Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

ATP Applianceと統合するためのSRXシリーズとジオロケーションIPの設定

IPベースのジオロケーション(GeoIP)は、コンピューティングデバイスに接続されたインターネットの地理的位置にIPアドレスをマッピングすることです。ATP Appliance は GeoIP をサポートしているため、世界中の特定の地域を行き来するトラフィックをフィルタリングできます。

GeoIPは、動的アドレスエントリ(DAE)インフラストラクチャを使用します。DAEは、単一のIPプレフィックスではなく、IPアドレスのグループです。これらの IP アドレスは、特定のドメイン用、または脅威をもたらす特定の望ましくない場所など、共通の属性を持つエンティティ用です。管理者は、セキュリティ・ポリシー内でDAEを使用するようにセキュリティ・ポリシーを構成できます。DAEが更新されると、変更は自動的にセキュリティ・ポリシーの一部になります。ポリシーを手動で更新する必要はありません。

手記:

フィードURLは、スクリプトを実行してSRXシリーズファイアウォールを登録すると自動的に設定されます。現在、GeoIPとセキュリティポリシーの設定は、CLIコマンドを使用してSRXシリーズファイアウォール上で完全に行われています。

GeoIP DAE およびセキュリティ ファイアウォール ポリシーを作成するには、次の手順を実行します。

  1. set security dynamic-address CLIコマンドを使用してDAEを作成します。カテゴリを GeoIP に、プロパティを country (すべて小文字) に設定します。国を指定するときは、大文字の ASCII 文字の 2 文字の ISO 3166 国コードを使用します。たとえば、US や DE などです。国コードの完全なリストについては、ISO 3166-1 alpha-2 を参照してください。

    次の例では、DAE 名は my-geoip1 で、関心のある国は米国 (US) と英国 (GB) です。

  2. show security dynamic-address CLI コマンドを使用して、設定を確認します。出力は次のようになります。
  3. set security policies CLIコマンドを使用して、セキュリティファイアウォールポリシーを作成します。

    次の例では、ポリシーはuntrustゾーンからtrustゾーンにあり、ポリシー名は my-geoip-policyで、送信元アドレスはステップ1で my-geoip1 作成され、アクションは my-geoip1に記載されている国からのアクセスを拒否することです。

  4. show security policies CLI コマンドを使用して、設定を確認します。出力は次のようになります。

単一国コードのGeoIPベースの動的アドレスの削除

次の手順を使用して、1 つの国コードの GeoIP ベースの動的アドレスを削除できます。

次の例では、DAE名は my-geoip1 で、削除する国コードは米国(US)と英国(GB)です。

上記の手順は、他の国のエントリに影響を与えることなく、プロファイルから国を正常に削除します。

国コードを削除した後、コマンドを使用して削除を show security dynamic-address 確認できます。

user@host> show security dynamic-address
手記:

コマンドの後に | display xml オプションを含めることで、show security dynamic-address summary コマンド出力を Junos XML タグ要素として表示することができます。

Junos OS リリース 23.4R1以降、設定に重複するIPアドレスが存在する場合に複数回表示される新しいエンティティ da-summary-dynamic-address-information が導入されました。このコマンド出力を使用して、重複するエントリを削除することができます。

システムログメッセージ

セッション拒否メッセージを使用して、次のフィールドを確認できます。

  • source-country—ポリシーの動的アドレス一致を参照した送信元アドレスの国コード。
  • destination-country—ポリシー動的アドレス一致を参照した宛先アドレスの国コード。

システムログメッセージに有効な国コードが表示されるのは、一致したポリシーにGeoIPで設定された動的アドレスが含まれている場合のみです。一致したポリシーにGeoIPが設定されていない場合、[ source-country ]フィールドと[ destination-country ]フィールドに N/Aが表示されます。

システムログメッセージの完全なリストについては、 システムログエクスプローラを参照してください。