Configuration de la SRX Series et de l’adresse IP de géolocalisation pour l’intégration avec l’appliance ATP
La géolocalisation basée sur IP (GeoIP) est une mise en correspondance d’une adresse IP avec l’emplacement géographique d’un Internet connecté à un appareil informatique. L’appliance ATP prend en charge GeoIP, ce qui vous permet de filtrer le trafic à destination et en provenance de zones géographiques spécifiques dans le monde.
GeoIP utilise une infrastructure de saisie d’adresses dynamiques (DAE). Une DAE est un groupe d’adresses IP, et non un seul préfixe IP. Ces adresses IP sont destinées à des domaines spécifiques ou à des entités qui ont un attribut commun, tel qu’un emplacement indésirable particulier qui constitue une menace. L’administrateur peut ensuite configurer des stratégies de sécurité pour qu’elles utilisent le DAE dans une stratégie de sécurité. Lorsque le DAE est mis à jour, les modifications sont automatiquement intégrées à la stratégie de sécurité. Il n’est pas nécessaire de mettre à jour la stratégie manuellement.
L’URL du flux est configurée automatiquement pour vous lorsque vous exécutez le script d’enrôlement du pare-feu SRX Series. Actuellement, la configuration de GeoIP et des stratégies de sécurité s’effectue entièrement sur le pare-feu SRX Series à l’aide de commandes CLI.
Pour créer la stratégie GeoIP DAE et de pare-feu de sécurité :
- Créez le DAE à l’aide de la
set security dynamic-addresscommande CLI. Définissez la catégorie sur et la propriété surGeoIPcountry(tout en minuscules). Lorsque vous spécifiez les pays, utilisez le code de pays ISO 3166 à deux lettres en lettres ASCII majuscules ; par exemple, US ou DE. Pour une liste complète des codes de pays, voir l’ISO 3166-1 alpha-2.Dans l’exemple suivant, le nom DAE est
my-geoip1et les pays intéressés sont les États-Unis (US) et la Grande-Bretagne (GB).user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string US user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string GB user@host# set security dynamic-address address-name my-geoip1 profile category GeoIP property country string AU
- Utilisez la
show security dynamic-addresscommande CLI pour vérifier vos paramètres. Votre sortie doit ressembler à ce qui suit :user@host# show security dynamic-address address-name my-geoip1 { profile { category GeoIP { property country { string US; string GB; string AU; } } } } [edit] - Créez la stratégie de pare-feu de sécurité à l’aide de la
set security policiescommande CLI.Dans l’exemple suivant, la stratégie provient de la zone de confiance de confiance à laquelle le nom
my-geoip-policyest , l’adresse source estmy-geoip1créée à l’étape 1 et l’action consiste à refuser l’accès à partir des pays répertoriés dansmy-geoip1.user@host# set security policies from-zone untrust to-zone trust policy my-geoip-policy match source-address my-geoip destination-address any application any user@host# set security policies from-zone untrust to-zone trust policy my-geoip-policy then deny
- Utilisez la
show security policiescommande CLI pour vérifier vos paramètres. Votre sortie doit ressembler à ce qui suit :user@host# show security policies ... from-zone untrust to-zone trust { policy my-geoip-policy { match { source-address my-geoip; destination-address any; application any; } then { deny; } } } ...
Suppression d’adresses dynamiques basées sur GeoIP pour un seul indicatif de pays
Vous pouvez supprimer les adresses dynamiques basées sur GeoIP pour un seul indicatif de pays en procédant comme suit :
user@host# delete security dynamic-address address-name address-name profile category GeoIP property country string CA
Dans l’exemple suivant, le nom DAE est my-geoip1 et les codes de pays que vous souhaitez supprimer sont les suivants : États-Unis (US) et Grande-Bretagne (GB).
user@host# delete security dynamic-address address-name my-geoip1 profile category GeoIP property country string US user@host# delete security dynamic-address address-name my-geoip1 profile category GeoIP property country string GB
L’étape ci-dessus supprime le pays du profil sans affecter les autres entrées de pays.
Une fois que vous avez supprimé le code pays, vous pouvez confirmer la suppression à l’aide de la commande show security dynamic-address .
user@host> show security dynamic-address
node0: -------------------------------------------------------------------------- Instance default Total number of matching entries: 0 No. IP-start IP-end Feed Address CountryCode 1 1.0.0.0 1.0.0.255 geoip_country my-geoip1 AU 2 1.0.0.0 1.0.0.255 geoip_country my-geoip2 CN
Vous pouvez afficher la sortie de la show security dynamic-address summary commande sous forme d’éléments de balise XML Junos en incluant l’option | display xml après la commande.
da-summary-dynamic-address-information qui apparaît plusieurs fois au cas où des adresses IP dupliquées seraient présentes dans la configuration. Vous pouvez utiliser cette sortie de commande pour supprimer les entrées en double.
user@host> show security dynamic-address summary | display xml
<rpc-reply xmlns:junos="http://">
<security-dynamic-address>
<security-dynamic-address-summary>
<da-summary-sscan>
<da-sscan-status>Disable</da-sscan-status>
<da-sscan-hold-interval>10 seconds</da-sscan-hold-interval>
</da-summary-sscan>
<da-summary-server>
</da-summary-server>
<da-summary-dynamic-address>
<da-summary-dynamic-address-information>
</da-summary-dynamic-address-information>
<da-summary-dynamic-address-information>
</da-summary-dynamic-address-information>
</da-summary-dynamic-address>
<da-summary-dynamic-address-total>
<da-instance-name>default</da-instance-name>
<da-cnt-total-v4>0</da-cnt-total-v4>
<da-cnt-total-feed-v4>0</da-cnt-total-feed-v4>
<da-cnt-total-v6>0</da-cnt-total-v6>
<da-cnt-total-feed-v6>0</da-cnt-total-feed-v6>
</da-summary-dynamic-address-total>
<da-summary-dynamic-address>
<da-summary-dynamic-address-information>
<da-name>geoip1</da-name>
<da-id>11</da-id>
<da-entry-cnt-v4>39</da-entry-cnt-v4>
<da-entry-cnt-v6>56</da-entry-cnt-v6>
<da-sscan-entry-status>Disable</da-sscan-entry-status>
<da-mapping-feed>
</da-mapping-feed>
<da-rule>
<da-category-name>GeoIP</da-category-name>
<da-category-feed>---</da-category-feed>
</da-rule>
<da-property>
<da-property-name>country</da-property-name>
<da-property-value>KP</da-property-value>
</da-property>
</da-summary-dynamic-address-information>
<da-summary-dynamic-address-information>
<da-name>geoip2</da-name>
<da-id>12</da-id>
<da-entry-cnt-v4>88</da-entry-cnt-v4>
<da-entry-cnt-v6>38</da-entry-cnt-v6>
<da-sscan-entry-status>Disable</da-sscan-entry-status>
<da-mapping-feed>
</da-mapping-feed>
<da-rule>
<da-category-name>GeoIP</da-category-name>
<da-category-feed>---</da-category-feed>
</da-rule>
<da-property>
<da-property-name>country</da-property-name>
<da-property-value>VC</da-property-value>
</da-property>
</da-summary-dynamic-address-information>
</da-summary-dynamic-address>
<da-summary-dynamic-address-total>
<da-instance-name>geoip</da-instance-name>
<da-cnt-total-v4>127</da-cnt-total-v4>
<da-cnt-total-v6>94</da-cnt-total-v6>
</da-summary-dynamic-address-total>
</security-dynamic-address-summary>
<security-dynamic-address-summary>
<da-summary-dynamic-address-total>
<da-instance-name>advanced-anti-malware</da-instance-name>
<da-cnt-total-v4>0</da-cnt-total-v4>
<da-cnt-total-v6>0</da-cnt-total-v6>
</da-summary-dynamic-address-total>
</security-dynamic-address-summary>
</security-dynamic-address>
Messages du journal système
Vous pouvez utiliser le message de refus de session pour vérifier les champs suivants :
source-country: code pays de l’adresse source en référence à la correspondance d’adresse dynamique de stratégie.destination-country: code pays de l’adresse de destination en référence à la correspondance d’adresse dynamique de stratégie.
Le message du journal système affiche le code de pays valide uniquement si la stratégie correspondante inclut une adresse dynamique configurée avec GeoIP. Si GeoIP n’est pas configuré pour la stratégie correspondante, les champs et destination-country s’affichent source-country N/A.
Pour obtenir la liste complète des messages du journal système, reportez-vous à la section Explorateur du journal système.