Configuration de la gamme SRX Series et de l’adresse IP de géolocalisation pour l’intégration avec l’appliance ATP
La géolocalisation basée sur IP (GeoIP) est un mappage d’une adresse IP à l’emplacement géographique d’un Internet connecté à un appareil informatique. ATP Appliance prend en charge GeoIP, ce qui vous permet de filtrer le trafic à destination et en provenance de zones géographiques spécifiques dans le monde.
GeoIP utilise une infrastructure de saisie d’adresses dynamiques (DAE). Un boîtier DAE est un groupe d’adresses IP, pas seulement un préfixe IP unique. Ces adresses IP sont destinées à des domaines spécifiques ou à des entités qui ont un attribut commun, tel qu’un emplacement indésirable particulier qui constitue une menace. L’administrateur peut ensuite configurer des stratégies de sécurité pour utiliser le boîtier DAE dans une stratégie de sécurité. Lorsque le boîtier DAE est mis à jour, les modifications font automatiquement partie de la stratégie de sécurité. Il n’est pas nécessaire de mettre à jour la stratégie manuellement.
L’URL du flux est configurée automatiquement lorsque vous exécutez le script pour inscrire le pare-feu SRX Series. Actuellement, la configuration de GeoIP et des stratégies de sécurité s’effectue entièrement sur le pare-feu SRX Series à l’aide de commandes CLI.
Pour créer le boîtier DAE GeoIP et la stratégie de pare-feu de sécurité :
- Créez le boîtier DAE à l’aide de la
set security dynamic-address
commande CLI. Définissez la catégorie surGeoIP
et la propriété surcountry
(toutes en minuscules). Lorsque vous spécifiez les pays, utilisez le code de pays ISO 3166 à deux lettres en lettres ASCII majuscules ; par exemple, US ou DE. Pour une liste complète des codes de pays, voir l’ISO 3166-1 alpha-2.Dans l’exemple suivant, le nom DAE est
my-geoip1
et les pays intéressés sont les États-Unis (US) et la Grande-Bretagne (GB).user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string US user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string GB user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string AU
- Utilisez la commande CLI
show security dynamic-address
pour vérifier vos paramètres. Votre sortie doit ressembler à ce qui suit :user@host# show security dynamic-address address-name my-geoip1 { profile { category GeoIP { property country { string US; string GB; string AU; } } } } [edit]
- Créez la stratégie de pare-feu de sécurité à l’aide de la commande CLI
set security policies
.Dans l’exemple suivant, la stratégie va de la zone d’approbation à la zone d’approbation, le nom de la stratégie est , l’adresse source est
my-geoip-policy
my-geoip1
créée à l’étape 1 et l’action consiste à refuser l’accès à partir des pays répertoriés dansmy-geoip1
.user@host# set security policies from-zone untrust to-zone trust policy my-geoip-policy match source-address my-geoip destination-address any application any user@host# set security policies from-zone untrust to-zone trust policy my-geoip-policy then deny
- Utilisez la commande CLI
show security policies
pour vérifier vos paramètres. Votre sortie doit ressembler à ce qui suit :user@host# show security policies ... from-zone untrust to-zone trust { policy my-geoip-policy { match { source-address my-geoip; destination-address any; application any; } then { deny; } } } ...
Suppression d’adresses dynamiques GeoIP pour un seul indicatif de pays
Vous pouvez supprimer des adresses dynamiques GeoIP pour un code de pays unique en procédant comme suit :
user@host# delete security dynamic-address address-name address-name profile category GeoIP property country string CA
Dans l’exemple suivant, le nom du boîtier DAE et my-geoip1
les codes de pays à supprimer sont : États-Unis et Grande-Bretagne (GB).
user@host# delete security dynamic-address address-name my-geoip1 profile category GeoIP property country string US user@host# delete security dynamic-address address-name my-geoip1 profile category GeoIP property country string GB
L’étape ci-dessus supprime le pays avec succès du profil sans affecter les entrées des autres pays.
Après avoir supprimé le code pays, vous pouvez confirmer la suppression à l’aide de la show security dynamic-address
commande.
user@host> show security dynamic-address
node0: -------------------------------------------------------------------------- Instance default Total number of matching entries: 0 No. IP-start IP-end Feed Address CountryCode 1 1.0.0.0 1.0.0.255 geoip_country my-geoip1 AU 2 1.0.0.0 1.0.0.255 geoip_country my-geoip2 CN
Vous pouvez afficher la sortie de la commande en tant qu’éléments de balise XML Junos en incluant l’option | display xml
après la show security dynamic-address summary
commande.
da-summary-dynamic-address-information
qui apparaît plusieurs fois au cas où des adresses IP en double seraient présentes dans la configuration. Vous pouvez utiliser cette sortie de commande pour supprimer les entrées en double.
user@host> show security dynamic-address summary | display xml <rpc-reply xmlns:junos="http://"> <security-dynamic-address> <security-dynamic-address-summary> <da-summary-sscan> <da-sscan-status>Disable</da-sscan-status> <da-sscan-hold-interval>10 seconds</da-sscan-hold-interval> </da-summary-sscan> <da-summary-server> </da-summary-server> <da-summary-dynamic-address> <da-summary-dynamic-address-information> </da-summary-dynamic-address-information> <da-summary-dynamic-address-information> </da-summary-dynamic-address-information> </da-summary-dynamic-address> <da-summary-dynamic-address-total> <da-instance-name>default</da-instance-name> <da-cnt-total-v4>0</da-cnt-total-v4> <da-cnt-total-feed-v4>0</da-cnt-total-feed-v4> <da-cnt-total-v6>0</da-cnt-total-v6> <da-cnt-total-feed-v6>0</da-cnt-total-feed-v6> </da-summary-dynamic-address-total> <da-summary-dynamic-address> <da-summary-dynamic-address-information> <da-name>geoip1</da-name> <da-id>11</da-id> <da-entry-cnt-v4>39</da-entry-cnt-v4> <da-entry-cnt-v6>56</da-entry-cnt-v6> <da-sscan-entry-status>Disable</da-sscan-entry-status> <da-mapping-feed> </da-mapping-feed> <da-rule> <da-category-name>GeoIP</da-category-name> <da-category-feed>---</da-category-feed> </da-rule> <da-property> <da-property-name>country</da-property-name> <da-property-value>KP</da-property-value> </da-property> </da-summary-dynamic-address-information> <da-summary-dynamic-address-information> <da-name>geoip2</da-name> <da-id>12</da-id> <da-entry-cnt-v4>88</da-entry-cnt-v4> <da-entry-cnt-v6>38</da-entry-cnt-v6> <da-sscan-entry-status>Disable</da-sscan-entry-status> <da-mapping-feed> </da-mapping-feed> <da-rule> <da-category-name>GeoIP</da-category-name> <da-category-feed>---</da-category-feed> </da-rule> <da-property> <da-property-name>country</da-property-name> <da-property-value>VC</da-property-value> </da-property> </da-summary-dynamic-address-information> </da-summary-dynamic-address> <da-summary-dynamic-address-total> <da-instance-name>geoip</da-instance-name> <da-cnt-total-v4>127</da-cnt-total-v4> <da-cnt-total-v6>94</da-cnt-total-v6> </da-summary-dynamic-address-total> </security-dynamic-address-summary> <security-dynamic-address-summary> <da-summary-dynamic-address-total> <da-instance-name>advanced-anti-malware</da-instance-name> <da-cnt-total-v4>0</da-cnt-total-v4> <da-cnt-total-v6>0</da-cnt-total-v6> </da-summary-dynamic-address-total> </security-dynamic-address-summary> </security-dynamic-address>