Geräts fertig sind, rufen Sie den Konfigurationsmodus auf commit .

Erstellen von untergeordneten Anwendungsgruppen für eine Anwendungsgruppe

CLI-Schnellkonfiguration

Um diesen Abschnitt des Beispiels schnell zu konfigurieren, kopieren Sie die folgenden Befehle, fügen Sie sie in eine Textdatei ein, entfernen Sie alle Zeilenumbrüche, ändern Sie alle Details, die für Ihre Netzwerkkonfiguration erforderlich sind, kopieren Sie die Befehle und fügen Sie sie in die CLI auf Hierarchieebene ein, und geben Sie sie dann aus dem [edit] Konfigurationsmodus ein commit .

Schritt-für-Schritt-Anleitung

So konfigurieren Sie untergeordnete Anwendungsgruppen für eine benutzerdefinierte Anwendungsgruppe:

  1. Legen Sie den Namen der benutzerdefinierten Anwendungsgruppe fest, in der Sie die untergeordneten Anwendungsgruppen konfigurieren.

  2. Fügen Sie die untergeordneten Anwendungsgruppen hinzu.

Ergebnisse

Bestätigen Sie im Konfigurationsmodus Ihre Konfiguration, indem Sie den show services application-identification application-group application-group-name Befehl eingeben. Wenn die Ausgabe nicht die gewünschte Konfiguration anzeigt, wiederholen Sie die Konfigurationsanweisungen in diesem Beispiel, um sie zu korrigieren.

Wenn Sie mit der Konfiguration des Geräts fertig sind, rufen Sie den Konfigurationsmodus auf commit .

Aktivieren oder Deaktivieren von Anwendungsgruppen in der Junos OS-Anwendungsidentifikation

Standardmäßig sind alle Anwendungsgruppen aktiviert. Vordefinierte Anwendungsgruppen werden bei der Installation aktiviert.

  • Bei vordefinierten Anwendungsgruppen können Sie eine Gruppe mit dem request services application-identification group Befehl deaktivieren und wieder aktivieren. Eine vordefinierte Signatur oder Signaturgruppe kann nicht gelöscht werden.

    • So deaktivieren Sie eine vordefinierte Anwendungsgruppe:

      Hinweis:

      Stellen Sie sicher, dass Sie die Konfigurationsänderungen übernehmen oder die Konfiguration zurücksetzen, wenn Sie versuchen, eine deaktivierte Anwendung oder eine Anwendungsgruppe zu aktivieren. Nicht festgeschriebene Änderungen können zu Konfigurationsfehlern führen.

    • So aktivieren Sie eine deaktivierte vordefinierte Anwendungsgruppe erneut: