セキュリティポリシーアプリケーションとアプリケーションセット

ポリシーアプリケーションとは、プロトコル標準が存在するトラフィックのタイプです。ポリシーアプリケーションセットは、ポリシーアプリケーションのグループです。Junos OSでは、多数の個別のポリシーアプリケーションエントリーではなく、少数のポリシーアプリケーションセットを管理できるため、プロセスが簡素化されます。

ポリシーアプリケーションまたはアプリケーションセットは、セキュリティポリシーによってセッションを開始するパケットの一致基準として参照されます。Junos OSでは、ポリシーアプリケーションとアプリケーションセットを設定できます。承認されたすべてのアプリケーションを含むアプリケーションセットを作成できます。

セキュリティポリシーアプリケーションの概要

アプリケーションとは、プロトコル標準が存在するトラフィックのタイプです。各アプリケーションには、FTPの場合はTCP/ポート21、Telnetの場合はTCP/ポート23など、トランスポートプロトコルと宛先ポート番号が関連付けられています。ポリシーを作成するときは、そのポリシー用のアプリケーションを指定する必要があります。

アプリケーションブックから定義済みのアプリケーションの1つを選択するか、作成したカスタムアプリケーションまたはアプリケーションセットを選択できます。ポリシーで使用できるアプリケーションを確認するには、 show applications CLIコマンドを使用します。

注:

事前定義された各アプリケーションには、有効なポート番号のセット全体を含む 1–65535の送信元ポート範囲があります。これにより、潜在的な攻撃者が範囲外の送信元ポートを使用してアクセス権を取得するのを防ぎます。定義済みのアプリケーションに異なる送信元ポート範囲を使用する必要がある場合は、カスタムアプリケーションを作成します。詳細については、「 カスタムポリシーアプリケーションについて」を参照してください。

セキュリティポリシーアプリケーションセットの概要

ポリシーを作成する際には、そのタイプのトラフィックにポリシーが適用されることを示すために、アプリケーションまたはサービスを指定する必要があります。場合によっては、同じアプリケーションまたはそのサブセットが複数のポリシーに含まれ、管理が困難になることがあります。Junos OSでは、アプリケーションセットと呼ばれるアプリケーションのグループを作成できます。アプリケーションセットは、多数の個別のアプリケーションエントリーではなく、少数のアプリケーションセットを管理できるようにすることで、プロセスを簡素化します。

アプリケーション(またはアプリケーションセット)は、セキュリティポリシーによってセッションを開始するパケットの一致基準として参照されます。パケットがポリシーで指定されたアプリケーションタイプに一致し、他のすべての基準が一致する場合、ポリシーアクションがパケットに適用されます。

ポリシーでアプリケーションセットの名前を指定できます。この場合、他のすべての基準が一致する場合、アプリケーションセット内のアプリケーションのいずれかが有効な一致基準として機能します。 any は、使用可能なすべてのアプリケーションを示すデフォルトのアプリケーション名です。

アプリケーションは .../applications/application/application-name ディレクトリに作成されます。システムによって事前定義されているサービスに対してアプリケーションを設定する必要はありません。

注:

リリース25.4以降、アプリケーションセットと「any」アプリケーションオプションを組み合わせた設定はサポートされなくなりました。

例:

[edit]

user@host# set applications application-set <application-set-name> application any

user@host# set applications application-set <application-set-name> application <application-name>

デバイスが現在この設定を使用している場合は、Junos OS リリース 25.4 以降にアップグレードする前に、アプリケーション セットを確認して更新することをお勧めします。事前にこれらの調整を行うことで、アップグレードプロセスがスムーズになり、予期しないサービス動作を防ぐことができます。

事前定義されたサービスに加えて、カスタムサービスを設定できます。カスタムサービスを作成したら、ポリシーで参照できます。

注:

リリース25.4以降、アプリケーションセットと「any」アプリケーションオプションを組み合わせた設定はサポートされなくなりました。

例:

[edit]

user@host# set applications application-set <application-set-name> application any

user@host# set applications application-set <application-set-name> application <application-name>

デバイスが現在この設定を使用している場合は、Junos OS リリース 25.4 以降にアップグレードする前に、アプリケーション セットを確認して更新することをお勧めします。事前にこれらの調整を行うことで、アップグレードプロセスがスムーズになり、予期しないサービス動作を防ぐことができます。

例:セキュリティ ポリシー アプリケーションとアプリケーション セットの設定

この例では、アプリケーションとアプリケーションセットを設定する方法を示しています。

要件

開始する前に、必要なアプリケーションを設定します。 「セキュリティポリシーアプリケーションセットの概要」を参照してください。

概要

複数の個別のアプリケーション名を作成したりポリシーに追加する代わりに、アプリケーションセットを作成して、ポリシー内のセットの名前を参照できます。例えば、従業員のグループに対して、承認されたすべてのアプリケーションを含むアプリケーション・セットを作成できます。

この例では、ABC (イントラネット) ゾーン内のサーバーへのログイン、データベースへのアクセス、およびファイルの転送に使用するアプリケーション セットを作成します。

  • 設定されたアプリケーションセット内のアプリケーションを定義します。

  • ゾーンAのマネージャーとゾーンBのマネージャーは、これらのサービスを使用します。したがって、アプリケーション セットには MgrAppSet などの汎用名を付けます。

  • 外部ゾーンの 2 台のサーバーから配信される電子メールおよび Web ベースのアプリケーションに使用されるアプリケーションのアプリケーション セットを作成します。

トポロジー

設定

手順

ステップバイステップの手順

アプリケーションとアプリケーションセットを設定するには:

  1. マネージャー用のアプリケーションセットを作成します。

  2. 電子メールおよびWebベースのアプリケーション用に別のアプリケーションセットを作成します。

  3. デバイスの設定が完了したら、設定をコミットします。

検証

設定が正常に機能していることを確認するには、設定モードで show applications コマンドを入力します。

ポリシーアプリケーションのタイムアウトの設定とルックアップの理解

アプリケーションに設定したアプリケーションタイムアウト値によって、セッションタイムアウトが決まります。タイムアウトしきい値は、事前定義されたアプリケーションまたはカスタムアプリケーションに設定できます。アプリケーションのデフォルトのタイムアウトを使用したり、カスタムタイムアウトを指定したり、タイムアウトをまったく使用しなかったりすることができます。

アプリケーションタイムアウト値は、ルートTCPおよびUDPポートベースのタイムアウトテーブルと、プロトコルベースのデフォルトタイムアウトテーブルに保存されます。アプリケーションのタイムアウト値を設定すると、Junos OS はこれらのテーブルを新しい値で更新します。アプリケーションエントリーデータベースには、事前定義されたアプリケーションから取得されたデフォルトのタイムアウト値もあります。タイムアウトは設定できますが、デフォルト値を変更することはできません。

各カスタムアプリケーションは、独自のカスタムアプリケーションタイムアウトを設定することができます。複数のカスタムアプリケーションにカスタムタイムアウトが設定されている場合、各アプリケーションには独自のカスタムアプリケーションタイムアウトがあります。

トラフィックに一致するアプリケーションにタイムアウト値がある場合、そのタイムアウト値が使用されます。それ以外の場合は、アプリケーションのタイムアウト値が見つかるまで、ルックアップは次の順序で続行されます。

  1. ルートTCPおよびUDPポートベースのタイムアウトテーブルでタイムアウト値が検索されます。

  2. プロトコルベースのデフォルトタイムアウトテーブルからタイムアウト値が検索されます。 表1をご覧ください。

    表1:プロトコルベースのデフォルトタイムアウト

    プロトコル

    デフォルトのタイムアウト(秒)

    TCP

    1800

    UDP

    60

    ICMP

    60

    OSPF

    60

    その他

    1800

ポリシーアプリケーションのタイムアウトの不測の事態について理解する

タイムアウトを設定するときは、以下の不測の事態に注意してください。

  • アプリケーションに複数のアプリケーションルールエントリが含まれている場合、すべてのルールエントリが同じタイムアウトを共有します。アプリケーションのタイムアウトは一度だけ定義する必要があります。例えば、2つのルールを持つアプリケーションを作成した場合、以下のコマンドは両方のルールのタイムアウトを 20 秒に設定します。

  • 複数のカスタムアプリケーションにカスタムタイムアウトが設定されている場合、各アプリケーションには独自のカスタムアプリケーションタイムアウトがあります。次に例を示します。

    この設定では、Junos OSはアプリケーショングループの宛先ポート 2121 に10秒のタイムアウトを、宛先ポート 2300 に20秒のタイムアウトを適用します。

例:ポリシーアプリケーションのタイムアウトを設定する

この例では、ポリシーアプリケーションのタイムアウト値を設定する方法を示しています。

要件

開始する前に、ポリシー適用のタイムアウトについて理解します。 ポリシーアプリケーションタイムアウトの設定とルックアップについてを参照してください。

概要

アプリケーションタイムアウト値は、アプリケーションエントリーデータベースと、対応するvsys TCPおよびUDPポートベースのタイムアウトテーブルに保存されます。この例では、ポリシーアプリケーションのタイムアウトのデバイスを、FTP定義済みアプリケーションの75分(4500秒)に設定します。

アプリケーションのタイムアウト値を設定すると、Junos OS はこれらのテーブルを新しい値で更新します。

設定

手順

ステップバイステップの手順

ポリシーアプリケーションのタイムアウトを設定するには:

  1. 非アクティブタイムアウト値を設定します。

  2. デバイスの設定が完了したら、設定をコミットします。

検証

設定が正常に機能していることを確認するには、 show applications コマンドを入力します。