Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Qué ha cambiado

Obtenga información sobre los cambios en esta versión para los firewalls de la serie SRX.

Seguridad de contenido

  • Actualización del comando operativo de comprobación de URL (serie SRX): a partir de la versión 23.4R1 de Junos OS, puede utilizar el test security utm web-filtering url-check comando test para comprobar la categoría y la reputación de una URL. Antes de esta versión, el test security utm enhanced-web-filtering url-check comando test se utilizaba para comprobar la categoría y la reputación de una URL.

    Consulte prueba de seguridad utm mejorado-web-filtering url-check.

J-Web

  • Se actualizó la URL del paquete de Seguridad (firewalls serie SRX y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, actualizamos la URL del paquete de seguridad en Administración de dispositivos > Administración de paquetes Seguridad > Configuración de categorías de URL. Puede utilizar esta URL para descargar Juniper NextGen o el paquete de filtrado web mejorado de Juniper.

    [ Consulte Configuración de categorías de URL.]

  • La SA interna ahora se denomina Cifrado interno de SA (SRX1500, SRX1600, SRX2300, SRX4100, SRX4200, SRX4600, SRX5400, SRX5800 y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, cambiamos el nombre de SA interna a Cifrado Inter SA y el de Claves internas de SA a Clave en VPN de red > > VPN IPsec > Configuración global.

    [ Consulte Configuración global de VPN IPsec.]

  • El nombre ahora se llama identificador (SRX1500, SRX1600, SRX2300, SRX4100, SRX4200, SRX4600, SRX5400, SRX5800 y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, cambiamos el nombre de Nombre a Identificador y Dirección de red a Subred en Seguridad servicios > autenticación de firewall > grupos de direcciones.

    [ Consulte Acerca de la página de grupos de direcciones.]

  • El rango de direcciones ahora se denomina Rangos de direcciones con nombre (serie SRX firewalls y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, hemos cambiado el nombre de Rango de direcciones a Rangos de direcciones con nombre en Seguridad servicios > autenticación de firewall > grupos de direcciones.

    [ Consulte Acerca de la página de grupos de direcciones.]

  • La instancia de enrutamiento ahora se denomina enrutador virtual de origen (firewalls serie SRX y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, hemos cambiado el nombre de la instancia de enrutamiento a enrutador virtual de origen y de la dirección de origen a la interfaz de origen en Seguridad servicios > autenticación de firewall > perfil de acceso > crear perfil de acceso > crear servidor RADIUS y servicios de Seguridad > Autenticación de firewall > perfil de acceso > crear perfil de acceso > crear servidor LDAP.

    [Consulte Agregar un perfil de acceso.]

API XML y scripting de Junos

  • Se cambiaron las etiquetas de salida XML para request-commit-server-pause y request-commit-server-start (serie ACX, serie EX, serie MX, serie QFX, serie SRX y vSRX): cambiamos la salida XML del comando (request-commit-server-pauseRPC) y del request system commit server pause request system commit server start comando (request-commit-server-startRPC). El elemento raíz es <commit-server-operation> en lugar de <commit-server-information>, y la <output> etiqueta se renombra a <message>.

Administración y monitoreo de red

  • Las operaciones NETCONF <copy-config> admiten un file:// URI para las operaciones de copiar a archivo (serie ACX, serie EX, serie MX, serie QFX, serie SRX y vSRX): la operación NETCONF <copy-config> admite el uso de un file:// URI cuando <url> es el destino y especifica la ruta absoluta de un archivo local.

    [Consulte <copy-config>.]

Interfaz de usuario y configuración

  • La visualización de archivos con el file compare files comando requiere que los usuarios tengan maintenance permiso : el file compare files comando en Junos OS y Junos OS evolucionado requiere que un usuario tenga una clase de inicio de sesión con maintenance permiso.

    [Consulte Descripción general de las clases de inicio de sesión.]

VPN

  • Opción kmd-instance no válida cuando iked está habilitado para VPN IPsec (serie SRX): hemos eliminado la opción kmd-instance cuando habilita el proceso iked mediante el paquete junos-iked para ejecutar características VPN IPsec en Junos OS versión 23.4R1. Esta opción se aplica cuando dispone del proceso kmd para las funciones de VPN IPsec.

    [Consulte mostrar seguridad ipsec asociaciones de seguridad.]

  • Las opciones relacionadas con FPC, PIC e instancia KMD no son válidas en el comando show security ike sa con el proceso IKED (serie SRX): con junos-ike el paquete instalado para ejecutar VPN IPsec mediante IKED el proceso, las opciones fpcpic y kmd-instance no se verán en show security ike security-associations la jerarquía. Estas opciones no son válidas y se eliminaron de la CLI a partir de Junos OS versión 23.4R1. Esto significa que no puede utilizar show security ike sa fpc 0 pic 0 un comando con VPN IPsec que ejecute el proceso IKED en el firewall de la serie SRX.

    [Consulte mostrar seguridad ike asociaciones de seguridad.]

  • Mejoras en la administración de la configuración de IKE para borrar las estadísticas de IKE en el nodo secundario (serie SRX): en versiones anteriores de Junos OS, en un modo de clúster de chasis, el proceso ike-config-Management (IKEMD) no respondía a las solicitudes de administración en el nodo secundario. El comando clear security ike stats, falla con el mensaje error: IKE-Config-Management not responding to management requests de error en el nodo secundario. A partir de la versión 22.4R3 de Junos OS, el comando se ejecuta correctamente sin el error en el nodo secundario.

  • Introducción de una opción amplia para las asociaciones de seguridad IPsec (serie MX, serie SRX y vSRX 3.0): hemos introducido la extensive opción para el show security ipsec security-associations comando. Utilice esta opción para mostrar las asociaciones de seguridad de IPsec con todos los eventos de túnel. Utilice la opción existente detail para mostrar hasta diez eventos en orden cronológico inverso.

    [Consulte mostrar seguridad ipsec asociaciones de seguridad.]

  • Mejoras para abordar el error en la validación de certificados de AC (serie SRX y vSRX 3.0): en el caso de los certificados de AC, se produce un error en la validación del certificado con el servidor Lets Encrypt cuando se utiliza la instrucción set security pki ca-profile ISRG revocation-check crl url de configuración, ya que PKI envía la solicitud OCSP en HTTP 1.0 con la opción . requestorName Hicimos modificaciones en el comportamiento para enviar la solicitud OCSP usando HTTP 1.1 sin el valor predeterminado requestorName .

    • Para enviar el requestorName al usar HTTP 1.1, use la opción add-requestor-name-payload hidden en el edit security pki ca-profile ca-profile-name revocation-check ocsp nivel de jerarquía.

    • Para enviar la solicitud OCSP mediante HTTP 1.0, use la opción use-http-1.0 hidden en el nivel de jerarquía para garantizar la edit security pki ca-profile ca-profile-name revocation-check ocsp compatibilidad con versiones anteriores.

      [ Consulte verificación de revocación (PKI de seguridad).]

  • Mejoras en los comandos de administración de la configuración de IKE en el clúster de chasis (serie SRX): en versiones anteriores de Junos OS, en un modo de clúster de chasis, se producía un error en los siguientes comandos con el mensaje error: IKE-Config-Management not responding to management requests de error en el nodo secundario:

    • mostrar estadísticas IKE de seguridad

    • mostrar seguridad ike sa ha-link-encryption

    • mostrar seguridad ipsec sa ha-link-encryption

    • mostrar seguridad ipsec túneles inactivos ha-link-encryption

    • Seguridad clara IKE SA HA-LINK-ENCRYPTION

    • Seguridad clara IPsec SA HA-link-encryption

    Debe ejecutar estos comandos solo en el nodo principal en lugar de en el nodo secundario. A partir de Junos OS versión 23.4R1, no verá el mensaje de error, ya que el nodo secundario no tiene salida para mostrar.

  • Mejoras en el resultado del comando de detalle de asociaciones de seguridad ipsec show security (serie SRX y vSRX 3.0): hemos mejorado el resultado de cuándo se habilita vpn-monitor en el edit security ipsec vpn vpn-name nivel de show security ipsec security-associations detail jerarquía, cuándo el firewall ejecuta servicios VPN IPsec con el nuevo proceso iked. La salida muestra y interval valora threshold en la salida del comando. A partir de la versión 23.4R1 de Junos OS, notará estos cambios.

    [Consulte mostrar seguridad ipsec asociaciones de seguridad.]

  • Modificación de las etiquetas XML de show security ipsec los comandos (serie SRX y vSRX 3.0): hemos cambiado las etiquetas XML de los siguientes comandos en show security ipsec.

    Comando

    Nueva etiqueta XML

    Etiqueta XML antigua

    show security ipsec tunnel-events-statistics |display xml validate

    ipsec-tunnel-event-statistics

    usp-ipsec-tunnel-event-statistics-information

    show security ipsec inactive-tunnels detail | display xml validate

    ipsec-unestablished-tunnel-information

    ipsec-security-association-information

    A partir de Junos OS versión 23.4R1, con las nuevas etiquetas XML, notará que emite show security ipsec commands XML válido.