NESTA PÁGINA
Visão geral dos conjuntos de aplicativos de política de segurança
Exemplo: Configuração de Aplicativos de Política de Segurança e Conjuntos de Aplicativos
Entendendo a configuração e a pesquisa de tempo limite do aplicativo de política
Entendendo as contingências de tempos limite de aplicativos de políticas
Aplicativos e conjuntos de aplicativos da política de Segurança
Aplicativos de política são tipos de tráfego para os quais existem padrões de protocolo. O conjunto de aplicativos de política é um grupo de aplicativos de política. O Junos OS simplifica o processo, permitindo que você gerencie um pequeno número de conjuntos de aplicativos de políticas, em vez de um grande número de entradas individuais de aplicativos de políticas.
O aplicativo de política ou o conjunto de aplicativos é referido pelas políticas de segurança como critérios de correspondência para pacotes que iniciam sessões. O Junos OS permite configurar aplicativos de política e conjuntos de aplicativos. Você pode criar um conjunto de aplicativos que contenha todos os aplicativos aprovados.
Visão geral dos aplicativos da política de segurança
Aplicativos são tipos de tráfego para os quais existem padrões de protocolo. Cada aplicativo tem um protocolo de transporte e números de porta de destino associados a ele, como TCP/porta 21 para FTP e TCP/porta 23 para Telnet. Ao criar uma política, você deve especificar um aplicativo para ela.
Você pode selecionar um dos aplicativos predefinidos no livro de aplicativos ou um aplicativo personalizado ou conjunto de aplicativos que você criou. Você pode ver qual aplicativo pode ser usado em uma política usando o show applications comando CLI.
Cada aplicativo predefinido tem um intervalo de portas de origem de 1–65535, que inclui todo o conjunto de números de porta válidos. Isso impede que invasores em potencial obtenham acesso usando uma porta de origem fora do intervalo. Se você precisar usar um intervalo de portas de origem diferente para qualquer aplicativo predefinido, crie um aplicativo personalizado. Para obter informações, consulte Noções Básicas Sobre Aplicativos de Política Personalizada.
Veja também
Visão geral dos conjuntos de aplicativos de política de segurança
Ao criar uma política, você deve especificar um aplicativo ou serviço para que ele indique que a política se aplica ao tráfego desse tipo. Às vezes, os mesmos aplicativos ou um subconjunto deles podem estar presentes em várias políticas, dificultando o gerenciamento. O Junos OS permite criar grupos de aplicativos chamados conjuntos de aplicativos. Os conjuntos de aplicativos simplificam o processo, permitindo que você gerencie um pequeno número de conjuntos de aplicativos, em vez de um grande número de entradas de aplicativos individuais.
O aplicativo (ou conjunto de aplicativos) é referido pelas políticas de segurança como critérios de correspondência para pacotes que iniciam sessões. Se o pacote corresponder ao tipo de aplicativo especificado pela política e todos os outros critérios corresponderem, a ação de política será aplicada ao pacote.
Você pode especificar o nome de um conjunto de aplicativos em uma política. Nesse caso, se todos os outros critérios corresponderem, qualquer um dos aplicativos no conjunto de aplicativos servirá como critérios de correspondência válidos; any é o nome do aplicativo padrão que indica todos os aplicativos possíveis.
Os aplicativos são criados no .../applications/application/application-name diretório. Não é necessário configurar um aplicativo para nenhum dos serviços predefinidos pelo sistema.
A partir da versão 25.4, não há mais suporte para configurações que combinam um conjunto de aplicativos com a opção de aplicativo 'qualquer'.
Exemplo:
[edit]
user@host# set applications application-set <application-set-name> application any
user@host# set applications application-set <application-set-name> application <application-name>
Se o seu dispositivo usa essa configuração atualmente, recomendamos revisar e atualizar seus conjuntos de aplicativos antes de atualizar para o Junos OS versão 25.4 ou posterior. Fazer esses ajustes com antecedência garante um processo de upgrade tranquilo e evita qualquer comportamento inesperado do serviço.
Além dos serviços predefinidos, você pode configurar um serviço personalizado. Depois de criar um serviço personalizado, você pode consultá-lo em uma política.
A partir da versão 25.4, não há mais suporte para configurações que combinam um conjunto de aplicativos com a opção de aplicativo 'qualquer'.
Exemplo:
[edit]
user@host# set applications application-set <application-set-name> application any
user@host# set applications application-set <application-set-name> application <application-name>
Se o seu dispositivo usa essa configuração atualmente, recomendamos revisar e atualizar seus conjuntos de aplicativos antes de atualizar para o Junos OS versão 25.4 ou posterior. Fazer esses ajustes com antecedência garante um processo de upgrade tranquilo e evita qualquer comportamento inesperado do serviço.
Exemplo: Configuração de Aplicativos de Política de Segurança e Conjuntos de Aplicativos
Este exemplo mostra como configurar aplicativos e conjuntos de aplicativos.
Requerimentos
Antes de começar, configure os aplicativos necessários. Consulte Visão geral dos conjuntos de aplicativos da política de Segurança.
Visão geral
Em vez de criar ou adicionar vários nomes de aplicativos individuais a uma política, você pode criar um conjunto de aplicativos e se referir ao nome do conjunto em uma política. Por exemplo, para um grupo de funcionários, você pode criar um conjunto de aplicativos que contenha todos os aplicativos aprovados.
Neste exemplo, você cria um conjunto de aplicativos que é usado para fazer login nos servidores na zona ABC (intranet), acessar o banco de dados e transferir arquivos.
Defina os aplicativos no conjunto de aplicativos configurado.
Os gerentes da zona A e os gerentes da zona B usam esses serviços. Portanto, dê ao conjunto de aplicativos um nome genérico, como MgrAppSet.
Crie um conjunto de aplicativos para os aplicativos usados para email e aplicativos baseados na Web entregues pelos dois servidores na zona externa.
Topologia
Configuração
Tramitação processual
Procedimento passo a passo
Para configurar um aplicativo e um conjunto de aplicativos:
Crie um conjunto de aplicativos para gerentes.
[edit applications] user@host# set application-set MgrAppSet application junos-ssh user@host# set application-set MgrAppSet application junos-telnet
Crie outro conjunto de aplicativos para email e aplicativos baseados na Web.
[edit applications] user@host# set application-set WebMailApps application junos-smtp user@host# set application-set WebMailApps application junos-pop3
Se você terminar de configurar o dispositivo, confirme a configuração.
[edit] user@host# commit
Verificação
Para verificar se a configuração está funcionando corretamente, insira o show applications comando no modo de configuração.
Entendendo a configuração e a pesquisa de tempo limite do aplicativo de política
O valor de tempo limite do aplicativo definido para um aplicativo determina o tempo limite da sessão. Você pode definir o limite de tempo limite para um aplicativo predefinido ou personalizado; Você pode usar o tempo limite padrão do aplicativo, especificar um tempo limite personalizado ou não usar nenhum tempo limite.
Os valores de tempo limite do aplicativo são armazenados na tabela de tempo limite baseada em porta TCP e UDP raiz e na tabela de tempo limite padrão baseada em protocolo. Quando você define um valor de tempo limite do aplicativo, o Junos OS atualiza essas tabelas com o novo valor. Também há valores de tempo limite padrão no banco de dados de entrada de aplicativos, que são obtidos de aplicativos predefinidos. Você pode definir um tempo limite, mas não pode alterar um valor padrão.
Cada aplicativo personalizado pode ser configurado com seu próprio tempo limite de aplicativo personalizado. Se vários aplicativos personalizados forem configurados com tempos limite personalizados, cada aplicativo terá seu próprio tempo limite de aplicativo personalizado.
Se o aplicativo correspondente ao tráfego tiver um valor de tempo limite, esse valor de tempo limite será usado. Caso contrário, a pesquisa continuará na seguinte ordem até que um valor de tempo limite do aplicativo seja encontrado:
A tabela de tempo limite baseada em porta TCP e UDP raiz é pesquisada por um valor de tempo limite.
A tabela de tempo limite padrão baseada em protocolo é pesquisada por um valor de tempo limite. Consulte a Tabela 1.
Tabela 1: Tempo limite padrão baseado em protocolo Protocolo
Tempo limite padrão (segundos)
TCP
1800
UDP
60
ICMP
60
OSPF
60
Outros
1800
Entendendo as contingências de tempos limite de aplicativos de políticas
Ao definir tempos limite, esteja ciente das seguintes contingências:
Se um aplicativo contiver várias entradas de regra de aplicativo, todas as entradas de regra compartilharão o mesmo tempo limite. Você precisa definir o tempo limite do aplicativo apenas uma vez. Por exemplo, se você criar um aplicativo com duas regras, os comandos a seguir definirão o tempo limite para 20 segundos para ambas as regras:
user@host# set applications application test term test protocol tcp destination-port 1035-1035 inactivity-timeout 20 user@host# set applications application test term test protocol udp user@host# set applications application test term test source-port 1-65535 user@host# set applications application test term test destination-port 1111-1111
Se vários aplicativos personalizados forem configurados com tempos limite personalizados, cada aplicativo terá seu próprio tempo limite de aplicativo personalizado. Por exemplo:
user@host# set applications application ftp-1 protocol tcp source-port 0-65535 destination-port 2121-2121 inactivity-timeout 10 user@host# set applications application telnet-1 protocol tcp source-port 0-65535 destination-port 2300-2348 inactivity-timeout 20
Com essa configuração, o Junos OS aplica um tempo limite de 10 segundos para a porta de destino 2121 e um tempo limite de 20 segundos para a porta de destino 2300 em um grupo de aplicativos.
Exemplo: definir um tempo limite de aplicativo de política
Este exemplo mostra como definir um valor de tempo limite do aplicativo de política.
Requerimentos
Antes de começar, entenda os tempos limite de aplicação de política. Consulte Noções Básicas Sobre Configuração e Pesquisa de Tempo Limite do Aplicativo de Política.
Visão geral
Os valores de tempo limite do aplicativo são armazenados no banco de dados de entrada do aplicativo e nas tabelas de tempo limite baseadas em porta vsys TCP e UDP correspondentes. Neste exemplo, você define o dispositivo para um tempo limite de aplicativo de política como 75 minutos (4500 segundos) para o aplicativo predefinido de FTP.
Quando você define um valor de tempo limite do aplicativo, o Junos OS atualiza essas tabelas com o novo valor.
Configuração
Tramitação processual
Procedimento passo a passo
Para definir um tempo limite de aplicação de política:
Defina o valor do tempo limite de inatividade.
[edit applications application ftp] user@host# set inactivity-timeout 4500
Confirme a configuração se terminar de configurar o dispositivo.
[edit] user@host# commit
Verificação
Para verificar se a configuração está funcionando corretamente, insira o show applications comando.