Stratégies de sécurité pour les systèmes logiques
Les politiques de sécurité sont utilisées pour sécuriser les entreprises et contrôler l’accès aux ressources LAN. Un accès sécurisé est requis à la fois au sein de l’entreprise sur le LAN et dans ses interactions avec des réseaux externes tels qu’Internet. Junos OS offre de puissantes fonctionnalités de sécurité réseau via son pare-feu dynamique, son pare-feu pour applications et son pare-feu pour les identités des utilisateurs. Les trois types d’application de pare-feu sont mis en œuvre par le biais de politiques de sécurité. Pour plus d’informations, consultez les rubriques suivantes :
Comprendre les systèmes logiques Stratégies de sécurité
- Stratégies de sécurité dans les systèmes logiques
- Délais d’expiration des applications
- Attribution des stratégies de sécurité
Stratégies de sécurité dans les systèmes logiques
Les stratégies de sécurité imposent des règles sur le trafic qui peut traverser le pare-feu et les actions qui doivent être menées sur le trafic lorsqu’il traverse le pare-feu. Du point de vue des stratégies de sécurité, le trafic entre dans une zone de sécurité et en sort par une autre.
Par défaut, un système logique refuse tout le trafic dans toutes les directions, y compris les directions intra-zone et inter-zone. Grâce à la création de stratégies de sécurité, l’administrateur du système logique peut contrôler le flux de trafic d’une zone à l’autre en définissant les types de trafic autorisés à passer de sources spécifiées à des destinations spécifiées.
Les stratégies de sécurité peuvent être configurées dans le système logique principal et dans les systèmes logiques utilisateur. La configuration d’une stratégie de sécurité dans un système logique est identique à la configuration d’une stratégie de sécurité sur un appareil qui n’est pas configuré pour les systèmes logiques. Les stratégies de sécurité, les règles de stratégie, les carnets d’adresses, les applications et les ensembles d’applications, ainsi que les planificateurs créés dans un système logique ne s’appliquent qu’à ce système logique. Seuls les applications prédéfinies et les ensembles d’applications, tels que junos-ftp, peuvent être partagés entre les systèmes logiques.
Dans un système logique, vous ne pouvez pas spécifier global la zone de départ ou la zone de destination dans une stratégie de sécurité.
L’administrateur du système logique utilisateur peut configurer et afficher tous les attributs des stratégies de sécurité dans un système logique utilisateur. Tous les attributs d’une stratégie de sécurité dans un système logique utilisateur sont également visibles par l’administrateur principal.
À partir de la version 18.4R1 de Junos OS, l’utilisateur peut créer une adresse dynamique au sein d’un système logique. Une entrée d’adresse dynamique contient des adresses IP et des préfixes extraits de sources externes. Les stratégies de sécurité utilisent l’adresse dynamique dans le champ d’adresse source ou de destination.
Une entrée d’adresse dynamique (DAE) est un groupe d’adresses IP qui peuvent être saisies manuellement ou importées à partir de sources externes dans des systèmes logiques. La fonctionnalité DAE permet d’utiliser des objets IP basés sur le flux dans les stratégies de sécurité afin de refuser ou d’autoriser le trafic en fonction de critères IP source ou de destination.
Le nombre maximal de boîtiers DAE dépend des adresses dynamiques affectées aux systèmes logiques. À partir de Junos 18.4R1, la set security dynamic-address feed-server commande peut être configurée sous les systèmes logiques.
Délais d’expiration des applications
La valeur de délai d’expiration de l’application définie pour une application détermine le délai d’expiration de la session. Le comportement du délai d’expiration des applications est le même dans un système logique qu’au niveau racine. Toutefois, les administrateurs système logiques de l’utilisateur peuvent utiliser des applications prédéfinies dans les stratégies de sécurité, mais ne peuvent pas modifier la valeur de délai d’expiration des applications prédéfinies. En effet, les applications prédéfinies sont partagées par le système logique principal et tous les systèmes logiques utilisateur, de sorte que l’administrateur du système logique utilisateur n’est pas autorisé à modifier son comportement. Les valeurs de délai d’expiration des applications sont stockées dans la base de données des entrées d’application et dans les tables de délais d’expiration basés sur les ports TCP et UDP correspondantes du système logique.
Si l’application mise en correspondance pour le trafic a une valeur de délai d’expiration, cette valeur de délai d’attente est utilisée. Sinon, la recherche se poursuit dans l’ordre suivant jusqu’à ce qu’une valeur de délai d’expiration de l’application soit trouvée :
Une valeur de délai d’attente est recherchée dans la table de délai d’attente basée sur les ports TCP et UDP du système logique.
La table racine de délai d’attente basée sur les ports TCP et UDP recherche une valeur de délai d’expiration.
La table de délai d’expiration par défaut basée sur le protocole recherche une valeur de délai d’expiration.
Attribution des stratégies de sécurité
L’administrateur principal configure le nombre maximal et réservé de stratégies de sécurité pour chaque système logique utilisateur. L’administrateur du système logique utilisateur peut ensuite créer des stratégies de sécurité dans le système logique utilisateur. À partir d’un système logique utilisateur, l’administrateur du système logique utilisateur peut utiliser la show system security-profile policy commande pour afficher le nombre de stratégies de sécurité allouées au système logique utilisateur.
L’administrateur principal peut configurer un profil de sécurité pour le système logique principal qui spécifie le nombre maximal et réservé de stratégies de sécurité appliquées au système logique principal. Le nombre de stratégies configurées dans le système logique principal est pris en compte dans le nombre maximal de stratégies disponibles sur l’appareil.
Voir aussi
Exemple : configuration de stratégies de sécurité dans les systèmes logiques d’un utilisateur
Cet exemple montre comment configurer des stratégies de sécurité pour un système logique utilisateur.
Exigences
Avant de commencer :
Connectez-vous au système logique de l’utilisateur en tant qu’administrateur du système logique. Voir Vue d’ensemble de la configuration des systèmes logiques utilisateur.
Utilisez la
show system security-profiles policycommande pour voir les ressources de stratégie de sécurité allouées au système logique.Configurez les zones et les carnets d’adresses. Voir Exemple : Configuration de zones de sécurité pour les systèmes logiques d’un utilisateur.
Vue d’ensemble
Cet exemple configure le système logique utilisateur ls-product-design illustré dans Exemple : création de systèmes logiques utilisateur, de leurs administrateurs, de leurs utilisateurs et d’un système logique d’interconnexion.
Cet exemple configure les stratégies de sécurité décrites dans le Tableau 1.
Nom |
Paramètres de configuration |
|---|---|
permis-à-autrelsys |
Autorisez la circulation suivante :
|
permis-tout-des-autreslsys |
Autorisez la circulation suivante :
|
Topologie
La configuration
Procédure
Configuration rapide de la CLI
Pour configurer rapidement cet exemple, copiez les commandes suivantes, collez-les dans un fichier texte, supprimez les sauts de ligne, modifiez tous les détails nécessaires pour qu’ils correspondent à votre configuration réseau, copiez et collez les commandes dans la CLI au niveau de la [edit] hiérarchie, puis entrez commit en mode configuration.
set security policies from-zone ls-product-design-trust to-zone ls-product-design-untrust policy permit-all-to-otherlsys match source-address product-designers set security policies from-zone ls-product-design-trust to-zone ls-product-design-untrust policy permit-all-to-otherlsys match destination-address otherlsys set security policies from-zone ls-product-design-trust to-zone ls-product-design-untrust policy permit-all-to-otherlsys match application any set security policies from-zone ls-product-design-trust to-zone ls-product-design-untrust policy permit-all-to-otherlsys then permit set security policies from-zone ls-product-design-untrust to-zone ls-product-design-trust policy permit-all-from-otherlsys match source-address otherlsys set security policies from-zone ls-product-design-untrust to-zone ls-product-design-trust policy permit-all-from-otherlsys match destination-address product-designers set security policies from-zone ls-product-design-untrust to-zone ls-product-design-trust policy permit-all-from-otherlsys match application any set security policies from-zone ls-product-design-untrust to-zone ls-product-design-trust policy permit-all-from-otherlsys then permit
Procédure étape par étape
L’exemple suivant vous oblige à naviguer à différents niveaux dans la hiérarchie de configuration. Pour obtenir des instructions sur la procédure à suivre, reportez-vous à la section Utilisation de l’éditeur CLI en mode configuration dans le Guide de l’utilisateur de la CLI de Junos OS.
Pour configurer les stratégies de sécurité dans un système logique utilisateur :
Connectez-vous au système logique de l’utilisateur en tant qu’administrateur du système logique et entrez en mode configuration.
lsdesignadmin1@host:ls-product-design> configure lsdesignadmin1@host:ls-product-design#
Configurez une stratégie de sécurité qui autorise le trafic de la zone ls-product-design-trust vers la zone ls-product-design-untrust.
[edit security policies from-zone ls-product-design-trust to-zone ls-product-design-untrust] lsdesignadmin1@host:ls-product-design# set policy permit-all-to-otherlsys match source-address product-designers lsdesignadmin1@host:ls-product-design# set policy permit-all-to-otherlsys match destination-address otherlsys lsdesignadmin1@host:ls-product-design# set policy permit-all-to-otherlsys match application any lsdesignadmin1@host:ls-product-design# set policy permit-all-to-otherlsys then permit
Configurez une stratégie de sécurité qui autorise le trafic de la zone ls-product-design-untrust vers la zone ls-product-design-trust.
[edit security policies from-zone ls-product-design-untrust to-zone ls-product-design-trust] lsdesignadmin1@host:ls-product-design# set policy permit-all-from-otherlsys match source-address otherlsys lsdesignadmin1@host:ls-product-design# set policy permit-all-from-otherlsys match destination-address product-designers lsdesignadmin1@host:ls-product-design# set policy permit-all-from-otherlsys match application any lsdesignadmin1@host:ls-product-design# set policy permit-all-from-otherlsys then permit
Résultats
À partir du mode configuration, confirmez votre configuration en entrant la show security policies commande. Si la sortie n’affiche pas la configuration prévue, répétez les instructions de configuration de cet exemple pour la corriger.
lsdesignadmin1@host:ls-product-design# show security policies
from-zone ls-product-design-trust to-zone ls-product-design-untrust {
policy permit-all-to-otherlsys {
match {
source-address product-designers;
destination-address otherlsys;
application any;
}
then {
permit;
}
}
}
from-zone ls-product-design-untrust to-zone ls-product-design-trust {
policy permit-all-from-otherlsys {
match {
source-address otherlsys;
destination-address product-designers;
application any;
}
then {
permit;
}
}
}
Si vous avez terminé de configurer l’appareil, entrez en commit mode configuration.
Vérification
Pour confirmer que la configuration fonctionne correctement, effectuez les tâches suivantes :
Vérification de la configuration des stratégies
Objet
Vérifiez les informations sur les stratégies et les règles.
Mesures à prendre
En mode opérationnel, entrez la show security policies detail commande pour afficher un résumé de toutes les stratégies configurées sur le système logique.
Configuration de l’adresse dynamique pour les systèmes logiques
Une entrée d’adresse dynamique dans les systèmes logiques fournit des informations d’adresse IP dynamiques aux stratégies de sécurité. Pour utiliser l’adresse dynamique, vous devez spécifier des informations de base sur l’adresse dynamique, notamment leurs noms, flux et propriétés pour un système logique.
Lisez la section Configurer les stratégies de sécurité dans les systèmes logiques d’un utilisateur pour comprendre comment et où cette procédure s’applique pour configurer la stratégie de sécurité.
Pour configurer l’adresse dynamique dans les réseaux IPv4 au sein d’un système logique :
Pour configurer les stratégies de sécurité dans le système logique :
Définissez le nom du système logique comme LSYS1.
[edit] user@host# set logical-systems LSYS1
Créez une stratégie de sécurité en tant que p1 qui autorise le trafic de la zone approuvée à la zone non approuvée et configurez la condition de correspondance.
[edit logical-systems LSYS1 security policies from-zone trust to-zone untrust] user@host# set policy p1 match source-address any user@host# set policy p1 match destination-address any user@host# set policy p1 match application any user@host# set policy p1 then permit
Confirmez votre configuration en entrant la
show logical-systems LSYS1 security policiescommande.[edit] user@host# show logical-systems LSYS1 security policies from-zone trust to-zone untrust { policy p1 { match { source-address any; destination-address any; application any; } then { permit; } } }