Aplicativos e conjuntos de aplicativos da política de Segurança

Aplicativos de política são tipos de tráfego para os quais existem padrões de protocolo. O conjunto de aplicativos de política é um grupo de aplicativos de política. O Junos OS simplifica o processo, permitindo que você gerencie um pequeno número de conjuntos de aplicativos de políticas, em vez de um grande número de entradas individuais de aplicativos de políticas.

O aplicativo de política ou o conjunto de aplicativos é referido pelas políticas de segurança como critérios de correspondência para pacotes que iniciam sessões. O Junos OS permite configurar aplicativos de política e conjuntos de aplicativos. Você pode criar um conjunto de aplicativos que contenha todos os aplicativos aprovados.

Visão geral dos aplicativos da política de segurança

Aplicativos são tipos de tráfego para os quais existem padrões de protocolo. Cada aplicativo tem um protocolo de transporte e números de porta de destino associados a ele, como TCP/porta 21 para FTP e TCP/porta 23 para Telnet. Ao criar uma política, você deve especificar um aplicativo para ela.

Você pode selecionar um dos aplicativos predefinidos no livro de aplicativos ou um aplicativo personalizado ou conjunto de aplicativos que você criou. Você pode ver qual aplicativo pode ser usado em uma política usando o show applications comando CLI.

Observação:

Cada aplicativo predefinido tem um intervalo de portas de origem de 1–65535, que inclui todo o conjunto de números de porta válidos. Isso impede que invasores em potencial obtenham acesso usando uma porta de origem fora do intervalo. Se você precisar usar um intervalo de portas de origem diferente para qualquer aplicativo predefinido, crie um aplicativo personalizado. Para obter informações, consulte Noções Básicas Sobre Aplicativos de Política Personalizada.

Visão geral dos conjuntos de aplicativos de política de segurança

Ao criar uma política, você deve especificar um aplicativo ou serviço para que ele indique que a política se aplica ao tráfego desse tipo. Às vezes, os mesmos aplicativos ou um subconjunto deles podem estar presentes em várias políticas, dificultando o gerenciamento. O Junos OS permite criar grupos de aplicativos chamados conjuntos de aplicativos. Os conjuntos de aplicativos simplificam o processo, permitindo que você gerencie um pequeno número de conjuntos de aplicativos, em vez de um grande número de entradas de aplicativos individuais.

O aplicativo (ou conjunto de aplicativos) é referido pelas políticas de segurança como critérios de correspondência para pacotes que iniciam sessões. Se o pacote corresponder ao tipo de aplicativo especificado pela política e todos os outros critérios corresponderem, a ação de política será aplicada ao pacote.

Você pode especificar o nome de um conjunto de aplicativos em uma política. Nesse caso, se todos os outros critérios corresponderem, qualquer um dos aplicativos no conjunto de aplicativos servirá como critérios de correspondência válidos; any é o nome do aplicativo padrão que indica todos os aplicativos possíveis.

Os aplicativos são criados no .../applications/application/application-name diretório. Não é necessário configurar um aplicativo para nenhum dos serviços predefinidos pelo sistema.

Observação:

A partir da versão 25.4, não há mais suporte para configurações que combinam um conjunto de aplicativos com a opção de aplicativo 'qualquer'.

Exemplo:

[edit]

user@host# set applications application-set <application-set-name> application any

user@host# set applications application-set <application-set-name> application <application-name>

Se o seu dispositivo usa essa configuração atualmente, recomendamos revisar e atualizar seus conjuntos de aplicativos antes de atualizar para o Junos OS versão 25.4 ou posterior. Fazer esses ajustes com antecedência garante um processo de upgrade tranquilo e evita qualquer comportamento inesperado do serviço.

Além dos serviços predefinidos, você pode configurar um serviço personalizado. Depois de criar um serviço personalizado, você pode consultá-lo em uma política.

Observação:

A partir da versão 25.4, não há mais suporte para configurações que combinam um conjunto de aplicativos com a opção de aplicativo 'qualquer'.

Exemplo:

[edit]

user@host# set applications application-set <application-set-name> application any

user@host# set applications application-set <application-set-name> application <application-name>

Se o seu dispositivo usa essa configuração atualmente, recomendamos revisar e atualizar seus conjuntos de aplicativos antes de atualizar para o Junos OS versão 25.4 ou posterior. Fazer esses ajustes com antecedência garante um processo de upgrade tranquilo e evita qualquer comportamento inesperado do serviço.

Exemplo: Configuração de Aplicativos de Política de Segurança e Conjuntos de Aplicativos

Este exemplo mostra como configurar aplicativos e conjuntos de aplicativos.

Requerimentos

Antes de começar, configure os aplicativos necessários. Consulte Visão geral dos conjuntos de aplicativos da política de Segurança.

Visão geral

Em vez de criar ou adicionar vários nomes de aplicativos individuais a uma política, você pode criar um conjunto de aplicativos e se referir ao nome do conjunto em uma política. Por exemplo, para um grupo de funcionários, você pode criar um conjunto de aplicativos que contenha todos os aplicativos aprovados.

Neste exemplo, você cria um conjunto de aplicativos que é usado para fazer login nos servidores na zona ABC (intranet), acessar o banco de dados e transferir arquivos.

  • Defina os aplicativos no conjunto de aplicativos configurado.

  • Os gerentes da zona A e os gerentes da zona B usam esses serviços. Portanto, dê ao conjunto de aplicativos um nome genérico, como MgrAppSet.

  • Crie um conjunto de aplicativos para os aplicativos usados para email e aplicativos baseados na Web entregues pelos dois servidores na zona externa.

Topologia

Configuração

Tramitação processual

Procedimento passo a passo

Para configurar um aplicativo e um conjunto de aplicativos:

  1. Crie um conjunto de aplicativos para gerentes.

  2. Crie outro conjunto de aplicativos para email e aplicativos baseados na Web.

  3. Se você terminar de configurar o dispositivo, confirme a configuração.

Verificação

Para verificar se a configuração está funcionando corretamente, insira o show applications comando no modo de configuração.

Entendendo a configuração e a pesquisa de tempo limite do aplicativo de política

O valor de tempo limite do aplicativo definido para um aplicativo determina o tempo limite da sessão. Você pode definir o limite de tempo limite para um aplicativo predefinido ou personalizado; Você pode usar o tempo limite padrão do aplicativo, especificar um tempo limite personalizado ou não usar nenhum tempo limite.

Os valores de tempo limite do aplicativo são armazenados na tabela de tempo limite baseada em porta TCP e UDP raiz e na tabela de tempo limite padrão baseada em protocolo. Quando você define um valor de tempo limite do aplicativo, o Junos OS atualiza essas tabelas com o novo valor. Também há valores de tempo limite padrão no banco de dados de entrada de aplicativos, que são obtidos de aplicativos predefinidos. Você pode definir um tempo limite, mas não pode alterar um valor padrão.

Cada aplicativo personalizado pode ser configurado com seu próprio tempo limite de aplicativo personalizado. Se vários aplicativos personalizados forem configurados com tempos limite personalizados, cada aplicativo terá seu próprio tempo limite de aplicativo personalizado.

Se o aplicativo correspondente ao tráfego tiver um valor de tempo limite, esse valor de tempo limite será usado. Caso contrário, a pesquisa continuará na seguinte ordem até que um valor de tempo limite do aplicativo seja encontrado:

  1. A tabela de tempo limite baseada em porta TCP e UDP raiz é pesquisada por um valor de tempo limite.

  2. A tabela de tempo limite padrão baseada em protocolo é pesquisada por um valor de tempo limite. Consulte a Tabela 1.

    Tabela 1: Tempo limite padrão baseado em protocolo

    Protocolo

    Tempo limite padrão (segundos)

    TCP

    1800

    UDP

    60

    ICMP

    60

    OSPF

    60

    Outros

    1800

Entendendo as contingências de tempos limite de aplicativos de políticas

Ao definir tempos limite, esteja ciente das seguintes contingências:

  • Se um aplicativo contiver várias entradas de regra de aplicativo, todas as entradas de regra compartilharão o mesmo tempo limite. Você precisa definir o tempo limite do aplicativo apenas uma vez. Por exemplo, se você criar um aplicativo com duas regras, os comandos a seguir definirão o tempo limite para 20 segundos para ambas as regras:

  • Se vários aplicativos personalizados forem configurados com tempos limite personalizados, cada aplicativo terá seu próprio tempo limite de aplicativo personalizado. Por exemplo:

    Com essa configuração, o Junos OS aplica um tempo limite de 10 segundos para a porta de destino 2121 e um tempo limite de 20 segundos para a porta de destino 2300 em um grupo de aplicativos.

Exemplo: definir um tempo limite de aplicativo de política

Este exemplo mostra como definir um valor de tempo limite do aplicativo de política.

Requerimentos

Antes de começar, entenda os tempos limite de aplicação de política. Consulte Noções Básicas Sobre Configuração e Pesquisa de Tempo Limite do Aplicativo de Política.

Visão geral

Os valores de tempo limite do aplicativo são armazenados no banco de dados de entrada do aplicativo e nas tabelas de tempo limite baseadas em porta vsys TCP e UDP correspondentes. Neste exemplo, você define o dispositivo para um tempo limite de aplicativo de política como 75 minutos (4500 segundos) para o aplicativo predefinido de FTP.

Quando você define um valor de tempo limite do aplicativo, o Junos OS atualiza essas tabelas com o novo valor.

Configuração

Tramitação processual

Procedimento passo a passo

Para definir um tempo limite de aplicação de política:

  1. Defina o valor do tempo limite de inatividade.

  2. Confirme a configuração se terminar de configurar o dispositivo.

Verificação

Para verificar se a configuração está funcionando corretamente, insira o show applications comando.