SUR CETTE PAGE
Comprendre la base de données d’identification des applications de Junos OS
Désactivation et réactivation de l’identification des applications Junos OS
Activation ou désactivation du cache du système d’application pour les services applicatifs
Vérification des statistiques de cache du système d’application
Capture de paquets du trafic applicatif inconnu Présentation
Configurer la capture de paquets pour le trafic applicatif inconnu
Identification des applications sur les pare-feu SRX Series
L’identification des applications vous permet de visualiser les applications sur votre réseau et d’apprendre comment elles fonctionnent, leurs caractéristiques comportementales et leur risque relatif. À l’aide de plusieurs mécanismes d’identification différents, App ID détecte les applications sur votre réseau, quels que soient le port, le protocole ou les autres tactiques d’évasion utilisées. Pour plus d’informations, consultez les rubriques suivantes :
Comprendre les techniques d’identification des applications
Historiquement, les pare-feu utilisaient l’adresse IP et les numéros de port pour appliquer leurs politiques. Cette stratégie repose sur l’hypothèse que les utilisateurs se connectent au réseau à partir d’emplacements fixes et accèdent à des ressources particulières à l’aide de numéros de port spécifiques.
Aujourd’hui, les réseaux sans fil et les appareils mobiles nécessitent une stratégie différente. La façon dont les appareils se connectent au réseau change rapidement. Une personne peut se connecter au réseau en utilisant plusieurs appareils simultanément. Il n’est plus pratique d’identifier un utilisateur, une application ou un appareil par un groupe d’adresses IP et de numéros de port alloués de manière statique.
Cette rubrique comprend la section suivante :
- Identification des applications nouvelle génération grâce à Junos OS
- Avantages de l’identification des applications
- Mappage des signatures applicatives
- Séquence de correspondance d’identification des applications
Identification des applications nouvelle génération grâce à Junos OS
L’identification des applications de nouvelle génération s’appuie sur la fonctionnalité d’identification des applications héritée et offre des capacités de détection plus efficaces pour les applications furtives telles que Skype, BitTorrent et Tor.
L’identification des applications Junos OS reconnaît les applications et protocoles Web et autres sur différentes couches du réseau à l’aide de caractéristiques autres que le numéro de port. Les applications sont identifiées à l’aide d’un ensemble de protocoles contenant les signatures d’application et les informations d’analyse. L’identification est basée sur l’analyse et le décodage des protocoles et la gestion des sessions.
Le mécanisme de détection possède son propre flux de données et des constructions permettant d’identifier les applications.
Les fonctionnalités suivantes sont prises en charge dans l’identification des applications :
-
Prise en charge des protocoles et des applications, notamment la diffusion de vidéos, la communication de pair à pair, les réseaux sociaux et la messagerie
-
Identification des services au sein des applications
-
Possibilité de distinguer les actions lancées au sein d’une application (telles que la connexion, la navigation, le chat et le transfert de fichiers)
-
Prise en charge de toutes les versions de protocoles et de décodeurs d’applications et mises à jour dynamiques des décodeurs
-
Prise en charge du trafic chiffré et compressé et des protocoles de tunnelisation les plus complexes
-
Identification de tous les protocoles de la couche 3 à la couche 7 et au-dessus de la couche 7
Avantages de l’identification des applications
-
Fournit un contrôle granulaire sur les applications, notamment la diffusion de vidéos, la communication de pair à pair, les réseaux sociaux et la messagerie. Il identifie également les services, l’utilisation des ports, la technologie sous-jacente et les caractéristiques comportementales au sein des applications. Grâce à cette visibilité, vous pouvez bloquer les applications furtives en direct au niveau du pare-feu.
-
Identifie les applications et autorise, bloque ou limite les applications, quel que soit le port ou le protocole, y compris les applications connues pour utiliser des techniques de contournement pour éviter l’identification. Cette identification aide les entreprises à contrôler les types de trafic autorisés à entrer sur le réseau et à en sortir.
Mappage des signatures applicatives
Le mappage de signature d’application est une méthode précise permettant d’identifier l’application qui a émis du trafic sur le réseau. Le mappage des signatures opère au niveau de la couche 7 et inspecte le contenu réel de la charge utile.
Les applications sont identifiées à l’aide d’un ensemble de protocoles téléchargeable. Les signatures d’application et les informations d’analyse des premiers paquets sont comparées au contenu de la base de données. Si la charge utile contient les mêmes informations qu’une entrée dans la base de données, l’application du trafic est identifiée comme l’application mappée à cette entrée de base de données.
Juniper Networks fournit une base de données d’identification des applications prédéfinie qui contient des entrées pour un ensemble complet d’applications connues, telles que FTP et DNS, et d’applications fonctionnant sur le protocole HTTP, telles que Facebook, Kazaa et de nombreux programmes de messagerie instantanée. Un abonnement de signature vous permet de télécharger la base de données à partir de Juniper Networks et de mettre régulièrement à jour le contenu à mesure que de nouvelles signatures prédéfinies sont ajoutées.
Séquence de correspondance d’identification des applications
La figure 1 montre l’ordre dans lequel les techniques de cartographie sont appliquées et comment l’application est déterminée.
de cartographie
Lors de l’identification des applications, chaque paquet du flux passe par le moteur d’identification des applications pour être traité jusqu’à ce que l’application soit identifiée. Les liaisons d’application sont enregistrées dans le cache du système de l’application (ASC) pour accélérer le processus d’identification ultérieur.
Les signatures d’application identifient une application en fonction de l’analyse grammaticale du protocole dans les premiers paquets d’une session. Si le moteur d’identification des applications n’a pas encore identifié l’application, il transmet les paquets et attend d’autres données.
Le module d’identification des applications fait correspondre les applications pour les sessions client-serveur et serveur-client.
Une fois l’application identifiée, les modules de service AppSecure peuvent être configurés pour surveiller et contrôler le trafic afin de le suivre, de hiérarchiser, de contrôler l’accès, de détecter et de prévenir en fonction de l’ID d’application du trafic.
-
Suivi des applications (AppTrack) : suit et signale les applications passant par l’appareil.
-
Détection et prévention d’intrusion (IDP) : applique les objets d’attaque appropriés aux applications s’exécutant sur des ports non standard. L’identification des applications améliore les performances de l’IDP en réduisant la portée des signatures d’attaque pour les applications sans codeur.
-
Pare-feu d’application (AppFW) : implémente un pare-feu d’application à l’aide de règles basées sur les applications.
-
Qualité de service des applications (AppQoS) : hiérarchisation de la qualité de service en fonction de la reconnaissance des applications.
-
Routage avancé basé sur des stratégies (APBR) : classe les sessions en fonction des applications et applique les règles configurées pour réacheminer le trafic.
-
Qualité de l’expérience applicative (AppQoE) : surveille les performances des applications et, en fonction du score, sélectionne le meilleur lien possible pour le trafic de cette application.
Voir aussi
Comprendre la base de données d’identification des applications de Junos OS
Une base de données de signatures prédéfinies est disponible sur le site Web de l’ingénierie de sécurité de Juniper Networks. Cette base de données comprend une bibliothèque de signatures d’applications. Voir Signatures d’application pour plus de détails. Ces pages de signature vous donneront une visibilité sur la catégorie d’application, le groupe, le niveau de risque, les ports, etc.
Le package de signatures prédéfini fournit des critères d’identification pour les signatures d’applications connues et est mis à jour régulièrement.
Chaque fois que de nouvelles applications sont ajoutées, le bundle de protocoles est mis à jour et généré pour toutes les plates-formes concernées. Il est regroupé avec d’autres fichiers de signatures d’applications. Ce package sera disponible en téléchargement sur le site Web de téléchargement de sécurité.
Un service d’abonnement vous permet de télécharger régulièrement les dernières signatures pour une couverture à jour sans avoir à créer d’entrées pour votre propre usage.
L’identification des applications est activée par défaut et est automatiquement activée lorsque vous configurez la détection et la prévention d’intrusion (IDP), AppFW, AppQoS ou AppTrack.
Les mises à jour du package de signature d’application prédéfini Junos OS sont autorisées par un service d’abonnement sous licence distincte. Vous devez installer la clé de licence de mise à jour des signatures d’application d’identification des applications sur votre appareil pour télécharger et installer les mises à jour de la base de données des signatures fournies par Juniper Networks. Lorsque votre clé de licence expire, vous pouvez continuer à utiliser le contenu du package de signatures d’application stocké localement, mais vous ne pouvez pas mettre à jour le package.
Voir aussi
Désactivation et réactivation de l’identification des applications Junos OS
L’identification des applications est activée par défaut. Vous pouvez désactiver l’identification des applications à l’aide de la CLI.
Pour désactiver l’identification des applications :
user@host# set services application-identification no-application-identification
Si vous souhaitez réactiver l’identification des applications, supprimez l’instruction de configuration qui spécifie la désactivation de l’identification des applications :
user@host# delete services application-identification no-application-identification
Si vous avez terminé de configurer l’appareil, validez la configuration.
Pour vérifier la configuration, entrez la show services application-identification commande.
Voir aussi
Présentation du cache du système d’application
Le cache du système d’application (ASC) enregistre le mappage entre un type d’application et l’adresse IP, le port de destination, le type de protocole et le service correspondants. Une fois qu’une application est identifiée, ses informations sont enregistrées dans l’ASC de sorte que seule une entrée correspondante est nécessaire pour identifier une application exécutée sur un système particulier, accélérant ainsi le processus d’identification.
Par défaut, l’ASC enregistre les informations de mappage pendant 3600 secondes. Toutefois, vous pouvez configurer la valeur du délai d’expiration du cache à l’aide de la CLI.
Vous pouvez utiliser la [edit services application-identification application-system-cache-timeout] commande pour modifier la valeur du délai d’expiration des entrées de cache du système de l’application. La valeur du délai d’expiration peut être configurée de 0 à 1 000 000 secondes. La session ASC peut expirer après 1000 000 secondes.
Les entrées ASC expirent après le délai d’expiration de l’ASC configuré. Les entrées ASC ne sont pas actualisées même en cas d’accès au cache (entrée correspondante dans ASC trouvée) pendant la période d’expiration.
Lorsque vous configurez une nouvelle signature d’application personnalisée ou modifiez une signature personnalisée existante, toutes les entrées de cache du système d’application existantes pour les applications prédéfinies et personnalisées sont effacées.
Lorsque vous supprimez ou désactivez une signature d’application personnalisée et que la validation de la configuration échoue, l’entrée de cache du système d’application (ASC) n’est pas complètement effacée ; à la place, une application de base dans le chemin d’une application personnalisée sera signalée dans ASC.
Voir aussi
Activation ou désactivation du cache du système d’application pour les services applicatifs
ASC est activé par défaut ; Notez la différence dans la recherche de services de sécurité :
-
La recherche ASC pour les services de sécurité n’est pas activée par défaut. En d’autres termes, les services de sécurité, notamment les stratégies de sécurité, le pare-feu d’application (AppFW), le suivi des applications (AppTrack), la qualité de service des applications (AppQoS), Juniper ATP Cloud, IDP et Content Sécurité, n’utilisent pas l’ASC par défaut.
-
La recherche ASC pour les services divers est activée par défaut. En d’autres termes, divers services, y compris le routage avancé basé sur des stratégies (APBR), utilisent l’ASC pour l’identification des applications par défaut.
La modification du comportement par défaut de l’ASC affecte la fonctionnalité AppFW héritée. L’ASC étant désactivé par défaut pour les services de sécurité à partir de la version 18.2 de Junos OS, AppFW n’utilisera pas les entrées présentes dans l’ASC.
Vous pouvez revenir au comportement ASC tel que dans les versions de Junos OS antérieures à la version 18.2 à l’aide de la set services application-identification application-system-cache security-services commande.
L’équipement de sécurité peut devenir vulnérable aux techniques d’évasion des applications si l’ASC est activé pour les services de sécurité. Nous vous recommandons d’activer l’ASC uniquement lorsque les performances de l’appareil dans sa configuration par défaut (désactivée pour les services de sécurité) ne sont pas suffisantes pour votre cas d’utilisation spécifique.
Utilisez les commandes suivantes pour activer ou désactiver l’ASC :
Activez l’ASC pour les services de sécurité :
user@host#set services application-identification application-system-cache security-servicesDésactivez l’ASC pour les services divers :
user@host#set services application-identification application-system-cache no-miscellaneous-servicesDésactivez l’ASC activé pour les services de sécurité :
user@host#delete services application-identification application-system-cache security-servicesActiver l’ASC désactivé pour les services divers :
user@host#delete services application-identification application-system-cache no-miscellaneous-services
Vous pouvez utiliser la show services application-identification application-system-cache commande pour vérifier l’état de l’ASC.
L’exemple de sortie suivant fournit l’état de l’ASC :
user@host>show services application-identification application-system-cache
Application System Cache Configurations:
application-cache: on
Cache lookup for security-services: off
Cache lookup for miscellaneous-services: on
cache-entry-timeout: 3600 seconds
Dans les versions précédentes, la mise en cache des applications était activée par défaut. Vous pouvez le désactiver manuellement à l’aide de la set services application-identification no-application-system-cache commande.
user@host# set services application-identification no-application-system-cache
Voir aussi
Vérification des statistiques de cache du système d’application
Objet
Vérifiez les statistiques du cache du système de l’application (ASC).
Le cache du système de l’application affiche le cache des applications d’identification des applications.
Mesures à prendre
À partir du mode de fonctionnement de la CLI, entrez la show services application-identification application-system-cache commande.
Exemple de sortie
nom_commande
user@host> show services application-identification application-system-cache application-cache: on nested-application-cache: on cache-unknown-result: on cache-entry-timeout: 3600 seconds
Signification
La sortie affiche un résumé des informations statistiques de l’ASC. Vérifiez les informations suivantes :
Adresse IP : affiche l’adresse de destination.
Port : affiche le port de destination sur le serveur.
Protocol (Protocol) : affiche le type de protocole sur le port de destination.
Application : affiche le nom de l’application identifiée sur le port de destination.
Lorsqu’il y a un grand nombre d’entrées ASC (10 000 ou plus) et que les entrées doivent être répertoriées dans la sortie de la commande show services application-identification application-system-cache, un délai d’expiration de session CLI se produit pour certains pare-feu.
Voir aussi
Statistiques d’identification des applications intégrées
Les services d’identification des applications fournissent des informations statistiques par session. Ces statistiques fournissent aux clients un profil d’utilisation des applications. La fonctionnalité Onbox Application Identification Statistics ajoute des statistiques au niveau de l’application à la suite AppSecure. Les statistiques d’application permettent à un administrateur d’accéder aux statistiques cumulées ainsi qu’aux statistiques accumulées sur des intervalles définis par l’utilisateur.
Avec cette fonctionnalité, l’administrateur peut effacer les statistiques et configurer les valeurs d’intervalle tout en conservant les octets et les statistiques du nombre de sessions. Étant donné que le nombre de statistiques se produit au moment de l’événement de clôture de session, le nombre d’octets et de sessions n’est pas mis à jour tant que la session n’est pas fermée. Les équipements de sécurité Juniper Networks prennent en charge un historique de huit intervalles qu’un administrateur peut utiliser pour afficher les sessions d’application et le nombre d’octets.
Si le regroupement d’applications est pris en charge dans votre configuration de Junos OS, la fonctionnalité Statistiques d’identification des applications intégrées prend en charge les statistiques de correspondance Onbox par groupe. Les statistiques sont gérées pour les groupes prédéfinis uniquement.
La réinstallation d’un package de signature d’application n’efface pas les statistiques de l’application. Si l’application est désactivée, il n’y aura pas de trafic pour cette application, mais l’application est toujours maintenue dans les statistiques. Peu importe si vous réinstallez une application prédéfinie, car les applications sont suivies en fonction du type d’application. Pour les statistiques de groupe prédéfinies, la réinstallation d’un package de sécurité n’efface pas les statistiques. Toutefois, toute modification apportée aux appartenances aux groupes est mise à jour. Par exemple, junos :web peut avoir 50 applications dans la version actuelle et 60 applications après une mise à niveau. Les applications supprimées et les groupes d’applications renommés sont traités de la même manière que les applications ajoutées.
Le module d’identification des applications gère un compteur de sessions 64 bits pour chaque application sur chaque unité de traitement des services (SPU). Le compteur s’incrémente lorsqu’une session est identifiée comme une application particulière. Un autre ensemble de compteurs 64 bits agrège le nombre total d’octets par application sur la SPU. Des compteurs pour les applications non spécifiées sont également gérés. Les statistiques de plusieurs SPU pour les sessions et les octets sont agrégées sur le moteur de routage et présentées aux utilisateurs.
Les SPU individuels ont des minuteries d’intervalle pour reporter les statistiques par interval temps. Pour configurer l’intervalle de collecte des statistiques, utilisez la set services application-identification statistics interval time commande. Chaque fois que le moteur de routage interroge l’intervalle requis, les statistiques correspondantes sont extraites de chaque SPU, agrégées dans le moteur de routage et présentées à l’utilisateur.
Utilisez le pour effacer toutes les statistiques d’application telles que le cumul, l’intervalle clear services application-identification statistics , les applications et les groupes d’applications.
Utilisez la clear services application-identification counter commande pour réinitialiser les compteurs manuellement. Les compteurs se réinitialisent automatiquement lorsqu’un appareil est mis à niveau ou redémarré, lorsque le flux redémarre ou lorsqu’il y a un changement dans le minuteur d’intervalle.
Utilisez la set services application-identification application-system-cache-timeout value pour spécifier la valeur de délai d’expiration en secondes pour les entrées de cache du système de l’application.
L’intervalle de temps par défaut pour la collecte des statistiques d’identification des applications est de 1440 minutes.
Configuration de la taille du cache IMAP
IMAP (Internet Message Access Protocol) est un protocole Internet standard utilisé par les clients de messagerie pour les services de stockage et d’extraction des e-mails. Le cache IMAP est utilisé pour l’analyse des protocoles et la génération de contexte. Il stocke l’analyse des informations liées à un e-mail.
Vous pouvez configurer pour limiter le nombre maximal d’entrées dans le cache IMAP et spécifier la valeur de délai d’expiration des entrées dans le cache à l’aide des commandes suivantes :
set services application-identification imap-cache imap-cache-size size
set services application-identification imap-cache imap-cache-timeout time in seconds
Exemple :
[edit]
user@host# set services application-identification imap-cache imap-cache-size 50000
Dans cet exemple, la taille du cache IMAP est configurée pour stocker 50 000 entrées.
[edit]
user@host# set services application-identification imap-cache-timeout 600
Dans cet exemple, le délai d’expiration est configuré sur 600 secondes pendant lesquelles une entrée de cache reste dans le cache IMAP.
Voir aussi
Comprendre la prise en charge des trames géantes pour les services d’identification d’applications de Junos OS
L’identification des applications prend en charge la plus grande taille de trame géante de 9 192 octets. Bien que les trames géantes soient activées par défaut, vous pouvez ajuster la taille maximale de l’unité de transmission (MTU) à l’aide de la commande [set interfaces]. L’overhead CPU peut être réduit lors du traitement des trames géantes.
Voir aussi
Limite d’inspection d’identification des applications
Pour configurer les limites d’inspection d’identification des applications :
-
Inspection Limit for TCP and UDP Sessions
Vous pouvez définir la limite d’octets et la limite de paquets pour l’identification des applications (AppID) dans une session UDP ou TCP. AppID termine la classification en fonction de la limite d’inspection configurée. En cas de dépassement de la limite, AppID met fin à la classification de l’application.
Si AppID ne conclut pas la classification finale dans les limites configurées et qu’une application pré-appariée est disponible, AppID conclut l’application en tant qu’application pré-appariée. Sinon, l’application est conclue en tant que junos :UNKNOWN si le cache global AppID est activé. Le cache global d’AppID est activé par défaut.
Pour configurer la limite d’octets et la limite de paquets, utilisez les instructions de configuration suivantes de la
[edit]hiérarchie :-
user@host#set services application-identification inspection-limit tcp byte-limit byte-limit-number packet-limit packet-limit-number -
user@host#set services application-identification inspection-limit udp byte-limit byte-limit-number packet-limit packet-limit-number
Le Tableau 1 fournit la plage et la valeur par défaut pour configurer la limite d’octets et la limite de paquets pour les sessions TCP et UDP.
Tableau 1 : limite maximale d’octets et limite d’octets de paquets pour les sessions TCP et UDP Séance
Limite
Gamme
Valeur par défaut
Protocole TCP
Limite d’octets
0 à 4294967295
6000
Limite de paquets
0 à 4294967295
Zéro
UDP
Limite d’octets
0 à 4294967295
Zéro
Limite de paquets
0 à 4294967295
10
La limite d’octets exclut les longueurs d’en-tête IP et d’en-tête TCP/UDP.
Si vous définissez à la fois les
byte-limitoptions et ,packet-limitAppID inspecte la session jusqu’à ce que les deux limites soient atteintes.Vous pouvez désactiver la limite d’inspection TCP ou UDP en configurant les valeurs correspondantes
byte-limitet à zéropacket-limit. -
-
Global Offload Byte Limit (Other Sessions)
Vous pouvez définir la limite d’octets pour l’AppID afin de conclure la classification et d’identifier l’application dans une session. En cas de dépassement de la limite, AppID met fin à la classification de l’application et prend l’une des décisions suivantes :
-
Si une application pré-appariée est disponible, AppID conclut la classification de l’application en tant qu’application pré-appariée dans les cas suivants :
-
Lorsque AppID ne conclut pas la classification finale dans la limite d’octets configurée
-
Lorsque la session n’est pas déchargée en raison du comportement de tunnelisation de certaines applications
-
-
Si aucune application pré-appariée n’est disponible, AppID conclut l’application en tant que junos :UNKNOWN, à condition que le cache global d’AppID soit activé. Le cache global d’AppID est activé par défaut. Voir Activation ou désactivation du cache du système d’application pour Application Services.
Pour configurer la limite d’octets, utilisez l’instruction de configuration suivante de la
[edit]hiérarchie :set services application-identification global-offload-byte-limit byte-limit-number
La valeur par défaut de l’option
global-offload-byte-limitest 10000.Vous pouvez désactiver la limite globale d’octets de déchargement en configurant la
global-offload-byte-limitvaleur sur zéro.La limite d’octets exclut les longueurs d’en-tête IP et d’en-tête TCP/UDP.
-
- Option Activer le mode performance
- Prise en charge de l’identification des applications hébergées sur un réseau de diffusion de contenu (CDN)
- Limite de mémoire maximale pour la résolution
Option Activer le mode performance
L’option set services application-identification enable-performance-mode max-packet-threshold value de seuil maximal de paquets pour le mode de performance PPP est déconseillée (plutôt qu’immédiatement supprimée) pour assurer la rétrocompatibilité et permettre de mettre votre configuration en conformité avec la nouvelle configuration. Cette option a été utilisée pour définir le seuil maximal de paquets pour le mode de performance DPI.
Si votre configuration inclut l’option de mode performance activée avec max-packet-threshold les anciennes versions de Junos OS, l’AppID conclut la classification de l’application lorsque vous atteignez la valeur la plus basse configurée dans la limite d’inspection TCP ou UDP ou la limite globale d’octets de déchargement, ou dans le seuil de paquet maximal pour l’option de mode de performance DPI.
Prise en charge de l’identification des applications hébergées sur un réseau de diffusion de contenu (CDN)
Vous pouvez activer l’identification des applications (AppID) pour classer avec précision une application web hébergée sur un réseau de diffusion de contenu (CDN) tel qu’AWS, Akamai, Azure, Fastly, Cloudflare, etc. Utilisez l’instruction de configuration suivante pour activer la classification des applications CDN :
[edit]user@host#user@hots# set service application-identification enable-cdn-application-detection
Lorsque vous appliquez la configuration, AppID identifie et classe les applications réelles qui sont hébergées sur le CDN.
Limite de mémoire maximale pour la résolution
Vous pouvez configurer la limite maximale de mémoire pour l’inspection approfondie des paquets (DPI) à l’aide de l’instruction de configuration suivante :
user@host# set services application-identification max-memory memory-value
Vous pouvez définir une valeur de mémoire de 1 à 200000 Mo.
Lorsque la consommation de mémoire JDPI atteint 90 % de la valeur configurée, DPI arrête de traiter les nouvelles sessions.
Améliorer le débit du trafic applicatif
Le débit du trafic applicatif peut être amélioré en définissant l’inspection approfondie des paquets (DPI) en mode performance avec une limite d’inspection des paquets par défaut de deux paquets, incluant des instructions client-serveur et serveur-client. Par défaut, le mode performance est désactivé sur les équipements de sécurité.
Pour améliorer le débit du trafic applicatif :
Utilisez la commande pour afficher des informations détaillées sur l’état show services application-identification status d’identification des applications.
afficher l’état d’identification des applications de services (mode de performance DPI activé)
user@host> show services application-identification status pic: 2/1 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.2-24.006 (build date Jul 30 2014) Max TCP session packet memory 30000 Force packet plugin Disabled Force stream plugin Disabled DPI Performance mode: Enabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 262144 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Slot 1: Application package version 2399 Status Active Version 1.40.0-26.006 (build date May 1 2014) Sessions 0 Slot 2 Application package version 0 Status Free Version Sessions 0
Le champ Mode de performance DPI indique si le mode de performance DPI est activé ou non. Ce champ s’affiche dans la sortie de la commande CLI uniquement si le mode performance est activé.
Si vous souhaitez définir la résolution sur le mode de précision par défaut et désactiver le mode performances, supprimez l’instruction de configuration qui spécifie l’activation du mode performances :
Pour désactiver le mode performance :
Supprimez le mode performance.
[edit]user@host# delete services application-identification enable-performance-modeValidez la configuration.
[edit]user@host# commit
Voir aussi
Capture de paquets du trafic applicatif inconnu Présentation
Vous pouvez utiliser la fonctionnalité de capture de paquets d’applications inconnues pour recueillir plus de détails sur une application inconnue sur votre équipement de sécurité. Le trafic d’application inconnu est le trafic qui ne correspond pas à une signature d’application.
Une fois que vous avez configuré les options de capture de paquets sur votre équipement de sécurité, le trafic applicatif inconnu est rassemblé et stocké sur l’équipement dans un fichier de capture de paquets (.pcap). Vous pouvez utiliser la capture de paquets d’une application inconnue pour définir une nouvelle signature d’application personnalisée. Vous pouvez utiliser cette signature d’application personnalisée dans une stratégie de sécurité pour gérer plus efficacement le trafic de l’application.
Vous pouvez envoyer le fichier .pcap à Juniper Networks pour analyse dans les cas où le trafic est mal classé, ou pour demander la création d’une signature d’application.
Avantages de la capture de paquets du trafic applicatif inconnu
Vous pouvez utiliser la capture de paquets du trafic applicatif inconnu pour :
Collectez davantage d’informations sur une application inconnue
Analysez le trafic applicatif inconnu pour détecter les menaces potentielles
Aide à la création de règles de stratégie de sécurité
Activer la création de signatures d’application personnalisées
L’implémentation de politiques de sécurité bloquant tout trafic applicatif inconnu peut entraîner des problèmes avec les applications réseau. Avant d’appliquer ce type de stratégies, vérifiez que cette approche ne pose pas de problèmes dans votre environnement. Vous devez analyser attentivement le trafic applicatif inconnu et définir la stratégie de sécurité en conséquence.
Configurer la capture de paquets pour le trafic applicatif inconnu
Avant de commencer
Pour activer la capture automatique de paquets du trafic applicatif inconnu, vous devez :
-
Installez une licence active de fonctionnalité d’identification des applications sur votre pare-feu. Reportez-vous à la section Gestion des licences Junos OS.
-
Téléchargez et installez le package de signature d’application Junos OS. Voir Télécharger et installer le package de signature d’application Junos OS.
-
Assurez-vous que vous disposez de Junos OS version 20.2R1 ou ultérieure sur votre pare-feu.
Vue d’ensemble
Dans cet exemple, vous allez apprendre à configurer la capture automatique de paquets d’applications inconnues sur votre équipement de sécurité en procédant comme suit :
-
Définissez les options de capture de paquets au niveau global ou au niveau de la stratégie de sécurité.
-
Configurer le mode de capture de paquets
-
(Facultatif) Configurer les options du fichier de capture de paquets
-
Accédez au fichier de capture de paquets généré (.fichier pcap )
La configuration
Pour en savoir plus sur les options de configuration de la capture de paquets, consultez capture de paquets avant de commencer.
- Capture de paquets pour des applications inconnues à l’échelle mondiale
- Capture de paquets pour les applications inconnues au niveau de la stratégie de Sécurité
- Sélection du mode de capture de paquets
- Définir les options de capture de paquets (facultatif)
- Accès aux fichiers de capture de paquets (.pcaps)
Capture de paquets pour des applications inconnues à l’échelle mondiale
Procédure étape par étape
-
Pour activer la capture de paquets à l’échelle globale, utilisez la commande suivante :
user@host#set services application-identification packet-capture global
Lorsque vous activez la capture de paquets au niveau global, votre équipement de sécurité génère une capture de paquets pour toutes les sessions qui contiennent un trafic d’application inconnu.
Capture de paquets pour les applications inconnues au niveau de la stratégie de Sécurité
Procédure étape par étape
-
Pour configurer la capture de paquets au niveau de la stratégie de sécurité, procédez comme suit. Dans cet exemple, vous allez activer la capture de paquets du trafic d’application inconnu au niveau de la stratégie de sécurité P1.
[edit]user@host#set security policies from-zone untrust to-zone trust policy P1 match source-address anyuser@host#set security policies from-zone untrust to-zone trust policy P1 match destination-address anyuser@host#set security policies from-zone untrust to-zone trust policy P1 match application anyuser@host#set security policies from-zone untrust to-zone trust policy P1 match dynamic-application junos:UNKNOWNuser@host#set security policies from-zone untrust to-zone trust policy P1 then permit application-services packet-capturePour activer la capture de paquets du trafic d’application inconnu au niveau de la stratégie de sécurité, vous devez inclure
junos:UNKNOWNles conditions de correspondance dynamique de l’application.Lorsque vous configurez la stratégie de sécurité (P1), le système capture les détails des paquets pour le trafic de l’application qui correspond aux critères de correspondance de la stratégie de sécurité.
Sélection du mode de capture de paquets
Vous pouvez capturer les paquets du trafic d’application inconnu dans l’un des modes suivants :
-
Mode ASC : capture les paquets des applications inconnues lorsque l’application est classée junos :UNKNOWN et possède une entrée correspondante dans le cache du système de l’application (ASC). Ce mode est activé par défaut.
-
Mode agressif : capture tout le trafic avant la fin de la classification d’AppID. Dans ce mode, le système capture tout le trafic applicatif indépendamment d’une entrée ASC disponible. La capture de paquets commence à partir du premier paquet de la première session. Notez que le mode agressif est beaucoup plus gourmand en ressources et doit être utilisé avec prudence.
Pour activer le mode agressif, utilisez la commande suivante :
[edit]user@host#set services application-identification packet-capture aggressive-modeNous vous déconseillons d’utiliser le mode agressif, sauf si vous devez capturer la première occurrence d’un flux. Comme indiqué ci-dessus, le comportement par défaut de l’appareil repose sur l’ASC.
Définir les options de capture de paquets (facultatif)
Procédure étape par étape
Vous pouvez également définir les paramètres de capture de paquets suivants. Sinon, les options par défaut décrites dans packet-capture sont utilisées pour cette fonctionnalité. Dans cet exemple, vous définissez des options de capture de paquets telles que la limite maximale de paquets, la limite maximale d’octets et le nombre de fichiers de capture de paquets (.pcap).
-
Définissez le nombre maximal de paquets UDP par session.
[edit]user@host#set services application-identification packet-capture max-packets 10 -
Définissez le nombre maximal d’octets TCP par session.
[edit]user@host#set services application-identification packet-capture max-bytes 2048 -
Définissez le nombre maximal de fichiers de capture de paquets (.pcap) à créer avant que le plus ancien ne soit écrasé et remplacé.
[edit]user@host#set services application-identification packet-capture max-files 30
Résultats
En mode configuration, confirmez votre configuration en entrant le niveau de commande et show security policies de hiérarchieshow services application-identification packet-capture. Si la sortie n’affiche pas la configuration prévue, suivez les instructions de configuration de cet exemple pour la corriger.
La configuration suivante montre un exemple de capture de paquets d’application inconnue au niveau global avec des configurations facultatives :
[edit services application-identification]user@host# show packet-capture{ global; max-packets 10; max-bytes 2048; max-files 30; }
La configuration suivante montre un exemple de capture de paquets d’application inconnue au niveau de la stratégie de sécurité avec des configurations facultatives :
[edit services application-identification]user@host# show packet-capture{ max-packets 10; max-bytes 2048; max-files 30; }
[edit security policies]
user@host# show
from-zone untrust to-zone trust {
policy P1 {
match {
source-address any;
destination-address any;
application any;
dynamic-application [ junos:UNKNOWN ];
}
then {
permit {
application-services {
packet-capture;
}
}
}
}
}
Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.
Accès aux fichiers de capture de paquets (.pcaps)
Une fois la configuration terminée et validée, vous pouvez afficher le fichier de capture de paquets (.pcap). Le système génère un fichier de capture de paquets unique pour chaque adresse IP, port de destination et protocole.
Procédure étape par étape
Pour afficher le fichier de capture de paquets :
-
Accédez au répertoire où les fichiers .pcap sont stockés sur l’appareil.
user@host> start shell % % cd /var/log/pcap
-
Localisez le fichier .pcap .
Le fichier .pcap est enregistré au destination-IP-address. destination-port.protocol. pcap format . Exemple : 142.250.31.156_443_17.pcap.
user@host:/var/log/pcap # ls -lah total 1544 drwxr-xr-x 2 root wheel 3.0K Jul 27 15:04 . drwxrwxr-x 9 root wheel 3.0K Jul 24 16:23 .. -rw-r----- 1 root wheel 5.0K Jul 24 20:16 142.250.31.156_443_17.pcap -rw-r----- 1 root wheel 16K Jul 27 15:03 142.250.64.97_443_17.pcap -rw-r----- 1 root wheel 9.0K Jul 27 14:26 162.223.228.170_443_17.pcap -rw-r----- 1 root wheel 2.1K Jul 26 17:06 17.133.234.32_16385_17.pcap -rw-r----- 1 root wheel 11K Jul 24 16:20 172.217.0.226_443_17.pcap -rw-r----- 1 root wheel 16K Jul 27 14:21 172.217.9.234_443_17.pcap -rw-r----- 1 root wheel 31K Jul 27 14:25 172.217.9.238_443_17.pcap -rw-r----- 1 root wheel 17K Jul 24 19:21 52.114.132.87_3478_17.pcap
Vous pouvez télécharger le fichier .pcap en utilisant SFTP ou SCP et l’afficher avec Wireshark ou votre analyseur de réseau préféré.
La figure 2 montre un exemple de fichier .pcap généré pour le trafic d’application inconnu.
Figure 2 : exemple de fichier
de capture de paquets
Remarque :En cas de perte de paquets, l’équipement peut ne pas être en mesure de capturer tous les détails pertinents du flux. Dans ce cas, le fichier .pcap ne reflétera que ce que l’appareil a pu ingérer et traiter.
Le périphérique de sécurité enregistre les détails de capture de paquets pour tout le trafic qui correspond aux trois critères de correspondance (adresse IP de destination, port de destination et protocole) dans le même fichier, quelle que soit la configuration globale ou au niveau de la stratégie. Le système maintient le cache avec l’adresse IP de destination, le port de destination et le protocole et n’accepte pas la capture répétée du même trafic qui dépasse la limite définie. Vous pouvez définir les options du fichier de capture de paquets comme dans packet-capture.
Vérification
- Affichage des détails de la capture de paquets
- Capture de paquets d’applications inconnues Détails par session
Affichage des détails de la capture de paquets
Objet
Affichez les détails de la capture de paquets pour confirmer que votre configuration fonctionne.
Mesures à prendre
Utilisez la show services application-identification packet-capture counters commande.
user@host> show services application-identification packet-capture counters pic: 0/0 Counter type Value Total sessions captured 47 Total packets captured 282 Active sessions being captured 1 Sessions ignored because of memory allocation failures 0 Packets ignored because of memory allocation failures 0 Ipc messages ignored because of storage limit 0 Sessions ignored because of buffer-packets limit 0 Packets ignored because of buffer-packets limit 0 Inconclusive sessions captured 4 Inconclusive sessions ignored 0 Cache entries timed out 0
Signification
À partir de cet exemple de sortie, vous pouvez obtenir des détails tels que le nombre de sessions capturées et le nombre de sessions déjà capturées. Pour plus de détails sur les compteurs de capture de paquets, consultez Afficher les compteurs de capture de paquets d’identification des applications de services.
Capture de paquets d’applications inconnues Détails par session
Votre équipement de sécurité stocke la capture par paquets des détails d’applications inconnues par session. Le fichier de capture de paquets (.pcap) inclut désormais l’ID de session dans le nom du fichier. c’est-à-dire destination-IP-address_destination-port_protocol_session-id. pcap dans l’emplacement /var/log/pcap.
En stockant la capture de paquets par session, la taille du fichier .pcap est réduite, car elle enregistre les détails par session uniquement.
De plus, nous avons amélioré la fonctionnalité de capture de paquets d’applications inconnues pour capturer les détails SNI inconnus
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.
set services application-identification enable-performance-mode max-packet-threshold value de mode de performance DPI est obsolète.
set services application-identification no-application-system-cache commande.