Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Identification des applications sur les pare-feu SRX Series

L’identification des applications vous permet de visualiser les applications sur votre réseau et d’apprendre comment elles fonctionnent, leurs caractéristiques comportementales et leur risque relatif. À l’aide de plusieurs mécanismes d’identification différents, App ID détecte les applications sur votre réseau, quels que soient le port, le protocole ou les autres tactiques d’évasion utilisées. Pour plus d’informations, consultez les rubriques suivantes :

Comprendre les techniques d’identification des applications

Historiquement, les pare-feu utilisaient l’adresse IP et les numéros de port pour appliquer leurs politiques. Cette stratégie repose sur l’hypothèse que les utilisateurs se connectent au réseau à partir d’emplacements fixes et accèdent à des ressources particulières à l’aide de numéros de port spécifiques.

Aujourd’hui, les réseaux sans fil et les appareils mobiles nécessitent une stratégie différente. La façon dont les appareils se connectent au réseau change rapidement. Une personne peut se connecter au réseau en utilisant plusieurs appareils simultanément. Il n’est plus pratique d’identifier un utilisateur, une application ou un appareil par un groupe d’adresses IP et de numéros de port alloués de manière statique.

Cette rubrique comprend la section suivante :

Identification des applications nouvelle génération grâce à Junos OS

L’identification des applications de nouvelle génération s’appuie sur la fonctionnalité d’identification des applications héritée et offre des capacités de détection plus efficaces pour les applications furtives telles que Skype, BitTorrent et Tor.

L’identification des applications Junos OS reconnaît les applications et protocoles Web et autres sur différentes couches du réseau à l’aide de caractéristiques autres que le numéro de port. Les applications sont identifiées à l’aide d’un ensemble de protocoles contenant les signatures d’application et les informations d’analyse. L’identification est basée sur l’analyse et le décodage des protocoles et la gestion des sessions.

Le mécanisme de détection possède son propre flux de données et des constructions permettant d’identifier les applications.

Les fonctionnalités suivantes sont prises en charge dans l’identification des applications :

  • Prise en charge des protocoles et des applications, notamment la diffusion de vidéos, la communication de pair à pair, les réseaux sociaux et la messagerie

  • Identification des services au sein des applications

  • Possibilité de distinguer les actions lancées au sein d’une application (telles que la connexion, la navigation, le chat et le transfert de fichiers)

  • Prise en charge de toutes les versions de protocoles et de décodeurs d’applications et mises à jour dynamiques des décodeurs

  • Prise en charge du trafic chiffré et compressé et des protocoles de tunnelisation les plus complexes

  • Identification de tous les protocoles de la couche 3 à la couche 7 et au-dessus de la couche 7

Avantages de l’identification des applications

  • Fournit un contrôle granulaire sur les applications, notamment la diffusion de vidéos, la communication de pair à pair, les réseaux sociaux et la messagerie. Il identifie également les services, l’utilisation des ports, la technologie sous-jacente et les caractéristiques comportementales au sein des applications. Grâce à cette visibilité, vous pouvez bloquer les applications furtives en direct au niveau du pare-feu.

  • Identifie les applications et autorise, bloque ou limite les applications, quel que soit le port ou le protocole, y compris les applications connues pour utiliser des techniques de contournement pour éviter l’identification. Cette identification aide les entreprises à contrôler les types de trafic autorisés à entrer sur le réseau et à en sortir.

Mappage des signatures applicatives

Le mappage de signature d’application est une méthode précise permettant d’identifier l’application qui a émis du trafic sur le réseau. Le mappage des signatures opère au niveau de la couche 7 et inspecte le contenu réel de la charge utile.

Les applications sont identifiées à l’aide d’un ensemble de protocoles téléchargeable. Les signatures d’application et les informations d’analyse des premiers paquets sont comparées au contenu de la base de données. Si la charge utile contient les mêmes informations qu’une entrée dans la base de données, l’application du trafic est identifiée comme l’application mappée à cette entrée de base de données.

Juniper Networks fournit une base de données d’identification des applications prédéfinie qui contient des entrées pour un ensemble complet d’applications connues, telles que FTP et DNS, et d’applications fonctionnant sur le protocole HTTP, telles que Facebook, Kazaa et de nombreux programmes de messagerie instantanée. Un abonnement de signature vous permet de télécharger la base de données à partir de Juniper Networks et de mettre régulièrement à jour le contenu à mesure que de nouvelles signatures prédéfinies sont ajoutées.

Séquence de correspondance d’identification des applications

La figure 1 montre l’ordre dans lequel les techniques de cartographie sont appliquées et comment l’application est déterminée.

Figure 1 : Séquence Flowchart showing application identification at Layer 7 of OSI model. Steps: first packet, check cache, process packet, classify application, more packets, application ID done. Used in network security. de cartographie

Lors de l’identification des applications, chaque paquet du flux passe par le moteur d’identification des applications pour être traité jusqu’à ce que l’application soit identifiée. Les liaisons d’application sont enregistrées dans le cache du système de l’application (ASC) pour accélérer le processus d’identification ultérieur.

Les signatures d’application identifient une application en fonction de l’analyse grammaticale du protocole dans les premiers paquets d’une session. Si le moteur d’identification des applications n’a pas encore identifié l’application, il transmet les paquets et attend d’autres données.

Le module d’identification des applications fait correspondre les applications pour les sessions client-serveur et serveur-client.

Une fois l’application identifiée, les modules de service AppSecure peuvent être configurés pour surveiller et contrôler le trafic afin de le suivre, de hiérarchiser, de contrôler l’accès, de détecter et de prévenir en fonction de l’ID d’application du trafic.

  • Suivi des applications (AppTrack) : suit et signale les applications passant par l’appareil.

  • Détection et prévention d’intrusion (IDP) : applique les objets d’attaque appropriés aux applications s’exécutant sur des ports non standard. L’identification des applications améliore les performances de l’IDP en réduisant la portée des signatures d’attaque pour les applications sans codeur.

  • Pare-feu d’application (AppFW) : implémente un pare-feu d’application à l’aide de règles basées sur les applications.

  • Qualité de service des applications (AppQoS) : hiérarchisation de la qualité de service en fonction de la reconnaissance des applications.

  • Routage avancé basé sur des stratégies (APBR) : classe les sessions en fonction des applications et applique les règles configurées pour réacheminer le trafic.

  • Qualité de l’expérience applicative (AppQoE) : surveille les performances des applications et, en fonction du score, sélectionne le meilleur lien possible pour le trafic de cette application.

Comprendre la base de données d’identification des applications de Junos OS

Une base de données de signatures prédéfinies est disponible sur le site Web de l’ingénierie de sécurité de Juniper Networks. Cette base de données comprend une bibliothèque de signatures d’applications. Voir Signatures d’application pour plus de détails. Ces pages de signature vous donneront une visibilité sur la catégorie d’application, le groupe, le niveau de risque, les ports, etc.

Le package de signatures prédéfini fournit des critères d’identification pour les signatures d’applications connues et est mis à jour régulièrement.

Chaque fois que de nouvelles applications sont ajoutées, le bundle de protocoles est mis à jour et généré pour toutes les plates-formes concernées. Il est regroupé avec d’autres fichiers de signatures d’applications. Ce package sera disponible en téléchargement sur le site Web de téléchargement de sécurité.

Un service d’abonnement vous permet de télécharger régulièrement les dernières signatures pour une couverture à jour sans avoir à créer d’entrées pour votre propre usage.

L’identification des applications est activée par défaut et est automatiquement activée lorsque vous configurez la détection et la prévention d’intrusion (IDP), AppFW, AppQoS ou AppTrack.

Remarque :

Les mises à jour du package de signature d’application prédéfini Junos OS sont autorisées par un service d’abonnement sous licence distincte. Vous devez installer la clé de licence de mise à jour des signatures d’application d’identification des applications sur votre appareil pour télécharger et installer les mises à jour de la base de données des signatures fournies par Juniper Networks. Lorsque votre clé de licence expire, vous pouvez continuer à utiliser le contenu du package de signatures d’application stocké localement, mais vous ne pouvez pas mettre à jour le package.

Désactivation et réactivation de l’identification des applications Junos OS

L’identification des applications est activée par défaut. Vous pouvez désactiver l’identification des applications à l’aide de la CLI.

Pour désactiver l’identification des applications :

Si vous souhaitez réactiver l’identification des applications, supprimez l’instruction de configuration qui spécifie la désactivation de l’identification des applications :

Si vous avez terminé de configurer l’appareil, validez la configuration.

Pour vérifier la configuration, entrez la show services application-identification commande.

Présentation du cache du système d’application

Le cache du système d’application (ASC) enregistre le mappage entre un type d’application et l’adresse IP, le port de destination, le type de protocole et le service correspondants. Une fois qu’une application est identifiée, ses informations sont enregistrées dans l’ASC de sorte que seule une entrée correspondante est nécessaire pour identifier une application exécutée sur un système particulier, accélérant ainsi le processus d’identification.

Par défaut, l’ASC enregistre les informations de mappage pendant 3600 secondes. Toutefois, vous pouvez configurer la valeur du délai d’expiration du cache à l’aide de la CLI.

Vous pouvez utiliser la [edit services application-identification application-system-cache-timeout] commande pour modifier la valeur du délai d’expiration des entrées de cache du système de l’application. La valeur du délai d’expiration peut être configurée de 0 à 1 000 000 secondes. La session ASC peut expirer après 1000 000 secondes.

Les entrées ASC expirent après le délai d’expiration de l’ASC configuré. Les entrées ASC ne sont pas actualisées même en cas d’accès au cache (entrée correspondante dans ASC trouvée) pendant la période d’expiration.

Remarque :

Lorsque vous configurez une nouvelle signature d’application personnalisée ou modifiez une signature personnalisée existante, toutes les entrées de cache du système d’application existantes pour les applications prédéfinies et personnalisées sont effacées.

Remarque :

Lorsque vous supprimez ou désactivez une signature d’application personnalisée et que la validation de la configuration échoue, l’entrée de cache du système d’application (ASC) n’est pas complètement effacée ; à la place, une application de base dans le chemin d’une application personnalisée sera signalée dans ASC.

Activation ou désactivation du cache du système d’application pour les services applicatifs

ASC est activé par défaut ; Notez la différence dans la recherche de services de sécurité :

  • La recherche ASC pour les services de sécurité n’est pas activée par défaut. En d’autres termes, les services de sécurité, notamment les stratégies de sécurité, le pare-feu d’application (AppFW), le suivi des applications (AppTrack), la qualité de service des applications (AppQoS), Juniper ATP Cloud, IDP et Content Sécurité, n’utilisent pas l’ASC par défaut.

  • La recherche ASC pour les services divers est activée par défaut. En d’autres termes, divers services, y compris le routage avancé basé sur des stratégies (APBR), utilisent l’ASC pour l’identification des applications par défaut.

Remarque :

La modification du comportement par défaut de l’ASC affecte la fonctionnalité AppFW héritée. L’ASC étant désactivé par défaut pour les services de sécurité à partir de la version 18.2 de Junos OS, AppFW n’utilisera pas les entrées présentes dans l’ASC.

Vous pouvez revenir au comportement ASC tel que dans les versions de Junos OS antérieures à la version 18.2 à l’aide de la set services application-identification application-system-cache security-services commande.

MISE EN GARDE :

L’équipement de sécurité peut devenir vulnérable aux techniques d’évasion des applications si l’ASC est activé pour les services de sécurité. Nous vous recommandons d’activer l’ASC uniquement lorsque les performances de l’appareil dans sa configuration par défaut (désactivée pour les services de sécurité) ne sont pas suffisantes pour votre cas d’utilisation spécifique.

Utilisez les commandes suivantes pour activer ou désactiver l’ASC :

  • Activez l’ASC pour les services de sécurité :

  • Désactivez l’ASC pour les services divers :

  • Désactivez l’ASC activé pour les services de sécurité :

  • Activer l’ASC désactivé pour les services divers :

Vous pouvez utiliser la show services application-identification application-system-cache commande pour vérifier l’état de l’ASC.

L’exemple de sortie suivant fournit l’état de l’ASC :

Dans les versions précédentes, la mise en cache des applications était activée par défaut. Vous pouvez le désactiver manuellement à l’aide de la set services application-identification no-application-system-cache commande.

Vérification des statistiques de cache du système d’application

Objet

Vérifiez les statistiques du cache du système de l’application (ASC).

Remarque :

Le cache du système de l’application affiche le cache des applications d’identification des applications.

Mesures à prendre

À partir du mode de fonctionnement de la CLI, entrez la show services application-identification application-system-cache commande.

Exemple de sortie

nom_commande

Signification

La sortie affiche un résumé des informations statistiques de l’ASC. Vérifiez les informations suivantes :

  • Adresse IP : affiche l’adresse de destination.

  • Port : affiche le port de destination sur le serveur.

  • Protocol (Protocol) : affiche le type de protocole sur le port de destination.

  • Application : affiche le nom de l’application identifiée sur le port de destination.

Remarque :

Lorsqu’il y a un grand nombre d’entrées ASC (10 000 ou plus) et que les entrées doivent être répertoriées dans la sortie de la commande show services application-identification application-system-cache, un délai d’expiration de session CLI se produit pour certains pare-feu.

Statistiques d’identification des applications intégrées

Les services d’identification des applications fournissent des informations statistiques par session. Ces statistiques fournissent aux clients un profil d’utilisation des applications. La fonctionnalité Onbox Application Identification Statistics ajoute des statistiques au niveau de l’application à la suite AppSecure. Les statistiques d’application permettent à un administrateur d’accéder aux statistiques cumulées ainsi qu’aux statistiques accumulées sur des intervalles définis par l’utilisateur.

Avec cette fonctionnalité, l’administrateur peut effacer les statistiques et configurer les valeurs d’intervalle tout en conservant les octets et les statistiques du nombre de sessions. Étant donné que le nombre de statistiques se produit au moment de l’événement de clôture de session, le nombre d’octets et de sessions n’est pas mis à jour tant que la session n’est pas fermée. Les équipements de sécurité Juniper Networks prennent en charge un historique de huit intervalles qu’un administrateur peut utiliser pour afficher les sessions d’application et le nombre d’octets.

Si le regroupement d’applications est pris en charge dans votre configuration de Junos OS, la fonctionnalité Statistiques d’identification des applications intégrées prend en charge les statistiques de correspondance Onbox par groupe. Les statistiques sont gérées pour les groupes prédéfinis uniquement.

La réinstallation d’un package de signature d’application n’efface pas les statistiques de l’application. Si l’application est désactivée, il n’y aura pas de trafic pour cette application, mais l’application est toujours maintenue dans les statistiques. Peu importe si vous réinstallez une application prédéfinie, car les applications sont suivies en fonction du type d’application. Pour les statistiques de groupe prédéfinies, la réinstallation d’un package de sécurité n’efface pas les statistiques. Toutefois, toute modification apportée aux appartenances aux groupes est mise à jour. Par exemple, junos :web peut avoir 50 applications dans la version actuelle et 60 applications après une mise à niveau. Les applications supprimées et les groupes d’applications renommés sont traités de la même manière que les applications ajoutées.

Le module d’identification des applications gère un compteur de sessions 64 bits pour chaque application sur chaque unité de traitement des services (SPU). Le compteur s’incrémente lorsqu’une session est identifiée comme une application particulière. Un autre ensemble de compteurs 64 bits agrège le nombre total d’octets par application sur la SPU. Des compteurs pour les applications non spécifiées sont également gérés. Les statistiques de plusieurs SPU pour les sessions et les octets sont agrégées sur le moteur de routage et présentées aux utilisateurs.

Les SPU individuels ont des minuteries d’intervalle pour reporter les statistiques par interval temps. Pour configurer l’intervalle de collecte des statistiques, utilisez la set services application-identification statistics interval time commande. Chaque fois que le moteur de routage interroge l’intervalle requis, les statistiques correspondantes sont extraites de chaque SPU, agrégées dans le moteur de routage et présentées à l’utilisateur.

Utilisez le pour effacer toutes les statistiques d’application telles que le cumul, l’intervalle clear services application-identification statistics , les applications et les groupes d’applications.

Utilisez la clear services application-identification counter commande pour réinitialiser les compteurs manuellement. Les compteurs se réinitialisent automatiquement lorsqu’un appareil est mis à niveau ou redémarré, lorsque le flux redémarre ou lorsqu’il y a un changement dans le minuteur d’intervalle.

Utilisez la set services application-identification application-system-cache-timeout value pour spécifier la valeur de délai d’expiration en secondes pour les entrées de cache du système de l’application.

L’intervalle de temps par défaut pour la collecte des statistiques d’identification des applications est de 1440 minutes.

Configuration de la taille du cache IMAP

IMAP (Internet Message Access Protocol) est un protocole Internet standard utilisé par les clients de messagerie pour les services de stockage et d’extraction des e-mails. Le cache IMAP est utilisé pour l’analyse des protocoles et la génération de contexte. Il stocke l’analyse des informations liées à un e-mail.

Vous pouvez configurer pour limiter le nombre maximal d’entrées dans le cache IMAP et spécifier la valeur de délai d’expiration des entrées dans le cache à l’aide des commandes suivantes :

set services application-identification imap-cache imap-cache-size size

set services application-identification imap-cache imap-cache-timeout time in seconds

Exemple :

Dans cet exemple, la taille du cache IMAP est configurée pour stocker 50 000 entrées.

Dans cet exemple, le délai d’expiration est configuré sur 600 secondes pendant lesquelles une entrée de cache reste dans le cache IMAP.

Comprendre la prise en charge des trames géantes pour les services d’identification d’applications de Junos OS

L’identification des applications prend en charge la plus grande taille de trame géante de 9 192 octets. Bien que les trames géantes soient activées par défaut, vous pouvez ajuster la taille maximale de l’unité de transmission (MTU) à l’aide de la commande [set interfaces]. L’overhead CPU peut être réduit lors du traitement des trames géantes.

Limite d’inspection d’identification des applications

Pour configurer les limites d’inspection d’identification des applications :

  • Inspection Limit for TCP and UDP Sessions

    Vous pouvez définir la limite d’octets et la limite de paquets pour l’identification des applications (AppID) dans une session UDP ou TCP. AppID termine la classification en fonction de la limite d’inspection configurée. En cas de dépassement de la limite, AppID met fin à la classification de l’application.

    Si AppID ne conclut pas la classification finale dans les limites configurées et qu’une application pré-appariée est disponible, AppID conclut l’application en tant qu’application pré-appariée. Sinon, l’application est conclue en tant que junos :UNKNOWN si le cache global AppID est activé. Le cache global d’AppID est activé par défaut.

    Pour configurer la limite d’octets et la limite de paquets, utilisez les instructions de configuration suivantes de la [edit] hiérarchie :

    Le Tableau 1 fournit la plage et la valeur par défaut pour configurer la limite d’octets et la limite de paquets pour les sessions TCP et UDP.

    Tableau 1 : limite maximale d’octets et limite d’octets de paquets pour les sessions TCP et UDP

    Séance

    Limite

    Gamme

    Valeur par défaut

    Protocole TCP

    Limite d’octets

    0 à 4294967295

    6000

    Limite de paquets

    0 à 4294967295

    Zéro

    UDP

    Limite d’octets

    0 à 4294967295

    Zéro

    Limite de paquets

    0 à 4294967295

    10

    La limite d’octets exclut les longueurs d’en-tête IP et d’en-tête TCP/UDP.

    Si vous définissez à la fois les byte-limit options et , packet-limit AppID inspecte la session jusqu’à ce que les deux limites soient atteintes.

    Vous pouvez désactiver la limite d’inspection TCP ou UDP en configurant les valeurs correspondantes byte-limit et à zéro packet-limit .

  • Global Offload Byte Limit (Other Sessions)

    Vous pouvez définir la limite d’octets pour l’AppID afin de conclure la classification et d’identifier l’application dans une session. En cas de dépassement de la limite, AppID met fin à la classification de l’application et prend l’une des décisions suivantes :

    • Si une application pré-appariée est disponible, AppID conclut la classification de l’application en tant qu’application pré-appariée dans les cas suivants :

      • Lorsque AppID ne conclut pas la classification finale dans la limite d’octets configurée

      • Lorsque la session n’est pas déchargée en raison du comportement de tunnelisation de certaines applications

    • Si aucune application pré-appariée n’est disponible, AppID conclut l’application en tant que junos :UNKNOWN, à condition que le cache global d’AppID soit activé. Le cache global d’AppID est activé par défaut. Voir Activation ou désactivation du cache du système d’application pour Application Services.

    Pour configurer la limite d’octets, utilisez l’instruction de configuration suivante de la [edit] hiérarchie :

    La valeur par défaut de l’option global-offload-byte-limit est 10000.

    Vous pouvez désactiver la limite globale d’octets de déchargement en configurant la global-offload-byte-limit valeur sur zéro.

    La limite d’octets exclut les longueurs d’en-tête IP et d’en-tête TCP/UDP.

Option Activer le mode performance

L’option set services application-identification enable-performance-mode max-packet-threshold value de seuil maximal de paquets pour le mode de performance PPP est déconseillée (plutôt qu’immédiatement supprimée) pour assurer la rétrocompatibilité et permettre de mettre votre configuration en conformité avec la nouvelle configuration. Cette option a été utilisée pour définir le seuil maximal de paquets pour le mode de performance DPI.

Si votre configuration inclut l’option de mode performance activée avec max-packet-threshold les anciennes versions de Junos OS, l’AppID conclut la classification de l’application lorsque vous atteignez la valeur la plus basse configurée dans la limite d’inspection TCP ou UDP ou la limite globale d’octets de déchargement, ou dans le seuil de paquet maximal pour l’option de mode de performance DPI.

Prise en charge de l’identification des applications hébergées sur un réseau de diffusion de contenu (CDN)

Vous pouvez activer l’identification des applications (AppID) pour classer avec précision une application web hébergée sur un réseau de diffusion de contenu (CDN) tel qu’AWS, Akamai, Azure, Fastly, Cloudflare, etc. Utilisez l’instruction de configuration suivante pour activer la classification des applications CDN :

Lorsque vous appliquez la configuration, AppID identifie et classe les applications réelles qui sont hébergées sur le CDN.

Limite de mémoire maximale pour la résolution

Vous pouvez configurer la limite maximale de mémoire pour l’inspection approfondie des paquets (DPI) à l’aide de l’instruction de configuration suivante :

Vous pouvez définir une valeur de mémoire de 1 à 200000 Mo.

Lorsque la consommation de mémoire JDPI atteint 90 % de la valeur configurée, DPI arrête de traiter les nouvelles sessions.

Améliorer le débit du trafic applicatif

Le débit du trafic applicatif peut être amélioré en définissant l’inspection approfondie des paquets (DPI) en mode performance avec une limite d’inspection des paquets par défaut de deux paquets, incluant des instructions client-serveur et serveur-client. Par défaut, le mode performance est désactivé sur les équipements de sécurité.

Pour améliorer le débit du trafic applicatif :

  1. Activez le mode de performance DPI.
  2. (Facultatif) Vous pouvez définir le seuil maximal de paquets pour le mode de performance DPI, y compris les itinéraires client-serveur et serveur-client.

    Vous pouvez définir la limite d’inspection des paquets de 1 à 100.

    À partir de la version 19.4R1 de Junos OS, l’option set services application-identification enable-performance-mode max-packet-threshold value de seuil maximal de paquets pour le mode de performance PPP est déconseillée (plutôt que d’être immédiatement supprimée) pour assurer la rétrocompatibilité et permettre de mettre votre configuration en conformité avec la nouvelle configuration. Cette option a été utilisée pour définir le seuil maximal de paquets pour le mode de performance DPI.

  3. Validez la configuration.

Utilisez la commande pour afficher des informations détaillées sur l’état show services application-identification status d’identification des applications.

afficher l’état d’identification des applications de services (mode de performance DPI activé)

Le champ Mode de performance DPI indique si le mode de performance DPI est activé ou non. Ce champ s’affiche dans la sortie de la commande CLI uniquement si le mode performance est activé.

Si vous souhaitez définir la résolution sur le mode de précision par défaut et désactiver le mode performances, supprimez l’instruction de configuration qui spécifie l’activation du mode performances :

Pour désactiver le mode performance :

  1. Supprimez le mode performance.

  2. Validez la configuration.

Capture de paquets du trafic applicatif inconnu Présentation

Vous pouvez utiliser la fonctionnalité de capture de paquets d’applications inconnues pour recueillir plus de détails sur une application inconnue sur votre équipement de sécurité. Le trafic d’application inconnu est le trafic qui ne correspond pas à une signature d’application.

Une fois que vous avez configuré les options de capture de paquets sur votre équipement de sécurité, le trafic applicatif inconnu est rassemblé et stocké sur l’équipement dans un fichier de capture de paquets (.pcap). Vous pouvez utiliser la capture de paquets d’une application inconnue pour définir une nouvelle signature d’application personnalisée. Vous pouvez utiliser cette signature d’application personnalisée dans une stratégie de sécurité pour gérer plus efficacement le trafic de l’application.

Vous pouvez envoyer le fichier .pcap à Juniper Networks pour analyse dans les cas où le trafic est mal classé, ou pour demander la création d’une signature d’application.

Avantages de la capture de paquets du trafic applicatif inconnu

Vous pouvez utiliser la capture de paquets du trafic applicatif inconnu pour :

  • Collectez davantage d’informations sur une application inconnue

  • Analysez le trafic applicatif inconnu pour détecter les menaces potentielles

  • Aide à la création de règles de stratégie de sécurité

  • Activer la création de signatures d’application personnalisées

Remarque :

L’implémentation de politiques de sécurité bloquant tout trafic applicatif inconnu peut entraîner des problèmes avec les applications réseau. Avant d’appliquer ce type de stratégies, vérifiez que cette approche ne pose pas de problèmes dans votre environnement. Vous devez analyser attentivement le trafic applicatif inconnu et définir la stratégie de sécurité en conséquence.

Configurer la capture de paquets pour le trafic applicatif inconnu

Avant de commencer

Pour activer la capture automatique de paquets du trafic applicatif inconnu, vous devez :

Vue d’ensemble

Dans cet exemple, vous allez apprendre à configurer la capture automatique de paquets d’applications inconnues sur votre équipement de sécurité en procédant comme suit :

  • Définissez les options de capture de paquets au niveau global ou au niveau de la stratégie de sécurité.

  • Configurer le mode de capture de paquets

  • (Facultatif) Configurer les options du fichier de capture de paquets

  • Accédez au fichier de capture de paquets généré (.fichier pcap )

La configuration

Pour en savoir plus sur les options de configuration de la capture de paquets, consultez capture de paquets avant de commencer.

Capture de paquets pour des applications inconnues à l’échelle mondiale

Procédure étape par étape
  • Pour activer la capture de paquets à l’échelle globale, utilisez la commande suivante :

Lorsque vous activez la capture de paquets au niveau global, votre équipement de sécurité génère une capture de paquets pour toutes les sessions qui contiennent un trafic d’application inconnu.

Capture de paquets pour les applications inconnues au niveau de la stratégie de Sécurité

Procédure étape par étape
  • Pour configurer la capture de paquets au niveau de la stratégie de sécurité, procédez comme suit. Dans cet exemple, vous allez activer la capture de paquets du trafic d’application inconnu au niveau de la stratégie de sécurité P1.

    Pour activer la capture de paquets du trafic d’application inconnu au niveau de la stratégie de sécurité, vous devez inclure junos:UNKNOWN les conditions de correspondance dynamique de l’application.

    Lorsque vous configurez la stratégie de sécurité (P1), le système capture les détails des paquets pour le trafic de l’application qui correspond aux critères de correspondance de la stratégie de sécurité.

Sélection du mode de capture de paquets

Vous pouvez capturer les paquets du trafic d’application inconnu dans l’un des modes suivants :

  • Mode ASC : capture les paquets des applications inconnues lorsque l’application est classée junos :UNKNOWN et possède une entrée correspondante dans le cache du système de l’application (ASC). Ce mode est activé par défaut.

  • Mode agressif : capture tout le trafic avant la fin de la classification d’AppID. Dans ce mode, le système capture tout le trafic applicatif indépendamment d’une entrée ASC disponible. La capture de paquets commence à partir du premier paquet de la première session. Notez que le mode agressif est beaucoup plus gourmand en ressources et doit être utilisé avec prudence.

    Pour activer le mode agressif, utilisez la commande suivante :

    Nous vous déconseillons d’utiliser le mode agressif, sauf si vous devez capturer la première occurrence d’un flux. Comme indiqué ci-dessus, le comportement par défaut de l’appareil repose sur l’ASC.

Définir les options de capture de paquets (facultatif)

Procédure étape par étape

Vous pouvez également définir les paramètres de capture de paquets suivants. Sinon, les options par défaut décrites dans packet-capture sont utilisées pour cette fonctionnalité. Dans cet exemple, vous définissez des options de capture de paquets telles que la limite maximale de paquets, la limite maximale d’octets et le nombre de fichiers de capture de paquets (.pcap).

  1. Définissez le nombre maximal de paquets UDP par session.

  2. Définissez le nombre maximal d’octets TCP par session.

  3. Définissez le nombre maximal de fichiers de capture de paquets (.pcap) à créer avant que le plus ancien ne soit écrasé et remplacé.

Résultats

En mode configuration, confirmez votre configuration en entrant le niveau de commande et show security policies de hiérarchieshow services application-identification packet-capture. Si la sortie n’affiche pas la configuration prévue, suivez les instructions de configuration de cet exemple pour la corriger.

La configuration suivante montre un exemple de capture de paquets d’application inconnue au niveau global avec des configurations facultatives :

La configuration suivante montre un exemple de capture de paquets d’application inconnue au niveau de la stratégie de sécurité avec des configurations facultatives :

Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.

Accès aux fichiers de capture de paquets (.pcaps)

Une fois la configuration terminée et validée, vous pouvez afficher le fichier de capture de paquets (.pcap). Le système génère un fichier de capture de paquets unique pour chaque adresse IP, port de destination et protocole.

Procédure étape par étape

Pour afficher le fichier de capture de paquets :

  1. Accédez au répertoire où les fichiers .pcap sont stockés sur l’appareil.

  2. Localisez le fichier .pcap .

    Le fichier .pcap est enregistré au destination-IP-address. destination-port.protocol. pcap format . Exemple : 142.250.31.156_443_17.pcap.

    Vous pouvez télécharger le fichier .pcap en utilisant SFTP ou SCP et l’afficher avec Wireshark ou votre analyseur de réseau préféré.

    La figure 2 montre un exemple de fichier .pcap généré pour le trafic d’application inconnu.

    Figure 2 : exemple de fichier Wireshark screenshot displaying captured packets from a .pcap file. Shows packet list with columns like No., Time, Source, Destination, Protocol, and Info. Packet details include Ethernet II, IP, TCP layers, and 2-byte data payload. Packet bytes in hex and ASCII shown. de capture de paquets
    Remarque :

    En cas de perte de paquets, l’équipement peut ne pas être en mesure de capturer tous les détails pertinents du flux. Dans ce cas, le fichier .pcap ne reflétera que ce que l’appareil a pu ingérer et traiter.

Le périphérique de sécurité enregistre les détails de capture de paquets pour tout le trafic qui correspond aux trois critères de correspondance (adresse IP de destination, port de destination et protocole) dans le même fichier, quelle que soit la configuration globale ou au niveau de la stratégie. Le système maintient le cache avec l’adresse IP de destination, le port de destination et le protocole et n’accepte pas la capture répétée du même trafic qui dépasse la limite définie. Vous pouvez définir les options du fichier de capture de paquets comme dans packet-capture.

Vérification

Affichage des détails de la capture de paquets

Objet

Affichez les détails de la capture de paquets pour confirmer que votre configuration fonctionne.

Mesures à prendre

Utilisez la show services application-identification packet-capture counters commande.

Signification

À partir de cet exemple de sortie, vous pouvez obtenir des détails tels que le nombre de sessions capturées et le nombre de sessions déjà capturées. Pour plus de détails sur les compteurs de capture de paquets, consultez Afficher les compteurs de capture de paquets d’identification des applications de services.

Capture de paquets d’applications inconnues Détails par session

Votre équipement de sécurité stocke la capture par paquets des détails d’applications inconnues par session. Le fichier de capture de paquets (.pcap) inclut désormais l’ID de session dans le nom du fichier. c’est-à-dire destination-IP-address_destination-port_protocol_session-id. pcap dans l’emplacement /var/log/pcap.

En stockant la capture de paquets par session, la taille du fichier .pcap est réduite, car elle enregistre les détails par session uniquement.

De plus, nous avons amélioré la fonctionnalité de capture de paquets d’applications inconnues pour capturer les détails SNI inconnus

Tableau de l’historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Libération
Descriptif
19.4R1
Les limites d’inspection d’identification des applications sont prises en charge.
19.4R1
Le seuil maximal de paquets pour l’option set services application-identification enable-performance-mode max-packet-threshold value de mode de performance DPI est obsolète.
19.4R1
Vous pouvez configurer la limite de mémoire maximale pour l’inspection approfondie des paquets (DPI).
19.4R1
Vous pouvez activer l’identification des applications (AppID) pour classer avec précision une application web hébergée sur un réseau de diffusion de contenu (CDN) tel qu’AWS, Akamai, Azure, Fastly, Cloudflare, etc.
19.4R1
À partir de la version 21.1 de Junos OS, votre équipement de sécurité stocke la capture de paquets des détails d’applications inconnues par session.
18.2R1
À partir de la version 18.2R1 de Junos OS, le comportement par défaut de l’ASC est modifié. Dans les versions antérieures à la version 18.2R1 de Junos OS, la mise en cache des applications était activée par défaut. Vous pouvez le désactiver manuellement à l’aide de la set services application-identification no-application-system-cache commande.
15,1 X 49 À D120
À partir de Junos OS 18.3R1, les équipements de sécurité prennent en charge un historique d’un intervalle pour afficher les sessions d’application et le nombre d’octets.