Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Proxy web seguro

RESUMEN Puede usar un dispositivo de la serie SRX de Juniper Networks para configurar un proxy web seguro para omitir selectivamente el servidor proxy externo para el tráfico según los tipos de aplicación. Lea este tema para comprender cómo funciona el proxy web seguro y cómo puede configurarlo en su dispositivo serie SRX.

Descripción general de Secure Web Proxy

Puede usar proxy web seguro para enviar tráfico a un servidor proxy externo y omitir el servidor proxy para el tráfico de la aplicación seleccionado. El tráfico de aplicación omitido se enviará directamente al servidor web de destino.

Para usar proxy web seguro en un dispositivo serie SRX, debe configurar un perfil de proxy web seguro con detalles del servidor proxy externo y aplicación dinámica que desee omitir el servidor proxy externo. Cuando el dispositivo de seguridad recibe una solicitud de un cliente, el dispositivo examina el encabezado HTTP de la aplicación. El dispositivo aplica el perfil de proxy web para el tráfico que coincide con las reglas de la política de seguridad. El tráfico de aplicación permitido que coincide con la aplicación dinámica especificada en el perfil de proxy web se dirige al servidor web. De lo contrario, el tráfico permitido se reenruta al servidor proxy externo configurado.

Como resultado, el dispositivo de seguridad realiza un proxy transparente entre el cliente y el servidor web para las aplicaciones especificadas y proporciona una mejor calidad de servicio para el tráfico de la aplicación.

A partir de Junos OS versión 19.2R1, puede configurar el proxy web seguro en los siguientes dispositivos de la serie SRX: SRX300, SRX320, SRX340, SRX345, SRX550, SRX1500, SRX4100, SRX4200 y vSRX.

Ventaja

  • El proxy web seguro proporciona una mejor calidad de servicio para el tráfico de la aplicación seleccionado, ya que proporciona conexiones directas al servidor web

Limitaciones

  • Un dispositivo serie SRX que funciona en modo de clúster de chasis no admite la funcionalidad de proxy web seguro.

  • El enrutamiento avanzado basado en políticas (APBR), cuando se aplica junto con un proxy web seguro, funciona bien. Sin embargo, es posible que otros servicios de capa 7 no funcionen junto con Secure Web Proxy como se esperaba.

  • Si ha configurado políticas unificadas (políticas de seguridad con aplicaciones dinámicas) en el dispositivo serie SRX, es posible que la función Proxy web seguro no funcione correctamente.

  • La función de proxy Secure Web no se admite cuando el dispositivo funciona en modo de puente transparente.
  • La función proxy web seguro no funciona cuando el dispositivo cliente y su servidor proxy se implementan en el mismo segmento de red.

Cómo funciona Secure Web Proxy en dispositivos serie SRX

La Figura 1 y la Figura 3 muestran cómo un dispositivo serie SRX proporciona el servicio de proxy web seguro.

Figura 1: Proxy web seguro en dispositivos serie Secure Web Proxy on SRX Series Device SRX
Figura 2: Proxy web seguro en el dispositivo de la serie SRX: flujo de trabajo Secure Web Proxy on SRX Series Device—Workflow
Figura 3: Flujo de trabajo: Proxy web seguro en dispositivo serie SRX

Para usar proxy web seguro en su dispositivo serie SRX, debe:

  1. Cree un perfil de proxy web seguro, que incluya los detalles del servidor proxy externo y el grupo de aplicaciones o aplicaciones dinámicas que pueden omitir el servidor proxy externo.

  2. Cree una política de seguridad para administrar el tráfico que pasa por el dispositivo.

  3. Adjunte el perfil de proxy web seguro a la política de seguridad y aplique el perfil como servicio de aplicación para el tráfico permitido.

Cuando un cliente inicia una solicitud, el dispositivo serie SRX examina el tráfico de la aplicación e identifica qué tráfico puede omitir el servidor proxy externo según el perfil de proxy web seguro y las reglas de política de seguridad.

Por ejemplo, si usa Microsoft Office 365, puede especificar un grupo de aplicaciones de Office 365, como junos:OUTLOOK o junos:OFFICE365-CREATE-CONVERSATION, en el perfil de proxy web seguro. El dispositivo serie SRX reenvía el tráfico de aplicaciones de Office 365 directamente al servidor de Office 365, sin pasar por el servidor proxy externo. Las conexiones que no coincidan con las aplicaciones se enrutan al servidor proxy externo.

El dispositivo serie SRX realiza proxy web seguro mediante los siguientes pasos:

  1. El navegador del cliente envía una solicitud de conexión HTTP al servidor proxy externo.

  2. El dispositivo serie SRX intercepta las conexiones TCP. El dispositivo identifica la aplicación en el encabezado HTTP y hace una resolución DNS.

  3. Si los parámetros de tráfico coinciden con las reglas de política de seguridad y las especificaciones del perfil de proxy web seguro, el dispositivo serie SRX funciona en modo transparente. El dispositivo usa la dirección IP del cliente en modo transparente para iniciar una nueva conexión con el servidor web, pasando por alto el servidor proxy externo.

  4. El dispositivo serie SRX envía la respuesta de conexión desde el servidor web al cliente.

  5. Para el tráfico restante, el dispositivo serie SRX funciona en modo de paso a través y permite que la solicitud de conexión HTTP vaya al servidor proxy externo.

Ejemplo: configurar proxy web seguro en un dispositivo de la serie SRX

En este ejemplo, se muestra cómo configurar el proxy web seguro en dispositivos de la serie SRX.

Requisitos de hardware y software

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Un dispositivo serie SRX de Juniper Networks (SRX300, SRX320, SRX340, SRX345, SRX550, SRX1500, SRX4100, SRX4200 o vSRX).

  • Junos OS versión 19.2R1 o posterior. Hemos probado este ejemplo con la versión 19.2R1 de Junos OS.

  • Dirección IP y número de puerto del servidor proxy externo.

Topología

#overview198__TopologyForSecureWebProxyConfigurat-4A804809 muestra la topología utilizada en este ejemplo.

Figura 4: Topología para configurar proxy web Topology For Configuring Secure Web Proxy seguro

En este ejemplo, las interfaces ge-0/0/1 y ge-0/0/2 se encuentran en la zona de confianza y están conectadas al cliente y al servidor proxy externo, respectivamente. La interfaz ge-0/0/0 está en la zona de no confianza y está conectada al servidor web a través de la puerta de enlace de Internet. Configure un perfil de proxy web seguro, especificando las aplicaciones de Office 365 y los detalles del proxy externo.

Después de completar la configuración, el dispositivo serie SRX reenvía el tráfico de Office 365 directamente al servidor web, sin pasar por el servidor proxy externo para el tráfico de Office 365.

Configuración

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía [edit] y, luego, ingrese la confirmación desde el modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la guía del usuario de CLI.

En este procedimiento, configure las interfaces y las zonas de seguridad.

  1. Configure las interfaces.

  2. Asigne las interfaces a las zonas de seguridad y configure el tráfico entrante para todos los servicios del sistema.

  3. Configure un grupo de aplicaciones personalizado para Office 365.

  4. Cree un perfil de proxy de seguridad especificando los detalles de la aplicación de Office 365 y la dirección IP y los detalles de puerto del servidor proxy externo.

  5. Defina la política de seguridad para el tráfico que se origina desde el cliente al dispositivo de puerta de enlace de Internet.

  6. Defina la acción de política para aplicar el perfil de proxy web seguro en el tráfico permitido.

El dispositivo serie SRX reenvía el tráfico de aplicaciones de Office 365 directamente al servidor de Office 365, sin pasar por el servidor proxy externo. Otras sesiones que no coincidan con la aplicación de Office 365 se enrutan al servidor proxy externo.

Resultados

Desde el modo de configuración, ingrese los comandos , show security policiesy show security zones para confirmar la show services web-proxy secure-proxyconfiguración. Si el resultado no muestra la configuración deseada, repita las instrucciones en este ejemplo para corregir la configuración.

Verificación

Verificar los detalles de la sesión

Propósito

Compruebe los detalles de la sesión en la que se aplica el proxy web seguro.

Acción

Desde el modo operativo, ingrese el show security flow session comando.

Significado

En el resultado de muestra, el ID-477 es la sesión del cliente y el ID-478 es la sesión proxy. En la segunda sesión, observe que el tráfico del cliente 6.0.0.1 va directamente al servidor web 13.107.7.190.

Mostrar estadísticas de sesión de Secure Web Proxy

Propósito

Muestra los detalles de la sesión en la que se aplica el proxy web seguro.

Acción

Desde el modo operativo, ingrese los show services web-proxy session detail comandos y show services web-proxy session summary .

Significado

En estos ejemplos, observe los detalles de la sesión de cliente y la sesión proxy. También puede ver solicitudes de proxy y aplicaciones web dinámicas.