응용 프로그램 서명 패키지 설치
사전 정의된 응용 프로그램 서명 패키지는 동적으로 로드할 수 있는 모듈로, 응용 프로그램 분류 기능 및 관련 프로토콜 속성을 제공합니다. 외부 서버에서 호스팅되며 패키지로 다운로드하여 장치에 설치할 수 있습니다. 자세한 내용은 다음 항목을 참조하세요.
Junos OS 애플리케이션 패키지 설치 이해
주니퍼 네트웍스는 사전 정의된 애플리케이션 시그니처 패키지 데이터베이스를 정기적으로 업데이트하여 주니퍼 네트웍스 웹 사이트의 가입자에게 제공합니다. 이 패키지에는 추적, 방화벽 정책, 서비스 품질 우선 순위 지정, 침입 탐지 및 방지(IDP)를 위해 애플리케이션을 식별하는 데 사용할 수 있는 알려진 애플리케이션 객체의 시그니처 정의가 포함되어 있습니다. 데이터베이스에는 FTP, DNS, Facebook, Kazaa 및 많은 인스턴트 메신저 프로그램과 같은 응용 프로그램 개체가 포함되어 있습니다.
응용 프로그램 서비스를 구성하기 전에 응용 프로그램 서명 패키지를 다운로드하여 설치해야 합니다. 다음 옵션 중 하나를 사용합니다.
IDP가 활성화되어 있고 애플리케이션 식별을 사용하려는 경우 IDP 서명 데이터베이스 다운로드를 계속 실행할 수 있습니다. 침입 탐지 및 방지(IDP) 보안 패키지의 일부로 Junos OS 애플리케이션 서명 패키지 다운로드 및 설치를 참조하십시오.
침입 탐지 및 방지(IDP) 지원 디바이스가 있고 애플리케이션 식별을 사용하려는 경우 침입 탐지 및 방지(IDP) 서명 데이터베이스만 다운로드하는 것이 좋습니다. 이렇게 하면 동기화되지 않을 수 있는 두 버전의 응용 프로그램 데이터베이스를 방지할 수 있습니다.
IDP를 사용하도록 설정하지 않고 애플리케이션 ID를 사용하려는 경우 애플리케이션 서명 데이터베이스를 다운로드하여 설치합니다. Junos OS 애플리케이션 시그니처 패키지 수동 다운로드 및 설치 또는 예: 애플리케이션 시그니처 패키지 업데이트 예약을 참조하십시오.
메모:애플리케이션 시그니처 패키지를 업그레이드 또는 다운그레이드할 때 proto 번들 간에 애플리케이션 ID(애플리케이션 서명의 고유 ID 번호)가 불일치하고 이러한 애플리케이션이 AppFW 및 AppQoS 규칙에서 구성된 경우 오류 메시지가 표시됩니다.
본보기:
Please resolve following references and try it again [edit class-of-service application-traffic-control rule-sets RS8 rule 1 match application junos:CCPROXY]
이 문제를 해결하려면 애플리케이션 서명 패키지를 업그레이드하거나 다운그레이드하기 전에 AppFW 및 AppQoS 규칙을 사용하지 않도록 설정합니다. 업그레이드 또는 다운그레이드 절차가 완료되면 AppFW 및 AppQoS 규칙을 다시 사용하도록 설정할 수 있습니다.
메모:모든 보안 디바이스에서 AppSecure 서비스에 대한 J-Web 페이지는 예비 단계입니다. AppSecure 기능을 구성할 때는 CLI를 사용하는 것이 좋습니다.
차세대 애플리케이션 식별로 업그레이드
레거시 애플리케이션 식별과 함께 Junos OS 빌드와 함께 설치되는 보안 디바이스에는 레거시 애플리케이션 식별 보안 패키지가 포함됩니다. 이러한 디바이스를 최신 릴리스로 업그레이드하면 차세대 애플리케이션 식별 보안 패키지가 기본 프로토콜 번들과 함께 설치됩니다. 장치는 차세대 애플리케이션 식별 기능으로 자동 업그레이드됩니다.
차세대 애플리케이션 식별 보안 패키지에 대한 다음 사항에 유의하세요.
-
차세대 애플리케이션 식별 보안 패키지는 레거시 애플리케이션 식별 패키지에 대한 증분 업데이트를 도입합니다. 기존 응용 프로그램을 제거하거나 제거할 필요는 없습니다.
-
이전 Junos OS 버전의 애플리케이션은 이후 버전에서 새로운 별칭을 가질 수 있습니다. 기존 구성은 계속 작동하지만 로그 및 관련 정보에는 업데이트된 이름이 반영됩니다.
show services application-identification application detail new-application-name명령을 사용하여 애플리케이션의 세부사항을 가져옵니다. -
Junos OS를 업그레이드할 때 명령에 또는
no-validate옵션을request system software add포함할validate수 있습니다. 차세대 애플리케이션 식별의 일부가 아닌 기존 기능은 더 이상 사용되지 않으므로 비호환성 문제가 발생하지 않습니다. -
차세대 애플리케이션 식별 기능은 새로운 중첩 애플리케이션의 생성을 제거하고 기존의 중첩된 애플리케이션을 일반 애플리케이션으로 처리합니다. 또한 차세대 응용 프로그램 식별은 사용자 지정 응용 프로그램 또는 사용자 지정 응용 프로그램 그룹을 지원하지 않습니다. 중첩된 응용 프로그램, 사용자 지정 응용 프로그램 또는 사용자 지정 응용 프로그램 그룹과 관련된 기존 구성은 경고 메시지와 함께 무시됩니다.
참조
Junos OS 애플리케이션 서명 패키지 수동 다운로드 및 설치
이 예제에서는 애플리케이션 서명 패키지를 다운로드하고, 정책을 만들고, 활성 정책으로 식별하는 방법을 보여 줍니다.
요구 사항
시작하기 전에:
보안 패키지 업데이트를 다운로드할 수 있도록 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
메모:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
필요한 라이선스가 있는지 확인합니다. 보다 플랫폼별 라이선스 지원주니퍼 라이센싱 가이드. 자세한 내용은 SRX 시리즈 서비스 게이트웨이 의 제품 데이터시트를 참조하거나 주니퍼 어카운트 팀 또는 주니퍼 파트너에게 문의하십시오.
이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.
SRX 시리즈 디바이스
Junos OS 릴리스 12.1X47-D10
개요
주니퍼 네트웍스는 사전 정의된 애플리케이션 시그니처 패키지 데이터베이스를 정기적으로 업데이트하여 주니퍼 네트웍스 웹 사이트에서 사용할 수 있도록 합니다. 이 패키지에는 침입 탐지 및 방지(IDP), 애플리케이션 방화벽 정책 및 AppTrack에서 트래픽을 일치시키는 데 사용할 수 있는 애플리케이션 객체가 포함되어 있습니다.
Junos OS 릴리스 20.4 및 이전 버전에서 Junos OS 릴리스 21.1 이상으로 업그레이드할 때 애플리케이션 식별 서명 데이터베이스도 업데이트하는 것이 좋습니다.
구성
CLI 빠른 구성
구성 중에 수동 개입이 필요하기 때문에 이 예에서는 CLI 빠른 구성을 사용할 수 없습니다.
Application Identification 다운로드 및 설치
단계별 절차
응용 프로그램 패키지를 다운로드합니다.
user@host> request services application-identification download
Please use command "request services application-identification download status" to check status
다운로드는 주니퍼 네트웍스 보안 웹 사이트 https://signatures.juniper.net/cgi-bin/index.cgi 에서 응용 프로그램 패키지를 검색합니다.
특정 버전의 응용 프로그램 패키지를 다운로드하거나 다음 옵션을 사용하여 특정 위치에서 응용 프로그램 패키지를 다운로드할 수도 있습니다.
특정 버전의 응용 프로그램 패키지를 다운로드하려면:
user@host>request services application-identification download version version-number
구성 모드에서 응용 프로그램 패키지의 다운로드 URL을 변경하려면:
다운로드 URL을 변경하고 해당 변경 내용을 유지하려면 구성을 커밋해야 합니다.[edit] user@host# set services application-identification download url URL or File Path
다운로드 상태를 확인합니다.
user@host>request services application-identification download status
Application package 2345 is downloaded successfully
시스템 로그를 사용하여 다운로드 결과를 볼 수도 있습니다.
응용 프로그램 패키지를 설치합니다.
user@host>request services application-identification install
Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
응용 프로그램 패키지는 장치의 응용 프로그램 서명 데이터베이스에 설치됩니다.
응용 프로그램 패키지의 설치 상태를 확인합니다.
명령 출력에는 애플리케이션 패키지 및 프로토콜 번들의 다운로드 및 설치된 버전에 대한 정보가 표시됩니다.
설치 상태를 보려면:
user@host>request services application-identification install status
Install application package 2345 succeed
프로토콜 번들 상태를 보려면 다음을 수행합니다.
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is loaded and activated.
응용 프로그램 서명이 최신 버전의 응용 프로그램 서명 데이터베이스에서 제거되었을 수 있습니다. 이 서명이 디바이스의 기존 애플리케이션 방화벽 정책에서 사용되는 경우 새 데이터베이스 설치가 실패합니다. 더 이상 유효하지 않은 서명을 식별하는 설치 상태 메시지가 표시됩니다. 데이터베이스를 성공적으로 업데이트하려면 기존 정책 및 그룹에서 삭제된 서명에 대한 모든 참조를 제거하고 install 명령을 다시 실행합니다.
확인
구성이 올바르게 작동하고 있는지 확인합니다.
애플리케이션 식별 상태 확인
목적
애플리케이션 식별 구성이 올바르게 작동하고 있는지 확인합니다.
행동
운영 모드에서 명령을 입력합니다 show services application-identification status .
pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
의미
필드는 Status: Enabled 디바이스에서 애플리케이션 식별이 활성화되어 있음을 보여줍니다.
침입 탐지 및 방지(IDP) 보안 패키지의 일부로 Junos OS 애플리케이션 서명 패키지 다운로드 및 설치
침입 탐지 및 방지(IDP) 보안 패키지를 통해 애플리케이션 시그니처를 다운로드하고 설치할 수 있습니다.
이 예에서는 IDP 서명 및 애플리케이션 서명 패키지를 다운로드하고 설치하여 보안을 강화하는 방법을 보여 줍니다. 이 경우 IDP 서명 팩과 애플리케이션 서명 팩이 모두 단일 명령으로 다운로드됩니다.
요구 사항
시작하기 전에:
보안 패키지 업데이트를 다운로드할 수 있도록 SRX 시리즈 방화벽이 인터넷에 연결되어 있는지 확인합니다.
메모:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
애플리케이션 식별 기능 라이센스를 설치했는지 확인합니다.
이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.
SRX 시리즈 방화벽
Junos OS 릴리스 12.1X47-D10
개요
이 예시에서는 주니퍼 네트웍스 웹 사이트에서 서명 데이터베이스를 다운로드하여 설치합니다.
구성
서명 데이터베이스 다운로드 및 설치
CLI 빠른 구성
구성 중에 수동 개입이 필요하기 때문에 이 예에서는 CLI 빠른 구성을 사용할 수 없습니다.
단계별 절차
응용 프로그램 서명을 다운로드하여 설치하려면:
서명 데이터베이스를 다운로드합니다.
[edit]user@host# run request security idp security-package downloadWill be processed in async mode. Check the status using the status checking CLI
메모:데이터베이스 크기 및 인터넷 연결 속도에 따라 데이터베이스를 다운로드하는 데 다소 시간이 걸릴 수 있습니다.
보안 패키지 다운로드 상태를 확인합니다.
[edit]user@host# run request security idp security-package download statusDone;Successfully downloaded from(https://signatures.juniper.net/cgi-bin/index.cgi). Version info:2230(Mon Feb 4 19:40:13 2013 GMT-8, Detector=12.6.160121210)
공격 데이터베이스를 설치합니다.
[edit]user@host# run request security idp security-package installWill be processed in async mode. Check the status using the status checking CLI
메모:보안 데이터베이스 크기에 따라 공격 데이터베이스를 설치하는 데 다소 시간이 걸릴 수 있습니다.
공격 데이터베이스 설치 상태를 확인합니다. 명령 출력에는 공격 데이터베이스의 다운로드 및 설치된 버전에 대한 정보가 표시됩니다.
[edit]user@host# run request security idp security-package install statusDone;Attack DB update : successful - [UpdateNumber=2230,ExportDate=Mon Feb 4 19:40:13 2013 GMT-8,Detector=12.6.160121210] Updating control-plane with new detector : successful Updating data-plane with new attack or detector : successful
침입 탐지 및 방지(IDP) 보안 패키지 버전을 확인합니다.
[edit]user@host# run show security idp security-package-versionAttack database version:2230(Mon Feb 4 19:40:13 2013 GMT-8) Detector version :12.6.160121210 Policy template version :2230
애플리케이션 식별 패키지 버전을 확인합니다.
[edit]user@host# run show services application-identification versionApplication package version: 1884
확인
응용 프로그램 서명 패키지가 제대로 업데이트되고 있는지 확인합니다.
프록시 서버에서 Junos OS 애플리케이션 서명 패키지 다운로드
이 예제에서는 프록시 프로필을 만들고 프록시 서버에서 응용 프로그램 서명 패키지를 다운로드하는 데 사용하는 방법을 보여 줍니다.
구성
단계별 절차
프록시 프로필을 만들고 프록시 서버를 통해 응용 프로그램 패키지를 다운로드하기 위해 적용합니다.
프로토콜 HTTP에 대한 프록시 프로필을 만듭니다.
user@host#set services proxy profile Profile-1 protocol http프록시 서버의 IP 주소를 지정합니다.
user@host#set services proxy profile Profile-1 protocol http host 5.0.0.1프록시 서버에서 사용하는 포트 번호를 지정합니다.
user@host#set services proxy profile Profile-1 protocol http port 3128프록시 호스트에서 응용 프로그램 패키지를 다운로드합니다.
user@host#set services application-identification download proxy-profile Profile-1
단계별 절차
필요하지 않은 경우 응용 프로그램 서명 패키지를 다운로드하기 위해 프록시 서버를 사용하지 않도록 설정할 수 있습니다.
응용 프로그램 서명 다운로드를 위해 프록시 서버를 사용하지 않도록 설정합니다.
user@host#delete services application-identification download proxy-profile p1
요구 사항
이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.
SRX 시리즈 방화벽에 설치된 유효한 애플리케이션 식별 기능 라이선스.
Junos OS 릴리스 18.3R1 이상을 탑재한 SRX 시리즈 방화벽. 이 구성 예는 Junos OS 릴리스 18.3R1에 대해 테스트되었습니다.
개요
SRX 시리즈 방화벽의 외부 서버에서 호스팅되는 애플리케이션 시그니처 패키지를 다운로드하여 설치해야 합니다. Junos OS 릴리스 18.3R1부터는 프록시 서버를 사용하여 애플리케이션 서명 패키지를 다운로드할 수 있습니다.
프록시 서버에서 서명 패키지를 다운로드할 수 있도록 설정하려면:
명령을 사용하여 프록시 서버의 호스트 및 포트 세부 정보로
set services proxy profile프로필을 구성합니다.set services application-identification download proxy-profile profile-name명령을 사용하여 프록시 서버에 연결하고 애플리케이션 서명 패키지를 다운로드합니다.
서명 패키지를 다운로드하면 요청이 프록시 호스트를 통해 서명 패키지를 호스팅하는 실제 서버로 라우팅됩니다. 프록시 호스트는 실제 호스트에서 응답을 다시 릴레이합니다. 다운로드는 주니퍼 네트웍스 보안 웹 사이트 https://signatures.juniper.net/cgi-bin/index.cgi 에서 응용 프로그램 패키지를 검색합니다.
프록시 프로파일 구성에 대한 지원은 HTTP 연결에만 사용할 수 있습니다.
이 예제에서는 프록시 프로필을 만들고 외부 호스트에서 애플리케이션 서명 패키지를 다운로드할 때 프로필을 참조합니다. 표 1 에는 이 예에서 사용된 매개 변수의 세부 정보가 나와 있습니다.
매개 변수 |
이름 |
|---|---|
프로필 이름 |
프로필-1 |
프록시 서버의 IP 주소 |
5.0.0.1 |
프록시 서버의 포트 번호입니다 |
3128 |
확인
프록시 서버를 통한 응용 프로그램 서명 다운로드 확인
목적
프록시 서버를 통해 다운로드한 응용 프로그램 서명 패키지에 대한 세부 정보를 표시합니다.
행동
운영 모드에서 명령을 입력합니다 show services application-identification status .
Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 0 Force packet plugin Disabled Force stream plugin Disabled DPI Performance mode: Enabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Enabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Profile-1 Proxy Address http://5.0.0.1:3128 Slot 1: Application package version 3058 Status Active PB Version 1.340.0-57.005 (build date Apr 19 2018) Engine version 4.20.0-91 (build date Feb 27 2018) Sessions 0
의미
명령 출력의 및 Proxy Address 필드에서 Proxy Profile 프록시 프로필 세부 정보를 찾을 수 있습니다.
애플리케이션 시그니처 다운로드 상태 확인
목적
응용 프로그램 패키지 다운로드 상태를 확인합니다.
행동
운영 모드에서 명령을 입력합니다 request services application-identification download status .
user@host> request services application-identification download status
Application package 3058 is downloaded successfully
의미
이 명령은 응용 프로그램 서명 패키지 다운로드 상태를 표시합니다.
예: 응용 프로그램 서명 패키지 업데이트 예약
이 예에서는 사전 정의된 응용 프로그램 서명 패키지의 자동 업데이트를 설정하는 방법을 보여 줍니다.
요구 사항
시작하기 전에:
보안 패키지 업데이트를 다운로드할 수 있도록 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
메모:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
애플리케이션 식별 기능 라이센스를 설치했는지 확인합니다.
개요
이 예제에서는 현재 버전의 응용 프로그램 서명 패키지를 주기적으로 다운로드하려고 합니다. 다운로드는 12월 10일 오후 11시 59분에 시작됩니다. 최신 정보를 유지하려면 회사의 인트라넷 사이트에서 2일마다 패키지를 자동으로 업데이트하려고 합니다.
구성
절차
GUI 빠른 구성
J-Web 인터페이스로 자동 다운로드 및 정기 업데이트를 설정하려면,
단계별 절차
을(를) 입력하여
Configure>Security>AppSecure Settings애플리케이션 서명 페이지를 표시합니다.을 누르십시오
Global Settings.Download Scheduler탭을 클릭하고 다음 필드를 수정합니다.홈페이지: https://signatures.juniper.net/cgi-bin/index.cgi
업데이트 예약 사용: 확인란을 선택합니다.
간: 48
를 클릭하여
Reset Setting기존 시작 시간을 지우고 YYYY-MM-DD.hh:mm 형식으로 새 시작 시간을 입력한 다음 을 클릭합니다OK.시작 시간: 2019-06-30.10:00:00
을(를) 클릭하여
Commit Options>Commit변경 내용을 커밋합니다.활성 다운로드 또는 업데이트의 진행률을 모니터링하거나 최신 업데이트의 결과를 확인하려면 클릭합니다
Check Status.
단계별 절차
CLI를 사용하여 Junos OS 애플리케이션 서명 패키지를 자동으로 업데이트하려면 다음을 수행합니다.
보안 패키지의 URL을 지정합니다. 보안 패키지에는 탐지기와 최신 공격 객체 및 그룹이 포함됩니다. 다음 문에서는 https://signatures.juniper.net/cgi-bin/index.cgi 서명 데이터베이스 업데이트를 다운로드하기 위한 URL로 지정합니다.
[edit] user@host# set services application-identification download url https://signatures.juniper.net/cgi-bin/index.cgi
다운로드 시간 및 간격을 지정합니다. 다음 문에서는 간격을 48시간으로 설정하고 시작 시간을 12월 10일 오전 10시로 설정합니다.
[edit] user@host# set services application-identification download automatic interval 48 start-time 2019-06-30.10:00:00
디바이스 구성을 완료하면 해당 구성을 커밋합니다.
[edit] user@host# commit
확인
애플리케이션 서명 패키지가 제대로 업데이트되고 있는지 확인하려면 명령을 입력합니다 show services application-identification version . 최신 업데이트에 대한 버전 번호 및 세부 정보를 검토합니다.
침입 탐지 및 방지(IDP) 보안 패키지의 일부로 애플리케이션 서명 패키지 업데이트 예약
이 예의 구성 지침은 지정된 날짜 및 시간에 애플리케이션 식별 서명 패키지(IDP 보안 패키지의 일부)의 자동 업데이트를 설정하는 방법을 설명합니다.
요구 사항
시작하기 전에:
보안 패키지 업데이트를 다운로드할 수 있도록 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
메모:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
애플리케이션 식별 기능 라이센스를 설치했는지 확인합니다.
개요
이 예제에서는 현재 버전의 응용 프로그램 서명 패키지를 주기적으로 다운로드하려고 합니다. 다운로드는 12월 10일 오후 11시 59분에 시작됩니다. 최신 정보를 유지하려면 회사의 인트라넷 사이트에서 2일마다 패키지를 자동으로 업데이트하려고 합니다.
구성
절차
GUI 빠른 구성
J-Web 인터페이스로 자동 다운로드 및 정기 업데이트를 설정하려면,
단계별 절차
Security IDP Signature Configuration(보안 IDP 서명 구성) 페이지를 표시하려면 을(를) 입력합니다
Configure>Security>IDP>Signature Updates.URL을 클릭하고
Download Settings수정합니다. https://signatures.juniper.net/cgi-bin/index.cgiAuto Download Settings탭을 클릭하고 다음 필드를 수정합니다.간: 48
시작 시간: 2013-12-10.23:59:55
업데이트 예약 사용: 확인란을 선택합니다.
기존 필드를 지우려면 클릭하고
Reset Setting새 값을 입력합니다. 을 누르십시오OK.을(를) 클릭하여
Commit Options>Commit변경 내용을 커밋합니다.활성 다운로드 또는 업데이트의 진행률을 모니터링하거나 최신 업데이트의 결과를 확인하려면 클릭합니다
Check Status.
단계별 절차
CLI를 사용하여 Junos OS 애플리케이션 서명 패키지를 자동으로 업데이트하려면 다음을 수행합니다.
보안 패키지의 URL을 지정합니다. 보안 패키지에는 탐지기와 최신 공격 객체 및 그룹이 포함됩니다. 다음 문에서는 https://signatures.juniper.net/cgi-bin/index.cgi 서명 데이터베이스 업데이트를 다운로드하기 위한 URL로 지정합니다.
[edit] user@host# set security idp security-package url https://signatures.juniper.net/cgi-bin/index.cgi
다운로드 시간 및 간격을 지정합니다. 다음 문에서는 간격을 48시간으로, 시작 시간을 2013년 12월 10일 오후 11시 55분으로 설정합니다.
[edit] user@host# set security idp security-package automatic interval 48 start-time 2013-12-10.23:55:55
보안 패키지의 자동 다운로드 및 업데이트를 활성화합니다.
[edit] user@host# set security idp security-package automatic enable
디바이스 구성을 완료하면 해당 구성을 커밋합니다.
[edit] user@host# commit
예: 섀시 클러스터 모드에서 애플리케이션 식별 패키지 다운로드 및 설치
이 예는 애플리케이션 시그니처 패키지 데이터베이스를 섀시 클러스터 모드에서 작동하는 디바이스에 다운로드하고 설치하는 방법을 보여줍니다.
Application Identification Package 다운로드 및 설치
단계별 절차
다음 예제에서는 구성 계층에서 다양한 수준의 탐색이 필요합니다. 자세한 내용은 CLI 사용자 가이드를 참조하십시오.
응용 프로그램 패키지를 다운로드하여 설치하려면:To download and install an application package:
기본 노드에서 응용 프로그램 패키지를 다운로드합니다.
{primary:node0}[edit]user@host>request services application-identification downloadPlease use command "request services application-identification download status" to check status
응용 프로그램 패키지 다운로드 상태를 확인합니다.
{primary:node0}[edit]user@host>request services application-identification download status다운로드에 성공하면 다음 메시지가 표시됩니다
Application package 2345 is downloaded successfully
응용 프로그램 패키지는 기본 노드의 응용 프로그램 서명 데이터베이스에 설치되고 응용 프로그램 ID 파일은 기본 노드와 보조 노드에서 동기화됩니다.
명령을 사용하여
install응용 프로그램 패키지를 업데이트합니다.{primary:node0}[edit]user@host>request services application-identification installnode0: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
응용 프로그램 패키지 업데이트 상태를 확인합니다. 명령 출력에는 다운로드 및 설치된 응용 프로그램 패키지 버전에 대한 정보가 표시됩니다.
{primary:node0}[edit]user@host>request services application-identification install statusnode0: -------------------------------------------------------------------------- Install application package 2345 succeed node1: -------------------------------------------------------------------------- Install application package 2345 succeed
메모:응용 프로그램 서명 데이터베이스의 새 버전에서 응용 프로그램 서명이 제거될 수 있습니다. 이 서명이 디바이스의 기존 애플리케이션 방화벽 정책에서 사용되는 경우 새 데이터베이스 설치가 실패합니다. 더 이상 유효하지 않은 서명을 식별하는 설치 상태 메시지가 표시됩니다. 데이터베이스를 성공적으로 업데이트하려면 기존 정책 및 그룹에서 삭제된 서명에 대한 모든 참조를 제거하고 install 명령을 다시 실행합니다.
메모:기본 노드에서 응용 프로그램 서명 패키지를 다운로드하는 동안 예기치 않은 장애 조치로 인해 기본 노드가 응용 프로그램 서명 패키지를 완전히 다운로드하지 못할 수 있습니다. 해결 방법으로 /var/db/appid/sec-download/.apppack_state 삭제하고 디바이스를 다시 시작해야 합니다.
단계별 절차
응용 프로그램 패키지를 제거하려면:
명령을 사용하여
uninstall응용 프로그램 패키지를 제거합니다.{primary:node0}[edit]user@host>request services application-identification uninstallnode0: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
응용 프로그램 패키지의 제거 상태를 확인합니다.
{primary:node0}[edit]user@host>request services application-identification uninstall statusnode0: -------------------------------------------------------------------------- Uninstall application package 2345 succeed node1: -------------------------------------------------------------------------- Uninstall application package 2345 succeed
프로토콜 번들의 제거 상태를 확인합니다.
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is unloaded and deactivated
요구 사항
시작하기 전에:
섀시 클러스터 노드 ID 및 클러스터 ID를 설정합니다. 예: 섀시 클러스터의 보안 디바이스에 대한 노드 ID 및 클러스터 ID 설정을 참조하십시오.
보안 패키지 업데이트를 다운로드할 수 있도록 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
메모:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
애플리케이션 식별 기능 라이센스를 설치했는지 확인합니다.
개요
응용 프로그램 ID를 사용하는 경우 미리 정의된 응용 프로그램 서명 패키지 데이터베이스를 다운로드할 수 있습니다. 주니퍼 네트웍스는 정기적으로 데이터베이스를 업데이트하여 주니퍼 네트웍스 웹 사이트에서 사용할 수 있도록 합니다. 이 패키지에는 IDP, 애플리케이션 방화벽 정책 및 애플리케이션 추적에서 트래픽을 일치시키는 데 사용할 수 있는 애플리케이션 객체가 포함되어 있습니다. 자세한 내용은 Junos OS 애플리케이션 패키지 설치 이해를 참조하십시오.
섀시 클러스터 모드에서 작동하는 디바이스에서 애플리케이션 식별 보안 패키지를 다운로드하면 보안 패키지가 기본 노드로 다운로드된 다음 보조 노드로 동기화됩니다.
Junos OS 애플리케이션 식별 확인 추출된 애플리케이션 패키지
목적
응용 프로그램 패키지를 성공적으로 다운로드하고 설치한 후 다음 명령을 사용하여 미리 정의된 응용 프로그램 서명 패키지 콘텐츠를 확인합니다.
행동
응용 프로그램 패키지의 현재 버전을 봅니다.
show services application-identification version
Application package version: 1608
응용 프로그램 패키지의 현재 상태를 봅니다.
show services application-identification status
pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
참조
Junos OS Application Identification Application Package 제거
미리 정의된 응용 프로그램 패키지를 제거할 수 있습니다. Junos OS 구성의 사전 정의된 애플리케이션 서명에 참조된 활성 보안 정책이 있는 경우 제거 작업이 실패합니다
응용 프로그램 패키지를 제거하려면:
응용 프로그램 패키지 및 프로토콜 번들이 장치에서 제거됩니다. 응용 프로그램 식별을 다시 설치하려면 응용 프로그램 패키지를 다운로드하고 다시 설치해야 합니다.
참조
응용 프로그램 서명 패키지 롤백
Junos OS 릴리스 20.3R1부터는 다음 방법 중 하나로 현재 버전의 애플리케이션 시그니처 팩을 이전 버전으로 롤백할 수 있습니다.
-
자동 롤백
-
수동 롤백
자동 롤백
애플리케이션 시그니처 패키지 설치가 실패할 경우 시스템은 보안 디바이스에 현재 설치되어 있는 애플리케이션 시그니처 패키지의 이전 버전으로 자동 롤백합니다.
섀시 클러스터 모드에서 작동하는 디바이스에 애플리케이션 시그니처 패키지를 다운로드하여 설치할 때 노드에서 설치가 실패하면 시스템은 이전 버전의 애플리케이션 시그니처로 롤백됩니다. 디바이스는 설치가 실패하고 롤백이 성공한 동일한 노드에 사소한 알람을 표시합니다.
본보기:
user@host> show system alarms node0: -------------------------------------------------------------------------- 2 alarms currently active Alarm time Class Description 2020-07-31 14:51:52 IST Minor APPIDD auto-rollback to previous version on install failure, sigpack version on other node may differ 2020-07-31 13:23:26 IST Minor Rescue configuration is not set node1: -------------------------------------------------------------------------- 1 alarms currently active Alarm time Class Description 2020-07-31 13:23:23 IST Minor Rescue configuration is not set
설치가 실패하고 롤백이 성공적으로 완료된 경우 응용 프로그램 서명 패키지 롤백 상태를 확인합니다.
user@host> request services application-identification rollback status
Application package rollback to version 3297 success
수동 롤백
다음 단계를 사용하여 응용 프로그램 서명 패키지를 이전에 설치된 버전으로 수동으로 롤백할 수 있습니다.
응용 프로그램 서명 패키지를 이전 버전으로 롤백합니다.
user@host>request services application-identification rollback Please use command "request services application-identification rollback status" to check rollback status롤백 상태를 확인합니다.
user@host>request services application-identification rollback status Application package rollback to version 3265 success.
응용 프로그램 서명 패키지의 수동 롤백에 대해 다음 사항에 유의하세요.
-
응용 프로그램 서명 패키지 버전을 버전 Y에서 버전 X로 수동으로 롤백하면 버전 Y보다 높은 새 버전 Z를 사용할 수 있을 때까지 응용 프로그램 서명 패키지의 예약된 자동 업데이트를 건너뜁니다.
-
침입 탐지 및 방지(IDP) 보안 패키지를 통해 애플리케이션 시그니처를 다운로드하고 설치할 수 있습니다. 이 경우 IDP 설치 중 AppID 설치가 실패하면 AppID는 이전 버전으로 롤백되고 IDP 설치는 요청된 버전으로 계속됩니다. 이 경우 IDP와 AppID의 버전이 다를 수 있습니다.
-
다운로드한 서명 패키지 파일의 손상, 삭제 또는 수정이 있는 경우 응용 프로그램 서명 패키지 설치가 진행되지 않습니다. 이러한 경우 다음 메시지가 표시됩니다.
user@host>request services application-identification install error: Checksum validation failed for downloaded files. -
보안 디바이스에 이전 버전의 애플리케이션 시그니처 패키지가 포함되어 있지 않은 상태에서 애플리케이션 시그니처 패키지를 롤백하려고 하면 디바이스에 다음과 같은 오류 메시지가 표시됩니다.
user@host>request services application-identification install No application package available to rollback.
새로 추가된 응용 프로그램 시그니처 그룹화
새로 추가된 모든 응용 프로그램 서명을 그룹 아래에 junos:all-new-apps 그룹화하여 응용 프로그램 서명 패키지를 개선했습니다. 보안 디바이스에서 애플리케이션 시그니처 패키지를 다운로드하면 사전 정의된 전체 애플리케이션 그룹이 다운로드되며 아래 예와 같이 보안 정책에서 구성할 수 있습니다.
user@host# set security policies from-zone untrust to-zone trust policy 1 match dynamic-application junos:all-new-apps
또한 응용 프로그램 서명 패키지에 응용 프로그램 태그 목록도 도입했습니다. 응용 프로그램 속성을 기반으로 하는 사전 정의된 태그에서 유사한 응용 프로그램을 그룹화할 수 있습니다. 이렇게 하면 보안 정책을 정의할 때 응용 프로그램 그룹을 일관되게 재사용할 수 있습니다.
user@host# set services application-identification application-group application-group-name tag-group tag-group-name applications-tags [web remote_access]
본보기
user@host# set services application-identification application-group GROUP-1 tag-group TAG-1 application-tags [web remote_access]
user@host# set services application-identification application-group GROUP-1 tag-group TAG-2 application-tags [social_networking]
위의 예에서는 태그 remote-access 및 web 를 사용하여 태그 기반 애플리케이션 그룹을 구성하고 을 사용하여 social_networking또 다른 태그 그룹을 구성합니다. 또는 remote-access 중 하나로 web 태그가 있는 모든 응용 프로그램 및 social_networking 응용 프로그램 그룹에 추가됩니다.
태그를 기반으로 유사한 애플리케이션을 그룹화하면 보안 정책을 정의할 때 애플리케이션 그룹을 일관되게 재사용할 수 있습니다.
새 응용 프로그램을 일반 응용 프로그램으로 마이그레이션:
junos:all-new-apps 그룹에는 이전에 설치된 서명 팩과 비교하여 보안 디바이스에 설치된 애플리케이션 서명 팩의 모든 새 애플리케이션 세트가 포함되어 있습니다. 최신 버전의 애플리케이션 서명 패키지를 설치하기로 결정한 경우, 해당 버전에는 junos:all-new-apps 그룹의 새로운 애플리케이션 세트가 포함됩니다.
새 응용 프로그램을 기존 응용 프로그램 서명 패키지의 일반 응용 프로그램으로 마이그레이션하도록 선택할 수 있습니다. 이 마이그레이션은 나중에 최신 애플리케이션 시그니처 버전으로 업그레이드할 때마다 새 애플리케이션과 관련하여 생성되는 보안 정책의 규칙을 일관되게 유지하는 데 도움이 됩니다.
다음과 같은 새 명령을 사용하여 새 응용 프로그램으로 태그가 지정된 응용 프로그램을 일반 응용 프로그램으로 이동할 수 있습니다.
-
지정된 새 응용 프로그램만 일반 응용 프로그램으로 마이그레이션하려면 다음 명령을 사용합니다.
request services application-identification new-to-production applications-list [application-1 application-2]
-
모든 새 응용 프로그램을 일반 응용 프로그램으로 마이그레이션하려면 다음 명령을 사용합니다.
request services application-identification new-to-production all
이러한 명령을 실행한 후에는 응용 프로그램이 더 이상 새 응용 프로그램으로 태그가 지정되지 않으며 그룹에 속 junos:all-new-apps 하지 않습니다.
응용 프로그램 서명 패키지 개선 사항
애플리케이션 서명 패키지에 다음과 같은 향상된 기능을 도입했습니다.
- FTP 데이터 컨텍스트 전파 지원
- 애플리케이션 시스템 캐시(ASC) 적중 시 고급 정책 기반 라우팅(APBR)에 의해 오프로드된 세션에 대한 DPI(심층 패킷 검사)를 건너뜁니다. (APBR 서비스만 활성화된 경우)
- 동일한 버전의 서명 팩에 응용 프로그램 서명 팩을 강제 설치합니다. 요청 서비스, 응용 프로그램 식별, 설치, 중복 버전 확인 무시를 참조하세요.
- CLI 명령 출력에 애플리케이션 시그니처 팩 릴리스 날짜가 표시됩니다. show services application-identification version을 참조하십시오.
- CLI 명령 출력에 설치된 서명 팩에서 사용할 수 있는 더 이상 사용되지 않는 애플리케이션 서명 목록을 표시합니다. show services, application identification application, obsolete applications를 참조하십시오.
응용 프로그램 서명 패키지 설치 개선 사항
다음과 같은 향상된 응용 프로그램 서명 패키지 설치 옵션을 사용할 수 있습니다.
응용 프로그램 서명 패키지 설치 실패
응용 프로그램 서명 패키지를 설치하는 동안 오류가 발생하거나 프로세스가 예기치 않게 충돌하면 설치가 자동으로 중지되고 이전에 설치된 버전으로 되돌아갑니다.
결함이 있는 응용 프로그램 서명 패키지의 다운로드 상태를 확인하려고 하면 다음과 같은 오류 메시지가 표시됩니다.
- 응용 프로그램 서명 패키지 버전을 지정합니다.
user@host> request services application-identification download status Requested application package 3501 failed data plane validation. Please download another version
- 지정된 응용 프로그램 서명 패키지 버전이 없는 경우:
user@host> request services application-identification download status Downloading application package (latest) failed with error (Requested application package 3657 failed data plane validation. Please download another version)
응용 프로그램 서명 설치 상태를 확인할 때 다음 메시지가 표시됩니다.
-
응용 프로그램 패키지 설치가 완료되고 결함에 대해 유효성이 검사되는 경우:
user@host> request services application-identification install status Data plane validation of application package version (3698) is in progress ...
-
결함으로 표시된 응용 프로그램 서명 패키지를 설치하려고 할 때 :
user@host> request services application-identification install status Install Application package 3501 and Protocol bundle failed (Requested application package 3501 failed data plane validation. Please install another version)
-
설치된 응용 프로그램 서명 패키지에 결함이 있는 것으로 감지되는 경우:
user@host> request services application-identification install status Install Application package 3656 and Protocol bundle failed ( Install Application package (3656) failed in data plane validation, auto rollback triggered)
다음 명령을 사용하여 실패한 버전의 세부 정보를 볼 수 있습니다.
user@host> show services application-identification version detail Application package version: 3654 Release date: Thu Nov 23 14:07:48 2023 UTC Dataplane validation failure version details: Application package version 3620 PB Version 1.550.2-43 (build date Apr 5 2023) Engine version 5.7.1-47 (build date Mar 30 2023)
응용 프로그램 서명 패키지의 자동 업데이트를 예약한 경우: 설치가 진행 중이고 설치 패키지에 문제가 있는 경우 시스템은 응용 프로그램 서명 패키지를 이전 버전으로 롤백합니다. 다음 자동 업데이트 중에 시스템은 다운로드 및 설치를 위해 문제가 있는 서명 패키지를 계속 사용하지 않습니다.
자동 롤백 기능 향상
이제 자동 롤백 기능을 사용하면 시스템에서 애플리케이션 서명 패키지의 이전 작업 버전으로 되돌릴 수 있습니다. 또한 응용 프로그램 서명 패키지 설치 중에 문제가 발생할 경우 이전에 지정된 롤백 버전을 유지합니다
예를 들어 디바이스에 현재 애플리케이션 서명 패키지 버전 Y가 있고 롤백 버전을 X로 설정한 경우 설치 시도 중에 다음과 같은 상황이 발생합니다.
- 새 버전 Z를 설치하려고 합니다.
- 설치 중에 문제가 발생하거나 버전 Z가 설치되지 않으면 시스템은 자동으로 현재 버전 Y로 되돌아갑니다.
- 이전에 지정된 롤백 버전 X는 변경되지 않은 상태로 유지됩니다.
이러한 방식으로 시스템은 필요한 경우 알려진 작업 버전으로 되돌려 원활한 전환을 보장합니다.
섀시 클러스터에 애플리케이션 시그니처 패키지 설치 설정
섀시 클러스터 설정을 사용하는 경우, 시스템은 먼저 기본 노드에 애플리케이션 시그니처 패키지를 설치하고 문제가 있는지 확인합니다.
응용 프로그램 서명 패키지 설치는 기본 노드에서 즉시 시작됩니다. 설치하는 동안 보조 노드는 기본 노드가 설치 패키지의 유효성 검증을 완료할 때까지 기다립니다. 유효성 검사에 성공하면 시스템은 보조 노드에 동일한 패키지를 설치하고, 그렇지 않으면 설치를 건너뜁니다.
다음 명령을 사용하여 설치 상태를 확인할 수 있습니다.
user@host> request services application-identification install status node0: -------------------------------------------------------------------------- Checking compatibility of application package version 3577 ... node1: -------------------------------------------------------------------------- Waiting for primary node to finish installation and validation of the application package ...
기본 노드에서 설치가 실패하면 기본 노드에서만 롤백이 발생합니다. 마찬가지로 보조 노드에서 설치가 실패하면 보조 노드에서만 롤백이 트리거됩니다.
설치에 실패하면 시스템에서 다음 메시지를 표시합니다.
기본 노드
user@host> request services application-identification install status Install Application package 3450 and Protocol bundle failed ( Install Application package (3450) failed in data plane validation, auto rollback triggered)
보조 노드
user@host> request services application-identification install status Application package(3420) installation was skipped due to failure in the master RE installation
기본 노드에서 설치가 진행 중인 동안 노드가 기본 상태에서 보조 상태로 변경되면 시스템에 다음 메시지가 표시됩니다.
기본 노드
user@host> request services application-identification install status
Install Application package 3440 and Protocol bundle failed ( Install Application package (3440) failed due to changes in the master ship of the cluster)
보조 노드
user@host> request services application-identification install status
Application package (3320) installation was skipped due to changes in the master ship of the cluster
예기치 않은 문제로 인해 기본 시스템이 시간(약 35분) 내에 보조 노드를 업데이트할 수 없는 경우 보조 시스템의 설치 프로세스가 취소됩니다.
user@host> request services application-identification install status Application package(3600) installation was skipped due to master RE did not respond within the timeout
기본 노드가 설치 및 검증을 완료하면 시스템은 보조 노드에서 설치를 시작합니다. 장애 조치(failover)로 인해 기본 및 보조 역할이 변경되는 경우 이전 보조 노드(현재 주 노드)는 서명 패키지를 계속 설치합니다.
응용 프로그램 서명 패키지 주 버전 및 부 버전
다음과 같은 기능으로 응용 프로그램 서명 패키지 설치가 향상되었습니다.
- 서명 패키지 서버의 설치 상태
- 메이저 및 마이너 시그니처 패키지
- Minor-Only Signature Package 다운로드
- 응용 프로그램 서명 패키지 버전 다운그레이드
- AppID(Offline Application Identification) 업데이트
- 더 이상 사용되지 않는 애플리케이션에 대한 Syslog 메시지
- 사용되지 않는 응용 프로그램 그룹 나열
서명 패키지 서버의 설치 상태
응용 프로그램 서명 엔진은 설치 성공 또는 실패를 위해 상태를 서명 패키지 서버로 보냅니다. 응용 프로그램 서명 패키지를 설치하는 동안 패키지에서 오류가 발견되면 설치가 중지되고 이전 활성 버전으로 되돌아가며 상태가 서버로 전송됩니다. 여러 장치에서 결함이 있는 애플리케이션 서명 패키지를 보고하는 경우 서버는 이 데이터를 분석하고 패키지를 유효하지 않은 것으로 표시하고 향후 다운로드를 방지합니다.
서명 패키지를 유효하지 않은 것으로 표시하는 것은 주 서명 패키지에만 사용할 수 있습니다.
유효하지 않은 것으로 표시된 서명 패키지는 CLI에서만 향후 다운로드할 수 없습니다. Security Director를 통한 다운로드 및 설치 및 오프라인 다운로드에는 요청한 응용 프로그램 패키지를 다운로드할 수 없음을 알리는 오류 메시지가 표시됩니다.
메이저 및 마이너 시그니처 패키지
이제 업데이트에 사용할 수 있는 두 가지 유형의 서명 패키지를 지원합니다.
- 주요 업데이트에는 IDP 서명, IDP 감지기 및 애플리케이션 식별 protobundle이 포함됩니다.
- 부 업데이트에는 정기적인 서명 업데이트가 포함됩니다.
예를 들어 주 업데이트와 부 업데이트의 차이점을 이해해 보겠습니다.
- 프로토콜 번들이 릴리스된 서명 패키지 버전의 버전은 3585입니다. 이것은 주요 업데이트입니다. 3585 이후의 모든 마이너 시그니처 패키지에는 다음 메이저 시그니처 패키지가 업데이트될 때까지 이 업데이트된 프로토콜 번들이 포함되어 있습니다.
- 패키지의 다음 릴리스에는 IDP 감지기가 포함되며 버전 3598이 있습니다. 이것은 다시 주요 업데이트입니다. 3598 이후의 모든 부 서명 패키지에는 다음 주요 업데이트가 있을 때까지 이 업데이트된 감지기가 포함되어 있습니다.
방화벽에 주 서명 팩 버전 3598이 있는 경우 수동 다운로드 방법 또는 자동 다운로드를 사용하여 3588과 같은 부 버전을 다운로드하려고 하면 다음 오류 메시지와 함께 다운로드가 실패합니다.
user@host> request services application-identification download status Downloading application package (latest) failed with error (No suitable version available for this device, please re-try the download manually without minor)
Minor-Only Signature Package 다운로드
부 항목으로 표시된 응용 프로그램 서명 패키지를 다운로드할 수 있습니다. 기본 동작은 주 버전 또는 부 버전을 확인하지 않습니다.
부 서명 패키지의 자동 다운로드를 설정하려면:
[edit] user@host# set services application-identification download automatic minor-only
명령에서 지정 minor-only 하면 서명 패키지의 부 버전이 다운로드됩니다.
부 서명 패키지를 다운로드하려면:
[edit] user@host> request services application-identification download minor-only
명령에서 지정 minor-only 하면 서명 패키지의 부 버전이 다운로드됩니다.
사용 가능한 서명 패키지 버전을 확인합니다.
user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
이 명령은 응용 프로그램 서명 패키지의 사용 가능한 모든 버전을 표시합니다.
사용 가능한 서명 패키지 버전을 확인합니다.
user@host> show services application-identification version Application package version: 3666 (Major)
이 명령은 주요 애플리케이션 서명 패키지의 최신 버전을 모두 표시합니다.
서명 패키지의 버전을 확인합니다.
user@host> show services application-identification status Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 2097152 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Disabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Not Configured Slot 1: Application package version 3666 (Major) Release date Mon Oct 10 14:55:29 2022 UTC Status Active PB Version 1.550.2-31 (build date Oct 10 2022) Engine version 5.7.0-47 (build date Mar 25 2022) Micro-App Version 1.1.0-0 Sessions 0 Custom-App Infra Version 1.0.0-0 Rollback version details: Application package version 3662 (Major) PB Version 1.550.2-43 Engine version 5.7.1-47 Micro-App Version 1.2.0-1 Custom-App Infra Version 1.0.0-1
이 명령은 필드에 디바이스 Application package version 에 설치된 애플리케이션 서명 패키지 버전을 표시합니다.
주니퍼 네트웍스 보안 웹 사이트에서 서명 패키지의 버전을 확인합니다.
user@host> request services application-identification download check-server Download server URL: https://signatures.juniper.net/cgi-bin/index.cgi Sigpack Version: 3666 (Major) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09Sigpack Version: 3659 (Minor) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09
명령은 주니퍼 네트웍스 보안 웹 사이트에서 제공되는 주 및 부 응용 프로그램 서명 패키지의 최신 버전을 표시합니다.
응용 프로그램 서명 패키지 버전 다운그레이드
서명 패키지 버전을 지정하여 응용 프로그램 서명 패키지 버전을 다운그레이드할 수 있습니다. 다음 단계를 사용하여 다운그레이드합니다.
명령을 사용하여
show services application-identification recent-appid-sigpack-versions사용 가능한 서명 패키지 버전을 확인합니다.user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
명령을 실행하여 필요한 버전을 다운로드합니다.
user@host> request services application-identification download version <old-ver>
AppID(Offline Application Identification) 업데이트
AppID(Offline Application Identification) 업데이트 및 관련 기능은 특히 연결성이 제한된 환경에서 네트워크 시스템의 관리 및 서비스 가능성을 크게 향상시킵니다.
오프라인 AppID 업데이트 기능을 사용하면 다음 CLI 명령을 사용하여 로컬 tar 파일에서 서명 패키지를 업데이트할 수 있습니다.
user@host> request services application-identification offline-download package-path <path>
이 명령을 입력하면 시스템은 서명 패키지의 압축을 풀고 추출된 파일을 디바이스의 적절한 위치에 배치합니다.
본보기:
- URL에서 오프라인 응용 프로그램 패키지를 복사하거나 다운로드합니다 https://support.juniper.net/support/downloads/?p=282
- 서명 패키지를 추출하는 명령을 입력합니다.
user@host> request services application-identification offline-download package-path /var/tmp/282_3722_offline-update.tar.gz Please use command "request services application-identification offline-download status" to check offline download status
- 서명 패키지의 오프라인 다운로드 상태를 확인합니다.
user@host> request services application-identification offline-download status AppID sigpack offline download is in progress...
user@host> request services application-identification offline-download status AppID sigpack offline download : Complete
패키지 경로가 올바르지 않은 경우 다음과 같은 오류 메시지가 표시됩니다.
AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)
request services application-identification install명령을 사용하여 디바이스에 서명 패키지를 설치합니다.
이 작업은 업데이트의 성공 여부 또는 오류 발생 여부를 나타내는 시스템 로그 메시지와 함께 종료되어 문제 해결을 위한 즉각적인 피드백을 제공합니다. syslog 메시지의 예:
- 성공적인
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Complete업데이트를 확인합니다. - 은(는)
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)특정 오류 메시지와 함께 실패를 나타냅니다
이 기능은 원격 위치나 보안 시설과 같이 인터넷 연결이 제한적이거나 없는 환경에서 특히 유용합니다.
더 이상 사용되지 않는 애플리케이션에 대한 Syslog 메시지
이제 더 이상 사용되지 않는 응용 프로그램 및 응용 프로그램 그룹을 관리할 수 있습니다. 서명 팩 업데이트를 수행하면 더 이상 사용되지 않는 애플리케이션이 나열되므로 보안 정책에 영향을 미칠 수 있는 오래된 애플리케이션을 식별하고 관리하는 데 도움이 되는 시스템 로그 메시지가 표시됩니다.
더 이상 사용되지 않는 애플리케이션을 처리할 때 시스템 로그 메시지에 APPIDD_DEPRECATED_APPLIST: Obsolete apps: app1, app2, app3, app4... 오래된 애플리케이션이 나열되므로 적절한 조치를 취할 수 있습니다.
사용되지 않는 응용 프로그램 그룹 나열
다음 명령을 사용하여 더 이상 사용되지 않는 모든 응용 프로그램 그룹을 나열할 수 있습니다.
user@host> show services application-identification group obsolete-groups
명령을 사용하면 더 이상 사용되지 않는 애플리케이션 그룹을 나열하여 이러한 그룹이 디바이스 구성을 방해하지 않도록 보장하고 숨겨진 사용되지 않는 그룹으로 인한 커밋 실패를 방지할 수 있습니다.
다음 시스템 로그 메시지를 사용하여 더 이상 사용되지 않는 응용 프로그램 그룹을 볼 수 있습니다.
APPIDD_DEPRECATED_GROUPS: Obsolete groups: group1, group2, …
라이선스에 대한 추가 플랫폼 정보
Application Security를 위한 별도의 라이선스 키는 더 이상 필요하지 않습니다. 대신 제품 및 디바이스에 해당하는 적절한 JSE 또는 JSB 소프트웨어 라이센스를 사용해야 합니다(표 2 및 표 3). 이 라이선스를 통해 다음을 수행할 수 있습니다.
- AppID 서명 데이터베이스 업데이트 다운로드 및 설치
- AppFW, AppQoS 및 AppTrack과 같은 AppSecure 기능에 액세스합니다
이는 전용 Application Security 구독 라이선스를 별도로 구매하여 각 장치에 설치해야 했던 이전 모델에서 달라진 점입니다.
애플리케이션 보안은 표 2 에 표시된 SRX 시리즈 방화벽용 JSE(Junos Software Enhanced) 소프트웨어 라이선스 패키지의 일부입니다.
| 플랫폼 | 릴리스에서 시작 |
| SRX4100 및 SRX4200 디바이스 | Junos OS 릴리스 15.1X49-D65 및 Junos OS 릴리스 17.3R1 |
| SRX1500, SRX300, SRX320, SRX340 및 SRX345 디바이스 | Junos OS 릴리스 15.1X49-D30 및 Junos OS 릴리스 17.3R1 |
| SRX5400, SRX5600, SRX5800, vSRX, cSRX | Junos OS 릴리스 25.2R1 |
애플리케이션 보안은 표 3에 표시된 SRX 시리즈 방화벽용 JSB(Junos Software Base) 소프트웨어 라이선스 패키지의 일부입니다.
| 플랫폼 | 릴리스에서 시작 |
| SRX380, SRX4600 | Junos OS 릴리스 20.2R1 |
| SRX1600, SRX2300, SRX4300 | Junos OS 릴리스 23.4R1 |
| SRX4120 | Junos OS 릴리스 25.2R1 |
Junos OS 소프트웨어 라이선싱에 대해 더 자세히 이해하려면 주니퍼 라이선싱 가이드를 참조하십시오.
자세한 내용은 SRX 시리즈 서비스 게이트웨이 의 제품 데이터시트를 참조하거나 주니퍼 어카운트 팀 또는 주니퍼 파트너에게 문의하십시오.
소프트웨어 릴리스의 제품에서 지원되는 기능에 대해서는 Feature Explorer 를 참조하십시오
참조
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기 를 사용하여 플랫폼에서 기능이 지원되는지 확인하세요.
junos:all-new-apps 그룹화하여 애플리케이션 시그니처 패키지를 향상했습니다.