Qué ha cambiado
Obtenga información sobre los cambios en esta versión para los firewalls de la serie SRX.
Seguridad de contenido
-
Actualización del comando operativo de comprobación de URL (serie SRX): a partir de la versión 23.4R1 de Junos OS, puede utilizar el
test security utm web-filtering url-checkcomando test para comprobar la categoría y la reputación de una URL. Antes de esta versión, eltest security utm enhanced-web-filtering url-checkcomando test se utilizaba para comprobar la categoría y la reputación de una URL.Consulte prueba de seguridad utm mejorado-web-filtering url-check.
J-Web
-
Se actualizó la URL del paquete de Seguridad (firewalls serie SRX y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, actualizamos la URL del paquete de seguridad en Administración de dispositivos > Administración de paquetes Seguridad > Configuración de categorías de URL. Puede utilizar esta URL para descargar Juniper NextGen o el paquete de filtrado web mejorado de Juniper.
-
La SA interna ahora se denomina Cifrado interno de SA (SRX1500, SRX1600, SRX2300, SRX4100, SRX4200, SRX4600, SRX5400, SRX5800 y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, cambiamos el nombre de SA interna a Cifrado Inter SA y el de Claves internas de SA a Clave en VPN de red > > VPN IPsec > Configuración global.
-
El nombre ahora se llama identificador (SRX1500, SRX1600, SRX2300, SRX4100, SRX4200, SRX4600, SRX5400, SRX5800 y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, cambiamos el nombre de Nombre a Identificador y Dirección de red a Subred en Seguridad servicios > autenticación de firewall > grupos de direcciones.
-
El rango de direcciones ahora se denomina Rangos de direcciones con nombre (serie SRX firewalls y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, hemos cambiado el nombre de Rango de direcciones a Rangos de direcciones con nombre en Seguridad servicios > autenticación de firewall > grupos de direcciones.
-
La instancia de enrutamiento ahora se denomina enrutador virtual de origen (firewalls serie SRX y vSRX3.0): a partir de Junos OS versión 23.4R1, en J-Web, hemos cambiado el nombre de la instancia de enrutamiento a enrutador virtual de origen y de la dirección de origen a la interfaz de origen en Seguridad servicios > autenticación de firewall > perfil de acceso > crear perfil de acceso > crear servidor RADIUS y servicios de Seguridad > Autenticación de firewall > perfil de acceso > crear perfil de acceso > crear servidor LDAP.
[Consulte Agregar un perfil de acceso.]
API XML y scripting de Junos
-
Se cambiaron las etiquetas de salida XML para
request-commit-server-pauseyrequest-commit-server-start(serie ACX, serie EX, serie MX, serie QFX, serie SRX y vSRX): cambiamos la salida XML del comando (request-commit-server-pauseRPC) y delrequest system commit server pauserequest system commit server startcomando (request-commit-server-startRPC). El elemento raíz es<commit-server-operation>en lugar de<commit-server-information>, y la<output>etiqueta se renombra a<message>.
Administración y monitoreo de red
-
Las operaciones NETCONF
<copy-config>admiten unfile://URI para las operaciones de copiar a archivo (serie ACX, serie EX, serie MX, serie QFX, serie SRX y vSRX): la operación NETCONF<copy-config>admite el uso de unfile://URI cuando<url>es el destino y especifica la ruta absoluta de un archivo local.[Consulte <copy-config>.]
Interfaz de usuario y configuración
-
La visualización de archivos con el
file compare filescomando requiere que los usuarios tenganmaintenancepermiso : elfile compare filescomando en Junos OS y Junos OS evolucionado requiere que un usuario tenga una clase de inicio de sesión conmaintenancepermiso.[Consulte Descripción general de las clases de inicio de sesión.]
VPN
-
Opción kmd-instance no válida cuando iked está habilitado para VPN IPsec (serie SRX): hemos eliminado la opción
kmd-instancecuando habilita el proceso iked mediante el paquete junos-iked para ejecutar características VPN IPsec en Junos OS versión 23.4R1. Esta opción se aplica cuando dispone del proceso kmd para las funciones de VPN IPsec.[Consulte mostrar seguridad ipsec asociaciones de seguridad.]
-
Las opciones relacionadas con FPC, PIC e instancia KMD no son válidas en el comando show security ike sa con el proceso IKED (serie SRX): con
junos-ikeel paquete instalado para ejecutar VPN IPsec medianteIKEDel proceso, las opcionesfpcpicykmd-instanceno se verán enshow security ike security-associationsla jerarquía. Estas opciones no son válidas y se eliminaron de la CLI a partir de Junos OS versión 23.4R1. Esto significa que no puede utilizarshow security ike sa fpc 0 pic 0un comando con VPN IPsec que ejecute el proceso IKED en el firewall de la serie SRX.[Consulte mostrar seguridad ike asociaciones de seguridad.]
-
Mejoras en la administración de la configuración de IKE para borrar las estadísticas de IKE en el nodo secundario (serie SRX): en versiones anteriores de Junos OS, en un modo de clúster de chasis, el proceso ike-config-Management (IKEMD) no respondía a las solicitudes de administración en el nodo secundario. El comando
clear security ike stats, falla con el mensajeerror: IKE-Config-Management not responding to management requestsde error en el nodo secundario. A partir de la versión 22.4R3 de Junos OS, el comando se ejecuta correctamente sin el error en el nodo secundario. -
Introducción de una opción amplia para las asociaciones de seguridad IPsec (serie MX, serie SRX y vSRX 3.0): hemos introducido la
extensiveopción para elshow security ipsec security-associationscomando. Utilice esta opción para mostrar las asociaciones de seguridad de IPsec con todos los eventos de túnel. Utilice la opción existentedetailpara mostrar hasta diez eventos en orden cronológico inverso.[Consulte mostrar seguridad ipsec asociaciones de seguridad.]
-
Mejoras para abordar el error en la validación de certificados de AC (serie SRX y vSRX 3.0): en el caso de los certificados de AC, se produce un error en la validación del certificado con el servidor Lets Encrypt cuando se utiliza la instrucción
set security pki ca-profile ISRG revocation-check crl urlde configuración, ya que PKI envía la solicitud OCSP en HTTP 1.0 con la opción . requestorName Hicimos modificaciones en el comportamiento para enviar la solicitud OCSP usando HTTP 1.1 sin el valor predeterminado requestorName .-
Para enviar el requestorName al usar HTTP 1.1, use la opción
add-requestor-name-payloadhidden en eledit security pki ca-profile ca-profile-name revocation-check ocspnivel de jerarquía. -
Para enviar la solicitud OCSP mediante HTTP 1.0, use la opción
use-http-1.0hidden en el nivel de jerarquía para garantizar laedit security pki ca-profile ca-profile-name revocation-check ocspcompatibilidad con versiones anteriores.
-
-
Mejoras en los comandos de administración de la configuración de IKE en el clúster de chasis (serie SRX): en versiones anteriores de Junos OS, en un modo de clúster de chasis, se producía un error en los siguientes comandos con el mensaje
error: IKE-Config-Management not responding to management requestsde error en el nodo secundario:-
mostrar estadísticas IKE de seguridad
-
mostrar seguridad ike sa ha-link-encryption
-
mostrar seguridad ipsec sa ha-link-encryption
-
mostrar seguridad ipsec túneles inactivos ha-link-encryption
-
Seguridad clara IKE SA HA-LINK-ENCRYPTION
-
Seguridad clara IPsec SA HA-link-encryption
Debe ejecutar estos comandos solo en el nodo principal en lugar de en el nodo secundario. A partir de Junos OS versión 23.4R1, no verá el mensaje de error, ya que el nodo secundario no tiene salida para mostrar.
-
-
Mejoras en el resultado del comando de detalle de asociaciones de seguridad ipsec show security (serie SRX y vSRX 3.0): hemos mejorado el resultado de cuándo se habilita
vpn-monitoren eledit security ipsec vpn vpn-namenivel deshow security ipsec security-associations detailjerarquía, cuándo el firewall ejecuta servicios VPN IPsec con el nuevo proceso iked. La salida muestra yintervalvalorathresholden la salida del comando. A partir de la versión 23.4R1 de Junos OS, notará estos cambios.[Consulte mostrar seguridad ipsec asociaciones de seguridad.]
-
Modificación de las etiquetas XML de
show security ipseclos comandos (serie SRX y vSRX 3.0): hemos cambiado las etiquetas XML de los siguientes comandos enshow security ipsec.Comando
Nueva etiqueta XML
Etiqueta XML antigua
show security ipsec tunnel-events-statistics |display xml validateipsec-tunnel-event-statisticsusp-ipsec-tunnel-event-statistics-informationshow security ipsec inactive-tunnels detail | display xml validateipsec-unestablished-tunnel-informationipsec-security-association-informationA partir de Junos OS versión 23.4R1, con las nuevas etiquetas XML, notará que emite
show security ipsec commandsXML válido.