Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Políticas unificadas Soporte para flujo

A partir de la versión 18.2R1 de Junos OS, se admiten políticas unificadas en los firewalls de la serie SRX, lo que permite el control granular y la aplicación de aplicaciones dinámicas de capa 7 dentro de la política de seguridad. Las políticas unificadas son las políticas de seguridad que le permiten usar aplicaciones dinámicas como condiciones de coincidencia como parte de las condiciones de coincidencia existentes de 5 o 6 tuplas (5 tuplas con firewall de usuario) para detectar cambios en la aplicación a lo largo del tiempo.

Las políticas unificadas le permiten usar la aplicación dinámica como criterio de coincidencia de política en la aplicación. Al aplicar Application Identification (AppID) al tráfico, AppID comprueba varios paquetes e identifica la aplicación. Una vez identificada la aplicación, se aplica la política final a la sesión. Las acciones de la política, como permitir, denegar, rechazar o redirigir, se aplican al tráfico según la política.

Durante la fase de búsqueda de políticas inicial, que ocurre antes de que se identifique una aplicación dinámica, si hay varias políticas en la lista de políticas potenciales, el firewall de la serie SRX aplica la política de seguridad predeterminada hasta que se produce una coincidencia más explícita. La política que mejor se adapta a la aplicación es la política final.

Para obtener más información acerca de las políticas unificadas, consulte [Políticas de seguridad unificadas, Compatibilidad con la identificación de aplicaciones para políticas unificadas y Descripción de la compatibilidad de políticas de DPI para políticas unificadas.]

Ruta que fluye primero para políticas unificadas

Cuando el dispositivo examina el primer paquete de un flujo, determina la política de seguridad correspondiente y realiza una búsqueda de política de seguridad. Durante este proceso se observan los siguientes casos:

  • Si el tráfico coincide con una política de seguridad heredada o con la política final, se crea la sesión.

  • Si hay varias políticas en la lista de políticas potenciales y hay un conflicto de políticas de seguridad, se aplicará la política de seguridad predeterminada.

  • Si hay varias políticas en la lista de políticas potenciales y la acción de la política no permite el tráfico, la sesión se cerrará. Se genera un mensaje de registro para indicar el motivo del cierre de la sesión. La política de seguridad predeterminada es necesaria durante la fase de conflicto de políticas, ya que cada política de la lista de políticas potenciales tiene valores de configuración diferentes para MSS, TCP, SYN Check, Session Time-Delivery, etc. En este caso, cuando se aplica la política de seguridad predeterminada, se aplican todos los valores configurados en dicha política. Cuando se hace coincidir una política de seguridad predeterminada, las acciones de la política se aplican para la sesión.

    • La política de seguridad predeterminada es la política definida por el sistema. Esta política no se puede eliminar.

    • La política predeterminada se crea en cada nivel del sistema lógico, de forma similar a la política predeterminada global.

    • El intervalo de tiempo de espera de la sesión y los valores de registro de sesión se aprovechan de la política de seguridad predeterminada y los valores predeterminados, como TCP-MSS y TCP SYN, se aprovechan de la configuración del flujo.

  • Cuando se aplica una política predeterminada, se asignan metadatos potenciales para la acción de la política. Los metadatos potenciales se actualizan de acuerdo con la lista de políticas potenciales.

    • Tener una política de seguridad predeterminada ayuda a resolver en la lista de políticas potenciales.

    • Puede haber muchas sesiones que coincidan con la política de seguridad predeterminada; Sin embargo, los servicios de aplicación definidos en la política para el tráfico permitido pueden ser diferentes. Se guarda la información del flujo de seguridad de cada sesión.

    • Cuando un firewall de la serie SRX funciona en modo de clúster de chasis, la información se sincroniza desde el nodo principal al nodo secundario junto con la sesión de flujo y los objetos en tiempo real (RTO) del clúster de chasis.

  • Cuando se identifica la aplicación final, se aplica la política de seguridad que coincide con la aplicación final. Los paquetes posteriores se procesan de acuerdo con la política final.

Descripción de la ruta rápida de flujo

Después de que el primer paquete de un flujo haya atravesado el dispositivo y se haya establecido una sesión para él, se somete a un procesamiento de ruta rápido. Cuando el dispositivo examina una sesión de flujo de seguridad con la política predeterminada, realiza una búsqueda de política de seguridad y se observan los siguientes casos:

  • Si la identificación de aplicación existente requiere una actualización, el proceso de búsqueda de políticas se repite. El proceso se repite hasta que se devuelve una política explícita y se reemplaza en la sesión de flujo de seguridad. Si se devuelve una política implícita, se deniega el tráfico y se cierra la sesión.

  • Cuando se identifica la aplicación final, se aplica la política final que coincide con el tráfico. Si las acciones de la política predeterminada y la política final son similares, la política final sustituye a la política predeterminada en la sesión de flujo de seguridad. Si las acciones de la política predeterminada y la política final son diferentes, se mantiene la política predeterminada y se cierra la sesión de flujo de seguridad.

    Nota:

    Cuando se hace coincidir la política final y la predeterminada con una acción de denegación, la sesión de flujo de seguridad se cierra.

  • Para actualizar una sesión, se utiliza el tiempo de espera de la sesión, el registro o la configuración del contador de la política final.

Configurar el registro de la sesión para la política de seguridad predeterminada

La política de seguridad predeterminada es necesaria para administrar conflictos de políticas en la lista de políticas potenciales. Puede establecer los registros de sesión para las sesiones requeridas en las configuraciones predeterminadas de la política de seguridad:

Puede habilitar el registro al final de una sesión y al comienzo de la sesión con los siguientes comandos:

  1. Genere un registro Session_Create para las políticas que ingresan la pre-id-default-policy global.
    PRECAUCIÓN:

    Configurar session-init el registro para el pre-id-default-policy puede generar una gran cantidad de registros. Cada sesión que entre en el SRX que inicialmente coincida con el pre-id-default-policy generará un evento. Recomendamos usar esta opción solo para solucionar problemas.

  2. Genere un registro Session_Close para las políticas que se cierran sin salir de la pre-id-default-policy global.

Recomendamos habilitar el registro de cierre de sesión dentro de la política pre-id-default-policy. Esto garantizará que SRX genere registros de seguridad si un flujo no puede salir de la política predeterminada anterior a la identificación. Por lo general, estos eventos se deben a que la inspección profunda de paquetes (JDPI) de Juniper Networks no puede clasificar el tráfico correctamente. Los eventos también pueden indicar posibles intentos de evadir el motor de identificación de aplicaciones (AppID).

Configurar el tiempo de espera de sesión para la política de seguridad predeterminada

Puede establecer el tiempo de espera de sesión para las sesiones requeridas en las configuraciones predeterminadas de la política de seguridad. Puede especificar los valores de tiempo de espera para las sesiones UDP, TCP, ICMP e ICMP6 mediante el set security policies pre-id-default-policy then session-timeout comando:

  • Especifique el valor de tiempo de espera en segundos para la sesión TCP:
  • Especifique el valor de tiempo de espera en segundos para la sesión UDP:
  • Especifique el valor de tiempo de espera en segundos para la sesión ICMP:
  • Especifique el valor de tiempo de espera en segundos para la sesión ICMP6:

Tabla de historial de cambios

La compatibilidad de la función depende de la plataforma y la versión que utilice. Utilice el Explorador de características para determinar si una característica es compatible con su plataforma.

Lanzamiento
Descripción
18.2R1
A partir de la versión 18.2R1 de Junos OS, se admiten políticas unificadas en los firewalls de la serie SRX, lo que permite el control granular y la aplicación de aplicaciones dinámicas de capa 7 dentro de la política de seguridad. Las políticas unificadas son las políticas de seguridad que le permiten usar aplicaciones dinámicas como condiciones de coincidencia como parte de las condiciones de coincidencia existentes de 5 o 6 tuplas (5 tuplas con firewall de usuario) para detectar cambios en la aplicación a lo largo del tiempo.