Identificação de aplicativos em firewalls da Série SRX

A identificação de aplicativos permite que você veja os aplicativos em sua rede e saiba como eles funcionam, suas características comportamentais e seu risco relativo. Usando vários mecanismos de identificação diferentes, o App ID detecta os aplicativos em sua rede, independentemente da porta, do protocolo e de outras táticas evasivas usadas. Para obter mais informações, consulte os seguintes tópicos:

Entendendo as técnicas de identificação de aplicativos

Historicamente, os firewalls têm usado o endereço IP e os números de porta como uma forma de aplicar políticas. Essa estratégia é baseada na suposição de que os usuários se conectam à rede a partir de locais fixos e acessam recursos específicos usando números de porta específicos.

Hoje, as redes sem fio e os dispositivos móveis exigem uma estratégia diferente. A maneira como os dispositivos se conectam à rede muda rapidamente. Um indivíduo pode se conectar à rede usando vários dispositivos simultaneamente. Não é mais prático identificar um usuário, aplicativo ou dispositivo por um grupo de endereços IP e números de porta alocados estaticamente.

Este tópico inclui a seguinte seção:

Identificação de aplicativos de próxima geração do Junos OS

A identificação de aplicativos de próxima geração se baseia na funcionalidade de identificação de aplicativos legados e fornece recursos de detecção mais eficazes para aplicativos evasivos, como Skype, BitTorrent e Tor.

A identificação de aplicativos do Junos OS reconhece aplicativos e protocolos baseados na Web e outros em diferentes camadas de rede usando características diferentes do número da porta. Os aplicativos são identificados usando um pacote configurável de protocolo que contém assinaturas de aplicativos e informações de análise. A identificação é baseada na análise e decodificação de protocolos e no gerenciamento de sessões.

O mecanismo de detecção tem seu próprio feed de dados e construções para identificar aplicativos.

Os seguintes recursos são suportados na identificação de aplicativos:

  • Suporte a protocolos e aplicativos, incluindo streaming de vídeo, comunicação ponto a ponto, redes sociais e mensagens

  • Identificação de serviços dentro de aplicativos

  • Capacidade de distinguir ações iniciadas em um aplicativo (como login, navegação, bate-papo e transferência de arquivos)

  • Suporte para todas as versões de protocolos e decodificadores de aplicativos e atualizações dinâmicas de decodificadores

  • Suporte para tráfego criptografado e compactado e protocolos de tunelamento mais complexos

  • Capacidade de identificar todos os protocolos da Camada 3 à Camada 7 e acima da Camada 7

Benefícios da identificação de aplicativos

  • Fornece controle granular sobre aplicativos, incluindo streaming de vídeo, comunicação ponto a ponto, redes sociais e mensagens. Ele também identifica serviços, uso de portas, tecnologia subjacente e características comportamentais nos aplicativos. Essa visibilidade permite bloquear aplicativos evasivos em linha no firewall.

  • Identifica aplicativos e permite, bloqueia ou limita aplicativos — independentemente da porta ou protocolo, incluindo aplicativos conhecidos por usar técnicas evasivas para evitar a identificação. Essa identificação ajuda as organizações a controlar os tipos de tráfego autorizados a entrar e a sair da rede.

Mapeamento de assinatura de aplicativos

O mapeamento de assinatura de aplicativo é um método preciso de identificar o aplicativo que emitiu tráfego na rede. O mapeamento de assinatura opera na Camada 7 e inspeciona o conteúdo real da carga.

Os aplicativos são identificados usando um pacote de protocolo para download. As assinaturas de aplicativos e as informações de análise dos primeiros pacotes são comparadas com o conteúdo do banco de dados. Se a carga contiver as mesmas informações que uma entrada no banco de dados, o aplicativo do tráfego será identificado como o aplicativo mapeado para essa entrada de banco de dados.

A Juniper Networks oferece um banco de dados de identificação de aplicativos predefinido que contém entradas para um conjunto abrangente de aplicativos conhecidos, como FTP e DNS, e aplicativos que operam sobre o protocolo HTTP, como Facebook, Kazaa e muitos programas de mensagens instantâneas. Uma assinatura de assinatura permite que você baixe o banco de dados da Juniper Networks e atualize regularmente o conteúdo à medida que novas assinaturas predefinidas são adicionadas.

Sequência de correspondência de identificação de aplicativos

A Figura 1 mostra a sequência na qual as técnicas de mapeamento são aplicadas e como a aplicação é determinada.

Figura 1: Sequência Flowchart showing application identification at Layer 7 of OSI model. Steps: first packet, check cache, process packet, classify application, more packets, application ID done. Used in network security. de mapeamento

Na identificação de aplicativos, cada pacote no fluxo passa pelo mecanismo de identificação de aplicativos para processamento até que o aplicativo seja identificado. As ligações do aplicativo são salvas no cache do sistema de aplicativos (ASC) para agilizar o processo de identificação futuro.

As assinaturas de aplicativos identificam um aplicativo com base na análise gramatical de protocolo nos primeiros pacotes de uma sessão. Se o mecanismo de identificação do aplicativo ainda não tiver identificado o aplicativo, ele passará os pacotes e aguardará mais dados.

O módulo de identificação de aplicativos faz a correspondência de aplicativos para sessões de cliente para servidor e de servidor para cliente.

Depois que o aplicativo é determinado, os módulos de serviço do AppSecure podem ser configurados para monitorar e controlar o tráfego para rastreamento, priorização, controle de acesso, detecção e prevenção com base na ID do aplicativo do tráfego.

  • Rastreamento de aplicativos (AppTrack) — rastreia e relata os aplicativos que passam pelo dispositivo.

  • Intrusion Detection and Prevention (IDP) — aplica os objetos de ataque apropriados a aplicativos executados em portas fora do padrão. A identificação de aplicativos melhora o desempenho do IDP, restringindo o escopo das assinaturas de ataque para aplicativos sem decodificadores.

  • Firewall de aplicativo (AppFW) — Implementa um firewall de aplicativo usando regras baseadas em aplicativos.

  • Qualidade de serviço de aplicativos (AppQoS) — Fornece priorização de qualidade de serviço com base no reconhecimento de aplicativos.

  • Advanced policy-based routing (APBR) — Classifica a sessão com base em aplicativos e aplica as regras configuradas para redirecionar o tráfego.

  • Qualidade da experiência do aplicativo (AppQoE) — Monitora o desempenho dos aplicativos e, com base na pontuação, seleciona o melhor link possível para o tráfego desse aplicativo.

Entender o banco de dados de identificação de aplicativos do Junos OS

Um banco de dados de assinaturas predefinido está disponível no site de Engenharia de Segurança da Juniper Networks. Esse banco de dados inclui uma biblioteca de assinaturas de aplicativos. Consulte Assinaturas de aplicativos para obter mais detalhes. Essas páginas de assinatura lhe darão visibilidade da categoria do aplicativo, grupo, nível de risco, portas e assim por diante.

O pacote de assinaturas predefinido fornece critérios de identificação para assinaturas de aplicativos conhecidas e é atualizado periodicamente.

Sempre que novos aplicativos são adicionados, o pacote de protocolo é atualizado e gerado para todas as plataformas relevantes. Ele é empacotado junto com outros arquivos de assinatura de aplicativo. Este pacote estará disponível para download através do site de download de segurança.

Um serviço de assinatura permite que você baixe regularmente as assinaturas mais recentes para cobertura atualizada sem precisar criar entradas para seu próprio uso.

A identificação de aplicativos é habilitada por padrão e é ativada automaticamente quando você configura a Intrusion Detection and Prevention (IDP), AppFW, AppQoS ou AppTrack.

Observação:

As atualizações no pacote de assinatura de aplicativos predefinido do Junos OS são autorizadas por um serviço de assinatura licenciado separadamente. Você deve instalar a chave de licença de atualização de assinatura do aplicativo de identificação do aplicativo em seu dispositivo para baixar e instalar as atualizações do banco de dados de assinatura fornecidas pela Juniper Networks. Quando sua chave de licença expirar, você poderá continuar a usar o conteúdo do pacote de assinatura do aplicativo armazenado localmente, mas não poderá atualizar o pacote.

Desativação e reativação da identificação do aplicativo Junos OS

A identificação do aplicativo é habilitada por padrão. É possível desativar a identificação de aplicativos com a CLI.

Para desativar a identificação do aplicativo:

Se você quiser reativar a identificação do aplicativo, exclua a instrução de configuração que especifica a desativação da identificação do aplicativo:

Se você terminar de configurar o dispositivo, confirme a configuração.

Para verificar a configuração, insira o show services application-identification comando.

Entendendo o cache do sistema de aplicativos

O cache do sistema de aplicativos (ASC) salva o mapeamento entre um tipo de aplicativo e o endereço IP de destino, a porta de destino, o tipo de protocolo e o serviço correspondentes. Depois que um aplicativo é identificado, suas informações são salvas no ASC para que apenas uma entrada correspondente seja necessária para identificar um aplicativo em execução em um sistema específico, acelerando assim o processo de identificação.

Por padrão, o ASC salva as informações de mapeamento por 3600 segundos. No entanto, você pode configurar o valor de tempo limite do cache usando a CLI.

Você pode usar o [edit services application-identification application-system-cache-timeout] comando para alterar o valor de tempo limite para as entradas de cache do sistema de aplicativos. O valor de tempo limite pode ser configurado de 0 a 1.000.000 segundos. A sessão do ASC pode expirar após 1000.000 segundos.

As entradas do ASC expiram após o tempo limite do ASC configurado. As entradas do ASC não são atualizadas mesmo quando há ocorrências de cache (entrada correspondente no ASC encontrada) durante o período de tempo limite.

Observação:

Quando você configura uma nova assinatura de aplicativo customizada ou modifica uma assinatura customizada existente, todas as entradas de cache do sistema de aplicativos existentes para aplicativos predefinidos e customizados serão apagadas.

Observação:

Quando você exclui ou desabilita uma assinatura de aplicativo personalizada e a confirmação de configuração falha, a entrada do cache do sistema de aplicativos (ASC) não é limpa completamente; em vez disso, um aplicativo base no caminho do aplicativo personalizado será relatado no ASC.

Habilitando ou desabilitando o cache do sistema de aplicativos para serviços de aplicativos

O ASC é habilitado por padrão; Observe a diferença na pesquisa de serviços de segurança:

  • A pesquisa ASC para serviços de segurança não está habilitada por padrão. Ou seja, os serviços de segurança, incluindo políticas de segurança, firewall de aplicativos (AppFW), rastreamento de aplicativos (AppTrack), qualidade de serviço de aplicativos (AppQoS), Juniper ATP Cloud, IDP e Segurança de conteúdo não usam o ASC por padrão.

  • A pesquisa ASC para serviços diversos é habilitada por padrão. Ou seja, serviços diversos, incluindo roteamento avançado baseado em políticas (APBR), usam o ASC para identificação de aplicativos por padrão.

Observação:

A alteração no comportamento padrão do ASC afeta a funcionalidade legada do AppFW. Com o ASC desabilitado por padrão para os serviços de segurança a partir do Junos OS Release 18.2 em diante, o AppFW não usará as entradas presentes no ASC.

Você pode reverter para o comportamento ASC como nas versões do Junos OS antes da versão 18.2 usando o set services application-identification application-system-cache security-services comando.

ATENÇÃO:

O dispositivo de segurança pode se tornar suscetível a técnicas de evasão de aplicativos se o ASC estiver habilitado para serviços de segurança. Recomendamos que você habilite o ASC somente quando o desempenho do dispositivo em sua configuração padrão (desabilitado para serviços de segurança) não for suficiente para seu caso de uso específico.

Use os seguintes comandos para habilitar ou desabilitar o ASC:

  • Habilite o ASC para serviços de segurança:

  • Desabilite o ASC para serviços diversos:

  • Desative o ASC habilitado para serviços de segurança:

  • Habilite o ASC desabilitado para serviços diversos:

Você pode usar o show services application-identification application-system-cache comando para verificar o status do ASC.

A saída de exemplo a seguir fornece o status do ASC:

Nas versões anteriores, o cache do aplicativo era habilitado por padrão. Você pode desativá-lo manualmente usando o set services application-identification no-application-system-cache comando.

Verificando as estatísticas de cache do sistema de aplicativos

Finalidade

Verifique as estatísticas do cache do sistema de aplicativos (ASC).

Observação:

O cache do sistema de aplicativos exibirá o cache para aplicativos de identificação de aplicativos.

Ação

No modo de operação da CLI, insira o show services application-identification application-system-cache comando.

Saída de amostra

nome do comando

Significado

A saída mostra um resumo das informações estatísticas do ASC. Verifique as seguintes informações:

  • Endereço IP — Exibe o endereço de destino.

  • Porta — Exibe a porta de destino no servidor.

  • Protocolo — Exibe o tipo de protocolo na porta de destino.

  • Aplicativo — Exibe o nome do aplicativo identificado na porta de destino.

Observação:

Quando há um grande número de entradas ASC (10.000 ou mais) e as entradas devem ser listadas na saída do comando show services application-identification application-system-cache, ocorre um tempo limite de sessão de CLI para alguns firewalls.

Estatísticas de identificação de aplicativos na caixa de entrada

Os serviços de identificação de aplicativos fornecem informações estatísticas por sessão. Essas estatísticas fornecem aos clientes um perfil de uso do aplicativo. O recurso Onbox Application Identification Statistics adiciona estatísticas no nível do aplicativo ao pacote AppSecure. As estatísticas do aplicativo permitem que um administrador acesse estatísticas cumulativas, bem como estatísticas acumuladas em intervalos definidos pelo usuário.

Com esse recurso, o administrador pode limpar as estatísticas e configurar os valores de intervalo, mantendo bytes e estatísticas de contagem de sessões. Como a contagem de estatísticas ocorre no momento do evento de fechamento da sessão, as contagens de bytes e sessões não são atualizadas até que a sessão seja fechada. Os dispositivos de segurança da Juniper Networks oferecem suporte a um histórico de oito intervalos que um administrador pode usar para exibir contagens de bytes, sessões de aplicativos.

Se o agrupamento de aplicativos for suportado em sua configuração do Junos OS, então o recurso Onbox Application Identification Statistic suporta estatísticas de correspondência por grupo onbox. As estatísticas são mantidas apenas para grupos predefinidos.

A reinstalação de um pacote de assinatura de aplicativo não limpará as estatísticas do aplicativo. Se o aplicativo estiver desabilitado, não haverá tráfego para esse aplicativo, mas o aplicativo ainda será mantido nas estatísticas. Não importa se você está reinstalando um aplicativo predefinido, porque os aplicativos são rastreados de acordo com o tipo de aplicativo. Para estatísticas de grupo predefinidas, a reinstalação de um pacote de segurança não limpará as estatísticas. No entanto, todas as alterações nas associações de grupo são atualizadas. Por exemplo, junos:web pode ter 50 aplicativos na versão atual e 60 aplicativos após uma atualização. Os aplicativos excluídos e os grupos de aplicativos renomeados são tratados da mesma forma que os aplicativos adicionados.

O módulo de identificação de aplicativos mantém contadores de sessão de 64 bits para cada aplicativo em cada unidade de processamento de serviços (SPU). O contador é incrementado quando uma sessão é identificada como um aplicativo específico. Outro conjunto de contadores de 64 bits agrega o total de bytes por aplicativo na SPU. Os contadores para aplicativos não especificados também são mantidos. As estatísticas de várias SPUs para sessões e bytes são agregadas no Mecanismo de Roteamento e apresentadas aos usuários.

SPUs individuais têm temporizadores de intervalo para transferir estatísticas por interval vez. Para configurar o intervalo para coleta de estatísticas, use o set services application-identification statistics interval time comando. Sempre que o Mecanismo de Roteamento consulta o intervalo necessário, as estatísticas correspondentes são buscadas de cada SPU, agregadas no Mecanismo de Roteamento e apresentadas ao usuário.

Use o clear services application-identification statistics para limpar todas as estatísticas do aplicativo, como cumulativo, intervalo, aplicativos e grupos de aplicativos.

Use o clear services application-identification counter comando para redefinir os contadores manualmente. Os contadores são redefinidos automaticamente quando um dispositivo é atualizado ou reinicializado, quando o flowd é reiniciado ou quando há uma alteração no temporizador de intervalo.

Use o set services application-identification application-system-cache-timeout value para especificar o valor de tempo limite em segundos para as entradas de cache do sistema de aplicativos.

O intervalo de tempo padrão para o tempo de coleta de estatísticas de identificação do aplicativo é de 1440 minutos.

Configurando o tamanho do cache IMAP

O Internet Message Access Protocol (IMAP) é um protocolo padrão da Internet usado por clientes de e-mail para serviços de armazenamento e recuperação de e-mail. O cache IMAP é usado para análise de protocolo e geração de contexto. Ele armazena a análise de informações relacionadas de um e-mail.

Você pode configurar para limitar o número máximo de entradas no cache IMAP e especificar o valor de tempo limite para as entradas no cache usando os seguintes comandos:

set services application-identification imap-cache imap-cache-size size

set services application-identification imap-cache imap-cache-timeout time in seconds

Exemplo:

Neste exemplo, o tamanho do cache IMAP é configurado para armazenar 50.000 entradas.

Neste exemplo, o período de tempo limite é configurado para 600 segundos durante os quais uma entrada de cache permanece no cache IMAP.

Entender o suporte a jumbo frames para serviços de identificação de aplicativos do Junos OS

A identificação de aplicativos suporta o tamanho de quadro jumbo maior de 9192 bytes. Embora os quadros jumbo estejam habilitados por padrão, você pode ajustar o tamanho da unidade máxima de transmissão (MTU) usando o comando [set interfaces]. A sobrecarga da CPU pode ser reduzida durante o processamento de quadros jumbo.

Limite de inspeção de identificação de aplicação

Para configurar os limites de inspeção de identificação do aplicativo:

  • Inspection Limit for TCP and UDP Sessions

    Você pode definir o limite de bytes e o limite de pacotes para identificação de aplicativos (AppID) em um UDP ou em uma sessão TCP. O AppID conclui a classificação com base no limite de inspeção configurado. Ao exceder o limite, o AppID encerra a classificação do aplicativo.

    Se o AppID não concluir a classificação final dentro dos limites configurados e um aplicativo pré-correspondente estiver disponível, o AppID concluirá o aplicativo como o aplicativo pré-correspondido. Caso contrário, o aplicativo será concluído como junos:UNKNOWN, desde que o cache global do AppID esteja habilitado. O cache global do AppID é habilitado por padrão.

    Para configurar o limite de bytes e o limite de pacotes, use as seguintes declarações de configuração da [edit] hierarquia:

    A Tabela 1 fornece o intervalo e o valor padrão para configurar o limite de bytes e o limite de pacotes para sessões TCP e UDP.

    Tabela 1: Limite máximo de bytes e limite de bytes de pacotes para sessões TCP e UDP

    Sessão

    Limite

    Variação

    Valor padrão

    TCP

    Limite de bytes

    De 0 a 4294967295

    6000

    Limite de pacotes

    De 0 a 4294967295

    Zero

    UDP

    Limite de bytes

    De 0 a 4294967295

    Zero

    Limite de pacotes

    De 0 a 4294967295

    10

    O limite de bytes exclui o cabeçalho IP e os comprimentos de cabeçalho TCP/UDP.

    Se você definir as opções e as packet-limit opções, o byte-limit AppID inspecionará a sessão até que ambos os limites sejam atingidos.

    Você pode desabilitar o limite de inspeção TCP ou UDP configurando os valores correspondentes byte-limit e os packet-limit valores como zero.

  • Global Offload Byte Limit (Other Sessions)

    Você pode definir o limite de bytes para o AppID para concluir a classificação e identificar o aplicativo em uma sessão. Ao exceder o limite, o AppID encerra a classificação do aplicativo e toma uma das seguintes decisões:

    • Se um aplicativo pré-correspondente estiver disponível, o AppID concluirá a classificação do aplicativo como o aplicativo pré-correspondente nos seguintes casos:

      • Quando AppID não conclui a classificação final dentro do limite de bytes configurado

      • Quando a sessão não é descarregada devido ao comportamento de tunelamento de alguns aplicativos

    • Se um aplicativo pré-correspondente não estiver disponível, o AppID concluirá o aplicativo como junos:UNKNOWN, desde que o cache global do AppID esteja habilitado. O cache global do AppID é habilitado por padrão. Consulte Habilitando ou desabilitando o cache do sistema de aplicativos para serviços de aplicativos.

    Para configurar o limite de bytes, use a seguinte declaração de configuração da [edit] hierarquia:

    O valor padrão da global-offload-byte-limit opção é 10000.

    Você pode desabilitar o limite global de bytes de descarregamento configurando o global-offload-byte-limit valor como zero.

    O limite de bytes exclui o cabeçalho IP e os comprimentos de cabeçalho TCP/UDP.

Ativar opção de modo de desempenho

O limite máximo de pacotes para a opção set services application-identification enable-performance-mode max-packet-threshold value de modo de desempenho de DPI foi preterido — em vez de removido imediatamente — para fornecer compatibilidade com versões anteriores e uma oportunidade de colocar sua configuração em conformidade com a nova configuração. Essa opção foi usada para definir o limite máximo de pacotes para o modo de desempenho DPI.

Se sua configuração incluir a opção de modo de desempenho habilitado em max-packet-threshold versões mais antigas do Junos OS, o AppID concluirá a classificação do aplicativo ao atingir o valor mais baixo configurado no limite de inspeção TCP ou UDP ou no limite global de bytes de descarregamento, ou no limite máximo de pacotes para a opção de modo de desempenho DPI.

Suporte à identificação de aplicativos para aplicativos hospedados na rede de distribuição de conteúdo (CDN)

Você pode habilitar a identificação de aplicativos (AppID) para classificar com precisão um aplicativo da Web hospedado em uma rede de distribuição de conteúdo (CDN), como AWS, Akamai, Azure, Fastly e Cloudflare e assim por diante. Use a seguinte instrução de configuração para habilitar a classificação de aplicativos CDN:

Quando você aplica a configuração, o AppID identifica e classifica os aplicativos reais hospedados na CDN.

Limite máximo de memória para DPI

Você pode configurar o limite máximo de memória para inspeção profunda de pacotes (DPI) usando a seguinte instrução de configuração:

Você pode definir de 1 a 200000 MB como valor de memória.

Quando o consumo de memória JDPI atinge 90% do valor configurado, o DPI interrompe o processamento de novas sessões.

Melhorando a taxa de transferência do tráfego de aplicativos

A taxa de transferência do tráfego do aplicativo pode ser melhorada definindo a inspeção profunda de pacotes (DPI) no modo de desempenho com limite de inspeção de pacotes padrão como dois pacotes, incluindo as direções cliente para servidor e servidor para cliente. Por padrão, o modo de desempenho está desabilitado em dispositivos de segurança.

Para melhorar a taxa de transferência do tráfego de aplicativos:

  1. Habilite o modo de desempenho de DPI.
  2. (Opcional) Você pode definir o limite máximo de pacotes para o modo de desempenho de DPI, incluindo as direções de cliente para servidor e de servidor para cliente.

    Você pode definir o limite de inspeção de pacotes de 1 a 100.

    A partir do Junos OS Release 19.4R1, o limite máximo de pacotes para a opção set services application-identification enable-performance-mode max-packet-threshold value de modo de desempenho DPI foi descontinuado — em vez de removido imediatamente — para oferecer compatibilidade com versões anteriores e uma oportunidade de colocar sua configuração em conformidade com a nova configuração. Essa opção foi usada para definir o limite máximo de pacotes para o modo de desempenho DPI.

  3. Comprometa a configuração.

Use o comando para exibir informações detalhadas sobre o status de identificação do show services application-identification status aplicativo.

mostrar status de identificação do aplicativo de serviços (modo de desempenho de DPI habilitado)

O campo Modo de desempenho de DPI exibe se o modo de desempenho de DPI está habilitado ou não. Esse campo é exibido na saída do comando CLI somente se o modo de desempenho estiver ativado.

Se você quiser definir o DPI para o modo de precisão padrão e desabilitar o modo de desempenho, exclua a declaração de configuração que especifica a ativação do modo de desempenho:

Para desativar o modo de desempenho:

  1. Exclua o modo de desempenho.

  2. Comprometa a configuração.

Visão geral da captura de pacotes de tráfego de aplicativos desconhecidos

Você pode usar o recurso de captura de pacotes de aplicativos desconhecidos para coletar mais detalhes sobre um aplicativo desconhecido em seu dispositivo de segurança. O tráfego de aplicativo desconhecido é o tráfego que não corresponde a uma assinatura de aplicativo.

Depois de configurar as opções de captura de pacotes em seu dispositivo de segurança, o tráfego de aplicativo desconhecido é coletado e armazenado no dispositivo em um arquivo de captura de pacotes (.pcap). Você pode usar a captura de pacotes de um aplicativo desconhecido para definir uma nova assinatura de aplicativo personalizada. Você pode usar essa assinatura de aplicativo personalizada em uma política de segurança para gerenciar o tráfego do aplicativo com mais eficiência.

Você pode enviar o arquivo .pcap para a Juniper Networks para análise nos casos em que o tráfego está classificado incorretamente ou para solicitar a criação de uma assinatura de aplicativo.

Benefícios da captura de pacotes de tráfego de aplicativos desconhecidos

Você pode usar a captura de pacotes de tráfego de aplicativos desconhecidos para:

  • Reunir mais informações sobre um aplicativo desconhecido

  • Analise o tráfego de aplicativos desconhecidos em busca de ameaças potenciais

  • Auxiliar na criação de regras de política de segurança

  • Habilitar a criação de assinaturas personalizadas de aplicativos

Observação:

A implementação de políticas de segurança que bloqueiam todo o tráfego de aplicativos desconhecidos pode causar problemas com aplicativos baseados em rede. Antes de aplicar esses tipos de políticas, certifique-se de validar se essa abordagem não causa problemas em seu ambiente. Você deve analisar cuidadosamente o tráfego de aplicativos desconhecidos e definir a política de segurança de acordo.

Configurar a captura de pacotes para tráfego de aplicativos desconhecido

Antes de começar

Para habilitar a captura automática de pacotes de tráfego de aplicativos desconhecidos, você deve:

Visão geral

Neste exemplo, você aprenderá a configurar a captura automatizada de pacotes de aplicativos desconhecidos em seu dispositivo de segurança concluindo as seguintes etapas:

  • Defina opções de captura de pacotes em nível global ou em um nível de política de segurança.

  • Configurar o modo de captura de pacotes

  • (Opcional) Configurar opções de arquivo de captura de pacotes

  • Acesse o arquivo de captura de pacotes gerado (.arquivo pcap )

Configuração

Para saber mais sobre as opções de configuração de captura de pacotes, consulte captura de pacotes antes de começar.

Captura de pacotes para aplicativos desconhecidos em todo o mundo

Procedimento passo a passo
  • Para habilitar a captura de pacotes em nível global, use o seguinte comando:

Quando você habilita a captura de pacotes em nível global, seu dispositivo de segurança gera uma captura de pacotes para todas as sessões que contêm tráfego de aplicativos desconhecido.

Captura de Pacotes para Aplicativos Desconhecidos em um Nível de Política de Segurança

Procedimento passo a passo
  • Configure a captura de pacotes em um nível de política de segurança, use o procedimento a seguir. Neste exemplo, você habilitará a captura de pacotes de tráfego de aplicativos desconhecidos na política de segurança P1.

    Para habilitar a captura de pacotes de tráfego de aplicativos desconhecidos no nível da política de segurança, você deve incluir junos:UNKNOWN como as condições de correspondência de aplicativos dinâmicos.

    Quando você configura a política de segurança (P1), o sistema captura os detalhes do pacote para o tráfego de aplicativos que corresponde aos critérios de correspondência da política de segurança.

Selecionando o modo de captura de pacotes

Você pode capturar os pacotes para o tráfego de aplicativo desconhecido em um dos seguintes modos:

  • Modo ASC — captura pacotes de aplicativos desconhecidos quando o aplicativo é classificado como junos:UNKNOWN e tem uma entrada correspondente no cache do sistema de aplicativos (ASC). Esse modo é habilitado por padrão.

  • Modo agressivo — captura todo o tráfego antes que o AppID termine a classificação. Nesse modo, o sistema captura todo o tráfego do aplicativo, independentemente de uma entrada ASC disponível. A captura de pacotes começa a partir do primeiro pacote da primeira sessão. Observe que o modo agressivo consome significativamente mais recursos e deve ser usado com cautela.

    Para habilitar o modo agressivo, use o seguinte comando:

    Não recomendamos o uso do modo agressivo, a menos que você precise capturar a primeira ocorrência de um fluxo. Conforme observado acima, o comportamento padrão do dispositivo depende do ASC.

Definir opções de captura de pacotes (opcional)

Procedimento passo a passo

Opcionalmente, você pode definir os seguintes parâmetros de captura de pacotes. Caso contrário, as opções padrão descritas em captura de pacotes são usadas para esse recurso. Neste exemplo, você define opções de captura de pacotes, como limite máximo de pacotes, limite máximo de bytes e número de arquivos de captura de pacotes (.pcap).

  1. Defina o número máximo de pacotes UDP por sessão.

  2. Defina o número máximo de bytes TCP por sessão.

  3. Defina o número máximo de arquivos de captura de pacotes (.pcap) a serem criados antes que o mais antigo seja substituído e girado.

Resultados

No modo de configuração, confirme sua configuração inserindo o comando e show security policies o show services application-identification packet-capture nível de hierarquia. Se a saída não exibir a configuração pretendida, siga as instruções de configuração neste exemplo para corrigi-la.

A configuração a seguir mostra um exemplo de captura de pacotes de aplicativos desconhecidos em nível global com configurações opcionais:

A configuração a seguir mostra um exemplo de captura de pacotes de aplicativos desconhecidos em um nível de política de segurança com configurações opcionais:

Se você terminar de configurar o dispositivo, entre no commit modo de configuração.

Acesso a arquivos de captura de pacotes (.pcaps)

Depois de concluir a configuração e confirmá-la, você pode exibir o arquivo de captura de pacotes (.pcap). O sistema gera um arquivo de captura de pacotes exclusivo para cada endereço IP, porta de destino e protocolo de destino.

Procedimento passo a passo

Para exibir o arquivo de captura de pacotes:

  1. Navegue até o diretório onde os arquivos .pcap estão armazenados no dispositivo.

  2. Localize o arquivo .pcap .

    O arquivo .pcap é salvo no destination-IP-address. destination-port.protocol. pcap formato. Exemplo: 142.250.31.156_443_17.pcap.

    Você pode baixar o arquivo .pcap usando SFTP ou SCP e visualizá-lo com o Wireshark ou seu analisador de rede favorito.

    A Figura 2 mostra um arquivo .pcap de exemplo gerado para o tráfego de aplicativo desconhecido.

    Figura 2: Arquivo Wireshark screenshot displaying captured packets from a .pcap file. Shows packet list with columns like No., Time, Source, Destination, Protocol, and Info. Packet details include Ethernet II, IP, TCP layers, and 2-byte data payload. Packet bytes in hex and ASCII shown. de captura de pacote de amostra
    Observação:

    Em situações em que a perda de pacotes está ocorrendo, o dispositivo pode não ser capaz de capturar todos os detalhes relevantes do fluxo. Nesse caso, o arquivo .pcap refletirá apenas o que o dispositivo foi capaz de ingerir e processar.

O dispositivo de segurança salva os detalhes de captura de pacotes para todo o tráfego que corresponde aos três critérios de correspondência (endereço IP de destino, porta de destino e protocolo) no mesmo arquivo, independentemente da configuração global ou no nível da política. O sistema mantém o cache com o endereço IP de destino, a porta de destino e o protocolo e não aceita a captura repetida do mesmo tráfego que excede o limite definido. Você pode definir as opções de arquivo de captura de pacotes como na captura de pacotes.

Verificação

Exibindo detalhes da captura de pacotes

Finalidade

Exiba os detalhes da captura de pacotes para confirmar se sua configuração está funcionando.

Ação

Use o show services application-identification packet-capture counters comando.

Significado

A partir desta saída de exemplo, você pode obter detalhes como o número de sessões que estão sendo capturadas e o número de sessões já capturadas. Para obter mais detalhes sobre os contadores de captura de pacotes, consulte mostrar contadores de captura de pacotes de identificação de aplicativo de serviços.

Detalhes da captura de pacotes de aplicativos desconhecidos por sessão

Seu dispositivo de segurança armazena a captura de pacotes de detalhes de aplicativos desconhecidos por sessão. O arquivo de captura de pacotes (.pcap) agora inclui o ID da sessão no nome do arquivo. Ou seja, destination-IP-address_destination-port_protocol_session-id. pcap no local /var/log/pcap.

Ao armazenar a captura de pacotes por sessão, o tamanho do arquivo .pcap é reduzido, pois salva detalhes apenas por sessão.

Além disso, aprimoramos a captura de pacotes de funcionalidade de aplicativos desconhecidos para capturar detalhes SNI desconhecidos

Tabela de histórico de alterações

A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.

Lançamento
Descrição
19.4R1
Os limites de inspeção de identificação de aplicativos são suportados.
19.4R1
O limite máximo de pacotes para a opção set services application-identification enable-performance-mode max-packet-threshold value de modo de desempenho de DPI foi preterido.
19.4R1
Você pode configurar o limite máximo de memória para inspeção profunda de pacotes (DPI).
19.4R1
Você pode habilitar a identificação de aplicativos (AppID) para classificar com precisão um aplicativo da Web hospedado em uma rede de distribuição de conteúdo (CDN), como AWS, Akamai, Azure, Fastly e Cloudflare e assim por diante.
19.4R1
A partir do Junos OS Release 21.1, seu dispositivo de segurança armazena a captura de pacotes de detalhes de aplicativos desconhecidos por sessão.
18.2R1
A partir do Junos OS Release 18.2R1, o comportamento padrão do ASC é alterado. Nas versões anteriores ao lançamento do Junos OS 18.2R1, o cache do aplicativo era habilitado por padrão. Você pode desativá-lo manualmente usando o set services application-identification no-application-system-cache comando.
15.1X49-D120
A partir do Junos OS 18.3R1, os dispositivos de segurança oferecem suporte a um histórico de um intervalo para exibir a sessão do aplicativo e a contagem de bytes.