Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Identificación de aplicaciones en firewalls de la serie SRX

La identificación de aplicaciones le permite ver las aplicaciones en su red y aprender cómo funcionan, sus características de comportamiento y su riesgo relativo. Mediante varios mecanismos de identificación diferentes, el App ID detecta las aplicaciones en su red independientemente del puerto, el protocolo y otras tácticas de evasión utilizadas. Para obtener más información, consulte los temas siguientes:

Descripción de las técnicas de identificación de aplicaciones

Históricamente, los firewalls han utilizado la dirección IP y los números de puerto como una forma de aplicar políticas. Esa estrategia se basa en la suposición de que los usuarios se conectan a la red desde ubicaciones fijas y acceden a recursos particulares utilizando números de puerto específicos.

Hoy en día, las redes inalámbricas y los dispositivos móviles requieren una estrategia diferente. La forma en que los dispositivos se conectan a la red cambia rápidamente. Una persona puede conectarse a la red utilizando múltiples dispositivos simultáneamente. Ya no es práctico identificar a un usuario, una aplicación o un dispositivo por un grupo de direcciones IP y números de puerto asignados estáticamente.

En este tema, se incluye la siguiente sección:

Identificación de aplicaciones de última generación de Junos OS

La identificación de aplicaciones de próxima generación se basa en la funcionalidad de identificación de aplicaciones heredadas y proporciona capacidades de detección más efectivas para aplicaciones evasivas como Skype, BitTorrent y Tor.

La identificación de aplicaciones de Junos OS reconoce aplicaciones y protocolos basados en la web y de otro tipo en diferentes capas de red mediante características distintas del número de puerto. Las aplicaciones se identifican mediante un paquete de protocolos que contiene las firmas de la aplicación y la información de análisis. La identificación se basa en el análisis y la decodificación de protocolos y en la administración de sesiones.

El mecanismo de detección tiene su propia fuente de datos y construcciones para identificar aplicaciones.

Las siguientes características son compatibles con la identificación de aplicaciones:

  • Soporte para protocolos y aplicaciones, incluyendo transmisión de video, comunicación peer-to-peer, redes sociales y mensajería

  • Identificación de servicios dentro de las aplicaciones

  • Capacidad para distinguir acciones iniciadas dentro de una aplicación (como inicio de sesión, navegación, chat y transferencia de archivos)

  • Soporte para todas las versiones de protocolos y decodificadores de aplicaciones y actualizaciones dinámicas de decodificadores

  • Soporte para tráfico cifrado y comprimido y los protocolos de tunelización más complejos

  • Capacidad de identificar todos los protocolos desde la capa 3 hasta la capa 7 y por encima de la capa 7

Beneficios de la identificación de aplicaciones

  • Ofrece control granular sobre las aplicaciones, incluyendo la transmisión de video, la comunicación entre pares, las redes sociales y la mensajería. También identifica servicios, uso de puertos, tecnología subyacente y características de comportamiento dentro de las aplicaciones. Esta visibilidad le permite bloquear las aplicaciones evasivas en línea en el firewall.

  • Identifica aplicaciones y permite, bloquea o limita aplicaciones, independientemente del puerto o protocolo, incluidas las aplicaciones conocidas por usar técnicas de evasión para evitar la identificación. Esta identificación ayuda a las organizaciones a controlar los tipos de tráfico a los que se le permite entrar y salir de la red.

Mapeo de firma de aplicación

La asignación de firma de aplicación es un método preciso para identificar la aplicación que emitió tráfico en la red. El mapeo de firma opera en la capa 7 e inspecciona el contenido real de la carga.

Las aplicaciones se identifican mediante un paquete de protocolos descargable. Las firmas de la aplicación y la información de análisis de los primeros paquetes se comparan con el contenido de la base de datos. Si la carga contiene la misma información que una entrada en la base de datos, la aplicación del tráfico se identifica como la aplicación asignada a esa entrada de base de datos.

Juniper Networks proporciona una base de datos de identificación de aplicaciones predefinida que contiene entradas para un conjunto completo de aplicaciones conocidas, como FTP y DNS, y aplicaciones que operan a través del protocolo HTTP, como Facebook, Kazaa y muchos programas de mensajería instantánea. Una suscripción de firma le permite descargar la base de datos de Juniper Networks y actualizar regularmente el contenido a medida que se agregan nuevas firmas predefinidas.

Secuencia de coincidencias de identificación de aplicaciones

La Figura 1 muestra la secuencia en la que se aplican las técnicas de mapeo y cómo se determina la aplicación.

Figura 1: Secuencia Flowchart showing application identification at Layer 7 of OSI model. Steps: first packet, check cache, process packet, classify application, more packets, application ID done. Used in network security. de mapeo

En la identificación de aplicaciones, cada paquete del flujo pasa a través del motor de identificación de aplicaciones para su procesamiento hasta que se identifica la aplicación. Los enlaces de aplicaciones se guardan en la caché del sistema de aplicaciones (ASC) para agilizar el proceso de identificación futuro.

Las firmas de aplicación identifican una aplicación basada en el análisis gramatical del protocolo en los primeros paquetes de una sesión. Si el motor de identificación de aplicaciones aún no ha identificado la aplicación, pasa los paquetes y espera más datos.

El módulo de identificación de aplicaciones hace coincidir las aplicaciones para las sesiones de cliente a servidor y de servidor a cliente.

Una vez que se determina la aplicación, los módulos de servicio de AppSecure se pueden configurar para monitorear y controlar el tráfico para seguimiento, priorización, control de acceso, detección y prevención en función del ID de aplicación del tráfico.

  • Seguimiento de aplicaciones (AppTrack): rastrea e informa las aplicaciones que pasan a través del dispositivo.

  • Detección y prevención de intrusiones (DPI): aplica objetos de ataque apropiados a aplicaciones que se ejecutan en puertos no estándar. La identificación de aplicaciones mejora el rendimiento de DPI al reducir el alcance de las firmas de ataque para aplicaciones sin decodificadores.

  • Firewall de aplicaciones (AppFW): implementa un firewall de aplicaciones mediante reglas basadas en aplicaciones.

  • Calidad del servicio de la aplicación (AppQoS): prioriza la calidad del servicio con base en el conocimiento de la aplicación.

  • Enrutamiento avanzado basado en políticas (APBR): clasifica la sesión en función de las aplicaciones y aplica las reglas configuradas para desviar el tráfico.

  • Calidad de la experiencia de la aplicación (AppQoE): supervisa el rendimiento de las aplicaciones y, en función de la puntuación, selecciona el mejor vínculo posible para el tráfico de esa aplicación.

Descripción de la base de datos de identificación de aplicaciones de Junos OS

Hay una base de datos de firmas predefinida disponible en el sitio web de Ingeniería de seguridad de Juniper Networks. Esta base de datos incluye una biblioteca de firmas de aplicación. Consulte Firmas de aplicaciones para obtener más detalles. Estas páginas de firma le darán visibilidad de la categoría de la aplicación, el grupo, el nivel de riesgo, los puertos, etc.

El paquete de firmas predefinido proporciona criterios de identificación para las firmas de aplicaciones conocidas y se actualiza periódicamente.

Cada vez que se agregan nuevas aplicaciones, el paquete de protocolos se actualiza y genera para todas las plataformas relevantes. Se empaqueta junto con otros archivos de firma de aplicaciones. Este paquete estará disponible para su descarga a través del sitio web de descarga de seguridad.

Un servicio de suscripción le permite descargar regularmente las firmas más recientes para una cobertura actualizada sin tener que crear entradas para su propio uso.

La identificación de aplicaciones está habilitada de forma predeterminada y se activa automáticamente cuando se configura la detección y prevención de intrusiones (DPI), AppFW, AppQoS o AppTrack.

Nota:

Las actualizaciones del paquete de firma de aplicación predefinido de Junos OS se autorizan mediante un servicio de suscripción con licencia independiente. Debe instalar la clave de licencia de actualización de firma de la aplicación de identificación de aplicaciones en su dispositivo para descargar e instalar las actualizaciones de la base de datos de firmas proporcionadas por Juniper Networks. Cuando caduque la clave de licencia, puede seguir usando el contenido del paquete de firma de aplicación almacenado localmente, pero no puede actualizar el paquete.

Deshabilitar y volver a habilitar la identificación de aplicaciones de Junos OS

La identificación de aplicaciones está habilitada de forma predeterminada. Puede deshabilitar la identificación de aplicaciones con la CLI.

Para deshabilitar la identificación de aplicaciones:

Si desea volver a habilitar la identificación de aplicaciones, elimine la instrucción de configuración que especifica la deshabilitación de la identificación de aplicaciones:

Cuando termine de configurar el dispositivo, confirme la configuración.

Para comprobar la configuración, escriba el show services application-identification comando.

Descripción de la caché del sistema de aplicaciones

La caché del sistema de aplicaciones (ASC) guarda la asignación entre un tipo de aplicación y la dirección IP de destino, el puerto de destino, el tipo de protocolo y el servicio correspondientes. Una vez que se identifica una aplicación, su información se guarda en el ASC para que solo se requiera una entrada coincidente para identificar una aplicación que se ejecuta en un sistema en particular, acelerando así el proceso de identificación.

De forma predeterminada, el ASC guarda la información de asignación durante 3600 segundos. Sin embargo, puede configurar el valor del tiempo de espera de la caché mediante la CLI.

Puede utilizar el comando para cambiar el [edit services application-identification application-system-cache-timeout] valor de tiempo de espera de las entradas de caché del sistema de aplicación. El valor de tiempo de espera se puede configurar de 0 a 1.000.000 de segundos. La sesión de ASC puede caducar después de 1000 000 segundos.

Las entradas ASC caducan después del tiempo de espera de ASC configurado. Las entradas ASC no se actualizan aunque haya aciertos de caché (entrada coincidente en ASC encontrada) durante el período de tiempo de espera.

Nota:

Cuando configure una nueva firma de aplicación personalizada o modifique una firma personalizada existente, se borrarán todas las entradas de caché del sistema de aplicaciones existentes para aplicaciones predefinidas y personalizadas.

Nota:

Cuando elimina o deshabilita una firma de aplicación personalizada y se produce un error en la confirmación de configuración, la entrada de caché del sistema de aplicaciones (ASC) no se borra por completo; en su lugar, una aplicación base en la ruta de la aplicación personalizada se informará en ASC.

Habilitar o deshabilitar la caché del sistema de aplicaciones para servicios de aplicaciones

ASC está habilitado de forma predeterminada; Tenga en cuenta la diferencia en la búsqueda de servicios de seguridad:

  • La búsqueda de ASC para servicios de seguridad no está habilitada de forma predeterminada. Es decir, los servicios de seguridad, incluidas las políticas de seguridad, el firewall de aplicaciones (AppFW), el seguimiento de aplicaciones (AppTrack), la calidad del servicio de aplicaciones (AppQoS), la nube ATP de Juniper, DPI y la seguridad de contenido no usan el ASC de forma predeterminada.

  • La búsqueda de ASC para servicios varios está habilitada de forma predeterminada. Es decir, los servicios varios, incluido el enrutamiento avanzado basado en políticas (APBR), utilizan el ASC para la identificación de aplicaciones de forma predeterminada.

Nota:

El cambio en el comportamiento predeterminado del ASC afecta a la funcionalidad de AppFW heredada. Con el ASC deshabilitado de forma predeterminada para los servicios de seguridad a partir de la versión 18.2 de Junos OS, AppFW no utilizará las entradas presentes en el ASC.

Puede revertir al comportamiento de ASC como en las versiones de Junos OS anteriores a la versión 18.2 mediante el set services application-identification application-system-cache security-services comando.

PRECAUCIÓN:

El dispositivo de seguridad puede volverse susceptible a técnicas de evasión de aplicaciones si el ASC está habilitado para servicios de seguridad. Le recomendamos que habilite el ASC solo cuando el rendimiento del dispositivo en su configuración predeterminada (deshabilitado para los servicios de seguridad) no sea suficiente para su caso de uso específico.

Utilice los siguientes comandos para habilitar o deshabilitar el ASC:

  • Active el ASC para los servicios de seguridad:

  • Deshabilite el ASC para servicios varios:

  • Deshabilite el ASC habilitado para los servicios de seguridad:

  • Habilite el ASC deshabilitado para servicios varios:

Puede utilizar el show services application-identification application-system-cache comando para comprobar el estado del ASC.

El siguiente resultado de ejemplo proporciona el estado del ASC:

En versiones anteriores, el almacenamiento en caché de aplicaciones estaba habilitado de forma predeterminada. Puede deshabilitarlo manualmente mediante el set services application-identification no-application-system-cache comando.

Verificar estadísticas de caché del sistema de aplicaciones

Propósito

Compruebe las estadísticas de caché del sistema de aplicaciones (ASC).

Nota:

La caché del sistema de aplicaciones mostrará la caché para las aplicaciones de identificación de aplicaciones.

Acción

Desde el modo de operación de la CLI, ingrese el show services application-identification application-system-cache comando.

Salida de muestra

nombre-comando

Significado

El resultado muestra un resumen de la información de estadísticas de ASC. Verifique la información siguiente:

  • Dirección IP: muestra la dirección de destino.

  • Puerto: muestra el puerto de destino en el servidor.

  • Protocolo: muestra el tipo de protocolo en el puerto de destino.

  • Aplicación: muestra el nombre de la aplicación identificada en el puerto de destino.

Nota:

Cuando hay un gran número de entradas ASC (10.000 o más) y las entradas se van a enumerar en el resultado del comando show services application-identification application-system-cache, se agota el tiempo de espera de la sesión de la CLI para algunos firewalls.

Estadísticas de identificación de aplicaciones en caja

Los servicios de identificación de aplicaciones proporcionan información estadística por sesión. Estas estadísticas proporcionan a los clientes un perfil de uso de la aplicación. La función Estadísticas de identificación de aplicaciones en caja agrega estadísticas a nivel de aplicación al paquete de AppSecure. Las estadísticas de la aplicación permiten a un administrador acceder a las estadísticas acumuladas, así como a las estadísticas acumuladas en intervalos definidos por el usuario.

Con esta función, el administrador puede borrar las estadísticas y configurar los valores de intervalo mientras mantiene las estadísticas de bytes y recuento de sesiones. Dado que el recuento de estadísticas se produce en el momento del evento de cierre de sesión, los recuentos de bytes y sesiones no se actualizan hasta que se cierra la sesión. Los dispositivos de seguridad de Juniper Networks admiten un historial de ocho intervalos que un administrador puede usar para mostrar la aplicación, la sesión y el recuento de bytes.

Si se admite la agrupación de aplicaciones en su configuración de Junos OS, la función Estadística de identificación de aplicaciones en caja admite estadísticas de coincidencia en caja por grupo. Las estadísticas se mantienen solo para grupos predefinidos.

La reinstalación de un paquete de firma de aplicación no borrará las estadísticas de la aplicación. Si la aplicación está deshabilitada, no habrá tráfico para esa aplicación, pero la aplicación se mantiene en las estadísticas. No importa si está reinstalando una aplicación predefinida, ya que se realiza un seguimiento de las aplicaciones según el tipo de aplicación. En el caso de estadísticas de grupos predefinidos, la reinstalación de un paquete de seguridad no borrará las estadísticas. Sin embargo, se actualizan todos los cambios en la pertenencia a grupos. Por ejemplo, junos:web puede tener 50 aplicaciones en la versión actual y 60 aplicaciones después de una actualización. Las aplicaciones que se eliminan y los grupos de aplicaciones que se cambian de nombre se tratan de la misma manera que las aplicaciones que se agregan.

El módulo de identificación de aplicaciones mantiene contadores de sesión de 64 bits para cada aplicación en cada unidad de procesamiento de servicios (SPU). El contador se incrementa cuando se identifica una sesión como una aplicación determinada. Otro conjunto de contadores de 64 bits agrega el total de bytes por aplicación en la SPU. También se mantienen los contadores para aplicaciones no especificadas. Las estadísticas de varias SPU para sesiones y bytes se agregan en el motor de enrutamiento y se presentan a los usuarios.

Las SPU individuales tienen temporizadores de intervalo para transferir estadísticas por interval tiempo. Para configurar el intervalo para la recopilación de estadísticas, utilice el set services application-identification statistics interval time comando. Cada vez que el motor de enrutamiento consulta el intervalo requerido, se obtienen las estadísticas correspondientes de cada SPU, se agregan al motor de enrutamiento y se presentan al usuario.

Utilice el clear services application-identification statistics para borrar todas las estadísticas de aplicación, como acumulativas, intervalos, aplicaciones y grupos de aplicaciones.

Utilice el clear services application-identification counter comando para restablecer los contadores manualmente. Los contadores se restablecen automáticamente cuando se actualiza o reinicia un dispositivo, cuando se reinicia el flujo o cuando hay un cambio en el temporizador del intervalo.

Utilice el set services application-identification application-system-cache-timeout value para especificar el valor de tiempo de espera en segundos para las entradas de caché del sistema de aplicaciones.

El intervalo de tiempo predeterminado para el tiempo de recopilación de estadísticas de identificación de aplicaciones es de 1440 minutos.

Configuración del tamaño de caché IMAP

El Protocolo de acceso a mensajes de Internet (IMAP) es un protocolo estándar de Internet utilizado por los clientes de correo electrónico para los servicios de almacenamiento y recuperación de correo electrónico. La caché IMAP se utiliza para el análisis de protocolos y la generación de contexto. Almacena la información relacionada con el análisis de un correo electrónico.

Puede configurar para limitar el número máximo de entradas en la caché IMAP y especificar el valor de tiempo de espera para las entradas en la caché mediante los siguientes comandos:

set services application-identification imap-cache imap-cache-size size

set services application-identification imap-cache imap-cache-timeout time in seconds

Ejemplo:

En este ejemplo, el tamaño de la caché IMAP está configurado para almacenar 50 000 entradas.

En este ejemplo, el período de tiempo de espera se configura en 600 segundos durante los cuales una entrada de caché permanece en la caché IMAP.

Descripción de la compatibilidad de Jumbo Frames con los servicios de identificación de aplicaciones de Junos OS

La identificación de aplicaciones admite el tamaño de trama Jumbo más grande de 9192 bytes. Aunque las tramas jumbo están activadas de forma predeterminada, puede ajustar el tamaño de la unidad máxima de transmisión (UMT) mediante el comando [set interfaces]. La sobrecarga de la CPU se puede reducir al procesar tramas jumbo.

Límite de inspección de identificación de aplicaciones

Para configurar los límites de inspección de identificación de aplicaciones:

  • Inspection Limit for TCP and UDP Sessions

    Puede establecer el límite de bytes y el límite de paquetes para la identificación de aplicaciones (AppID) en una sesión UDP o TCP. AppID concluye la clasificación en función del límite de inspección configurado. Al superar el límite, AppID finaliza la clasificación de la aplicación.

    Si AppID no concluye la clasificación final dentro de los límites configurados y hay una aplicación precoincidente disponible, AppID concluye la aplicación como la aplicación precoincidente. De lo contrario, la aplicación se concluye como junos:UNKNOWN siempre que la caché global de AppID esté habilitada. La caché global de AppID está habilitada de forma predeterminada.

    Para configurar el límite de bytes y el límite de paquetes, utilice las siguientes instrucciones de configuración de la [edit] jerarquía:

    En la tabla 1 se proporciona el rango y el valor predeterminado para configurar el límite de bytes y el límite de paquetes para las sesiones TCP y UDP.

    Tabla 1: Límite máximo de bytes y límite de bytes de paquete para sesiones TCP y UDP

    Sesión

    Límite

    Alcance

    Valor predeterminado

    TCP

    Límite de bytes

    de 0 a 4294967295

    6000

    Límite de paquetes

    de 0 a 4294967295

    Cero

    UDP

    Límite de bytes

    de 0 a 4294967295

    Cero

    Límite de paquetes

    de 0 a 4294967295

    10

    El límite de bytes excluye las longitudes de encabezado IP y TCP/UDP.

    Si establece las byte-limit opciones y the packet-limit , AppID inspeccionará la sesión hasta que se alcancen ambos límites.

    Puede deshabilitar el límite de inspección TCP o UDP configurando los valores correspondientes byte-limit y en packet-limit cero.

  • Global Offload Byte Limit (Other Sessions)

    Puede establecer el límite de bytes para el AppID para concluir la clasificación e identificar la aplicación en una sesión. Al superar el límite, AppID finaliza la clasificación de la aplicación y toma una de las siguientes decisiones:

    • Si hay disponible una aplicación precoincidente, AppID concluye la clasificación de la aplicación como la aplicación precoincidente en los siguientes casos:

      • Cuando AppID no concluye la clasificación final dentro del límite de bytes configurado

      • Cuando la sesión no se descarga debido al comportamiento de tunelización de algunas aplicaciones

    • Si no hay una aplicación precoincidente disponible, AppID concluye la aplicación como junos:UNKNOWN, siempre que la caché global de AppID esté habilitada. La caché global de AppID está habilitada de forma predeterminada. Consulte Habilitar o deshabilitar la caché del sistema de aplicaciones para servicios de aplicaciones.

    Para configurar el límite de bytes, utilice la siguiente instrucción de configuración de la [edit] jerarquía:

    El valor predeterminado de la global-offload-byte-limit opción es 10000.

    Puede deshabilitar el límite global de bytes de descarga configurando el global-offload-byte-limit valor en cero.

    El límite de bytes excluye las longitudes de encabezado IP y TCP/UDP.

Habilitar la opción del modo de rendimiento

La opción set services application-identification enable-performance-mode max-packet-threshold value de umbral máximo de paquetes para el modo de rendimiento de PPP está en desuso, en lugar de eliminarse inmediatamente, para proporcionar compatibilidad con versiones anteriores y la oportunidad de hacer que su configuración cumpla con la nueva configuración. Esta opción se utilizó para establecer el umbral máximo de paquetes para el modo de rendimiento de PPP.

Si su configuración incluye la opción de modo de rendimiento habilitado en max-packet-threshold versiones anteriores de Junos OS, AppID concluye la clasificación de la aplicación al alcanzar el valor más bajo configurado en el límite de inspección TCP o UDP o el límite de bytes de descarga global, o en el umbral máximo de paquetes para la opción de modo de rendimiento PPP.

Compatibilidad con la identificación de aplicaciones para aplicaciones alojadas en la red de entrega de contenido (CDN)

Puede habilitar la identificación de aplicaciones (AppID) para clasificar una aplicación web alojada en una red de entrega de contenido (CDN) como AWS, Akamai, Azure, Fastly y Cloudflare, etc. con precisión. Utilice la siguiente instrucción de configuración para habilitar la clasificación de aplicaciones CDN:

Cuando aplicas la configuración, AppID identifica y clasifica las aplicaciones reales que están alojadas en la CDN.

Límite máximo de memoria para PPP

Puede configurar el límite máximo de memoria para la inspección profunda de paquetes (DPI) mediante la siguiente instrucción de configuración:

Puede establecer de 1 a 200000 MB como valor de memoria.

Una vez que el consumo de memoria JDPI alcanza el 90 % del valor configurado, DPI deja de procesar nuevas sesiones.

Mejora del rendimiento del tráfico de aplicaciones

La transferencia de datos del tráfico de la aplicación se puede mejorar estableciendo la inspección profunda de paquetes (DPI) en modo de rendimiento con el límite de inspección de paquetes predeterminado en dos paquetes, incluidas las instrucciones del cliente al servidor y del servidor al cliente. De forma predeterminada, el modo de rendimiento está deshabilitado en los dispositivos de seguridad.

Para mejorar la transferencia de datos del tráfico de aplicaciones:

  1. Habilite el modo de rendimiento PPP.
  2. (Opcional) Puede establecer el umbral máximo de paquetes para el modo de rendimiento PPP, incluidas las instrucciones del cliente al servidor y del servidor al cliente.

    Puede establecer el límite de inspección de paquetes de 1 a 100.

    A partir de la versión 19.4R1 de Junos OS, la opción set services application-identification enable-performance-mode max-packet-threshold value umbral máximo de paquetes para el modo de rendimiento de PPP queda obsoleta, en lugar de eliminarse inmediatamente, para ofrecer compatibilidad con versiones anteriores y la oportunidad de hacer que su configuración cumpla con la nueva configuración. Esta opción se utilizó para establecer el umbral máximo de paquetes para el modo de rendimiento de PPP.

  3. Confirmar la configuración.

Utilice el comando para mostrar información detallada sobre el estado de identificación de la show services application-identification status aplicación.

muestra el estado de identificación de aplicaciones de los servicios (modo de rendimiento de PPP habilitado)

El campo Modo de rendimiento de PPP muestra si el modo de rendimiento de PPP está habilitado o no. Este campo se muestra en el resultado del comando de la CLI solo si el modo de rendimiento está habilitado.

Si desea establecer PPP en el modo de precisión predeterminado y deshabilitar el modo de rendimiento, elimine la instrucción de configuración que especifica la habilitación del modo de rendimiento:

Para deshabilitar el modo de rendimiento:

  1. Eliminar el modo de rendimiento.

  2. Confirmar la configuración.

Descripción general del tráfico de aplicaciones desconocidas mediante captura de paquetes

Puede usar la función de captura de paquetes de aplicaciones desconocidas para recopilar más detalles sobre una aplicación desconocida en su dispositivo de seguridad. El tráfico de aplicaciones desconocidas es el tráfico que no coincide con la firma de una aplicación.

Una vez configuradas las opciones de captura de paquetes en el dispositivo de seguridad, el tráfico desconocido de la aplicación se recopila y almacena en el dispositivo en un archivo de captura de paquetes (.pcap). Puede utilizar la captura de paquetes de una aplicación desconocida para definir una nueva firma de aplicación personalizada. Puede usar esta firma de aplicación personalizada en una política de seguridad para administrar el tráfico de aplicaciones de manera más eficiente.

Puede enviar el archivo .pcap a Juniper Networks para que lo analice en caso de que el tráfico se clasifique incorrectamente o para solicitar la creación de una firma de aplicación.

Beneficios de la captura de paquetes de tráfico de aplicaciones desconocidos

Puede utilizar la captura de paquetes de tráfico de aplicaciones desconocido para:

  • Recopilar más información sobre una aplicación desconocida

  • Analice el tráfico de aplicaciones desconocidas en busca de amenazas potenciales

  • Ayudar en la creación de reglas de políticas de seguridad

  • Habilite la creación de firmas de aplicaciones personalizadas

Nota:

La implementación de políticas de seguridad que bloquean todo el tráfico de aplicaciones desconocido podría causar problemas con las aplicaciones basadas en red. Antes de aplicar este tipo de políticas, asegúrese de validar que este enfoque no cause problemas en su entorno. Debe analizar detenidamente el tráfico desconocido de la aplicación y definir la política de seguridad en consecuencia.

Configure la captura de paquetes para tráfico de aplicaciones desconocido

Antes de empezar

Para habilitar la captura automática de paquetes de tráfico de aplicaciones desconocido, debe:

Descripción general

En este ejemplo, aprenderá a configurar la captura automatizada de paquetes de aplicaciones desconocidas en su dispositivo de seguridad siguiendo los siguientes pasos:

  • Establezca las opciones de captura de paquetes a nivel global o a nivel de política de seguridad.

  • Configurar el modo de captura de paquetes

  • (Opcional) Configure las opciones del archivo de captura de paquetes

  • Acceso al archivo de captura de paquetes generado (.archivo PCAP )

Configuración

Para obtener información sobre las opciones de configuración de captura de paquetes, consulte captura de paquetes antes de comenzar.

Captura de paquetes para aplicaciones desconocidas a nivel mundial

Procedimiento paso a paso
  • Para habilitar la captura de paquetes a nivel global, use el siguiente comando:

Cuando habilita la captura de paquetes a nivel global, el dispositivo de seguridad genera una captura de paquetes para todas las sesiones que contienen tráfico de aplicaciones desconocido.

Captura de paquetes para aplicaciones desconocidas a nivel de política de seguridad

Procedimiento paso a paso
  • Configure la captura de paquetes a nivel de política de seguridad, use el siguiente procedimiento. En este ejemplo, habilitará la captura de paquetes de tráfico de aplicaciones desconocido en la política de seguridad P1.

    Para habilitar la captura de paquetes de tráfico de aplicaciones desconocido en el nivel de política de seguridad, debe incluir junos:UNKNOWN como condiciones de coincidencia de aplicaciones dinámicas.

    Cuando se configura la política de seguridad (P1), el sistema captura los detalles del paquete para el tráfico de la aplicación que coinciden con los criterios de coincidencia de la política de seguridad.

Selección del modo de captura de paquetes

Puede capturar los paquetes para el tráfico de aplicación desconocido en cualquiera de los siguientes modos:

  • Modo ASC: captura paquetes para aplicaciones desconocidas cuando la aplicación está clasificada como junos:UNKNOWN y tiene una entrada coincidente en la caché del sistema de aplicaciones (ASC). Este modo está habilitado de forma predeterminada.

  • Modo agresivo: captura todo el tráfico antes de que AppID haya terminado la clasificación. En este modo, el sistema captura todo el tráfico de la aplicación, independientemente de una entrada ASC disponible. La captura de paquetes comienza desde el primer paquete de la primera sesión. Tenga en cuenta que el modo agresivo consume muchos más recursos y debe usarse con precaución.

    Para habilitar el modo agresivo, utilice el siguiente comando:

    No recomendamos usar el modo agresivo a menos que necesite capturar la primera ocurrencia de un flujo. Como se indicó anteriormente, el comportamiento predeterminado del dispositivo se basa en el ASC.

Defina las opciones de captura de paquetes (Opcional)

Procedimiento paso a paso

Opcionalmente, puede establecer los siguientes parámetros de captura de paquetes. De lo contrario, se utilizan las opciones predeterminadas descritas en captura de paquetes para esta función. En este ejemplo, se definen opciones de captura de paquetes como el límite máximo de paquetes, el límite máximo de bytes y el número de archivos de captura de paquetes (.pcap).

  1. Establezca el número máximo de paquetes UDP por sesión.

  2. Establezca el número máximo de bytes TCP por sesión.

  3. Establezca el número máximo de archivos de captura de paquetes (.pcap) que se crearán antes de que se sobrescriba y gire el más antiguo.

Resultados

Desde el modo de configuración, ingrese el comando y el nivel de jerarquía para show security policies confirmar la show services application-identification packet-capture configuración. Si el resultado no muestra la configuración deseada, siga las instrucciones de configuración de este ejemplo para corregirla.

En la siguiente configuración, se muestra un ejemplo de captura de paquetes de aplicaciones desconocidas a nivel global con configuraciones opcionales:

En la siguiente configuración, se muestra un ejemplo de captura de paquetes de aplicaciones desconocidas a nivel de política de seguridad con configuraciones opcionales:

Cuando termine de configurar el dispositivo, ingrese commit desde el modo de configuración.

Acceso a archivos de captura de paquetes (.pcaps)

Después de completar la configuración y confirmarla, puede ver el archivo de captura de paquetes (.pcap). El sistema genera un archivo de captura de paquetes único para cada dirección IP de destino, puerto de destino y protocolo.

Procedimiento paso a paso

Para ver el archivo de captura de paquetes:

  1. Vaya al directorio donde se almacenan los archivos .pcap en el dispositivo.

  2. Busque el archivo .pcap .

    El archivo .pcap se guarda en destination-IP-address. destination-port.protocol. pcap formato. Ejemplo: 142.250.31.156_443_17.pcap.

    Puede descargar el archivo .pcap mediante SFTP o SCP y verlo con Wireshark o su analizador de red favorito.

    En la figura 2, se muestra un archivo .pcap de ejemplo generado para el tráfico de aplicaciones desconocido.

    Figura 2: Archivo Wireshark screenshot displaying captured packets from a .pcap file. Shows packet list with columns like No., Time, Source, Destination, Protocol, and Info. Packet details include Ethernet II, IP, TCP layers, and 2-byte data payload. Packet bytes in hex and ASCII shown. de captura de paquetes de muestra
    Nota:

    En situaciones en las que se produce pérdida de paquetes, es posible que el dispositivo no pueda capturar todos los detalles relevantes del flujo. En este caso, el archivo .pcap solo reflejará lo que el dispositivo pudo ingerir y procesar.

El dispositivo de seguridad guarda los detalles de captura de paquetes para todo el tráfico que coincida con los tres criterios de coincidencia (dirección IP de destino, puerto de destino y protocolo) en el mismo archivo, independientemente de la configuración global o a nivel de política. El sistema mantiene la caché con la dirección IP de destino, el puerto de destino y el protocolo, y no acepta la captura repetida del mismo tráfico que exceda el límite definido. Puede establecer las opciones del archivo de captura de paquetes como en package-capture.

Verificación

Visualización de detalles de captura de paquetes

Propósito

Vea los detalles de captura de paquetes para confirmar que su configuración esté funcionando.

Acción

Use el show services application-identification packet-capture counters comando.

Significado

A partir de este resultado de ejemplo, puede obtener detalles como el número de sesiones que se capturan y el número de sesiones ya capturadas. Para obtener más información acerca de los contadores de captura de paquetes, consulte mostrar servicios de identificación de aplicaciones contadores de captura de paquetes.

Captura de paquetes de aplicaciones desconocidas Detalles por sesión

El dispositivo de seguridad almacena la captura de paquetes de detalles de aplicaciones desconocidas por sesión. El archivo de captura de paquetes (.pcap) ahora incluye el ID de sesión en el nombre del archivo. Es decir, destino-IP-address_destination-port_protocol_session-id. pcap en la ubicación /var/log/pcap.

Al almacenar la captura de paquetes por sesión, se reduce el tamaño del archivo .pcap, ya que guarda detalles solo por sesión.

Además, hemos mejorado la captura de paquetes de funcionalidad de aplicaciones desconocidas para capturar detalles de SNI desconocidos

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
19.4R1
Se admiten límites de inspección de identificación de aplicaciones.
19.4R1
La opción set services application-identification enable-performance-mode max-packet-threshold value umbral máximo de paquetes para el modo de rendimiento de PPP está en desuso.
19.4R1
Puede configurar el límite máximo de memoria para la inspección profunda de paquetes (DPI).
19.4R1
Puede habilitar la identificación de aplicaciones (AppID) para clasificar una aplicación web alojada en una red de entrega de contenido (CDN) como AWS, Akamai, Azure, Fastly y Cloudflare, etc. con precisión.
19.4R1
A partir de Junos OS versión 21.1, el dispositivo de seguridad almacena la captura de paquetes de detalles de aplicaciones desconocidas por sesión.
18.2R1
A partir de la versión 18.2R1 de Junos OS, se cambia el comportamiento predeterminado del ASC. En versiones anteriores a Junos OS versión 18.2R1, el almacenamiento en caché de aplicaciones estaba habilitado de forma predeterminada. Puede deshabilitarlo manualmente mediante el set services application-identification no-application-system-cache comando.
15.1X49-D120
A partir de Junos OS 18.3R1, los dispositivos de seguridad admiten un historial de un intervalo para mostrar la sesión de la aplicación y los recuentos de bytes.