Présentation des stratégies de pare-feu
Security Director vous propose deux types de stratégies de pare-feu :
Device Policy : type de stratégie de pare-feu créée par périphérique. Ce type de stratégie est utilisé lorsque vous souhaitez appliquer une configuration de stratégie de pare-feu unique par appareil. Vous pouvez créer des règles d’appareil pour une stratégie de pare-feu d’appareil.
Security Director considère un système logique ou un système de locataire comme n’importe quel autre équipement de sécurité et s’approprie la configuration de sécurité du système logique ou du système de location. Dans Security Director, chaque système logique ou système de locataire est géré comme un équipement de sécurité unique.
Lors de l’attribution d’un appareil pour une stratégie d’appareil, seuls les appareils du domaine actuel sont répertoriés.
Remarque :Si Security Director détecte le système logique racine, le lsys racine découvre tous les autres lsys utilisateur à l’intérieur de l’appareil.
Security Director permet à un appareil d’avoir une stratégie spécifique et de faire partie de plusieurs stratégies de groupe. Les règles d’un périphérique sont mises à jour dans l’ordre suivant :
Règles dans les stratégies appliquées avant les « politiques spécifiques aux appareils »
Règles dans les stratégies spécifiques aux appareils
Règles dans les stratégies appliquées après les « politiques spécifiques aux appareils »
Les règles des stratégies appliquées avant les « politiques spécifiques aux appareils » sont prioritaires et ne peuvent pas être remplacées. Toutefois, vous pouvez remplacer les règles dans les stratégies appliquées après « Stratégies spécifiques à l’appareil » en ajoutant une règle de remplacement dans les stratégies spécifiques à l’appareil. Dans un scénario d’entreprise, des règles « commun doit être appliqué » peuvent être attribuées à un appareil à partir des stratégies appliquées avant « Politiques spécifiques à l’appareil », et des règles « commun agréable à avoir » peuvent être attribuées à un appareil à partir des stratégies appliquées après « Stratégies spécifiques à l’appareil ».
Remarque :Une exception peut être ajoutée pour chaque appareil dans « Stratégies spécifiques aux appareils ». Pour obtenir la liste complète des règles appliquées à un appareil, sélectionnez Configurer > stratégie de pare-feu > les appareils. Sélectionnez un périphérique pour afficher les règles associées à ce périphérique.
La stratégie Tous les appareils permet d’appliquer des règles globales à tous les appareils gérés par Security Director. La stratégie Tous les appareils fait partie du domaine global et est visible dans tous les domaines enfants si la vue parent est activée.
Groupe : type de stratégie de pare-feu partagée avec plusieurs appareils. Ce type de stratégie est utilisé lorsque vous souhaitez mettre à jour une configuration de stratégie de pare-feu spécifique sur un grand ensemble d’appareils. Vous pouvez sélectionner l’emplacement de la stratégie avant ou après spécifique à l’appareil. Lorsqu’une stratégie de pare-feu de groupe est mise à jour sur les appareils, les règles sont mises à jour dans l’ordre suivant :
Règles dans les stratégies appliquées avant les « politiques spécifiques aux appareils »
Règles dans les stratégies spécifiques aux appareils
Règles dans les stratégies appliquées après les « politiques spécifiques aux appareils »
Lors de l’attribution d’un appareil pour une stratégie de groupe, seuls les appareils des domaines actuels et enfants (avec l’affichage parent activé) sont répertoriés. Les appareils du domaine enfant avec la vue parent désactivée ne sont pas répertoriés. Toutes les stratégies de groupe du domaine global ne sont pas visibles dans le domaine enfant. Les stratégies de groupe du domaine global (y compris la stratégie Tous les appareils) ne sont pas visibles pour le domaine enfant, si la vue parent de ce domaine enfant est désactivée. Seules les stratégies de groupe du domaine global, qui contient des appareils du domaine enfant qui lui sont attribués, sont visibles dans le domaine enfant. S’il existe une stratégie de groupe dans le domaine global avec des appareils de D1 et des domaines globaux qui lui sont attribués, seule cette stratégie de groupe du domaine global est visible dans le domaine D1 avec uniquement les appareils du domaine D1. Aucun autre appareil, c’est-à-dire la stratégie d’exception d’appareil, du domaine global n’est visible dans le domaine D1.
Vous ne pouvez pas modifier une stratégie de groupe du domaine global à partir du domaine enfant. Cela vaut également pour la stratégie Tous les appareils. La modification de la stratégie, la suppression de la stratégie, la gestion d’un instantané, la stratégie d’instantané et l’acquisition du verrouillage de stratégie ne sont pas non plus autorisées. De même, vous ne pouvez pas effectuer ces actions sur la stratégie Device-Exception du domaine D1 à partir du domaine global. Vous pouvez donner la priorité aux stratégies de groupe du domaine actuel. Les stratégies de groupe des autres domaines ne sont pas répertoriées.
Politiques de groupe appliquées avant (avant) ou après (après) les stratégies spécifiques aux appareils via Security Director :
Fonctionne séparément pour les stratégies globales et de zone.
Ne modifiez pas l’ordre de priorité des stratégies Junos-SRX comme indiqué dans Présentation de l’ordre des stratégies.
Les paramètres de base d’une stratégie de pare-feu sont obtenus à partir du profil de stratégie. Les paramètres de base incluent des options de journalisation, des schémas d’authentification de pare-feu et des options de redirection du trafic.
Les stratégies de pare-feu sont affichées sous forme de tableau. Vous pouvez sélectionner une stratégie et appliquer des règles en ligne ou à l’aide de l’icône +. Pour plus d’informations, consultez Création de règles de stratégie de pare-feu.
À partir de la version 19.3R1 de Junos Space Security Director, vous pouvez affecter une stratégie IPS à la règle de stratégie de pare-feu standard. La CLI est générée pour la stratégie IPS ainsi que pour la stratégie de pare-feu standard (à laquelle la stratégie IPS est affectée) pour les équipements avec Junos OS version 18.2 et ultérieure. Étant donné que le nom de la stratégie IPS est directement utilisé dans la règle de stratégie de pare-feu, l’instruction [edit security idp active-policy policy-name] est obsolète à partir de la version 18.2 de Junos OS. Vous pouvez importer et convertir la CLI de stratégie active obsolète en une nouvelle CLI à partir de Security Director. Vous pouvez importer la stratégie IPS pour la stratégie active obsolète pour Junos OS version 18.2 et ultérieure. Une fois la stratégie IPS importée, les règles associées à la stratégie de pare-feu de l’appareil sont mises à jour avec les détails de la stratégie IPS. Lors de la mise à jour ultérieure de Security Director, vous pouvez voir les CLI de la nouvelle stratégie de pare-feu, en préversion, pour attacher un IDP et la même chose peut être mise à jour sur l’appareil.
Dans un équipement avec Junos OS version 18.2, vous devez affecter la même stratégie IPS à toutes les règles de la stratégie de pare-feu, sinon la validation échoue.
Dans un équipement à partir de Junos OS version 18.3, vous pouvez affecter une stratégie IPS différente aux règles de la stratégie de pare-feu. Vous devez définir une stratégie IDP par défaut, sinon la validation échoue.