Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Instalar el paquete de firmas de la aplicación

Un paquete de firma de aplicación predefinido es un módulo que se puede cargar dinámicamente y que proporciona la funcionalidad de clasificación de aplicaciones y los atributos de protocolo asociados. Está alojado en un servidor externo y se puede descargar como un paquete e instalar en el dispositivo. Para obtener más información, consulte los temas siguientes:

Descripción de la instalación del paquete de aplicación de Junos OS

Juniper Networks actualiza periódicamente la base de datos predefinida de paquetes de firmas de aplicaciones y la pone a disposición de los suscriptores en el sitio web de Juniper Networks. Este paquete incluye definiciones de firma de objetos de aplicación conocidos que se pueden usar para identificar aplicaciones para seguimiento, políticas de firewall, priorización de calidad del servicio y detección y prevención de intrusiones (DPI). La base de datos contiene objetos de aplicación como FTP, DNS, Facebook, Kazaa y muchos programas de mensajería instantánea.

Debe descargar e instalar el paquete de firma de la aplicación antes de configurar los servicios de la aplicación. Utilice una de las siguientes opciones:

  • Si tiene DPI habilitado y planea utilizar la identificación de aplicaciones, puede seguir ejecutando la descarga de la base de datos de firmas de DPI. Consulte Descarga e instalación del paquete de firma de aplicación de Junos OS como parte del paquete de seguridad de DPI.

    Si tiene un dispositivo habilitado para DPI y planea usar la identificación de aplicaciones, le recomendamos que descargue solo la base de datos de firmas de DPI. Esto evitará tener dos versiones de la base de datos de la aplicación, que podrían desincronizarse.

  • Si no tiene habilitado DPI y tiene previsto utilizar la identificación de aplicaciones, descargue e instale la base de datos de firmas de aplicaciones. Consulte Descarga e instalación del paquete de firma de la aplicación de Junos OS manualmente o Ejemplo: Programación de actualizaciones del paquete de firma de la aplicación.

    Nota:

    Cuando se actualiza o degrada un paquete de firma de aplicación, se muestra un mensaje de error si hay alguna discrepancia entre los ID de aplicación (número de identificación único de una firma de aplicación) entre los paquetes de prototipos y estas aplicaciones están configuradas en reglas de AppFW y AppQoS.

    Ejemplo:

    Como solución alternativa, desactive las reglas de AppFW y AppQoS antes de actualizar o degradar un paquete de firma de aplicación. Puede volver a activar las reglas de AppFW y AppQoS una vez completado el procedimiento de actualización o degradación.

    Nota:

    En todos los dispositivos de seguridad, las páginas de J-Web para los servicios de AppSecure son preliminares. Recomendamos utilizar la CLI para configurar las funciones de AppSecure.

Actualice a la identificación de aplicaciones de última generación

Los dispositivos de seguridad instalados con compilaciones de Junos OS con identificación de aplicaciones heredadas incluyen paquetes de seguridad de identificación de aplicaciones heredadas. Cuando se actualizan estos dispositivos con versiones más recientes, se instala el paquete de seguridad de identificación de aplicaciones de última generación junto con el paquete de protocolos predeterminado. El dispositivo se actualiza automáticamente a la identificación de aplicaciones de última generación.

Tenga en cuenta lo siguiente sobre el paquete de seguridad de identificación de aplicaciones de próxima generación:

  • El paquete de seguridad de identificación de aplicaciones de última generación introduce actualizaciones incrementales al paquete de identificación de aplicaciones heredado. No es necesario que elimine o desinstale ninguna aplicación existente.

  • Las aplicaciones de versiones anteriores de Junos OS pueden tener nuevos alias en versiones posteriores. Las configuraciones existentes seguirán funcionando, pero los registros y la información relacionada reflejarán los nombres actualizados. Utilice el show services application-identification application detail new-application-name comando para obtener los detalles de las aplicaciones.

  • Cuando actualice Junos OS, puede incluir las opciones o validate no-validate con el request system software add comando. Dado que las características existentes, que no forman parte de la identificación de aplicaciones de próxima generación, están obsoletas, no se detectan problemas de incompatibilidad.

  • La identificación de aplicaciones de próxima generación elimina la generación de nuevas aplicaciones anidadas y trata las aplicaciones anidadas existentes como aplicaciones normales. Además, la identificación de aplicaciones de última generación no admite aplicaciones personalizadas ni grupos de aplicaciones personalizados. Las configuraciones existentes que impliquen aplicaciones anidadas, aplicaciones personalizadas o grupos de aplicaciones personalizadas se ignoran con mensajes de advertencia.

Descargue e instale manualmente el paquete de firma de la aplicación de Junos OS

En este ejemplo se muestra cómo descargar el paquete de firma de la aplicación, crear una directiva e identificarla como la directiva activa.

Juniper Networks actualiza periódicamente la base de datos predefinida de paquetes de firmas de aplicaciones y la pone a disposición en el sitio web de Juniper Networks. Este paquete incluye objetos de aplicación que se pueden usar en detección y prevención de intrusiones (DPI), política de firewall de aplicación y AppTrack para hacer coincidir el tráfico.

Cuando actualice a Junos OS versión 21.1 y posteriores desde Junos OS versión 20.4 y versiones anteriores, le recomendamos que actualice también la base de datos de firmas de identificación de la aplicación.

Para descargar un paquete de firma de aplicación, debe:

Siga estos pasos para descargar e instalar el paquete de firma de la aplicación:

  1. Descargue el paquete de aplicación.

    La descarga recupera el paquete de la aplicación del sitio web de seguridad de Juniper Networks.

    También puede descargar una versión específica del paquete de aplicación o descargar el paquete de aplicación desde la ubicación específica mediante las siguientes opciones:

    • Para descargar una versión específica del paquete de aplicación:

    • Para cambiar la dirección URL de descarga del paquete de aplicación desde el modo de configuración:

      Si cambia la URL de descarga y desea mantener ese cambio, asegúrese de confirmar la configuración.
  2. Compruebe el estado de la descarga.

    También puede usar el registro del sistema para ver el resultado de la descarga.

  3. Instale el paquete de aplicación.

    El paquete de la aplicación se instala en la base de datos de firmas de la aplicación en el dispositivo.

  4. Compruebe el estado de instalación del paquete de aplicación.

    El resultado del comando muestra información sobre las versiones descargadas e instaladas del paquete de aplicación y el paquete de protocolos.

    • Para ver el estado de la instalación:

    • Para ver el estado del paquete de protocolos:

      Es posible que se haya quitado una firma de aplicación de la versión más reciente de una base de datos de firmas de aplicación. Si esta firma se utiliza en una política de firewall de aplicaciones existente en el dispositivo, se producirá un error en la instalación de la nueva base de datos. Un mensaje de estado de instalación identifica la firma que ya no está activa. Para actualizar la base de datos correctamente, elimine todas las referencias a la firma eliminada de las políticas y grupos existentes y vuelva a ejecutar el comando install.

  5. Desde el modo operativo, escriba el show services application-identification status comando para comprobar el estado.

Configurar las opciones de descarga del paquete de firmas de la aplicación

Programar descarga automática

  1. Especifique la URL del paquete de seguridad. El paquete de seguridad incluye el detector y los últimos objetos y grupos de ataque. La instrucción siguiente especifica https://signatures.juniper.net/cgi-bin/index.cgi como dirección URL para descargar actualizaciones de la base de datos de firmas:

  2. Especifique la hora y el intervalo de descarga. La siguiente instrucción establece el intervalo en 48 horas y la hora de inicio en las 10 a. m. del 10 de diciembre:

  3. Cuando termine de configurar el dispositivo, confirme la configuración.

Configurar opciones de descarga

También puede utilizar las siguientes opciones para configurar la descarga de la base de datos de firmas de la aplicación:

  • routing-instance: configure routing-instance que el dispositivo puede usar para descargar el paquete de firma de la aplicación. En algunas configuraciones de red, especialmente aquellas con múltiples instancias de enrutamiento y reenvío virtual (VRF) o redes de administración segregadas, es posible que la tabla de enrutamiento predeterminada no tenga acceso a Internet o a los servidores de firma de Juniper. Al especificar una instancia de enrutamiento, se asegura de que el proceso de actualización de firma utiliza la ruta correcta para llegar al servidor de actualización.
  • source-address: configure la dirección IP de origen que el dispositivo puede utilizar al conectarse a los servidores de firma de aplicaciones para descargar el paquete de firmas de aplicaciones. Utilice esta opción en entornos en los que un dispositivo tenga varias interfaces o direcciones IP. Esta opción garantiza que se utiliza la IP de origen correcta para las conexiones salientes para obtener el paquete de firma.
  • ignore-server-validation: desactive la autenticación del servidor si desea omitir la validación de la certificación del servidor durante la descarga. La validación está habilitada de forma predeterminada. Utilice esta opción solo en entornos de confianza o con fines de prueba.
  • proxy-profile: utilice un perfil de proxy específico al descargar actualizaciones de identificación de aplicaciones. Esto es útil en entornos donde el acceso directo a Internet está restringido y el tráfico debe pasar por un proxy. Consulte Descargar paquete de firma de aplicación desde un servidor proxy.
  • url: URL para la descarga del paquete de aplicación. Utilice esta opción para cambiar la ubicación de descarga predeterminada del paquete de aplicación.

Descargar el paquete de firma de la aplicación Junos OS desde un servidor proxy

Puede descargar e instalar el paquete de firma de la aplicación alojado en un servidor externo en su firewall. Cuando descarga el paquete de firma, la solicitud se enruta a través del host proxy al servidor real que aloja el paquete de firma. El host proxy retransmite la respuesta del host real. La descarga recupera el paquete de la aplicación del sitio web de seguridad de Juniper Networks.

La compatibilidad con la configuración de perfil de proxy solo está disponible para conexiones HTTP.

Para habilitar la descarga del paquete de firmas desde el servidor proxy:

  1. Configure un perfil con los detalles del host y el puerto del servidor proxy mediante el set services proxy profile comando.

    Ejemplo:

  2. Descargue el paquete de aplicación desde el host proxy.

    Ejemplo:

  3. Opcionalmente, configure la autenticación de proxy dentro del perfil de proxy. Al establecer un nombre de usuario y una contraseña, puede garantizar un acceso seguro a fuentes y servicios externos.

    Este paso garantiza una comunicación HTTPS segura y autenticada a través de un proxy para evitar que las fuentes de datos no verificadas interactúen con entornos de red protegidos.

  4. Desde el modo operativo, introduzca el show services application-identification status comando.

    Ejemplo:

    En la salida del comando, puede encontrar los detalles del perfil de proxy en Proxy Profile y Proxy Address campos.

  5. (Opcional) Puede deshabilitar el servidor proxy para descargar el paquete de firmas de la aplicación cuando no sea necesario utilizando la opción siguiente:

    Ejemplo:

Descargar e instalar el paquete de firma de la aplicación como parte del paquete de seguridad de DPI

Puede descargar e instalar firmas de aplicaciones a través del paquete de seguridad de detección y prevención de intrusiones (DPI). En este caso, tanto el paquete de firmas DPI como el paquete de firmas de aplicaciones se descargan con un solo comando.

Siga estos pasos para descargar e instalar el paquete de firma de la aplicación:

  1. Descargue la base de datos de firmas.

    Nota:

    La descarga de la base de datos puede llevar algún tiempo dependiendo del tamaño de la base de datos y la velocidad de su conexión a Internet.

  2. Compruebe el estado de descarga del paquete de seguridad.

  3. Instale la base de datos de ataque.

    Nota:

    La instalación de la base de datos de ataques puede tardar algún tiempo dependiendo del tamaño de la base de datos de seguridad.

  4. Compruebe el estado de instalación de la base de datos de ataques. El resultado del comando muestra información sobre las versiones descargadas e instaladas de la base de datos de ataques.

  5. Confirme la versión del paquete de seguridad de DPI.

  6. Confirme la versión del paquete de identificación de la aplicación.

Programación de las actualizaciones del paquete de firma de la aplicación como parte del paquete de seguridad de DPI

En las instrucciones de configuración de este ejemplo se describe cómo configurar las actualizaciones automáticas del paquete de firma de identificación de aplicaciones (parte del paquete de seguridad DPI) en una fecha y hora especificadas.

Requisitos

Antes de empezar:

  • Asegúrese de que el dispositivo de seguridad tenga conexión a Internet para descargar actualizaciones de paquetes de seguridad.

    Nota:

    DNS debe configurarse porque necesita resolver el nombre del servidor de actualización.

  • Asegúrese de haber instalado la licencia de la función de identificación de aplicaciones.

Descripción general

En este ejemplo, desea descargar periódicamente la versión actual del paquete de firma de la aplicación. La descarga debería comenzar a las 11:59 p. m. del 10 de diciembre. Para mantener la información más actualizada, desea actualizar el paquete automáticamente cada 2 días desde el sitio de intranet de su empresa.

Configuración

Procedimiento

Configuración rápida de la GUI

Para configurar la descarga automática y la actualización periódica con la interfaz de J-Web:

Procedimiento paso a paso

  1. Intro Configure>Security>IDP>Signature Updates para mostrar la página de configuración de firma de DPI de seguridad.

  2. Haga clic Download Settings y modifique la URL: https://signatures.juniper.net/cgi-bin/index.cgi

  3. Haga clic en la Auto Download Settings pestaña y modifique los campos siguientes:

    • Intervalo: 48

    • Hora de inicio: 2013-12-10.23:59:55

    • Habilitar actualización programada: seleccione la casilla de verificación.

  4. Haga clic para Reset Setting borrar los campos existentes, introduzca los nuevos valores. Haga clic en OK.

  5. Haga clic Commit Options>Commit para confirmar los cambios.

  6. Haga clic Check Status para supervisar el progreso de una descarga o actualización activa, o para comprobar el resultado de la última actualización.

Procedimiento paso a paso

Para utilizar la CLI para actualizar automáticamente el paquete de firma de aplicación de Junos OS:

  1. Especifique la URL del paquete de seguridad. El paquete de seguridad incluye el detector y los últimos objetos y grupos de ataque. La instrucción siguiente especifica https://signatures.juniper.net/cgi-bin/index.cgi como dirección URL para descargar actualizaciones de la base de datos de firmas:

  2. Especifique la hora y el intervalo de descarga. La siguiente instrucción establece el intervalo en 48 horas y la hora de inicio en las 11:55 p. m. del 10 de diciembre de 2013:

  3. Habilite una descarga y actualización automáticas del paquete de seguridad.

  4. Cuando termine de configurar el dispositivo, confirme la configuración.

Verificación

Confirme que el paquete de firma de la aplicación se está actualizando correctamente.

Verificar el paquete de firma de la aplicación

Propósito

Verificar servicios Versión de identificación de la aplicación

Acción

Desde el modo operativo, introduzca el show services application-identification version comando.

Significado

La salida de ejemplo muestra que la versión de identificación de la aplicación de servicios es 1884.

Ejemplo: Descarga e instalación del paquete de identificación de aplicaciones en modo de clúster de chasis

En este ejemplo, se muestra cómo descargar e instalar la base de datos de paquetes de firmas de la aplicación en un dispositivo que funciona en modo de clúster de chasis.

Descarga e instalación del paquete de identificación de la aplicación

Procedimiento paso a paso

En el ejemplo siguiente, debe explorar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte la Guía del usuario de la CLI.

Para descargar e instalar un paquete de aplicación:

  1. Descargue el paquete de aplicación en el nodo principal.

    {primary:node0}[edit]

    user@host> request services application-identification download

  2. Compruebe el estado de descarga del paquete de aplicación.

    {primary:node0}[edit]

    user@host> request services application-identification download status

    Si la descarga se realiza correctamente, se muestra el siguiente mensaje

    El paquete de aplicación se instala en la base de datos de firmas de aplicación en el nodo principal y los archivos de identificación de aplicación se sincronizan en los nodos principal y secundario.

  3. Actualice el paquete de la aplicación mediante install el comando.

    {primary:node0}[edit]

    user@host> request services application-identification install

  4. Compruebe el estado de actualización del paquete de aplicación. El resultado del comando muestra información sobre las versiones descargadas e instaladas del paquete de aplicación.

    {primary:node0}[edit]

    user@host> request services application-identification install status

    Nota:

    Es posible que se quite una firma de aplicación de la nueva versión de una base de datos de firmas de aplicación. Si esta firma se utiliza en una política de firewall de aplicaciones existente en el dispositivo, se producirá un error en la instalación de la nueva base de datos. Un mensaje de estado de instalación identifica la firma que ya no es válida. Para actualizar la base de datos correctamente, elimine todas las referencias a la firma eliminada de las políticas y grupos existentes y vuelva a ejecutar el comando install.

    Nota:

    Al descargar el paquete de firma de la aplicación en el nodo principal, a veces, debido a una tolerancia a fallos inesperada, es posible que el nodo principal no pueda descargar el paquete de firma de la aplicación por completo. Como solución alternativa, debe eliminar /var/db/appid/sec-download/.apppack_state y reiniciar el dispositivo.

Procedimiento paso a paso

Para desinstalar un paquete de aplicación:

  1. Desinstale el paquete de la aplicación mediante uninstall el comando.

    {primary:node0}[edit]

    user@host> request services application-identification uninstall

  2. Compruebe el estado de desinstalación del paquete de aplicación.

    {primary:node0}[edit]

    user@host> request services application-identification uninstall status

  3. Compruebe el estado de desinstalación del paquete de protocolos:

Requisitos

Antes de empezar:

  • Establezca el ID de nodo del clúster del chasis y el ID del clúster. Consulte Ejemplo: Configuración del ID de nodo y del ID de clúster para dispositivos de seguridad en un clúster de chasis .

  • Asegúrese de que el dispositivo de seguridad tenga conexión a Internet para descargar actualizaciones de paquetes de seguridad.

    Nota:

    DNS debe configurarse porque necesita resolver el nombre del servidor de actualización.

  • Asegúrese de haber instalado la licencia de la función de identificación de aplicaciones.

Descripción general

Si usa la identificación de aplicaciones, puede descargar la base de datos predefinida del paquete de firmas de aplicaciones. Juniper Networks actualiza periódicamente la base de datos y la pone a disposición en el sitio web de Juniper Networks. Este paquete incluye objetos de aplicación que se pueden usar para hacer coincidir el tráfico en DPI, políticas de firewall de aplicaciones y seguimiento de aplicaciones. Para obtener más información, consulte Descripción de la instalación de paquetes de aplicación de Junos OS.

Cuando se descarga el paquete de seguridad de identificación de aplicaciones en un dispositivo que funciona en modo de clúster de chasis, el paquete de seguridad se descarga en el nodo principal y, luego, se sincroniza con el nodo secundario.

Verificar el paquete de aplicaciones extraído de identificación de aplicaciones de Junos OS

Propósito

Después de descargar e instalar correctamente el paquete de aplicación, use los siguientes comandos para ver el contenido predefinido del paquete de firma de aplicación.

Acción

  • Vea la versión actual del paquete de aplicación:

  • Vea el estado actual del paquete de solicitud:

Desinstalación del paquete de aplicaciones de identificación de aplicaciones de Junos OS

Puede desinstalar el paquete de aplicación predefinido. Se producirá un error en la operación de desinstalación si hay políticas de seguridad activas a las que se hace referencia en las firmas de aplicación predefinidas en la configuración de Junos OS

Para desinstalar el paquete de la aplicación:

  1. Desinstale el paquete de la aplicación:
  2. Compruebe el estado de la operación de desinstalación del paquete de aplicación. El resultado del comando muestra información sobre el estado de desinstalación del paquete de aplicación y del paquete de protocolos.
    • Compruebe el estado de desinstalación:

    • Compruebe el estado de desinstalación del paquete de protocolos:

El paquete de la aplicación y el paquete de protocolos se desinstalan en el dispositivo. Para reinstalar la identificación de aplicaciones, debe descargar el paquete de aplicaciones y volver a instalarlo.

Reversión de paquetes de firma de aplicación

A partir de la versión 20.3R1 de Junos OS, puede revertir la versión actual del paquete de firmas de aplicación a la versión anterior mediante uno de los siguientes métodos:

Reversión automática

En caso de que se produzca un error en la instalación del paquete de firmas de aplicaciones, el sistema revierte automáticamente a la versión anterior del paquete de firmas de aplicaciones que está instalado actualmente en el dispositivo de seguridad.

Cuando se descarga e instala el paquete de firma de aplicación en un dispositivo que funciona en modo de clúster de chasis, si se produce un error en la instalación en un nodo, el sistema vuelve a la versión anterior de la firma de aplicación. El dispositivo muestra una alarma menor en el mismo nodo en el que se produce un error en la instalación y la reversión se realiza correctamente.

Ejemplo:

Compruebe el estado de reversión del paquete de firma de la aplicación cuando se produzca un error en la instalación y la reversión se complete correctamente.

Reversión manual

Puede revertir manualmente el paquete de firma de la aplicación a la versión instalada anterior siguiendo estos pasos:

  1. Revierta el paquete de firma de la aplicación a la versión anterior.

  2. Compruebe el estado de la reversión.

Tenga en cuenta lo siguiente para la reversión manual de un paquete de firma de aplicación:

  • Una vez que revierte manualmente la versión del paquete de firma de aplicación de la versión Y a la versión X, la actualización automática programada de un paquete de firma de aplicación se omite hasta que esté disponible una nueva versión Z, que es superior a la versión Y.

  • Puede descargar e instalar firmas de aplicaciones a través de paquetes de seguridad de detección y prevención de intrusiones (DPI). En este caso, si se produce un error en la instalación de AppID durante la instalación de DPI, AppID se revierte a la versión anterior y la instalación de DPI continúa con la versión solicitada. En tales casos, DPI y AppID pueden tener versiones diferentes.

  • La instalación del paquete de firma de la aplicación no continúa si hay algún daño, eliminación o modificación de los archivos del paquete de firma descargados. En tales casos, se muestra el siguiente mensaje:

  • Cuando el dispositivo de seguridad no incluye ningún paquete de firma de aplicación de versión anterior e intenta revertir el paquete de firma de aplicación, el dispositivo muestra el siguiente mensaje de error:

Agrupar firmas de aplicaciones recién agregadas

Hemos mejorado el paquete de firmas de aplicaciones agrupando todas las firmas de aplicaciones recién agregadas en junos:all-new-apps grupo. Cuando descarga el paquete de firma de la aplicación en su dispositivo de seguridad, se descarga todo el grupo de aplicaciones predefinido y está disponible para que lo configure en la política de seguridad como se muestra en el siguiente ejemplo:

También hemos introducido una lista de etiquetas de aplicación en el paquete de firma de la aplicación. Puede agrupar aplicaciones similares en aquellas etiquetas predefinidas que se basan en atributos de aplicación. De este modo, puede reutilizar los grupos de aplicaciones de forma coherente al definir políticas de seguridad.

Ejemplo

En el ejemplo anterior, configure un grupo de aplicaciones basado en etiquetas con etiquetas remote-access y web otro grupo de etiquetas con social_networking. Todas las aplicaciones que tienen etiquetas como web o remote-access y social_networking se agregarán al grupo de aplicaciones.

La agrupación de aplicaciones similares basada en etiquetas le ayuda a reutilizar sistemáticamente los grupos de aplicaciones al definir políticas de seguridad.

Migración de nuevas aplicaciones a aplicaciones normales:

El grupo junos:all-new-apps contiene un conjunto de todas las aplicaciones nuevas en el paquete de firmas de aplicaciones instalado en su dispositivo de seguridad en comparación con el paquete de firmas instalado anteriormente. Si decide instalar una versión más reciente del paquete de firma de la aplicación, esa versión contendrá un nuevo conjunto de aplicaciones en el grupo junos:all-new-apps.

Puede optar por migrar las nuevas aplicaciones a aplicaciones normales en su paquete de firma de aplicación existente. Esta migración le ayudará a mantener de forma coherente las reglas en la política de seguridad que se crean específicas para las nuevas aplicaciones cada vez que actualice a versiones de firma de aplicaciones más recientes en el futuro.

Puede utilizar los siguientes comandos nuevos para mover las aplicaciones etiquetadas como aplicaciones nuevas a aplicaciones normales:

  • Para migrar solo las aplicaciones nuevas especificadas como aplicación normal, utilice el siguiente comando:

  • Para migrar todas las aplicaciones nuevas como aplicaciones normales, utilice el siguiente comando:

Después de ejecutar estos comandos, la aplicación ya no se etiquetará como nueva y no formará parte del junos:all-new-apps grupo.

Mejoras en el paquete de firmas de aplicaciones

Hemos introducido las siguientes mejoras en el paquete de firma de la aplicación:

Mejoras en la instalación del paquete de firmas de aplicaciones

Puede usar las siguientes opciones de instalación del paquete de firma de aplicación mejorada:

Error en la instalación del paquete de firma de la aplicación

Durante la instalación del paquete de firma de la aplicación, si se produce un error o el proceso se bloquea inesperadamente, la instalación se detiene automáticamente y vuelve a la versión instalada anteriormente.

El sistema muestra los siguientes mensajes de error al intentar comprobar el estado de descarga del paquete de firma de la aplicación defectuoso:

  • Con la versión del paquete de firma de la aplicación especificada:
  • Sin la versión del paquete de firma de la aplicación especificada:

El sistema muestra los siguientes mensajes al comprobar el estado de instalación de la firma de la aplicación:

  • Cuando se complete la instalación del paquete de aplicación y se valide para detectar cualquier defecto:

  • Al intentar instalar el paquete de firma de la aplicación que está marcado como defectuoso:

  • Cuando se detecta que el paquete de firma de la aplicación instalado está defectuoso:

Puede ver los detalles de la versión con errores mediante el siguiente comando:

Para la actualización automática programada del paquete de firma de la aplicación: Mientras la instalación está en curso, y si el paquete de instalación tiene algún problema, el sistema revierte el paquete de firma de la aplicación a la versión anterior. Durante la próxima actualización automática, el sistema no continúa con el paquete de firma problemático para su descarga e instalación.

Mejora de la reversión automática

La característica de reversión automática ahora permite que el sistema vuelva a una versión anterior del paquete de firma de la aplicación. Además, conserva la versión de reversión designada anteriormente en caso de que surjan problemas durante la instalación del paquete de firma de la aplicación

Por ejemplo, si el dispositivo tiene actualmente la versión Y del paquete de firma de la aplicación y ha establecido la versión de reversión como X, esto es lo que sucede durante un intento de instalación:

  • Intentas instalar la nueva versión Z.
  • Si surge algún problema durante la instalación o si la versión Z no se puede instalar, el sistema vuelve automáticamente a la versión actual Y.
  • La versión de reversión X designada anteriormente permanece sin cambios.

De esta manera, el sistema garantiza una transición sin problemas al volver a una versión de trabajo conocida si es necesario.

Instalación del paquete de firma de la aplicación en una configuración de clúster de chasis

Cuando se utiliza la configuración de un clúster de chasis, el sistema primero instala el paquete de firma de la aplicación en el nodo principal y comprueba si hay algún problema.

La instalación del paquete de firma de la aplicación comienza inmediatamente en el nodo principal. Durante la instalación, el nodo secundario espera a que el nodo principal complete la validación del paquete de instalación. Si la validación es exitosa, el sistema procede a instalar el mismo paquete en el nodo secundario, de lo contrario, omite la instalación.

Puede comprobar el estado de la instalación mediante el siguiente comando:

Si la instalación falla en el nodo principal, la reversión solo se produce en el nodo principal. Del mismo modo, si la instalación falla en el nodo secundario, la reversión se activa solo en el nodo secundario.

Cuando se produce un error en la instalación, el sistema muestra los siguientes mensajes:

Nodo principal

Nodo secundario

Cuando un nodo cambia del estado principal al estado secundario mientras la instalación está en curso en el nodo principal, el sistema muestra el siguiente mensaje:

Nodo principal

Nodo secundario

Si el sistema primario no puede actualizar el nodo secundario en un plazo de tiempo (aproximadamente 35 minutos) debido a problemas inesperados, se cancelará el proceso de instalación en el sistema secundario.

Una vez que el nodo principal completa la instalación y validación, el sistema inicia la instalación en el nodo secundario. En caso de cambio en los roles principal y secundario debido a una tolerancia a fallos, el nodo secundario anterior (ahora principal) continúa instalando el paquete de firma.

Paquete de firmas de aplicaciones Versiones principales y secundarias

Hemos mejorado la instalación del paquete de firmas de la aplicación con las siguientes características:

Estado de instalación en el servidor de paquetes de firma

El motor de firma de la aplicación envía el estado al servidor de paquetes de firma para que la instalación se realice correctamente o no. Durante la instalación del paquete de firma de la aplicación, si se encuentran errores en el paquete, la instalación se detiene y vuelve a la versión activa anterior y el estado se envía al servidor. Si varios dispositivos informan de un paquete de firma de aplicación defectuoso, el servidor analiza estos datos, marca el paquete como no válido e impide futuras descargas.

Marcar un paquete de firma como no válido solo está disponible para el paquete de firma principal.

El paquete de firma marcado como no válido no estará disponible para futuras descargas, solo por la CLI. La descarga e instalación mediante Security Director y las descargas sin conexión muestran un mensaje de error que informa de que el paquete de aplicación solicitado no está disponible para su descarga.

Paquete de firma mayor y menor

Ahora se admiten dos tipos de paquetes de firmas disponibles para las actualizaciones:

  • Las actualizaciones principales incluyen firmas DPI, detector DPI y protobundle de identificación de aplicaciones.
  • Las actualizaciones menores incluyen actualizaciones periódicas de firmas.

Entendamos la diferencia entre actualizaciones mayores y secundarias con un ejemplo:

  • La versión del paquete de firma con el paquete de protocolo lanzado tiene la versión 3585. Esta es una actualización importante. Todos los paquetes de firmas menores posteriores a 3585 contienen este paquete de protocolo actualizado hasta que tengamos la próxima actualización importante del paquete de firmas.
  • La próxima versión del paquete incluye el detector de DPI y tiene la versión 3598. Esta es nuevamente una actualización importante. Todos los paquetes de firmas menores posteriores a 3598 contienen este detector actualizado hasta que tengamos la próxima actualización importante.

Si el firewall tiene una versión principal del paquete de firmas 3598 y si intenta descargar una versión secundaria, como la 3588, mediante el método de descarga manual o la descarga automática, se producirá un error en la descarga con el siguiente mensaje de error:

Descargar paquete de firma solo para menores

Puede descargar un paquete de firma de aplicación que esté marcado como menor. El comportamiento predeterminado no comprueba la versión principal o secundaria.

Para configurar la descarga automática del paquete de firma secundaria:

Al especificar minor-only en el comando, se descarga la versión secundaria del paquete de firma.

Para descargar el paquete de firma menor:

Al especificar minor-only en el comando, se descarga la versión secundaria del paquete de firma.

Consulte las versiones disponibles del paquete signature:

El comando muestra todas las versiones disponibles del paquete de firma de la aplicación.

Consulte las versiones disponibles del paquete signature:

El comando muestra todas las versiones más recientes del paquete de firma de la aplicación principal.

Vea la versión de su paquete de firma:

El comando muestra la versión del paquete de firma de la aplicación instalada en el dispositivo en Application package version el campo.

Compruebe la versión del paquete de firmas en el sitio web de seguridad de Juniper Networks.

El comando muestra la versión más reciente de los paquetes de firma de aplicaciones principales y secundarias, que están disponibles en el sitio web de seguridad de Juniper Networks.

Degradar la versión del paquete de firma de la aplicación

Puede degradar la versión del paquete de firmas de la aplicación especificando la versión del paquete de firmas. Siga estos pasos para degradar:

  1. Compruebe las versiones disponibles del paquete de firmas mediante el show services application-identification recent-appid-sigpack-versions comando.

  2. Ejecute el comando para descargar la versión necesaria:

Actualización de identificación de aplicaciones sin conexión (AppID)

La actualización de identificación de aplicaciones sin conexión (AppID) y las funciones asociadas mejoran significativamente la capacidad de administración y servicio de los sistemas de red, particularmente en entornos con conectividad limitada.

La función de actualización de AppID sin conexión le permite actualizar el paquete de firmas desde un archivo tar local mediante el siguiente comando de CLI:

Cuando se introduce este comando, el sistema descomprime el paquete de firmas y coloca los archivos extraídos en las ubicaciones adecuadas del dispositivo.

Ejemplo:

  1. Copie o descargue el paquete de aplicación sin conexión desde la dirección URL: https://support.juniper.net/support/downloads/?p=282
  2. Ingrese el comando para extraer el paquete de firmas:
  3. Compruebe el estado de la descarga sin conexión del paquete de firma:

    El sistema muestra el siguiente mensaje de error cuando la ruta del paquete no es correcta:

  4. Use el request services application-identification install comando para instalar el paquete de firma en el dispositivo.

La operación concluye con un mensaje de registro del sistema que indica si la actualización se realizó correctamente o si encontró algún error, lo que proporciona retroalimentación inmediata para la solución de problemas. Ejemplo de mensajes syslog:

  • Confirma APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Complete una actualización exitosa.
  • Esto APPIDD_APPPACK_OFFLINE_DOWNLOAD_RESULT: AppID sigpack offline download : Failed with error (AppID offline download package </var/tmp/...> does not exist) indica un error junto con un mensaje de error específico

Esta característica es particularmente útil en entornos con conectividad a Internet limitada o nula, como ubicaciones remotas o instalaciones seguras.

Mensaje syslog para aplicaciones obsoletas

Ahora puede administrar aplicaciones y grupos de aplicaciones obsoletos. Después de realizar una actualización del paquete de firmas, un mensaje de registro del sistema enumera las aplicaciones obsoletas, lo que lo ayuda a identificar y administrar aplicaciones obsoletas que podrían afectar sus políticas de seguridad.

Cuando se manipulan aplicaciones obsoletas, el mensaje APPIDD_DEPRECATED_APPLIST: Obsolete apps: app1, app2, app3, app4... de registro del sistema enumera las aplicaciones obsoletas, lo que le permite tomar las medidas adecuadas.

Enumerar grupos de aplicaciones obsoletos

Puede enumerar todos los grupos de aplicaciones obsoletos mediante el siguiente comando:

El comando le permite enumerar grupos de aplicaciones obsoletos, lo que garantiza que estos grupos no interfieran con la configuración del dispositivo y evita errores de confirmación debidos a grupos obsoletos ocultos.

Puede usar el siguiente mensaje de registro del sistema para ver los grupos de aplicaciones obsoletos:

Requisitos de licencia

Ya no se requiere una clave de licencia independiente para la seguridad de la aplicación. En su lugar, debe utilizar la licencia de software JSE o JSB adecuada correspondiente a su producto y dispositivo. Consulte la tabla de historial de cambios.

Esta licencia le permite:

  • Descargar e instalar actualizaciones de la base de firmas de AppID
  • Acceda a funciones de AppSecure como AppFW, AppQoS y AppTrack

Esto marca un cambio con respecto al modelo anterior, en el que se tenía que comprar e instalar una licencia de suscripción dedicada a la seguridad de aplicaciones por separado en cada dispositivo.

Para obtener más información sobre las licencias de software de Junos OS, consulte la Guía de licencias de Juniper.

Consulte las hojas de datos del producto en Puertas de enlace de servicios de la serie SRX para obtener más detalles, o comuníquese con su equipo de cuenta de Juniper o su socio de Juniper.

Consulte el Explorador de características para ver las características compatibles con un producto en una versión de software.

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
25.4X300-D10
No se requiere ninguna licencia independiente para la descarga e instalación del paquete de firmas de aplicaciones en SRX400 y SRX440. Debe descargar e instalar la versión 3890 o posterior del paquete de firma de la aplicación en estos dispositivos.
25.2R1
La seguridad de aplicaciones es parte del paquete de licencia de Junos Software Enhanced (JSE) para SRX5400, SRX5600, SRX5800, vSRX y cSRX.
25.2R1
Application Seguridad es parte del paquete de licencia de software Junos base de Software (JSB) para dispositivos SRX4120.
24.4R1
La instalación de la firma de la aplicación se mejora con informes de estado, degradaciones específicas de versión y soporte para paquetes de firma principales y secundarios
24.4R1
Admitimos la actualización de AppID sin conexión y la lista de mensajes de registro del sistema que enumeran las aplicaciones en desuso.
24.4R1
La instalación de la firma de la aplicación incluye la reversión automática en caso de errores o bloqueos, la reversión a la última versión operativa y, en los clústeres de chasis, el paquete se instala primero en el nodo principal para su validación.
23.4R1
Application Seguridad es parte del paquete de licencia de software Junos Software base (JSB) para dispositivos SRX1600, SRX2300 SRX4300.
21.1R1
Hemos mejorado el paquete de firmas de aplicaciones agrupando todas las firmas de aplicaciones recién agregadas en junos:all-new-apps grupo.
21.1R1
Hemos introducido las mejoras en el paquete de firma de la aplicación que incluyen soporte para la propagación del contexto de datos FTP, la omisión de la inspección profunda de paquetes (DPI) para las sesiones descargadas por APBR en el hit de la caché del sistema de aplicaciones (ASC), la instalación forzada del paquete de firmas de la aplicación sobre la misma versión del paquete de firmas.
21.1R1
Hemos mejorado los comandos de la CLI para mostrar la fecha de lanzamiento del paquete de firmas de la aplicación y la lista de firmas de aplicaciones obsoletas en el paquete de firmas instalado.
20.4R1
Los mensajes de registro del sistema se actualizan para mostrar los resultados de la descarga e instalación del paquete de firma de la aplicación.
20.4R1
A partir de la versión 20.4R1 de Junos OS, los mensajes de registro del sistema se actualizan para mostrar los resultados de la descarga e instalación del paquete de firma de la aplicación.
20.3R1
Puede revertir la versión actual del paquete de firmas de la aplicación a la versión anterior.
20.2R1
La seguridad de aplicaciones es parte del paquete de licencia de software de Junos Software Base (JSB) para dispositivos SRX380, SRX4600.
18.1R1
Antes de la versión 18.1R1 de Junos OS, la seguridad de aplicaciones forma parte del paquete de licencia de Junos Software Enhanced (JSE) para SRX1500, SRX300, SRX320, SRX340, SRX345, SRX4100 y SRX4200.