Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Redireccionamiento del servicio ICAP

Puede evitar la pérdida de datos de su red mediante el uso de servicios de redireccionamiento del Protocolo de adaptación de contenido de Internet (ICAP). Los dispositivos de la serie SRX admiten la funcionalidad de redirección ICAP para redirigir el tráfico HTTP o HTTPS a cualquier servidor de terceros. Para obtener más información, lea este tema.

Prevención de pérdida de datos (DLP) mediante el redireccionamiento del servicio ICAP

Puede evitar la pérdida de datos de su red mediante el uso de servicios de redireccionamiento del Protocolo de adaptación de contenido de Internet (ICAP). ICAP es un protocolo de llamada de procedimiento remoto basado en HTTP ligero. ICAP permite a sus clientes pasar contenido basado en HTTP (HTML) a los servidores ICAP para realizar servicios como análisis de virus, traducción de contenido o filtrado de contenido, etc. para las solicitudes de cliente asociadas.

Soporte ICAP de Junos OS para dispositivos serie SRX

Los dispositivos de la serie SRX admiten la funcionalidad de redirección ICAP para redirigir el tráfico HTTP o HTTPS a cualquier servidor de terceros. El dispositivo de la serie SRX actúa como un servidor proxy SSL y descifra el tráfico de paso con el perfil SSL adecuado bajo una política de seguridad. El dispositivo serie SRX desencripta el tráfico HTTPS y redirige el mensaje HTTP a un servidor externo en las instalaciones mediante un canal ICAP. Después del procesamiento DLP, el tráfico se redirige de nuevo al dispositivo de la serie SRX y se toma medidas según los resultados del servidor ICAP. Si se detecta algún dato confidencial según las políticas, el dispositivo de la serie SRX registra, redirige o bloquea el tráfico de datos tal como está configurado en el perfil.

Las siguientes secuencias están implicadas en un escenario típico de redireccionamiento de ICAP:

  1. El usuario abre una conexión a un sitio web en Internet.

  2. La solicitud pasa por el dispositivo serie SRX que actúa como servidor proxy.

  3. El dispositivo de la serie SRX recibe información del host final, encapsula el mensaje y reenvía el mensaje de ICAP encapsulado al servidor ICAP local de terceros.

  4. El servidor ICAP recibe la solicitud ICAP y la analiza.

  5. Si la solicitud no contiene información confidencial, el servidor ICAP la envía de vuelta al servidor proxy y dirige al servidor proxy para que envíe el HTTP a Internet.

  6. Si la solicitud contiene información confidencial, puede elegir tomar medidas (bloquear, permitir, registrar) según sus requisitos.

Nota:

La transferencia de datos HTTP depende de las conexiones entre el dispositivo de la serie SRX y el canal ICAP.

A partir de la versión 19.3R1 de Junos OS, ICAP redirige las extensiones de encabezado, X-Server-IPagrega X-Client-IPy X-Authenticated-Groups agrega X-Authenticated-Useren un mensaje ICAP para proporcionar información sobre el origen del mensaje HTTP encapsulado.

Perfil de ICAP

Cuando configure el servicio de redireccionamiento de ICAP en dispositivos serie SRX, debe configurar la información del servidor ICAP. Este perfil se aplica a una política de seguridad como servicios de aplicación para el tráfico permitido. El perfil de ICAP define la configuración que permite al servidor ICAP procesar mensajes de solicitud, mensajes de respuesta, opciones de reserva (en caso de tiempo de espera), problemas de conectividad, demasiadas solicitudes o cualquier otra condición.

Redireccionamiento de servicio para aplicaciones dinámicas de capa 7 con políticas unificadas

A partir de la versión 18.2R1 de Junos OS, los dispositivos serie SRX admiten la función de redireccionamiento del servicio ICAP cuando el dispositivo está configurado con políticas unificadas.

Las políticas unificadas son las políticas de seguridad que le permiten usar aplicaciones dinámicas como condiciones de coincidencia como parte de las condiciones de coincidencia existentes de 5 tuplas o 6 tuplas (5 tuplas con firewall de usuario) para detectar cambios en las aplicaciones con el tiempo.

En una política unificada con aplicaciones dinámicas como condición de coincidencia, configure un perfil de redirección ICAP y un perfil de proxy SSL y aplique estos perfiles como servicios de aplicación en la política de seguridad para el tráfico permitido. Cuando el tráfico coincide con la política, el perfil de servicio de redireccionamiento ICAP que está configurado como servicios de aplicación se aplica. El perfil del servidor ICAP define el comportamiento de la redirección y las especificaciones del servidor. El servidor ICAP realiza el análisis de políticas y el tráfico se redirige al dispositivo de la serie SRX, y la acción especificada se realiza según el perfil de redireccionamiento de ICAP.

Observe el siguiente comportamiento mientras usa el servicio de redireccionamiento de ICAP con una política unificada:

  • Cuando el redireccionamiento de ICAP está configurado en una política unificada y los datos que se deben redirigir han llegado y no se determina la política final, el servicio de redireccionamiento de ICAP ignora la solicitud.

  • Dado que el redireccionamiento de ICAP es uno de los servicios ubicados en la cadena de servicios, los datos recibidos por el servicio de redirección ICAP pueden ser diferentes de los datos originales. Los datos enviados por el redireccionamiento de ICAP pueden afectar a los servicios descendentes.

Beneficios del soporte de servicio de redirección de ICAP

  • Evita que los datos confidenciales abandonen la red.

  • Es compatible con un conjunto de servidores en las instalaciones común para redirigir, lo que mejora la administración, la seguridad y el control del contenido.

Nota:

La transferencia de datos HTTP depende de las conexiones entre el dispositivo serie SRX y SRX ICAP.

Ejemplo: Configurar el servicio de redireccionamiento de ICAP en dispositivos SRX

En este ejemplo, se muestra cómo definir un perfil de redireccionamiento ICAP para un dispositivo serie SRX.

Requisitos

En este ejemplo, se utilizan los siguientes componentes de hardware y software:

  • Dispositivo serie SRX con Junos OS versión 18.1R1 o posterior. Este ejemplo de configuración se prueba para Junos OS versión 18.1R1.

    El perfil de redireccionamiento ICAP para un dispositivo serie SRX con políticas unificadas ejemplo se prueba para Junos OS versión 18.2R1.

No se requiere ninguna configuración especial más allá de la inicialización del dispositivo antes de configurar esta función.

Visión general

En este ejemplo, configure un perfil de redireccionamiento ICAP y un perfil de proxy SSL y aplique estos perfiles como servicios de aplicación en la política de seguridad para el tráfico permitido.

La figura 1 muestra la topología utilizada en este ejemplo.

Figura 1: Topología de ICAP Redirect Topology redireccionamiento de ICAP

Para habilitar el redireccionamiento del servicio mediante ICAP, debe configurar un perfil SSL para proteger la conexión con el servidor ICAP. A continuación, configure una política de seguridad para procesar el tráfico y especifique la acción para el tráfico permitido.

La tabla 1 enumera los detalles de los parámetros utilizados en este ejemplo.

Tabla 1: Parámetros de configuración de redirección ICAP

Parámetros

Nombres

Descripción

Perfil

icap-pf1

El perfil de servidor ICAP permite que el servidor ICAP procese mensajes de solicitud, mensajes de respuesta, opciones de reserva, entre otros, para el tráfico permitido. Este perfil se aplica como servicio de aplicación en la política de seguridad.

Nombre del servidor

icap-svr1

icap-svr2

El nombre del equipo del host ICAP remoto. La solicitud del cliente se redirige a este servidor ICAP.

Dirección IP del servidor

5.0.0.2

5.0.0.179

La dirección IP del host ICAP remoto. La solicitud del cliente se redirige a este servidor ICAP.

Perfil de proxy SSL

ssl-inspect-profile

Un perfil de proxy SSL define el comportamiento SSL para el dispositivo de la serie SRX. El perfil de proxy SSL se aplica a la política de seguridad como servicio de aplicación.

Perfil SSL

dlp_ssl

El dispositivo serie SRX que actúa como cliente proxy SSL, inicia y mantiene sesiones SSL con un servidor SSL. Esta configuración le permite proteger la conexión con el servidor ICAP.

Política de seguridad

sp1

En una política de seguridad, aplique el perfil de proxy SSL y el perfil de redireccionamiento de ICAP. al tráfico permitido.

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

En el ejemplo siguiente, debe navegar por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de cli.

Para configurar el servicio de redireccionamiento de ICAP:

  1. Configure el perfil SSL para una conexión segura con el servidor ICAP.

  2. Configure el perfil de redireccionamiento de ICAP para el primer servidor (icap-svr1).

  3. Configure el perfil de redireccionamiento de ICAP para el segundo servidor (icap-svr2).

  4. Configure la solicitud de redireccionamiento y la respuesta de redireccionamiento para el tráfico HTTP.

  5. Configure una política de seguridad para aplicar servicios de aplicación para el redireccionamiento de ICAP al tráfico permitido.

  6. Configure interfaces y zonas.

Resultados

Desde el modo de configuración, confirme la configuración ingresando los show services sslcomandos , show services icap-redirect, show security policies, show security zonesy show interfaces . Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración de redireccionamiento del servicio ICAP para políticas unificadas

Procedimiento paso a paso

Puede seguir el siguiente procedimiento si configuró una política unificada (compatible con la versión 18.2R1 de Junos OS).

En el ejemplo siguiente, debe desplazarse a varios niveles de la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de cli.

Para configurar el servicio de redireccionamiento de ICAP:

  1. Configure el perfil SSL para una conexión segura con el servidor ICAP.

  2. Configure el perfil de redireccionamiento de ICAP para el primer servidor (icap-svr1).

  3. Configure el perfil de redireccionamiento de ICAP para el segundo servidor (icap-svr2).

  4. Configure la solicitud de redireccionamiento para el tráfico HTTP.

  5. Configure una política de seguridad para aplicar servicios de aplicación para el redireccionamiento de ICAP al tráfico permitido.

Verificación

Verificar la configuración de redireccionamiento de ICAP

Propósito

Compruebe que el servicio de redireccionamiento de ICAP está configurado en el dispositivo.

Acción

Desde el modo operativo, ingrese los show services icap-redirect status comandos y show services icap-redirect statistic .

Significado

El estado Up indica que el servicio de redireccionamiento de ICAP está habilitado. El Message Redirected y los Message Received campos muestran el número de solicitudes HTTP que han pasado por el canal ICAP.

Tabla de historial de versiones
Lanzamiento
Descripción
19.3R1
A partir de la versión 19.3R1 de Junos OS, ICAP redirige las extensiones de encabezado, X-Server-IPagrega X-Client-IPy X-Authenticated-Groups agrega X-Authenticated-Useren un mensaje ICAP para proporcionar información sobre el origen del mensaje HTTP encapsulado.
18.2R1
A partir de la versión 18.2R1 de Junos OS, los dispositivos serie SRX admiten la función de redireccionamiento del servicio ICAP cuando el dispositivo está configurado con políticas unificadas