SUR CETTE PAGE
Configuration de stratégies de routage avancées basées sur des politiques
Exemple : Configuration de stratégies de routage avancées basées sur des stratégies
Exemple : Configuration du routage basé sur les catégories d’URL
Exemple : contournement des services d’application à l’aide d’une règle APBR
Prise en charge de l’identité de source utilisateur dans les stratégies APBR
Utilisation de DSCP comme critère de correspondance dans les règles APBR
Configurer des règles APBR avec des valeurs DSCP comme critères de correspondance
Désactiver le routage APBR Midstream pour une règle APBR spécifique
Mécanisme par défaut de transfert du trafic via la règle APBR
Routage avancé basé sur des règles
Le routage avancé basé sur des stratégies (APBR), également appelé routage basé sur des applications, est le petit dernier de la suite Juniper Networks. Il permet de transférer le trafic en fonction des applications. Pour plus d’informations, consultez les rubriques suivantes :
Comprendre le routage avancé basé sur les stratégies
- Routage avancé basé sur des règles
- Avantages de l’APBR
- Comprendre le fonctionnement de l’APBR
- APBR Workflow
- Options avancées de routage basé sur des stratégies
- Cas d'utilisation
- Limitations
Routage avancé basé sur des règles
En raison de la croissance incessante du trafic voix, de données et vidéo et des applications qui transitent sur le réseau, les réseaux doivent reconnaître les types de trafic afin de hiérarchiser, d’isoler et d’acheminer efficacement le trafic sans compromettre les performances ou la disponibilité.
À partir de la version 15.1X49-D60 de Junos OS, les pare-feu SRX Series prennent en charge le routage avancé basé sur des stratégies (APBR) pour relever ces défis.
Le routage avancé basé sur des stratégies est un type de routage basé sur les sessions et conscient des applications. Ce mécanisme combine le routage basé sur des stratégies et la solution de gestion du trafic sensible aux applications. L’APBR implique de classer les flux en fonction des attributs des applications et d’appliquer des filtres en fonction de ces attributs pour rediriger le trafic. Le mécanisme de classification des flux est basé sur les paquets représentant l’application utilisée.
L’APBR met en œuvre :
-
Fonctions d’inspection approfondie des paquets et de filtrage de modèles d’AppID pour identifier le trafic d’une application ou la session d’un utilisateur au sein d’une application
-
Recherchez dans ASC le type d’application et l’adresse IP de destination, le port de destination, le type de protocole et le service correspondants pour une règle de correspondance
Si une règle correspondante est trouvée, le trafic est dirigé vers un itinéraire approprié et l’interface ou l’équipement correspondant.
Avantages de l’APBR
-
Permet de définir le comportement de routage en fonction des applications.
-
Fournit des capacités de gestion du trafic plus flexibles et offre un contrôle granulaire du transfert de paquets en fonction des attributs de l’application.
Comprendre le fonctionnement de l’APBR
Comprenons les composants de l’APBR avant de discuter du fonctionnement de l’APBR :
-
Créez un profil APBR (également appelé profil d’application dans le présent document). Le profil inclut plusieurs règles APBR. Chaque règle inclut plusieurs applications ou groupes d’applications comme critères de correspondance. Si le trafic correspond à l’une des applications ou groupes d’applications d’une règle, la règle est considérée comme une correspondance et le profil dirige le trafic de l’application vers l’instance de routage associée.
-
Le profil APBR associe une instance de routage à la règle APBR. Lorsque le trafic correspond à un profil d’application, la route statique associée et le saut suivant définis dans l’instance de routage sont utilisés pour acheminer le trafic de la session en question.
-
Associez le profil de l’application au trafic entrant. Vous pouvez joindre un profil APBR à une stratégie APBR et l’appliquer en tant que services applicatifs pour la session.
Passons à la compréhension du flux de travail APBR, puis discutons de la prise en charge de l’APBR dans le secteur intermédiaire, puis de la première classification des paquets dans APBR.
APBR Workflow
La figure 1 résume le comportement de l’APBR avant la version 21.3R1 de Junos OS.
de l’APBR
Les dispositifs de sécurité utilisent la DPI pour identifier les attributs d’une application et l’APBR pour acheminer le trafic sur le réseau. Au sein d’une chaîne de services, le trafic applicatif est soumis à une DPI avant que l’appareil n’applique l’ABPR. Le processus d’identification d’une application à l’aide de la DPI nécessite l’analyse de plusieurs paquets. Dans ce cas, le trafic initial emprunte un itinéraire par défaut (itinéraire non APBR) pour atteindre la destination. Le processus se poursuit et le DPI identifie l’application. Une fois que DPI a identifié l’application, l’APBR applique des règles pour le reste de la session. Le trafic traverse l’itinéraire selon la règle de profil APBR.
Lorsque vous utilisez différents pools NAT pour le NAT source et que vous appliquez l’APBR intermédiaire, l’adresse IP source de la session reste identique à celle avec laquelle la session utilisait avant l’APBR intermédiaire.
- Assistance d’APBR pour le secteur intermédiaire
- APBR avec première classification des paquets
- Avantages de la classification du premier paquet
- Limitations
Assistance d’APBR pour le secteur intermédiaire
À partir de Junos OS version 15.1X49-D110 et Junos OS version 17.4R1, les pare-feu SRX Series prennent en charge l’APBR au milieu d’une session (également appelée prise en charge du flux intermédiaire). Grâce à cette amélioration, vous pouvez appliquer APBR pour une application qui ne peut pas être mise en cache, mais aussi pour la première session de l’application pouvant être mise en cache. Cette amélioration offre des capacités de gestion du trafic plus flexibles qui offrent un contrôle granulaire du transfert de paquets.
Le premier paquet de session passe par le cas de réacheminement en cours de route. C’est-à-dire que lorsque l’application n’est pas encore identifiée, le trafic emprunte une route par défaut (route non-APBR) jusqu’à la destination. Dans le même temps, l’IPD se poursuit jusqu’à ce que l’application soit identifiée. Une fois l’application identifiée, l’appareil applique le profil APBR et le reste des paquets de session passe par le routage selon les règles définies dans le profil APBR. Le trafic emprunte une route non-APBR jusqu’à ce que les signatures d’application ou ALG identifient l’application.
Lorsque vous utilisez différents pools NAT pour le NAT source et que vous appliquez l’APBR intermédiaire, l’adresse IP source de la session reste identique à celle avec laquelle la session utilisait avant l’APBR intermédiaire.
APBR avec première classification des paquets
À partir de la version 21.3R1 de Junos OS, l’APBR utilise la classification des paquets pour identifier les applications dans le trafic réseau. L’APBR identifie les applications en examinant le tout premier paquet dans le flux de trafic, puis applique des règles spécifiques à l’application pour transférer le trafic.
La fonctionnalité de classification des paquets fonctionne sur un sous-ensemble d’applications pouvant être mises en cache, en tenant compte de facteurs tels que la disponibilité du cache DNS et du mappage IP statique.
La figure 2 montre comment APBR utilise la classification des paquets du premier pour obtenir des détails sur l’application.
du premier paquet
La classification des paquets s’appuie sur le référentiel qui inclut des détails tels que le mappage IP statique et les détails des ports des applications. Le référentiel fait partie du package de signatures d’application (JDPI).
Pour la première session d’une application pouvant être mise en cache, APBR interroge l’ASC pour obtenir les détails du flux de l’application. Si l’entrée de la demande n’est pas disponible dans l’ASC, l’APBR interroge le JDPI pour obtenir les détails de l’application. APBR utilise l’adresse IP et les détails du port du flux pour la requête. Si le mappage d’application est disponible, JDPI renvoie les détails à APBR. Après avoir obtenu les détails de l’application, APBR recherche le profil configuré de l’application et achemine le paquet via l’instance de routage attribuée.
Dans le même temps, JDPI continue de traiter les paquets et met à jour l’ASC (s’il est activé). Pour les flux suivants, APBR effectue le routage du trafic en fonction de l’entrée d’application présente dans l’ASC pour le flux.
Avec la classification des paquets du premier paquet, vous pouvez utiliser différents pools NAT pour le NAT source dans votre configuration APBR pour les applications pouvant être mises en cache.
Avantages de la classification du premier paquet
Grâce à la classification des paquets dès le premier paquet, vous pouvez diriger le trafic de manière précise et efficace sur le réseau, optimisant ainsi l’utilisation des liaisons réseau et boostant les performances.
Limitations
-
Pour les applications qui ne peuvent pas être mises en cache, lorsque vous utilisez différents pools NAT pour le NAT source et que vous appliquez l’APBR au milieu de la session, l’adresse IP source de la session reste la même, même après l’application de l’APBR au milieu de la session.
- Si l’adresse IP et la plage de ports d’une application changent, il est possible que la modification ne soit pas immédiatement répercutée dans le package de signature de l’application. Vous devez installer le package de signature d’application pour obtenir les dernières mises à jour des plages d’adresses IP et de ports.
- Dans le cas de micro-services hébergeant plusieurs applications telles que OFFICE365 sur le cloud, il n’est pas possible d’avoir des adresses IP et des plages de ports à un niveau granulaire. Dans ce cas, la première classification des paquets renvoie les détails de l’application parente. Vous devez configurer la règle de profil APBR pour inclure l’application imbriquée et l’application parente. Exemple : créez une règle APBR avec une application dynamique en tant que MS-TEAMS, et ajoutez OFFICE365-CREATE-CONVERSATION dans la même règle pour la première classification des paquets.
Options avancées de routage basé sur des stratégies
Vous pouvez rationaliser la gestion du trafic avec APBR à l’aide des options suivantes :
Limit route change- Certaines sessions font l’objet d’une classification continue au milieu de la session, car les signatures d’application identifient l’application. Chaque fois qu’une application est identifiée par les signatures de l’application, APBR est appliqué, ce qui entraîne une modification de l’itinéraire du trafic. Vous pouvez limiter le nombre de fois qu’un itinéraire peut changer pour une session à l’aide de l’option
max-route-changede l’instructiontunables.set security advance-policy-based-routing tunables max-route-change valueExemple:
[edit]set security advance-policy-based-routing tunables max-route-change 5Dans cet exemple, vous souhaitez limiter à 5 le nombre de modifications de route par session. Lorsqu’il y a un changement d’itinéraire au milieu de la session, ce nombre est réduit à 4. Ce processus se poursuit jusqu’à ce que le nombre atteigne 0. Après cela, l’APBR n’est pas appliqué au milieu de la session.
Si une application identifiée a une entrée dans l’ASC, le nombre de sessions n’est pas réduit pour cette session, car la session a démarré avec l’itinéraire spécifié selon la configuration APBR.
Terminate session if APBR is bypassed–Vous pouvez mettre fin à la session s’il y a une incompatibilité entre les zones lorsque l’APBR est appliqué au milieu de la session. Lorsque vous souhaitez appliquer APBR au milieu d’une session, la nouvelle interface de sortie et l’interface de sortie existante doivent faire partie de la même zone. Si vous modifiez la zone d’une interface au milieu d’une session, l’APBR n’est pas appliqué par défaut et le trafic continue à transiter par l’interface existante. Pour modifier ce comportement par défaut, vous pouvez mettre fin à la session entièrement, au lieu de permettre au trafic de parcourir le même itinéraire en contournant APBR, à l’aide de l’option
drop-on-zone-mismatchde l’instructiontunables.Exemple:
[edit]set security advance-policy-based-routing tunables drop-on-zone-mismatchEnable logging: vous pouvez activer la journalisation pour enregistrer les événements qui se produisent sur l’appareil, par exemple, lorsque l’APBR est contourné en raison d’une modification des zones pour les interfaces. Vous pouvez utiliser l’option
enable-loggingde l’instructiontunablespour configurer la journalisation.Exemple:
[edit]set security advance-policy-based-routing tunables enable-loggingEnable reverse reroute: pour les déploiements qui nécessitent une symétrie du trafic pour les routes ECMP et où le trafic entrant doit basculer au milieu de la session, le reroutage peut être réalisé à l’aide de l’option enable-reverse-reroute spécifique à une zone de sécurité comme suit :
Exemple:
[edit]set security zones security-zone zone-name enable-reverse-rerouteLorsque la configuration ci-dessus est activée pour une zone de sécurité, où un paquet entrant arrive sur une interface et a une interface de sortie/retour différente, une modification de l’interface est détectée et déclenche un reroutage. Une recherche de route est effectuée pour le chemin inverse, et la préférence sera donnée à l’interface sur laquelle le paquet est arrivé.
Le traitement ultérieur s’arrête pour une session particulière lorsqu’une recherche d’itinéraire échoue pour le trafic sur le chemin inverse.
La prise en charge du routage inverse est disponible à partir de la version 15.1X49-D130 de Junos OS et versions ultérieures.
- Support for Layer 3 and Layer 4 Applications—À partir de la version 20.2R1 de Junos OS, APBR prend en charge les applications personnalisées de couche 3 et de couche 4. Vous pouvez désactiver manuellement la recherche d’applications personnalisées de couche 3 et de couche 4 dans APBR à l’aide de l’instruction de configuration suivante :
user@host# set security advance-policy-based-routing tunables no-l3l4-app-lookup
- Application Tracking—
Vous pouvez activer AppTrack pour inspecter le trafic et collecter des statistiques sur les flux d’applications dans la zone spécifiée. Pour plus d’informations, reportez-vous à la section Comprendre le suivi des applications .
Cas d'utilisation
Lorsque plusieurs liaisons FAI sont utilisées :
APBR peut être utilisé pour sélectionner des liens à forte bande passante et à faible latence pour des applications importantes, lorsque plusieurs liens sont disponibles.
APBR peut être utilisé pour créer un lien de repli pour le trafic important en cas de défaillance de la liaison. Lorsque plusieurs liens sont disponibles et que le lien principal qui achemine le trafic de l’application majeure subit une panne, l’autre lien configuré en tant que lien de secours peut être utilisé pour transporter le trafic.
L’APBR peut être utilisé pour séparer le trafic en vue d’une inspection ou d’une analyse approfondies. Grâce à cette fonctionnalité, vous pouvez classer le trafic en fonction des applications qui doivent faire l’objet d’une inspection et d’un audit approfondis. Si nécessaire, ce trafic peut être acheminé vers un autre équipement.
Limitations
APBR présente les limitations suivantes :
La redirection de l’itinéraire du trafic dépend de la présence d’une entrée dans le cache du système de l’application (ASC). Le routage ne réussit que si la recherche ASC réussit. Lors de la première session, lorsque l’ASC n’est pas présent pour le trafic, celui-ci transite par un itinéraire par défaut (route non-APBR) jusqu’à la destination (cette limitation s’applique uniquement aux versions antérieures à Junos OS 15.1X49-D110).
APBR ne fonctionne pas si un package de signatures d’application n’est pas installé ou si l’identification de l’application n’est pas activée.
L’APBR avec prise en charge du secteur intermédiaire présente les limitations suivantes :
APBR ne fonctionne que pour le trafic de transfert.
APBR ne fonctionne pas pour les sessions de données initiées par une entité à partir de la session de contrôle, telles que FTP actif.
Lors de l’utilisation de pools NAT différents pour le NAT source et l’APBR du flux intermédiaire est appliqué, l’adresse IP source de la session continue d’être la même que celle avec laquelle la session utilisait avant l’application de l’APBR du flux intermédiaire.
L’APBR avec prise en charge du flux intermédiaire ne fonctionne que lorsque toutes les interfaces de sortie se trouvent dans la même zone. Pour cette raison, seules les instances de routage de transfert et de routage et de transfert virtuels (VRF) peuvent bénéficier de la prise en charge de l’APBR pour le secteur intermédiaire.
Voir aussi
Exemple : configuration d’un routage avancé basé sur des stratégies pour une solution de gestion du trafic orientée applications
Cet exemple montre comment configurer APBR sur un pare-feu SRX Series.
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Licence valide de fonctionnalité d’identification d’application installée sur un pare-feu SRX Series.
Pare-feu SRX Series avec Junos OS version 15.1X49-D60 ou ultérieure. Cet exemple de configuration est testé pour Junos OS version 15.1X49-D60.
Aperçu
Dans cet exemple, vous souhaitez transférer le trafic HTTP, des réseaux sociaux et Yahoo arrivant dans la zone de confiance vers un appareil ou une interface spécifique, comme spécifié par l’adresse IP du saut suivant.
Lorsque le trafic arrive dans la zone de confiance, il est mis en correspondance par le profil APBR et, si une règle de correspondance est trouvée, les paquets sont transférés vers la route statique et le saut suivant, comme spécifié dans l’instance de routage. La route statique configurée dans la table de routage est insérée dans la table de transfert lorsque l’adresse de saut suivant est accessible. Tout le trafic destiné à la route statique est transmis à l’adresse du saut suivant pour être transféré vers un équipement ou une interface spécifique.
La figure 3 illustre la topologie utilisée dans cet exemple de configuration.
Le Tableau 1 fournit le détail des paramètres utilisés dans cet exemple.
Paramètre |
Nom |
Description |
|---|---|---|
Instance de routage |
|
L’instance de routage de type forwarding est utilisée pour transférer le trafic. Tout le trafic qualifié destiné à la route statique (exemple : 192.168.0.0/16) est transféré vers l’équipement de saut suivant (exemple : avec l’adresse 1.0.0.1 sur son interface). |
|
||
Groupe RIB |
apbr_group |
Nom du groupe de la base d’informations de routage (RIB) (également appelé table de routage). Ce groupe RIB est configuré pour importer des entrées de route d’interface à partir d’inet.0, RI1.inet.0, RI2.inet.0 et RI3.inet.0. |
Profil APBR |
profil-1 |
Nom du profil APBR. Ce profil correspond aux applications et aux groupes d’applications et redirige le trafic correspondant vers l’instance de routage spécifiée (exemple : R1) pour la recherche d’itinéraire. Le profil comprend plusieurs règles. |
Règle |
|
Définissez les règles du profil APBR. Associez la règle à une ou plusieurs applications (exemple : pour HTTP) ou groupes d’applications. Si l’application correspond à l’une des applications ou groupes d’applications d’une règle dans un profil, la règle de profil d’application est considérée comme une correspondance et le trafic est redirigé vers l’instance de routage (exemple : R1) pour la recherche de route. |
|
||
Zone |
confiance |
Spécifiez la zone source à laquelle le profil APBR peut être appliqué. |
Pour utiliser l’APBR afin de rediriger le trafic en fonction des applications, il peut être nécessaire d’importer des routes d’interface d’une instance de routage à une autre. Vous pouvez utiliser l’un des mécanismes suivants :
Groupes RIB pour importer des routes d’interface
Stratégie de routage pour importer des routes d’interface
Lorsque vous utilisez une stratégie de routage pour importer des routes d’interface, cela peut entraîner une fuite des routes locales de gestion (à l’aide de fxp0) vers une instance de routage autre que celle par défaut, si l’action appropriée n’est pas utilisée pour la stratégie de routage. Lorsque les équipements sont en mode cluster de châssis, de tels scénarios peuvent entraîner un basculement RG0 en raison de limitations. Nous vous recommandons de ne pas configurer la route locale fxp0 dans la table de routage d’une instance de routage autre que celle par défaut. L’exemple suivant illustre un exemple de configuration des options de stratégie. Notez que l’action de rejet permet d’éliminer les routes qui ne sont pas nécessaires. Vous pouvez utiliser des routes spécifiques pour rejeter les routes fxp0.
policy-statement statement-name {
term 1 {
from {
instance master;
route-filter route-filter-ip-address exact;
}
then accept;
}
then reject;
}
L’APBR est utilisé pour acheminer les paquets dans un chemin de transfert. Pour que le trafic de retour arrive par le même chemin, nous vous recommandons de configurer le pare-feu distant SRX Series avec la configuration ECMP ainsi que la stratégie de routage d’équilibrage de charge, comme illustré dans l’exemple de configuration suivant :
user@host> set routing-options static route ip-address next-hop ip-address user@host> set routing-options static route ip-address next-hop ip-address user@host> set policy-options policy-statement load-balance-policy then load-balance per-packet user@host> set routing-options forwarding-table export load-balance-policy
Configuration
Configuration rapide de la CLI
Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.
set routing-instances R1 instance-type forwarding set routing-instances R1 routing-options static route 192.168.0.0/16 next-hop 1.0.0.1 set routing-instances R2 instance-type forwarding set routing-instances R2 routing-options static route 192.168.0.0/16 next-hop 2.0.0.1 set routing-options interface-routes rib-group inet apbr_group set routing-options rib-groups apbr_group import-rib inet.0 set routing-options rib-groups apbr_group import-rib RI1.inet.0 set routing-options rib-groups apbr_group import-rib RI2.inet.0 set security advance-policy-based-routing profile profile1 rule rule-app1 match dynamic-application junos:HTTP set security advance-policy-based-routing profile profile1 rule rule-app1 then routing-instance R1 set security advance-policy-based-routing profile profile1 rule rule-app2 match dynamic-application-group junos:web:social-networking set security advance-policy-based-routing profile profile1 rule rule-app2 then routing-instance R2 set security zones security-zone trust host-inbound-traffic system-services all set security zones security-zone trust host-inbound-traffic protocols all set security zones security-zone trust interfaces ge-0/0/0.0 set security zones security-zone trust advance-policy-based-routing-profile profile1
Configuration du routage avancé basé sur des stratégies
Procédure étape par étape
Pour configurer l’APBR :
Créez des instances de routage.
[edit] user@host# set routing-instances R1 instance-type forwarding user@host# set routing-instances R1 routing-options static route 192.168.0.0/16 next-hop 1.0.0.1 user@host# set routing-instances R2 instance-type forwarding user@host# set routing-instances R2 routing-options static route 192.168.0.0/16 next-hop 2.0.0.1
Regroupez une ou plusieurs tables de routage pour former un groupe RIB appelé apbr_group et importez des routes dans les tables de routage.
[edit] set routing-options interface-routes rib-group inet apbr_group set routing-options rib-groups apbr_group import-rib inet.0 set routing-options rib-groups apbr_group import-rib RI1.inet.0 set routing-options rib-groups apbr_group import-rib RI2.inet.0
Créez le profil APBR et définissez les règles.
[edit] user@host# set security advance-policy-based-routing profile profile1 rule rule-app1 match dynamic-application junos:HTTP user@host# set security advance-policy-based-routing profile profile1 rule rule-app1 then routing-instance R1 user@host# set security advance-policy-based-routing profile profile1 rule rule-app2 match dynamic-application-group junos:web:social-networking user@host# set security advance-policy-based-routing profile profile1 rule rule-app2 then routing-instance R2
Appliquez le profil APBR à la zone de sécurité.
[edit] user@host# set security zones security-zone trust host-inbound-traffic system-services all user@host# set security zones security-zone trust host-inbound-traffic protocols all user@host# set security zones security-zone trust interfaces ge-0/0/0.0 user@host# set security zones security-zone trust advance-policy-based-routing-profile profile1
Résultats
En mode configuration, confirmez votre configuration en entrant les show routing-instances commandes and show security zones . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit]
user@host# show routing-instances
R1 {
instance-type forwarding;
routing-options {
static {
route 192.168.0.0/16 next-hop 1.0.0.1;
}
}
}
R2 {
instance-type forwarding;
routing-options {
static {
route 192.168.0.0/16 next-hop 2.0.0.1;
}
}
}
[edit]
user@host# show routing-options
interface-routes {
rib-group inet apbr_group;
}
rib-groups {
apbr_group {
import-rib [ inet.0 RI1.inet.0 RI2.inet.0 ];
}
}
[edit]
user@host# show security advance-policy-based-routing
profile profile1 {
rule rule-app1 {
match {
dynamic-application junos:HTTP;
}
then {
routing-instance R1;
}
}
rule rule-app2 {
match {
dynamic-application-group junos:web:social-networking;
}
then {
routing-instance R2;
}
}
}
[edit]
user@host# show security zones
security-zone trust {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
interfaces {
ge-0/0/0.0;
}
advance-policy-based-routing-profile {
profile1;
}
}
Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.
Vérification
- Vérification des statistiques avancées de routage basées sur des règles
- Vérification du routage avancé basé sur des stratégies
Vérification des statistiques avancées de routage basées sur des règles
But
Affichez les statistiques relatives à l’APBR, telles que le nombre de sessions traitées pour le routage basé sur l’application, le nombre d’applications de l’APBR pour la session, etc.
Action
À partir du mode configuration, entrez la show security advance-policy-based-routing statistics commande.
user@host> show security advance-policy-based-routing statistics Advance Profile Based Routing statistics: Sessions Processed 9 App rule hit on cache hit 0 App rule hit on HTTP Proxy/ALG 0 Midstream disabled rule hit on cache hit 2 URL cat rule hit on cache hit 0 DSCP rule hit on first packet 2 App and DSCP hit on first packet 0 App rule hit midstream 1 Default rule match 0 Midstream disabled rule hit midstream 1 URL cat rule hit midstream 0 App and DSCP rule hit midstream 0 DSCP rule hit midstream 0 Route changed on cache hits 2 Route changed on HTTP Proxy/ALG 0 Route changed midstream 0 Default rule applied 0 Zone mismatch 0 Drop on zone mismatch 0 Next hop not found 0 Application services bypass 0
Signification
La sortie de la commande affiche les détails suivants :
Sessions traitées pour le routage basé sur l’application.
Nombre de fois que le trafic de l’application correspond au profil APBR et que l’APBR est appliqué à la session en fonction de différents critères.
Le nombre de fois qu’AppID a été consulté pour identifier le trafic de l’application.
-
Nombre d’instances où il y a eu une incompatibilité dans la zone de sécurité de l’itinéraire par défaut et de l’APBR sélectionné et où le trafic a été abandonné en raison de cette incompatibilité.
Pour plus d’informations, reportez-vous à la section show security advance-policy-based-routing statistics .
Vérification du routage avancé basé sur des stratégies
But
Affichez des informations sur les sessions et les flux de paquets actifs sur l’équipement, y compris des informations détaillées sur des sessions spécifiques.
Action
En mode configuration, entrez la show security flow session commande pour afficher des informations sur toutes les sessions de sécurité actuellement actives sur l’appareil.
Signification
La sortie de la commande affiche les détails suivants :
Toutes les sessions actives et les flux de paquets sur votre appareil
Liste des flux IP entrants et sortants, y compris les services
Les attributs de sécurité associés à un flux, par exemple, les stratégies qui s’appliquent au trafic appartenant à ce flux
Valeur du délai d’expiration de la session, moment où la session est devenue active, combien de temps la session a été active et s’il y a du trafic actif sur la session
Configuration de stratégies de routage avancées basées sur des politiques
À partir de Junos OS version 18.2R1, vous pouvez configurer des stratégies de routage avancé basé sur des stratégies (APBR) en définissant les adresses source, les adresses de destination et les applications comme conditions de correspondance ; et après une correspondance réussie, le profil APBR configuré est appliqué en tant que services d’application pour la session. Dans les versions précédentes de Junos OS, un profil APBR pouvait être attaché à une zone de sécurité entrante du trafic entrant, et l’APBR était appliqué par zone de sécurité. Désormais, avec la prise en charge des stratégies APBR, vous pouvez appliquer différents ensembles de règles APBR au trafic en fonction de la zone de sécurité entrante, de l’adresse source, de l’adresse de destination et de l’application
Cette amélioration offre des capacités de gestion du trafic plus flexibles qui offrent un contrôle granulaire pour le transfert de paquets.
Les critères de correspondance pris en charge comprennent les adresses source, les adresses de destination et les applications. Les applications peuvent être utilisées pour prendre en charge la condition de correspondance en fonction du protocole et des ports de couche 4.
Si une ou plusieurs stratégies APBR sont configurées pour la zone de sécurité, la stratégie est évaluée pendant la phase de création de session. La recherche de stratégie est terminée une fois que la stratégie, correspondant à la session, est sélectionnée. Après une correspondance réussie, le profil APBR configuré avec la stratégie APBR est utilisé pour la session.
Comment fonctionne la politique APBR ?
Les stratégies APBR sont définies pour une zone de sécurité. Si une ou plusieurs stratégies APBR sont associées à une zone, la session initiée à partir de la zone de sécurité passe par la correspondance de stratégie.
Les séquences suivantes permettent de faire correspondre le trafic par une stratégie APBR et d’appliquer un routage avancé basé sur des stratégies pour transférer le trafic, en fonction des paramètres/règles définis :
Lorsque le trafic arrive dans la zone d’entrée, il est mis en correspondance avec les règles de stratégie APBR. Les conditions de correspondance de la stratégie incluent l’adresse source, l’adresse de destination et l’application.
Lorsque le trafic correspond aux règles de la stratégie de sécurité, l’action de la stratégie APBR est appliquée au trafic. Vous pouvez activer APBR en tant que service d’application dans l’action de stratégie APBR en spécifiant le nom du profil APBR.
La configuration du profil APBR inclut l’ensemble de règles qui contient un ensemble d’applications dynamiques et de groupes d’applications dynamiques comme condition de correspondance. La partie action de ces règles contient l’instance de routage par laquelle le trafic doit être transféré. L’instance de routage peut inclure la configuration de routes statiques ou de routes apprises dynamiques.
Tout le trafic destiné à la route statique est transmis à l’adresse du saut suivant pour être transféré vers un équipement ou une interface spécifique.
Les règles de stratégie APBR sont terminales, ce qui signifie qu’une fois que le trafic est mis en correspondance avec une stratégie, il n’est plus traité par les autres stratégies.
Si le trafic correspondant à une stratégie APBR et que le profil APBR n’a pas de trafic correspondant à la règle, le trafic correspondant à la stratégie APBR traverse une instance de routage par défaut [inet0] jusqu’à la destination.
Prise en charge des profils APBR hérités
Avant Junos OS version 18.2R1, le profil APBR était appliqué au niveau de la zone de sécurité. Grâce à la prise en charge de la stratégie APBR, la configuration APBR au niveau de la zone de sécurité est obsolète à l’avenir, plutôt que d’être immédiatement supprimée afin d’assurer la rétrocompatibilité et de mettre votre configuration en conformité avec la nouvelle configuration.
Toutefois, si vous avez configuré un APBR basé sur une zone et que vous tentez d’ajouter une stratégie APBR pour la zone de sécurité en question, la validation peut échouer. Vous devez supprimer la configuration par zone afin de configurer la stratégie APBR pour la zone. De même, si une stratégie APBR est configurée pour une zone de sécurité et que vous tentez de configurer un APBR basé sur une zone, cela entraîne une erreur de validation.
Limitation
Lors de l’utilisation d’une adresse spécifique ou d’une adresse définie dans la règle de stratégie APBR, nous vous recommandons d’utiliser le carnet d’adresses global. En effet, les règles spécifiques à une zone peuvent ne pas s’appliquer à l’adresse de destination, car la zone de destination n’est pas connue au moment de l’évaluation de la stratégie.
La configuration de la stratégie APBR pour la zone de sécurité junos-host zone n’est pas prise en charge.
Exemple : Configuration de stratégies de routage avancées basées sur des stratégies
Cet exemple montre comment configurer une stratégie APBR et appliquer le profil APBR sur la session qui correspond aux règles de stratégie APBR.
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Pare-feu SRX Series avec Junos OS version 18.2R1 ou ultérieure. Cet exemple de configuration est testé sur Junos OS version 18.2R1.
Licence valide de fonctionnalité d’identification d’application installée sur un pare-feu SRX Series.
Aperçu
Dans cet exemple, vous souhaitez transférer le trafic HTTP arrivant dans la zone de confiance vers un périphérique ou une interface spécifique, comme spécifié par l’adresse IP du saut suivant.
Lorsque le trafic arrive dans la zone de confiance, il est mis en correspondance avec la stratégie APBR. Lorsque le trafic correspond à la stratégie, la règle APBR configurée est appliquée au trafic autorisé en tant que services d’application. Les paquets sont transférés en fonction de la règle APBR vers la route statique et le saut suivant, comme spécifié dans l’instance de routage. La route statique configurée dans la table de routage est insérée dans la table de transfert lorsque l’adresse de saut suivant est accessible. Tout le trafic destiné à la route statique est transmis à l’adresse du saut suivant pour être transféré vers un équipement ou une interface spécifique.
Dans cet exemple, vous devez effectuer les configurations suivantes :
Définissez l’instance de routage et le groupe RIB.
Créez un profil ABPR.
Créez une zone de sécurité.
Créez une stratégie APBR et joignez-y le profil APBR.
Configuration
Configuration rapide de la CLI
Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.
set routing-instances R1 instance-type forwarding set routing-instances R1 routing-options static route 5.0.0.0/24 next-hop 3.0.0.2 set routing-options interface-routes rib-group inet fbf-group set routing-options rib-groups fbf-group import-rib inet.0 set routing-options rib-groups fbf-group import-rib RI1.inet.0 set security advance-policy-based-routing profile profile1 rule rule-app1 match dynamic-application junos:HTTP set security advance-policy-based-routing profile profile1 rule rule-app1 then routing-instance R1 set security zones security-zone trust host-inbound-traffic system-services all set security zones security-zone trust host-inbound-traffic protocols all set security zones security-zone trust interfaces ge-0/0/1.0 set security advance-policy-based-routing from-zone trust policy SLA1 match source-address any set security advance-policy-based-routing from-zone trust policy SLA1 match destination-address any set security advance-policy-based-routing from-zone trust policy SLA1 match application any set security advance-policy-based-routing from-zone trust policy SLA1 then application-services advance-policy-based-routing-profile profile1
Configuration du routage avancé basé sur des stratégies
Procédure étape par étape
Pour appliquer l’APBR au trafic correspondant à la stratégie APBR :
Créez des instances de routage.
[edit]
user@host#set routing-instances R1 instance-type forwardinguser@host#set routing-instances R1 routing-options static route 5.0.0.0/24 next-hop 3.0.0.2Regroupez une ou plusieurs tables de routage pour former un groupe RIB appelé apbr_group et importez des routes dans les tables de routage.
[edit]
user@host#set routing-options interface-routes rib-group inet fbf-groupuser@host#set routing-options rib-groups fbf-group import-rib inet.0user@host#set routing-options rib-groups fbf-group import-rib RI1.inet.0Créez le profil APBR et définissez les règles.
[edit]
user@host#set security advance-policy-based-routing profile profile1 rule rule-app1 match dynamic-application junos:HTTPuser@host#set security advance-policy-based-routing profile profile1 rule rule-app1 then routing-instance R1Créez une zone de sécurité.
[edit]
user@host#set security zones security-zone trust host-inbound-traffic system-services alluser@host#set security zones security-zone trust host-inbound-traffic protocols alluser@host#set security zones security-zone trust interfaces ge-0/0/1.0Créez une stratégie APBR et appliquez le profil APBR à la zone de sécurité.
[edit]
user@host#set security advance-policy-based-routing from-zone trust policy SLA1 match source-address anyuser@host#set security advance-policy-based-routing from-zone trust policy SLA1 match destination-address anyuser@host#set security advance-policy-based-routing from-zone trust policy SLA1 match application anyuser@host#set security advance-policy-based-routing from-zone trust policy SLA1 then application-services advance-policy-based-routing-profile profile1
Résultats
En mode configuration, confirmez votre configuration en entrant les show routing-instances commandes and show security zones . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit]
user@host# show routing-instances
R1 {
instance-type forwarding;
routing-options {
static {
route 5.0.0.0/24 next-hop 3.0.0.2;
}
}
}
[edit]
user@host# show routing-options
interface-routes {
rib-group inet fbf_group;
}
rib-groups {
fbf_group {
import-rib [ inet.0 RI1.inet.0];
}
}
[edit]
user@host# show security advance-policy-based-routing
from-zone trust {
policy SLA1 {
match {
source-address any;
destination-address any;
application any;
}
then {
application-services {
advanced-policy-based-routing-profile profile1;
}
}
}
}
profile profile1 {
rule rule-app1 {
match {
dynamic-application junos:HTTP;
}
then {
routing-instance R1;
}
}
}
[edit]
user@host# show security zones
security-zone trust {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
interfaces {
ge-0/0/1.0;
}
}
Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.
Vérification
- Vérification des statistiques avancées de routage basées sur des règles
- Vérification de la configuration de la stratégie APBR
Vérification des statistiques avancées de routage basées sur des règles
But
Affichez les statistiques relatives à l’APBR, telles que le nombre de sessions traitées pour le routage basé sur l’application, le nombre d’applications de l’APBR pour la session, etc.
Action
À partir du mode configuration, entrez la show security advance-policy-based-routing statistics commande.
Sessions Processed 18994 AppID cache hits 18994 AppID requested 0 Rule matches 0 Route changed on cache hits 0 Route changed midstream 0 Zone mismatch 0 Drop on zone mismatch 0 Next hop not found 0
Signification
La sortie de la commande affiche les détails suivants :
Sessions traitées pour le routage basé sur l’application.
Nombre de fois que le trafic de l’application correspond au profil APBR et que l’APBR est appliqué à la session.
Le nombre de fois qu’AppID a été consulté pour identifier le trafic de l’application.
Pour plus d’informations, reportez-vous à la section show security advance-policy-based-routing statistics .
Vérification de la configuration de la stratégie APBR
But
Affichez des informations sur la stratégie APBR, le profil APBR associé et des informations sur le nombre de réussites de la politique APBR.
Action
À partir du mode configuration, entrez la show security advanced-policy-based-routing commande.
user@host> show security advanced-policy-based-routing policy-name SLA1
From zone: trust
Policy: SLA1, State: enabled, Index: 7, Sequence number: 1
Source addresses: any
Destination addresses: any
Applications: any
APBR profile: profile1
À partir du mode configuration, entrez la show security advanced-policy-based-routing hit-count commande.
user@host> show security advanced-policy-based-routing hit-count
Logical system: root-logical-system
Index From zone Name Hit count
1 trust SLA1 3
2 trust SLA2 0
3 trust SLA1 0
Number of policy: 3
Signification
La sortie de la commande affiche les détails suivants :
Des détails tels que l’état de la stratégie, le profil APBR associé.
Affichez le taux d’utilité des stratégies en fonction du nombre d’appels qu’elles reçoivent.
Comprendre le routage basé sur les catégories d’URL
À partir de Junos OS version 18.3 R1, le routage basé sur les catégories d’URL est pris en charge sur les pare-feu SRX Series et les instances du pare-feu virtuel vSRX. Le routage basé sur les catégories d’URL vous permet d’utiliser des catégories d’URL comme critères de correspondance dans un profil APBR. Les catégories d’URL sont basées sur l’adresse IP du serveur de destination, et l’identification de la catégorie est exploitée à partir des résultats du filtrage Web amélioré (EWF) et du filtrage Web local obtenus à partir du module Sécurité du contenu.
Le routage basé sur les catégories d’URL vous permet d’identifier et d’acheminer de manière sélective le trafic Web (HTTP et HTTPS) vers une destination spécifiée.
Le filtrage Web classe les sites Web dans les catégories en fonction de l’hôte, de l’URL ou de l’adresse IP, et effectue le filtrage en fonction de ces catégories. Vous pouvez configurer les profils APBR en spécifiant une catégorie d’URL comme condition de correspondance dans la règle. La règle de profil APBR fait correspondre le trafic avec des critères de correspondance spécifiés et, après une correspondance réussie, le profil APBR configuré est appliqué en tant que service d’application pour la session. Par exemple, supposons que vous souhaitiez acheminer tout le trafic appartenant à une catégorie de site Web spécifique, telle que les médias sociaux, via un prochain saut spécifique. Dans ce cas, vous pouvez créer un profil APBR avec la liste des catégories d’URL telles que Enhanced_Social_Web_Facebook, Enhanced_Social_Web_Linkedin, Enhanced_Social_Web_Twitter ou Enhanced_Social_Web_Youtube ou toute autre URL personnalisée comme critère de correspondance dans la stratégie. Le trafic qui correspond à l’une des catégories d’URL définies dans la règle est transféré à l’aide des routes de l’instance de routage spécifique.
Lorsqu’un profil APBR fait correspondre le trafic avec les catégories d’URL incluses dans la règle, APBR interroge le module de filtrage Web pour obtenir les détails de la catégorie d’URL. Si la catégorie d’URL n’est pas disponible dans le cache de filtrage d’URL, l’appareil de sécurité envoie une requête au cloud privé configuré avec le filtrage Web pour obtenir les détails de la catégorisation. Si le trafic ne correspond à aucune catégorie d’URL, la requête est décatégorisée et la session subit un traitement normal (route non-APBR).
Si le cloud privé configuré avec EWF ne répond pas à la demande de catégorie d’URL dans un intervalle de 3 secondes, la session subit un traitement normal (route non-APBR).
- Traitement des règles dans un profil APBR
- Avantages du routage basé sur les catégories d’URL
- Limites du routage basé sur les catégories d’URL
Traitement des règles dans un profil APBR
Vous pouvez fournir un routage avancé basé sur des stratégies en classant le trafic en fonction des attributs des applications et en appliquant des stratégies basées sur ces attributs pour rediriger le trafic. Pour ce faire, vous devez définir le profil APBR et l’associer à une politique APBR. Vous pouvez créer un profil APBR pour inclure plusieurs règles avec des applications dynamiques, des groupes d’applications ou les deux, ou une catégorie d’URL comme critère de correspondance. Les règles configurées dans le profil APBR peuvent inclure l’un des éléments suivants :
Une ou plusieurs applications, applications dynamiques ou groupes d’applications
Catégorie d’URL (adresse IP de destination) : EWF ou filtrage Web local.
Dans un profil APBR, une recherche de règle est effectuée pour les deux critères de correspondance. Si un seul critère de correspondance est disponible, la recherche de la règle est effectuée en fonction des critères de correspondance disponibles.
Le profil APBR inclut les règles de correspondance du trafic avec les applications ou les catégories d’URL, ainsi que l’action de redirection du trafic correspondant vers l’instance de routage spécifiée pour la recherche d’itinéraire.
Dans Junos OS version 18.3R1, la correspondance de la catégorie d’URL est effectuée en fonction de l’adresse IP de destination ; de ce fait, la correspondance des règles basées sur les catégories d’URL est interrompue au premier paquet de la session. Étant donné qu’une application dynamique peut être identifiée au milieu de la session, le processus de correspondance des règles d’application dynamique se poursuit jusqu’à ce que le processus d’identification de l’application soit terminé.
Avantages du routage basé sur les catégories d’URL
L’utilisation de catégories basées sur des URL vous permet d’avoir un contrôle granulaire sur le trafic Web. Le trafic appartenant à des catégories spécifiques de sites Web est redirigé par différents chemins et, en fonction de la catégorie, il est soumis à un traitement de sécurité supplémentaire, y compris le décryptage SSL pour le trafic HTTPS.
Les fonctionnalités de gestion du trafic basées sur les catégories d’URL vous permettent d’utiliser différents chemins pour les sites Web sélectionnés. L’utilisation de différents chemins permet d’améliorer la qualité de l’expérience (QoE) et d’utiliser efficacement la bande passante disponible.
Outre le routage dynamique basé sur les applications, les solutions SD-WAN peuvent utiliser un routage basé sur des catégories d’URL.
Le routage basé sur les catégories d’URL peut être utilisé pour les solutions de breakout Internet locales, car il peut fonctionner avec les modifications de configuration NAT source.
Limites du routage basé sur les catégories d’URL
L’utilisation de catégories d’URL dans un profil APBR présente les limitations suivantes :
Seule l’adresse IP de destination est utilisée pour l’identification de la catégorie URL dans un profil APBR. Les catégories d’URL basées sur l’hôte, l’URL ou le champ SNI ne sont pas prises en charge.
Vous pouvez configurer une application dynamique ou une catégorie d’URL comme condition de correspondance dans une règle de profil APBR. La configuration d’une règle avec à la fois une catégorie d’URL et une application dynamique entraîne une erreur de validation.
Exemple : Configuration du routage basé sur les catégories d’URL
Cet exemple vous montre comment configurer le routage basé sur une catégorie d’URL.
- Exigences
- Aperçu
- Configuration du routage basé sur les catégories d’URL à l’aide d’EWF
- Configuration du routage basé sur les URL à l’aide du filtrage Web local
- Vérification
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Pare-feu SRX Series avec Junos OS version 18.3 R1 ou ultérieure. Cet exemple de configuration est testé sur Junos OS version 18.3 R1.
Licence valide de la fonction d’identification des applications installée sur le pare-feu SRX Series.
L’option de filtrage Web amélioré (EWF) nécessite l’achat d’une licence de filtrage Web Juniper Networks. Aucune licence n’est requise pour le filtrage Web local.
Aperçu
Cet exemple montre comment configurer APBR sur votre pare-feu SRX Series pour transférer le trafic des médias sociaux arrivant dans la zone de confiance vers un équipement spécifique ou vers une interface à l’aide du routage basé sur la catégorie d’URL.
Lorsque le trafic arrive, il est mis en correspondance par le profil APBR et, si une règle de correspondance est trouvée, les paquets sont transférés vers l’adresse IP de route statique et de saut suivant, comme spécifié dans l’instance de routage. La route statique configurée dans la table de routage est ajoutée à la table de transfert lorsque l’adresse de saut suivant est accessible. Tout le trafic destiné à la route statique est transmis à l’adresse du saut suivant pour être transféré vers un équipement spécifique ou vers une interface.
Dans cet exemple, vous allez effectuer les configurations suivantes :
Activez l’un des types de filtrage Web suivants :
Filtrage Web amélioré (EWF) : lorsque vous activez EWF sur l’appareil, le moteur EWF intercepte les requêtes HTTP et HTTPS et catégorise l’URL dans l’une des 95 catégories prédéfinies ou plus, et fournit également des informations sur la réputation du site. Reportez-vous à la section Configuration du routage basé sur les catégories d’URL à l’aide d’EWF.
Filtrage Web local : lorsque vous activez le filtrage Web local, vous pouvez configurer des catégories d’URL personnalisées avec plusieurs listes d’URL et les appliquer à un profil de filtrage Web Content Security avec des actions telles que l’autorisation, l’autorisation et la journalisation, le blocage et la quarantaine. Pour utiliser le filtrage Web local, vous devez créer un profil de filtrage Web et vous assurer que la catégorie personnalisée fait partie du profil. Reportez-vous à la section Configuration du routage basé sur les URL à l’aide du filtrage Web local.
Définissez les instances de routage et la base d’informations de routage (RIB, également appelée groupe de tables de routage).
Définissez le profil APBR et associez-le à une stratégie APBR.
Configuration du routage basé sur les catégories d’URL à l’aide d’EWF
Cette section décrit les étapes à suivre pour configurer le routage basé sur les catégories d’URL à l’aide d’EWF. Le Tableau 2 détaille les paramètres utilisés dans cet exemple.
Paramètres |
Nom |
Description |
|---|---|---|
Profil APBR |
APBR-PR1 |
Nom du profil APBR. |
Politique APBR |
P1 |
Nom de la stratégie APBR. |
Règle |
|
Nom de la règle de profil APBR. La règle de profil APBR fait correspondre le trafic aux catégories d’URL définies et redirige le trafic correspondant vers l’instance de routage spécifiée (exemple : RI1) pour la recherche d’itinéraire. |
Catégorie |
Enhanced_Social_Web_Facebook |
Catégorie définie dans la règle de profil APBR pour la correspondance du trafic. |
Instance de routage |
|
L’instance de routage de type forwarding est utilisée pour transférer le trafic. Tout le trafic qualifié destiné à la route statique (avec l’adresse IP 1.0.0.254/8) est transféré vers l’équipement de saut suivant (avec l’adresse IP 1.0.0.1). |
groupe RIB |
apbr_group |
Nom du groupe RIB. Le groupe RIB partage les routes d’interface avec les instances de routage de transfert. Pour vous assurer que le saut suivant peut être résolu, les routes d’interface de la table de routage principale sont partagées via un groupe RIB avec les tables de routage spécifiées dans les instances de routage. |
Pour effectuer un routage basé sur une catégorie d’URL à l’aide d’EWF, vous devez suivre les procédures suivantes :
- Activation du filtrage Web amélioré
- Définition de l’instance de routage et du groupe RIB
- Configuration du profil APBR
- Configuration de la stratégie APBR et ajout du profil APBR
Activation du filtrage Web amélioré
Procédure étape par étape
Pour utiliser des catégories d’URL comme critères de correspondance dans un profil APBR, vous devez activer EWF dans Content Security.
L’option EWF nécessite l’achat d’une licence de filtrage Web Juniper Networks. Aucune licence n’est requise pour le filtrage Web local.
Activez EWF en spécifiant le type de filtrage Web sur
juniper-enhanced.[edit]
user@host#set security utm feature-profile web-filtering type juniper-enhancedDéfinissez la taille du cache sur 500 et le délai d’expiration du cache sur 1800 secondes pour le moteur EWF configuré.
[edit]
user@host#set security utm feature-profile web-filtering juniper-enhanced cache size 500user@host#set security utm feature-profile web-filtering juniper-enhanced cache timeout 1800Pour plus d’informations sur la configuration EWF, reportez-vous à la section Filtrage Web amélioré (EWF).
Définition de l’instance de routage et du groupe RIB
Procédure étape par étape
Définissez l’instance de routage et le groupe RIB.
Créez l’instance de routage pour transférer le trafic vers les différents sauts suivants. Au cours de cette étape, vous configurez la route statique 1.0.0.254/8 et l’adresse du saut suivant en tant que 1.0.0.1.
[edit]
user@host#set routing-instances RI1 instance-type forwardinguser@host#set routing-instances RI1 routing-options static route 1.0.0.254/8 next-hop 1.0.0.1Créez un groupe RIB.
[edit]
user@host#set routing-options interface-routes rib-group inet apbr_groupuser@host#set routing-options rib-groups apbr_group import-rib inet.0user@host#set routing-options rib-groups apbr_group import-rib RI1.inet.0Les routes d’interface de la table de routage principale (inet.0) sont partagées via un groupe RIB avec la table de routage spécifiée dans l’instance de routage RI1.inet.0.
Configuration du profil APBR
Procédure étape par étape
Créez une règle pour les applications Facebook et transférez le trafic correspondant à l’instance de routage RI1.
Créez le profil APBR et définissez les critères de correspondance pour la catégorie d’URL.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr1 rule rule-social-nw match category Enhanced_Social_Web_FacebookLa règle de profil APBR fait correspondre le trafic à la catégorie d’URL définie, c’est-à-dire l’application Facebook dans cet exemple.
Spécifiez l’action pour le trafic correspondant à la catégorie d’URL.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr1 rule rule-social-nw then routing-instance RI1Dans cette étape, vous spécifiez que le trafic qui correspond à la règle apbr-pr1 doit être redirigé vers l’instance de routage RI1.
Configuration de la stratégie APBR et ajout du profil APBR
Procédure étape par étape
Associez le profil d’application à la stratégie APBR pour activer le routage basé sur les catégories d’URL.
Définissez la stratégie APBR. Spécifiez la condition de correspondance de la stratégie pour
anyl’adresse source, l’adresse de destination et l’application.[edit]
user@host#set security advance-policy-based-routing from-zone trust policy p1 match source-address anyuser@host#set security advance-policy-based-routing from-zone trust policy p1 match destination-address anyuser@host#set security advance-policy-based-routing from-zone trust policy p1 match application anyLorsque le trafic arrive, il est mis en correspondance avec les règles de stratégie APBR.
Joignez le profil APBR à la stratégie.
[edit]
user@host#set security advance-policy-based-routing from-zone trust policy p1 then application-servicesadvance-policy-based-routing-profile apbr-pr1Lorsque le trafic correspond aux règles de stratégie APBR (p1), le profil APBR apbr-pr1 est appliqué au trafic en tant qu’action de la stratégie APBR. Le trafic qui correspond à l’application Facebook est redirigé vers l’instance de routage RI1 selon la règle de profil APBR rule-social-nw.
Résultats
À partir du mode configuration, confirmez votre configuration en saisissant les show commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit security]
user@host# show advance-policy-based-routing
profile apbr-pr1 {
rule rule-social-nw {
match {
category Enhanced_Social_Web_Facebook;
}
then {
routing-instance RI1;
}
}
}
from-zone trust {
policy p1 {
match {
source-address any;
destination-address any;
application any;
}
then {
application-services {
advance-policy-based-routing-profile apbr-pr1;
}
}
}
}
[edit]
user@host# routing-options
interface-routes {
rib-group inet apbr_group;
}
rib-groups {
apbr_group {
import-rib [ inet.0 RI1.inet.0 ];
}
}
[edit]
user@host# show routing-instances
RRI1 {
instance-type forwarding;
routing-options {
static {
route 1.0.0.254/8 next-hop 1.0.0.1;
}
}
}
Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.
Configuration du routage basé sur les URL à l’aide du filtrage Web local
Cette section décrit les étapes à suivre pour configurer le routage basé sur les catégories d’URL à l’aide du filtrage Web local.
Le Tableau 3 fournit le détail des paramètres utilisés dans cet exemple.
Paramètres |
Nom |
Description |
|---|---|---|
Profil APBR |
APBR-PR2 |
Nom du profil APBR. |
Politique APBR |
P2 |
Nom de la stratégie APBR. |
Règle |
|
Nom de la règle de profil APBR. La règle de profil APBR fait correspondre le trafic aux catégories d’URL définies et redirige le trafic correspondant vers l’instance de routage spécifiée (exemple : RI2) pour la recherche d’itinéraire. |
Catégorie personnalisée (modèle d’URL) |
203.0.113.0 203.0.113.10 |
Catégorie définie dans la règle de profil APBR pour la correspondance du trafic. |
Instance de routage |
|
L’instance de routage de type forwarding est utilisée pour transférer le trafic. Tout le trafic qualifié destiné à la route statique (avec l’adresse IP 5.0.0.10) est transféré vers l’équipement de saut suivant (avec l’adresse IP 9.0.0.1). |
groupe RIB |
apbr_group2 |
Nom du groupe RIB. Le groupe RIB partage les routes d’interface avec les instances de routage de transfert. Pour vous assurer que le saut suivant peut être résolu, les routes d’interface de la table de routage principale sont partagées via un groupe RIB avec les tables de routage spécifiées dans les instances de routage. |
Pour effectuer un routage basé sur des catégories d’URL à l’aide du filtrage Web local, vous devez suivre les procédures suivantes :
- Activation du filtrage Web local
- Définition de l’instance de routage et du groupe RIB
- Configuration du profil APBR
- Configuration de la stratégie APBR et ajout du profil APBR
Activation du filtrage Web local
Procédure étape par étape
Pour utiliser des catégories d’URL comme critères de correspondance dans un profil APBR, vous devez activer le filtrage Web local dans Content Security.
Activez le filtrage Web local en spécifiant le type de filtrage Web sur
juniper-local.[edit]
user@host#set security utm feature-profile web-filtering type juniper-localCréez des objets personnalisés et des listes de modèles d’URL.
[edit]
user@host#set security utm custom-objects url-pattern local1 value 203.0.113.0user@host#set security utm custom-objects url-pattern local1 value 203.0.113.10Au cours de cette étape, un modèle correspondant à l’adresse IP 203.0.113.0 ou 203.0.113.10 sur HTTP est créé.
Configurez la liste des catégories d’URL personnalisées.
user@host#set security utm custom-objects custom-url-category custom value local1La catégorie d’URL spécifiée dans cet exemple est personnalisée, où vous pouvez ajouter des listes d’URL. Au cours de cette étape, vous ajoutez la liste
local1d’URL , qui inclut les modèles correspondant aux adresses 203.0.113.1 et 203.0.113.10 créées à l’étape 2.Configurez un profil de filtrage Web.
user@host#set security utm feature-profile web-filtering juniper-local profile P1 category custom action permitUn profil de filtrage Web comprend une catégorie définie par l’utilisateur avec une action d’autorisation.
Pour plus d’informations sur la configuration du filtrage Web local, reportez-vous à la section Filtrage Web local.
Définition de l’instance de routage et du groupe RIB
Procédure étape par étape
Définissez l’instance de routage et le groupe RIB.
Créez l’instance de routage pour transférer le trafic vers les différents sauts suivants. Dans cet exemple, vous configurez la route statique 5.0.0.0/10, à l’aide de l’adresse de saut suivant 9.0.0.1.
[edit]
user@host#set routing-instances RI2 instance-type forwardinguser@host#set routing-instances RI2 routing-options static route 5.0.0.0/16 next-hop 9.0.0.1Créez un groupe RIB.
[edit]
user@host#set routing-options interface-routes rib-group inet apbr_group2user@host#set routing-options rib-groups apbr_group2 import-rib inet.0user@host#set routing-options rib-groups apbr_group2 import-rib RI2.inet.0Les routes d’interface de la table de routage principale (inet.0) sont partagées via un groupe RIB avec la table de routage spécifiée dans l’instance de routage (RI2.inet.0).
Configuration du profil APBR
Procédure étape par étape
Créez une règle pour transférer le trafic correspondant au modèle d’URL personnalisé à l’instance de routage RI2.
Créez le profil APBR et définissez les critères de correspondance pour la catégorie d’URL.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr2 rule rule2 match category customLa règle de profil APBR fait correspondre le trafic à la catégorie d’URL personnalisée définie, c’est-à-dire le trafic dont les modèles d’URL correspondent aux adresses 203.0.113.1 et 203.0.113.10 dans cet exemple.
Spécifiez l’action pour le trafic correspondant à la catégorie d’URL.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr2 rule rule2 then routing-instance RI2Dans cette étape, vous spécifiez que le trafic qui correspond à la règle doit être redirigé vers l’instance de routage RI2.
Configuration de la stratégie APBR et ajout du profil APBR
Procédure étape par étape
Associez le profil APBR à la stratégie APBR pour activer le routage basé sur la catégorie d’URL.
Définissez la stratégie APBR. Spécifiez la condition de correspondance de la stratégie pour
anyl’adresse source, l’adresse de destination et l’application.[edit]
user@host#set security advance-policy-based-routing from-zone trust policy p2 match source-address anyuser@host#set security advance-policy-based-routing from-zone trust policy p2 match destination-address anyuser@host#set security advance-policy-based-routing from-zone trust policy p2 match application anyLorsque le trafic arrive, correspond aux règles de stratégie APBR.
Joignez le profil APBR à la stratégie.
[edit]
user@host#set security advance-policy-based-routing from-zone trust policy p2 then application-services advance-policy-based-routing-profile apbr-pr2Lorsque le trafic correspond aux règles de stratégie APBR (p2), le profil APBR apbr-pr2 est appliqué au trafic en tant qu’action de la stratégie APBR. Le trafic qui correspond à l’application Facebook est redirigé vers l’instance de routage RI2 conformément à la règle de règle de profil APBR2.
Résultats
À partir du mode configuration, confirmez votre configuration en saisissant les show commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit security]
user@host# show advance-policy-based-routing
profile apbr-pr2 {
rule rule2 {
match {
category custom;
}
then {
routing-instance RI2;
}
}
}
from-zone trust {
policy p2 {
match {
source-address any;
destination-address any;
application any;
}
then {
application-services {
advance-policy-based-routing-profile apbr-pr2;
}
}
}
}
[edit]
user@host# show routing-options
interface-routes {
rib-group inet apbr_group2;
}
rib-groups {
apbr_group2 {
import-rib [ inet.0 RI2.inet.0 ];
}
}
[edit]
user@host# show routing-instances
RI2 {
instance-type forwarding;
routing-options {
static {
route 5.0.0.0/10 next-hop 9.0.0.1;
}
}
}
Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.
Vérification
Vérification des statistiques APBR
But
Affichez les statistiques relatives à l’APBR, telles que le nombre de sessions traitées pour le routage basé sur l’application, le nombre d’applications de l’APBR pour la session, etc.
Action
À partir du mode configuration, entrez la show security advance-policy-based-routing statistics commande.
user@host> show security advance-policy-based-routing statistics
Advance Profile Based Routing statistics: Session Processed: 5529 ASC Success: 3113 Rule match success: 107 Route modified: 107 AppID Requested: 2416
Signification
La sortie de la commande affiche les détails suivants :
Sessions traitées pour le routage basé sur l’application
Nombre de fois que la présence d’une entrée dans le cache du système de l’application (ASC) est détectée
Nombre de fois que le trafic de l’application correspond au profil APBR et que l’APBR est appliqué à la session
Le nombre de fois que l’identification de l’application (AppID) a été consultée pour identifier le trafic de l’application
Le nombre de fois que l’APBR est appliqué pour la session
Contournement des services applicatifs dans une règle APBR
Vous pouvez créer un profil APBR afin d’inclure plusieurs règles avec des applications dynamiques, des groupes d’applications ou les deux, ou une catégorie d’URL comme critère de correspondance sur les équipements de sécurité. Le routage basé sur les catégories d’URL vous permet d’identifier et d’acheminer de manière sélective le trafic Web (HTTP et HTTPS) vers une destination spécifiée ou vers un autre équipement pour lequel une inspection plus approfondie du trafic Web est requise. Dans ce cas, vous pouvez choisir de ne pas appliquer ou ignorer les services d’application sur la session qui doit être transférée à l’appareil pour une inspection plus approfondie.
À partir de Junos OS version 19.1R1, vous pouvez ignorer les services d’application pour une session qui est réacheminée à l’aide de la règle APBR.
Les séquences suivantes permettent de contourner les services applicatifs :
APBR utilise les détails de l’application pour rechercher une règle de correspondance dans le profil APBR (profil d’application).
Si une règle APBR correspondante est trouvée, le trafic est redirigé vers l’instance de routage spécifiée pour la recherche d’itinéraire.
Si vous configurez l’option permettant de contourner les services d’application sur les sessions d’une règle APBR, une tentative de contournement des services d’application sur la session est effectuée.
Un message de journal est généré ou mis à jour pour indiquer le contournement des services applicatifs sur la session.
Vous pouvez contourner les services applicatifs, notamment les stratégies de sécurité, la qualité de service des applications (AppQoS), Juniper ATP Cloud, l’IDP, les informations de sécurité (SecIntel) et la sécurité des contenus à l’aide de la règle APBR.
Pour que le contournement soit efficace, il est nécessaire que la règle APBR corresponde au premier paquet. Si la règle correspond après le premier paquet et qu’une option de contournement est configurée pour la règle, l’option de contournement est ignorée et les services d’application ne sont pas contournés.
Grâce à cette fonctionnalité, le service ALG n’est pas contourné, car le contournement de l’ALG peut entraîner l’inappariement de la session corrélée (données) à la politique de sécurité appropriée.
Exemple : contournement des services d’application à l’aide d’une règle APBR
Cet exemple vous montre comment contourner les services d’application sur la session à l’aide de la règle APBR. À l’aide du routage basé sur les catégories d’URL, vous pouvez identifier et acheminer de manière sélective le trafic Web (HTTP et HTTPS) vers une destination spécifiée ou vers un autre équipement. Ici, vous pouvez configurer pour contourner les services d’application sur la session où une inspection plus approfondie du trafic Web peut être effectuée.
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Pare-feu SRX Series avec Junos OS version 19.1R1 ou ultérieure. Cet exemple de configuration est testé sur Junos OS version 19.1R1.
Licence valide de la fonction d’identification des applications installée sur le pare-feu SRX Series.
Avant de commencer :
Définissez l’instance de routage et le groupe RIB.
Des stratégies de sécurité appropriées pour appliquer des règles au trafic de transit, pour spécifier quel trafic peut passer par l’appareil et les actions qui doivent être effectuées sur le trafic lorsqu’il traverse l’appareil.
Aperçu
Cet exemple montre comment configurer APBR sur votre pare-feu SRX Series pour transférer le trafic des réseaux sociaux arrivant dans la zone de confiance vers un équipement spécifique ou vers une interface à l’aide d’un routage basé sur une catégorie d’URL et contourner les services applicatifs sur la même session.
Dans cet exemple, vous allez effectuer les configurations suivantes :
Définissez le profil APBR et associez-le à une stratégie APBR. Le profil APBR inclut les règles permettant de faire correspondre le trafic avec les applications et les catégories d’URL.
Ensuite, spécifiez l’action de la règle de profil APBR. C’est-à-dire pour rediriger le trafic correspondant vers l’instance de routage spécifiée pour la recherche de route.
Spécifiez l’option de contournement de l’application pour le trafic correspondant.
Lorsque le trafic arrive, il est mis en correspondance par le profil APBR et, si une règle correspondante est trouvée, les paquets sont transférés vers la route statique. Tout le trafic destiné à la route statique est transmis à l’adresse du saut suivant pour être transféré vers un équipement spécifique ou vers une interface. Étant donné que vous avez configuré l’option de contournement de l’application pour le trafic correspondant, le trafic transféré vers le périphérique spécifique à l’adresse du saut suivant n’est pas appliqué avec les services d’application.
Configuration
Cette section décrit les étapes à suivre pour configurer le routage basé sur les catégories d’URL à l’aide du filtrage Web amélioré (EWF) et l’activer en transmettant des services applicatifs au trafic.
- Activation du filtrage Web amélioré
- Configuration de la règle APBR
- Configuration de la stratégie APBR et ajout du profil APBR
Activation du filtrage Web amélioré
Procédure étape par étape
Pour utiliser des catégories d’URL comme critères de correspondance dans un profil APBR, vous devez activer EWF dans Content Security.
L’option EWF nécessite l’achat d’une licence de filtrage Web Juniper Networks. Aucune licence n’est requise pour le filtrage Web local.
Activez EWF en spécifiant le type de filtrage Web sur
juniper-enhanced.[edit]
user@host#set security utm feature-profile web-filtering type juniper-enhancedDéfinissez la taille du cache sur 500 et le délai d’expiration du cache sur 1800 secondes pour le moteur EWF configuré.
[edit]
user@host#set security utm feature-profile web-filtering juniper-enhanced cache size 500user@host#set security utm feature-profile web-filtering juniper-enhanced cache timeout 1800Pour plus d’informations sur la configuration EWF, reportez-vous à la section Filtrage Web amélioré (EWF).
Configuration de la règle APBR
Procédure étape par étape
Créez une règle pour les applications Facebook et transférez le trafic correspondant à l’instance de routage RI1.
Créez le profil APBR et définissez les critères de correspondance pour la catégorie d’URL.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr1 rule rule-social-nw match category Enhanced_Social_Web_FacebookLa règle de profil APBR fait correspondre le trafic à la catégorie d’URL définie, c’est-à-dire l’application Facebook dans cet exemple.
Spécifiez l’action pour le trafic correspondant à la catégorie d’URL.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr1 rule rule-social-nw then routing-instance RI1Dans cette étape, vous spécifiez que le trafic qui correspond à la règle apbr-pr1 doit être redirigé vers l’instance de routage RI1.
Spécifiez les services d’application de contournement pour le trafic correspondant à la règle APBR.
[edit]
user@host#set security advance-policy-based-routing profile apbr-pr1 rule rule-social-nw then application-services-bypassAu cours de cette étape, vous spécifiez que le trafic qui correspond à la règle apbr-pr1 doit être ignoré par les services d’application.
Configuration de la stratégie APBR et ajout du profil APBR
Procédure étape par étape
Associez le profil d’application à la stratégie APBR pour activer le routage basé sur les catégories d’URL.
Définissez la stratégie APBR. Spécifiez la condition de correspondance de la stratégie pour
anyl’adresse source, l’adresse de destination et l’application.[edit]
user@host#set security advance-policy-based-routing from-zone trust policy p1 match source-address anyuser@host#set security advance-policy-based-routing from-zone trust policy p1 match destination-address anyuser@host#set security advance-policy-based-routing from-zone trust policy p1 match application anyLorsque le trafic arrive, il est mis en correspondance avec les règles de stratégie APBR.
Joignez le profil APBR à la stratégie.
[edit]
user@host#set security advance-policy-based-routing from-zone trust policy p1 then application-services advance-policy-based-routing-profile apbr-pr1Lorsque le trafic correspond aux règles de stratégie APBR (p1), le profil APBR apbr-pr1 est appliqué au trafic en tant qu’action de la stratégie APBR. Le trafic qui correspond à l’application Facebook est redirigé vers l’instance de routage RI1 selon la règle de profil APBR rule-social-nw. De plus, les services d’application sont ignorés pour la session, comme spécifié dans la règle de profil APBR rule-social-nw.
Résultats
À partir du mode configuration, confirmez votre configuration en saisissant les show commandes. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit security]
user@host# show advance-policy-based-routing
profile apbr-pr1 {
rule rule-social-nw {
match {
category Enhanced_Social_Web_Facebook;
}
then {
routing-instance RI1;
application-services-bypass;
}
}
}
from-zone trust {
policy p1 {
match {
source-address any;
destination-address any;
application any;
}
then {
application-services {
advance-policy-based-routing-profile apbr-pr1;
}
}
}
}
Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.
Vérification
Vérification des statistiques APBR
But
Affichez les statistiques relatives à l’APBR, telles que le nombre de sessions traitées pour le routage basé sur l’application, le nombre d’applications de l’APBR pour la session, etc.
Action
À partir du mode configuration, entrez la show security advance-policy-based-routing statistics commande.
user@host> show security advance-policy-based-routing statistics
Advance Profile Based Routing statistics: Sessions Processed 110 AppID cache hits 110 AppID requested 0 Rule matches 2 Route changed on cache hits 1 Route changed midstream 1 Zone mismatch 0 Drop on zone mismatch 0 Next hop not found 0 Application Services Bypass 1
Signification
La sortie de la commande affiche les détails suivants :
Sessions traitées pour le routage basé sur l’application
Nombre de fois que la présence d’une entrée dans le cache du système de l’application (ASC) est détectée
Nombre de fois que le trafic de l’application correspond au profil APBR et que l’APBR est appliqué à la session
Le nombre de fois que l’identification de l’application (AppID) a été consultée pour identifier le trafic de l’application
Le nombre de fois que l’APBR est appliqué pour la session
Le nombre de fois que les services applicatifs sont contournés pour la session
Prise en charge de l’identité de source utilisateur dans les stratégies APBR
À partir de Junos OS version 19.1R1, vous pouvez configurer des stratégies de routage avancé basé sur des stratégies (APBR) en définissant l’identité de la source de l’utilisateur comme l’un des critères de correspondance, au même titre que les adresses source, les adresses de destination et les applications. Après une correspondance réussie, le profil APBR configuré avec la stratégie APBR est appliqué en tant que service d’application pour la session. L’identité source vous permet d’exploiter les informations utilisateur stockées dans un référentiel, telle que la table d’identification de l’utilisateur (UIT).
Le champ source-identity spécifie les utilisateurs et les rôles auxquels la stratégie s’applique. Lorsque le champ source-identity est spécifié dans une stratégie en tant que critère de correspondance, les informations sur l’utilisateur et le rôle doivent être récupérées avant que la recherche de stratégie puisse être effectuée. L’utilisation de l’option source-identity comme critère de correspondance dans la stratégie APBR est facultative. Si la valeur du champ source-identity est configurée comme n’importe quelle entrée ou s’il n’y a pas d’entrée dans le champ source-identity, les informations sur l’utilisateur et les informations sur le rôle ne sont pas requises et les autres critères de correspondance sont utilisés pour la recherche de stratégie.
Vous pouvez spécifier un ou plusieurs utilisateurs ou rôles d’utilisateur à l’aide du champ source-identity avec les mots-clés suivants :
authenticated-user : utilisateurs qui ont été authentifiés.
unauthenticated-user : utilisateurs qui n’ont pas été authentifiés.
any : tous les utilisateurs, quel que soit leur statut d’authentification. Si le champ source-identity n’est pas configuré ou s’il est défini sur any, seuls d’autres critères de correspondance sont utilisés pour la correspondance
unknown-user : utilisateurs qui ne peuvent pas être authentifiés en raison d’une déconnexion du serveur d’authentification, telle qu’une panne de courant.
Sur votre dispositif de sécurité, la table d’identification de l’utilisateur (UIT) fournit des informations sur les utilisateurs et les rôles d’un utilisateur actif qui a déjà été authentifié. Chaque entrée de la table mappe une adresse IP à un utilisateur authentifié et à n’importe quel rôle.
L’UIT contient l’adresse IP, le nom d’utilisateur et les informations de rôle de tous les utilisateurs authentifiés. Les entrées de la table d’identification de l’utilisateur sont classées par adresse IP.
Sur votre appareil de sécurité, le type d’UIT pris en charge est la table d’authentification locale. La table d’authentification locale sert de source d’authentification pour les informations requises par les stratégies APBR. La table d’authentification locale est un UIT statique créé sur l’appareil, manuellement ou par programmation, à l’aide de commandes CLI. Tous les utilisateurs inclus dans la table d’authentification locale sont considérés comme des utilisateurs authentifiés. Pour récupérer les informations sur les utilisateurs et les rôles, une recherche est effectuée dans la table d’authentification pour une entrée avec une adresse IP correspondant au trafic. Lorsqu’une adresse IP correspondante est trouvée, les informations sur l’utilisateur et le rôle sont récupérées à partir de l’entrée de la table et sont associées au trafic. S’il n’est pas trouvé, l’utilisateur est classé comme utilisateur non authentifié.
Les informations sur les utilisateurs et les rôles peuvent être créées manuellement sur l’appareil ou transférées à partir d’un serveur d’authentification tiers, mais les données de la table d’authentification locale ne sont pas mises à jour en temps réel.
Lors de la recherche de la stratégie APBR, si un utilisateur et un rôle d’utilisateur sont configurés dans la stratégie APBR, mais que l’entrée n’est pas présente dans la table d’authentification locale, la stratégie ne correspond pas. La valeur du nombre d’accès, qui affiche le taux d’utilité des stratégies de sécurité en fonction du nombre d’accès qu’elles reçoivent, n’augmente pas.
Pour plus d’informations sur la récupération des rôles d’utilisateur et le processus de recherche de stratégies, consultez Stratégies de sécurité du pare-feu des rôles d’utilisateur.
Avantages
Permet de définir le comportement de routage à des niveaux plus granulaires afin d’assurer une application sécurisée de la stratégie sur le trafic applicatif qui traverse le réseau.
Fournit des capacités de gestion du trafic plus flexibles et offre un contrôle granulaire du transfert de paquets en fonction des rôles et des exigences commerciales des utilisateurs.
Tableau d’authentification locale
Vous pouvez gérer la table d’authentification locale à l’aide de commandes CLI qui permettent d’ajouter ou de supprimer des entrées. Vous pouvez ajouter des adresses IP, des noms d’utilisateur et des rôles à partir d’une source d’authentification tierce à la table d’authentification locale par programmation à l’aide de commandes CLI. Si une source d’authentification définit des utilisateurs et des groupes, ceux-ci peuvent être configurés en tant que rôles et associés à l’utilisateur comme d’habitude.
Utilisez la commande suivante pour ajouter une entrée à une table d’authentification locale. Les entrées de la table sont saisies à l’aide de l’adresse IP.
user@host >request security user-identification local-authentication-table add user user-name ip-address ip-address role [role-name role-name ]
Exemple:
user@host >request security user-identification local-authentication-table add user-name user1 ip-address 2.2.2.2 roles role1
Utilisez la commande suivante pour supprimer une entrée par adresse IP ou par nom d’utilisateur.
user@host >request security user-identification local-authentication-table delete (ip-address | user-name)
Utilisez la commande suivante pour effacer la table d’authentification locale :
user@host >clear security user-identification local-authentication-table
Utilisez la commande suivante pour afficher le contenu de la table d’authentification locale :
user@host >show security user-identification local-authentication-table all (brief | extensive)
Pour plus d’informations, reportez-vous à la section Tableau d’authentification locale.
Exemple : Configuration de stratégies de routage avancées basées sur des stratégies avec Source Identity
Cet exemple montre comment configurer une stratégie APBR avec l’identité source et comment appliquer le profil APBR sur une session qui correspond aux règles de stratégie APBR.
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Un pare-feu SRX Series avec Junos OS version 19.1R1 ou ultérieure. Cet exemple de configuration est testé sur Junos OS version 19.1R1.
Licence valide de fonctionnalité d’identification d’application installée sur un pare-feu SRX Series.
Aperçu
Dans cet exemple, vous souhaitez transférer le trafic HTTP arrivant dans la zone de confiance vers un périphérique ou une interface spécifique, comme spécifié par l’adresse IP du saut suivant.
Lorsque le trafic arrive dans la zone de confiance, il est mis en correspondance avec la stratégie APBR. Lorsque le trafic correspond à la stratégie, la règle APBR configurée est appliquée au trafic autorisé en tant que services d’application. Les paquets sont transférés en fonction de la règle APBR vers la route statique et le saut suivant, comme spécifié dans l’instance de routage. La route statique configurée dans la table de routage est insérée dans la table de transfert lorsque l’adresse de saut suivant est accessible. Tout le trafic destiné à la route statique est transmis à l’adresse du saut suivant pour être transféré vers un équipement ou une interface spécifique.
Dans cet exemple, vous devez effectuer les configurations suivantes :
Définissez une instance de routage et un groupe RIB.
Créez un profil ABPR.
Créez une stratégie APBR et joignez-y le profil APBR.
Configuration
Configuration rapide de la CLI
Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.
set routing-instances R1 instance-type forwarding set routing-instances R1 routing-options static route 5.0.0.0/24 next-hop 3.0.0.2 set routing-options interface-routes rib-group inet fbf-group set routing-options rib-groups fbf-group import-rib inet.0 set routing-options rib-groups fbf-group import-rib RI1.inet.0 set security advance-policy-based-routing profile profile1 rule rule-app1 match dynamic-application junos:HTTP set security advance-policy-based-routing profile profile1 rule rule-app1 then routing-instance R1 set security zones security-zone trust host-inbound-traffic system-services all set security zones security-zone trust host-inbound-traffic protocols all set security zones security-zone trust interfaces ge-0/0/1.0 set security advance-policy-based-routing from-zone trust policy SLA1 match source-address any set security advance-policy-based-routing from-zone trust policy SLA1 match destination-address any set security advance-policy-based-routing from-zone trust policy SLA1 match application any set security advance-policy-based-routing from-zone trust policy SLA1 match source-identity identity-1 set security advance-policy-based-routing from-zone trust policy SLA1 then application-services advance-policy-based-routing-profile profile1
Configuration du routage avancé basé sur des stratégies
Procédure étape par étape
Pour ajouter une entrée à une table d’authentification locale.
Saisissez le nom d’utilisateur, l’adresse IP et les détails du rôle d’utilisateur.
user@host>request security user-identification local-authentication-table add user-name user1 ip-address 2.2.2.2 roles role1
Procédure étape par étape
Pour appliquer l’APBR au trafic qui correspond à la stratégie APBR :
Créez des instances de routage.
[edit]
user@host#set routing-instances R1 instance-type forwardinguser@host#set routing-instances R1 routing-options static route 5.0.0.0/24 next-hop 3.0.0.2Regroupez une ou plusieurs tables de routage pour former un groupe RIB appelé apbr_group et importez des routes dans les tables de routage.
[edit]
user@host#set routing-options interface-routes rib-group inet fbf-groupuser@host#set routing-options rib-groups fbf-group import-rib inet.0user@host#set routing-options rib-groups fbf-group import-rib RI1.inet.0Créez le profil APBR et définissez les règles.
[edit]
user@host#set security advance-policy-based-routing profile profile1 rule rule-app1 match dynamic-application junos:HTTPuser@host#set security advance-policy-based-routing profile profile1 rule rule-app1 then routing-instance R1Créez une zone de sécurité.
[edit]
user@host#set security zones security-zone trust host-inbound-traffic system-services alluser@host#set security zones security-zone trust host-inbound-traffic protocols alluser@host#set security zones security-zone trust interfaces ge-0/0/1.0Créez une stratégie APBR et appliquez le profil APBR à la zone de sécurité.
[edit]
user@host#set security advance-policy-based-routing from-zone trust policy SLA1 match source-address anyuser@host#set security advance-policy-based-routing from-zone trust policy SLA1 match destination-address anyuser@host#set security advance-policy-based-routing from-zone trust policy SLA1 match application anyuser@host#set security advance-policy-based-routing from-zone trust policy SLA1 match source-identity identity-1user@host#set security advance-policy-based-routing from-zone trust policy SLA1 then application-services advance-policy-based-routing-profile profile1
Résultats
En mode configuration, confirmez votre configuration en entrant les show routing-instances commandes and show security zones . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit]
user@host# show routing-instances
R1 {
instance-type forwarding;
routing-options {
static {
route 5.0.0.0/24 next-hop 3.0.0.2;
}
}
}
[edit]
user@host# show routing-options
interface-routes {
rib-group inet fbf_group;
}
rib-groups {
fbf_group {
import-rib [ inet.0 RI1.inet.0];
}
}
[edit]
user@host# show security advance-policy-based-routing
from-zone trust {
policy SLA1 {
match {
source-address any;
destination-address any;
application any;
source-identity identity-1;
}
then {
application-services {
advanced-policy-based-routing-profile profile1;
}
}
}
}
profile profile1 {
rule rule-app1 {
match {
dynamic-application junos:HTTP;
}
then {
routing-instance R1;
}
}
}
[edit]
user@host# show security zones
security-zone trust {
host-inbound-traffic {
system-services {
all;
}
protocols {
all;
}
}
interfaces {
ge-0/0/1.0;
}
}
Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.
Vérification
Vérification de la configuration de la stratégie APBR
But
Affichez des informations sur la stratégie APBR, le profil APBR associé et des informations sur le nombre de réussites de la politique APBR.
Action
À partir du mode configuration, entrez la show security advance-policy-based-routing detail commande.
user@host>show security advance-policy-based-routing detail Policy: SLA1, State: enabled, Index: 5 Policy Type: Configured Sequence number: 1 From zone: trust Source addresses: any-ipv4(global): 0.0.0.0/0 any-ipv6(global): ::/0 Destination addresses: any-ipv4(global): 0.0.0.0/0 any-ipv6(global): ::/0 Application: any IP protocol: 0, ALG: 0, Inactivity timeout: 0 Source port range: [0-0] Destination port range: [0-0] APBR-Profile: profile1Source identities: identity-1
Signification
La sortie de la commande affiche les détails de l’identité source dans le Source identities champ.
Utilisation de DSCP comme critère de correspondance dans les règles APBR
Cette rubrique comprend les sections suivantes :
- Introduction
- Cas d'utilisation
- Limitation
- Recherche de règle APBR lors de l’utilisation d’une valeur DSCP comme critère de correspondance
Introduction
Les techniques d’identification des applications reposent sur l’inspection approfondie des paquets (DPI). Dans certains cas, le moteur DPI peut ne pas être en mesure d’identifier l’application, par exemple, le trafic chiffré. Si vous appliquez des règles APBR à ce trafic, celui-ci subit un traitement normal sans que la fonctionnalité APBR ne lui soit appliquée.
À partir de la version 19.3R1 de Junos OS, les pare-feu SRX Series prennent en charge la configuration des valeurs DSCP dans une règle APBR en tant que critères de correspondance afin d’appliquer la fonctionnalité APBR sur le trafic balisé DSCP.
Vous pouvez configurer la valeur DSCP en plus des autres critères de correspondance de la règle APBR, tels que l’application dynamique et le groupe d’applications dynamiques.
En configurant la valeur DSCP dans une règle APBR, vous pouvez étendre le service APBR au trafic avec les marquages DSCP.
Cas d'utilisation
Vous pouvez utiliser des règles APBR avec DSCP comme critère de correspondance pour le trafic chiffré.
Limitation
La prise en charge n’est pas disponible pour la configuration de règles avec une valeur DSCP et une catégorie d’URL dans un seul profil APBR.
Recherche de règle APBR lors de l’utilisation d’une valeur DSCP comme critère de correspondance
Dans une règle APBR, vous pouvez configurer une valeur DSCP ou des applications dynamiques, ou une combinaison des deux.
Si vous avez configuré à la fois DSCP et l’application dynamique dans une règle APBR, la règle est considérée comme correspondance si le trafic correspond à tous les critères spécifiés dans la règle. Si plusieurs valeurs DSCP sont présentes dans la règle APBR, si l’un des critères correspond, il est considéré comme correspondant.
Un profil APBR peut contenir plusieurs règles, chacune avec une variété de conditions de correspondance.
Dans le cas de plusieurs règles APBR dans un profil APBR, la recherche de règles utilise l’ordre de priorité suivant :
Règle avec DSCP + application dynamique
Règle avec application dynamique
Règle avec valeur DSCP
Si un profil APBR contient plusieurs règles, le système effectue une recherche de règles et applique la règle dans l’ordre suivant :
Le système applique les règles DSCP pour le premier paquet de la session.
Le système continue de vérifier si des informations sur l’application sont disponibles à partir de la classification DPI ou du cache du système de l’application (ASC).
Au milieu de la session, si une DPI identifie une nouvelle application, le système effectue une recherche de règles et applique une nouvelle règle (règle basée sur l’application ou règle basée sur DSCP ou une combinaison des deux), le cas échéant.
La recherche des applications et des règles se poursuit jusqu’à ce que la DPI identifie une application, car la valeur maximale de reroutage ou d’application finale est atteinte.
Si la recherche de règles ne correspond à aucune règle, aucune autre action n’est entreprise.
Voyons comment APBR effectue la recherche de règles et applique les règles avec les deux exemples suivants :
Exemple 1
Dans cet exemple, vous configurez trois règles APBR avec : une avec la valeur DSCP 30, la règle suivante avec l’application en tant que HTTP et la troisième règle avec la valeur DSCP en tant que 30 et l’application en tant que HTTP. Configurez la valeur maximale de changement d’itinéraire sur 1 (valeur par défaut).
Le tableau 4 montre comment APBR effectue la recherche de règles et applique les règles.
Session |
Type de trafic |
ASC Cache |
DPI Classification |
Règle de correspondance |
|---|---|---|---|---|
Première séance |
DSCP = 30 |
NA |
NA |
Règle n° 1 |
Session intermédiaire |
DSCP = 30 Application = HTTP |
Oui |
HTTP (en anglais) |
Règle 3 Le trafic bascule car la recherche de règle correspond à la nouvelle règle. Lorsque le trafic bascule en fonction d’un changement de règle au milieu de la session, le nombre de modifications de route maximales est réduit à 0. Désormais, aucun autre changement d’itinéraire n’a lieu dans ce scénario. |
Exemple 2
Dans cet exemple, vous configurez trois règles APBR avec : une avec la valeur DSCP 30, la règle suivante avec la valeur DSCP 60 et la troisième règle avec la valeur DSCP 30 et l’application HTTP.
Le tableau 5 montre comment APBR effectue la recherche de règles et applique les règles.
Session |
Type de trafic |
ASC Cache |
DPI Classification |
Règle de correspondance |
|---|---|---|---|---|
Première séance |
DSCP = 30 |
NA |
NA |
Règle n° 1 |
Session intermédiaire |
DSCP = 60 Application = HTTP |
Oui |
DSCP = 60 HTTP (en anglais) |
Règle n° 2 La règle 3 ne correspond pas au trafic, car la valeur DSCP passe de 30 à 60 en cours de route. |
Configurer des règles APBR avec des valeurs DSCP comme critères de correspondance
Cet exemple montre comment configurer des règles APBR avec des valeurs DSCP comme critères de correspondance.
Configuration
Configuration rapide de la CLI
Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.
set security zones security-zone untrust host-inbound-traffic system-services all set security zones security-zone untrust host-inbound-traffic protocols all set interfaces ge-0/0/1 unit 0 family inet address 192.0.2.1/24 set interfaces ge-0/0/2 unit 0 family inet address 192.0.3.1/24 set interfaces ge-0/0/3 unit 0 family inet address 192.0.4.1/24 set security zones security-zone untrust interfaces ge-0/0/1.0 set security zones security-zone untrust interfaces ge-0/0/2.0 set security zones security-zone untrust interfaces ge-0/0/3.0 set security zones security-zone trust host-inbound-traffic system-services all set security zones security-zone trust host-inbound-traffic protocols all set security zones security-zone trust interfaces ge-0/0/0.0 set interfaces ge-0/0/0 unit 0 family inet address 4.0.0.1/24 set routing-instances RI1 instance-type forwarding set routing-instances RI1 routing-options static route 192.0.0.0/16 next-hop 192.0.2.254 set routing-instances RI2 instance-type forwarding set routing-instances RI2 routing-options static route 192.0.0.0/16 next-hop 192.0.3.254 set routing-instances RI3 instance-type forwarding set routing-instances RI3 routing-options static route 192.0.0.0/16 next-hop 192.0.4.254 set routing-options rib-groups apbr-group import-rib inet.0 set routing-options rib-groups apbr-group import-rib RI1.inet.0 set routing-options rib-groups apbr-group import-rib RI2.inet.0 set routing-options rib-groups apbr-group import-rib RI3.inet.0 set routing-options interface-routes rib-group inet apbr-group set security advance-policy-based-routing profile p1 rule R1 match dynamic-application junos:HTTP set security advance-policy-based-routing profile p1 rule R1 then routing-instance RI1 set security advance-policy-based-routing profile p1 rule R2 match dscp 56 set security advance-policy-based-routing profile p1 rule R2 match dynamic-application junos:HTTP set security advance-policy-based-routing profile p1 rule R2 then routing-instance RI2 set security advance-policy-based-routing profile p1 rule R3 match dscp 46 set security advance-policy-based-routing profile p1 rule R3 then routing-instance RI3 set security zones security-zone trust advance-policy-based-routing-profile p1 set security zones security-zone trust advance-policy-based-routing-profile p1
Procédure étape par étape
Configurez la règle APBR avec DSCP et l’application dynamique comme critères de correspondance.
Définissez les zones de sécurité et les interfaces.
[edit]
user@host#set interfaces ge-0/0/1 unit 0 family inet address 192.0.2.1/24user@host#set interfaces ge-0/0/2 unit 0 family inet address 192.0.3.1/24user@host#set interfaces ge-0/0/3 unit 0 family inet address 192.0.4.1/24user@host#set security zones security-zone untrust host-inbound-traffic system-services alluser@host#set security zones security-zone untrust host-inbound-traffic protocols alluser@host#set security zones security-zone untrust interfaces ge-0/0/1.0user@host#set security zones security-zone untrust interfaces ge-0/0/2.0user@host#set security zones security-zone untrust interfaces ge-0/0/3.0Définissez l’interface et les zones de sécurité pour l’interface entrante qui relie l’équipement client.
[edit]
user@host#set security zones security-zone trust host-inbound-traffic system-services alluser@host#set security zones security-zone trust host-inbound-traffic protocols alluser@host#set security zones security-zone trust interfaces ge-0/0/0.0user@host#set interfaces ge-0/0/0 unit 0 family inet address 4.0.0.1/24Configurez les instances de routage.
[edit]
user@host#set routing-instances RI1 instance-type forwardinguser@host#set routing-instances RI1 routing-options static route 192.0.0.0/16 next-hop 192.0.2.254user@host#set routing-instances RI2 instance-type forwardinguser@host#set routing-instances RI2 routing-options static route 192.0.0.0/16 next-hop 192.0.3.254user@host#set routing-instances RI3 instance-type forwardinguser@host#set routing-instances RI3 routing-options static route 192.0.0.0/16 next-hop 192.0.4.254Regroupez une ou plusieurs tables de routage pour former un groupe RIB appelé apbr-group et importez des routes dans les tables de routage.
[edit]
user@host#set routing-options rib-groups apbr-group import-rib inet.0user@host#set routing-options rib-groups apbr-group import-rib RI1.inet.0user@host#set routing-options rib-groups apbr-group import-rib RI2.inet.0user@host#set routing-options rib-groups apbr-group import-rib RI3.inet.0user@host#set routing-options interface-routes rib-group inet apbr-groupDéfinissez la règle APBR avec le protocole HTTP de l’application dynamique comme critère de correspondance.
[edit]
user@host#set security advance-policy-based-routing profile p1 rule R1 match dynamic-application junos:HTTPuser@host#set security advance-policy-based-routing profile p1 rule R1 then routing-instance RI1L’APBR achemine le trafic correspondant à l’application HTTP vers l’instance de routage RI1.
Créez une autre règle pour les applications DSCP et HTTP.
[edit]
user@host#set security advance-policy-based-routing profile p1 rule R2 match dscp 56user@host#set security advance-policy-based-routing profile p1 rule R2 match dynamic-application junos:HTTPuser@host#set security advance-policy-based-routing profile p1 rule R2 then routing-instance RI2APBR achemine le trafic correspondant à la valeur DSCP 56 vers l’instance de routage RI2.
Définissez une règle supplémentaire avec la valeur DSCP 46.
[edit]
user@host#set security advance-policy-based-routing profile p1 rule R3 match dscp 46user@host#set security advance-policy-based-routing profile p1 rule R3 then routing-instance RI3user@host#set security zones security-zone trust advance-policy-based-routing-profile p1L’APBR achemine le trafic correspondant à la valeur DSCP 46 vers l’instance de routage RI3.
Appliquez le profil APBR à la zone de sécurité.
[edit]
user@host#set security zones security-zone trust advance-policy-based-routing-profile p1
Résultats
À partir du mode configuration, confirmez votre configuration en saisissant les show security advance-policy-based-routingcommandes , show routing-instances, et show security zones . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
[edit]user@host#show interfaces ge-0/0/0 { unit 0 { family inet { address 4.0.0.1/24; } } } ge-0/0/1 { unit 0 { family inet { address 192.0.2.1/24; } } } ge-0/0/2 { unit 0 { family inet { address 192.0.3.1/24; } } } ge-0/0/3 { unit 0 { family inet { address 192.0.4.1/24; } } }
[edit]user@host#show routing-instances RI1 { instance-type forwarding; routing-options { static { route 192.0.0.0/16 next-hop 192.0.2.254; } } } RI2 { instance-type forwarding; routing-options { static { route 192.0.0.0/16 next-hop 192.0.3.254; } } } RI3 { instance-type forwarding; routing-options { static { route 192.0.0.0/16 next-hop 192.0.4.254; } } }
[edit]user@host#show security advance-policy-based-routing profile p1 { rule R1 { match { dynamic-application junos:HTTP; } then { routing-instance RI1; } } rule R2 { match { dynamic-application junos:HTTP; dscp 56; } then { routing-instance RI2; } } rule R3 { match { dscp 46; } then { routing-instance RI3; } } }
[edit]user@host#show security zones security-zone untrust { host-inbound-traffic { system-services { all; } protocols { all; } } interfaces { ge-0/0/1.0; ge-0/0/2.0; ge-0/0/3.0; } } security-zone trust { host-inbound-traffic { system-services { all; } protocols { all; } } interfaces { ge-0/0/0.0; } advance-policy-based-routing-profile { p1; } }
Une fois que vous avez terminé la configuration, entrez dans commit le mode de configuration.
Exigences
Cet exemple utilise les composants matériels et logiciels suivants :
Pare-feu SRX Series avec Junos OS version 19.3R1 ou ultérieure. Cet exemple de configuration est testé sur Junos OS version 19.3R1.
Tous les pare-feu SRX Series pris en charge.
Licence valide de la fonction d’identification des applications installée sur le pare-feu SRX Series.
Aperçu
Dans cet exemple, vous souhaitez transférer le trafic HTTP et le trafic balisé avec la valeur DSCP 56 et la valeur DSCP 46 vers un périphérique ou des interfaces spécifiques sur le site 1, le site 2 et le site 3 respectivement. Le dispositif de sécurité transfère le trafic en fonction d’une application ou d’une valeur DSCP vers un itinéraire préféré à l’aide de la fonctionnalité APBR.
Lorsque le trafic arrive dans la zone de confiance, APBR fait correspondre le trafic avec les règles de profil APBR configurées. Si le trafic correspond à la règle, l’APBR le transfère vers la destination spécifique définie dans la règle APBR.
Par exemple, vous configurez APBR pour acheminer le trafic vers différentes destinations en fonction du type d’application, comme spécifié ci-dessous :
Règle 1 : transférez le trafic HTTP du client 1 vers le site 1 à l’aide de l’adresse de saut suivant 192.0.2.254.
Règle 2 : transfert du trafic avec la valeur DSCP 56 et l’application HTTP vers le site 2 à l’aide de l’équipement de saut suivant 192.0.3.254.
Règle 3 : transfert du trafic avec la valeur DSCP 46 vers le site 3 à l’aide de l’équipement de saut suivant 192.0.4.254.
La figure 4 illustre la topologie utilisée dans cet exemple.
Le Tableau 6 détaille les paramètres utilisés dans cet exemple.
Paramètre |
Valeur |
Paramètre associé |
Description |
|---|---|---|---|
Profil APBR |
P1 |
Nom du profil APBR. |
Configurez le profil avec des règles pour qu’elles correspondent aux applications et aux valeurs DSCP et spécifiez la destination (exemple : instances de routage) pour le trafic correspondant. |
groupe RIB |
RI1.inet.0 |
Instance de routage associée : RI1 |
Configurez le groupe RIB pour importer des entrées de route d’interface à partir d’inet.0, RI1.inet.0, RI2.inet.0 et RI3.inet.0. |
RI1.inet.2 |
Instance de routage associée : RI2 |
||
RI1.inet.3 |
Instance de routage associée : RI3 |
||
Instance de routage |
RI1 |
|
Configurez les instances de routage pour inclure l’adresse IP du prochain saut. L’APBR transfère le trafic qualifié destiné à l’itinéraire statique vers l’adresse de l’équipement de saut suivant sur les sites 1, 2 et 3. |
RI2 |
|
||
RI3 |
|
||
Règle APBR |
R1 |
|
Configurez les règles APBR et spécifiez les valeurs d’application dynamique ou DSCP comme critères de correspondance. L’APBR transfère le trafic correspondant à l’instance de routage associée. |
R2 |
|
||
Réf. 3 |
|
Vérification
- Vérification des statistiques avancées de routage basées sur des règles
- Vérification des sessions de routage avancé basé sur des règles
Vérification des statistiques avancées de routage basées sur des règles
But
Affichez les statistiques relatives à l’APBR, telles que le nombre de sessions traitées pour le routage basé sur l’application, le nombre d’applications de l’APBR pour la session, etc.
Action
À partir du mode configuration, entrez la show security advance-policy-based-routing statistics commande.
user@host> show security advance-policy-based-routing statistics
Advance Profile Based Routing statistics: Sessions Processed 0 App rule hit on cache hit 0 App rule hit on HTTP Proxy/ALG 0 URL cat rule hit on cache hit 0 DSCP rule hit on first packet 0 App and DSCP hit on first packet 0 App rule hit midstream 0 URL cat rule hit midstream 0 App and DSCP rule hit midstream 0 DSCP rule hit midstream 0 Route changed on cache hits 0 Route changed on HTTP Proxy/ALG 0 Route changed midstream 0 Zone mismatch 0 Drop on zone mismatch 0 Next hop not found 0 Application services bypass 0
Signification
La sortie de la commande affiche les détails suivants :
Sessions traitées pour le routage basé sur l’application.
Nombre de fois que le trafic de l’application ou le trafic associé à une balise DSCP correspond au profil APBR.
Le nombre de fois que le trafic est basculé vers un autre itinéraire en cours de route.
Vérification des sessions de routage avancé basé sur des règles
But
Affichez des informations sur les sessions et les flux de paquets actifs sur l’équipement, y compris des informations détaillées sur des sessions spécifiques.
Action
En mode configuration, entrez la show security flow session commande pour afficher des informations sur toutes les sessions de sécurité actuellement actives sur l’appareil.
Signification
La sortie de la commande affiche les détails suivants :
Toutes les sessions actives et les flux de paquets sur votre appareil.
Liste des flux IP entrants et sortants, y compris les services.
Les attributs de sécurité associés à un flux, par exemple, les stratégies qui s’appliquent au trafic appartenant à ce flux.
Valeur du délai d’expiration de la session, moment où la session est devenue active, combien de temps la session a été active et s’il y a du trafic actif sur la session.
Désactiver le routage APBR Midstream pour une règle APBR spécifique
- Pourquoi est-il nécessaire de désactiver sélectivement le routage du secteur médian ?
- Désactivation sélective de l’APBR dans le secteur intermédiaire
Pourquoi est-il nécessaire de désactiver sélectivement le routage du secteur médian ?
Certaines sessions font l’objet d’une classification continue au milieu de la session, car les signatures d’application identifient l’application. Chaque fois qu’une application est identifiée par les signatures de l’application, APBR est appliqué, ce qui entraîne une modification de l’itinéraire du trafic. Vous pouvez limiter le nombre de fois qu’un itinéraire peut être modifié pour une session à l’aide de l’option max-route-change . Si vous définissez cette option sur 0, l’APBR est désactivé pour la session en question. Cependant, cette option désactive également la fonctionnalité APBR globalement sur votre appareil, ce qui peut ne pas être nécessaire.
Désactivation sélective de l’APBR dans le secteur intermédiaire
À partir de Junos OS version 19.4R1, vous pouvez désactiver de manière sélective le service APBR au milieu d’une session pour une règle APBR spécifique, tout en conservant la fonctionnalité APBR globale pour les sessions restantes. Lorsque vous désactivez le routage médian pour une règle APBR spécifique, le système n’applique pas l’APBR intermédiaire au trafic applicatif correspondant et achemine le trafic via un itinéraire non APBR.
Pour désactiver de manière sélective l’APBR intermédiaire, vous pouvez configurer la règle APBR en désactivant l’option de routage intermédiaire (disable-midstream-routing) au niveau de la hiérarchie [edit security advance-policy-based-routing profile apbr-profile-name rule apbr-rule-name].
Le Tableau 7 montre le comportement de l’option APBR intermédiaire désactivant sélectivement.
Type de trafic |
Le trafic correspond à la règle APBR |
Résultat |
|---|---|---|
Nouvelles sessions (lorsque l’entrée de cache n’existe pas pour la session) |
Avec |
La session utilise la route par défaut. |
La |
||
Sans |
Appliquer l’APBR intermédiaire |
|
Appliquez APBR jusqu’à ce que la dernière application soit identifiée ou telle que définie dans l’option |
||
Sessions établies (lorsque l’entrée de cache existe pour la session) |
Avec |
Appliquer l’APBR. |
Désengagez APBR pour les sessions suivantes. En d’autres termes, même si d’autres applications sont identifiées dans la session après l’accès au cache, APBR ne leur est pas appliqué. |
||
Sans |
Appliquer l’APBR. |
|
Continuez à appliquer l’APBR jusqu’à ce que la dernière application soit identifiée ou telle que définie dans l’option |
La désactivation du routage intermédiaire pour une règle APBR spécifique redirigera le trafic de l’application via une route non APBR par défaut.
Utilisation de l’option Désactiver le routage du flux médian pour désactiver de manière sélective l’APBR pour une règle APBR spécifique
Si vous avez déjà configuré une règle APBR pour une application spécifique et que vous souhaitez maintenant désactiver de manière sélective le routage APBR intermédiaire, utilisez l’option suivante :
user@host# set security advance-policy-based-routing profile apbr-profile-name rule apbr-rule-name disable-midstream-routing
Exemple:
[edit security advance-policy-based-routing]user@host#show profile p1 { rule r1 { disable-midstream-routing; match { dynamic-application junos:YAHOO; } then { routing-instance RI1; } } } from-zone trust { policy policy-1 { match { source-address any; destination-address any; application any; } then { application-services { advance-policy-based-routing-profile profile-1; } } } }
Utilisez la show security advance-policy-based-routing statistics commande pour vérifier l’état de l’APBR :
Advance Profile Based Routing statistics: Sessions Processed 9 App rule hit on cache hit 0 App rule hit on HTTP Proxy/ALG 0 Midstream disabled rule hit on cache hit 2 URL cat rule hit on cache hit 0 DSCP rule hit on first packet 2 App and DSCP hit on first packet 0 App rule hit midstream 1 Default rule match 0 Midstream disabled rule hit midstream 1 URL cat rule hit midstream 0 App and DSCP rule hit midstream 0 DSCP rule hit midstream 0 Route changed on cache hits 2 Route changed on HTTP Proxy/ALG 0 Route changed midstream 0 Default rule applied 0 Zone mismatch 0 Drop on zone mismatch 0 Next hop not found 0 Application services bypass 0
Dans cet exemple de sortie, les champs Midstream disabled rule hit on cache hit et Midstream disabled rule hit midstream indiquent le nombre de fois qu’une route reste inchangée au milieu d’une session après la mise en correspondance de la règle avec l’application définie et le nombre de fois que la règle avec un flux médian désactivé a une entrée correspondante dans le cache du système de l’application (ASC).
Mécanisme par défaut de transfert du trafic via la règle APBR
À partir de la version 20.1R1 de Junos OS, vous pouvez configurer « any » comme critère de correspondance pour une application dynamique dans une règle APBR. Le critère « any » agit comme un caractère générique et s’applique à toute application dynamique.
Exemple
user@hots#set security advance-policy-based-routing profile p1 rule R1 match dynamic-application anyuser@hots#set security advance-policy-based-routing profile p1 rule R1 then routing-instance RI1
Le trafic applicatif qui correspond aux autres paramètres d’une règle APBR correspond à la stratégie, quel que soit le type d’application dynamique.
Notez ce qui suit lors de l’utilisation du any mot-clé pour les applications dynamiques dans une règle APBR :
Vous ne pouvez configurer qu’une seule règle APBR avec
anyun mot-clé pour l’application dynamique dans un profil APBR.La configuration d’une même règle APBR avec DSCP et les catégories basées sur l’URL avec le mot-clé n’est
anypas prise en charge.La règle APBR avec les applications dynamiques configurées comme
anyest appliquée uniquement lors du premier traitement de paquets.La configuration d’une même règle APBR avec une application dynamique que
anyet d’autres applications dynamiques ou groupes d’applications dynamiques n’est pas prise en charge.
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.