NESTA PÁGINA
Entender o banco de dados de identificação de aplicativos do Junos OS
Desativação e reativação da identificação do aplicativo Junos OS
Habilitando ou desabilitando o cache do sistema de aplicativos para serviços de aplicativos
Verificando as estatísticas de cache do sistema de aplicativos
Estatísticas de identificação de aplicativos na caixa de entrada
Entender o suporte a jumbo frames para serviços de identificação de aplicativos do Junos OS
Melhorando a taxa de transferência do tráfego de aplicativos
Visão geral da captura de pacotes de tráfego de aplicativos desconhecidos
Configurar a captura de pacotes para tráfego de aplicativos desconhecido
Identificação de aplicativos em firewalls da Série SRX
A identificação de aplicativos permite que você veja os aplicativos em sua rede e saiba como eles funcionam, suas características comportamentais e seu risco relativo. Usando vários mecanismos de identificação diferentes, o App ID detecta os aplicativos em sua rede, independentemente da porta, do protocolo e de outras táticas evasivas usadas. Para obter mais informações, consulte os seguintes tópicos:
Entendendo as técnicas de identificação de aplicativos
Historicamente, os firewalls têm usado o endereço IP e os números de porta como uma forma de aplicar políticas. Essa estratégia é baseada na suposição de que os usuários se conectam à rede a partir de locais fixos e acessam recursos específicos usando números de porta específicos.
Hoje, as redes sem fio e os dispositivos móveis exigem uma estratégia diferente. A maneira como os dispositivos se conectam à rede muda rapidamente. Um indivíduo pode se conectar à rede usando vários dispositivos simultaneamente. Não é mais prático identificar um usuário, aplicativo ou dispositivo por um grupo de endereços IP e números de porta alocados estaticamente.
Este tópico inclui a seguinte seção:
- Identificação de aplicativos de próxima geração do Junos OS
- Benefícios da identificação de aplicativos
- Mapeamento de assinatura de aplicativos
- Sequência de correspondência de identificação de aplicativos
Identificação de aplicativos de próxima geração do Junos OS
A identificação de aplicativos de próxima geração se baseia na funcionalidade de identificação de aplicativos legados e fornece recursos de detecção mais eficazes para aplicativos evasivos, como Skype, BitTorrent e Tor.
A identificação de aplicativos do Junos OS reconhece aplicativos e protocolos baseados na Web e outros em diferentes camadas de rede usando características diferentes do número da porta. Os aplicativos são identificados usando um pacote configurável de protocolo que contém assinaturas de aplicativos e informações de análise. A identificação é baseada na análise e decodificação de protocolos e no gerenciamento de sessões.
O mecanismo de detecção tem seu próprio feed de dados e construções para identificar aplicativos.
Os seguintes recursos são suportados na identificação de aplicativos:
-
Suporte a protocolos e aplicativos, incluindo streaming de vídeo, comunicação ponto a ponto, redes sociais e mensagens
-
Identificação de serviços dentro de aplicativos
-
Capacidade de distinguir ações iniciadas em um aplicativo (como login, navegação, bate-papo e transferência de arquivos)
-
Suporte para todas as versões de protocolos e decodificadores de aplicativos e atualizações dinâmicas de decodificadores
-
Suporte para tráfego criptografado e compactado e protocolos de tunelamento mais complexos
-
Capacidade de identificar todos os protocolos da Camada 3 à Camada 7 e acima da Camada 7
Benefícios da identificação de aplicativos
-
Fornece controle granular sobre aplicativos, incluindo streaming de vídeo, comunicação ponto a ponto, redes sociais e mensagens. Ele também identifica serviços, uso de portas, tecnologia subjacente e características comportamentais nos aplicativos. Essa visibilidade permite bloquear aplicativos evasivos em linha no firewall.
-
Identifica aplicativos e permite, bloqueia ou limita aplicativos — independentemente da porta ou protocolo, incluindo aplicativos conhecidos por usar técnicas evasivas para evitar a identificação. Essa identificação ajuda as organizações a controlar os tipos de tráfego autorizados a entrar e a sair da rede.
Mapeamento de assinatura de aplicativos
O mapeamento de assinatura de aplicativo é um método preciso de identificar o aplicativo que emitiu tráfego na rede. O mapeamento de assinatura opera na Camada 7 e inspeciona o conteúdo real da carga.
Os aplicativos são identificados usando um pacote de protocolo para download. As assinaturas de aplicativos e as informações de análise dos primeiros pacotes são comparadas com o conteúdo do banco de dados. Se a carga contiver as mesmas informações que uma entrada no banco de dados, o aplicativo do tráfego será identificado como o aplicativo mapeado para essa entrada de banco de dados.
A Juniper Networks oferece um banco de dados de identificação de aplicativos predefinido que contém entradas para um conjunto abrangente de aplicativos conhecidos, como FTP e DNS, e aplicativos que operam sobre o protocolo HTTP, como Facebook, Kazaa e muitos programas de mensagens instantâneas. Uma assinatura de assinatura permite que você baixe o banco de dados da Juniper Networks e atualize regularmente o conteúdo à medida que novas assinaturas predefinidas são adicionadas.
Sequência de correspondência de identificação de aplicativos
A Figura 1 mostra a sequência na qual as técnicas de mapeamento são aplicadas e como a aplicação é determinada.
de mapeamento
Na identificação de aplicativos, cada pacote no fluxo passa pelo mecanismo de identificação de aplicativos para processamento até que o aplicativo seja identificado. As ligações do aplicativo são salvas no cache do sistema de aplicativos (ASC) para agilizar o processo de identificação futuro.
As assinaturas de aplicativos identificam um aplicativo com base na análise gramatical de protocolo nos primeiros pacotes de uma sessão. Se o mecanismo de identificação do aplicativo ainda não tiver identificado o aplicativo, ele passará os pacotes e aguardará mais dados.
O módulo de identificação de aplicativos faz a correspondência de aplicativos para sessões de cliente para servidor e de servidor para cliente.
Depois que o aplicativo é determinado, os módulos de serviço do AppSecure podem ser configurados para monitorar e controlar o tráfego para rastreamento, priorização, controle de acesso, detecção e prevenção com base na ID do aplicativo do tráfego.
-
Rastreamento de aplicativos (AppTrack) — rastreia e relata os aplicativos que passam pelo dispositivo.
-
Intrusion Detection and Prevention (IDP) — aplica os objetos de ataque apropriados a aplicativos executados em portas fora do padrão. A identificação de aplicativos melhora o desempenho do IDP, restringindo o escopo das assinaturas de ataque para aplicativos sem decodificadores.
-
Firewall de aplicativo (AppFW) — Implementa um firewall de aplicativo usando regras baseadas em aplicativos.
-
Qualidade de serviço de aplicativos (AppQoS) — Fornece priorização de qualidade de serviço com base no reconhecimento de aplicativos.
-
Advanced policy-based routing (APBR) — Classifica a sessão com base em aplicativos e aplica as regras configuradas para redirecionar o tráfego.
-
Qualidade da experiência do aplicativo (AppQoE) — Monitora o desempenho dos aplicativos e, com base na pontuação, seleciona o melhor link possível para o tráfego desse aplicativo.
Veja também
Entender o banco de dados de identificação de aplicativos do Junos OS
Um banco de dados de assinaturas predefinido está disponível no site de Engenharia de Segurança da Juniper Networks. Esse banco de dados inclui uma biblioteca de assinaturas de aplicativos. Consulte Assinaturas de aplicativos para obter mais detalhes. Essas páginas de assinatura lhe darão visibilidade da categoria do aplicativo, grupo, nível de risco, portas e assim por diante.
O pacote de assinaturas predefinido fornece critérios de identificação para assinaturas de aplicativos conhecidas e é atualizado periodicamente.
Sempre que novos aplicativos são adicionados, o pacote de protocolo é atualizado e gerado para todas as plataformas relevantes. Ele é empacotado junto com outros arquivos de assinatura de aplicativo. Este pacote estará disponível para download através do site de download de segurança.
Um serviço de assinatura permite que você baixe regularmente as assinaturas mais recentes para cobertura atualizada sem precisar criar entradas para seu próprio uso.
A identificação de aplicativos é habilitada por padrão e é ativada automaticamente quando você configura a Intrusion Detection and Prevention (IDP), AppFW, AppQoS ou AppTrack.
As atualizações no pacote de assinatura de aplicativos predefinido do Junos OS são autorizadas por um serviço de assinatura licenciado separadamente. Você deve instalar a chave de licença de atualização de assinatura do aplicativo de identificação do aplicativo em seu dispositivo para baixar e instalar as atualizações do banco de dados de assinatura fornecidas pela Juniper Networks. Quando sua chave de licença expirar, você poderá continuar a usar o conteúdo do pacote de assinatura do aplicativo armazenado localmente, mas não poderá atualizar o pacote.
Veja também
Desativação e reativação da identificação do aplicativo Junos OS
A identificação do aplicativo é habilitada por padrão. É possível desativar a identificação de aplicativos com a CLI.
Para desativar a identificação do aplicativo:
user@host# set services application-identification no-application-identification
Se você quiser reativar a identificação do aplicativo, exclua a instrução de configuração que especifica a desativação da identificação do aplicativo:
user@host# delete services application-identification no-application-identification
Se você terminar de configurar o dispositivo, confirme a configuração.
Para verificar a configuração, insira o show services application-identification comando.
Veja também
Entendendo o cache do sistema de aplicativos
O cache do sistema de aplicativos (ASC) salva o mapeamento entre um tipo de aplicativo e o endereço IP de destino, a porta de destino, o tipo de protocolo e o serviço correspondentes. Depois que um aplicativo é identificado, suas informações são salvas no ASC para que apenas uma entrada correspondente seja necessária para identificar um aplicativo em execução em um sistema específico, acelerando assim o processo de identificação.
Por padrão, o ASC salva as informações de mapeamento por 3600 segundos. No entanto, você pode configurar o valor de tempo limite do cache usando a CLI.
Você pode usar o [edit services application-identification application-system-cache-timeout] comando para alterar o valor de tempo limite para as entradas de cache do sistema de aplicativos. O valor de tempo limite pode ser configurado de 0 a 1.000.000 segundos. A sessão do ASC pode expirar após 1000.000 segundos.
As entradas do ASC expiram após o tempo limite do ASC configurado. As entradas do ASC não são atualizadas mesmo quando há ocorrências de cache (entrada correspondente no ASC encontrada) durante o período de tempo limite.
Quando você configura uma nova assinatura de aplicativo customizada ou modifica uma assinatura customizada existente, todas as entradas de cache do sistema de aplicativos existentes para aplicativos predefinidos e customizados serão apagadas.
Quando você exclui ou desabilita uma assinatura de aplicativo personalizada e a confirmação de configuração falha, a entrada do cache do sistema de aplicativos (ASC) não é limpa completamente; em vez disso, um aplicativo base no caminho do aplicativo personalizado será relatado no ASC.
Veja também
Habilitando ou desabilitando o cache do sistema de aplicativos para serviços de aplicativos
O ASC é habilitado por padrão; Observe a diferença na pesquisa de serviços de segurança:
-
A pesquisa ASC para serviços de segurança não está habilitada por padrão. Ou seja, os serviços de segurança, incluindo políticas de segurança, firewall de aplicativos (AppFW), rastreamento de aplicativos (AppTrack), qualidade de serviço de aplicativos (AppQoS), Juniper ATP Cloud, IDP e Segurança de conteúdo não usam o ASC por padrão.
-
A pesquisa ASC para serviços diversos é habilitada por padrão. Ou seja, serviços diversos, incluindo roteamento avançado baseado em políticas (APBR), usam o ASC para identificação de aplicativos por padrão.
A alteração no comportamento padrão do ASC afeta a funcionalidade legada do AppFW. Com o ASC desabilitado por padrão para os serviços de segurança a partir do Junos OS Release 18.2 em diante, o AppFW não usará as entradas presentes no ASC.
Você pode reverter para o comportamento ASC como nas versões do Junos OS antes da versão 18.2 usando o set services application-identification application-system-cache security-services comando.
O dispositivo de segurança pode se tornar suscetível a técnicas de evasão de aplicativos se o ASC estiver habilitado para serviços de segurança. Recomendamos que você habilite o ASC somente quando o desempenho do dispositivo em sua configuração padrão (desabilitado para serviços de segurança) não for suficiente para seu caso de uso específico.
Use os seguintes comandos para habilitar ou desabilitar o ASC:
Habilite o ASC para serviços de segurança:
user@host#set services application-identification application-system-cache security-servicesDesabilite o ASC para serviços diversos:
user@host#set services application-identification application-system-cache no-miscellaneous-servicesDesative o ASC habilitado para serviços de segurança:
user@host#delete services application-identification application-system-cache security-servicesHabilite o ASC desabilitado para serviços diversos:
user@host#delete services application-identification application-system-cache no-miscellaneous-services
Você pode usar o show services application-identification application-system-cache comando para verificar o status do ASC.
A saída de exemplo a seguir fornece o status do ASC:
user@host>show services application-identification application-system-cache
Application System Cache Configurations:
application-cache: on
Cache lookup for security-services: off
Cache lookup for miscellaneous-services: on
cache-entry-timeout: 3600 seconds
Nas versões anteriores, o cache do aplicativo era habilitado por padrão. Você pode desativá-lo manualmente usando o set services application-identification no-application-system-cache comando.
user@host# set services application-identification no-application-system-cache
Veja também
Verificando as estatísticas de cache do sistema de aplicativos
Finalidade
Verifique as estatísticas do cache do sistema de aplicativos (ASC).
O cache do sistema de aplicativos exibirá o cache para aplicativos de identificação de aplicativos.
Ação
No modo de operação da CLI, insira o show services application-identification application-system-cache comando.
Saída de amostra
nome do comando
user@host> show services application-identification application-system-cache application-cache: on nested-application-cache: on cache-unknown-result: on cache-entry-timeout: 3600 seconds
Significado
A saída mostra um resumo das informações estatísticas do ASC. Verifique as seguintes informações:
Endereço IP — Exibe o endereço de destino.
Porta — Exibe a porta de destino no servidor.
Protocolo — Exibe o tipo de protocolo na porta de destino.
Aplicativo — Exibe o nome do aplicativo identificado na porta de destino.
Quando há um grande número de entradas ASC (10.000 ou mais) e as entradas devem ser listadas na saída do comando show services application-identification application-system-cache, ocorre um tempo limite de sessão de CLI para alguns firewalls.
Veja também
Estatísticas de identificação de aplicativos na caixa de entrada
Os serviços de identificação de aplicativos fornecem informações estatísticas por sessão. Essas estatísticas fornecem aos clientes um perfil de uso do aplicativo. O recurso Onbox Application Identification Statistics adiciona estatísticas no nível do aplicativo ao pacote AppSecure. As estatísticas do aplicativo permitem que um administrador acesse estatísticas cumulativas, bem como estatísticas acumuladas em intervalos definidos pelo usuário.
Com esse recurso, o administrador pode limpar as estatísticas e configurar os valores de intervalo, mantendo bytes e estatísticas de contagem de sessões. Como a contagem de estatísticas ocorre no momento do evento de fechamento da sessão, as contagens de bytes e sessões não são atualizadas até que a sessão seja fechada. Os dispositivos de segurança da Juniper Networks oferecem suporte a um histórico de oito intervalos que um administrador pode usar para exibir contagens de bytes, sessões de aplicativos.
Se o agrupamento de aplicativos for suportado em sua configuração do Junos OS, então o recurso Onbox Application Identification Statistic suporta estatísticas de correspondência por grupo onbox. As estatísticas são mantidas apenas para grupos predefinidos.
A reinstalação de um pacote de assinatura de aplicativo não limpará as estatísticas do aplicativo. Se o aplicativo estiver desabilitado, não haverá tráfego para esse aplicativo, mas o aplicativo ainda será mantido nas estatísticas. Não importa se você está reinstalando um aplicativo predefinido, porque os aplicativos são rastreados de acordo com o tipo de aplicativo. Para estatísticas de grupo predefinidas, a reinstalação de um pacote de segurança não limpará as estatísticas. No entanto, todas as alterações nas associações de grupo são atualizadas. Por exemplo, junos:web pode ter 50 aplicativos na versão atual e 60 aplicativos após uma atualização. Os aplicativos excluídos e os grupos de aplicativos renomeados são tratados da mesma forma que os aplicativos adicionados.
O módulo de identificação de aplicativos mantém contadores de sessão de 64 bits para cada aplicativo em cada unidade de processamento de serviços (SPU). O contador é incrementado quando uma sessão é identificada como um aplicativo específico. Outro conjunto de contadores de 64 bits agrega o total de bytes por aplicativo na SPU. Os contadores para aplicativos não especificados também são mantidos. As estatísticas de várias SPUs para sessões e bytes são agregadas no Mecanismo de Roteamento e apresentadas aos usuários.
SPUs individuais têm temporizadores de intervalo para transferir estatísticas por interval vez. Para configurar o intervalo para coleta de estatísticas, use o set services application-identification statistics interval time comando. Sempre que o Mecanismo de Roteamento consulta o intervalo necessário, as estatísticas correspondentes são buscadas de cada SPU, agregadas no Mecanismo de Roteamento e apresentadas ao usuário.
Use o clear services application-identification statistics para limpar todas as estatísticas do aplicativo, como cumulativo, intervalo, aplicativos e grupos de aplicativos.
Use o clear services application-identification counter comando para redefinir os contadores manualmente. Os contadores são redefinidos automaticamente quando um dispositivo é atualizado ou reinicializado, quando o flowd é reiniciado ou quando há uma alteração no temporizador de intervalo.
Use o set services application-identification application-system-cache-timeout value para especificar o valor de tempo limite em segundos para as entradas de cache do sistema de aplicativos.
O intervalo de tempo padrão para o tempo de coleta de estatísticas de identificação do aplicativo é de 1440 minutos.
Configurando o tamanho do cache IMAP
O Internet Message Access Protocol (IMAP) é um protocolo padrão da Internet usado por clientes de e-mail para serviços de armazenamento e recuperação de e-mail. O cache IMAP é usado para análise de protocolo e geração de contexto. Ele armazena a análise de informações relacionadas de um e-mail.
Você pode configurar para limitar o número máximo de entradas no cache IMAP e especificar o valor de tempo limite para as entradas no cache usando os seguintes comandos:
set services application-identification imap-cache imap-cache-size size
set services application-identification imap-cache imap-cache-timeout time in seconds
Exemplo:
[edit]
user@host# set services application-identification imap-cache imap-cache-size 50000
Neste exemplo, o tamanho do cache IMAP é configurado para armazenar 50.000 entradas.
[edit]
user@host# set services application-identification imap-cache-timeout 600
Neste exemplo, o período de tempo limite é configurado para 600 segundos durante os quais uma entrada de cache permanece no cache IMAP.
Veja também
Entender o suporte a jumbo frames para serviços de identificação de aplicativos do Junos OS
A identificação de aplicativos suporta o tamanho de quadro jumbo maior de 9192 bytes. Embora os quadros jumbo estejam habilitados por padrão, você pode ajustar o tamanho da unidade máxima de transmissão (MTU) usando o comando [set interfaces]. A sobrecarga da CPU pode ser reduzida durante o processamento de quadros jumbo.
Veja também
Limite de inspeção de identificação de aplicação
Para configurar os limites de inspeção de identificação do aplicativo:
-
Inspection Limit for TCP and UDP Sessions
Você pode definir o limite de bytes e o limite de pacotes para identificação de aplicativos (AppID) em um UDP ou em uma sessão TCP. O AppID conclui a classificação com base no limite de inspeção configurado. Ao exceder o limite, o AppID encerra a classificação do aplicativo.
Se o AppID não concluir a classificação final dentro dos limites configurados e um aplicativo pré-correspondente estiver disponível, o AppID concluirá o aplicativo como o aplicativo pré-correspondido. Caso contrário, o aplicativo será concluído como junos:UNKNOWN, desde que o cache global do AppID esteja habilitado. O cache global do AppID é habilitado por padrão.
Para configurar o limite de bytes e o limite de pacotes, use as seguintes declarações de configuração da
[edit]hierarquia:-
user@host#set services application-identification inspection-limit tcp byte-limit byte-limit-number packet-limit packet-limit-number -
user@host#set services application-identification inspection-limit udp byte-limit byte-limit-number packet-limit packet-limit-number
A Tabela 1 fornece o intervalo e o valor padrão para configurar o limite de bytes e o limite de pacotes para sessões TCP e UDP.
Tabela 1: Limite máximo de bytes e limite de bytes de pacotes para sessões TCP e UDP Sessão
Limite
Variação
Valor padrão
TCP
Limite de bytes
De 0 a 4294967295
6000
Limite de pacotes
De 0 a 4294967295
Zero
UDP
Limite de bytes
De 0 a 4294967295
Zero
Limite de pacotes
De 0 a 4294967295
10
O limite de bytes exclui o cabeçalho IP e os comprimentos de cabeçalho TCP/UDP.
Se você definir as opções e as
packet-limitopções, obyte-limitAppID inspecionará a sessão até que ambos os limites sejam atingidos.Você pode desabilitar o limite de inspeção TCP ou UDP configurando os valores correspondentes
byte-limite ospacket-limitvalores como zero. -
-
Global Offload Byte Limit (Other Sessions)
Você pode definir o limite de bytes para o AppID para concluir a classificação e identificar o aplicativo em uma sessão. Ao exceder o limite, o AppID encerra a classificação do aplicativo e toma uma das seguintes decisões:
-
Se um aplicativo pré-correspondente estiver disponível, o AppID concluirá a classificação do aplicativo como o aplicativo pré-correspondente nos seguintes casos:
-
Quando AppID não conclui a classificação final dentro do limite de bytes configurado
-
Quando a sessão não é descarregada devido ao comportamento de tunelamento de alguns aplicativos
-
-
Se um aplicativo pré-correspondente não estiver disponível, o AppID concluirá o aplicativo como junos:UNKNOWN, desde que o cache global do AppID esteja habilitado. O cache global do AppID é habilitado por padrão. Consulte Habilitando ou desabilitando o cache do sistema de aplicativos para serviços de aplicativos.
Para configurar o limite de bytes, use a seguinte declaração de configuração da
[edit]hierarquia:set services application-identification global-offload-byte-limit byte-limit-number
O valor padrão da
global-offload-byte-limitopção é 10000.Você pode desabilitar o limite global de bytes de descarregamento configurando o
global-offload-byte-limitvalor como zero.O limite de bytes exclui o cabeçalho IP e os comprimentos de cabeçalho TCP/UDP.
-
- Ativar opção de modo de desempenho
- Suporte à identificação de aplicativos para aplicativos hospedados na rede de distribuição de conteúdo (CDN)
- Limite máximo de memória para DPI
Ativar opção de modo de desempenho
O limite máximo de pacotes para a opção set services application-identification enable-performance-mode max-packet-threshold value de modo de desempenho de DPI foi preterido — em vez de removido imediatamente — para fornecer compatibilidade com versões anteriores e uma oportunidade de colocar sua configuração em conformidade com a nova configuração. Essa opção foi usada para definir o limite máximo de pacotes para o modo de desempenho DPI.
Se sua configuração incluir a opção de modo de desempenho habilitado em max-packet-threshold versões mais antigas do Junos OS, o AppID concluirá a classificação do aplicativo ao atingir o valor mais baixo configurado no limite de inspeção TCP ou UDP ou no limite global de bytes de descarregamento, ou no limite máximo de pacotes para a opção de modo de desempenho DPI.
Suporte à identificação de aplicativos para aplicativos hospedados na rede de distribuição de conteúdo (CDN)
Você pode habilitar a identificação de aplicativos (AppID) para classificar com precisão um aplicativo da Web hospedado em uma rede de distribuição de conteúdo (CDN), como AWS, Akamai, Azure, Fastly e Cloudflare e assim por diante. Use a seguinte instrução de configuração para habilitar a classificação de aplicativos CDN:
[edit]user@host#user@hots# set service application-identification enable-cdn-application-detection
Quando você aplica a configuração, o AppID identifica e classifica os aplicativos reais hospedados na CDN.
Limite máximo de memória para DPI
Você pode configurar o limite máximo de memória para inspeção profunda de pacotes (DPI) usando a seguinte instrução de configuração:
user@host# set services application-identification max-memory memory-value
Você pode definir de 1 a 200000 MB como valor de memória.
Quando o consumo de memória JDPI atinge 90% do valor configurado, o DPI interrompe o processamento de novas sessões.
Melhorando a taxa de transferência do tráfego de aplicativos
A taxa de transferência do tráfego do aplicativo pode ser melhorada definindo a inspeção profunda de pacotes (DPI) no modo de desempenho com limite de inspeção de pacotes padrão como dois pacotes, incluindo as direções cliente para servidor e servidor para cliente. Por padrão, o modo de desempenho está desabilitado em dispositivos de segurança.
Para melhorar a taxa de transferência do tráfego de aplicativos:
Use o comando para exibir informações detalhadas sobre o status de identificação do show services application-identification status aplicativo.
mostrar status de identificação do aplicativo de serviços (modo de desempenho de DPI habilitado)
user@host> show services application-identification status pic: 2/1 Application Identification Status Enabled Sessions under app detection 0 Engine Version 4.18.2-24.006 (build date Jul 30 2014) Max TCP session packet memory 30000 Force packet plugin Disabled Force stream plugin Disabled DPI Performance mode: Enabled Statistics collection interval 1 (in minutes) Application System Cache Status Enabled Negative cache status Disabled Max Number of entries in cache 262144 Cache timeout 3600 (in seconds) Protocol Bundle Download Server https://signatures.juniper.net/cgi-bin/index.cgi AutoUpdate Disabled Slot 1: Application package version 2399 Status Active Version 1.40.0-26.006 (build date May 1 2014) Sessions 0 Slot 2 Application package version 0 Status Free Version Sessions 0
O campo Modo de desempenho de DPI exibe se o modo de desempenho de DPI está habilitado ou não. Esse campo é exibido na saída do comando CLI somente se o modo de desempenho estiver ativado.
Se você quiser definir o DPI para o modo de precisão padrão e desabilitar o modo de desempenho, exclua a declaração de configuração que especifica a ativação do modo de desempenho:
Para desativar o modo de desempenho:
Exclua o modo de desempenho.
[edit]user@host# delete services application-identification enable-performance-modeComprometa a configuração.
[edit]user@host# commit
Veja também
Visão geral da captura de pacotes de tráfego de aplicativos desconhecidos
Você pode usar o recurso de captura de pacotes de aplicativos desconhecidos para coletar mais detalhes sobre um aplicativo desconhecido em seu dispositivo de segurança. O tráfego de aplicativo desconhecido é o tráfego que não corresponde a uma assinatura de aplicativo.
Depois de configurar as opções de captura de pacotes em seu dispositivo de segurança, o tráfego de aplicativo desconhecido é coletado e armazenado no dispositivo em um arquivo de captura de pacotes (.pcap). Você pode usar a captura de pacotes de um aplicativo desconhecido para definir uma nova assinatura de aplicativo personalizada. Você pode usar essa assinatura de aplicativo personalizada em uma política de segurança para gerenciar o tráfego do aplicativo com mais eficiência.
Você pode enviar o arquivo .pcap para a Juniper Networks para análise nos casos em que o tráfego está classificado incorretamente ou para solicitar a criação de uma assinatura de aplicativo.
Benefícios da captura de pacotes de tráfego de aplicativos desconhecidos
Você pode usar a captura de pacotes de tráfego de aplicativos desconhecidos para:
Reunir mais informações sobre um aplicativo desconhecido
Analise o tráfego de aplicativos desconhecidos em busca de ameaças potenciais
Auxiliar na criação de regras de política de segurança
Habilitar a criação de assinaturas personalizadas de aplicativos
A implementação de políticas de segurança que bloqueiam todo o tráfego de aplicativos desconhecidos pode causar problemas com aplicativos baseados em rede. Antes de aplicar esses tipos de políticas, certifique-se de validar se essa abordagem não causa problemas em seu ambiente. Você deve analisar cuidadosamente o tráfego de aplicativos desconhecidos e definir a política de segurança de acordo.
Configurar a captura de pacotes para tráfego de aplicativos desconhecido
Antes de começar
Para habilitar a captura automática de pacotes de tráfego de aplicativos desconhecidos, você deve:
-
Instale uma licença de recurso de identificação de aplicativo ativa em seu firewall. Veja Gerenciando Licenças do Junos OS.
-
Baixe e instale o pacote de assinatura do aplicativo Junos OS. Veja Baixe e instale o pacote de assinatura do aplicativo Junos OS.
-
Certifique-se de ter o Junos OS versão 20.2R1 ou posterior em seu firewall.
Visão geral
Neste exemplo, você aprenderá a configurar a captura automatizada de pacotes de aplicativos desconhecidos em seu dispositivo de segurança concluindo as seguintes etapas:
-
Defina opções de captura de pacotes em nível global ou em um nível de política de segurança.
-
Configurar o modo de captura de pacotes
-
(Opcional) Configurar opções de arquivo de captura de pacotes
-
Acesse o arquivo de captura de pacotes gerado (.arquivo pcap )
Configuração
Para saber mais sobre as opções de configuração de captura de pacotes, consulte captura de pacotes antes de começar.
- Captura de pacotes para aplicativos desconhecidos em todo o mundo
- Captura de Pacotes para Aplicativos Desconhecidos em um Nível de Política de Segurança
- Selecionando o modo de captura de pacotes
- Definir opções de captura de pacotes (opcional)
- Acesso a arquivos de captura de pacotes (.pcaps)
Captura de pacotes para aplicativos desconhecidos em todo o mundo
Procedimento passo a passo
-
Para habilitar a captura de pacotes em nível global, use o seguinte comando:
user@host#set services application-identification packet-capture global
Quando você habilita a captura de pacotes em nível global, seu dispositivo de segurança gera uma captura de pacotes para todas as sessões que contêm tráfego de aplicativos desconhecido.
Captura de Pacotes para Aplicativos Desconhecidos em um Nível de Política de Segurança
Procedimento passo a passo
-
Configure a captura de pacotes em um nível de política de segurança, use o procedimento a seguir. Neste exemplo, você habilitará a captura de pacotes de tráfego de aplicativos desconhecidos na política de segurança P1.
[edit]user@host#set security policies from-zone untrust to-zone trust policy P1 match source-address anyuser@host#set security policies from-zone untrust to-zone trust policy P1 match destination-address anyuser@host#set security policies from-zone untrust to-zone trust policy P1 match application anyuser@host#set security policies from-zone untrust to-zone trust policy P1 match dynamic-application junos:UNKNOWNuser@host#set security policies from-zone untrust to-zone trust policy P1 then permit application-services packet-capturePara habilitar a captura de pacotes de tráfego de aplicativos desconhecidos no nível da política de segurança, você deve incluir
junos:UNKNOWNcomo as condições de correspondência de aplicativos dinâmicos.Quando você configura a política de segurança (P1), o sistema captura os detalhes do pacote para o tráfego de aplicativos que corresponde aos critérios de correspondência da política de segurança.
Selecionando o modo de captura de pacotes
Você pode capturar os pacotes para o tráfego de aplicativo desconhecido em um dos seguintes modos:
-
Modo ASC — captura pacotes de aplicativos desconhecidos quando o aplicativo é classificado como junos:UNKNOWN e tem uma entrada correspondente no cache do sistema de aplicativos (ASC). Esse modo é habilitado por padrão.
-
Modo agressivo — captura todo o tráfego antes que o AppID termine a classificação. Nesse modo, o sistema captura todo o tráfego do aplicativo, independentemente de uma entrada ASC disponível. A captura de pacotes começa a partir do primeiro pacote da primeira sessão. Observe que o modo agressivo consome significativamente mais recursos e deve ser usado com cautela.
Para habilitar o modo agressivo, use o seguinte comando:
[edit]user@host#set services application-identification packet-capture aggressive-modeNão recomendamos o uso do modo agressivo, a menos que você precise capturar a primeira ocorrência de um fluxo. Conforme observado acima, o comportamento padrão do dispositivo depende do ASC.
Definir opções de captura de pacotes (opcional)
Procedimento passo a passo
Opcionalmente, você pode definir os seguintes parâmetros de captura de pacotes. Caso contrário, as opções padrão descritas em captura de pacotes são usadas para esse recurso. Neste exemplo, você define opções de captura de pacotes, como limite máximo de pacotes, limite máximo de bytes e número de arquivos de captura de pacotes (.pcap).
-
Defina o número máximo de pacotes UDP por sessão.
[edit]user@host#set services application-identification packet-capture max-packets 10 -
Defina o número máximo de bytes TCP por sessão.
[edit]user@host#set services application-identification packet-capture max-bytes 2048 -
Defina o número máximo de arquivos de captura de pacotes (.pcap) a serem criados antes que o mais antigo seja substituído e girado.
[edit]user@host#set services application-identification packet-capture max-files 30
Resultados
No modo de configuração, confirme sua configuração inserindo o comando e show security policies o show services application-identification packet-capture nível de hierarquia. Se a saída não exibir a configuração pretendida, siga as instruções de configuração neste exemplo para corrigi-la.
A configuração a seguir mostra um exemplo de captura de pacotes de aplicativos desconhecidos em nível global com configurações opcionais:
[edit services application-identification]user@host# show packet-capture{ global; max-packets 10; max-bytes 2048; max-files 30; }
A configuração a seguir mostra um exemplo de captura de pacotes de aplicativos desconhecidos em um nível de política de segurança com configurações opcionais:
[edit services application-identification]user@host# show packet-capture{ max-packets 10; max-bytes 2048; max-files 30; }
[edit security policies]
user@host# show
from-zone untrust to-zone trust {
policy P1 {
match {
source-address any;
destination-address any;
application any;
dynamic-application [ junos:UNKNOWN ];
}
then {
permit {
application-services {
packet-capture;
}
}
}
}
}
Se você terminar de configurar o dispositivo, entre no commit modo de configuração.
Acesso a arquivos de captura de pacotes (.pcaps)
Depois de concluir a configuração e confirmá-la, você pode exibir o arquivo de captura de pacotes (.pcap). O sistema gera um arquivo de captura de pacotes exclusivo para cada endereço IP, porta de destino e protocolo de destino.
Procedimento passo a passo
Para exibir o arquivo de captura de pacotes:
-
Navegue até o diretório onde os arquivos .pcap estão armazenados no dispositivo.
user@host> start shell % % cd /var/log/pcap
-
Localize o arquivo .pcap .
O arquivo .pcap é salvo no destination-IP-address. destination-port.protocol. pcap formato. Exemplo: 142.250.31.156_443_17.pcap.
user@host:/var/log/pcap # ls -lah total 1544 drwxr-xr-x 2 root wheel 3.0K Jul 27 15:04 . drwxrwxr-x 9 root wheel 3.0K Jul 24 16:23 .. -rw-r----- 1 root wheel 5.0K Jul 24 20:16 142.250.31.156_443_17.pcap -rw-r----- 1 root wheel 16K Jul 27 15:03 142.250.64.97_443_17.pcap -rw-r----- 1 root wheel 9.0K Jul 27 14:26 162.223.228.170_443_17.pcap -rw-r----- 1 root wheel 2.1K Jul 26 17:06 17.133.234.32_16385_17.pcap -rw-r----- 1 root wheel 11K Jul 24 16:20 172.217.0.226_443_17.pcap -rw-r----- 1 root wheel 16K Jul 27 14:21 172.217.9.234_443_17.pcap -rw-r----- 1 root wheel 31K Jul 27 14:25 172.217.9.238_443_17.pcap -rw-r----- 1 root wheel 17K Jul 24 19:21 52.114.132.87_3478_17.pcap
Você pode baixar o arquivo .pcap usando SFTP ou SCP e visualizá-lo com o Wireshark ou seu analisador de rede favorito.
A Figura 2 mostra um arquivo .pcap de exemplo gerado para o tráfego de aplicativo desconhecido.
Figura 2: Arquivo
de captura de pacote de amostra
Observação:Em situações em que a perda de pacotes está ocorrendo, o dispositivo pode não ser capaz de capturar todos os detalhes relevantes do fluxo. Nesse caso, o arquivo .pcap refletirá apenas o que o dispositivo foi capaz de ingerir e processar.
O dispositivo de segurança salva os detalhes de captura de pacotes para todo o tráfego que corresponde aos três critérios de correspondência (endereço IP de destino, porta de destino e protocolo) no mesmo arquivo, independentemente da configuração global ou no nível da política. O sistema mantém o cache com o endereço IP de destino, a porta de destino e o protocolo e não aceita a captura repetida do mesmo tráfego que excede o limite definido. Você pode definir as opções de arquivo de captura de pacotes como na captura de pacotes.
Verificação
- Exibindo detalhes da captura de pacotes
- Detalhes da captura de pacotes de aplicativos desconhecidos por sessão
Exibindo detalhes da captura de pacotes
Finalidade
Exiba os detalhes da captura de pacotes para confirmar se sua configuração está funcionando.
Ação
Use o show services application-identification packet-capture counters comando.
user@host> show services application-identification packet-capture counters pic: 0/0 Counter type Value Total sessions captured 47 Total packets captured 282 Active sessions being captured 1 Sessions ignored because of memory allocation failures 0 Packets ignored because of memory allocation failures 0 Ipc messages ignored because of storage limit 0 Sessions ignored because of buffer-packets limit 0 Packets ignored because of buffer-packets limit 0 Inconclusive sessions captured 4 Inconclusive sessions ignored 0 Cache entries timed out 0
Significado
A partir desta saída de exemplo, você pode obter detalhes como o número de sessões que estão sendo capturadas e o número de sessões já capturadas. Para obter mais detalhes sobre os contadores de captura de pacotes, consulte mostrar contadores de captura de pacotes de identificação de aplicativo de serviços.
Detalhes da captura de pacotes de aplicativos desconhecidos por sessão
Seu dispositivo de segurança armazena a captura de pacotes de detalhes de aplicativos desconhecidos por sessão. O arquivo de captura de pacotes (.pcap) agora inclui o ID da sessão no nome do arquivo. Ou seja, destination-IP-address_destination-port_protocol_session-id. pcap no local /var/log/pcap.
Ao armazenar a captura de pacotes por sessão, o tamanho do arquivo .pcap é reduzido, pois salva detalhes apenas por sessão.
Além disso, aprimoramos a captura de pacotes de funcionalidade de aplicativos desconhecidos para capturar detalhes SNI desconhecidos
Tabela de histórico de alterações
A compatibilidade com recursos é determinada pela plataforma e versão utilizada. Use o Explorador de recursos para determinar se um recurso é compatível com sua plataforma.
set services application-identification enable-performance-mode max-packet-threshold value de modo de desempenho de DPI foi preterido.
set services application-identification no-application-system-cache comando.