Configurar a Juniper ATP Cloud com IP de geolocalização

Para configurar o Juniper ATP Cloud com GeoIP, crie o DAE GeoIP e especifique os países interessados. Em seguida, crie uma política de firewall de segurança no firewall da Série SRX para fazer referência ao DAE e definir se o acesso deve ser permitido ou bloqueado.

Para criar o GeoIP DAE e a política de firewall de segurança:

  1. Crie o DAE usando o set security dynamic-address comando CLI. Defina a categoria como GeoIP e a propriedade como country (todas em letras minúsculas). Ao especificar os países, use o código de país ISO 3166 de duas letras em letras maiúsculas ASCII; por exemplo, EUA ou DE. Para obter uma lista completa de códigos de país, consulte ISO 3166-1 alfa-2. A Tabela 1 lista os códigos adicionais que não fazem parte da ISO 3166-1 alfa-2.
    Tabela 1: Códigos adicionais

    Código

    País

    Informações adicionais

    A1

    Proxy anônimo

    Este código de país identifica um conjunto de endereços IP usados por proxies anônimos específicos ou serviços VPN. Esses tipos de serviços podem ser usados para contornar as restrições do GeoIP.

    Observação:

    Esse código de país não fornece cobertura completa de todo o tráfego de proxy. Ele identifica o tráfego para proxies anônimos legais específicos.

    RESPOSTA 2

    Provedor de satélite

    Este código de país identifica um conjunto de endereços IP usados por ISPs de satélite para fornecer serviço de Internet a vários países. Exemplos: Nigéria e Gana.

    AP

    Região Ásia/Pacífico

    Esse código de país identifica um conjunto de endereços IP espalhados pela região Ásia/Pacífico. O país de origem desse conjunto de endereços IP é desconhecido.

    Observação:

    Esse código de país consiste em um pequeno subconjunto de endereços IP na região Ásia/Pacífico.

    UE

    Europa

    Este código de país identifica um conjunto de endereços IP que estão espalhados pela Europa. O país de origem desse conjunto de endereços IP é desconhecido.

    Observação:

    Este código de país não cobre todos os endereços IP na Europa.

    VA

    Estado da Cidade do Vaticano

     

    COMO

    Ásia

     

    OC

    Oceânia

     

    No exemplo a seguir, o nome do DAE é my-geoip e os países interessados são os Estados Unidos (EUA) e a Grã-Bretanha (GB).

  2. Use o comando show security dynamic-address CLI para verificar suas configurações. Sua saída deve ser semelhante à seguinte:
  3. Crie a política de firewall de segurança usando a set security policies CLI.

    No exemplo a seguir, a política é da zona não confiável para a zona de confiança, o nome da política é my-geoip-policy, o endereço de origem é my-geoip criado na Etapa 1 e a ação é negar o acesso dos países listados em my-geoip.

  4. Use o comando show security policies CLI para verificar suas configurações. Sua saída deve ser semelhante à seguinte:

    Excluindo endereços dinâmicos baseados em GeoIP para um único código de país

    Você pode excluir endereços dinâmicos baseados em GeoIP para um único código de país usando a seguinte etapa:

    No exemplo a seguir, o nome do DAE é my-geoip e os códigos de país que você deseja excluir são: Estados Unidos (EUA) e Grã-Bretanha (GB).

    A etapa acima exclui o país com êxito do perfil sem afetar as entradas de outros países.

    Depois de excluir o código do país, você pode confirmar a exclusão usando o show security dynamic-address comando.

    show security dynamic-address

O Juniper ATP Cloud com GeoIP oferece verificações de consistência aprimoradas e registro de firewalls da Série SRX que estão registrados no Juniper ATP Cloud.

A mensagem de negação de sessão inclui os seguintes campos:

  • source-country— Exibe o código do país do endereço de origem com referência à correspondência de endereço dinâmico da política.
  • destination-country— Exibe o código do país do endereço de destino com referência à correspondência de endereço dinâmico da política.

A mensagem de log do sistema exibe o código do país válido somente se a política correspondente incluir um endereço dinâmico configurado com GeoIP. Se a política correspondente não tiver o GeoIP configurado, os source-country campos e destination-country exibirão N/A. Consulte Explorador de Logs do Sistema para obter mais detalhes.