이 페이지의 내용
응용 프로그램 서명 패키지 설치
사전 정의된 애플리케이션 서명 패키지는 애플리케이션 분류 기능 및 관련 프로토콜 속성을 제공하는 동적으로 로드 가능한 모듈입니다. 외부 서버에서 호스팅되며 패키지로 다운로드하여 장치에 설치할 수 있습니다. 자세한 내용은 다음 항목을 참조하십시오.
Junos OS 애플리케이션 패키지 설치 이해
주니퍼 네트웍스는 사전 정의된 애플리케이션 서명 패키지 데이터베이스를 정기적으로 업데이트하여 주니퍼 네트웍스 웹 사이트 가입자에게 제공합니다. 이 패키지에는 추적, 방화벽 정책, 서비스 품질 우선 순위 지정, 침입 탐지 및 방지(IDP)를 위해 애플리케이션을 식별하는 데 사용할 수 있는 알려진 애플리케이션 개체의 서명 정의가 포함되어 있습니다. 데이터베이스에는 FTP, DNS, Facebook, Kazaa 및 많은 인스턴트 메신저 프로그램과 같은 애플리케이션 개체가 포함되어 있습니다.
애플리케이션 서비스를 구성하기 전에 애플리케이션 서명 패키지를 다운로드하여 설치해야 합니다. 다음 옵션 중 하나를 사용합니다.
IDP를 사용하도록 설정하고 애플리케이션 식별을 사용할 계획인 경우 IDP 서명 데이터베이스 다운로드를 계속 실행할 수 있습니다. IDP 보안 패키지의 일부로 Junos OS 애플리케이션 서명 패키지 다운로드 및 설치를 참조하십시오.
IDP 지원 디바이스가 있고 애플리케이션 식별을 사용할 계획이라면 IDP 서명 데이터베이스만 다운로드하는 것이 좋습니다. 이렇게 하면 동기화되지 않을 수 있는 애플리케이션 데이터베이스의 두 버전이 있는 것을 방지할 수 있습니다.
IDP를 사용하도록 설정하지 않았고 응용 프로그램 ID를 사용하려는 경우 응용 프로그램 서명 데이터베이스를 다운로드하여 설치합니다. Junos OS 애플리케이션 서명 패키지 수동 다운로드 및 설치 나 예: 애플리케이션 서명 패키지 업데이트 예약을 참조하십시오.
참고:애플리케이션 시그니처 패키지를 업그레이드하거나 다운그레이드할 때 프로토 번들 간에 애플리케이션 ID(애플리케이션 시그니처의 고유 ID 번호)가 일치하지 않고 이러한 애플리케이션이 AppFW 및 AppQoS 규칙에서 구성되면 오류 메시지가 표시됩니다.
예:
Please resolve following references and try it again [edit class-of-service application-traffic-control rule-sets RS8 rule 1 match application junos:CCPROXY]
해결 방법으로 애플리케이션 서명 패키지를 업그레이드하거나 다운그레이드하기 전에 AppFW 및 AppQoS 규칙을 비활성화합니다. 업그레이드 또는 다운그레이드 절차가 완료되면 AppFW 및 AppQoS 규칙을 다시 사용하도록 설정할 수 있습니다.
참고:모든 보안 디바이스에서 AppSecure 서비스에 대한 J-Web 페이지는 예비 상태입니다. AppSecure 기능 구성에 CLI를 사용하는 것이 좋습니다.
차세대 애플리케이션 식별로 업그레이드
레거시 애플리케이션 식별과 함께 Junos OS 빌드와 함께 설치된 보안 장치에는 레거시 애플리케이션 식별 보안 패키지가 포함됩니다. 이러한 디바이스를 최신 릴리스로 업그레이드하면 기본 프로토콜 번들과 함께 차세대 애플리케이션 식별 보안 패키지가 설치됩니다. 디바이스는 차세대 애플리케이션 식별으로 자동 업그레이드됩니다.
차세대 애플리케이션 식별 보안 패키지에 대한 다음 사항에 유의하십시오.
-
차세대 애플리케이션 식별 보안 패키지는 레거시 애플리케이션 식별 패키지에 대한 점진적 업데이트를 도입합니다. 기존 애플리케이션을 제거하거나 제거할 필요가 없습니다.
-
이전 Junos OS 버전의 애플리케이션은 이후 버전에서 새 별칭을 가질 수 있습니다. 기존 구성은 계속 작동하지만 로그 및 관련 정보에 업데이트된 이름이 반영됩니다. 명령을 사용하여
show services application-identification application detail new-application-name애플리케이션의 세부 정보를 가져옵니다. -
Junos OS를 업그레이드할 때 명령에 또는
no-validate옵션을 포함validate할 수 있습니다.request system software add차세대 애플리케이션 식별의 일부가 아닌 기존 기능이 더 이상 사용되지 않기 때문에 비호환성 문제가 나타나지 않습니다. -
차세대 애플리케이션 식별은 새로운 중첩 애플리케이션의 생성을 제거하고 기존 중첩 애플리케이션을 일반 애플리케이션으로 처리합니다. 또한 차세대 애플리케이션 식별은 사용자 지정 애플리케이션 또는 사용자 지정 애플리케이션 그룹을 지원하지 않습니다. 중첩된 애플리케이션, 사용자 지정 애플리케이션 또는 사용자 지정 애플리케이션 그룹과 관련된 기존 구성은 경고 메시지와 함께 무시됩니다.
또한보십시오
Junos OS 애플리케이션 서명 패키지 수동 다운로드 및 설치
이 예에서는 애플리케이션 서명 패키지를 다운로드하고, 정책을 생성하고, 이를 활성 정책으로 식별하는 방법을 보여줍니다.
주니퍼 네트웍스는 사전 정의된 애플리케이션 시그니처 패키지 데이터베이스를 정기적으로 업데이트하여 주니퍼 네트웍스 웹 사이트에서 사용할 수 있도록 합니다. 이 패키지에는 침입 탐지 및 방지(IDP), 애플리케이션 방화벽 정책 및 AppTrack에서 트래픽을 일치시키는 데 사용할 수 있는 애플리케이션 개체가 포함되어 있습니다.
Junos OS 릴리스 20.4 및 이전 버전에서 Junos OS 릴리스 21.1 이상으로 업그레이드하는 경우 애플리케이션 식별 서명 데이터베이스도 업데이트하는 것이 좋습니다.
애플리케이션 서명 패키지를 다운로드하려면 다음을 수행해야 합니다.
-
보안 패키지 업데이트를 다운로드하려면 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
-
업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
-
필요한 라이선스가 있는지 확인합니다. 보다 플랫폼별 라이선스 지원주니퍼 라이선싱 가이드. 자세한 내용은 SRX 시리즈 서비스 게이트웨이 의 제품 데이터 시트를 참조하거나 주니퍼 어카운트 팀 또는 주니퍼 파트너에게 문의하십시오.
다음 단계에 따라 애플리케이션 서명 패키지를 다운로드하고 설치합니다.
애플리케이션 패키지를 다운로드합니다.
user@host> request services application-identification download
Please use command "request services application-identification download status" to check status
다운로드는 주니퍼 네트웍스 보안 웹 사이트에서 애플리케이션 패키지를 가져옵니다.
다음 옵션을 사용하여 특정 버전의 응용 프로그램 패키지를 다운로드하거나 특정 위치에서 응용 프로그램 패키지를 다운로드할 수도 있습니다.
특정 버전의 애플리케이션 패키지를 다운로드하려면 다음을 수행합니다.
user@host>request services application-identification download version version-number
구성 모드에서 애플리케이션 패키지의 다운로드 URL을 변경하려면
다운로드 URL을 변경하고 변경 내용을 유지하려면 구성을 커밋해야 합니다.[edit] user@host# set services application-identification download url URL or File Path
다운로드 상태를 확인합니다.
user@host>request services application-identification download status
Application package 2345 is downloaded successfully
시스템 로그를 사용하여 다운로드 결과를 볼 수도 있습니다.
애플리케이션 패키지를 설치합니다.
user@host>request services application-identification install
Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
애플리케이션 패키지가 디바이스의 애플리케이션 서명 데이터베이스에 설치됩니다.
애플리케이션 패키지의 설치 상태를 확인합니다.
명령 출력에는 애플리케이션 패키지 및 프로토콜 번들의 다운로드 및 설치된 버전에 대한 정보가 표시됩니다.
설치 상태를 보려면:
user@host>request services application-identification install status
Install application package 2345 succeed
프로토콜 번들 상태를 보려면:
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is loaded and activated.
애플리케이션 서명이 최신 버전의 애플리케이션 서명 데이터베이스에서 제거되었을 수 있습니다. 이 서명이 디바이스의 기존 애플리케이션 방화벽 정책에 사용되는 경우 새 데이터베이스 설치가 실패합니다. 설치 상태 메시지는 더 이상 활성화되지 않은 서명을 식별합니다. 데이터베이스를 성공적으로 업데이트하려면 기존 정책 및 그룹에서 삭제된 서명에 대한 모든 참조를 제거하고 install 명령을 다시 실행하십시오.
- 운영 모드에서 명령을 입력
show services application-identification status하여 상태를 확인합니다.pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
애플리케이션 서명 패키지 다운로드 옵션 구성
자동 다운로드 예약
보안 패키지의 URL을 지정합니다. 보안 패키지에는 탐지기와 최신 공격 개체 및 그룹이 포함됩니다. 다음 문에서는 https://signatures.juniper.net/cgi-bin/index.cgi 를 서명 데이터베이스 업데이트를 다운로드하기 위한 URL로 지정합니다.
[edit] user@host# set services application-identification download url https://signatures.juniper.net/cgi-bin/index.cgi
다운로드 시간과 간격을 지정합니다. 다음 문은 간격을 48시간으로 설정하고 시작 시간을 12월 10일 오전 10시로 설정합니다.
[edit] user@host# set services application-identification download automatic interval 48 start-time 2019-06-30.10:00:00
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
다운로드 옵션 구성
다음 옵션을 사용하여 응용 프로그램 서명 데이터베이스 다운로드를 설정할 수도 있습니다.
- routing-instance—디바이스가 애플리케이션 서명 패키지를 다운로드하는 데 사용할 수 있는 routing-instance를 구성합니다. 일부 네트워크 설정, 특히 여러 가상 라우팅 및 포워딩(VRF) 인스턴스 또는 분리된 관리 네트워크를 사용하는 네트워크 설정에서는 기본 라우팅 테이블이 인터넷 또는 주니퍼 서명 서버에 액세스하지 못할 수 있습니다. 라우팅 인스턴스를 지정하면 서명 업데이트 프로세스가 올바른 경로를 사용하여 업데이트 서버에 도달하도록 할 수 있습니다.
[edit] user@host# set services application-identification download routing-instance routing-instance-name
- source-address - 애플리케이션 서명 서버에 연결하여 애플리케이션 서명 패키지를 다운로드할 때 디바이스가 사용할 수 있는 소스 IP 주소를 구성합니다. 디바이스에 다중 인터페이스 또는 IP 주소가 있는 환경에서 이 옵션을 사용합니다. 이 옵션은 서명 패키지를 가져오기 위한 아웃바운드 연결에 올바른 소스 IP가 사용되도록 합니다.
[edit] user@host# set services application-identification download source-address ip-address
- ignore-server-validation—다운로드 중에 서버 인증 검증을 건너뛰려면 서버 인증을 비활성화합니다. 유효성 검사는 기본적으로 활성화됩니다. 이 옵션은 신뢰할 수 있는 환경 또는 테스트 목적에서만 사용하십시오.
[edit] user@host# set services application-identification download ignore-server-validation
- proxy-profile—애플리케이션 식별 업데이트를 다운로드할 때 특정 프록시 프로필을 사용합니다. 이는 직접 인터넷 액세스가 제한되고 트래픽이 프록시를 거쳐야 하는 환경에서 유용합니다. 프록시 서버에서 응용 프로그램 서명 패키지 다운로드를 참조하십시오.
[edit] user@host# set services application-identification download proxy-profile profile-name
- url—애플리케이션 패키지 다운로드를 위한 URL입니다. 이 옵션을 사용하여 응용 프로그램 패키지의 기본 다운로드 위치를 변경할 수 있습니다.
user@host# set services application-identification download url URL or File Path
또한보십시오
프록시 서버에서 Junos OS 애플리케이션 서명 패키지 다운로드
방화벽의 외부 서버에서 호스팅되는 애플리케이션 서명 패키지를 다운로드하여 설치할 수 있습니다. 서명 패키지를 다운로드하면 요청이 프록시 호스트를 통해 서명 패키지를 호스팅하는 실제 서버로 라우팅됩니다. 프록시 호스트는 실제 호스트에서 응답을 다시 릴레이합니다. 다운로드하면 주니퍼 네트웍스 보안 웹 사이트에서 애플리케이션 패키지가 검색됩니다.
프록시 프로필 구성에 대한 지원은 HTTP 연결에만 사용할 수 있습니다.
프록시 서버에서 서명 패키지 다운로드를 활성화하려면
명령을 사용하여 프록시 서버의 호스트 및 포트 세부 정보로 프로필을
set services proxy profile구성합니다.예:
[edit] user@host# set services proxy profile Profile-1 protocol http user@host# set services proxy profile Profile-1 protocol http host x.x.x.x user@host# set services proxy profile Profile-1 protocol http port xxxx
프록시 호스트에서 애플리케이션 패키지를 다운로드합니다.
예:
user@host#set services application-identification download proxy-profile Profile-1선택적으로 프록시 프로필 내에서 프록시 인증을 구성합니다. 사용자 이름과 비밀번호를 설정하면 외부 피드 및 서비스에 대한 안전한 액세스를 보장할 수 있습니다.
[edit] user@host# set services proxy profile Profile-1 protocol http username <username> user@host# set services proxy profile Profile-1 protocol http password <password>
이 단계는 프록시를 통해 인증된 안전한 HTTPS 통신을 보장하여 확인되지 않은 데이터 소스가 보호된 네트워크 환경과 상호 작용하는 것을 방지합니다.
운영 모드에서 명령을 입력합니다.
show services application-identification status예:
Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 0 Force packet plugin Disabled Force stream plugin Disabled DPI Performance mode: Enabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Enabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Profile-1 Proxy Address http://5.0.0.1:3128 Slot 1: Application package version 3058 Status Active PB Version 1.340.0-57.005 (build date Apr 19 2018) Engine version 4.20.0-91 (build date Feb 27 2018) Sessions 0
명령 출력에서 및
Proxy Address필드에서Proxy Profile프록시 프로필 세부 정보를 찾을 수 있습니다.(선택 사항) 다음 옵션을 사용하여 필요하지 않은 경우 애플리케이션 서명 패키지를 다운로드하기 위한 프록시 서버를 비활성화할 수 있습니다.
예:
user@host#delete services application-identification download proxy-profile Profile-1
IDP 보안 패키지의 일부로 애플리케이션 서명 패키지 다운로드 및 설치
침입 탐지 및 방지(IDP) 보안 패키지를 통해 애플리케이션 시그니처를 다운로드하고 설치할 수 있습니다. 이 경우 IDP 서명 팩과 애플리케이션 서명 팩이 모두 단일 명령으로 다운로드됩니다.
다음 단계를 사용하여 애플리케이션 서명 패키지를 로드하고 설치합니다.
서명 데이터베이스를 다운로드합니다.
[edit]user@host# run request security idp security-package downloadWill be processed in async mode. Check the status using the status checking CLI
참고:데이터베이스 크기 및 인터넷 연결 속도에 따라 데이터베이스를 다운로드하는 데 다소 시간이 걸릴 수 있습니다.
보안 패키지 다운로드 상태를 확인합니다.
[edit]user@host# run request security idp security-package download statusDone;Successfully downloaded from(https://signatures.juniper.net/cgi-bin/index.cgi). Version info:2230(Mon Feb 4 19:40:13 2013 GMT-8, Detector=12.6.160121210)
공격 데이터베이스를 설치합니다.
[edit]user@host# run request security idp security-package installWill be processed in async mode. Check the status using the status checking CLI
참고:보안 데이터베이스 크기에 따라 공격 데이터베이스를 설치하는 데 다소 시간이 걸릴 수 있습니다.
공격 데이터베이스 설치 상태를 확인합니다. 명령 출력에는 다운로드 및 설치된 공격 데이터베이스 버전에 대한 정보가 표시됩니다.
[edit]user@host# run request security idp security-package install statusDone;Attack DB update : successful - [UpdateNumber=2230,ExportDate=Mon Feb 4 19:40:13 2013 GMT-8,Detector=12.6.160121210] Updating control-plane with new detector : successful Updating data-plane with new attack or detector : successful
IDP 보안 패키지 버전을 확인합니다.
[edit]user@host# run show security idp security-package-versionAttack database version:2230(Mon Feb 4 19:40:13 2013 GMT-8) Detector version :12.6.160121210 Policy template version :2230
애플리케이션 식별 패키지 버전을 확인합니다.
[edit]user@host# run show services application-identification versionApplication package version: 1884
또한보십시오
IDP 보안 패키지의 일부로 애플리케이션 서명 패키지 업데이트 예약
이 예의 구성 지침은 지정된 날짜와 시간에 애플리케이션 식별 서명 패키지(IDP 보안 패키지의 일부)의 자동 업데이트를 설정하는 방법을 설명합니다.
요구 사항
시작하기 전에:
보안 패키지 업데이트를 다운로드하려면 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
참고:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
애플리케이션 식별 기능 라이선스를 설치했는지 확인합니다.
개요
이 예에서는 현재 버전의 애플리케이션 서명 패키지를 주기적으로 다운로드하려고 합니다. 다운로드는 12월 10일 오후 11시 59분에 시작되어야 합니다. 최신 정보를 유지하려면 회사의 인트라넷 사이트에서 2일마다 패키지를 자동으로 업데이트하려고 합니다.
구성
절차
GUI 빠른 구성
J-Web 인터페이스로 자동 다운로드 및 주기적 업데이트를 설정하려면:
단계별 절차
Enter 키를 눌러
Configure>Security>IDP>Signature Updates보안 IDP 서명 구성 페이지를 표시합니다.URL을 클릭하고
Download Settings수정합니다. https://signatures.juniper.net/cgi-bin/index.cgi탭을
Auto Download Settings클릭하고 다음 필드를 수정합니다.간격: 48
시작 시간: 2013-12-10.23:59:55
Enable Schedule Update(업데이트 일정 사용): 확인란을 선택합니다.
Reset Setting클릭하여 기존 필드를 지우고 새 값을 입력합니다. 을 클릭합니다OK.변경사항을 커밋하려면 클릭하십시오
Commit Options>Commit.활성 다운로드 또는 업데이트의 진행률을 모니터링하거나 최신 업데이트의 결과를 확인하려면 클릭합니다
Check Status.
단계별 절차
CLI를 사용하여 Junos OS 애플리케이션 서명 패키지를 자동으로 업데이트하려면:
보안 패키지의 URL을 지정합니다. 보안 패키지에는 탐지기와 최신 공격 개체 및 그룹이 포함됩니다. 다음 문에서는 https://signatures.juniper.net/cgi-bin/index.cgi 를 서명 데이터베이스 업데이트를 다운로드하기 위한 URL로 지정합니다.
[edit] user@host# set security idp security-package url https://signatures.juniper.net/cgi-bin/index.cgi
다운로드 시간과 간격을 지정합니다. 다음 문은 간격을 48시간으로 설정하고 시작 시간을 2013년 12월 10일 오후 11시 55분으로 설정합니다.
[edit] user@host# set security idp security-package automatic interval 48 start-time 2013-12-10.23:55:55
보안 패키지의 자동 다운로드 및 업데이트를 사용하도록 설정합니다.
[edit] user@host# set security idp security-package automatic enable
디바이스 구성을 완료하면 구성을 커밋합니다.
[edit] user@host# commit
예: 섀시 클러스터 모드에서 애플리케이션 식별 패키지 다운로드 및 설치
이 예는 섀시 클러스터 모드에서 작동하는 디바이스에 애플리케이션 서명 패키지 데이터베이스를 다운로드하고 설치하는 방법을 보여줍니다.
애플리케이션 식별 패키지 다운로드 및 설치
단계별 절차
다음 예에서는 구성 계층에서 다양한 수준을 탐색해야 합니다. 자세한 내용은 CLI 사용자 가이드를 참조하십시오.
애플리케이션 패키지를 다운로드하고 설치하려면 다음을 수행합니다.
기본 노드에서 애플리케이션 패키지를 다운로드합니다.
{primary:node0}[edit]user@host>request services application-identification downloadPlease use command "request services application-identification download status" to check status
애플리케이션 패키지 다운로드 상태를 확인합니다.
{primary:node0}[edit]user@host>request services application-identification download status다운로드에 성공하면 다음 메시지가 표시됩니다
Application package 2345 is downloaded successfully
애플리케이션 패키지는 기본 노드의 애플리케이션 서명 데이터베이스에 설치되고 애플리케이션 식별 파일은 기본 및 보조 노드에서 동기화됩니다.
명령을 사용하여
install애플리케이션 패키지를 업데이트합니다.{primary:node0}[edit]user@host>request services application-identification installnode0: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification install status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
애플리케이션 패키지 업데이트 상태를 확인합니다. 명령 출력에는 애플리케이션 패키지의 다운로드 및 설치된 버전에 대한 정보가 표시됩니다.
{primary:node0}[edit]user@host>request services application-identification install statusnode0: -------------------------------------------------------------------------- Install application package 2345 succeed node1: -------------------------------------------------------------------------- Install application package 2345 succeed
참고:애플리케이션 서명이 새 버전의 애플리케이션 서명 데이터베이스에서 제거될 수 있습니다. 이 서명이 디바이스의 기존 애플리케이션 방화벽 정책에 사용되는 경우 새 데이터베이스 설치가 실패합니다. 설치 상태 메시지는 더 이상 유효하지 않은 서명을 식별합니다. 데이터베이스를 성공적으로 업데이트하려면 기존 정책 및 그룹에서 삭제된 서명에 대한 모든 참조를 제거하고 install 명령을 다시 실행하십시오.
참고:기본 노드에서 애플리케이션 서명 패키지를 다운로드하는 동안 예기치 않은 장애 복구로 인해 기본 노드가 애플리케이션 서명 패키지를 완전히 다운로드하지 못할 수 있습니다. 해결 방법으로 /var/db/appid/sec-download/.apppack_state를 삭제하고 디바이스를 다시 시작해야 합니다.
단계별 절차
애플리케이션 패키지를 제거하려면:
명령을 사용하여
uninstall애플리케이션 패키지를 제거합니다.{primary:node0}[edit]user@host>request services application-identification uninstallnode0: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status node1: -------------------------------------------------------------------------- Please use command "request services application-identification uninstall status" to check status and use command "request services application-identification proto-bundle-status" to check protocol bundle status
애플리케이션 패키지의 제거 상태를 확인합니다.
{primary:node0}[edit]user@host>request services application-identification uninstall statusnode0: -------------------------------------------------------------------------- Uninstall application package 2345 succeed node1: -------------------------------------------------------------------------- Uninstall application package 2345 succeed
프로토콜 번들의 제거 상태를 확인합니다.
user@host>request services application-identification proto-bundle-status
Protocol Bundle Version (1.30.4-22.005 (build date Jan 17 2014)) and application secpack version (2345) is unloaded and deactivated
요구 사항
시작하기 전에:
섀시 클러스터 노드 ID와 클러스터 ID를 설정합니다. 예: 섀시 클러스터의 보안 디바이스에 대한 노드 ID 및 클러스터 ID 설정을 참조하십시오.
보안 패키지 업데이트를 다운로드하려면 보안 디바이스가 인터넷에 연결되어 있는지 확인합니다.
참고:업데이트 서버의 이름을 확인해야 하므로 DNS를 설정해야 합니다.
애플리케이션 식별 기능 라이선스를 설치했는지 확인합니다.
개요
애플리케이션 식별을 사용하는 경우 사전 정의된 애플리케이션 서명 패키지 데이터베이스를 다운로드할 수 있습니다. 주니퍼 네트웍스는 데이터베이스를 정기적으로 업데이트하고 주니퍼 네트웍스 웹 사이트에서 사용할 수 있도록 합니다. 이 패키지에는 IDP, 애플리케이션 방화벽 정책 및 애플리케이션 추적의 트래픽을 일치시키는 데 사용할 수 있는 애플리케이션 개체가 포함되어 있습니다. 자세한 내용은 Junos OS 애플리케이션 패키지 설치 이해를 참조하십시오.
섀시 클러스터 모드에서 작동하는 디바이스에서 애플리케이션 식별 보안 패키지를 다운로드하면 보안 패키지가 기본 노드에 다운로드된 다음 보조 노드에 동기화됩니다.
Junos OS 애플리케이션 식별 추출된 애플리케이션 패키지 확인
목적
애플리케이션 패키지를 성공적으로 다운로드 및 설치한 후 다음 명령을 사용하여 사전 정의된 애플리케이션 서명 패키지 컨텐츠를 확인합니다.
작업
애플리케이션 패키지의 현재 버전 보기:
show services application-identification version
Application package version: 1608
애플리케이션 패키지의 현재 상태 보기:
show services application-identification status
pic: 1/0 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.1-20 (build date Jan 25 2014) Max TCP session packet memory 30000 Max C2S bytes 1024 Max S2C bytes 0 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 131072 Cache timeout in seconds 3600 Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Enabled Slot 1: Status Active Version 1.30.4-22.005 (build date Jan 17 2014) Sessions 0 Slot 2 Status Free
또한보십시오
Junos OS 애플리케이션 식별 애플리케이션 패키지 제거
사전 정의된 애플리케이션 패키지를 제거할 수 있습니다. Junos OS 구성의 사전 정의된 애플리케이션 서명에서 참조되는 활성 보안 정책이 있는 경우 제거 작업이 실패합니다
응용 프로그램 패키지를 제거하려면:
애플리케이션 패키지 및 프로토콜 번들이 디바이스에서 제거됩니다. 애플리케이션 ID를 다시 설치하려면 애플리케이션 패키지를 다운로드하고 다시 설치해야 합니다.
또한보십시오
애플리케이션 서명 패키지 롤백
Junos OS 릴리스 20.3R1부터는 다음 방법 중 하나를 통해 현재 버전의 애플리케이션 서명 팩을 이전 버전으로 롤백할 수 있습니다.
자동 롤백
애플리케이션 시그니처 패키지 설치에 실패한 경우 시스템은 보안 디바이스에 현재 설치된 이전 버전의 애플리케이션 시그니처 패키지로 자동 롤백합니다.
섀시 클러스터 모드에서 작동하는 디바이스에 애플리케이션 시그니처 패키지를 다운로드하여 설치할 때 노드에서 설치가 실패하면 시스템은 이전 버전의 애플리케이션 시그니처로 롤백합니다. 디바이스는 설치가 실패하고 롤백이 성공하는 동일한 노드에서 사소한 알람을 표시합니다.
예:
user@host> show system alarms node0: -------------------------------------------------------------------------- 2 alarms currently active Alarm time Class Description 2020-07-31 14:51:52 IST Minor APPIDD auto-rollback to previous version on install failure, sigpack version on other node may differ 2020-07-31 13:23:26 IST Minor Rescue configuration is not set node1: -------------------------------------------------------------------------- 1 alarms currently active Alarm time Class Description 2020-07-31 13:23:23 IST Minor Rescue configuration is not set
설치가 실패하고 롤백이 성공적으로 완료되면 애플리케이션 서명 패키지 롤백 상태를 확인합니다.
user@host> request services application-identification rollback status
Application package rollback to version 3297 success
수동 롤백
다음 단계를 사용하여 애플리케이션 서명 패키지를 이전에 설치된 버전으로 수동으로 롤백할 수 있습니다.
애플리케이션 서명 패키지를 이전 버전으로 롤백합니다.
user@host>request services application-identification rollback Please use command "request services application-identification rollback status" to check rollback status롤백 상태를 확인합니다.
user@host>request services application-identification rollback status Application package rollback to version 3265 success.
애플리케이션 서명 패키지의 수동 설정 롤백에 대해서는 다음 사항에 유의하십시오.
-
애플리케이션 서명 패키지 버전을 버전 Y에서 버전 X로 수동으로 롤백하면 버전 Y보다 높은 새 버전 Z를 사용할 수 있을 때까지 애플리케이션 서명 패키지의 예약된 자동 업데이트를 건너뜁니다.
-
침입 탐지 및 방지(IDP) 보안 패키지를 통해 애플리케이션 시그니처를 다운로드하고 설치할 수 있습니다. 이 경우 IDP 설치 중에 AppID 설치가 실패하면 AppID는 이전 버전으로 롤백하고 IDP 설치는 요청된 버전으로 계속됩니다. 이러한 경우 IDP와 AppID의 버전이 다를 수 있습니다.
-
다운로드한 서명 패키지 파일이 손상, 삭제 또는 수정된 경우 응용 프로그램 서명 패키지 설치가 진행되지 않습니다. 이러한 경우 다음 메시지가 표시됩니다.
user@host>request services application-identification install error: Checksum validation failed for downloaded files. -
보안 디바이스에 이전 버전의 애플리케이션 서명 패키지가 포함되어 있지 않은 경우 애플리케이션 서명 패키지를 롤백하려고 하면 디바이스에 다음 오류 메시지가 표시됩니다.
user@host>request services application-identification install No application package available to rollback.
새로 추가된 애플리케이션 서명 그룹화
새로 추가된 모든 애플리케이션 서명을 그룹화 junos:all-new-apps 하여 애플리케이션 서명 패키지를 향상했습니다. 보안 디바이스에 애플리케이션 서명 패키지를 다운로드하면 사전 정의된 전체 애플리케이션 그룹이 다운로드되어 아래 예와 같이 보안 정책에서 구성할 수 있습니다.
user@host# set security policies from-zone untrust to-zone trust policy 1 match dynamic-application junos:all-new-apps
또한 애플리케이션 서명 패키지에 애플리케이션 태그 목록도 도입했습니다. 애플리케이션 속성을 기반으로 하는 사전 정의된 태그에서 유사한 애플리케이션을 그룹화할 수 있습니다. 이렇게 하면 보안 정책을 정의할 때 애플리케이션 그룹을 일관되게 재사용할 수 있습니다.
user@host# set services application-identification application-group application-group-name tag-group tag-group-name applications-tags [web remote_access]
예문
user@host# set services application-identification application-group GROUP-1 tag-group TAG-1 application-tags [web remote_access]
user@host# set services application-identification application-group GROUP-1 tag-group TAG-2 application-tags [social_networking]
위의 예에서는 태그 및 를 사용하여 social_networking태그 기반 애플리케이션 그룹을 구성하고 다른 태그 그룹을 구성합니다.remote-access web 태그가 web remote-access social_networking 있는 모든 애플리케이션은 또는 애플리케이션 그룹에 추가됩니다.
태그를 기반으로 유사한 애플리케이션을 그룹화하면 보안 정책을 정의할 때 애플리케이션 그룹을 일관되게 재사용하는 데 도움이 됩니다.
새로운 애플리케이션을 일반 애플리케이션으로 마이그레이션:
junos:all-new-apps 그룹에는 이전에 설치된 서명 팩과 비교하여 보안 디바이스에 설치된 애플리케이션 서명 팩의 모든 새 애플리케이션 세트가 포함되어 있습니다. 최신 버전의 애플리케이션 서명 패키지를 설치하기로 결정한 경우, 해당 버전에는 junos:all-new-apps 그룹의 새로운 애플리케이션 세트가 포함됩니다.
새 애플리케이션을 기존 애플리케이션 서명 패키지의 일반 애플리케이션으로 마이그레이션하도록 선택할 수 있습니다. 이 마이그레이션은 나중에 최신 애플리케이션 서명 버전으로 업그레이드할 때마다 새 애플리케이션과 관련하여 만들어진 보안 정책의 규칙을 일관되게 유지하는 데 도움이 됩니다.
다음 새 명령을 사용하여 새 응용 프로그램으로 태그가 지정된 응용 프로그램을 일반 응용 프로그램으로 이동할 수 있습니다.
-
지정된 새 애플리케이션만 일반 애플리케이션으로 마이그레이션하려면 다음 명령을 사용하십시오.
request services application-identification new-to-production applications-list [application-1 application-2]
-
모든 새 애플리케이션을 일반 애플리케이션으로 마이그레이션하려면 다음 명령을 사용합니다.
request services application-identification new-to-production all
이러한 명령을 실행하면 애플리케이션이 더 이상 새 것으로 태그되지 않고 그룹의 junos:all-new-apps 일부가 되지 않습니다.
애플리케이션 시그니처 패키지 개선 사항
애플리케이션 서명 패키지에 다음과 같은 개선 사항이 도입되었습니다.
- FTP 데이터 컨텍스트 전파 지원
- 애플리케이션 시스템 캐시(ASC) 적중 시 고급 정책 기반 라우팅(APBR)에 의해 오프로드된 세션에 대한 심층 패킷 검사(DPI) 건너뛰기. (APBR 서비스만 활성화된 경우)
- 동일한 버전의 서명 팩에 애플리케이션 서명 팩을 강제로 설치합니다. 요청 서비스 애플리케이션 식별 설치 중복 버전 검사 무시를 참조하십시오.
- CLI 명령 출력에 애플리케이션 시그니처 팩 릴리스 날짜가 표시됩니다. show services application-identification version을 참조하십시오.
- 설치된 서명 팩에서 사용할 수 있는 더 이상 사용되지 않는 애플리케이션 서명의 목록을 CLI 명령 출력에 표시합니다. show services application identification, application obsolete applications를 참조하십시오.
응용 프로그램 서명 패키지 설치 개선 사항
다음과 같은 향상된 응용 프로그램 서명 패키지 설치 옵션을 사용할 수 있습니다.
응용 프로그램 서명 패키지 설치 실패
애플리케이션 서명 패키지를 설치하는 동안 오류가 발생하거나 프로세스가 예기치 않게 충돌하면 설치가 자동으로 중지되고 이전에 설치된 버전으로 되돌립니다.
결함이 있는 애플리케이션 서명 패키지의 다운로드 상태를 확인하려고 할 때 시스템은 다음과 같은 오류 메시지를 표시합니다.
- 지정된 애플리케이션 서명 패키지 버전:
user@host> request services application-identification download status Requested application package 3501 failed data plane validation. Please download another version
- 지정된 애플리케이션 서명 패키지 버전이 없는 경우:
user@host> request services application-identification download status Downloading application package (latest) failed with error (Requested application package 3657 failed data plane validation. Please download another version)
응용 프로그램 서명 설치 상태를 확인할 때 시스템은 다음 메시지를 표시합니다.
-
애플리케이션 패키지 설치가 완료되고 결함에 대해 검증되는 경우:
user@host> request services application-identification install status Data plane validation of application package version (3698) is in progress ...
-
결함으로 표시된 응용 프로그램 서명 패키지를 설치하려고 할 때 :
user@host> request services application-identification install status Install Application package 3501 and Protocol bundle failed (Requested application package 3501 failed data plane validation. Please install another version)
-
설치된 애플리케이션 서명 패키지에 결함이 있는 것으로 감지된 경우:
user@host> request services application-identification install status Install Application package 3656 and Protocol bundle failed ( Install Application package (3656) failed in data plane validation, auto rollback triggered)
다음 명령을 사용하여 실패한 버전의 세부 정보를 볼 수 있습니다.
user@host> show services application-identification version detail Application package version: 3654 Release date: Thu Nov 23 14:07:48 2023 UTC Dataplane validation failure version details: Application package version 3620 PB Version 1.550.2-43 (build date Apr 5 2023) Engine version 5.7.1-47 (build date Mar 30 2023)
애플리케이션 서명 패키지의 자동 업데이트를 예약한 경우: 설치가 진행되는 동안 설치 패키지에 문제가 있는 경우 시스템은 애플리케이션 서명 패키지를 이전 버전으로 롤백합니다. 다음 자동 업데이트 중에 시스템은 문제 있는 서명 패키지의 다운로드 및 설치를 계속하지 않습니다.
자동 롤백 향상
이제 자동 롤백 기능을 통해 시스템에서 이전에 작동했던 애플리케이션 서명 패키지 버전으로 되돌릴 수 있습니다. 또한 애플리케이션 서명 패키지 설치 중에 문제가 발생할 경우 이전에 지정된 롤백 버전을 유지합니다
예를 들어 디바이스에 현재 애플리케이션 서명 패키지 버전 Y가 있고 롤백 버전을 X로 설정한 경우 설치 시도 중에 다음과 같은 일이 발생합니다.
- 새 버전 Z를 설치하려고 합니다.
- 설치 중에 문제가 발생하거나 버전 Z가 설치에 실패하면 시스템은 자동으로 현재 버전 Y로 되돌립니다.
- 이전에 지정된 롤백 버전 X는 변경되지 않습니다.
이러한 방식으로 시스템은 필요한 경우 알려진 작업 버전으로 되돌려 원활한 전환을 보장합니다.
섀시 클러스터 설정에 애플리케이션 서명 패키지 설치
섀시 클러스터 설정을 사용할 때 시스템은 먼저 기본 노드에 애플리케이션 서명 패키지를 설치하고 문제나 문제를 확인합니다.
애플리케이션 서명 패키지 설치는 기본 노드에서 즉시 시작됩니다. 설치 중에 보조 노드는 기본 노드가 설치 패키지의 유효성 검사를 완료할 때까지 기다립니다. 유효성 검사가 성공하면 시스템은 보조 노드에 동일한 패키지를 설치하고, 그렇지 않으면 설치를 건너뜁니다.
다음 명령을 사용하여 설치 상태를 확인할 수 있습니다.
user@host> request services application-identification install status node0: -------------------------------------------------------------------------- Checking compatibility of application package version 3577 ... node1: -------------------------------------------------------------------------- Waiting for primary node to finish installation and validation of the application package ...
기본 노드에서 설치가 실패하면 롤백은 기본 노드에서만 발생합니다. 마찬가지로 2차 노드에서 설치가 실패하면 2차 노드에서만 롤백이 트리거됩니다.
설치가 실패하면 시스템은 다음 메시지를 표시합니다.
기본 노드
user@host> request services application-identification install status Install Application package 3450 and Protocol bundle failed ( Install Application package (3450) failed in data plane validation, auto rollback triggered)
보조 노드
user@host> request services application-identification install status Application package(3420) installation was skipped due to failure in the master RE installation
기본 노드에서 설치가 진행되는 동안 노드가 기본 상태에서 보조 상태로 변경되면 시스템은 다음 메시지를 표시합니다.
기본 노드
user@host> request services application-identification install status
Install Application package 3440 and Protocol bundle failed ( Install Application package (3440) failed due to changes in the master ship of the cluster)
보조 노드
user@host> request services application-identification install status
Application package (3320) installation was skipped due to changes in the master ship of the cluster
예기치 않은 문제로 인해 기본 시스템이 시간(약 35분) 내에 보조 노드를 업데이트할 수 없는 경우 보조 시스템의 설치 프로세스가 취소됩니다.
user@host> request services application-identification install status Application package(3600) installation was skipped due to master RE did not respond within the timeout
기본 노드가 설치 및 검증을 완료하면 시스템은 보조 노드에서 설치를 시작합니다. 장애 조치(failover)로 인해 기본 및 보조 역할이 변경된 경우 이전 보조 노드(현재 기본)는 서명 패키지를 계속 설치합니다.
애플리케이션 시그니처 패키지 메이저 및 마이너 버전
다음과 같은 기능을 통해 응용 프로그램 서명 패키지 설치가 향상되었습니다.
- 서명 패키지 서버에 대한 설치 상태
- 주요 및 부 서명 패키지
- 마이너 전용 서명 패키지 다운로드
- 애플리케이션 서명 패키지 버전 다운그레이드
- 오프라인 애플리케이션 식별(AppID) 업데이트
- 사용되지 않는 애플리케이션에 대한 Syslog 메시지
- 더 이상 사용되지 않는 응용 프로그램 그룹 나열
서명 패키지 서버에 대한 설치 상태
응용 프로그램 서명 엔진은 설치 성공 또는 실패에 대한 상태를 서명 패키지 서버에 보냅니다. 애플리케이션 서명 패키지를 설치하는 동안 패키지에서 오류가 발견되면 설치가 중지되고 이전 활성 버전으로 되돌아가며 상태가 서버로 전송됩니다. 여러 디바이스에서 결함이 있는 애플리케이션 시그니처 패키지를 보고하는 경우 서버는 이 데이터를 분석하고 패키지를 무효로 표시하며 향후 다운로드를 방지합니다.
서명 패키지를 유효하지 않음으로 표시하는 것은 주 서명 패키지에만 사용할 수 있습니다.
유효하지 않은 것으로 표시된 서명 패키지는 향후 CLI에서만 다운로드할 수 없습니다. Security Director를 통한 다운로드 및 설치 및 오프라인 다운로드에는 요청된 애플리케이션 패키지를 다운로드할 수 없음을 알리는 오류 메시지가 표시됩니다.
주요 및 부 서명 패키지
이제 업데이트에 사용할 수 있는 두 가지 유형의 서명 패키지를 지원합니다.
- 주요 업데이트에는 IDP 서명, IDP 감지기 및 애플리케이션 식별 프로토번들이 포함됩니다.
- 사소한 업데이트에는 정기적인 서명 업데이트가 포함됩니다.
예를 들어 주요 업데이트와 부 업데이트의 차이점을 이해해 보겠습니다.
- 릴리스된 프로토콜 번들이 포함된 서명 패키지 버전에는 버전 3585가 있습니다. 이것은 주요 업데이트입니다. 3585 이후의 모든 부 서명 패키지에는 다음 주요 서명 패키지가 업데이트될 때까지 이 업데이트된 프로토콜 번들이 포함됩니다.
- 패키지의 다음 릴리스에는 IDP detector가 포함되어 있으며 버전 3598이 있습니다. 이번에도 주요 업데이트입니다. 3598 이후의 모든 부 서명 패키지에는 다음 주요 업데이트가 있을 때까지 이 업데이트된 감지기가 포함됩니다.
방화벽에 메이저 시그니처 팩 버전 3598이 있고 수동 설정 방법 또는 자동 다운로드를 사용하여 3588과 같은 마이너 버전을 다운로드하려고 하면 다음 오류 메시지와 함께 다운로드가 실패합니다.
user@host> request services application-identification download status Downloading application package (latest) failed with error (No suitable version available for this device, please re-try the download manually without minor)
마이너 전용 서명 패키지 다운로드
부사전으로 표시된 응용 프로그램 서명 패키지를 다운로드할 수 있습니다. 기본 동작은 주 또는 부 버전을 확인하지 않습니다.
부 서명 패키지의 자동 다운로드를 설정하려면 다음을 수행합니다.
[edit] user@host# set services application-identification download automatic minor-only
명령에서 지정하면 minor-only 서명 패키지의 부 버전이 다운로드됩니다.
부 서명 패키지를 다운로드하려면 다음을 수행합니다.
[edit] user@host> request services application-identification download minor-only
명령에서 지정하면 minor-only 서명 패키지의 부 버전이 다운로드됩니다.
사용 가능한 시그니처 패키지 버전을 확인합니다.
user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
이 명령은 사용 가능한 모든 버전의 애플리케이션 서명 패키지를 표시합니다.
사용 가능한 시그니처 패키지 버전을 확인합니다.
user@host> show services application-identification version Application package version: 3666 (Major)
이 명령은 주 애플리케이션 서명 패키지의 모든 최신 버전을 표시합니다.
서명 패키지의 버전을 확인합니다.
user@host> show services application-identification status Application Identification Status Enabled Sessions under app detection 0 Max TCP session packet memory 2097152 Force packet plugin Disabled Force stream plugin Disabled Statistics collection interval 1440 (in minutes) Application System Cache Status Enabled Cache lookup security-services Disabled Cache lookup miscellaneous-services Enabled Max Number of entries in cache 131072 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Proxy Details Proxy Profile Not Configured Slot 1: Application package version 3666 (Major) Release date Mon Oct 10 14:55:29 2022 UTC Status Active PB Version 1.550.2-31 (build date Oct 10 2022) Engine version 5.7.0-47 (build date Mar 25 2022) Micro-App Version 1.1.0-0 Sessions 0 Custom-App Infra Version 1.0.0-0 Rollback version details: Application package version 3662 (Major) PB Version 1.550.2-43 Engine version 5.7.1-47 Micro-App Version 1.2.0-1 Custom-App Infra Version 1.0.0-1
이 명령은 디바이스에 설치된 애플리케이션 서명 패키지 버전을 필드에 Application package version 표시합니다.
주니퍼 네트웍스 보안 웹 사이트에서 서명 패키지 버전을 확인합니다.
user@host> request services application-identification download check-server Download server URL: https://signatures.juniper.net/cgi-bin/index.cgi Sigpack Version: 3666 (Major) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09Sigpack Version: 3659 (Minor) Protobundle version: 1.550.2-43 Build Time: Apr 05 2023 06:28:09
이 명령은 주니퍼 네트웍스 보안 웹 사이트에서 제공되는 주요 및 부 애플리케이션 서명 패키지의 최신 버전을 표시합니다.
애플리케이션 서명 패키지 버전 다운그레이드
서명 패키지 버전을 지정하여 애플리케이션 서명 패키지 버전을 다운그레이드할 수 있습니다. 다운그레이드하려면 다음 단계를 따르십시오.
명령을 사용하여
show services application-identification recent-appid-sigpack-versions사용 가능한 서명 패키지 버전을 확인합니다.user@host> show services application-identification recent-appid-sigpack-versions appid sigpack version: 3642 appid sigpack version: 3615 appid sigpack version: 3604 appid sigpack version: 3533 appid sigpack version: 3470 appid sigpack version: 3429 appid sigpack version: 3405 appid sigpack version: 3390 appid sigpack version: 3372 appid sigpack version: 3351
명령을 실행하여 필요한 버전을 다운로드합니다.
user@host> request services application-identification download version <old-ver>
오프라인 애플리케이션 식별(AppID) 업데이트
AppID(오프라인 애플리케이션 식별) 업데이트 및 관련 기능은 특히 연결이 제한된 환경에서 네트워크 시스템의 관리 용이성과 서비스 용이성을 크게 향상시킵니다.
오프라인 AppID 업데이트 기능을 사용하면 다음 CLI 명령을 사용하여 로컬 tar 파일에서 서명 패키지를 업데이트할 수 있습니다.
user@host> request services application-identification offline-download package-path <path>
이 명령을 입력하면 시스템은 서명 패키지의 압축을 풀고 추출된 파일을 디바이스의 적절한 위치에 배치합니다.
예:
- URL에서 오프라인 애플리케이션 패키지를 복사하거나 다운로드합니다: https://support.juniper.net/support/downloads/?p=282
- 서명 패키지를 추출하는 명령을 입력합니다.
user@host> request services application-identification offline-download package-path /var/tmp/282_3722_offline-update.tar.gz Please use command "request services application-identification offline-download status" to check offline download status
- 서명 패키지의 오프라인 다운로드 상태를 확인합니다.
user@host> request services application-identification offline-download status AppID sigpack offline download is in progress...
user@host> request services application-identification offline-download status AppID sigpack offline download : Complete
패키지 경로가 올바르지 않을 경우 시스템은 다음과 같은 오류 메시지를 표시합니다.
AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)
- 명령을 사용하여
request services application-identification install디바이스에 서명 패키지를 설치합니다.
업데이트가 성공했는지 또는 오류가 발생했는지 나타내는 시스템 로그 메시지와 함께 작업이 완료되어 문제 해결을 위한 즉각적인 피드백을 제공합니다. syslog 메시지의 예:
- 성공적인
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Complete업데이트를 확인합니다. - 는
APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist)특정 오류 메시지와 함께 실패를 나타냅니다
이 기능은 원격 위치나 보안 시설과 같이 인터넷 연결이 제한되거나 없는 환경에서 특히 유용합니다.
사용되지 않는 애플리케이션에 대한 Syslog 메시지
이제 더 이상 사용되지 않는 애플리케이션 및 애플리케이션 그룹을 관리할 수 있습니다. 시그니처 팩 업데이트를 수행한 후 시스템 로그 메시지에 더 이상 사용되지 않는 애플리케이션이 나열되므로 보안 정책에 영향을 줄 수 있는 오래된 애플리케이션을 식별하고 관리할 수 있습니다.
더 이상 사용되지 않는 애플리케이션을 처리할 때 시스템 로그 메시지 APPIDD_DEPRECATED_APPLIST: Obsolete apps: app1, app2, app3, app4... 에 오래된 애플리케이션이 나열되어 적절한 조치를 취할 수 있습니다.
더 이상 사용되지 않는 응용 프로그램 그룹 나열
다음 명령을 사용하여 더 이상 사용되지 않는 모든 애플리케이션 그룹을 나열할 수 있습니다.
user@host> show services application-identification group obsolete-groups
이 명령을 사용하면 사용되지 않는 애플리케이션 그룹을 나열하여 이러한 그룹이 디바이스 구성을 방해하지 않도록 하고 숨겨진 사용되지 않는 그룹으로 인한 커밋 실패를 방지할 수 있습니다.
다음 시스템 로그 메시지를 사용하여 더 이상 사용되지 않는 애플리케이션 그룹을 볼 수 있습니다.
APPIDD_DEPRECATED_GROUPS: Obsolete groups: group1, group2, …
라이선스 요구 사항
애플리케이션 보안에 대한 별도의 라이선스 키는 더 이상 필요하지 않습니다. 대신 제품 및 디바이스에 해당하는 적절한 JSE 또는 JSB 소프트웨어 라이선스를 사용해야 합니다. 변경 내역 표를 참조하십시오.
이 라이선스를 통해 다음을 수행할 수 있습니다.
- AppID 서명 데이터베이스 업데이트 다운로드 및 설치
- AppFW, AppQoS 및 AppTrack과 같은 AppSecure 기능에 액세스합니다
이는 전용 애플리케이션 보안 구독 라이선스를 구매하여 각 디바이스에 별도로 설치해야 했던 이전 모델에서 달라진 것입니다.
Junos OS 소프트웨어 라이선싱에 대해 자세히 알아보려면 주니퍼 라이선싱 가이드를 참조하십시오.
자세한 내용은 SRX 시리즈 서비스 게이트웨이 의 제품 데이터 시트를 참조하거나 주니퍼 어카운트 팀 또는 주니퍼 파트너에게 문의하십시오.
소프트웨어 릴리스의 제품에서 지원되는 기능은 기능 탐색기를 참조하십시오.
또한보십시오
변경 내역 표
기능 지원은 사용 중인 플랫폼과 릴리스에 따라 결정됩니다. 기능 탐색기를 사용하여 플랫폼에서 기능이 지원되는지 확인합니다.
junos:all-new-apps 하여 애플리케이션 서명 패키지를 향상했습니다.