SUR CETTE PAGE
Présentation de l’installation du package d’applications Junos OS
Téléchargez et installez manuellement le package de signature d’application Junos OS
Configurer les options de téléchargement du package de signature d’application
Téléchargement du package de signature d’application Junos OS à partir d’un serveur proxy
Vérification de l’identification de l’application Junos OS Extrait du package d’application
Désinstallation du package d’application d’identification des applications de Junos OS
Regroupement des signatures d’applications nouvellement ajoutées
Améliorations apportées à l’installation du package de signatures d’application
Package de signatures d’application Versions majeures et mineures
Installation du package de signatures d’application
Un package de signature d’application prédéfini est un module chargeable dynamiquement qui fournit une fonctionnalité de classification des applications et les attributs de protocole associés. Il est hébergé sur un serveur externe et peut être téléchargé sous forme de package et installé sur l’appareil. Pour plus d’informations, consultez les rubriques suivantes :
Présentation de l’installation du package d’applications Junos OS
Juniper Networks met régulièrement à jour la base de données prédéfinie du package de signatures applicatives et la met à la disposition des abonnés sur le site Web de Juniper Networks. Ce package comprend des définitions de signatures d’objets applicatifs connus qui peuvent être utilisées pour identifier les applications à suivre, les politiques de pare-feu, la hiérarchisation de la qualité de service et la détection et prévention des intrusions (IDP). La base de données contient des objets d’application tels que FTP, DNS, Facebook, Kazaa et de nombreux programmes de messagerie instantanée.
Vous devez télécharger et installer le package de signature d’application avant de configurer les services d’application. Utilisez l’une des options suivantes :
Si vous avez activé IDP et que vous prévoyez d’utiliser l’identification d’application, vous pouvez continuer à exécuter le téléchargement de la base de données de signatures IDP. Reportez-vous à la section Téléchargement et installation du package de signatures d’applications Junos OS dans le cadre du package de sécurité IDP.
Si vous disposez d’un appareil compatible avec l’IDP et que vous prévoyez d’utiliser l’identification des applications, nous vous recommandons de télécharger uniquement la base de données de signatures IDP. Cela évitera d’avoir deux versions de la base de données de l’application, qui pourraient se désynchroniser.
Si vous n’avez pas activé IDP et que vous prévoyez d’utiliser l’identification des applications, téléchargez et installez la base de données de signatures d’applications. Reportez-vous à la section Téléchargement et installation manuelle du package de signature d’application Junos OS ou Exemple : Planification des mises à jour du package de signature d’application.
Remarque :Lorsque vous mettez à niveau ou rétrogradez un package de signatures d’application, un message d’erreur s’affiche en cas d’incompatibilité des ID d’application (numéro d’identification unique d’une signature d’application) entre les proto bundles et que ces applications sont configurées dans les règles AppFW et AppQoS.
Exemple :
Please resolve following references and try it again [edit class-of-service application-traffic-control rule-sets RS8 rule 1 match application junos:CCPROXY]
Pour contourner ce problème, désactivez les règles AppFW et AppQoS avant de mettre à niveau ou de rétrograder un package de signature d’application. Vous pouvez réactiver les règles AppFW et AppQoS une fois la procédure de mise à niveau ou de rétrogradation terminée.
Remarque :Sur tous les appareils de sécurité, les pages J-Web pour les services AppSecure sont préliminaires. Nous vous recommandons d’utiliser la CLI pour configurer les fonctionnalités d’AppSecure.
Passez à l’identification des applications de nouvelle génération
Les équipements de sécurité installés avec les versions de Junos OS avec identification des applications héritées comprennent les packages de sécurité d’identification des applications héritées. Lorsque vous mettez à niveau ces appareils avec des versions plus récentes, le package de sécurité d’identification des applications de nouvelle génération est installé avec le bundle de protocoles par défaut. L’appareil est automatiquement mis à niveau vers l’identification des applications de nouvelle génération.
Notez ce qui suit à propos du package de sécurité d’identification des applications de nouvelle génération :
-
Le package de sécurité d’identification des applications de nouvelle génération introduit des mises à jour incrémentielles du package d’identification des applications hérité. Vous n’êtes pas obligé de supprimer ou de désinstaller les applications existantes.
-
Les applications des versions antérieures de Junos OS peuvent avoir de nouveaux alias dans les versions ultérieures. Les configurations existantes fonctionneront toujours, mais les journaux et les informations associées refléteront les noms mis à jour. Utilisez la
show services application-identification application detail new-application-namecommande pour obtenir les détails des applications. -
Lorsque vous mettez à niveau Junos OS, vous pouvez inclure les
validateoptions ouno-validateavec larequest system software addcommande. Les fonctionnalités existantes, qui ne font pas partie de l’identification des applications de nouvelle génération, sont obsolètes, et les problèmes d’incompatibilité ne sont pas détectés. -
L’identification des applications de nouvelle génération élimine la génération de nouvelles applications imbriquées et traite les applications imbriquées existantes comme des applications normales. En outre, l’identification des applications nouvelle génération ne prend pas en charge les applications ou groupes d’applications personnalisés. Les configurations existantes impliquant des applications imbriquées, des applications personnalisées ou des groupes d’applications personnalisées sont ignorées avec des messages d’avertissement.
Voir aussi
Téléchargez et installez manuellement le package de signature d’application Junos OS
Cet exemple montre comment télécharger le package de signature d’application, créer une stratégie et l’identifier comme stratégie active.
Juniper Networks met régulièrement à jour la base de données prédéfinie du package de signatures applicatives et la met à disposition sur le site Web de Juniper Networks. Ce package comprend des objets d’application qui peuvent être utilisés dans la détection et la prévention des intrusions (IDP), la stratégie de pare-feu applicatif et AppTrack pour faire correspondre le trafic.
Lorsque vous effectuez une mise à niveau vers Junos OS version 21.1 et ultérieure à partir de Junos OS version 20.4 et versions antérieures, nous vous recommandons également de mettre à jour la base de données de signatures d’identification des applications.
Pour télécharger un package de signature d’application, vous devez :
-
Assurez-vous que votre équipement de sécurité est connecté à Internet pour télécharger les mises à jour du package de sécurité.
-
DNS doit être configuré car vous devez résoudre le nom du serveur de mise à jour.
-
Assurez-vous d’avoir les licences requises. Voir Prise en charge des licences spécifiques à la plate-formeGuide des licences Juniper. Pour plus de détails, reportez-vous aux fiches techniques des produits sur SRX Series Passerelles de services ou contactez votre équipe de compte Juniper ou votre partenaire Juniper.
Procédez comme suit pour télécharger et installer le package de signature d’application :
Téléchargez le dossier de candidature.
user@host> request services application-identification download
Please use command "request services application-identification download status" to check status
Le téléchargement récupère le package d’application sur le site Web de sécurité de Juniper Networks.
Vous pouvez également télécharger une version spécifique du package d’application ou télécharger le package d’application à partir d’un emplacement spécifique à l’aide des options suivantes :
Pour télécharger une version spécifique du package de demande :
user@host>request services application-identification download version version-number
Pour modifier l’URL de téléchargement du package d’application à partir du mode configuration :
Si vous modifiez l’URL de téléchargement et que vous souhaitez conserver cette modification, veillez à valider la configuration.[edit] user@host# set services application-identification download url URL or File Path
Vérifiez l’état du téléchargement.
user@host>request services application-identification download status
Application package 2345 is downloaded successfully
Vous pouvez également utiliser le journal système pour afficher le résultat du téléchargement.
Installez le package d’application.
user@host>request services application-identification install
Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
Le package d’application est installé dans la base de données de signatures d’application sur l’appareil.
Vérifiez l’état d’installation du package d’application.
La sortie de la commande affiche des informations sur les versions téléchargées et installées du package d’application et du bundle de protocoles.
Pour afficher l’état de l’installation :
user@host>request services application-identification install status
Install application package 2345 succeed
Pour afficher l’état du bundle de protocoles :
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is loaded and activated.
Il est possible qu’une signature d’application ait été supprimée de la version la plus récente d’une base de données de signatures d’application. Si cette signature est utilisée dans une stratégie de pare-feu d’application existante sur votre appareil, l’installation de la nouvelle base de données échouera. Un message d’état de l’installation identifie la signature qui n’est plus active. Pour mettre à jour la base de données avec succès, supprimez toutes les références à la signature supprimée de vos stratégies et groupes existants, puis réexécutez la commande install.
- En mode opérationnel, entrez la
show services application-identification statuscommande pour vérifier l’état.pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
Configurer les options de téléchargement du package de signature d’application
Programmer le téléchargement automatique
Spécifiez l’URL du package de sécurité. Le pack de sécurité comprend le détecteur et les derniers objets et groupes d’attaque. L’instruction suivante spécifie https://signatures.juniper.net/cgi-bin/index.cgi comme URL de téléchargement des mises à jour de la base de données de signatures :
[edit] user@host# set services application-identification download url https://signatures.juniper.net/cgi-bin/index.cgi
Spécifiez l’heure et l’intervalle de téléchargement. L’instruction suivante définit l’intervalle sur 48 heures et l’heure de début sur 10 heures le 10 décembre :
[edit] user@host# set services application-identification download automatic interval 48 start-time 2019-06-30.10:00:00
Si vous avez terminé de configurer l’appareil, validez la configuration.
[edit] user@host# commit
Configurer les options de téléchargement
Vous pouvez également utiliser les options suivantes pour configurer le téléchargement de la base de données des signatures d’application :
- routing-instance : configure routing-instance que l’appareil peut utiliser pour télécharger le package de signature d’application. Dans certaines configurations réseau, en particulier celles avec plusieurs instances VRF (Virtual Routing and Forwarding) ou des réseaux de gestion séparés, la table de routage par défaut peut ne pas avoir accès à Internet ou aux serveurs de signatures Juniper. En spécifiant une instance de routage, vous vous assurez que le processus de mise à jour des signatures utilise le bon chemin pour atteindre le serveur de mise à jour.
[edit] user@host# set services application-identification download routing-instance routing-instance-name
- source-address : configurez l’adresse IP source que l’appareil peut utiliser lors de la connexion aux serveurs de signatures d’applications pour télécharger le package de signature d’application. Utilisez cette option dans les environnements où un équipement a plusieurs interfaces ou adresses IP. Cette option garantit que l’adresse IP source correcte est utilisée pour les connexions sortantes afin de récupérer le package de signature.
[edit] user@host# set services application-identification download source-address ip-address
- ignore-server-validation : désactivez l’authentification du serveur si vous souhaitez ignorer la validation de la certification du serveur pendant le téléchargement. La validation est activée par défaut. Utilisez cette option uniquement dans les environnements approuvés ou à des fins de test.
[edit] user@host# set services application-identification download ignore-server-validation
- proxy-profile : utilisez un profil de proxy spécifique lors du téléchargement des mises à jour d’identification des applications. Cette fonction est utile dans les environnements où l’accès direct à Internet est restreint et où le trafic doit passer par un proxy. Voir Télécharger le package de signature d’application à partir d’un serveur proxy.
[edit] user@host# set services application-identification download proxy-profile profile-name
- url : URL pour télécharger le package d’application. Utilisez cette option pour modifier l’emplacement de téléchargement par défaut du package d’application.
user@host# set services application-identification download url URL or File Path
Voir aussi
Téléchargement du package de signature d’application Junos OS à partir d’un serveur proxy
Vous pouvez télécharger et installer le package de signature d’application hébergé sur un serveur externe de votre pare-feu. Lorsque vous téléchargez le package de signature, la demande est acheminée via l’hôte proxy vers le serveur réel hébergeant le package de signature. L’hôte proxy relaie la réponse de l’hôte réel. Le téléchargement récupère le package d’application sur le site Web de sécurité de Juniper Networks.
La prise en charge de la configuration du profil de proxy n’est disponible que pour les connexions HTTP.
Pour activer le téléchargement du package de signature à partir du serveur proxy :
Configurez un profil avec les détails de l’hôte et du port du serveur proxy à l’aide de la
set services proxy profilecommande.Exemple :
[edit] user@host# set services proxy profile Profile-1 protocol http user@host# set services proxy profile Profile-1 protocol http host x.x.x.x user@host# set services proxy profile Profile-1 protocol http port xxxx
Téléchargez le package d’application à partir de l’hôte proxy.
Exemple :
user@host#set services application-identification download proxy-profile Profile-1Vous pouvez également configurer l’authentification par proxy dans le profil proxy. En définissant un nom d’utilisateur et un mot de passe, vous pouvez garantir un accès sécurisé aux flux et services externes.
[edit] user@host# set services proxy profile Profile-1 protocol http username <username> user@host# set services proxy profile Profile-1 protocol http password <password>
Cette étape garantit une communication HTTPS sécurisée et authentifiée via un proxy afin d’empêcher les sources de données non vérifiées d’interagir avec les environnements réseau protégés.
À partir du mode opérationnel, entrez la
show services application-identification statuscommande.Exemple :
Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 0 Force packet plugin Disabled Force stream plugin Disabled DPI Performance mode: Enabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Enabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Profile-1 Proxy Address http://5.0.0.1:3128 Slot 1: Application package version 3058 Status Active PB Version 1.340.0-57.005 (build date Apr 19 2018) Engine version 4.20.0-91 (build date Feb 27 2018) Sessions 0
Dans la sortie de la commande, vous pouvez trouver les détails du profil proxy dans
Proxy Profileles champs etProxy Address.(Facultatif) Vous pouvez désactiver le serveur proxy pour le téléchargement du package de signature d’application lorsque cela n’est pas nécessaire à l’aide de l’option suivante :
Exemple :
user@host#delete services application-identification download proxy-profile Profile-1
Télécharger et installer le package de signature d’application dans le cadre du package de sécurité IDP
Vous pouvez télécharger et installer des signatures d’applications par le biais du package de sécurité de détection et de prévention d’intrusion (IDP). Dans ce cas, le pack de signatures IDP et le pack de signatures d’applications sont téléchargés à l’aide d’une seule commande.
Procédez comme suit pour télécharger et installer le package de signature d’application :
Téléchargez la base de données de signatures.
[edit]user@host# run request security idp security-package downloadWill be processed in async mode. Check the status using the status checking CLI
Remarque :Le téléchargement de la base de données peut prendre un certain temps en fonction de la taille de la base de données et de la vitesse de votre connexion Internet.
Vérifiez l’état du téléchargement du package de sécurité.
[edit]user@host# run request security idp security-package download statusDone;Successfully downloaded from(https://signatures.juniper.net/cgi-bin/index.cgi). Version info:2230(Mon Feb 4 19:40:13 2013 GMT-8, Detector=12.6.160121210)
Installez la base de données d’attaque.
[edit]user@host# run request security idp security-package installWill be processed in async mode. Check the status using the status checking CLI
Remarque :L’installation de la base de données d’attaque peut prendre un certain temps en fonction de la taille de la base de données de sécurité.
Vérifiez l’état d’installation de la base de données d’attaque. La sortie de la commande affiche des informations sur les versions téléchargées et installées de la base de données d’attaque.
[edit]user@host# run request security idp security-package install statusDone;Attack DB update : successful - [UpdateNumber=2230,ExportDate=Mon Feb 4 19:40:13 2013 GMT-8,Detector=12.6.160121210] Updating control-plane with new detector : successful Updating data-plane with new attack or detector : successful
Confirmez la version de votre package de sécurité IDP.
[edit]user@host# run show security idp security-package-versionAttack database version:2230(Mon Feb 4 19:40:13 2013 GMT-8) Detector version :12.6.160121210 Policy template version :2230
Confirmez la version du package d’identification de votre application.
[edit]user@host# run show services application-identification versionApplication package version: 1884
Voir aussi
Planification des mises à jour du package de signature d’application dans le cadre du package de sécurité IDP
Les instructions de configuration de cet exemple décrivent comment configurer les mises à jour automatiques du package de signatures d’identification d’application (qui fait partie du package de sécurité IDP) à une date et une heure spécifiées.
Exigences
Avant de commencer :
Assurez-vous que votre équipement de sécurité est connecté à Internet pour télécharger les mises à jour du package de sécurité.
Remarque :DNS doit être configuré car vous devez résoudre le nom du serveur de mise à jour.
Assurez-vous d’avoir installé la licence de fonctionnalité d’identification de l’application.
Vue d’ensemble
Dans cet exemple, vous souhaitez télécharger périodiquement la version actuelle du package de signature d’application. Le téléchargement devrait commencer à 23h59 le 10 décembre. Pour conserver les informations les plus récentes, vous souhaitez mettre à jour le package automatiquement tous les 2 jours à partir du site intranet de votre entreprise.
La configuration
Procédure
Configuration rapide de l’interface graphique
Pour configurer le téléchargement automatique et la mise à jour périodique avec l’interface J-Web :
Procédure étape par étape
Entrée
Configure>Security>IDP>Signature Updatespour afficher la page Sécurité IDP Configuration des signatures.Cliquez et
Download Settingsmodifiez l’URL : https://signatures.juniper.net/cgi-bin/index.cgiCliquez sur l’onglet
Auto Download Settingset modifiez les champs suivants :Intervalle : 48
Heure de début : 2013-12-10.23:59:55
Activer la mise à jour de la planification : Cochez la case.
Cliquez
Reset Settingpour effacer les champs existants, entrez les nouvelles valeurs. Cliquez surOK.Cliquez
Commit Options>Commitpour valider vos modifications.Cliquez
Check Statuspour suivre la progression d’un téléchargement ou d’une mise à jour actif, ou pour vérifier le résultat de la dernière mise à jour.
Procédure étape par étape
Pour utiliser la CLI afin de mettre à jour automatiquement le package de signatures d’application Junos OS :
Spécifiez l’URL du package de sécurité. Le pack de sécurité comprend le détecteur et les derniers objets et groupes d’attaque. L’instruction suivante spécifie https://signatures.juniper.net/cgi-bin/index.cgi comme URL de téléchargement des mises à jour de la base de données de signatures :
[edit] user@host# set security idp security-package url https://signatures.juniper.net/cgi-bin/index.cgi
Spécifiez l’heure et l’intervalle de téléchargement. L’instruction suivante définit l’intervalle sur 48 heures et l’heure de début sur 23 h 55 le 10 décembre 2013 :
[edit] user@host# set security idp security-package automatic interval 48 start-time 2013-12-10.23:55:55
Activez le téléchargement et la mise à jour automatiques du package de sécurité.
[edit] user@host# set security idp security-package automatic enable
Si vous avez terminé de configurer l’appareil, validez la configuration.
[edit] user@host# commit
Vérification
Vérifiez que le package de signature d’application est correctement mis à jour.
Vérification du package de signatures d’application
Objet
Vérifier la version d’identification des applications de services
Mesures à prendre
À partir du mode opérationnel, entrez la show services application-identification version commande.
user@host> show services application-identification version
Application package version: 1884
Signification
L’exemple de sortie montre que la version d’identification de l’application de services est 1884.
Exemple : Téléchargement et installation du package d’identification des applications en mode cluster de châssis
Cet exemple montre comment télécharger et installer la base de données du package de signatures d’application sur un périphérique fonctionnant en mode cluster de châssis.
Téléchargement et installation du package d’identification des applications
Procédure étape par étape
L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour plus d’informations, consultez le Guide de l’utilisateur de la ligne de commande (CLI).
Pour télécharger et installer un package d’application :
Téléchargez le package d’application sur le nœud principal.
{primary:node0}[edit]user@host>request services application-identification downloadPlease use command "request services application-identification download status" to check status
Vérifiez l’état du téléchargement du package d’application.
{primary:node0}[edit]user@host>request services application-identification download statusUne fois le téléchargement réussi, le message suivant s’affiche
Application package 2345 is downloaded successfully
Le package d’application est installé dans la base de données de signatures d’application sur le nœud principal et les fichiers d’identification d’application sont synchronisés sur les nœuds principal et secondaire.
Mettez à jour le package d’application à l’aide de
installla commande.{primary:node0}[edit]user@host>request services application-identification installnode0: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
Vérifiez l’état de la mise à jour du package d’application. La sortie de la commande affiche des informations sur les versions téléchargées et installées du package d’application.
{primary:node0}[edit]user@host>request services application-identification install statusnode0: -------------------------------------------------------------------------- Install application package 2345 succeed node1: -------------------------------------------------------------------------- Install application package 2345 succeed
Remarque :Il est possible qu’une signature d’application soit supprimée de la nouvelle version d’une base de données de signatures d’application. Si cette signature est utilisée dans une stratégie de pare-feu d’application existante sur votre appareil, l’installation de la nouvelle base de données échouera. Un message d’état de l’installation identifie la signature qui n’est plus valide. Pour mettre à jour la base de données avec succès, supprimez toutes les références à la signature supprimée de vos stratégies et groupes existants, puis réexécutez la commande install.
Remarque :Lors du téléchargement du package de signatures d’application sur le nœud principal, il arrive parfois, en raison d’un basculement inattendu, que le nœud principal ne puisse pas télécharger complètement le package de signatures d’application. Pour contourner ce problème, vous devez supprimer /var/db/appid/sec-download/.apppack_state et redémarrer le périphérique.
Procédure étape par étape
Pour désinstaller un package d’application :
Désinstallez le package d’application à l’aide
uninstallde la commande.{primary:node0}[edit]user@host>request services application-identification uninstallnode0: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
Vérifiez l’état de désinstallation du package d’application.
{primary:node0}[edit]user@host>request services application-identification uninstall statusnode0: -------------------------------------------------------------------------- Uninstall application package 2345 succeed node1: -------------------------------------------------------------------------- Uninstall application package 2345 succeed
Vérifiez l’état de désinstallation du paquet de protocoles :
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is unloaded and deactivated
Exigences
Avant de commencer :
Définissez l’ID de nœud de cluster et l’ID de cluster du châssis. Voir Exemple : Définition de l’ID de nœud et de l’ID de cluster pour les périphériques de Sécurité dans un cluster de châssis .
Assurez-vous que votre équipement de sécurité est connecté à Internet pour télécharger les mises à jour du package de sécurité.
Remarque :DNS doit être configuré car vous devez résoudre le nom du serveur de mise à jour.
Assurez-vous d’avoir installé la licence de fonctionnalité d’identification des applications.
Vue d’ensemble
Si vous utilisez l’identification d’application, vous pouvez télécharger la base de données prédéfinie du package de signatures d’application. Juniper Networks met régulièrement à jour la base de données et la met à disposition sur le site Web de Juniper Networks. Ce package comprend des objets d’application pouvant être utilisés pour faire correspondre le trafic dans IDP, des politiques de pare-feu d’application et le suivi des applications. Pour plus de détails, reportez-vous à la section Présentation de l’installation du package d’applications Junos OS.
Lorsque vous téléchargez le package de sécurité d’identification d’application sur un périphérique fonctionnant en mode cluster de châssis, le package de sécurité est téléchargé sur le nœud principal, puis synchronisé avec le nœud secondaire.
Vérification de l’identification de l’application Junos OS Extrait du package d’application
Objet
Une fois le téléchargement et l’installation du package d’application réussis, utilisez les commandes suivantes pour afficher le contenu du package de signature d’application prédéfini.
Mesures à prendre
Consultez la version actuelle de la trousse de demande :
show services application-identification version
Application package version: 1608
Consultez l’état actuel du dossier de demande :
show services application-identification status
pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
Voir aussi
Désinstallation du package d’application d’identification des applications de Junos OS
Vous pouvez désinstaller le package d’application prédéfini. L’opération de désinstallation échoue si des stratégies de sécurité actives sont référencées dans les signatures d’application prédéfinies dans la configuration de Junos OS
Pour désinstaller le package d’application :
Le package d’applications et le bundle de protocoles sont désinstallés sur l’appareil. Pour réinstaller l’identification des applications, vous devez télécharger le package d’application et le réinstaller à nouveau.
Voir aussi
Restauration du package de signature d’application
À partir de la version 20.3R1 de Junos OS, vous pouvez restaurer la version actuelle du pack de signatures d’application vers la version précédente en utilisant l’une des méthodes suivantes :
Restauration automatique
En cas d’échec de l’installation du package de signature d’application, le système revient automatiquement à la version précédente du package de signature d’application actuellement installé sur votre périphérique de sécurité.
Lorsque vous téléchargez et installez le package de signature d’application sur un périphérique fonctionnant en mode de cluster de châssis, si l’installation échoue sur un nœud, le système revient à la version précédente de la signature d’application. L’appareil affiche une alarme mineure sur le même nœud en cas d’échec de l’installation et de restauration.
Exemple :
user@host> show system alarms node0: -------------------------------------------------------------------------- 2 alarms currently active Alarm time Class Description 2020-07-31 14:51:52 IST Minor APPIDD auto-rollback to previous version on install failure, sigpack version on other node may differ 2020-07-31 13:23:26 IST Minor Rescue configuration is not set node1: -------------------------------------------------------------------------- 1 alarms currently active Alarm time Class Description 2020-07-31 13:23:23 IST Minor Rescue configuration is not set
Vérifiez l’état de restauration du package de signatures d’application lorsque l’installation a échoué et que la restauration se termine avec succès.
user@host> request services application-identification rollback status
Application package rollback to version 3297 success
Restauration manuelle
Vous pouvez restaurer manuellement le package de signature d’application vers la version installée précédente en procédant comme suit :
Restaurez le package de signature d’application à la version précédente.
user@host>request services application-identification rollback Please use command "request services application-identification rollback status" to check rollback statusVérifiez l’état de restauration.
user@host>request services application-identification rollback status Application package rollback to version 3265 success.
Notez ce qui suit pour la restauration manuelle d’un package de signatures d’application :
-
Une fois que vous avez restauré manuellement la version du package de signature d’application de la version Y vers la version X, la mise à jour automatique planifiée d’un package de signature d’application est ignorée jusqu’à ce qu’une nouvelle version Z, supérieure à la version Y, soit disponible.
-
Vous pouvez télécharger et installer des signatures d’applications par le biais de packages de sécurité IDP. Dans ce cas, si l’installation d’AppID échoue pendant l’installation d’IDP, AppID revient à la version précédente et l’installation d’IDP se poursuit avec la version demandée. Dans ce cas, IDP et AppID peuvent avoir des versions différentes.
-
L’installation du package de signature d’application ne se poursuit pas en cas d’altération, de suppression ou de modification des fichiers de package de signature téléchargés. Dans ce cas, le message suivant s’affiche :
user@host>request services application-identification install error: Checksum validation failed for downloaded files. -
Lorsque votre équipement de sécurité n’inclut aucun package de signatures d’application de la version précédente et que vous tentez de restaurer le package de signatures d’application, le périphérique affiche le message d’erreur suivant :
user@host>request services application-identification install No application package available to rollback.
Regroupement des signatures d’applications nouvellement ajoutées
Nous avons amélioré le package de signatures d’application en regroupant toutes les signatures d’application nouvellement ajoutées sous junos:all-new-apps un groupe. Lorsque vous téléchargez le package de signature d’application sur votre équipement de sécurité, l’ensemble du groupe d’applications prédéfini est téléchargé et disponible pour que vous puissiez le configurer dans la stratégie de sécurité, comme indiqué dans l’exemple ci-dessous :
user@host# set security policies from-zone untrust to-zone trust policy 1 match dynamic-application junos:all-new-apps
Nous avons également introduit une liste de balises d’application dans le package de signature d’application. Vous pouvez regrouper des applications similaires sur ces balises prédéfinies basées sur des attributs d’application. Ainsi, vous pouvez réutiliser systématiquement les groupes d’applications lorsque vous définissez des stratégies de sécurité.
user@host# set services application-identification application-group application-group-name tag-group tag-group-name applications-tags [web remote_access]
Exemple
user@host# set services application-identification application-group GROUP-1 tag-group TAG-1 application-tags [web remote_access]
user@host# set services application-identification application-group GROUP-1 tag-group TAG-2 application-tags [social_networking]
Dans l’exemple ci-dessus, vous configurez un groupe d’applications basé sur des balises avec des balises remote-access et web un autre groupe de balises avec social_networking. Toutes les applications qui ont des balises comme web ou remote-access et social_networking seront ajoutées au groupe d’applications.
Le regroupement d’applications similaires en fonction de balises vous permet de réutiliser systématiquement les groupes d’applications lors de la définition des stratégies de sécurité.
- Migration de nouvelles applications vers des applications normales :
- Améliorations apportées au package de signatures d’application
Migration de nouvelles applications vers des applications normales :
Le groupe junos :all-new-apps contient un ensemble de toutes les nouvelles applications du pack de signatures d’applications installé sur votre équipement de sécurité par rapport au pack de signatures précédemment installé. Si vous décidez d’installer une version plus récente du package de signatures d’application, cette version contiendra un nouvel ensemble d’applications dans le groupe junos :all-new-apps.
Vous pouvez choisir de migrer les nouvelles applications en applications normales dans votre package de signature d’application existant. Cette migration vous aidera à maintenir de manière cohérente les règles dans la stratégie de sécurité qui sont créées spécifiquement pour les nouvelles applications chaque fois que vous effectuez une mise à niveau vers des versions de signature d’application plus récentes à l’avenir.
Vous pouvez utiliser les nouvelles commandes suivantes pour déplacer les applications marquées comme nouvelles applications vers des applications normales :
-
Pour migrer uniquement les nouvelles applications spécifiées en tant qu’application normale, utilisez la commande suivante :
request services application-identification new-to-production applications-list [application-1 application-2]
-
Pour migrer toutes les nouvelles applications en tant qu’applications normales, utilisez la commande suivante :
request services application-identification new-to-production all
Après avoir exécuté ces commandes, l’application ne sera plus marquée comme nouvelle et ne fera plus partie du junos:all-new-apps groupe.
Améliorations apportées au package de signatures d’application
Nous avons apporté les améliorations suivantes au package de signatures applicatives :
- Prise en charge de la propagation du contexte de données FTP
- Ignorer l’inspection approfondie des paquets (DPI) pour les sessions déchargées par le routage avancé basé sur des stratégies (APBR) sur appel au cache du système d’application (ASC). (Lorsque seul le service APBR est activé.)
- Installation forcée du pack de signatures d’application sur la même version du pack de signatures. Voir les services de demande d’identification des applications installer, ignorer la vérification des versions en double
- Affichage de la date de publication du pack de signatures d’application dans la sortie de la commande CLI. Voir la version d’identification des applications des services d’affichage
- Affichage de la liste des signatures d’applications obsolètes disponibles dans le pack de signatures installé dans la sortie de la commande CLI. Voir Afficher les services, identification des applications, applications obsolètes
Améliorations apportées à l’installation du package de signatures d’application
Vous pouvez utiliser les options d’installation du package de signatures d’application améliorées suivantes :
- Échec de l’installation du package de signature d’application
- Amélioration de la restauration automatique
- Installation du package de signature d’application sur une configuration de cluster de châssis
Échec de l’installation du package de signature d’application
Lors de l’installation du package de signature d’application, si une erreur se produit ou si le processus se bloque de manière inattendue, l’installation s’arrête automatiquement et revient à la version précédemment installée.
Le système affiche les messages d’erreur suivants lorsque vous essayez de vérifier l’état de téléchargement du package de signature d’application défectueux :
- Avec spécifié la version du package de signature d’application :
user@host> request services application-identification download status Requested application package 3501 failed data plane validation. Please download another version
- Sans la version spécifiée du package de signature d’application :
user@host> request services application-identification download status Downloading application package (latest) failed with error (Requested application package 3657 failed data plane validation. Please download another version)
Le système affiche les messages suivants lorsque vous vérifiez l’état d’installation des signatures d’application :
-
Une fois l’installation du package d’application terminée et validée pour détecter tout défaut :
user@host> request services application-identification install status Data plane validation of application package version (3698) is in progress ...
-
Lorsque vous essayez d’installer un package de signature d’application marqué comme défectueux :
user@host> request services application-identification install status Install Application package 3501 and Protocol bundle failed (Requested application package 3501 failed data plane validation. Please install another version)
-
Lorsque le package de signature d’application installé est détecté comme défectueux :
user@host> request services application-identification install status Install Application package 3656 and Protocol bundle failed ( Install Application package (3656) failed in data plane validation, auto rollback triggered)
Vous pouvez voir les détails de la version qui a échoué à l’aide de la commande suivante :
user@host> show services application-identification version detail Application package version: 3654 Release date: Thu Nov 23 14:07:48 2023 UTC Dataplane validation failure version details: Application package version 3620 PB Version 1.550.2-43 (build date Apr 5 2023) Engine version 5.7.1-47 (build date Mar 30 2023)
Pour la mise à jour automatique planifiée du package de signature d’application : pendant l’installation et si le package d’installation rencontre des problèmes, le système restaure le package de signature d’application à la version précédente. Lors de la prochaine mise à jour automatique, le système ne continue pas avec le package de signature problématique pour le téléchargement et l’installation.
Amélioration de la restauration automatique
La fonctionnalité de restauration automatique permet désormais au système de revenir à une version antérieure du package de signatures d’application. En outre, il conserve la version de restauration précédemment désignée en cas de problème lors de l’installation du package de signature d’application
Par exemple, si votre appareil dispose actuellement de la version Y du package de signatures d’application et que vous avez défini la version de restauration sur X, voici ce qui se passe lors d’une tentative d’installation :
- Vous essayez d’installer la nouvelle version Z.
- Si des problèmes surviennent pendant l’installation ou si la version Z échoue, le système revient automatiquement à la version Y actuelle.
- La version X précédemment désignée reste inchangée.
De cette façon, le système assure une transition en douceur en revenant à une version de travail connue si nécessaire.
Installation du package de signature d’application sur une configuration de cluster de châssis
Lors de l’utilisation d’une configuration de cluster de châssis, le système installe d’abord le package de signatures d’application sur le nœud principal et vérifie les éventuels problèmes.
L’installation du package de signature d’application commence immédiatement sur le nœud principal. Pendant l’installation, le nœud secondaire attend que le nœud principal termine la validation du package d’installation. Si la validation réussit, le système procède à l’installation du même package sur le nœud secondaire, sinon il ignore l’installation.
Vous pouvez vérifier l’état de l’installation à l’aide de la commande suivante :
user@host> request services application-identification install status node0: -------------------------------------------------------------------------- Checking compatibility of application package version 3577 ... node1: -------------------------------------------------------------------------- Waiting for primary node to finish installation and validation of the application package ...
Si l’installation échoue sur le nœud principal, la restauration se produit uniquement sur le nœud principal. De même, si l’installation échoue sur le nœud secondaire, la restauration est déclenchée sur le nœud secondaire uniquement.
Lorsque l’installation échoue, le système affiche les messages suivants :
Nœud principal
user@host> request services application-identification install status Install Application package 3450 and Protocol bundle failed ( Install Application package (3450) failed in data plane validation, auto rollback triggered)
Nœud secondaire
user@host> request services application-identification install status Application package(3420) installation was skipped due to failure in the master RE installation
Lorsqu’un nœud passe de l’état primaire à l’état secondaire alors que l’installation est en cours sur le nœud principal, le système affiche le message suivant :
Nœud principal
user@host> request services application-identification install status
Install Application package 3440 and Protocol bundle failed ( Install Application package (3440) failed due to changes in the master ship of the cluster)
Nœud secondaire
user@host> request services application-identification install status
Application package (3320) installation was skipped due to changes in the master ship of the cluster
Si le système principal ne peut pas mettre à jour le nœud secondaire dans les délais impartis (environ 35 minutes) en raison de problèmes inattendus, le processus d’installation sur le système secondaire sera annulé.
user@host> request services application-identification install status Application package(3600) installation was skipped due to master RE did not respond within the timeout
Une fois que le nœud principal a terminé l’installation et la validation, le système lance l’installation sur le nœud secondaire. En cas de changement dans les rôles principal et secondaire en raison d’un basculement, le nœud secondaire précédent (désormais principal) continue d’installer le package de signatures.
Package de signatures d’application Versions majeures et mineures
Nous avons amélioré l'installation du package de signature d'application avec les fonctionnalités suivantes :
- État de l’installation sur le serveur de package de signature
- Ensemble de signature majeure et mineure
- Téléchargement du package de signature mineure uniquement
- Rétrogradation de la version du package de signature d’application
- Mise à jour de l’identification des applications hors connexion (AppID)
- Message syslog pour les applications obsolètes
- Liste des groupes d’applications obsolètes
État de l’installation sur le serveur de package de signature
Le moteur de signature d’application envoie l’état au serveur de package de signature pour la réussite ou l’échec de l’installation. Lors de l’installation du package de signature d’application, si des erreurs sont détectées dans le package, l’installation s’arrête et revient à la version active précédente et l’état est envoyé au serveur. Si plusieurs appareils signalent un package de signature d’application défectueux, le serveur analyse ces données, marque le package comme non valide et empêche les téléchargements ultérieurs.
Le marquage d’un paquet de signatures comme non valide n’est disponible que pour le paquet de signatures principal.
Le package de signature marqué comme non valide ne sera pas disponible pour les futurs téléchargements uniquement par CLI. Le téléchargement et l’installation par Security Director et les téléchargements hors ligne affichent un message d’erreur indiquant que le package d’application demandé n’est pas disponible au téléchargement.
Ensemble de signature majeure et mineure
Maintenant, nous prenons en charge deux types de packages de signature sont disponibles pour les mises à jour :
- Les mises à jour majeures incluent les signatures IDP, le détecteur IDP et le protobundle d’identification des applications.
- Les mises à jour mineures incluent des mises à jour régulières des signatures.
Comprenons la différence entre les mises à jour majeures et mineures avec un exemple :
- La version du package de signature avec le bundle de protocoles publié a la version 3585. Il s’agit d’une mise à jour majeure. Tous les paquets de signatures mineurs après 3585 contiennent cet ensemble de protocoles mis à jour jusqu’à ce que nous ayons la prochaine mise à jour majeure du paquet de signatures.
- La prochaine version du package inclut le détecteur IDP et a la version 3598. Il s’agit encore une fois d’une mise à jour majeure. Tous les paquets de signatures mineurs après 3598 contiennent ce détecteur mis à jour jusqu’à ce que nous ayons la prochaine mise à jour majeure.
Si votre pare-feu utilise la version majeure du pack de signatures 3598 et si vous essayez de télécharger la version mineure telle que 3588 à l’aide de la méthode de téléchargement manuel ou du téléchargement automatique, le téléchargement échoue avec le message d’erreur suivant :
user@host> request services application-identification download status Downloading application package (latest) failed with error (No suitable version available for this device, please re-try the download manually without minor)
Téléchargement du package de signature mineure uniquement
Vous pouvez télécharger un package de signature d’application marqué comme mineur. Le comportement par défaut ne vérifie pas la version majeure ou mineure.
Pour définir le téléchargement automatique du package de signature mineure :
[edit] user@host# set services application-identification download automatic minor-only
La spécification minor-only dans la commande télécharge la version mineure du package de signatures.
Pour télécharger le package de signature mineure :
[edit] user@host> request services application-identification download minor-only
La spécification minor-only dans la commande télécharge la version mineure du package de signatures.
Consultez les versions disponibles du package de signature :
user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
La commande affiche toutes les versions disponibles du package de signatures d’application.
Consultez les versions disponibles du package de signature :
user@host> show services application-identification version Application package version: 3666 (Major)
La commande affiche toutes les dernières versions du package de signatures d’applications majeures.
Voir la version de votre package de signature :
user@host> show services application-identification status Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 2097152 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Disabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Not Configured Slot 1: Application package version 3666 (Major) Release date Mon Oct 10 14:55:29 2022 UTC Status Active PB Version 1.550.2-31 (build date Oct 10 2022) Engine version 5.7.0-47 (build date Mar 25 2022) Micro-App Version 1.1.0-0 Sessions 0 Custom-App Infra Version 1.0.0-0 Rollback version details: Application package version 3662 (Major) PB Version 1.550.2-43 Engine version 5.7.1-47 Micro-App Version 1.2.0-1 Custom-App Infra Version 1.0.0-1
La commande affiche la version du package de signature d’application installée sur votre appareil dans Application package version le champ.
Vérifiez la version du package de signature sur le site Web de sécurité de Juniper Networks.
user@host> request services application-identification download check-server Download server URL: https://signatures.juniper.net/cgi-bin/index.cgi Sigpack Version: 3666 (Major) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09Sigpack Version: 3659 (Minor) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09
La commande affiche la dernière version des packages de signatures d’application majeurs et mineurs, disponibles sur le site Web de sécurité de Juniper Networks.
Rétrogradation de la version du package de signature d’application
Vous pouvez rétrograder la version de votre package de signature d’application en spécifiant la version du package de signature. Suivez les étapes suivantes pour rétrograder :
Vérifiez les versions disponibles du package de signature à l’aide de la
show services application-identification recent-appid-sigpack-versionscommande.user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
Exécutez la commande pour télécharger la version requise :
user@host> request services application-identification download version <old-ver>
Mise à jour de l’identification des applications hors connexion (AppID)
La mise à jour AppID (Offline Application Identification) et les fonctionnalités associées améliorent considérablement la facilité de gestion et de maintenance des systèmes réseau, en particulier dans les environnements à connectivité limitée.
La fonctionnalité de mise à jour AppID hors connexion vous permet de mettre à jour le package de signatures à partir d’un fichier tar local à l’aide de la commande CLI suivante :
user@host> request services application-identification offline-download package-path <path>
Lorsque vous entrez cette commande, le système décompresse le package de signatures et place les fichiers extraits aux emplacements appropriés sur l’appareil.
Exemple :
- Copiez ou téléchargez le package d’application hors ligne à partir de l’URL : https://support.juniper.net/support/downloads/?p=282
- Entrez la commande pour extraire le package de signature :
user@host> request services application-identification offline-download package-path /var/tmp/282_3722_offline-update.tar.gz Please use command "request services application-identification offline-download status" to check offline download status
- Vérifiez l’état du téléchargement hors ligne du package de signature :
user@host> request services application-identification offline-download status AppID sigpack offline download is in progress...
user@host> request services application-identification offline-download status AppID sigpack offline download : Complete
Le système affiche le message d’erreur suivant lorsque le chemin d’accès au package n’est pas correct :
AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)
- Utilisez la
request services application-identification installcommande pour installer le package de signature sur l’appareil.
L’opération se termine par un message dans le journal système indiquant si la mise à jour a réussi ou si elle a rencontré des erreurs, fournissant un retour immédiat pour le dépannage. Exemple de messages syslog :
- Le
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Completeconfirme une mise à jour réussie. - Le
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)indique un échec ainsi qu’un message d’erreur spécifique
Cette fonctionnalité est particulièrement utile dans les environnements où la connectivité Internet est limitée ou inexistante, tels que les sites distants ou les installations sécurisées.
Message syslog pour les applications obsolètes
Vous pouvez désormais gérer les applications et les groupes d’applications obsolètes. Après la mise à jour du pack de signatures, un message du journal système répertorie les applications obsolètes, ce qui vous aide à identifier et à gérer les applications obsolètes susceptibles d’avoir un impact sur vos stratégies de sécurité.
Lors de la gestion d’applications obsolètes, le message APPIDD_DEPRECATED_APPLIST: Obsolete apps: app1, app2, app3, app4... du journal système répertorie les applications obsolètes, ce qui vous permet de prendre les mesures appropriées.
Liste des groupes d’applications obsolètes
Vous pouvez répertorier tous les groupes d’applications obsolètes à l’aide de la commande suivante :
user@host> show services application-identification group obsolete-groups
La commande vous permet de répertorier les groupes d’applications obsolètes, en veillant à ce que ces groupes n’interfèrent pas avec la configuration de l’appareil et en évitant les échecs de validation dus à des groupes obsolètes masqués.
Vous pouvez utiliser le message suivant du journal système pour afficher les groupes d’applications obsolètes :
APPIDD_DEPRECATED_GROUPS: Obsolete groups: group1, group2, …
Exigences de licence
Une clé de licence distincte pour la Sécurité des applications n’est plus nécessaire. À la place, vous devez utiliser la licence logicielle JSE ou JSB appropriée correspondant à votre produit et à votre appareil. Voir Tableau Historique des modifications.
Cette licence vous permet de :
- Télécharger et installer les mises à jour de la base de données de signatures AppID
- Accédez aux fonctionnalités d’AppSecure telles qu’AppFW, AppQoS et AppTrack
Cela marque une différence par rapport au modèle précédent, où une licence d’abonnement dédiée à la Sécurité des applications devait être achetée et installée séparément sur chaque appareil.
Pour en savoir plus sur les licences Junos OS Logiciels, consultez le Guide des licences Juniper.
Pour plus de détails, reportez-vous aux fiches techniques des produits sur SRX Series Passerelles de services ou contactez votre équipe de compte Juniper ou votre partenaire Juniper.
Reportez-vous à l’Explorateur de fonctionnalités pour connaître les fonctionnalités prises en charge sur un produit dans une version logicielle.
Voir aussi
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.
junos:all-new-apps un groupe.