ジュニパーATPクラウドの統合ポリシー
Junos OSリリース18.2R1以降、SRXシリーズファイアウォールでは統一ポリシーがサポートされ、従来のセキュリティポリシー内で動的なレイヤー7アプリケーションをきめ細かく制御して適用できるようになりました。統合ポリシーの詳細については、Junos 18.2R1のドキュメントを参照してください。
概要
この概要は、SRXシリーズのドキュメントから抜粋しています。ここに記載されているコマンドはJuniper ATP Cloudに固有のものですが、統合ポリシーとその仕組みの詳細については、Junosのドキュメントを参照してください。
統合ポリシーは、既存の 5 タプルまたは 6 タプルの一致条件と共に動的アプリケーションを照合条件として使用して、時間の経過に伴うアプリケーションの変更を検出し、トランジットトラフィックに一連のルールを適用できるセキュリティ ポリシーです。統合ポリシーを使用すると、動的アプリケーションを各アプリケーションのポリシー一致条件の 1 つとして使用できます。
整合条件に動的アプリケーションを追加することで、レイヤ 7 のアプリケーション検査結果に基づいてデータ トラフィックが分類されます。AppIDは、動的またはリアルタイムのレイヤー4からレイヤー7のアプリケーションを識別し、特定のアプリケーションが識別された後、セキュリティポリシーに従ってアクションが実行されます。(最終的なアプリケーションを特定する前に、ポリシーを正確に一致させることができない場合は、潜在的なポリシー リストが利用可能になり、リストから潜在的なポリシーを使用してトラフィックが許可されます)。アプリケーションが識別されると、最終的なポリシーがセッションに適用されます。許可、拒否、拒否、リダイレクトなどのポリシーアクションは、ポリシールールに従ってトラフィックに適用されます。
統一ポリシーでは、ジュニパーATPクラウドがサポートされています。 set services security-intelligence default-policy
および set services advanced-anti-malware default-policy
コマンドが導入され、それぞれのデフォルトポリシーが作成されます。動的アプリケーションが識別される前に行われる最初のポリシールックアップフェーズで、潜在的なポリシーリストに複数のポリシーが存在し、それらに異なるセキュリティインテリジェンスポリシーまたはアンチマルウェアポリシーが含まれる場合、SRXシリーズのファイアウォールは、より明示的に一致するまでデフォルトポリシーを適用します。
セキュリティ インテリジェンスのデフォルトポリシーで考えられる補完は次のとおりです。
root@host# set services security-intelligence default-policy ? Possible completions: <category> Name of security intelligence category + apply-groups Groups from which to inherit configuration data + apply-groups-except Don't inherit configuration data from these groups description Text description of policy
マルウェア対策のデフォルトポリシーの可能な補完は次のとおりです。
root@host# set services advanced-anti-malware default-policy ? Possible completions: <[Enter]> Execute this command + apply-groups Groups from which to inherit configuration data + apply-groups-except Don't inherit configuration data from these groups > blacklist-notification Blacklist notification logging option > default-notification Notification action taken for action > fallback-options Fallback options for abnormal conditions > http Configure HTTP options > imap Configure IMAP options > smtp Configure SMTP options verdict-threshold Verdict threshold > whitelist-notification Whitelist notification logging option | Pipe through a command