このページの内容
アプリケーションシグネチャパッケージのインストール
事前定義されたアプリケーションシグネチャパッケージは、アプリケーション分類機能と関連するプロトコル属性を提供する動的にロード可能なモジュールです。外部サーバーでホストされ、パッケージとしてダウンロードしてデバイスにインストールできます。詳細については、次のトピックを参照してください。
Junos OSアプリケーションパッケージのインストールについて
ジュニパーネットワークスでは、定義済みのアプリケーション署名パッケージデータベースを定期的に更新し、ジュニパーネットワークスWebサイトの加入者が利用できるようにしています。このパッケージには、追跡、ファイアウォールポリシー、 サービス品質 の優先順位付け、侵入検出および防止(IDP)のためにアプリケーションを識別するために使用できる既知のアプリケーションオブジェクトのシグネチャ定義が含まれています。データベースには、FTP、DNS、Facebook、Kazaa、および多くのインスタントメッセンジャープログラムなどのアプリケーションオブジェクトが含まれています。
アプリケーションサービスを設定する前に、アプリケーションシグネチャパッケージをダウンロードしてインストールする必要があります。以下のオプションのいずれかを使用します。
IDPを有効にしており、アプリケーション識別を使用する予定がある場合は、引き続きIDP署名データベースのダウンロードを実行できます。「 IDP セキュリティ パッケージの一部としての Junos OS アプリケーション署名パッケージのダウンロードとインストール」を参照してください。
IDP対応デバイスをお持ちで、アプリケーション識別を使用する予定の場合は、IDP署名データベースのみをダウンロードすることをお勧めします。これにより、同期しなくなる可能性のある 2 つのバージョンのアプリケーション データベースを回避できます。
IDPを有効にしておらず、アプリケーション識別を使用する予定の場合は、アプリケーションシグネチャデータベースをダウンロードしてインストールします。 「Junos OSアプリケーションシグネチャパッケージの手動ダウンロードとインストール 」または 例:アプリケーションシグネチャパッケージの更新のスケジュールを参照してください。
注:アプリケーションシグネチャパッケージをアップグレードまたはダウングレードする際、プロトバンドル間でアプリケーションID(アプリケーションシグネチャの一意のID番号)に不一致がある場合、エラーメッセージが表示され、これらのアプリケーションがAppFWおよびAppQoSルールで設定されています。
例:
Please resolve following references and try it again [edit class-of-service application-traffic-control rule-sets RS8 rule 1 match application junos:CCPROXY]
回避策として、アプリケーションシグネチャパッケージをアップグレードまたはダウングレードする前に、AppFWおよびAppQoSルールを無効にします。アップグレードまたはダウングレードの手順が完了したら、AppFWおよびAppQoSルールを再度有効にできます。
注:すべてのセキュリティデバイスで、AppSecure ServicesのJ-Webページは予備的です。AppSecure機能の設定にはCLIを使用することをお勧めします。
次世代アプリケーション識別へのアップグレード
レガシーアプリケーション識別機能を備えたJunos OSビルドとともにインストールされたセキュリティデバイスには、レガシーアプリケーション識別セキュリティパッケージが含まれています。これらのデバイスを最新のリリースでアップグレードすると、次世代のアプリケーション識別セキュリティパッケージがデフォルトのプロトコルバンドルとともにインストールされます。デバイスは、次世代アプリケーション識別に自動的にアップグレードされます。
次世代アプリケーション識別セキュリティパッケージについては、以下の点に注意してください。
-
次世代のアプリケーション識別セキュリティパッケージでは、従来のアプリケーション識別パッケージに段階的な更新が導入されます。既存のアプリケーションを削除またはアンインストールする必要はありません。
-
以前の Junos OS バージョンのアプリケーションには、それ以降のバージョンで新しいエイリアスが設定される場合があります。既存の設定は引き続き機能しますが、ログと関連情報には更新された名前が反映されます。
show services application-identification application detail new-application-nameコマンドを使用して、アプリケーションの詳細を取得します。 -
Junos OSをアップグレードする際、
request system software addコマンドにvalidateまたはno-validateオプションを含めることができます。次世代アプリケーション識別に含まれていない既存の機能は非推奨であるため、非互換性の問題は発生しません。 -
次世代アプリケーション識別は、新しいネストされたアプリケーションの生成を排除し、既存のネストされたアプリケーションを通常のアプリケーションとして扱います。また、次世代アプリケーション識別は、カスタムアプリケーションやカスタムアプリケーショングループをサポートしていません。ネストされたアプリケーション、カスタムアプリケーション、またはカスタムアプリケーショングループを含む既存の設定は無視され、警告メッセージが表示されます。
関連項目
Junos OSアプリケーションシグネチャパッケージを手動でダウンロードしてインストールする
この例では、アプリケーションシグネチャパッケージをダウンロードし、ポリシーを作成し、それをアクティブなポリシーとして識別する方法を示しています。
ジュニパーネットワークスは、定義済みのアプリケーション署名パッケージデータベースを定期的に更新して、ジュニパーネットワークスのWebサイトで利用できるようにします。このパッケージには、侵入検出および防止(IDP)、アプリケーションファイアウォールポリシー、AppTrackでトラフィックを照合するために使用できるアプリケーションオブジェクトが含まれています。
Junos OSリリース20.4以前のバージョンからJunos OSリリース21.1以降にアップグレードする場合は、アプリケーション識別シグネチャデータベースも更新することをお勧めします。
アプリケーションシグネチャパッケージをダウンロードするには、次のことが必要です:
-
セキュリティパッケージの更新をダウンロードするために、セキュリティデバイスがインターネットに接続されていることを確認してください。
-
アップデートサーバーの名前を解決する必要があるため、DNSを設定する必要があります。
-
必要なライセンスがあることを確認します。参照: プラットフォーム固有のライセンスサポートジュニパーライセンスガイド.詳細については、 SRXシリーズサービスゲートウェイ の製品データシートをご確認いただくか、ジュニパーアカウントチームまたはジュニパーパートナーにお問い合わせください。
以下の手順を使用して、アプリケーションシグネチャパッケージをダウンロードしてインストールします。
アプリケーションパッケージをダウンロードします。
user@host> request services application-identification download
Please use command "request services application-identification download status" to check status
ダウンロードは、ジュニパーネットワークスのセキュリティWebサイトからアプリケーションパッケージを取得します。
以下のオプションを使用して、アプリケーションパッケージの特定のバージョンをダウンロードしたり、特定の場所からアプリケーションパッケージをダウンロードしたりすることもできます。
アプリケーションパッケージの特定バージョンをダウンロードするには:
user@host>request services application-identification download version version-number
アプリケーションパッケージのダウンロードURLを設定モードから変更するには:
ダウンロードURLを変更し、その変更を保持する場合は、必ず設定をコミットしてください。[edit] user@host# set services application-identification download url URL or File Path
ダウンロード状況を確認してください。
user@host>request services application-identification download status
Application package 2345 is downloaded successfully
システムログを使用して、ダウンロード結果を表示することもできます。
アプリケーションパッケージをインストールします。
user@host>request services application-identification install
Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
アプリケーションパッケージが、デバイスのアプリケーションシグネチャデータベースにインストールされます。
アプリケーションパッケージのインストール状況を確認してください。
コマンド出力には、アプリケーション パッケージとプロトコル バンドルのダウンロードおよびインストールされたバージョンに関する情報が表示されます。
インストールステータスを表示するには:
user@host>request services application-identification install status
Install application package 2345 succeed
プロトコルバンドルのステータスを表示するには:
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is loaded and activated.
アプリケーションシグネチャが、新しいバージョンのアプリケーションシグネチャデータベースから削除された可能性があります。このシグネチャがデバイス上の既存のアプリケーションファイアウォールポリシーで使用されている場合、新しいデータベースのインストールは失敗します。インストールステータスメッセージで、アクティブでなくなったシグネチャが識別されます。データベースを正常に更新するには、既存のポリシーとグループから削除されたシグネチャへのすべての参照を削除し、インストールコマンドを再実行します。
- 動作モードから、
show services application-identification statusコマンドを入力してステータスを確認します。pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
アプリケーションシグネチャパッケージのダウンロードオプションを設定する
自動ダウンロードのスケジュール
セキュリティパッケージのURLを指定します。セキュリティパッケージには、検出器と最新の攻撃オブジェクトとグループが含まれています。次のステートメントでは、シグネチャデータベースの更新をダウンロードするためのURLとして https://signatures.juniper.net/cgi-bin/index.cgi を指定します。
[edit] user@host# set services application-identification download url https://signatures.juniper.net/cgi-bin/index.cgi
ダウンロードの時間と間隔を指定します。次のステートメントでは、間隔を48時間、開始時刻を12月10日の午前10時と設定します。
[edit] user@host# set services application-identification download automatic interval 48 start-time 2019-06-30.10:00:00
デバイスの設定が完了したら、設定をコミットします。
[edit] user@host# commit
ダウンロードオプションを設定する
以下のオプションを使用して、アプリケーションシグネチャデータベースのダウンロードを設定することもできます。
- routing-instance—デバイスがアプリケーションシグネチャパッケージをダウンロードするために使用できるルーティングインスタンスを設定します。一部のネットワーク設定、特に複数の仮想ルーティングおよび転送(VRF)インスタンスまたは分離された管理ネットワークを設定する設定では、デフォルトのルーティングテーブルがインターネットやジュニパーシグネチャサーバーにアクセスできない場合があります。ルーティングインスタンスを指定することで、シグネチャ更新プロセスが正しいパスを使用してアップデートサーバーに到達するようにすることができます。
[edit] user@host# set services application-identification download routing-instance routing-instance-name
- source-address—デバイスがアプリケーションシグネチャサーバーに接続してアプリケーションシグネチャパッケージをダウンロードする際に使用できる送信元IPアドレスを設定します。このオプションは、デバイスに複数のインターフェイスまたはIPアドレスがある環境で使用します。このオプションを選択すると、シグネチャパッケージを取得するためのアウトバウンド接続に正しい送信元IPが使用されるようになります。
[edit] user@host# set services application-identification download source-address ip-address
- ignore-server-validation—ダウンロード中にサーバー認定検証をスキップする場合は、サーバー認証を無効にします。検証はデフォルトで有効になっています。このオプションは、信頼できる環境またはテスト目的でのみ使用してください。
[edit] user@host# set services application-identification download ignore-server-validation
- プロキシプロファイル—アプリケーション識別更新をダウンロードする際に特定のプロキシプロファイルを使用します。これは、インターネットへの直接アクセスが制限されており、トラフィックがプロキシを経由する必要がある環境で有効です。 プロキシサーバーからアプリケーションシグネチャパッケージをダウンロードするを参照してください。
[edit] user@host# set services application-identification download proxy-profile profile-name
- url—アプリケーションパッケージをダウンロードするためのURLこのオプションを使用して、アプリケーションパッケージのデフォルトのダウンロード場所を変更します。
user@host# set services application-identification download url URL or File Path
関連項目
プロキシサーバーからJunos OSアプリケーションシグネチャパッケージをダウンロードする
ファイアウォール上の外部サーバーでホストされているアプリケーションシグネチャパッケージをダウンロードしてインストールできます。シグネチャパッケージをダウンロードすると、リクエストはプロキシホストを介してシグネチャパッケージをホストしている実際のサーバーにルーティングされます。プロキシホストは、実際のホストから応答を中継します。ダウンロードすると、 ジュニパーネットワークスのセキュリティWebサイトからアプリケーションパッケージが取得されます。
プロキシプロファイル設定のサポートは、HTTP接続でのみ使用できます。
プロキシサーバーからシグネチャパッケージをダウンロードできるようにするには:
set services proxy profileコマンドを使用して、プロキシサーバーのホストとポートの詳細を含むプロファイルを設定します。例:
[edit] user@host# set services proxy profile Profile-1 protocol http user@host# set services proxy profile Profile-1 protocol http host x.x.x.x user@host# set services proxy profile Profile-1 protocol http port xxxx
プロキシホストからアプリケーションパッケージをダウンロードします。
例:
user@host#set services application-identification download proxy-profile Profile-1オプションで、プロキシプロファイル内でプロキシ認証を設定します。ユーザー名とパスワードを設定することで、外部のフィードやサービスに安全にアクセスできます。
[edit] user@host# set services proxy profile Profile-1 protocol http username <username> user@host# set services proxy profile Profile-1 protocol http password <password>
このステップにより、プロキシを介してセキュアで認証されたHTTPS通信が保証され、未検証のデータソースが保護されたネットワーク環境とやり取りするのを防ぎます。
動作モードから、
show services application-identification statusコマンドを入力します。例:
Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 0 Force packet plugin Disabled Force stream plugin Disabled DPI Performance mode: Enabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Enabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Profile-1 Proxy Address http://5.0.0.1:3128 Slot 1: Application package version 3058 Status Active PB Version 1.340.0-57.005 (build date Apr 19 2018) Engine version 4.20.0-91 (build date Feb 27 2018) Sessions 0
コマンド出力では、プロキシプロファイルの詳細を
Proxy ProfileフィールドとProxy Addressフィールドに確認できます。(オプション)次のオプションを使用して、不要な場合にアプリケーションシグネチャパッケージをダウンロードするためのプロキシサーバーを無効にすることができます。
例:
user@host#delete services application-identification download proxy-profile Profile-1
IDPセキュリティパッケージの一部としてアプリケーションシグネチャパッケージをダウンロードしてインストールする
侵入検出および防止(IDP)セキュリティパッケージを使用して、アプリケーションシグネチャをダウンロードしてインストールできます。この場合、IDPシグネチャパックとアプリケーションシグネチャパックの両方が1つのコマンドでダウンロードされます。
次の手順を使用して、アプリケーションシグネチャパッケージを読み込み、インストールします。
シグネチャデータベースをダウンロードします。
[edit]user@host# run request security idp security-package downloadWill be processed in async mode. Check the status using the status checking CLI
注:データベースのサイズとインターネット接続の速度によっては、データベースのダウンロードに時間がかかる場合があります。
セキュリティパッケージのダウンロードステータスを確認してください。
[edit]user@host# run request security idp security-package download statusDone;Successfully downloaded from(https://signatures.juniper.net/cgi-bin/index.cgi). Version info:2230(Mon Feb 4 19:40:13 2013 GMT-8, Detector=12.6.160121210)
攻撃データベースをインストールします。
[edit]user@host# run request security idp security-package installWill be processed in async mode. Check the status using the status checking CLI
注:攻撃データベースのインストールは、セキュリティデータベースのサイズによっては時間がかかる場合があります。
攻撃データベースのインストールステータスを確認してください。コマンド出力には、ダウンロードおよびインストールされた攻撃データベースのバージョンに関する情報が表示されます。
[edit]user@host# run request security idp security-package install statusDone;Attack DB update : successful - [UpdateNumber=2230,ExportDate=Mon Feb 4 19:40:13 2013 GMT-8,Detector=12.6.160121210] Updating control-plane with new detector : successful Updating data-plane with new attack or detector : successful
IDPセキュリティパッケージのバージョンを確認します。
[edit]user@host# run show security idp security-package-versionAttack database version:2230(Mon Feb 4 19:40:13 2013 GMT-8) Detector version :12.6.160121210 Policy template version :2230
アプリケーション識別パッケージのバージョンを確認します。
[edit]user@host# run show services application-identification versionApplication package version: 1884
関連項目
IDPセキュリティパッケージの一部としてアプリケーションシグネチャパッケージの更新をスケジュールする
この例の設定手順では、指定された日時にアプリケーション識別シグネチャパッケージ(IDPセキュリティパッケージの一部)の自動更新を設定する方法を説明します。
要件
始める前に:
セキュリティパッケージの更新をダウンロードするために、セキュリティデバイスがインターネットに接続されていることを確認してください。
注:アップデートサーバーの名前を解決する必要があるため、DNSを設定する必要があります。
アプリケーション識別機能ライセンスがインストールされていることを確認します。
概要
この例では、アプリケーションシグネチャパッケージの現在のバージョンを定期的にダウンロードします。ダウンロードは 12 月 10 日午後 11 時 59 分に開始される予定です。最新の情報を維持するには、会社のイントラネット サイトから 2 日ごとにパッケージを自動的に更新します。
設定
手順
GUIクイックコンフィグレーション
J-Webインターフェイスで自動ダウンロードと定期更新を設定するには:
ステップバイステップの手順
Configure>Security>IDP>Signature Updatesを入力して、セキュリティIDPシグネチャ設定ページを表示します。Download Settingsをクリックし、URLを変更します。https://signatures.juniper.net/cgi-bin/index.cgiAuto Download Settingsタブをクリックし、以下のフィールドを変更します。間隔: 48
開始時間: 2013-12-10.23:59:55
更新スケジュールを有効にする: チェックボックスを選択します。
Reset Settingをクリックして既存のフィールドをクリアし、新しい値を入力します。OKをクリックします。Commit Options>Commitをクリックして変更をコミットします。Check Statusをクリックすると、アクティブなダウンロードまたはアップデートの進行状況を監視したり、最新のアップデートの結果を確認したりすることができます。
ステップバイステップの手順
CLIを使用してJunos OSアプリケーションシグネチャパッケージを自動的に更新するには:
セキュリティパッケージのURLを指定します。セキュリティパッケージには、検出器と最新の攻撃オブジェクトとグループが含まれています。次のステートメントでは、シグネチャデータベースの更新をダウンロードするためのURLとして https://signatures.juniper.net/cgi-bin/index.cgi を指定します。
[edit] user@host# set security idp security-package url https://signatures.juniper.net/cgi-bin/index.cgi
ダウンロードの時間と間隔を指定します。次のステートメントでは、間隔を 48 時間、開始時刻を 2013 年 12 月 10 日の午後 11 時 55 分と設定します。
[edit] user@host# set security idp security-package automatic interval 48 start-time 2013-12-10.23:55:55
セキュリティパッケージの自動ダウンロードと更新を有効にします。
[edit] user@host# set security idp security-package automatic enable
デバイスの設定が完了したら、設定をコミットします。
[edit] user@host# commit
検証
アプリケーションシグネチャパッケージが正しく更新されていることを確認します。
例:シャーシクラスターモードでのアプリケーション識別パッケージのダウンロードとインストール
この例では、シャーシクラスターモードで動作するデバイスにアプリケーションシグネチャパッケージデータベースをダウンロードしてインストールする方法を示しています。
アプリケーション識別パッケージのダウンロードとインストール
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。手順については、 CLIユーザーガイドを参照してください。
アプリケーションパッケージをダウンロードしてインストールするには:
プライマリノードにアプリケーションパッケージをダウンロードします。
{primary:node0}[edit]user@host>request services application-identification downloadPlease use command "request services application-identification download status" to check status
アプリケーションパッケージのダウンロード状況を確認してください。
{primary:node0}[edit]user@host>request services application-identification download statusダウンロードに成功すると、次のメッセージが表示されます
Application package 2345 is downloaded successfully
アプリケーションパッケージはプライマリノードのアプリケーションシグネチャデータベースにインストールされ、アプリケーション識別ファイルはプライマリノードとセカンダリノードで同期されます。
installコマンドを使用してアプリケーションパッケージを更新します。{primary:node0}[edit]user@host>request services application-identification installnode0: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
アプリケーションパッケージの更新ステータスを確認してください。コマンド出力には、ダウンロードおよびインストールされたアプリケーション パッケージのバージョンに関する情報が表示されます。
{primary:node0}[edit]user@host>request services application-identification install statusnode0: -------------------------------------------------------------------------- Install application package 2345 succeed node1: -------------------------------------------------------------------------- Install application package 2345 succeed
注:アプリケーションシグネチャが、新しいバージョンのアプリケーションシグネチャデータベースから削除される可能性があります。このシグネチャがデバイス上の既存のアプリケーションファイアウォールポリシーで使用されている場合、新しいデータベースのインストールは失敗します。インストールステータスメッセージにより、無効になったシグネチャが識別されます。データベースを正常に更新するには、既存のポリシーとグループから削除されたシグネチャへのすべての参照を削除し、インストールコマンドを再実行します。
注:プライマリノードでアプリケーションシグネチャパッケージをダウンロードしているときに、予期しないフェイルオーバーにより、プライマリノードがアプリケーションシグネチャパッケージを完全にダウンロードできないことがあります。回避策として、/var/db/appid/sec-download/.apppack_stateを削除し、デバイスを再起動する必要があります。
ステップバイステップの手順
アプリケーションパッケージをアンインストールするには:
uninstallコマンドを使用してアプリケーションパッケージをアンインストールします。{primary:node0}[edit]user@host>request services application-identification uninstallnode0: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
アプリケーションパッケージのアンインストールステータスを確認してください。
{primary:node0}[edit]user@host>request services application-identification uninstall statusnode0: -------------------------------------------------------------------------- Uninstall application package 2345 succeed node1: -------------------------------------------------------------------------- Uninstall application package 2345 succeed
プロトコルバンドルのアンインストールステータスを確認します。
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is unloaded and deactivated
要件
始める前に:
シャーシクラスターノードIDとクラスターIDを設定します。 例:シャーシクラスター内のセキュリティデバイスのノードIDとクラスターIDの設定 を参照してください。
セキュリティパッケージの更新をダウンロードするために、セキュリティデバイスがインターネットに接続されていることを確認してください。
注:アップデートサーバーの名前を解決する必要があるため、DNSを設定する必要があります。
アプリケーション識別機能ライセンスがインストールされていることを確認します。
概要
アプリケーション識別を使用する場合は、定義済みのアプリケーションシグネチャパッケージデータベースをダウンロードできます。ジュニパーネットワークスはデータベースを定期的に更新し、ジュニパーネットワークスのWebサイトで利用できるようにしています。このパッケージには、IDP、アプリケーションファイアウォールポリシー、アプリケーション追跡のトラフィックを照合するために使用できるアプリケーションオブジェクトが含まれています。詳細については、 Junos OSアプリケーションパッケージのインストールについてを参照してください。
シャーシクラスターモードで動作するデバイスにアプリケーション識別セキュリティパッケージをダウンロードすると、セキュリティパッケージがプライマリノードにダウンロードされ、次にセカンダリノードに同期されます。
Junos OSアプリケーション識別の検証 抽出されたアプリケーションパッケージ
目的
アプリケーションパッケージのダウンロードとインストールが正常に完了したら、次のコマンドを使用して、定義済みのアプリケーションシグネチャパッケージのコンテンツを表示します。
アクション
アプリケーションパッケージの現在のバージョンを表示します。
show services application-identification version
Application package version: 1608
アプリケーションパッケージの現在のステータスを表示します。
show services application-identification status
pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
関連項目
Junos OSアプリケーション識別アプリケーションパッケージのアンインストール
定義済みのアプリケーションパッケージをアンインストールできます。Junos OS設定で定義済みのアプリケーションシグネチャで参照されているアクティブなセキュリティポリシーがある場合、アンインストール操作は失敗します
アプリケーションパッケージをアンインストールするには:
アプリケーションパッケージとプロトコルバンドルがデバイス上でアンインストールされます。アプリケーション識別を再インストールするには、アプリケーションパッケージをダウンロードして、再度インストールする必要があります。
関連項目
アプリケーションシグネチャパッケージのロールバック
Junos OSリリース20.3R1以降、以下のいずれかの方法で、現在のバージョンのアプリケーションシグネチャパックを以前のバージョンにロールバックできます。
自動ロールバック
アプリケーションシグネチャパッケージのインストールに失敗した場合、システムは自動的にセキュリティデバイスに現在インストールされているアプリケーションシグネチャパッケージの以前のバージョンにロールバックします。
シャーシクラスターモードで動作するデバイスにアプリケーションシグネチャパッケージをダウンロードしてインストールする際、ノードでのインストールに失敗すると、システムは以前のバージョンのアプリケーションシグネチャにロールバックします。デバイスは、インストールが失敗しロールバックが成功した同じノードにマイナーアラームを表示します。
例:
user@host> show system alarms node0: -------------------------------------------------------------------------- 2 alarms currently active Alarm time Class Description 2020-07-31 14:51:52 IST Minor APPIDD auto-rollback to previous version on install failure, sigpack version on other node may differ 2020-07-31 13:23:26 IST Minor Rescue configuration is not set node1: -------------------------------------------------------------------------- 1 alarms currently active Alarm time Class Description 2020-07-31 13:23:23 IST Minor Rescue configuration is not set
インストールに失敗し、ロールバックが正常に完了した場合、アプリケーションシグネチャパッケージのロールバックステータスを確認します。
user@host> request services application-identification rollback status
Application package rollback to version 3297 success
手動ロールバック
以下の手順を使用して、アプリケーションシグネチャパッケージを以前にインストールされたバージョンに手動でロールバックできます。
アプリケーションシグネチャパッケージを以前のバージョンにロールバックします。
user@host>request services application-identification rollback Please use command "request services application-identification rollback status" to check rollback statusロールバックステータスを確認します。
user@host>request services application-identification rollback status Application package rollback to version 3265 success.
アプリケーションシグネチャパッケージの手動ロールバックについては、以下の点に注意してください。
-
アプリケーションシグネチャパッケージのバージョンをバージョンYからバージョンXに手動でロールバックすると、バージョンYよりも高い新しいバージョンZが利用可能になるまで、アプリケーションシグネチャパッケージのスケジュールされた自動更新はスキップされます。
-
侵入検出および防止(IDP)セキュリティパッケージを使用して、アプリケーションシグネチャをダウンロードしてインストールできます。この場合、IDPのインストール中にAppIDのインストールに失敗した場合、AppIDは以前のバージョンにロールバックし、IDPのインストールは要求されたバージョンで続行されます。この場合、IDPとAppIDのバージョンが異なる場合があります。
-
ダウンロードしたシグネチャパッケージファイルに破損、削除、または変更がある場合、アプリケーションシグネチャパッケージのインストールは続行されません。この場合、以下のメッセージが表示されます。
user@host>request services application-identification install error: Checksum validation failed for downloaded files. -
セキュリティデバイスに以前のバージョンのアプリケーションシグネチャパッケージが含まれていない場合、アプリケーションシグネチャパッケージをロールバックしようとすると、デバイスに次のエラーメッセージが表示されます。
user@host>request services application-identification install No application package available to rollback.
新たに追加されたアプリケーションシグネチャのグループ化
新しく追加されたすべてのアプリケーションシグネチャを junos:all-new-apps グループにグループ化することで、アプリケーションシグネチャパッケージを強化しました。セキュリティデバイスにアプリケーションシグネチャパッケージをダウンロードすると、以下の例に示すように、事前定義されたアプリケーショングループ全体がダウンロードされ、セキュリティポリシーで設定できるようになります。
user@host# set security policies from-zone untrust to-zone trust policy 1 match dynamic-application junos:all-new-apps
また、アプリケーションシグネチャパッケージにアプリケーションタグのリストも導入しました。アプリケーション属性に基づいて定義済みのタグで類似のアプリケーションをグループ化できます。そうすることで、セキュリティポリシーを定義する際にアプリケーショングループを一貫して再利用できます。
user@host# set services application-identification application-group application-group-name tag-group tag-group-name applications-tags [web remote_access]
例文
user@host# set services application-identification application-group GROUP-1 tag-group TAG-1 application-tags [web remote_access]
user@host# set services application-identification application-group GROUP-1 tag-group TAG-2 application-tags [social_networking]
上記の例では、タグ remote-access と web を持つタグベースのアプリケーショングループと、 social_networkingを持つ別のタググループを設定します。 web または remote-access と social_networking としてタグが付いているすべてのアプリケーションがアプリケーショングループに追加されます。
タグに基づいて類似したアプリケーションをグループ化することで、セキュリティポリシーを定義する際にアプリケーショングループを一貫して再利用するのに役立ちます。
新しいアプリケーションの通常アプリケーションへの移行:
junos:all-new-appsグループには、セキュリティデバイスにインストールされているアプリケーションシグネチャパック内のすべての新しいアプリケーションのセットと、以前にインストールされたシグネチャパックとの比較が含まれています。新しいバージョンのアプリケーションシグネチャパッケージをインストールすることにした場合、そのバージョンにはjunos:all-new-appsグループ内の新しいアプリケーションセットが含まれます。
新しいアプリケーションを既存のアプリケーションシグネチャパッケージ内の通常のアプリケーションに移行することを選択できます。この移行により、今後新しいアプリケーションシグネチャバージョンにアップグレードするたびに、新しいアプリケーションに固有のセキュリティポリシーのルールを一貫して維持できます。
次の新しいコマンドを使用して、新しいアプリケーションとしてタグ付けされたアプリケーションを通常のアプリケーションに移動できます。
-
指定された新しいアプリケーションのみを通常のアプリケーションとして移行するには、次のコマンドを使用します。
request services application-identification new-to-production applications-list [application-1 application-2]
-
すべての新しいアプリケーションを通常のアプリケーションとして移行するには、次のコマンドを使用します。
request services application-identification new-to-production all
これらのコマンドを実行すると、アプリケーションは新規としてタグ付けされなくなり、 junos:all-new-apps グループには含まれなくなります。
アプリケーションシグネチャパッケージの機能強化
アプリケーションシグネチャパッケージに次の機能強化が導入されました。
- FTPデータコンテキスト伝搬のサポート
- アプリケーションシステムキャッシュ(ASC)ヒット時に、APBR(Advanced Policy-Based Routing)によってオフロードされたセッションのディープディープパケットインスペクション(DPI)がヒットしました。(APBRサービスのみ有効になっている場合)
- 同じバージョンのシグネチャパック上にアプリケーションシグネチャパックを強制的にインストールします。「request services application identification install ignore duplicate version check」を参照してください。
- CLIコマンド出力でのアプリケーションシグネチャパックのリリース日の表示。show services application-identification versionを参照してください。
- インストールされているシグネチャパックで使用可能な非推奨のアプリケーションシグネチャのリストをCLIコマンド出力で表示します。show services application identification, application obsolete applications を参照してください。
アプリケーションシグネチャパッケージのインストールの強化
以下の拡張アプリケーションシグネチャパッケージのインストールオプションを使用できます。
アプリケーションシグネチャパッケージのインストールに失敗
アプリケーションシグネチャパッケージのインストール中にエラーが発生した場合、またはプロセスが予期せずクラッシュした場合、インストールは自動的に停止し、以前にインストールされたバージョンに戻ります。
障害のあるアプリケーションシグネチャパッケージのダウンロードステータスを確認しようとすると、システムは以下のエラーメッセージを表示します。
- アプリケーションシグネチャパッケージのバージョンを指定した場合:
user@host> request services application-identification download status Requested application package 3501 failed data plane validation. Please download another version
- アプリケーションシグネチャパッケージのバージョンが指定されていない場合:
user@host> request services application-identification download status Downloading application package (latest) failed with error (Requested application package 3657 failed data plane validation. Please download another version)
アプリケーションシグネチャのインストールステータスを確認すると、システムは以下のメッセージを表示します。
-
アプリケーション パッケージのインストールが完了し、欠陥がないか検証されたら、次のようになります。
user@host> request services application-identification install status Data plane validation of application package version (3698) is in progress ...
-
障害としてマークされたアプリケーションシグネチャパッケージをインストールしようとすると、次のようになります。
user@host> request services application-identification install status Install Application package 3501 and Protocol bundle failed (Requested application package 3501 failed data plane validation. Please install another version)
-
インストールされているアプリケーションシグネチャパッケージに障害があることが検出された場合:
user@host> request services application-identification install status Install Application package 3656 and Protocol bundle failed ( Install Application package (3656) failed in data plane validation, auto rollback triggered)
以下のコマンドを使用すると、失敗したバージョンの詳細を確認できます。
user@host> show services application-identification version detail Application package version: 3654 Release date: Thu Nov 23 14:07:48 2023 UTC Dataplane validation failure version details: Application package version 3620 PB Version 1.550.2-43 (build date Apr 5 2023) Engine version 5.7.1-47 (build date Mar 30 2023)
アプリケーションシグネチャパッケージの自動更新をスケジュールする場合: インストール中で、インストールパッケージに問題がある場合、システムはアプリケーションシグネチャパッケージを以前のバージョンにロールバックします。次回の自動更新中、システムは問題のあるシグネチャパッケージのダウンロードとインストールを続行しません。
自動ロールバック機能の強化
自動ロールバック機能により、システムは以前動作していたバージョンのアプリケーションシグネチャパッケージに戻すことができます。さらに、アプリケーションシグネチャパッケージのインストール中に問題が発生した場合に備えて、以前に指定されたロールバックバージョンが保持されます
たとえば、デバイスに現在アプリケーションシグネチャパッケージバージョンYがあり、ロールバックバージョンをXに設定している場合、インストール試行中に次のようになります。
- 新しいバージョンZをインストールしようとします。
- インストール中に問題が発生した場合、またはバージョン Z のインストールに失敗した場合、システムは自動的に現在のバージョン Y に戻ります。
- 以前に指定されたロールバックバージョンXは変更されません。
このようにして、システムは必要に応じて既知の動作バージョンに戻すことでスムーズな移行を保証します。
シャーシクラスタへのアプリケーションシグネチャパッケージのインストール セットアップ
シャーシ クラスターのセットアップを使用する場合、システムはまずプライマリ ノードにアプリケーションシグネチャ パッケージをインストールし、問題がないかチェックします。
プライマリノードでアプリケーションシグネチャパッケージのインストールがすぐに開始されます。インストール中、セカンダリ ノードはプライマリ ノードがインストール パッケージの検証を完了するのを待ちます。検証が成功すると、システムはセカンダリ ノードに同じパッケージをインストールします。それ以外の場合は、インストールをスキップします。
以下のコマンドを使用して、インストールステータスを確認できます。
user@host> request services application-identification install status node0: -------------------------------------------------------------------------- Checking compatibility of application package version 3577 ... node1: -------------------------------------------------------------------------- Waiting for primary node to finish installation and validation of the application package ...
プライマリ ノードでのインストールに失敗した場合、ロールバックはプライマリ ノードでのみ実行されます。同様に、セカンダリ ノードでのインストールに失敗した場合、ロールバックはセカンダリ ノードでのみトリガーされます。
インストールに失敗すると、システムは以下のメッセージを表示します。
プライマリノード
user@host> request services application-identification install status Install Application package 3450 and Protocol bundle failed ( Install Application package (3450) failed in data plane validation, auto rollback triggered)
セカンダリノード
user@host> request services application-identification install status Application package(3420) installation was skipped due to failure in the master RE installation
プライマリ ノードでのインストールの進行中にノードがプライマリ状態からセカンダリ状態に変更されると、システムは次のメッセージを表示します。
プライマリノード
user@host> request services application-identification install status
Install Application package 3440 and Protocol bundle failed ( Install Application package (3440) failed due to changes in the master ship of the cluster)
セカンダリノード
user@host> request services application-identification install status
Application package (3320) installation was skipped due to changes in the master ship of the cluster
予期しない問題によりプライマリシステムがセカンダリノードを時間内(約35分)に更新できない場合、セカンダリシステムへのインストールプロセスはキャンセルされます。
user@host> request services application-identification install status Application package(3600) installation was skipped due to master RE did not respond within the timeout
プライマリ ノードのインストールと検証が完了すると、システムはセカンダリ ノードへのインストールを開始します。フェイルオーバーによりプライマリロールとセカンダリロールが変更された場合、以前のセカンダリノード(現在はプライマリ)がシグネチャパッケージをインストールし続けます。
アプリケーションシグネチャパッケージのメジャーバージョンとマイナーバージョン
アプリケーションシグネチャパッケージのインストールを以下の機能で強化しました。
- シグネチャパッケージサーバーへのインストールステータス
- メジャーおよびマイナーシグネチャパッケージ
- マイナー専用シグネチャパッケージのダウンロード
- アプリケーションシグネチャパッケージのバージョンのダウングレード
- オフラインアプリケーション識別(AppID)の更新
- 非推奨アプリケーションのSyslogメッセージ
- 非推奨のアプリケーショングループを一覧表示する
シグネチャパッケージサーバーへのインストールステータス
アプリケーションシグネチャエンジンは、インストールの成功または失敗のステータスをシグネチャパッケージサーバーに送信します。アプリケーションシグネチャパッケージのインストール中に、パッケージにエラーが見つかった場合、インストールは停止して以前のアクティブなバージョンに戻り、ステータスがサーバーに送信されます。複数のデバイスから障害のあるアプリケーションシグネチャパッケージが報告された場合、サーバーはこのデータを分析し、パッケージを無効としてマークし、今後のダウンロードを阻止します。
シグネチャパッケージを無効としてマークすることは、メジャーシグネチャパッケージでのみ使用できます。
無効とマークされたシグネチャパッケージは、今後CLIでのみダウンロードできなくなります。Security Directorによるダウンロードとインストール、およびオフラインでのダウンロードには、要求されたアプリケーションパッケージがダウンロードできないことを知らせるエラーメッセージが表示されます。
メジャーおよびマイナーシグネチャパッケージ
現在、次の 2 種類のシグネチャ パッケージがアップデートでサポートされています。
- 主なアップデートには、IDPシグネチャ、IDP検出器、アプリケーション識別プロトバンドルが含まれます。
- マイナーな更新には、定期的な署名の更新が含まれます。
メジャーアップデートとマイナーアップデートの違いを例を挙げて理解しましょう。
- リリースされたプロトコルバンドル付きのシグネチャパッケージバージョンのバージョンは3585です。これはメジャーアップデートです。3585以降のすべてのマイナーシグネチャパッケージには、次回のメジャーシグネチャパッケージの更新が行われるまで、この更新されたプロトコルバンドルが含まれています。
- パッケージの次のリリースには、IDP検出器が含まれており、バージョンは3598です。これもまたメジャーアップデートです。3598以降のすべてのマイナーシグネチャパッケージには、次のメジャーアップデートがあるまで、この更新された検出器が含まれています。
ファイアウォールにメジャーシグネチャパックバージョン3598が搭載されており、手動ダウンロード方法または自動ダウンロードを使用して3588などのマイナーバージョンをダウンロードしようとすると、ダウンロードは失敗し、次のエラーメッセージが表示されます。
user@host> request services application-identification download status Downloading application package (latest) failed with error (No suitable version available for this device, please re-try the download manually without minor)
マイナー専用シグネチャパッケージのダウンロード
マイナーとしてマークされたアプリケーションシグネチャパッケージをダウンロードできます。デフォルトの動作では、メジャーバージョンまたはマイナーバージョンはチェックされません。
マイナーシグネチャパッケージの自動ダウンロードを設定するには:
[edit] user@host# set services application-identification download automatic minor-only
コマンドで minor-only を指定すると、シグネチャパッケージのマイナーバージョンがダウンロードされます。
マイナーシグネチャパッケージをダウンロードするには:
[edit] user@host> request services application-identification download minor-only
コマンドで minor-only を指定すると、シグネチャパッケージのマイナーバージョンがダウンロードされます。
利用可能なシグネチャパッケージのバージョンを確認します。
user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
このコマンドは、アプリケーションシグネチャパッケージの使用可能なすべてのバージョンを表示します。
利用可能なシグネチャパッケージのバージョンを確認します。
user@host> show services application-identification version Application package version: 3666 (Major)
このコマンドは、メジャーアプリケーションシグネチャパッケージの最新バージョンをすべて表示します。
シグネチャパッケージのバージョンを表示します。
user@host> show services application-identification status Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 2097152 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Disabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Not Configured Slot 1: Application package version 3666 (Major) Release date Mon Oct 10 14:55:29 2022 UTC Status Active PB Version 1.550.2-31 (build date Oct 10 2022) Engine version 5.7.0-47 (build date Mar 25 2022) Micro-App Version 1.1.0-0 Sessions 0 Custom-App Infra Version 1.0.0-0 Rollback version details: Application package version 3662 (Major) PB Version 1.550.2-43 Engine version 5.7.1-47 Micro-App Version 1.2.0-1 Custom-App Infra Version 1.0.0-1
このコマンドにより、デバイスにインストールされているアプリケーションシグネチャパッケージのバージョン Application package version フィールドが表示されます。
ジュニパーネットワークスのセキュリティWebサイトからシグネチャパッケージのバージョンを確認してください。
user@host> request services application-identification download check-server Download server URL: https://signatures.juniper.net/cgi-bin/index.cgi Sigpack Version: 3666 (Major) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09Sigpack Version: 3659 (Minor) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09
このコマンドは、メジャーおよびマイナー両方のアプリケーションシグネチャパッケージの最新バージョンを表示します。これらのパッケージは、ジュニパーネットワークスのセキュリティWebサイトで入手できます。
アプリケーションシグネチャパッケージのバージョンのダウングレード
シグネチャパッケージのバージョンを指定することで、アプリケーションシグネチャパッケージのバージョンをダウングレードできます。ダウングレードするには、以下の手順を使用します。
show services application-identification recent-appid-sigpack-versionsコマンドを使用して、使用可能なシグネチャパッケージのバージョンを確認します。user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
コマンドを実行して、必要なバージョンをダウンロードします。
user@host> request services application-identification download version <old-ver>
オフラインアプリケーション識別(AppID)の更新
Offline Application Identification(AppID)アップデートと関連機能は、特に接続が制限されている環境において、ネットワークシステムの管理性と保守性を大幅に向上させます。
オフラインAppID更新機能では、以下のCLIコマンドを使用して、ローカルtarファイルからシグネチャパッケージを更新できます。
user@host> request services application-identification offline-download package-path <path>
このコマンドを入力すると、シグネチャパッケージの解凍が解除され、抽出されたファイルがデバイス上の適切な場所に配置されます。
例:
- URLからオフラインアプリケーションパッケージをコピーまたはダウンロードします: https://support.juniper.net/support/downloads/?p=282
- シグネチャパッケージを抽出するコマンドを入力します。
user@host> request services application-identification offline-download package-path /var/tmp/282_3722_offline-update.tar.gz Please use command "request services application-identification offline-download status" to check offline download status
- シグネチャパッケージのオフラインダウンロードのステータスを確認する:
user@host> request services application-identification offline-download status AppID sigpack offline download is in progress...
user@host> request services application-identification offline-download status AppID sigpack offline download : Complete
パッケージパスが正しくない場合、システムは以下のエラーメッセージを表示します。
AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)
request services application-identification installコマンドを使用して、デバイスにシグネチャパッケージをインストールします。
この操作は、更新が成功したかどうか、またはエラーが発生したかどうかを示すシステム ログ メッセージで終了し、トラブルシューティングのためのフィードバックを即座に提供します。syslogメッセージの例:
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Completeは、更新が成功したことを確認します。- この
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)は、特定のエラーメッセージとともに障害を示します
この機能は、遠隔地や安全な施設など、インターネット接続が制限されているか、まったくない環境で特に役立ちます。
非推奨アプリケーションのSyslogメッセージ
非推奨のアプリケーションとアプリケーショングループを管理できるようになりました。シグネチャパックの更新を実行すると、システムログメッセージに非推奨のアプリケーションが一覧表示されます。これは、セキュリティポリシーに影響を与える可能性のある古いアプリケーションの特定と管理に役立ちます。
非推奨のアプリケーションを処理する場合、システムログメッセージ APPIDD_DEPRECATED_APPLIST: Obsolete apps: app1, app2, app3, app4... に古いアプリケーションがリストされるため、適切なアクションを実行できます。
非推奨のアプリケーショングループを一覧表示する
次のコマンドを使用して、非推奨のアプリケーショングループをすべて一覧表示できます。
user@host> show services application-identification group obsolete-groups
このコマンドを使用すると、非推奨のアプリケーショングループを一覧表示して、これらのグループがデバイス設定に干渉しないようにし、非表示の非推奨グループによるコミットの失敗を防ぐことができます。
以下のシステムログメッセージを使用して、非推奨のアプリケーショングループを表示できます。
APPIDD_DEPRECATED_GROUPS: Obsolete groups: group1, group2, …
ライセンス要件
アプリケーションセキュリティ用に別途ライセンスキーは必要ありません。代わりに、製品およびデバイスに対応する適切なJSEまたはJSBソフトウェアライセンスを使用する必要があります。変更 履歴テーブルを参照してください。
このライセンスにより、次のことが可能になります。
- AppIDシグネチャデータベースの更新をダウンロードしてインストールする
- AppFW、AppQoS、AppTrackなどのAppSecure機能へのアクセス
これは、専用のアプリケーションセキュリティサブスクリプションライセンスを購入して、各デバイスに個別にインストールする必要があった以前のモデルからの変更です。
Junos OS ソフトウェア ライセンスの詳細については、 ジュニパー ライセンス ガイドを参照してください。
詳細については、 SRXシリーズサービスゲートウェイ の製品データシートをご確認いただくか、ジュニパーアカウントチームまたはジュニパーパートナーにお問い合わせください。
ソフトウェアリリースの製品でサポートされている機能については、 機能エクスプローラー を参照してください。
関連項目
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。
junos:all-new-apps グループにグループ化することで、アプリケーションシグネチャパッケージを強化しました。