系统分析 IP 流量时,可以识别网络上的常用应用并将其分类。这种基于发现的应用感知是应用控制的基础 - 能够控制应用流量。
借助系统提供的应用过滤器,您可以根据应用的基本特征(类型、风险、业务关联性、类别和标记)组织应用,从而执行应用控制。您可以系统提供的过滤器的组合或以应用的自定义组合为基础,创建可重复使用的用户定义过滤器。
对于策略中的每个应用程序规则条件,必须启用至少一个检测器。如果没有为应用启用检测器,则系统会为该应用自动启用所有系统提供的检测器;如果不存在检测器,则系统为该应用启用最新修改的用户定义的检测器。有关应用检测器的详细信息,请参阅 应用检测器基础知识。
您可以使用应用过滤器和单独指定的应用来确保完整覆盖。但是,在订购访问控制规则之前,请了解以下说明。
应用过滤器的优势
应用过滤器可帮助您快速配置应用控制。例如,您可以轻松地使用系统提供的过滤器创建一条访问控制规则,用于识别并阻止所有业务关联性较低的高风险应用。如果用户尝试使用其中一个应用,则系统会阻止会话。
使用应用过滤器可简化策略创建和管理。此方法可保证系统按预期控制应用流量。由于思科经常通过系统和漏洞数据库 (VDB) 更新和添加应用检测器,因此您可确保系统使用最新的检测器监控应用流量。您还可以创建自己的检测器并将特征分配给其检测到的应用,自动将应用添加到现有过滤器。
应用特征
系统使用下表中所述的条件来展示其检测到的每个应用的特征。这些特征用作应用过滤器。
表 1. 应用特征
特征
|
说明
|
示例
|
类型
|
应用协议代表主机之间的通信。
客户端代表在主机上运行的软件。
Web 应用代表 HTTP 流量的内容或所请求的 URL。
|
HTTP 和 SSH 是应用协议。
网络浏览器和邮件客户端是客户端。
MPEG 视频和 Facebook 是网络应用。
|
风险
|
应用用于可能违反您的组织安全策略的用途的可能性。
|
点对点应用的风险通常很高。
|
业务相关性
|
应用用于您的组织的业务运营(相对于娱乐目的)的情景中的可能性。
|
游戏应用的业务相关性通常很低。
|
类别
|
说明应用的最基本功能的应用通用分类。每个应用至少属于一个类别。
|
Facebook 属于社交网络类别。
|
标签
|
有关应用的附加信息。应用可以包括任何数量的标记,也可以没有标记。
|
视频流网络应用通常标记为 high bandwidth 和 displays ads。
|