Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Création de règles de stratégie de pare-feu

Avant de commencer

Utilisez la page Créer une règle pour configurer des règles de pare-feu qui contrôlent le trafic de transit dans un contexte donné (de la zone source à la zone de destination). Le trafic est classé en faisant correspondre ses zones source et de destination, ses adresses source et de destination, ainsi que l’application qu’il transporte dans ses en-têtes de protocole avec la base de données de stratégies.

Security Director permet à un appareil d’avoir une stratégie spécifique à l’appareil et de faire partie de plusieurs stratégies de groupe. Les règles d’un appareil sont mises à jour dans cet ordre :

  • Règles dans les stratégies appliquées avant les « politiques spécifiques aux appareils »

  • Règles dans les stratégies spécifiques aux appareils

  • Règles dans les stratégies appliquées après les « politiques spécifiques aux appareils »

Les règles des stratégies appliquées avant les « politiques spécifiques aux appareils » sont prioritaires et ne peuvent pas être remplacées. Toutefois, vous pouvez remplacer les règles dans les stratégies appliquées après « Stratégies spécifiques à l’appareil » en ajoutant une règle de remplacement dans les stratégies spécifiques à l’appareil. Dans un scénario d’entreprise, des règles « commun doit être appliqué » peuvent être attribuées à un appareil à partir des stratégies appliquées avant « Politiques spécifiques à l’appareil », et des règles « commun agréable à avoir » peuvent être attribuées à un appareil à partir des stratégies appliquées après « Stratégies spécifiques à l’appareil ».

Remarque :

Une exception peut être ajoutée pour chaque appareil dans « Stratégies spécifiques aux appareils ». Pour obtenir la liste complète des règles appliquées à un appareil, sélectionnez Configurer > stratégie de pare-feu > les appareils. Sélectionnez un périphérique pour afficher les règles associées à ce périphérique.

Pour configurer une règle de stratégie de pare-feu :

  1. Sélectionnez Configurer > stratégie de pare-feu.
  2. Sélectionnez la stratégie pour laquelle vous souhaitez définir des règles, puis cliquez sur l’icône +.

    La page Créer des règles s’affiche.

    Remarque :

    Pour modifier et créer des règles en ligne, cliquez sur la stratégie pour rendre les champs modifiables.

  3. Terminez la configuration en suivant les instructions du tableau 1.
  4. Cliquez sur OK.

    Les règles que vous avez configurées sont associées à la stratégie sélectionnée.

Tableau 1 : configuration des règles de stratégie de pare-feu

Cadre

Ligne directrice

General Information

Nom de la règle

Entrez une chaîne unique de caractères alphanumériques, de deux-points, de points, de tirets et de traits de soulignement. Aucun espace n’est autorisé et le ; La longueur maximale est de 63 caractères.

Descriptif

Saisissez une description des règles de stratégie ; La longueur maximale est de 1024 caractères. Les commentaires saisis dans ce champ sont envoyés à l’appareil.

Identify the traffic that the rule applies to

(La source) Zone

Pour les équipements SRX Series, spécifiez une zone source (from-zone) pour définir le contexte de la stratégie. Les stratégies de zone sont appliquées au trafic entrant dans une zone de sécurité (zone source) vers une autre zone de sécurité (zone de destination). Cette combinaison d’une zone source et d’une zone de destination est appelée contexte.

À partir de la version 16.2 de Junos Space Security Director, pour les routeurs MX Series, le champ de la zone source agit comme une interface entrante à partir de laquelle le paquet entre. La direction de correspondance est entrée, si le paquet entre dans l’interface. La direction de correspondance est affichée, si le paquet quitte l’interface. Configurez la clé entrante en sélectionnant la valeur Aggregate Multiservices (AMS).

À partir de la version 16.2 de Junos Space Security Director, les zones polymorphes peuvent être utilisées comme zone source et zone de destination lorsque vous affectez des équipements SRX Series et des routeurs MX Series à la même stratégie de groupe.

(La source) Adresse(s)

Entrez un ou plusieurs noms d’adresses ou de groupes d’adresses. Cliquez sur Sélectionner pour ajouter des adresses sources.

Sur la page Adresse source :

  • Inclure n’importe quelle adresse : ajoutez n’importe quelle adresse à la règle de pare-feu.

  • Inclure spécifique : ajoutez l’adresse source sélectionnée à la règle.

    Lorsque vous ajoutez un NSX Manager, les groupes de sécurité sont synchronisés et les groupes d’adresses dynamiques (DAG) correspondants sont créés dans la base de données Security Director. Pour votre gestionnaire NSX, sélectionnez les groupes de disponibilité de base de données requis dans la liste.

  • Exclure spécifique : exempte les adresses sources sélectionnées de la règle.

  • Par filtre de métadonnées : choisissez l’adresse correspondante d’une métadonnée définie par l’utilisateur comme adresse source.

    • Filtre de métadonnées (Metadata Filter) : cliquez sur le champ pour sélectionner les métadonnées requises dans la liste. Les adresses correspondantes sont filtrées et répertoriées dans le champ Adresse appariée.

    • Adresses appariées (Matched Addresses) : répertorie les adresses correspondant aux métadonnées sélectionnées. Cette adresse est utilisée comme adresse source.

      Pour chaque expression de métadonnées, un groupe d’adresses dynamiques (DAG) unique est créé. L’URL du serveur de flux de ce DAG pointe vers l’URL du serveur de flux de Security Director.

      Office 365 est désormais inclus dans la liste des flux tiers permettant d’envoyer les informations de point de terminaison des services Microsoft Office 365 (adresses IP) à l’appareil SRX Series. Ce flux fonctionne différemment des autres flux et nécessite certains paramètres de configuration, notamment le nom prédéfini « ipfilter_office365 ». Vous devez activer le flux Office 365 dans Juniper ATP Cloud. Pour comprendre comment activer le flux Office 365 dans Juniper ATP Cloud et créer un DAG sur l’appareil SRX Series qui fait référence au flux ipfilter_office365, consultez Activation des flux de menaces tiers.

      Configurez l’URL du serveur de flux à l’aide de la commande CLI suivante pour chaque équipement SRX Series ou vSRX qui agit sur les stratégies basées sur les métadonnées.

      set security dynamic-address feed-server <SD IP Address> hostname <SD IP Address>

Voir Création d’adresses et de groupes d’adresses.

(La source) ID utilisateur

Spécifiez l’identité source (utilisateurs et rôles) à utiliser comme critère de correspondance pour la stratégie. Vous pouvez avoir différentes règles de stratégie en fonction des rôles et des groupes d’utilisateurs.

Cliquez sur Sélectionner pour spécifier les identités sources à autoriser ou à refuser. Sur la page ID utilisateur, vous pouvez sélectionner une identité utilisateur dans la liste disponible ou ajouter une nouvelle identité en cliquant sur Ajouter un nouvel ID utilisateur.

Pour supprimer une identité utilisateur de la base de données de Security Director, cliquez sur Supprimer l’ID utilisateur et sélectionnez une valeur dans la liste déroulante qui n’est configurée dans aucune stratégie. Si vous essayez de supprimer une identité utilisateur configurée dans une stratégie, un message avec son ID de référence et son ID utilisateur s’affiche.

Remarque :

Les ID utilisateur créés uniquement dans Security Director sont affichés dans la liste déroulante.

(La source) Profil de l’utilisateur final

Sélectionnez un profil d’utilisateur final dans la liste. La règle de stratégie de pare-feu lui est appliquée.

Lorsque le trafic provenant de l’équipement A arrive à un équipement de la gamme SRX Series, la solution SRX Series obtient l’adresse IP de l’équipement A à partir du premier paquet de trafic et l’utilise pour rechercher une entrée d’identité d’équipement correspondante dans la table d’authentification de l’appareil. Il fait ensuite correspondre ce profil d’identité d’appareil à une stratégie de sécurité dont le champ Profil d’utilisateur final spécifie le nom du profil d’identité d’appareil. Si une correspondance est trouvée, la stratégie de sécurité est appliquée au trafic provenant de l’équipement A.

(Destination) Zone

Pour les équipements SRX Series, spécifiez une zone de destination (to-zone) pour définir le contexte de la stratégie. Les stratégies de zone sont appliquées au trafic entrant dans une zone de sécurité (zone source) vers une autre zone de sécurité (zone de destination). Cette combinaison d’une zone source et d’une zone de destination est appelée contexte.

À partir de la version 16.2 de Junos Space Security Director pour les routeurs MX Series, ce champ sert d’interface de sortie à partir de laquelle le paquet entre. La direction de correspondance est entrée, si le paquet entre dans l’interface. La direction de correspondance est affichée, si le paquet quitte l’interface. Configurez la clé de sortie en sélectionnant la valeur Aggregate Multiservices (AMS).

Les zones polymorphes peuvent être utilisées comme zone source et zone de destination lorsque vous affectez des périphériques SRX Series et des routeurs MX Series à la même stratégie de groupe.

(Destination) Adresse(s)

Sélectionnez un ou plusieurs noms d’adresses ou ensembles d’adresses. Cliquez sur Sélectionner pour ajouter des adresses de destination.

Sur la page Adresse de destination :

  • Sélectionnez l’option Inclure pour ajouter les adresses de destination sélectionnées ou n’importe quelle adresse à la règle.

  • Sélectionnez l’option Exclure pour exempter les adresses de destination sélectionnées de la règle.

  • Sélectionnez l’option Par filtre de métadonnées pour choisir l’adresse correspondante d’une métadonnée définie par l’utilisateur comme adresse de destination.

    • Filtre de métadonnées (Metadata Filter) : cliquez sur le champ pour sélectionner les métadonnées requises dans la liste. Les adresses correspondantes sont filtrées et répertoriées dans le champ Adresse appariée.

    • Adresses appariées (Matched Addresses) : répertorie les adresses correspondant aux métadonnées sélectionnées. Cette adresse est utilisée comme adresse de destination.

      Pour chaque expression de métadonnées, un groupe d’adresses dynamiques (DAG) unique est créé. L’URL du serveur de flux de ce DAG pointe vers l’URL du serveur de flux de Security Director.

      Office 365 est désormais inclus dans la liste des flux tiers permettant d’envoyer les informations de point de terminaison des services Microsoft Office 365 (adresses IP) à l’appareil SRX Series. Ce flux fonctionne différemment des autres flux et nécessite certains paramètres de configuration, notamment le nom prédéfini « ipfilter_office365 ». Vous devez activer le flux Office 365 dans Juniper ATP Cloud. Pour comprendre comment activer le flux Office 365 dans Juniper ATP Cloud et créer un DAG sur l’appareil SRX Series qui fait référence au flux ipfilter_office365, consultez Activation des flux de menaces tiers.

      Configurez l’URL du serveur de flux à l’aide de la commande CLI suivante pour chaque équipement SRX Series ou vSRX qui agit sur les stratégies basées sur les métadonnées.

      set security dynamic-address feed-server <SD IP Address> hostname <SD IP Address>

Voir Création d’adresses et de groupes d’adresses.

(Destination) Catégorie d’URL

Sélectionnez une ou plusieurs catégories d’URL prédéfinies ou personnalisées comme critère de correspondance. La catégorie d’URL est prise en charge sur les équipements exécutant Junos OS version 18.4R3 et ultérieure.

Cliquez sur Sélectionner pour sélectionner une catégorie d’URL. Sélectionnez une ou plusieurs catégories d’URL prédéfinies ou personnalisées dans la liste Disponible et déplacez-les vers la liste Sélectionné. Cliquez sur OK.

(Protocoles de service) Nos services

Sélectionnez un ou plusieurs noms de service (application). Sélectionnez l’option Inclure, n’importe quel service pour désactiver l’option n’importe quel dans le générateur de liste de services. Décochez la case N’importe quel service pour autoriser ou refuser les services de la colonne Générateur de liste de services disponible. Cliquez sur Ajouter un nouveau service pour créer un service. Voir Création de services et de groupes de services.

Signatures d’applications

Cliquez sur l’icône + pour ajouter les signatures de l’application. Vous pouvez ajouter des signatures d’application prédéfinies et personnalisées.

Advanced Security

Action de règle

L’action s’applique à tout le trafic qui correspond aux critères spécifiés.

  • Refuser : l’appareil abandonne silencieusement tous les paquets de la session et n’envoie aucun message de contrôle actif tel que Réinitialisation TCP ou ICMP inaccessible.

  • Rejeter : le périphérique envoie une réinitialisation TCP si le protocole est TCP et le périphérique envoie une réinitialisation ICMP si les protocoles sont UDP, ICMP ou tout autre protocole IP. Cette option est utile lorsque vous faites face à des ressources approuvées afin que les applications ne perdent pas de temps à attendre des expirations et reçoivent à la place le message actif.

  • Autoriser : l’appareil autorise le trafic à l’aide du type d’authentification par pare-feu que vous avez appliqué à la stratégie.

  • Tunnel : l’appareil autorise le trafic à l’aide du type d’options de tunnelisation VPN que vous avez appliquées à la stratégie.

Sécurité avancée

Les stratégies de pare-feu fournissent une couche de sécurité centrale qui garantit que le trafic réseau est limité à ce qu’une politique dicte par ses critères de correspondance.

Les stratégies de pare-feu fournissent une couche de sécurité centrale qui garantit que le trafic réseau est limité à ce qu’une politique dicte par ses critères de correspondance. Lorsque la stratégie traditionnelle ne suffit pas, sélectionnez les composants d’identification des applications afin de créer un profil de sécurité avancé pour la stratégie :

  • Pare-feu d’application : sélectionnez cette option pour appliquer les contrôles de pare-feu traditionnels sur le trafic tout en superposant le pare-feu d’application pour vous assurer que les applications sont conformes non seulement aux informations de port, mais aussi à ce qui est transmis entre un client et un serveur. Vous pouvez autoriser, refuser et rejeter des demandes. Il existe également une fonction de redirection spéciale pour HTTP et HTTPS.

    Cliquez sur le lien Ajouter une nouvelle pour créer une stratégie de pare-feu d’application, puis cliquez sur Ajouter une nouvelle règle APPFW pour créer des règles. Consultez Création de stratégies de pare-feu d’application.

  • Proxy de transfert SSL : sélectionnez cette option pour activer un protocole au niveau de l’application qui fournit une technologie de chiffrement pour Internet.

    Cliquez sur Ajouter un proxy de transfert pour créer des profils de proxy de transfert SSL. Reportez-vous à la section Création de profils de proxy de transfert SSL.

    Cliquez sur Ajouter un proxy inverse pour créer des profils de proxy inverse SSL. Voir Création de profils de proxy inverse SSL.

  • IPS : sélectionnez la valeur IPS sur Activé ou Désactivé.

  • Stratégie IPS : prend en charge la stratégie IPS dans la stratégie de pare-feu standard. Sélectionnez une stratégie IPS à affecter à la stratégie de pare-feu. Les stratégies IPS qui ne sont attribuées à aucun périphérique sont répertoriées dans la liste déroulante.

    Pour les appareils à partir de Junos OS version 18.2, CLI configuration de la stratégie IPS affectée est générée avec la stratégie de pare-feu standard.

    Remarque :

    L’action de la règle doit être Autoriser.

    • Dans Junos OS version 18.1 et antérieure, si vous avez configuré une stratégie avec un système IPS activé ou désactivé et une stratégie IPS, Security Director ignore la stratégie IPS et envoie uniquement la commande IPS On CLI au périphérique.

    • À partir de la version 18.2 de Junos OS, si vous avez configuré une stratégie avec un système IPS activé ou désactivé et une stratégie IPS, Security Director ignore la commande IPS On CLI et envoie uniquement la commande CLI de stratégie IPS à l’équipement.

  • UTM : sélectionnez cette option pour définir la protection de couche 7 contre les menaces côté client.

    Cliquez sur Ajouter pour créer des stratégies de Sécurité du contenu. Reportez-vous à la section Création de stratégies UTM.

  • Proxy Web sécurisé : sélectionnez un profil de proxy Web sécurisé créé dans Créer un profil de proxy Web sécurisé.

    Vous pouvez utiliser le proxy Web sécurisé pour permettre au trafic des applications sélectionnées de contourner le serveur proxy externe et de l’envoyer directement à un serveur Web.

  • Stratégie de prévention des menaces : sélectionnez une option pour assurer la protection et la surveillance des profils de menaces sélectionnés, y compris les serveurs de commande et de contrôle, les hôtes infectés et les programmes malveillants.

Remarque :

Pour créer une stratégie de pare-feu d’application inline, des profils de proxy SSL et des Sécurité de contenu, l’action de règle doit être autorisée.

Profilage des menaces

Le profilage adaptatif des menaces de Juniper ATP Cloud permet aux équipements SRX Series de générer, propager et consommer des flux de menaces en fonction de leurs propres événements de détection avancée et de correspondance de stratégie.

À partir de la version 21.2 de Junos Space Security Director, vous pouvez configurer une stratégie de pare-feu avec les adresses source et de destination comme types de menaces, qui injecte l’adresse IP source et l’adresse IP de destination dans le flux de menaces sélectionné lorsque le trafic correspond à la règle. Le flux de menaces peut être exploité par d’autres appareils en tant que groupe d’adresses dynamiques (DAG).

Ajouter une adresse IP source au flux : sélectionnez un flux de sécurité dans la liste. L’adresse IP source est ajoutée au flux de menaces lorsque le trafic correspond à la règle.

Ajouter une adresse IP de destination au flux : sélectionnez un flux de sécurité dans la liste. L’adresse IP de destination est ajoutée au flux de menaces lorsque le trafic correspond à la règle.

Remarque :

Pour utiliser ces champs, inscrivez d’abord les appareils dans ATP Cloud, puis configurez Policy Enforcer pour afficher les flux dans la liste déroulante.

Rule Options

Profil

Sélectionnez un profil par défaut ou un profil personnalisé, ou vous pouvez hériter d’un profil de stratégie d’une autre stratégie. Le profil de stratégie spécifie les paramètres de base d’une stratégie de sécurité. Voir Création de profils de stratégie de pare-feu.

Horaire

Les planifications de stratégie vous permettent de définir quand une stratégie est active et constituent donc un critère de correspondance implicite. Vous pouvez définir le jour de la semaine et l’heure de la journée où la stratégie est active. Par exemple, vous pouvez définir une stratégie de sécurité qui ouvre ou ferme l’accès en fonction des heures d’ouverture. Plusieurs planificateurs peuvent être appliqués à différentes stratégies, mais un seul planificateur peut être actif par stratégie. Sélectionnez une planification préenregistrée et les options de planification sont renseignées avec les données de la planification sélectionnée. Cliquez sur Nouveau pour créer une autre planification.

Rule Analysis

Nouvelle règle, effectuer une analyse

Sélectionnez cette option si vous souhaitez analyser vos règles pour éviter toute anomalie.

Rule Placement

Emplacement/séquence

Affiche le numéro de séquence et l’ordre dans lequel la règle est placée.

Tableau de l’historique des modifications

La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.

Libération
Descriptif
16.2
À partir de la version 16.2 de Junos Space Security Director, pour les routeurs MX Series, le champ de la zone source agit comme une interface entrante à partir de laquelle le paquet entre.
16.2
À partir de la version 16.2 de Junos Space Security Director, les zones polymorphes peuvent être utilisées comme zone source et zone de destination lorsque vous affectez des équipements SRX Series et des routeurs MX Series à la même stratégie de groupe.
16.2
À partir de la version 16.2 de Junos Space Security Director pour les routeurs MX Series, ce champ sert d’interface de sortie à partir de laquelle le paquet entre.