変更点

このリリースのSRXシリーズファイアウォールの変更点についてご確認ください。

コンテンツセキュリティ

  • URLチェック操作コマンドアップデート(SRXシリーズ)—Junos OSリリース23.4R1以降、 test security utm web-filtering url-check テストコマンドを使用してURLのカテゴリとレピュテーションをチェックできるようになりました。このリリースの前には、 test security utm enhanced-web-filtering url-check テストコマンドを使用してURLのカテゴリとレピュテーションをチェックしていました。

    テスト セキュリティutm enhanced-web-filtering url-checkを参照してください。

J-Web

  • パッケージURLセキュリティ更新(SRXシリーズファイアウォールとvSRX3.0)—Junos OSリリース23.4R1以降、J-Webのデバイス管理>パッケージ管理セキュリティ>URLカテゴリ設定のセキュリティパッケージURLが更新されました。このURLを使用して、ジュニパーNextGenまたはジュニパー拡張Webフィルタリングパッケージをダウンロードできます。

    [ URLカテゴリの設定を参照してください。]

  • 内部SAは内部SAと呼ばれるようになりました 暗号化(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4600、SRX5400、SRX5800、vSRX3.0)—Junos OSリリース23.4R1以降、J-Webでは、グローバル設定で、内部SAの名前をInter SA Encryptionに、内部SAキーをNetwork > VPN>IPsec VPN>キーに名前を変更しました。

    [ IPsec VPNのグローバル設定を参照してください。]

  • 名前は識別子(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4600、SRX5400、SRX5800、vSRX3.0)と呼ばれるようになりました。Junos OSリリース23.4R1以降、J-Webでは、セキュリティサービス>ファイアウォール認証>アドレスプールで名前を識別子に、ネットワークアドレスをサブネットに変更しました。

    [ アドレスプールページについてを参照してください。]

  • アドレス範囲は名前付きアドレス範囲(SRXシリーズファイアウォールとvSRX3.0)と呼ばれるようになりました。Junos OSリリース23.4R1以降、J-Webでは、セキュリティサービス>ファイアウォール認証>アドレスプールのアドレス範囲の名前が変更されました。

    [ アドレスプールページについてを参照してください。]

  • ルーティングインスタンスは、ソース仮想ルーター(SRXシリーズファイアウォールとvSRX3.0)と呼ばれるようになりました。Junos OSリリース23.4R1以降、J-Webでは、セキュリティサービス>ファイアウォール認証>アクセスプロファイル>アクセスプロファイルの作成>Radiusサーバーとセキュリティサービスの作成> の名前を変更しましたファイアウォール認証>アクセスプロファイル>アクセスプロファイルの作成>LDAPサーバーの作成

    [ アクセスプロファイルの追加を参照してください。]

Junos XML APIとスクリプト

  • request-commit-server-pauseとrequest-commit-server-start(ACXシリーズ、EXシリーズ、MXシリーズ、QFXシリーズ、SRXシリーズ、vSRX)のXML出力タグが変更されました。—request system commit server pauseコマンド(request-commit-server-pause RPC)とrequest system commit server startコマンド(request-commit-server-start RPC)のXML出力を変更しました。ルート要素は<commit-server-information>ではなく<commit-server-operation>になり、<output>タグの名前は<message>に変更されます。

ネットワーク管理と監視

  • NETCONF<copy-config>操作は、ファイルへのコピー操作(ACXシリーズ、EXシリーズ、MXシリーズ、QFXシリーズ、SRXシリーズ、vSRX)へのコピー操作用のfile://URIをサポートします。<url>がターゲットであり、ローカルファイルの絶対パスを指定する場合、NETCONF<copy-config>操作はfile:// URIの使用をサポートします。

    [ <copy-config>を参照してください。]

ユーザーインターフェイスと設定

  • file compare filesコマンドでファイルを表示するには、ユーザーにmaintenance権限が必要です。Junos OSおよびJunos OS Evolvedのfile compare filesコマンドでは、ユーザーはmaintenance権限を持つログインクラスを持っている必要があります。

    [ 「ログインクラスの概要」を参照してください。]

VPN

  • IPsec VPN(SRXシリーズ)でikedが有効になっている場合、kmd-instanceオプションが無効です—Junos OSリリース23.4R1で、IPsec VPN機能を実行するためにjunos-ikedパッケージを使用してikedプロセスを有効にすると kmd-instance オプションを削除しました。このオプションは、IPsec VPN機能のkmdプロセスがある場合に適用できます。

    [ show security ipsec security-associationsを参照してください。]

  • FPC、PIC、およびKMDインスタンスに関連するオプションが、IKEDプロセス(SRXシリーズ)を使用したshow security ike saコマンドで無効です。IKEDプロセスを使用してIPsec VPNを実行するためにjunos-ikeパッケージがインストールされている場合、オプションfpc、pic、およびkmd-instanceは階層show security ike security-associations表示されません。これらのオプションは無効であり、Junos OSリリース23.4R1のCLIから削除されています。つまり、SRXシリーズファイアウォールでIKEDプロセスを実行しているIPsec VPNでは、show security ike sa fpc 0 pic 0コマンドを使用することはできません。

    [ show security ike security-associationsを参照してください。]

  • セカンダリノード(SRXシリーズ)のIKE統計をクリアするためのIKE設定管理の強化—以前のJunos OSリリースでは、シャーシクラスターモードで、IKE-config-Management(IKEMD)プロセスがセカンダリノードの管理要求に応答しませんでした。コマンド clear security ike stats失敗し、セカンダリノードにエラーメッセージ error: IKE-Config-Management not responding to management requests が表示されます。Junos OSリリース22.4R3以降、セカンダリノードでエラーが発生することなくコマンドが正常に実行されるようになりました。

  • IPsecセキュリティアソシエーション用の広範なオプションの導入(MXシリーズ、SRXシリーズ、vSRX 3.0)—show security ipsec security-associationsコマンドにextensiveオプションを導入しました。このオプションを使用して、すべてのトンネルイベントとのIPsecセキュリティ関連付けを表示します。既存のdetailオプションを使用して、最大10のイベントを時系列の逆順に表示できます。

    [ show security ipsec security-associationsを参照してください。]

  • CA証明書検証失敗に対処するための機能強化(SRXシリーズおよびvSRX 3.0)–CA証明書では、PKIがHTTP 1.0でOCSPリクエストをrequestorNameとともに送信するため、設定ステートメントset security pki ca-profile ISRG revocation-check crl url使用すると、証明書検証がLets Encryptサーバーで失敗します。デフォルトでrequestorNameなしでHTTP 1.1を使用してOCSPリクエストを送信するために、動作に変更を加えました。

    • HTTP 1.1を使用しているときにrequestorNameを送信するには、edit security pki ca-profile ca-profile-name revocation-check ocsp階層レベルでadd-requestor-name-payloadの隠しオプションを使用します。

    • HTTP 1.0を使用してOCSP要求を送信するには、edit security pki ca-profile ca-profile-name revocation-check ocsp階層レベルでuse-http-1.0の非表示オプションを使用して、後方互換性を確保します。

      [ 失効チェック(セキュリティPKI)を参照してください。]

  • シャーシクラスター(SRXシリーズ)のIKE設定管理コマンドの強化–以前のJunos OSリリースでは、シャーシクラスターモードで、次のコマンドが失敗し、セカンダリノードにエラーメッセージ error: IKE-Config-Management not responding to management requests が表示されていました。

    • show security ike statistics

    • show security ike sa ha-link-encryption

    • show security ipsec sa ha-link-encryption

    • show security ipsec inactive-tunnels ha-link-encryption

    • クリアセキュリティ IKE SA HA-LINK-ENCRYPTION

    • クリアセキュリティ IPsec SA HAリンク暗号化

    これらのコマンドは、セカンダリ ノードではなくプライマリ ノードでのみ実行する必要があります。Junos OSリリース23.4R1以降、セカンダリノードには表示する出力がないため、エラーメッセージは表示されません。

  • show security ipsec security-associations detailコマンド(SRXシリーズおよびvSRX 3.0)の出力の強化 - ファイアウォールが新しいikedプロセスでIPsec VPNサービスを実行する場合、edit security ipsec vpn vpn-name階層レベルでvpn-monitorを有効にすると、show security ipsec security-associations detailの出力が強化されました。出力では、コマンド出力でthreshold値とinterval値が表示されます。Junos OSリリース23.4R1以降、これらの変更が適用されます。

    [ show security ipsec security-associationsを参照してください。]

  • show security ipsecコマンドのXMLタグの変更(SRXシリーズおよびvSRX 3.0)–以下のコマンドのXMLタグをshow security ipsecで変更しました。

    コマンド

    新しいXMLタグ

    古いXMLタグ

    show security ipsec tunnel-events-statistics |display xml validate

    ipsec-tunnel-event-statistics

    usp-ipsec-tunnel-event-statistics-information

    show security ipsec inactive-tunnels detail | display xml validate

    ipsec-unestablished-tunnel-information

    ipsec-security-association-information

    Junos OSリリース23.4R1以降、新しいXMLタグを使用すると、 show security ipsec commands が有効なXMLを出力することがわかります。