This article provides information on how to configure integrated Web filtering by using a custom URL pattern and URL category lists from a category server.
This section contains the following sections:
Configuring integrated Web filtering consists of the following tasks:
Note : Juniper-Enhanced requires a license. Run the show system license command, and look for wf_key_websense_ewf.
To configure the Enhanced Web filtering feature profile:
To configure a UTM policy for Web filtering:
To attach the UTM policy to a security policy:
Note : Make sure that the policy is activated. By default, after a policy is created, it is activated.
To create an URL pattern list custom object:
The following example activates Juniper enhanced Web filtering.
user@host# set security utm feature-profile web-filtering type juniper-enhanced
user@host# set security utm utm-policy custom-utm-policy web-filtering http-profile junos-wf-enhanced-default
user@host# set security policies from-zone trust to-zone untrust policy default-permit then permit application-services utm-policy custom-utm-policy
To configure enhanced Web filtering, create the UTM custom objects first. Custom objects are global parameters for UTM features and apply to all UTM policies where applicable, rather than only to individual policies. In this example, custom URL block and allow lists are put into two separate categories.
user@host# set security utm custom-objects url-pattern black-list value http://*.sex.comuser@host# set security utm custom-objects url-pattern white-list value http://*.juniper.net
user@host# set security utm custom-objects url-pattern black-list value http://*.sex.com
user@host# set security utm custom-objects url-pattern white-list value http://*.juniper.net
user@host# set security utm custom-objects custom-url-category allowed-sites value white-listuser@host# set security utm custom-objects custom-url-category blocked-sites value black-list
user@host# set security utm custom-objects custom-url-category allowed-sites value white-list
user@host# set security utm custom-objects custom-url-category blocked-sites value black-list
After creating custom objects, configure the Web filtering feature parameters.
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category allowed-sites action permituser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category blocked-sites action block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category allowed-sites action permit
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category blocked-sites action block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Adult_Content action blockuser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Hacking action blockuser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Weapons action blockuser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Office_Mail action permituser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 default block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Adult_Content action block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Hacking action block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Weapons action block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Office_Mail action permit
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 default block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings default blockuser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings server-connectivity blockuser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings timeout blockuser@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings too-many-requests block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings default block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings server-connectivity block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings timeout block
user@host# set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings too-many-requests block
Define the UTM policy for the protocol and attach this policy to a profile. Then apply the UTM policy to a firewall security policy as an application service.
user@host# set security utm utm-policy custom-utm-policy web-filtering http-profile profile1
user@host# set security policies from-zone trust to-zone untrust policy web-filter match source-address anyuser@host# set security policies from-zone trust to-zone untrust policy web-filter match destination-address anyuser@host# set security policies from-zone trust to-zone untrust policy web-filter match application anyuser@host# set security policies from-zone trust to-zone untrust policy web-filter then permit application-services utm-policy custom-utm-policy
user@host# set security policies from-zone trust to-zone untrust policy web-filter match source-address any
user@host# set security policies from-zone trust to-zone untrust policy web-filter match destination-address any
user@host# set security policies from-zone trust to-zone untrust policy web-filter match application any
user@host# set security policies from-zone trust to-zone untrust policy web-filter then permit application-services utm-policy custom-utm-policy
Full Working Configuration Example
user@host# show security utm | display set set security utm custom-objects url-pattern black-list value http://*.sex.comset security utm custom-objects url-pattern white-list value http://*.juniper.netset security utm custom-objects custom-url-category allowed-sites value white-listset security utm custom-objects custom-url-category blocked-sites value black-list set security utm feature-profile web-filtering type juniper-enhancedset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Adult_Content action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Hacking action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Weapons action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Office_Mail action permitset security utm feature-profile web-filtering juniper-enhanced profile profile1 category allowed-sites action permitset security utm feature-profile web-filtering juniper-enhanced profile profile1 category blocked-sites action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 default blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings default blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings server-connectivity blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings timeout blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings too-many-requests block set security utm utm-policy custom-utm-policy web-filtering http-profile profile1 set security policies from-zone trust to-zone untrust policy web-filter match source-address anyset security policies from-zone trust to-zone untrust policy web-filter match destination-address anyset security policies from-zone trust to-zone untrust policy web-filter match application anyset security policies from-zone trust to-zone untrust policy web-filter then permit application-services utm-policy custom-utm-policy
user@host# show security utm | display set set security utm custom-objects url-pattern black-list value http://*.sex.comset security utm custom-objects url-pattern white-list value http://*.juniper.netset security utm custom-objects custom-url-category allowed-sites value white-listset security utm custom-objects custom-url-category blocked-sites value black-list
user@host# show security utm | display set
set security utm custom-objects url-pattern black-list value http://*.sex.com
set security utm custom-objects url-pattern white-list value http://*.juniper.net
set security utm custom-objects custom-url-category allowed-sites value white-list
set security utm custom-objects custom-url-category blocked-sites value black-list
set security utm feature-profile web-filtering type juniper-enhancedset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Adult_Content action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Hacking action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Weapons action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Office_Mail action permitset security utm feature-profile web-filtering juniper-enhanced profile profile1 category allowed-sites action permitset security utm feature-profile web-filtering juniper-enhanced profile profile1 category blocked-sites action blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 default blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings default blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings server-connectivity blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings timeout blockset security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings too-many-requests block
set security utm feature-profile web-filtering type juniper-enhanced
set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Adult_Content action block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Hacking action block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Weapons action block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 category Enhanced_Office_Mail action permit
set security utm feature-profile web-filtering juniper-enhanced profile profile1 category allowed-sites action permit
set security utm feature-profile web-filtering juniper-enhanced profile profile1 category blocked-sites action block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 default block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings default block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings server-connectivity block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings timeout block
set security utm feature-profile web-filtering juniper-enhanced profile profile1 fallback-settings too-many-requests block
set security utm utm-policy custom-utm-policy web-filtering http-profile profile1
set security policies from-zone trust to-zone untrust policy web-filter match source-address anyset security policies from-zone trust to-zone untrust policy web-filter match destination-address anyset security policies from-zone trust to-zone untrust policy web-filter match application anyset security policies from-zone trust to-zone untrust policy web-filter then permit application-services utm-policy custom-utm-policy
set security policies from-zone trust to-zone untrust policy web-filter match source-address any
set security policies from-zone trust to-zone untrust policy web-filter match destination-address any
set security policies from-zone trust to-zone untrust policy web-filter match application any
set security policies from-zone trust to-zone untrust policy web-filter then permit application-services utm-policy custom-utm-policy
2025-06-25: As of Junos OS Release 15.1X49-D10, the surf-control-integrated feature is not supported
2021-03-25: Updated the article terminology to align with Juniper's Inclusion & Diversity initiatives. 2020-12-31: Replaced words that failed to represent the inclusion and diversity Juniper values