Ajouter une règle
Vous êtes ici : Politiques de sécurité et objets > Politiques de sécurité.
Pour référencer les stratégies UTM et les profils AppQoS dans une règle de stratégie de sécurité, créez des stratégies UTM et des profils AppQoS avant de créer ou de modifier des règles de stratégie de sécurité, si nécessaire. Pour créer des stratégies UTM, accédez à Services de sécurité > Stratégies UTM > UTM et pour créer des profils AppQoS, accédez à QoS des applications > réseau.
Pour ajouter une règle :
Champ |
Action |
---|---|
Nom de la règle |
Entrez un nom pour la nouvelle règle ou stratégie. |
Description de la règle |
Entrez une description pour la stratégie de sécurité. |
Politique globale |
Activez cette option pour spécifier que la stratégie définie est une stratégie globale et que les zones ne sont pas requises. |
Source Zone |
Pour ajouter des sources :
|
Destination Zone |
Pour ajouter une destination :
|
Action |
Sélectionnez une action à entreprendre lorsque le trafic correspond aux critères :
|
Services avancés Cliquez sur +. La page Sélectionner les services avancés s’affiche.
Note:
|
|
Proxy SSL |
Sélectionnez la stratégie de proxy SSL à associer à cette règle dans la liste. |
UTM |
Sélectionnez la stratégie UTM que vous souhaitez associer à cette règle dans la liste. La liste affiche toutes les stratégies UTM disponibles. Si vous souhaitez créer une nouvelle stratégie UTM, cliquez sur Ajouter nouveau. La page Create UTM Policies (Créer des stratégies UTM) s’affiche. Pour plus d’informations sur la création d’une stratégie UTM, voir Ajouter une stratégie UTM. |
Politique IPS |
Sélectionnez la stratégie IPS dans la liste. |
Politique de prévention des menaces |
Sélectionnez la stratégie de prévention des menaces configurée dans la liste. |
Profil de redirection ICAP |
Sélectionnez le nom du profil de redirection ICAP configuré dans la liste. |
IPsec VPN |
Sélectionnez le tunnel VPN IPsec dans la liste.
Note:
Si vous sélectionnez Applications dynamiques dans la destination, l’option VPN IPsec n’est pas prise en charge. |
Nom de la stratégie de paire |
Entrez le nom de la stratégie avec le même VPN IPsec dans la direction opposée pour créer une stratégie de paire.
Note:
Si vous sélectionnez Applications dynamiques dans la destination, l’option Jumeler le nom de la stratégie n’est pas prise en charge. |
Profil QoS applicatif |
Sélectionnez le profil AppQoS configuré dans la liste. Si vous souhaitez créer un nouveau profil AppQoS, cliquez sur Ajouter nouveau. La page Ajouter un profil AppQoS s’affiche. Pour plus d’informations sur la création d’un profil AppQoS, consultez Ajouter un profil QoS d’application. |
Profilage des menaces |
À partir de Juons OS version 21.4R1, vous pouvez activer cette option pour générer des flux de profilage des menaces.
Note:
Les flux ne s’affichent que si vous êtes inscrit à Juniper ATP Cloud. Vous pouvez également télécharger les flux à l’aide de la commande Vous pouvez ajouter des adresses source et de destination, ainsi que des identités source et destination aux flux de menaces. Une fois les flux générés, vous pouvez configurer d’autres stratégies de sécurité pour qu’elles les utilisent afin qu’elles correspondent au trafic désigné et effectuent des actions de stratégie.
|
Capture de paquets |
Permet de capturer le trafic applicatif inconnu spécifique à une règle de stratégie de sécurité. Par défaut, cette option est désactivée. Une fois activé, vous pouvez afficher les détails du fichier de capture de paquets (PCAP) ou télécharger le fichier PCAP sur la page Surveiller > consigner > sessions . |
Options de règle Cliquez sur Options de règle. La page SELECT RULE OPTIONS s’affiche. |
|
Enregistrement | |
Lancement de session |
Activez cette option pour consigner un événement lors de la création d’une session. |
Fermeture de la session |
Activez cette option pour consigner un événement à la fermeture de la session. |
Compter |
Activez cette option pour collecter des statistiques sur le nombre de paquets, d’octets et de sessions qui traversent le pare-feu avec cette stratégie. Spécifie les comptages statistiques. Une alarme se déclenche chaque fois que le trafic dépasse les seuils de paquets et d’octets spécifiés.
Note:
Les champs de seuil d’alarme sont désactivés si l’option Activer le nombre n’est pas activée. |
Authentification
Note:
|
|
Envoi d’authentification dans JIMS |
Activez cette option pour envoyer les entrées d’authentification de pare-feu, qui sont en état de réussite d’authentification, à Juniper Identity Management Server (JIMS). Cela permettra au pare-feu SRX Series d’interroger JIMS pour obtenir des informations sur le mappage IP/utilisateur et les équipements. Ce n’est pas une option obligatoire. Vous pouvez le sélectionner lorsqu’au moins un domaine est configuré sur Active Directory local ou configurer la gestion des identités. |
Type |
Sélectionnez le type d’authentification du pare-feu dans la liste. Les options disponibles sont : Aucun, Pass-through, Pare-feu utilisateur et Authentification Web. |
Accéder au profil |
Sélectionnez un profil d’accès dans la liste.
Note:
Cette option n’est pas prise en charge si vous sélectionnez le type d’authentification comme authentification Web. |
Nom du client |
Entrez le nom d’utilisateur du client ou le nom du groupe d’utilisateurs client.
Note:
Cette option n’est pas prise en charge si vous sélectionnez le type d’authentification User-firewall. |
Domaine |
Sélectionnez un nom de domaine qui doit figurer dans un nom de client dans la liste.
Note:
Cette option n’est prise en charge que si vous sélectionnez le type d’authentification User-firewall. |
Redirection Web (http) |
Activez cette option pour rediriger les requêtes HTTP vers le serveur Web interne de l’appareil en envoyant une réponse HTTP de redirection au système client pour qu’il se reconnecte au serveur Web pour l’authentification de l’utilisateur.
Note:
Cette option n’est pas prise en charge si vous sélectionnez le type d’authentification comme authentification Web. |
Portail captif |
Activez cette option pour rediriger une requête HTTP ou HTTPS client vers le serveur Web HTTPS interne de l’appareil. Les demandes du client HTTPS sont redirigées lorsque le profil de terminaison SSL est configuré.
Note:
Cette option n’est pas prise en charge si vous sélectionnez le type d’authentification comme authentification Web. |
Interface |
Sélectionnez une interface pour le serveur Web où la requête HTTP ou HTTPS du client est redirigée.
Note:
Vous ne pouvez pas le modifier une fois la stratégie créée. Pour modifier l’interface, accédez à Connectivité > réseau > Interfaces. |
Adresse IPv4 |
Entrez l’adresse IPv4 du serveur Web sur lequel la requête HTTP ou HTTPS du client est redirigée.
Note:
Vous ne pouvez pas le modifier une fois la stratégie créée. Pour modifier l’interface, accédez à Connectivité > réseau > Interfaces. |
Profil de terminaison SSL |
Sélectionnez un profil de terminaison SSL dans la liste qui contient les paramètres de connexion SSL terminée. La terminaison SSL est un processus dans lequel le périphérique SRX Series agit comme un serveur proxy SSL et met fin à la session SSL du client. Pour ajouter un nouveau profil de terminaison SSL :
|
Navigateur d’authentification uniquement |
Activez cette option pour supprimer le trafic HTTP hors navigateur afin de permettre la présentation du portail captif aux utilisateurs non authentifiés qui demandent l’accès à l’aide d’un navigateur.
Note:
Cette option n’est pas prise en charge si vous sélectionnez le type d’authentification comme authentification Web. |
Agents utilisateurs |
Entrez une valeur user-agent qui est utilisée pour vérifier que le trafic du navigateur de l’utilisateur est du trafic HTTP/HTTPS.
Note:
Cette option n’est pas prise en charge si vous sélectionnez le type d’authentification comme authentification Web. |
Paramètres avancés | |
Traduction des adresses de destination |
Sélectionnez l’action à effectuer sur une traduction d’adresse de destination dans la liste. Les options disponibles sont : Aucun, Drop Translated et Drop Untraduit. |
Options de redirection |
Sélectionnez une action de redirection dans la liste. Les options disponibles sont : Aucun, Redirection Wx et Redirection inverse Wx.
Note:
Cette option n’est pas prise en charge pour SRX5000 gamme de périphériques. |
TCP Session Options | |
Vérification du numéro de séquence |
Activez ou désactivez la vérification des numéros de séquence dans les segments TCP lors d’inspections dynamiques au niveau des règles de stratégie. Par défaut, la vérification s’effectue au niveau global. Pour éviter tout échec de validation, désactivez la vérification du numéro de séquence sous Options globales > Flux > Session TCP. |
Vérification du drapeau SYN |
Activez ou désactivez la vérification du bit TCP SYN avant de créer une session au niveau des règles de stratégie. Par défaut, la vérification s’effectue au niveau global. Pour éviter l’échec de la validation, désactivez la vérification de l’indicateur SYN sous Options globales > Flux > Session TCP. |
Horaire | |
Horaire |
Cliquez sur Planifier et sélectionnez l’une des planifications configurées dans la liste. Pour ajouter une nouvelle planification, cliquez sur Ajouter une nouvelle planification. La page Ajouter une nouvelle planification s’affiche. Pour plus d’informations sur la création d’une nouvelle planification, voir le tableau 4. |
Champ |
Action |
---|---|
Nom |
Entrez un nom pour l’adresse. Le nom doit être une chaîne unique qui doit commencer par un caractère alphanumérique et peut inclure des deux-points, des points, des tirets et des traits de soulignement ; pas d’espaces autorisés ; 63 caractères maximum. |
Type d’adresse IP |
Sélectionnez IPv4 ou IPv6. |
IPv4 | |
Adresse IPv4 |
Entrez une adresse IPv4 valide. |
Sous-réseau |
Entrez un masque de sous-réseau pour l’adresse IPv4. |
IPv6 | |
Adresse IPv6 |
Entrez une adresse IPv6 valide. |
Préfixe de sous-réseau |
Entrez un préfixe de sous-réseau pour l’adresse IPv6. |
Champ |
Action |
---|---|
Paramètres globaux | |
Nom |
Entrez un nom unique pour l’application. |
Description |
Entrez la description de l’application. |
Protocole d’application |
Sélectionnez une option dans la liste pour le protocole d’application. |
Correspondance du protocole IP |
Sélectionnez une option dans la liste pour correspondre au protocole IP. |
Port source |
Sélectionnez une option dans la liste pour le port source. |
Port de destination |
Sélectionnez une option dans la liste pour le port de destination. |
Type ICMP |
Sélectionnez une option dans la liste pour le type de message ICMP. |
Code ICMP |
Sélectionnez une option dans la liste pour le code de message ICMP. |
Numéros de programme RPC |
Entrez une valeur pour les numéros de programme RPC. Le format de la valeur doit être W ou X-Y. Où W, X et Y sont des entiers compris entre 0 et 65535. |
Délai d’inactivité |
Sélectionnez une option dans la liste pour le délai d’inactivité spécifique à l’application. |
UUID |
Entrez une valeur pour les objets RPC DCE.
Note:
Le format de la valeur doit être 12345678-1234-1234-1234-123456789012. |
Groupe d’applications personnalisé |
Sélectionnez un nom d’ensemble d’applications dans la liste. |
Termes Cliquez sur +. La page Créer un terme s’affiche. |
|
Nom |
Entrez un nom pour le terme. |
ALG |
Sélectionnez une option dans la liste pour ALG. |
Correspondance du protocole IP |
Sélectionnez une option dans la liste pour correspondre au protocole IP. |
Port source |
Sélectionnez une option dans la liste pour le port source. |
Port de destination |
Sélectionnez une option dans la liste pour le port de destination. |
Type ICMP |
Sélectionnez une option dans la liste pour le type de message ICMP. |
Code ICMP |
Sélectionnez une option dans la liste pour le code de message ICMP. |
Numéros de programme RPC |
Entrez une valeur pour les numéros de programme RPC.
Note:
Le format de la valeur doit être W ou X-Y. Où W, X et Y sont des entiers compris entre 0 et 65535. |
Délai d’inactivité |
Sélectionnez une option dans la liste pour le délai d’inactivité spécifique à l’application. |
UUID |
Entrez une valeur pour les objets RPC DCE.
Note:
Le format de la valeur doit être 12345678-1234-1234-1234-123456789012. |
Champ |
Action |
---|---|
Nom |
Entrez le nom de la planification. |
Description |
Entrez une description pour la planification. |
Répète |
Sélectionnez une option dans la liste pour répéter la planification :
|
Toute la journée |
Activez cette option pour planifier un événement sur une journée entière. Cette option n’est disponible que pour la planification de type Jamais et Répétition quotidienne. |
Date de début |
Sélectionnez la date de début de la planification au format AAAA-MM-JJ. Cette option n’est disponible que pour la planification de type Ne jamais répéter. |
Date d’arrêt |
Sélectionnez la date d’arrêt de la planification au format AAAA-MM-JJ. Cette option n’est disponible que pour la planification de type Ne jamais répéter. |
Heure de début |
Entrez l’heure de début de la planification au format HH :MM :SS 24 heures. Cette option n’est disponible que pour la planification de type répétition quotidienne. |
Temps d’arrêt |
Entrez l’heure de fin de l’horaire au format HH :MM :SS 24 heures. Cette option n’est disponible que pour la planification de type répétition quotidienne. |
Répétez le |
Sélectionnez les jours et l’heure auxquels vous souhaitez répéter la planification. Pour définir l’heure du ou des jours sélectionnés :
Cette option est disponible uniquement pour la planification hebdomadaire de type de répétition. |
Critères d’horaire |
Sélectionnez l’une des options suivantes :
Cette option est disponible uniquement pour la planification de type répétition quotidienne et hebdomadaire. |