Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Permitir o bloquear sitios web mediante el filtrado web de seguridad de contenido integrada de J-Web

Obtenga información sobre el filtrado web y cómo filtrar direcciones URL en firewalls de la serie SRX habilitados para la seguridad de contenido mediante J-Web. El filtrado web le ayuda a permitir o bloquear el acceso a la Web y a supervisar el tráfico de red.

Descripción general del filtrado de URL de seguridad de contenido

Hoy en día, la mayoría de nosotros pasamos una cantidad de tiempo en la Web. Navegamos por nuestros sitios favoritos, seguimos enlaces interesantes que se nos envían por correo electrónico y utilizamos una variedad de aplicaciones basadas en la web para nuestra red de oficinas. Este mayor uso de la red nos ayuda tanto personal como profesionalmente". Sin embargo, también expone a la organización a una serie de riesgos empresariales y de seguridad, como la posible pérdida de datos, la falta de cumplimiento y amenazas como el malware, los virus, etc. En este entorno de mayor riesgo, es aconsejable que las empresas implementen filtros web o de URL para controlar las amenazas de red. Puede usar un filtro web o de URL para categorizar sitios web en Internet y permitir o bloquear el acceso de los usuarios.

A continuación, se muestra un ejemplo de una situación típica en la que un usuario de la red de la oficina tiene acceso bloqueado a un sitio web:

En el navegador web, el usuario escribe www.game.co.uk, un sitio de juegos popular. El usuario recibe un mensaje como Access Denied o The Website is blocked. La visualización de dicho mensaje significa que su organización ha insertado un filtro para los sitios web de juegos y no puede acceder al sitio desde su lugar de trabajo.

El Administrador de dispositivos de Juniper Web (J-Web) admite el filtrado web de seguridad de contenido en firewalls de la serie SRX.

Nota:

A partir de Junos OS 22.2R1:

  • En la GUI de J-Web, el término UTM se sustituye por Seguridad de contenido.

  • En los comandos de la CLI de Junos, seguimos usando el término heredado UTM para la seguridad del contenido.

En J-Web, un perfil de filtrado web define un conjunto de permisos y acciones basados en conexiones web predefinidas por categorías de sitios web. También puede crear categorías de URL personalizadas y listas de patrones de URL para un perfil de filtrado web.

Nota:

No puede inspeccionar las direcciones URL de los correos electrónicos mediante el filtrado web de seguridad de contenido de J-Web.

Beneficios del filtrado web de seguridad de contenido

  • Filtrado web local:

    • No requiere licencia.

    • Le permite definir sus propias listas de sitios permitidos (lista de permitidos) o sitios bloqueados (lista de bloqueo) para los que desea aplicar una política.

  • Filtrado web mejorado:

    • Es el método de filtrado integrado más potente e incluye una lista granular de categorías de URL, compatibilidad con Google Safe Search y un motor de reputación.

    • No requiere componentes de servidor adicionales.

    • Proporciona una puntuación de amenazas en tiempo real para cada URL.

    • Le permite redirigir a los usuarios desde una URL bloqueada a una URL definida por el usuario en lugar de simplemente impedir el acceso del usuario a la URL bloqueada.

  • Redireccionamiento del filtrado web:

    • Rastrea todas las consultas localmente, por lo que no necesita una conexión a Internet.

    • Usa las funciones de registro y generación de informes de una solución Websense independiente.

Flujo de trabajo de filtrado web

Alcance

En este ejemplo, hará lo siguiente:

  1. Cree sus propias listas de patrones de URL y categorías de URL personalizadas.

  2. Cree un perfil de filtrado web con el tipo de motor local. Aquí puede definir sus propias categorías de URL, las cuales pueden ser sitios permitidos (lista de permitidos) o sitios bloqueados (lista de bloqueados) que se evalúan en el firewall de la serie SRX. Se deniegan todas las URL agregadas para sitios bloqueados, mientras que se permiten todas las URL agregadas para sitios permitidos.

  3. Bloquee sitios web de juegos inapropiados y permita sitios web adecuados (por ejemplo, www.juniper.net).

  4. Define un mensaje personalizado para mostrar cuando los usuarios intenten acceder a sitios web de juegos.

  5. Aplique el perfil de filtrado web a una política de Seguridad de contenido.

  6. Asigne la política de seguridad de contenido a una regla de política de seguridad.

Nota:

El filtrado web y el filtrado de URL tienen el mismo significado. Usaremos el término filtrado web en nuestro ejemplo.

Antes de empezar

  • Suponemos que su dispositivo está configurado con la configuración básica. Si no es así, consulte Configurar el asistente de instalación.

  • No necesita una licencia para configurar el perfil de filtrado web si usa el tipo de motor local. Esto se debe a que será responsable de definir sus propias listas de patrones de URL y categorías de URL.

  • Necesita una licencia válida (wf_key_websense_ewf) si desea probar el tipo de motor mejorado de Juniper para el perfil de filtrado web. El filtrado web de redireccionamiento no necesita licencia.

  • Asegúrese de que el firewall de la serie SRX que usa en este ejemplo ejecute la versión 22.2R1 y posteriores de Junos OS.

    Nota:

    A partir de Junos OS 22.2R1:

    • En la GUI de J-Web, el término Seguridad de contenido se reemplaza por Seguridad de contenido.

    • En los comandos de la CLI de Junos, seguimos usando el término heredado Seguridad de contenido para seguridad de contenido.

Topología

En esta topología, tenemos una PC conectada a un firewall de la serie SRX habilitado para la seguridad de contenido que tiene acceso a Internet. Usemos J-Web para filtrar las solicitudes HTTP/HTTPS enviadas a Internet mediante esta sencilla configuración.

Network diagram showing data flow from a PC in the trusted zone through an SRX Series firewall to the untrusted Internet zone.

Adelanto: pasos de filtrado web de seguridad de contenido de J-Web

Workflow diagram for managing URL filtering in web security: 1. List URLs to allow or block. 2. Categorize URLs. 3. Add Web filter profile. 4. Attach profile to Content Security policy. 5. Assign to security policy. 6. Verify URLs.

Paso 1: Enumere las URL que desea permitir o bloquear

En este paso, definimos objetos personalizados (URL y patrones) para manejar las URL que desea permitir o bloquear.

Usted está aquí (en la interfaz de usuario de J-Web): Seguridad servicios>contenido Seguridad>objetos personalizados.

Para enumerar las direcciones URL:

  1. Haga clic en la pestaña Lista de patrones de URL.
  2. Haga clic en el icono de agregar (+) para agregar una lista de patrones de URL.

    Aparece la página Agregar lista de patrones de URL. Vea la Figura 1.

  3. Complete las tareas enumeradas en la columna Acción de la tabla siguiente:

    Campo

    Acción

    Nombre

    Escriba allowed-sites o blocked-sites.

    Nota:

    Use una cadena que comience con una letra o un guión bajo y que consista en caracteres alfanuméricos y caracteres especiales como guiones y guiones bajos. La longitud máxima es de 29 caracteres.

    Valor

    1. Haga clic en + para agregar un valor de patrón de URL.

    2. Escriba lo siguiente:

      • Para sitios permitidos—www.juniper.net y www.google.com

      • En el caso de sitios bloqueados,www.gematsu.com y www.game.co.uk

    3. Haga clic en el icono Blue checkmark indicating confirmation or approval.de marca .

    Figura 1: Agregar lista Two sections to manage URL lists. Blocked-sites: www.gematsu.com, www.game.co.uk. Allowed-sites: www.juniper.net, www.google.com. Options to add, delete, cancel, or confirm. de patrones de URL
  4. Haga clic en Aceptar para guardar los cambios.

    ¡Buen trabajo! Este es el resultado de su configuración:

    Allowed sites: juniper.net and google.com. Blocked sites: gematsu.com and game.co.uk. Icons of hands shaking represent configuration.
    Custom Objects interface with URL Pattern List tab selected; shows allowed-sites: www.juniper.net and blocked-sites: www.gematsu.com.

Paso 2: Clasifique las URL que desea permitir o bloquear

Ahora asignaremos los patrones de URL creados a las listas de categorías de URL. La lista de categorías define la acción asociada con las URL asociadas. Por ejemplo, la categoría de juegos de azar debe bloquearse.

Usted está aquí: Servicios Seguridad>Contenido Seguridad>Objetos personalizados.

Para categorizar las direcciones URL:

  1. Haga clic en la pestaña Lista de categorías de URL.
  2. Haga clic en el icono de agregar (+) para agregar una lista de categorías de URL.

    Aparece la página Agregar lista de categorías de URL. Vea la Figura 2.

  3. Complete las tareas enumeradas en la columna Acción de la tabla siguiente:

    Campo

    Acción

    Nombre

    Escriba el nombre de la lista de categorías de URL como good-sites para el patrón de URL de sitios permitidos o stop-sites para el patrón de URL de sitios bloqueados.

    Nota:

    Use una cadena que comience con una letra o un guión bajo y que consista en caracteres alfanuméricos y caracteres especiales como guiones y guiones bajos. La longitud máxima es de 59 caracteres.

    Patrones de URL

    1. Seleccione los valores del patrón de URL allowed-sites o blocked-sites en la columna Available para asociar los valores del patrón de URL a las categorías de URL good-sites o stop-sites, respectivamente.

    2. Haga clic en la flecha derecha para mover los valores del patrón de URL a la columna Seleccionado.

    Figura 2: Agregar lista User interface for adding a URL category list in a network tool. Creating de categorías de URL
  4. Haga clic en Aceptar para guardar los cambios.

    ¡Buen trabajo! Este es el resultado de su configuración:

    Good-sites with allowed-sites and stop-sites with blocked-sites categories, handshake icon, reference code g300751.
    Web interface for managing Custom Objects with URL Category List tab selected. Entries: good-sites allowed-sites, stop-sites blocked-sites. Options to add, edit, delete entries. Other tabs: MIME Pattern List, File Extension List, Protocol Command List, URL Pattern List, Custom Message List.

Paso 3: Agregar un perfil de filtrado web

Ahora, vinculemos los objetos URL creados (patrones y categorías) a un perfil de filtrado web de Seguridad de contenido. Esta asignación le permite establecer valores diferentes para su comportamiento de filtrado.

Usted está aquí: Servicios Seguridad>Contenido Seguridad>Perfiles de filtrado web.

Para crear un perfil de filtrado web:

  1. Haga clic en el icono Agregar (+) para agregar un perfil de filtrado web.

    Aparece la página Crear perfiles de filtrado web. Vea la Figura 3.

  2. Complete las tareas enumeradas en la columna Acción de la tabla siguiente:

    Campo

    Acción

    Generalidades

    Nombre

    Escriba wf-local el perfil de filtrado web.

    Nota:

    La longitud máxima es de 29 caracteres.

    Tiempo de espera

    Escriba 30 (en segundos) para esperar una respuesta del motor local.

    El valor máximo es de 1800 segundos. El valor predeterminado es 15 segundos.

    Tipo de motor

    Seleccione el tipo de motor local para el filtrado web. Haga clic en Siguiente.

    Nota:

    El valor predeterminado es Juniper mejorado.

    Categorías de URL

    +

    Haga clic en el icono agregar para abrir la ventana Seleccionar categorías de URL.

    Seleccione las categorías de URL que desea aplicar a la lista

    Seleccione sitios buenos o sitios de parada.

    Acción

    Seleccione Registro y permiso para la categoría de sitios buenos de la lista.

    Seleccione Bloquear para la categoría de sitios de parada de la lista.

    Figura 3: Crear perfil User interface for creating web filtering profiles at the URL Categories step. Shows actions like Log and Permit for good-sites and Block for stop-sites. de filtrado web
  3. Haga clic en Finalizar. Revise el resumen de la configuración y haga clic en Aceptar para guardar los cambios.

    ¡Buen trabajo! Este es el resultado de su configuración:

    Web Filtering Profiles section with a table listing profile details like Name, Profile Type, Default Action, and Timeout, plus toolbar options for adding, editing, deleting profiles, and a search bar.
  4. Haga clic en Cerrar después de que vea un mensaje de configuración correcta.

Paso 4: Hacer referencia a un perfil de filtrado web en una política de seguridad de contenido

Ahora necesitamos asignar el perfil de filtrado web (wf-local) a una política de seguridad de contenido que se pueda aplicar a una política de seguridad.

Usted está aquí: Servicios Seguridad>Contenido Seguridad>Políticas de Seguridad de contenido.

Para crear una política de seguridad de contenido:

  1. Haga clic en el icono de agregar (+) para agregar una política de Seguridad de contenido.

    Aparece la página Crear políticas de seguridad de contenido.

  2. Complete las tareas enumeradas en la columna Acción de la tabla siguiente:

    Campo

    Acción

    General – Información general

    Nombre

    Escriba wf-custom-policy el tipo de directiva de Seguridad de contenido.

    Nota:

    La longitud máxima es de 29 caracteres.

    Haga clic en Siguiente y, a continuación, haga clic en Siguiente para omitir la configuración del antivirus.

    Filtrado web: perfiles de filtrado web por protocolo de tráfico

    HTTP

    Seleccione wf-local en la lista y haga clic en Siguiente hasta el final del flujo de trabajo.

  3. Haga clic en Finalizar. Revise el resumen de la configuración y haga clic en Aceptar para guardar los cambios.

    ¡Ya casi está! Este es el resultado de su configuración:

    Gray banner with Content Security Policies section with a table listing policies like wf-custom-policy and buttons for managing them.
  4. Haga clic en Cerrar después de ver un mensaje correcto.

    ¡Casi listo! Ahora, crea una política de filtrado web UTM predeterminada que hace referencia a su lista de sitios buenos y detenidos.

    Usted está aquí: Servicios Seguridad>Contenido Seguridad>Configuración predeterminada>Filtrado web.

  5. Haga clic en el icono de edición para modificar la política de filtrado web predeterminada.

    Aparecerá la página Filtrado web.

  6. Complete las tareas enumeradas en la columna Acción de la tabla siguiente:

    Campo

    Acción

    Tipo

    Seleccione Juniper Local en la lista para configurar el uso de la base de datos de filtrado local de Seguridad de contenido.

    Lista de URL bloqueadas

    Seleccione sitios de parada de la lista para vincular a la lista de URL que no están permitidas (bloqueadas).

    Lista de URL permitidas

    Seleccione buenos sitios de la lista para vincular a la lista de URL permitidas.

    Juniper local>global

    Mensaje de bloqueo personalizado

    Ingrese El filtrado web de Juniper se ha configurado para bloquear este sitio.

    Acción predeterminada

    Seleccione Bloquear en la lista.

    Omita otros campos y haga clic en Aceptar.

  7. Haga clic en Aceptar para guardar los cambios.

    ¡Ya casi está! Este es el resultado de la configuración predeterminada de filtrado web de Content Seguridad. Web filtering settings interface for UTM with options for HTTP persist, HTTP reassemble, type set to juniper-local, URL blacklist labeled stop-sites, and URL whitelist labeled good-sites. Expandable sections for Juniper Enhanced and Juniper Local settings.

    ¡Buenas noticias! Terminó con la configuración del filtrado web de Seguridad de contenido.

Paso 5: Asignar una política de seguridad de contenido a una política de seguridad

Todavía no asignó la configuración de Seguridad de contenido a la política de seguridad de la zona CONFIANZA a la zona INTERNET. Las acciones de filtrado solo se realizan después de asignar la directiva de seguridad de contenido a las reglas de directiva de seguridad que actúan como criterios de coincidencia.

Nota:

Cuando se permiten las reglas de la política de seguridad, el firewall de la serie SRX:

  1. Intercepta una conexión HTTP/HTTPS y extrae cada URL (en la solicitud HTTP/HTTPS) o dirección IP.

    Nota:

    Para una conexión HTTPS, se admite el filtrado web a través del proxy directo SSL.

  2. Busca direcciones URL en la lista de bloqueos o de permitidos configurada por el usuario en Filtrado web (Seguridad Services>Content Seguridad>Configuración predeterminada). A continuación, si la URL está en el:

    1. Lista de bloqueo configurada por el usuario, el dispositivo bloquea la URL.

    2. El dispositivo configura la lista de permitidos por el usuario y permite la dirección URL.

  3. Comprueba las categorías definidas por el usuario y bloquea o permite la URL en función de la acción especificada por el usuario para la categoría.

  4. Permite o bloquea la dirección URL (si una categoría no está configurada) en función de la acción predeterminada configurada en el perfil de filtrado web.

Usted está aquí: Políticas de Seguridad y Objetos>Seguridad Políticas.

Para crear reglas de política de seguridad para la política de seguridad de contenido:

  1. Haga clic en el icono de agregar (+).
  2. Complete las tareas enumeradas en la columna Acción de la Tabla 1.
    Tabla 1: Configuración de reglas

    Campo

    Acción

    General – Información general

    Nombre de la regla

    Escriba wf-local-policy para la política de seguridad que permite la categoría de sitios buenos y deniega la categoría de sitios de parada.

    Descripción de la regla

    Escriba una descripción para la regla de política de seguridad.

    Zona de origen

    1. Haga clic en +.

      Aparecerá la página Seleccionar orígenes.

    2. Zona: seleccione CONFIAR en la lista.

    3. Direcciones: deje este campo con el valor predeterminado Cualquiera.

    4. Haga clic en Aceptar

    Zona de destino

    1. Haga clic en +.

      Aparece la página Seleccionar destino.

    2. Zona: seleccione INTERNET en la lista.

    3. Direcciones: deje este campo con el valor predeterminado Cualquiera.

    4. Servicios: deje este campo con el valor predeterminado Cualquiera.

    5. Categoría de URL: deje este campo en blanco.

    6. Haga clic en Aceptar

    Acción

    De forma predeterminada, se selecciona Permitir . Déjelo como está.

    Seguridad avanzada

    1. Haga clic en +.

      Aparecerá la página Seleccionar seguridad avanzada.

    2. Seguridad de contenido: seleccione wf-custom-policy en la lista.

    3. Haga clic en Aceptar

    Nota:

    Vaya a Políticas Seguridad y Objetos>Zonas/Pantallas para crear zonas. La creación de zonas está fuera del alcance de esta documentación.

  3. Haga clic en el icono Blue checkmark indicating confirmation or approval. de marca y, a continuación, haga clic en Guardar para guardar los cambios.
    Nota:

    Desplácese hacia atrás en la barra horizontal si los iconos de marca y cancelación en línea no están disponibles al crear una nueva regla.

    ¡Buen trabajo! Este es el resultado de su configuración:

    Security policy configuration allowing traffic from TRUST zone to INTERNET zone with no source, destination, or service restrictions. Rule action is permit.
    Security Policies configuration interface showing a table with details about a security policy rule, including Seq, Hits, Rule Name, Source Zone, Source Address, Identity, Destination Zone, Destination Address, Dynamic Application, Services, URI Category, Action, Advanced Security, and Options columns.
  4. Haga clic en el icono de confirmación (en el lado derecho del banner superior) y seleccione Confirmar.

    Aparecerá el mensaje de confirmación correcta.

    ¡Felicidades! Estamos listos para filtrar las solicitudes de URL.

Paso 6: Verifique que las URL estén permitidas o bloqueadas desde el servidor

Comprobemos que nuestras configuraciones y política de seguridad funcionan bien con las URL definidas en la topología:

  • Si introduce www.gematsu.com y www.game.co.uk, el firewall de serie SRX debería bloquear las direcciones URL y enviar el mensaje de sitio bloqueado configurado.

    Nota:

    La mayoría de los sitios usan HTTPS. El mensaje del sitio bloqueado solo se ve para los sitios HTTP. Para HTTPS, puede esperar un mensaje de error de conexión segura fallida, como An error occurred during a connection to <blocked-siteurl> PR_CONNECT_RESET_ERROR.

  • Si ingresa www.juniper.net y www.google.com, el firewall de serie SRX debería permitir las URL con su página de inicio mostrada.

Juniper Web Filtering diagram showing SRX Series device blocking access to gematsu.com and game.co.uk while allowing access to juniper.net and google.com.

¿Qué sigue?

¿Qué hacer?

¿Dónde?

Monitoree la información y estadísticas de filtrado web de la seguridad del contenido.

En J-Web, vaya a Monitorear>Seguridad servicios>contenido Seguridad>filtrado web.

Genere y vea informes sobre URL permitidas y bloqueadas.

En J-Web, vaya a Informes. Genere informes para los informes de evaluación de amenazas y las aplicaciones más bloqueadas a través de registros de filtros web.

Obtén más información sobre las funciones de Seguridad de contenido.

Guía del usuario de seguridad de contenido

Prueba de salida de configuración

En esta sección, presentamos ejemplos de configuraciones que permiten y bloquean los sitios web definidos en este ejemplo.

Puede configurar las siguientes configuraciones de Seguridad de contenido en el [edit security utm] nivel jerárquico.

Creación de objetos personalizados:

Creación del perfil de filtrado web:

Creación de la política de seguridad de contenido:

Las reglas de la política de seguridad se configuran en el [edit security policies] nivel jerárquico.

Crear reglas para una política de seguridad: