Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

Zonas de seguridad en los sistemas lógicos

Las zonas de seguridad son los componentes básicos de las políticas. Las zonas de seguridad son entidades lógicas a las que una o más interfaces están enlazadas y proporcionan un medio para distinguir grupos de hosts (sistemas lógicos de usuario y otros hosts, como servidores), recursos entre sí para aplicar diferentes medidas de seguridad. Para obtener más información, consulte los temas siguientes:

Descripción de zonas de sistemas lógicos

Las zonas de seguridad son entidades lógicas a las que una o más interfaces están enlazadas. El administrador principal puede configurar las zonas de seguridad en el sistema lógico principal o en los sistemas lógicos de usuario por el administrador del sistema lógico del usuario. En un sistema lógico, el administrador puede configurar varias zonas de seguridad, dividiendo la red en segmentos de red a los que se pueden aplicar varias opciones de seguridad.

El administrador principal configura los números máximos y reservados de zonas de seguridad para cada sistema lógico de usuario. A continuación, el administrador del sistema lógico de usuario puede crear zonas de seguridad en el sistema lógico de usuario y asignar interfaces a cada zona de seguridad. Desde un sistema lógico de usuario, el administrador del sistema lógico del usuario puede usar el show system security-profile zones comando para ver el número de zonas de seguridad asignadas al sistema lógico de usuario y el show interfaces comando para ver las interfaces asignadas al sistema lógico del usuario.

Nota:

El administrador principal puede configurar un perfil de seguridad para el sistema lógico principal que especifique los números máximos y reservados de zonas de seguridad aplicadas al sistema lógico principal. La cantidad de zonas configuradas en el sistema lógico principal cuenta hacia la cantidad máxima de zonas disponibles en el dispositivo.

El administrador principal y de usuario pueden configurar las siguientes propiedades de una zona de seguridad en un sistema lógico:

  • Interfaces que forman parte de una zona de seguridad.

  • Opciones de pantalla: para cada zona de seguridad, puede habilitar un conjunto de opciones de pantalla predefinidas que detectan y bloquean varios tipos de tráfico que el dispositivo determina como potencialmente dañinos.

  • TCP-Reset: cuando esta función está habilitada, el sistema envía un segmento TCP con la marca RESET establecida cuando llega el tráfico que no coincide con una sesión existente y no tiene la marca de sincronización establecida.

  • Host de entrada de tráfico: esta función especifica los tipos de tráfico que pueden llegar al dispositivo desde sistemas que están conectados directamente a sus interfaces. Puede configurar estos parámetros en el nivel de zona, en cuyo caso afectan a todas las interfaces de la zona, o a nivel de interfaz. (La configuración de interfaz reemplaza la de la zona.)

No hay zonas de seguridad preconfiguradas en el sistema lógico principal ni en el sistema lógico del usuario.

La zona funcional de administración (MGT) solo se puede configurar para el sistema lógico principal. Solo hay una interfaz de administración por dispositivo y esa interfaz se asigna al sistema lógico principal.

El all administrador principal solo puede asignar la interfaz a una zona del sistema lógico principal.

El administrador del sistema lógico de usuario puede configurar y ver todos los atributos de una zona de seguridad en un sistema lógico de usuario. Todos los atributos de una zona de seguridad en un sistema lógico de usuario también son visibles para el administrador principal.

Ejemplo: Configuración de sistemas lógicos de usuario

En este ejemplo, se muestra la configuración de interfaces, instancias de enrutamiento, zonas y políticas de seguridad para sistemas lógicos de usuario.

Requisitos

Antes de empezar:

Visión general

En este ejemplo, se configuran los sistemas lógicos de usuario ls-marketing-dept y ls-accounting-dept que se muestran en el ejemplo: Creación de sistemas lógicos de usuario, sus administradores, sus usuarios y un sistema lógico de interconexión.

En este ejemplo, se configuran los parámetros descritos en la tabla 1 y la tabla 2.

Tabla 1: Configuración del sistema lógico de ls-marketing-dept

Característica

Nombre

Parámetros de configuración

Interfaz

ge-0/0/6.1

  • Dirección IP 13.1.1.1/24

  • ID de VLAN 800

Instancia de enrutamiento

mk-vr1

  • Tipo de instancia: enrutador virtual

  • Incluye interfaces ge-0/0/6.1 y lt-0/0/0.5

  • Rutas estáticas:

    • 12.1.1.0/24 siguiente salto 10.0.1.2

    • 14.1.1.0/24 próximo salto 10.0.1.4

    • 12.12.1.0/24 siguiente salto 10.0.1.1

Zonas

ls-marketing-trust

Enlazar a la interfaz ge-0/0/6.1.

ls-marketing-no confiable

Enlazar a la interfaz lt-0/0/0.5

Libretas de direcciones

marketing interno

  • Vendedores de direcciones: 13.1.1.0/24

  • Adjuntar a la zona ls-marketing-trust

marketing externo

  • Diseño de la dirección: 12.1.1.0/24

  • Dirección de contabilidad: 14.1.1.0/24

  • Dirección otros: 12.12.1.0/24

  • Conjunto de direcciones otroslsys: diseño, contabilidad

  • Adjuntar a la zona ls-marketing-no confiable

Políticas

permitir-todo-a-otroslsys

Permita el siguiente tráfico:

  • Desde la zona: ls-marketing-trust

  • A la zona: ls-marketing-untrust

  • Dirección de fuente: vendedores

  • Dirección de destino: otherlsys

  • Aplicación: cualquiera

permitir-todo-desde-otroslsys

Permita el siguiente tráfico:

  • Desde la zona: ls-marketing-untrust

  • A la zona: ls-marketing-trust

  • Dirección de origen: otherlsys

  • Dirección de destino: vendedores

  • Aplicación: cualquiera

Tabla 2: Configuración del sistema lógico de ls-accounting-dept

Característica

Nombre

Parámetros de configuración

Interfaz

ge-0/0/7.1

  • Dirección IP 14.1.1.1/24

  • ID de VLAN 900

Instancia de enrutamiento

acct-vr1

  • Tipo de instancia: enrutador virtual

  • Incluye interfaces ge-0/0/7.1 y lt-0/0/0.7

  • Rutas estáticas:

    • 12.1.1.0/24 siguiente salto 10.0.1.2

    • 13.1.1.0/24 siguiente salto 10.0.1.3

    • 12.12.1.0/24 siguiente salto 10.0.1.1

Zonas

ls-contabilidad-confianza

Enlazar a la interfaz ge-0/0/7.1.

ls-accounting-notrust

Enlazar a la interfaz lt-0/0/0.7

Libretas de direcciones

contabilidad interna

  • Dirección de contabilidad: 14.1.1.0/24

  • Adjuntar a la zona ls-accounting-trust

contabilidad externa

  • Diseño de la dirección: 12.1.1.0/24

  • Dirección de marketing: 13.1.1.0/24

  • Dirección otros: 12.12.1.0/24

  • Conjunto de direcciones otroslsys: diseño, marketing

  • Adjuntar a la zona ls-accounting-notrust

Políticas

permitir-todo-a-otroslsys

Permita el siguiente tráfico:

  • Desde la zona: ls-accounting-trust

  • A la zona: ls-accounting-untrust

  • Dirección fuente: contabilidad

  • Dirección de destino: otherlsys

  • Aplicación: cualquiera

permitir-todo-desde-otroslsys

Permita el siguiente tráfico:

  • Desde la zona: ls-accounting-untrust

  • A la zona: ls-accounting-trust

  • Dirección de origen: otherlsys

  • Dirección de destino: contabilidad

  • Aplicación: cualquiera

Configuración

Configuración del sistema lógico de usuario de ls-marketing-dept

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de la CLI de Junos OS.

Para configurar un sistema lógico de usuario:

  1. Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico y ingrese al modo de configuración.

  2. Configure la interfaz lógica para un sistema lógico de usuario.

  3. Configure la instancia de enrutamiento y asigne interfaces.

  4. Configure rutas estáticas.

  5. Configure zonas de seguridad y asigne interfaces a cada zona.

  6. Cree entradas en la libreta de direcciones.

  7. Adjuntar libretas de direcciones a zonas.

  8. Configure una política de seguridad que permita el tráfico desde la zona de ls-marketing-trust a la zona ls-marketing-untrust.

  9. Configure una política de seguridad que permita el tráfico desde la zona ls-marketing-untrust hasta la zona ls-marketing-trust.

Resultados

Desde el modo de configuración, ingrese los comandos y show security para confirmar la show routing-instances configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Configuración del sistema lógico del usuario de ls-accounting-dept

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración.

Para configurar un sistema lógico de usuario:

  1. Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico y ingrese al modo de configuración.

  2. Configure la interfaz lógica para un sistema lógico de usuario.

  3. Configure la instancia de enrutamiento y asigne interfaces.

  4. Configure rutas estáticas.

  5. Configure zonas de seguridad y asigne interfaces a cada zona.

  6. Cree entradas en la libreta de direcciones.

  7. Adjuntar libretas de direcciones a zonas.

  8. Configure una política de seguridad que permita el tráfico desde la zona ls-accounting-trust a la zona ls-accounting-untrust.

  9. Configure una política de seguridad que permita el tráfico desde la zona ls-accounting-untrust a la zona ls-accounting-trust.

Resultados

Desde el modo de configuración, ingrese los comandos y show security para confirmar la show routing-instances configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.

Verificación

Para confirmar que la configuración funciona correctamente, realice estas tareas:

Verificar la configuración de la política

Propósito

Verifique la información sobre políticas y reglas.

Acción

Desde el modo operativo, escriba el show security policies detail comando para mostrar un resumen de todas las políticas configuradas en el sistema lógico.

Ejemplo: Configurar zonas de seguridad para sistemas lógicos de usuario

En este ejemplo, se muestra cómo configurar zonas para un sistema lógico de usuario.

Requisitos

Antes de empezar:

Visión general

En este ejemplo, se configura el sistema lógico de usuario de ls-product-design que se muestra en el ejemplo: Creación de sistemas lógicos de usuario, sus administradores, sus usuarios y un sistema lógico de interconexión.

En este ejemplo, se crean las zonas y las libretas de direcciones descritas en la tabla 3.

Tabla 3: Configuración de zona del sistema lógico del usuario y de la libreta de direcciones

Característica

Nombre

Parámetros de configuración

Zonas

ls-product-design-trust

  • Enlazar a la interfaz ge-0/0/5.1.

  • Restablecimiento de TCP habilitado.

ls-product-design-untrust

  • Enlazar a la interfaz lt-0/0/0.3.

Libretas de direcciones

diseño de producto interno

  • Dirección de diseñadores de productos: 12.1.1.0/24

  • Adjuntar a la zona ls-product-design-trust

producto-diseño-externo

  • Dirección de marketing: 13.1.1.0/24

  • Dirección de contabilidad: 14.1.1.0/24

  • Dirección otros: 12.12.1.0/24

  • Conjunto de direcciones otroslsys: marketing, contabilidad

  • Adjuntar a la zona ls-product-design-untrust

Configuración

Procedimiento

Configuración rápida de CLI

Para configurar rápidamente este ejemplo, copie los siguientes comandos, péguelos en un archivo de texto, elimine los saltos de línea, cambie los detalles necesarios para que coincidan con su configuración de red, copie y pegue los comandos en la CLI en el nivel de jerarquía y, luego, ingrese commit desde el [edit] modo de configuración.

Procedimiento paso a paso

El siguiente ejemplo requiere que navegue por varios niveles en la jerarquía de configuración. Para obtener instrucciones sobre cómo hacerlo, consulte Uso del editor de CLI en el modo de configuración en la Guía del usuario de la CLI de Junos OS.

Para configurar zonas en un sistema lógico de usuario:

  1. Inicie sesión en el sistema lógico del usuario como administrador del sistema lógico y ingrese al modo de configuración.

  2. Configure una zona de seguridad y asígnela a una interfaz.

  3. Configure el parámetro TCP-Reset para la zona.

  4. Configure una zona de seguridad y asígnela a una interfaz.

  5. Cree entradas de libreta de direcciones globales.

  6. Adjuntar libretas de direcciones a zonas.

Resultados

Desde el modo de configuración, ingrese el comando para confirmar la show security configuración. Si el resultado no muestra la configuración deseada, repita las instrucciones de configuración en este ejemplo para corregirla.

Si ha terminado de configurar el dispositivo, ingrese commit desde el modo de configuración.