Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Aplicaciones y conjuntos de aplicaciones de políticas de seguridad

Las aplicaciones de políticas son tipos de tráfico para los que existen estándares de protocolo. El conjunto de aplicaciones de políticas es un grupo de aplicaciones de políticas. Junos OS simplifica el proceso al permitirle administrar una pequeña cantidad de conjuntos de aplicaciones de políticas, en lugar de una gran cantidad de entradas de aplicación de políticas individuales.

Las políticas de seguridad hacen referencia a la aplicación o conjunto de aplicaciones de políticas como criterios de coincidencia para los paquetes que inician sesiones. Junos OS le permite configurar aplicaciones de políticas y conjuntos de aplicaciones. Puede crear un conjunto de aplicaciones que contenga todas las aplicaciones aprobadas.

Descripción general de las aplicaciones de políticas de seguridad

Las aplicaciones son tipos de tráfico para los que existen estándares de protocolo. Cada aplicación tiene un protocolo de transporte y números de puerto de destino asociados, como TCP/puerto 21 para FTP y TCP/puerto 23 para Telnet. Cuando cree una política, debe especificar una aplicación para ella.

Puede seleccionar una de las aplicaciones predefinidas del libro de aplicaciones, o una aplicación personalizada o un conjunto de aplicaciones que haya creado. Puede ver qué aplicación puede utilizar en una política mediante el comando de la show applications CLI.

Nota:

Cada aplicación predefinida tiene un intervalo de puertos de origen de 1–65535, que incluye todo el conjunto de números de puerto válidos. Esto evita que los atacantes potenciales obtengan acceso mediante el uso de un puerto de origen fuera del rango. Si necesita usar un rango de puertos de origen diferente para cualquier aplicación predefinida, cree una aplicación personalizada. Para obtener información, consulte Descripción de aplicaciones de políticas personalizadas.

Descripción general de conjuntos de aplicaciones de políticas de seguridad

Cuando cree una política, debe especificar una aplicación o servicio para que indique que la política se aplica al tráfico de ese tipo. A veces, las mismas aplicaciones, o un subconjunto de ellas, pueden estar presentes en varias políticas, lo que dificulta su administración. Junos OS le permite crear grupos de aplicaciones denominados conjuntos de aplicaciones. Los conjuntos de aplicaciones simplifican el proceso al permitirle administrar un pequeño número de conjuntos de aplicaciones, en lugar de un gran número de entradas de aplicación individuales.

Las políticas de seguridad hacen referencia a la aplicación (o conjunto de aplicaciones) como criterios de coincidencia para los paquetes que inician sesiones. Si el paquete coincide con el tipo de aplicación especificado por la política y todos los demás criterios coinciden, la acción de la política se aplica al paquete.

Puede especificar el nombre de un conjunto de aplicaciones en una política. En este caso, si todos los demás criterios coinciden, cualquiera de las aplicaciones del conjunto de aplicaciones sirve como criterio de coincidencia válido; any es el nombre predeterminado de la aplicación que indica todas las aplicaciones posibles.

Las aplicaciones se crean en el .../applications/application/application-name directorio. No es necesario configurar una aplicación para ninguno de los servicios predefinidos por el sistema.

Nota:

A partir de la versión 25.4, ya no se admiten configuraciones que combinen un conjunto de aplicaciones con la opción de aplicación "cualquiera".

Ejemplo:

[edit]

user@host# set applications application-set <application-set-name> application any

user@host# set applications application-set <application-set-name> application <application-name>

Si el dispositivo utiliza actualmente esta configuración, le recomendamos que revise y actualice los conjuntos de aplicaciones antes de actualizar a la versión 25.4 o posterior de Junos OS. Hacer estos ajustes por adelantado garantiza un proceso de actualización sin problemas y evita cualquier comportamiento inesperado del servicio.

Además de los servicios predefinidos, puede configurar un servicio personalizado. Después de crear un servicio personalizado, puede hacer referencia a él en una política.

Nota:

A partir de la versión 25.4, ya no se admiten configuraciones que combinen un conjunto de aplicaciones con la opción de aplicación "cualquiera".

Ejemplo:

[edit]

user@host# set applications application-set <application-set-name> application any

user@host# set applications application-set <application-set-name> application <application-name>

Si el dispositivo utiliza actualmente esta configuración, le recomendamos que revise y actualice los conjuntos de aplicaciones antes de actualizar a la versión 25.4 o posterior de Junos OS. Hacer estos ajustes por adelantado garantiza un proceso de actualización sin problemas y evita cualquier comportamiento inesperado del servicio.

Ejemplo: Configuración de aplicaciones y conjuntos de aplicaciones de políticas de seguridad

En este ejemplo, se muestra cómo configurar aplicaciones y conjuntos de aplicaciones.

Requisitos

Antes de comenzar, configure las aplicaciones necesarias. Consulte Descripción general de conjuntos de aplicaciones de políticas de seguridad.

Descripción general

En lugar de crear o agregar varios nombres de aplicación individuales a una política, puede crear un conjunto de aplicaciones y hacer referencia al nombre del conjunto en una política. Por ejemplo, para un grupo de empleados, puede crear un conjunto de aplicaciones que contenga todas las aplicaciones aprobadas.

En este ejemplo, se crea un conjunto de aplicaciones que se utilizan para iniciar sesión en los servidores de la zona ABC (intranet), para acceder a la base de datos y para transferir archivos.

  • Defina las aplicaciones en el conjunto de aplicaciones configurado.

  • Los gerentes de la zona A y los gerentes de la zona B utilizan estos servicios. Por lo tanto, asigne al conjunto de aplicaciones un nombre genérico, como MgrAppSet.

  • Cree un conjunto de aplicaciones para las aplicaciones que se usan para el correo electrónico y las aplicaciones basadas en Web que entregan los dos servidores de la zona externa.

Topología

Configuración

Procedimiento

Procedimiento paso a paso

Para configurar una aplicación y un conjunto de aplicaciones:

  1. Cree un conjunto de aplicaciones para los administradores.

  2. Cree otro conjunto de aplicaciones para aplicaciones de correo electrónico y basadas en la Web.

  3. Cuando termine de configurar el dispositivo, confirme la configuración.

Verificación

Para comprobar que la configuración funciona correctamente, ingrese el comando en el show applications modo de configuración.

Descripción de la configuración y la búsqueda del tiempo de espera de la aplicación de políticas

El valor de tiempo de espera de aplicación que establezca para una aplicación determina el tiempo de espera de sesión. Puede establecer el umbral de tiempo de espera para una aplicación predefinida o personalizada; Puede utilizar el tiempo de espera predeterminado de la aplicación, especificar un tiempo de espera personalizado o no utilizar ningún tiempo de espera.

Los valores de tiempo de espera de la aplicación se almacenan en la tabla de tiempo de espera basada en puertos TCP y UDP raíz y en la tabla de tiempo de espera predeterminado basada en protocolos. Cuando se establece un valor de tiempo de espera de aplicación, Junos OS actualiza estas tablas con el valor nuevo. También hay valores de tiempo de espera predeterminados en la base de datos de entrada de aplicaciones, que se toman de aplicaciones predefinidas. Puede establecer un tiempo de espera, pero no puede modificar un valor predeterminado.

Cada aplicación personalizada se puede configurar con su propio tiempo de espera de aplicación personalizado. Si se configuran varias aplicaciones personalizadas con tiempos de espera personalizados, cada aplicación tendrá su propio tiempo de espera de aplicación personalizado.

Si la aplicación que coincide con el tráfico tiene un valor de tiempo de espera, se utiliza ese valor de tiempo de espera. De lo contrario, la búsqueda continúa en el siguiente orden hasta que se encuentra un valor de tiempo de espera de aplicación:

  1. Se busca un valor de tiempo de espera en la tabla de tiempo de espera basada en puertos TCP y UDP raíz.

  2. Se busca un valor de tiempo de espera en la tabla de tiempo de espera predeterminada basada en protocolos. Consulte la Tabla 1.

    Tabla 1: Tiempo de espera predeterminado basado en protocolos

    Protocolo

    Tiempo de espera predeterminado (segundos)

    TCP

    1800

    UDP

    60

    ICMP

    60

    OSPF

    60

    Otros

    1800

Descripción de políticas, tiempos de espera de aplicación, contingencias

Al establecer tiempos de espera, tenga en cuenta las siguientes contingencias:

  • Si una aplicación contiene varias entradas de reglas de aplicación, todas las entradas de regla comparten el mismo tiempo de espera. Debe definir el tiempo de espera de la aplicación una sola vez. Por ejemplo, si crea una aplicación con dos reglas, los siguientes comandos establecerán el tiempo de espera en 20 segundos para ambas reglas:

  • Si se configuran varias aplicaciones personalizadas con tiempos de espera personalizados, cada aplicación tendrá su propio tiempo de espera de aplicación personalizado. Por ejemplo:

    Con esta configuración, Junos OS aplica un tiempo de espera de 10 segundos para el puerto de destino 2121 y un tiempo de espera de 20 segundos para el puerto de destino 2300 en un grupo de aplicaciones.

Ejemplo: Establecer un tiempo de espera de aplicación de directiva

En este ejemplo se muestra cómo establecer un valor de tiempo de espera de aplicación de directiva.

Requisitos

Antes de comenzar, comprenda los tiempos de espera de aplicación de políticas. Consulte Descripción de la configuración y la búsqueda del tiempo de espera de la aplicación de políticas.

Descripción general

Los valores de tiempo de espera de la aplicación se almacenan en la base de datos de entrada de la aplicación y en las tablas de tiempo de espera basadas en puertos vsys TCP y UDP correspondientes. En este ejemplo, se establece el tiempo de espera del dispositivo para una aplicación de política en 75 minutos (4500 segundos) para la aplicación predefinida de FTP.

Cuando se establece un valor de tiempo de espera de aplicación, Junos OS actualiza estas tablas con el valor nuevo.

Configuración

Procedimiento

Procedimiento paso a paso

Para establecer un tiempo de espera de aplicación de directiva:

  1. Establezca el valor del tiempo de espera de inactividad.

  2. Confirme la configuración cuando termine de configurar el dispositivo.

Verificación

Para comprobar que la configuración funciona correctamente, ingrese el show applications comando.