変更点

このリリースのSRXシリーズの変更点についてご確認ください。

アプリケーションセキュリティ

  • アプリケーションシグネチャダウンロード用のルーティングインスタンスと送信元アドレスのサポート(SRXシリーズファイアウォール)—新しい設定オプションにより、アプリケーション識別シグネチャパッケージをダウンロードするためのカスタムルーティングインスタンスと送信元アドレスを指定できます。この変更により、トラフィックルーティング制御が強化され、シグネチャのダウンロードが特定のネットワークポリシーに合わせることができます。

    [ アプリケーションシグネチャパッケージのダウンロードオプションの設定を参照してください。]

認証とアクセス制御

  • push-to-identity-management が認証エントリーを JIMS に正常にプッシュするには、JIMS を設定し、JIMS ステータスがオンラインであることを確認する必要があります。

    [ push-to-identity-managementを参照してください。]

シャーシクラスタリング

  • IPv6ベースのICL暗号化(SRX4200、SRX4300、SRX4600、SRX4700)に対するMNHAアップグレード要件—シャーシ間リンク(ICL)(HAリンク)暗号化にIPv6アドレスを使用するマルチノード高可用性(MNHA)導入環境では、以前のJunos OSリリースからIPv6ベースのICL暗号化をサポートするリリースにアップグレードするには、移行を成功させるために分離ノードアップグレード手順に従う必要があります。これは、サポート対象の最初のリリースに移行する際の 1 回限りの要件です。それ以降のアップグレードでは、分離ノードのアップグレード手順は必要ありません。

    分離ノードのアップグレード手順については、「 マルチノード高可用性のための[SRX]分離ノードのアップグレード手順」を参照してください。

    マルチノード高可用性におけるソフトウェア アップグレードについては、 マルチノード高可用性におけるソフトウェア アップグレードを参照してください。

コンテンツセキュリティ

  • 拡張Webフィルタリング(EWF)(SRXシリーズファイアウォール)でのIPv6のサポート—この機能を使用して、コンテンツセキュリティ拡張WebフィルタリングおよびSophosアンチウイルスのサーバー設定でIPv6サポートを有効にします。プロキシプロファイルとホスト名フィールドにIPv6アドレスを設定して、IPv6ネットワーク全体の互換性と到達可能性を向上させます。デフォルトでは、IPv4 Webフィルタリングは有効なままです。

  • アンチウィルスsyslogの強化(SRXシリーズファイアウォール)—アンチウィルスsyslogに以下のフィールドを追加しました。

    • アプリケーション

    • アプリケーションカテゴリ

    • ファイルサイズ

    • ファイルハッシュ

    • マルウェア情報

    • ネストされたアプリケーション

    • ポリシー名

    • 脅威スコア

    [ show logを参照してください。]

  • Webフィルタリング syslogの強化(SRXシリーズファイアウォール)—Webフィルタリング syslogに policy-name フィールドを追加しました。

    [ show logを参照してください。]

  • Webフィルタリングキャッシュプリロードステータスの強化(SRXシリーズファイアウォールとvSRX)—show security utm web-filtering cache-preload status 運用コマンド出力にDownload statusフィールドを追加しました。

    [ show security utm web-filtering cache-preload statusを参照してください。]

ダイナミックホスト構成プロトコル

  • show dhcp-security vlans detailコマンドは、各インターフェイスの信頼ステータスを示すインターフェイスフラグ列を正しく表示するようになりました。フラグ値は、0x1(信頼できる)、0x2(信頼できない)、0x4(オプション82なし)、0x8(オプション37なし)、0x10(オプション18なし)、0x20(オプション16なし)、0x40(dhcpv6オプションなし)、0x80(オプション79なし)を示す16進ビットマスクです。

    [ show dhcp-security vlansを参照してください。]

フローベースおよびパケットベースの処理

  • SPC3とIOC全体にわたる非VLANイーサネットパケットの標準化されたバイトアカウンティング(SRXシリーズファイアウォール)—このリリース以降、VLANのないイーサネットヘッダーの場合、サイズが100バイトのパケットのバイトカウント増加がSPC3とIOC処理ユニット全体で標準化されました。

    以前は、SPC3 で処理されたパケットは 86 バイト増加していましたが、IOC パケットは 100 バイト増加していました。これで、SPC3ユニットとIOCユニットの両方が一様にイーサネットヘッダーのカウントをスキップし、パケットあたり86バイトのバイトカウントが一貫して増加しています。この機能強化により、パケット処理の統一性と、異なる処理ユニット間で正確なバイトカウントアカウンティングが確保されます。

  • FPC 0(SRX4700)のNICのIEEE 802.3x一時停止を有効または無効にする—SRX4700、FPC 0に関連付けられたNICのロスレスフロー制御(IEEE 802.3x一時停止)を制御して、バースト重いまたは非対称CPU負荷条件下でのパフォーマンスを最適化できます。デフォルトでは、ロスレスフロー制御が有効になっており、最大限のバッファリングを提供し、混雑から保護します。フロー制御を無効にして、一時停止フレームの伝播を防ぎ、他のCPUが輻輳している場合でも、トラフィックが未使用のCPUに届き続けるようにすることができます。

    以下を使用して設定します。

    • set chassis fpc 0 lossless-flow-control lossless-flow-control-enable

    • set chassis fpc 0 lossless-flow-control no-lossless-flow-control-enable

    この設定は、 FPC 0(SRXPFE)のNICにのみ適用されます。

    設定は直ちに有効になり(再起動は不要)、システムの 再起動、VMHOSTの再起動、SRXPFEの再起動後も維持されます。

    [ イーサネットインターフェイスのフロー制御を参照してください。]

高可用性

  • マルチノード高可用性設定(SRXシリーズファイアウォール)のIPv6サポート —MNHA設定のサービス冗長性グループ設定にあるアクティブ信号ルート、バックアップ信号ルート、および障害時インストールルートオプションのIPv6アドレスの設定をサポートするための新しい拡張機能が追加されました。このアップデートにより、IPv6アドレスを設定できるようになり、IPv6ネットワークとの互換性が促進され、ネットワーク全体の相互運用性が向上します。

    [マルチ ノード高可用性を参照]

ID認識型ファイアウォール

インフラストラクチャ

  • UEFI または BIOS で vSRX 3.0 を起動できるようになりました。

インターフェイス

  • VLAN ID 3072〜4094(SRX4700)のARP制限—3072〜4094の範囲のVLAN IDは設定できません。これにより、正しいネットワーク動作が保証され、これらの VLAN 範囲内での潜在的な競合が防止され、ネットワークの安定性と信頼性が促進されます。

侵入検出および防止(IDP)

  • IDPポリシーコンパイルステータスの処理の改善(SRXシリーズファイアウォール)—以前は、IDPポリシーのコンパイルが失敗し、後続のコミットにIDPの変更が含まれていない場合、コンパイルステータスが失われたり、空白に表示されることがありました。これは解決されました。後のコミットでポリシーの再コンパイルがトリガーされない場合や、設定変更によりポリシーがアンロードされた場合でも、システムは最後に確認されたポリシーのコンパイルステータスを保持し、表示するようになりました。基盤となるIDP機能に変更はありません。ステータスメッセージの保持方法のみに変更があります。

ネットワーク管理と監視

  • シェルオプションの非推奨— shell オプションは個別の設定を必要とせず、デフォルトの動作になりました。シェルオプションを廃止すると、効率が向上し、管理タスクが簡素化されます。

  • デバッグコレクターデータの保存パスの新しいオプション—カスタマイズされたパスにデバッグコレクターデータを保存するための出力ディレクトリを指定するオプション outdir を含めました。これにより、診断情報をより効率的に整理してアクセスできるようになり、ストレージを特定の要件に合わせて調整できます。

    [ request system debug-infoを参照してください。]

  • 画面イベント監視用の強化されたsyslogフィールド(SRXシリーズファイアウォール)—画面関連のsyslogに新しいフィールドを追加し、ネットワークセキュリティの監視と分析を改善しました。syslogに、送信元ポート、宛先ポート、宛先ゾーン名、セッションID、ポリシー名、アプリケーションユーザー、脅威スコア、脅威の重大度などの追加フィールドが含まれるようになりました。これらのフィールドは、RT_SCREEN_IP、RT_SCREEN_ICMP、RT_SCREEN_TCP、RT_SCREEN_TCP_DST_IP、RT_SCREEN_UDP、RT_SCREEN_TCP_SRC_IPなど、さまざまな画面タイプに適用されます。この機能強化により、より詳細な分析と監視が可能になり、脅威の検出と対応機能が向上します。

  • セキュリティログストリーム設定のIPv6 DNS解決オプション(SRXシリーズファイアウォールとvSRX3.0)—show security log stream s1 host設定階層でprefer-ipv6-dnsオプションを有効にして、DNSクエリのIPv6アドレス解決に優先順位を付けることができます。このオプションを選択すると、デフォルトのIPv4アドレスではなくIPv6アドレスが使用されるようになります。この設定により、IPv6ネットワークの互換性が強化され、IPv6アドレス指定が必要な環境をサポートします。

プラットフォームとインフラストラクチャ

  • PTP、SyncE、およびハイブリッドモードを使用したG.8275.1プロファイル設定(Junos)—すべてのJunosプラットフォームで、G.8275.1プロファイルを設定する場合、PTP(Precision Time Protocol)、SyncE(同期イーサネット)、およびハイブリッドモードの設定が必須です。以前は、G.8275.1プロファイルの設定中に必要なハイブリッドおよびSyncE設定が欠落していても、コミットエラーは発生しませんでした。ただし、今後は、PTP、SyncE、およびハイブリッドモードをITU-T標準に準拠するように設定しないと、G.8275.1プロファイルを設定することはできません。

    [ G.8275.1テレコムプロファイルを参照してください。]

  • vSRX 3.0仮想ファイアウォールで、CLIを使用してゼロ化を有効にし、CSP(重要なセキュリティパラメーター)を破壊できるようになりました。request system zeroizeコマンドを実行して、システム設定とキーをゼロ化します。このコマンドを実行すると、すべての設定情報が削除され、キー値がリセットされ、再起動後にvSRX 3.0ファイアウォールは工場出荷時のデフォルト状態に戻ります。

ルーティングポリシーおよびファイアウォールフィルター

  • アドレス帳設定におけるIPv6アドレス範囲のサポート—アドレス帳内でIPv6アドレス範囲を設定できるため、より柔軟なネットワーク管理が可能になります。この機能により、IPv6範囲の設定を複数のプレフィックスに分割できます。この機能は範囲を複数のプレフィックスに変換するため、慎重に取り扱う必要があります。

ルーティングプロトコル

  • BGP UPDATEメッセージには、マーカーフィールドをすべてに設定する必要があります—BGPヘッダーのマーカーフィールドは、互換性のために含まれている16オクテットフィールドであり、すべてに設定する必要があります。すべてのJunos OSおよびJunos OS Evolvedデバイスは、受信した更新メッセージのヘッダーのマーカーフィールドがすべてに設定されていない場合、通知を送信し、BGPセッションを破棄します。PR1955678

SSLプロキシー

  • SSLプロキシプロファイルの設定制限—SSLフォワードプロキシとSSLリバースプロキシの両方の設定で、信頼できるCA証明書、サーバー証明書、URLカテゴリの制限を更新しました。これらの変更により、構成 BLOB の最大サイズ制限である 56,986 バイトへの準拠が確保されます。

    • 信頼できるCA証明書/サーバー証明書:最大400件(1024件から減少)

    • URLカテゴリ:最大上限800(変更なし)

    [ SSLプロキシの設定を参照してください。]

ユーザーインターフェイスと設定

  • Junosデバイス上のgenstate YANGモジュールの生成— show system schema 操作コマンドまたは同等のRPCを使用して、デバイス上の指定された出力ディレクトリにgenstate YANGモジュールを生成できます。

    [ show system schemaを参照してください。]

VPN

  • 追加プラットフォーム(SRX1500、SRX4100、SRX4200、SRX4600、vSRX 3.0)でのjunos-ikeパッケージのデフォルトインストール—junos-ikeパッケージは、SRX1500、SRX4100、SRX4200、SRX4600、およびvSRX3.0ファイアウォールにデフォルトでインストールされ、IPsec VPNサービスのikedプロセスをデフォルトでサポートします。これは、ルーティングエンジン3を搭載したSRX5000シリーズ(RE3を搭載したSRX5K-SPC3)におけるパッケージの既存のデフォルトインストールと一致しています。コマンドrequest system software delete junos-ikeを使用して、junos-ikeパッケージを削除できます。これにより、これらのファイアウォール上でkmdプロセスが実行されるため、セキュリティインフラストラクチャを柔軟に管理できます。

    [ 「IPsec VPN の概要」を参照してください。]

  • インラインIPsecハードウェアオフロード(SRX4700)を無効にするグローバルオプション—パケット転送エンジンASICでIPsecトンネル処理のハードウェアオフロードを無効にできます。コマンドset security ipsec hw-offload-disableを使用して、パケットのこのインラインIPsec処理をグローバルに無効にします。ステートメントを設定すると、ファイアウォールはパケット転送エンジンASICではなくCPUでIPsecトンネルを処理します。このステートメントは、[edit security ipsec]階層レベルでno-hw-offload以前の非表示オプションを置き換えます。このグローバル構成により、ファイアウォールレベルでIPsecハードウェアオフロード設定を管理するための合理的なアプローチが提供されます。

    [ 「ipsec(セキュリティ)」を参照してください。]

  • IPsec VPN(SRXシリーズとvSRX 3.0)の弱いアルゴリズムの廃止—IKEおよびIPsecの提案の弱いアルゴリズムは廃止されました。次のアルゴリズムは使用できなくなります。

    表1:非推奨のJunos CLIオプション
    タイプ アルゴリズム Junos CLIステートメント
    IKEプロポーザルにおける暗号化アルゴリズム des-cbc および 3des-cbc set security ike proposal name encryption-algorithm
    IKEプロポーザルでの認証アルゴリズム md5 および sha1 set security ike proposal name authentication-algorithm
    IKE提案におけるDHグループ group1、 group2、および group5 set security ike proposal name dh-group
    IKEプロポーザルにおける暗号化アルゴリズム des-cbc および 3des-cbc set security ipsec proposal name encryption-algorithm
    IKEプロポーザルでの認証アルゴリズム

    hmac-md5-96 および hmac-sha1-96

    set security ipsec proposal name authentication-algorithm

    これらの非推奨のアルゴリズムを明示的に設定すると、警告メッセージが表示されます。別の方法として、より強力なアルゴリズムを設定してIPsec VPNのセキュリティを強化することをお勧めします。

    [ プロポーザル(セキュリティ IKE)および プロポーザル(セキュリティ IPsec)を参照してください。]

  • SCEP証明書の再登録(SRXシリーズ)—既存の証明書が更新リクエストに署名する場合、チャレンジパスワードはオプションであることがRFC8894に記載されています。チャレンジパスワードは必須ではありません。チャレンジパスワードなしで設定をコミットできます。

    [ 証明書の登録を参照してください。]

  • HAリンク暗号化の設定検証(SRXシリーズ)—マルチノード高可用性セットアップにおけるトンネルリンク暗号化トンネルのトンネルMTUの設定を制限するための新しい検証チェックが導入されました。検証チェックでは、IPv6暗号化を使用するHAリンクのエンドツーエンドのMTUが2000バイトの最小要件を満たしていることが確認され、高可用性運用時に最適なパフォーマンスと信頼性を維持できます。例えば、設定に次のスタンザが含まれている場合、コミット・チェック・エラー user@host# set security ipsec vpn L3HA_IPSEC_VPN tunnel-mtu <bytes> が表示されます。

    注:MNHA設定では、IPv6 HAリンク暗号化の場合、2000バイトの最小エンドツーエンドMTUを維持するようにしてください。

    [ マルチノード高可用性を参照してください。]

  • PMI(SRXシリーズファイアウォールとvSRX 3.0)でのhmac-sha-384/512認証のサポート—ikedプロセスでIPsec VPNを実行する場合、powerMode IPsec(PMI)でhmac-sha-384およびhmac-sha-512の認証アルゴリズムを設定できます。

    [ PowerMode IPsecを参照してください。]