Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Stratégies de sécurité pour les systèmes logiques

Les politiques de sécurité sont utilisées pour sécuriser les entreprises et contrôler l’accès aux ressources LAN. Un accès sécurisé est requis à la fois au sein de l’entreprise sur le LAN et dans ses interactions avec des réseaux externes tels qu’Internet. Junos OS offre de puissantes fonctionnalités de sécurité réseau via son pare-feu dynamique, son pare-feu pour applications et son pare-feu pour les identités des utilisateurs. Les trois types d’application de pare-feu sont mis en œuvre par le biais de politiques de sécurité. Pour plus d’informations, consultez les rubriques suivantes :

Comprendre les systèmes logiques Stratégies de sécurité

Stratégies de sécurité dans les systèmes logiques

Les stratégies de sécurité imposent des règles sur le trafic qui peut traverser le pare-feu et les actions qui doivent être menées sur le trafic lorsqu’il traverse le pare-feu. Du point de vue des stratégies de sécurité, le trafic entre dans une zone de sécurité et en sort par une autre.

Par défaut, un système logique refuse tout le trafic dans toutes les directions, y compris les directions intra-zone et inter-zone. Grâce à la création de stratégies de sécurité, l’administrateur du système logique peut contrôler le flux de trafic d’une zone à l’autre en définissant les types de trafic autorisés à passer de sources spécifiées à des destinations spécifiées.

Les stratégies de sécurité peuvent être configurées dans le système logique principal et dans les systèmes logiques utilisateur. La configuration d’une stratégie de sécurité dans un système logique est identique à la configuration d’une stratégie de sécurité sur un appareil qui n’est pas configuré pour les systèmes logiques. Les stratégies de sécurité, les règles de stratégie, les carnets d’adresses, les applications et les ensembles d’applications, ainsi que les planificateurs créés dans un système logique ne s’appliquent qu’à ce système logique. Seuls les applications prédéfinies et les ensembles d’applications, tels que junos-ftp, peuvent être partagés entre les systèmes logiques.

Remarque :

Dans un système logique, vous ne pouvez pas spécifier global la zone de départ ou la zone de destination dans une stratégie de sécurité.

L’administrateur du système logique utilisateur peut configurer et afficher tous les attributs des stratégies de sécurité dans un système logique utilisateur. Tous les attributs d’une stratégie de sécurité dans un système logique utilisateur sont également visibles par l’administrateur principal.

À partir de la version 18.4R1 de Junos OS, l’utilisateur peut créer une adresse dynamique au sein d’un système logique. Une entrée d’adresse dynamique contient des adresses IP et des préfixes extraits de sources externes. Les stratégies de sécurité utilisent l’adresse dynamique dans le champ d’adresse source ou de destination.

Une entrée d’adresse dynamique (DAE) est un groupe d’adresses IP qui peuvent être saisies manuellement ou importées à partir de sources externes dans des systèmes logiques. La fonctionnalité DAE permet d’utiliser des objets IP basés sur le flux dans les stratégies de sécurité afin de refuser ou d’autoriser le trafic en fonction de critères IP source ou de destination.

Remarque :

Le nombre maximal de boîtiers DAE dépend des adresses dynamiques affectées aux systèmes logiques. À partir de Junos 18.4R1, la set security dynamic-address feed-server commande peut être configurée sous les systèmes logiques.

Délais d’expiration des applications

La valeur de délai d’expiration de l’application définie pour une application détermine le délai d’expiration de la session. Le comportement du délai d’expiration des applications est le même dans un système logique qu’au niveau racine. Toutefois, les administrateurs système logiques de l’utilisateur peuvent utiliser des applications prédéfinies dans les stratégies de sécurité, mais ne peuvent pas modifier la valeur de délai d’expiration des applications prédéfinies. En effet, les applications prédéfinies sont partagées par le système logique principal et tous les systèmes logiques utilisateur, de sorte que l’administrateur du système logique utilisateur n’est pas autorisé à modifier son comportement. Les valeurs de délai d’expiration des applications sont stockées dans la base de données des entrées d’application et dans les tables de délais d’expiration basés sur les ports TCP et UDP correspondantes du système logique.

Si l’application mise en correspondance pour le trafic a une valeur de délai d’expiration, cette valeur de délai d’attente est utilisée. Sinon, la recherche se poursuit dans l’ordre suivant jusqu’à ce qu’une valeur de délai d’expiration de l’application soit trouvée :

  1. Une valeur de délai d’attente est recherchée dans la table de délai d’attente basée sur les ports TCP et UDP du système logique.

  2. La table racine de délai d’attente basée sur les ports TCP et UDP recherche une valeur de délai d’expiration.

  3. La table de délai d’expiration par défaut basée sur le protocole recherche une valeur de délai d’expiration.

Attribution des stratégies de sécurité

L’administrateur principal configure le nombre maximal et réservé de stratégies de sécurité pour chaque système logique utilisateur. L’administrateur du système logique utilisateur peut ensuite créer des stratégies de sécurité dans le système logique utilisateur. À partir d’un système logique utilisateur, l’administrateur du système logique utilisateur peut utiliser la show system security-profile policy commande pour afficher le nombre de stratégies de sécurité allouées au système logique utilisateur.

Remarque :

L’administrateur principal peut configurer un profil de sécurité pour le système logique principal qui spécifie le nombre maximal et réservé de stratégies de sécurité appliquées au système logique principal. Le nombre de stratégies configurées dans le système logique principal est pris en compte dans le nombre maximal de stratégies disponibles sur l’appareil.

Exemple : configuration de stratégies de sécurité dans les systèmes logiques d’un utilisateur

Cet exemple montre comment configurer des stratégies de sécurité pour un système logique utilisateur.

Exigences

Avant de commencer :

Vue d’ensemble

Cet exemple configure le système logique utilisateur ls-product-design illustré dans Exemple : création de systèmes logiques utilisateur, de leurs administrateurs, de leurs utilisateurs et d’un système logique d’interconnexion.

Cet exemple configure les stratégies de sécurité décrites dans le Tableau 1.

Tableau 1 : Configuration des stratégies de sécurité du système logique utilisateur

Nom

Paramètres de configuration

permis-à-autrelsys

Autorisez la circulation suivante :

  • Zone de départ : ls-product-design-trust

  • Zone de destination : ls-product-design-untrust

  • Adresse source : product-designers

  • Adresse de destination : otherlsys

  • Application : tout

permis-tout-des-autreslsys

Autorisez la circulation suivante :

  • De la zone : ls-product-design-untrust

  • Zone de destination : ls-product-design-trust

  • Adresse source : otherlsys

  • Adresse de destination : concepteurs de produits

  • Application : tout

Topologie

La configuration

Procédure

Configuration rapide de la CLI

Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit en mode configuration.

Procédure étape par étape

L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur la procédure à suivre, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration dans le Guide de l’utilisateur de la CLI de Junos OS.

Pour configurer les stratégies de sécurité dans un système logique utilisateur :

  1. Connectez-vous au système logique de l’utilisateur en tant qu’administrateur du système logique et entrez en mode configuration.

  2. Configurez une stratégie de sécurité qui autorise le trafic de la zone ls-product-design-trust vers la zone ls-product-design-untrust.

  3. Configurez une stratégie de sécurité qui autorise le trafic de la zone ls-product-design-untrust vers la zone ls-product-design-trust.

Résultats

À partir du mode configuration, confirmez votre configuration en entrant la show security policies commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.

Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.

Vérification

Pour confirmer que la configuration fonctionne correctement, effectuez les tâches suivantes :

Vérification de la configuration des stratégies

Objet

Vérifiez les informations sur les stratégies et les règles.

Mesures à prendre

En mode opérationnel, entrez la show security policies detail commande pour afficher un résumé de toutes les stratégies configurées sur le système logique.

Configuration de l’adresse dynamique pour les systèmes logiques

Une entrée d’adresse dynamique dans les systèmes logiques fournit des informations d’adresse IP dynamiques aux stratégies de sécurité. Pour utiliser l’adresse dynamique, vous devez spécifier des informations de base sur l’adresse dynamique, notamment leurs noms, flux et propriétés pour un système logique.

Pour configurer l’adresse dynamique dans les réseaux IPv4 au sein d’un système logique :

  1. Définissez le nom du système logique comme LSYS1.
  2. Créer une adresse dynamique dans un système logique.
  3. Confirmez votre configuration en entrant la show logical-systems LSYS1 security dynamic-address commande.
  • Pour configurer les stratégies de sécurité dans le système logique :

    1. Définissez le nom du système logique comme LSYS1.

    2. Créez une stratégie de sécurité en tant que p1 qui autorise le trafic de la zone approuvée à la zone non approuvée et configurez la condition de correspondance.

    3. Confirmez votre configuration en entrant la show logical-systems LSYS1 security policies commande.