SRXシリーズファイアウォールでアプリケーションポリシーを設定する
次の手順に従って、アプリケーションへのアクセスを制御するポリシーを設定します。
アプリケーションポリシーは、Juniper WAN Assurance設計のセキュリティポリシーであり、どのネットワークとユーザーがどのアプリケーションにアクセスできるかを、どのトラフィックステアリングポリシーに従って定義します。アプリケーション ポリシーを定義するには、ネットワーク、アプリケーション、トラフィック ステアリング プロファイルを作成する必要があります。次に、これらの詳細をポリシーの一致基準を定義として使用して、アプリケーションまたは宛先へのアクセスを許可したり、アクセスをブロックしたりします。
Juniper Mist™ クラウド ポータルでは、[ ネットワーク] または [ユーザー ] の設定によってソース ゾーンが決まります。 [アプリケーション + トラフィック ステアリング(Applications + Traffic Steering)] 設定によって、宛先ゾーンが決まります。トラフィックステアリングパスは、ジュニパーネットワーク®スSRXシリーズファイアウォールの宛先ゾーンを決定するため、トラフィックステアリングプロファイルをアプリケーションポリシーに割り当ててください。
アプリケーションポリシーに関する注意事項:
-
アプリケーション ポリシーは、組織レベル、WAN Edge テンプレート内、ハブ プロファイル内の 3 つの方法のいずれかで定義できます。
-
組織レベルでアプリケーション ポリシーを定義すると、複数の WAN Edge テンプレートまたはハブ プロファイルでポリシーをインポートして使用できます。つまり、「一度定義したら、複数回使用する」モデルに従うことができます。
-
アプリケーション ポリシーを WAN Edge またはハブ プロファイル内で直接定義する場合、ポリシーの範囲は、その WAN Edge テンプレート内またはハブ プロファイル内でのみ制限されます。このポリシーを他のテンプレートやプロファイルで再利用することはできません。
-
Mistは、ポリシーリストに表示される順にポリシーを評価して適用します。
手記:セッションスマートルーターの場合、ポリシーの順序は重要ではありません。良い方法として、グローバルポリシーをポリシーリストの最後に配置することができます。
アプリケーション ポリシーの構成
アプリケーション ポリシーを設定するには、次の手順に従います。
アプリケーションポリシーの並べ替えと削除
アプリケーション ポリシーを並べ替えると、作成後にポリシーを移動できます。
は、ポリシーを評価し、ポリシーリストに表示される順にポリシーを実行するMist、次の点に注意する必要があります。
-
ポリシーの順序は重要です。ポリシーの評価はリストの先頭から開始されるため
-
新しいポリシーは、ポリシーリストの末尾に移動します。
ポリシーを選択し、上矢印または下矢印を使用して順序を変更します。ポリシーの順序はいつでも変更できます。

アプリケーション ポリシーを削除するには、削除するアプリケーション ポリシーを選択し、ウィンドウの右上に表示される [ 削除 ] をクリックします。
ネットワークとアプリケーションで同じIPアドレスとプレフィックスを使用する
アプリケーション ポリシー設定では、 ネットワーク/ユーザ は送信元ゾーンに属し、 アプリケーション/宛先 は宛先ゾーンに属します。
異なる目的で定義する場合、ネットワークとアプリケーションの両方に同じIPアドレスとプレフィックスを使用できます。つまり、あるポリシーでは送信元として機能し、別のポリシーでは宛先として機能します。
図 4 のポリシーについて考えてみます。

ここには、スポークLANインターフェイスのIPアドレス192.168.200.0/24を持つ Network/Users SPOKE-LAN1があります。このスクリーンショットは、次のポリシーが同じネットワークを異なる方法で使用していることを示しています。
-
[Spoke-to-Spoke-via-Hub]:このポリシーでは、ハブを介した受信および送信のスポーク間トラフィックを許可します。ここでは、 SPOKE-LAN1 をネットワークとアプリケーションの両方として定義しました。
-
[スポークツーハブ DMZ(Spoke-to-Hub-DMZ)]:このポリシーでは、スポークツーハブのトラフィックを許可します。ここでは、 SPOKE-LAN1 をネットワークとして定義しました。
-
Hub-DMZ-to-Spoke:このポリシーは、ハブツースポークのトラフィックを許可します。ここでは、 SPOKE-LAN1 をアプリケーションとして定義しました。