Descripción general de las políticas de firewall
Security Director le proporciona dos tipos de políticas de firewall:
-
Política de dispositivos: tipo de política de firewall que se crea por dispositivo. Este tipo de política se utiliza cuando desea insertar una configuración de política de firewall única por dispositivo. Puede crear reglas de dispositivo para una política de firewall de dispositivo.
Security Director ve un sistema lógico o un sistema inquilino como lo haría con cualquier otro dispositivo de seguridad, y se hace cargo de la configuración de seguridad del sistema lógico o del sistema inquilino. En Security Director, cada sistema lógico o sistema inquilino se administra como un dispositivo de seguridad único.
Durante una asignación de dispositivos para una directiva de dispositivos, solo se enumeran los dispositivos del dominio actual.
Nota:Si Security Director descubre el sistema lógico raíz, el lsys raíz descubre todos los demás lsys de usuario dentro del dispositivo.
Security Director permite que un dispositivo tenga una política específica para el dispositivo y que forme parte de varias políticas de grupo. Las reglas de un dispositivo se actualizan en el siguiente orden:
-
Reglas dentro de políticas aplicadas antes de "políticas específicas de dispositivo"
-
Reglas dentro de políticas específicas de dispositivos
-
Reglas dentro de las políticas aplicadas después de "políticas específicas del dispositivo"
Las reglas dentro de las políticas aplicadas antes de las "políticas específicas del dispositivo" tienen prioridad y no se pueden anular. Sin embargo, puede anular las reglas dentro de las políticas aplicadas después de "Políticas específicas del dispositivo" agregando una regla de anulación en las Políticas específicas del dispositivo. En el caso de una empresa, las reglas de "común se debe aplicar" se pueden asignar a un dispositivo desde las políticas aplicadas antes de las "políticas específicas del dispositivo", y las reglas "comunes y agradables de tener" se pueden asignar a un dispositivo desde las políticas aplicadas después de las "políticas específicas del dispositivo".
Nota:Se puede agregar una excepción por dispositivo en "Políticas específicas del dispositivo". Para obtener una lista completa de las reglas aplicadas a un dispositivo, seleccione Configurar > política de firewall > dispositivos. Seleccione un dispositivo para ver las reglas asociadas con ese dispositivo.
La política de todos los dispositivos permite aplicar reglas globalmente a todos los dispositivos administrados por Security Director. La política de todos los dispositivos forma parte del dominio global y está visible en todos los dominios secundarios si la vista principal está habilitada.
-
-
Grupo: tipo de política de firewall que se comparte con varios dispositivos. Este tipo de política se utiliza cuando desea actualizar una configuración de política de firewall específica a un conjunto grande de dispositivos. Puede seleccionar la ubicación de la política para que sea específica antes del dispositivo o después de la específica del dispositivo. Cuando se actualiza una política de firewall de grupo en los dispositivos, las reglas se actualizan en el siguiente orden:
-
Reglas dentro de políticas aplicadas antes de "políticas específicas de dispositivo"
-
Reglas dentro de políticas específicas de dispositivos
-
Reglas dentro de las políticas aplicadas después de "políticas específicas del dispositivo"
Durante una asignación de dispositivos para una directiva de grupo, solo se muestran los dispositivos de los dominios actual y secundario (con la vista principal habilitada). Los dispositivos del dominio secundario con la vista principal deshabilitada no aparecen en la lista. No todas las políticas de grupo del dominio global son visibles en el dominio secundario. Las directivas de grupo del dominio global (incluida la directiva de todos los dispositivos) no son visibles para el dominio secundario si la vista principal de ese dominio secundario está inhabilitada. Solo las políticas de grupo del dominio global, que tiene asignados dispositivos del dominio secundario, están visibles en el dominio secundario. Si hay una directiva de grupo en el dominio global con dispositivos de D1 y de los dominios globales asignados, solo esta directiva de grupo del dominio global está visible en el dominio D1 junto con solo los dispositivos de dominio D1. Ningún otro dispositivo, es decir, la política de excepción de dispositivo, del dominio global es visible en el dominio D1.
No puede editar una política de grupo del dominio global desde el dominio secundario. Esto también se aplica a la política de todos los dispositivos. Modificar la política, eliminar la política, administrar una instantánea, la política de instantáneas y adquirir el bloqueo de política tampoco está permitido. Del mismo modo, no puede realizar estas acciones en la política de excepción de dispositivo del dominio D1 desde el dominio global. Puede priorizar las políticas de grupo del dominio actual. Las políticas de grupo de los otros dominios no aparecen en la lista.
-
Políticas de grupo aplicadas antes (antes) o después (después) de políticas específicas del dispositivo a través de Security Director:
-
Funciona por separado para políticas basadas en zonas y globales.
-
No modifique el orden de precedencia de las políticas de Junos-SRX como se indica en Descripción general de la ordenación de políticas.
La configuración básica de una política de firewall se obtiene del perfil de política. La configuración básica incluye opciones de registro, esquemas de autenticación de firewall y opciones de redirección de tráfico.
Las políticas de firewall se muestran en una vista tabular. Puede seleccionar una política y aplicar reglas en línea o mediante el icono +. Para obtener más información, consulte Creación de reglas de política de firewall.
A partir de Junos Space Security Director versión 19.3R1, puede asignar una política de SPI a la regla de política de firewall estándar. La CLI se genera para la política de IPS junto con la política de firewall estándar (a la que está asignada la política de IPS) para dispositivos con Junos OS versión 18.2 en adelante. Dado que el nombre de política IPS se utiliza directamente en la regla de política de firewall, la instrucción [edit security idp active-policy policy-name] está obsoleta en Junos OS versión 18.2 en adelante. Puede importar y convertir la CLI de política activa obsoleta en una nueva CLI desde Security Director. Puede importar la política de IPS para la política activa obsoleta para Junos OS versión 18.2 y posteriores. Después de importar la política de IPS, las reglas asociadas con la política de firewall del dispositivo se actualizan con los detalles de la política de IPS. En la actualización posterior de Security Director, puede ver las nuevas CLI de políticas de firewall, en versión preliminar, para adjuntar DPI y lo mismo se puede actualizar al dispositivo.
-
En un dispositivo con Junos OS versión 18.2, debe asignar la misma política de IPS a todas las reglas de la política de firewall; de lo contrario, se producirá un error en la confirmación.
-
En un dispositivo con Junos OS versión 18.3 en adelante, puede asignar una política de SPI diferente a las reglas de la política de firewall. Debe establecer una política de DPI predeterminada, de lo contrario se produce un error en la confirmación.