Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ALG pour les systèmes logiques

Une passerelle de couche applicative (ALG) dans les systèmes logiques permet à la passerelle d’analyser les charges utiles de la couche application et de décider d’autoriser ou de refuser le trafic au serveur d’applications. ALG prend en charge des applications telles que le protocole de transfert (FTP) et divers protocoles IP qui utilisent la charge utile de la couche d’application pour communiquer les ports dynamiques TCP (Transmission Control Protocol) ou UDP (User Datagram Protocol) sur lesquels les applications ouvrent des connexions de données. Pour plus d’informations, consultez les rubriques suivantes :

Comprendre la passerelle de couche applicative (ALG) dans les systèmes logiques

L’administrateur principal peut configurer les ALG au niveau racine. La configuration est héritée par tous les systèmes logiques des utilisateurs. Les ALG peuvent également être configurés discrètement pour les systèmes logiques des utilisateurs. L’état ALG n’est pas hérité par tous les systèmes logiques de l’utilisateur. Dans le cas d’un système logique nouvellement créé, l’ALG est constitué d’un état par défaut. Le protocole FTP ALG peut être activé ou désactivé pour un système logique spécifique. Le protocole ICMP ALG est activé par défaut et n’est pas provisionné pour être désactivé.

Note:

Lorsqu’un pare-feu SRX Series est mis à niveau vers la version 18.2, l’état ALG dans un système logique est modifié par rapport à l’état précédent. Cette modification affecte le trafic ALG dans le système logique. Par exemple, avant la mise à niveau, H.323 ALG est configuré pour être activé par root. Ainsi, H.323 ALG est également activé dans lsys1. Après la mise à niveau vers la version 18.2, l’état H.323 ALG dans lsys1 est désactivé car l’état par défaut de H.323 est désactivé pour un nouveau système logique.

Note:

Vous ne pouvez activer un ALG particulier que pour un seul système logique spécifique.

Par défaut, les ALG suivants sont activés sur un système logique racine :

  • DNS

  • FTP

  • Le MSRPC (en anglais seulement)

  • PPTP

  • SUNRPC (en anglais seulement)

  • PARLER

  • TFTP

À partir de Junos OS version 18.2R1, vous pouvez activer ou désactiver la configuration des ALG pour chaque système logique individuellement et afficher l’état des ALG pour tous les systèmes logiques ou un système logique spécifique. Les 12 ALG DE DONNÉES (DNS, FTP, TFTP, MSRPC, SUNRPC, PPTP, RSH, RTSP, TALK, SQL, IKE et TWAMP) et quatre ALG VOIP (SIP, H.323, MGCP et SCCP) sont pris en charge sur les systèmes logiques.

Activation et désactivation d’ALG pour le système logique

Cette rubrique explique comment activer ou désactiver l’état ALG pour chaque système logique.

  1. Par défaut, IKE ALG est désactivé sur le système logique. Pour activer cet ALG, utilisez la commande suivante.
    • Activez IKE et ESP ALG avec NAT.

  2. Par défaut, les DNS, FTP, PPTP, SIP, SUNRPC et TWAMP ALG sont activés sur le système logique. Pour désactiver ces ALG, utilisez les commandes suivantes.
    • Désactivez DNS ALG.

    • Désactivez FTP ALG.

    • Désactivez H323 ALG.

    • Désactivez MGCP ALG.

    • Désactivez MSRPC ALG.

    • Désactivez PPTP ALG.

    • Désactivez RSH ALG.

    • Désactivez RTSP ALG.

    • Désactivez SCCP ALG.

    • Désactivez SIP ALG.

    • Désactivez SQL ALG.

    • Désactivez SUNRPC ALG.

    • Désactivez TALK ALG.

    • Désactivez TFTP ALG.

  3. Configuration des fonctions ALG dans les systèmes logiques.
    • Configurez DNS ALG.

    • Configurez FTP ALG.

    • Configurez H323 ALG.

    • Configurez IKE et ESP ALG avec NAT.

    • Configurez MGCP ALG.

    • Configurez MSRPC ALG.

    • Configurez PPTP ALG.

    • Configurez RSH ALG.

    • Configurez RTSP ALG.

    • Configurez SCCP ALG.

    • Configurez SIP ALG.

    • Configurez SQL ALG.

    • Configurez SUNRPC ALG.

    • Configurez TALK ALG.

    • Configurez TFTP ALG.

    • Configurez TWAMP ALG.

    • Configurez la fonction étendue pour FTP ALG.

    • Configurez la fonction étendue pour MSRPC ALG.

    • Configurez la fonction étendue pour SUNRPC ALG.

    • Configurez la fonction étendue pour SIP ALG.

Exemple : Activation de FTP ALG dans un système logique

Cet exemple montre comment activer ou désactiver une configuration FTP ALG dans un système logique et envoyer du trafic en fonction de la configuration FTP ALG du système logique individuellement.

Exigences

Avant de commencer :

Aperçu

Dans cet exemple, l’ALG pour FTP est configuré pour surveiller et permettre l’échange de trafic FTP entre les clients et le serveur sur un système logique.

Par défaut, l’ALG FTP est activé sur le système logique.

Configuration

Configuration rapide de l’interface de ligne de commande

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à la configuration de votre réseau, copiez et collez les commandes dans l’interface de ligne de commande au niveau de la [edit] hiérarchie, puis passez commit en mode de configuration.

Configuration de FTP ALG dans un système logique

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur cette procédure, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration du Guide de l’utilisateur de l’interface de ligne de commande Junos OS.

Pour configurer un ALG dans un système logique utilisateur :

  1. Configurez un profil de sécurité.

  2. Configurez le système logique principal.

    Procédure étape par étape
    1. Créer le système logique principal

    2. Configurez les interfaces d’un système logique principal et configurez les interfaces de tunnel logique et les instances de routage vers le LSYS0.

    3. Configurez un profil de sécurité p1 et affectez-le au système logique racine LSYS0.

  3. Configurez un système logique utilisateur.

    Procédure étape par étape

    1. Créer le système logique de l’utilisateur LSYS1

    2. Configurez les interfaces de tunnel logique et logique de l’utilisateur pour transférer le trafic au sein du système logique.

    3. Attribuez un profil de sécurité p1 à LSYS1.

    4. Configurez les zones de sécurité et attribuez des interfaces à chaque zone.

  4. Configurez une stratégie de sécurité qui autorise le trafic FTP du LSYS1_tzone vers l’LSYS1_utzone.

Résultats

À partir du mode de configuration, confirmez la configuration de LSYS0 et LSYS1 en saisissant le show logical-systemsfichier . Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, passez commit en mode de configuration.

Vérification

Pour vérifier que la configuration fonctionne correctement, effectuez les opérations suivantes :

Vérifier l’état ALG du système logique de l’utilisateur

But

Vérifiez que l’état de l’algorithme FTP est activé.

Action

Pour vérifier que la configuration fonctionne correctement, entrez la show security alg status logical-system LSYS1 commande.

Sens

La sortie affiche l’état de l’algorithme pour FTP activé pour le système logique LSYS1.

Vérifier l’état ALG de tous les systèmes logiques

But

Vérifiez l’état ALG de tous les systèmes logiques de l’appareil.

Action

Pour vérifier que la configuration fonctionne correctement, entrez la show security alg status logical-system all commande.

Sens

La sortie affiche l’état ALG de tous les systèmes logiques de l’appareil.

Vérification du trafic intralogique sur un système logique

But

Vérifiez les informations sur les ressources actives, les clients, les groupes et les sessions créés via le gestionnaire de ressources.

Action

À partir du mode opérationnel, entrez la show security resource-manager summary commande.

Sens

La sortie affiche des informations récapitulatives sur les ressources actives, les clients, les groupes et les sessions créés via le gestionnaire de ressources.