Création de règles de stratégie de pare-feu
Avant de commencer
Lisez la rubrique Présentation des stratégies de pare-feu.
Consultez la page principale Règles de pare-feu pour obtenir une compréhension de votre ensemble de données actuel. Voir Champs de la page principale des règles de stratégie de pare-feu pour les descriptions des champs.
Utilisez la page Créer une règle pour configurer des règles de pare-feu qui contrôlent le trafic de transit dans un contexte donné (de la zone source à la zone de destination). Le trafic est classé en faisant correspondre ses zones source et de destination, ses adresses source et de destination, ainsi que l’application qu’il transporte dans ses en-têtes de protocole avec la base de données de stratégies.
Security Director permet à un appareil d’avoir une stratégie spécifique à l’appareil et de faire partie de plusieurs stratégies de groupe. Les règles d’un appareil sont mises à jour dans cet ordre :
Règles dans les stratégies appliquées avant les « politiques spécifiques aux appareils »
Règles dans les stratégies spécifiques aux appareils
Règles dans les stratégies appliquées après les « politiques spécifiques aux appareils »
Les règles des stratégies appliquées avant les « politiques spécifiques aux appareils » sont prioritaires et ne peuvent pas être remplacées. Toutefois, vous pouvez remplacer les règles dans les stratégies appliquées après « Stratégies spécifiques à l’appareil » en ajoutant une règle de remplacement dans les stratégies spécifiques à l’appareil. Dans un scénario d’entreprise, des règles « commun doit être appliqué » peuvent être attribuées à un appareil à partir des stratégies appliquées avant « Politiques spécifiques à l’appareil », et des règles « commun agréable à avoir » peuvent être attribuées à un appareil à partir des stratégies appliquées après « Stratégies spécifiques à l’appareil ».
Une exception peut être ajoutée pour chaque appareil dans « Stratégies spécifiques aux appareils ». Pour obtenir la liste complète des règles appliquées à un appareil, sélectionnez Configurer > stratégie de pare-feu > les appareils. Sélectionnez un périphérique pour afficher les règles associées à ce périphérique.
Pour configurer une règle de stratégie de pare-feu :
Cadre |
Ligne directrice |
|---|---|
General Information |
|
Nom de la règle |
Entrez une chaîne unique de caractères alphanumériques, de deux-points, de points, de tirets et de traits de soulignement. Aucun espace n’est autorisé et le ; La longueur maximale est de 63 caractères. |
Descriptif |
Saisissez une description des règles de stratégie ; La longueur maximale est de 1024 caractères. Les commentaires saisis dans ce champ sont envoyés à l’appareil. |
Identify the traffic that the rule applies to |
|
(La source) Zone |
Pour les équipements SRX Series, spécifiez une zone source (from-zone) pour définir le contexte de la stratégie. Les stratégies de zone sont appliquées au trafic entrant dans une zone de sécurité (zone source) vers une autre zone de sécurité (zone de destination). Cette combinaison d’une zone source et d’une zone de destination est appelée contexte. À partir de la version 16.2 de Junos Space Security Director, pour les routeurs MX Series, le champ de la zone source agit comme une interface entrante à partir de laquelle le paquet entre. La direction de correspondance est entrée, si le paquet entre dans l’interface. La direction de correspondance est affichée, si le paquet quitte l’interface. Configurez la clé entrante en sélectionnant la valeur Aggregate Multiservices (AMS). À partir de la version 16.2 de Junos Space Security Director, les zones polymorphes peuvent être utilisées comme zone source et zone de destination lorsque vous affectez des équipements SRX Series et des routeurs MX Series à la même stratégie de groupe. |
(La source) Adresse(s) |
Entrez un ou plusieurs noms d’adresses ou de groupes d’adresses. Cliquez sur Sélectionner pour ajouter des adresses sources. Sur la page Adresse source :
|
(La source) ID utilisateur |
Spécifiez l’identité source (utilisateurs et rôles) à utiliser comme critère de correspondance pour la stratégie. Vous pouvez avoir différentes règles de stratégie en fonction des rôles et des groupes d’utilisateurs. Cliquez sur Sélectionner pour spécifier les identités sources à autoriser ou à refuser. Sur la page ID utilisateur, vous pouvez sélectionner une identité utilisateur dans la liste disponible ou ajouter une nouvelle identité en cliquant sur Ajouter un nouvel ID utilisateur. Pour supprimer une identité utilisateur de la base de données de Security Director, cliquez sur Supprimer l’ID utilisateur et sélectionnez une valeur dans la liste déroulante qui n’est configurée dans aucune stratégie. Si vous essayez de supprimer une identité utilisateur configurée dans une stratégie, un message avec son ID de référence et son ID utilisateur s’affiche.
Remarque :
Les ID utilisateur créés uniquement dans Security Director sont affichés dans la liste déroulante. |
(La source) Profil de l’utilisateur final |
Sélectionnez un profil d’utilisateur final dans la liste. La règle de stratégie de pare-feu lui est appliquée. Lorsque le trafic provenant de l’équipement A arrive à un équipement de la gamme SRX Series, la solution SRX Series obtient l’adresse IP de l’équipement A à partir du premier paquet de trafic et l’utilise pour rechercher une entrée d’identité d’équipement correspondante dans la table d’authentification de l’appareil. Il fait ensuite correspondre ce profil d’identité d’appareil à une stratégie de sécurité dont le champ Profil d’utilisateur final spécifie le nom du profil d’identité d’appareil. Si une correspondance est trouvée, la stratégie de sécurité est appliquée au trafic provenant de l’équipement A. |
(Destination) Zone |
Pour les équipements SRX Series, spécifiez une zone de destination (to-zone) pour définir le contexte de la stratégie. Les stratégies de zone sont appliquées au trafic entrant dans une zone de sécurité (zone source) vers une autre zone de sécurité (zone de destination). Cette combinaison d’une zone source et d’une zone de destination est appelée contexte. À partir de la version 16.2 de Junos Space Security Director pour les routeurs MX Series, ce champ sert d’interface de sortie à partir de laquelle le paquet entre. La direction de correspondance est entrée, si le paquet entre dans l’interface. La direction de correspondance est affichée, si le paquet quitte l’interface. Configurez la clé de sortie en sélectionnant la valeur Aggregate Multiservices (AMS). Les zones polymorphes peuvent être utilisées comme zone source et zone de destination lorsque vous affectez des périphériques SRX Series et des routeurs MX Series à la même stratégie de groupe. |
(Destination) Adresse(s) |
Sélectionnez un ou plusieurs noms d’adresses ou ensembles d’adresses. Cliquez sur Sélectionner pour ajouter des adresses de destination. Sur la page Adresse de destination :
|
(Destination) Catégorie d’URL |
Sélectionnez une ou plusieurs catégories d’URL prédéfinies ou personnalisées comme critère de correspondance. La catégorie d’URL est prise en charge sur les équipements exécutant Junos OS version 18.4R3 et ultérieure. Cliquez sur Sélectionner pour sélectionner une catégorie d’URL. Sélectionnez une ou plusieurs catégories d’URL prédéfinies ou personnalisées dans la liste Disponible et déplacez-les vers la liste Sélectionné. Cliquez sur OK. |
(Protocoles de service) Nos services |
Sélectionnez un ou plusieurs noms de service (application). Sélectionnez l’option Inclure, n’importe quel service pour désactiver l’option n’importe quel dans le générateur de liste de services. Décochez la case N’importe quel service pour autoriser ou refuser les services de la colonne Générateur de liste de services disponible. Cliquez sur Ajouter un nouveau service pour créer un service. Voir Création de services et de groupes de services. |
Signatures d’applications |
Cliquez sur l’icône + pour ajouter les signatures de l’application. Vous pouvez ajouter des signatures d’application prédéfinies et personnalisées. |
Advanced Security |
|
Action de règle |
L’action s’applique à tout le trafic qui correspond aux critères spécifiés.
|
Sécurité avancée |
Les stratégies de pare-feu fournissent une couche de sécurité centrale qui garantit que le trafic réseau est limité à ce qu’une politique dicte par ses critères de correspondance. Les stratégies de pare-feu fournissent une couche de sécurité centrale qui garantit que le trafic réseau est limité à ce qu’une politique dicte par ses critères de correspondance. Lorsque la stratégie traditionnelle ne suffit pas, sélectionnez les composants d’identification des applications afin de créer un profil de sécurité avancé pour la stratégie :
Remarque :
Pour créer une stratégie de pare-feu d’application inline, des profils de proxy SSL et des Sécurité de contenu, l’action de règle doit être autorisée. |
Profilage des menaces |
Le profilage adaptatif des menaces de Juniper ATP Cloud permet aux équipements SRX Series de générer, propager et consommer des flux de menaces en fonction de leurs propres événements de détection avancée et de correspondance de stratégie. À partir de la version 21.2 de Junos Space Security Director, vous pouvez configurer une stratégie de pare-feu avec les adresses source et de destination comme types de menaces, qui injecte l’adresse IP source et l’adresse IP de destination dans le flux de menaces sélectionné lorsque le trafic correspond à la règle. Le flux de menaces peut être exploité par d’autres appareils en tant que groupe d’adresses dynamiques (DAG). Ajouter une adresse IP source au flux : sélectionnez un flux de sécurité dans la liste. L’adresse IP source est ajoutée au flux de menaces lorsque le trafic correspond à la règle. Ajouter une adresse IP de destination au flux : sélectionnez un flux de sécurité dans la liste. L’adresse IP de destination est ajoutée au flux de menaces lorsque le trafic correspond à la règle.
Remarque :
Pour utiliser ces champs, inscrivez d’abord les appareils dans ATP Cloud, puis configurez Policy Enforcer pour afficher les flux dans la liste déroulante. |
Rule Options |
|
Profil |
Sélectionnez un profil par défaut ou un profil personnalisé, ou vous pouvez hériter d’un profil de stratégie d’une autre stratégie. Le profil de stratégie spécifie les paramètres de base d’une stratégie de sécurité. Voir Création de profils de stratégie de pare-feu. |
Horaire |
Les planifications de stratégie vous permettent de définir quand une stratégie est active et constituent donc un critère de correspondance implicite. Vous pouvez définir le jour de la semaine et l’heure de la journée où la stratégie est active. Par exemple, vous pouvez définir une stratégie de sécurité qui ouvre ou ferme l’accès en fonction des heures d’ouverture. Plusieurs planificateurs peuvent être appliqués à différentes stratégies, mais un seul planificateur peut être actif par stratégie. Sélectionnez une planification préenregistrée et les options de planification sont renseignées avec les données de la planification sélectionnée. Cliquez sur Nouveau pour créer une autre planification. |
Rule Analysis |
|
Nouvelle règle, effectuer une analyse |
Sélectionnez cette option si vous souhaitez analyser vos règles pour éviter toute anomalie. |
Rule Placement |
|
Emplacement/séquence |
Affiche le numéro de séquence et l’ordre dans lequel la règle est placée. |
Tableau de l’historique des modifications
La prise en charge des fonctionnalités est déterminée par la plateforme et la version que vous utilisez. Utilisez l’explorateur de fonctionnalités pour déterminer si une fonctionnalité est prise en charge sur votre plateforme.