339
Aventail ® SSL VPN インストールおよび管理ガイド バージ ョ ン 8.6 ©1996-2005 Aventail Corporation。 すべての権利は保有されています。 AventailAventail Cache ControlAventail ConnectAventail Connect TunnelAventail End Point ControlAventail Management ConsoleAventail Connect MobileAventail OnDemandAventail OnDemand TunnelAventail Secure DesktopAventail Smart AccessAventail Smart PolicyAventail Smart SSL VPNAventail Smart TunnelingAventail STAventail Unified PolicyAventail WorkPlaceAventail WorkPlace MobileAventail EX-750Aventail EX-1500Aventail EX-2500、 およびそれに対応するロゴは、 trademarks, registered trademarks, or service marks of Aventail Corporation の商標、 登録商標、 またはサービス マークです。 また、 このマニュアルに記載 されているその他の製品名および会社名は、 各社の商標です。 Last modified 1/12/06 18:11 Part number 0850-000011-03

Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

  • Upload
    others

  • View
    3

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail® SSL VPN

インストールおよび管理ガイドバージ ョ ン 8.6

©1996-2005 Aventail Corporation。 すべての権利は保有されています。 Aventail、 Aventail Cache Control、 Aventail Connect、Aventail Connect Tunnel、 Aventail End Point Control、 Aventail Management Console、 Aventail Connect Mobile、 Aventail OnDemand、 Aventail OnDemand Tunnel、 Aventail Secure Desktop、 Aventail Smart Access、 Aventail Smart Policy、 Aventail Smart SSL VPN、 Aventail Smart Tunneling、 Aventail ST、 Aventail Unified Policy、 Aventail WorkPlace、 Aventail WorkPlace Mobile、 Aventail EX-750、 Aventail EX-1500、 Aventail EX-2500、 およびそれに対応するロゴは、 trademarks, registered trademarks, or service marks of Aventail Corporation の商標、 登録商標、 またはサービス マークです。 また、 このマニュアルに記載

されているその他の製品名および会社名は、 各社の商標です。

Last modified 1/12/06 18:11

Part number 0850-000011-03

Page 2: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | i

目次

第 1 章はじめに . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1

Aventail アプライアンスの機能 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2Aventail アプライアンス モデル . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2管理者コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2ユーザー コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3

このリ リースの新機能 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5このリ リースでのユーザー インタフェースの変更 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6

システム要件 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7管理者コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7クライアン ト コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8

このマニュアルについて . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11このマニュアルの規則 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 11

第 2 章インストールと初期セッ トアップ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13

ネッ トワーク アーキテクチャ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13

インス トールの準備. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14インス トールチェ ックリス ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 15ファイアウォール ポリシーの確認 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16便利な管理ツール . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17

インス トールおよび設定プロセス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17インス トールと構成の概要. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 17アプライアンスの実稼働環境への移行. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 19

アプライアンスのインス トール. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20ラックのインス トール . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20フロン ト パネルの操作ボタンとインジケータ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 21アプライアンスの接続 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24電源投入 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26アプライアンスの電源停止と再起動 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 26

初期ネッ トワーク セッ トアップの実行 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27Setup Wizard を使用した Web ベースの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27Setup Tool を使用したコマンド ラインによる構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

次のステップ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30

Page 3: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

ii | 目次

第 3 章AMC の操作 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

AMC へのアクセス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31AMC へのログイン . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31ログアウト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32

AMC の基礎 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32AMC インタフェース クイック ツアー . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 32AMC でのオブジェク トの追加、 編集、 コピー、 削除 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35ヘルプの利用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36

管理者アカウン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37管理者アカウン ト と役割の管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37複数管理者の構成ファイルの衝突回避. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

構成データの操作 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41構成変更のディスクへの保存 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41構成変更の適用. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 41

参照されているオブジェク トの削除 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 43

第 4 章ネッ トワークと認証の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45

基本ネッ トワーク設定の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 45システム ID の識別 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46ネッ トワーク インタフ ェースの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 46IP ルートの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 48名前解決の設定. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 51

SSL 証明書の構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53概要 : SSL 証明書. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 53自己署名証明書の使用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 54商用 CA からの証明書の取得 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 56他のコンピュータからの既存の証明書のインポート . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61証明書の管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 61証明書の FAQ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 65

ユーザー認証の管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 66認証サーバーの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 66レルムでのグループ アフ ィニテ ィ チェ ックの有効化 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69Microsoft Active Directory サーバーの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 69LDAP および LDAPS 認証の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 74RADIUS 認証の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 80Netegrity SiteMinder または RSA ClearTrust 認証の構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 83ローカル ユーザー認証の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 86認証構成のテスト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 86シングル サインオンの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 86

次のステップ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 88

Page 4: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | iii

第 5 章セキュリテ ィ管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89

リソースの作成と管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89リソースのタイプ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 89リソースおよびリソース グループの表示. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 91リソースの追加. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 92リソースの編集. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 94リソースの削除. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 94リソース排除リス トの使用. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 95リソース グループの作成と管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 96Web アプリケーシ ョ ン プロファイルの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 97Web アプリケーシ ョ ン プロファイルの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 97

アクセス制御ルール. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 100アクセス制御ルールの構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 100アクセス方式とリソースとの間の拒否ルール非互換の解決 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 111不正な接続先リソースの解決 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 112

第 6 章ユーザー管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115

概要 : ユーザー、 グループ、 レルム、 コ ミ ュニテ ィ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 115

レルムおよびコ ミ ュニテ ィの使用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 116レルムの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 116デフォルト、 表示、 非表示レルム . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 117デフォルト レルムの選択 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 118レルムの有効化と無効化 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 119レルムを定義する場合のベスト プラクテ ィス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 119

レルムの作成と構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 119レルムへのコ ミ ュニテ ィの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 121コ ミ ュニテ ィの作成と構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 122デフォルト コ ミ ュニテ ィの使用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 128レルムでコ ミ ュニテ ィがリス ト される順序の変更. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129レルムでの RADIUS アカウンテ ィングの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 129コ ミ ュニテ ィの編集、 コピー、 削除 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131ユーザーまたはグループのメンバーシップの特定コ ミ ュニテ ィへの制限. . . . . . . . . . . . . . . . . . . . . . . . . . . . 131

ユーザーおよびグループの管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131ユーザーおよびグループの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 131外部リポジト リにマッピングされているユーザーおよびグループの管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . 132ローカル ユーザー アカウン トの管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 138

Page 5: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

iv | 目次

第 7 章システム管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141

オプシ ョ ン ネッ トワーク構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141リモート ホストからの SSH アクセスの有効化 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 141ICMP の有効化. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 142時刻設定の構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 143

システム ロギングおよびモニタ リング . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 144概要 : システム ロギングおよびモニタリング . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 144ログ ファイル形式. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 145ログの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 145ログ設定の構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 148ログ ファイルのロケーシ ョ ン . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 149システム メ ッセージ ログ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 150ネッ トワーク プロキシ / ト ンネル監査ログ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 151Web プロキシ監査ログ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 152Management Console 監査ログ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 153アプライアンスの監視 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 153SNMP の構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 157

バックアップ、 リス トア、 システム更新 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 163構成ファイルのバックアップと リストア . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 164システムへのパッチ当て、 アップグレード、 ロールバック、 リセッ ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 170

SSL 暗号化 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 175SSL 暗号化の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 175

ソフ トウェア ライセンス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 177ライセンスの詳細の表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 177ライセンスの管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 178

第 8 章End Point Control . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 179

概要 : End Point Control. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 179End Point Control のシナリオ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 181

ゾーンおよびデバイス プロファイルによる EPC の管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 184End Point Control の有効化と無効化 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 184ゾーンおよびデバイス プロファイルの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 185ゾーンの定義 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 186定義済みのゾーンおよびデバイス プロファイルの使用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 191特定の状況に対するゾーンの作成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 191

クライアン トに残されたデータの削除 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 194Aventail Cache Control の構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 194Aventail Secure Desktop . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 196Sygate On-Demand . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 197クライアン トの整合性の検証 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 198

Page 6: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | v

第 9 章ASAP WorkPlace ポータル. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 201

ASAP WorkPlace のクイック ツアー . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 201[Home] ページ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 202[Intranet Address] ボックス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 203[Network Explorer] ページ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 204

ASAP WorkPlace のクライアン トの要件 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 205

ASAP WorkPlace の一般設定の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 205

ASAP WorkPlace のカスタマイズ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 206

シ ョート カ ッ トの利用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 207シ ョート カ ッ トの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 207Web シ ョート カ ッ トの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 208ネッ トワーク シ ョート カッ トの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 209グラフ ィ カル ターミナル シ ョート カ ッ トの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 210個人フォルダを示すネッ トワーク シ ョート カッ トの作成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 212シ ョート カ ッ トの編集 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213シ ョート カ ッ トの削除 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213シ ョート カ ッ トの移動 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 213

WorkPlace サイ ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 214WorkPlace サイ トの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 215WorkPlace および小型携帯端末 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 217

ASAP WorkPlace のログイン ページ、 エラー ページ、 通知ページのカスタマイズ . . . . . . . . . . . . . . . . . . . . . . . 221概要 : WorkPlace テンプレートのカスタマイズ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 221テンプレート ファイルを一致させる方法 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 222WorkPlace テンプレートのカスタマイズ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 223WorkPlace カスタム テンプレートのアップロード . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 224

ユーザーによる ASAP WorkPlace へのアクセスの許可 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 224

End Point Control とユーザーのログイン プロセス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 225Aventail Secure Desktop の動作方法. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 225Aventail Cache Control の動作方法 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 226

Page 7: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

vi | 目次

第 10 章ユーザー アクセス コンポーネン トおよびサービス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 227

概要 : ユーザー アクセス エージェン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 227ASAP WorkPlace . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 229Network Explorer . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 229Aventail ト ンネル クライアン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 230Aventail プロキシ クライアン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 231Aventail Web エージェン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 231

Aventail クライアン トのインス トール パッケージ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 232Aventail クライアン トのインス トール パッケージのダウンロード . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 232Aventail Connect ト ンネル クライアン ト用構成のカスタマイズ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 233Aventail Connect Mobile クライアン ト用構成のカスタマイズ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 234Aventail Client セッ トアップ パッケージのデプロイ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 235

Aventail OnDemand プロキシ エージェン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 236概要 : OnDemand . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 236OnDemand クライアン ト要件 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 238OnDemand がネッ トワーク ト ラフ ィ ッ クをリダイレク トする方法 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 239特定アプリケーシ ョ ンにアクセスするための OnDemand の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 240高度な OnDemand オプシ ョ ンの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 243クライアン トの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 244

Aventail Connect プロキシ クライアン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 246

グラフ ィ カル ターミナル エージェン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 247Windows Terminal Services エージェン トの管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 248Citrix エージェン トの管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 249

Aventail アクセス サービスの管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 250概要 : アクセス サービス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 250Aventail アクセス サービスの停止と開始 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 251ネッ トワーク ト ンネル サービスの構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 252IP アドレス プールの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 253ネッ トワーク プロキシ サービスの構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 256Web プロキシ サービスの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 258

Page 8: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | vii

第 11 章2 ノード クラスタのインストールと管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 259

概要 : Aventail クラスタ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 259クラスタ アーキテクチャ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 259負荷分散サービス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 260ステート フル フ ェイルオーバー . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 261同期クラスタ管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 261

クラスタのインス トールと構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 261ステップ 1: クラスタ ネッ トワークの接続. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 262ステップ 2: クラスタのすべてのノードで Setup Tool を実行 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 263ステップ 3: マスター ノードの割り当て . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 264ステップ 4: クラスタの外部仮想 IP アドレスの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 265ステップ 5: 残りの構成作業の実行 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 266ステップ 6: 管理スイッチ接続の構成 ( 適切な場合 ) . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 266

クラスタの管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 267各ノードのネッ トワーク構成の表示と構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 267クラスタの起動. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 268サービスの開始と停止 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 268クラスタの監視. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 268クラスタのバックアップ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 269クラスタでの保守の実行 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 269クラスタのアップグレード . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 269単一アプライアンスのクラスタ構成へのアップグレード . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 270クラスタのト ラブルシューテ ィング . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 270

クラスタのシナリオ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 271正常なフローまたはト ラフ ィ ック . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 271ノードの障害 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 271

付録 Aト ラブルシューテ ィング . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 273

一般的なネッ トワーキングの問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 273

AMC の問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 274

認証の問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 275

Aventail サービスの問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 275

Aventail ト ンネルの問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 276

Aventail OnDemand プロキシの問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 279一般的な OnDemand プロキシの問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 279個別の OnDemand の問題 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 280

AMC のト ラブルシューテ ィング ツール . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 281ping コマンド . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 281traceroute コマンド . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 282DNS ルックアップ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 282現在のルーティング テーブルの表示 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 283ネッ トワーク ト ンネル クライアン トのロギング ツール . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 283

Page 9: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

viii | 目次

付録 Bアプライアンス保護のためのベスト プラクティス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 285

ネッ トワーク構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 285

アプライアンスの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 286

管理者アカウン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 286

アクセス ポリシー . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 286

SSL サイファ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 287

クライアン ト アクセス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 287

付録 C国際化サポート . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 289

ネイテ ィブ文字セッ トのサポート . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 289

RADIUS ポリシー サーバーの文字セッ ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 289選択可能な RADIUS 文字セッ ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 290サポート されているその他の RADIUS 文字セッ ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 291

付録 DFIPS ハードウェア セキュリテ ィ モジュール. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 293

はじめに. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 293ハードウェア セキュリテ ィ モジュールおよびセキュリテ ィ ワールドの概要 . . . . . . . . . . . . . . . . . . . . . . . . . 293ベスト プラクテ ィス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 294FIPS 対応アプライアンスに対するその他のマニュアル . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 294環境仕様 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 294

セッ トアップと構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 294FIPS アプライアンスを初めて起動する場合 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 295ライセンス要件. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 296スマート カード リーダーの接続 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 296クライアン ト構成の要件 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 296

操作手順. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 298AMC での FIPS 暗号の構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 298

セキュリテ ィ ワールドの置換 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 299

スマート カードの構成. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 302管理者カード セッ トに対するパス フレーズ保護の追加または変更 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 302管理者カード セッ トの置換 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 303管理者カード セッ トの定足数の変更 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 303

セキュリテ ィ ワールドのバックアップと復旧 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 303

ファームウェア アップデート . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 304

ト ラブルシューテ ィング . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 304FIPS ログの表示. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 304異常終了後の hardserver の再起動 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 305SNMP を使用した FIPS データの取得 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 305コマンド ライン ユーティ リテ ィ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 306

Page 10: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | ix

付録 Eマルチノード EX-2500 クラスタの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307

EX-2500 アプライアンスのクラスタ リングの概要 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307クラスタの管理. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307アプライアンス初期設定の実行 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307アプライアンスの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 307スイッチへのアプライアンスの接続 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 308ロード バランサの構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 308

用語集 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 309

索引 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 319

Page 11: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

x | 目次

Page 12: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 1

第 1 章はじめに

Aventail SSL VPN アプライアンスは、 従業員、 ビジネス パートナー、 顧客に対して、 セキュアなアクセス (Web アプ リ ケーシ ョ ンへのク ライアン ト レス アクセス、 ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンへのアク

セス、 ファ イル共有などを含む ) を提供するための機器です。 すべての ト ラフ ィ ッ クは、 Secure Sockets Layer (SSL) によって暗号化されており、 これによって、 許可を受けていないユーザーのアクセスを防止しま

す。

Aventail アプライアンスを使用する と、 Windows、 Macintosh、 Linux などの広範なプラ ッ ト フォームから、

広範なアクセス方式 ( 標準 Web ブラウザ、 Windows ク ラ イアン ト 、 モバイル デバイスなど ) でアプ リ ケー

シ ョ ンを利用するこ とができます。

このアプラ イアンスを使用する と、 次のこ とができるよ うにな り ます。

• リモート アクセス VPN の作成。 これによ り、 リモー トの従業員が、 電子メールなどのプラ イベート な企

業アプ リ ケーシ ョ ンに、 インターネッ ト経由で安全にアクセスできるよ うにな り ます。

• ビジネス パートナー VPN の作成。 これによ り、 指定されたサプライヤーが、 内部のサプラ イ チェーン アプ リ ケーシ ョ ンに、 インターネッ ト経由でアクセスできるよ うにな り ます。

このアプラ イアンスでは、 細かいアクセス制御が可能で、 この機能を利用するこ とによ り、 ユーザー レベルや

リ ソース レベルでポ リ シーを定義しアクセスを制御するこ とができます。 また、 効率を向上させるために、 こ

のアプライアンスは Web ベースの管理コンソールから管理するよ うになっています。 これによ り、標準 Web ブラウザを使用して、 ポ リ シーを素早く簡単に管理できる他、 アプライアンスの構成も行う こ とができます。

Page 13: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

2 | 第 1 章 - はじめに

Aventail アプライアンスの機能

この節では、 このアプラ イアンスの主なコンポーネン トについて説明します。

Aventail アプライアンス モデル

Aventail では、 次の SSL VPN アプライアンス モデルを提供しています。 それぞれの詳細については、 このマ

ニュアルで説明します。

• Aventail EX-2500。 大 2,000 ユーザーの同時利用をサポート し、 内部負荷分散機能を使用して、 2 台の同じアプライアンスをク ラスタ化し、 1 つの仮想 IP アドレスにするこ とができます。 また、 1 台の外

部ロード バランサを使用するこ とで、 大 8 台のアプライアンスによる ク ラスタ もサポート します。

• Aventail EX-2500 FIPS。 EX-2500 の FIPS 対応バージ ョ ンで、 内部ハード ウェア セキュ リ ティ モジュール (HSM) を搭載して、 アプライアンスが使用する暗号化秘密鍵を保護できる他、 HSM のアクセ

スに使用されるスマート カードを管理して、 その他の運用機能やト ラブルシューティング機能を実行す

るこ とができます。 このハード ウェア セキュ リ テ ィ モジュールは FIPS 140-2 のレベル 2 に準拠してい

ます。

• Aventail EX-1500。 大 1,000 ユーザーの同時利用をサポート し、 内部負荷分散機能を使用して、 2 台の同じアプライアンスをク ラスタ化し、 1 つの仮想 IP アドレスにするこ とができます。 また、 1 台の外

部ロード バランサを使用するこ とで、 大 8 台のアプライアンスによる ク ラスタ もサポート します。

• Aventail EX-750。 大 50 ユーザーの同時利用をサポート。

管理者コンポーネント

• Aventail Web プロキシ サービス。 このサービスは、 ユーザーが、 Web ベースのアプ リ ケーシ ョ ン、

Web サーバー、 ネッ ト ワーク ファ イル サーバーなどに、 Web ブラウザから安全にアクセスできるよ う

にするためのものです。 Web プロキシ サービスは、 Web ベースの リ ソースに対するアクセスを中継し暗

号化するセキュアな HTTP リバース プロキシです。 このサービスは、Connect Mobile ク ラ イアン トの場

合は、 OnDemand プロキシ エージェン トからの TCP/IP 接続の管理も行います。

• Aventail ネッ トワーク ト ンネル サービス。 このコンポーネン トは、 広範囲のアプ リ ケーシ ョ ンにセ

キュアなネッ ト ワーク ト ンネル アクセスを提供するネッ ト ワーク ルーティング テク ノ ロジーです。対象

となるアプ リ ケーシ ョ ンには、 Voice Over IP (VoIP) や ICMP などの非 TCP プロ ト コル、逆方向接続プ

ロ ト コル、 FTP などの双方向プロ ト コルを使用するものも含まれます。 このサービスは、 Aventail Connect ト ンネル ク ラ イアン トや Aventail OnDemand ト ンネル エージェン ト と共同で動作して、 認

証され暗号化されたアクセスを可能にします。 ネッ ト ワーク ト ンネル サービスでは、 ファ イアウォール

や NAT デバイスの他、 従来型の VPN デバイス と干渉する可能性があるプロキシ サーバーも ト ラバース

するこ とができます。

• Aventail ネッ トワーク プロキシ サービス。 このサービスは、 標準ク ライアン ト / サーバー アプ リ ケー

シ ョ ンにアクセスするためのセキュアなプロキシを提供します。 Aventail Connect プロキシと共同で動

作して、 インターネッ ト経由で認証され暗号化されたアクセスを可能にします。 ネッ ト ワーク プロキシ サービスは、 SOCKS v5 プロ ト コルをベースにしています。 ネッ ト ワーク プロキシ サービスは、 内部の

アプ リ ケーシ ョ ン とネッ ト ワークに対するアクセスを中継し暗号化します。 ネッ ト ワーク プロキシ サー

ビスは、 このプロキシベースのアーキテクチャ と SSL を使用するこ とによ り、 ファ イアウォールや NAT デバイスの他、 従来型の VPN デバイス と干渉する可能性があるプロキシ サーバーも ト ラバースするこ と

ができます。

Page 14: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 3

• Aventail® ASAP™ Management Console (AMC)。 Aventail アプラ イアンスを管理するための Web ベースの管理ツールです。 このツールを使用する と、 セキュ リ テ ィ ポ リ シーの管理、 システムの構

成 ( ネッ ト ワーキングおよび証明書の構成を含む )、 モニタ リ ングについて集中的に管理できるよ うにな

り ます。 AMC は、 Web ブラウザでアクセスするこ とができます。

ユーザー コンポーネント

このアプラ イアンスには、 ユーザーに対して、 ネッ ト ワーク上の リ ソースへのアクセスを提供するコンポーネ

ン ト もいくつか用意されています。

• Aventail® ASAP™ WorkPlace。 このコンポーネン トは、Web プロキシ サービスで保護された Web ベースの リ ソースに対してユーザーがアクセスできるよ うにします。 ユーザーが ASAP WorkPlace にロ

グインする とホーム ページが現れ、 管理者が定義したシ ョート カッ トの リ ス トが表示されます。 この リ

ス トは、 アクセス ポ リ シーに基づいて動的に変動します。 これらのシ ョート カッ トは、 ユーザーがアク

セス権限を持つ、 Web ベースの リ ソース、 Windows ファ イル システムの リ ソース、 ターミナル サー

バーをポイン ト しています。 ASAP WorkPlace は、 標準 Web ブラウザからアクセスするこ とができま

す。

この Web リ ソース とファ イル システム リ ソースは、 SSL をサポートする任意の Web ブラウザからア

クセスするこ とができます。 このアプライアンスでは、 Internet Explorer が動作する比較的新しいバー

ジ ョ ンの Microsoft Windows システムに対して、 デフォル トで Microsoft ActiveX コン ト ロール ( 「標

準 Web エージェン ト 」 ) をインス トールするよ うになっています。 この標準 Web エージェン トは、 ア

プラ イアンスから Web コンテンツを直接取り込みます。 他のブラウザを使用するユーザーに対しては、

ト ランスレーテッ ド Web アクセスが自動的に提供されます。

Page 15: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

4 | 第 1 章 - はじめに

このエージェン ト をユーザーのシステムにインス トールした くない場合は、 ユーザーがどのブラウザを使

用しているかに関係なく、 ト ランスレーテッ ド Web アクセスがすべてのユーザーに提供されるよ う構成

するこ とができます。

• Aventail® OnDemand™ proxy エージェン ト。 このコンポーネン トは、 Aventail Web プロキシ サービスで保護されたネッ ト ワーク リ ソースにアクセスできるよ うにするセキュアなエージェン トです。

Aventail OnDemand は、ユーザーにク ライアン ト レスな VPN アクセスを提供するもので、任意の Web サーバーから 「オンデマンドで」 ダウンロードできるよ うになっています。 ネッ ト ワークに対して標準 VPN アクセスできないパートナーやベンダーや、 キオスク端末など、 仕事用でないコンピュータから

ネッ ト ワーク リ ソースにモバイルでアクセスする従業員が使用する と便利です。

• Aventail® Connect™ プロキシ クライアン ト。 このコンポーネン トは、Aventail ネッ ト ワーク プロキ

シ サービスで保護されたネッ ト ワーク リ ソースにアクセスできるよ うにする Windows アプ リ ケーシ ョ

ンです。 Aventail Connect をユーザーのコンピュータにインス トールする と、 パーソナル ファ イア

ウォールやアンチウイルス アプ リ ケーシ ョ ンもサポート され、 セキュ リ ティのレベルが向上します。 ほ

とんどの場合ユーザーは、 認証クレデンシャルの入力を求められる と きや、 ローカルおよびリモートの

ネッ ト ワークを選択するよ う求められる と きに限って、 Aventail Connect と通信します。

• Aventail® Connect™ および Aventail® OnDemand クライアン ト を Smart Tunneling と併用

する と、 すべての リ ソースに対してネッ ト ワークレベルでアクセスできるよ うにな り、 それぞれのエンド

ユーザー デバイスを、 効率的にネッ ト ワークの仮想ノードにするこ とができます。

• Connect ト ンネル ク ラ イアン トによ り、 Web でインス トールされる Windows ク ラ イアン ト (Windows XP および Windows 2000 が動作するコンピュータ ) から、 ネッ ト ワークおよびアプ リ

ケーシ ョ ンに対してフル アクセスできるよ うにな り ます。 このク ラ イアン トは、 ASAP WorkPlace ポータルの リ ンク、 または標準 Windows インス トーラの実行可能パッケージから透過的にインス

トールされます。 Connect ト ンネル ク ラ イアン トでは他にも、 スプ リ ッ ト ト ンネ リ ング制御、 細か

いアクセス制御、 自動プロキシ検出と認証などの機能も提供されます。

• OnDemand ト ンネル エージェン トには、 Connect ト ンネルとほぼ同じ機能があ り ます。 ただし、

ド メ イン ログインの際にダイヤルアップ アダプタ と して使用するこ とはできません。 また、 ASAP WorkPlace に統合されている とい う点でも異な り ます。 OnDemand の場合、 スプ リ ッ ト ト ンネ リ

ング モードまたはリダイレク ト オール ト ラフ ィ ッ ク モードのいずれかで動作するこ とができます。

• Aventail® Connect™ Mobile クライアン ト。 このコンポーネン トは、 Windows CE が動作する Pocket PC デバイスに対して、 リモート TCP/IP アクセスを提供します。 Connect Mobile ク ラ イアン ト

は、 スタンドアロンのインス トーラ パッケージからインス トールされ、Aventail Web プロキシ サービス

で管理されます。

Page 16: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 5

• End Point Control™ コンポーネン ト コンポーネン ト 。 ネッ ト ワークが、 信頼されていない環境の PC からアクセスされた場合に危険にさ ら されるこ とのないよ うにします。 Aventail アプラ イアンスには、

重要なデータやネッ ト ワークを保護するための、 複数の End Point Control (EPC) コンポーネン ト をサ

ポートする機能があ り ます。 Aventail のデータ保護エージェン ト Aventail Secure Desktop および Aventail Cache Control は、 セッシ ョ ン データを PC から自動的に削除します。 また、 このアプライア

ンスでは、 アクセスを許可する前にク ライアン ト システム上のマルウェアを自動的にチェッ クする、

サードパーティのク ライアン ト インテグ リ テ ィ コン ト ロールと も統合できるよ うになっています。

Aventail Connect プロキシを除く、 Aventail のすべてのアクセス方法で、 EPC がサポート されていま

す。

このリリースの新機能

Aventail ASAP プラ ッ ト フォームのバージ ョ ン 8.6 では、 次のよ う な機能が追加または強化されています。

• 新しいアプライアンス モデル : Aventail は、 この リ リースで 2 つの新しいアプライアンス モデルを加え

ました。 1 つは Aventail EX-2500 で、 大 2,000 ユーザーの同時利用をサポート し、 外部ロード バラ

ンサを使用するこ とで、 大 8 台のアプラ イアンスによる ク ラスタ構成をサポート しています。 も う 1 つは FIPS 対応の EX-2500 で、ハード ウェア セキュ リ ティ モジュールを搭載しており、アプラ イアンス

が使用する暗号化秘密鍵を保護できるよ うになっています。

• ネッ トワーク ト ンネル サービスの強化 : Aventail ネッ ト ワーク ト ンネル サービスを構成し、ネッ ト ワー

ク ト ンネル ト ラフ ィ ッ クをインターネッ トにルーティングするためのデフォル ト IP アド レスを指定でき

るよ うになっています。 また、 外部 DHCP (Dynamic Host Configuration Protocol) サーバーを使用す

るこ とによって、 IP アド レスをネッ ト ワーク ト ンネル ク ラ イアン トに割り当てる際に使用される IP アドレス プールを、 動的に割り当てられるよ うにな り ます。

• Connect ト ンネル クライアン トの強化 : すべての Connect ト ンネル ク ラ イアン ト を単一のゾーンに限

定するのではなく、 Connect ト ンネル ク ラ イアン トによって、 エンド ポイン ト イン ト ロゲーシ ョ ンを実

行し、 任意の End Point Control ゾーンに分類できるよ うになっています。 また、 Connect ト ンネル クラ イアン トは、 エンド ユーザーに配布するために、 インス トール パッケージと してダウンロードするこ

と もできます。

• 統合されたリソース排除リス ト : この排除リ ス ト を使用するこ とで、 アプライアンスを介して リ ダイレク

トする リ ソースのホス ト名または IP アド レスを管理するこ とができます。 また、 排除リ ソースを定義す

る と きは、 「?」 と 「*」 のワイルドカードを使用するこ とができます。

• パスワード管理 : Web アクセス サービスを介してアプライアンスに接続するユーザー、 および Active Directory サーバーや LDAP サーバーを介して認証するユーザーは、 自身のパスワードを リモートに変更

できるよ うになっています。

• クラスタ リングとハイ アベイラビリテ ィ : 新しい Aventail EX-2500 アプライアンスでは、 統合された

負荷分散機能を使用するこ とで 2 台のアプライアンス、 外部ロード バランサを使用するこ とで 大 8 台のアプライアンスをク ラスタ リ ングできるよ うになっています。

• Aventail Connect Mobile クライアン ト : Connect Mobile ク ラ イアン トは、Windows CE が動作す

る Pocket PC デバイスに対して、 リモート TCP/IP アクセスを提供します。Connect Mobile ク ラ イアン

トは、 スタンドアロンのインス トーラ パッケージからインス トールされ、Aventail Web プロキシ サービ

スで管理されます。

• End Point Control の強化 : デバイス プロファ イルで、 Windows ド メ イン名、 ファ イル名、 レジス ト

リ値を指定する と き、 ワイルドカード文字がサポート されるよ うにな り ました。 また、 ファ イルがその古

さによってチェ ッ ク される他、MD5 または SHA-1 ハッシュや Windows カタログ ファイルを使用して、

ファ イルの整合性が検証されるよ うにな り ました。 さ らに、 デバイス プロファ イルで使用される比較演

算子に、 「否定」 演算子が含まれるよ うにな り ました。

• 役割ベースの管理 : プライマ リ VPN 管理者は、 この新しい機能を使用するこ とによ り、 割り当てられて

いる役割やアクセス権限に基づいて、 指定した他の AMC ユーザーに対し、 特定の管理作業を委任するこ

とができます。

• ロギングの改善 : 新しい AMC 構成の監査ログでは、 管理者が AMC を使用しアプラ イアンスに対して実

行した構成変更に関する情報が記録されます。

• 小型携帯端末のサポート : ユーザーは、 スマート フォン、 特定の携帯電話、 Pocket PC、 パーソナル デジ

タル アシスタン ト など、 さまざまな小型携帯端末を使用して ASAP WorkPlace に接続し、 Web リ ソー

スにアクセスできるよ うになっています。 AMC では、 ブラウザ プロファ イルを使用するこ とで、 デバイ

ス固有の表示機能を構成するこ とができ、小型携帯端末で End Point Control を使用するよ う構成するこ

と もできます。

• WorkPlace シ ョート カ ッ トの拡張 : Windows Terminal Services エージェン トおよび Citrix エージェ

ン トで、 WorkPlace シ ョー ト カッ ト を使用できるよ うになっています。 また、 WorkPlace シ ョート カッ

トは、 小型携帯端末でも使用するこ とができます。

Page 17: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

6 | 第 1 章 - はじめに

• 認証サポートの拡張 : AMC で、Netegrity SiteMinder および RSA ClearTrust 認証サーバー、RADIUS アカウンティング サーバーとの統合がサポート されています。

• AMC の利用しやすさの改善 : [General Settings]、 [Network Settings]、 [SSL Settings]、 [Agent Configuration] などの新しいサマ リー ページによ り、 主要な構成設定に簡単にアクセスできるよ うにな

り ました。 レルムやコ ミ ュニティなどのオブジェク ト同士の関係が簡略化されています。管理者は、 AMC の [Home] ページから直接、 ASAP WorkPlace の主要なサイ トにアクセスするこ とができます。

[Configure Realm] ページの [Communities] セクシ ョ ンでは、 ログイン、デバイス プロファイ リ ング、

EPC ゾーンの分類、 エージェン ト プロビジ ョ ニング、 データ保護など、 特定のコ ミ ュニティに対する

セッシ ョ ン フロー イベン トがビジュアルに表示されます。

このリリースでのユーザー インタフェースの変更

バージ ョ ン 8.6 では、 AMC ユーザー インタフェースのデザインが大幅に改善されており、 一部のページ、 コ

マンド、 オプシ ョ ンは新しいロケーシ ョ ンに移動した り名前が変わったり しています。 旧バージ ョ ンの AMC になじんでいる管理者のために、 このよ う な機能の以前のロケーシ ョ ン と新しいロケーシ ョ ンを次の図で示し

ます。 ロケーシ ョ ンの先頭がコマンド名になっている場合、 そのコマンドは、 メ イン ナビゲーシ ョ ン メニューのコマンドです。

機能名 以前のロケーシ ョ ン 新しいロケーシ ョ ン / 名前

[Communities] ページ [Communities] コマンド [Realms] コマンド >[New] ボタン > [Configure Realm] ページ >[Next] ボタン > [Create new] ボタン >[Configure Community] ページ

または

[Realms] コマンド >[realm name] リンク > [Communities] リンク >[community name]

[Configure Client

Integrity] ページ (WholeSecurity Confidence

Online および Zone Labs Integrity Clientless Security)

[End Point Control] コマンド >[Configure data protection]

リンク

[Agent Configuration] コマンド >[Client integrity (pre-authentication)

Edit] リンク

[Configure Community

Access Methods] セクシ ョ ン

[Community] コマンド >[New] ボタン >[Configure Communities] ページ >[Access Methods] セクシ ョ ン

[Realms] コマンド >[New] ボタン >[Configure RealmGeneral] ページ >[Next] ボタン >[Configure RealmCommunities] ページ >[expand community] ボタン (+)>[Access Methods] リンク

または

[Realms] コマンド >[expand realm] ボタン (+)>[Communities] リンク >[Access Methods] リンク

[Configure CommunityEnd Point Controls]

セクシ ョ ン

[Community] コマンド >[New] ボタン >[Configure Communities] ページ >[End Point Control

Restrictions] セクシ ョ ン

[Realms] コマンド >[New] ボタン >[Configure RealmGeneral] ページ >[Next] ボタン >[Configure RealmCommunities] ページ >[expand community] ボタン (+)>[End Point Control Restrictions] リンク

または

[Realms] コマンド > [expand realm] ボタン (+)>[Communities] リンク >[End Point Control Restrictions] リンク

Page 18: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 7

システム要件

この節では、 Aventail SSL VPN の管理者コンポーネン トおよびク ライアン ト コンポーネン トのシステム要件

について説明します。

管理者コンポーネント

管理者コンポーネン トのシステム要件は、 次の表にリ ス ト されています。 標準フォン トの項目は、 サポート さ

れているプラ ッ ト フォームを表しており、 イタ リ ッ クの項目は互換プラ ッ ト フォームを表しています。

[Configure Community

Members] セクシ ョ ン

[Community] コマンド >[New] ボタン >[Configure Communities] ページ

>[Members] セクシ ョ ン

[Realms] コマンド >[New] ボタン >[Configure RealmGeneral] ページ >[Next] ボタン >[Configure RealmCommunities] ページ

>[expand community] ボタン (+)>[General] リンク

または

[Realms] コマンド > [expand realm] ボタン (+)>[Communities] リンク >[Members]

リンク

[Configure Data

Protection] ページ

[End Point Control] コマンド >[Configure data protection]

リンク

[Agent Configuration] コマンド >[Data protection (post-authentication)

Edit] リンク

[Configure OnDemand]

ページ

[Aventail OnDemand] コマンド [Agent Configuration] コマンド >[Aventail OnDemand Edit] リンク

[Enable Aventail Cache

Control] および [Enable Aventail Secure Desktop]

[End Point Control] コマンド >[Configure data protection]

リンク >[Configure Data Protection] ページ

[Agent Configuration] コマンド >[Data protection (post-authentication)

Edit] リンク >[Configure Data Protection] ページ

[Enable Sygate On-Demand Protection]

[End Point Control] コマンド >[Configure data protection]

リンク >[Configure Data Protection] ページ

[Agent Configuration] コマンド >[Data protection (post-authentication)

Edit] リンク >[Configure Data Protection] ページ

[Redirection List] ページ [Configure OnDemand] コマンド >[Show network redirection

list] リンク

[Agent Configuration] コマンド >[Aventail OnDemandEdit] リンク >[Show network redirection list] リンク

または

[Resources] コマンド >[Show network redirection list] リンク

機能名 以前のロケーシ ョ ン 新しいロケーシ ョ ン / 名前

管理者コンポーネン ト

オペレーテ ィングシステム

ブラウザ

ASAP Management Console (AMC) • Windows XP Professional、 Service Pack 2

• Windows XP Professional、 Service Pack 1

• Windows XP Home、 Service Pack 2

• Windows XP Home、 Service Pack 1

• Windows 2000 Professional、 Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Linux (Fedora Core 4) • Mozilla Firefox 1.0.7

Page 19: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

8 | 第 1 章 - はじめに

クライアント コンポーネント

ク ラ イアン ト コンポーネン トのシステム要件は、 次の表にリ ス ト されています。 標準フォン トの項目は、 サ

ポート されているプラ ッ ト フォームを表しており、 イタ リ ッ クの項目は互換プラ ッ ト フォームを表しています。

クライアン トコンポーネン ト

オペレーテ ィング システム

ブラウザ その他の要件

ASAP WorkPlace ポータル

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Mozilla Firefox 1.0.7

• Linux (Fedora Core 4) • Mozilla Firefox 1.0.7

Connect ト ンネル クライアン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• なし • インストール時に Windows の Administrator 権限が必要

OnDemand ト ンネル エージェン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Sun JVM 1.5.1 または ActiveX

• Sun JVM 1.4.2 プラグイン

• インストール時に Windows の Administrator 権限が必要

Connect プロキシ クライアン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• なし • インストール時に Windows の Administrator 権限が必要

OnDemand プロキシ エージェン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1 または ActiveX

• Sun JVM 1.4.2 プラグイン

• 動的リダイレクシ ョ ン モードでは Windows の Administrator 権限が必要

Page 20: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 9

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Sun JVM 1.4.2 プラグイン

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

Connect Mobile クライアン ト

• Windows Pocket PC 4.2.1

• Windows Pocket PC 4.2

• Pocket Internet Explorer 4.01

Web プロキシ エージェン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• ActiveX

ト ランスレーテッ ド Web アクセス

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Mozilla Firefox 1.0.7

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

End Point Control (Interrogator および Installer)

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1 または ActiveX

• Sun JVM 1.4.2 プラグイン

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Sun JVM 1.4.2 プラグイン

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

Aventail Cache Control

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1

• Sun JVM 1.4.2 プラグイン

クライアン トコンポーネン ト

オペレーテ ィング システム

ブラウザ その他の要件

Page 21: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

10 | 第 1 章 - はじめに

サポート されている小型携帯端末

Aventail WorkPlace のモバイル バージ ョ ンでは、 スマート フォンや PDA など、 次のメーカー製の小型携帯

端末をサポート しています。

• Audiovox

• Blackberry

• Danger

• Dell

• Ericsson

• Hewlett-Packard

• Motorola

• NEC

• Nokia

• 02

• Palm

• Panasonic

• Samsung

どのよ う な小型携帯端末がサポート されているかについては、 『Aventail Assurance』 Web サイ ト (http://aventailassurance.aventail.com) を参照して ください。

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Sun JVM 1.4.2 プラグイン

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

Aventail Secure Desktop

• Service Pack 1 または 2 がインストールされた Windows XP Pro

• Service Pack 1 または 2 がインストールされた Windows XP Home

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.7

• Sun JVM 1.5.1

• Sun JVM 1.4.2 プラグイン

クライアン トコンポーネン ト

オペレーテ ィング システム

ブラウザ その他の要件

Page 22: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 11

このマニュアルについて

このマニュアルでは、 このアプライアンスのインス トール、 構成、 保守について詳細に説明しています。 また、

このマニュアルの内容は、 AMC からコンテキス ト対応ヘルプを呼び出しても参照できます。 詳細については

36 ページの 「ヘルプの利用」 を参照して ください。

Aventail アプライアンスには、 『入門ガイ ド』 プ リ ン ト マニュアルが付属しています。 このマニュアルでは、

VPN の重要なコンセプ トやコンポーネン トについて説明しており、 VPN の配備計画を作成する際に活用でき

るよ うになっています。

このマニュアルの規則

このマニュアルで、 「外部」 とい う用語を使用している場合は、 インターネッ トに接続しているネッ ト ワーク インタフェースを示します。 また、 「内部」 と記述している場合は、 内部の企業ネッ ト ワークに接続している

ネッ ト ワーク インタフェースを示します。 このマニュアルでは、 次の表記規則を使用しています。

表記規則 用途

Bold ユーザー インタフェース コンポーネン ト。(Web ページ上のテキスト ボックスやボタン )

Monospace font ユーザー側が入力するデータ。

Italic ファイル名やディ レク ト リなど。

commandname -x [-y] コマンド構文の場合、 角かっこはオプシ ョ ン パラメータを表します。

ALL CAPS ENTER や BACKSPACE などのキー名、CTRL+Q などのキー コンビネーシ ョ ン。

Page 23: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

12 | 第 1 章 - はじめに

Page 24: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 13

第 2 章インストールと初期セッ トアップ

この節では、 このアプラ イアンスが、 ネッ ト ワーク環境のどの部分で機能するか示し、 同時にインス トールと

配線の手順を紹介します。 また、 Web ベースの Setup Wizard ( またはコマンド ラ インによる Setup Tool) を使用して、 基本ネッ ト ワーク構成を行う方法についても説明します。

ネッ トワーク アーキテクチャ

EX-2500 アプラ イアンスは、 デュアル インタフェース、 シングル インタフェース、 ク ラスタ化のいずれかの

方法でセッ ト アップするこ とができます。 デュアル インタフェース とシングル インタフェースについてはこ

の節で説明します。 付録 E の 「マルチノード EX-2500 ク ラスタの構成」 (307 ページ ) を参照して ください。

EX-1500 アプラ イアンスには、 3 つの物理ネッ ト ワーク インタフェースがあ り、 デュアル インタフェース、

シングル インタフェース、 ク ラスタ化のいずれかの方法でセッ ト アップするこ とができます。 デュアル イン

タフェース とシングル インタフェースについてはこの節で説明します。 ク ラスタ構成の詳細については、 261ページの 「ク ラスタのインス トールと構成」 の節を参照して ください。

EX-750 アプライアンスには、 2 つの物理ネッ ト ワーク インタフェースがあ り、 デュアル インタフェース とシ

ングル インタフェースのいずれかの方法でセッ ト アップするこ とができます。

• デュアル インタフ ェース構成。 外部ト ラフ ィ ッ ク ( つま り インターネッ ト との通信 ) 用にネッ ト ワーク インタフェースを 1 つ使用し、 も う 1 つのインタフェースは内部ト ラフ ィ ッ ク ( 企業ネッ ト ワーク との

通信 ) 用に使用します。

Aventail

Page 25: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

14 | 第 2 章 - インス トールと初期セッ トアップ

• シングル インタフ ェース構成。 単一のネッ ト ワーク インタフェースが、 内部ト ラフ ィ ッ ク と外部ト ラ

フ ィ ッ クの両方で使用されます。 この構成の場合、 アプラ イアンスは通常、 非武装地帯 ( 略称 DMZ、 境

界ネッ ト ワーク と も呼ばれる ) に設置します。

どちらの構成の場合も、 Aventail サービスに送られて く る要求 ( ネッ ト ワーク プロキシ サービスの TCP/IP ト ラフ ィ ッ クや Web プロキシ サービスの HTTP/S ト ラフ ィ ッ クなど ) は、ポート 80 (HTTP) およびポート 443 (HTTPS) を通って送信されます。ただし、Aventail Connect ク ラ イアン トおよび OnDemand エージェ

ン トからの ト ラフ ィ ッ クは常にポート 443 経由で送信されます。 ほとんどのネッ ト ワークでは、 ト ラフ ィ ッ ク

がこれらのポート経由で送られるよ うに構成されているため、 ネッ ト ワークのファ イアウォールを構成し直す

必要はあ り ません。

アプライアンスは、 ネッ ト ワーク上にある、 次のよ う な リ ソースに接続できる場所にインス トールする必要が

あ り ます。

• Web サーバー、 ク ラ イアン ト / サーバー アプ リ ケーシ ョ ン、 Windows ファ イル サーバーなどを含む、

アプ リ ケーシ ョ ン サーバーおよびファ イル サーバー。

• 外部認証リポジ ト リ (LDAP サーバー、Microsoft Active Directory サーバー、RADIUS サーバーなど )。

• 1 つまたは複数の Domain Name System (DNS) サーバー。

• ( オプシ ョ ン ) Windows Internet Name Service (WINS) サーバー。 これは、 ASAP WorkPlace を使

用して Windows ネッ ト ワークをブラウズする と きに必要にな り ます。

! 注意 Aventail では、 アプライアンスをファイアウォールの内側に入れて安全を確保してお く こ とを強 く

推奨します。

特に必要ないと思われる場合でも、 アプライアンスが次のリ ソース と通信できるよ うにしておけば、 機能と使

い勝手が向上します。

• アプライアンスの時刻を合わせるための Network Time Protocol (NTP) サーバー。

• syslog 出力を保管しておくための外部サーバー。

• Secure Shell (SSH) アクセスのための管理者のワークステーシ ョ ン。

アプライアンスは、 自己署名サーバー証明書を使用する構成にできる他、 商用認証局 (CA) から証明書を得る

こ とでセキュ リ ティ を強化する構成にするこ と もできます。 詳細については、 56 ページの 「商用 CA からの証

明書の取得」 を参照して ください。

インストールの準備

インス トールを始める前に、 ネッ ト ワーキング環境についての情報を収集し、 アプラ イアンス との間で ト ラ

フ ィ ッ クが行き来できるよ う ファ イアウォールが正し く構成されているこ とを確認する必要があ り ます。

Aventail

Web

DMZ

Page 26: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 15

インストールチェックリスト

アプライアンスの構成を始める前に、 次の情報を収集する必要があ り ます。 この情報の一部については、

Setup Wizard (27 ページの 「Setup Wizard の実行」 を参照 ) または Setup Tool (29 ページの 「Setup Tool の実行」 を参照 ) を実行する と きに指定しますが、 ほとんどの情報については、 AMC (45 ページの

「ネッ ト ワーク と認証の構成」 を参照 ) でアプライアンスを構成する と きに使用するこ とにな り ます。

• アプライアンスの管理の際に使用する root パスワード

• 内部 IP アドレスおよび ( オプシ ョ ンで ) 外部 IP アドレス

• 一方または両方のネッ ト ワーク アダプタのインタフェース速度

• アプライアンスの名前 ( この名前はログ ファ イルでのみ使用されるため、 DNS に追加する必要はない )

メモ

• ク ラスタをインス トールする と きは、 他にも情報が必要にな り ます。 261 ページの 「ク ラスタのインス

トールと構成」 および 307 ページの 「マルチノード EX-2500 ク ラスタの構成」 を参照して ください。

証明書情報サーバー証明書および AMC 証明書を生成する と きは、 次の情報が使用されます。

• アプライアンスの完全修飾ド メ イン名 (FQDN)。 この名前をパブ リ ッ ク DNS に追加する と、 ユーザーが Web ベースの リ ソースに接続する と きに、 この名前を参照できるよ うにな り ます。

• ASAP Management Console (AMC) サーバーの FQDN。 アプライアンスを管理するために AMC にア

クセスする と きは、 AMC サーバー名を使用します。

ネーム ルックアップ情報• アプライアンスを接続するネッ ト ワークの内部 DNS ド メ イン名

• プラ イマ リ内部 DNS サーバー アドレス ( 追加 DNS サーバーはオプシ ョ ン )

• 内部 WINS サーバーの IP アド レス と Windows ド メ インの名前 (Aventail ASAP WorkPlace を使用し

て Windows ネッ ト ワークのファイルをブラウズする場合は必要ですが、 それ以外はオプシ ョ ン )

認証情報• 認証サーバー (LDAP、 Active Directory、 RADIUS など ) のサーバー名と ログイン情報

ルーティング情報• デフォルト ゲート ウェイ アドレス。 AMC にアクセスする際、 アクセス元のコンピュータがアプライアン

ス と異なるネッ ト ワーク上にある場合、 Setup Tool の実行時にゲート ウェイを指定する必要があ り ます。

AMC では、 インターネッ トに接続する際のデフォルト ゲート ウェイを指定します。

• 内部リ ソースへのルーティング情報。 これには、 静的ルートや動的ルート を入れるこ とができます。 動的

ルーティングを使用する場合は、 サイ トがルーティ ング情報プロ ト コル (RIP) をサポート していなければ

なり ません。

仮想アドレス プール情報• ネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ンネルまたは OnDemand ト ンネルのいずれか ) をイ

ンス トールする場合、 1 つまたは複数のアド レス プールに IP アド レスを割り当てる必要があ り ます。

253 ページの 「IP アド レス プールの構成」 を参照して ください。

オプションの構成情報• リモート マシンから SSH アクセスできるよ うにする と きは、 リモート ホス トの IP アドレスが必要にな

り ます。

• NTP サーバーと同期させる と きは、 1 つまたは複数の NTP サーバーの IP アド レスが必要にな り ます。

• データを syslog サーバーに送信する と きは、1 つまたは複数の syslog サーバーの IP アド レス とポート

番号が必要になり ます。

Page 27: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

16 | 第 2 章 - インス トールと初期セッ トアップ

ファイアウォール ポリシーの確認

アプライアンスが正し く機能するためには、 外部 ( インターネッ ト側 ) ファイアウォールおよび内部ファ イア

ウォールのポート を開かなければなり ません。

外部ファイアウォール

Web ブラウザ、 Aventail Connect、 Aventail OnDemand からアプラ イアンスへアクセスできるよ うにする

には、 サイ トのファイアウォールでポート 80 とポート 443 を開いておかなければなり ません。 SSH アクセ

スを許可するためにファ イアウォールを開いておく とい うのは必須条件ではあ り ませんが、 リモート システム

から管理作業ができるよ うになるため便利です。

内部ファイアウォール

内部ネッ ト ワークにファ イアウォールがある場合、 ポ リ シーを調整して、 アプライアンスが通信するバッ クエ

ンド アプ リ ケーシ ョ ンのためにポート を開く必要があ り ます。 場合によっては、 DNS や電子メールなどの標

準ネッ ト ワーク サービス用のポート を開く以外に、 アプライアンスが次のサービスにアクセスできるよ うにす

るため、 ファ イアウォール ポ リ シーを修正する必要があ り ます。

ト ラフ ィ ッ ク タイプ ポート / プロ ト コル 用途 必須 ?

HTTP 80/tcp 非暗号化ネッ トワーク アクセス x

HTTPS 443/tcp 暗号化ネッ トワーク アクセス x

SSH 22/tcp アプライアンスへの管理アクセス

ト ラフ ィ ッ ク タイプ ポート / プロ ト コル 用途

Microsoft ネッ トワーキング • 138/tcp および 138/udp

• 137/tcp および 137/udp

• 139/udp

• 162/snmp

• 445/smb

ASAP WorkPlace による WINS 名前解決、要求のブラウズ、 ファイル共有へのアクセスの際に使用

LDAP ( 非暗号化 ) 389/tcp LDAP ディ レク ト リまたは Microsoft Active Directory との通信

LDAP over SSL ( 暗号化 ) 636/tcp SSL を介した LDAP ディ レク ト リまたは Microsoft Active Directory との通信

RADIUS 1645/udp または 1812/udp RADIUS 認証サーバーとの通信

NTP 123/udp アプライアンスのクロックと NTP サーバーとの同期

Syslog 514/tcp システム ログ情報の syslog サーバーへの送信

SNMP 161/udp SNMP 管理ツールからのアプライアンスの監視

Page 28: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 17

便利な管理ツール

Microsoft Windows が動作する リモート システムからアプライアンスを管理する と きは、 次の管理ツールを

使用する と便利です。 どちらのツールも、 標準 FTP や Telnet ユーティ リ ティ と異な り、 暗号を使用するこ と

で情報漏洩を防止しています。

• Secure Shell (SSH) クライアン ト。 このツールを使用する と、 アプラ イアンスに安全にログインして、

コマンド ラ インから構成を行う こ とができます。 システムのバッ クアップ、 ログ ファ イルの表示、 高度

なネッ ト ワーク設定の構成などを行う際に使用する と便利です。 ポピュラーな Windows SSH ク ラ イア

ン トに、 VanDyke Software の SecureCRT があ り ます

http://www.vandyke.com/products/securecrt/ から評価版をダウンロードできるよ うになっていま

す。 また他にも PuTTY が有名です。 これは、 Telnet と SSH を Windows プラ ッ ト フォームに実装する

フ リー ソフ トです。

SSH を使用してアプライアンスに接続する と きは、 ユーザー名に 「root」 と入力し、 Setup Tool で作成

したパスワードをあわせて入力します。

• Secure Copy (scp) クライアン ト。 このツールを使用する と、 Windows が動作する PC からファ イル

を安全かつ容易に転送できるよ うにな り ます。 証明書などのデータをアプライアンスにコピーする と きに

使用する と便利です。 ポピュラーな Windows ク ラ イアン トは WinSCP で、

http://winscp.sourceforge.net/eng/ で提供されています。

インストールおよび設定プロセス

この節では、 アプライアンスのインス トール、 構成、 テス トの他、 実稼働環境への設定について概説します。

メモ

• Aventail アプライアンスには、 評価版と して、 1,000 人のユーザーの同時使用を 3 日間サポートするデ

フォルト ラ イセンスが付属しています。 この 3 日間を過ぎてもアプライアンスを使い続ける場合は、 有

効なライセンス ファ イルをアップロード しなければなり ません。 ラ イセンス手続きが完了していない場

合、 Aventail ASAP Management Console (AMC) のステータス領域に黄色の 「ラ イセンス警告」 メ ッ

セージが表示されます。 この リ ンクをク リ ッ クする と、 [Licensing] ページに移るこ とができます。

• ラ イセンス ファイルをインポートする前に、 アプライアンスの日時が正し く構成されているこ とを確認

して ください。 詳細については、 143 ページの 「時刻設定の構成」 を参照して ください。

• ク ラスタをインス トールする場合は、 261 ページの 「ク ラスタのインス トールと構成」 および 307 ペー

ジの 「マルチノード EX-2500 ク ラスタの構成」 を参照して ください。

• FIPS アプライアンスのインス トールと構成を行う場合は、 アプライアンスで、 異なるセッ ト アップ手順

が必要になり ます。 295 ページの 「FIPS アプライアンスを初めて起動する場合」 を参照して ください。

インストールと構成の概要

インス トール プロセスは、 いくつかの手順で構成されています。 以下のチェッ ク リ ス ト を参考にして くださ

い。

1. アプライアンスをラ ックマウン ト し、 ケーブルを接続します。

20 ページの 「ラ ッ クのインス トール」 および 24 ページの 「アプライアンスの接続」 を参照して くださ

い。

2. Setup Wizard ( またはコマンド ラインによる Setup Tool) を使用して基本的なネッ トワーク情報を

構成します。

Setup Wizard ( または Setup Tool) を使用する と き、 次の情報を入力するよ う求められます。

• 管理者パスワード

• 内部ネッ ト ワーク インタフェースの IP アドレス

• ( オプシ ョ ン ) 内部インタフェースにアクセスする と きに使用するゲート ウェイ

27 ページの 「Setup Wizard を使用した Web ベースの構成」 または 29 ページの 「Setup Tool を使用

したコマンド ラ インによる構成」 を参照して ください。

Page 29: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

18 | 第 2 章 - インス トールと初期セッ トアップ

3. AMC にログインし、 ネッ トワーク構成を行います。

アプライアンスの管理のための Web ベースのアプ リ ケーシ ョ ン、 AMC にログインして、 次の項目を構

成します (Setup Wizard ですでに設定している場合は不要 )。

• システム ID

• 外部ネッ ト ワーク インタフェース ( オプシ ョ ン )

• ルーティング情報

• 名前解決の設定

45 ページの 「基本ネッ ト ワーク設定の構成」 を参照して ください。

4. サーバー証明書を構成します。

アプライアンスは、 Secure Sockets Layer (SSL) プロ ト コルを使用して情報を暗号化します。 AMC を使用して自己署名サーバー証明書を作成できる他、 オプシ ョ ンで商用認証局 (CA) から証明書を得るこ と

もできます。

53 ページの 「SSL 証明書の構成」 を参照して ください。

5. 1 つまたは複数の認証サーバーを定義します。

認証は、 ユーザーの身分を識別するために使用します。 認証サーバーを構成する と き、 ディ レク ト リ タイプ (LDAP、 Microsoft Active Directory、 RADIUS、 ローカル ユーザーのいずれか ) と クレデンシャ

ル タイプ ( ユーザー名 / パスワード、 トークン、 デジタル証明書のいずれか ) を指定するよ う求められ

ます。

66 ページの 「ユーザー認証の管理」 を参照して ください。

6. アプリケーシ ョ ン リ ソースおよびグループを定義します。

アプ リ ケーシ ョ ン リ ソースには、 TCP/IP ベースの リ ソース ( ク ラ イアン ト / サーバー アプリ ケーシ ョ

ン、 ファ イル サーバー、 データベースなど )、 HTTP を介して動作する Web ベースの リ ソース (Web アプ リ ケーシ ョ ンや Web サイ ト )、 Windows ネッ ト ワーク共有リ ソース (ASAP WorkPlace からアクセ

スするもの ) があ り ます。

89 ページの 「 リ ソースの作成と管理」 を参照して ください。

7. ユーザー、 グループ、 レルム、 コ ミ ュニテ ィ を定義します。

ユーザーおよびグループの定義は、 アプ リ ケーシ ョ ン リ ソースへのアクセスを制御するために、 アクセ

ス制御ルールで使用します。 レルムを定義する と、 アプラ イアンスが認証サーバーと直接統合できるよ う

になるため、 ネッ ト ワークにアクセスする必要があるそれぞれのユーザーごとに、 アカウン ト を作成し管

理する必要がなくな り ます。 また、 コ ミ ュニテ ィでは、 同様のアクセス要件と End Point Control 要件

を持つユーザーを統合します。

115 ページの 「概要 : ユーザー、 グループ、 レルム、 コ ミ ュニティ」 および 66 ページの 「ユーザー認証

の管理」 を参照して ください。

8. アクセス制御ルールを作成します。

アクセス制御ルールは、 ユーザーまたはグループがどの リ ソースを使用できるか定義するものです。

100 ページの 「アクセス制御ルール」 を参照して ください。

9. ASAP WorkPlace で Web シ ョート カ ッ トおよびネッ トワーク シ ョート カッ ト を構成します。

ユーザーが ASAP WorkPlace で Web リ ソースやファ イル システム リ ソースに簡単にアクセスできるよ

うにするため、 これらの リ ソースに対するシ ョート カッ ト を作成するこ とができます。

207 ページの 「シ ョー ト カッ トの利用」 を参照して ください。

10. 必要に応じて、 ネッ トワーク ト ンネル サービスを構成します。

ネッ ト ワーク ト ンネル サービスをインス トールする場合、 ネッ ト ワーク ト ンネル サービスを構成して、

ク ラ イアン トに IP アド レス プールを割り当てる必要があ り ます。

252 ページの 「ネッ ト ワーク ト ンネル サービスの構成」 を参照して ください。

11. 必要に応じて、 End Point Control を有効にし構成します。

End Point Control は、 重要なデータを保護し、 信頼されていない環境の PC からアクセスされた場合に

ネッ ト ワークが危険にさ ら されるこ とのないよ う、 オプシ ョ ンでデータ保護コンポーネン ト を設定しま

す。 End Point Control は、 コ ミ ュニティ を介して設定します。

179 ページの 「End Point Control」 および 127 ページの 「コ ミ ュニティでの End Point Control の使

用」 を参照して ください。

12. 変更を適用します。

構成の変更を有効にするには、 変更を適用する必要があ り ます。

41 ページの 「構成変更の適用」 を参照して ください。

Page 30: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 19

13. システムのアクセス性能をテス ト します。

アプライアンスが外部ユーザー リ ポジ ト リにアクセスできるか確認します。 また、 ネッ ト ワーク上の リ

ソースにアクセスできるかについてもチェ ッ ク します。

273 ページの 「 ト ラブルシューティ ング」 を参照して ください。

アプライアンスの実稼働環境への移行

アプライアンスについてネッ ト ワーク環境で十分テス ト し動作を確認したら、 実稼働環境に移行させます。 こ

の節では、 アプラ イアンスを実稼働環境に移行するための手順について説明します。

• 新しいアドレス情報を使用して、 アプライアンスを再構成します。

アプライアンスを実稼働環境に移行したと きにネッ ト ワーク環境が変動する場合、 基本ネッ ト ワーク設定

を再構成し、 次の値が変動している場合はこれを調整する必要があ り ます。

• 内部インタフェースおよび外部インタフェースの IP アド レス

• デフォルト ゲート ウェイ IP アド レス

• 静的ルート

• デフォルト DNS ド メ インおよび DNS サーバーの IP アド レス

構成の変更が非常に多い場合は、 アプライアンスをデフォル ト設定に戻して、 初からやり直す方が楽な

こ と もあ り ます。 その場合、 Config Reset Tool を使用します。 詳細については、 169 ページの 「工場出

荷時デフォル ト構成への復帰」 を参照して ください。

• DNS にアプライアンスを登録します。

企業の DNS にアプラ イアンスをまだ登録していない場合、 こ こで登録します。 こ うするこ とによ り、 外

部ユーザーが、 IP アドレスの代わりに完全修飾ド メ イン名を使用して、 ネッ ト ワーク リ ソースにアクセ

スできるよ うにな り ます。 DNS サーバーのデータベースを編集して、 アプライアンスの証明書および任

意の WorkPlace サイ トに含まれる完全修飾ド メ イン名を登録します。

• 商用 SSL 証明書を取得します。

ユーザーの身分を保証するため、 アプライアンスの商用証明書を取得するこ とができます (AMC の場合、

一般的に自己署名証明書が適している )。 サーバー証明書の生成については、 53 ページの 「SSL 証明書

の構成」 を参照して ください。

• フ ァイアウォール ポリシーを調整します。

インターネッ ト側にファ イアウォールがある場合、 場合によっては、 ポ リ シーを調整して、 アプラ イアン

スで必要なポート を開く必要があ り ます。 デフォル トの場合、 Web プロキシ サービス とネッ ト ワーク プロキシ サービスの両方がポート 443/tcp を使用して通信します。 (Web プロキシ サービスは HTTPS の場合ポート 443/tcp、 HTTP の場合ポート 80/tcp を使用 ) ネッ ト ワークの外部から SSH を使用してア

プラ イアンスに接続できるよ うにしたい場合、 ポート 22/tcp を開いておきます。

内部ネッ ト ワーク側にファイアウォールがある場合、 場合によっては、 ポ リ シーを調整して、 アプライア

ンスが通信するバッ クエンド アプ リ ケーシ ョ ンのためにポート を開く必要があ り ます ( 対応するポート

が開いていない場合 )。 たとえば、 認証のために LDAP サーバーまたは Microsoft Active Directory サーバーを使用している場合、 内部ファイアウォールでポート 389/tcp を開いておく必要があ り ます。

RADIUS サーバーの場合は、 1645/ucp も し くは 1812/udp のどちらかのポート を開いておく必要があ

り ます。

Aventail ASAP WorkPlace を使用して Windows ネッ ト ワーク共有リ ソースにアクセスする場合、

WorkPlace が名前解決、 要求のブラウズ、 ファ イル共有へのアクセスを実行できるよ う、 内部ファ イア

ウォールでも内部ポート を開いておく必要があ り ます。 詳細については、 15 ページの 「インス トール

チェッ ク リ ス ト 」 を参照して ください。

• Aventail Connect クライアン ト を設定します。

ネッ ト ワーク プロキシ サービスを使用する場合、 ユーザーには、 ネッ ト ワーク リ ソースにアクセスする

ためのソフ ト ウェア コンポーネン トが必要になり ます。

• Windows ベースの PC の場合、 デスク ト ップに Aventail Connect ト ンネルまたはプロキシ ク ラ

イアン ト をインス トールするこ とができます。 246 ページの 「Aventail Connect プロキシ ク ラ イ

アン ト 」、 または 『Aventail Connect Administrator's Guide』 の第 3 章を参照して ください。

• Web シ ョート カ ッ トおよびネッ トワーク シ ョート カッ ト を作成し、 ASAP WorkPlace を設定します。

ASAP WorkPlace を、 Web ベースの リ ソースに対するインタフェース と して使用し、 Windows ネッ ト

ワーク共有リ ソースに Web ベースでアクセスできるよ うにする場合、 これらの リ ソースに対するシ ョー

ト カッ ト を作成する必要があ り ます (207 ページの 「シ ョート カッ トの利用」 を参照 )。 また、 VPN を介

して リ ソースにアクセスする方法をユーザーが理解できるよ うに、 ASAP WorkPlace の URL をパブリ ッ

シュするこ と もできます。

現在の環境に合わせて ASAP WorkPlace の外観をカスタマイズするこ と もできます。 詳細については、

206 ページの 「ASAP WorkPlace のカスタマイズ」 を参照して ください。

Page 31: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

20 | 第 2 章 - インス トールと初期セッ トアップ

アプライアンスのインストール

製品パッケージを開いたら、 ネッ ト ワークへのアプライアンスのインス トールを開始し、 構成プロセスの準備

に取りかかり ます。

ラックのインストール

アプライアンスを接続する前に、 十分なスペース と適切な電力があるこ とを確認します。 それぞれのアプライ

アンス モデルの仕様は次のよ うになっています。

EX-2500 アプライアンス

• 1U ラ ッ クマウン ト コンポーネン ト 、 幅 17.0" ×奥行 19.6"

• AC 電源 : 300W PFC

• AC 電圧 : 120V 時 6.0A、 220V 時 3.0A

EX-1500 アプライアンス

• 1U ラ ッ クマウン ト コンポーネン ト 、 幅 16.9" ×奥行 23.9"

• AC 電源 : 350W PFC

• AC 電圧 : 115V 時 4.96A、 220V 時 2.48A

EX-750 アプライアンス

• 1U ラ ッ クマウン ト コンポーネン ト 、 幅 16.9" ×奥行 15"

• AC 電源 : 200W PFC

• AC 電圧 : 100V 時 5A、 240V 時 3A

アプライアンスを機器ラ ッ クにマウン トする場合、 ラ ッ ク ハード ウェアをインス トールする必要があ り ます。

EX-1500 および EX-2500 アプライアンスの製品パッケージには、 アプラ イアンスを 4 ポス ト キャビネッ ト

に取り付けるためのスラ イ ド レール キッ トが付属しています。 詳細な取り付け方法については、 レール キッ

トに付属する説明書を参照して ください。 また、 2 ポス ト ラ ッ クに ミ ッ ドマウン ト取り付けするためのブラ

ケッ ト も付属しています。

EX-750 アプライアンスのラック インス トールのベスト プラクテ ィス

• 周辺動作温度が上昇する場所は避ける : 閉じた環境またはマルチユニッ ト ラ ッ ク アセンブ リにインス

トールする場合、 ラ ッ ク付近の周辺温度は室温よ り も高くな り ます。 そのため、 メーカーが指定している

大周辺温度 (Tma) に適合した環境に機器をインス トールするよ う配慮しなければな り ません。

• 空気の流れがない場所は避ける : 機器をラ ッ クにインス トールする場合、 機器を安全に運転する上で必要

な空気流を確保できる場所を選びます。

• 均等な機械的荷重 : 機器をラ ッ クに取り付ける と き、 機械的荷重が不均等になるこ とで危険な条件が発生

しないよ う注意します。

• 回路の過負荷を避ける : 機器の電源回路への接続や、 回路の過負荷が過電流保護や電源配線に与える影響

についても配慮が必要です。 このよ う な問題に対応する場合、 機器のネームプレートの定格にも配慮する

必要があ り ます。

• 信頼性の高いアースを維持する : ラ ッ クマウン トの機器については信頼性の高いアースを維持する必要が

あ り ます。電源を分岐回路に直接接続しない場合 ( たとえばテーブル タ ップを使用する場合など ) は、特

に注意が必要です。

Page 32: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 21

フロント パネルの操作ボタンとインジケータ

アプライアンスの電源を投入する前に、 フロン ト パネルの操作ボタンを確認しておきます。

EX-2500 アプライアンスのフロント パネルの操作ボタン

次に、 EX-2500 アプラ イアンスのフロン ト パネルの操作ボタンを示します。 このアプラ イアンスの電源ス

イ ッチは、 背面パネル上にあ り ます。

次の表は、 フロン ト パネルの操作ボタンと インジケータを示しています。

文字 名前 説明

A LCD ディスプレイ画面 アプライアンスのステータスおよび構成を示します。 22 ページの「EX-2500 LCD ディスプレイおよびキーパッ ド」 を参照して ください。

B コンソール シリアル ポート DB-9 シリアル ケーブルを介してアプライアンスを PC に接続します。

C USB ポート この USB ポートは、 お客さまが使用するためのものではありません。

D LED インジケータ LED インジケータは、 左から右へ次の順に配置されています。

• ステータス ( このアプライアンスでは不使用 )• 固定ディスク ド ライブ ( 赤のライ トがディスクの動作に対応 )• 電源 LED ( 電源投入時に緑のライ トが点灯 )

E LCD キーパッ ド LCD ディスプレイ画面のオプシ ョ ンを操作し選択するとき、 キーパッド ボタンを使用します。 22 ページの 「EX-2500 LCD ディスプレイおよびキーパッ ド」 を参照して ください。

F 内部ネッ トワーク アプライアンスを内部ネッ トワークに接続します。

G 外部ネッ トワーク アプライアンスを外部ネッ トワークに接続します。

H 予約済みのコネクタ 初の 3 つのイーサネッ ト コネクタは、 このアプライアンスでは使用しません。

I クラスタ インタフェース ハイ アベイラビリテ ィ クラスタで、 このアプライアンスを他のアプライアンスに接続します。

Page 33: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

22 | 第 2 章 - インス トールと初期セッ トアップ

EX-2500 LCD ディスプレイおよびキーパッ ド

EX-2500 の LCD ディ スプレイの右に 4 ボタンのキーパッ ドがあ り、アプライアンスのステータスや構成情報

を表示する場合や、 アプライアンスを終了した り再起動した りする場合に使用できるよ うになっています。

次の表は、 キーパッ ドの機能を示しています。

文字 キーパッ ドの機能 説明

A 左ボタン アプライアンスを再起動したいときは、 左ボタンを 1 回押します。その際、 次のメ ッセージが表示されます。

Restart appliance?<Yes No>

そのままアプライアンスを再起動する場合は、 左ボタンをも う一度押します。 再起動を中止する場合は、 右ボタンを押します。

B 上ボタン アプライアンスのネッ トワーク設定の構成を表示するときは、 上ボタンを 1 回押します。 そのまま続けて上ボタンを押すと、 次のネッ トワーク設定へスクロールします。

• 内部アドレス

• 外部アドレス

• クラスタ アドレス

• デフォルト ゲートウェイ

• ホスト名

• ド メイン名

• IP アドレス

• ネッ トマスク

C 右ボタン アプライアンスを終了したいときは、 右ボタンを 1 回押します。その際、 次のメ ッセージが表示されます。

Shut down now?<Yes No>

そのままアプライアンスを終了する場合は、 左ボタンをも う一度押します。 終了を中止する場合は、 右ボタンを押します。

D 下ボタン ネッ トワーク設定の表示を終了するときは、 下ボタンを押します。

Page 34: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 23

EX-1500 アプライアンスのフロント パネルの操作ボタン

EX-1500 アプラ イアンスのフロン ト パネルの操作ボタンは次のよ うになっています。

次の表は、 フロン ト パネルの操作ボタンと インジケータを示しています。

文字 名前 説明

A 外部ネッ トワーク インタフ ェース ( アダプタ 1) 動作 LED

ネッ トワークが動作しているとき、 緑色のライ トが点灯または点滅します。

B 内部ネッ トワーク インタフ ェース ( アダプタ 2) 動作 LED

ネッ トワークが動作しているとき、 緑色のライ トが点灯または点滅します。

C 電源 LED • システムがオンのときは緑色のライ トが点灯します。

• システムがオフのときはライ トが消えています。

D 電源ボタン システム電源のオン / オフを切り替えます。

E システム ステータス LED • システムが正常に動作しているとき、 緑色のライ トが点灯します。

• システムが重大な状況または回復不能な状況になっているとき、オレンジのライ トが点灯します。

• システムが停止しているとき、 ライ トが消えています。

F 固定ディスク ド ライブ ステータス LED

• ディスクが動作しているとき、 緑色のライ トがランダムに点滅します。

• ディスク ド ライブに障害が発生したとき、 オレンジのライ トが点灯します。

G ID LED ID ボタンを押しているとき、 青のライ トが点灯します。 ID LED はシャーシの背面から確認できるため、 サーバーをラ ックに差し込むときに、 アプライアンスを簡単に識別できるようになっています。

H ID ボタン ID LED のオン / オフを切り替えます。

I リセッ ト ボタン システムを再起動します。

Page 35: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

24 | 第 2 章 - インス トールと初期セッ トアップ

EX-750 アプライアンスのフロント パネルの操作ボタン

EX-750 アプライアンスのフロン ト パネルの操作ボタンは次のよ うになっています。

次の表は、 EX-750 アプラ イアンスのフロン ト パネルの操作ボタンと インジケータを示しています。

アプライアンスの接続

アプライアンスをネッ ト ワークに接続する場合、 それぞれのアプライアンス モデルに対応する手順に従いま

す。

EX-2500 アプライアンスの接続

図のよ うに、 EX-2500 アプラ イアンスには 大 5 箇所の接続端子があ り ます。

EX-2500 アプライアンスを接続するには

1. 内部のネッ ト ワーク と左の Ethernet アダプタをネッ ト ワーク ケーブルで接続します。

2. 必要に応じて、 外部のネッ ト ワーク と右の Ethernet アダプタをケーブルで接続します。

3. ク ラスタをセッ ト アップする と きは、 付属のネッ ト ワーク ク ロス ケーブルの一方をク ラスタ インタ

フェース アダプタに接続します。 も う一方を、 ク ラスタ内の別のアプライアンスのク ラスタ インタ

フェース アダプタに接続します。

4. ノー ト型 PC または端末とシ リ アル ポート を、 付属の DB9 ケーブルで接続します。 これによ り、 アプラ

イアンスに対してフル コンソール アクセスできるよ うにな り ます。 詳細については、 26 ページの 「電源

投入」 を参照して ください。

文字 名前 説明

A 電源 LED • システムがオンのときは緑色のライ トが点灯します。

• システムがオフのときはライ トが消えています。

B 電源ボタン システム電源のオン / オフを切り替えます。

C 固定ディスク ド ライブ ステータス LED

• ディスクが動作しているとき、 緑色のライ トがランダムに点滅します。

• ディスク ド ライブに障害が発生したとき、 アンバー色 ( 琥珀色 ) のライ トが点灯します。

D リセッ ト ボタン システムを再起動します。

Page 36: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 25

5. 標準 AC 電源コードを電源端子に接続します。

EX-1500 アプライアンスの接続

図のよ うに、 EX-1500 アプラ イアンスには 大 5 箇所の接続端子があ り ます。

EX-1500 アプライアンスを接続するには

1. 上の Ethernet アダプタ (INT 2 のマークが付いたもの ) をネッ ト ワーク ケーブルで接続します。

2. 必要に応じて、外部のネッ ト ワーク と下の Ethernet アダプタ (EXT 1 のマークが付いたもの ) をケーブ

ルで接続します。

3. ク ラスタをセッ ト アップする と きは、 付属のネッ ト ワーク ク ロス ケーブルの一方をク ラスタ インタ

フェース アダプタ (HA 3 のマークが付いたもの ) に接続します。 も う一方を、 ク ラスタ内の別のアプラ

イアンスのク ラスタ インタフェース アダプタに接続します。

4. ノー ト型 PC または端末と背面のシ リ アル ポート を、 付属の RJ45 ケーブルと DB9-RJ45 変換アダプタ

で接続します。 これによ り、 アプライアンスに対してフル コンソール アクセスできるよ うにな り ます。

詳細については、 26 ページの 「電源投入」 を参照して ください。

5. 標準 AC 電源コードを電源端子に接続します。

EX-750 アプライアンスの接続

図のよ うに、 アプライアンスには 大 3 箇所の接続端子があ り ます。

1 2

4 5

外部ネッ トワーク (EXT 1)

内部ネッ トワーク (INT 2)

コンソール 電源

クラスタ インタフェース (HA 3)

内部ネッ トワーク (INT 2)外部ネッ トワーク (EXT 1)

コンソール

Page 37: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

26 | 第 2 章 - インス トールと初期セッ トアップ

EX-750 アプライアンスを接続するには

1. 内部のネッ ト ワーク と Ethernet アダプタ (INT 2 のマークが付いたもの ) をネッ ト ワーク ケーブルで

接続します。

2. 必要に応じて、外部のネッ ト ワーク と Ethernet アダプタ (EXT 1 のマークが付いたもの ) をケーブルで

接続します。

3. ノー ト型 PC または端末と背面のシ リ アル ポート を、 付属の DB9 ケーブルで接続します。 これによ り、

アプライアンスに対してフル コンソール アクセスできるよ うにな り ます。 詳細については、 26 ページの

「電源投入」 を参照して ください。

4. 標準 AC 電源コードを電源端子に接続します。

電源投入

アプライアンスの接続が終わったら、 電源を投入し、 構成プロセスに移り ます。 背面パネルにあるシ リ アル コネク タには、 ノー ト型 PC または端末からアプライアンスを構成するためのインタフェースが用意されていま

す。

アプライアンスの電源を投入するには

1. ノー ト型 PC または端末 l の電源をオンにします。

2. 端末エ ミ ュレーシ ョ ン プログラムを使用して、 アプラ イアンス との間でシ リ アル接続を確立します。 端

末の設定は次のよ うにな り ます。

• モード : VT100

• 接続速度 : 9600 ボー

• ハンドシェーク CTS/RTS

• データビッ ト : 8

• パリテ ィ : なし

• ス ト ップ ビッ ト : 1

3. フロン ト パネルの電源ボタンを押して、 アプラ イアンスの電源をオンにします。

アプライアンスの電源停止と再起動

アプライアンスの電源を停止する場合または再起動する場合は、 正しい手順で行います。 アプライアンスが動

作している と き、 メモ リ内に重要なデータが保管されています。 そのため、 電源を停止する前にデータをハー

ド ディ スクに書き込む必要があ り ます。

! 注意 アプライアンスの電源を不適切な方法で停止すると、 データが失われ、 システムのファイルに不整

合が生じる可能性があります。

アプライアンスを電源停止または再起動するには

1. メ イン ナビゲーシ ョ ン メニューから [Maintenance] をク リ ッ ク します。

2. [Maintenance] ページで、 適切なボタンをク リ ッ ク します。

• アプライアンスを再起動する と きは、 [Restart] をク リ ッ ク します。 これに伴い AMC が応答しな

くな り ます。 アプライアンスが再起動する と、 AMC に再びログインするこ とができます。

• アプライアンスを停止する と きは、 [Shutdown] をク リ ッ ク します。 これに伴い AMC が応答しな

くな り、 アプライアンスが自動的に停止します。 フロン ト パネルの電源ボタンを押す必要はあ り ま

せん。

Page 38: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 27

初期ネッ トワーク セッ トアップの実行

次のいずれかの方法でアプライアンスをセッ ト アップするこ とができます。

• Web ベースの Setup Wizard を使用する と、 アプラ イアンスをすぐに動作させる上で必要な基本設定を

簡単に構成するこ とができます。 Setup Wizard については、 アプラ イアンスの既定の IP アド レス (192.168.0.10) を使用して、 Web ブラウザからアクセスするこ とができます。 この IP アドレスが、

ネッ ト ワーク上の他のデバイスによって使用されている場合は、 プライベート ネッ ト ワークから Setup Wizard にアクセスしなければな り ません ( たとえばローカル ハブを使用してアプラ イアンスに接続する

など )。 27 ページの 「Setup Wizard を使用した Web ベースの構成」 を参照して ください。

• コマンド ラ イン ユーティ リ テ ィ を使用したい場合は、シ リ アル接続を介して Setup Tool にアクセスする

こ とができます。 また、 アプラ イアンスのデフォル ト IP アド レスがネッ ト ワークですでに使用されてい

る場合も、 この方法を選択するこ とができます。 Setup Tool を使用する場合、 ノート型 PC または端末

を使用して、 アプライアンス との間でシ リ アル接続を確立しなければなり ません。 29 ページの 「Setup Tool を使用したコマンド ラ インによる構成」 を参照して ください。

Setup Wizard を使用した Web ベースの構成

Setup Wizard では、 リ ンク されている Web ページで一連の必須手順やオプシ ョ ン手順をガイ ドに従って実

行するこ とで、 アプライアンスを簡単に構成するこ とができます。 Setup Wizard を開始したら、 まず 初に、

必要な構成手順のみを実行するか、 オプシ ョ ン設定も構成するか選択します。

Setup Wizard の 初のフェーズは [Network Settings] です。 これは必須の作業で、 次の手順で構成され

ます。

• アプライアンスの管理者パスワードの設定

• ネッ ト ワーク インタフェースの構成

• ルーティングの構成

• ハイアベイラビ リテ ィ ク ラスタでのノードの構成 ( オプシ ョ ン )

2 番目のフェーズは [System Configuration] です。 これはオプシ ョ ンの作業で、 次の手順で構成されま

す。

• 名前解決の設定

• 日付と時刻の設定

• アプライアンス ラ イセンス ファ イルのインポート

• SSL 証明書の構成またはインポート

• ICMP ping と Secure Shell (SSH) アクセスの有効化

Setup Wizard の 3 番目のフェーズは [Basic Security Policy] です。 これはオプシ ョ ンの作業で、 次の手

順で構成されます。 アプライアンスの構成をテス トする上で役に立ちます。

• ローカル テス ト ユーザーの作成

• リ ソースの定義。 ( ただし AMC で Web アプ リ ケーシ ョ ン プロファ イルを作成しなければならない )

• 基本セキュ リ テ ィ ポ リ シーの作成。 (Setup Wizard が基本的な許可 / 拒否アクセス ルールを作成する

が、 高度なポ リ シー設定については、 End Point Control とあわせて AMC で構成しなければならない )

Setup Wizard は、 初から 後まですべてのフェーズを完了するために実行できますが、 3 つのいずれかの

フェーズが終わった後、 つま り [Finish] ボタンを選択できる状態であれば終了するこ とができます。

Setup Wizard の実行

Setup Wizard を実行する場合、 AMC と同じシステム構成が必要になり ます。 7 ページの 「システム要件」 を

参照して ください。

! 注意 このアプライアンスは、 内部インタフェースについては、 ルータブルでない静的 IP アドレスであ

らかじめ構成されています。 この IP アドレス (192.168.0.10) が、 ネッ トワーク上の既存のリソース

と衝突する場合、 ネッ トワーク ハブを使用してこのアプライアンスに接続し、 アプライアンスをネッ ト

ワーク上に設定する前に Setup Wizard を実行するか、 アプライアンスとシリアル接続して、 コマンド ラインから Setup Tool を実行します。

Page 39: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

28 | 第 2 章 - インス トールと初期セッ トアップ

Setup Wizard を起動するには

1. アプライアンスで予約されている静的 IP アドレスが、 ネッ ト ワーク上の既存のリ ソース と衝突しないこ

とを確認します。

2. ネッ ト ワーク上の リ ソースに接続できる場所にアプライアンスをインス トールします。

3. アプライアンスの電源をオンにします。

4. ブラウザで次の静的 IP アド レスを指定し、 Setup Wizard を呼び出します。

https://192.168.0.10:8443/websetup

Setup Wizard のインタフェースは、ASAP Management Console (AMC) と似ています。ただし AMC では、 ページの左側にメ イン ナビゲーシ ョ ン バーがあ り ますが、 Setup Wizard では、 この部分が構成

セッ ト アップの リ ス トになっており、 ク リ ッ クできな くなっています。

5. Setup Wizard の各ページの指示に従い、 それぞれのページで設定が終わったら [Next] をク リ ッ ク しま

す。

6. Setup Wizard の 後のページで、 これまで行ったネッ ト ワーク設定を確認してから、 [Finish] をク

リ ッ ク し変更を適用します。 変更をアプライアンスに適用する と、 アプライアンスが自動的に再起動し、

AMC との接続が切断されます。

7. 数分間待ってから、 次のいずれかの作業を行います。

• 「https://<ipaddress>:8443/console」 と入力して AMC にログインします。 ただし

「<ipaddress>」 は、 Setup Wizard を実行したと きに指定した内部インタフェースのアド レスにな

り ます。

• 「http://<fqdn>」 と入力して ASAP WorkPlace にログインします。 ただし 「FQDN」 は、 アプラ

イアンスの SSL 証明書の完全修飾ド メ イン名または IP アドレスにな り ます。 この状態で、 基本テ

ス ト を実行します。

メモ

• すでにアプライアンスの構成が終わっている場合は、 アプライアンスを工場出荷時デフォル ト構成に戻し

た場合を除き、 Setup Wizard を実行するこ とはできません。 これは、 初に Setup Wizard を使用して

アプライアンスを構成した場合だけでな く、 コマンド ラ インから setup_tool を実行した場合にも当て

はま り ます。 29 ページの 「Setup Wizard の再実行」 を参照して ください。

Page 40: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 29

Setup Wizard の再実行

初に Setup Wizard を実行してアプライアンスの構成を完了したら、 アプラ イアンスを工場出荷時デフォル

ト構成に戻していない限り、 Setup Wizard を再実行するこ とはできません。 Setup Wizard を再実行するに

は、 コマンド ラ インから Config Reset Tool を実行しなければなり ません。 この操作を行う と、 既存のシステ

ム構成データがすべて削除され、 アプライアンスのデフォル ト静的 IP アド レスに戻されます。 169 ページの

「工場出荷時デフォル ト構成への復帰」 を参照して ください。

Setup Tool を使用したコマンド ラインによる構成

コマンド ラ イン ユーティ リ ティ を使用したい場合や、 アプライアンスのデフォルト IP アド レスがすでにネッ

ト ワークで使用されている場合は、 ノー ト型 PC または端末を使用し、 シ リ アル接続を介して Setup Tool を実行し、 アプライアンスを構成するこ とができます。

Setup Tool の使用についてのヒント

Setup Tool で作業する際のヒ ン ト をいくつか紹介します。

• イエスかノーで答える設問の場合、 プロンプ トの 後に [y] または [n] が付いています。 対応する文字

を入力して ENTER を押すと、 その次の設問が表示されます。

• 文字を消すと きは、 BACKSPACE を押します。 (Windows ベースの PC の場合、 DELETE キーで文字を

削除するこ と もできる )

• IP アドレスまたはネッ ト マスクを入力する と き、 4 桁のオクテッ ト (w.x.y.z) による標準 IP アド レス形

式を使用します。 Setup Tool では、 基本エラー チェッ クが行われます ( たとえば、 指定したゲート ウェ

イがアプラ イアンス と同じサブネッ トにあるかど うかの確認など )。

• Setup Tool を終了して変更事項を破棄する と きは 「q」 を押します。

Setup Tool の実行

コマンド ラ インから Setup Tool を実行する と き、 Aventail End User License Agreement (EULA) を承認

するよ う求められます。 またその他に、 root パスワードを作成し、 IP アドレス、 サブネッ ト マスク、 デフォ

ル ト ゲート ウェイを指定するよ う求められます。

ク ラスタをインス トールする と きは、 この手順で行う こ とはできません。 その場合のインス トール手順につい

ては、 261 ページの 「ク ラスタのインス トールと構成」 または 307 ページの 「マルチノード EX-2500 ク ラス

タの構成」 を参照して ください。

Setup Tool を実行するには

1. アプライアンス との間でシ リ アル接続を確立し (26 ページの 「電源投入」 を参照 )、 フロン ト パネルの

電源ボタンを押してアプライアンスをオンにします。

2. Setup Tool が自動的に動作を始めます ( 「setup_tool」 と入力して ENTER を押しても実行可能 )。

3. ログインするよ う求められたら、 ユーザー名に 「root」 と入力します。 ENTER を押して次の画面に移り

ます。

4. Aventail EULA が表示されます。 画面をスク ロールして内容を確認し、 ENTER を押して次の画面に移り

ます。

Do you accept the terms of the license agreement? [n]:

• ラ イセンス契約を承認するのであれば、 「y」 と入力して ENTER を押します。

5. システムの新しい root パスワードを作成するよ う求められます。 このパスワードは、 AMC にアクセスす

る と き も必要になり ます。

Password:

• パスワードは、 8 文字から 20 文字で指定し、 大文字と小文字を区別します大文字と小文字、 数字な

どを組み合わせて 「強力な」 パスワードを作成するこ とが推奨されます。 その際、 辞書に載っている

よ う な単語は避けるよ うにします。 パスワードはなんらかの形で記録し、 安全な場所に保管しておき

ます。 ENTER を押して次に進みます。

Confirm password:

• 前に入力したのと まった く同じ ( 大文字小文字を区別した ) root パスワードを再入力し、 ENTER を押して次に進みます。

Page 41: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

30 | 第 2 章 - インス トールと初期セッ トアップ

6. 次に、 内部インタフェースの IP アド レス、 サブネッ ト マスク、 ( オプシ ョ ンで ) ゲート ウェイを入力す

るよ う求められます。 このインタフェースは、 Web ブラウザからアプライアンスに接続し、 AMC を使用

してセッ ト アップを継続する と きに使用します。

IP address:

• 内部 ( プライベート ) ネッ ト ワークに接続する内部インタフェースの IP アドレスを入力して、

ENTER を押します。

Subnet mask:

• 内部ネッ ト ワーク インタフェースのネッ トマスクを入力して、 ENTER を押します。

Gateway:

• AMC にアクセスする際、 アクセス元のコンピュータがアプラ イアンス と異なるネッ ト ワーク上にあ

る場合、 ゲート ウェイを指定する必要があ り ます。 ト ラフ ィ ッ クをアプライアンスにルーティ ングす

るゲート ウェイの IP アドレスを入力して、 ENTER を押します。

アプライアンス と同じネッ ト ワークから AMC にアクセスしている場合は、 そのまま ENTER を押し

ます。

7. 次に、 こ こまで入力した情報を確認するよ う求められます。 現在の値で良ければそのまま ENTER を押

し、 値を変更したい場合は新しい値を入力してから ENTER を押します。

8. 次に、 このノードをク ラスタの一部にするかど うか尋ねられます ( ただし この手順は、 EX-750 には適用

されません )。

Install node in a cluster? [n]:

• この場合、 単一ノード インス トールであるため、 ENTER を押してデフォル ト をそのまま使用しま

す。 ク ラスタのインス トールの詳細については、 261 ページの 「ク ラスタのインス トールと構成」

および 307 ページの 「マルチノード EX-2500 ク ラスタの構成」 を参照して ください。

9. 後に、 変更を保存して適用するよ う求められます。

Do you want to save and apply configuration changes [y]:

• ENTER を押して、 変更を保存します。

この時点で、 Setup Tool が変更を保存し、 必要なサービスを再起動します。 また、 これまで指定した情報を基

に (SSH アクセスに対する ) SSL 鍵を生成します。

この間、 フ ィードバッ クはほとんどあ り ません。 Setup Tool が反応しな くなったなどと早合点せずに、 そのま

ましばら くお待ちください。

Setup Tool が終了したら、 初期セッ ト アップが完了したこ とを示すメ ッセージが表示されます。 このメ ッセー

ジには、 AMC にアクセスするための URL も示されます。

次のステップ

ネッ ト ワークの初期セッ ト アップが完了したら、 次に AMC を使用してアプライアンスの構成を行います。

AMC は、 Web ブラウザを使用してアクセスするこ とができます。

AMC についてあま り詳し くない場合は、 31 ページの 「AMC の操作」 に進んでください。 アプライアンスの構

成をすぐに始められる場合は、 45 ページの 「ネッ ト ワーク と認証の構成」 を参照して ください。

Page 42: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 31

第 3 章AMC の操作

この節では、アプライアンスを管理するための Web ベースのインタフェース、ASAP Management Console (AMC) について説明します。 AMC では、 Microsoft Internet Explorer バージ ョ ン 6.0 以降および Mozilla Firefox 1.0 以降をサポート しています。

AMC へのアクセス

この節では、 Web ブラウザを使用して AMC にアクセスする方法と ログアウ トする方法について説明します。

AMC へのログイン

AMC にログインする前に、 Setup Tool を使用して初期セッ ト アップを行ったと きに内部インタフェースで入

力したホス ト名や IP アドレスを用意しておく必要があ り ます。

AMC にログインするには

1. Web ブラウザを起動し、 アドレス ボッ クスに 「https://<ipaddress>:8443/console」 と入力しま

す。 ただし 「<ipaddress>」 は、 Setup Tool を実行したと きに指定した内部インタフェースのアドレス

にな り ます。 この状態で ENTER を押すと、 ログイン画面が表示されます。

2. [Username] ボッ クスに 「admin」 と入力します。

3. [Password] ボッ クスに、 Setup Tool を使用して作成した root パスワードを入力します。

4. [Login] をク リ ッ ク します。 AMC のホーム ページが表示されます。

AMC パスワードの変更方法については、 38 ページの 「管理者アカウン トの編集」 を参照して ください。

メモ

• AMC セッシ ョ ンは、 使用しない状態で 15 分経過する と自動的にタイムアウ ト します。 セッシ ョ ンがタ

イムアウ ト したら、 再びログインするよ う求められます。

Page 43: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

32 | 第 3 章 - AMC の操作

ログアウト

AMC 管理者アカウン トは、 セキュ リ テ ィ を保つこ とが重要になり ます。 AMC での作業が終わったら、 画面上

部にある [Log out] ボタンをク リ ッ ク してログアウ トする必要があ り ます。

Web ブラウザを閉じてセッシ ョ ンを終了した場合、そのセッシ ョ ンは、 タイムアウ トする ( 使用しない状態で 15 分経過する ) までの間アクテ ィブな状態になっています。 それまでの間、 [Administrator Sessions] ページが表示されます。 詳細については、 40 ページの 「複数管理者の構成ファイルの衝突回避」 を参照して

ください。

AMC の基礎

この節では、 AMC の操作法の基本について説明します。 AMC とブラウザの間を行き来するすべての構成デー

タは SSL で暗号化されるため、 データは安全な状態に保たれます。 セキュ リ ティ をさ らに向上させたい場合、

信頼できるネッ ト ワーク内 ( ファ イアウォールの内側の内部ネッ ト ワーク ) で AMC を使用する と良いでし ょ

う。 詳細については、 65 ページの 「証明書の FAQ」 を参照して ください。

AMC インタフェース クイック ツアー

AMC インタフェースは、同様の Web ベース セキュ リ テ ィ管理アプ リ ケーシ ョ ンを使用したこ とがあれば、容

易に使いこなすこ とができます。 この節では、 AMC の操作に関する基本事項について説明します。

• サマリー ページ

AMC の 上位ページはサマ リー ページで、 こ こから下位の構成ページに速やかにアクセスし、 主要な構

成設定やステータス情報を表示できるよ うになっています。 このサマ リー ページには、 [General Settings] ページ、 [Network Settings] ページ、 [SSL Settings] ページ、 [Services] ページ、 [Agent Configuration] ページ、 [Servers page] ページがあ り ます。

次に示しているのは [Agent Configuration] ページで、 このページには、 End Point Control エージェ

ン ト 、 Aventail エージェン ト 、 その他のエージェン ト を構成するためのページに対する リ ンクがあ り、

それぞれのエージェン トが有効になっているか無効になっているかがあわせて示されます。

Page 44: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 33

• 表と タブ

多くの AMC ページでは、 表形式レイアウ ト を使用して、 管理対象のオブジェク ト を提示します。 表には

スクロール バーが付いており、 長い リ ス トの場合も、 ページの主要な要素 ( ナビゲーシ ョ ン バー、 ヘッ

ダ、 フ ッ タなども含む ) を容易に表示し続けるこ とができます。 また、 アンダーラ インが付いた列見出し

をク リ ッ クすれば、 表のデータをソートするこ とができます。

状況によっては、 タブを使用してモードを切り替えるこ とができます。 たとえば、 管理リ ソース とその リ

ソースが含まれる管理グループとを切り替える と きに、 タブを使用します。

• ページ リンク

一部の AMC ページでは、 スペースを節約するため、 マルチページ フォーマッ ト を使用して、 関連する構

成設定にアクセスするための リ ンクをページ上部に設けています。 ページ リ ンクの一例と して、

[Configure Communities] ページを次に示しています。

• オブジェク トの編集

オブジェク トの リ ス ト を表示するほとんどの表では、 名前フ ィールド ([Access Control] ページの場合

はルール番号 ) にハイパーリ ンクが付いています。 オブジェ ク ト を編集する と きは、 対応するハイパーリ

ンクをク リ ッ ク します。

• ページ ビューの変更

AMC の、 比較的長く複雑なページでは、 高度な機能を構成するための編集コン ト ロールが表示されない

ものもあ り ます。 こ うする こ とで、 も重要な構成オプシ ョ ンに集中できるよ うになっています。 非表示

のオプシ ョ ンを表示する と きは下矢印ボタンをク リ ッ ク し、 オプシ ョ ンのセッ ト を非表示にする と きは上

矢印ボタンをク リ ッ ク します。

Page 45: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

34 | 第 3 章 - AMC の操作

• リス ト詳細の拡張ビュー

次の図の [Access Control] ページのよ うに、 オブジェ ク トの リ ス ト を表示する AMC ページでは、 左

側のプラス ( 「+」 ) 記号をク リ ッ クするこ とで、 そのオブジェク トに関する詳細事項を表示するこ とが

できます。 1 行表示に戻したいと きは、 マイナス ( 「-」 ) 記号をク リ ッ ク します。

• 必須フ ィールド とエラー

AMC では、 必須フ ィールドは、 アスタ リ スクで示されます。 必須フ ィールドに値を入力しないで [Save] をク リ ッ クする と、 そのフ ィールドの下に、 必須であるこ とを示す赤いメ ッセージが表示されま

す。 赤いメ ッセージは、 エラー ( たとえば不正な値を入力した場合など ) を示す場合にも使用されます。

• 名前と説明の割り当て

AMC では、 そのほとんどを通して、 アクセス制御ルール、 リ ソース、 ユーザーとグループの 3 種類のオ

ブジェク ト を管理するこ とにな り ます。 AMC でこれらのオブジェク ト を作成する と、 その名前を入力す

るよ う求められます。 また AMC では、 オプシ ョ ンで説明を追加するこ と もできます。

必須ではあ り ませんが、 わかりやすい説明を付ける と、 管理対象のオブジェク ト を参照したと きに、 アク

セス ルールの目的やサブネッ ト範囲にどの リ ソースがあるかなど、 重要な詳細データを思い起こすこ と

ができます。 特にオブジェク トのグループを管理する と きなど、 わかりやすい説明がある と非常に便利で

す。 今から何カ月も経ってから、 AMC でネッ ト ワーク リ ソースの大規模なグループを管理するよ う なこ

とになった場合、 そのグループに何があるか想起させるよ う な説明があれば非常に役に立ちます。

• ページの変更の保存

データの入力や修正を行う AMC ページには、 変更を保存するための 2 つのボタン ([Save] と [Cancel]) があ り ます。 変更を行った後 [Save] をク リ ッ クする と、 その変更がディ スクに保存されま

す。 [Cancel] をク リ ッ クするか、 ブラウザの [Back] ボタンを押した場合は、 変更が保存されません。

• AMC ステータス エリア

ステータス エリ アは、 AMC ヘッダのすぐ下にあ り、 重要な情報を表示します。

• 構成を変更しているにもかかわらずまだ適用していない場合、 ステータス エ リ アに 「Pending changes」 と表示されます。 このメ ッセージ テキス ト をク リ ッ クする と、 [Apply Changes] ペー

ジが表示され、 このページから構成を変更するこ とができます。

• 複数の管理者が AMC にログインしている場合、 ステータス エ リ アに 「Multiple administrator」と表示されます。 このメ ッセージ テキス ト をク リ ッ クする と、 [Administrator Sessions] ペー

ジが表示されます。

• ベース アプラ イアンス ラ イセンスまたはコンポーネン ト ラ イセンスの有効期限が切れている場合、

ステータス エリ アに 「License expired」 と表示されます。 このメ ッセージ テキス ト をク リ ッ クす

る と、 [Licensing] ページが表示され、 このページから ソフ ト ウェア ラ イセンスを参照および管理

するこ とができます。 ソフ ト ウェア ラ イセンスの有効期限が近づいている場合は、 ステータス エ リ

アに 「License warning」 と表示されます。

Page 46: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 35

• 現在の ASAP バージ ョ ン番号と製品シリアル番号

現在のシステム ソフ ト ウェアのバージ ョ ンと製品シ リ アル番号は、 AMC の各ページの左側のナビゲー

シ ョ ン バーと [System Status] ページに表示されます。 バージ ョ ン番号は、 システム アップデートの

計画を行う上で有用です。 また、 技術サポートに連絡する際も、 バージ ョ ン番号をお手元に用意しておく

必要があ り ます。

AMC でのオブジェク トの追加、 編集、 コピー、 削除

AMC には、 標準化されたインタフェースが搭載されており、 リ ソース、 アクセス制御ルール、 ユーザー、 コ

ミ ュニテ ィ、 End Point Control ゾーン、デバイス プロファ イル、 VPN を編成し動作させるためのその他のア

イテムなど、 ほとんどのオブジェク ト を管理できるよ うになっています。

次に、 AMC でオブジェク ト を追加、 編集、 コピー、 削除する際の基本手順を示します。 ただし、 対象となるオ

ブジェク トや使用する AMC ページによって多少手順が異なるこ と もあ り ます。 この例では、 [Realms] ペー

ジを使用しています。

Page 47: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

36 | 第 3 章 - AMC の操作

AMC で新しいオブジェク ト を追加するには

1. 作成したいオブジェク ト タイプが リ ス ト されているページで、 [New] ボタンをク リ ッ ク します。

2. AMC で、 [Add/Edit...] で始まるタイ トルのページが表示されます。 そのオブジェク トに対応する情報を

入力して、 [Save] ボタンをク リ ッ ク します。

AMC でオブジェク ト を編集するには

1. 編集したいオブジェク トが リ ス ト されているページで、 修正するオブジェク トの名前 ( 場合によっては数

値 ) のリ ンクをク リ ッ ク します。

2. AMC で、 [Add/Edit...] で始まるタイ トルのページが表示されます。 そのオブジェク トに対応する情報を

変更して、 [Save] ボタンをク リ ッ ク します。

AMC でオブジェク ト をコピーするには

1. コピーしたいオブジェク トが リ ス ト されているページで、 オブジェク トの左にあるチェ ッ クボッ クスをク

リ ッ ク して、 [Copy] ボタンをク リ ッ ク します。

2. AMC で、 [Add/Edit...] で始まるタイ トルのページが表示されます。 コピー元のオブジェク トに対応する

情報を変更し、 必ず新しい名前を指定してから、 [Save] ボタンをク リ ッ ク します。

AMC でオブジェク ト を削除するには

1. 削除したいオブジェク トが リ ス ト されているページで、 オブジェ ク トの左にあるチェ ッ クボッ ク スをク

リ ッ ク して、 [Delete] ボタンをク リ ッ ク します。

メモ

• あるオブジェク トが他のオブジェク トに関連付けられている場合、 そのオブジェク トは削除するこ とがで

きません。 詳細については、 43 ページの 「参照されているオブジェ ク トの削除」 を参照して ください。

ヘルプの利用

それぞれの AMC ページには [Help] ボタンがあ り、 このボタンをク リ ッ クする と、 コンテキス トに応じたオ

ンラ イン ヘルプが表示されます。 ヘルプを開く と きは、 画面の右上にある [Help] ボタンをク リ ッ ク します。

これをク リ ッ クする と、 ヘルプが新しいブラウザ ウ ィ ン ド ウに表示されます。

Page 48: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 37

ヘルプ ナビゲーシ ョ ン バーには、 次のボタンが付いています。

ヘルプ ナビゲーシ ョ ンには、 左側のフレームの内容を変更する 3 つのボタンがあ り ます。

• [Contents]。 ヘルプ ト ピッ クの階層リ ス ト を表示します。

• [Index]。 ヘルプのキーワードをアルファベッ ト順で表示します。

• [Search]。 ヘルプの全テキス ト検索エンジンを表示します。 ボッ ク スに単語または短いフレーズを入力

して [Go!] をク リ ッ ク し、 表示される リ ス トから ト ピ ッ クを選択します。

管理者アカウント

この節では、 AMC 管理者アカウン ト を管理する方法の他、 複数の管理者がアプラ イアンスを管理している場合

の問題回避の方法についても説明します。

管理者アカウント と役割の管理

AMC では、 異なるユーザー名とパスワードを持つ複数の管理者アカウン ト を作成するこ とができます。 その上

で、 AMC でアクセスできる機能やアクセスのレベルを指定した役割を、 管理者に割り当てるこ とができます。

AMC では、 デフォル トで、 AMC のすべての領域にフル アクセスできるプライマ リ管理者の役割が構成されて

います。 ただし、 他の管理者を追加、 編集、 削除できるのは 「プライマ リ 」 管理者のみです。

管理者アカウントの追加

ポ リシー管理の担当者が複数いて、 それぞれの管理者に独自のログイン クレデンシャルを与えたい場合、 他の

管理者アカウン ト を追加するこ とができます。 ただし、 セカンダ リ管理者を追加、 編集、 削除できるのは 「プ

ライマ リ 」 管理者のみです。 また 「プライマ リ 」 管理者のデフォル ト名 「admin」 は変更するこ とができませ

ん。

管理者アカウン ト を追加するには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク します。

2. [General Settings] ページで、 [Administrator Accounts] セクシ ョ ンの [Edit] リ ンクをク リ ッ

ク します。

3. [Manage Administrator Accounts] ページで [New] ボタンをク リ ッ ク します。

4. [Add/Edit Administrator] ページの [Username] ボッ クスに、 セカンダ リ管理者のユーザー名を

入力します。

5. [Description] ボッ クスに、 その管理者に関するわかりやすいコ メ ン ト を入力します。 This might be the administrator’s full name or title. このフ ィールドはオプシ ョ ンですが、 説明を入れておく と、 後

で管理者のリ ス ト を参照する と きにわかりやすくなるため便利です。

ボタン 説明

[Contents]、 [Index]、 [Search] の各ボタンを持つヘルプ ナビゲーシ ョ ン ペインを表示します。( このボタンはヘルプ ナビゲーシ ョ ン ペインを閉じたときに現れます。 )

目次を同期し、 新のトピックを表示します。 ( このボタンは、 ヘルプ ナビゲーシ ョ ン ペインが表示されているときに現れます。 )

次または前のヘルプ ト ピックを表示します。

関連するヘルプ ト ピックのリスト を表示します。

現在のヘルプ ト ピックをプリン ト します。

Page 49: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

38 | 第 3 章 - AMC の操作

6. [Password] ボッ クスに、 その管理者のパスワードを入力します。 このパスワードは、 必ず管理者に通

知するよ うにします。 管理者は、 いつでも このパスワードを変更するこ とができます。

パスワードは、 8 文字以上にしなければならず、 大文字と小文字も区別します。 大文字と小文字、 数字な

どを組み合わせて 「強力な」 パスワードを作成するこ とが推奨されます。 その際、 辞書に載っているよ う

な単語は避けるよ うにします。

7. 確認のため、 [Confirm Password] ボッ クスにパスワードを再入力します。

8. [Role] リ ス ト で、 セカンダ リ管理者の役割を選択します。 AMC では、 あらかじめ次の役割が定義されて

います。

• 「Super Admin」。 AMC のすべてのページに対して読み取り / 書き込みアクセスが許可されていま

す。

• 「Security Admin」。 AMC のセキュ リ テ ィ管理ページおよびシステム モニタ リ ング ページに対し

て読み取り / 書き込みアクセスが許可されています。

• 「System Admin」。 AMC のシステム モニタ リ ング ページに対して読み取り / 書き込みアクセス

が許可されています。 また、 セキュ リテ ィ ページの表示アクセスが許可されています。

これらの構成済みの役割は、 [Add/Edit Administrator Role] ページで定義されており、 このページ

で修正するこ と もできます。 39 ページの 「管理者の役割の定義」 を参照して ください。

9. [Save] をク リ ッ ク します。 この操作によ り、 [General Settings] ページに戻り ます。

メモ

• 管理者アカウン トの削除方法については、 35 ページの 「AMC でのオブジェク トの追加、 編集、 コピー、

削除」 を参照して ください。

管理者アカウントの編集

AMC パスワードを安全な状態に保つためには、 パスワードを随時変更する必要があ り ます。 それぞれの管理者

は、 自身のアカウン ト を編集して、 パスワードを変更した り説明を更新した りするこ とができます。 プラ イマ

リ AMC 管理者 ( ユーザー名が 「admin」 ) は、 他の管理者のアカウン ト設定についても編集するこ とができ

ます。

パスワードは、 8 文字から 20 文字で指定し、 大文字と小文字を区別します。 大文字と小文字、 数字などを組

み合わせて 「強力な」 パスワードを作成するこ とが推奨されます。 その際、 辞書に載っているよ う な単語は避

けるよ うにします。

パスワードを変更したら、 なんらかの形で記録し、 安全な場所に保管しておきます。 セカンダ リ管理者のパス

ワードを変更した場合、 該当する管理者にそのパスワードを必ず通知しなければな り ません。

管理者アカウン ト を編集するには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク します。

2. [General Settings] ページで、 [Administrator Accounts] セクシ ョ ンの [Edit] リ ンクをク リ ッ

ク します。

3. [Manage Administrator Accounts] ページの [Username] 列で、 編集したいアカウン ト を持つ

管理者の名前をク リ ッ ク します。

4. [Add/Edit Administrator] ページで、 説明テキス ト 、 ログイン パスワード または役割を変更します。

メモ

• プラ イマ リ管理者のユーザー名と役割は変更するこ とができません。

Page 50: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 39

管理者の役割の定義

AMC の役割ベースの管理によ り、 プライマ リ管理者は、 セカンダ リ AMC 管理者に対して、 一定の制約付きで

管理制御権限を与えるこ とができます。

AMC の機能は 4 つのカテゴ リに分類されており、 これを使用して管理者の役割を定義します。 それぞれのカ

テゴ リ ごとに、 役割に与えたい権限を指定しなければな り ません。 権限のレベルは [Modify]、 [View]、[None] の 3 つです。 [Modify] では、 そのカテゴ リ内の読み取り / 書き込みアクセスを許可し、 [View] では、 そのカテゴ リ内の読み取り専用アクセスを与えます。 [None] の場合は、 そのカテゴ リ内の関連 AMC ページへのアクセスを禁止します。

あるカテゴ リの権限のレベルに [None] を選択した場合、 AMC では、 そのカテゴ リ内のページが表示されな

くな り ます。 また、 そのページに リ ンクする メ イン ナビゲーシ ョ ン メニュー コマンド も表示されな くな り ま

す。

AMC 内の管理者権限の 4 つのカテゴ リには、 次のよ う なものがあ り ます。

• [Security administration] 。 アクセス制御ルール、 リ ソース、 ユーザーおよびグループ、 ASAP WorkPlace、 Aventail OnDemand、 End Point Control の各ページに対する管理者のアクセスを制御し

ます。

• [System configuration]。 ネッ ト ワーク設定、 一般アプライアンス設定、 SSL 設定、 アクセスおよび

ネッ ト ワーク サービス、 認証サーバー、 レルムの各ページに対する管理者のアクセスを制御します。

• [System maintenance]。 アプライアンスの終了や再起動、 システム ソフ ト ウェアの更新やロール バッ ク、 構成データのインポートやエクスポート などに対する管理者の権限を制御します。

• [System monitoring]。 [View] アクセスでは、 管理者がシステム ログおよびグラフを表示し、 アク

テ ィブ ユーザーを表示して、 ト ラブルシューティ ング ツールを実行できるよ うにな り ます。 [Modify] アクセスでは、 その他にユーザー セッシ ョ ン終了およびログ設定変更の権限を与えます。

管理者の役割を作成するには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク します。

2. [General Settings] ページで、 [Administrator roles] セクシ ョ ンの [Edit] リ ンクをク リ ッ ク し

ます。 [Manage Administrator Roles] ページが表示されます。

3. [New] ボタンをク リ ッ ク します。 [Add/Edit Administrator Role] ページが表示されます。

4. [Name] ボッ クスに、 管理者の役割名をわかりやすい名前で入力します。

Page 51: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

40 | 第 3 章 - AMC の操作

5. [Description] ボッ クスに、 役割についてのコ メ ン ト を入力します。

6. [Administrator permissions] セクシ ョ ンで、 役割に与える権限のカテゴ リ を 1 つまたは複数選択

します。

7. [Save] をク リ ッ ク します。 この操作によ り、 [General Settings] ページに戻り ます。

管理者の役割の編集

プラ イマ リ AMC 管理者は、 セカンダ リ管理者の役割を修正して、 権限のレベルを変更するこ とができます。

また、 セカンダ リ管理者の役割を削除するこ と もできます。 詳細については、 43 ページの 「参照されている

オブジェ ク トの削除」 を参照して ください。

複数管理者の構成ファイルの衝突回避

複数の管理者がアプライアンスを管理している場合、 AMC を同時に使用するよ う な事態は避けなければな り ま

せん。 複数の管理者が同じオブジェク ト を変更した場合、 AMC は 後の変更を保存します。 そのため、 意図し

ない結果になるこ とがある他、 アクセス制御ルールに対して相互に矛盾する変更が行われた場合など、 セキュ

リ ティ上の問題の原因になるこ と もあ り ます。

複数の管理者が AMC にログインしている場合、 ステータス エ リ アに 「Multiple administrator」 警告メ ッ

セージが表示されます。 このメ ッセージをク リ ッ クする と、 AMC にログインしているすべての管理者のユー

ザー名と IP アド レスが表示されます。

AMC にログインしている他の管理者を表示するには

• 警告メ ッセージが表示されたら、 メ ッセージ テキス トのハイパーリ ンクをク リ ッ ク します。 この操作に

よ り、 [Administrator Sessions] ページが表示されます。

このページには、 AMC にログインしているすべての管理者のユーザー名と IP アドレスが リ ス ト されま

す。 他の管理者に連絡して互いの活動を調整するこ とで、 構成ファイルの衝突を避ける必要があ り ます。

メモ

• 管理コンソール監査ログでは、 管理者が行った、 AMC のあらゆる構成変更が記録されます。 153 ページ

の 「Management Console 監査ログ」 を参照して ください。

• 管理者が、 Web ブラウザの複数のインスタンスを使用して AMC にログインしている場合、

[Administrator Sessions] ページに、 その管理者のユーザー名と IP アド レスが複数回表示されるこ

とがあ り ます。 また、 AMC セッシ ョ ンを終了させる と きは、必ず [Log Out] をク リ ッ ク しなければなり

ません。 Web ブラウザを閉じてセッシ ョ ンを終了した場合、 そのセッシ ョ ンは、 タイムアウ トするまで

の間 ( デフォル トで 15 分 ) アクティブ セッシ ョ ン と して リ ス トに表示されたままにな り ます。

Page 52: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 41

構成データの操作

この節では、 構成の変更を AMC に保存して有効にする方法について説明します。

構成変更のディスクへの保存

AMC のページで変更を行った後 [Save] をク リ ッ クする と、その変更がディ スクに保存されます。 [Cancel] をク リ ッ クするか、 ブラウザの [Back] ボタンを押した場合は、 変更が保存されません。

構成変更をディスクに保存するには

1. AMC のページでデータを変更します。

2. ページの下部にある [Save] をク リ ッ ク します。

構成の変更はディ スクに保存されますが、 アクテ ィブな構成には適用されません。 AMC のステータス エリ アに、 変更が保留されており アプラ イアンスに適用する必要があるこ とを示すメ ッセージが表示されま

す。

詳細については、 41 ページの 「構成変更の適用」 を参照して ください。

メモ

• AMC の [Administrators] ページで行った変更は、 すぐに有効にな り ます。

構成変更の適用

アプライアンスの構成変更を行う と き、 ディ スクに保存しても、 その変更がすぐに適用されるこ とはあ り ませ

ん。 変更を有効にするには、 [Apply Changes] ページを使用して変更を適用しなければなり ません。 ほとん

どの構成変更は、 ユーザーへのサービスを阻害せずに適用するこ とができます。 変更を適用した後は、 すべて

の新しい接続で新しい構成が使用されるよ うにな り ます。

新しい構成変更をすべてのユーザーにすぐに適用したい場合、 適切なサービスを手動で再起動しなければなり

ません。 この操作によ り、 既存のユーザー接続が停止し、 ユーザーに再認証を強制します。 サービスの再起動

方法の詳細については、 251 ページの 「Aventail アクセス サービスの停止と開始」 を参照して ください。

低レベルの構成変更 ( たとえば IP アド レスの変更など ) の場合、 ネッ ト ワーク サービスを再起動し、 既存の

ユーザー接続を停止して、 既存ユーザーに対し再認証を強制しなければなり ません。 可能であれば、 オフピー

クの時間 ( 保守期間など ) にこれらの構成変更を適用し、 サーバーを再起動する前にユーザーに通知するよ う

にします。 構成変更でこのよ う な再起動が必要な場合は、 [Apply Changes] ページに警告が表示されます。

変更を適用するには

1. メ イン ナビゲーシ ョ ン メニューから [Maintenance] をク リ ッ ク します。

2. [Maintenance] ページで、 [Apply changes] ボタンをク リ ッ ク します。 この操作によ り、 [Apply Changes] ページが表示されます。 (AMC の右上隅に表示される 「Pending changes」 メ ッセージを

ク リ ッ クするこ と もできます。 )

3. [Apply Changes] ページのメ ッセージを参照して、 変更を適用した場合の影響について評価します。

この手順の後の表に記述されている メ ッセージのうち、 いずれかが表示されます。

Page 53: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

42 | 第 3 章 - AMC の操作

4. [Apply Changes] をク リ ッ ク して、 構成変更を適用します。

変更が適用されるまでは、 AMC の他のページをブラウズしないでください。 ページが再表示されて、

「Pending configuration changes」 メ ッセージが AMC のステータス エ リ アから消える と、 他のページ

も安全に表示できるよ うにな り ます。

[Apply Changes] ページには、 次のいずれかのメ ッセージが表示されます。

メモ

• 構成変更を ASAP WorkPlace に適用する と、AMC がサービスを再起動します。ユーザーは、WorkPlace で再認証する必要があ り ますが、 ネッ ト ワーク共有リ ソースにアクセスするために Windows ログイン クレデンシャルを提供している場合、 WorkPlace の再起動時に再入力するよ う求められます。

• 変更を適用する と き接続がすでに存在している場合、 接続が停止しない限り、 その接続は古い構成を使用

し続けます。 Web 接続は短いので、 Web リ ソースにアクセスするほとんどのユーザーは、 構成変更が素

早く適用されます。 一方、 ク ラ イアン ト / サーバー接続の場合は、 長期間持続する可能性があ り ます。 構

成変更の後、 既存のク ラ イアン ト / サーバー接続がどの程度アクテ ィブな状態を持続するか設定する場合

は、 [Maximum limbo life] 設定を使用します (256 ページの 「ネッ ト ワーク プロキシ サービスの構

成」 を参照 )。 この設定によ り、 構成変更が、 TCP/IP アプ リ ケーシ ョ ンにアクセスするユーザーにどの

程度の頻度で伝播されるかをコン ト ロールするこ とができます。

• 新しい構成がロードできない場合、 既存の接続が有効なままにな り ますが、 新しい接続が試みられた場合

は失敗します。 このよ う な状況でど う対処したらよいかについては、 274 ページの 「AMC の問題」 を参

照して ください。

警告メ ッセージ 説明

• Applying changes will restart all services and terminate all user connections. ( 変更を適用すると、すべてのサービスが再始動し、 すべてのユーザー接続が停止します。 )

• Applying changes will terminate existing TCP/IP user connections. ( 変更を適用すると、 既存の TCP/IP ユーザー接続が停止します。 )

• Applying changes will terminate existing HTTP user connections. ( 変更を適用すると、 既存の HTTP ユーザー接続が停止します。 )

この変更を適用すると、 既存のユーザー接続が停止します。

注意 ユーザーの再認証が必要になるため、 データが失われる可能性があります。

Your changes will require AMC to restart, which will end your current administrative session. When the request is complete, open a new browser and log in to AMC again. ( 変更するには、 AMC を再起動して、 現在の管理セッシ ョ ンを終了しなければなりません。 要求が完了したら、 新しいブラウザを開いて AMC にログインし直して く ださい。 )

現在のセッシ ョ ンが終了すると、 AMC を使用できな く なります。 ブラウザを閉じて、 AMC に再びログインして ください。

No authentication realms are enabled. This will prevent users from accessing any resources. Click here to configure user authentication. ( 有効な認証レルムがないため、 ユーザーがリソースにアクセスできません。 ユーザー認証を構成するにはここをクリ ックします。 )

ユーザーがリソースに対してアクセス権を維持するには、 少なく とも 1 つ以上の認証レルムを有効にしなければなりません。認証レルムを有効にしなければ、 ユーザーがアプライアンスで認証されな く なります。

Page 54: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 43

参照されているオブジェク トの削除

あるオブジェク ト ( リ ソースやユーザーなど ) が他のオブジェク トによって参照されている場合、 そのオブ

ジェク トは削除するこ とができません。 それでも削除しよ う とする と、 エラー メ ッセージが表示されます。 た

とえば、 アクセス制御ルールが参照している リ ソースを削除しよ う とする と、 エラー メ ッセージが表示されま

す。

エラー メ ッセージの リ ンクをク リ ッ クする と、 削除しよ う と している リ ソースに対する参照がすべて リ ス ト さ

れます。 オブジェ ク ト を削除する前に、 そのオブジェク トに対するすべての参照を削除しなければなり ません。

次の表では、 他のオブジェク トから参照されている場合に削除できないオブジェク トのタイプを リ ス ト してい

ます。

オブジェク ト タイプ このオブジェク ト タイプを参照するオブジェク

リソース アクセス制御ルール、 リソース グループ、 WorkPlace Web シ ョート カッ ト

リ ソース グループ アクセス制御ルール

ユーザー アクセス制御ルール

ユーザー グループ アクセス制御ルール

レルム ユーザー、 ユーザー グループ

認証サーバー レルム

コ ミ ュニテ ィ レルム

Web アプリケーシ ョ ン プロファイル

リソース

End Point Control ゾーン アクセス制御ルール、 コ ミ ュニテ ィ

デバイス プロファイル End Point Control ゾーン

Page 55: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

44 | 第 3 章 - AMC の操作

Page 56: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 45

第 4 章ネッ トワークと認証の構成

この節では、 基本的なネッ ト ワーク構成作業、 つま りネッ ト ワーク インタフェース、 ルーティング、 名前解決

設定の構成方法や、 SSL 証明書の管理方法などについて説明します。 また、 ユーザー認証を構成する方法につ

いても説明します。

こ こで説明するのは、 アプライアンスを稼働させる上での 小限のネッ ト ワーク構成です。 NTP、 SSH、

ICMP、 syslog などの付加的なサービスの構成方法については、 141 ページの 「システム管理」 を参照して く

ださい。

基本ネッ トワーク設定の構成

IP インタフェース、 ルーティング、 名前解決などのすべての基本ネッ ト ワーク設定は、 AMC で構成するこ と

ができます。 AMC でネッ ト ワーク オプシ ョ ンを構成する場合、 初に [Network Settings] ページを使用

します。

Page 57: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

46 | 第 4 章 - ネッ トワークと認証の構成

システム ID の識別

アプライアンスの名前を設定して、 対応する ド メ インの名前を指定しなければなり ません。

システム ID を指定するには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。 この操作によ り、

[Network Settings] ページが表示されます。

2. [Basic] セクシ ョ ンで [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure General Network Settings] ページが表示されます。

3. [Network interfaces] テーブルから、 該当するアプライアンスの名前をク リ ッ ク します。 この操作に

よ り、 そのアプラ イアンスに対する [Configure Network Interfaces] ページが開きます。

4. [Domain name] ボッ クスに、 アプライアンスが属している ド メ インの名前を入力します。 たとえば、

「example.com」 のよ うに入力します。 この名前は、 アプラ イアンスがアクセスするホス ト を識別する と

きに使用される DNS ネームスペースを定義します。

5. [Appliance name] ボッ クスに、 アプラ イアンスの名前を入力します。 この名前はシステム ログに表

示されるもので、 ユーザーが目にするこ とはあ り ません。 このボッ クスは、 ク ラスタ環境の場合、 編集す

るこ とができません。

6. [Save] をク リ ッ ク して、 変更を保存します。

ネッ トワーク インタフェースの構成

ネッ ト ワーク インタフェースを構成するには、 IP アド レス とサブネッ ト マスクを入力し、 インタフェース速

度を指定します。 アプラ イアンスを実行する場合、 内部ネッ ト ワーク インタフェースのみを使用する構成にで

きる他、 2 インタフェース構成にしたいと きは、 オプシ ョ ンで外部インタフェースを使用するこ と もできます。

インタフェース構成オプシ ョ ンの詳細については、 13 ページの 「ネッ ト ワーク アーキテクチャ」 を参照して

ください。

ネッ トワーク インタフ ェースを構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。

2. [Network Settings] ページの、 [Basic] セクシ ョ ンで [Edit] リ ンクをク リ ッ ク します。 この操作に

よ り、 [Configure General Network Settings] ページが表示されます。

Page 58: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 47

3. [Network interfaces] テーブルから、 該当するアプライアンスの名前をク リ ッ ク します。 この操作に

よ り、 [Configure Network Interfaces] ページが開きます。

4. [Configure Network Interfaces] ページで、 内部 ( プライベート ) ネッ ト ワークに接続する内部イ

ンタフェースの設定を行います。

• インタフェースの IP アドレス とサブネッ ト マスクをそれぞれ [IP address] と [Subnet mask] に入力します。

• [Interface speed] のリ ス トから適切なインタフェース速度を選択します。

注意 : アダプタがネッ トワークの速度をオートネゴシエートする構成にすることもできます。 ただし

その場合、 一部のネッ トワーク サービスとの間で互換性の問題が生じる可能性があります。 一般的

なスイッチ ( たとえば Cisco) の多くは、 このアプライアンスの二重モードを正し く検出しません。

そのため、 オートネゴシエート を使用する設定にせず、 ネッ トワークのインタフ ェース速度を手作業

で構成することが強く推奨されます。 ネッ トワーク レイテンシがある場合は、 アプライアンスが接

続しているスイッチのポート設定をチェ ックし、 正しい構成が使用されているか調べます。 アプライ

アンスの設定は、 このインタフ ェースに接続しているアクテ ィブなネッ トワーク デバイス ( ハブ、

スイ ッチ、 ルータなど ) の設定と一致している必要があります。

5. 両方のネッ ト ワーク インタフェースを設定したアプラ イアンスを動作させる場合は、 外部ネッ ト ワーク (またはインターネッ ト ) に接続したインタフェースについても設定を行います。

• 外部ネッ ト ワークを有効にするため、 [Enable external interface] チェッ ク ボッ クスを選択し

ます。

• インターネッ トから Aventail アプライアンスにアクセスする際に使用される IP アド レス とサブ

ネッ ト マスクをそれぞれ [IP address] と [Subnet mask] に入力します。外部 IP アドレスは、

パブ リ ッ クにアクセスできる ものでなければな り ません。

• [Interface speed] のリ ス トから適切なインタフェース速度を選択します。

6. [Save] をク リ ッ ク して、 変更を保存します。 AMC で変更が保存される と、 ブラウザ セッシ ョ ンがタイ

ムアウ ト します。 他のシステム構成作業を続けたい場合は、 再び AMC にログインして ください。

メモ

• アプライアンスが両方のインタフェースを使用する構成になっている場合、 ルーティング設定を調べ、 内

部インタフェースへのネッ ト ワーク ルートが存在しているか確認します。 アプライアンスが、 AMC にア

クセスするコンピュータ と異なるネッ ト ワーク上にある場合、 アプライアンスが設置されているネッ ト

ワークへの静的ルート を定義して、 ネッ ト ワーク構成の変更を適用した後も AMC へのアクセスが維持さ

れるよ うにしなければなり ません。 詳細については、 48 ページの 「IP ルートの構成」 を参照して くださ

い。

Page 59: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

48 | 第 4 章 - ネッ トワークと認証の構成

IP ルートの構成

ト ラフ ィ ッ クをルーティングするには、 デフォルト ゲート ウェイを指定しなければな り ません。 また、 アプラ

イアンスが内部ネッ ト ワーク リ ソースに到達できるよ う、 アプライアンスに対してルーティング情報を指定し

なければなり ません。 その場合、 動的ルーティングを使用するか、 静的ルート を定義するこ とでこれを行いま

す。

デフォルト ゲートウェイの構成

デフォル ト ゲート ウェイは、 明示的にルート指定されていないパケッ トがどこに送信されるか決定します。 そ

のためこれは、 インターネッ トへのアクセスを提供するルータのアドレスにな り ます。

ルーティ ング情報を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。

2. [Network Settings] ページで、 [Routing] エリアの [Edit] リ ンクをク リ ッ ク します。 この操作に

よ り、 [Configure Routing] ページが表示されます。

3. [Default gateway IP address] ボッ クスに、 インターネッ トへのアクセスを提供するルータの IP アド レスを入力します。

Setup Tool を実行した後初めて AMC を使用する場合、 すでに指定したゲート ウェイがこ こに表示され

ます。 この値が、 インターネッ トへのアクセスを提供するゲート ウェイ と異なる場合 ( 両方のネッ ト ワー

ク インタフェースを有効にしている場合これが該当する ) は、 この設定をそれに従って修正する必要が

あ り ます。

4. [Save] をク リ ッ ク します。

注意 !

アプライアンスが両方のインタフ ェースを使用する構成になっている場合、 ルーテ ィング

設定を調べ、 内部インタフ ェースへのネッ トワーク ルートが存在しているか確認します。

アプライアンスが、 AMC にアクセスするコンピュータと異なるサブネッ ト上にある場合、

動的ルーティ ング オプシ ョ ンを使用するか、 アプライアンスが設置されているネッ トワー

クへの静的ルートを定義しなければなりません。

たとえば、 アプライアンスが両方のインタフ ェースを使用するよう構成している場合を考

えます。 Setup Tool を実行するとき、 内部インタフ ェースから AMC へアクセスできるよ

うにするデフォルト ゲートウェイを定義します。 次に AMC にログインし、 外部インタ

フェースを有効にして、 この外部インタフ ェースを介してインターネッ トにアクセスでき

るようにするルータを、 デフォルト ゲートウェイと して指定します。 このような変更を適

用すると、 AMC をブラウズするために使用するコンピュータが、 アプライアンスと異なる

サブネッ ト上にある場合、 AMC へのアクセスが途切れることになります。

このような問題を回避するため、 ネッ トワーク構成の設定を適用する前に次のいずれかを

実行します。

• 動的ルーティ ング オプシ ョ ンを有効にします。

• AMC が属しているサブネッ トへの静的ルート を定義します。

Page 60: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 49

動的ルーティングの構成

動的ルーティングを使用する場合、 内部ルータでルーティング情報プロ ト コル (RIP) のバージ ョ ン 1 または

バージ ョ ン 2 を実行していなければな り ません。 内部インタフェースや外部インタフェース ( 使用するアプラ

イアンスを構成している場合 )、 またはその両方で動的ルーティングを有効にするこ とができます。 RIP の詳

細について知りたい場合は、 http://www.ietf.org/rfc/ を訪れ、 RIPv1 については RFC 1058、 RIPv2 につ

いては RFC 2453 を参照して ください。

動的ルーテ ィングを構成するには

1. サイ トが RIP をサポート しているこ とを確認します。

2. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。

3. [Network Settings] ページで、 [Routing] エ リ アの [Edit] リ ンクをク リ ッ ク します。 この操作に

よ り、 [Configure Routing] ページが表示されます。

4. [Dynamic Routing] エ リ アで、 適切なモードをク リ ッ ク します。

• サイ トが RIP のバージ ョ ン 1 をサポート している場合、 [RIP v1]

• サイ トが RIP のバージ ョ ン 2 をサポート している場合、 [RIP v2]

5. [RIP v2] を選択した場合、 適切な RIPv2 認証を選択します。 選択できるオプシ ョ ンは [None] また

は [Password] です。

6. RIPv2 認証で [Password] を選択した場合は、 [Password] ボッ クスに実際のパスワード テキス ト

を入力します。 パスワードは、 16 文字以内でなければなり ません。

7. [Interface selection] ボッ クスで、 動的ルーティングを有効にするインタフェースを選択します。

8. [Save] をク リ ッ ク します。

メモ

• アプライアンスの RIP ルート プロセッサは、 構成の変更を適用するまで始動しません。 詳細については、

41 ページの 「構成変更の適用」 を参照して ください。

• アプライアンスで動作する RIP デーモンは、 パッシブ モードでのみ動作します。 言い換える と、 他の RIP ルータからルート情報を受信しますが、 ルート情報をアドバタイズするこ とはあ り ません。

• AMC では、 現在のルーティング テーブルのスナップシ ョ ッ ト ( 動的ルート と静的ルートの両方を含む ) を表示するこ とができます。 詳細については、 283 ページの 「現在のルーティング テーブルの表示」 を

参照して ください。

• 有効でないインタフェースを選択した場合、 AMC では、 構成変更を送信した時点でエラー メ ッセージ (「Interface is not enabled」 ) が表示されます。

• 認証に RIPv2 を使用する場合を除き、 外部インタフェースでは RIP を有効にしないのが得策です。 この

よ う な状況で RIP を有効にする と、 セキュ リ ティが危険にさ ら されるこ とにな り ます。

Page 61: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

50 | 第 4 章 - ネッ トワークと認証の構成

静的ルートの構成

サイ トで RIP がサポート されていない場合や動的ルーティングを使用した くない場合は、 静的ルート を明示的

に定義しなければな り ません。 その場合、 内部インタフェースから到達するネッ ト ワークのエン ト リ を、 ルー

ティング テーブルに追加します。 静的ルートは、 必要なだけ追加するこ とができます。

動的ルーティングと静的ルーティングのどちらを使用するかは、 状況に応じて決定します。 静的ルート テーブ

ルの保守は、 特に大規模なサイ トの場合など、 と もすれば非常に面倒になり ます。 ただし動的ルーティングの

場合は、 ネッ ト ワーク ト ラフ ィ ッ クが増大します。 そのため、 周囲の状況に も適したオプシ ョ ンを選択する

よ うにします。 必要であれば、 両方のオプシ ョ ンを使用するこ と もできます。 その場合、 検出されるすべての

ルートが使用されるこ とにな り ます。

静的ルーテ ィング情報を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。

2. [Network Settings] ページで [Routing] エリアの [Edit] リ ンクをク リ ッ ク します。 この操作によ

り、 [Configure Routing] ページが表示されます。

3. 次の方法で静的ルート を定義します。

a. [Static routes] セクシ ョ ンの [IP address]、 [Subnet mask]、 [Gateway] の各ボッ クスに

ルート情報を入力します。

b. [Add] をク リ ッ ク します。 追加したルータが、 静的ルート テーブルに表示されます。

4. [Save] をク リ ッ ク します。

静的ルート を削除するには

1. [Configure Routing] ページで、 削除する静的ルートの右にある [Delete] ボタンをク リ ッ ク します。

2. [Save] をク リ ッ ク します。

Page 62: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 51

メモ

• アプライアンスが両方のインタフェースを使用する構成になっている場合、 ルーティング設定を調べ、 内

部インタフェースへのネッ ト ワーク ルートが存在しているか確認します。 アプライアンスが、 AMC にア

クセスするコンピュータ と異なるネッ ト ワーク上にある場合、 アプライアンスが設置されているネッ ト

ワークへの静的ルート を定義して、 ネッ ト ワーク構成の変更を適用した後も AMC へのアクセスが維持さ

れるよ うにしなければなり ません。 詳細については、 48 ページの 「IP ルートの構成」 を参照して くださ

い。

• 内部ネッ ト ワークに、 連続するアド レス空間がある場合、 静的ルート を作成する と きに正しいサブネッ ト マスクを指定するこ とによって、 複数の静的ルート を組み合わせて 1 つのエン ト リにするこ とができま

す。 次の表では、 サブネッ ト マスクを使用するこ とで、 内部ト ラフ ィ ッ クを単一の静的ルート エン ト リ

から複数のネッ ト ワークにルートする例を 2 つ示しています。

必要であれば、 他のサブネッ トの静的ルート を明示的に追加するこ と もできます。 これは、 ルーティング テーブルでネッ ト マスクが広い方から狭い方へ検索されるためです。

名前解決の設定

アプライアンスでは、 ホス ト名を IP アド レスに解決するため、 DNS サーバーにアクセスする必要があ り ま

す。 ASAP WorkPlace を使用して Windows ネッ ト ワークをブラウズする と き、 Windows Internet Name Service (WINS) サーバーおよび Windows ド メ イン名を指定する必要があ り ます。

Domain Name Service の構成

DNS サーバーを構成する と、 アプライアンスがホス ト名を正し く解決できるよ うにな り ます。 DNS を正し く

構成するこ とで、 アプラ イアンスが、 ネッ ト ワーク リ ソースへのアクセスを提供できるよ うにな り ます。

DNS による名前解決を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。

2. [Network Settings] ページで、 [Name Resolution] の [Edit] リ ンクをク リ ッ ク します。 この操

作によ り、 [Configure Name Resolution] ページが表示されます。

ト ラフ ィ ッ クをルーテ ィングするネッ トワーク : 指定する IP アドレス : 指定するサブネッ ト マスク :

192.168.0.0192.168.1.0192.168.2.0192.168.3.0

192.168.0.0 255.255.252.0

192.168.*.* ( すべてのネッ トワークが 192.168 の範囲内 )

192.168.0.0 255.255.0.0

Page 63: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

52 | 第 4 章 - ネッ トワークと認証の構成

3. [Search domains] ボッ クスに、 企業のデフォル ト DNS ド メ イン名 ( 「example.com」 など ) を入

力します。 非修飾ホス ト名が指定された場合は、 このド メ イン名が追加されて解決されます。 大で 6 つのド メ イン名を、 セ ミ コロンで区切って入力するこ とができます。

4. [DNS server] ボッ クスに、 プラ イマ リ DNS サーバーと、 2 つのバッ クアップ DNS サーバーを入力し

ます。 バッ クアップ サーバーは、 プライマ リ サーバーが使用できない場合に使用されます。

5. [Save] をク リ ッ ク します。

メモ

• DNS 設定を変更する場合、 ネッ ト ワーク プロキシ サービスを再起動しなければならず、 その場合、 既存

の Aventail Connect プロキシ ク ラ イアン トの接続が停止します。 そのためこのよ う な変更は、 オフピー

ク時間または保守期間に行う よ うにする と良いでし ょ う。

Windows ネッ トワーク名前解決の設定

Aventail ASAP WorkPlace を使用して Windows ネッ ト ワーク上のファ イルをブラウズする と き、Windows Internet Name Service (WINS) サーバーおよび Windows ド メ イン名を指定する必要があ り ます。

WorkPlace では、 名前解決を行う場合およびユーザーがブラウズする リ ソースの リ ス ト を構築する場合、 この

情報を使用します。

Windows ネッ トワーク名前解決を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。

2. [Network Settings] ページで、 [Name Resolution] の [Edit] リ ンクをク リ ッ ク します。 この操

作によ り、 [Configure Name Resolution] ページが表示されます。

3. [Windows networking] エリ アで、 次の情報を入力します。

• WINS サーバーの IP アドレスを [WINS server IP address] ボッ クスに入力します。

• NetBIOS の構文 ( たとえば 「mycompany」 ) を使用して、 Windows ド メ インの名前を [Windows domain name] ボッ クスに入力します。

4. [Save] をク リ ッ ク します。

Page 64: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 53

SSL 証明書の構成

アプライアンスは、Secure Sockets Layer (SSL) プロ ト コルを使用して情報を暗号化します。AMC を使用し

て自己署名サーバー証明書を作成できる他、 オプシ ョ ンで商用認証局 (CA) から証明書を得るこ と もできます。

また場合によっては、 証明書のルート ファイルを使用するよ う Aventail ク ラ イアン ト を構成する必要があ り

ます。

AMC で SSL 証明書および CA 証明書、 SSL 暗号化を構成する場合、 初に [SSL Settings] ページを使用

します。

概要 : SSL 証明書

Aventail アプライアンスでは、 接続ユーザーに対してアプライアンスの ID を証明する場合や、 ク ラ イアン ト コンピュータからサーバーに送信される情報を保護するための公開鍵を提供する場合に、 SSL 証明書を使用し

ます。 アプライアンスでは、 2 種類の SSL 証明書が必要になり ます。

• AMC は、 管理ト ラフ ィ ッ クを保護するために証明書を使用します。

• Aventail サービスは、 エンドユーザーの ト ラフ ィ ッ クを保護するために証明書を使用します。

証明書には、 自己署名証明書と商用証明書の 2 種類があ り ます。 自己署名 SSL 証明書の場合、 自身の身元を

証明します。 パスワードを元にして、 対応する秘密鍵データが暗号化されます。 AMC では自己署名証明書を使

用します。

自己署名 SSL 証明書も安全ですが、 アプライアンスで商用 CA の証明書を使用する構成にするこ と もできま

す。商用証明書は、 VeriSign (http://www.verisign.com) などの CA から購入するもので、通常は 1 年間有

効です。

商用 CA では、 企業の身元を識別して、 CA が署名する証明書を提供するこ とによ り、 その企業のユーザーの

身分を保証します。 商用 CA の証明書は、 パスポートにたとえる こ とができます。 自身で作成した身分証明書

を提示しても、 すでにその人のこ とがわかっている場合を除き、 往々にしてその身元は疑わしいものと見なさ

れます。 一方、 信頼されている国が発行したパスポート を提示すれば、 身元の信憑性は高くな り ます。 これは、

パスポート を発行した機関が、 その持ち主の身元をすでに確認しているためです。

Page 65: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

54 | 第 4 章 - ネッ トワークと認証の構成

サーバーでどのタイプの証明書を使用するか決定する と きは、 そのアプライアンスにどのよ う なユーザーが接

続し、 ネッ ト ワーク上の リ ソースをどのよ うに使うかについて考慮します。

• ビジネス パートナーが、 アプライアンスを介して Web リ ソースに接続する場合、 取引を行った り機密情

報を提供した りする前に、 相手の身分保証を必要と します。 このよ う な場合、 そのアプライアンスで商用 CA から証明書を取得するよ うにする と良いでし ょ う。

一方、 従業員が Web リ ソースに接続する場合は、 自己署名証明書を信用するこ とができます。 その場合

でも、 エンド ユーザーが接続するたびに自己署名証明書を受け入れる手間を省くため、 サードパーティ

の証明書を取得するこ とができます。

• ユーザーが、 Aventail Connect プロキシ ク ラ イアン ト を使用して、 アプライアンスから TCP/IP リ ソー

スにアクセスする場合は、 自己署名証明書を信頼するよ う ク ラ イアン ト を構成するこ とができるため、 通

常であれば自己署名証明書で十分です。

小型携帯端末での証明書の使用

小型携帯端末 ( スマート フォン、 PDA、 その他の携帯電話など ) からアプライアンスに接続するユーザーに対

応するためには、 有名 CA ( たとえば VeriSign) の証明書を使用するよ う アプライアンスを構成するか、 ルー

ト証明書を CA からユーザーの小型携帯端末にインポートする必要があ り ます。

アプライアンスが、 自己署名証明書または無名の CA の証明書を使用するよ う構成されている場合、 ほとんど

の小型携帯端末では、 セキュ リテ ィ プロンプ ト を表示させるか、 その証明書を拒否します。 たとえば、

Windows Mobile スマート フォンの場合、 ルート ファ イルで VersiSign、 CyberTrust、 Thawte、 Entrust のみが構成されています。

小型携帯端末の詳細については、 217 ページの 「WorkPlace および小型携帯端末」 を参照して ください。

自己署名証明書の使用

( 証明書を商用 CA から取得する代わりに ) 自己署名 SSL 証明書を使用したい場合は、 AMC を使用してこれ

を作成するこ とができます。

自己署名証明書を作成するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。 この操作によ り、 [SSL Settings] ページが表示されます。

2. [SSL certificates] の [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure SSL Certificates] ページが表示されます。

3. 作成する証明書に応じて、 適切なボタンをク リ ッ ク します。

• Aventail サービスの証明書を作成する場合、 [Self-Signed Certificate] エ リ アで [New Certificate] をク リ ッ ク します。

• AMC の証明書を作成する場合、 [AMC certificate] エ リ アで [New Certificate] をク リ ッ ク し

ます。

[Create Self-Signed Certificate] ページまたは [Create AMC Self-Signed Certificate] ペー

ジが表示されます。

Page 66: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 55

4. [Fully qualified domain name] ボッ クスに、 証明書に記載するサーバー名を入力します。

• アプライアンスの証明書の場合、 「vpn.example.com」 のよ うに入力します。 ユーザーがこのアプ

ライアンスにアクセスできるよ うにするには、 この名前を外部 DNS に追加しなければなり ません。

エンド ユーザーは、 この名前を使用して、 ネッ ト ワーク上の Web ベースの リ ソースにアクセスし

ます。 Aventail Connect ク ラ イアン トで、 TCP/IP リ ソースへのアクセスを許可するよ う構成する

と きは、 この名前を参照します。

• AMC の証明書の場合、 「amc.example.com」 のよ うに入力します。 ほとんどの場合、 AMC へのア

クセスを簡単にするために、 この名前を内部 DNS に追加する必要があ り ます。

5. [Organization] ボッ クスに、 SSL 証明書に記載する企業名を入力します。

6. [Country] ボッ クスに、 国を表す 2 文字の省略語を入力します。 有効な国コードの リ ス トについては、

国際標準化機構 (ISO) の Web サイ ト (http://www.iso.org) を訪れて、 ISO 3166-1 の情報を参照し

て ください。

7. [Save] をク リ ッ ク します。

8. 証明書を作成するには、 変更を適用しなければな り ません (41 ページの 「構成変更の適用」 を参照 )。

自己署名証明書に対する信頼できるルート ファイルの作成

自己署名証明書を使用する場合、 信頼できるルート ファイルをユーザーに提供する必要があ り ます。

自己署名証明書に対する信頼できるルート ファイルを作成するには

1. アプライアンスにログインします。

2. /usr/local/extranet/etc にある server.cert ファ イルをコピーします。

3. コピーしたファ イルをテキス ト エディ タで開き、 ルート証明書以外のすべての部分を削除します。 この

ファ イルには、 1 つまたは複数の証明書があ り、 その他に秘密鍵も存在します。 ルート証明書は、 この

ファ イルの 後の証明書ブロ ッ クで、 バナーで識別できます。 次の例では、 初の証明書ブロ ッ ク と秘密

鍵ブロ ッ クを削除しています。

その結果、 ファ イルは次のよ うにな り ます。

4. このファ イルをエンド ユーザーに配布します。 これによ りセキュ リ ティが向上し、 ユーザーが接続する

たびに SSL 証明書を受け入れるよ う求められるこ と もな くな り ます。 64 ページの 「バッ クエンド HTTPS リ ソースに対する新しいルート証明書の追加」 を参照して ください。

• Aventail Connect ク ラ イアン ト を介してネッ ト ワーク プロキシ サービスに接続するユーザーの場

合、 それぞれのユーザーのコンピュータ上で、 この信頼できるルート ファ イルを使用するよ う、 ク

ラ イアン ト を構成します。 このファ イルは、 Aventail Connect プロビジ ョ ニング パッケージにも

入れなければなり ません。

• Web ベースのユーザーのセキュ リ テ ィ を向上させたい場合、 このファ イルを、 それぞれのユーザー

のブラウザに入れます。

ルート証明書

証明書 1

秘密鍵

Page 67: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

56 | 第 4 章 - ネッ トワークと認証の構成

メモ

• アプライアンスに付属する Setup Tool を使用する と、AMC に対する自己署名証明書を作成します。ほと

んどの設定については、 この自己署名証明書で十分であ り、 商用 CA から証明書を得る必要はあ り ませ

ん。 ただし、 AMC は、 信頼されるネッ ト ワーク内で使用しなければなり ません。 自己署名証明書は、 受

動的な盗み見に対する防止策にはな り ますが、 能動的な攻撃に対する防衛策になり ません。

• Apple Macintosh で Microsoft Internet Explorer を使用するユーザーに対して、Aventail OnDemand を設定している場合、商用 SSL 証明書を取得する必要があ り ます。Macintosh の Java Virtual Machine (JVM) が未知の CA から署名入りの証明書を受け付けないため、 自己署名証明書は機能しません。

商用 CA からの証明書の取得

商用 CA から証明書を取得する と、 アプラ イアンスを介してネッ ト ワークに接続するユーザーの身元を確認で

きるよ うにな り ます。 商用 CA から証明書を取得して構成する場合、 複数の手順を実行する必要があ り ます。

このプロセスの手順を次に示します。

このプロセスの手順については、 以下の節で説明します。 こ こでは、 Aventail サーバーで商用証明書を取得す

る状況を取り上げます。 ( 自己署名証明書を使用するよ う AMC を構成する。 )

ステップ 1: 証明書署名要求の生成

AMC を使用して、 証明書署名要求 (CSR) を生成するこ とができます。 このプロセスでは、 サーバー情報の他、

公開鍵と識別情報が含まれる CSR を保護するための RSA 鍵ペアを作成します。 こ こで指定した情報は、商用 CA が証明書を作成する と きに使用します。 また、 この情報は、 アプライアンスに接続するエンド ユーザーに

提示されます。

CSR を生成するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [SSL certificates] の [Edit] リ ンクをク リ ッ ク します。 この操作で、

[Configure SSL Certificates] ページが表示されます。

(CSR) CSR (CA)

CSR CA CSR CA

CSR

( ) CA CSR

Aventail Connect

Aventail CSR

CSR AMC

Page 68: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 57

3. [Certificate signing request] エ リ アで [Create New CSR] ボタンをク リ ッ ク します。 [Create Certificate Signing Request] ページが表示されます

4. [Certificate information] エ リ アに情報を入力します。 この情報は、 CSR に保管され、 商用 CA が証明書を生成する と きに使用します。 この情報は、 アプラ イアンスに接続するエンド ユーザーに提示さ

れます。

a. [Fully qualified domain name] ボッ クスに、 証明書に記載するサーバー名を入力します。 この

サーバー名は、 「共通名」 (CN) と も呼ばれるもので、 通常ホス ト名と ド メ イン名で構成されます。。

たとえば 「vpn.example.com」 のよ うに入力するこ とができます。

Web ベースのエンド ユーザーは、 アプライアンスにアクセス ( 言い換える と ASAP WorkPlace にアクセス ) する と きにこの名前を使用するため、 憶えやすい名前を使用するよ うにします。 また、

TCP/IP リ ソースにアクセスできるよ うにする目的で Aventail Connect や Aventail OnDemand コンポーネン ト を構成する と き も、 この名前を参照します。 ユーザーがこのアプライアンスにアクセ

スできるよ うにするには、 この名前を外部 DNS に追加しなければなり ません。

b. [Organizational unit] ボッ クスに、 部署の名前 ( たとえば 「IT Department」 ) を入力しま

す。

c. [Organization] ボッ クスに、 SSL 証明書に記載する企業名を入力します。

d. [Locality] ボッ クスに、 市または町の名前を入力します。 名前はフルネームで記述します ( 省略語

は使用しない )。

e. [State] ボッ クスに、 州または県の名前を入力します。 名前はフルネームで記述します ( 省略語は

使用しない )。

f. [Country] ボッ クスに、 国を表す 2 文字の省略語を入力します。 有効な国コードの リ ス トについて

は、 国際標準化機構 (ISO) の Web サイ ト (http://www.iso.org) を訪れて、 ISO 3166-1 の情報

を検索して ください。

g. [Key length] リ ス ト から、 使用する鍵の長さを選択します。 [512]、 [768]、 [1024] ( デフォル

ト )、 [1280]、 [1536] のいずれかを選択します。 鍵の長さが長いほどセキュ リ テ ィが向上します

が、 アプラ イアンスの処理速度が遅くな り ます。 ほとんどの場合、 [1024] や [1280] が適していま

す。

Page 69: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

58 | 第 4 章 - ネッ トワークと認証の構成

5. 情報が正し く入力されているか見直してから、 [Save] をク リ ッ ク します。 この操作によ り CSR が生成

されます。 [Create Certificate Signing Request] ページが表示されます。

6. CSR テキス トの内容を AMC から ク リ ップボード またはテキス ト ファ イルにコピーして、 [OK] をク

リ ッ ク します。

メモ

• [Certificate signing request] エ リ アの下にある [Status] エ リ アには、 CSR が保留されているこ

とが示されます。 その場合、 CSR を再送信しないでください。 再送信する と二重にアカウン ト されてし

まいます。 また、 これによって内部秘密鍵が変更されるため、 CA からの応答を利用できな くな り ます。

• 商用 CA によっては、 「&」 や 「!」 のよ う なシフ ト文字 (SHIFT キーを押したと きに生成される文字 ) が含まれている CSR を読み込む際に、 問題が発生するこ とがあ り ます。 企業名などの情報を指定する と き、

「&」 を 「and」 と記述するなどして、 シフ ト文字を使用しないよ うにして ください。

Page 70: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 59

ステップ 2: 商用 CA へ CSR を送信

CSR の送信のプロセスは、 選択する商用 CA によって変動します。 VeriSign は、 Secure Site Services を使

用して SSL 証明書を発行する商用 CA と して有名です。 詳細については、 http://www.verisign.com を参照

して ください。

商用 CA へ CSR を送信するには

1. AMC の [Create Certificate Signing Request] ページから証明書署名要求の内容をコピーします。

2. これを所定の方法で CA に送信します。通常、 CSR テキス ト をコピーして CA の Web サイ トのフォーム

にペース トするか、 電子メールのメ ッセージに添付します。

CA が指定している方法によっては、 すべてのテキス ト をペース トする場合と、 「BEGIN NEW CERTIFICATE REQUEST」 と 「END NEW CERTIFICATE REQUEST」 の 2 つのバナーに挟まれているテ

キス ト ( バナー自体も含む ) のみをペース トする場合とがあ り ます。 方法がよ くわからない場合は、 CA に問い合わせてください。

3. 商用 CA が身元を確認するまで待機します。 企業の身元を証明するため、 他のドキュ メン ト を作成するよ

う求められるこ と もあ り ます ( 営業許可や企業の定款など )。

ステップ 3: CSR 応答を確認して CA のルート証明書に追加 ( 必要な場合 )

CSR を送信したら、 CA が身元を確認するまで待機します。 このプロセスが終わる と、 CA が証明書を返信し

ます。 返信は、 次の 2 つのいずれかの形式で送られてきます。

• 電子メールのメ ッセージに添付されたファイル。 この場合、 ファ イルをローカル ファ イル システム (AMC にアクセスするもの ) に保存して、 AMC にインポートするこ とができます。

• 電子メールのメ ッセージ内に埋め込まれたテキスト。 この場合、 テキス ト をコピーして、 AMC のテキス

ト ボッ クスにペース ト します。 このと き、 「BEGIN CERTIFICATE」 と 「END CERTIFICATE」 の 2 つの

バナーを必ず入れるよ うにします。

CA が、 CSR 応答で完全な証明書チェーンを提供しない ( 一般的な方法 ) 場合、 CSR 応答をインポートする と

きに、 AMC が証明書チェーンを補完しよ う と します。 チェーンを補完できない場合、 AMC で 「The certificate chain is not complete」 とい うエラー メ ッセージが表示されます。 この場合は、 CA のルート証

明書または中間公開証明書をアプライアンスにアップロード しなければなり ません。 自身で CA の役割も果た

している場合は、 おそら く この手順を実行する必要があ り ます。

証明書チェーンを補完するには

1. 信頼できるルート証明書または中間公開証明書を CA から取得します。 ほとんどの外部 CA は、 Web サイ トでこのよ う な証明書を提供しています。 企業が CA の役割を果たしている場合は、 サーバー管理者に

確認して ください。

2. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

3. [SSL Settings] ページで [CA certificates] の [Edit] リ ンクをク リ ッ ク します。 この操作で、

[Configure CA Certificates] ページが表示されます。

4. [Appliance root certificates] セクシ ョ ンで [Import] ボタンをク リ ッ ク します。 この操作によ り、

[Import Root Certificate] ページが表示されます。

5. 証明書をアップロード します。

• 証明書がバイナリ形式の場合は、 [Browse] ボタンをク リ ッ ク して、 ローカル ファ イル システム (つま り AMC にログインしたコンピュータ ) から証明書の返信をアップロード します。

• 証明書が base-64 エンコード (PEM) テキス ト形式の場合は、 [Certificate text] ボタンをク リ ッ

ク して、 証明書をテキス ト ボッ クスにペース ト します。 このと き、 「BEGIN CERTIFICATE」 と

「END CERTIFICATE」 の 2 つのバナーを必ず入れるよ うにします。

6. [Save] をク リ ッ ク します。 この操作によ り、 [CA Certificates] ページに戻り ます。

7. 証明書が正し くアップロード されたこ とを確認するため、 ページ上部にある [Manage CA Certificate] ボタンをク リ ッ ク します。 新しい証明書が [Manage Root Certificates] ページの上部

に表示されます。

Page 71: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

60 | 第 4 章 - ネッ トワークと認証の構成

ステップ 4: CSR 応答を AMC にインポート

証明書の返信をインポートするには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [SSL certificates] の [Edit] リ ンクをク リ ッ ク します。 [Configure SSL Certificates] ページが表示されます。

3. [Certificate Signing Request] エリ アで、 [Import CSR Response] をク リ ッ ク します。

[Import CSR Certificate] ページが表示されます。

4. 証明書をアップロード します。

• 証明書がバイナリ形式の場合は、 [Browse] ボタンをク リ ッ ク して、 ローカル ファ イル システム (つま り AMC にログインしたコンピュータ ) から証明書の返信をアップロード します。

• 証明書が base-64 エンコード (PEM) テキス ト形式の場合は、 [Certificate text] ボタンをク リ ッ

ク して、 証明書をテキス ト ボッ クスにペース ト します。 このと き、 「BEGIN CERTIFICATE」 と

「END CERTIFICATE」 の 2 つのバナーを必ず入れるよ うにします。

5. [Save] をク リ ッ ク します。 この操作によ り、 [SSL Certificates] ページに戻り ます。

6. 明書が正し くアップロード されたこ とを確認するため、 [View details] ボタンをク リ ッ ク します。 証明

書が [Certificate Details] ページの上部に表示されます。

ステップ 5: 変更の適用

新しい証明書を使用しはじめるには、 構成の変更を適用する必要があ り ます。 詳細については、 41 ページの

「構成変更の適用」 を参照して ください。

変更を適用したら、 アプライアンスが新しい証明書を検査し、 すべての新しい接続でそれを使用するよ うにな

り ます。 アプライアンスが証明書を正し く処理できなかった場合、 エラー メ ッセージが表示され、 そのエラー

についての情報がイベン ト ログに記載されます。 このよ う な状況は通常、 証明書がない場合、 証明書の有効期

限が切れている場合 ( またはまだ有効になっていない場合 )、 暗号化パスワード ファ イルにキャ ッシュ されて

いるパスワードが不正な場合などに発生します。

ステップ 6: ルート ファイルを使用するよう Aventail Connect を構成

ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンは、 Aventail Connect プロキシ ク ラ イアン ト を使用してアクセス

します。 ク ラ イアン トがアプラ イアンスから証明書を受け取る と、 証明書チェーンのルート を検査し、 自身の

信頼できるルートの リ ス ト と照会します。 ルートが一致する と、 ク ラ イアン トはアプライアンスの身元が正し

いこ とを認識するため、 ユーザーに証明書を確認するよ う求めません。 ユーザーが証明書を確認するよ う求め

られないよ うにするには、 このルート ファイルを使用するよ う Aventail Connect を構成します。

Aventail Connect でルート ファ イルを構成する方法については、 『Aventail Connect Administrator's Guide』 の 「Configuring Server Validation Options」 を参照して ください。

メモ

• ユーザーがデジタル証明書を使用して認証するよ うにしたい場合、 ク ラ イアン トだけでな くサーバー上で

も、 信頼できるルート ファ イルを構成する必要があ り ます。 65 ページの 「ク ラ イアン ト証明書の構成」

を参照して ください。

Page 72: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 61

他のコンピュータからの既存の証明書のインポート

商用 CA からすでに証明書を受け取っている場合、 その証明書と秘密鍵をアプライアンスに転送するこ と もで

きます。 証明書をインポート したら、 アプラ イアンスでエンド ユーザーの ト ラフ ィ ッ クを保護するために、

サーバーがその証明書を使用するよ うにな り ます。

このアプラ イアンスでは、 証明書を PKCS#12 形式で保管します。 異なる形式で証明書が保管されている場

合、 インポートする前に、 OpenSSL ( 詳細については 17 ページの 「便利な管理ツール」 を参照 ) などのツー

ルを使用して PKCS#12 に変換する必要があ り ます。 変換を行ったら、 PKCS#12 ファイルに完全な証明書

チェーンが含まれているか確認して ください。

既存の証明書をアプライアンスに転送するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [SSL certificates] の [Edit] リ ンクをク リ ッ ク します。 [Configure SSL Certificates] ページが表示されます。

3. [Appliance certificate] エ リ アで、 [Import] をク リ ッ ク します。 この操作によ り、 [Import Certificate] ページが表示されます。

4. [Browse] ボタンをク リ ッ ク して、 ローカル ファ イル システム ( つま り AMC にログインしたコン

ピュータ ) から証明書をアップロード します。

5. [Password] ボッ クスに、 秘密鍵を暗号化する と きに使用したパスワードを入力します。

6. [Save] をク リ ッ ク します。

ただし、 構成の変更を適用するまでは、 アプライアンスは以前の証明書を使用します。

証明書の管理

この節では、 証明書の管理に関連する、 さまざまな作業について説明します。 ルート ファ イルを使用するよ う Aventail ク ラ イアン ト を構成する方法や、 バッ クエンド Web リ ソースからルート ファ イルを確認する方法に

ついて解説します。 また、 証明書の詳細を確認する方法、 証明書のパスワードを変更する方法、 既存の鍵を使

用して証明書を更新する方法などについても説明します。

概要 : CA 証明書

すべての CA では、 デジタル証明書を要求するエンティテ ィがその CA を 「信頼」 できるよ うにするため、

ルート証明書が必要になり ます。 ク ラ イアン トが、 CA のルート証明書を信頼した場合、 その CA が発行した

他の証明書も自動的に信頼するこ とにな り ます。 このよ うにルート証明書は、 公開鍵の暗号化における基礎に

なり ます。 ルート証明書は、 CA 自身 ( 自己署名 ) または公開鍵基盤 (PKI) の CA 階層で上位にあたる認証局

が署名します。

このアプラ イアンスには、一流商用 CA の 100 以上の証明書が搭載されています。商用 CA から証明書を取得

している場合、 そのルート証明書や中間公開証明書は、 アプライアンスにほぼインス トールされている状態に

なっています。 ただし、 自身で CA の役割を果たしている場合は、 ルート証明書または中間公開証明書をアプ

ライアンスにインポート しなければなり ません。

アプライアンスは、 次のよ う な証明書で構成されています。

• アプライアンスの SSL 証明書。 ほとんどの設定の場合、 中心となるサーバー証明書を商用 CA から取得

します。 その場合、 必要な CA 証明書は、 すでにアプラ イアンスにインス トールされています。 ただし、

自身で CA の役割を果たしている場合は、 ルート証明書または中間公開証明書をアプライアンスにイン

ポート しなければな り ません。

• セキュアな LDAP または AD サーバー接続。 LDAP または Active Directory (AD) 接続を SSL で保護

する と、 LDAP サーバーまたは AD サーバーを装おう とする試みを排除するこ とで、 セキュ リテ ィ を強化

するこ とができます。 LDAP または AD over SSL を構成するには、 アプライアンスを構成して、 LDAP または AD 証明書を与えた CA に対するルート証明書や中間公開証明書を使用するよ う設定しなければな

り ません。

• クライアン ト証明書の認証。 ユーザーがク ラ イアン ト証明書を使用して認証する場合、 アプライアンスを

構成して、 ク ラ イアン ト証明書をエンド ユーザーに発行した CA に対するルート証明書や中間公開証明書

を使用するよ う設定しなければな り ません。 これらの CA 証明書は、 アプラ イアンスに接続するユーザー

から送信された証明書の有効性を確認するために使用されます。

Page 73: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

62 | 第 4 章 - ネッ トワークと認証の構成

• バッ クエンド HTTPS Web サーバーへの接続。 バッ クエンド Web リ ソースを SSL で保護 ( つま り HTTP の代わりに HTTPS を使用 ) している場合、 アプラ イアンスを構成して、 サーバー証明書を発行し

た CA に対するルート証明書や中間公開証明書を使用するよ う設定するこ とができます。

バッ クエンド Web リ ソース との接続を正常に確立できる場合、 アプラ イアンスで、 必要な CA 証明書が

すでに構成されているこ とにな り ます。 接続を確立できない場合は、 CA 証明書をアプライアンスにアッ

プロードする必要があ り ます。

[SSL Certificates] ページの [CA Certificates] タブにある [Manage CA Certificate] ボタンをク リ ッ

クするこ とによ り、 CA 証明書のリ ス ト を参照するこ とができます。 この操作によ り、 [Manage Root Certificates] ポップアップ ウ ィ ン ド ウが表示されますが、 このウ ィン ド ウは、 CA 証明書を削除する場合に

も使用するこ とができます。

証明書の詳細の表示

タイ トル、 発行者、 開始日と終了日、 シ リ アル番号、 MD5 チェッ クサムなど、 アプラ イアンス証明書の詳細

データを表示するこ とができます。 新し く インポート した証明書の詳細データは、 構成の変更を適用するまで

表示されません。

証明書の詳細を表示するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [SSL certificates] の [Edit] リ ンクをク リ ッ ク します。 [Configure SSL Certificates] ページが表示されます。

3. [Configure SSL Certificates] ページで、 証明書の完全修飾ド メ イン名、 発行者、 有効期限を確認す

るこ とができます。

4. [View details] をク リ ッ クする と、 証明書の詳細データが表示されます。

メモ

• 証明書に CA の共通名 (CN) が含まれていない場合、 [Issued To] と [Issued By] フ ィールドに、 タ

イ トル / 発行者のフルネームが表示されます ( たとえば 「C=US,O=Example Corp,CN=vpn.example.com」 など )。

Page 74: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 63

SSL 証明書のエクスポート

アプライアンスのエンド ユーザー ト ラフ ィ ッ クを保護するために、 SSL 証明書をエクスポートするこ とがで

きます。 この証明書は、 PKCS#12 形式で保管されます。

アプライアンスから SSL 証明書をエクスポートするには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [SSL certificates] の [Edit] リ ンクをク リ ッ ク します。 [Configure SSL Certificates] ページが表示されます。

3. [Appliance certificate] エ リ アで、 [Export] をク リ ッ ク します。 この操作によ り、 [Export Certificate] ページが表示されます。

4. [Password] ボッ クスに、 秘密鍵を暗号化する と きに使用するパスワードを入力します。

5. [Save] をク リ ッ ク します。 この操作によ り、 証明書ファイルがローカル ファ イル システム ( つま り AMC にログインしたコンピュータ ) にアップロード されます。

6. [OK] をク リ ッ ク します。 この操作によ り、 [SSL Certificates] ページに戻り ます。

アプライアンスへの CA 証明書の追加

アプライアンスで、 必要な CA 証明書が構成されていない場合、 そのコピーを取得して、 アプラ イアンスに

アップロードする必要があ り ます。

アプライアンスに CA 証明書を追加するには

1. 信頼できるルート証明書または中間公開証明書を CA から取得します。 ほとんどの外部 CA は、 Web サイ トでこのよ う な証明書を提供しています。 企業が CA の役割を果たしている場合は、 サーバー管理者に

確認して ください。

2. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

3. [SSL Settings] ページで [CA certificates] の [Edit] リ ンクをク リ ッ ク します。 この操作で、

[Manage CA Certificates] ページが表示されます。

4. 該当する [Import] ボタンをク リ ッ ク します。

• LDAP サーバーまたは AD サーバーとの接続を保護するための証明書の場合またはク ラ イアン ト証

明書を使用する場合は、 [Appliance root certificates] エ リ アの [Import] ボタンをク リ ッ ク

します。

• バッ クエンド HTTPS Web リ ソース との接続を保護するための証明書の場合は、 [Back-end server root certificates] エ リ アの下部にある [Import] ボタンをク リ ッ ク します。

5. 証明書をアップロード します。

• 証明書がバイナリ形式の場合は、 [Browse] ボタンをク リ ッ ク して、 ローカル ファ イル システム (つま り AMC にログインしたコンピュータ ) から証明書の返信をアップロード します。

• 証明書が base-64 エンコード (PEM) テキス ト形式の場合は、 [Certificate text] ボタンをク リ ッ

ク して、 証明書をテキス ト ボッ クスにペース ト します。 このと き、 「BEGIN CERTIFICATE」 と

「END CERTIFICATE」 の 2 つのバナーを必ず入れるよ うにします。

6. [Save] をク リ ッ ク します。 この操作によ り、 [CA Certificates] ページに戻り ます。

7. 証明書が正し くアップロード されたこ とを確認するため、 [Manage CA Certificates] ボタンをクリ ッ

クします。 新しい証明書が [Manage Root Certificates] ページの上部に表示されます。

8. ク ラ イアン ト証明書の認証のためにルート ファ イルをアップロード している場合、 Web プロキシ サービ

ス とネッ ト ワーク プロキシ サービスを停止して再起動しなければな り ません。

この操作によ り、 ユーザーへのサービスが短時間中断するため、 このよ う な変更は保守期間に行う と良い

でし ょ う。 詳細については、 251 ページの 「Aventail アクセス サービスの停止と開始」 を参照して くだ

さい。

メモ

• デフォルトの場合、 Web プロキシ サービスは、 バッ クエンド HTTPS Web サーバーが提示するルート証

明書を確認する構成になっています。 このセキュ リテ ィ チェッ クは重要で、 これによ り、 バッ クエンド サーバーの身元を信頼できるよ うにな り ます。 詳細については、 258 ページの 「Web プロキシ サービス

の構成」 を参照して ください。

Page 75: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

64 | 第 4 章 - ネッ トワークと認証の構成

バックエンド HTTPS リソースに対する新しいルート証明書の追加

バッ クエンド Web リ ソースを SSL で保護 ( つま り HTTP の代わりに HTTPS を使用 ) している場合、 Web プロキシ サービスを構成して、 バッ クエンド サーバーが提示したルート証明書を確認するよ う設定する必要

があ り ます。 このセキュ リ テ ィ チェッ クは重要で、 これによ り、 バッ クエンド サーバーの身元を信頼できる

よ うにな り ます。 詳細については、 258 ページの 「Web プロキシ サービスの構成」 を参照して ください。

バッ クエンド サーバーのルート証明書が、 あらかじめアプラ イアンスにインス トールされていない場合、 コ

ピーを取得して AMC にインポートする必要があ り ます。

新しいバッ クエンド HTTPS ルート証明書をアプライアンスに追加するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [CA certificates] の [Edit] リ ンクをク リ ッ ク します。 この操作で、

[Configure CA Certificates] ページが表示されます。

3. [Back-end server root certificates] エリ アで、 該当する [Import] ボタンをク リ ッ ク します。

4. 証明書をアップロード します。

• 証明書がバイナリ形式の場合は、 [Browse] ボタンをク リ ッ ク して、 ローカル ファ イル システム (つま り AMC にログインしたコンピュータ ) から証明書の返信をアップロード します。

• 証明書が base-64 エンコード (PEM) テキス ト形式の場合は、 [Certificate text] ボタンをク リ ッ

ク して、 証明書をテキス ト ボッ クスにペース ト します。 このと き、 「BEGIN CERTIFICATE」 と

「END CERTIFICATE」 の 2 つのバナーを必ず入れるよ うにします。

5. [Save] をク リ ッ ク します。 この操作によ り、 [CA Certificates] ページに戻り ます。

6. 証明書が正し くアップロード されたこ とを確認するため、 [Manage CA Certificates] ボタンをク リ ッ

ク します。 新しい証明書が [Manage Root Certificates] ページの上部に表示されます。

メモ

• Web プロキシ サービスは、 バッ クエンド証明書を HTTPS で確認する構成になっています。 AMC では、

ダウンス ト リーム Web サーバーの構成を参照するこ とができます。 詳細については、 258 ページの

「Web プロキシ サービスの構成」 を参照して ください。

• [Manage Root Certificates] ページにリ ス ト されている CA を信頼した くない場合、その証明書の隣

にあるチェ ッ ク ボッ クスを選択して、 [Delete] をク リ ッ ク します。

LDAP または Active Directory over SSL に対する新しいルート証明書の追加

LDAP または Active Directory (AD) 接続を SSL で保護する と、 LDAP サーバーまたは AD サーバーを装お

う とする試みを排除するこ とで、 セキュ リ ティ を強化するこ とができます。 LDAP または AD over SSL を構

成するには、 LDAP または AD 証明書を与えた CA に対するルート証明書を、SSL の信頼できるルート ファ イ

ルに追加しなければなり ません。 また、 デジタル証明書を使用してユーザーを認証している場合、 ク ラ イアン

ト証明書をエンド ユーザーに発行した CA に対するルート証明書を追加しなければなり ません。

LDAP サーバーまたは AD サーバーに対する CA ルート証明書をアプライアンスに追加するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。

2. [SSL Settings] ページで [CA certificates] の [Edit] リ ンクをク リ ッ ク します。 この操作で、

[Configure CA Certificates] ページが表示されます。

3. [Appliance root certificates] エリ アで、 該当する [Import] ボタンをク リ ッ ク します。

4. 証明書をアップロード します。

• 証明書がバイナリ形式の場合は、 [Browse] ボタンをク リ ッ ク して、 ローカル ファ イル システム (つま り AMC にログインしたコンピュータ ) から証明書の返信をアップロード します。

• 証明書が base-64 エンコード (PEM) テキス ト形式の場合は、 [Certificate text] ボタンをク リ ッ

ク して、 証明書をテキス ト ボッ クスにペース ト します。 このと き、 「BEGIN CERTIFICATE」 と

「END CERTIFICATE」 の 2 つのバナーを必ず入れるよ うにします。

5. [Save] をク リ ッ ク します。 この操作によ り、 [CA Certificates] ページに戻り ます。

6. 証明書が正し くアップロード されたこ とを確認するため、 [Manage CA Certificates] ボタンをク リ ッ

ク します。 新しい証明書が [Manage Root Certificates] ページの上部に表示されます。

この信頼できるルート ファ イルには、 LDAP または AD 証明書を発行した CA だけでなく、 エンド ユー

ザーにク ラ イアン ト証明書を発行した CA ( ク ラ イアン ト証明書を使用している場合 ) に対するルート証

明書も記載されていなければなり ません。

Page 76: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 65

クライアント証明書の構成

ユーザーがク ライアン ト証明書を使用して認証を受ける場合、 アプライアンスで、 信頼できるルート ファ イル

を構成しなければな り ません ( ク ラ イアン ト証明書の確認のため )。 このルート ファ イルは、 アプラ イアンス

に接続するユーザーから送信された証明書の有効性を確認するために使用されます。 この手順を実行する と き、

ユーザーへのサービスが短時間中断するため、 保守期間に行う よ うにする と良いでし ょ う。

ルート ファイルを使用するようアプライアンスを構成するには

1. ルート ファ イルの名前を ldapca.cert に変更します。

2. ldapca.cert ファ イルを /usr/local/aventail/etc ディ レク ト リにコピーします。

3. Web プロキシ サービス とネッ ト ワーク プロキシ サービスを停止して再起動します。 この操作によ り、

ユーザーへのサービスが短時間中断しますが、 サービスが新しいルート ファイルを認識するためには、

この手順は必須です。 詳細については、 251 ページの 「Aventail アクセス サービスの停止と開始」 を参

照して ください。

メモ

• 正常に動作するには、 ルート ファ イルが PEM 形式 (base64 エンコード ) になっていなければなり ませ

ん。 ファ イルの変換方法の詳細については 65 ページの 「証明書の FAQ」 を参照して ください。

証明書の FAQ

この節では、 証明書の使用に関連してよ く尋ねられる質問にお答えします。

• 証明書を非商用 CA から取得するにはどう したらよいですか ?

プロセスは、商用 CA から証明書を取得する場合とほぼ同じですが、非商用 CA (Microsoft Self-Signed Certificate Authority など ) の場合 CSR を送信する必要があ り ます。 この手順については、 59 ページ

の 「ステップ 2: 商用 CA へ CSR を送信」 で解説しています。

• 証明書の有効期限はいつ切れますか ?

自己署名証明書は 5 年間有効です。 サードパーティの証明書の場合、 その証明書の発行者によって、 有

効期限が異なるこ と もあ り ます。 詳細については、 その CA にお問い合わせください。

• 他のツールで生成した秘密鍵または CSR をアプライアンスにインポートできますか ?

秘密鍵および CSR は、 Setup Tool または認証生成ツールを使用して、 アプライアンスで生成しなけれ

ばなり ません。 ただし、 秘密鍵および CSR を、 セキュア コピー (scp) を使用して、 Aventail アプライ

アンス間でコピーするこ とはできます。 コピーした証明書は、 AMC 内で変更するこ とによって上書きさ

れます。

• AMC 証明書はどこに保管されますか ?

AMC の自己署名証明書は、 /usr/local/app/mgmt-server/sysconf/active/keystore.jetty に保管され

ます。 AMC の場合、 ほとんどの環境については、 自己署名証明書で十分です。 ただし、 AMC は、 信頼さ

れるネッ ト ワーク内で使用しなければな り ません。 自己署名証明書は、 受動的な盗み見に対する防止策に

はなり ますが、 能動的な攻撃に対する防衛策にな り ません。

• アプライアンスの CA ルート ファイルにはどのようなものがあり、それぞれどのように使用されますか ?

(/usr/local/aventail/etc に保管されている ) ldapca.cert ファ イルには、 次のソースから次のルート証

明書を入れなければなり ません。

• ユーザーがク ライアン ト証明書を使用して認証を受ける場合、 証明書を発行した CA から取得した

信頼できるルート を入れます。

• セキュアな LDAP (LDAPS) を使用して、 ユーザー名とパスワードの認証を行う場合、 LDAP サー

バーの証明書を発行した CA から取得した、 信頼できるルート を入れます。

• セキュアな LDAP (LDAPS) を使用して、 ク ラ イアン ト証明書の認証を行う場合、 LDAPS サーバー

の証明書を発行した CA から取得した、 信頼できるルート を入れます。 (LDAPS およびク ライアン

ト証明書が同じ CA から発行されている場合、 署名鍵が 1 つだけ必要になる )

(/usr/local/extranet/etc に保管されている ) backendca.cert ファ イルには、 Web プロキシ サービス

が管理するセキュアな Web サーバー (HTTPS) で使用されている、 SSL 証明書を発行した CA から取得

したルート証明書を入れる必要があ り ます。 これは、 Web プロキシ サービスが、 セキュアでない (HTTP) リ ソースを管理している場合は、 必要あ り ません。 詳細については、 64 ページの 「バッ クエン

ド HTTPS リ ソースに対する新しいルート証明書の追加」 を参照して ください。

Page 77: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

66 | 第 4 章 - ネッ トワークと認証の構成

• アプライアンスのルート証明書にリス ト されている CA に、 信頼した く ないものがあります。 信頼されて

いる証明書をどのように修正したら良いですか ?

特定の CA を信頼した くない場合、 アプラ イアンス と SSH 接続を確立し、 テキス ト エディ タで証明書

ファ イル (backendca.cert または ldapca.cert) を開いて、 CA の証明書を リ ス トから取り除きます。

• 信頼できるルート証明書は、 信頼できるルート ファイルにどれだけ入れることができますか ?

信頼できるルート ファイルに証明書を入れる場合、 >> コマンドを使用してファ イルを追加する と良いで

し ょ う ( たとえば 「cat myfile >> ldapca.cert」 のよ うに入力する )。 証明書は、 base64 エン

コード (PEM) 形式でエンコード します。 開始バナー

( 「---BEGIN CERT...」 ) と終了バナー ( 「----END CERT...」 ) を必ず入れるよ うにします。

ユーザー認証の管理

認証は、 当人であるこ とを識別するため、 ユーザーの身元を確認するプロセスです ( 認証は許可とは異なる。

認証は身元を確認するが、 許可はアクセス権を指定するだけである )。 この節では、 外部認証サーバーを参照

する方法について説明します。

ユーザー認証を管理するには、 AMC で 1 台以上の外部認証サーバーを定義して、 ユーザーによるアプライア

ンスへのログインのためにセッ ト アップするレルムから参照されるよ うにしなければなり ません。 レルムの証

左については、 116 ページの 「レルムおよびコ ミ ュニティの使用」 を参照して ください。 また、 テス トの目的

で、 アプラ イアンス上にローカル認証リポジ ト リ を構成するこ と もできます。 詳細については、 86 ページの

「ローカル ユーザー認証の構成」 を参照して ください。

AMC で認証サーバーを構成する場合、 初に [Authentication Servers] ページを使用します。

認証サーバーの構成

AMC を使用して認証をセッ ト アップする と き、 ディ レク ト リ (LDAP、 Microsoft Active Directory、RADIUS、 ローカル ユーザー ) と認証方式 ( ユーザー名 / パスワード、 トークンまたはスマート カード、 デジ

タル証明書など ) を構成します。 またその他にも、 認証プロセスご とに固有の構成 ( たとえば LDAP 検索ベー

スまたは固有のディ レク ト リ サーバー ) を行います。 Aventail アプライアンスでは、 次のディ レク ト リ と認

証方式がサポート されています。

• LDAP でユーザー名 / パスワードまたはデジタル証明書を使用

• Microsoft Active Directory でユーザー名 / パスワードを使用

• RADIUS でユーザー名 / パスワードを使用、 または トークンベースの認証 (SecurID や SoftID など )

• Netegrity SiteMinder でクレデンシャルを使用

• RSA ClearTrust でクレデンシャルを使用

• ローカル ユーザー ( 主にテス トのために使用するもので、 実稼働環境には推奨されない )

あるレルムの認証サーバーを参照し、 ユーザーをレルムに対応させたら、 アプライアンスはユーザーのクレデ

ンシャルを、 指定された認証リポジ ト リに保管されている クレデンシャルと比較してチェ ッ ク します。

Page 78: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 67

認証サーバーを構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。 この操作によ

り、 [Authentication Servers] ページが表示されます。

2. [Authentication servers] エリ アで [New] ボタンをク リ ッ ク します。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で、 構成する認証サーバーのディ レク ト リ タイプ / プロ ト コルを選択し

ます。

• LDAP - 74 ページの 「LDAP および LDAPS 認証の構成」 を参照して ください。

• Local users - 86 ページの 「ローカル ユーザー認証の構成」 を参照して ください。

• Microsoft Active Directory - 69 ページの 「Microsoft Active Directory サーバーの構成」 を

参照して ください。

• Netegrity Siteminder - 83 ページの 「Netegrity SiteMinder または RSA ClearTrust 認証の

構成」 を参照して ください。

• RADIUS - 80 ページの 「RADIUS 認証の構成」 を参照して ください。

• RSA ClearTrust - 83 ページの 「Netegrity SiteMinder または RSA ClearTrust 認証の構成」 を

参照して ください。

4. [Credential type] で、 認証サーバーのクレデンシャル タイプを選択します。

• Digital certificate - LDAP で使用します。

• Token/SecurID - RADIUS で使用します。

• Username/Password - LDAP、 ローカル ユーザー、 Active Directory、 RADIUS で使用しま

す。

5. こ こで [Continue] をク リ ッ ク します。 手順 3 で選択した個別のディ レク ト リ タイプ / プロ ト コルに

対するページを参照して、 構成プロセスを続けます。

メモ

• Aventail アプライアンスは、Netegrity SiteMinder または RSA ClearTrust 認証サーバーのいずれか 1 台しかサポートできません。 両方のタイプの認証サーバーを同時に使用するこ とはできません。

Page 79: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

68 | 第 4 章 - ネッ トワークと認証の構成

複数の認証サーバーの定義

このアプラ イアンスでは、 複数の認証サーバーを定義して使用できるよ うになっています。 次に、 レルムで複

数の認証サーバーが参照される場合の構成例を示します。

• ディ レク ト リ / 認証方式を複数組み合わせた構成。ユーザー名 / パスワードを使用した LDAP やデジタル

証明書を使用した LDAP の構成などがあ り ます。 たとえば、 企業従業員がユーザー名とパスワードを使用

してログインし、 コール センター部門の従業員がデジタル証明書でログインする場合などがこれに当た

り ます。 このよ う な場合、 employee レルムと callcenter このよ う な場合、 employee レルムと callcenter レルムを作成し、 それぞれが適切な認証方式と LDAP 検索ベースを参照するよ うにします。

• 同じディ レク ト リ / 認証方式の複数のインスタンスが、 異なるバックエンド サーバーを使用するような

構成。 2 つの RADIUS/ パスワード インスタンスが、 異なる RADIUS サーバーを使用する構成などがあ

り ます。 この場合、 それぞれ適切なサーバー情報を持つ 2 つの認証サーバーを定義します。

• 同じディ レク ト リ / 認証方式の複数のインスタンスが、 同じサーバーにありながら異なる方法で構成され

ている構成。 ユーザー名 / パスワードを使用した LDAP が同じサーバーにあ り、 異なる検索ベースを使用

する構成などがあ り ます ( レルムごとに、 ディ レク ト リ内の異なるサブツ リーを検索 )。 たとえば、

PartnerA レルムが特定の LDAP サブツ リーにあ り、 PartnerB レルムが別のサブツ リーにある と仮定し

ます。 partnerA レルムと partnerB レルムを定義する と きは、 それぞれについて適切な検索ベースを構

成します。

AMC には 「グループ アフ ィニティ チェッ ク」 の機能もあ り ます。 この機能は、 異なる複数のサーバーで認証

と許可を処理するよ う なネッ ト ワーク環境に対応するものです。 詳細については、 69 ページの 「レルムでの

グループ アフ ィニティ チェッ クの有効化」 を参照して ください。

レルムでの認証サーバーの参照

レルムの構成を保存する前に、 AMC でレルムを認証サーバーに対応させなければなり ません。 これについて

は、 119 ページの 「レルムの作成と構成」 で解説しています。 その後、 認証プロセスが変更されたら、 異なる

認証サーバーを参照するよ う レルムを再構成するこ とができます。

レルムで認証サーバーを参照するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。

2. [Realms] リ ス ト で、 異なる認証サーバーを参照するよ う構成するレルムの名前をク リ ッ ク します。 こ

の操作によ り、 [Configure Realm] ページが表示されます。

3. [Authentication server] リ ス ト から、 このレルムでユーザーの身元を確認するために使用する認証

サーバーの名前を選択します。

また、 新しい認証サーバーを作成してレルムで参照する場合は、 [New] をク リ ッ ク します。

4. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication] ページに戻り ます。

メモ

• RADIUS アカウンティ ングの使用方法については、 129 ページの 「レルムでの RADIUS アカウンティン

グの構成」 を参照して ください。

Page 80: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 69

レルムでのグループ アフィニティ チェックの有効化

アプライアンスは、 「グループ アフ ィニテ ィ チェッ ク」 をサポート しています。 この機能は、 異なる複数のシ

ステムで認証と許可を処理するよ う なネッ ト ワーク環境に対応するものです。

グループ アフ ィニティ チェッ クは、 ユーザーが、 ある リポジ ト リで認証され、 ユーザーのグループ情報が 2 番目のリポジ ト リから渡されるよ う な認証シナリオをサポート しています。 このよ う な状況は、 認証で RADIUS/SecurID トークンが使用され、ユーザーのグループ情報が LDAP サーバーまたは Active Directory サーバーから送られるよ う な場合に当てはま り ます。

グループ アフ ィニテ ィ チェ ッ クを有効にするには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。

2. [Realms] ページで、 修正するレルムの名前をク リ ッ ク します。 この操作によ り、 そのレルムに対する [Configure Realm] ページが開きます。

3. [Advanced] をク リ ッ ク して、 [Enable group affinity checking] チェッ ク ボッ クスを選択しま

す。

4. [Server] リ ス ト から、 グループ情報を保管する LDAP サーバーまたは Active Directory サーバーの名

前を選択します。 [New] をク リ ッ クするこ とによ り、 [New Authentication Server] ページを使用

して、 新しいグループ アフ ィニティ サーバーを定義するこ と もできます。

5. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication] ページに戻り ます。

レルムの作成プロセスの際に、 グループ アフ ィニテ ィ チェッ クを有効にしている場合は、 表示されるボタン

が異な り ます。 [Configure Realms] ページの [Communities] セクシ ョ ンに進むには [Next]、[Authentication] ページに戻るには [Finish] をク リ ッ ク します。

Microsoft Active Directory サーバーの構成

このアプラ イアンスでは、 Microsoft Active Directory (AD) でユーザー名 / パスワード クレデンシャルを検

証できるよ うになっています。 Active Directory でデジタル証明書を使用している場合、 LDAP サーバーと し

て構成する必要があ り ます。 73 ページの 「Active Directory 認証を行うための LDAP の構成」 を参照して く

ださい。

次の図は、 一般的な Active Directory 構成の例を示しています。

Active Directory サーバーを構成したら、 テス ト接続を確立して、 レルム構成設定を検証するこ とができま

す。 詳細については、 86 ページの 「認証構成のテス ト 」 を参照して ください。

Aventail SSL ( 443)

LDAP ( 389)LDAPS ( 636)

Microsoft ActiveDirectory

Page 81: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

70 | 第 4 章 - ネッ トワークと認証の構成

メモ

• アプライアンスが Active Directory サーバーと通信できるよ うにするため、 ファ イアウォールまたは

ルータを修正する必要があ り ます。 アプラ イアンスは、 標準 LDAP ポートおよび LDAPS ポート を使用し

て Active Directory と通信します。 標準 LDAP ポートは 389/tcp で、 LDAPS はポート 636/tcp を使

用して通信します。

ユーザー名とパスワードを使用する Active Directory の構成

ユーザー名 / パスワード検証を使用する Active Directory 認証サーバーを構成する場合、次の手順を実行しま

す。

Active Directory でデジタル証明書を使用している場合、 LDAP レルムと して構成する必要があ り ます。 73ページの 「Active Directory 認証を行うための LDAP の構成」 を参照して ください。

Active Directory を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で [Microsoft Active Directory] をク リ ッ ク します。

4. Active Directory で選択できる [Credential type] は [Username/Password] のみであるため、

選択する必要はあ り ません。 こ こで [Continue] をク リ ッ ク します。 この操作によ り、 [Configure Authentication Server] ページが表示されます。

5. [Name] ボッ クスに、 認証サーバーの名前を入力します。

6. [General] エ リ アに情報を入力していきます。

• [Active Directory domain controller] ボッ クスに、 Active Directory ド メ イン コン ト ロー

ラの IP アドレスまたはホス ト名を入力します。

• 特定の Active Directory ド メ インを指定したい場合、 [Active Directory domain name] ボッ

クスに入力します。 こ こで指定するのは、検索ベースと して使用する ド メ インでなければな り ません ( つま り適切な cn=users コンテナが含まれる ド メ イン )。 たとえば、 marketing など、 単一のド

メ インを検索したい場合、 「marketing.example.com」 と入力します。 また、 企業のド メ イン全体

を検索したい場合は、 「example.com」 と入力します。 ド メ インを指定しない場合、 アプライアン

スは、 ド メ イン コン ト ローラで 初に見つかったデフォルト ネーミ ング コンテキス ト を検索しま

す。

Page 82: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 71

• Active Directory 検索を実行するためには、 アプライアンスが、 Active Directory にログインしな

ければなり ません ( アノニマス検索を許可するよ う Active Directory を構成している場合を除く )。そのため [Login name] ボッ クスに、 Windows ド メ インにログインする と きに使用するユーザー

名または sAMAccountname 属性を入力します ( たとえば 「jdoe」 や 「[email protected]」 )。

ログイン名は、 検索を実行しユーザー レコードを参照する権限を持つユーザーのものでなければな

り ません。 たとえば、 そのド メ イン コン ト ローラの管理者などがこれに当たり ます。 これらの権限

を持っていれば、 管理者でないユーザーを指定するこ と もできます。

Active Directory ド メ インを指定した場合、 アプライアンスは、 そのド メ インでユーザーを検索し

ます。 ド メ インを指定しない場合、 アプライアンスは、 ド メ イン コン ト ローラで 初に見つかった

デフォルト ネーミ ング コンテキス ト を検索します。 ユーザー情報がこのよ う なロケーシ ョ ンのどれ

にも保管されていない場合、 このレルムを LDAP レルムと して構成する必要があ り ます。 73 ページ

の 「Active Directory 認証を行うための LDAP の構成」 を参照して ください。

• ログイン名に対応するパスワードを [Password] に入力します。

7. Active Directory 接続を SSL で保護する場合、[Active Directory over SSL] エ リ アに情報を入力し

ます。

• Active Directory 接続を SSL で保護する と きは、 [Use SSL to secure Active Directory connection] チェッ ク ボッ クスを選択します。

• 証明書の詳細を表示し、 アプラ イアンスがルート証明書を使用できるか確認する と きは、 [View CA certificate] をク リ ッ ク します。 この操作によ り、 ク ラ イアン ト証明書と SSL 証明書を発行し

た CA の名前 (1 つまたは複数 ) がリ ス ト されます。 Active Directory サーバーの CA がこのファ

イルに リ ス ト されていない場合または自己署名証明書を使用する場合は、 証明書をこのファ イルに追

加しなければなり ません。 詳細については、 64 ページの 「LDAP または Active Directory over SSL に対する新しいルート証明書の追加」 を参照して ください。

• Active Directory ド メ イン コン ト ローラのホス ト名が、 Active Directory サーバーで提示された証

明書の名前と同じであるこ とを確認する場合は、 [Match certificate CN against Active Directory domain controller] チェッ ク ボッ クスを選択します。 通常、 サーバー名は、 デジタ

ル証明書で指定されている名前と一致します。 使用しているサーバーでも これが当てはまる場合、 実

稼働環境でこのオプシ ョ ンを有効にする と良いでし ょ う。 こ う しておく と、 デジタル証明書または DNS サーバーが危険にさ ら された場合でも、 許可されていないサーバーが、 AD サーバーをマスカ

レードするこ とは困難にな り ます。

Page 83: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

72 | 第 4 章 - ネッ トワークと認証の構成

8. [Advanced] エ リ アでは、 Active Directory パスワードの有効期限切れの前にユーザーに通知するオプ

シ ョ ンの他、 NTLM 認証転送オプシ ョ ンも構成するこ とができます。

• Active Directory サーバーがパスワードの有効期限切れについてユーザーに通知するよ う設定する

場合、 [Enable password notification] チェッ ク ボッ クスを選択します。 この通知機能が、 有

効期限の何日前 ( デフォルトは 14 日前で、 上限は 30 日前 ) に動作するか指定するため、 [days before password expire] ボッ クスに数値を入力します。 これによ り、 パスワード プロンプ ト

の表示が、 AD サーバーによってコン ト ロールされるよ うにな り ます。

• [Allow user to change password when notified] チェッ ク ボッ クスは、デフォル トで無効

になっています。 この設定は、 [Active Directory over SSL] セクシ ョ ンの [Use SSL to secure directory connection] チェッ ク ボッ クスを選択しない限り、 変更するこ とができませ

ん。 パスワード管理は、 Web アクセスを使用するユーザーに限って使用できます。

• NTLM 認証転送を有効にする と きは、 [NTLM authentication forwarding] オプシ ョ ンのいず

れかをク リ ッ ク します。 詳細については、 87 ページの 「NTLM 認証転送の構成」 を参照して くださ

い。

9. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

メモ

• [Login name] および [Password] フ ィールドは、 Active Directory サーバーに接続する上で必須と

い うわけではあ り ません。 ただし、 これらの値を指定しなかった場合 ( またはパスワードを指定しなかっ

た場合 )、 アプライアンスは匿名でバインドするよ うにな り ます。 その場合、 アノニマス検索を許可する

よ う Active Directory を構成していなければ、 検索がエラーにな り ます。

• パスワード通知期間の間、 ユーザーに対して、 AD サーバー上で、 パスワードを変更する権限を与えてい

なければなり ません。 また有効期限切れ後は、 管理者に、 ユーザー パスワードを変更する権限が必要に

なり ます。 この両方の操作では、 セキュ リ ティ上の理由から、 パスワードが リセッ ト されるのではなく置

換されるよ うになっています。

• 複数の Active Directory with SSL (ADS) サーバーを定義している場合、 それぞれのサーバーで同じ [Match certificate CN against Active Directory domain controller] 設定を指定します 。( 実稼働環境ではこのオプシ ョ ンを有効にするのが望ましい )。 AMC では、 この設定をレルム単位で構成でき

るよ うになっていますが、 アプライアンスは実際のと ころ、 後にロード された ADS レルムで指定され

ている設定を使用します。 たとえば、 3 つの ADS レルムでこのチェ ッ ク ボッ クスを選択していて、 4 番目の ADS レルムでは選択解除しているよ う な場合、 この機能はすべてのレルムで無効にな り ます。

! 注意 Active Directory over SSL が有効でない場合、 パスワードが、 暗号化されない状態で Active Directory サーバーに転送されます。 内部ネッ トワークが信頼されていない場合は、 SSL を有効にする

必要があります。 Active Directory サーバーでも、 SSL の使用を有効にしなければなりません。 詳細に

ついては、 Microsoft Active Directory のマニュアルを参照して ください。

Page 84: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 73

Active Directory 認証を行うための LDAP の構成

Active Directory でデジタル証明書を使用している場合、 LDAP を使用して Active Directory で認証する必

要があ り ます。 LDAP サーバーを構成する手順については、 74 ページの 「LDAP および LDAPS 認証の構成」

で定義しています。 LDAP を構成する と き、 ディ レク ト リ の照会時に使用する属性について、 特に注意を払わ

なければなり ません。 Active Directory のインプ リ メンテーシ ョ ンはどの場合も異なっているため、 実際の Active Directory スキーマでオブジェク ト ク ラスおよび関連する属性がどのよ うに構成されているか知ってい

なければなり ません。

次の表は、 ユーザー名 / パスワード クレデンシャルを検証する と きに使用される、 主要な Active Directory 属性を示しています。 すべての属性で大文字と小文字が区別されます。

ク ラ イアン ト証明書を Active Directory にインポート している場合は、 [Attribute mapping] と [Certificate attribute] に特に注意を払って ください。次の表は、 Active Directory に保管されているク ラ

イアン ト証明書を介して、 ユーザーを認証する と きに使用する属性を示しています。

メモ

• グループを参照するアクセス制御ルールを作成する場合、 ユーザーは、 ルールとの一致を求める要求を出

す際、 そのグループの明確なメンバーでなければなり ません。 ネス ト されたグループのメンバーであって

も、 一致したものと して扱われるこ とはあ り ません。 このため、 大規模な Active Directory 設定などで、

ネス ト されたグループがある場合は、 なんらかの影響を及ぼす可能性があ り ます。

たとえば、 「SeattleCampus」 グループに 「Marketing」 とい う名前のグループが含まれている と仮定し

ます。 従業員の 「John Doe」 は、 「Marketing」 グループのメンバーですが、 「Seattle Campus」 グ

ループの明確なメンバーではあ り ません。 ネス ト されたグループがメンバーシップを継承するこ とはない

ため、 このメンバーがそのグループの明確なメンバーにならない限り、 「SeattleCampus」 グループのメ

ンバーと して認識されるこ とはあ り ません。

• Microsoft では、 ディ レク ト リの接続、 ブラウズ、 修正など といった、 LDAP 操作を容易にするためのグ

ラフ ィカルなツールを提供しています。 LDP とい う名前のこのツール (ldp.exe) は、 Windows 2000 Server Support Tools に収録されています。 詳細については、 「Microsoft Product Support」 サイ ト を

参照して ください。

フ ィールド 説明

Login DN Active Directory サーバーとの接続を確立するときに使用される DN。 example.com ド メ インにある汎用の Active Directory 構成では、 ユーザー名 「John Doe」 の DN は次のようになります。

cn=John Doe,cn=users,dc=example,dc=com

Search base ユーザー情報の検索を始める AD ディレク ト リ内のポイン ト。 通常これは、 ユーザー情報が含まれるディ レク ト リ ツリーの 下層になります。 AD にバインド しているユーザーには、 このレベルでこのディレク ト リを表示する権限がなければなりません。

一般的なインス トールの場合、 検索ベースが 「cn=users,dc=example,dc=com 」 になっているとほとんどのユーザーが検索されます。 一部のユーザーが異なるブランチに保管されている場合、 高いレベルから検索することもできます ( たとえば 「dc=example,dc=com」 )。

User name attribute ユーザー名との一致の際に使用される属性。 ほとんどの AD インプリ メンテーシ ョ ンでは、sAMAccountName がユーザー ID ( たとえば 「jdoe」 ) と一致します。 cn を代わりに使用することもできますが、 その場合は、 ユーザー ID ( 「jdoe」 ) ではな く、 フルネーム ( 「John Doe」 ) で認証しなければならな く なります。

フ ィールド 説明

Attribute mapping ここでは、 証明書のユーザー ID フ ィールド と、 対応する Active Directory のユーザー ID フ ィールド とのマッピングを作成します。 マッピングは 「a=b」 という形式にします。 ただしこの場合の 「a」 は SSL 属性で 「b」 は LDAP エイリアスになります

• ほとんどのインプリ メンテーシ ョ ンでは、 「cn=cn」 となっている場合、 証明書の CN フ ィールドが、 Active Directory の CN フ ィールド と一致することを表します。

• ユーザーの電子メールアドレスが証明書の [Email] で定義されている場合、「Email=mail」 とすることで、 (Active Directory の [User General] タブで指定されているように ) ディ レク ト リの対応するフ ィールド と一致します。

Certificate attribute Active Directory は、ユーザー証明書を userCertificate という名前の属性に保管します。そのため、 「userCertificate」 と入力します。

Page 85: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

74 | 第 4 章 - ネッ トワークと認証の構成

Active Directory 認証のための LDAP の例

次に LDAP 構成の例を示します。

例 1 - Active Directory

例 2 - Active Directory

例 3 - デジタル証明書を使用する Active Directory

例 4 - Domino サーバーを使用する LDAP

LDAP および LDAPS 認証の構成

Aventail アプライアンスでは、 LDAP または LDAPS (LDAP over SSL) プロ ト コルを使用した認証をサポー

ト しています。 どちらのプロ ト コルも、 ユーザー名 / パスワード クレデンシャルまたはデジタル証明書の検証

に使用するこ とができます。 次の図は、 一般的な LDAP 構成の例を示しています。

LDAP 接続を SSL で保護する場合、 他の構成も必要になり ます。 LDAP 証明書を、 SSL の信頼できるルート ファ イルに提供した CA のルート証明書を追加しなければな り ません。 こ うする こ とで、 LDAP サーバーを装

おう とする試みを排除し、 セキュ リ ティ を強化するこ とができます。 64 ページの 「LDAP または Active Directory over SSL に対する新しいルート証明書の追加」 を参照して ください。

LDAP サーバーまたは LDAPS サーバーを構成したら、 テス ト接続を確立して、 レルム構成設定を検証するこ

とができます。 詳細については、 86 ページの 「認証構成のテス ト 」 を参照して ください。

メモ

• アプライアンスが LDAP サーバーと通信できるよ うにするため、 ファ イアウォールまたはルータを修正す

る必要があ り ます。 標準 LDAP では、 ポート 389/tcp を使用し、 LDAPS はポート 636/tcp を使用して

通信します。

Login DN CN=AVtest,CN=Users,DC=testusrs,DC=example,DC=com

Search base DC=testusrs,DC=example,DC=com

User name attribute sAMAccountName

Login DN CN=johnDoe,CN=Users,DC=na,DC=example,DC=com

Search base CN=Users,DC=na,DC=example,DC=com

User name attribute sAMAccountname

Attribute mapping Email=mail

Certificate attribute UserCertificate

Login DN CN=Aventail,O=peoplesoft

Search base o=peoplesoft

User name attribute cn

Aventail SSL ( 443)

LDAP ( 389)LDAPS ( 636)

LDAP

Page 86: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 75

ユーザー名とパスワードを使用する LDAP の構成

ユーザー名 / パスワード検証を使用する LDAP 認証サーバーを構成する場合、 次の手順を実行します。

ユーザー名 / パスワード検証を使用する LDAP を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で、 [LDAP] をク リ ッ ク します。

4. [Credential type] で [Username/Password] をク リ ッ ク して、 [Continue] をク リ ッ ク します。

この操作によ り、 [Configure Authentication Server] ページが表示されます。

5. [Name] ボッ クスに、 認証サーバーの名前を入力します。

6. [General] エ リ アに情報を入力していきます。

• [LDAP server] ボッ クスに、 LDAP サーバーのホス ト名または IP アドレスを入力します。 LDAP サーバーが 389 (LDAP で一般的なポート ) 以外のポートで リ ッ スンする場合、 コロンの後に接尾辞

と して続けるこ とでポート番号を指定するこ とができます ( たとえば

「myldap.example.com:1300」 )。

• [Login DN] ボッ クスに、 LDAP サーバーとの接続を確立する と きに使用する識別名 (DN) を入力

します。

• [Password] ボッ クスに、 LDAP サーバーとの接続を確立する と きに使用するパスワードを入力し

ます。

• [Search base] ボッ クスに、 ユーザー情報の検索を始める LDAP ディ レク ト リ内のポイン ト を入

力します。 通常これは、 ユーザー情報が含まれるディ レク ト リ ツ リーの 下層になり ます。 たとえ

ば 「ou=Users,o=xyz.com」 のよ うに入力します。 LDAP ディ レク ト リにバインド しているユー

ザーには、 このレベルでこのディ レク ト リ を表示する権限がなければなり ません。

• [User name attribute] ボッ クスに、 ユーザー名との一致の際に使用される属性を入力します。

通常 「cn」 または 「uid」 にな り ます。

7. [Group lookup] エリ アに情報を入力します。

Page 87: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

76 | 第 4 章 - ネッ トワークと認証の構成

• LDAP 検索のと きに、 ユーザー コンテナのグループ属性を検索するこ とによ り、 ユーザーのグルー

プ メ ンバーシップを判定するよ うにしたい場合、 [Find groups in which a user is a member] チェッ ク ボッ クスを選択して、 [Group attribute] ボッ クスにグループ属性を入力し

ます。 この属性は、 通常 「memberOf」 にな り ます。 属性ベースのグループが LDAP サーバーでサ

ポート されておらず有効でない場合は、 このオプシ ョ ンを選択しないでください。

• 静的グループでグループ メ ンバーシップが検索されるよ うにしたい場合、 [Look in static groups for user members] チェッ ク ボッ クスを選択します。 このよ う な検索では、 LDAP ツリー全体について検索しなければならな くな り ます。 そのため、 場合によっては、 検索対象が非常に

大き くな り ます。

LDAP サーバーが、 属性ベースのグループをサポート していない場合またはこの機能が有効でない場

合は、 このオプシ ョ ンを選択する必要があ り ます。

• 属性グループや静的グループの検索結果をキャ ッシュして検索時間を短縮したい場合、 [Cache group checking] チェッ ク ボッ クスを選択して、 [Cache lifetime] ボッ クスに、 適切なキャ ッ

シュ持続時間 ( デフォル トは 1800 秒 ) を秒単位で入力します。

8. LDAP 接続を SSL で保護する場合、 [LDAP over SSL] に情報を入力します。

• LDAP 接続を SSL で保護する と きは、 [Use SSL to secure LDAP connection] チェッ ク ボッ

クスを選択します。

• 証明書の詳細を表示し、 アプラ イアンスがルート証明書を使用できるか確認する と きは、 [View CA Certificate] をク リ ッ ク します。 このと き表示されるファ イルには、 LDAP 証明書を発行した CA のルート証明書が含まれている必要があ り ます。 これが含まれていない場合は、 追加しなければ

なり ません。 詳細については、 64 ページの 「LDAP または Active Directory over SSL に対する新

しいルート証明書の追加」 を参照して ください。

• LDAP ホス トの名前が、 LDAP サーバーで提示された証明書の名前と同じであるこ とを確認する場合

は、 [Match certificate CN against LDAP server name] チェッ ク ボッ クスを選択します。

通常、 サーバー名は、 デジタル証明書で指定されている名前と一致します。 使用しているサーバーで

も これが当てはまる場合、 実稼働環境でこのオプシ ョ ンを有効にする と良いでし ょ う。 こ う しておく

と、 デジタル証明書または DNS サーバーが危険にさ ら された場合でも、 許可されていないサーバー

が、 LDAP サーバーをマスカレードするこ とは困難になり ます。

9. 必要に応じて [Advanced] エ リ アに情報を入力します。

• LDAP 参照を有効にする と きは、 [Enable LDAP referrals] チェッ ク ボッ クスを選択します。 こ

の機能を有効にする と、 ある LDAP サーバーが、 ク ラ イアン トの照会に回答できない場合、 その回

答を知っている別の LDAP サーバーをそのク ライアン トに照会できるよ うにな り ます。 この機能を

使用する と きは、 場合によっては認証プロセスの速度が低下するため、 十分注意して使用する必要が

あ り ます。 Microsoft Active Directory に照会して認証するよ う LDAP を構成している場合などは、

この機能を無効にしておく と良いでし ょ う。

• [Server timeout] ボッ クスに、 LDAP サーバーからの返信を待つ時間を秒単位で入力します。 デ

フォル ト値は 「60」 です。

Page 88: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 77

• LDAP サーバーがパスワードの有効期限切れについてユーザーに通知するよ う設定する場合、

[Enable password notification] チェッ ク ボッ クスを選択します。 LDAP サーバーのプロンプ

トが表示されたと きにユーザーがパスワードを変更できるよ うにするには、 [Allow user to change password when notified] チェッ ク ボッ クスを選択します。 このチェ ッ ク ボッ クス

はデフォル トで選択されています。 これによ り、 パスワード プロンプ トの表示が、 LDAP サーバー

によってコン ト ロールされるよ うにな り ます。

• NTLM 認証転送を有効にする と きは、 [NTLM authentication forwarding] オプシ ョ ンのいず

れかをク リ ッ ク します。 詳細については、 87 ページの 「NTLM 認証転送の構成」 を参照して くださ

い。

10. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

メモ

• パスワード管理は、 適切なディ レク ト リ拡張をサポートする、 IBM Directory Server などの LDAP サー

バーでのみサポート されています。 また、 Web アクセスまたは Aventail Connect を介してアプライア

ンスに接続するユーザーに限って、 使用するこ とができます。 ユーザーに対しては、 LDAP サーバー上

で、 パスワードを変更する権限を与えていなければな り ません。

• [Login DN] および [Password] フ ィールドは、 LDAP サーバーに接続する上で必須とい うわけではあ

り ません。 ただし、 これらの値を指定しなかった場合 ( またはパスワードを指定しなかった場合 )、 アプ

ライアンスは匿名で LDAP にバインドするよ うにな り ます。 その場合、 ユーザーやグループ情報を見つけ

る上で必要な検索の許可が適切に与えられな くな り ます。

• 複数の LDAP サーバーを定義している場合、 ldapca.cert ファ イルに、 すべてのサーバーで必要な CA ルート証明書が含まれていなければなり ませんまた、[Match certificate CN against LDAP server name] 設定も、 すべてのレルムで同じにする必要があ り ます ( 実稼働環境ではこのオプシ ョ ンを有効に

するのが望ましい )。 AMC では、 この設定をレルム単位で構成できるよ うになっていますが、 アプライア

ンスは実際のと ころ、 後にロード された LDAPS レルムで構成されている設定を使用します。 たとえ

ば、 3 つの LDAPS サーバーでこのチェ ッ ク ボッ クスを選択していて、 4 番目の LDAPS レルムでは選択

解除しているよ う な場合、 この機能は 4 つのすべてのサーバーで無効になり ます。

デジタル証明書を使用する LDAP の構成

デジタル証明書検証を使用する LDAP 認証サーバーを構成する場合、 次の手順を実行します。

デジタル証明書検証を使用する LDAP を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で、 [LDAP] をク リ ッ ク します。

4. [Credential type] で [Digital certificate] をク リ ッ ク して、 [Continue] をク リ ッ ク します。 この

操作によ り、 [Configure Authentication Server] ページが表示されます。

5. [Name] ボッ クスに、 認証サーバーの名前を入力します。

6. [General] エ リ アに情報を入力していきます。

Page 89: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

78 | 第 4 章 - ネッ トワークと認証の構成

• [LDAP server] ボッ クスに、 LDAP サーバーのホス ト名または IP アドレスを入力します。 LDAP サーバーが 389 (LDAP で一般的なポート ) 以外のポートで リ ッ スンする場合、 コロンの後に接尾辞

と して続けるこ とでポート番号を指定するこ とができます ( たとえば

「myldap.example.com:1300」 )。

• [Login DN] ボッ クスに、 LDAP サーバーとの接続を確立する と きに使用する識別名 (DN) を入力

します。

• [Password] ボッ クスに、 LDAP サーバーとの接続を確立する と きに使用するパスワードを入力し

ます。

• [Search base] ボッ クスに、 ユーザー情報の検索を始める LDAP ディ レク ト リ内のポイン ト を入

力します。 通常これは、 ユーザー情報が含まれるディ レク ト リ ツ リーの 下層になり ます。 たとえ

ば 「ou=Users,o=xyz.com」 のよ うに入力します。 LDAP ディ レク ト リにバインド しているユー

ザーには、 このレベルでこのディ レク ト リ を表示する権限がなければなり ません。

7. [Matching LDAP Attributes] エリ アに情報を入力します。

• [Attribute mapping] ボッ クスに、 証明書のユーザー ID フ ィールド と、 対応する LDAP のユー

ザー ID フ ィールド とのマッピングを入力します。 たとえば、 証明書の 「cn」 フ ィールドが LDAP の 「cn」 フ ィールド と対応する場合、 「cn=cn」 と入力します。 また、 証明書の 「cn」 フ ィールド

が LDAP の 「uid」 フ ィールド と対応する場合は 「cn=uid」 と入力します。 こ こで入力するテキス

トでは、 大文字と小文字が区別されます。

• [Certificate attribute] ボッ クスに、 ユーザー証明書を保管する LDAP 属性の名前を入力しま

す。 これは通常 「userCertificate」 にな り ます。

8. [Group lookup] エリ アに情報を入力します。

• LDAP 検索のと きに、 ユーザー コンテナのグループ属性を検索するこ とによ り、 ユーザーのグルー

プ メ ンバーシップを判定するよ うにしたい場合、 [Find groups in which a user is a member] チェッ ク ボッ クスを選択して、 [Group attribute] ボッ クスにグループ属性を入力し

ます。 この属性は、 通常 「memberOf」 にな り ます。 属性ベースのグループが LDAP サーバーでサ

ポート されておらず有効でない場合は、 このオプシ ョ ンを有効にしないでください。

• 静的グループでグループ メ ンバーシップが検索されるよ うにしたい場合、 [Look in static groups for user members] チェッ ク ボッ クスを選択します。 この種類の検索では、 LDAP ツリー全体について検索しなければならな くな り ます。 そのため、 場合によっては、 検索対象が非常に

大き くな り ます。

LDAP サーバーが、 属性ベースのグループをサポート していない場合またはこの機能が有効でない場

合は、 このオプシ ョ ンを選択する必要があ り ます。

• 属性グループや静的グループの検索結果をキャ ッシュして検索時間を短縮したい場合、 [Cache group checking] チェッ ク ボッ クスを選択して、 [Cache lifetime] ボッ クスに、 適切なキャ ッ

シュ持続時間 ( デフォル トは 1800 秒 ) を入力します。

Page 90: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 79

9. LDAP 接続を SSL で保護する場合、 [LDAP over SSL] に情報を入力します。

• LDAP 接続を SSL で保護する と きは、 [Use SSL to secure LDAP connection] チェッ ク ボッ

クスを選択します。

• 証明書の詳細を表示し、 アプラ イアンスがルート証明書を使用できるか確認する と きは、 [View CA certificate] をク リ ッ ク します。 この操作によ り、 ク ラ イアン ト証明書と LDAP 証明書を発行

した CA の名前 (1 つまたは複数 ) がリ ス ト されます。 この名前が含まれていない場合は、 追加しな

ければなり ません。 詳細は、 64 ページの 「LDAP または Active Directory over SSL に対する新し

いルート証明書の追加」 を参照して ください。

• LDAP ホス トの名前が、 LDAP サーバーで提示された証明書の名前と同じであるこ とを確認する場合

は、 [Match certificate CN against LDAP server name] チェッ ク ボッ クスを選択します。

通常、 サーバー名は、 デジタル証明書で指定されている名前と一致します。 使用しているサーバーで

も これが当てはまる場合、 実稼働環境でこのオプシ ョ ンを有効にする と良いでし ょ う。 こ う しておく

と、 デジタル証明書または DNS サーバーが危険にさ ら された場合でも、 許可されていないサーバー

が、 LDAP サーバーをマスカレードするこ とは困難になり ます。

10. [Advanced] エ リ アに情報を入力します。

• LDAP 参照を有効にする と きは、 [Enable LDAP referrals] チェッ ク ボッ クスを選択します。 こ

の機能を有効にする と、 ある LDAP サーバーが、 ク ラ イアン トの照会に回答できない場合、 その回

答を知っている別の LDAP サーバーをそのク ライアン トに照会できるよ うにな り ます。 この機能を

使用する と きは、 場合によっては認証プロセスの速度が低下するため、 十分注意して使用する必要が

あ り ます。 Microsoft Active Directory に照会して認証するよ う LDAP を構成している場合などは、

この機能を無効にしておく と良いでし ょ う。

• [Server timeout] ボッ クスに、 LDAP サーバーからの返信を待つ時間を秒単位で入力します。 デ

フォル ト値は 「60」 です。

11. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

メモ

• [Login DN] および [Password] フ ィールドは、 LDAP サーバーに接続する上で必須とい うわけではあ

り ません。 ただし、 これらの値を指定しなかった場合 ( またはパスワードを指定しなかった場合 )、 アプ

ライアンスは匿名で LDAP にバインドするよ うにな り ます。 その場合、 ユーザーを認証する上で必要な検

索の許可が適切に与えられな くな り ます。

• その場合、 ユーザー認証のための許可が適切に与えられな くな り ます。 ユーザーがク ライアン ト証明書を

使用して認証を受ける場合、 ユーザーが接続するそれぞれのサーバーで、 信頼できるルート ファイルを

構成しなければなり ません ( ク ラ イアン ト証明書の確認のため )。 詳細については、 65 ページの 「ク ラ イ

アン ト証明書の構成」 を参照して ください。

• 複数の LDAP サーバーを定義している場合、 ldapca.cert ファ イルに、 すべてのサーバーで必要な CA ルート証明書が含まれていなければなり ませんまた、[Match certificate CN against LDAP server name] 設定も、 すべてのレルムで同じにする必要があ り ます ( 実稼働環境ではこのオプシ ョ ンを有効に

するのが望ましい )。 AMC では、 この設定をレルム単位で構成できるよ うになっていますが、 アプライア

ンスは実際のと ころ、 後にロード された LDAPS レルムで構成されている設定を使用します。 たとえ

ば、 3 つの LDAPS レルムでこのチェ ッ ク ボッ クスを選択していて、 4 番目の LDAPS レルムでは選択解

除しているよ う な場合、 この機能は 4 つのすべてのレルムで無効になり ます。

Page 91: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

80 | 第 4 章 - ネッ トワークと認証の構成

RADIUS 認証の構成

アプライアンスは、 ユーザー名 / パスワード または トークンベースのクレデンシャルを、 RADIUS データベー

ス と対照させて検証するこ とができます。 次の図は、 一般的な RADIUS 構成の例を示しています。

メモ

• アプライアンスが RADIUS サーバーと通信できるよ うにするため、 ファ イアウォールまたはルータを修

正する必要があ り ます。 RADIUS 認証プロ ト コルでは通常、 ポート 1645/udp を使用します。 また、

RADIUS ク ラ イアン ト ( 一般的にネッ ト ワーク アクセス サーバーと呼ばれる ) と してアプライアンスの IP アドレスを入れるよ う、 RADIUS サーバーを構成しなければな り ません。

ユーザー名とパスワードを使用する RADIUS の構成

ユーザー名 / パスワード検証を使用する RADIUS 認証方式を構成する場合、 次の手順を実行します。

ユーザー名 / パスワード検証を使用する RADIUS を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で [RADIUS] をク リ ッ ク します。

4. [Credential type] で [Username/Password] をク リ ッ ク して、 [Continue] をク リ ッ ク します。

この操作によ り、 [Configure Authentication Server] ページが表示されます。

5. [Name] ボッ クスに、 認証サーバーの名前を入力します。

6. [Primary RADIUS server] ボッ クスに、 プライマ リ RADIUS サーバーのホス ト名または IP アドレ

スを入力します。 RADIUS サーバーが 1645 (RADIUS で一般的なポート ) 以外のポートで リ ッ スンす

る場合、 コロンの後に接尾辞と して続けるこ とでポート番号を指定するこ とができます ( たとえば

「myradius.example.com:1812」 と指定する と、 Steel-Belted Radius が使用するポートが設定さ

れる )。

7. [Secondary RADIUS server] ボッ クスに、 セカンダ リ RADIUS サーバーのホス ト名または IP アド

レスを入力します。 必要に応じて、 接尾辞と してポート番号を追加するこ とができます。

Aventail

RADIUS

SSL ( 443)

RADIUS ( 1645)

Page 92: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 81

8. [Shared secret] ボッ クスに、 RADIUS サーバーの通信を保護するためのパスワードを入力します。 こ

れは、 RADIUS サーバーで指定されたものと同じシークレッ ト パスワードでなければな り ません。

9. [Match RADIUS groups by] リ ス ト から、 ユーザーが所属するグループの属性を選択します。

RADIUS から返される値が、 アプライアンス アクセス ルールのグループ部分で使用されます。 ルールの

グループ部分で使用されます。 次の 3 種類の値があ り ます。

• [None]: グループ属性を無視します。

• [filterid attribute (11)]: FilterID 属性と一致します。

• [class attribute (25)]: Class 属性と一致します。

10. [Retry interval] ボッ クスに、 RADIUS サーバーからの返信を待つ時間を秒単位で入力します。 この時

間が経過する と、 接続を再試行します。

11. [Advanced] エ リ アに情報を入力します。

• [RADIUS identifier] ボッ クスに、 RADIUS ク ラ イアン ト を個別に識別するための情報を入力し

ます。 この情報は、 RADIUS 要求が構成される と き、 NAS-Identifier 属性に入れられます。 この

フ ィールドは、 RADIUS サーバーがアプライアンスのホス ト名を受け付けられない場合に限って必

要になるもので、 その場合にデフォル ト識別子と して使用されます。

• [Service type] ボッ クスに、 RADIUS Service-Type の整数を入力します。 この値は、 RADIUS サーバーに、 どのタイプのサービスを要求するか通知するものです。 ほとんどの RADIUS サーバー

では、 「1」 ( ログイン ) または 「8」 ( 認証のみ ) を入力します。

• RADIUS サーバーが、 UTF-8 文字エンコーディングをサポート していない古いバージ ョ ンの RADIUS プロ ト コルを使用する場合、 [Local Encoding] エ リ アの [Selected] リ ス ト からエン

コーディング スキームを選択します。 また [Other] ボッ クスに直接入力するこ と もできます。 詳

細については、 289 ページの 「RADIUS ポ リ シー サーバーの文字セッ ト 」 を参照して ください。

• NTLM 認証転送を有効にする と きは、 [NTLM authentication forwarding] オプシ ョ ンのいず

れかをク リ ッ ク します。 詳細については、 87 ページの 「NTLM 認証転送の構成」 を参照して くださ

い。

12. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

Page 93: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

82 | 第 4 章 - ネッ トワークと認証の構成

トークンを使用する RADIUS の構成

このアプラ イアンスでは、 SecurID や SoftID など、 RADIUS サーバーのデータベース と照会して検証する

トークンベースのクレデンシャルもサポート しています。 トークンベースのクレデンシャルを使用する RADIUS 認証方式を構成する場合、 次の手順を実行します。

トークン検証を使用する RADIUS を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で [RADIUS] をク リ ッ ク します。

4. [Credential type] で [Token/SecurID] をク リ ッ ク して、 [Continue] をク リ ッ ク します。 この操

作によ り、 [Configure RADIUS Authentication] ページが表示されます。

5. [Name] ボッ クスに、 認証サーバーの名前を入力します。

6. [Primary RADIUS server] ボッ クスに、 プライマ リ RADIUS サーバーのホス ト名または IP アドレ

スを入力します。 RADIUS サーバーが 1645 (RADIUS で一般的なポート ) 以外のポートで リ ッ スンす

る場合、 コロンの後に接尾辞と して続けるこ とでポート番号を指定するこ とができます ( たとえば

「myradius.example.com:1812」 と指定する と、 Steel-Belted Radius が使用するポートが設定さ

れる )。

7. [Secondary RADIUS server] ボッ クスに、 セカンダ リ RADIUS サーバーのホス ト名または IP アド

レスを入力します。 必要に応じて、 接尾辞と してポート番号を追加するこ とができます。

8. [Shared secret] ボッ クスに、 RADIUS サーバーの通信を保護するためのパスワードを入力します。 こ

れは、 RADIUS サーバーで指定されたものと同じシークレッ ト パスワードでなければな り ません。

9. [Match RADIUS groups by] リ ス ト から、 ユーザーが所属するグループの属性を選択します。

RADIUS から返される値が、 アプライアンス アクセス ルールのグループ部分で使用されます。 ルールの

グループ部分で使用されます。 次の 3 種類の値があ り ます。

• [None]: グループ属性を無視します。

• [filterid attribute (11)]: FilterID 属性と一致します。

• [class attribute (25)]: Class 属性と一致します。

10. [Retry interval] ボッ クスに、 RADIUS サーバーからの返信を待つ時間を秒単位で入力します。 この時

間が経過する と、 接続を再試行します。

Page 94: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 83

11. [Advanced] エ リ アに情報を入力します。

• [RADIUS identifier] ボッ クスに、 RADIUS ク ラ イアン ト を個別に識別するための情報を入力し

ます。 この情報は、 RADIUS 要求が構成される と き、 NAS-Identifier 属性に入れられます。 この

フ ィールドは、 RADIUS サーバーがアプライアンスのホス ト名を受け付けられない場合に限って必

要になるもので、 その場合にデフォル ト識別子と して使用されます。

• [Service type] ボッ クスに、 RADIUS Service-Type の整数を入力します。 この値は、 RADIUS サーバーに、 どのタイプのサービスを要求するか通知するものです。 ほとんどの RADIUS サーバー

では、 「1」 ( ログイン ) または 「8」 ( 認証のみ ) を入力します。

• RADIUS サーバーで構成しているユーザー パスワード プロンプ トが表示されるよ うにする場合、

[Use RADIUS server password prompt] チェッ ク ボッ クスを選択します。 RADIUS サー

バーでプロンプ トが構成されていない場合、 アプラ イアンスは、 [Custom password prompt] ボッ クスの内容をプロンプ ト と して表示します。

アプライアンスがユーザー パスワード プロンプ ト を生成するよ うにしたい場合、 [Use RADIUS server password prompt] チェッ ク ボッ クスを選択解除した状態にして、 [Custom password prompt] ボッ クスにプロンプ ト を入力します。 たとえば、 SecurID プロンプ ト を作成

する場合、 「Please enter your PASSCODE:」 と入力するこ とができます。 このボッ クス と RADIUS サーバーの双方でプロンプ トが指定されていない場合、 「Enter Password:」 とい うプロン

プ トが生成されます。

• RADIUS サーバーが、 UTF-8 文字エンコーディングをサポート していない古いバージ ョ ンの RADIUS プロ ト コルを使用する場合、 [Local Encoding] エ リ アの [Selected] リ ス ト からエン

コーディング スキームを選択します。 また [Other] ボッ クスに直接入力するこ と もできます。 詳

細については、 289 ページの 「RADIUS ポ リ シー サーバーの文字セッ ト 」 を参照して ください。

12. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

Netegrity SiteMinder または RSA ClearTrust 認証の構成

Aventail アプライアンスでは、 1 台の Netegrity SiteMinder または RSA ClearTrust 認証サーバーから クレ

デンシャルを受け取る認証をサポート しています。 ただしこのアプライアンスでは、 両方のタイプの認証サー

バーを同時に使用するこ とはできません。 またユーザーは、 Web ブラウザを介して接続する場合に限って、 こ

れらのサーバーによる認証を受けるこ とができます。

次の図は、 Netegrity SiteMinder または RSA ClearTrust 認証の一般的な構成を示しています。

Aventail

NetegritySiteMinder

RSAClearTrust

Web

Page 95: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

84 | 第 4 章 - ネッ トワークと認証の構成

Netegrity SiteMinder 構成

Netegrity SiteMinder をユーザーの認証のために構成する場合、 SiteMinder サーバーがユーザー クレデン

シャルとエージェン ト名をアプライアンスに送信します。 その上で、 クレデンシャルがアプライアンスでホス

ト されるよ うにな り ます。

AMC で認証サーバーを設定する前に、 Netegrity ポ リ シー サーバーを構成しなければなり ません。 ポ リ シー サーバーは、 次の手順で構成します。

1. エージェン ト を作成します。

2. aventailconfobj とい う名前のエージェン ト構成オブジェク ト を作成します。

3. ホス ト構成オブジェク ト を作成します ( このオブジェ ク トの名前についても、 この後、 認証サーバーを構

成する と きに AMC で入力 )。

4. 認証スキームを作成します。

5. ド メ インを作成します。 そのド メ インの下に、 エージェン トに対するレルムを作成し、 さ らにそのレルム

の下に、 ルート 「/」 ディ レ ク ト リ を保護するためのルールを作成します。

6. これらのルールに対するポ リ シーを作成します。

7. 以下の方法によ り、 AMC で Netegrity 認証サーバーを構成します。

AMC で Netegrity SiteMinder 認証を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で [Netegrity SiteMinder] をク リ ッ ク して、 [Continue] をク リ ッ

ク します。 この操作によ り、 [Configure Authentication Server] ページが表示されます。

4. [Name] ボッ クスに、 認証サーバーの名前を入力します。

5. [Primary SiteMinder server] ボッ クスに、プライマ リ RADIUS サーバーのホス ト名または IP アド

レスを入力します。 SiteMinder サーバーがデフォル ト 44442 以外のポートで リ ッ スンする場合、 コロ

ンの後に接尾辞と して続けるこ とでポート番号を指定するこ とができます。

6. [Secondary SiteMinder server] ボッ クスに、 プライマ リ サーバーが使用できないと きに使用され

るサーバーのホス ト名または IP アド レスを入力します。

7. [Administrator username] ボッ クスおよび [Administrator password] ボッ クスに、

SiteMinder サーバーの管理者のユーザー名とパスワードを入力します。

8. [Host configuration object] ボッ クスに、 Netegrity SiteMinder サーバーで構成したホス ト構成オ

ブジェク ト を入力します。

9. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

Page 96: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 85

AMC で Netegrity 認証サーバーを構成したら、 AMC は、 このサーバーをネッ ト ワーク設定のホス ト名と して

登録します。 Netegrity 認証サーバーを再度登録 / 設定する場合は、 必ず事前に、 信頼されているホス トのエ

ン ト リ を Netegrity ポ リ シー サーバーから削除するよ うにして ください。

RSA ClearTrust 構成

RSA ClearTrust をユーザーの認証のために構成する場合、 アプラ イアンスが RSA ClearTrust エージェン ト

をホス トできないため、 外部サーバーの URL を指定する必要があ り ます。 また、 構成の際は、 ClearTrust サーバーにインス トールしなければならない秘密鍵および CGI スク リプ トが含まれる .zip ファ イルをエクス

ポート しなければな り ません。

RSA ClearTrust 認証を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で [RSA ClearTrust] をク リ ッ ク して、 [Continue] をク リ ッ ク しま

す。 この操作によ り、 [Configure Authentication Server] ページが表示されます。

4. [Name] ボッ クスに、 認証サーバーの名前を入力します。

5. [ClearTrust server URL] ボッ クスに、 ClearTrust エージェン ト をホス トするサーバーの URL を入

力します。 ClearTrust サーバーが、 デフォル トの 636 以外のポートで聴取している場合、 ポート番号を

コロンで区切って指定するこ とができます。 セキュア SSL 接続を使用したい場合、 このボッ クスで

「https://」 プロ ト コルを指定します。

6. [Export] ボタンをク リ ッ クする と、 .zip ファ イル ( デフォル ト名、 ctAgent.zip) が保存されます。 こ

の圧縮ファ イルには、 RSA ClearTrust サーバー、 または RSA ClearTrust Web エージェン トのインス

トール対象コンピュータにインス トールしなければならない秘密鍵および CGI スク リプ トが含まれます。

秘密鍵ファ イルは 「webagent.key」 とい う名前で、 /usr/local/webagent ディ レク ト リに含まれてい

なければなり ません。 また、 RSA ClearTrust web エージェン ト をインス トールするコンピュータの場合

は、 /usr/lib ディ レク ト リに openssl ラ イブラ リ 、 または libssl.so.0.9.7 および libcrypto.so.0.9.7 以降のライブラ リが含まれていなければな り ません。 CGI スク リプ トは、 Apache サーバーの /cgi-bin ディ レク ト リ上に置かれていなければな り ません。

7. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

メモ

• RSA ClearTrust サーバーに CGI スク リプ ト ファ イルをインス トールする と きは、 そのサーバーで、 そ

のファ イルの所有者、 グループ、 権限を正し く設定する必要があ り ます。

Page 97: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

86 | 第 4 章 - ネッ トワークと認証の構成

ローカル ユーザー認証の構成

AMC で、 ローカル ユーザー アカウン ト を作成し、 それをローカル認証リポジ ト リに対応させるこ とができま

す。 アプラ イアンスは、 ユーザー名 / パスワード クレデンシャルを、 /etc/passwd にローカルに保管されて

いるユーザー情報と照ら し合わせてチェッ ク します。 ローカル ユーザー認証は、 あ く までテス トのために使用

するものであ り、 実稼働環境ではお勧めできません。 ローカル ユーザー アカウン トの作成方法については、

138 ページの 「ローカル ユーザー アカウン トの管理」 を参照して ください。

ローカル ユーザー認証を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

2. [Authentication Servers] ページで、 [Authentication servers] の [New] リ ンクをク リ ッ ク し

ます。 この操作によ り、 [New Authentication Server] ページが表示されます。

3. [Directory type/protocol] で [Local users] をク リ ッ ク して、 [Continue] をク リ ッ ク します。

この操作によ り、 [Configure Authentication Server] ページが表示されます。

4. [Name] ボッ クスに、 認証サーバーの名前を入力します。

5. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

認証構成のテスト

認証構成の設定を検証するため、 Microsoft Active Directory サーバーおよび LDAP サーバーを構成するため

の AMC ページには、 [Test connection] ボタンがあ り ます。 このボタンをク リ ッ クする と、 外部ユーザー リ ポジ ト リ との通信が確立され、 ステータスが送信されます。

アプライアンスの構成が正しい場合、 ボタンのそばに 「Valid connection!」 とい う メ ッセージが表示されま

す。 構成の設定に問題がある場合は、 問題について簡単に記述したメ ッセージが表示されます。

メモ

• テス ト接続機能は、 あ く までもアプラ イアンスが外部ディ レク ト リにバインドできるかど うかテス トする

ために用意されているものです。 ログイン クレデンシャルを入力した場合アプライアンスはそれを使用

しますが、 それ以外の場合はディ レク ト リにアノニマスでバインド し よ う と します。 実際にはディ レク ト

リ を検索しないため、 接続のテス ト を実行しても、 構成されている ド メ インに、 このログイン クレデン

シャルでアクセスできるかど うかは検証されません。

シングル サインオンの構成

シングル サインオン (SSO) を使用する と、アプラ イアンスがユーザーのクレデンシャルをバッ クエンド Web リ ソースに転送できるよ うにな り ます。 基本 HTTP 認証転送以外に、 次の SSO オプシ ョ ンを構成するこ とが

できます。

• NTLM 認証転送。 ユーザーの認証クレデンシャルとあわせて、 Windows ド メ イン名を送信します。

• Netegrity SiteMinder のサポート。 ユーザー認証クレデンシャルを SiteMinder サーバーに転送しま

す。 Netegrity SiteMinder は、 SSO 機能を持つ認証サーバーと して構成するこ とができます。 84 ペー

ジの 「Netegrity SiteMinder 構成」 を参照して ください。

シングル サインオン (SSO) を使用する と、 ユーザーが複数回ログインする ( いったんアプライアンスに入っ

てから、 再びアプ リ ケーシ ョ ン リ ソースにアクセスし直す ) 手間を省く こ とができます。

Page 98: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 87

概要 : シングル サインオン

シングル サインオン (SSO) を使用する と、アプラ イアンスがユーザーのクレデンシャルをバッ クエンド Web リ ソースに転送できるよ うにな り ます。 これによ り、 ユーザーが複数回ログインする ( いったんアプラ イアン

スに入ってから、 再びアプ リ ケーシ ョ ン リ ソースにアクセスし直す ) 手間を省く こ とができます。

このアプラ イアンスでは、 次のよ う なタイプの Web SSO をサポート しています。

• 基本認証転送。 広くサポート されている認証転送方式ですが、 ネッ ト ワークでパスワードをそのまま送信

するため、 あま り安全とは言えません。 それぞれのユーザー認証クレデンシャルを送信するよ う アプライ

アンスを構成できる他、 「静的」 クレデンシャル ( つま り、 すべてのユーザーで同じ クレデンシャルを使

用 ) を設定するこ と もできます。 基本認証転送は、 Web アプリ ケーシ ョ ン プロファ イル内で構成します。

97 ページの 「Web アプ リ ケーシ ョ ン プロファ イルの追加」 を参照して ください。

• NTLM 認証転送。 Windows ネッ ト ワーク クレデンシャルを Microsoft IIS (Internet Information Services) Web サーバーに安全に送信できるよ うにします。NTLM (Windows NT LAN Manager の略 ) では、 ネッ ト ワーク経由でパスワードをそのまま送信した りするこ とな く、 チャレンジ / レスポンス メ カ

ニズムを使用して、 ユーザーを安全に認証します。 NTLM 認証転送では、 ユーザーの認証クレデンシャル

とあわせて、 Windows ド メ イン名も渡します。

セキュ リ ティのため、 SSO はデフォル トでオフになっています。 次の表では、 さまざまなタイプの SSO を構

成する と きの手順をま とめています。

メモ

• Aventail の標準 Web アクセス エージェン トでは、SSL で保護されたバッ クエンド Web サーバーに対す

るシングル サインオンをサポート していません。 標準 Web エージェン ト を介して、 これらの リ ソースへ

の リ ンクにアクセスする場合、 シングル サインオンが提供されません。 HTTPS リ ソースで基本認証また

は NTLM 認証転送を実行するには、 Web リ ソースに対するエイ リ アスを作成し、 ASAP WorkPlace で、

それを リ ンク と して追加します。 こ うする こ とで、 ト ランスレーテッ ド Web アクセスをアプライアンス

に強要します。

NTLM 認証転送の構成

Windows NT LAN Manager (NTLM) 認証を使用する と、 ユーザーが、 ネッ ト ワーク経由でパスワードをその

まま送信した りせずに、 安全に認証されている Windows ネッ ト ワーク上の Web リ ソースにアクセスできる

よ うにな り ます。

NTLM 認証転送の構成は、 2 段階で行います。 初の段階では、 転送したい Windows ド メ イン名を入れるよ

う認証サーバーを構成します。 次に、 Web アプ リ ケーシ ョ ン プロファイルで SSO オプシ ョ ンを有効にして、

ユーザー クレデンシャルを転送する Web リ ソースにそのプロファ イルを添付します。 NTLM 認証転送の構成

に移る前に、 この予備的な手順を完了していなければな り ません。

NTLM 認証転送を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Realms] をク リ ッ ク します。 この操作によ

り、 [Authentication] ページが表示されます。

2. [Authentication servers] エリ アで、 構成するサーバーの名前をク リ ッ ク します。 この操作によ り、

[Configure Authentication Server] ページが表示されます。

SSO タイプ 構成手順

基本認証転送 • Web アプリケーシ ョ ン プロファイルで SSO を使用するよう構成し、 どのユーザー クレデンシャルを使用するか指定します。

• この Web アプリケーシ ョ ン プロファイルを、SSO を使用する任意の Web リソースに添付します。

NTLM 認証転送 • Web アプリケーシ ョ ン プロファイルで SSO を使用するよう構成し、 どのユーザー クレデンシャルを使用するか指定します。

• この Web アプリケーシ ョ ン プロファイルを、SSO を使用する任意の Web リソースに添付します。

• SSO を使用する認証サーバーごとに、 ド メイン名を構成します。

Page 99: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

88 | 第 4 章 - ネッ トワークと認証の構成

3. [Advanced] エ リ アの [NTLM authentication forwarding] セクシ ョ ンで、 転送する ド メ イン名

を指定します。

• ド メ イン名を指定する場合、 [Forward a custom domain name] をク リ ッ ク します。

[Domain name] ボッ クスにカスタム ド メ イン名を入力するこ と もできますが、 必須ではあ り ま

せん。 ド メ イン名を指定しない場合、 空 ( 「ヌル」 ) のド メ イン名がユーザー クレデンシャルとあわ

せて転送されます。

• ( ページ上部の [Name] ボッ クスで指定した ) 認証サーバー名をユーザー クレデンシャルとあわせ

て転送する場合、 [Forward the authentication server name as domain name] をク

リ ッ ク します。

4. Web アプ リ ケーシ ョ ン プロファイルで [Single Sign-On] オプシ ョ ンを有効にします。 Web アプ リ

ケーシ ョ ン プロファ イルの詳細については、 97 ページの 「Web アプ リ ケーシ ョ ン プロファ イルの追加」

を参照して ください。

メモ

• クレデンシャルが一致しない状況で NTLM 認証転送を使用するには、NTLM をサポートする Web ブラウ

ザを実行していなければな り ません。

• シングル サインオンが有効な場合、Web プロキシ サービス とバッ クエンド サーバーが、使用されている

認証方式を判定します。AMC で 1 つの認証方式 ( 基本認証または NTLM 認証 ) のみが有効になっている

場合、 認証方式が使用されます。 ただし、 AMC で基本認証と NTLM 認証の両方が有効な場合、 NTLM 認証の方が安全な方法であるため、 こちらが使用されます。

次のステップ

基本的なネッ ト ワーク設定が終わり、 アプラ イアンスに対する SSL 証明書を取得して、 認証設定を構成した

ら、 ユーザーとユーザー グループの管理、 リ ソースの定義、 アクセス制御ルールの構成に着手するこ とができ

ます。

Page 100: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 89

第 5 章セキュリテ ィ管理

セキュ リ ティの管理は、 管理者の役割のうちで も重要なものでし ょ う。 Aventail ASAP Management Console (AMC) を使用する と、 セキュ リ テ ィ管理の機能 ( リ ソースやアクセス制御ルールなど ) を簡単に管

理できるよ うにな り ます。

リソースの作成と管理

この節では、 リ ソース、 リ ソース グループ ( リ ソースの集ま り )、Web アプリ ケーシ ョ ン プロファ イル (Web リ ソースの構成設定 ) を作成し管理する方法について説明します。 リ ソースは、 アクセス制御ルールで参照す

る前に定義できますが、 アクセス制御ルール インタフェースから新しい リ ソースを直接定義するこ と もできま

す。 詳細については、 110 ページの 「アクセス制御ルールからのユーザーと リ ソースの追加」 を参照して くだ

さい。

リソースのタイプ

Aventail アプライアンスでは、 広範囲の企業リ ソースを管理します。 企業リ ソースは、 Web リ ソース、 ネッ

ト ワーク リ ソース、 ファ イル システム リ ソースの 3 種類に分けるこ とができます。

Web リソース

Web リ ソースには、HTTP や HTTPS を使用してアクセスする、Web ベースのアプ リ ケーシ ョ ンやサービスが

含まれます。たとえば、Microsoft Outlook Web Access などの Web ベースの電子メール プログラム、Web ポータル、 企業イン ト ラネッ ト 、 標準 Web サーバーなどがこれに該当します。

Web ト ラフ ィ ッ クは、 Aventail Web プロキシ サービスを介してプロキシされます。 ユーザーは、 このセキュ

アなゲート ウェイを経由して、 インターネッ トからプライベート な Web リ ソースにアクセスできるよ うにな

り ます。 Web リ ソースは、 Web アクセス制御ルールの接続先と してのみ使用するこ とができます。 詳細につ

いては、 100 ページの 「アクセス制御ルールの構成」 を参照して ください。

Page 101: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

90 | 第 5 章 - セキュリテ ィ管理

Web リ ソースは、 さまざまな方法で定義するこ とができます。

メモ

• Web ベースのアプ リ ケーシ ョ ンの中には、 HTTP 以外のプロ ト コルを使用して ト ラフ ィ ッ クを送信する Java アプレッ トや、 その他のブラウザ エクステンシ ョ ンを使用するものがあ り ます。 これらのアプ リ

ケーシ ョ ンについても Web ブラウザを使用してアクセスしますが、 (Web リ ソース と してではな く ) ネッ ト ワーク リ ソース と して定義し、 ネッ ト ワーク ト ンネル サービスまたはネッ ト ワーク プロキシ サービスを使用してアクセスしなければな り ません。 このよ う なアプ リ ケーシ ョ ンには、 Citrix NFuse や Oracle J-Initiator の他、 特定バージ ョ ンの SAP や PeopleSoft があ り ます。

ネッ トワーク リソース

ネッ ト ワーク リ ソースは、 TCP/IP 経由で動作するクライアン ト / サーバー企業アプ リ ケーシ ョ ンです (UDP を使用するアプ リ ケーシ ョ ンを含む )。 このよ う なアプ リ ケーシ ョ ンには、 Citrix のよ うなシンク ラ イアン ト アプ リ ケーシ ョ ン、 Microsoft Outlook のよ うなフル ク ラ イアン ト / サーバー アプ リ ケーシ ョ ン、 Lotus Notes、 SAP、 ターミナル サーバーなどがあ り ます。

このタイプのク ラ イアン ト / サーバー アプ リ ケーシ ョ ンは、 ホス ト名、 IP アドレスまたは IP 範囲、 サブネッ

ト IP アド レス、 DNS ド メ インなどを指定するこ とによって定義します。 ネッ ト ワーク リ ソースは、 複数の Web リ ソースを含むネッ ト ワーク オブジェク ト ( ド メ インなど ) を定義する場合や、 接続要求の送信元ごと

にアクセスを制御するためのネッ ト ワーク オブジェク ト を定義する場合にも使用するこ と もできます。

次の表は、 これらの リ ソース タイプを定義する際の構文を表しています。 ホス ト名は、 完全修飾にするこ とが

できる他、 非修飾で指定するこ と もできます。

メモ

• Microsoft Outlook は、 非修飾ホス ト名を使用して、 Microsoft Exchange に接続します。 そのため、

Microsoft Exchange サーバーをネッ ト ワーク リ ソース と して定義する と きは、 非修飾名 ( たとえば

「CorpMail」 ) で定義しなければなり ません。

• ネッ ト ワーク ト ンネル ク ラ イアン ト を使用する と き、 ローカル DNS で解決できる リ ソースは、 ホス ト

名ではなく、 IP アドレスを使用して定義する必要があ り ます。 ほとんどの企業では、 内部ネームスペー

スをパブ リ ッ ク DNS にパブ リ ッシュしていません。 したがって、 スプリ ッ ト ト ンネル モードで動作する

際にローカル リ ソースに対する侵入アクセスを防止するために、 ネッ ト ワーク ト ンネル ク ラ イアン トが

過剰防衛するこ とから、 名前に基づく ト ラフ ィ ッ クをネッ ト ワーク アプライアンスを通して リダイレク

ト しな くな り ます。

ユーザーのローカル DNS ク ラ イアン トが、 プライベート ネッ ト ワークでホス ト名を解決できる場合、 ホ

ス ト名を名前ではな く IP アド レス ( 単一のアドレスまたは IP 範囲やサブネッ ト ) で定義する必要があ

り ます。 このよ う な構成にすれば、 ト ンネル ク ラ イアン トが、 VPN リ ソースにアクセスするため、 アプ

ライアンスをそのまま通過して、 ルート を正し く確立できるよ うにな り ます。 ( 通常、 このよ う な構成は

テス ト環境など、 実稼働に移る前の環境で使用される。 )

URL のタイプ 例

標準 URL http://host.example.com/index.html

ポート番号付きの標準 URL http://host.example.com:8445/index.html

セキュア サイ トの URL https://host.example.com/index.html

IP アドレスを含む URL http://192.0.34.0/index.html

リ ソース タイプ 例

ホス ト名 bart.private.example.com

ホス トの IP アドレス 192.0.34.72

IP 範囲 192.0.34.72 - 192.0.34.74

サブネッ ト 192.0.34.0 / 255.255.255.0

ド メイン名 private.example.com

Windows ド メイン example または example.com

Page 102: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 91

ファイル システム リソース

ファ イル システム リ ソースには、 ユーザーが ASAP WorkPlace を介してアクセスできる共有フォルダや共有

ファ イルがある Windows ネッ ト ワーク サーバーまたはコンピュータが含まれます。

ファ イル システム リ ソースの場合、 UNC パスを入力して個々のファ イル システム共有を定義できる他、 完全

な Windows ド メ インを定義するこ と もできます。

• 完全な Windows ド メ インを定義する と、 そのド メ イン内のすべてのネッ ト ワーク ファ イル リ ソースに

対してユーザー アクセスを許可するこ とができます。

• 個々のファ イル システム リ ソースを、 完全なサーバー ( たとえば \\ginkgo)、 共有フォルダ ( たとえば \\john\public)、 ネッ ト ワーク フォルダ (\\ginkgo\news) と して設定するこ とができます。

• ファ イル システム リ ソースから、 ユーザーの個人フォルダを参照するこ と もできます。 この機能を使用

する と、 ASAP WorkPlace で単一のシ ョー ト カッ ト を作成し、 カレン ト ユーザーの個人フォルダを動的

に参照するよ う設定するこ とができます。

たとえば、 [Add/Edit Resource] ページの [Network share] ボッ クスで

「\\users\XXX_Username_XXX」 と入力して リ ソースを作成する と仮定します。 次に、 この リ ソースを

参照する WorkPlace シ ョート カッ ト を作成し、 [Link text] ボッ クスに

「\\users\XXX_Username_XXX」 と入力します。 ユーザー jdoe が、 ASAP WorkPlace に接続する と

き、 変数が自動的にユーザー名で置き換えられ、 「\\users\jdoe」 とい う名前のフォルダにアクセスでき

るよ うにな り ます。 また、 ユーザー rsmith が同じ リ ンクにアクセスする と、 「\\users\rsmith」 フォル

ダにアクセスするこ とにな り ます。

詳細については、 212 ページの 「個人フォルダを示すネッ ト ワーク シ ョート カッ トの作成」 を参照して

ください。

リソースおよびリソース グループの表示

リ ソースおよびリ ソース グループは、 [Resources] ページと [Groups] ページにそれぞれ表示されます。

使用可能なリソースおよびリソース グループのリス ト を表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. 使用可能な リ ソースを表示する場合は [Resources] タブ、 リ ソース グループを表示する場合は [Groups] タブをそれぞれク リ ッ ク します。

[Type] 列には、 それぞれのリ ソースまたはリ ソース グループのタイプが表示されます。 ネッ ト ワーク リ ソースには、 Web アプリ ケーシ ョ ン と ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンの両方が含まれま

す。

3. ページに表示される リ ソースのタイプをコン ト ロールする と きは、 [Show] リ ス ト を使用します。

4. 特定リ ソースの詳細データを表示する場合は、 [Resource] 列の名前をク リ ッ ク します。

メモ

• アプライアンスには、 デフォル トで 1 つまたは複数の読み取り専用リ ソース定義が付属しています。 これ

らの定義は、 アプライアンス サービスで必要なものであ り、 リ ソース リ ス ト に表示されます。

Page 103: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

92 | 第 5 章 - セキュリテ ィ管理

リソースの追加

リソースを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. [Resourcess] ページで、 [New] ボタンをク リ ッ ク します。 この操作によ り、 [Add/Edit Resource] ページが表示されます。

3. [Name] ボッ クスに、 リ ソースの名前を入力します。

4. [Description] ボッ クスに、 リ ソースについてのコ メ ン ト を入力します。

5. [Resource definition] エリ アで、 必要なオプシ ョ ンを選択して適切な情報を指定します。

ネッ トワーク リ ソース :

• ホス トには、 ネッ ト ワーク上の任意のコンピュータを指定するこ とができます。 [Host name or IP] ボッ クスに、 ホス ト名 ( 修飾名または非修飾名 ) を入力するか、 ホス トの完全な IP アドレス

を、 ド ッ ト区切りの十進数形式 (w.x.y.z) で入力します。

• IP 範囲では通常、 サブネッ ト内の部分的な範囲のコンピュータを識別します。 [IP range] エ リ ア

で、 IP 範囲の開始アドレス ([From]) と終了アドレス ([To]) を、 ド ッ ト区切りの十進数形式 (w.x.y.z) で入力します。

• サブネッ トは、 共通のアドレス コンポーネン ト を共有するネッ ト ワークの一部を指します。

[Subnet] エ リ アで、 IP アドレス ([IP address]) とサブネッ ト マスク ([Subnet mask]) を、

ド ッ ト区切りの十進数形式 (w.x.y.z) で入力します。

• ド メ インは、 1 つまたは複数のホス ト を包含する領域です。 [Domain] ボッ クスに、 ド メ インの名

前 ( たとえば 「example.com」 ) を入力します。

Web リ ソース :

• Web リ ソースを定義するには、 [URL] を選択して、 適切な URL を入力します。 こ こでは、

「http://」 や 「https://」 などのプロ ト コル識別子を指定しなければな り ません。

Page 104: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 93

フ ァイル共有リソース :

• 特定のファ イル システム リ ソースを定義するには、 [Network share] ボタンをク リ ッ ク して、

UNC パスを入力します。 こ こでは、 完全なサーバー ( たとえば \\ginkgo)、 共有フォルダ ( たとえ

ば \\john\public)、 ネッ ト ワーク フォルダ (\\ginkgo\news) を指定するこ とができます。

• ネッ ト ワーク上のユーザーの個人フォルダを参照するには、 [Network share] ボタンをク リ ッ ク

し、 変数 「XXX_Username_XXX」 を入れて、 UNC パスを入力します。 この機能を使用する と、

ASAP WorkPlace で単一のシ ョート カッ ト を作成し、 カレン ト ユーザーの個人フォルダを動的に参

照するよ う設定するこ とができます。

• 完全な Windows ド メ インを定義するには、 [Domain] をク リ ッ ク して、 [Windows domain] チェッ ク ボッ クスを選択し、 NetBIOS 構文または DNS 構文で ( 「example」、 「example.com」

など ) ド メ イン名を入力します。 完全な Windows ド メ インを定義する と、 ド メ イン内のすべての

ネッ ト ワーク ファ イル リ ソースに対してユーザー アクセスを許可するこ とができます。

6. オプシ ョ ンで、 [Create shortcut on ASAP WorkPlace] チェッ ク ボッ クスを選択するこ とによ り、

WorkPlace に Web リ ソースまたはファ イル システム リ ソースのシ ョート カッ ト を追加するこ とができ

ます。 この リ ソースに割り当てている名前が、 WorkPlace の [Resource] 列に表示されます。 ( このオ

プシ ョ ンはネッ ト ワーク リ ソースでは使用できない )

7. 定義している リ ソースによっては、 Web アプリ ケーシ ョ ン プロファ イルやエイ リ アスなど、 追加の設定

を構成するこ とができます。 [Advanced] オプシ ョ ンを表示する場合、 下向き矢印のボタンをク リ ッ ク

します。 93 ページの 「高度な リ ソース オプシ ョ ンの使用」 を参照して ください。

8. 設定が終わったら、 [Save and Add Another] をク リ ッ ク して、 他の リ ソースを定義するこ とができ

ます。 また、 [Save] をク リ ッ ク して終了するこ と もできます。 この操作によ り、 [Resources] ページ

に戻り ます。

高度なリソース オプションの使用

次の表は、 高度なオプシ ョ ン と、 それぞれのオプシ ョ ンがサポートする リ ソース タイプを示しています。

高度なオプシ ョ ン 説明 リソース タイプ

[Alias name] プライベート URL を表すパブリ ックなエイリアスを指定するときは、 このオプシ ョ ンを使用します。 このエイリアスの名前はユーザーに提示されるため、 憶えやすい名前を使用します ( 短く具体的なほど良い )。 次のような場合、 [Alias name] を指定すると良いでし ょ う。

• このリソースに対する内部ホスト名を隠したい場合。

• この URL リソースが、[Network Settings] ページの [Name Resolution] タブで構成されている検索ド メインに含まれていない場合。

Web

[Synonyms] URL リ ソース名の代替名 ( 「シノニム」 ) を定義するときは、 このオプシ ョ ンを使用します。 これは、 ユーザーが異なる名前 ( 通常、 非修飾名や圧縮名 ) を使用してサーバーにアクセスする場合や、 Web ページに DNS エイリアスを示すリンクが含まれていて、 その名前を Web プロキシ サービスが正し く変換できない場合などに使用すると便利です。 複数のシノニムを指定する場合はセミ コロンで区切ります。

このアプライアンスは、 リソースのシ ョート カッ ト を自動的にシノニムとして定義します。 たとえば URL が 「http://mail.example.com」 の場合、 アプライアンスは「maill」 というシノニムを追加します。 ただしこれについては、 [Synonym] ボックスに表示されません。

Web

Page 105: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

94 | 第 5 章 - セキュリテ ィ管理

リソースの編集

リ ソースを修正する前に、 関連するルールを慎重に検討して、 その変更がセキュ リ ティ ポ リ シーにどのよ う な

影響を与えるか検証して ください。

リ ソースを編集するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. [Resources] ページで、 編集する リ ソースの名前をク リ ッ ク します。

3. [Add/Edit Resource] ページで、 必要に応じて値を編集します。

4. [Save] をク リ ッ ク します。

メモ

• 既存のネッ ト ワーク リ ソースの定義設定は、 変更するこ とができません ( たとえばホス ト名を IP 範囲に

変更するなど )。 そのよ う な場合は、 新しいネッ ト ワーク リ ソースを作成して、 適切な定義設定を適用し

なければなり ません。

• 既存の ASAP WorkPlace シ ョー ト カッ トの定義は、 変更するこ とができません。 そのよ う な場合は、

[WorkPlace Shortcuts] ページで新しいシ ョー ト カッ ト を作成して、 適切な リ ソース設定を適用しな

ければなり ません。

リソースの削除

アクセス制御ルール、 リ ソース グループ、 WorkPlace シ ョート カッ ト で参照されている リ ソースは、 削除す

るこ とができません。 リ ソースを削除する前に、 その リ ソースを参照しているルールからそれを除外しなけれ

ばなり ません。 詳細については、 43 ページの 「参照されているオブジェク トの削除」 を参照して ください。

リ ソースを削除するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. [Resources] ページで、 削除する リ ソースの左側にあるチェ ッ ク ボッ クスを選択します。

3. [Delete] ボタンをク リ ッ ク します。 この リ ソースが、 依然と してアクセス制御ルール、 リ ソース グルー

プ、 WorkPlace シ ョート カッ ト などで参照されている場合、 AMC にエラー メ ッセージが表示されます。

エラー メ ッセージの リ ンクをク リ ッ クする と、 この リ ソース グループに対する参照がすべて リ ス ト され

ます。

[Allow public access]

この URL に無制限のアクセスを許可したい場合、 このチェ ック ボッ クスを選択します。 I このオプシ ョ ンがオンの場合は、 ユーザーの身元を識別するための認証が行われません。 これは、 内部 Web リソースに対してパブリ ック アクセスを許可する場合に使用すると便利です。 ( あるリソースへのパブリ ッ ク アクセスを許可するときは、「Any」 ユーザーによるそのリソースへのアクセスを許可するルールを作成しなければならない )

Web

[Web application profile]

このリス トには、い くつかの一般的な Web アプリケーシ ョ ンで推奨される構成済みの Web プロファイルの他、 カスタム Web プロファイルやデフォルト Web プロファイルが含まれます。 どのプロファイルを選択すればよいかわからない場合は、 デフォルトのオプシ ョ ンをそのまま選択して ください。 プロファイルを参照するには、 [View selected profile] をクリ ックします。 詳細については、 97 ページの 「Web アプリケーシ ョ ン プロファイルの追加」 を参照して ください。

Web

ネッ トワーク

高度なオプシ ョ ン 説明 リソース タイプ

Page 106: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 95

リソース排除リストの使用

デフォル トでは、 アクセス エージェン トおよび Web ブラウザが、 AMC で定義している対象リ ソースに対し

て、 アプラ イアンスを介して接続を リダイレク トするよ うになっています。

ただし、 場合によっては、 アプライアンスで リ ダイレク ト した く ない リ ソースもあ り ます。 たとえば、 ユー

ザーがアプライアンスを介して Outlook Web Access にアクセスしており、アプライアンスで構成されている

ド メ イン リ ソース内のパブ リ ッ ク サイ トへの リ ンクが含まれた電子メール メ ッセージを読み込んだ場合、 こ

の ト ラフ ィ ッ クは、 アプライアンスを介して送信されるこ とにな り ます。 この場合、 排除リ ス トでこのパブ

リ ッ ク リ ソースを指定するこ とによって、 これを防ぐこ とができます。

リ ソース排除リ ス ト を使用する と、 ホス ト名、 IP アド レス、 アプライアンスを介して リ ダイレク ト される ド メ

インなどの リ ソースを指定するこ とができます。 ド メ インを指定する と きは、 ワイルドカード文字のアステ リ

スク (*) や疑問符 (?) を使用するこ と もできます。 この リ ス トは、 すべてのアクセス サービスに適用されま

す。

リ ソース排除リ ス トは、 アクセス制御やセキュ リ ティには影響を及ぼしません。 特定のホス ト名、 IP アド レ

ス、 ド メ イン名に対するアクセスを防止したい場合、 アクセス制御ルールで拒否ルールを作成する必要があ り

ます。

リ ソース排除リス トにリソースを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. [Resources] ページで、 ページの下部にある [Resource exclusion list] リ ス ト に対応する リ ンク

をク リ ッ ク します。 この操作によ り、 [Resource Exclusion List] ページが表示されます。

3. [Exclusion list] ボッ クスに、 アプライアンスを介した リ ダイレク トの対象から除外したいホス ト名、 IP アド レス、 ド メ インを入力して、 [Add] ボタンをク リ ッ ク します。

ド メ インを入力する際は、 ワイルドカード文字 ( 「*」 や 「?」 など ) を使用できます。

4. [Save] をク リ ッ ク します。 この操作によ り、 [Resources] ページに戻り ます。

メモ

• どの リ ソースが、 アプラ イアンスを介した リダイレク トの対象になっているか確認したい場合は、

[Show network redirection list] リ ンクをク リ ッ ク します。この操作によ り、[Redirection List] ページが表示されます。

• リ ソースを排除リ ス トから削除する場合は、 リ ソース名の右にある [Delete] ボタンをク リ ッ ク します。

• 完全修飾ド メ イン名 (FQDN) を指定するこ とによって リ ソースを除外した場合、 ト ランスレーテッ ド Web モードでアクセスを提供するレルムから WorkPlace に接続するユーザーについては、 WorkPlace の [Intranet Address] ボッ クスで非修飾ド メ イン名 (UQDN) を入力すれば、 リ ソースにアクセスす

るこ とができます。

Page 107: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

96 | 第 5 章 - セキュリテ ィ管理

リソース グループの作成と管理

個別のリ ソースを定義するこ とができる他、 個別のリ ソースの集ま りである リ ソース グループ単位でリ ソース

を管理するこ と もできます。 リ ソースをグループ化する と、 同様の特性を持つリ ソースのセッ トに対するアク

セスを、 便利な方法で管理するこ とができます。 たとえば、 リモー ト従業員アプ リ ケーシ ョ ンを含むリ ソース グループを定義して、 これらの リ ソースへのアクセスを管理するプロセスを簡略化するこ とができます。

リ ソース グループに入れるこ とができる リ ソースの数には制限があ り ません。 新しい リ ソース グループを作

成する と、 使用可能な リ ソースおよびグループのリ ス トに追加されます。 この状態になる と、 アクセス制御

ルールでそのリ ソース グループを使用するこ とができます。

リソース グループの追加

新しいリ ソース グループを作成する と、 [Resources] ページの [Groups] タブにある、 使用可能グループ

のリ ス トに追加されます。

リ ソース グループを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. [Resources] ページで [Groups] タブをク リ ッ ク し、 [New] ボタンをク リ ッ ク します。 この操作に

よ り、 [Add/Edit Resource Group] ページが表示されます。

3. [Name] ボッ クスに、 リ ソース グループの名前を入力します。

4. [Description] ボッ クスに、 そのグループについてのコ メン ト を入力します。

5. そのグループに入れたいリ ソースのチェ ッ ク ボッ クスを選択します。 リ ソース グループに入れるこ とが

できる リ ソースの数には制限があ り ません。

6. 設定が終わったら、 [Save and Add Another] をク リ ッ ク して、 他の リ ソース グループを定義するこ

とができます。 また、 [Save] をク リ ッ ク して終了するこ と もできます。 この操作によ り、

[Resources] ページに戻り ます。

リソース グループの編集と削除

リ ソース グループを修正する前に、 関連するルールを慎重に検討して、 その変更がセキュ リ ティ ポ リ シーに

どのよ う な影響を与えるか検証して ください。 アクセス制御ルールで参照されている リ ソース グループは、 削

除するこ とができません。 リ ソース グループを削除する前に、 そのグループを参照しているルールからそれを

除外しなければなり ません。 詳細については、 43 ページの 「参照されているオブジェク トの削除」 を参照し

て ください。

Page 108: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 97

Web アプリケーション プロファイルの表示

Web アプ リ ケーシ ョ ン プロファ イルは、 [Configure Web Proxy Service] ページの [Web Application Profiles] セクシ ョ ンに表示されます。

Web アプリケーシ ョ ン プロファイルのリス ト を表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access Services] エリ アで [Web proxy service] に対する [Configure] リ ンクをク リ ッ ク しま

す。 この操作によ り、 [Configure Web Proxy Service] ページが表示されます。

3. [Web Application Profiles] リ ンクをク リ ッ クする と、 使用可能な Web プロファ イルが表示されま

す。

この リ ス トには、 いくつかの一般的な Web アプ リ ケーシ ョ ンで推奨される構成済みの Web アプ リ ケー

シ ョ ン プロファイルの他、 作成しているカスタム Web プロファ イルやデフォル ト Web プロファ イルが

含まれます。

4. Web アプ リ ケーシ ョ ン プロファイルの名前をク リ ッ クする と、 その設定が表示されます。

Web アプリケーション プロファイルの追加

Web アプ リ ケーシ ョ ン プロファイルは、 シングル サインオン特性の他、 特定のリ ソースに対するコンテンツ

変換オプシ ョ ンをコン ト ロールします。 すべての Web リ ソースには、 それがネッ ト ワーク リ ソース と して定

義されているか Web リ ソース と して定義されているかに関係なく、 対応する Web アプ リ ケーシ ョ ン プロ

ファ イルが存在します。

• シングル サインオン ([Single sign-on]) オプシ ョ ン。ユーザーのログイン クレデンシャルがダウンス

ト リーム Web アプ リ ケーシ ョ ンに転送されるかど うかコン ト ロールし、 あわせてその転送方法もコン ト

ロールします。 このオプシ ョ ンは、 デフォル トでオフになっています。

• コンテンツ変換 ([Content translation]) オプシ ョ ン。 ク ッキー本体およびク ッキー パスにある JavaScript コードのハイパーリ ンクが Web プロキシ サービスによって変換されるかど うかコン ト ロー

ルします。 このオプシ ョ ンは、 ト ランスレーテッ ド Web アクセス エージェン トのみが使用し、 標準 Web アクセスでは無視されます。

Web アプリケーシ ョ ン プロファイルを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access Services] エリ アで [Web proxy service] に対する [Configure] リ ンクをク リ ッ ク しま

す。 この操作によ り、 [Configure Web Proxy Service] ページが表示されます。

Page 109: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

98 | 第 5 章 - セキュリテ ィ管理

3. [Web Application Profiles] リ ンクをク リ ッ ク して、 [New] ボタンをク リ ッ ク します。 [Add/Edit Web Application Profile] ページが表示されます。

4. [Name] ボッ クスに、 プロファ イルの名前を入力します。 特定のアプ リ ケーシ ョ ンに対応するプロファ

イルを作成している場合、 これを反映するプロファ イル名を指定するこ とができます。 たとえば、 xyz Web アプ リ ケーシ ョ ンのプロファ イルには、 「xyz」 とい う名前をつけるこ とができます。

5. [Description] ボッ クスに、 そのプロファイルについてのコ メ ン ト を入力します。

6. [Single Sign-On] エ リ アで、 ユーザー クレデンシャルが Web リ ソースに渡されるかど うか指定し、

あわせてその方法も指定します。 ユーザー クレデンシャルを転送する と、 ユーザーが複数回ログインす

る ( いったんアプライアンスに入ってから、 再びアプ リ ケーシ ョ ン リ ソースにアクセスし直す ) 手間を

省く こ とができます。

• [Forward each user's individual username and password] チェッ ク ボッ クスを選択す

る と、 WorkPlace の認証で使用されたユーザー名とパスワードが、 バッ クエンド Web サーバーに

転送されるよ うにな り ます。

• [Forward static credentials] チェッ ク ボッ クスを選択する と、 すべてのユーザーについて同

じユーザー名とパスワードを転送します。 これは、 HTTP 基本認証が必要な Web サイ トで指定する

と便利ですが、 ログイン名に基づいてパーソナライズされた各ユーザーの情報は提供されません。 ま

た、 ク ラ イアン ト証明書またはトークンで認証するユーザーの場合も役に立ちます。

• どちらのオプシ ョ ンも選択しない場合、 シングル サインオン機能はオフにな り ます。 両方のオプ

シ ョ ンを選択する と、 個別のユーザー名とパスワードが優先されます。 たとえば、 ユーザーがユー

ザー名 / パスワードを指定した場合はそれが転送されますが、 ユーザー名 / パスワードを指定してい

ない場合は、 Web プロキシ サービスが静的なクレデンシャルを転送します。

7. [Content Translation] エ リ アで、 Web プロキシ サービスによる変換を希望する項目を選択します。

• JavaScript コードで埋め込まれた Web リ ソースの リ ンクを、 Web プロキシ サービスが変換する

よ う指定する場合、 [Translate JavaScript code] チェッ ク ボッ クスを選択します。 これは、 絶

対 URL または絶対参照 (/to/path/xyz) o が含まれる JavaScript や、 URL を動的に生成する JavaScript ( たとえば 「location=“http://” + host name + “/index.html”」 ) で使用する と便利

です。 この設定によ り、 JavaScript を使用する、 Microsoft Outlook Web Access などのアプ リ

ケーシ ョ ン との間で互換性が向上します。 このチェ ッ ク ボッ クスは、 デフォルトで有効です。

Page 110: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイ ド | 99

• Web プロキシ サービスが、 MIME タイプではなく ファ イル拡張子からコンテンツ タイプを判定す

るよ う指定する場合、 [Ignore MIME types] チェッ ク ボッ クスを選択します。 通常、 Web プロ

キシ サービスは、 特定のコンテンツ タイプを変換します ( テキス ト と HTML も含まれる )。 その場

合、 HTTP ヘッダの MIME タイプからコンテンツ タイプを判定します Web リ ソースが不正な MIME タイプを送信している場合、 このオプシ ョ ンを選択します。 この結果、 Web プロキシ サービ

スは、 ファ イル拡張子を基にしてファ イルを変換するかど うか判定します。 このオプシ ョ ンは、 デ

フォル トでは無効です。

• ク ッキー本体に埋め込む URL を、 Web プロキシ サービスが変換するよ う指定する場合、

[Translate cookie body] チェッ ク ボッ クスを選択します。 ク ッキー本体に URL を埋め込む方

法は一般的ではあ り ませんが、 Web リ ソースがこれを行うにもかかわらずこのオプシ ョ ンがオンに

なっていない場合、 ユーザー側に問題が発生します ( 一般的な症状と して、 他の URL に予期せずリ

ダイレク ト されてしま う こ とがある )。 このチェ ッ ク ボッ クスは、 デフォル トで有効です。

• バッ クエンド リ ソースが送信するク ッキーのパス属性を、 Web プロキシ サービスが変換するよ う

指定する場合、 [Translate cookie path] チェッ ク ボッ クスを選択しますブラウザは、 ク ッキー

をサーバーに返信するタイ ミ ングを判定する と き、 ク ッキー パスを使用します。 一方、 このアプラ

イアンスは、 ブラウザが参照するパスを変更するため、 ク ッキー パスが変換されない場合、 ブラウ

ザがク ッキーを送信しな くな り ます。 このよ う な状況の一般的な症状と して、 有効な値を入力してい

るにもかかわらず、 ログイン クレデンシャルが何度も表示される とい う こ とが挙げられます。 その

場合、 このオプシ ョ ンを有効にします。 このチェ ッ ク ボッ クスは、 デフォル トで有効です。

8. [Save] をク リ ッ ク します。

メモ

• このアプラ イアンスには、 いくつかの一般的な Web アプ リ ケーシ ョ ンで推奨される構成済みの Web アプ リ ケーシ ョ ン プロファ イルが付属しています。 アプライアンスに付属するプロファ イルには、 次のよ

う なものがあ り ます。

• Default - NTLM または基本認証のシングル サインオンを使用しない、 ほとんどの Web アプ リ

ケーシ ョ ンまたはサイ トで使用できるデフォル ト プロファ イル。

• Domino Web Access 6.x - Lotus Domino Web Access 用のプロファイル。 バージ ョ ン 6.x 専用。

• iNotes 5.x - Lotus iNotes 用のプロファ イル。 バージ ョ ン 5.x 専用。

• Onyx CRM Onyx CRM Employee Portal 用のプロファ イル。 バージ ョ ン 4.x 以降。

• OWA/Single Sign-On - NTLM または基本認証のシングル サインオンを使用する、 Microsoft Outlook Web Access などのサイ ト用のプロファイル。

• WorkPlaceCfg - ASAP WorkPlace 用の読み取り専用プロファ イル。

• Web リ ソースは、 きわめて広範囲に定義できるため、 アプライアンスでは、 送られて く る要求にどの Web アプ リ ケーシ ョ ン プロファ イルを適用するか判定する場合、 一定のルールに従います。 アプライア

ンスは、 も狭い範囲のリ ソースに対応するプロファ イルを選択します。 たとえば、 ある DNS ド メ イン (xyz.com) を リ ソース と して定義しており、 Web アプ リ ケーシ ョ ン プロファイル A をそれに対応させ

ている と仮定します。 またそれ以外に、 特定の Web サーバー (web1.xyz.com) を リ ソース と して定義

しており、 Web アプ リ ケーシ ョ ン プロファ イル B をそれに対応させています。 この状態で、

https://web1.xyz.com/timesheet.html に対するユーザーの要求が送られてきたら、 アプライアンス

は、 Web アプ リ ケーシ ョ ン プロファ イル B を使用します。 これは、 プロファ イル B が、 Web アプ リケーシ ョ ン プロファ イル A ( ド メ イン ) よ り も狭い範囲のリ ソース (Web サーバー ) と対応しているた

めです。 アプライアンスが実際に使用する順序は次のよ うにな り ます。

URL --> ホス ト名 --> IP アドレス --> サブネッ ト /IP 範囲 --> DNS ド メ イン

• 同じ Web アプ リ ケーシ ョ ン プロファ イルを、 単一ド メ イン内のすべてのリ ソースに対応させる場合、 あ

るプロファ イルをそのド メ インに対応させて、 そのド メ イン内で定義している個別のリ ソースについて

は、 プロファイルに [None] を選択します。 個別のリ ソースは、 そのド メ インのプロファ イルを 「継承」

します。 特定のリ ソースにド メ インが対応しておらず、 継承するプロファイルがない場合、 アプラ イアン

スは、 そのプロファイルのシステム デフォルト を使用します。

Web アプリケーション プロファイルの編集と削除

プロファ イルを修正する前に、 プロファイルが対応するアプ リ ケーシ ョ ン とその変更事項の間に互換性がある

こ とを確認して ください。

プロファ イルが 1 つまたは複数のリ ソース と対応している場合、 そのプロファイルは削除するこ とができませ

ん。 そのプロファ イルを削除したい場合、 残存するすべての対応を削除しなければなり ません。 詳細について

は、 43 ページの 「参照されているオブジェ ク トの削除」 を参照して ください。

Page 111: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

100 | 第 5 章 - セキュリテ ィ管理

アクセス制御ルール

アクセス制御ルールは、 ユーザーまたはグループがどの リ ソースを使用できるか定義するものです。 ルールは、

すべてのアクセス方式からのアクセスを受け入れるよ う広く定義できる他、 特定のアクセス方式 (Web ブラウ

ザ、 Aventail Connect と Aventail OnDemand、 Network Explorer など ) のみを許可するよ う狭く定義す

るこ と もできます。

アクセス制御ルールは、 ユーザーの身元に基づいてそのユーザーがリ ソースにアクセスできるかど うか評価す

る他、 End Point Control ゾーンやデバイス プロファ イルを使用し、ユーザーのアクセス ポイン トの信頼性に

ついて勘案するこ と もできます。 これについては、 184 ページの 「ゾーンおよびデバイス プロファ イルによる EPC の管理」 で説明しています。

アクセス制御ルールの構成

時間の経過と と もにネッ ト ワークが変化するのに合わせて、 さまざまなユーザーとグループがどのアプ リ ケー

シ ョ ン リ ソースを使用できるか決定するアクセス制御ルールを構成する必要が出てきます。

アクセス制御ルールを追加する前に、 既存のルールのリ ス ト を慎重に検討します。 場合によっては、 新しい

ルールを作成せずに既存のルールを修正できる可能性もあ り ます。 時間を節約するため、 既存のルールをコ

ピーして、 そのパラ メータを修正するこ と もできます。

新しいルールを追加する場合、 現在の構成を確認する と、 新しいルールがルール順序のどの位置に適合するか

判定するこ とができます。 デフォルトの場合、 新しいルールは、 アクセス制御ルールの先頭に追加されます。

その後、 リ ス ト内の適切な場所に移動するこ とができます。

アクセス制御ルールの表示

アクセス制御ルールは、 [Access Control] ページに番号順に表示されます。 アプライアンスは、 先頭のルー

ルを 初に評価し、 次に 2 番目のルールを評価します。 デフォル トではすべてのアクセス制御ルールが表示さ

れますが、 [Display] リ ス ト を使用するこ とで リ ソース タイプ別に表示するこ と もできます。

アクセス制御ルールを表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Access Control] をク リ ッ ク します。 この操作によ り、[Access Control] ページが表示されます。

Page 112: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 101

2. [Display] リ ス トから、 表示したいルール セッ ト を選択します。

• リ ソース タイプに関係なくすべてのアクセス ルールを表示する場合、 [All] を選択します。

• Web ベース (HTTP および HTTPS) のリ ソースに対するアクセスを制御するアクセス ルールを表示

する場合、 [Web browser] を選択します。

• ク ラ イアン ト / サーバー (TCP/IP) リ ソースに対するアクセスを制御するアクセス ルールを表示す

る場合、 [Aventail Connect/OnDemand] を選択します。

• ASAP WorkPlace を使用した Windows ファイル システム リ ソースに対するアクセスを制御する

アクセス ルールを表示する場合、 [Network Explorer] を選択します。

3. アクセス制御ルールのリ ス トに表示されるデータを確認します。

• チェッ ク ボッ クス列は、 1 つまたは複数のルールを選択する と きに使用します。 ルールの削除 ([Delete] ボタンを使用 )、 コピー ([Copy] ボタンを使用 )、 順序変更 ([Move Up] ボタンおよ

び [Move Down] ボタンを使用 ) などを行う と きにこれを使用します。

• 数値の列は、 ルールが評価される と きの順序を示します。 ルールを編集する と きは、 対応する番号を

ク リ ッ ク します。

• プラス記号 (+) の列をク リ ッ クする と、 選択したルールが拡大され、 その構成の詳細と、 そのルー

ルで参照されているオブジェ ク トが表示されます。

• [Action] 列は、 ルールがアクセスの許可と拒否のどちらの目的で使用されているか、 あるいは無効

になっているかを示します。 一致するものが見つかった場合、 アプライアンスは、 こ こで指定された

動作を実行します。 アクセスを許可するルールの場合緑色のインジケータ、 アクセスを拒否するルー

ルの場合赤いインジケータが、 [Action] 列に表示されます。 また、 インジケータの上にカーソルを

置く と、 その動作のタイプを示すテキス トが表示されます。

ルールが無効になっている場合は、 [Action] 列にグレーのインジケータが表示されます。 ルールが

無効であれば、 そのルールは評価されません。 この機能を利用する と、 ルールを削除せずに一時的に

無効にするこ とができるため、 非常に便利です。

• [Description] 列には、 ルールを作成したと きに入力した説明テキス トが表示されます。

• [From] 列には、 ルールを適用する対象ユーザーが表示されます。 この列に 「Any」 と表示されて

いる場合、 そのルールはすべてのユーザーに適用されます。 逆方向接続の場合、 この列には、 ユー

ザーに接続している リ ソースが表示されます。 102 ページの 「双方向接続のアクセス制御ルール」

を参照して ください。

• [To] 列には、 ルールが適用される接続元リ ソースが表示されます。 この列に 「Any」 と表示されて

いる場合、 そのルールはすべてのリ ソースに適用されます。 逆方向接続の場合、 この列には、 リ ソー

スに逆方向接続しているユーザーが表示されます。 102 ページの 「双方向接続のアクセス制御ルー

ル」 を参照して ください。

• [Method] 列には、 特定のアクセス方式がルールに対応しているかど うかが示されます。 地球アイ

コンにフォルダが付いているアイコンは、 Network Explorer、 つま り ファ イル システム リ ソース

への Web アクセスを表しています。 Aventail のロゴが付いている場合は、 Aventail Connect ト ン

ネルまたはプロキシ ク ラ イアン ト 、 Aventail OnDemand ト ンネルまたはプロキシ エージェン トの

いずれかを介したアクセスを表しています。 この列に 「Any」 と表示されている場合は、 そのルール

がすべてのアクセス方式に適用されるこ とを示します。

• [Zone] 列には、 アクセス ルールが特定の End Point Control ゾーンに対応しているかど うかが示

されます。 EPC ゾーンは、 ク ラ イアン ト デバイスの属性に基づいて、 接続要求を分類するために使

用されます。 この列に 「Any」 と表示されている場合は、 そのルールがすべての EPC ゾーンに適用

されるこ とを示します。 赤い 「立入禁止」 アイコンは、 このルールが 1 つまたは複数の特定ゾーン

について、 アクセスを制御するこ とを表します。

Page 113: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

102 | 第 5 章 - セキュリテ ィ管理

双方向接続のアクセス制御ルール

VPN 接続には通常、 いわゆる順方向接続 ( ネッ ト ワーク リ ソースに対してユーザーが始動する ) が伴います。

ただし、 ネッ ト ワーク ト ンネル サービスを実行しており、 Aventail のネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ンネルまたは OnDemand ト ンネル ) をユーザーに設定する場合、双方向接続が可能にな り ます。

Aventail VPN 内では、 双方向接続によって次の機能が実行されます。

• VPN ユーザーからネッ ト ワーク リ ソースへの順方向接続。 103 ページの 「順方向接続のためのアクセス

制御ルールの追加」 を参照して ください。

• ネッ ト ワーク リ ソースから VPN ユーザーへの逆方向接続。 逆方向接続の例には、 ユーザーのマシンにソ

フ ト ウェア アップデート を 「プッシュ」 する SMS サーバーがあ り ます。 105 ページの 「逆方向接続のた

めのアクセス制御ルールの追加」 を参照して ください。

• 相互接続。 VPN ユーザーが他の VPN ユーザーに電話できるよ うにする Voice over Internet Protocol (VoIP) アプ リ ケーシ ョ ンを特に指します。 相互接続では、 順方向接続に使用するアクセス制御ルールと

逆方向接続に使用するアクセス制御ルールのペアが必要です。 106 ページの 「相互接続のためのアクセス

制御ルールの追加」 を参照して ください。

その他の双方向接続の例には、 VPN ユーザーとの間でファイルをダウンロード またはアップロードする FTP サーバーや、 リモー ト ヘルプ デスク アプ リ ケーシ ョ ンなどがあ り ます。

逆方向接続および相互接続の要件

逆方向接続および相互接続のアクセス制御ルールを構成する場合、 次の条件が前提になり ます。

• アプライアンスでネッ ト ワーク ト ンネル サービスが動作しているこ と。 これは [Services] ページで実

行します。

• ネッ ト ワーク ト ンネル ク ラ イアン トのための IP アドレス プールを構成しているこ と。 これは、

[Configure Network Access Service] > [Network Tunnel Options] ページで実行します。

• VoIP アプ リ ケーシ ョ ンにアクセスするユーザーが、ネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ン

ネルまたは OnDemand ト ンネル ) を設定する構成のコ ミ ュニティに所属しているこ と。 これは、

[Configure Community] > [Access Methods] ページで実行します。

逆方向接続のためのアプリケーショ ン ポートの保護

デフォル トの場合、 リ ソースからユーザーへの逆方向接続では、 ユーザーのコンピュータ上のすべてのポート

にアクセスするこ とができます。 セキュ リ ティ を向上させるため、 逆方向接続のアクセス制御ルールで、 アプ

リ ケーシ ョ ンが特異的に使用するポートのみにアクセスを限定するよ う構成する必要があ り ます。 アプ リ ケー

シ ョ ンを使用する と きに開けておかなければならないファ イアウォール ポートについては、 アプ リ ケーシ ョ ン

のマニュアルを参照して ください。

逆方向接続のアクセス ルールを構成する と きに、 [Destination restrictions] オプシ ョ ンを使用して、 ア

プ リ ケーシ ョ ンが逆方向接続で使用する特定ポートのみにアクセスを限定します。 詳細については、 108 ペー

ジの 「高度なアクセス制御ルール属性の使用」 を参照して ください。

Page 114: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 103

順方向接続のためのアクセス制御ルールの追加

ユーザーから接続先リ ソースに対する順方向接続のためにアクセス制御ルールを追加する と きは、 次の手順を

実行します。 VoIP アプ リ ケーシ ョ ンなどの相互接続のためにアクセス制御ルールを作成する場合は、 106ページの 「相互接続のためのアクセス制御ルールの追加」 を参照して ください。

順方向接続のためのアクセス制御ルールを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Access Control] をク リ ッ ク します。

2. [Access Control] ページで、 [New] をク リ ッ ク します。 この操作によ り、 [Add/Edit Access Rule] ページが表示されます。

3. [Number] ボッ クスに数値を入力して、 アクセス ルール リ ス ト内のルールの位置を指定します。 デ

フォルトの場合、 新しいルールは、 リ ス トの先頭に追加されますが、 このボッ クスを使用すれば、 ルール

を任意の場所に入れるこ とができます。 たとえば、 新しいルールに 「3」 を割り当てれば、 そのルールは、

カレン ト ルール 3 ( その後ルール 4 になる ) の前に挿入されます。 このフ ィールドは必須です。

4. [Description] ボッ クスに、 そのルールについてのコ メ ン ト を入力します。 この手順はオプシ ョ ンです

が、 説明を入れておく と、 後でルールのリ ス ト を参照する と きにわかりやすくなるため便利です。 また、

このコ メン トはログ ファ イルにも表示されるため、 デバッグの際に役に立ちます。 [ID] は、 AMC が自

動的に割り当てる固有の識別子で、 編集するこ とはできません。

5. ルールをアクセスの許可のために使用するか拒否のために使用するかは、 [Action] の [Permit] ボタン

および [Deny] ボタンでそれぞれ指定します。 また、 [Disabled] でルールを無効にするこ と もできま

す。

6. [Basic settings] エ リ アで、 次の情報を入力します。

• ユーザーから リ ソースへの順方向接続の場合は、 [User] ボタンを選択します。 [User] ボタンと [Resource] ボタンは切替式になっており、 それぞれ順方向接続ルールと逆方向接続ルールに対応

しています。

• [From] ボッ クスでは、 ルールを適用するユーザーまたはユーザー グループを指定します。 ユー

ザーやグループを リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 ユーザーやグループが指

定されていない場合、 このフ ィールドの値はデフォル ト値の 「Any user」 にな り ます。

• [To] ボッ クスでは、 ルールを適用する リ ソースまたはリ ソース グループを指定します。 リ ソースを

リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 接続先リ ソースが選択されていない場合、

このフ ィールドの値はデフォル ト値の 「Any resource」 にな り ます。

Page 115: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

104 | 第 5 章 - セキュリテ ィ管理

7. [Access methods] エ リ アで、 リ ソースへのアクセスをコン ト ロールするアクセス方式を 1 つまたは

複数選択します。

• [Any] の場合、 要求を出すアクセス方式が何であるかに関係なく、 ルールのすべてのリ ソースに対

するアクセスを管理します。 ほとんどの環境では、 この設定が推奨されます。 ただし、 セキュ リ ティ

要件のために、 リ ソースへのアクセスを特定のアクセス方式に制限しなければならない場合はその限

りではあ り ません。

• [Web browser] の場合、 Web ブラウザ経由で接続するユーザーの、 HTTP または HTTPS リ ソー

スからのアクセスを管理します。

• [Network Explorer] の場合、 Network Explorer を介して接続する ASAP WorkPlace ユーザー

の、 Windows ファ イル システム リ ソースからのアクセスを管理します。

• [Aventail Connect and Aventail OnDemand] の場合、 Aventail Connect ト ンネルまたは

プロキシ ク ラ イアン ト 、 Aventail OnDemand ト ンネルまたはプロキシ エージェン トのいずれかを

介して接続するユーザーの、 ク ラ イアン ト / サーバー アプ リ ケーシ ョ ン、 ファ イル サーバー、 デー

タベースなど といった TCP/IP リ ソースからのアクセスを管理します。

たとえば、 Aventail Connect または Aventail OnDemand を使用するユーザーに対して、 ネッ ト

ワーク ド メ インへのアクセスは許可したいが、 そのド メ イン内の Web リ ソースに対するブラウザ アクセスは許可した くないとい う状況について考えます。 これは、 [Destination resources] ボッ クスでネッ ト ワーク ド メ インを指定し、 アクセス方式と して [Aventail Connect and Aventail OnDemand] だけを指定するルールを作成するこ とで実現できます。

8. [End Point Control zones] エ リ アで、 リ ソースへのアクセスを許可または拒否するゾーンを選択し

ます。 リ ソースを リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 このフ ィールドのデフォル ト

値は 「Any」 です。 ゾーンの構成方法と使用方法については、 184 ページの 「ゾーンおよびデバイス プロファ イルによる EPC の管理」 を参照して ください。

9. ルールの作成が終わったら、 [Save and Add Another] をク リ ッ ク して、 他のルールを定義するこ と

ができます。 また、 [Save] をク リ ッ ク して終了するこ と もできます。 この操作によ り、 [Access Control] ページに戻り ます。

メモ

• AMC では、 複数のアクセス方式を柔軟にリ ソースに割り当てるこ とができるため、 アクセス方式と リ

ソース との間に不適合が起こるこ とがあ り ます。 このよ う な状況は、 指定された リ ソース と互換性のない

アクセス方式を割り当てるよ う なルールを作成した場合に発生します。 たとえば、 Windows ド メ イン リソースに対するアクセス方式と して [Web browser] を指定した場合、 AMC で 「Invalid destination resources」 とい うエラー メ ッセージが表示されます。 詳細については、

• 場合によっては、 リ ソースやアクセス方式を混在させた 「拒否」 ルールを作成し、 それ以降のルールが評

価されないよ うにするこ と もできます。 ただしこのよ う なルールは、 アクセス ポ リ シーで参照されてい

る他の リ ソースへのユーザー アクセスを誤ってブロ ッ クする可能性もあ り ます。

• IP アドレス プールが構成されていない状態でルールを順方向接続から逆方向接続へ変更しよ う とする と、

AMC でエラー メ ッセージが表示されます。 逆方向接続は、 ネッ ト ワーク ト ンネル ク ラ イアン トで IP アドレス プールが構成されている場合に限って使用できます。

Page 116: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 105

逆方向接続のためのアクセス制御ルールの追加

接続先リ ソースからユーザーに対する逆方向接続のためにアクセス制御ルールを追加する と きは、 次の手順を

実行します。 逆方向接続の例には、 IBM の Tivoli プロビジ ョ ニング製品や、 Microsoft の Systems Management Server (SMS) などがあ り ます。 102 ページの 「逆方向接続および相互接続の要件」 を参照し

て ください。

逆方向接続のためのアクセス制御ルールを追加するには

1. 逆方向接続を構成するための要件が満たされているこ とを確認します。

2. メ イン ナビゲーシ ョ ン メニューから [Access Control] をク リ ッ ク します。

3. [Access Control] ページで、 [New] をク リ ッ ク します。 この操作によ り、 [Add/Edit Access Rule] ページが表示されます。

4. [Number] ボッ クスに数値を入力して、 アクセス ルール リ ス ト内のルールの位置を指定します。 デ

フォルトの場合、 新しいルールは、 リ ス トの先頭に追加されますが、 このボッ クスを使用すれば、 ルール

を任意の場所に入れるこ とができます。 たとえば、 新しいルールに 「3」 を割り当てれば、 そのルールは、

カレン ト ルール 3 ( その後ルール 4 になる ) の前に挿入されます。 このフ ィールドは必須です。

5. [Description] ボッ クスに、 そのルールについてのコ メ ン ト を入力します。 この手順はオプシ ョ ンです

が、 説明を入れておく と、 後でルールのリ ス ト を参照する と きにわかりやすくなるため便利です。 また、

このコ メン トはログ ファ イルにも表示されるため、 デバッグの際に役に立ちます。 [ID] は、 AMC が自

動的に割り当てる固有の識別子で、 編集するこ とはできません。

6. ルールをアクセスの許可のために使用するか拒否のために使用するかは、 [Action] の [Permit] ボタン

および [Deny] ボタンでそれぞれ指定します。 また、 [Disabled] でルールを無効にするこ と もできま

す。

7. [Basic settings] エ リ アで、 次の情報を入力します。

• リ ソースからユーザーへの逆方向接続の場合は、 [Resource] ボタンを選択します。 [User] ボタ

ンと [Resource] ボタンは切替式になっており、 それぞれ順方向接続ルールと逆方向接続ルールに

対応しています。

逆方向接続は、 ネッ ト ワーク ト ンネル ク ラ イアン トで IP アド レス プールが構成されている場合に

限って使用できます。 IP アドレス プールが構成されていない状態で逆方向接続を作成しよ う とする

と、 AMC でエラー メ ッセージが表示されます。 102 ページの 「双方向接続のアクセス制御ルール」

を参照して ください。

• [From] ボッ クスでは、 ユーザーに接続する リ ソースを指定します。 リ ソースを リ ス トから選択す

る場合は、 [Edit] をク リ ッ ク します。 リ ソースが選択されていない場合、 このフ ィールドの値はデ

フォル ト値の 「Any resource」 にな り ます。

• [To] ボッ クスでは、 リ ソースが接続するユーザーを指定します。 リ ソースを リ ス トから選択する場

合は、 [Edit] をク リ ッ ク します。 ユーザーが選択されていない場合、 このフ ィールドの値はデフォ

ルト値の 「Any user」 にな り ます。

Page 117: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

106 | 第 5 章 - セキュリテ ィ管理

8. [Access methods] エ リ アで [Any] を選択する と、 要求を出すアクセス方式が何であるかに関係な

く、 ルールですべてのリ ソースに対するアクセスが自動的に管理されるよ うにな り ます。 この設定によ

り、 Connect ト ンネル ク ラ イアン ト も OnDemand ト ンネル エージェン ト も ( 逆方向接続で必要 ) ルールで管理されるよ うにな り ます。 他のアクセス方式は、 逆方向接続をサポート していないため、 バイ

パスされます。

9. ルールの作成が終わったら、 [Save and Add Another] をク リ ッ ク して、 他のルールを定義するこ と

ができます。 また、 [Save] をク リ ッ ク して終了するこ と もできます。 この操作によ り、 [Access Control] ページに戻り ます。

相互接続のためのアクセス制御ルールの追加

相互接続のためにアクセス制御ルールを作成する際の手順は、 順方向接続または逆方向接続の場合とほとんど

同じです。 ただし、 相互接続の場合、 ユーザーと接続先リ ソースを指定する方法が他の場合と若干異な り ます。

たとえば、 VPN ユーザーに対し、 VoIP (Voice over Internet Protocol) テク ノ ロジー アプ リ ケーシ ョ ンを使

用して互いを呼び出す許可を与えたい場合、 ユーザーがアプライアンスの IP アド レス プールに接続する と き

のルールと、 IP アドレス プールがユーザーに接続する と きのルールをそれぞれ作成する必要があ り ます。

また、 FTP サーバーとユーザーの間で双方向接続を許可する場合も、 このよ う な手順でルールのペアを作成す

る必要があ り ます。 ただし、 Connect プロキシ ク ラ イアン トは、 ネッ ト ワーク ト ンネル ク ラ イアン トの場合

と異な り、 FTP 接続を処理する場合、 アクセス制御ルールを 1 つしか使用するこ とができません。

相互接続のためのアクセス制御ルールを追加するには

1. 逆方向接続を構成するための要件が満たされているこ とを確認します。 102 ページの 「逆方向接続および

相互接続の要件」 を参照して ください。

2. メ イン ナビゲーシ ョ ン メニューから [Access Control] をク リ ッ ク します。

3. [Access Control] ページで、 [New] をク リ ッ ク します。 この操作によ り、 [Add/Edit Access Rule] ページが表示されます。

4. [Number] ボッ クスに数値を入力して、 アクセス ルール リ ス ト内のルールの位置を指定します。 デ

フォルトの場合、 新しいルールは、 リ ス トの先頭に追加されますが、 このボッ クスを使用すれば、 ルール

を任意の場所に入れるこ とができます。 たとえば、 新しいルールに 「3」 を割り当てれば、 そのルールは、

カレン ト ルール 3 ( その後ルール 4 になる ) の前に挿入されます。 このフ ィールドは必須です。

5. [Description] ボッ クスに、 そのルールについてのコ メ ン ト を入力します。 この手順はオプシ ョ ンです

が、 説明を入れておく と、 後でルールのリ ス ト を参照する と きにわかりやすくなるため便利です。 また、

このコ メン トはログ ファ イルにも表示されるため、 接続が特定のルールと合致していない理由を判断す

る目的でログを検査する際に役に立ちます。 [ID] は、 AMC が自動的に割り当てる固有の識別子で、 編集

するこ とはできません。

相互接続では、 順方向接続ルールと逆方向接続ルールのペアが必要になるため、 2 つのルールに同様の名

前を割り当てておきます。 こ う しておく と、 対応するルールをアクセス制御ルールのリ ス トから探し出す

と きに、 容易に判別できるよ うにな り ます。

6. ルールをアクセスの許可のために使用するか拒否のために使用するかは、 [Action] の [Permit] ボタン

および [Deny] ボタンでそれぞれ指定します。 また、 [Disabled] でルールを無効にするこ と もできま

す。

Page 118: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 107

7. [Basic settings] エ リ アの [User] ボタンと [Resource] ボタンは切替式になっており、 それぞれ順

方向接続ルールと逆方向接続ルールに対応しています。

• ユーザーから IP アド レス プールへの順方向接続ルールを作成する場合は、 [User] ボタンを選択し

ます。

• IP アドレス プールからユーザーへの逆方向接続ルールを作成する場合は、 [Resource] ボタンを

選択します。

8. [Basic settings] エ リ アの [From] ボッ クスでは、 次のよ うに指定します。

• 順方向接続ルールの場合、 ルールを適用するユーザーまたはユーザー グループを指定します。 ユー

ザーやグループを リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 デフォルト値は 「Any user」 です。

• 逆方向接続ルールの場合、 VoIP アプリ ケーシ ョ ンで使用するアド レス プールを指定します。 アド レ

ス プールを リ ソースの リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 デフォルト値は

「Any resource」 です。

9. [Basic settings] エ リ アの [To] ボッ クスでは、 次のよ うに指定します。

• 順方向接続ルールの場合、 VoIP アプリ ケーシ ョ ンで使用するアド レス プールを指定します。 アド レ

ス プールを リ ソースの リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 デフォルト値は

「Any resource」 です。

• 逆方向接続ルールの場合、 ルールを適用するユーザーを指定します。 ユーザーやグループを リ ス トか

ら選択する場合は、 [Edit] をク リ ッ ク します。 デフォルト値は 「Any user」 です。

• [To] ボッ クスでは、 ルールを適用する リ ソースまたはリ ソース グループを指定します。 ただし、 逆

方向接続ルールの場合、 [From] ボッ クスで リ ソースが接続するユーザーを指定します。 リ ソース

を リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 接続先リ ソースやユーザーが選択されて

いない場合、 このフ ィールドの値はデフォル ト値の 「Any」 にな り ます。

10. [Access methods] エ リ アで [Any] を選択します。 この設定によ り、 アプライアンスの Smart Access 機能が、 ユーザーのエンド ポイン ト デバイスに合った適切なアクセス方式を判定するよ うにな

り ます。 これは、 逆方向接続の場合、 Connect ト ンネル ク ラ イアン ト または Connect ト ンネル エー

ジェン トにな り ます。 他のアクセス方式は、 相互接続または双方向接続をサポート していないため、 バイ

パスされます。

11. [Access methods] エ リ アで [Any] を選択する と、 要求を出すアクセス方式が何であるかに関係な

く、 ルールですべてのリ ソースに対するアクセスが自動的に管理されるよ うにな り ます。 この設定によ

り、 Connect ト ンネル ク ラ イアン ト も OnDemand ト ンネル エージェン ト も ( 逆方向接続で必要 ) ルールで管理されるよ うにな り ます。 他のアクセス方式は、 逆方向接続をサポート していないため、 バイ

パスされます。

12. 相互接続ルールのペアで 初のルールの作成が終わったら、 [Save and Add Another] をク リ ッ ク し、

2 番目のルールを作成してから [Save] をク リ ッ ク して保存します。 ( また、 初のルールを作成した時

点で保存し、 それをコピーしてから、 ユーザー設定と リ ソース設定を逆にするこ と もできる )

メモ

• 相互接続ルールのペアを構成する順方向接続ルールと逆方向接続ルールを接続したら、 この 2 つのルール

を、 アクセス制御リ ス トで並べて配置します。 こ う しておく こ とによ り、 それぞれのルールについて、 関

連するルールと して識別しやすくな り ます。

• IP アドレス プールが構成されていない状態で相互接続ルールを作成しよ う とする と、 AMC でエラー メ ッセージが表示されます。 102 ページの 「双方向接続のアクセス制御ルール」 を参照して ください。

Page 119: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

108 | 第 5 章 - セキュリテ ィ管理

高度なアクセス制御ルール属性の使用

ほとんどのルールには、 ユーザーやグループ、 接続先リ ソース、 アクセス方式などが含まれる基本構成があ り、

通常はこれで十分です。 ただし、 さ らに詳細なアクセス制御を行いたい場合は、 [Add/Edit Access Rule] ページの [Advanced] エ リ アのオプシ ョ ンを使用できるよ うになっています。

たとえば、 特定の IP アドレスからの接続のみを許可したい場合は、 [User’s network address] オプシ ョ

ンを使用します。 その場合、 接続先リ ソースへの接続を許可または拒否する段階で、 要求を出したロケーシ ョ

ンに基づいて、 接続元ネッ ト ワークをアクセス ルールで参照します。 これによって、 セキュ リ ティが一層向上

します。 .

アクセス制御ルールで高度な設定を使用するには

1. [Add/Edit Access Rule] ページの [Advanced] エ リ アにある下向き矢印ボタンをク リ ッ ク します。

2. [User’s network address] オプシ ョ ンを使用して、 ルールで評価したい接続元ネッ ト ワークの名前

を指定します。 これは、 接続要求の送信元に基づいてアクセスを制御する と きに使用する と便利です。

ネッ ト ワーク リ ソースを リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。 接続元ネッ ト ワークが

指定されていない場合、 このフ ィールドの値はデフォルト値の 「Any」 にな り ます。 逆方向接続の場合、

このオプシ ョ ンを使用するこ とで、 特定のポート またはアプ リ ケーシ ョ ン リ ソースからの、 ユーザーの

コンピュータへのアクセスをブロ ッ クするこ とができます。

3. SSL 接続を行う と きにユーザーのデバイスで求められる 小キー長を [Minimum key length] で指定

します。 ユーザーのデバイスで 高度のセキュ リ ティが必要な場合は、 [128-bit] を選択します。 環境

が強力な暗号化をサポート していない場合は、 比較的短いキー長を選択します。

4. 個別のポート または一定範囲のポートによるアクセスを制限する場合は、[Destination restrictions] の [Ports] を使用します。 たとえば、 SMTP メール サーバーへのアクセスを制御するポ リ シーを構築し

ている場合は、 ポート 25 (SMTP ト ラフ ィ ッ クで一般的なポート ) 経由のアクセスのみを許可するこ と

ができます。 新のポート番号割り当ての リ ス トについては、

http://www.iana.org/assignments/port-numbers で参照するこ とができます。

すべてのポート経由のアクセスを許可する場合は、 [Any] をク リ ッ ク します。 複数のポート を指定する

場合、 [Selected] をク リ ッ ク し、 それぞれのポート番号をセ ミ コロンで区切って入力します。 また、

ポー ト範囲を指定する場合は、 初の番号と 後の番号をハイフンでつないで指定します。

5. [Method Restrictions] エ リ アの [Protocols] で、 ネッ ト ワーク ト ンネルまたはプロキシ サービス

がク ライアン トから受け付けるプロ ト コルを指定します。 それぞれのコマンドについてはこ こでも簡単に

説明していますが、 詳細について知りたい場合は、 http://www.ietf.org/rfc/rfc1928.txt を参照して く

ださい。

Page 120: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 109

• [TCP]。 すべての標準 TCP 接続 ( たとえば SSH、 telnet、 scp など ) で使用します。

• [UDP]。 ネッ ト ワーク ト ンネルまたはプロキシ サービスが、 UDP データ転送を行えるよ うにしま

す。 これは、 オーディオのス ト リーミ ングや Microsoft Outlook の新規メール通知などで必要にな

り ます。

• [ICMP]。 ICMP (Internet Control Message Protocol) は、 ping や traceroute などのネッ ト

ワーク ト ラブルシューティング コマンドに対応しています。 このオプシ ョ ンを選択する と、 ネッ ト

ワーク ト ンネルまたはプロキシ サービスが、 ユーザーの代わりにこのよ う な操作を実行するよ うに

な り ます。 また同時に、 ICMP パケッ トがネッ ト ワーク ト ンネルまたはプロキシ サービスを通過で

きるよ うにな り ます。

• [Accept bind requests from server]。 ク ラ イアン トに対してサーバーからの接続の受け入れ

を求めるプロ ト コルで使用します。 FTP はその恰好の例です。

6. ルールでファイル システム リ ソースに対する読み込みまたは読み込み / 書き込みのどちらを許可するか

指定する場合、 [Permissions] の [Read]、 [Read/Write] をそれぞれ使用します。 これらのアクセ

ス権限は、 同じファイル システム リ ソースに対応する Windows のアクセス制御ルールと共同で機能し

ます。 ユーザーに特定の特権を与えるためには、 アクセス権限を両方のエンティテ ィ ( つま り Windows と このアプライアンス ) で指定しなければなり ません。 ただしファ イル アップロードを禁止した場合、

すべてのユーザーがファ イルに書き込みできな くな り ます。 その場合でも、 書き込みのアクセス権限を

持っているユーザーであれば、 ファ イルの移動と削除は行う こ とができます。 これらの設定は、 逆方向接

続の場合は無視されます。

7. [Time and date restrictions] エリ アでは、 ルールが有効になるタイ ミ ングを指定します。 [Shift] または [Range] を指定できる他、 ルールが常に有効になるよ う指定するこ と もできます。 ただし、 この

時間制約フ ィールドのタイムゾーンは現地時間になり ます。

8. ルールの作成が終わったら、 [Save and Add Another] をク リ ッ ク して、 他のルールを定義するこ と

ができます。 また、 [Save] をク リ ッ ク して終了するこ と もできます。 この操作によ り、 [Access Control] ページに戻り ます。

メモ

• アクセス方式を 1 つまたは複数選択する と、 そのアクセス方式に該当するかど うかによって、 高度なオプ

シ ョ ンが有効化または無効化されます。 ただし、 アクセス方式と して [Any] を選択する と、 すべての高

度なオプシ ョ ンが使用可能になり ます。 AMC がルールを検証する段階で、 そのアクセス方式に関連しな

いルール属性は選択できな くな り ます。 次の表は、 それぞれのアクセス方式に該当する高度なオプシ ョ ン

を示しています。

アクセス方式 該当する高度なオプシ ョ ン

[Web browser](HTTP/HTTPS)

• [User’s network address]

• [Minimum key length]

• [Time and date restrictions]

[Network Explorer]( ファイル システム リ ソースへの Web アクセス )

• [User’s network address]

• [Read/write permissions]

• [Time and date restrictions]

[Aventail Connect & Aventail OnDemand](TCP/IP)

• [User’s network address]

• [Destination restrictions] (ports)

• [Minimum key length]

• [Time and date restrictions]

• [Protocols]

Page 121: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

110 | 第 5 章 - セキュリテ ィ管理

アクセス制御ルールからのユーザーとリソースの追加

管理者によっては、 すべてのポ リ シー オブジェク ト ( ユーザー、 グループ、 リ ソース ) を定義してからアクセ

ス制御ルールを作成する方法を好みます。 この構造化アプローチは、 初期構成の場合など特に有効ですが、 継

続的に管理していく上で不便を感じるこ と もあ り ます。 そのよ う な場合は、 アクセス制御ルールを作成するた

めのインタフェースから新しい リ ソースを直接定義するこ とができます。

アクセス制御ルールの中からユーザーまたはリソースを追加するには

1. [Add/Edit Access Rule] ページで、 [Users/groups] ボッ クスまたは [Destination resources] ボッ クスの隣にある [Edit] ボタンをク リ ッ ク します。

現在のユーザーおよびグループ、 リ ソースを表示するポップアップ ウ ィ ン ド ウが表示されます。

2. [New] ボタンをク リ ッ ク します。 次に表示されるページは、 作成しているオブジェ ク トのタイプ ( ユー

ザー、 グループ、 リ ソース ) ごとに異な り ます。

3. 新しいユーザー、 グループ、 リ ソースの設定を定義します。

4. 設定が終わったら、 [Save and Add Another,] をク リ ッ ク して、 他のオブジェク ト を定義するこ とが

できます。 また、 [Save] をク リ ッ ク して終了するこ と もできます。 この操作を実行する と、 前のページ

に戻り ます。 新しいオブジェク トが、 ユーザー、 グループ、 リ ソースの リ ス トに加わっています。

5. アクセス制御ルールに追加したいオブジェク トの隣にあるチェ ッ ク ボッ クスを選択して、 [Save] をク

リ ッ ク します。 この操作によ り、 [Add/Edit Access Rule] ページに戻り ます。

Page 122: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 111

アクセス制御ルールの編集、 コピー、 削除

アクセス制御ルールを修正する前に、 既存のルールを慎重に検討して、 その変更がセキュ リ ティ ポ リ シーにど

のよ う な影響を与えるか検証して ください。 また、 ルールの順序には特に注意を払います。

1 つまたは複数のルールについて、 アクセス制御ルール内の位置を変更するこ とができます。 アクセス制御

ルールの順序を変更する前に、 順序を慎重に検討して、 リ ス トの順序変更がセキュ リ ティ ポ リ シーにどのよ う

な影響を与えるか検証して ください。

新しいアクセス制御ルールをゼロから作成する とい う こ とをしないで、 既存のルールをコピーしてから、 新し

いルールに合わせて特定のパラ メータだけを変更するこ とで、 時間を節約するこ とができます。 作成しよ う と

しているルールとほとんどの特性が共通するルールを選択します。 ルールのコピーは、 アクセス ポ リ シーのテ

ス トの際に使用しても便利です。

アクセス制御ルールを削除する前に、 既存のルールを慎重に検討して、 その削除がセキュ リ ティ ポ リ シーにど

のよ う な影響を与えるか検証して ください。 削除の際、 確認が求められるこ とはあ り ません。 そのため削除の

際は慎重に行って ください。

アクセス制御ルールの編集、 コピー、 削除の詳細については、 43 ページの 「参照されているオブジェク トの

削除」 を参照して ください。

メモ

• [Display] オプシ ョ ンを使用してアクセス ルールをフ ィルタ リ ングし、 特定のアクセス方式のみを表示

している場合、 [Move Up] ボタンまたは [Move Down] ボタンを使用して リ ス トの順序を変更するこ

とはできません。 アクセス制御ルールを移動するのは、 [Display] に 「All」 を設定している場合に限ら

れます。

• ルールを複数段階移動する場合は、 [Add/Edit Access Rule] ページで [Number] ボッ クスの値を変

更する方が速いこ と もあ り ます。

アクセス方式とリソースとの間の拒否ルール非互換の解決

次の表の 3 種類の組み合わせのいずれかを参照する 「拒否」 ルールを定義する と き、 「Some of the resources in this rule are not supported by the selected access method(s), which could inadvertently deny access to some resources」 とい う警告メ ッセージが表示されます。

「許可」 ルールの場合は、 リ ソース とアクセス方式を任意の方法で混在させ組み合わせるこ とができます。 ただ

し 「拒否」 ルールにリ ソース とアクセス方式の一定の組み合わせが含まれている と、 それ以降のルールが評価

されな くな り ます。 このよ う なルールは、 アクセス ポ リ シーでそれ以降参照されている、 リ ソースへのユー

ザー アクセスを誤ってブロ ッ クする可能性もあ り ます。

場合によっては、 ポ リ シーの評価のと きに、 拒否ルールが接続要求と一致しているかど うかアプラ イアンスが

判定できな くなる こ とがあ り ます。 このよ う な場合、 セキュ リ ティ上の予防措置と して、 ルール セッ トの処理

を停止し、 ユーザー アクセスをブロ ッ ク します。 これは、 リ ソース タイプとアクセス方式が次のよ うな組み

合わせで拒否ルールに含まれている場合に、 そのルールが評価される と発生します。

ルール動作 リソース タイプ アクセス方式

[Deny] [Windows domain] • [Any]

• [Web browser]

• [Aventail Connect and OnDemand]

[Deny] [URL] • [Any]

• [Aventail Connect and OnDemand]

[Deny] [Network share] • [Any]

• [Aventail Connect and OnDemand]

Page 123: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

112 | 第 5 章 - セキュリテ ィ管理

たとえば、 Windows ド メ インへのアクセスをブロ ッ ク し、 アクセス方式を 「Any」 にしておく拒否ルールを

作成する と仮定します。Windows ド メ インは ASAP WorkPlace からアクセスできるため、アプラ イアンスが ASAP WorkPlace からの接続試行を受け取る と、 ルールと一致し、 そのアクセスが拒否されます。

一方で、ユーザーが Aventail Connect や OnDemand、あるいは標準 Web ブラウザから接続要求を出すと し

ます。 この場合、 アプライアンスは、 ( どの接続先リ ソースが要求されていても ) Windows ド メ インのルール

が要求に合致しているかど うか判定するこ とができません。 アプライアンスはそのため、 ポ リ シー内のそれ以

降のルールの評価を停止して、 即座にアクセスを拒否します。 そのため、 Windows ド メ イン ルールがアクセ

ス制御ルールの先頭にある場合、 高い確率で、 ユーザーが VPN リ ソースにアクセスできな くな り ます。 たと

えば、 リ ス トの次のルールが、 ユーザーの VPN リ ソースへのアクセスを許可する許可ルールの場合でも、 こ

のルールが評価されるこ とはあ り ません。

問題の解決

このよ う なルールの非互換性を解決するため、 当社では、 不確定のアクセス方式を参照しないよ うにルールを

修正するこ とを推奨しています。 たとえば、 Windows ド メ インまたはネッ ト ワーク共有の場合は、 アクセス

方式と して Network Explorer 以外選択しないよ うにします。 URL の場合は、 Web ブラウザと ASAP WorkPlace 以外選択しないよ うにします。

不正な接続先リソースの解決

アクセス方式を非互換の接続先リ ソースに割り当てるルールを作成しよ う と した場合、 AMC は、 「Invalid destination resources: These resources are not accessible from the selected access method(s)」 と

い う警告を出して不適合が発生するのを防止します。 次の表では、 このよ う な警告が出されるアクセス方式 /接続先リ ソースの組み合わせを示しています。

たとえば、 Windows ド メ イン リ ソースにアクセスし、 アクセス方式と して [Web browser] を指定する

ルールを作成している と仮定します。 このよ う な組み合わせを選択する と、 [Add/Edit Access Rule] ペー

ジの [Access methods] エ リ アのすぐ上に 「Invalid destination resource」 とい う警告が表示されます。

このよ う なルールは、 アクセス方式 / リ ソースの不適合が含まれているこ とから、 保存するこ とができません。

このよ う な不適合が残っている状態で [Save] をク リ ッ クする と、 不正な リ ソースがルールから除去されま

す。 ルールに含まれている不適合リ ソースが 1 つだけの場合、 その リ ソースは 「Any」 で置き換えられます。

問題の解決

接続先リ ソースのエラーを解決するため、 アクセス方式のタイプが接続先リ ソース と互換性を持つよ うにルー

ルを修正します。 アクセス方式 / 接続先リ ソースの不適合を回避するための も簡単な方法は、 [Add/Edit Access Rule] ページの [Access method] オプシ ョ ンを 「Any」 に設定するこ とです。

アクセス方式 不正な接続先リソース

[Web browser] • [Windows domain]

• [Network share]

[Network Explorer] • [URL]

[Aventail Connect and Aventail OnDemand] • [URL]

• [Windows domain]

オプシ ョ ン 説明 リソース タイプ

[Alias name] プライベート URL を表すパブリ ックなエイリアスを指定するときは、 このオプシ ョ ンを使用します。 このエイリアスの名前はユーザーに提示されるため、 憶えやすい名前を使用します ( 短く具体的なほど良い )。 次のような場合、 [Alias name] を指定すると良いでし ょ う。

• このリソースに対する内部ホスト名を隠したい場合。

• この URL リ ソースが、 [Network Settings] ページの [Name Resolution] タブで構成されている検索ド メ インに含まれていない場合。

Web

Page 124: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 113

[Synonyms] URL リ ソース名の代替名 ( 「シノニム」 ) を定義するときは、 このオプシ ョ ンを使用します。 これは、 ユーザーが異なる名前 ( 通常、 非修飾名や圧縮名 ) を使用してサーバーにアクセスする場合や、 Web ページに DNS エイリアスを示すリンクが含まれていて、その名前を Web プロキシ サービスが正し く変換できない場合などに使用すると便利です。 複数のシノニムを指定する場合はセミ コロンで区切ります。

このアプライアンスは、 リソースのシ ョート カッ ト を自動的にシノニムと して定義します。 たとえば URL が 「http://mail.example.com」 の場合、 アプライアンスは 「mail」 というシノニムを追加します。 ただしこれについては、[Synonym] ボックスに表示されません。

Web

[Allow public access]

この URL に無制限のアクセスを許可したい場合、 このチェ ック ボックスを選択します。 このオプシ ョ ンがオンの場合は、 ユーザーの身元を識別するための認証が行われません。 これは、 内部 Web リ ソースに対してパブリ ッ ク アクセスを許可する場合に使用すると便利です。 ( あるリソースへのパブリ ック アクセスを許可するときは、 「Any」 ユーザーによるそのリソースへのアクセスを許可するルールを作成しなければならない )

Web

[Web application profile]

このリストには、 い くつかの一般的な Web アプリケーシ ョ ンで推奨される構成済みの Web プロファイルの他、カスタム Web プロファイルやデフォルト Web プロファイルが含まれます。 どのプロファイルを選択すればよいかわからない場合は、 デフォルトのオプシ ョ ンをそのまま選択して く ださい。 プロファイルを参照するには、 [View selected profile] をクリ ックします。 詳細については、97 ページの 「Web アプリケーシ ョ ン プロファイルの追加」 を参照して く ださい。

Web

ネッ トワーク

オプシ ョ ン 説明 リソース タイプ

Page 125: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

114 | 第 5 章 - セキュリテ ィ管理

Page 126: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 115

第 6 章ユーザー管理

アクセス制御ルールでは、 ユーザーやユーザーのグループがどの リ ソースを使用できるか決定します。 した

がって、 外部ユーザー ディ レク ト リに保管されているユーザーやグループにマッピングするユーザーやグルー

プを AMC で定義しなければなり ません。 さ らに高いレベルのコ ミ ュニティでも、 共通の特性、 たとえばアク

セス ポ リ シーやアクセス方式などを共有するユーザーやユーザー グループを編成できます。 また、 これらは

アクセス制御ルールで使用するこ と もできます。

概要 : ユーザー、 グループ、 レルム、 コ ミュニティ

ユーザーとは、 ネッ ト ワーク上の リ ソースにアクセスする必要がある個人を指します。 また、 ユーザー グルー

プは、 ユーザーの集ま りです。 アプラ イアンスでユーザーやユーザー グループを作成したら、 リ ソースへのア

クセスを許可または拒否するために、 アクセス制御ルール内で参照するこ とができます。

アプライアンスでは、 ユーザーとグループを実際に保管しません。 その代わりに、 LDAP や Microsoft Active Directory などの外部認証サーバーに保管されている既存のユーザーやグループへの参照を作成します。 こ う

する こ とによ り、 アプラ イアンスで直接ユーザーを作成し管理する必要がなくな り ます。 ユーザーやグループ

を定義してからアクセス制御ルールで参照するこ と もできますが、 アクセス制御ルール インタフェースから新

しいユーザーやグループを直接定義するこ と もできます。

コ ミ ュニティはユーザーの集ま りで、 ユーザー集団のメンバーがレルムにログインする と きに、 どのアクセス ク ラ イアン ト と End Point Control エージェン トが設定されるかがこれによって決ま り ます。 たとえば、 モバ

イル従業員に対しては OnDemand を有効にし、 ビジネス パートナーには Web アクセスのみを提供するこ と

ができます。 End Point Control が有効な場合、 コ ミ ュニティは、 コ ミ ュニテ ィ内のどの 「信頼ゾーン」 にメ

ンバーが所属するか決定するために使用するこ と もできます。

レルムは、 認証サーバーを参照して、 ユーザーに対してどのアクセス エージェン ト をプロビジ ョ ニングし、 ど

の End Point Control を課すか判定します。

Page 127: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

116 | 第 6 章 - ユーザー管理

レルムおよびコミュニティの使用

レルムとユーザー コ ミ ュニティを構成する と き、 AMC では、 コ ミ ュニティのメ ンバーにどのアクセス エー

ジェン トがプロビジ ョ ニングされるか指定するこ とができます。 またオプシ ョ ンで、 コ ミ ュニテ ィ メ ンバーの

デバイスを 「信頼ゾーン」 に分類するこ と もできます。 次の図は、 レルムがユーザーを認証して、 これをコ

ミ ュニテ ィに割り当て、 アクセス エージェン ト をプロビジ ョ ニングして、 End Point Control が有効であれ

ば、 コンピュータの信頼性に基づいてコ ミ ュニテ ィ メ ンバーをさまざまなゾーンに割り当てる過程を示してい

ます。

ネッ ト ワークで 1 台の認証サーバーのみにユーザー情報を保管している場合、 AMC に認証レルムを 1 つだけ

作成する必要があ り ます。 ネッ ト ワークで複数の認証サーバーを使用している場合、 それぞれのサーバーごと

に、 レルムを 1 つ以上作成する必要があ り ます。 また、 単一の外部リポジ ト リで、 複数の異なるユーザー グループを参照する複数のレルムを、 AMC で作成するこ と もできます。

認証レルムを 1 つしか使用しない場合でも、 アクセス要件やその他のセキュ リ テ ィ条件に基づいてユーザーの

サブセッ ト を作成するこ とができます。 これは、 レルムをユーザーのコ ミ ュニティ と対応させる必要があるた

めです。 コ ミ ュニテ ィは、 レルムのすべてのユーザーで構成するこ とができる他、 選択したユーザーのみを入

れるこ と もできます。 また、 アクセス エージェン ト を設定した り、 コ ミ ュニテ ィのメンバーに End Point Control を適用した りするために使用するこ と もできます。 コ ミ ュニテ ィの詳細については、 131 ページの

「コ ミ ュニテ ィの編集、 コピー、 削除」 を参照して ください。

レルムの表示

AMC で構成したレルムが、 [Realms] ページに表示されます。

構成したレルムを表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。 この操作によ り、 [Realms] ペー

ジが表示されます。

2. [Realms] リ ス ト のデータを参照します。

• 1 つまたは複数のレルムを選択する場合、 チェ ッ ク ボッ クス列を使用します。 これを使用してレル

ムを削除した り、 コピーした りするこ とができます。

• プラス記号 ( 「+」 ) の列をク リ ッ クする と、 レルムが拡大され、 認証サーバーとユーザー コ ミ ュニ

テ ィ ( ある場合 ) が表示されます。

End Point Control

AD.example.com

CompanyXYZ Employees

Partners

= "Employees"

= "Partners"

? ?

OnDemandWeb

IT PC PC

Web PC

Page 128: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 117

• [Enabled] 列には、 そのレルムが有効になっているか無効になっているかが示されます。 緑色のイ

ンジケータの場合そのレルムが有効で、 赤いインジケータの場合そのレルムは無効になっています。

レルムが無効の場合、 そのレルムのユーザーやグループはログインするこ とができません。

• [Name] 列には、 レルムを作成する と きに割り当てた名前が表示されます。 レルム名は、 ク リ ッ ク

する と編集するこ とができます。

• [Authentication server] 列には、 ユーザーの身元を確認する と きにそれぞれのレルムによって

参照される認証サーバーの名前がリ ス ト されます。

• [Description] 列には、 レルムを作成する と きに入力した説明テキス トが リ ス ト されます。

デフォルト、 表示、 非表示レルム

ユーザーを認証する と き、 アプライアンスは、 そのユーザーがどのレルムに所属しているか認識していなけれ

ばなり ません。 有効なレルムが 1 つしかない場合、 アプライアンスは自動的にそのレルムを使用します。 しか

し複数のレルムが有効になっている場合は、 どのレルムを使用するかアプライアンスに通知しておく必要があ

り ます。 ユーザーがログインする と き、 通常、 適切なレルムを リ ス トから選択します。

ただし、 AMC でデフォル ト レルムを定義すれば、 簡単にレルムを選択できるよ うにするこ と もできます (118ページの 「デフォル ト レルムの選択」 を参照 )。 デフォル ト レルムが定義されている場合、 レルム選択ボッ ク

スに、デフォル ト レルムが自動的に入れられます ( ただし Connect クライアン トではこれが当てはまらない )。アクセス方法固有の動作については、 この節で概説します。 デフォルト レルムを選択しておく こ とが強く推奨

されます。

また、 どのレルム名がエンド ユーザーに提示されるかについても選択するこ とができます。 表示されていない

レルムにログインする必要がある場合、 ユーザーはそのレルム名をログイン ボッ クスに正確に入力しなければ

なり ません。 たとえば、 さまざまなサプライヤー用にレルムを作成していて、 サプラ イヤー同士が互いを知ら

ない状態が望ましいとい う状況を考えてみます。 その場合、 このよ う なレルム名を非表示にしておく と、 それ

ぞれのサプライヤーは、 アプラ イアンスにログインする と きにレルム名を入力しなければならな く な り ます。

次の表は、 さまざまなレルム構成の場合に、 エンド ユーザーによるログイン時の作業がど う変動するかを示し

ています。

以下では、 アクセス方式ごとに、 ユーザーのログイン時の作業を示します。

有効なレルム デフォルト レルムの構成

非表示レルムの構成

ユーザーのログイン時の作業

1 つ 該当なし 該当なし ユーザーはログイン時にレルムを選択しません。 認証の際、有効なレルムが自動的に使用されます。

複数 あり なし ユーザーがリス トからレルムを選択します。 レルム テキスト ボックスにはデフォルト レルムが入ります。

複数 なし なし ユーザーがリス トからレルムを選択します。 レルム テキスト ボックスには 初のレルム ( アルファベッ ト順にソートされている ) が入ります。

複数 あり あり ユーザーがリス トからレルムを選択します。 レルム テキスト ボックスにはデフォルト レルムが入ります。 レルム リストには、 [Other] というエン ト リがあり、 2 番目のテキスト ボックスが表示されています。 ログインの際、 非表示レルムを使用したい場合、 [Other] を選択して、 2 番目のテキスト ボックスにレルム名を入力します。

Page 129: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

118 | 第 6 章 - ユーザー管理

ASAP WorkPlace

ユーザーが 初に ASAP WorkPlace にアクセスする と き、 1 ページまたは複数のログイン ページが表示され

ます。 1 つのレルムのみが有効な場合、 ユーザー クレデンシャルを要求するページのみが表示されます。 複数

のレルムが有効な場合は、 次のよ う なログイン ページが表示されます。 このページで適切なレルムを選択しま

す。

非表示レルムが 1 つまたは複数ある場合、 ログイン ページは次のよ うにな り ます。

[Next] をク リ ッ クする と、 ユーザー名とパスワードで認証するユーザーの場合、 クレデンシャルを入力する

ためのページが表示されます。

デフォルト レルムの選択

複数の認証レルムを使用する場合、デフォル ト レルムを 1 つ選択する必要があ り ます。 ユーザーを認証する と

き、 アプラ イアンスは、 そのユーザーがどのレルムに所属しているか認識していなければなり ません。 有効な

レルムが 1 つしかない場合、 アプラ イアンスは自動的にそのレルムを使用します。 しかし複数のレルムが有効

になっている場合は、 どのレルムを使用するかアプライアンスに通知しておく必要があ り ます。 ユーザーがロ

グインする と き、 通常、 適切なレルムを リ ス トから選択します。 ただし、 AMC でデフォル ト レルムを定義す

れば、 簡単にレルムを選択できるよ うにするこ と もできます。

レルムを 1 つだけ構成している場合でも、 そのレルムがデフォル ト と して指定されていなければ、 [Realms] ページに 「There is no default realm selected」 とい う警告メ ッセージが表示されます。

デフォルト レルムを選択するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。 この操作によ り、 [Realms] ペー

ジが表示されます。

2. [Default realm] リ ス トから、 デフォルト レルムにする認証レルムを選択します。 この リ ス トには、 有

効になっており しかも表示対象と して構成されているレルムのみが表示されます。 非表示レルムはデフォ

ル ト と して設定できないため、 こ こに表示されません。

Page 130: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 119

レルムの有効化と無効化

アプライアンスは、 複数のレルムの同時使用をサポート しています。 レルムを有効化または無効化するこ とに

よ り、 どのレルムをアクテ ィブにするかコン ト ロールするこ とができます。 レルムを無効化する と、 そのレル

ムに対応するユーザーとグループがログインできな くな り ます。 有効な認証レルムがない場合、 ユーザーは

ネッ ト ワークにアクセスできな くな り ます。

認証レルムを有効化または無効化するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。 [Realms] ページには、 定義され

ているレルムの リ ス トが表示されます。 あるレルムが有効化されている場合、 緑色のインジケータ アイ

コンが左から 2 番目の列に表示されます。 レルムが無効化されている場合は、 グレーのインジケータ アイコンが表示されます。

2. 有効化または無効化するレルムの名前をク リ ッ ク します。 この操作によ り、 そのレルムに対する [Configure Realm] ページが開きます。

3. [General] セクシ ョ ンで、 そのレルムの [Status] について [Enabled] または [Disabled] を選択

し、 [Save] をク リ ッ ク します。

レルムを定義する場合のベスト プラクティス

レルムを定義する と き、 ユーザーのログインの作業を軽減するため、 次のベス ト プラ クティ スを実行します。

• エンド ユーザーがログイン時にレルム名を選択するため、 レルム名を定義する と きは、 ユーザー グルー

プを明確に表す名前にしなければな り ません。 たとえば、 すべての社内従業員を含むレルムの場合は

「employees」 などの名前を使用し、 外部のサプライヤーを含むレルムの場合は 「suppliers」 など と し

ます。

• 一部のユーザーが非表示のレルムにログインするよ う な場合、 入力するレルム名と入力方法 ( レルムの リ

ス トから [Other] を選択してテキス ト ボッ クスにレルム名を入力 ) をそのユーザーに知らせておきま

す。

• 必要な場合に限って、 複数のレルムを有効にします。 有効なレルムが 1 つだけの場合、 ユーザーはログイ

ン プロセスでレルムを選択する必要がなくな り ます。 テス ト環境から実稼働環境に移行する と きは、 す

べてのテス ト レルムが削除されているこ とを確認して ください。

レルムの作成と構成

認証レルムを作成および構成する と きは、 次の手順を実行します。 複数のレルムを作成する場合、 デフォル ト レルムと して 1 つ選択する必要があ り ます。 この方法については、 後で説明します。

レルムを作成し、 これを外部認証サーバーと対応させたら、 1 つまたは複数のコ ミ ュニテ ィをレルムに追加し

た り、 構成済みのデフォル ト レルムを使用できます。 コ ミ ュニテ ィを割り当てずにレルムを作成し保存した場

合、 レルムにデフォルト コ ミ ュニティが自動的に割り当てられます。 128 ページの 「デフォル ト コ ミ ュニ

テ ィの使用」 と 131 ページの 「コ ミ ュニテ ィの編集、 コピー、 削除」 を参照して ください。

レルムを作成するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。

Page 131: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

120 | 第 6 章 - ユーザー管理

2. [Realms] ページで、 [New] をク リ ッ ク します。 この操作によ り、 [Configure Realm] ページの [General] セクシ ョ ンが表示されます。

3. [Name] テキス ト ボッ クスに、 わかりやすいレルムの名前を入力します。 エンド ユーザーが VPN への

ログイン時にこのレルム名を選択するため、 レルム名を定義する と きは、 ユーザー グループを明確に表

す名前にしなければなり ません。

4. [Description] テキス ト ボッ クスに、 レルムについてのコ メン ト を入力します。 コ メ ン ト を入れておく

と、 VPN で複数の認証レルムを使用する場合など、 特に便利です。

5. 対応する [Status] を選択するこ とによって、 レルムを有効または無効にします。 詳細については、 119ページの 「レルムの有効化と無効化」 を参照して ください。

6. ユーザーに提示されるレルムの リ ス トに、 このレルムを入れる ( ほとんどの場合これが推奨される ) 場合、 [Display this realm] チェッ ク ボッ クスを選択します。

7. [Authentication server] で、 ユーザーの身元を確認するためにレルムが使用する認証サーバーを選

択します。 このフ ィールドは必須です。 また、 新しい認証サーバーを構成してレルムで参照する場合は、

[New] をク リ ッ ク します。 詳細については、 66 ページの 「認証サーバーの構成」 を参照して ください。

8. このレルムに対して、 アカウンテ ィング情報を送信する RADIUS サーバーを使用してアカウンテ ィング

を実行したい場合、 [Enable RADIUS accounting] チェッ ク ボッ クスを選択します。

RADIUS アカウンティ ング サーバーの構成方法については、 129 ページの 「レルムでの RADIUS アカ

ウンテ ィングの構成」 を参照して ください。

9. [Advanced] セクシ ョ ンを拡張してから、オプシ ョ ンで [Enable group affinity checking] チェッ

ク ボッ クスを選択するこ とによ り、 アプライアンスが、 セカンダ リ認証リポジ ト リ を照会するよ う設定

するこ とができます。 詳細については、 69 ページの 「レルムでのグループ アフ ィニテ ィ チェッ クの有効

化」 を参照して ください。

10. ユーザー コ ミ ュニティ をレルムと対応させるには [Next] (121 ページの 「レルムへのコ ミ ュニティの追

加」 )、 [Realms] ページに戻るには [Finish] をク リ ッ ク します。

コ ミ ュニティ を割り当てずにレルムを作成し保存した場合、 レルムにグローバル デフォル ト コ ミ ュニ

テ ィが自動的に割り当てられます。 128 ページの 「デフォル ト コ ミ ュニテ ィの使用」 を参照して くださ

い。

メモ

• レルムの編集、 コピー、 削除については、 35 ページの 「AMC でのオブジェク トの追加、 編集、 コピー、

削除」 を参照して ください。

Page 132: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 121

レルムへのコミュニティの追加

レルムを作成したら、 そのレルムに 1 つまたは複数のコ ミ ュニテ ィを対応させなければなり ません。 コ ミ ュニ

テ ィでは、 レルム内のユーザーのサブセッ ト を定義し、 そのユーザーがレルムにログインする と きどのアクセ

ス方式を使用できるかや、 そのエンド ポイン ト デバイスに制約が設定されるかど うかを決定します。

アプライアンスのそれぞれのレルムでは、 1 つ以上のコ ミ ュニティ を参照しなければなり ません。 複数のコ

ミ ュニテ ィを使用する と、 ユーザー集団を効率的に分割するこ とができます。 その結果、 特定のユーザーに個

別のアクセス エージェン ト を割り当てたり、 コ ミ ュニティのメ ンバーが使用する特定タイプのデバイスについ

て End Point Control を課した りするこ とができます。

構成済みのデフォル ト コ ミ ュニティ を使用できる (128 ページの 「デフォル ト コ ミ ュニテ ィの使用」 を参照 ) 他、 他のコ ミ ュニテ ィをレルムに対応させるこ と もできます。 時間の経過と と もにユーザー アクセス要件やセ

キュ リ テ ィ ポ リ シー要件が変化するのに合わせて、 レルムにコ ミ ュニテ ィを追加できる他、 レルムが参照する

ユーザー コ ミ ュニティ を修正した り削除した りするこ と もできます。

コ ミ ュニテ ィ をレルムに追加するには

1. [Configure Realm] ページの [General] セ クシ ョ ンでレルムを作成したら、 [Next] ボタンをク

リ ッ ク します。 [Configure Realm] ページの [Communities] セクシ ョ ンが表示されます。

2. [Communities] セクシ ョ ンで次の作業を行います。

• レルムに対して新しいコ ミ ュニテ ィを作成しない場合は、 [Finish] をク リ ッ ク してデフォル ト コミ ュニテ ィを使用するこ とができます。 128 ページの 「デフォルト コ ミ ュニティの使用」 を参照し

て ください。

• レルムに対して新しいコ ミ ュニテ ィを作成する場合は、 [Create new] をク リ ッ ク します。 この操

作によ り、 [Configure Community] ページが表示されます。 122 ページの 「コ ミ ュニティの作

成と構成」 を参照して ください。

3. 必要であれば、 コ ミ ュニテ ィが リ ス トで表示される順序を変更します。 129 ページの 「レルムでコ ミ ュニ

テ ィが リ ス ト される順序の変更」 を参照して ください。

4. いずれかの [Configure Community] ページで [Finish] をク リ ッ クする と、 コ ミ ュニティに関する情

報が入力された状態で、 [Configure Realm] ページが表示されます。

Page 133: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

122 | 第 6 章 - ユーザー管理

[Session Flow] エ リ アに、 そのコ ミ ュニティで選択した構成設定が、 ログイン、 デバイス プロファ イ

ルのイン ト ロゲーシ ョ ン、 EPC ゾーンの分類、 アクセス方式のプロビジ ョ ニング、 VPN セッシ ョ ン中の

データ保護プロセスなどでどのよ うに利用されるか表示されます。

5. コ ミ ュニティの構成変更を行う必要がある場合、 [General]、 [Access Methods]、 [End Point Control] の各リ ンクをク リ ッ ク して、 それぞれの構成ページに移るこ とができます。

6. コ ミ ュニティの構成設定に問題がなければ、 [Finish] をク リ ッ ク します。 この操作によ り、 [Realms] ページに戻り ます。

コミュニティの作成と構成

コ ミ ュニティ を作成する と きは、 基本的に次の 3 段階の手順を実行します。

• コ ミ ュニティへのメンバーの割り当て

• コ ミ ュニティに対するアクセス方式の選択

• ( オプシ ョ ン ) コ ミ ュニテ ィに対する End Point Control の指定

レルム内のコ ミ ュニテ ィは、 2 種類の異なる方法で作成するこ とができます。 1 つ目の方法では、 レルムを構

成するプロセスで、 コ ミ ュニティ を作成します。 2 つ目の方法では、 コ ミ ュニティ を既存のレルムに追加しま

す。 どちらの方法の場合も、 [Configure Realm] ページの [Communities] セクシ ョ ンで操作を開始しま

す。

Page 134: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 123

コミュニティへのメンバーの割り当て

コ ミ ュニティ作成の 初の基本手順では、 どのユーザーがそのコ ミ ュニティのメンバーになるか指定します。

デフォル トの場合、 すべてのユーザー ([Any]) がコ ミ ュニテ ィのメンバーになり ます。

メンバーをコ ミ ュニテ ィに割り当てるには

1. [Configure Realm] ページの [Communities] セクシ ョ ンで、 [Create new] をク リ ッ ク します。

この操作によ り、 [Configure Community] ページの [Members] セクシ ョ ンが表示されます。

2. [Name] テキス ト ボッ クスに、 わかりやすいコ ミ ュニティの名前を入力します。

3. [Description] テキス ト ボッ クスに、 コ ミ ュニティについてのコ メン ト を入力します。

4. [Members] ボッ クスで、 どのユーザーまたはグループがこのコ ミ ュニティに所属するか指定します。

ユーザーやおよびグループを リ ス トから選択する場合は、 [Edit] をク リ ッ ク します。

ユーザーやグループが指定されていない場合、 このフ ィールドの値はデフォル ト値の 「Any」 にな り ま

す。 これは、 このコ ミ ュニテ ィを参照するすべての認証レルムのユーザーがこのコ ミ ュニティに属してい

るこ とを表しています。

あるコ ミ ュニテ ィにメンバーシップを制限する方法については、 131 ページの 「ユーザーまたはグループ

のメンバーシップの特定コ ミ ュニテ ィへの制限」 を参照して ください。

5. [Next] をク リ ッ ク します。 この操作によ り、 [Access Methods] セクシ ョ ンが表示されます。 こ こ

で、 コ ミ ュニテ ィのメンバーがどのアクセス方式を使用できるよ うにするか選択します。 124 ページの

「コ ミ ュニテ ィに対するアクセス方式の選択」 を参照して ください。

この時点でアクセス方式を選択したくない場合、 または他のコ ミ ュニティの設定を構成したい場合は、 オ

プシ ョ ンで [Finish] をク リ ッ クするこ と もできます。 ただし、 別の機会に、 このコ ミ ュニティの設定を

必ず完了しなければなり ません。

Page 135: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

124 | 第 6 章 - ユーザー管理

コミュニティに対するアクセス方式の選択

コ ミ ュニティ作成の 2 番目の基本手順は、 コ ミ ュニテ ィのメンバーがアプライアンスへの接続とネッ ト ワーク リ ソースへのアクセスの際にどのアクセス方式を使用できるよ うにするか決定するこ とです。

ユーザーの環境と互換性があるアクセス方式については、 3 ページの 「ユーザー コンポーネン ト 」 を参照して

ください。

コ ミ ュニテ ィのメンバーが使用できるアクセス方式を選択するには

1. [Configure Communities] ページの [Access Method] セクシ ョ ンが表示されていない場合は、

[Members] セクシ ョ ンの [Next] ボタンをク リ ッ ク します。

2. コ ミ ュニティのメ ンバーがネッ ト ワークの リ ソースに接続する と き、 どのアクセス方式を使用できるよ う

にするか選択します。 アプライアンスは、 選択されたアクセス エージェン ト を、 ユーザーのシステムの

機能に基づいて有効にします。 あるエージェン トが動作しない場合は、 リ ス ト内の ( 上から下の方向で ) 次に選択されているエージェン トが代わりに使用されますさまざまなアクセス エージェン トの機能とシ

ステム要件については、 227 ページの 「ユーザー アクセス コンポーネン トおよびサービス」 を参照して

ください。

デフォルトの場合、ネッ ト ワーク ト ンネル ク ラ イアン ト ([Network tunnel client]) を除くすべての

アクセス方式が選択されています。

Page 136: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 125

3. ネッ ト ワーク ト ンネル ク ラ イアン ト アクセスをコ ミ ュニテ ィのメンバーに与えたい場合は、[Network tunnel client] チェッ ク ボッ クスをク リ ッ ク して、 次のいずれかのオプシ ョ ンを選択します。

• [Auto-activate from ASAP WorkPlace]。 このオプシ ョ ンを選択する と、 プロビジ ョ ニング

が自動的に行われる設定になり、 ユーザーが ASAP WorkPlace に接続する と きに、 Web ベースの OnDemand ト ンネル エージェン トが有効になり ます。

• [Provision client from ASAP WorkPlace]。 ユーザーが ASAP WorkPlace のリ ンクから Connect ト ンネル ク ラ イアン ト をダウンロードするよ うにしたい場合、 このオプシ ョ ンを選択しま

す。

[Network tunnel access] を選択する場合、 次に説明しているよ うに、 1 つまたは複数の IP アドレ

ス プールをコ ミ ュニティに割り当てなければなり ません。

4. ネッ ト ワーク ト ンネル ク ラ イアン ト をユーザーにインス トールするには、 初に、 コ ミ ュニテ ィで使用

するための IP アドレス プールを 1 つまたは複数作成しなければな り ません。 デフォル トの場合、 使用可

能な IP アドレス プールがあれば、 それがコ ミ ュニティに割り当てられます。 125 ページの 「ネッ ト ワー

ク ト ンネル ク ラ イアン トの構成」 を参照して ください。

5. コ ミ ュニティに対するアクセス方式を選択したら、 [Next] をク リ ッ ク します。 この操作によ り、 [End Point Control restrictions] セクシ ョ ンが表示されます。 こ こで、 ク ラ イアン ト デバイスのセキュ リ

テ ィに基づいて、 コ ミ ュニテ ィのメンバーのアクセス権限を制約するこ とができます。 127 ページの 「コ

ミ ュニテ ィでの End Point Control の使用」 を参照して ください。

このコ ミ ュニテ ィに対して、 End Point Control を採用した くない場合は、 [Finish] をク リ ッ ク します。

メモ

• 特定のコ ミ ュニティで、 ネッ ト ワーク ト ンネル ク ラ イアン ト オプシ ョ ンが有効になっていない場合で

も、 Connect ト ンネル ク ラ イアン トがあらかじめプロビジ ョ ニングされているユーザーは、 そのコ ミ ュ

ニティにそのままアクセスするこ とができます。

• このアプラ イアンスは、Windows Terminal Services (WTS) ホス トおよび Citrix ホス トに対する Web ベースのアクセスをサポート しています。 これらのホス トは、 ネイテ ィブ アプ リ ケーシ ョ ン プロ ト コル

を使用してデータをターミナル サーバーに送信する Web ベースのターミナル エージェン トからアクセス

するこ とができます。 たとえば、 Citrix サーバーにアクセスする と き、 ク ラ イアン トは、 Citrix のプロプ

ライエタ リな (HTTP でない ) プロ ト コルを使用して、 ク ラ イアン トからサーバーへト ラフ ィ ッ クを送り

ます。 したがって、 このコ ミ ュニテ ィのユーザーにターミナル サーバー リ ソースへのアクセスを提供す

る場合、 Aventail のいずれかのアクセス方式 (Web プロキシ エージェン ト 、 OnDemand、 またはいず

れかの ト ンネル ク ラ イアン ト ) をプロビジ ョ ニングするよ う、 コ ミ ュニティ を構成しなければな り ませ

ん。 コ ミ ュニテ ィが、 ト ランスレーテッ ド Web アクセスのみを提供するよ う構成されている場合、 ク ラ

イアン ト PC が、 プロプラ イエタ リ なアプ リ ケーシ ョ ン プロ ト コルにアクセスする上で必要なネッ ト ワー

ク転送を使用できないため、 端末リ ソースが使用できな くな り ます。 グラフ ィカル ターミナル エージェ

ン トの構成の詳細については、 247 ページの 「Graphical Terminal Agents」 を参照して ください。 247ページの 「グラフ ィカル ターミナル エージェン ト 」 を参照して ください。

ネッ トワーク ト ンネル クライアン トの構成

ネッ ト ワーク ト ンネル ク ラ イアン トからの TCP/IP 接続を管理するため、 ネッ ト ワーク ト ンネル サービスを

構成する場合、 IP アドレスをク ラ イアン トに割り当てるための IP アド レス プールをセッ ト アップしなければ

なり ません。 IP アドレス プールの設定は、 通常、 ネッ ト ワーク ト ンネル サービスを構成する と きに行いま

す。 IP アド レス プールを 初に設定する方法については、 253 ページの 「IP アド レス プールの構成」 を参照

して ください。

ネッ ト ワーク ト ンネル ク ラ イアン ト をユーザーに設定するコ ミ ュニテ ィを作成する と き、 ユーザーがどの IP アド レス プールを使用できるよ うにするか選択しなければなり ません。 デフォル トの場合、 構成されているす

べてのアド レス プールが使用可能になっています

Connect ト ンネル ク ラ イアン ト を構成する場合、 リダイレクシ ョ ン モード も選択しなければな り ません。 ま

たオプシ ョ ンで、 カスタマイズ設定を選択するこ と もできます。

Page 137: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

126 | 第 6 章 - ユーザー管理

ネッ トワーク ト ンネル クライアン ト を構成するには

1. 選択したコ ミ ュニテ ィの [Access Methods] ページで、 [Network tunnel clientt] オプシ ョ ンの隣

にある [Configure] ボタンをク リ ッ ク します。 この操作によ り、 [Network Tunnel Client Settings] ページが表示されます。

2. デフォルトの場合、 構成されているすべての ( 「Any」 ) アドレス プールがコ ミ ュニティで使用可能に

なっています。 特定の IP アド レス プールを、 構成済みアドレス プールのポップアップ リ ス ト から選択

する場合は、 [Edit] をク リ ッ ク します。

3. ク ラ イアン ト ト ラフ ィ ッ クをアプライアンスに リ ダイレク トする際のリダイレクシ ョ ン モードを選択し

ます。 ネッ ト ワーク ト ンネル サービスでは、 次の 2 種類のリ ダイレクシ ョ ン モードをサポート していま

す。

• [Split tunnel]。 AMC で定義されている リ ソースにバインド された ト ラフ ィ ッ クが ト ンネル経由で

リ ダイレク ト され、 その他のすべての ト ラフ ィ ッ クが普通の方法でルート される リ ダイレクシ ョ ン モード。 これが、 デフォル トの リ ダイレクシ ョ ン モードにな り ます。 このオプシ ョ ンの場合、 プ リ

ンタやローカル ホス ト などの、 ローカル ネッ ト ワーク上の リ ソースに対するアクセスや、 インター

ネッ ト アクセスが妨げられるこ とはないため、 ユーザーにとっては利便性が高くな り ます。 イン

ターネッ ト接続 ( スプ リ ッ ト ト ンネル経由でリルーティングするこ とによ りネッ ト ワーク リ ソース

に到達する可能性がある ) を介して、 ユーザーのコンピュータに対し許可されていないアクセスが

行われるのを防止するために、 ユーザーのコンピュータがパーソナル ファ イアウォールやアンチウ

イルス保護を搭載するよ う求める End Point Control の使用についても考慮します。

• [Redirect all]。 このモードでは、 AMC でリ ソースがどのよ うに定義されているかにかかわらず、

すべての ト ラフ ィ ッ クが ト ンネル経由で リ ダイレク ト されます。 このオプシ ョ ンでは、 セキュ リ ティ

が強化されますが、 ローカル ネッ ト ワーク上の リ ソースへのアクセスが阻害され、 しかもネッ ト

ワークの構成によっては、 インターネッ ト アクセスも阻害されてしまいます。 [Redirect all] は、

[Split tunnel] リ ダイレクシ ョ ンよ り も安全ですが、 ユーザーが、 アプライアンスをバイパスし

ネッ ト ワークに戻る独自のスプ リ ッ ト ト ンネル接続を作成するために、 コンピュータ上のルーティ

ング テーブルを修正する可能性が出てきます。 252 ページの 「ネッ ト ワーク ト ンネル サービスの

構成」 を参照して ください。

Page 138: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 127

4. ([Configure Community] ページで [Provision client from ASAP WorkPlace (Connect Tunnel)] オプシ ョ ンを選択するこ とによ り ) Connect ト ンネル ク ラ イアン ト を使用するよ う コ ミ ュニ

テ ィを構成している場合、 次のオプシ ョ ンを使用して、 この Windows ク ラ イアン ト をカスタマイズする

こ とができます。

これらのオプシ ョ ンは、 コ ミ ュニテ ィで OnDemand ト ンネルを選択している場合は使用できません。

• [Caption for start menu and icon]。 Windows の [ スター ト ] メニューおよび Connect アイコンの下に表示される、 Connect ト ンネル ク ラ イアン ト を示すテキス ト をカスタマイズするこ と

ができます。

• [Create icon on Windows desktop]。 デスク ト ップに Connect ト ンネル ク ラ イアン ト アイ

コンを作成します。

• [Run client at Windows startup]。 ユーザーのコンピュータで Windows が起動する と き、

Connect ト ンネル ク ラ イアン トが自動的に動作するよ う設定します。

• [Override default realm and appliance FQDN settings]。 デフォル ト レルム、 および ASAP WorkPlace のプロビジ ョ ニング ページにアクセスする と きに使用するアプライアンス名を上

書きします。

5. [Save] をク リ ッ ク します。 この操作によ り、 そのコ ミ ュニティにアドレス プールが割り当てられ、 その

他のネッ ト ワーク ト ンネル ク ラ イアン ト設定が構成されます。 [Access Methods] ページに戻り ます。

コミュニティでの End Point Control の使用

コ ミ ュニティ作成の 3 番目の基本手順は、 ク ラ イアン ト デバイスのセキュ リ ティに基づいて、 コ ミ ュニテ ィの

ユーザーにアクセスを制限するこ とです。 そのために、 このコ ミ ュニティのユーザーが、 どの End Point Control ゾーンを使用できるか指定します。 ゾーンは、 リ ス ト されている順序 ( 先頭が 初 ) で処理されます。

[Configure Communities] ページの [End Point Control restrictions] セクシ ョ ンでは、 Web プロキシ エージェン ト または Connect ト ンネル ク ラ イアン トのいずれかを使用してアプライアンスにアクセスする

ユーザーに対し、非アクテ ィブ タイマーを設定するこ とができます。 コ ミ ュニティで End Point Control ゾー

ンを使用しない場合でも、 非アクテ ィブ タイマーは設定するこ とができます。

End Point Control ゾーンの作成方法と構成方法、 および接続要求の分類のために使用するデバイス プロファ

イルについては、 184 ページの 「ゾーンおよびデバイス プロファ イルによる EPC の管理」 を参照して くださ

い。

Page 139: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

128 | 第 6 章 - ユーザー管理

コ ミ ュニテ ィに End Point Control を適用するには

1. [Configure Communities] ページの [End Point Control restrictions] セクシ ョ ンが表示され

ていない場合は、 ページ上部にある [End Point Control restrictions] リ ンクをク リ ッ クするか、

[Access Methods] セクシ ョ ンの [Next] ボタンをク リ ッ ク します。

2. コ ミ ュニティには、 1 つまたは複数の End Point Control を割り当てるこ とができます。 ゾーンは、 ど

のデバイスにコ ミ ュニティへのアクセス権限があるか決定します。 ゾーンを選択しない場合、 コ ミ ュニ

テ ィのメンバーには、 デフォル ト ゾーンが割り当てられます。 その場合、 アクセス ポ リ シーに基づいて、

リ ソースに対するアクセスの制限や拒否が決定されます。 [All Zones] リ ス ト で、 ゾーンに対する

チェ ッ ク ボッ クスを選択して、 [>>] ボタンをク リ ッ ク します。 この操作によ り、 このゾーンが [In Use] テーブルに移動します。

また、 [New] ボタンをク リ ッ クするこ とで、 新しい EPC ゾーンを作成し、 それを リ ス トに追加するこ

と もできます。 ゾーンの作成方法については、 186 ページの 「ゾーンの定義」 を参照して ください。

3. コ ミ ュニティが複数のゾーンを参照する場合、 [Move up] ボタンまたは [Move down] ボタンを使用

して、 リ ス ト内のゾーンの順序を変更します。 ゾーンはリ ス ト されている順序で処理されるため、 それぞ

れのゾーンでどのデバイスに許可を与えるか慎重に検討する必要があ り ます。 も狭い範囲のゾーンを リ

ス トの先頭に持って く るよ うにします。

4. Web プロキシ エージェン ト または Connect ト ンネル ク ラ イアン ト を使用するコ ミ ュニティのメ ンバー

に対して、 アクティブでない ( ユーザーがキーボード もマウスも使用しない状態になっている ) 接続を終

了させるために非アクティブ タイマーを設定する場合、 [End inactive user connections] リ ス ト か

ら時間制限オプシ ョ ン ([3 minutes] から [10 hours]) を選択します。

5. [Finish] または [Save] をク リ ッ ク して、 コ ミ ュニテ ィの構成を終了します。

デフォルト コミュニティの使用

レルムを作成したら、 そのレルムに 1 つまたは複数のコ ミ ュニテ ィを対応させなければなり ません。 これが必

要になるのは、アプライアンスがアクセス エージェン トおよび End Point Control コンポーネン ト をユーザー

に設定する と きに、 コ ミ ュニティが使用されるためです。

コ ミ ュニティ を認証レルムと対応させるための も簡単な手段は、 AMC ですでに構成されているグローバル デフォル ト コ ミ ュニティを使用する方法です。 デフォル ト コ ミ ュニテ ィには、 次のよ う な特性が自動的に割

り当てられています。

• コ ミ ュニティのメ ンバーシップは [Any] に設定されています。 つま り、 認証レルムのすべてのユーザー

がこのコ ミ ュニティに割り当てられます。

• コ ミ ュニティのメ ンバーは、 Web ベースのプロキシ アクセス (TCP プロ ト コル ) と Web アクセス (HTTP) の 2 つの方法を利用できます。

• ユーザーのコンピュータには、 End Point Control が課せられていません。

Page 140: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 129

メモ

• レルムのデフォル ト コ ミ ュニテ ィについても、 他のコ ミ ュニティ と同様の方法で、 設定を修正するこ と

ができます。 131 ページの 「コ ミ ュニティの編集、 コピー、 削除」 を参照して ください。

• また、 新し く コ ミ ュニティ を追加して、 レルムに対応させるこ と もできます。 121 ページの 「レルムへの

コ ミ ュニティの追加」 を参照して ください。

レルムでコミュニティがリスト される順序の変更

ユーザーが認証レルムにログインする と き、 アプラ イアンスは、 アクセス エージェン ト を設定できるよ うにす

るため、 そのユーザーが所属するコ ミ ュニティ を調べます。 1 つのレルムでコ ミ ュニティ を 1 つしか使用しな

い場合、 またはそれぞれのユーザーに 1 つのコ ミ ュニティ しか割り当てていない場合、 ログインし適切なアク

セス エージェン ト を受け取るプロセスは至極単純なものにな り ます。

しかし、 あるユーザーが複数のコ ミ ュニテ ィに所属している場合、 そのユーザーに割り当てられるコ ミ ュニ

テ ィは、 [Configure Realm] ページの [Communities] セクシ ョ ンに リ ス ト される と きのコ ミ ュニテ ィの

順序で決ま り ます。 アプライアンスは、 ユーザーを リ ス トの 初のコ ミ ュニティ と一致させよ う と します。

ユーザーは、 一致する リ ス トの 初のコ ミ ュニテ ィに割り当てられるこ とにな り ます。 そのため、 このよ う な

場合、 も範囲が狭いコ ミ ュニテ ィを リ ス トの 初に配置するのがベス トです。

レルムに対するコ ミ ュニテ ィの順序を変更するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。 この操作によ り、 [Realms] ペー

ジが表示されます。

2. コ ミ ュニティの順序を変更する認証レルムの名前をク リ ッ ク します。 この操作によ り、 [Configure Realm] ページの [General] セクシ ョ ンが表示されます。

3. [Communities] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure Realm] ページの [Communities] セクシ ョ ンが表示されます。

4. コ ミ ュニティの リ ス トには、 コ ミ ュニテ ィに対して [Move Up] リ ンクまたは [Move Down] リ ンク

が適宜対応しています。 それぞれのリ ンクをク リ ッ クする と、 選択しているコ ミ ュニティが 1 段階ずつ

上下に移動します。

5. コ ミ ュニティが所定の場所まで移動したら、 [Save] をク リ ッ ク します。

メモ

• ユーザーに割り当てられているコ ミ ュニテ ィは、 ASAP WorkPlace の [details] ページに表示されます。

レルムでの RADIUS アカウンティングの構成

アカウンティング情報を収集するために RADIUS サーバーを使用する場合、 AMC で RADIUS アカウンテ ィ

ング サーバーを構成して、 レルム単位でアカウンテ ィングを有効にするこ とができます。 アプライアンスで

は、 ログインしたユーザー、 接続の時刻と時間、 接続元 IP アド レスなどを示す RADIUS アカウンテ ィング メ ッセージをサーバーに送信します。

アプライアンスは、 一度に 1 台の RADIUS サーバーのみに接続するこ とができます。 AMC で 2 台の RADIUS サーバーが構成されている場合、 アプライアンスはプライマ リ サーバーのみにメ ッセージを送信し、

プラ イマ リ サーバーとの接続が失敗した場合に限り、 セカンダ リ サーバーと通信します。

RADIUS アカウンテ ィ ング サーバーを構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Servers] をク リ ッ ク します。

Page 141: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

130 | 第 6 章 - ユーザー管理

2. [Authentication Servers] ページで [RADIUS Accounting] に対応する [Edit] リ ンクをク リ ッ

ク します。 この操作によ り、 [RADIUS Accounting] ページが表示されます。

3. [Enable RADIUS accounting] チェッ ク ボッ クスを選択して、 アプラ イアンスが RADIUS アカウン

テ ィング メ ッセージをサーバーに送信できるよ うにします。

4. [Primary RADIUS server] ボッ クスにプライマ リ アカウンテ ィング サーバーの IP アドレスを入力

し、 [Accounting port] ボッ クスにサーバーとの通信で使用するポート番号を入力します。 こ こをブラ

ンクにする と、 デフォル トのサーバー ポート (1646) が使用されます。

5. アプライアンス とサーバー間の通信に障害が発生した場合のバッ クアップと して、 2 台目の RADIUS アカウンテ ィング サーバーを使用する場合は、 [Secondary RADIUS server] ボッ クスにサーバーの IP アドレスを入力し、 [Accounting port] ボッ クスにポート番号を入力します。

6. [Shared secret] ボッ クスに、 アプライアンスが RADIUS アカウンテ ィング サーバーと通信する上で

必要な、 事前に設定された秘密情報を入力します。

7. [Retry interval] ボッ クスに、 RADIUS サーバーからの返信を待つ時間を秒単位で入力します。 この時

間が経過する と、 サーバーとの接続を再試行します。

8. デフォルトの場合、 アプライアンスは、 そのアプラ イアンス名 ([Configure Network Interfaces] ページの設定 ) を使用して、 RADIUS アカウンテ ィング サーバーで認証を受けます。 ただし、 [NAS-Identifier] ボッ クスや [NAS-IP-Address] ボッ クスの設定を使用するこ とで、 アプライアンスが異

なる識別情報を送信するよ う設定するこ と もできます。

9. [Locale encoding] エ リ アで次のよ うに設定します。

• [Selected] リ ス ト ボッ クスから文字セッ ト を選択します。 選択可能な文字セッ トの リ ス トについ

ては、 291 ページの 「サポート されているその他の RADIUS 文字セッ ト 」 を参照して ください。

• [Other] をク リ ッ ク し、 テキス ト ボッ クスに文字セッ トの名前を入力します。 入力できる文字セッ

トの リ ス トについては、 291 ページの 「サポート されているその他の RADIUS 文字セッ ト 」 を参照

して ください。

10. [Save] をク リ ッ ク します。 この操作によ り、 [Authentication Servers] ページに戻り ます。

Page 142: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 131

コミュニティの編集、 コピー、 削除

コ ミ ュニティの編集方法、 コピー方法、 削除方法の詳細については、 35 ページの 「AMC でのオブジェク トの

追加、 編集、 コピー、 削除」 を参照して ください。

ユーザーまたはグループのメンバーシップの特定コミュニティへの制限

デフォル トの場合、 コ ミ ュニティは、 対応している認証レルムのすべてのメンバーを、 そのメ ンバーと して含

むよ う構成されています。 ただし、 レルム内の特定ユーザーまたは特定ユーザー グループのみにアクセスを限

定するよ う、 コ ミ ュニティ を構成するこ と もできます。

これはたとえば、 レルムを、 従業員用のコ ミ ュニティ と、 ビジネス パートナー用のコ ミ ュニティに分割したい

場合などに使用する と便利です。 こ う しておく と、 それぞれのコ ミ ュニティに適切なアクセス エージェン ト を

割り当てたり、 セキュアでないコンピュータからログインする場合に End Point Control を課した りするこ と

ができます。 コ ミ ュニティは、 アクセス制御ルールから も参照できるため、 特定のユーザー コ ミ ュニティに対

して、 リ ソースへのアクセスを許可または拒否するこ とができます。

コ ミ ュニテ ィのメンバーシップを制限するには

1. メ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。 この操作によ り、 [Realms] ペー

ジが表示されます。

2. 修正するコ ミ ュニテ ィを含むレルムの名前をク リ ッ ク します。 この操作によ り、 [Configure Realm] ページが表示されます。

3. [Communities] リ ンクをク リ ッ ク して、 レルムに割り当てられているコ ミ ュニテ ィを表示します。 次

に、 修正したいコ ミ ュニテ ィの名前の横にある [+] 記号をク リ ッ ク して、 設定を拡張表示します。

4. コ ミ ュニティに対応する [General] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure Community] ページの [Members] セクシ ョ ンが表示されます。

5. [Members] ボッ クスの横にある [Edit] ボタンをク リ ッ ク します。 現在のユーザーおよびグループを表

示するポップアップ ウ ィ ン ド ウが表示されます。

6. [Users and Groups] ポップアップ ウ ィ ン ド ウで、 コ ミ ュニティに割り当てたいそれぞれのユーザー

またはグループに対するチェ ッ ク ボッ クスを選択します。

7. メ ンバーをコ ミ ュニテ ィに追加し終わったら、 [Save] を、 続いて [OK] をク リ ッ ク します。

ユーザーおよびグループの管理

ユーザーおよびグループの管理は、 継続的な作業にな り ます。 ユーザーとグループは、 直接アプラ イアンスに

保管されるわけでな く、 外部ユーザー ディ レク ト リから参照されます。 ほとんどのユーザー管理は、 外部ユー

ザー リ ポジ ト リ を介して行われますが、 信頼できるアクセスを提供するためには、 AMC リ ス ト で 新の状態

が保たれるよ うにするこ とが必須になり ます。

AMC で定義されているユーザーとグループは、 アプラ イアンスで現在構成されているディ レク ト リ と対応して

います。

ユーザーおよびグループの表示

AMC で構成されているユーザーとグループは、 [Groups]、 [Users]、 [Local Accounts] の各ページに表

示されます。

Page 143: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

132 | 第 6 章 - ユーザー管理

ユーザーとグループを表示するには

1. メ イン ナビゲーシ ョ ン メニューで [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. 表示するオブジェク トのタイプを選択します。

• 外部認証サーバーに保管されたグループ情報にマッピングされているユーザーのグループを管理する

場合、 [Groups] タブをク リ ッ ク します。

• 外部認証サーバーに保管されたグループ情報にマッピングされている個別のユーザーを管理する場

合、 [Users] タブをク リ ッ ク します。

• アプライアンスのローカル リ ポジ ト リに保管されているユーザーを管理する場合、 [Local Accounts] タブをク リ ッ ク します。

3. グループ、 ユーザー、 ローカル アカウン トの各リ ス トに表示されたデータを確認します。

• チェッ ク ボッ クス列は、 1 つまたは複数のグループ、 ユーザー、 ローカル アカウン ト を選択する と

きに使用します。 これらを削除する と きにこれを使用します。

• プラス記号 (+) の列をク リ ッ クする と、 ユーザー、 グループ、 ローカル アカウン トが拡大されま

す。

• [Name] 列には、 ユーザー、 グループ、 ローカル ユーザー アカウン ト を作成する と きに割り当て

た名前が表示されます。

• [Description] 列には、 ユーザー、 グループ、 ローカル ユーザー アカウン ト を作成する と きに入

力した説明テキス トが リ ス ト されます。

• [Realm] 列には、 ユーザー、 グループ、 ローカル ユーザー アカウン ト を参照する認証レルムが示

されます。

4. 列は、 各列の見出しをク リ ッ クするこ とによ り、 昇順または降順でソートするこ とができます。

外部リポジト リにマッピングされているユーザーおよびグループの管理

ユーザーおよびグループの管理は、 継続的な作業にな り ます。 ユーザーとグループは、 直接アプラ イアンスに

保管されるわけでな く、 外部ユーザー ディ レク ト リから参照されます。 ほとんどのユーザー管理は、 外部ユー

ザー リ ポジ ト リ を介して行われますが、 安全で信頼できるアクセスを提供するためには、 AMC リ ス ト で 新

の状態が保たれるよ うにするこ とが必須になり ます。

ほとんどのディ レク ト リでは、 同様のユーザー アカウン ト をま とめて、 同様の権利や権限を与えています。

ディ レク ト リ をこのよ うに管理する場合、 アプライアンスでのユーザー管理のほとんどは、 通常、 個別のユー

ザー単位ではなく、 ユーザー グループ中心に行われるこ とにな り ます。 初に、 ディ レク ト リに保管されてい

るユーザー グループを参照するよ う、 アプライアンスをセッ ト アップして、 その後、 アクセス制御ルールでそ

のグループを参照します。 個別のユーザーを管理する必要があるのは、 ほとんどの場合、 グループ メ ンバー

シップで認められているものと異なる権限を割り当てる場合に限られます。

AMC で定義されているユーザーとグループは、 アプラ イアンスで現在構成されているディ レク ト リ と対応して

います。

テス トや評価のために、 アプライアンスでローカル ユーザーを作成するこ と もできます。 138 ページの 「ロー

カル ユーザー アカウン トの管理」 を参照して ください。

Page 144: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 133

ディレクト リの検索によるユーザーやグループの追加

Microsoft Active Directory ディ レク ト リおよび LDAP ディ レク ト リの場合、 ディ レク ト リの内容を検索し

て、 ユーザーやグループを リ ス トから選択するこ とによ り、 ユーザーを追加するこ とができます。 その場合、

識別名 (DN) をわざわざ入力する必要はあ り ません。 ただし この機能は、 RADIUS レルム ( またはローカル ユーザー ス ト ア ) に含まれているユーザーを追加する場合以外は使用できません。

ユーザーやグループを追加する と、 [Users page] ページ、 [Groups page] ページにそれぞれリ ス ト されま

す。 この状態で、 ユーザーやグループをアクセス制御ルールに追加するこ とができます。

ディ レク ト リの検索によりユーザーやグループを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. 追加するオブジェク トのタイプを選択します。

• グループを追加する場合、 [Groups] タブをク リ ッ ク します。

• ユーザーを追加する場合、 [Users] タブをク リ ッ ク します。

3. [Search] ボタンをク リ ッ ク します。 この操作によ り、 [Search Directory] ウ ィ ン ド ウが表示されま

す。

4. [Look in] リ ス トで、 検索するディ レク ト リ を選択します。

5. 検索基準を定義します。

• [Search for] ボッ クスに、 ユーザー名またはグループ名のすべてまたは一部を入力します。 デフォ

ルトは 「*」 で、 この場合、 レルム内のすべてのレコードが返されます。 ワイルドカード文字 ( 「*」) は、 検索文字列のどの部分にも使用するこ とができます。 たとえば、 「j」 で始まるグループ名を検

索する場合は、 「j*」 と入力します。 また、 「Mary」 または 「Marty」 とい う名前のユーザー ( ただ

し 「Max」 は除外 ) を検索する と きは、 「m*y」 と入力するこ とができます。

• 検索範囲を狭める と きは、 [Attribute] ボッ クスに LDAP 属性を入力します。 たとえば、 ユーザー

の姓を検索する場合は 「sn」、 共通名を検索する場合は 「cn」 と入力するこ とができます。

• 各ページで返される結果の数を、 [Show] ボッ クスで指定するこ とができます。 デフォルトは

「25」 です。

• 詳細な検索基準を指定する場合は [Advanced] タブをク リ ッ ク します。 詳細については、 135ページの 「高度な検索方法」 を参照して ください。

Page 145: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

134 | 第 6 章 - ユーザー管理

6. [Search] をク リ ッ ク します。

7. 追加するオブジェク ト を指定します。

• 結果表示ページを切り替える と きは、 左下のペインにある矢印ボタンを使用します。 [<] および [>] をク リ ッ クする と、 ページが 1 ページずつ前後に移動します。 [<<] および [>>] をク リ ッ ク

する と、 初のページおよび 後のページがそれぞれ表示されます。

• ユーザーまたはグループについての詳細な情報を参照する と きは、 名前をク リ ッ ク します。 詳細な属

性のリ ス トが右側のペインに表示されます。

• アプライアンスに追加するユーザーまたはグループの左側にあるチェ ッ ク ボッ クスを選択します。

8. [Insert Selected] ボタンをク リ ッ ク します。 この操作によ り、 選択しているユーザーまたはグループ

がアプライアンスに追加されます。 現在のページのすべてのユーザーまたはグループを選択 ( または選択

解除 ) するには、 [Select all/none] の横にあるチェ ッ ク ボッ クスを選択します。

9. 設定が終わったら、 右上の [Close] ボタンをク リ ッ ク します。 この操作によ り、 ポップアップ ウ ィ ンド

ウが閉じて、 メ イン AMC ページに戻り ます。

メモ

• デフォルトの場合、 基本 ([basic]) 検索は、 sAMAccountName、 cn、 uid、 userid の各属性を照会

するこ とによって、 ユーザーおよびグループを検索するよ う構成されています。

Page 146: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 135

高度な検索方法

LDAP 構文に慣れている場合は、 高度な検索を行う こ とで、 照会の範囲をさ らに狭めるこ とができます。 これ

は、 特に大規模なディ レク ト リ を照会する場合など、 検索結果の数を減らす必要がある場合に使用する と非常

に便利です。 状況によっては、 非標準スキーマを使用してディ レク ト リ を照会するために、 高度な検索を実行

する必要があ り ます。

高度な検索を実行する場合、 [Advanced] タブをク リ ッ ク します。 次の表では、 高度な検索基準を指定する

ためのフ ィールドについて説明します。

属性 説明

[Filter] ボッ クス 検索の範囲を狭める LDAP 検索フ ィルタを指定します。

構文filter=(operator(LDAP attribute=value)(..))

演算子• OR = “|”• AND = “&”• NOT = “!”

例(cn=Babs Jensen)(!(cn=Tim Howes))(&(objectClass=Person)(|(sn=Jensen)(cn=Babs J*)))

[Search base] ボックス 検索を始める LDAP ディ レク ト リ内のポイン ト を指定します。 通常これは、 ユーザーまたはグループが含まれるディ レク ト リ ツリーの 下層になります。

LDAP の場合、 「ou=Users,o=example.com」 のように入力します。 Microsoft Active Directory を検索するときは、 「CN=users,DC=example,DC=corp,DC=com」 と指定します。

[Object class] ボックス ユーザーまたはグループが含まれるオブジェク ト クラスを指定します。 ユーザーの場合、これは通常 「user] または [inetOrgPerson] になります。 グループの場合は通常「group」、 「groupOfNames」、 「groupOfUniqueNames」 のいずれかになります。

Page 147: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

136 | 第 6 章 - ユーザー管理

メモ

• LDAP 検索フ ィルタの詳細については、 RFC 2254 (http://www.ietf.org/rfc/rfc2254.txt) を参照して

ください。

• LDAP 検索構文は非常に柔軟で、 複数の方法を使用して同じ結果を引き出せるよ うになっています。 たと

えば、 あるディ レク ト リのすべてのグループを検索する と き、 オブジェ ク ト ク ラスを使用するこ とがで

きます。

objectclass=group;groupOfNames

また、 検索フ ィルタを使用しても、 同じ結果を引き出すこ とができます。

(|(objectclass=group)(objectclass=groupOfNames))

ユーザーまたはグループの手作業による追加

ユーザーまたはグループを作成する と、 [Groups] ページまたは [Users] ページにそれぞれリ ス ト されます。

この状態で、 ユーザーやグループをアクセス制御ルールに追加するこ とができます。

ユーザーやグループを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. 追加するオブジェク トのタイプを選択します。

• グループを追加する場合、 [Groups] タブをク リ ッ ク して、 [New] ボタンをク リ ッ ク します。 この

操作によ り、 [Add/Edit Group Mapping] ページが表示されます。

• ユーザーを追加する場合、 [Users] タブをク リ ッ ク して、 [New] ボタンをク リ ッ ク します。 この

操作によ り、 [Add/Edit User Mapping] ページが表示されます。

3. [Realm name] リ ス ト から、 ユーザーやグループが所属するレルムを選択します。 I ユーザーやグルー

プが複数のレルムに所属しており、 それぞれを検索したい場合は、 レルム リ ス ト から [Any] を選択しま

す。

[Scope] リスト 検索するコンテナを指定します。

• [base] の場合、 検索ベースからのみ情報を検索します。 検索ベースより下のコンテナは検索されません。

• [one] の場合、 検索ベースより 1 レベル下から情報を検索します。 この範囲には、 検索ベース自体は含まれません。

• [sub] の場合、 検索ベースおよび検索ベースの下のすべてのレベルから情報を検索しますこれがデフォルト設定になります。

属性 説明

Page 148: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 137

4. [Group name] または [User name] ボッ クスに、 グループまたはユーザーの情報を入力します。 外

部リポジ ト リ内の名前を正確に入力します。 次の表は、 ユーザーおよびグループを定義する と きに使用す

る構文について説明しています。

メモ

• ユーザー名とグループ名では、 大文字と小文字が区別されます。

• 入力した名前が間違っている場合 ( たとえば 「marketing」 と入力すべき と ころを 「mktg」 や

「Marketing」 と入力するなど )、 そのユーザーまたはグループ メ ンバーによる リ ソースへのアクセ

スが許可されな くな り ます。

• Active Directory または LDAP ディ レク ト リの場合、 [Browse] をク リ ッ ク して、 ディ レク ト リ を

検索するこ とができます。

5. [Description] ボッ クスに、 ユーザーやグループについてのコ メン ト を入力します。

6. [Save] をク リ ッ ク します。 この操作によ り、 [Groups] ページまたは [Users] ページに戻り ます。 ま

た、 [Save and Add Another] をク リ ッ ク して、 他のユーザーまたはグループを定義するこ と もでき

ます。

メモ

• AMC でユーザー グループを追加する と き、 ユーザーを実際にグループ化しているわけではあ り ません。

外部ユーザー リ ポジ ト リで定義されているユーザー グループの名前を単に追加しているにすぎません。

• このアプラ イアンスでは、 テス トや評価のために、 ローカル ユーザーもサポート しています。 138 ペー

ジの 「ローカル ユーザー アカウン トの管理」 を参照して ください。

ユーザーまたはグループの編集

外部ディ レク ト リで、 ユーザーまたはグループの名前、 識別名などが変更された場合、 アプライアンスでアカ

ウン ト を修正する必要があ り ます。

ユーザーまたはグループを編集するには

1. メ イン ナビゲーシ ョ ン メニューから [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. 編集するオブジェク ト を選択します。

• グループを編集する場合、 [Groups] タブをク リ ッ ク して、 編集するグループの名前をク リ ッ ク し

ます。 この操作によ り、 [Add/Edit Group Mapping] ページが表示されます。

• ユーザーを編集する場合、 [Users] タブをク リ ッ ク して、 編集するグループの名前をク リ ッ ク しま

す。 この操作によ り、 [Add/Edit User Mapping] ページが表示されます。

3. 必要な編集を行います。

ユーザーやグループが Active Directory または LDAP レルムに所属している場合、 [Browse] ボタン

をク リ ッ ク して、 ユーザーを検索するこ とができます。 [Insert Selected User] または [Insert Selected Group] をク リ ッ クする と、 アプラ イアンスのユーザーまたはグループのマッピングがそれ

ぞれ更新されます。

オブジェク ト ディ レク ト リ タイプ 入力事項

グループ Active Directory 共通名 (CN) または識別名 (DN) を入力します。

CN は DN よりも簡単に入力できます ( たとえば「cn=Sales,cn=Users,dc=example,dc=com」 と入力せずに「Sale」 と入力できる ) が、 CN の場合、 唯一の一致が保証されません。 疑わしい場合は、 DN を使用する方が安全です。

LDAP 識別名 (DN) を入力します。 たとえば「cn=Sales,cn=Users,dc=example,dc=com」 と入力することができます。

RADIUS グループ名を入力します。 たとえば 「Sales」 と入力することができます。

ユーザー Active Directory または RADIUS

ユーザー名を入力します。 たとえば 「jsmith」 と入力することができます。

LDAP 識別名 (DN) を入力します。 たとえば「cn=jsmith,cn=Users,dc=example,dc=com」 と入力することができます。

Page 149: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

138 | 第 6 章 - ユーザー管理

4. [Save] をク リ ッ ク します。 この操作によ り、 [Groups] ページまたは [Users] ページに戻り ます。 ま

た、 [Save and Add Another] をク リ ッ ク して、 他のユーザーまたはグループを定義するこ と もでき

ます。

ユーザーまたはグループの削除

ユーザーまたはグループを削除する と、 そのマッピングがシステムから削除されます。 ユーザーやグループを

削除しても、 外部ユーザー ディ レク ト リからそのユーザーやグループが削除されるわけではあ り ません。

ユーザーまたはグループを削除するには

1. メ イン ナビゲーシ ョ ン メニューから [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. 削除するオブジェク ト を選択します。

• グループを削除する場合、 [Groups] タブをク リ ッ ク して、 削除するグループの左側にあるチェ ッ

ク ボッ クスを選択します。

• ユーザーを削除する場合、 [Users] タブをク リ ッ ク して、 削除するユーザーの左側にあるチェ ッ ク ボッ クスを選択します。

3. [Delete] ボタンをク リ ッ ク します。

メモ

• ユーザーまたはグループが他のオブジェク トから参照されている場合は、 これを削除するこ とができませ

ん。 たとえば、 アクセス制御ルールで参照されているユーザーまたはグループを削除しよ う とする と、 エ

ラー メ ッセージが表示されます。 Y 削除する前に、 あらかじめ、 ユーザーまたはグループへのすべての参

照を削除しておかなければなり ません。 詳細については、 43 ページの 「参照されているオブジェ ク トの

削除」 を参照して ください。

ローカル ユーザー アカウントの管理

このアプラ イアンスでは、 次の 2 種類の方法でローカル ユーザー アカウン ト を作成できるよ うになっていま

す。

• Setup Wizard を実行してアプライアンスを構成する と きにローカル ユーザーを作成するこ とができま

す。 27 ページの 「Setup Wizard を使用した Web ベースの構成」 を参照して ください。

• AMC でローカル ユーザー アカウン ト を作成し、 ローカル認証リポジ ト リに保管するこ とができます。

どちらの場合も、 ローカル ユーザーはその名の通り、 アプラ イアンスに保管されます。 これは、 外部認証リポ

ジ ト リに保管されていて AMC から参照される他のすべてのユーザーの場合と異なっています。 AMC では、 ア

プラ イアンス上の個別のユーザーに対するローカル アカウン ト を作成、 修正、 削除できるよ うになっていま

す。 ただし、 AMC では、 ユーザーのグループに対するローカル アカウン トはサポート していません。

メモ

• ローカル ユーザーは、 テス トや評価のためのものです。 実稼働環境では、 LDAP や Microsoft ActiveDirectory などの外部認証ディ レク ト リ と統合するよ うセッ ト アップするこ とをお勧めします。

Page 150: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 139

ローカル ユーザーの追加

ローカル ユーザーを追加する場合、 あらかじめ、 アプライアンスにローカル認証リ ポジ ト リ を作成していなけ

ればな り ません。 86 ページの 「ローカル ユーザー認証の構成」 を参照して ください。

いったんローカル認証ス ト アを作成したら、 ローカル ユーザーをアプライアンスに追加できるよ うにな り ま

す。

ローカル ユーザーをアプライアンスに追加するには

1. メ イン ナビゲーシ ョ ン メニューで [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. [Local Accounts] タブをク リ ッ ク して、 [New] ボタンをク リ ッ ク します。 この操作によ り、

[Add/Edit Local User] ページが表示されます。

3. [Realm name] リ ス ト から、 ローカル認証リ ポジ ト リ を選択します。

4. [Username] ボッ クスに、 ローカル認証リポジ ト リに追加するローカル ユーザーの名前を入力します。

5. [Description] ボッ クスに、 ローカル ユーザーについてのコ メン ト を入力します。

6. [Password] ボッ クスに、 ローカル ユーザーのパスワードを入力し、 [Confirm Password] ボッ ク

スに再入力します。

7. [Save] をク リ ッ ク します。 この操作によ り、 ローカル ユーザー アカウン トが作成され、 アプラ イアン

スのローカル認証リポジ ト リに保存されます。

ローカル ユーザーの編集

ローカル ユーザーの設定を編集する場合、 次の手順を実行します。

ローカル ユーザーを編集するには

1. メ イン ナビゲーシ ョ ン メニューから [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. [Local Accounts] タブをク リ ッ ク します。

3. [Local Accounts] ページで、 編集するユーザーの名前をク リ ッ ク します。

4. [Add/Edit Local User] ページでユーザーの設定を編集して、 [Save] をク リ ッ ク します。

Page 151: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

140 | 第 6 章 - ユーザー管理

ローカル ユーザーの削除

ローカル ユーザーを削除する と きは、 次の手順を実行します。

ローカル ユーザーを削除するには

1. メ イン ナビゲーシ ョ ン メニューから [Users & Groups] をク リ ッ ク します。 この操作によ り、

[Groups] ページが表示されます。

2. [Local Accounts] タブをク リ ッ ク します。

3. [Local Accounts] ページで、 削除したいユーザーの左側にあるチェ ッ ク ボッ クスを選択して、

[Delete] ボタンをク リ ッ ク します。

メモ

• ローカル ユーザーが他のオブジェク トから参照されている場合は、 これを削除するこ とができません。

たとえば、 アクセス制御ルールで参照されているローカル ユーザーを削除しよ う とする と、 エラー メ ッ

セージが表示されます。 削除する前に、 あらかじめ、 ローカル ユーザーへのすべての参照を削除してお

かなければな り ません。 エラー メ ッセージの リ ンクをク リ ッ クする と、 このユーザー グループに対する

参照がすべて リ ス ト されます。 詳細については、 43 ページの 「参照されているオブジェク トの削除」 を

参照して ください。

Page 152: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 141

第 7 章システム管理

この節では、システム ロギングとモニタ リ ングの構成方法と使用方法、および Secure Sockets Layer (SSL) 暗号化オプシ ョ ンの構成方法について説明します。 また、 ソフ ト ウェア バージ ョ ンのアップグレード、 ロール

バッ ク、 リセッ トの他、 構成ファイルをバッ クアップ、 リセッ トするためのさまざまなツールの使用方法につ

いても説明します。

オプション ネッ トワーク構成

この節では、 さまざまなネッ ト ワーク サービスおよびツールを構成する方法について解説します。 リモート ホス トからの SSH アクセスを有効にする方法や、 アプライアンスを ping できるよ う Internet Control Message Protocol (ICMP) を有効にする方法について説明します。 また、 アプライアンスで時刻設定を構成

する方法についても説明します。

SNMP の構成方法および使用方法については、 157 ページの 「SNMP の構成」 を参照して ください。

リモート ホストからの SSH アクセスの有効化

SSH を有効にする と、 他のシステムからアプライアンスのコンソールに簡単にアクセスするこ とができます。

内部ネッ ト ワークまたは外部ネッ ト ワークについて SSH アクセスを有効にするこ とができます。 ローカル SSH サーバー ド メ イン (sshd) はポート 22 (SSH で一般的なポート番号 ) で リ ッスンします。

SSH アクセスを有効にするには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。

2. [Network Services] エ リ アの [SSH] に対応する [Configure] リ ンクをク リ ッ ク します。 この操作

によ り、 [Configure SSH] ページが表示されます。

3. SSH を有効にするには、 [Enable SSH] チェッ ク ボッ クスを選択します。

Page 153: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

142 | 第 7 章 - システム管理

4. SSH アクセスを許可するホス ト を追加するには、 追加するホス トの IP アドレス とサブネッ ト マスクを

入力して [Add] をク リ ッ ク します。

5. [Save] をク リ ッ ク します。

ホス ト を削除するには

1. 削除するホス トの右側にある [Delete] ボタンをク リ ッ ク します。

2. [Save] をク リ ッ ク します。

メモ

• IP アドレス とサブネッ ト マスクに 「0.0.0.0」 と入力するこ とで、 任意のホス トからの SSH アクセス

を有効にするこ とができます。 これは便利な設定ではあ り ますが、 アプライアンスのセキュ リ テ ィが低下

する とい う欠点もあ り ます。

• コマンド ラ インからアップグレードを行う と きは、 SSH を使用しないでください。 代わりにシ リ アル コンソールからアップグレードを行う よ うにします。

ICMP の有効化

ICMP を有効にする と、 同じサブネッ ト上の他のコンピュータからアプラ イアンスへのネッ ト ワーク接続をテ

ス トするために ping コマンドを使用できるよ うにな り ます。 ただしこれは、 ブロードキャス ト ping を有効に

するものではあ り ません。

! 注意 ICMP を有効にすると、 両方のネッ トワーク インタフ ェースからアプライアンスを ping できるよ

うになります。 そのため、 フ ァイアウォールやその他のネッ トワーク デバイスを使用して ICMP Echo Request ト ラフ ィ ッ クを禁止しない限り、 アプライアンスをインターネッ トから検出できる状態になり

ます。

ICMP を有効にするには

1. メ イン ナビゲーシ ョ ン メニューから [Network Settings] をク リ ッ ク します。 この操作によ り、

[Network Settings] ページが表示されます。

2. [Basic] セクシ ョ ンの [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure General Network Settings] ページが表示されます。

3. [ICMP] エ リ アで、 [Enable ICMP pings] チェッ ク ボッ クスを選択します。

4. [Save] をク リ ッ ク します。

Page 154: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 143

時刻設定の構成

デフォル トの場合、 アプライアンスはグ リ ニッチ標準時 (GMT) に設定されています。 現地時間を使用してロ

グを と りたい場合、 アプライアンスで時刻設定を構成します。 システム ク ロ ッ クを正確に合わせるためにアプ

ライアンスで Network Time Protocol (NTP) を使用する構成にするこ と もできます。 また、 日付、 時刻、 タ

イムゾーンを手作業で構成するこ と もできます。

NTP を使用して時刻設定を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Network Services] エ リ アの [NTP] に対応する [Configure] リ ンクをク リ ッ ク します。 この操作

によ り、 [Configure NTP Settings] ページが表示されます。

3. NTP を有効にするには、 [Enable NTP] チェッ ク ボッ クスを選択します。

4. NTP を構成するため、 [Primary server] ボッ クスおよび [Backup server] ボッ クスに、 1 つまた

は複数の NTP サービスの IP アド レスを入力します。 時刻の同期の際、 通常はプライマ リ サーバーが使

用されますが、 プライマ リ サーバーが使用できないと きは、 必要に応じてセカンダ リ サーバーが使用さ

れます。

5. [Save] をク リ ッ ク します。

メモ

• アプライアンスでは NTP 認証鍵を使用していないため、 何者かが NTP サーバーにな りすまして、 アプラ

イアンスに偽の時刻設定を提供するこ と もできます。 そのため、 NTP サーバーを同期する と きは、 内部

ネッ ト ワークのものだけを使用する と良いでし ょ う。

Page 155: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

144 | 第 7 章 - システム管理

時刻設定を手作業で構成するには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク します。

2. [General Settings] ページで、 [Appliance options] セクシ ョ ンの [Edit] リ ンクをク リ ッ ク しま

す。 [Configure General Appliance Options] ページが表示されます。

3. [Date/Time] エ リ アで、 次の情報を入力します。

• タイムゾーンを変更する と きは、 [Time zone] ボッ クスから現在のタイムゾーンを選択します。

• 現在の時刻を設定する と きは、 [Date] ボッ クスに現在の日付を 「mm/dd/yyyy」 の書式で入力し

て、 [Time] ボッ クスに現在の時刻を 「hh:mm」 の書式で 24 時間表記を使用して入力します。 変

更をすぐに適用する場合は、 [Set now] をク リ ッ ク します。

4. [Save] をク リ ッ ク します。

メモ

• Aventail が提供した評価版ライセンスを使用している場合は、 システム時刻を現在時刻から前に戻さな

いでください。 時刻を前に戻すと、 ラ イセンス上の理由から、 アプライアンスのすべてのサービスが無効

になり ます。

システム ロギングおよびモニタリング

Aventail アプライアンスは、 ユーザー アクセスやシステム イベン ト など、 さまざまな有用な情報をロギング

します。 この節では、 ログの構成方法と表示方法、 さまざまなログ ファ イル形式、 外部 syslog サーバーへの

メ ッセージの送信方法などについて説明します。 また、 AMC で表示されるシステム ステータス情報について

も解説します。

概要 : システム ロギングおよびモニタリング

アプライアンスでは、 アプライアンス上のサービスのデータをロギングします。 システム ログは、 収集された

ら、 すべて syslog 形式で保管されます。 ログ メ ッセージは、 更新バージ ョ ンの標準 syslog 形式を使用して

処理されます。

アプライアンスは当初、 ログ ファ イルをローカルに保管するよ う構成されています。 ログ ファイルを中央の syslog サーバーに送信するよ う構成する と、 システムレベルのイベン ト をほぼリ アルタイムに監視できるよ う

にな り、 重要なイベン トについて通知を受けるこ と もできます。 中央の syslog サーバーが使用できない場合

は、 AMC または (tail、 cat、 more などなどの標準 UNIX コマンドを使用して ) アプラ イアンス自体のコマ

ンド ラ イン インタフェースからログ ファ イルを手動で参照するこ とができます。 生ログ データの参照方法や

解釈の方法については、 Aventail チャネルパートナーのサポート窓口までお問い合わせ下さい。

また、 ログ メ ッセージ データをカンマ区切り形式 (.csv) のファイルにエクスポートするこ とによ り、

Microsoft Excel などのアプ リ ケーシ ョ ンで表示と分析を行う こ と もできます。

Page 156: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 145

ログ ファイル形式

アプライアンスは、 さまざまなタイプのログ ファイルを生成します。

• システム メ ッセージ ログ - メ ッセージ ログには、 ネッ ト ワーク プロキシ サービス、 ネッ ト ワーク ト ン

ネル サービス、 Web プロキシ サービスについてのサーバー処理情報および診断情報が表示されます。 ま

た、 すべてのアクセス制御決定に関する詳細なメ ッセージも記述されます。 つま り、 ユーザーの要求がポ

リ シー ルールと合致する と、 そのと きに実行された動作を示すログ ファ イル エン ト リが記録されます。

AMC から このログにアクセスする と きは、 [View Log] ページから [System message log] を選択

します。

• 監査ログ - アプラ イアンスは、2 種類のアクセス ログを生成します。1 つは Web プロキシ サービスを記

録したもので、も う 1 つは、ネッ ト ワーク プロキシ サービス とネッ ト ワーク ト ンネル サービスの両方の

メ ッセージを組み合わせたものです。 これらの 2 つのログには、 ネッ ト ワークにアクセスしたユーザーや

転送されたデータの量のリ ス ト など、 接続活動に関する詳細な情報が記録されます。 AMC から監査ログ

にアクセスする と きは、 [View Logs] ページから [Web proxy audit log] または [Network proxy/tunnel audit log] を選択します。

• ASAP WorkPlace ログ - このアプライアンスは、 エラー条件や情報メ ッセージを記述した、 ASAP WorkPlace に対するログ ファイルを 1 つ生成します。ASAP WorkPlace ログは、 [View Logs] ページ

から参照するこ とはできません。

• Management Console 監査ログ - このアプライアンスは、 AMC でプライマ リ ( デフォルト ) 管理者

およびセカンダ リ管理者が行った構成変更に対する監査履歴を生成します。

ログの表示

Aventail サービスに対する監査ログおよびシステム メ ッセージ ログのデータを参照する と きは、AMC を使用

するこ とができます。 AMC の [View Logs] ページを使用して、 ログ メ ッセージをソート 、 検索、 フ ィルタ

リ ングするこ とができます。

ログを表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Logging] をク リ ッ ク します。 この操作によ り、 [View Logs] ページが表示されます。

2. [Log file] リ ス ト を使用して、表示する Aventail システムまたはサービス ログ ファ イルを選択します。

表示される情報の列は、 それぞれのログ ファ イルご とに異な り ます。

• システム メ ッセージ ログ。 Web プロキシ サービス、 ネッ ト ワーク ト ンネル サービス、 ネッ ト

ワーク プロキシ サービス、 ポ リ シー サーバーに関する情報が含まれます。 このログの詳細について

は、 150 ページの 「システム メ ッセージ ログ」 を参照して ください。

• ネッ ト ワーク プロキシ サービスおよびネッ ト ワーク ト ンネル サービスに対する監査ログ ( ログ ファ イルでは 「Anywhere VPN」 と表記される )。 このログの詳細については、 151 ページの

「ネッ ト ワーク プロキシ / ト ンネル監査ログ」 を参照して ください。

• Web プロキシ サービスに対する監査ログ ( ログ ファ イルでは 「ExtraWeb」 と表記される )。 この

ログの詳細については、 152 ページの 「Web プロキシ監査ログ」 を参照して ください。

• Management Console 監査ログ。 指定の管理者が AMC で行った構成変更が記録されています。 こ

のログの詳細については、 153 ページの 「Management Console 監査ログ」 を参照して ください。

Page 157: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

146 | 第 7 章 - システム管理

3. [Show last] ボッ クスを使用して、 表示するログ メ ッセージの数を選択します。 [50]、 [100]、[250]、 [500]、 [1000] のいずれかを選択するこ とができます。

4. 新のログ メ ッセージが含まれるよ うページを更新する と きや、 実行したばかりのフ ィルタ リ ングの結

果を表示する と きは、 [Refresh] ボタンをク リ ッ ク します。

デフォルトの場合、 ログ ビューアの [Auto-refresh] オプシ ョ ンは [1 minute] に設定されています。

リ フレッシュ時間は、 オプシ ョ ンで、 [30 seconds]、 [1minute]、 [5 minutes]、 [10 minutes]、[15 minutes] のいずれかを選択するこ とができます。 また、 [Off] を選択して、 リ フレッシュをオフに

するこ と もできます。

5. オプシ ョ ンで [Search for]、 [Level]、 [Source]、 [Status] などのソート オプシ ョ ンを使用するこ

とができます。 これらのオプシ ョ ンを使用する と、 特定の基準に合致するログ メ ッセージのみが表示さ

れます。 146 ページの 「ログ メ ッセージのソート 、 検索、 フ ィルタ リ ング」 を参照して ください。

メモ

• [Auto-refresh] が [Off] 以外に設定されている場合、 更新動作が持続的に行われるため、 デフォル ト

の非アクティブ期間 (15 分 ) が経過しても、 AMC セッシ ョ ンが自動的にタイムアウ ト しな くな り、

[View Logs] ページが表示された状態にな り ます。 [View Logs] ページが表示された状態になり ます。

これは実際問題と して、 コンピュータで AMC を実行し、オート リ フレッシュ モードを有効にした状態で [View Logs] ページを表示したまま席を外すと、 AMC がタイムアウ ト しな くなる とい う こ とを表して

います。 セキュ リテ ィ を向上させるための習慣と して、 ログ メ ッセージを表示し終わったら、 AMC の他

のページに必ず移るよ うにしておきます。

ログ メ ッセージのソート、 検索、 フィルタリング

AMC ログ ビューアでは、 ソー ト 、 検索、 フ ィルタ リ ングなどのオプシ ョ ンを使用して、 ログ メ ッセージ デー

タの表示をカスタマイズするこ とができます。 これらのオプシ ョ ンは、 単独で使用できる他、 組み合わせて使

用するこ と もできます。

• ソート

表示されているデータは、 ログ テーブルのそれぞれの列をク リ ッ クするこ とで、 列ご とに昇順または降

順にソートするこ とができます。 デフォルトの場合、 ログ メ ッセージは、 [Time] 列でソート されてお

り、 新のメ ッセージが先頭に表示されるよ うになっています。

• 検索

ログ ビューアでは、 IP アド レスやユーザー ID など、 ログ ファ イル内のテキス ト文字列を検索できるよ

うになっています。 [Search for] ボッ クスに検索基準を入力して [Refresh] をク リ ッ クする と、 検索

結果が表示されます。 Y 検索基準では、 「*」 や 「?」 などのワイルドカード文字を使用するこ と もできま

す検索基準を消去する と きは、 [reset] リ ンクをク リ ッ ク します。

システム メ ッセージ ログの場合、 [ID] 列のセッシ ョ ン ID 番号をク リ ッ クする と、 同じセッシ ョ ン ID 番号を共有するすべてのログ メ ッセージが自動的に検索されます。 セッシ ョ ン ID の詳細については、

150 ページの 「システム メ ッセージ ログ」 に記載されたフ ィールドについて説明した表を参照して くだ

さい。

Web プロキシ監査ログおよびネッ ト ワーク プロキシ / ト ンネル監査ログの場合は、 [Username] 列の

ユーザー ID をク リ ッ クする と、 特定のユーザーについてのすべてのログ メ ッセージが自動的に検索され

ます。

Page 158: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 147

• フ ィルタ リング

フ ィルタ リ ング チェッ ク ボッ クスを使用するこ とで、それぞれのログ ファ イルに特定タイプのロギング データを包含または除外するこ とができます。 使用可能なフ ィルタ リ ング オプシ ョ ンは、 どのログ ファ

イルを表示しているかによって異な り ます。

ログ ファイルのエクスポート

ログ メ ッセージ データをさ らに分析したい場合、 または [View Logs] ページに表示される以外の方法で表

示したい場合、 選択したデータをカンマ区切り形式 (.csv) のファ イルにエクスポートするこ とによ り、

Microsoft Excel などのアプ リ ケーシ ョ ンで使用するこ とができます。

デフォル トの場合、 ログ ファイル内の選択したすべてのメ ッセージがエクスポート されます。 エクスポートす

る前にフ ィルタ リ ングした り検索基準を適用した りするこ とで、 エクスポート ファイルのサイズを小さ くする

こ とができます。 [Show last] オプシ ョ ンを使用する と、 [View Logs] ページに表示される メ ッセージの数

をコン ト ロールできますが、 これは .csv ファイルにエクスポート される メ ッセージの数には影響しません。

エクスポート されたメ ッセージは、 [View Logs] ページで選択しているソート順に関係な く、 時間の降順で

ソート されます。

ログ フ ァイルをエクスポートするには

1. メ イン ナビゲーシ ョ ン メニューから [Logging] をク リ ッ ク します。 この操作によ り、 [View Logs] ページが表示されます。

2. [Log file] リ ス ト を使用して、表示する Aventail システムまたはサービス ログ ファ イルを選択します。

3. ログ データにフ ィルタ リ ングや検索基準を適用します。 146 ページの 「ログ メ ッセージのソート 、 検

索、 フ ィルタ リ ング」 を参照して ください。

4. [Export] ボタンをク リ ッ ク します。

5. .csv ファ イルを保存またはオープンするための [File Download] ダイアログ ボッ クスが表示されま

す。 [Save] をク リ ッ ク します。

6. 名前を変更してファイルを保存する場合、 [Save As] ダイアログ ボッ クスを使用して、 ロケーシ ョ ンを

ブラウズし、 [Save] をク リ ッ ク します。 デフォルトの場合、 .csv ファイルには次のファ イル名が割り当

てられます。

• システム メ ッセージ ログ : sysmessage.csv

• ネッ ト ワーク プロキシ / ト ンネル監査ログ : netaudit.csv

• Web プロキシ監査ログ : webaudit.csv

• Management Console 監査ログ : consoleaudit.csv.

ログ ファイル フ ィルタ リング オプシ ョ ン

システム メ ッセージ ログ [Level]: [Error]、 [Warning]、 [Info]、 [Verbose]

[Source]: [Network proxy]、 [Network tunnel]、 [Web]

ネッ トワーク プロキシ /ト ンネル監査ログ

[Status]: [Error]、 [Info]、 [Success]

カーソルを特定のログ メ ッセージの接続ステータス コードの上に置く と、 メ ッセージの下に説明テキストが表示されます。

Web プロキシ監査ログ [Status]: [500]、 [400]、 [300]、 [200]

カーソルを特定のログ メ ッセージの HTTP 戻りコード番号の上に置く と、 メ ッセージの下に、 それぞれのコードに対応する説明テキストが、 「server error」 (500)、 「client error」 (400)、 「redirection」 (300)、 「success」 (200) のように表示されます。 このコードについては、 152 ページの 「Web プロキシ監査ログ」 で説明しています。

Page 159: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

148 | 第 7 章 - システム管理

ログ設定の構成

システムをデバッグしている場合、 AMC で、 Aventail サービスごとにメ ッセージ ログ レベルを設定するこ と

ができます。 また、 ログ ファイルを外部 syslog サーバーに送信するよ う、 アプラ イアンスを構成するこ と も

できます。

ログ レベルの設定

AMC を使用して、 それぞれのサービスごとにメ ッセージ ログの詳細レベルを指定するこ とができます。 メ ッ

セージ ログの詳細レベルを上げる と、 必要なディ スク容量が増加するため、 システムのパフォーマンスに大き

く影響します。

ロギング レベルを設定するには

1. メ イン ナビゲーシ ョ ン メニューから [Logging] をク リ ッ ク します。 この操作によ り、 [View Logs] ページが表示されます。

2. [Configure Logging] タブをク リ ッ ク します。

3. [Web proxy] リ ス トおよび [Network access] リ ス ト を使用して、 監査ログで使用する適切なメ ッ

セージ詳細レベルを選択します。 ([Network access] はネッ ト ワーク ト ンネル サービス とネッ ト ワー

ク プロキシ サービスの両方に対応する ) ログ レベルは、 詳細レベルが低い順に、 [Error]、[Warning]、 [Info]、 [Verbose] にな り ます。

たとえば、 [Info] ログ レベルの場合、 [Error] レベルよ り も ログ情報が多くな り ます。

4. [Save] をク リ ッ ク します。

メモ

• ト ラブルシューティングの場合、 詳細ログ レベルを 高にしておく と便利ですが、 パフォーマンスへの

影響が甚大になる可能性があるため、 通常の動作の場合は使用しない方が無難です。

syslog サーバーへのログ ファイルの送信

Aventail アプライアンスでは、 システム ログを syslog サーバーに送信するこ とができます。 また、 すべての

システム イベン トは、 syslog を構成するかど うかに関係なく、 ローカルにロギングされます。 ネッ ト ワーク

にログ情報が氾濫するよ う な状況を避けるため、 上位 3 段階の重大度レベル ([Warning]、 [Error]、 [Fatal]) のログ メ ッセージのみが転送されます。

syslog プロ ト コルの詳細については、 RFC 3164 http://www.ietf.org/rfc/rfc3164.txt を参照して くださ

い。

Page 160: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 149

syslog サーバーへログ ファイルを送信するには

1. メ イン ナビゲーシ ョ ン メニューから [Logging] をク リ ッ ク します。 この操作によ り、 [View Logs] ページが表示されます。

2. [Configure Logging] タブをク リ ッ ク します。

3. [Syslog configuration] エ リ アで、 1 つまたは複数の syslog サーバーに対する IP アド レス とポート

番号を入力します。 syslog-ng ポートには、 デフォル トでポート 514/tcp が割り当てられますが、 必要

に応じて他のポート を使用するこ と もできます。 アプライアンスが syslog と通信する と き、 TCP プロ ト

コルと UDP プロ ト コルのどちらを使用するか指定する と きは、 [Protocol] リ ス ト を使用します。

4. [Save] をク リ ッ ク します。

メモ

• syslog データは暗号化されないため、 ログ メ ッセージを外部サーバーに送信する場合、 セキュ リ ティ上

の問題が常に存在するこ とにな り ます。

ログ ファイルのロケーション

次の表は、 各ログ ファイルのアプライアンス内のロケーシ ョ ンを示しています。

ログ ファイルのス ト レージ要件を抑えるために、 ファ イルがローテーシ ョ ンされます。 次の表では、 ログ ローテーシ ョ ン プロセスについて説明しています。

1 日以上前のファ イルは、 非圧縮形式で保管されます。 ログ ファ イル名には、 1 から 7 までの数値が割り振ら

れた接尾辞が付けられます。 こ うする と、 ログ ローテーシ ョ ンが毎日発生した場合、 「7」 の接尾辞が付く ログ ファ イルが も古くな り ます。 例 :

• extraweb_access.log が、 Web プロキシ サービスの現在のログ ファ イルです。

• その場合、 extraweb_access.log1 から extraweb_access.log.7 が、 それ以前のローテーシ ョ ンのロ

グにな り ます。

Aventail サービス ログ ファイル形式 ロケーシ ョ ン

ネッ トワーク プロキシ / ト ンネル サービス

syslog

SOCKS5LF

/var/log/aventail/access_servers.log

/var/log/aventail/extranet_access.log

Web プロキシ サービス syslog

W3C CLF

/var/log/aventail/access_servers.log

/var/log/aventail/extraweb_access.log

ASAP Management Console (AMC)

syslog /var/log/aventail/management.log

ASAP WorkPlace syslog /var/log/aventail/workplace.log

頻度 手順

60 分おき • 20MB 以上のログ ファイルがローテーシ ョ ンされます。

• syslog ログ ファイルが強制的にローテーシ ョ ンされます。

• /var/log のディスクの空き容量がチェ ックされます。 空き容量が 25% を下回る場合、 空き容量が 25% になるまで古いログ ファイルから順に削除されます。

毎日 • すべてのログ ファイルがローテーシ ョ ンされます。

• 7 日以上前のログ ファイルをすべて削除します。

Page 161: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

150 | 第 7 章 - システム管理

システム メッセージ ログ

システム メ ッセージ ログには、 Web プロキシ サービス、 ネッ ト ワーク プロキシ サービス、 ネッ ト ワーク トンネル サービスについてのサーバー処理情報および診断情報が記録されます。 また、 すべてのアクセス制御決

定に関する詳細なメ ッセージも記述されます。 つま り、 ユーザーの要求がポ リ シー ルールと合致する と、 その

と きに実行された動作を示すログ ファ イル エン ト リが記録されます。 AMC から このログにアクセスする と き

は、 [View Logs] ページから [System message log] を選択します。

[View Logs] ページには、 システム メ ッセージ ログ ファ イルに含まれる、 次のよ う な情報が表示されます。

• [Level] 列には、 ログ メ ッセージの詳細レベル ([Error]、 [Warning]、 [Info]、 [Verbose]) が表示

されます。

• [Time] 列には、 サービスによって メ ッセージが生成された日付と時刻が表示されます。

• [Source] 列には、 メ ッセージを生成したサービス ([Network proxy]、 [Network Tunnel]、[Web proxy]、 [Policy] の各サーバー ) が表示されます。

• [ID] 列には、 それぞれのユーザー セッシ ョ ンに割り当てられた固有の ID 番号が表示されます。 セッ

シ ョ ン ID 番号をク リ ッ クする と、 同じセッシ ョ ン ID を共有するすべてのログ メ ッセージが自動的に検

索されます。 セッシ ョ ン ID 番号の詳細については、 この後に紹介する、 フ ィールドについて説明した表

を参照して ください。

• [Message] 列には、 実際のメ ッセージ テキス トが表示されます。

Page 162: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 151

ネッ トワーク プロキシ / トンネル監査ログ

ネッ ト ワーク プロキシ / ト ンネル監査ログには、 ネッ ト ワークにアクセスしたユーザーのリ ス トや転送された

データの量など、 ネッ ト ワーク ト ンネル サービスおよびネッ ト ワーク プロキシ サービスの場合の、 接続活動

に関する詳細な情報が記録されます。 AMC から このログにアクセスする と きは、 [View Logs] ページから [Network proxy/tunnel audit log] を選択します。

[View Logs] ページには、ネッ ト ワーク プロキシ / ト ンネル監査ログ ファ イルに含まれる、次のよ う な情報

が表示されます。

• [Status] 列には、 それぞれの接続要求に対する、 色分けされた接続ステータスが表示されます。 Error コードは赤、 Info コードはオレンジ色、 Success コードは緑でそれぞれ表示されます。 カーソルを特定

のログ メ ッセージの接続ステータス コードの上に置く と、 メ ッセージの下に説明テキス トが表示されま

す。

• [Time] 列には、 接続の日付と時刻が表示されます。

• [Source IP] 列には、 ネッ ト ワーク プロキシまたは ト ンネル サービスにアクセスするコンピュータの IP アドレス とポート番号が表示されます。

• [Destination IP] 列には、 アクセスされる リ ソースの IP アドレス とポー ト番号が表示されます。

• [Bytes] 列には、 送信されたバイ ト数、 受信されたバイ ト数、 接続期間 ( 秒単位 ) が表示されます。

• [Username] 列には、 リ ソースにアクセスしているユーザーが表示されます。 [Username] リ ンクを

ク リ ッ クする と、 特定のユーザーに対するすべてのログ メ ッセージが検索されます。

Page 163: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

152 | 第 7 章 - システム管理

Web プロキシ監査ログ

Web プロキシ監査ログには、 ネッ ト ワークにアクセスしたユーザーのリ ス トや転送されたデータの量など、 接

続活動に関する詳細な情報が記録されます。 AMC から このログにアクセスする と きは、 [View Logs] ページ

から [Web proxy audit log] を選択します。

[View Logs] ページには、 Web プロキシ監査ログ ファ イルに含まれる、 次のよ う な情報が表示されます。

• [Status] 列には、 それぞれの HTTP 要求に対する、 色分けされた戻り コードが表示されます。 カーソル

を特定のログ メ ッセージの HTTP 戻り コード番号の上に置く と、 メ ッセージの下に、 それぞれのコード

に対応する説明テキス トが、 「server error」 (500red)、 「client error」 (400orange)、 「redirection」(300green)、 「success (200green)」 のよ うに表示されます。

• [Time] 列には、 要求の処理が終わった日付と時刻が表示されます。

• [Source IP] 列には、 Web プロキシ サービスにアクセスするコンピュータの IP アドレスが表示されま

す。

• [Bytes] 列には、 応答の本文で送信されたバイ ト数が表示されます。 ただし HTTP ヘッダは除外されま

す。

• [Username] 列には、 Web プロキシ サービスで認証されているユーザーが表示されます。

[Username] リ ンクをク リ ッ クする と、 特定のユーザーに対するすべてのログ メ ッセージが検索されま

す。

• [Request] 列には、 HTTP 要求の 1 行目が表示されます。 これには HTTP コマンド (GET や POST など )、 要求された リ ソース、 HTTP バージ ョ ン番号などが含まれます。

Page 164: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 153

Management Console 監査ログ

Management Console 監査ログには、 AMC で管理者が行った構成変更の監査履歴が記録されます。 このログ

は、 構成変更を表示する以外に、 「適用された構成変更」 のメ ッセージも表示し、 管理者が [Apply Changes] ページで変更を有効にした時刻や、 管理者がログイン、 ログアウ ト した時刻なども示されます。 こ

のログにアクセスする場合は、AMC の [View Logs] ページで [Management Console audit log] を選

択します。

[View Logs] ページには、 Management Console 監査ログに関する、 次のよ う な情報が表示されます。

• [Level] 列には、 ログ メ ッセージの詳細レベル ([Error]、 [Warning]、 [Info]) が表示されます。

• [Time] 列には、 AMC 構成の変更の日付と時刻が表示されます。

• [Username] 列には、 [Manage Administrator Accounts] ページで構成している管理者の名前が

表示されます。

• [Message] 列には、 AMC を介して行われた実際の構成変更が表示されます。

アプライアンスの監視

この節では、 システム ステータス とアクティブ ユーザーを監視する方法や、 選択したユーザーに対するすべ

ての VPN 接続を一時的に停止する方法について説明します。

AMC では、 基本システム設定、 ディ ス クおよびメモ リ使用量、 現在の接続、 ネッ ト ワーク帯域幅利用などを監

視する上で役に立つさまざまな情報が表示されます。

Page 165: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

154 | 第 7 章 - システム管理

全体の活動とシステム ステータスの監視

AMC では、 システム ステータスを監視する上で役に立つさまざまな情報が表示されます。 AMC の [Home] ページでは、 現在のアクテ ィブ ユーザー数、 ネッ ト ワーク帯域幅、 ディ スク使用量、 CPU 利用度などがグラ

フ ィカルに表示されます。

このよ う なグラフは、 新 1 時間分の活動に対する平均利用を表すものです。

AMC の [Home] ページの [System Status] 画面で [Details] をク リ ッ クする と、詳細なステータス情報

を表示する [System Status] ページが表示されます。 このページで表示されるデータのタイプは、 カスタマ

イズできるよ うになっています。

システム ステータスを監視するには

1. メ イン ナビゲーシ ョ ン メニューから [System Status] をク リ ッ ク します。 この操作によ り、

[System Status] ページが現れ、 アプラ イアンスの現在のステータスに関する情報が表示されます。

Page 166: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 155

2. [Show] ボッ クスには、 表示するデータのタイプや時間間隔が示されます。

• [Active users]: 指定された時間間隔におけるアクティブ ユーザー セッシ ョ ンの数を表示します。

表示されるグラフでは、 水平軸が、 ラ イセンスで許可されている同時ユーザーの 大数を示します。

• [CPU utilization] : 指定された時間間隔における CPU 利用率を表示します。

• [Memory utilization] : 指定された時間間隔における メモ リ利用率を表示します。

• [Network bandwidth]: 指定された時間間隔におけるネッ ト ワーク帯域幅を Mbps 単位で表示

します。 内部インタフェース と外部インタフェースの両方が有効な場合、 グラフでは、 内部インタ

フェースのデータが緑の線、 外部インタフェースのデータが青の線で表されます。 このグラフのス

ケールは、 ト ラフ ィ ッ クの量に応じて自動的に調整されます ( たとえば、 ト ラフ ィ ッ ク量に応じて 1Mbps または 100Mbps のスケールが使用される )。

• [Swap utilization] : 指定された時間間隔における空きスワ ップ容量を表示します。

• [Hourly] : 20 秒ごとに収集されたサンプルに基づく 新 1 時間分の平均活動を表示します。

• [Daily] : 10 分ごとに収集されたサンプルに基づく 新 1 日分の平均活動を表示します。

• [Weekly] : 60 分ごとに収集されたサンプルに基づく 新 1 週間分の平均活動を表示します。

3. [Auto-refresh] ボッ クスでは、 選択しているデータの表示が自動的に更新される頻度を選択します。

自動更新機能をオフにする と きは [Off] をク リ ッ ク します。 ただし、 自動更新機能を有効にする と、 現在

の AMC セッシ ョ ンがタイムアウ ト しな くな り ます。

4. オプシ ョ ン と して、 [Also show] ボッ クスで、 他のタイプのデータを別のグラフで表示するよ う指定す

るこ とができます。 これは、 一定の時間間隔に対する 2 種類のデータを比較する場合に使用する と便利

です。

5. ページを随時更新する と きは [Refresh] をク リ ッ ク します。

メモ

• [Auto-refresh] が [Off] 以外に設定されている場合、 更新動作が持続的に行われるため、 デフォル ト

の非アクティブ期間 (15 分 ) が経過しても、 AMC セッシ ョ ンが自動的にタイムアウ ト しな くな り、

[System Status] ページが表示された状態になり ます。 これは実際問題と して、 コンピュータで AMC を実行し、 オート リ フレッシュ モードを有効にした状態で [System Status] ページを表示したまま席

を外すと、 AMC がタイムアウ ト しな くなる とい う こ とを表しています。 セキュ リ ティ を向上させるため

の習慣と して、 ログ メ ッセージを表示し終わったら、 AMC の他のページに必ず移るよ うにしておきま

す。

Page 167: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

156 | 第 7 章 - システム管理

アクティブ ユーザーの監視

一定期間のアクティブ ユーザー セッシ ョ ンの総数を表示できる他、 選択したユーザーに対するすべての接続

を一時的に停止するこ と もできます。 この節では、 アクティブ ユーザー セッシ ョ ンを表示する方法、 アク

テ ィブ ユーザー セッシ ョ ンを検索する方法、 アクティブ ユーザー セッシ ョ ンを一時的に停止する方法につい

て説明します。

アクティブ ユーザーの表示

現在アクティブなユーザー セッシ ョ ンを表示するこ とができます。 アクティブ ユーザー セッシ ョ ンの リ ス ト

は、 ユーザー名、 レルム名、 セッシ ョ ン開始時間でソートするこ とができます。

すべてのアクテ ィブ ユーザー セッシ ョ ンを表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Active Users] をク リ ッ ク します。 この操作によ り、 [Active Users] ページが表示されます。

2. アクテ ィブ ユーザー セッシ ョ ンのデータを確認します。

• [Current active users] フ ィールドには、 アクティブ ユーザー セッシ ョ ンの総数が表示されま

す。

• [Username] 列には、 個別のユーザーの名前がアクテ ィブ セッシ ョ ン とあわせて表示されます。

• [Realm] 列には、 ユーザーが所属するレルムの名前が表示されます。

• [Session start time] 列には、 セッシ ョ ンが開始した時刻が表示されます。

3. デフォルトの場合、 アクテ ィブ ユーザー セッシ ョ ン リ ス ト を他の方法でソートする と きは、 それぞれの

列の一番上にある [Username]、 [Realm]、 [Session start time] をク リ ッ ク します。

アクティブ ユーザーの検索

現在のユーザー セッシ ョ ンの リ ス ト内をユーザー名で検索するこ とができます。

アクテ ィブ ユーザー セッシ ョ ンを検索するには

1. メ イン ナビゲーシ ョ ン メニューから [Active Users] をク リ ッ ク します。 この操作によ り、 [Active Users] ページが表示されます。

2. [Search for] ボッ クスに、 ユーザー名のすべてまたは一部を入力します。 ワイルドカード文字 ( 「*」 ) は、 検索文字列のどの部分にも使用するこ とができます。 たとえば、 「j」 で始まるグループ名を検索する

場合は、 「j*」 と入力します。 また、 「Mary」 または 「Marty」 とい う名前のユーザー ( ただし 「Max」は除外 ) を検索する と きは、 「M*y」 と入力するこ とができます。

3. 各ページで返される結果の数を、 [Show] ボッ クスで指定するこ とができます。 デフォルトは 「200」 で

す。 ( このフ ィールドは、 たとえば同時ユーザー数の制限を超え、 も古い 10 の接続を停止したい場合

などに使用する と便利である。 たとえば 初に [Session start time] でユーザー セッシ ョ ン リ ス ト

をソートする。 次に [Show] ボッ クスに 「10」 と入力し、 検索結果が返されたら、 [Select all] チェッ

ク ボッ クスをク リ ッ ク してから [End session] をク リ ッ クする )。

4. [Search] をク リ ッ ク します。

アクテ ィブ ユーザー セッシ ョ ン リ ス トが更新され、 検索基準に合致するユーザーのみが表示されます。

Page 168: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 157

アクティブ ユーザー セッシ ョ ンの停止

ユーザーのセッシ ョ ンは、 そのユーザーのアクテ ィブな接続が、 異なるサービスまたはノードに複数ある場合

でも、 即座に停止するこ とができます。 アクテ ィブ ユーザー セッシ ョ ンを停止する と、 そのユーザーのネッ

ト ワーク アクセスが 10 分間だけ一時的に無効になり ます。 アクセス ポ リシーが許せば、 所定の時間後、 その

ユーザーは再度ネッ ト ワークにログインするこ とができます。 あるユーザーを永続的に VPN にログインでき

な くする場合、 該当するアクセス制御ルールを修正し、 適切なユーザーおよびグループ定義を修正または削除

して、 そのユーザーをユーザー ディ レク ト リから削除します。

アクテ ィブ ユーザー セッシ ョ ンを一時的に停止するには

1. メ イン ナビゲーシ ョ ン メニューから [Active Users] をク リ ッ ク します。 この操作によ り、 [Active Users] ページが表示されます。

2. アクテ ィブ ユーザー セッシ ョ ンの リ ス トから、アクセスを一時的に停止するユーザー (1 人または複数 ) を見つけ出します。 また、 特定のユーザーを検索するこ と もできます。

3. アクセスを停止したいユーザーの横にあるチェ ッ ク ボッ クスを選択して、 [End session] をク リ ッ ク し

ます。 リ ス ト上部の [Select all] チェッ ク ボッ クスを選択する と、 リ ス ト内のすべてのユーザーを選択

するこ とができます。 この方法を使用する と、 アプライアンス サービスを停止するのと同様の方法で、

すべてのアクテ ィブ ユーザー セッシ ョ ンを停止するこ とができます。

SNMP の構成

Hewlett-Packard OpenView や IBM Tivoli などの Simple Network Management Protocol (SNMP) ツー

ルがある場合、 これらのツールを使用するこ とによ り、 アプラ イアンスを SNMP エージェン ト と して監視する

こ とができます。 このアプライアンスでは、 SNMP バージ ョ ン 1.2c および 3 をサポート しており、 さまざま

な管理データを Management Information Base (MIB) II 形式で提供します。

SNMP の構成方法

この節では、 AMC を使用して SNMP を構成する方法について説明します。

SNMP を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Network services] で [SNMP Configuration] に対応する [Configure] リ ンクをク リ ッ ク しま

す。 この操作によ り、 [Configure SNMP] ページが表示されます。

3. [Enable SNMP] チェッ ク ボッ クスを選択して、 SNMP を有効にします。 ( ただし、 [OK] をク リ ッ ク

しないまま、 SNMP ホス ト を構成するためにこのページを離れた場合、 この設定のステータスは保存され

ない )

4. [Interface selection] リ ス トから適切なオプシ ョ ン ([Internal]、 [External]、 [Both]) を選択し

て、 SNMP で使用するネッ ト ワーク インタフェースを選択します。

Page 169: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

158 | 第 7 章 - システム管理

5. [Agent properties] エ リ アで、 アプライアンスを識別します。

• ネッ ト ワーク管理ツールが Aventail アプライアンスに照会する と きに使用する文字列を [Community string] ボッ クスに入力します。 このフ ィールドは必須で、 デフォル トでは

「public」 に設定されます。

「public」 は安全ではないため、 セキュ リ ティ を向上させるための習慣と して、 コ ミ ュニティ文字列

に安全なパスフレーズを設定するよ うにします。

• [System location] ボッ クス と [System contact] ボッ クスにアプライアンス エージェン ト を

記述します。 たとえば、 アプライアンスの物理ロケーシ ョ ン ( 「Floor 2 server lab」 など ) やシス

テム管理者の連絡先 ( 「Jim Jamerson, 206-555-1212」 など ) を指定するこ とができます。

6. SNMP 要求を許可する管理システムを定義します。

a. [SNMP hosts] エ リ アで [Add] をク リ ッ ク します。 この操作によ り、 [Add/Edit Allowed Hosts] ページが表示されます。

b. [IP address] と [Subnet mask] に、ホス トの IP アドレスおよびサブネッ ト マスクをそれぞれ

入力します。

7. [Save] をク リ ッ ク します。

メモ

• SNMP マネージャの他、アプライアンスが使用する Management Information Base (MIB) を構成しな

ければなり ません。 このアプラ イアンスでは、UCD (University of California, Davis) MIB および MIB II の バージ ョ ン 4.2.3 をサポート しています。

また SNMP マネージャでは、 アプラ イアンスの照会の際に必要になるコ ミ ュニテ ィ文字列も構成しなけ

ればな り ません。

• 内部ファ イアウォールは、 ポート 161/udp ト ラフ ィ ッ クを許可するよ う構成しなければなり ません。

Aventail MIB ファイルのダウンロード

AMC では、 Aventail MIB ファ イルをダウンロードするこ とができます。 このファ イルは、 Aventail VPN 固有のデータを、 すでにサポート されている MIB に追加するものです。 Aventail MIB で提供される情報の詳細

については、 160 ページの 「Aventail MIB データ」 を参照して ください。

Aventail MIB をダウンロードするには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Network services] で [SNMP] に対応する [Configure] リ ンクをク リ ッ ク します。 この操作によ

り、 [Configure SNMP] ページが表示されます。

3. [Download Aventail MIB] ボタンをク リ ッ ク します。 この操作によ り、 ファ イル ダウンロード メ ッ

セージが表示されます。

4. [Save] をク リ ッ ク して、 正しいディ レク ト リ をブラウズします。 こ こで設定したディ レク ト リに aventailCustomMibs.tar ファ イルが保存されます。

Page 170: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 159

SNMP を使用した管理データの取得

SNMP データは、 標準化された階層構造に編成され、 それを構成する構造化テキス ト ファ イルに、 価値のある

管理データが記述されています。 これらのテキス ト ファ イル (MIB と呼ばれる ) には、 システム情報やステー

タスなどの固有のデータ変数が記述されています。

SNMP を介して情報を取得する場合、 システムで 「オブジェ ク ト識別子」 (OID) を照会します。 それぞれの OID には、 テキス ト名も含まれていますが、 通常は番号で参照されます。 たとえば、 システム アップタイム (sysUpTime) は 1.3.6.1.2.1.1.3 にな り ます。

SNMP 管理パッケージがない場合は、 アプラ イアンスに接続して 「root」 と してログインし snmpwalk また

は snmpget コマンドを実行するこ とによって、 SNMP データを取得するこ とができます。 たとえば、 ディ

スク容量についての情報を取得する場合、 次の snmpwalk コマンドを入力するこ とで、 OID 1.3.6.1.4.1.2021.9: を照会します。

snmpwalk -v 1 localhost -c public 1.3.6.1.4.1.2021.9

すべての MIB 変数のリ ス ト を表示する と きは、 次のコマンドを入力します。

snmpwalk -v 1 -O n localhost -c public |more

このコマンドによ り、 次のよ う な リ ス トが表示されます。

.1.3.6.1.2.1.1.1.0 = Linux aventailvpn 2.4.20_004 #1 SMP Thu Apr 10 14:35:50 PDT 2003 i686.1.3.6.1.2.1.1.2.0 = OID: .1.3.6.1.4.1.2021.250.10.1.3.6.1.2.1.1.3.0 = Timeticks: (1707979) 4:44:39.79.1.3.6.1.2.1.1.4.0 = Root < root@localhost> (configure /etc/snmp/snmp.local.conf).1.3.6.1.2.1.1.5.0 = aventailvpn.1.3.6.1.2.1.1.6.0 = Unknown (configure /etc/snmp/snmp.local.conf).1.3.6.1.2.1.1.8.0 = Timeticks: (7) 0:00:00.07.1.3.6.1.2.1.1.9.1.2.1 = OID: .1.3.6.1.2.1.31..

すべての MIB 名のリ ス ト を表示する と き (snmpget コマンドを使用する と きに便利 ) は、次のコマンドを入

力します。

snmpwalk -O S localhost -c public |more

このコマンドによ り、 次のよ う な リ ス トが表示されます。

SNMPv2-MIB::sysDescr.0 = Linux aventailvpn 2.4.20_004 #1 SMP Thu Apr 10 14:35:50 PDT 2003 i686SNMPv2-MIB::sysObjectID.0 = OID : SNMPv2-SMI::enterprises.2021.250.10SNMPv2-MIB::sysUpTime.0 = Timeticks: (1712451) 4:45:24.51SNMPv2-MIB::sysContact.0 = Root (configure /etc/snmp/snmp.local.conf)SNMPv2-MIB::sysName.0 = aventailvpnSNMPv2-MIB::sysLocation.0 = Unknown (configure /etc/snmp/snmp.local.conf)SNMPv2-MIB::sysORLastChange.0 = Timeticks: (7) 0:00:00.07SNMPv2-MIB::sysORID.1 = OID: IF-MIB::ifMIB..

メモ

• UCD MIB SNMP エージェン トの詳細については、http://www.ece.ucdavis.edu/ucd-snmp/ を参照し

て ください。

• MIB II の詳細 (MIB II 変数名の説明も含まれる ) については、http://www.ietf.org/rfc/rfc1213.txt を

参照して ください。

Page 171: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

160 | 第 7 章 - システム管理

Aventail MIB データ

Aventail MIB モジュールは、 Aventail VPN に関する次の情報を提供する、 オブジェク ト識別子 (OID) を参

照します。

• システム情報

• システム ヘルス

• サービス ヘルス

• サービス履歴

• セキュ リ ティ履歴

• ネッ ト ワーク ト ンネル サービス

メモ

• FIPS 対応 EX-1500 の場合、Aventail MIB は、 FIPS ハード ウェア セキュ リ ティ モジュールに関する情

報も提供します。 305 ページの 「SNMP を使用した FIPS データの取得」 を参照して ください。

システム情報モジュール

Aventail のシステム情報モジュールの OID では、 アプラ イアンスに関する基本情報が提供されます。

システム ヘルス モジュール

Aventail のシステム ヘルス モジュールの OID では、アプラ イアンスの動作ステータスに関する情報が提供さ

れます。

項目 OID 説明

ASAP バージ ョ ン 1.3.6.1.4.1.4331.1.1.0 このノード上で動作する ASAP のバージ ョ ンで、major.minor.micro-patch-build の形式 ( たとえば「8.0.0-64」 ) になります。

ハードウェア モデル 1.3.6.1.4.1.4331.1.2.0 アプライアンスのモデル番号で、「EX-750」 または 「EX-1500」 になります。

項目 OID 説明

現在のログイン 1.3.6.1.4.1.4331.2.1.1.0 現在認証されているユーザーの数。

ピーク ログイン 1.3.6.1.4.1.4331.2.1.2.0 前回のリセッ ト以降、 アプライアンスに同時にログインしたユーザーの 大数。 リセッ ト間隔は 24 時間です。

大ライセンス ユーザー 1.3.6.1.4.1.4331.2.1.3.0 このアプライアンスでライセンスされている同時ユーザーの 大数。

現在の接続 1.3.6.1.4.1.4331.2.2.1.0 Aventail ネッ トワーク ト ンネル、 ネッ トワーク プロキシ、 Web プロキシ サービスで提供される同時接続の数。

ピーク接続 1.3.6.1.4.1.4331.2.2.2.0 前回のリセッ ト以降、 アプライアンスに同時に接続したユーザーの 大数。 リセッ ト間隔は 24 時間です。

CPU 利用 1.3.6.1.4.1.4331.2.3.0 単一のアプライアンス ノードでの、 CPU 全体に占める現在の CPU の利用率。

RAM 利用 1.3.6.1.4.1.4331.2.4.1.0 現在の仮想メモリ (RAM) の利用率。

スワップ利用 1.3.6.1.4.1.4331.2.4.2.0 現在の仮想メモリ ( スワップ ) の利用率。

内部インタフェースの現在のスループッ ト

1.3.6.1.4.1.4331.2.5.1.0 前回のリセッ ト以降、 ノードの内部インタフェースで計測された、 現在の VPN スループッ ト ( 秒あたりのメガビット単位 )。 リセッ ト間隔は 24 時間です。

内部インタフェースのピーク スループッ ト

1.3.6.1.4.1.4331.2.5.2.0 前回のリセッ ト以降の、 ピーク VPN 内部インタフェース スループッ ト ( 秒あたりのメガビッ ト単位 )。 リセッ ト間隔は 24 時間です。

外部インタフェースの現在のスループッ ト

1.3.6.1.4.1.4331.2.5.3.0 前回のリセッ ト以降、 ノードの外部インタフェースで計測された、 現在の VPN スループッ ト ( 秒あたりのメガビット単位 )。 リセッ ト間隔は 24 時間です。

外部インタフェースのピーク スループッ ト

1.3.6.1.4.1.4331.2.5.4.0 前回のリセッ ト以降の、 ピーク VPN 外部インタフェース スループッ ト ( 秒あたりのメガビッ ト単位 )。 リセッ ト間隔は 24 時間です。

Page 172: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 161

サービス ヘルス

Aventail のサービス ヘルス モジュールの OID では、アプラ イアンスで動作する各サービスのステータスに関

する情報が提供されます。 MIB では、 それぞれのサービスごとに、 サービス ID、 サービスの記述、 サービス

の状態 ( 「アップ」 または 「ダウン」 ) について通知します。

クラスタ インタフェースの現在のスループッ ト

1.3.6.1.4.1.4331.2.5.5.0 前回のリセッ ト以降の、 現在の平均 VPN クラスタ インタフェース スループッ ト ( 秒あたりのメガビッ ト単位 )。 リセッ ト間隔は 24 時間です。

クラスタ インタフェースのピーク スループッ ト

1.3.6.1.4.1.4331.2.5.6.0 前回のリセッ ト以降の、 ピーク VPN クラスタ インタフェース スループッ ト ( 秒あたりのメガビッ ト単位 )。 リセッ ト間隔は 24 時間です。

ログ利用率 1.3.6.1.4.1.4331.2.9.0 使用済みのログ ファイル ディスク パーティシ ョ ンの割合。

項目 OID 説明

サービス ID 1.3.6.1.4.1.4331.3.1.1.1.0 Aventail ASAP Management Console のサービス ID 番号は 「0」 です。

1.3.6.1.4.1.4331.3.1.1.1.1 Aventail ネッ トワーク プロキシ サービスのサービス ID 番号は 「1」 です。

1.3.6.1.4.1.4331.3.1.1.1.2 Aventail Web プロキシ サービスのサービス ID 番号は「2」 です。

1.3.6.1.4.1.4331.3.1.1.1.3 ASAP WorkPlace のサービス ID 番号は 「3」 です。

サービスの記述 1.3.6.1.4.1.4331.3.1.1.2.0 Aventail ASAP Management Console。

1.3.6.1.4.1.4331.3.1.1.2.1 Aventail ネッ トワーク プロキシ サービス。

1.3.6.1.4.1.4331.3.1.1.2.2 Aventail Web プロキシ サービス

1.3.6.1.4.1.4331.3.1.1.2.3 Aventail ASAP WorkPlace。

サービスの状態 1.3.6.1.4.1.4331.3.1.1.3.0 AMC の現在の状態 : 1 = アップおよび 0 = ダウン。

1.3.6.1.4.1.4331.3.1.1.3.1 Aventail ネッ トワーク プロキシ サービスの現在の状態 : 1 = アップおよび 0 = ダウン。

1.3.6.1.4.1.4331.3.1.1.3.2 Aventail Web プロキシ サービスの現在の状態 : 1 = アップおよび 0 = ダウン。

1.3.6.1.4.1.4331.3.1.1.3.3 Aventail ASAP WorkPlace の現在の状態 : 1 = アップおよび 0 = ダウン。

項目 OID 説明

Page 173: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

162 | 第 7 章 - システム管理

セキュリテ ィ履歴モジュール

Aventail のセキュ リテ ィ履歴モジュールの OID では、 ログインおよびアクセス拒否に関する情報が提供され

ます。

ネッ トワーク ト ンネル サービス モジュール

Aventail の NG サーバー モジュールの OID では、 ネッ ト ワーク ト ンネル サービスのステータスに関する情

報が提供されます。

項目 OID 説明

ログイン拒否の回数 1.3.6.1.4.1.4331.4.1.0 前回のリセッ ト以降の、 ログイン拒否の回数。リセッ ト間隔は 24 時間です。

前回ログインが拒否されたユーザー

1.3.6.1.4.1.4331.4.2.1.0 前回認証が拒否されたユーザー。「user@realm」 の形式になります。

前回ログインが拒否された時刻

1.3.6.1.4.1.4331.4.2.2.0 前回ユーザーの認証が拒否された日付と時刻。

アクセス拒否の回数 1.3.6.1.4.1.4331.4.3.0 前回のリセッ ト以降の、 アクセス拒否の回数。リセッ ト間隔は 24 時間です。

前回アクセスが拒否されたユーザー

1.3.6.1.4.1.4331.4.4.1.0 前回アクセスが拒否されたユーザー。「user@realm」 の形式になります。

前回アクセスが拒否されたリソース

1.3.6.1.4.1.4331.4.4.2.0 前回アクセスが拒否されたリソースの URL。

前回アクセスが拒否された時刻

1.3.6.1.4.1.4331.4.4.3.0 前回ユーザーのアクセスが拒否された日付と時刻。

項目 OID 説明

NG サーバーの状態 1.3.6.1.4.1.4331.5.1.0 ネッ トワーク ト ンネル サービスの現在の状態 : 「Active」、 「Down」、 「Crashed」 のいずれか。

クライアン ト アドレス プールの数

1.3.6.1.4.1.4331.5.2.0 ネッ トワーク ト ンネル サービスに割り当てられているクライアン ト アドレス プールの数。

クライアン ト アドレス プール範囲テーブル

1.3.6.1.4.1.4331.5.3.0 現在アクテ ィブな IP アドレス プールの数とその IP アドレス範囲を示すテーブル。

クライアン ト アドレス プール エン ト リ

1.3.6.1.4.1.4331.5.3.1 現在アクテ ィブな IP アドレス プールの数。

クライアン ト アドレス プール ID

1.3.6.1.4.1.4331.5.3.1.1 IP アドレス プールに割り当てられている ID 番号。

クライアン ト アドレス プール利用率

1.3.6.1.4.1.4331.5.3.1.2 クライアン ト アドレス プールから発行されている仮想 IP アドレス (VIP) の割合。

クライアン ト IP アドレス プール開始範囲

1.3.6.1.4.1.4331.5.3.1.3 クライアン ト IP アドレス プール範囲の 初の IP アドレス。

クライアン ト アドレス プール終了範囲

1.3.6.1.4.1.4331.5.3.1.4 クライアン ト IP アドレス プール範囲の 後の IP アドレス。

NG SLL ト ンネルの数 1.3.6.1.4.1.4331.5.4.0 アクテ ィブ ネッ トワーク ト ンネルの総数。

SSL ト ンネル テーブル 1.3.6.1.4.1.4331.5.5.0 ネッ トワーク ト ンネル統計を示すテーブル。

SSL ト ンネル ID 1.3.6.1.4.1.4331.5.5.1.1 ネッ トワーク ト ンネル セッシ ョ ンに割り当てられているID 番号。

SSL ト ンネル ユーザー 1.3.6.1.4.1.4331.5.5.1.2 ネッ トワーク ト ンネル セッシ ョ ンに対応するユーザー名。

SSL ト ンネル VIP 1.3.6.1.4.1.4331.5.5.1.3 ネッ トワーク ト ンネル セッシ ョ ンに対応する仮想 IPアドレス (VIP)。

ト ンネルあたりのフロー数

1.3.6.1.4.1.4331.5.5.1.4 ネッ トワーク ト ンネル セッシ ョ ンのデータ フローの数。

SSL ト ンネル アップタイム

1.3.6.1.4.1.4331.5.5.1.5 ネッ トワーク ト ンネル セッシ ョ ンのアップタイム統計。

Page 174: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 163

その他の SNMP データ

SNMP を使用して標準 MIB ファイルから取得可能な、 アプライアンスに関するその他の情報を、 次に示しま

す。

バックアップ、 リストア、 システム更新

このアプラ イアンスには、 構成設定のバッ クアップ、 ソフ ト ウェアのパッチ当てとアップグレード、 構成の以

前のバージ ョ ンの リ ス ト アなどを行うためのコマンド ラ イン管理ツールが多数用意されています。 これらの

ツールは、 構成ファイルのバッ クアップと リ ス ト アを管理するツール、 およびシステム ソフ ト ウェアのパッチ

当て、 アップグレード、 ロールバッ ク、 リセッ ト を行う ツールの 2 つのグループに分けるこ とができます。 次

の表では、 これらのツールをま とめており、 ツールの使用法についてもあわせて解説しています。

構成ファ イルのバッ クアップと リ ス ト アを管理する場合は、 次のツールを使用します。 これらの構成ファ イル

には、 AMC 内で構成する情報 ( たとえば、 証明書、 IP アド レス、 リ ソース定義、 ユーザーおよびユーザー グループ、 アクセス制御ルールなど ) がすべて含まれます。

コマンド ラ イン ツールを使用して構成をバッ クアップおよびリ ス ト アする場合、 AMC を使用して構成をイン

ポートおよびエクスポートするこ と もできます。 詳細については、 164 ページの 「AMC による構成のイン

ポートおよびエクスポート 」 を参照して ください。

項目 OID 説明

サービス ステータス 1.3.6.1.4.1.2021.2 次のいずれかのサービスのステータスをチェ ッ クします。戻りデータは、 次のプロセス名になります。 プロセス ステータスが 「非動作」 と してリス ト されている場合、 エラーが出されます

• socks5d ( ネッ トワーク プロキシ サービス )

• apache2 (Web プロキシ サービス )

• logserver ( ログ サーバー )

• syslog-ng (syslog)

• policyserver ( ポリシー サーバー )

• srvcmond ( クラスタ マネージャ )

ディスク容量の可用性 1.3.6.1.4.1.2021.9 「/」、 「/var/log」、 「/upgrade」 の各パーティシ ョ ンについて、ディスク容量の可用性をチェ ックします。 いずれかのパーティシ ョ ンのディスク容量が 10MB 以下になっている場合、エラーが出されます。

負荷平均チェ ック 1.3.6.1.4.1.2021.10 1 分、 5 分、 15 分間隔で負荷平均をチェ ッ クします。 負荷平均が 1 分間隔で 12 以上、 5 分間隔および 15 分間隔で 14 以上の場合、 エラーが出されます。

ソフ トウェアのバージ ョ ン番号

1.3.6.1.4.1.2021.50 ASAP システム ソフ トウェアの現在のバージ ョ ンをチェ ックします。

システム名 1.3.6.1.2.1.1.1.0 システムの名前をチェ ックします。

ツール 目的

Config Backup Tool 現在の構成ファイルをバッ クアップします。

Config Restore Tool 1 つまたは複数の構成ファイルの以前のバージ ョ ンをリス トアします。

Config Compare Tool バックアップ構成ファイルを現在の構成ファイルと比較します。

Config Reset Tool 構成ファイルを工場出荷時のデフォルトにリセッ ト します。

Page 175: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

164 | 第 7 章 - システム管理

アプライアンス システム ソフ ト ウェアのパッチ当て、 アップグレード、 ロールバッ クを行う場合は、 次の

ツールを使用します。

構成ファイルのバックアップとリストア

アプライアンスの構成ファイルは、 いつでもバッ クアップするこ とができます。 システムを頻繁に変更してい

る場合や前の構成を維持しておきたい場合など、 バッ クアップを頻繁に行う よ うにする と良いでし ょ う。 バッ

クアップ ファ イルを使用すれば、 アプラ イアンスの構成を完全に前の状態にリ ス ト アできるだけでな く、 単一

のファ イルのみを リ ス ト アするこ と もできます。 この方法を利用するこ とによ り、 複数のアプライアンスで同

じアクセス ポ リ シーを使用するこ と もできます。 ファ イル比較ツールを使用する と、 バッ クアップ ファ イル

を現在の構成ファ イルと比較するこ とができます。

Aventail アプライアンスでは、 構成をバッ クアップおよびリ ス ト アする と き、 2 種類の方法で行う こ とができ

ます。1 つは AMC のインポート / エクスポート機能を使用する方法で、 も う 1 つはコマンド ラ イン ユーティ

リ ティの Backup Tool および Config Restore Tool を使用する方法です。 AMC のインポート / エクスポート

機能の方が便利ではあ り ますが、 コマンド ラ イン ツールの方が堅牢です。

AMC による構成のインポートおよびエクスポート

AMC を使用すれば、 あるアプライアンスから現在の構成をエクスポート して、 この構成のすべてまたは一部を

他のアプラ イアンスにインポートするこ とができます。 これは、 コマンド ラ イン ツールの Backup Tool およ

び Config Restore Tool の機能に似ていますが、 AMC の場合、 Backup Tool および Config Restore Tool などでバッ クアップ、 リ ス ト アしたデータのサブセッ トのみをインポート した りエクスポート した りするこ とが

できるため、 AMC の方が便利です。 167 ページの 「Backup Tool による現在の構成のバッ クアップ」 と 168ページの 「Config Restore Tool による構成ファ イルの リ ス ト ア」 を参照して ください。

次の表では、 インポートおよびエクスポートできるデータのタイプを、 AMC のインポート / エクスポート機能

を使用した場合と、コマンド ラ イン ツールの Backup Tool および Config Restore Tool の機能を使用した場

合とで比較しています。

ツール 目的

Update Tool システム ソフ トウェアの既存のバージ ョ ンにパッチを当てます。また、 新しいバージ ョ ンへのアップグレードも行います。

Rollback Tool システム ソフ トウェアを、 パッチまたはアップグレードの直前の状態にロールバックします。

Factory Reset Tool アプライアンスを、 ベンダーから購入したときの状態にリストアします。このツールは 後の手段として使用します。

構成項目 AMC コマンド ライン ツール

アクセス ポリシー ○ ○

証明書 ○ ○

ASAP WorkPlace のカスタマイズ データ ○ ○

ノード固有のネッ トワーク設定 ○ ○

OnDemand 構成ファイル ○

手作業で編集した構成ファイル ○

Page 176: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 165

AMC による現在の構成のエクスポート

AMC インタフェースを使用して、 単一の Aventail Export Archive (..aea) ファ イルの現在の構成をエクス

ポートするこ とができます。 AMC で生成された構成データのみがエクスポート され、 手作業で編集した構成

ファ イルはエクスポート されません。 次の表では、 エクスポート されるファ イルに含まれる構成データのタイ

プをま とめています。 構成を部分的にエクスポートするこ とはできません。 エクスポート されたファイルには、

すべての構成データが含まれます。

現在保存されている構成データのみがエクスポート されます。 まだ適用していない保留中の変更はエクスポー

ト されません。 保留中の変更をエクスポート したい場合は、 構成を適用してからエクスポート しなければなり

ません。 この特徴は、 保存済みの構成を、 新しい変更の適用前にエクスポート したい場合などに、 活用するこ

とができます。

AMC を使用して現在の構成をエクスポートするには

1. メ イン ナビゲーシ ョ ン メニューから [Maintenance] をク リ ッ ク します。 この操作によ り、

[Maintenance] ページが表示されます。

構成データのタイプ 説明

アクセス ポリシー ルール、 リソース、 ユーザー、 グループ、 ASAP WorkPlace シ ョート カッ ト、EPC 署名、 ゾーンが含まれます。

証明書 証明書、 秘密鍵、 証明書パスワードが含まれます。

ASAP WorkPlace のカスタマイズ データ 一般的な表示設定、 カスタム コンテンツ、 カスタム テンプレートが含まれます。

ノード固有およびネッ トワーク固有の設定

ホスト名、 IP アドレス、 デフォルト ルート情報、 DNS 設定、 クラスタ設定が含まれます。

Page 177: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

166 | 第 7 章 - システム管理

2. [System configuration] エ リ アの [Import or export] セクシ ョ ンで、 [Import/Export] をク

リ ッ ク します。 この操作によ り、 [Import/Export] ページが表示されます。

3. [Export] をク リ ッ ク します。 この操作によ り、 [Export Configuration] ページが表示されます。

[File Download] ダイアログ ボッ クスで、 asap.aea を開くかこれをハード ディ スクに保存するよ う

求められます。

4. [Save] をク リ ッ ク して、 正しいディ レク ト リ をブラウズします。 こ こで設定したディ レク ト リに asap.aea ファイルが保存されます。

5. [Export] ページで [OK] をク リ ッ ク します。 この操作によ り、 [Import/Export] ページに戻り ます。

AMC による構成のすべてまたは一部のインポート

AMC インタフェースを使用して、 構成のすべてまたは一部をインポートするこ とができます。 これは、 コマン

ド ラ イン Config Restore Tool による構成のリ ス ト アに似ていますが、 AMC の場合、 Config Restore Tool のよ うに、 構成データ全体をインポートするこ とはあ り ません。

インポートするファイルは、 ASAP Platform の現在のバージ ョ ンと互換性がなければなり ません。 同じ major.minor バージ ョ ンの構成は、 他の構成と互換性があ り ます。 たとえば、 ASAP Platform v7.0.1 ファ イ

ルは、 既存の ASAP Platform v7.0.2-1.3 構成にインポートするこ とができます。

Page 178: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 167

次の表では、 既存の AMC 構成にインポートできるデータのタイプをま とめています。

AMC を使用して構成のすべてまたは一部をインポートするには

1. メ イン ナビゲーシ ョ ン メニューから [Maintenance] をク リ ッ ク します。 この操作によ り、

[Maintenance] ページが表示されます。

2. [System configuration] エ リ アの [Import or export] セクシ ョ ンで、 [Import/Export] をク

リ ッ ク します。 この操作によ り、 [Import/Export] ページが表示されます。

3. [Import] エ リ アで、 インポート したい構成データのタイプを指定します。

• [Partial configuration]: [Access policy]、 [Certificates] チェッ ク ボッ クスを組み合わせ

て選択します。

• [Entire configuration] : アクセス ポ リ シー、 証明書、 ASAP WorkPlace のカスタマイズ デー

タ、 ノード固有およびネッ ト ワーク固有の設定をすべてインポートする と き、 これをク リ ッ ク しま

す。

4. [Configuration file] ボッ クスに適切な asap.aea ファイルのパスを入力するか、 [Browse] をク

リ ッ ク して、 適切なファ イルをブラウズします。

5. [Import] をク リ ッ ク します。

6. インポート した構成を有効にするには、 変更を適用しなければなり ません。 41 ページの 「構成変更の適

用」 を参照して ください。

メモ

• ローカル ユーザー アカウン トは、 AMC ではバッ クアップも リ ス ト アもできません。 その場合は、 コマン

ド ラ イン Backup Tool を使用するこ とができます。

• インポートが失敗した場合、 /var/log/aventail/management.log ファ イルで詳細について調べるこ と

ができます。

• AMC で他の構成変更を保留している状態で、 構成をインポートする と、 保留中の変更が上書きされてし

まいます。

Backup Tool による現在の構成のバックアップ

アプライアンスに搭載されているコマンド ラ イン Backup Tool を使用する と、 次のよ う な、 アプライアンス

の重要なファ イルをバッ クアップするこ とができます。

• Aventail サービスの構成ファ イル

• ネッ ト ワーク設定

• アクセス制御ルール

• ログ ローテーシ ョ ン設定

• サーバー証明書、 鍵、 パスワード

• ローカル ユーザー アカウン ト

バッ クアップ ファ イルは、 圧縮された tar ファ イル ( デフォル トの場合、 /var/backups/cfgback.tgz) に保

存されます。 特にシステムを何度もカスタマイズするよ う な場合は、 システムを定期的にバッ クアップするこ

とが推奨されます。

構成データのタイプ 説明

構成の一部 • アクセス ポリシー : ルール、 リソース、 ユーザー、 グループ、 ASAP WorkPlace シ ョート カッ ト、 EPC 署名、 ゾーンが含まれます。

• 証明書 : 証明書、 秘密鍵、 SSL で保護された LDAP サーバーのパスワード、SSL で保護されたバックエンド Web サーバーのルート証明書が含まれます。

• ASAP WorkPlace のカスタマイズ データ : 一般的な表示設定、 カスタム コンテンツ、 カスタム テンプレートが含まれます。

構成のすべて • すべての部分構成データ ( 上記参照 )。

• 証明書 : 証明書、 秘密鍵、 AMC のパスワード、 アプライアンス証明書が含まれます。

• ノード固有およびネッ トワーク固有の設定 : ホスト名、 IP アドレス、デフォルト ルート情報、 DNS 設定、 クラスタ設定が含まれます。

Page 179: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

168 | 第 7 章 - システム管理

構成をバッ クアップするには

1. SSH またはシ リ アル接続を使用してアプライアンスに接続し、 「root」 と してログインします。

2. 「config_backup」 と入力し、 次のよ う なオプシ ョ ン パラ メータを続けます。

config_backup [-t tarfile] [-q] [-d debuglevel] [-h]

Backup Tool を実行したら、 システムの構成ファ イルが、上記で指定した名前と ロケーシ ョ ンのバッ クアップ ファ イルに保存されます。 同じロケーシ ョ ンにバッ クアップ ファ イルがすでに存在する場合は、 上書きしても

良いか尋ねられます (-q パラ メータを使用していない場合 )。

メモ

• Update Tool を使用して新しいシステム アップデート をインス トールした場合、 構成が自動的にバッ ク

アップされます。 その場合、 管理者が手作業で作成したバッ クアップは上書きされません。

• 安全性を高めたい場合は、 SCP などのプログラムを使用して .tgz ファ イルをアプライアンスから別のロ

ケーシ ョ ン、 たとえばネッ ト ワーク上のド ラ イブやリ ムーバブル ディ スクなどにコピーします。

• Backup Tool をスク リプ トに追加するこ とによ り、 バッ クアップを自動化するこ とができます。 その場

合、 -q パラ メータを使用して、 確認プロンプ トが出ないよ うにします。

Config Restore Tool による構成ファイルのリストア

変更によって構成に問題が発生した場合など、 バッ クアップ ファ イルを使用して リ ス ト アするこ とができま

す。 アプライアンスに搭載されているコマンド ラ イン Config Restore Tool を使用する と、 構成のすべて、 ま

たは単一のファ イルのみを リ ス ト アするこ とができます。

構成ファ イルを リ ス ト アする前に、 バッ クアップ ファ イルと、 システム上の現在のファ イルを比較するこ とが

できます。 詳細については、 170 ページの 「バッ クアップ ファイルとシステム上のファ イルとの比較」 を参照

して ください。

! 注意 システム ソフ トウェアの以前のメジャー バージ ョ ン、 マイナー バージ ョ ン、 マイクロ バージ ョ ン

から構成ファイルをリス トアしないで ください。 メジャー / マイナー / マイクロ バージ ョ ンのアップ

デートの際には、 構成ファイルの定義方法が変更されている場合もあります。 古い構成ファイルでは、

新しいバージ ョ ンと定義方法が異なるために、 アプライアンスが正常に動作しな く なることがあります。

たとえば、 システムをバージ ョ ン 7.1.0 以降にアップグレード しており、 バージ ョ ン 7.0.0 の構成ファ

イルをリス トアした場合、 システムが非互換であるため問題が発生します。 そのため、 必ず Config Restore Tool を使用して、 現在システム上にあるものと同じ メジャー / マイナー / マイクロ バージ ョ ン

の構成ファイルをリス トアするようにします。 ただし、 メジャー / マイナー / マイクロ バージ ョ ンが同

じであれば、 パッチを当てているバージ ョ ンから構成ファイルをリス トアしても問題はありません ( た

とえば、 アプライアンスでバージ ョ ン 7.1.0-1.6 が動作している場合、 7.1.0-1.2 の構成ファイルをリ

ス トアしてもかまわないが、 7.0.0-1.8 の構成ファイルは使用できない )。

パラ メータ 説明

-t tarfile 構成をバックアップするファイルを指定します。 このパラ メータは、 デフォルト ファイル (/var/backups/cfgback.tgz) と異なるバックアップ ファイルにバックアップする場合に限って必要になります。

リス トア プログラムは通常、 リストアの際にデフォルト ファイルを検索するため、 このパラ メータはセッ ト しない方が良いでし ょ う。

-q 確認プロンプ ト をオフにします ( バックアップを 「静かに (quiet)」 行う )。 通常であれば、 既存のバックアップ ファイルを上書きするか尋ねられます。

-d debuglevel バックアップ操作の際に表示する情報の量を指定します。 Set debuglevel には「0」 から 「10」 までの整数を指定します。 情報を表示しない場合は 「0」、 すべての情報を表示する場合は 「10」 を指定します。 デフォルトは 「1」 ( 標準的な情報量 ) です。

-h 使用可能なパラ メータを示すヘルプ リスト を表示します。

Page 180: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 169

構成ファイルをバックアップ ファイルからリス トアするには

1. 「root」 と してアプライアンスにログインします。

2. 「config_restore」 と入力し、 次のよ う なオプシ ョ ン パラ メータを続けます。

config_restore [-f filename] [-t tarfile] [-q] [-d debuglevel] [-h]

本当にリ ス ト アして良いか確認を求められます (-q パラ メータを使用していない場合 )。 その後、 Config Restore Tool が、指定されたバッ クアップ ファイルからすべての構成ファイル (-f パラ メータを使用している

場合は指定したファイルのみ ) をコピーします。 同じ構成ファ イルがすでに存在している場合は、 これを上書

きします。

メモ

• バッ クアップ ファ イルが見つからない場合、 「it requires a backup file to run」 とい うエラーが表示さ

れますシステムは、 167 ページの 「Backup Tool による現在の構成のバッ クアップ」 の手順を使用して、

手作業でバッ クアップするこ と もできます。

工場出荷時デフォルト構成への復帰

場合によっては、 工場出荷時デフォル ト構成を リ ス ト アしたい場合も出てきます。 たとえば、 アプライアンス

を異なる環境に移動し構成変更を何度も行う よ う な場合、 アプラ イアンスをデフォル ト設定に戻して、 ゼロか

らやり直す方が便利なこ と もあ り ます。工場出荷時デフォルト構成を リ ス ト アする場合は、Config Reset Tool とい う コマンド ラ イン ユーティ リ テ ィ を実行します。

! 注意 Config Reset Tool を実行すると、 既存のシステム構成データがすべて削除されます。 構成をバッ

クアップからリス トアしたい場合は必ず、 バックアップ ファイルをあらかじめ他のシステムにコピーし

ておいて く ださい。

工場出荷時デフォルト構成へ復帰するには

1. (SSH またはシ リ アル接続を使用して ) アプライアンスに接続し、 「root」 と してログインします。

2. 「config_reset」 と入力し、 Config Reset Tool を実行します。

3. デフォルト設定に戻して良いか確認するプロンプ トが表示されます。

Reset the appliance configuration to factory defaults? (n)

「y」 を押して ENTER キーを押します。

4. この操作によ り、 変更が保存されます。 アプライアンスを再起動するかシャ ッ ト ダウン ( 停止 ) するか尋

ねるプロンプ トが表示されます。 再起動のと きは 「r」、 停止のと きは 「h」 を押します。

システムを再起動する と、 起動時にログイン プロンプ トが表示されます。

5. Setup Tool をも う一度実行してネッ ト ワークを構成します。 29 ページの 「Setup Tool の実行」 を参照

して ください。

パラメータ 説明

-f filename リス トアするファイルを指定します。 バッ クアップ ファイルのすべての構成ファイルではな く 、 単一のファイルのみをリストアする場合は、 このプログラムを使用します。 バッ クアップ ファイルのリストについては、 /var/backups を参照して く ださい。

-t tarfile 構成をリス トアするファイルを指定します。 このパラ メータは、 デフォルト ファイル (/var/backups/cfgback.tgz) 以外のバックアップ ファイルからリストアする場合のみ必要になります。

-q 確認プロンプ ト をオフにします ( リス トアを 「静かに (quiet)」 行う )。 通常であれば、 ファイルをリス トアするか尋ねられます。

-d debuglevel リス トア操作の際に表示する情報の量を指定します。 Set debuglevel には 「0」から 「10」 までの整数を指定します。 情報を表示しない場合は 「0」、 すべての情報を表示する場合は 「10」 を指定します。 デフォルトは 「1」 ( 標準的な情報量 ) です。

-h 使用可能なパラ メータを示すヘルプ リスト を表示します。

Page 181: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

170 | 第 7 章 - システム管理

バックアップ ファイルとシステム上のファイルとの比較

バッ クアップ ファ イルを、 現在システム上にあるファ イルと比較するこ とができます。 これは、 どのファ イル

が異なるか調べる場合や、 ファ イル間の差を詳細に調べる場合 ( ただしテキス ト ファ イルのと き ) などに使用

する と便利です。

バッ クアップ ファイルと現在の構成を比較するには

1. (SSH またはシ リ アル接続を使用して ) アプライアンスに接続し、 「root」 と してログインします。

2. 「config_compare」 と入力し、 次のよ う なオプシ ョ ン パラ メータを続けます。

config_compare [-s] [-f filename] [-t tarfile] [-d debuglevel] [-h]

Config Compare Tool によって、 バッ クアップ ファ イルのどのファイルが、 現在の構成ファ イルと異なるか

を示すレポートが生成されます (-f パラ メータを使用して単一ファ イルをバッ クアップと比較している場合を

除く )。 また、 現在の構成からな くなっているファ イルが存在する場合も通知されます。

-s パラ メータを使用する と、 テキス ト ファ イル間の違いが詳細に表示されます。 それぞれの違いの詳細を確

認した後、 ENTER キーを押すよ う求められます。

システムへのパッチ当て、 アップグレード、 ロールバック、 リセッ ト

Aventail では、 サーバーに新しい機能を追加した り既存の問題に対応したりする目的で、 システム アップ

デート を定期的に提供します。 システム アップデートは圧縮済みの .bin ファ イルで、 パッチまたはアップグ

レードの形式になり ます。 パッチは、 特定バージ ョ ンに存在する問題に対応するもので、 通常は、 元のバー

ジ ョ ンから変更されたファイルのみが含まれます。 アップグレードには、 新しいバージ ョ ンのソフ ト ウェアが

含まれますが、 個々のファイルが含まれる代わりに、 フル イ メージの形式になっています。

アップデートは、 コマンド ラ イン Update Tool を使用して、 システムにインス トールするこ とができます。

このツールは、 シ リ アル コンソールから実行するか、 AMC インタフェースを使用して実行します。 アップ

デート をインス トールした後、 必要であれば、 AMC またはコマンド ラ イン Rollback Tool を使用して、 前の

バージ ョ ンにロールバッ クするこ と もできます。

root パスワードを初期設定から変更している場合、 システムをアップグレード したら、 root パスワードが初

期設定に戻されます。 システムをアップグレード したら、 初期 root パスワードを使用して AMC にログイン

し、 その後、 [Add/Edit Administrator] ページでパスワードを適宜変更します。

システムの現在のバージ ョ ンを表示する と きは、 メ イン ナビゲーシ ョ ン メニューから [System Status] をク リ ッ ク します。 詳細については、 153 ページの 「アプライアンスの監視」 を参照して ください。

パラメータ 説明

-s システム上のファイルとバッ クアップ ファイルとの差を詳細に表示します。 これは、 「diff」 コマンドの場合と似ています。 テキス ト ファイルの場合、 ファイルの違いを行単位で比較することができます。

Compare Tool でバイナリ ファイルを比較した場合、 ファイルが異なっていることのみが示されます。

-f filename 同名のバックアップ ファイルと比較するファイルを指定します ( このパラ メータを使用するとバックアップ ファイルの他のファイルは比較されな く なる )。 バックアップ ファイルのリス トについては、 /var/backups を参照して ください。

2 つのテキスト ファイルを比較している場合、 このパラ メータを -s パラメータと一緒に使用します。 こ うすることで、 ファイル間の違いが詳細に表示されます。

-t tarfile ファイルと比較するバックアップ ファイルを指定します。 このパラ メータは、 システム ファイルを、 デフォルト ファイル (/var/backups/cfgback.tgz) 以外のバックアップ ファイルと比較する場合のみ必要になります。

-d debuglevel リス トア操作の際に表示する情報の量を指定します。 Set debuglevel には 「0」から 「10」 までの整数を指定します。 情報を表示しない場合は 「0」、 すべての情報を表示する場合は 「10」 を指定します。 デフォルトは 「1」 ( 標準的な情報量 ) です。

-h 使用可能なパラ メータを示すヘルプ リスト を表示します。

Page 182: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 171

システム アップデートのダウンロード

システム アップデート ( パッチおよびアップグレード ) は、Aventail Web サイ トのサポート ページに置かれ

ています。 このエ リ アにアクセスするには、 アカウン ト を作成し、 ユーザー名とパスワードを受け取る必要が

あ り ます。 サポート アカウン ト を取得する方法については、 チャネル パートナーまたは Aventail の営業マン

にお問い合わせください。 アカウン ト を取得する と、 新しいアップグレードが公開されるたびに電子メールで

定期的に通知されます。

システム アップデート をダウンロードするには

1. Aventail Web サイ トのサポート ページ (http://aventailassurance.aventail.com) にログインしま

す。

2. [Downloads] エ リ アに進み、 お使いのアプライアンスに対応するセクシ ョ ンを参照して ください。

3. インス トールするアップデート をダウンロード します。 また、 アップデート ファ イルと一緒に .md5 ファ イルもダウンロード します。

それぞれのシステム アップデートは、 圧縮済みの .bin ファ イルになっており、 同じ名前に .txt 拡張子が

付いた リ リース ノート ファ イルが付属しています。 このアップデートでどのよ う な変更が行われるか確

認する と きは、 リ リース ノー ト を参照して ください。 アップデート ファ イルの命名規則については、 次

の節を参照して ください。

4. scp を使用して、 アップデート をアプライアンスの /upgrade ディ レク ト リに転送します。

アップデート ファイルの命名規則

upgrade_<major>_<minor>_<micro>_<build>.bin

名前 説明

major このアップデートのメジャー リ リース番号。 この番号のみが存在する場合、 このリ リースには、 重要な新しい機能とバグ フ ィ ッ クスが含まれていることになります。 また同時に、 システム全体のフル イメージが含まれていることになります。

minor このアップデートのマイナー リ リース番号。 このアップデートのマイナー リ リース番号。 バージ ョ ン番号にメジャー番号とマイナー番号のみが含まれている場合、 このリ リースには、 追加機能とバグ フ ィ ッ クスが含まれていることになります。 また同時に、 システム全体のフル イメージが含まれていることになります。

micro このアップデートのマイクロ リ リース番号。 バージ ョ ン番号にメジャー番号、 マイナー番号、 マイクロ番号が含まれている場合、 このリ リースには、 ご くわずかの追加機能とバグ フ ィ ッ クスが含まれていることになります。 また同時に、 システム全体のフル イメージが含まれていることになります。

build Aventail で使用される内部ビルド番号。 すべてのリ リースにはビルド番号が含まれます。

Major

upgrade_8_1_5_19.bin

Minor

Micro

Build

Page 183: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

172 | 第 7 章 - システム管理

• upgrade_8_0_0_23.bin は、 アプラ イアンスを、 8.0 メジャー リ リース ( ビルド 23) にアップグレー

ドするものです。

• upgrade_8_1_0_13.bin は、 アプラ イアンスを、 8.1 マイナー リ リース ( ビルド 13) にアップグレー

ドするものです。

• upgrade_8_1_1_21.bin は、 アプラ イアンスを、 8.1.1 マイ ク ロ リ リース ( ビルド 21) にアップグ

レードするものです。

• upgrade_8_1_5_19.bin は、 アプラ イアンスの 8.1.5 マイナー リ リースにパッチを当てるものです。

このパッチには、 前回のマイ ク ロ リ リース 8.1.5 から修正されたパッケージのみが含まれます。 この

パッチをインス トールする場合は、 システム上にバージ ョ ン 8.1.5 がなければなり ません。

メモ

• リ リース ノート をダウンロードする必要はあ り ません。 リ リース ノートは、 アップデート ファ イルに含

まれており、 アップデート を実行する と、 /upgrade ディ レク ト リに展開されます。

ダウンロードしたファイルの確認

アップデート をインス トールする前に、 ファ イルが正し くダウンロード されたか確認する必要があ り ます。

ダウンロード したファイルを確認するには

1. コマンド ラ インから、 次のコマンドを入力します。 このコマンドによ り、 ダウンロード したファイルの

チェッ クサムが返されます。

md5sum <upgrade_filename>.bin

2. 対応する .md5 ファ イル (Aventail Web サイ トからダウンロード したもの ) からチェ ッ クサムを抽出し

ます。

cat <update-filename>.md5

3. 2 つのチェッ クサムを比較します。 この 2 つが一致した場合、 そのままアップデート を継続するこ とがで

きます。 それぞれで異なる場合、 再びダウンロード して、 同様の方法でチェッ クサムを比較します。 それ

でもチェ ッ クサムが一致しない場合は、 Aventail のテクニカル サポートにお問い合わせください。

コマンド ラインからのシステム アップデートのインストール

システム アップデート をダウンロード してアプライアンスにコピーしたら、 コマンド ラ インを使用してイン

ス トールするこ とができます。 この手順は、 バージ ョ ン アップグレードのインス トールの他、 パッチにも使用

するこ とができます。

ク ラスタのソフ ト ウェアをアップデートする方法については、 269 ページの 「ク ラスタのアップグレード」 を

参照して ください。

システム アップデート をインス トールするには

1. SSH ( またはシ リ アル接続 ) を使用してアプラ イアンスに接続し、 「root」 と してログインします。

2. アップグレード ファ イルをアプラ イアンスの /upgrade ディ レク ト リにコピーします。

3. 適切なアップグレード バージ ョ ン番号を指定し、 「/upgrade/upgrade_<version>.bin」 と入力しま

す。

4. scp プログラムによっては、 転送後に元のファイル権限が引き継がれないものもあ り ます。 「chmod +x upgrade_<version>.bin」 と入力して、 アップデート ファイルが実行可能になっているこ とを確認し

て ください。

5. アプライアンスを再起動します。

メモ

• アプライアンスを再起動する前に、 バッ クアップを行う よ うにする と良いでし ょ う。 詳細については、

167 ページの 「Backup Tool による現在の構成のバッ クアップ」 を参照して ください。

Page 184: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 173

AMC によるシステム アップデートのインストール

AMC のアップデート機能を使用しても、 バージ ョ ン アップグレードやパッチをインス トールするこ とができ

ます。

ク ラスタのソフ ト ウェアをアップデートする方法については、 269 ページの 「ク ラスタのアップグレード」 を

参照して ください。

AMC を使用してシステム アップデートをインス トールするには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [Maintenance] をク リ ッ ク します。 この操作によ り、

[Maintenance] ページが表示されます。

2. [System configuration] エ リ アで、 [Update] をク リ ッ ク します。 この操作によ り、 [Update] ページが表示されます。

3. アップグレード ファ イルやパッチ ファ イルをまだダウンロード していない場合は、 [Aventail Assurance Web site] リ ンクをク リ ッ ク します。 この操作によ り、 対応するアップデート ファ イルま

たはパッチ ファイルがローカル ファ イル システムにダウンロード されます。

4. アップデート ファ イルまたはパッチ ファ イルのパスを入力するか、 [Browse] をク リ ッ ク して、 適切な

ファ イルをブラウズします。

Page 185: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

174 | 第 7 章 - システム管理

5. [Install Update] をク リ ッ ク します。 ファ イル アップロード ステータス インジケータが表示されま

す。 必要であれば、 [Cancel] をク リ ッ ク してアップロード プロセスを停止するこ とができます。

ファ イル アップロード プロセスが完了したら、 アップデートがアプライアンスに自動的にインス トール

されます。 ただし、 インス トール プロセスはキャンセルするこ とができません。

インス トール プロセスが完了したら、 アプライアンスが自動的に再起動します。

6. アプライアンスが再起動したら、 AMC にログインして、 AMC の [Home] ページで新しい ASAP Platform バージ ョ ン番号を確認します。

コマンド ラインからの以前のバージョンへのロールバック

Rollback Tool を使用する と、 システムにインス トールしたシステム アップデート を 大 2 つまで取り消すこ

とができます。 アップデートの完了後、 問題が発生した場合は、 このツールを使用して、 問題がなかった状態

までロールバッ クするこ とができます。 Rollback Tool を実行するたびに、 新のシステム アップデートが削

除され、 そのアップデート前のバージ ョ ンに復帰します。

! 注意 システムをアップデート した後なんらかの構成変更を行っている場合、 Rollback Tool を使用する

と、 このような構成変更も消去されます。

システム アップデート を取り消すには

1. SSH ( またはシ リ アル接続 ) を使用してアプラ イアンスに接続し、 「root」 と してログインします。

2. 「rollback_tool」 と入力します。 このコマンドによ り、 Rollback Tool が 新のアップデート を削除し

ます。

3. コマンド プロンプ トが再び表示されたら、 「reboot」 と入力してアプラ イアンスを再起動します。

AMC による以前のバージョンへのロールバック

AMC から も、 システムにインス トールした 新のアップデート を取り消すこ とができます。 アップデートの完

了後、 問題が発生した場合は、 この機能を使用して、 問題がなかった状態までロールバッ クするこ とができま

す。 ソフ ト ウェア イ メージのロールバッ クを行うたびに、 新のシステム アップデートが削除され、 その

アップデート前のバージ ョ ンに復帰します。

! 注意 システムをアップデート した後なんらかの構成変更を行っている場合、 ソフ トウェア イ メージの

ロールバッ クにより、 このような構成変更も消去されます。

AMC を使用して前のバージ ョ ンにロールバックするには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [Maintenance] をク リ ッ ク します。 この操作によ り、

[Maintenance] ページが表示されます。

2. [System configuration] エ リ アで、 [Rollbacke] をク リ ッ ク します。 この操作によ り、

[Rollback] ページが表示されます。

3. [Rollback] ページに表示されているバージ ョ ンにロールバッ クする と きは [OK] をク リ ッ ク します。

ロールバッ ク プロセスが完了したら、 アプライアンスが自動的に再起動し、 変更が適用されます。

4. アプライアンスが再起動したら、 AMC の [Home] ページで新しい ASAP Platform バージ ョ ン番号を確

認します。

工場出荷時リセッ トの実行

工場出荷時リセッ ト を実行する と、 アプライアンスが、 初の購入時の状態に戻り ます。 Factory Reset Tool を実行する と、 アプライアンス購入後に実行、 作成したすべてのアップデートおよび構成ファイルが消去され

ます。 たとえば、元のアプライアンスにバージ ョ ン 7.0.0 が搭載されていた場合、 Factory Reset Tool を実行

する と、 バージ ョ ン 7.0.0 に復帰し、 アプライアンス上でインス トール、 作成したすべてのアップデート、 構

成ファ イル、 ログ ファ イルなどが消去されます。 このツールを使用すべき状況と して、 次の 2 つの場合があ り

ます。

• マシンを完全にきれいな状態にして、 別の場所で再利用したい場合。

• アプライアンスが、 取り返しの付かない状態になった場合。 この場合は、 Aventail のテクニカル サポー

トにお問い合わせの上、 この問題を解決するための方法が他にないか確認して ください。 工場出荷時リ

セッ トはあ く までも、 アプライアンスを動作可能な状況に復帰させるための 後の手段と して使用しま

す。

Page 186: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 175

アプライアンスを元の工場出荷時の状態に戻すには

1. シ リ アル コンソールで、 「root」 と してアプラ イアンスにログインします。

2. 「factory_reset」 と入力します。 構成ファイルをバッ クアップするよ う促すメ ッセージが表示されま

す。 その後、 アプライアンスを再起動します。

3. 「reboot」 と入力して、 アプライアンスを再起動します。

リセッ トが完了したら、 次のよ う なプロンプ トが表示されます。

Debian GNU/Linux 3.0 SSL-VPN ttyS1SSL-VPN login:

4. 「root」 と してログインする と、 Setup Tool が自動的に動作を開始します。

! 注意 特に、取り返しの付かない状態から問題がなかった状態に戻すために Factory Reset Tool を実行す

る場合、 このツールを実行する前に、 Aventail のテクニカル サポートにお問い合わせの上、 この問題を

解決するための方法が他にないか確認して く ださい。

SSL 暗号化

アプライアンス上のすべての ト ラフ ィ ッ クでデータのセキュ リ ティ を保証するため、 暗号が使用されます。 ア

プラ イアンスは SSL で使用するすべてのデータを暗号化します。 ネッ ト ワーク ト ラフ ィ ッ クを SSL で保護す

るには、 低でも 1 つのサイファを使用するよ う構成しなければなり ません。 セキュ リ ティ効果とパフォーマ

ンスのバランスをよ く考え、 使用可能なものの中から 「 上の」 サイファを選択します ( パフォーマンスよ り

セキュ リ ティに重点を置く こ と )。

SSL では軽度の攻撃についてある程度保護するこ とができますが、 一般的には、 ユーザーの必要性に合った強

力なサイファを許可するよ うサーバーを構成する必要があ り ます。 サイファには次のよ うなものがあ り ます。

も優れたものから順に並んでいます。

• 256 ビッ ト AES、 SHA-1

• 128 ビッ ト AES、 SHA-1

• 128 ビッ ト RC4、 MD5

• 128 ビッ ト RC4、 SHA-1

• ト リプル DES、 SHA-1

• 56 ビッ ト RC4、 MD5

• 56 ビッ ト DES、 SHA-1

• 40 ビッ ト RC4、 MD5

• 40 ビッ ト DES、 SHA-1 ( ネッ ト ワーク プロキシ サービスでのみ使用可 )

SSL 暗号化の構成

このアプラ イアンスでは、 SSL 暗号化などの暗号アルゴ リ ズム ( つま りサイファ ) を使用して、 データ転送を

保護します。 アプライアンスの暗号化設定を構成する と きは、 ネッ ト ワーク ト ラフ ィ ッ クを保護するため、

低でも 1 つのサイファを SSL と組み合わせて使用できるよ うにします。 通常、 ほとんどのインス トールの場

合、 デフォルト設定で間に合います。

Page 187: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

176 | 第 7 章 - システム管理

SSL 暗号化設定を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク して、 [SSL Encryption section] セクシ ョ ンの [Edit] リ ンクをク リ ッ ク します。 [Configure SSL Encryption] ページが表示されま

す。

2. ト ラフ ィ ッ クの暗号化に使用する転送プロ ト コルを選択します。

• FIPS 140-2 準拠の暗号を許可する場合、 [Use only US government-recommended encryption] チェッ ク ボッ クスを選択します。 このオプシ ョ ンを選択する と、 TLS v1 プロ ト コル

のみを使用するよ う アプライアンスが構成され、 FIPS 準拠のサイファのみが有効になり ます。

(FIPS 対応 EX-1500 アプライアンスの場合、 これがデフォル ト設定になる。 293 ページの 「FIPS ハード ウェア セキュ リ テ ィ モジュール」 を参照して ください。 )

• TLS v1 転送プロ ト コルのみを使用するよ う アプライアンスを構成する場合、 [Use TLS v1 protocol only] を選択します。

• SSL v3 転送プロ ト コルのみを使用するよ う アプライアンスを構成する場合、 [Use SSL v1 protocol only] を選択します。

• SSL v3 および TLS v1 転送プロ ト コルを使用するよ う アプラ イアンスを構成する場合、 [Use both protocols] を選択します。

3. SSL 接続でアプライアンスのアクセス サービス (Web プロキシ、ネッ ト ワーク プロキシ、ネッ ト ワーク ト ンネル ) が受け付けるサイファを選択します。

4. [Save] をク リ ッ ク します。

メモ

• [Use TLS v1 protocol only] オプシ ョ ンを選択する と、 Aventail Connect プロキシ ユーザーがアプ

ライアンスにアクセスできな くな り ます。

• FIPS 対応 EX-1500 アプライアンスを使用する場合は、 本書の 293 ページの 「FIPS ハード ウェア セキュ リ テ ィ モジュール」 を参照して ください。

Page 188: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 177

ソフ トウェア ライセンス

この節では、 アプライアンス コンポーネン トのソフ ト ウェア ラ イセンスを管理する方法について説明します。

Aventail アプライアンスでは、 次の 2 種類のライセンスを使用します。

• ベース アプライアンス ライセンス。 このラ イセンスは、 同時ユーザーの数を監視し遵守する と きに使用

します。 デフォル トの場合、 同時アクテ ィブ ユーザーの制限を超える と、 アクティブ ユーザーの数がラ

イセンス済みのユーザー制限を下回るまで、 ユーザー アクセスが制限を受けるこ とにな り ます。

ただし、 ラ イセンス契約によっては、 一定数のユーザー セッシ ョ ンに限り、 制限を超えるこ とが認めら

れます ( グレース カウン ト )。 その場合、 ユーザー アクセスは許可されますが、 過剰な使用については

ロギングされます。 ただし、 アクテ ィブ ユーザー数がこのグレース カウン ト を超えた場合、 アクティブ ユーザーの数がグレース カウン ト を下回るまで、 ユーザー アクセスが制限を受けます。

ユーザー アクセスが制限を受けた場合、 ユーザーが VPN にログインしよ う とする と、 ラ イセンス数が超

えているためネッ ト ワークへのアクセスが拒否されたこ とを示すエラー メ ッセージが表示されます。

• コンポーネン ト ライセンス。 特定のアプラ イアンス コンポーネン ト ( たとえば Aventail OnDemand) のラ イセンスの有効期限が切れた場合、 ユーザーがそのコンポーネン ト を使おう とする と、 ASAP WorkPlace でエラー メ ッセージが表示されます。

Aventail アプライアンスには、 1,000 人のユーザーの同時使用を 3 日間サポートするデフォル ト ラ イセンス

が付属しています。 この 3 日間を過ぎてもアプライアンスを使い続ける場合は、 有効なライセンス ファイルを

アップロード しなければな り ません。

メモ

• Federal Information Processing Standard (FIPS) をサポートするアプライアンスの場合、別のライセ

ンスが必要になり ます。 詳細については、 293 ページの 「FIPS ハード ウェア セキュ リ ティ モジュール」

を参照して ください。

ライセンスの詳細の表示

AMC では、 ベース アプラ イアンス ラ イセンスの他、 Aventail OnDemand や Aventail Connect など、 他に

購入しているアプライアンス コンポーネン トのライセンスについて、 そのステータスを参照できるよ うになっ

ています。 この節では、 ライセンスのステータスを表示する方法について説明します。

ライセンスの詳細を表示するには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク して、 [Licensing] セクシ ョ ン

の [Edit] リ ンクをク リ ッ ク します。 [Manage Licenses] ページが表示されます。

2. 表示されるデータを確認します。

• [Product name] には、 ラ イセンスが適用される Aventail アプライアンスのタイプが表示されま

す。

• [License holder] には、 アプライアンスがライセンスされるエンティテ ィの名前が表示されます。

• [Maximum concurrent users] には、 ベース アプライアンス ラ イセンスで許可されている同

時ユーザー セッシ ョ ンの 大数が表示されます。 1 つの同時ユーザーは、 単一 IP アド レスからの単

一ログインに相当します。 ユーザーは、 ログオフした時点またはクレデンシャルの期限が切れた時点

でカウン ト対象から外されます。

• [Appliance serial number] には、 アプライアンスにインポート したラ イセンス ファ イルに記

載されているシ リ アル番号が表示されます。 このシ リ アル番号は、 Aventail のテクニカル サポート

にお問い合わせの際、 必要になり ます。 この番号は、 メ イン ナビゲーシ ョ ン メニューの下部にも表

示されています。

Page 189: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

178 | 第 7 章 - システム管理

• [Component] および [License type] には、 個別のソフ ト ウェア コンポーネン ト ラ イセンスの

詳細が表示されます。 ラ イセンスが一時ライセンスまたは評価版ライセンスの場合、 有効期限も表示

されます。 ラ イセンスの有効期限が近づいている場合、 またはラ イセンスの有効期限が切れた場合、

このエ リ アまたは AMC ステータス エ リ アに警告メ ッセージが表示されます。

ライセンスの管理

この節では、 ライセンス ファイルをアプライアンスにインポートする方法と、 アプライアンスから有効期限切

れのライセンスを削除する方法について説明します。

(Aventail OnDemand、 Aventail Connect、 Aventail Secure Desktop などの ) 一部のコンポーネン トの場

合、 個別に購入しなければなり ません。 これらのコンポーネン ト を購入する と、 ソフ ト ウェア ラ イセンス ファ イルを受け取るこ とにな り ます。 これらのコンポーネン ト を有効にする前に、 AMC を使用して、 有効なラ

イセンス ファ イルをアップロード しなければなり ません。 追加のコンポーネン ト を購入する方法については、

Aventail チャネル パートナーにお問い合わせください。

また、 たとえばアプライアンスの購入を決定した後、 評価版ライセンスを永続ライセンスで置換する場合など

は、 ベース アプライアンス ラ イセンス ファイルをインポートする必要もあ り ます。

! 注意 ライセンス ファイルをインポートするとき、 アプライアンスの日付と時刻の設定がタイムゾーンに

合わせて正し く構成されていることをあらかじめ確認して く ださい。 システム クロック設定の構成の詳

細については、 143 ページの 「時刻設定の構成」 を参照して く ださい。

ライセンス フ ァイルをインポートするには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク して、 [Licensing] セクシ ョ ン

の [Edit] リ ンクをク リ ッ ク します。 [Manage Licenses] ページが表示されます。

2. [Import License] をク リ ッ ク します。 この操作によ り、 [Import License File] ページが表示され

ます。

3. [License file] ボッ クスにライセンス ファイルのパスを入力するか、 [Browse] をク リ ッ ク して、 適切

なファ イルをブラウズします。

4. [Save] をク リ ッ ク します。

有効期限切れのライセンス コンポーネントの削除

有効期限切れのコンポーネン ト ラ イセンスは、 アプラ イアンスから削除するこ とができます ( たとえば、 評価

版ラ イセンスを発行されたコンポーネン ト を購入しない場合 )。 有効期限切れのライセンスを更新する場合は、

Aventail チャネル パートナーにお問い合わせの上、 新しいライセンス ファ イルを受け取って ください。 ベー

ス アプライアンス ラ イセンスは削除するこ とができません。

有効期限切れのコンポーネン ト ライセンスを削除するには

1. メ イン ナビゲーシ ョ ン メニューから [General Settings] をク リ ッ ク して、 [Licensing] セクシ ョ ン

の [Edit] リ ンクをク リ ッ ク します。 [Manage Licenses] ページが表示されます。

2. コンポーネン ト ラ イセンスの有効期限が切れたら、 [License type] エ リ アに 「expired」 とい う メ ッ

セージが表示され、 [Clear Expired License] ボタンがあわせて表示されます。 この [Clear Expired License] ボタンをク リ ッ クする と、 有効期限切れのライセンス ファ イルをアプライアンスか

ら削除するこ とができます。

Page 190: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 179

第 8 章End Point Control

Aventail アプライアンスでは、 重要なデータを保護するための複数の 「End Point Control」 コンポーネン ト

がサポート されており、 ネッ ト ワークが、 信頼されていない環境の PC からアクセスを受けても危険を回避し

ます。

従来の VPN ソ リ ューシ ョ ンでは通常、 企業のノート型 PC からの比較的安全なアクセスのみを許可していま

す。 このよ う な環境で、 セキュ リ テ ィ上大きな懸念になるのが、 許可されていないネッ ト ワーク アクセスで

す。 SSL VPN では、 任意の Web 対応システムからアクセスできるため、 空港やホテルのキオスク端末、 従業

員が所有する PC など、 信頼されていない環境の PC からアクセスがあった場合、 危険性が増大します。 End Point Control では、 エンドユーザー デバイスの状態を評価するためのプロセスも必要になり ます。

概要 : End Point Control

従来の VPN ソ リ ューシ ョ ンでは通常、 企業のノート型 PC からの比較的安全なアクセスのみを許可していま

す。 このよ う な環境で、 セキュ リ テ ィ上大きな懸念になるのが、 許可されていないネッ ト ワーク アクセスで

す。 SSL VPN では、 任意の Web 対応システムからアクセスできるため、 空港やホテルのキオスク端末、 従業

員が所有する PC など、 信頼されていない環境の PC からアクセスがあった場合、 危険性が増大します。

Aventail End Point Control では、 次の 3 つの方法で、 信頼されていない環境からのアクセスを防止します。

• ユーザーの環境が安全であることを確認

企業の IT 部門では、 アンチウイルス ソフ ト ウェアやファ イアウォールの他、 悪意のあるソフ ト ウェア (「マルウェア」 ) から保護するためのセーフガード ソフ ト ウェアなどを使用して、 PC を管理下に置いてい

ます。 一方、 管理されていない PC の場合、 キース ト ローク レコーダー、 ウイルス、 ト ロ イの木馬など、

ネッ ト ワークを危険に陥れる因子が簡単に入ってきます。

Aventail では、 ユーザーを認証する前に、 ク ラ イアン ト システム上のマルウェアを自動的にチェッ クす

る、 サードパーティの 「ク ラ イアン ト インテグ リ テ ィ」 コン ト ロールと も統合できるよ うになっていま

す。

また Aventail では、 ユーザーのエンド ポイン トで信頼のレベルに応じて異なるアクセス レベルを割り

当てる 「信頼ゾーン」 を定義するこ とができます。 接続要求が、 AMC で設定された 「デバイス プロファ

イル」 と比較され、 適切なゾーンに割り当てられます。

• セッシ ョ ン後、 ユーザー データを PC から削除

Web ブラウザの場合、 重要なデータを、 信頼されていない PC に不用意に残してしま う可能性があ り ま

す。 たとえば、 キオスク端末からログインしたユーザーは、 PC のキャ ッシュに、 パスワード、 ブラウザ

のク ッキー、 ブッ クマークした URL など、 さまざまなデータを残すこ とにな り ます。 また、 ファ イルや

電子メールの添付ファ イルをハード ディ スク上に残してしま う こ と もあ り ます。

Aventail の 「データ保護」 エージェン トは、 PC からセッシ ョ ンを自動的に削除します。

• 重要なリソースへのアクセスを制御

End Point Control ゾーンは、 アクセス制御ルールから も参照できるため、 信頼性の低い EPC ゾーンか

ら接続が試みられた場合、 重要な リ ソースへのアクセスを制御するこ とができます。

Page 191: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

180 | 第 8 章 - End Point Control

Aventail が End Point Control でゾーンとデバイス プロファイルを使用する方法

アプライアンスでは、 End Point Control がコ ミ ュニティ レベルで管理されインス トールされます。 コ ミ ュニ

テ ィは、 同様のアクセス要件を持つユーザーまたはグループの集ま りです。 認証レルム ( ユーザーがアプライ

アンスに入る と きの入口 ) は、 1 つまたは複数のコ ミ ュニテ ィを参照します。 一方でコ ミ ュニテ ィは、 1 つま

たは複数の EPC ゾーンを参照します。 EPC ゾーンは、 1 つまたは複数のデバイス プロファ イルを参照するこ

とができます。 このデバイス プロファ イルは、 ク ラ イアン ト コンピュータ上に存在する属性を定義するもの

です。

End Point Control プロセスは、 次のよ うに動作します。

1. ユーザーがアプラ イアンスに接続し、 認証レルムにログインします。

2. アプライアンスが、 このユーザーを、 そのレルムに所属するコ ミ ュニティに割り当てます。

3. アプライアンスは、 ユーザーのコンピュータに照会するこ とによ り、 コ ミ ュニティのいずれかの EPC ゾーンで定義されている属性と一致する属性がある ( デバイス プロファ イルに含まれている ) か判定し

ます。

4. デバイスがプロファイルと一致する場合、 アプライアンスは、 そのコンピュータをその EPC ゾーンに分

類し、 そのゾーンで構成されている EPC ツールをインス トールします。

次の図は、 ゾーンおよびデバイス プロファイルを参照するコ ミ ュニティが含まれるレルムにユーザーがログイ

ンする と きに、 アプライアンスによって実行される評価プロセスを示しています。

コ ミ ュニティが複数のゾーンを参照する場合、 アプライアンスは接続要求を評価し、 一致するデバイス プロ

ファ イルを持つゾーンが見つかるまで、 コ ミ ュニティ リ ス ト に記述されているゾーンを調べます。 初のゾー

ンに一致するものがなかった場合、 アプライアンスは次のゾーンに進み、 接続要求がそのデバイス プロファ イ

ルと一致するかチェッ ク します。 この調子で、 コ ミ ュニティのゾーンの リ ス ト を次々に調べていきます。 どの

ゾーンにも一致するものが見つからなかった場合、 デバイスは、 自動的にグローバル デフォル ト ゾーンを割

り当てます。 デフォルト ゾーンについては、 191 ページの 「デフォル ト ゾーンの使用」 で説明しています。

たとえば、 「Employees」 レルムのメ ンバーが、 IT 部門が管理する ノー ト型 PC から接続する場合、 そのユー

ザーに企業のネッ ト ワーク リ ソースに対するアクセス権を割り当てたいと仮定します。 このよ う な場合、 「IT Trusted Laptop」 とい う名前のデバイス プロファイルを参照する 「IT Managed」 とい う名前のゾーンを作成

するこ とができます。 この例の場合、 このデバイス プロファ イルに、 ユーザーの企業ノー ト PC についての個

別の属性が存在しなければなり ません。 たとえば、 アンチウイルス プログラム、 企業固有のアプ リ ケーシ ョ ン

のファ イル名とディ レク ト リ 、 企業アプ リ ケーシ ョ ンのレジス ト リ キー、 パーソナル ファ イアウォール、 企

業ド メ イン内のメンバーシップなどがこれに該当します。 AMC でこのゾーンとデバイス プロファ イルを構成

した後、 そのゾーンを 「Employees」 レルムに追加します。

従業員がログインし 「Employees」 レルムを選択する と、 アプライアンスはそのコンピュータをチェ ッ ク し、

必要なデバイス属性を探します。 従業員のノー ト型 PC が、 デバイス プロファイルと完全に一致した場合、 ア

プラ イアンスは、 それを 「IT Managed」 ゾーンに入れます。 これ以降、 そのユーザーには、 そのレルムに対

する適切なアクセス エージェン トが与えられるため、 ネッ ト ワーク リ ソースにアクセスできるよ うにな り ま

す。

ゾーンとデバイスの使用例については、 181 ページの 「End Point Control のシナリオ」 を参照して ください。

Page 192: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 181

End Point Control のシナリオ

この節では、 ゾーンとデバイス プロファ イルを使用して、接続要求を分類し End Point Control ツールをク ラ

イアン トにインス トールする、 一般的な End Point Control シナリオについて説明します。

シナリオ 1 : IT の管理下にあるノート型 PC から従業員が接続する場合

このシナリオでは、 初に従業員が、 IT の管理下にある ノート型 PC からアプライアンスに接続します。

この例では、 イベン トが次のよ うに発生します。

1. ユーザーがアプラ イアンスに接続し 「Employees」 レルムにログインします。 ユーザーは 「Default」 コ

ミ ュニテ ィに割り当てられます。

2. ユーザーが認証される と、 ク ラ イアン ト デバイスが照会され、 「Default」 コ ミ ュニテ ィが参照するゾー

ン内にこれと一致するデバイス プロファ イルがあるか判定されます。 デバイス プロファイルは、 ゾーン

単位で評価され、 コ ミ ュニテ ィに リ ス ト されている 初のゾーン ( この例では 「Trusted - IT」 ゾーン ) から順にチェッ ク されます。

3. 「Trusted - IT」 ゾーンは、 「IT Managed laptop」 とい う名前のデバイス プロファ イルを参照していま

す。 アプラ イアンスは、 ユーザーのデバイス属性が、 「IT Managed laptop」 プロファ イルで構成されて

いるもの ( レジス ト リ キー エン ト リ、 アンチウイルス ソフ ト ウェア、 アプ リ ケーシ ョ ン ) と一致してい

る と判定します。

4. アプライアンスは、 その一致に基づいて、 このデバイスを 「Trusted - IT」 ゾーンに分類し、 このコ ミ ュ

ニティで リ ス ト されているそれ以降の 2 つのゾーンについては評価しません。

5. 「Trusted - IT」 ゾーンの場合は、 ク ラ イアン ト側にデータ保護ツールがなくてもかまいません。 この時

点で、 「Default」 コ ミ ュニテ ィは、 このユーザーに対して、 このコ ミ ュニテ ィ用に構成されているアクセ

ス エージェン ト を提供します。 これによ り、 ユーザーは、 適切なネッ ト ワーク リ ソースにアクセスでき

るよ うにな り ます。

Employees

Default

IT PC

Trusted- IT

Semi-trusted- Home

Employeehome PC

Default

IT ManagedTrusted - ITIT managed

laptop

:

Page 193: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

182 | 第 8 章 - End Point Control

シナリオ 2 : ホーム PC から従業員が接続する場合

このシナリオでは、 初に従業員が、 ホーム PC からアプラ イアンスに接続します。

この例では、 イベン トが次のよ うに発生します。

1. ユーザーがアプラ イアンスに接続し 「Employees」 レルムにログインします。 ユーザーは 「Default」 コ

ミ ュニテ ィに割り当てられます。

2. ユーザーが認証される と、 ク ラ イアン ト デバイスが照会され、 「Default」 コ ミ ュニテ ィが参照するゾー

ン内にこれと一致するデバイス プロファ イルがあるか判定されます。 デバイス プロファイルは、 ゾーン

単位で評価され、 コ ミ ュニテ ィに リ ス ト されている 初のゾーン ( この例では 「Trusted - IT」 ゾーン ) から順にチェッ ク されます。 このシナリオでは、 ク ラ イアン トが 初のゾーンのデバイス プロファ イル

と一致しなかったため、 リ ス ト内の 2 番目のゾーン 「Semi-Trusted - Home」 に進みます。

3. 「Semi-Trusted - Home」 ゾーンは、 「Employee home PC」 とい う名前のデバイス プロファ イルを参

照しています。 アプライアンスは、 ユーザーのデバイス属性が、 「Employee home PC」 デバイス プロ

ファ イルで構成されているもの ( アンチウイルス ソフ ト ウェアおよびパーソナル ファイアウォール ) と一致している と判定します。

4. アプライアンスは、 その一致に基づいて、 このデバイスを 「Semi-Trusted - Home」 ゾーンに分類し、

このコ ミ ュニテ ィで リ ス ト されているそれ以降のゾーンについては評価しません。

5. 「Semi-Trusted - Home」 ゾーンの場合は、 ク ラ イアン ト側にデータ保護ツールがなくてもかまわない

ため、 Aventail Cache Control がク ライアン トにインス トールされます。 この時点で、

「Default」 コ ミ ュニテ ィは、 このユーザーに対して、 このコ ミ ュニテ ィ用に構成されているアクセス エージェン ト を提供します。 これによ り、 ユーザーは、 適切なネッ ト ワーク リ ソースにアクセスできる

よ うにな り ます。

PC

Trusted- IT

Semi-trusted- Home

Default

Employeehome PC

Aventail Cache Control

IT managedlaptop

Semi-Trusted- Home

Employeehome PC

:

Employees

Default

Page 194: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 183

シナリオ 3 : キオスク端末から従業員が接続する場合

このシナリオでは、 初に従業員が、 キオスク端末からアプライアンスに接続します。

この例では、 イベン トが次のよ うに発生します。

1. ユーザーがアプラ イアンスに接続し 「Employees」 レルムにログインします。 ユーザーは 「Default」 コ

ミ ュニテ ィに割り当てられます。

2. ユーザーが認証される と、 ク ラ イアン ト デバイスが照会され、 「Default」 コ ミ ュニテ ィが参照するゾー

ン内にこれと一致するデバイス プロファ イルがあるか判定されます。 デバイス プロファイルは、 ゾーン

単位で評価され、 コ ミ ュニテ ィに リ ス ト されている 初のゾーン ( この例では 「Trusted - IT」 ゾーン ) から順にチェッ ク されます。 このシナリオでは、 ク ラ イアン トが 初のゾーンおよび 2 番目のゾーンの

プロファ イルと一致しなかったため、 リ ス ト内の 後のゾーン 「Default」 に進みます。

3. アプライアンスは、 キオスク端末ク ラ イアン トの属性が、 「Default」 コ ミ ュニテ ィのデバイス プロファ

イルと一致しないと判定します。

4. アプライアンスは、 このデバイスを 「Default」 ゾーンに分類します。 コ ミ ュニティ内の他のデバイス プロファ イルと一致しないク ライアン トは自動的に 「Default」 に割り当てられます。

「Default」 ゾーンは、 AMC で構成されたすべてのコ ミ ュニティに暗黙的に存在するグローバル ゾーンで

す。 こ こで割り当てられたすべての接続要求に対して、 VPN アクセスをブロ ッ クする構成、 または VPN アクセスを許可する構成になっています。 詳細については、 191 ページの 「デフォルト ゾーンの使用」

を参照して ください。

5. このシナリオの場合、 「Default」 ゾーンは、 Aventail Secure Desktop (ASD) をク ラ イアン トにインス

トールできる場合、 VPN アクセスを許可する構成になっています。 ASD は、 オプシ ョ ンのデータ保護コ

ンポーネン ト ( 別売 ) で、 Windows ユーザーに対して広範なデータ保護を行います。 キオスク端末で Windows XP または 2000 が動作し、 サポート されているブラウザが動作している場合、 ASD がインス

トールされます。 この時点で、 「Default」 コ ミ ュニテ ィは、 このユーザーに対して、 このコ ミ ュニテ ィ用

に構成されているアクセス エージェン ト を提供します。 これによ り、 ユーザーは、 適切なネッ ト ワーク リ ソースにアクセスできるよ うにな り ます。 ただし、 キオスク端末のオペレーティング システムやブラ

ウザが ASD と互換でない場合、 アプラ イアンスは、 Aventail Cache Control (ACC) を代わりにインス

トールします。 ASD も ACC も ク ラ イアン トにロードできない場合は、 ユーザーの接続要求が拒否されま

す。

Trusted- IT

Semi-trusted- Home

DefaultAventail Secure Desktop

Default

IT managedlaptop

Employeehome PC

:

Employees

Default

Page 195: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

184 | 第 8 章 - End Point Control

ゾーンおよびデバイス プロファイルによる EPC の管理

End Point Control では、 ゾーンの使用を通じて、 データ保護コンポーネン ト をユーザーに提供します。 この

ゾーンが、 接続要求をク ライアン ト デバイスの属性に基づいて分類する 「信頼ゾーン」 です。 デバイス プロ

ファ イルは、 ク ラ イアン ト を識別しゾーンに割り当てる上で必要な属性を定義するもので、 次の項目を入れる

こ とができます。

• アンチウイルス ソフ ト ウェア

• パーソナル ファイアウォール

• アプ リ ケーシ ョ ン

• ディ レク ト リ名

• ファ イル名

• ファ イル サイズ

• ファ イル タイムスタンプ

• Windows レジス ト リ エン ト リ

• Windows ド メ イン

• Windows バージ ョ ン

1 つの EPC ゾーンからは、 1 つまたは複数のデバイス プロファ イルを参照するこ とができます。 ゾーンが複

数のデバイス プロファイルを参照している と き、 いずれかのデバイス プロファ イルと属性が一致するク ラ イ

アン ト コンピュータは、 そのゾーンに割り当てられます。 これは、 たとえば同様の VPN アクセス要件を持つ

複数のユーザーが存在し、 異なるコンピュータ プラ ッ ト フォームを利用している場合などに使用する と便利で

す。 たとえば、 Windows コンピュータのデバイス プロファイルを参照する EPC ゾーンと、 Macintosh コン

ピュータを参照するゾーンを用意するこ とができます。 AMC は、 Windows、 Macintosh、 Linux、 PocketPC と PDAs、 Mobile Phone 用のデバイス プロファ イルをサポート しています。

AMC には、 デフォル ト ゾーンという定義済みのゾーンがあ り ます。 このゾーンは削除するこ とができません。

デフォル ト ゾーンは、 接続要求が他のゾーンの基準と一致しない場合に VPN アクセスを許可またはブロ ッ ク

するためのグローバルな安全装置と して機能します。 詳細については、 191 ページの 「デフォル ト ゾーンの使

用」 を参照して ください。

このアプラ イアンスには、 共通のアクセス シナリオに合わせて構成されているゾーンとデバイス プロファ イ

ルもあ り ます。 End Point Control をすぐに開始したいと きは、 これらのゾーンとデバイス プロファ イルをそ

のまま使用するこ とができます。 また、 特定の要件に合わせて、 これをカスタマイズして使用するこ と もでき

ます。 ゾーンとデバイス プロファ イルは、 さまざまなアクセス シナリオと信頼レベル ( たとえば従業員、 ビジ

ネス パートナー、 請負業者別のゾーン ) に対応する上で必要であれば、 いく らでも作成するこ とができます。

191 ページの 「定義済みのゾーンおよびデバイス プロファ イルの使用」 を参照して ください。

ユーザーの認証後、 そのユーザーが使用できるゾーンを指定する場合は、 コ ミ ュニティ を使用します。 ゾーン

をコ ミ ュニテ ィに リ ンクする方法については、 127 ページの 「コ ミ ュニティでの End Point Control の使用」

を参照して ください。 また、 ユーザー、 グループ、 リ ソースなどと同じよ うに、 ゾーンをアクセス ポ リ シーと

対応させるこ と もできます。

End Point Control の有効化と無効化

AMC では、 End Point Control はデフォル トで無効になっています。 AMC では、 EPC をグローバルに有効化

または無効化するこ とができます。

End Point Control を有効にするには

1. メ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ り、

[End Point Control] ページが表示されます。

2. [Enable End Point Control] チェッ ク ボッ クスを選択します。

End Point Control が無効になっている と き、 次の EPC 動作は実行されな くな り ます。

• ク ラ イアン ト デバイスの属性の評価

• ゾーンへの接続要求の分類

• アクセス制御ルールのゾーン制約の強制

Page 196: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 185

ゾーンおよびデバイス プロファイルの表示

AMC で構成されているゾーンとデバイス プロファ イルは、 [Zones and Device Profiles] ページで参照する

こ とができます。

構成されているゾーンとデバイス プロフ ァイルを表示するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。

2. [End Point Control] ページでは、 AMC で構成されているゾーンとデバイス プロファ イルが リ ス ト さ

れます。 また、 EPC エージェン トのステータスも リ ス ト されます。 ゾーンまたはデバイス プロファ イル

の名前をク リ ッ クするこ とで、 その設定を表示した り編集した りするこ とができます。

3. [End Point Control zones] リ ス ト に表示されているデータを確認します。

• チェッ ク ボッ クス列は、 1 つまたは複数のゾーンを選択する と きに使用します。 ゾーンの削除やコ

ピーなどを行う と きにこれを使用します。

• プラス記号 (+) の列をク リ ッ クする と、 選択したゾーンが拡大され、 それに対応するデバイス プロ

ファ イルと コ ミ ュニテ ィが表示されます。

• [Name] 列には、 ゾーンを作成する と きに割り当てた名前が表示されます。 ゾーンは、 名前をク

リ ッ クするこ とで編集できるよ うになっています。

• [Description] 列には、 ゾーンを作成する と きに入力した説明テキス トが リ ス ト されます。

• [Community] 列には、 ゾーンがコ ミ ュニティによって参照されているかど うかが示されます。 青

いド ッ トは、 ゾーンが 1 つまたは複数のコ ミ ュニテ ィによって使用されているこ とを示します。

ゾーンがコ ミ ュニテ ィに参照されていない場合、 このフ ィールドはブランクにな り ます。

4. [Device profiles] リ ス トに表示されているデータを確認します。

• チェッ ク ボッ クス列は、 1 つまたは複数のデバイス プロファイルを選択する と きに使用します。 プ

ロファイルを削除する と きにこれを使用します。

• [Name] 列には、 デバイス プロファイルを作成する と きに割り当てた名前が表示されます。 デバイ

ス プロファ イルは、 名前をク リ ッ クするこ とで編集できるよ うになっています。

• [Description] 列には、 デバイス プロファ イルを作成する と きに入力した説明テキス トが リ ス ト さ

れます。

Page 197: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

186 | 第 8 章 - End Point Control

• [Type] 列には、 デバイス プロファイルによってサポート されているプラ ッ ト フォームが表示され

ます。 [Microsoft Windows]、 [Apple Macintosh]、 [Linux]、 [Pocket PC/PDA]、[Mobile phone]

ゾーンの定義

次の手順は、 ゾーンを作成する方法を示しています。 ゾーンは、 Internet Explorer 6.0 以降または Firefox 1.0 以降が動作する Windows 2000 または XP コンピュータでサポート されています。 また、 Safari および Firefox が動作する Macintosh ク ラ イアン トや、 Firefox が動作する Linux ク ラ イアン トでもゾーンを作成で

きる他、 PDA や携帯電話などの小型携帯端末についてもサポート されています。

ゾーンを定義するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ

り、 [End Point Control] ページが表示されます。

2. [Zones] エ リ アで、 [New] をク リ ッ ク します。 この操作によ り、 [Zone Definition] ページが表示さ

れます。

3. [Name] ボッ クスに、 ゾーン名をわかりやすい名前で入力します。

4. [Description] ボッ クスに、 ゾーンについてのコ メン ト をわかりやすく入力します。

5. [All Profiles] リ ス ト で、 ゾーンに入れたいデバイス プロファ イルの左側にあるチェ ッ ク ボッ クスを選

択して、 右矢印 ([>>]) ボタンをク リ ッ ク します。 この操作によ り、 このデバイス プロファイルが [In Use] リ ス ト に移動します。 接続プロセスのと き、 デバイスをこのゾーンに割り当てるためには、 プロ

ファ イルで定義されているすべての属性がそのデバイス上になければなり ません。 また、 [New] をク

リ ッ ク して、 そのゾーンのデバイス プロファ イルを作成するこ と もできます。

ほとんどの場合、 ゾーンには、 低でも 1 つデバイス プロファ イルが含まれていなければなり ません。

詳細については、 187 ページの 「ゾーンに対するデバイス プロファ イルの定義」 を参照して ください。

ゾーンが複数のデバイス プロファ イルを参照している場合、 アプラ イアンスは、 接続要求と一致するプ

ロファ イルを受け付けて、 そのデバイスをそのゾーンに割り当てます。

Page 198: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 187

6. 特定のゾーンについて、 Aventail Cache Control または Aventail Secure Desktop の存在を条件にし

たい場合、 [Required data protection tool] リ ス ト から、 対応するオプシ ョ ンを選択します。

Aventail Secure Desktop は、 Windows 2000 および XP プラ ッ ト フォームでサポート されているオプ

シ ョ ン コンポーネン トで、 別途購入するこ とになっています。 これがサポート されていないプラ ッ ト

フォームの場合は、 Aventail Cache Control を代わりに使用します。

7. ゾーンの作成が終わったら、 [Save] をク リ ッ ク します。 この操作によ り、 [End Point Control] ペー

ジに戻り ます。

メモ

• Connect Proxy ク ラ イアン トのユーザーをゾーンに割り当てたい場合、 異なる構成手順が必要にな り ま

す。 190 ページの 「ゾーンへの Aventail Connect Proxy ク ラ イアン ト ユーザーの割り当て」 を参照し

て ください。

• ただし、 Aventail Connect Proxy ク ラ イアン ト または Connect Tunnel ク ラ イアン ト を使用する場合、

Aventail Cache Control および Aventail Secure Desktop は使用できな くな り ます。

• EPC ゾーンをコピーする方法と削除する方法の詳細については 35 ページの 「AMC でのオブジェク トの

追加、 編集、 コピー、 削除」 を参照して ください。

ゾーンに対するデバイス プロファイルの定義

デバイス プロファ イルは、 アンチウイルス プログラム、 アプ リ ケーシ ョ ン、 Windows レジス ト リ エン ト リ

など、 1 つまたは複数の属性を検索するこ とによ り、 ク ラ イアン ト デバイス との間に信頼関係を確立します。

デバイス プロファ イルは、 1 つまたは複数のゾーンから参照されます。

デバイス プロファ イルは、 ク ラ イアン ト コンピュータ上の 1 つの属性のみを検出するよ う定義できる他、 複

数の属性を必要とするよ う設定するこ と もできます。 デバイス プロファ イルが複数の属性を参照する と き、 そ

のプロファ イルと一致するためには、 ク ラ イアン ト コンピュータ上にそのすべての属性がなければなり ませ

ん。

デバイス プロファ イルは、 Microsoft Windows、 Apple Macintosh、 Linux などのオペレーティング システ

ムの他、 Pocket PC や PDA、 携帯電話でも使用するこ とができます。 Pocket PC、 PDA、 携帯電話で唯一構成

できるのは [name] フ ィールド と [description] フ ィールドのみですが、 これらのデバイスを、 アクセス制御

ルールで参照されるゾーンに分類するこ とによ り、 リ ソースに対するアクセスを許可するか拒否するよ う設定

するこ とができます。

あるゾーンに対するデバイス プロファイルを定義するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ

り、 [End Point Control] ページが表示されます。

2. [Device profiles] エリ アで、 [New] をク リ ッ ク して、 シ ョー ト カッ ト から次のいずれかのプラ ッ ト

フォームを選択します。

• Microsoft Windows

• Apple Macintosh

• Linux

• Pocket PC/PDA

• Mobile phone

Page 199: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

188 | 第 8 章 - End Point Control

3. [Device Profile Definition] ページで、 [Name] テキス ト ボッ クスにデバイス プロファ イル名をわ

かりやすい名前で入力します。

4. [Description] ボッ クスに、 デバイス プロファ イルについてのコ メン ト をわかりやすく入力します。

5. デバイス プロファ イルで使用する適切な属性を選択します。それぞれの属性で [Type] と [Value] を指

定したら、 [Add to Current Attributes] ボタンをク リ ッ ク します。 この操作によ り、 今追加したデ

バイス属性が、 [Current attributes] リ ス トに表示されます。

• Windows または Macintosh ク ラ イアン トで [Antivirus program] を選択した場合 ( この属性

は Linux ク ラ イアン ト デバイスでは表示されない )、 [Norton Antivirus] または [McAfee] を選択します。 ( この属性は Linux ク ラ イアン ト デバイスでは表示されない ) 複数の値を選択した場

合、 ク ラ イアン ト デバイスで検出されるものが 1 つでもあればそれが認められます。

ユーザーがリ ス トに載っているもの以外のアンチウイルス プログラムを実行している場合、

[Application] 属性を使用して、 それをデバイス プロファイルに追加するこ とができます。

• [Application] の場合、 ク ラ イアン ト デバイスで動作しなければならないアプ リ ケーシ ョ ン プロ

セスの名前を入力します。 この場合、 アプ リ ケーシ ョ ン名では、 大文字と小文字が区別されません。

複数のアプ リ ケーシ ョ ンを入力した場合、 すべてのアプ リ ケーシ ョ ンがデバイス上で動作していなけ

れば、 そのプロファイルと一致したこ とにな り ません。 また、 Windows、 Macintosh、 Linux プラ ッ ト フォームでデバイス プロファイルのファ イル名やファ イル拡張子を指定する と きは、 アステ

リ スク ( 「*」 ) や疑問符 ( 「?」 ) などのワイルドカード文字を使用するこ と もできます。

• [Directory name] の場合、 デバイスのハード ディ ス ク上に存在しなければならないディ レク ト

リの名前を入力します。 この場合、 ディ レク ト リ名では、 大文字と小文字が区別されません。 デバイ

ス プロファ イルで複数のディ レク ト リ名を指定した場合、 すべてのディ レク ト リがデバイス上に存

在していなければ、 そのプロファイルと一致したこ とにな り ません。

• [File name] の場合、 デバイスのハード ディ スク上に存在しなければならないファ イルの名前を入

力します ( 拡張子とフル パスも指定 )。 この場合、 ファイル名では、 大文字と小文字が区別されま

せん。 デバイス プロファ イルで複数のファイル名を指定した場合、 すべてのファ イルがデバイス上

に存在していなければ、 そのプロファ イルと一致したこ とにな り ません。 また、 この属性では環境変

数 (%windir% や %userprofile% など ) を使用するこ と もできます。 また、 [Absolute] または [Relative] を指定するこ とで、 ファ イルの絶対日時や相対日時をそれぞれ指定するこ とができます。

たとえば、 修正日が特定日数よ り古い日付のファ イルなどを指定できるよ うにな り ます。

Page 200: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 189

オプシ ョ ンで、 [File size] にファ イル サイズをバイ ト数単位で指定できる他、 [Date] および [Time] に、 ファ イルが 後に更新された日付と時刻を指定するこ と もできます。 [Time] のタイム

ゾーンは、 グ リ ニッチ標準時 (GMT) に設定されています。 この 2 つのオプシ ョ ンでは、

[Operator] に比較演算子を指定するこ とができます。 190 ページの 「デバイス プロファ イル属性

での比較演算子の使用」 を参照して ください。

また、 [Absolute] または [Relative] を指定するこ とで、 ファ イルの絶対日時や相対日時をそれ

ぞれ指定するこ とができます。 たとえば、 修正日が特定日数よ り古い日付のファイルなどを指定でき

るよ うにな り ます。

さ らに、 Windows、 Macintosh、 Linux デバイスでは MD5 または SHA-1 ハッシュ、 Windows システム ファ イルの検証では Windows カタログ ファ イルを使用してファ イルの整合性を検証するよ

う、 デバイス プロファイルを設定するこ と もできます。 その場合、 [Validate file integrity] チェッ ク ボッ クスを選択してから、 [Use MD5 hash] を選択しハッシュ値を入力するか、 [Use Windows catalog file] を選択します。

• [Personal firewall program] の場合、 [Sygate]、 [Microsoft]、 [ Zone Labs] のいずれか

を選択します。 複数の値を選択した場合、 ク ラ イアン ト デバイスで検出されるものが 1 つでもあれ

ばそれが認められます。 この属性を指定できるのは、 Windows ク ラ イアン ト デバイスのみです。

ユーザーがリ ス トに載っているもの以外のパーソナル ファ イアウォール プログラムを実行している

場合、 [Application]、 [File name]、 [Windows registry entry] のいずれかの属性を使用し

て、 それをデバイス プロファイルに追加するこ とができます。

• [Windows domain] の場合、 ユーザーが所属する ド メ イン名を DNS 接尾辞を入れずに NetBIOS 構文で ( 例 : 「mycompany」 など ) 入力します。 複数の Windows ド メ インを指定した

場合、 該当するものが 1 つでもあればそれが認められます。 複数のエン ト リは、 セ ミ コロンを使用

して区切り ます。 Windows ド メ インをしている場合は、 アスタ リ スク (*) および 疑問符 (?) など

のワイルドカード文字も入力できます。

[Windows registry entry] の場合、 [Key name] にキー名を入力します。 また、 オプシ ョ ン

で [Value name] に値、 [Data] にデータを入力するこ とができます。 [Date] フ ィールドでは、

[Operatorata] で比較演算子を選択するこ とができます。 190 ページの 「デバイス プロファ イル

属性での比較演算子の使用」 を参照して ください。 [Value name] フ ィールドや [Registry Data] フ ィールドに特殊文字を入力する場合は、 その前にバッ クスラ ッシュを指定しなければなり

ません。 こ こで言う特殊文字には、 ワイルドカード ( 「*」 や 「?」 ) とバッ クスラ ッシュ (\) が該当

します。 ワイルドカードは、 値やデータを指定する と きに使用できますが、 キーを指定する場合は使

用するこ とができません。

複数の Windows レジス ト リ エン ト リ を入力した場合、 すべてのレジス ト リ エン ト リがデバイス上

に存在していなければ、 そのプロファ イルと一致したこ とにな り ません。

• [Windows version] の場合、 オペレーティ ング システムのメジャー バージ ョ ン番号、 マイナー バージ ョ ン番号、 ビルド番号を入力します。 Windows XP および Windows 2000 の場合、 メ

ジャー バージ ョ ン番号は 5 で、 マイナー バージ ョ ン番号は、 Windows XP で 1、 Windows 2000 で 0 になり ます。

[Windows version] 属性では、 [Operator] で比較演算子を使用するこ とができます。 ただし

この演算子は、 3 つのすべてのバージ ョ ン番号で共通になり ます。 つま り、 メジャー バージ ョ ン番

号で 「>=」 演算子を使用する と、 マイナー バージ ョ ン番号とビルド番号の値でもその演算子を使用

するこ とにな り ます。 詳細については、 190 ページの 「デバイス プロファイル属性での比較演算子

の使用」 を参照して ください。

6. デバイス プロファ イルの作成が終わったら、 [Save] をク リ ッ ク します。 この操作によ り、 [Zones and Device Profiles] ページに戻り ます。

メモ

• デバイス プロファ イルをコピーする方法と削除する方法の詳細については 35 ページの 「AMC でのオブ

ジェク トの追加、 編集、 コピー、 削除」 を参照して ください。

Page 201: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

190 | 第 8 章 - End Point Control

デバイス プロファイル属性での比較演算子の使用

特定のデバイス プロファ イル属性は、 「よ り大きい」 や 「よ り小さい」 などの比較演算子を使用して修正する

こ とができます。 比較演算子は、 たとえば、 ク ラ イアン ト デバイス上のソフ ト ウェアが自動的に更新される場

合、 そのソフ ト ウェアに合わせてデバイス プロファ イルを 新にしておく よ う な状況で使用する と便利です。

このよ う な場合でも、 ソフ ト ウェアの更新に合わせてその都度手作業でプロファイルを変更する必要がなくな

るためです。 たとえば、 一定の日時よ り も新しいタイムスタンプを持つファ イルのみがク ラ イアン ト マシン上

で検出されるよ う指定できる他、 特定のバージ ョ ンよ り新しい Windows オペレーティング システムがク ラ イ

アン ト デバイス上で検出されるよ う指定するこ と もできます。

使用できる比較演算子は、 「よ り小さい (<)」、 「以下 (<=)」、 「等しい (=)」、 「以上 (>=)」、 「よ り大きい (>)」、 「等し くない (!=)」 です。 比較演算子は、 次のデバイス プロファイル属性と組み合わせて使用するこ と

ができます。

• 特定のファ イルの日付もし くはタイムスタンプ

• 特定ファ イルのファイル サイズ

• レジス ト リ エン ト リ ( レジス ト リ キーで値データが選択されている場合 )

• Windows バージ ョ ン

ゾーンへの Aventail Connect Proxy クライアント ユーザーの割り当て

Aventail Connect Proxy ク ラ イアン ト または Aventail Connect Tunnel ク ラ イアン ト を使用してネッ ト ワー

ク リ ソースにアクセスするユーザーがいる場合、 アプライアンスによって正し く識別されるよ う、 まった く同

じゾーンを割り当てなければなり ません。 このよ う な手順が必要になるのは、 Aventail Connect が他の接続

方法と異なる方法でアプライアンスにルーティングされるためです。

Aventail Connect ク ラ イアン ト ユーザー専用のゾーンを設ける必要はな く、 このよ う なユーザーも既存の

ゾーンに入れるこ とができます。 Aventail Connect は通常、 信頼できるコンピュータにのみインス トールさ

れるため、 これらのユーザーを も信頼できるゾーンに割り当てるこ と もできます。

Aventail Connect Proxy ユーザーをゾーンに割り当てるには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ

り、 [End Point Control] ページが表示されます。

2. [Zones and Device Profiles] タブをク リ ッ ク します。

3. [Place Aventail Connect users in this zone] リ ス ト を使用して、 Aventail Connect Proxy ユー

ザーに適したゾーンを選択します。

Connect Tunnel クライアントでの End Point Control の使用

Connect Tunnel ク ラ イアン ト を介してアプライアンスに接続するデバイスでも、 End Point Control を使用

するこ とができます。 Connect Tunnel ク ラ イアン トの EPC の場合も、 他の方式の場合と同様、 デバイス プロファ イルと EPC ゾーンの使用がサポート されています。 ただし、 Connect Tunnel ク ラ イアン トでは、

Aventail Secure Desktop や Aventail Cache Control がサポート されません。そのため、Connect Tunnel ク ラ イアン トの場合、 このよ う なデータ保護オプシ ョ ンは無視されます。

Page 202: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 191

定義済みのゾーンおよびデバイス プロファイルの使用

AMC では、 End Point Control をすぐに使えるよ う、 構成済みの EPC ゾーンとデバイス プロファ イルをあら

かじめ用意しています。 これらのゾーンとデバイス プロファ イルはそのまま使用できる他、 アクセス ポ リ

シーおよびリ ソース要件に合わせて修正するこ と もできます。

構成済みの EPC ゾーンには、 次のよ う なものがあ り ます。

• Antivirus and cache control required: このゾーンは、Windows XP/2000 コンピュータ と Apple Macintosh コンピュータのいずれかで使用するもので、Norton または McAfee のいずれかのアンチウイ

ルス ソフ ト ウェアがインス トールされており、 しかも Aventail Cache Cleaner が有効で、 ユーザー セッシ ョ ンの後ブラウザのキャ ッシュが削除されるよ うになっていなければなり ません。 このゾーンは、

構成済みの Windows Antivirus および Macintosh Antivirus デバイス プロファ イルを参照しま

す。

• Windows firewall enabled: このゾーンでは、 Windows XP または 2000 コンピュータが必要で、

そのコンピュータに、 Sygatge、 Microsoft、 Zone Labs 製のパーソナル ファ イアウォール プログラム

がインス トールされていなければな り ません。このゾーンは、構成済みの Windows firewall デバイス プロファ イルを参照します。

• Default: このゾーンは、 接続要求が他のゾーンの基準と一致しない場合に VPN アクセスを許可または

ブロ ッ クするためのグローバルな安全装置と して機能します。

構成済みのデバイス プロファイルには、 次のよ う なものがあ り ます。

• Windows Antivirus: このデバイス プロファ イルは、 Windows XP または 2000 が動作するコン

ピュータに、 アンチウイルス プログラムとパーソナル ファ イアウォール プログラムの両方が存在する場

合にそのデバイスを検出するよ う構成されています。

• Macintosh Antivirus: このデバイス プロファ イルは、 Apple Macintosh コンピュータに、 アンチウ

イルス プログラムとパーソナル ファ イアウォール プログラムの両方が存在する場合にそのデバイスを検

出するよ う構成されています。

• Windows firewall: このデバイス プロファ イルは、Windows XP または 2000 が動作するコンピュー

タに、 パーソナル ファイアウォールがインス トールされている場合にそのデバイスを検出するよ う構成

されています。

特定の状況に対するゾーンの作成

大部分の接続要求 (Microsoft Windows と Internet Explorer を使用したもの ) は、標準のゾーン構成で対応

できますが、 他のオペレーティング システムやブラウザ、 定義しているゾーンに対応していない接続要求な

ど、 特殊な状況にも対応する必要があ り ます。 ゾーンとデバイス プロファ イルを使用して、 次の状況に対応す

るこ とができます。

• 定義されているゾーンやデバイス プロファイルに対する基準と一致しないク ライアン ト

• Windows が動作しているが、Web ブラウザが Microsoft のものでないク ライアン ト 、 または以前のバー

ジ ョ ンの Windows

• 動作しているク ラ イアン ト デバイスに関係なく、 アクセスが必要な特殊なク ラスのユーザー

また、 グローバル デフォル ト ゾーンを構成し、 AMC で構成されているあらゆるコ ミ ュニテ ィに暗黙的に存在

するよ うにします。

デフォルト ゾーンの使用

AMC には、 グローバル デフォル ト ゾーンがあ り、 接続要求が他の設定済みのゾーンの基準と一致しない場合

に VPN アクセスを許可またはブロ ッ クするためのグローバルな安全装置と して機能します。 アプライアンス

が、 ゾーンに分類できない ( つま り ク ラ イアン ト デバイスのオペレーティング システム、 ブラウザ、 その他の

属性などを識別できない ) 接続要求を受け取ったら、 そのデバイスは自動的にデフォルト ゾーンに入れられま

す。 デバイスがデフォル ト ゾーンに割り当てられたユーザーについては、 すべての VPN アクセスを許可する

か拒否するよ う設定するこ とができます。

デフォル ト ゾーンは、 他のゾーンと異な り、 デバイス プロファ イルはあ り ませんが、 データ保護エージェン

トの存在を求めるよ う構成するこ とはできます。 デフォル ト ゾーンは、 AMC で構成されているあらゆるコ

ミ ュニテ ィに暗黙的に存在するこ とにな り ます。

Page 203: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

192 | 第 8 章 - End Point Control

デフォルト ゾーンを構成するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ

り、 [End Point Control] ページが表示されます。

2. [Zones] エ リ アで、 [Default zone] リ ンクをク リ ッ ク します。 この操作によ り、 [Zone Definition] ページが表示されます。 このと き、 [Name] ボッ クスには自動的に 「Default Zone」 と入

力されます ( このゾーンの名前は変更できない )。

3. [Data protection] エ リ アで、 デフォル ト ゾーンに入れられたク ライアン ト デバイスについて、

Aventail Secure Desktop または Aventail Cache Control がなければ接続できないよ うにする

こ とができます。

Aventail Secure Desktop は、 Windows のみで使用できるオプシ ョ ンのデータ保護コンポーネン トで

す。 これがサポート されていないプラ ッ ト フォームの場合は、 Aventail Cache Control が代わりに使用

されます。

4. [Access restrictions] エ リ アで、 デフォル ト ゾーンに入れられたク ライアン ト デバイスについて、

VPN アクセスを許可するか VPN アクセスをブロックするか選択します。 [Block VPN access] を選

択した場合、 デフォルト ゾーンに割り当てられたユーザーは、 アプライアンスからログオフします。

5. [Save] をク リ ッ ク します。 この操作によ り、 デフォル ト ゾーンの設定が有効にな り ます。

あるユーザーの接続要求が信頼関係の基準と合致しない場合にそのユーザーのアクセスを制限したいと き、 デ

フォルト ゾーンを、 制約のあるアクセス制御ルールに入れるこ とができます。 たとえば、 Web ブラウザ接続

を Outlook Web Access に限定する 「permit」 アクセス制御ルールにデフォル ト ゾーンを入れるこ とで、 こ

れらのユーザーが自身の電子メールにアクセスできるよ うにな り ます。

高レベルの信頼性に基づく制約のあるアクセス ポ リ シーを設け、 明示的に定義されているものを除いて接続要

求を認めないよ うにする場合、 デフォル ト ゾーンに [Block VPN access] を設定するのが も適していま

す。 ただし、 他のゾーンやアクセス制御ルールで、 正当なユーザーが誤って排除された場合でも、 デフォル ト ゾーンは例外なく これらのユーザーをブロ ッ ク します。

非 Microsoft ブラウザまたは以前の Windows バージョンに対するゾーンの定義

ユーザーの Microsoft Windows PC で、Internet Explorer 6.0 以降以外のブラウザ (Netscape や Opera など ) が動作している場合、 これらのユーザーに特殊なゾーンを割り当てるこ とができます。 こ うする こ とによ

り、非 Microsoft ブラウザを使用する Windows ユーザーがデフォル ト ゾーンに入れられてアクセスがブロ ッ

ク されてしま うのを防止するこ とができます。 このゾーンのタイプを区別するための唯一の属性は、Windows システムの存在です。

この構成は、 Windows XP や 2000 よ り前の Microsoft Windows が動作しているユーザーに対して、 ゾーン

を定義する と きにも使用するこ とができます。

Page 204: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 193

非 Microsoft ブラウザを使用するクライアン トのためのゾーンを定義するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ

り、 [End Point Control] ページが表示されます。

2. [Zones] エ リ アで、 [New] をク リ ッ ク します。 この操作によ り、 [Zone Definition] ページが表示さ

れます。

3. [Description] ボッ クスに、 この特殊ブラウザ ゾーンについてのコ メン ト をわかりやすく入力します。

4. [Device Profiles] エ リ アで、 [New] をク リ ッ ク します。 この操作によ り、 [New Device Profile Definition] ポップアップ ウ ィ ン ド ウが表示されます。

5. [Name] ボッ クスに、 デバイス プロファ イル名をわかりやすい名前で入力します。

6. [Description] ボッ クスに、 デバイス プロファ イルについてのコ メン ト をわかりやすく入力します。

7. [Add attribute] エ リ アで、 デバイス プロファ イルに対する [Operating system] と して [Microsoft Windows] を選択します。 他の属性設定は指定しないでください。

8. [Save] をク リ ッ ク します。 この操作によ り、 [Zone Definition] ページに戻り ます。

9. このゾーンに入れたいブラウザのデバイス プロファ イルに対するチェ ッ ク ボッ クスを選択します。

10. このデバイス プロファイルで、 データ保護コンポーネン トの存在を条件にしたい場合、 [Required data protection tool] リ ス ト から、 [Aventail Secure Desktop] または [Aventail Cache Control] を選択します。

11. ゾーンの作成が終わったら、 [Save] をク リ ッ ク します。 この操作によ り、 [Zones and Device Profiles] ページに戻り ます。

特殊なクラスのユーザーに対するゾーンの定義

お z --ん信頼されている特殊なク ラスのユーザーにデフォル ト ゾーンを割り当て (同時におそらく アクセス

が拒否され ) ないよ うにする方法は他にもあ り ます。 デバイス プロファイルが含まれないゾーンを作成し、 そ

のゾーンを、 信頼されているユーザーのみが所属するコ ミ ュニティに割り当てるのです。

たとえば、 システム管理者が、 使用中のク ラ イアン ト デバイスに関係な く、 ネッ ト ワーク リ ソースにアクセ

スできるよ うにしたい場合、 システム管理者を、 プロファ イルがないゾーンを含むコ ミ ュニティに割り当てる

こ とができます。 その後、 システム管理者が、 そのコ ミ ュニテ ィを参照するレルムを選択してログインする と、

承認されていないク ライアン ト をブロ ッ クするためのグローバル デフォル ト ゾーンではなく、 プロファ イル

がないこのゾーンに入れられます。

プロファイルがないゾーンを作成するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [End Point Control] をク リ ッ ク します。 この操作によ

り、 [End Point Control] ページが表示されます。

2. [Zones and Device Profiles] タブをク リ ッ ク します。

3. [End Point Control Zones] エ リ アで、 [New] をク リ ッ ク します。 この操作によ り、 [Zone Definition] ページが表示されます。

4. [Name] ボッ クスに、 ゾーン名をわかりやすい名前で入力します。

5. [Description] ボッ クスに、 ゾーンについてのコ メン ト をわかりやすく入力します。

6. このゾーンでは、 デバイス プロファイルを選択しないでください。

7. オプシ ョ ンで、 このゾーンに対して [Required data protection tool] を選択するこ とができます。

ただし、 このよ う な信頼されている特殊ク ラスのユーザーに、 接続で使用するデバイスのタイプについて

柔軟性を持たせたい場合、 このフ ィールドを 「None」 のままにしておきます。

8. [Save] をク リ ッ ク します。

プロファ イルがないゾーンを定義したら、 このよ う な信頼されている特殊ク ラスに特化したレルムを作成し、

この特殊ク ラスのみがログインできるよ う、 レルムを専用のコ ミ ュニティに対応させる必要があ り ます。 詳細

については、 131 ページの 「ユーザーまたはグループのメンバーシップの特定コ ミ ュニティへの制限」 を参照

して ください。

Page 205: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

194 | 第 8 章 - End Point Control

クライアントに残されたデータの削除

Aventail のデータ保護コンポーネン トは、 ユーザー セッシ ョ ンが終わったら、 ク ラ イアン トに残されたデー

タを削除するよ うになっています。 次の 2 種類のオプシ ョ ンがあ り ます。

• Aventail Cache Control (ACC)。 すべての Web セッシ ョ ンに対して、 基本的なデータ保護を行いま

す。 ベース アプライアンスに含まれています。

• Aventail Secure Desktop (ASD)。 Windows ユーザーに対して広範なデータ保護を行うオプシ ョ ン コンポーネン ト ( 別売 ) です。 ユーザーの環境が ASD がサポート しない環境の場合、 ACC が代わりに使

用されます。

AMC では、 高度な End Point Control を提供する、 Sygate On-Demand もサポート しています。 詳細につ

いては、 197 ページの 「Sygate On-Demand」 を参照して ください。

どちらの Aventail コンポーネン ト も、 非アクテ ィブなユーザー接続を自動的に終了させ、 ク ラ イアン トから

データを削除するタイムアウ ト設定を構成できるよ うになっています。 このシステムによ り、 ユーザーがキオ

スク端末やその他の共有されているコンピュータからログアウ ト し忘れても、 機密漏洩の危険性を 小限に抑

えられるよ うになっています。

ユーザーがセッシ ョ ンを終了する と きまたはユーザーのセッシ ョ ンがタイムアウ トする と き、Aventail Cache Control および Aventail Secure Desktop は、 データをク ラ イアン トのキャ ッシュから削除します。 次の表

は、 削除されるデータをま とめたものです。

Aventail Cache Control の構成

Aventail Cache Control は、 Web セッシ ョ ンが終わるたびに、 ブラウザ キャ ッシュから履歴と一時ファイ

ル、 ユーザーのシステムからパスワード と ク ッキーを削除します。 また、 非アクテ ィブ時のタイムアウ ト を構

成するこ と もできます。

次の手順では、 End Point Control が有効になっているこ とが前提になっています。 184 ページの 「End Point Control の有効化と無効化」 を参照して ください。

Aventail Cache Control を構成するには

1. メ イン ナビゲーシ ョ ン メニューから、 [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

コンポーネン ト 説明

ブラウザの履歴 ブラウザの履歴から、 すべてのセッシ ョ ン URL が永続的に削除され、 ブラウザから呼び出せな く なります。 同時に、 外部アプリケーシ ョ ンからプログラム的に呼び出すこともできな く なります。

ブラウザのキャッシュ ブラウザからアクセスされ、 ハード ド ライブに保管されている可能性があるすべてのデータ ファイルの他、関連する URL とパスワードもすべて永続的に削除されます。

ブラウザのユーザー名とパスワード セッシ ョ ンで使用されたすべてのユーザー名および関連するパスワードは、キャッシュから削除されます。

ブラウザの URL オート コンプリート リス ト

セッシ ョ ンで訪問したすべての URL は、ブラウザのオート コンプリート リス トから削除されます。

Windows index.dat index.dat ファイルに保管されているブラウザの活動詳細も削除されます。

一時ファイル ユーザーが、Outlook Web Access (OWA) などの Web アプリケーシ ョ ンから開いたほとんどの添付ファイルは、 Aventail Cache Control が一時フォルダを削除するときに永続的に削除されます。

Aventail Secure Desktop を使用すると、 ダウンロード されローカル ハード ディスクに保管されたセッシ ョ ン関連のすべてのデータ ファイルが、 永続的に削除されます。 ( ただしこれは、 Aventail Secure Desktop を使用する場合のみ )

Page 206: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 195

2. [End Point Control Agents] セクシ ョ ンで、 [Data Protection] に対応する [Edit] リ ンクをク

リ ッ ク します。 この操作によ り、 [Configure Data Protection] ページが表示されます。

3. [End inactive user connections] リ ス ト から適当な値を選択するこ とによ り、 非アクテ ィブ タイ

マーを設定します。 これによ り、 ユーザーが一定期間、 非アクティブな状態になる と、 ユーザー セッ

シ ョ ンが自動的に終了しキャ ッシュが消去されるよ うにな り ます。

この設定は、 [End Point Control Restrictions] ページの一般的な非アクテ ィブ タイマーよ り も優

先されます。 この設定は、 Web プロキシ ク ラ イアン トおよび Connect Tunnel ク ラ イアン トに限って

使用されるもので、 End Point Control が無効であっても機能します。

4. [Aventail Cache Control] エリ アで、 [Enable Aventail Cache Control] チェッ ク ボッ クスを選

択します。

5. 状況によってわずかに高いレベルのセキュ リテ ィが必要な場合は、 [Close other browser windows at startup] チェッ ク ボッ クスを選択します。 この設定によ り、 ACC が、 ネッ ト ワーク アクセスの際

のブラウザ コンテキス トに対応するすべてのデータを正確に監視するよ うにな り ます。 ただし、 ACC の起動時にブラウザのウ ィンド ウを複数開けておくユーザーには不都合が生じる可能性があ り ます。

6. セッシ ョ ンの終了時にキャ ッシュ ク リーナーが動作しないこ とをユーザーが選択できるよ うにする場合

は、 [Allow user to disable cache control] チェッ ク ボッ クスを選択します。 この設定は、 デフォ

ル トで無効になっています。

7. [Save] をク リ ッ ク します。 この操作によ り、 [Agent Configuration] ページに戻り ます。

Aventail Cache Control を構成したら、ゾーンの [Required data protection tool] と してこれを選択し

なければならな くな り ます。 詳細については、 186 ページの 「ゾーンの定義」 を参照して ください。

メモ

• さまざまな EPC 要件を持つ、 独立した 「信頼ゾーン」 で ACC を有効にするこ とで、 一定数のユーザーの

みに ACC を提供するこ と もできます。 ゾーンを使用して ACC の提供をコン ト ロールする方法について

は、 186 ページの 「ゾーンの定義」 を参照して ください

• ASAP WorkPlace からログアウ ト しても、 ACC がキャ ッシュを消去するこ とはあ り ません。 ACC がキャ ッシュを消去してクローズするには、 ユーザーが WorkPlace ブラウザ ウ ィ ン ド ウをク ローズしなけ

ればな り ません。

• ユーザーのコンピュータで ACC をロードできない場合、 ユーザーは WorkPlace にログインできません。

• 非アクテ ィブ タイマー設定は、 ACC と ASD の両方に適用されます。 ACC と ASD で異なるタイムアウ

ト設定を構成するこ とはできません。

Page 207: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

196 | 第 8 章 - End Point Control

Aventail Secure Desktop

Aventail Secure Desktop (ASD) には、 基本キャ ッシュ ク リーニングを上回る保護機能があ り ます。 ASD は、 Sygate Technologies と共同開発したソ リ ューシ ョ ンで、標準的な Windows デスク ト ップとほとんど同

じ外観の 「仮想的な」 Windows セッシ ョ ンを作成します。 デフォル トの場合、 ネッ ト ワークからアクセスさ

れるすべてのデータは、 暗号化されてからディ スクに記録され、 ASD 内からのみアクセス可能にな り ます。

ユーザーがセッシ ョ ンを終了する と、 ダウンロード されローカル ハード ディ ス クに保管されたセッシ ョ ン関

連のすべてのデータ ファ イルが、 永続的に削除されます。 しかも、 Web ブラウザに関連する一時データがあ

れば、 それも削除されます。 ユーザーには、 ASD を使用している と きはデータをローカル ディ スクに保存し

ないよ う通知して ください。 例を示します。

• フ ァイルをローカル ディスクに保存しないこと。 たとえばユーザーがネッ ト ワークからファイルをダウ

ンロード してそれをハード ディ スクに保存する と、 セッシ ョ ンの終了時に削除されます。

• アプリケーシ ョ ン データをローカル ディスクに保存しないこと。 一部のク ラ イアン ト / サーバー アプ リ

ケーシ ョ ン (Microsoft Outlook など ) では、 ユーザーがデータをローカルに保管できるよ うになってい

ます。 ユーザーは、 これらのアプ リ ケーシ ョ ン と ASD との通信に気を配る必要があ り ます。 たとえば、

Outlook ユーザーが、 ASD の動作中にデータをローカルに (.pst ファイルに ) 保管し、 電子メール メ ッ

セージをシステムの 「Inbox」 から ローカルのメール フォルダに移動する場合、 セッシ ョ ン終了時に、

メ ッセージがローカル ディ スクから削除されます。 ユーザーが、 ASD によって作成されている仮想セッ

シ ョ ンを認識しやすくするため、 デスク ト ップには、 特有の背景色と イ メージが表示されます。

ASD は、 次の環境の Windows ユーザーが使用できます。 ただし、 ブラウザで Java が有効になっていなけれ

ばなり ません。

Aventail Secure Desktop の構成

この節では、 AMC で ASD を設定する方法について説明します。 ASD を構成する前に、 有効な ASD ソフ ト

ウェア ラ イセンスがアプラ イアンスにアップロード されている必要があ り ます。 詳細については、 177 ページ

の 「ソフ ト ウェア ラ イセンス」 を参照して ください。

次の手順では、 End Point Control が有効になっているこ とが前提になっています。 184 ページの 「End Point Control の有効化と無効化」 を参照して ください。

オペレーテ ィ ング システム Web ブラウザ

• Microsoft Windows XP (Service Pack 2 がインス トールされているもの )

• Microsoft Windows 2000 (Service Pack 4 がインス トールされているもの )

• Microsoft Internet Explorer 6.0 以降 (Service Pack 1 がインス トールされているもの )

• Firefox 1.0.6 with Sun JVM 1.4.2

Page 208: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 197

Aventail Secure Desktop を構成するには

1. メ イン ナビゲーシ ョ ン メニューから、 [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

2. [End Point Control Agents] セクシ ョ ンで、 [Data Protection] に対応する [Edit] リ ンクをク

リ ッ ク します。 この操作によ り、 [Configure Data Protection] ページが表示されます。

3. [End inactive user connections] リ ス ト から適当な値を選択するこ とによ り、 非アクテ ィブ タイ

マーを構成します。 これによ り、 ユーザーが一定期間、 非アクティブな状態になる と、 ユーザー セッ

シ ョ ンが自動的に終了しキャ ッシュが消去されるよ うにな り ます。

この設定は、 ASD が動作している場合に限って使用され、 [End Point Control Restrictions] ペー

ジの一般的な非アクテ ィブ タイマーよ り も優先されます。

4. [Aventail Cache Control] エリ アで、 ACC 設定を構成します (194 ページの 「Aventail Cache Control の構成」 を参照 )。 ユーザーが ASD を実行できない場合 ( たとえばユーザーが Apple Macintosh を使用している場合 )、 アプライアンスは、 指定されている ACC 設定を使用して、 ク ラ イア

ン ト上で ACC を代わりに使用します。

5. [Aventail Secure Desktop] エリ アで、 [Enable Aventail Secure Desktop] チェッ ク ボッ クス

を選択します。

6. ユーザーが標準 Windows セッシ ョ ン と ASD が作成した仮想 Windows セッシ ョ ン とを切り替えられる

よ うにする と きは、 [Allow user to switch between desktops] チェッ ク ボッ クスを選択します。

このオプシ ョ ンを選択する と、 ASD が提供するデータ保護のレベルがわずかに低下します。

7. [Save] をク リ ッ ク します。 この操作によ り、 [Agent Configuration] ページに戻り ます。

Aventail Secure Desktop を構成したら、ゾーンの [Required data protection tool] と してこれを選択

しなければならな くな り ます。 詳細については、 186 ページの 「ゾーンの定義」 を参照して ください。

メモ

• さまざまな EPC 要件を持つ、 独立した 「信頼ゾーン」 で ASD を有効にするこ とで、 一定数のユーザーの

みに ASD を提供するこ と もできます。 ゾーンを使用して ASD の提供をコン ト ロールする方法について

は、 186 ページの 「ゾーンの定義」 を参照して ください。

• ユーザーが ASD を実行できない場合 ( たとえばユーザーが Apple Macintosh や Linux コンピュータを

使っている場合 )、 アプラ イアンスは、 指定されている ACC 設定を使用して、 ACC を代わりに使用しま

す。 ユーザーのコンピュータで ASD も ACC もロードできない場合、 ユーザーはログアウ ト します。

• データ保護の非アクテ ィブ タイマー設定は、 ACC と ASD の両方に適用されます。 ACC と ASD で異な

るタイムアウ ト設定を構成するこ とはできません。

Sygate On-Demand

Sygate On-Demand には、高度なキャ ッシュ コン ト ロールとデータ保護の機能があ り ます。アンチウイルス ソフ ト ウェア、 パーソナル ファ イアウォール、 サービス パッ ク、 パッチなどの存在を確認するこ とで、 ク ラ

イアン ト コンピュータのホス トの整合性についても検証します。Sygate On-Demand は、それぞれのエンド ポイン トのセキュ リ テ ィ を、 ネッ ト ワーク ロケーシ ョ ンやホス ト コンピュータの所有権など、 さまざまな環

境条件に自動的に適合させます。 その上で、 Aventail セッシ ョ ンが終了した後も、 セキュアな仮想デスク ト ッ

プ環境がエンド ポイン トで維持されるよ うにします。 Sygate On-Demand は、 Aventail アプラ イアンス と

統合してシームレスな経験をユーザーに提供する と同時に、 セキュ リ ティ ポ リ シーを適用して、 ハード ウェア

の追加の必要性を低減させます。 詳細については、 http://www.sygate.com/ssp/aventail/ を参照して くだ

さい。

このコンポーネン トは、 別途購入しなければな り ません。 このコンポーネン ト を購入する方法については、

Aventail チャネル パートナーにお問い合わせください。

Page 209: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

198 | 第 8 章 - End Point Control

Sygate On-Demand を有効にするには

1. Sygate On-Demand ファ イルを取得します。 ( 詳細については Aventail チャネル パートナーに問い合

わせ )

2. Sygate On-Demand ファ イルをアプラ イアンスの /usr/local/epcagents/htdocs/postauth/data/ssp ディ レク ト リにアップロード します。

3. メ イン ナビゲーシ ョ ン メニューから、 [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

4. [End Point Control Agents] セクシ ョ ンで、 [Data Protection] に対応する [Edit] リ ンクをク

リ ッ ク します この操作によ り、 [Configure Data Protection] ページが表示されます。

5. [Enable Sygate On-Demand Protection] チェッ ク ボッ クスを選択します。

6. [Save] をク リ ッ ク します。 この操作によ り、 [Agent Configuration] ページに戻り ます。

メモ

• Sygate On-Demand では、 Sun JVM 1.4.2 以降が必要になり ます。

クライアントの整合性の検証

Aventail では、WholeSecurity Confidence Online Enterprise Security ソ リ ューシ ョ ンおよび Zone Labs Integrity Clientless Security ソ リ ューシ ョ ン との統合がサポート されています。 これらのソ リ ューシ ョ ンで

は、 ウイルス、 マルウェア、 データの盗難など、 さまざまな脅威に対して認証前の保護を行います。

WholeSecurity Confidence Online Enterprise Edition On-Demand

WholeSecurity のエンドポイン ト セキュ リ ティ ソ リ ューシ ョ ンでは、 ト ロ イの木馬、 キース ト ローク ロガー、 ワームなど、 既知の脅威および未知の脅威に対して、 「未然の」 保護を提供します。 WholeSecurity Confidence Online Enterprise Edition On-Demand は、 ActiveX および Netscape プラグインを使用して

オンデマンドで呼び出され、 Aventail アプライアンス と統合して、 随時コンピュータ ( 企業が所有していない

ものも含め ) を保護します。 WholeSecurity Confidence Online Enterprise Edition On-Demand では、特

許出願中の動作検出テク ノ ロジーを使用して、 ユーザーに署名の更新を求めるこ とな く、 既知の脅威と未知の

脅威の両方を自動的に識別して排除します。 詳細については、

http://www.wholesecurity.com/products/on-demand.html を参照して ください。

WholeSecurity Confidence Online Enterprise Edition On-Demand との統合を

有効にするには

1. メ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

2. [End Point Control Agents] セクシ ョ ンで、 [Client integrity] に対する [Edit] リ ンクをク リ ッ

ク します。 この操作によ り、 [Configure Client Integrity] ページが表示されます。

3. [WholeSecurity Confidence Online] をク リ ッ ク します。

4. [URL where the Whole Security agent is hosted] ボッ クスに、 Whole Security を受け取る URL を入力します。 TURL には通常、 WholeSecurity サーバーの内部名に、 「/llclient/」 と WholeSecurity サーバーのデプロイ メ ン ト名を続けます。 例を示します。

https://whole.example.com/llclient/<deployment_name>

5. [Save] をク リ ッ ク します。 この操作によ り、 [Agent Configuration] ページに戻り ます。

Zone Labs Integrity Clientless Security

Zone Labs Integrity Clientless Security では、ネッ ト ワーク されたゲス ト PC および従業員 PC に対する脅

威から企業を保護します。 その際、 ク ラ イアン ト ソフ ト ウェアのインス トールは不要です。 Zone Labs Integrity Clientless Security は、 スパイウェアの無効化と リモート アクセスを与える前のセキュ リ テ ィ ポリ シー準拠の強制とい う、 ク ラ イアン ト レス セキュ リ ティの 2 つの必須要素を提供する唯一の製品です。

Zone Labs Integrity Clientless Security は、 Aventail アプライアンス と統合するこ とで、 ID およびパス

ワード盗難を防止し、 データ損失を予防して、 ネッ ト ワーク帯域幅を回復し、 IT およびユーザーの生産性を向

上させます。 詳細については、

http://www.zonelabs.com/store/content/company/corpsales/clientSecurity.jsp を参照して ください。

Page 210: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 199

Zone Labs Integrity Clientless Security との統合を有効にするには

1. Zone Labs Integrity Clientless Security ファ イルを取得します。( 詳細については Aventail チャネル パートナーに問い合わせ )

2. Zone Labs Integrity Clientless Security ファ イルをアプラ イアンスの /usr/local/epcagents/htdocs/preauth/malware/zls ディ レク ト リにアップロード します。

3. メ イン ナビゲーシ ョ ン メニューから、 [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

4. [End Point Control Agents] セクシ ョ ンで、 [Client integrity] に対応する [Edit] リ ンクをク

リ ッ ク します。 この操作によ り、 [Configure Client Integrity] ページが表示されます。

5. [Zone Labs Integrity Clientless Security] をク リ ッ ク します。

6. [Save] をク リ ッ ク します。 この操作によ り、 [Agent Configuration] ページに戻り ます。

メモ

• Zone Labs Integrity Clientless Security との統合を有効にしたら、 Zone Labs アップデート を定期的

にアップロードするこ とによ り、 Zone Labs ソフ ト ウェアを 新の状態に保つよ うにします。 Zone Labs Integrity Clientless Security では、 Aventail アプライアンスから自動更新を実行するこ とはでき

ません。

Page 211: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

200 | 第 8 章 - End Point Control

Page 212: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 201

第 9 章ASAP WorkPlace ポータル

Aventail® の ASAP™ WorkPlace ポータルでは、 ユーザーによる Web ベースの リ ソースに対するアクセス (HTTP) を、 動的にパーソナライズするこ とができます。 また、 ユーザーが、 Windows ファイル サーバーの

ファ イルとフォルダへ Web ブラウザからアクセスできるよ うになる他、 ASAP WorkPlace が提供する Aventail® OnDemand™ エージェン ト を使用して TCP/IP リ ソースにアクセスできるよ うにな り ます。

ASAP WorkPlace のクイック ツアー

ユーザーが ASAP WorkPlace にアクセスする と、 ログイン ページが表示されます。 アプライアンスで複数の

レルムが構成されている場合、 ユーザーがいずれかのレルムを指定するこ とにな り ます。

次にユーザーは、 認証クレデンシャルを指定するよ う求められます。 ク ラ イアン ト証明書で認証するユーザー

は、 このページを目にするこ とはあ り ません。

システムが End Point Control を使用するよ う構成している場合に、 エンドユーザーがシステムにアクセスす

る方法がど う変わるかについては、 225 ページの 「End Point Control とユーザーのログイン プロセス」 を参

照して ください。

Page 213: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

202 | 第 9 章 - ASAP WorkPlace ポータル

[Home] ページ

ユーザーの認証が終わったら、 ASAP WorkPlace の [Home] ページが表示されます。

こ こには、 ユーザーがアクセスを許可されている Web リ ソース、 ファ イル システム リ ソース、 ターミナル サーバー リ ソースに対するシ ョート カッ ト で、 管理者が定義したものが表示されます。 これらのシ ョー ト カッ

トは、 アクセス ポ リ シーに基づいて動的に表示されるもので、 ユーザーが使用する権限を持つリ ソースのみが

表示されます。 これらのシ ョート カッ ト を作成する方法については、 207 ページの 「シ ョート カッ トの利用」

を参照して ください。

ユーザーが Web リ ソースに対するシ ョート カッ ト をク リ ッ クする と、 その リ ソースが、 新しいブラウザ ウ ィ

ン ド ウで開きます。 ユーザーがターミナル サーバーのリ ソースに対するシ ョート カッ ト をク リ ッ クする と、 そ

の リ ソースが、 新しいブラウザ ウ ィ ンド ウで開き、 対応するグラフ ィカル ターミナル エージェン トが自動的

に始動します。 必要であればプロビジ ョ ニングされます。 ユーザーが共有フォルダまたはファイルに対する

シ ョート カッ ト をク リ ッ クする と、 その リ ソースが、 WorkPlace の [Network Explorer] ページで開きます。

ただし、 ファ イル システム リ ソースに対するすべてのアクセスを拒否している場合は、 ファ イル システム リソースをポイン トするネッ ト ワーク シ ョー ト カッ トは表示されません。 ファ イル システム リ ソースに対する

アクセスを無効にする方法については、 205 ページの 「ASAP WorkPlace の一般設定の構成」 を参照して くだ

さい。 また、 [Intranet Address] ボッ クスを表示するよ う選択するこ と もでき、 その場合は、 Web リ ソー

ス (URL を入力 ) またはファ イル システム リ ソース (UNC パス名を入力 )、あるいはその両方にアクセスする

ためにこれを使用できるよ う構成するこ とができます。

ASAP WorkPlace の [Home] ページには、 [Connection Status] エリ アがあ り、 現在動作しているユー

ザー アクセス方式、 ゾーン ステータス、 セッシ ョ ン開始時刻などが示されます。 ユーザーは、 このエ リ アの [Details] リ ンクをク リ ッ クする と、 動作しているユーザー アクセス方式の詳細を参照できる他、 詳細な接続

ステータス情報も表示するこ とができます。

Aventail OnDemand をユーザー環境にインス トールする場合、 デフォル トでは、 ユーザーが WorkPlace にログインする と きに OnDemand が自動的に起動します。 ユーザーは、 [Connection Status] エ リ アで OnDemand 接続のステータスを参照するこ とができます。 また、 ユーザーが WorkPlace の [Home] ページ

のリ ンクをク リ ッ クする こ とで起動できるよ う OnDemand を構成するこ と もできます。 OnDemand と と も

に動作するよ う構成した特定のク ライアン ト / サーバー アプ リ ケーシ ョ ンが自動的に起動するよ う シ ョート

カッ ト を作成するこ と もできます。 詳細については、 241 ページの 「OnDemand と一緒に使用するアプリ

ケーシ ョ ンの構成」 を参照して ください。

Page 214: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 203

Aventail アクセス エージェン トのいずれかをユーザー環境にインス トールしている場合、 WorkPlace の [Home] ページには、 [Access Agents] エリ アが表示され、ユーザーが使用を許可されているアクセス エー

ジェン トが リ ス ト されます。 このエ リ アには、 次の リ ンクが入り ます。

• [OnDemand]: この リ ンクをク リ ッ クする と、 Aventail OnDemand が起動します。

• [Network Explorer]: この リ ンクをク リ ッ クする と、 共有フォルダとファ イルが含まれる Windows ネッ ト ワークをユーザーがブラウズできるよ うにな り ます。

• [Software Update]: この リ ンクをク リ ッ クする と、 新バージ ョ ンの Aventail アクセス エージェン

ト ソフ ト ウェアをダウンロードするこ とができます。

ユーザー アクセス エージェン トの詳細については 227 ページの 「ユーザー アクセス コンポーネン トおよび

サービス」 を参照して ください。

ユーザーは、 右上隅の [Log out] ボタンをク リ ッ クするこ とで、 WorkPlace からログアウ トできます。 この [Log out] ボタンをク リ ッ クする と、 ユーザーは WorkPlace からログアウ ト しますが、 必ずしも、 動作中の

アプ リ ケーシ ョ ンからログアウ トするわけではあ り ません ( どのユーザー アクセス エージェン トが使用されて

いるかによって異なる )。 セキュ リ テ ィ を向上させるには、 アプ リ ケーシ ョ ンを使用し終わった段階でログア

ウ ト して終了する必要があ り ます。 特に他のユーザーと共有しているコンピュータの場合はこれが重要になり

ます。

メモ

• 小型携帯端末で WorkPlace にアクセスする場合、 そのデバイスの機能によって WorkPlace の外観が変

動します。 詳細については、 225 ページの 「End Point Control とユーザーのログイン プロセス」 を参照

して ください。

[Intranet Address] ボックス

[Intranet Address] ボッ クスを有効にする と、 ASAP WorkPlace の右上隅にこのボッ クスが表示されるよ

うにな り ます。 ただし小型携帯端末の場合、 [Intranet Address] ボッ クスは使用できません。

[Intranet Address] ボッ クスでは、 Web リ ソース、 Windows ネッ ト ワーク リ ソース、 ターミナル サー

バーにアクセスするための別の方法が提供されます。 構成によっては、 WorkPlace が ト ランスレーテッ ド モードで動作している場合、 ユーザーは、 URL を入力するこ とによって Web リ ソースにアクセスするこ とが

できます。 また、 UNC パスを入力してファ イル システム リ ソースにアクセスするこ と もできます。

(WorkPlace が標準モードで動作している場合、 ユーザーは Internet Explorer の [Address] ボッ クスに直

接 URL を入力可 )。 これは、 DNS 全体または Windows ド メ インを リ ソース と して定義しており、 ユーザー

のグループがそのド メ イン内のすべてのリ ソースに直接アクセスできるよ うにしたい場合など、 特に便利です。

WorkPlace が ト ランスレーテッ ド モードで動作している と きに Web リ ソースやターミナル サーバーにアク

セスする場合、 ユーザーは URL を [Intranet Address] ボッ クスに入力して、 [Go] をク リ ッ ク します。

ユーザーに適切なアクセス権限がある場合、 その Web リ ソースが、 新しいブラウザ ウ ィ ン ド ウで開きます。

[Intranet Address] ボッ クスは、 Web リ ソースにアクセスするためのさまざまなユーザー入力を受け付け

ます。

要素 説明

リソース アドレス リソースは、 完全な URL ( ド メ インおよびホス ト名 ) またはホス ト名のみを入力することでアクセスすることができます。 たとえば、 「fred」 というホス トのリソース「CRM」 にアクセスする場合、 完全な URL (http://fred.example.com/CRM/) またはホス ト名 (http://fred/CRM/ または fred/CRM/ など ) を使用してアクセスすることができます。

プロ ト コル ユーザーは、標準 Web リソースに http:// プロ ト コル識別子を入れる必要はありません ( デフォルトで [Intranet Address] ボックスに挿入される )。 ただし、 セキュアな Web サイ トにアクセスする場合は、 https:// プロ ト コル識別子を入れなければなりません。

ターミナル サーバーのリソースの名前を指定するとき、 ユーザーは URL に適切なプロ ト コル識別子を入れなければなりません。 サポート されているターミナル サーバー タイプは Windows Terminal Services と Citrix で、 前者の場合 「rdp://」識別子、 後者の場合 「citrix://」 識別子を使用します。

ポート番号 非標準ポート ( つまり 80 以外のポート ) で Web リソースにアクセスする場合、ユーザーはホスト名の後にポート番号を指定しなければなりません。

たとえば、 「fred:8080/SAP」 と 「https://fred:443/SAP」 はどちらも有効なエント リです。

Page 215: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

204 | 第 9 章 - ASAP WorkPlace ポータル

ファ イル システム リ ソースにアクセスする場合、 ユーザーは UNC パス ( たとえば

「\\jax\software\download」 ) を [Intranet Address] ボッ クスに入力して [Go] をク リ ッ ク します。

ユーザーに適切なアクセス権限がある場合、 [Network Explorer] ページが開き、 要求されたファイル システ

ム リ ソースの内容が表示されます。

[Intranet Address] ボッ クスの表示や機能を構成する方法については、 205 ページの 「ASAP WorkPlace の一般設定の構成」 を参照して ください。

[Network Explorer] ページ

ユーザーが ( ネッ ト ワーク シ ョー ト カッ トのク リ ッ ク、 [Intranet Address] ボッ クスへの UNC パスの入

力、WorkPlace の [Home] ページの [Network Explorer] リ ンクのク リ ッ クのいずれかによ り ) ファ イル システム リ ソースにアクセスする と、 [Network Explorer] ページが表示されます。 ただし小型携帯端末の場

合、 [Network Explorer] ページは使用できません。

このページには、 要求されたファイル システム リ ソースの内容が表示されます。 ユーザーのアクセス権限に

よ り、 ファ イルに対して、 内容とプロパティの表示、 名前の変更、 コピー、 移動、 ダウンロード、 削除などの

アクシ ョ ンを実行するこ とができます。 ユーザーは、 新しいフォルダを作成するこ と もできます。 管理者が

アップロード機能を有効にしており (205 ページの 「ASAP WorkPlace の一般設定の構成」 を参照 )、 ユー

ザーに書き込み権限がある場合、 ユーザーはファ イルをアップロードするこ とができます。

Page 216: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 205

ASAP WorkPlace のクライアントの要件

ASAP WorkPlace は、 次のデバイス タイプと互換性があ り ます。 小型携帯端末では、 広範囲のオペレーティ

ング システムとブラウザを、 さまざまな組み合わせで使用しています。 それぞれのタイプの小型携帯端末で WorkPlace をデプロイする場合の詳細については、225 ページの 「End Point Control とユーザーのログイン プロセス」 を参照して ください。

標準的なパソコン

ASAP WorkPlace は、 次のオペレーティング システムとブラウザが動作する標準的なパソコンで動作します。

スマート フォンおよび Pocket PC デバイス

ASAP WorkPlace は、 スマート フォン、 Windows Pocket PC デバイス、 携帯情報端末 (PDA) で動作します。

このク ラスのデバイスには、 XHTML を使用する Pocket PC および PDA デバイス、 スマート フォンが含まれ

ます。

携帯電話

ASAP WorkPlace は、 Wireless Application Protocol (WAP) v2.0 または XHTML を使用する携帯電話、

cHTML を使用する iMode で動作します。 ただし WorkPlace では、 WML プロ ト コルはサポート していませ

ん。

ASAP WorkPlace の一般設定の構成

この節では、 ASAP WorkPlace の一般設定の構成方法について説明します。 WorkPlace の外観をカスタマイ

ズする方法については、 214 ページの 「WorkPlace サイ ト 」 を参照して ください。 ただしこの設定は、 小型

携帯端末には当てはま り ません。 小型携帯端末に合わせて WorkPlace を 適化する方法については、 225ページの 「End Point Control とユーザーのログイン プロセス」 を参照して ください。

ASAP WorkPlace の一般設定を構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク して、 [Access services] セクシ ョ ンの [ASAP WorkPlace] で [Configure] をク リ ッ ク します。 この操作によ り、 [Configure WorkPlace] ページが表示されます。

2. このタブの上部のセクシ ョ ンで、 Windows ファ イル システム アクセスを制御するオプシ ョ ンを指定し

ます。

• ユーザーが Windows ファイル システム リ ソースに Web ベースでアクセスできるよ うにしたい場

合、 [Enable access to network file shares] チェッ ク ボッ クスを選択します。 このオプシ ョ

ンが有効になる と、 ユーザーは、 ASAP WorkPlace から ([Network Explorer] ページ、 作成した

ネッ ト ワーク シ ョート カッ ト 、 [Intranet Address] ボッ クス経由 ( ただし表示されるよ う構成

している場合 ) で ) ファ イル システム リ ソースにアクセスできるよ うにな り ます。 このオプシ ョ ン

が無効の場合、 ユーザーは、 ASAP WorkPlace から Windows ファ イル システム リ ソースをブラ

ウズした り接続した りするこ とができな くな り ます。

オペレーテ ィング システム Web ブラウザ

Service Pack 2 がインストールされた Windows XP Professional、Service Pack 2 がインストールされた Windows XP Home Edition、 Service Pack 4 がインストールされた Windows 2000

Service Pack 1 がインストールされた Microsoft Internet Explorer v6.0、 または Mozilla Firefox 1.0

Macintosh OS X Macintosh Safari 1.2 または Java 対応の Mozilla Firefox 1.0

Linux Java 対応の Mozilla Firefox 1.0

Page 217: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

206 | 第 9 章 - ASAP WorkPlace ポータル

• ユーザーが Windows ファイル システム リ ソースにファ イルをアップロードできるよ うにしたい場

合、 [Enable file uploads] チェッ ク ボッ クスを選択します。 この機能は、 デフォル トで無効に

なっています。 この機能が有効になる と、 アップロードするファ イルのサイズによっては、 アプラ イ

アンスのパフォーマンスが悪化します。 またこの設定は、 ファ イル システムのアクセス制御ルール

で設定しているユーザー権限よ り も優先されます。 アクセス ルールでファ イル システムへの書き込

みアクセスをユーザーに与えている場合でも、 ファ イル アップロードが無効になっていれば、 ユー

ザーはファ イルの移動と削除はできますが、 書き込みができな くな り ます。

3. [Intranet Address box] エ リ アで、 WorkPlace における [Intranet Address] ボッ クスの表示と

機能を制御するオプシ ョ ンを指定します。 一方のオプシ ョ ンまたは両方のオプシ ョ ンを有効にしている場

合、 [Intranet Address] ボッ クスが WorkPlace の右上隅に表示されるよ うにな り ます。 どちらのオ

プシ ョ ンも無効であれば、 このボッ クスは表示されません。

• ユーザーが UNC パスを [Intranet Address] ボッ クスに入力して Windows ファ イル システム

にアクセスできるよ うにする場合、 [Enable access to Windows network resources] チェッ ク ボッ クスを選択します。 このチェ ッ ク ボッ クスは、 ([Enable access to network file shares] チェッ ク ボッ クスをク リ ッ クする こ とによ り ) ファ イル システム リ ソースに対する Web ベースのアクセスを許可している場合に限って表示されます。

• ユーザーが URL を WorkPlace の [Intranet Address] ボッ クスに入力して Web リ ソースにア

クセスできるよ うにする場合、 [Enable access to Web resources] チェッ ク ボッ クスを選択

します。 これは、 DNS ド メ イン全体を リ ソース と して定義しており、 ( そのド メ イン内の個別の Web リ ソースを定義するこ となしに ) ド メ イン内のすべての Web サーバーへのアクセスを許可し

たい場合など、 特に便利です。 この設定は、 WorkPlace が ト ランスレーテッ ド モードで動作してい

る場合に限って適用されます。

Web リ ソースの定義については、 92 ページの 「リ ソースの追加」 を参照して ください。

メモ

• これらのオプシ ョ ンの影響を受けるのは、 [Intranet Address] ボッ クスから選択できる リ ソースのタ

イプのみで、 アクセス制御ポ リシーには影響しません。

• このボッ クスの詳細については、 203 ページの 「[Intranet Address] ボッ クス」 を参照して ください。

ASAP WorkPlace のカスタマイズ

ASAP WorkPlace は、 AMC から大幅にカスタマイズできるよ うになっています。 管理者は、 ユーザーに提示

される Web リ ソース とファ イル システム リ ソースの他、 ユーザーがこれらの リ ソースにアクセスできる方

法、 ユーザー インタフェースの表示方法などを制御するこ とができます。

以下の節では、 WorkPlace ユーザー インタフェースのカスタマイズ方法の他、 シ ョート カッ トの作成方法と

管理方法について説明します。 ファ イル システム リ ソースへのアクセス、 ファ イル アップロード、

[Intranet Address] ボッ クスを有効にする方法については、 205 ページの 「ASAP WorkPlace の一般設定

の構成」 を参照して ください。

Web リ ソースおよびファ イル システム リ ソースに対するシ ョート カッ ト を構成するこ と もできます。 シ ョー

ト カッ ト を構成する と、ユーザーが [Intranet Address] ボッ クスに URL や UNC パスを入力する必要がな

くな り ます。 これらのシ ョート カッ トは、 WorkPlace の [Home] ページに表示され、 素早く簡単に使用でき

ます。 ユーザーが、 特定の URL、 ホス ト名、 ファ イル システム パスを知っておく必要はあ り ません。

Page 218: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 207

ショートカッ トの利用

ASAP WorkPlace では、 適切なアクセス権限を持つユーザーが、 Web ブラウザを使用して Web リ ソース、

ターミナル サーバー、 Windows ファ イル サーバー上のファ イルやフォルダにアクセスするこ とができます。

デフォル トの場合、 リ ソースを AMC で定義していても、 適切なシ ョート カッ ト を作成しない限り、

WorkPlace には表示されません。 この節では、 ASAP WorkPlace に表示されるシ ョート カッ トの作成方法と

管理方法について説明します。

ファ イル システム リ ソースへのアクセスを有効にする方法については、 205 ページの 「ASAP WorkPlace の一般設定の構成」 を参照して ください。

ショートカッ トの表示

管理者は、 AMC で構成されたすべてのシ ョー ト カッ トの リ ス ト を参照するこ とができます。 ただし、 ユーザー

が ASAP WorkPlace にアクセスする と き、 アクセス ポ リ シーおよび各シ ョー ト カッ トに対応したデバイスの

タイプに従って、 そのユーザーがアクセス権限を持っている リ ソースのみを表示するよ う フ ィルタ リ ングする

こ と もできます。 AMC と ASAP WorkPlace の両方で、 あらゆる種類のシ ョート カッ ト (Web、 ネッ ト ワーク、

グラフ ィカル ターミナル ) が 1 つのリ ス トに表示されます。 また、 ASAP WorkPlace では、 シ ョート カッ ト

の リ ス トが [WorkPlace Shortcuts] ページと まった く同じ順序で表示されます。

シ ョート カ ッ ト を表示するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. フ ィールドのデータを確認します。

• チェッ ク ボッ クス列は、 1 つまたは複数のシ ョー ト カッ ト を選択する と きに使用します。 シ ョート

カッ トの削除 ([Delete] ボタンを使用 ) や順序変更 ([Move Up] ボタンおよび [Move Down] ボタンを使用 ) などを行う と きにこれを使用します。

• 数値の列は、 ASAP WorkPlace でシ ョート カッ トが リ ス ト される順序を示します。 シ ョート カッ ト

を編集する と きは、 対応する番号をク リ ッ ク します。

• [Link text] 列には、 Web リ ソースにアクセスするためのハイパーリ ンク テキス トが表示されま

す。 リ ンク テキス ト をク リ ッ クする こ とによ り、 シ ョー ト カッ ト を編集するこ と もできます。

• [Resource] 列には、 リ ソースの名前が表示されます。

• [Type] 列には、 シ ョー ト カッ トのタイプが表示されます。 サポート されているシ ョー ト カッ ト タイプは、 Web シ ョー ト カッ ト 、 ネッ ト ワーク シ ョー ト カッ ト 、 グラフ ィカル ターミナル シ ョート

カッ ト です。

Page 219: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

208 | 第 9 章 - ASAP WorkPlace ポータル

Web ショートカッ トの追加

Web シ ョー ト カッ ト を使用する と、ユーザーが Web リ ソースに素早くアクセスできるよ うにな り ます。Web リ ソースに対するシ ョー ト カッ ト を作成する と きは、 あらかじめその リ ソースを定義してなければなり ません ( 詳細については、 92 ページの 「リ ソースの追加」 を参照 )。

Web シ ョート カ ッ ト を追加するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. [New] をク リ ッ ク して、 リ ス ト から [Web shortcut] を選択します。 この操作によ り、 [Add/Edit Web Shortcut] ページが表示されます。

3. [Add/Edit Web Shortcut] ページの [Genral] セクシ ョ ンで [Number] ボッ クスに、 WorkPlace の [Shortcuts] リ ス ト内のシ ョート カッ トの位置を指定する数値を入力します。

4. [Link text] ボッ クスに、 Web リ ソースにアクセスする と きに使用するハイパーリ ンク テキス ト を入力

します。

5. [Description] ボッ クスに、 そのシ ョート カッ トについてのコ メン ト をわかりやすく入力します。 この

手順はオプシ ョ ンですが、 説明を入れておく と、 後で Web リ ソースを参照する と きに識別しやすくなる

ため便利です。 このコ メ ン トはリ ンク テキス トの下に表示されます。

6. [Resource] リ ス ト で、 このシ ョー ト カッ トが リ ンク している リ ソースを選択します。 この リ ス トには、

定義済みのすべての URL リ ソースが表示されます。

7. 高度なオプシ ョ ンを指定するには、 [Next] をク リ ッ ク します。 この操作によ り、 [Add/Edit Web Shortcut] ページの [Advanced] セクシ ョ ンが表示されます。

Page 220: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 209

8. [Make link available to these devices] で、シ ョー ト カッ ト を使用するデバイスのタイプを指定し

ます。 WorkPlace では、 さまざまな小型携帯端末をサポート していますが、 すべての Web リ ソースが

すべてのデバイス と互換性を持っているわけではあ り ません。 たとえば、 Outlook Web Access は、 標

準ブラウザでなければ使用できませんが、 Outlook Mobile Access は、 小型携帯端末でなければ使用で

きません。 また Java や JavaScript を必要とするアプ リ ケーシ ョ ンは、 このプロ ト コルをサポート して

いない小型携帯端末では動作しません。 それぞれの WorkPlace シ ョート カッ トは、 それをサポートする

デバイス タイプに対応させるこ とができます。 たとえば、 [All] をク リ ッ クする と、 Web リ ソース自体

がすべてのデバイスでサポート されていない場合でも、 すべてのデバイス タイプでシ ョー ト カッ トが表

示されるよ うにな り ます。 小型携帯端末限定でシ ョー ト カッ ト をプロビジ ョ ニングする場合、

[Selected] をク リ ッ ク して、 サポート対象のデバイス タイプを指定します。

9. 必要であれば、 [Start page] ボッ クスを使用して、 選択した URL に固有の情報を追加します。 たとえ

ば、 リ ンクがルート以外のディ レク ト リやファイルをポイン トするよ うにしたい場合、 [Start page] ボッ クスにその相対パスを入力します。

この機能は、 ルート以外のロケーシ ョ ンに内容を保管する Web アプ リ ケーシ ョ ンで使用する と便利で

す。 たとえば、 選択した URL が Outlook Web Access 用のもので、 mail.example.com をポイン トす

る場合、 スタート ページを /exchange/root.asp に設定するこ とができます。 この結果、 URL は https://mail.example.com/exchange/root.asp にな り ます。

ネッ トワーク ショートカッ トの追加

ネッ ト ワーク シ ョート カッ ト を作成する と、 ユーザーがファ イル システム リ ソースに素早くアクセスできる

よ うにな り ます。 ファ イル システム リ ソースに対するシ ョート カッ ト を作成する と きは、 あらかじめその リ

ソースを定義してなければなり ません ( 詳細については、 92 ページの 「 リ ソースの追加」 を参照 )。

ネッ トワーク シ ョート カ ッ ト を追加するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. [New] をク リ ッ ク して、 リ ス ト から [Network shortcut] を選択します。 この操作によ り、

[Add/Edit Network Shortcut] ページが表示されます。

3. [Number] ボッ クスに、 WorkPlace の [Shortcuts] リ ス ト内のシ ョート カッ トの位置を指定する数値

を入力します。

4. [Link text] ボッ クスに、 ファ イル システム リ ソースにアクセスする と きに使用するハイパーリ ンク テキス ト を入力します。

5. [Description] ボッ クスに、 そのシ ョート カッ トについてのコ メン ト をわかりやすく入力します。 この

手順はオプシ ョ ンですが、 説明を入れておく と、 後でファ イル システム リ ソースを参照する と きに識別

しやすくなるため便利です。 このコ メ ン トは ASAP WorkPlace のリ ンク テキス トの隣にも表示されま

す。

6. [Resource] リ ス ト で、 このシ ョー ト カッ トが リ ンク しているファ イル システム リ ソースを選択しま

す。 この リ ス トには、 定義済みのファ イル システム リ ソースが表示されます。

Page 221: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

210 | 第 9 章 - ASAP WorkPlace ポータル

グラフィカル ターミナル ショートカッ トの追加

グラフ ィカル ターミナル シ ョート カッ ト を作成する と、Windows Terminal Services ホス ト または Citrix ホス トで提供される リ ソースに対して、 ユーザーが Web ベースで素早くアクセスできるよ うにな り ます。 グラ

フ ィカル リ ソースに対するシ ョート カッ ト を作成する場合は、 あらかじめ リ ソースを定義しておかなければな

り ません ( 詳細については、 96 ページの 「 リ ソースの追加」 を参照 )。 また、 AMC で現在の Windows ター

ミナル エージェン トが指定されている必要もあ り ます。 詳細については、 247 ページの 「グラフ ィカル ター

ミナル エージェン ト 」 を参照して ください。

グラフ ィ カル ターミナル シ ョート カ ッ ト を追加するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. [New] をク リ ッ ク して、 リ ス ト から [Graphical terminal shortcut] を選択します。 この操作によ

り、 [Add/Edit Graphical Terminal Shortcut] ページが表示されます。

3. [Add/Edit Graphical Terminal Shortcut] ページの [Genral] セクシ ョ ンで [Number] ボッ ク

スに、 WorkPlace の [Shortcuts] リ ス ト内のシ ョート カッ トの位置を指定する数値を入力します。

4. [Link text] ボッ クスに、 グラフ ィカル リ ソースにアクセスする と きに使用するハイパーリ ンク テキス

ト を入力します。

5. [Description] ボッ クスに、 そのシ ョート カッ トについてのコ メン ト をわかりやすく入力します。 この

手順はオプシ ョ ンですが、 説明を入れておく と、 後でホス ト を参照する と きに識別しやすくなるため便利

です。 このコ メン トは ASAP WorkPlace のリ ンク テキス トの隣にも表示されます。

6. [Resource] リ ス ト で、 このシ ョー ト カッ トが リ ンク している リ ソースを選択します。 この リ ス トには、

定義済みのリ ソースが表示されます。

Page 222: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 211

7. [Next] をク リ ッ ク します。 この操作で、 [Add/Edit Graphical Terminal Shortcut] ページの [Advanced] セクシ ョ ンが表示されます。

8. [Session type] で、 起動するセッシ ョ ンのタイプを指定します。

• Windows Terminal Services ホス ト との接続を起動する場合は、 [Windows Terminal Services] をク リ ッ ク します。 [Port] ボッ クスには、 Windows Terminal Services 接続のポー

ト番号を指定します。

• Citrix ホス ト との接続を起動する場合は、 [Citrix] をク リ ッ ク します。 [Port] ボッ クスには、 接続

のポート番号を指定します。 オプシ ョ ン と して、 [Custom ICA file] にパスを入力するか [Browse] をク リ ッ ク して指定するこ とで、 カスタム ICA ファ イルを指定するこ とができます。 カ

スタム ICA ファ イルには通常、 Citrix ホス トに対する追加の構成設定が含まれています。

9. [Single sign-on] エ リ アで、 ユーザー クレデンシャルがホス トに渡される方法を指定します。 ユー

ザー クレデンシャルを転送する と、 ユーザーが複数回ログインする ( いったんアプライアンスに入って

から、 再びホス トにアクセスし直す ) 手間を省く こ とができます。

• シングル サインオンをオフにしてユーザーにクレデンシャルを要求する と きは、 [None] をク リ ッ

ク します。

• 認証に使用されるユーザー名とパスワードを WorkPlace とホス トの両方に渡すと きは、[Forward user's session credentials] をク リ ッ ク します。

• すべてのユーザーについて同じユーザー名とパスワードを転送するには、 [Forward static credentials] をク リ ッ ク します。 すべてのユーザーに転送するには、 静的な [Username] と [Password] を入力します。

10. [Startup options] を指定します。

• [Start application] ボッ クスに、 起動するアプ リ ケーシ ョ ンのパスを入力します。

• そのアプ リ ケーシ ョ ンで作業ディ レク ト リが必要な場合、 [Working directory] ボッ クスにパス

を入力します。

11. [Display properties] を指定します。

• [Screen resolution] リ ス ト で、 そのアプリ ケーシ ョ ンに対する適切な解像度を選択します。 デ

フォル ト解像度は [1024 x 768 pixels] です。

• [Color depth] リ ス トで、 カラー深度を選択します。 デフォル ト設定は [Lowest (8-bit)] です。

カラー深度設定を高くする と、 ダウンロード速度に影響が出る可能性があ り ます。

Page 223: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

212 | 第 9 章 - ASAP WorkPlace ポータル

12. [Local resource redirection] 設定を指定します。 ただし これらの設定は、 Windows Terminal Services ホス トのみに当てはま り ます。

• セッシ ョ ン中にローカル ド ラ イブに対するユーザー アクセスを可能にするには、 [Allow access to local drives] を指定します。

• セッシ ョ ン中にローカル プ リ ンタに対するユーザー アクセスを可能にするには、 [Allow access to local printers] を指定します。

13. [Save] をク リ ッ ク します。

メモ

• Citrix ホス トでシングル サインオンを有効にする と、 ユーザーの認証クレデンシャルがク ライアン トに転

送されるよ うになるため、 セキュ リ ティが危険にさ ら される可能性があ り ます。

• Windows Terminal Services エージェン トの、 オープンソース バージ ョ ンの Java では、 [Single sign-on]、 [Start application]、 [Local resource redirection] の各オプシ ョ ンはサポート され

ていません。 また、 このエージェン トでサポート される [Color depth] は、 [Lowest (8-bit)] のみで

す。

個人フォルダを示すネッ トワーク ショートカッ トの作成

ユーザーの個人フォルダを動的に参照するネッ ト ワーク シ ョー ト カッ ト を作成するこ とができます。 この機能

を使用する と、 ASAP WorkPlace で単一のシ ョー ト カッ ト を作成し、 カレン ト ユーザーの個人フォルダを動

的に参照するよ う設定するこ とができます。 たとえば、 ユーザー jdoe が ASAP WorkPlace に接続する と き、

リ ンクをク リ ッ クする と、 「\\users\jdoe」 とい う名前のフォルダにアクセスできるよ うにな り ます。 また、

ユーザー rsmith が同じ リ ンクをク リ ッ クする と、 「\\users\rsmith」 フォルダにアクセスするこ とにな り ま

す。

個人フォルダに対するネッ トワーク シ ョート カ ッ ト を作成するには

1. メ イン ナビゲーシ ョ ン メニューから [Resources] をク リ ッ ク します。

2. ユーザー フォルダを含む上位ディ レク ト リに対するものと、 ユーザー名変数を参照するものの 2 つの

ファ イル システム リ ソースを定義します。

リ ソースを追加するには、 [Resources] タブをク リ ッ ク して、 [New] ボタンをク リ ッ ク します。 次に [Resource definition] エリ アで [Network share] をク リ ッ ク して、 UNC パスを指定します。

a. 初のリ ソースは、 ユーザー フォルダを含む上位ディ レク ト リ を参照します。 たとえば個人フォル

ダが、 \\example\users\ とい うネッ ト ワーク共有に保管されている場合、 「\\example\users」 と

入力します。

b. 2 番目のリ ソースは、 ユーザー名変数、 XXX_Username_XXX を参照します。 たとえば個人フォル

ダが、 \\example\users\ とい うネッ ト ワーク共有に保管されている場合、

「\\example\users\XXX_Username_XXX」 と入力します。

3. 上位ディ レク ト リ ( この例では 「\\example\users\」 ) へのアクセスを許可するアクセス制御ルールを

作成します。

も簡単な方法は、 すべてのユーザーがこの リ ソースにアクセスできるよ うにした上で、 Windows ネイ

テ ィブのアクセス制御を使用して、 それぞれのユーザーのアクセス権を自身のディ レク ト リに限定するこ

とです。

4. ユーザー名変数 ( この例では 「\\example\users\XXX_Username_XXX」 ) が含まれる リ ソースを参照

する WorkPlace ネッ ト ワーク シ ョート カッ ト を作成します。

XXX_Username_XXX 変数は、 [Link text] ボッ クスでも使用するこ とができます。 たとえば、 [Link text] ボッ クスに 「\example\users\XXX_Username_XXX」 と入力する と、 ユーザー jdoe が WorkPlace を開く と き、 ハイパーテキス ト リ ンクは 「\\example\users\jdoe」 のよ うにな り ます。

Page 224: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 213

ショートカッ トの編集

ASAP WorkPlace に表示される リ ソースの名前や説明を変更する場合は、 シ ョート カッ ト を編集する必要があ

り ます。 リ ソースを定義する と きに新しい WorkPlace シ ョート カッ ト を作成するこ と もできますが、 既存の

シ ョート カッ トの設定を編集する場合は、 [WorkPlace Shortcuts] ページを使用しなければなり ません。

シ ョート カ ッ ト を編集するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. [Web shortcuts] エ リ アまたは [Network shortcuts] エ リ アで、 編集するシ ョート カッ トの番号

またはリ ンク テキス ト をク リ ッ ク します。 たとえば、 [Web shortcuts] リ ス ト の 3 番目のシ ョート

カッ ト を編集したい場合は、 [Web shortcuts] エ リ アで 「3」 を ク リ ッ ク します。

3. 必要な編集を行って、 [Save] をク リ ッ ク します。

ショートカッ トの削除

シ ョート カッ ト を削除する と、 ユーザーが ASAP WorkPlace を開いてもそのシ ョート カッ トが表示されな く

な り ます。 リ ソースを定義する と きに新しい WorkPlace シ ョー ト カッ ト を作成するこ と もできますが、

シ ョート カッ ト を削除する場合は、 [WorkPlace Shortcuts] ページを使用しなければなり ません。

シ ョート カ ッ ト を削除するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. [Web shortcuts] エ リ アまたは [Network shortcuts] エ リ アで、 削除するシ ョート カッ トの左に

あるチェ ッ ク ボッ クスを選択して、 [Delete] ボタンをク リ ッ ク します。

ショートカッ トの移動

ASAP WorkPlace には、 シ ョート カッ トの リ ス トが、 [WorkPlace Shortcuts] ページとまった く同じ順序

で表示されます。 この機能では、 シ ョー ト カッ ト を一度に 1 段階または複数段階移動するこ とができます。 こ

の機能は、 たとえば頻繁に使用するシ ョート カッ ト を リ ス ト の先頭に置きたい場合などに使用する と便利です。

複数のシ ョート カ ッ ト を移動するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. [Web shortcuts] エ リ アまたは [Network shortcuts] エ リ アで、 移動するシ ョート カッ トの左に

あるチェ ッ ク ボッ クスを選択します。

3. [Move Up] ボタンまたは [Move Down] ボタンを適宜ク リ ッ ク します。 [Move Up] ボタンまたは [Move Down] ボタンをク リ ッ クする と、 選択したシ ョート カッ トがま と まった状態でリ ス トの中をそ

れぞれ上下方向に 1 段階ずつ移動します。

個別のシ ョート カ ッ ト を移動するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Shortcuts] タブをク リ ッ ク します。

2. 移動するシ ョート カッ トの番号またはリ ンク テキス ト をク リ ッ ク します。 たとえば、 3 番目のシ ョート

カッ ト を移動したい場合は 「3」 を ク リ ッ ク します。

3. [Number] ボッ クスに、 新しい リ ス ト位置を表す数値を入力します。 たとえば、 リ ス トの 5 番目の位置

に移動したい場合は、 [Number] ボッ クスに 「5」 と入力します。

Page 225: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

214 | 第 9 章 - ASAP WorkPlace ポータル

WorkPlace サイト

従業員、 ビジネス パートナー、 サプライヤーなどのさまざまなユーザー セグメ ン トに応じて複数の WorkPlace サイ ト を作成するこ とができます。 それぞれのサイ トには、 独特の外観 ( ロゴ、 見出し、 あいさつ

文 ) と固有の外部 URL を設定するこ とができます。 たとえば、 従業員向けに、 タイ トルと ロゴをカスタマイズ

した WorkPlace サイ ト を作成し、 外部 URL、 http://employees.mycompany.com を割り当てて、 パート

ナー向けには、 タイ トルと ロゴをカスタマイズしたサイ ト を作成し、 外部 http://partners.mycompany.com を割り当てるこ とができます。

複数のレルムを構成している場合、 オプシ ョ ンで、 WorkPlace サイ ト を特定のレルムと対応させるこ とができ

ます。 ユーザーは、 通常であれば、 認証プロセスでログインするレルムを指定しなければなり ませんが、 こ う

しておく と、 このプロセスを省略するこ とができます。 ただし、 WorkPlace サイ ト を特定のレルムと対応させ

る と、 ユーザーが他のレルムへのログインを選択できな くな り ます。 また、 指定されているレルムにユーザー

が所属していない場合は、 この WorkPlace サイ トにアクセスできな くな り ます。

ASAP WorkPlace では、 次のコンポーネン ト をカスタマイズするこ とができます。

ユーザーが外部 URL を入力して ASAP WorkPlace に到達する場合、 その URL の先頭は http:// プロ ト コル

識別子でなければな り ません。 ユーザーが外部 URL を入力して WorkPlace に到達したら、 その接続は、 セ

キュアな HTTP (HTTPS) を使用し https:// プロ ト コル識別子を持つセキュア サイ トに リ ダイレク ト されま

す。

メモ

• AMC には、 定義済みのデフォルト WorkPlace サイ トが用意されています。 このデフォルト サイ トは編

集できますが、 削除するこ とはできません。

• カスタム WorkPlace サイ ト を指定しない場合、 またはユーザーがデフォル ト名を使用してアプライアン

スにアクセスする場合、 デフォル ト WorkPlace サイ トが自動的に使用されます。

• デフォルト WorkPlace サイ トの [Appearance] 設定を編集するこ とができます。 ただし、デフォルト WorkPlace サイ トの [General] 設定は編集できません。 WorkPlace サイ トの編集方法については、 35ページの 「AMC でのオブジェク トの追加、 編集、 コピー、 削除」 を参照して ください。

• 新しい WorkPlace サイ ト をゼロから作成する とい う こ とをせずに、 既存のサイ ト をコピーしてから、 新

しいサイ トに合わせて特定のパラ メータだけを変更するこ とで、 時間を節約するこ とができます。 作成し

よ う と しているサイ ト とほとんどの特性が共通する、 コピー元の WorkPlace サイ ト を選択します。

WorkPlace サイ トのコピー方法については、 35 ページの 「AMC でのオブジェク トの追加、 編集、 コ

ピー、 削除」 を参照して ください。

• WorkPlace サイ トが不要になったら、 削除するこ とができます。 ただし、 デフォル ト WorkPlace サイ ト

は削除するこ とができません。 WorkPlace サイ トの削除方法については、 35 ページの 「AMC でのオブ

ジェク トの追加、 編集、 コピー、 削除」 を参照して ください。

企業ロゴ WorkPlace タイ トル

あいさつ文

カスタム ヘルプ ファイルへのリンクカスタム URL

Page 226: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 215

WorkPlace サイトの追加

AMC には、 定義済みのデフォルト WorkPlace サイ トが用意されています。 WorkPlace サイ ト を追加したい

場合は、 必要に応じて、 新しいサイ ト を作成するこ とができます。 この節では、 WorkPlace サイ ト を作成する

方法について説明します。 小型携帯端末に対する WorkPlace サイ トについては、 217 ページの 「WorkPlace および小型携帯端末」 を参照して ください。

WorkPlace サイ ト を追加するには

1. メ イン ナビゲーシ ョ ン メニューから [ASAP WorkPlace] をク リ ッ ク して、 [WorkPlace Sites] タブをク リ ッ ク します。

2. [New] をク リ ッ ク します。 この操作によ り、 [Configure WorkPlace Site] ページが表示されます。

3. [Configure WorkPlace Site] ページの [General] セクシ ョ ンで、 [Name] ボッ クスに WorkPlace サイ トの名前を入力します。

4. [Description] ボッ クスに、 WorkPlace サイ トについてのコ メ ン ト をわかりやすく入力します。

5. [Fully qualified domain name] ボッ クスに、 WorkPlace サイ ト を表す FQDN のホス ト部分を入力

します。 ユーザーは、 WorkPlace にアクセスする と き、 「http://」 接頭辞を付けてこの名前を入力しま

す。

この外部 FQDN は、 ユーザーに通知して、 WorkPlace にアクセスする方法を知らせなければなり ませ

ん。 またこの FQDN は、 パブリ ッ ク DNS にも追加しなければな り ません。

6. ユーザーが、 ログインするレルムを指定する手順を省略してこの WorkPlace サイ トにログインできるよ

うにするには、 [Realm] リ ス トから適切なレルム名をク リ ッ ク します。

レルムを指定する と、 ユーザーがレルムを指定するよ う求められるこ とがな く な り、 そのレルムのメン

バーのみがその WorkPlace サイ トにアクセスできるよ うにな り ます。 ただし、 [Prompt for realm] オプシ ョ ンを選択している場合は、 任意のユーザーがそのサイ トにアクセスできるよ うにな り ます。

[Prompt user for realm] オプシ ョ ンを選択した場合、 ユーザーは、 この WorkPlace サイ トにログ

インするたびにレルムを指定しなければならな くな り ます。

Page 227: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

216 | 第 9 章 - ASAP WorkPlace ポータル

7. [Next] をク リ ッ ク します。 [Appearance] セクシ ョ ンに次の情報を入力します。

a. [Font family] リ ス ト で、 使用するフォン ト を選択します ([Serif] または [Sans-serif])。

b. [Color scheme] エ リ アで、 カラー スキームを選択します。 [Custom] を選択する場合、 カスタ

ム カラー スキームを指定して、 WorkPlace で暗部の色 ([Dark])、 明部の色 ([Light])、 テキス ト

色 ([Text]) がどのよ うにレンダ リ ングされるか決定しなければなり ません。 カスタム カラー設定

は、 適切な 16 進 RGB 値を入力するか、 カラー スウォ ッチをク リ ッ ク し [Please choose a color] ダイアログ ボッ クスで色を選択して [OK] をク リ ッ クするこ とで指定します。

8. [Content] の General settings] エリ アで、 次の情報を入力します。

a. WorkPlace で表示される Aventail のロゴを、 異なるグラフ ィ ッ クで置き換える場合、 [Replace with] ボッ クスを使用して、 使用するグラフ ィ ッ クを指定します。 イ メージ ファイルのパスを直接

入力するか、 [Browse] ボタンをク リ ッ ク して、 使用する .gif または .jpg ファ イルを選択します。

きれいに表示されるよ うにするため、 グラフ ィ ッ クの寸法が幅 200 ピクセル×高さ 100 ピクセル

を超えないよ うにします。

b. [Title] ボッ クスに、 ページのタイ トルおよびブラウザのタイ トル バーに表示するテキス ト を入力

します。 タイ トルは、 25 文字以内にしなければなり ません。

c. [Greeting] ボッ クスに、 タイ トルの下に表示されるあいさつ文を入力します。 あいさつ文の上限

は 250 文字ですが、 短いあいさつ文を使用するこ と もできます ( 特に小型携帯端末に表示する場合

など )。

d. [Help file] エ リ アで、 [Browse] ボタンをク リ ッ ク して、 カスタム ヘルプ情報を含む HTML ファ

イルをアップロード します。 このファ イルは、 正しい書式の HTML ファ イルでなければな り ません。

デフォルト WorkPlace Help システムには、 エンドユーザーが WorkPlace を使用する上で必要に

なるすべての情報が含まれていますが、 カスタム ヘルプの内容も これに統合されます。 そのため、

ユーザーの便宜を図る目的で、 VPN で使用できる リ ソースに関する詳細な情報を提示した り、 テク

ニカル サポート を受ける方法を記述した りするこ とができます。

9. WorkPlace サイ ト設定を保存する場合は [Save] または [Finish]、 工場出荷時のデフォルト WorkPlace サイ ト設定へ復帰する場合は [Reset Default] をク リ ッ ク します。

Page 228: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 217

WorkPlace および小型携帯端末

WorkPlace では、 PDA、 Pocket PC、 スマート フォン、 WAP 互換電話、 iMode など、 広範囲の小型携帯端末

をサポート しています。 この節では、 このよ う なデバイスをサポートするよ う アプラ イアンスを構成する方法

について説明します。

概要 : WorkPlace および小型携帯端末

ユーザーが、小型携帯端末から WorkPlace にログインする と き、 WorkPlace はそのデバイス タイプを検出し

て、 自動的にそのク ライアン ト デバイスの機能に合わせて 適な設定に変更します。 この変更は、 エンドユー

ザー経験のさまざまな局面に影響を与えます。

• WorkPlace の機能 - 標準デスク ト ップ ブラウザから使用できる一部の WorkPlace 機能は、小型携帯端

末では省かれます。

• [Network Explorer] ページを使用して、 ネッ ト ワーク共有にアクセスするこ とができません。

• [Intranet Address] ボッ クスで、 URL や UNC パス名を入力するこ とができません。

• OnDemand アクセス エージェン ト 、 EPC データ保護エージェン ト 、 ターミナル サーバー エー

ジェン ト など、 ほとんどの Web ベースのエージェン トがサポート されていません。 ただし、

Pocket PC の場合は Connect Mobile が使用できます。

• [Details] ページおよびオンラ イン ヘルプ ファイルが使用できません。

• WorkPlace のルック アンド フ ィール - 標準 WorkPlace の外観が、 小型携帯端末で 適な表示になる

よ う自動的に修正されます。 デバイスは、 次の 3 つのカテゴ リのいずれかに分類され、 レイアウ トが次の

表のよ うに変更されます。

たとえば、 Pocket PC では WorkPlace は次のよ うな表示になり ます。

デバイスのカテゴリ 画面解像度 WorkPlace カラーの表示

WorkPlace イメージの表示

PDA または Pocket PC 240x320 ピクセル あり あり

スマート フォン (Basic および Advanced) 176x220 ピクセル あり あり

基本的なデバイス (WAP v2.0 または iMode) 12x12 文字 なし なし

Page 229: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

218 | 第 9 章 - ASAP WorkPlace ポータル

基本的なデバイス (WAP 電話などの ) の場合、 WorkPlace の同じインスタンスが次のよ うに表示されます。

小型携帯端末上の WorkPlace の外観を構成する方法については、 219 ページの 「小型携帯端末の表示に

合わせた WorkPlace の 適化」 を参照して ください。

• リ ソースの利用可能性 - 小型携帯端末でどの WorkPlace シ ョート カッ トが表示されるかコン ト ロールす

るこ とができます。 これによ り、 特定タイプのデバイス と互換性がない Web リ ソースを省く こ とができ

ます。

たとえば、 Outlook Web Access に対する リ ンクを表示せず、 Outlook Mobile Access に対する リ ンク

を表示するこ とができます。 この設定は、 WorkPlace シ ョー ト カッ ト を作成する と きに指定するこ とが

できます。 詳細については、 208 ページの 「Web シ ョート カッ トの追加」 を参照して ください。

• End Point Control の分類 - 特定タイプのデバイスごとに EPC ゾーンを作成し、 アクセス制御ルール

でそのゾーンを参照するこ とで、 デバイス タイプに基づいてアクセスを制約するこ とができます。 詳細

については、 186 ページの 「ゾーンの定義」 を参照して ください。

アプライアンスでは、 一般的なほとんどの小型携帯端末が 3 つのいずれかのカテゴ リにあらかじめ分類されて

います。 ほとんどのインス トールの場合、 デフォル ト設定で間に合いますが、 必要に応じて分類を変更した り

他のデバイスを認識した りするよ う、 構成を修正するこ と もできます。 詳細については、 219 ページの 「概要 : ブラウザ プロファ イル」 を参照して ください。

メモ

• 一部の小型携帯端末では、 エラー ページが表示される代わりに、 Web サーバーからエラー コード (「500」 エラーなど ) が返されるよ うになっています。 その場合、 詳細なエラー テキス トは返されません。

• WAP v1.x デバイスはサポート されていません。 このよ う なデバイスからユーザーがログインしよ う とす

る と、 エラー メ ッセージが返されます。

• 小型携帯端末からアプラ イアンスに接続するユーザーがいる場合、 (VeriSign などの ) 著名な CA の証明

書を使用するか、 ルート証明書を CA からユーザーの小型携帯端末にインポートするよ う構成する必要が

あ り ます。 詳細については、 61 ページの 「証明書の管理」 を参照して ください。

Page 230: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 219

小型携帯端末の表示に合わせた WorkPlace の 適化

一般的な WorkPlace の外観は、 行っているカスタマイズを含め、 小型携帯端末で 適な表示になるよ う自動

的に修正されます。 ほとんどのインス トールの場合、 自動的に提供される結果で間に合いますが、 適な表示

にするために、 2、 3 の設定を手作業で構成するこ と もできます。

小型携帯端末の表示に合わせて WorkPlace サイ ト を 適化するには

1. 215 ページの 「WorkPlace サイ トの追加」 の記述に従って、 WorkPlace サイ トの設定を構成します。

2. [Configure WorkPlace Site] ページの [Appearance] セクシ ョ ンをク リ ッ ク します。

3. [General Settings] エリ アで指定されているロゴを置き換える場合、 [Settings for small form factor devices] の下にある [Replace with] ボッ クスを使用して、 別のイ メージを指定します。

デフォルトの場合、 ブラウザが、 [General Settings] エリ アで指定されているロゴを自動的にリサイ

ズしますが、 適な結果になるよ うにするため、 別のイ メージを指定するこ と もできます。 適なイ メー

ジ サイズは、 ターゲッ ト デバイスの画面の解像度によって変動しますが、 上の結果になるよ うにする

には、 一般的にグラフ ィ ッ クの寸法が 50 ピクセル× 50 ピクセルを超えないよ うにします。 イ メージ ファ イルのパスを直接入力するか、 [Browse] ボタンをク リ ッ ク して、 使用する .gif または .jpg ファ イ

ルを選択します。

WAP および iMode デバイスの場合、 ロゴは自動的に省略されます。 そのためこの設定は、 このよ う なデ

バイスの表示には影響を与えません。

4. 必要な垂直スク ロール量を減らすために、 [Display Greeting text on small form-factor devices] チェッ ク ボッ クスのチェ ッ クを外すこ とによって、 WorkPlace のあいさつ文を省く こ とがで

きます。

5. WorkPlace サイ ト設定を保存する場合は [Save] または [Finish]、 工場出荷時のデフォルト WorkPlace サイ ト設定へ復帰する場合は [Reset Default] をク リ ッ ク します。

概要 : ブラウザ プロファイル

アプライアンスは、 一般的なデスク ト ップ ブラウザおよび小型携帯端末を認識 ( またはプロファ イル ) するよ

う あらかじめ構成されています。 ユーザーが WorkPlace に接続する と き、 WorkPlace は、 このプロファイル

情報を使用してそのデバイスをいくつかのカテゴ リに分類します。 これに合わせて、 WorkPlace の表示方法、

そのデバイスで表示される WorkPlace シ ョート カッ ト 、 EPC で使用するためのデバイスの分類方法が決ま り

ます。

ブラウザ プロファ イルは、 Web ブラウザのユーザーエージェン ト文字列や HTTP ヘッダなど、 ク ラ イアン ト

から送られるさまざまな情報を検証するこ とで決定されます。 分類の詳細について、 次の表で示します。

クライアン ト情報 : 分類結果 :

• Windows

• Firefox

• Safari

Standard PC (HTML 3.2+)

• Pocket PC

• Windows CE

• Palm OS

Pocket PC/PDA

• スマート フォン Smartphone

• WAP(WML および XHTML のサポートを含む )

WAP v2.0

Page 231: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

220 | 第 9 章 - ASAP WorkPlace ポータル

携帯電話およびハンドヘルド デバイスの市場は急速に発展しているため、 デフォル トのアプライアンス設定を

変更する必要が出て く るかも知れません。 たとえば、 営業部が新しいタイプのスマート フォンを購入したら、

それをサポートするよ う アプラ イアンスを構成する必要があ り ます。 また、 PDA ベンダーがユーザーエージェ

ン ト文字列を変更した場合は、 それに対応するため、 アプライアンスのデフォル ト プロファ イルを上書きする

必要があ り ます。 ブラウザ プロファイルを定義した場合、 アプライアンスで構成されている組み込みのプロ

ファ イルよ り も、 そのプロファ イルが優先されます。

AMC のブラウザ プロファイルを使用する と、 新の小型携帯端末をサポートするよ う アプラ イアンスを構成

するこ とができます。 ブラウザ プロファ イルでは、 特定のユーザーエージェン ト文字列をデバイス タイプと

対応させます。 217 ページの 「概要 : WorkPlace および小型携帯端末」 で説明したよ うに、 プロファイルは、

次の 3 点を決定するために使用されます。

• そのデバイス上での WorkPlace の表示方法。 217 ページの 「概要 : WorkPlace および小型携帯端末」 を

参照。

• WorkPlace で表示される リ ンク。 208 ページの 「Web シ ョート カッ トの追加」 を参照。

• デバイスの End Point Control ゾーンへの分類方法。 180 ページの 「Aventail が End Point Control でゾーンとデバイス プロファ イルを使用する方法」 を参照。

アプライアンスは、 一致するものが見つかるまで、 リ ス ト されている順序でブラウザ プロファ イルを評価して

いきます。 定義されているユーザーエージェン ト文字列に一致するものがない場合、 アプラ イアンスは、 組み

込みのプロファ イル リ ス ト をチェ ッ ク します。 どの リ ス トにも一致するものが見つからなかった場合、 デバイ

スは 「Standard PC (HTML 3.2+)」 に分類され、 ブラウザの全機能が取り込まれます。

ブラウザ プロファイルの追加

アプライアンスは、 多くの一般的な小型携帯端末を認識するよ う、 あらかじめ構成されています。 この情報を

上書きまたは補足するために、 ブラウザ プロファイルを作成し、 WorkPlace の変更方法を決定する と きにこ

れが使用されるよ うにするこ とができます。 プロファイルは、 ブラウザによって送信されるユーザーエージェ

ン ト文字列と、 AMC で定義されているさまざまなデバイス タイプのいずれかとの対応を指定します。 ブラウ

ザ プロファ イルを定義した場合、 アプラ イアンスで構成されている組み込みのプロファ イルよ り も、 そのプロ

ファ イルが優先されます。

ブラウザ プロファイルを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

2. [Web browser profiles] の [Other Agents] エ リ アで [Edit] をク リ ッ ク します。 この操作によ

り、 [Browser Profiles] が表示されます。

3. [User-agent string] ボッ クスに、 このデバイスで使用するユーザーエージェン ト文字列の特徴的な部

分を入力します。 ユーザーエージェン ト文字列を指定する と きは、 標準的なワイルドカード文字、 「*」 と

「?」 を使用するこ とができます。 たとえば、 ユーザーエージェン ト文字列に 「do*」 と指定する と

「DoCoMo」 と一致し、 「MSI?」 と指定する と 「MSIE」 と一致します。 一般的に使用されるユーザーエー

ジェン ト文字列のリ ス トについては、 http://www.pgts.com.au/download/data/browser_list.txt を参照して ください。

Page 232: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 221

4. [Device type] リ ス ト から、 このユーザーエージェン ト文字列によって識別されるデバイスの機能に

も近いエン ト リ を選択します。

• 画面解像度が 240 × 320 ピクセルのデバイスの場合、 「Pocket PC/PDA」 を選択します。

• 画面解像度が 176 × 220 ピクセルのデバイスの場合、 「Smartphone Basic」 を選択します。 デ

バイスが JavaScript をサポート している場合は、 [Smartphone Advanced] を選択します。

• 低解像度 (12 × 12 ピクセル ) のデバイスの場合、 [WAP Phone (v2.0)] を選択します。 デバイ

スがク ッキーをサポート していない場合は、 [iMode phone (cHTML)] を選択します。

5. [Description] ボッ クスに、 ブラウザ プロファ イルについてのコ メン ト をわかりやすく入力します。

6. [Add] をク リ ッ ク します。 新規プロファ イルが、 リ ス トの下部に追加されます。

7. [Save] をク リ ッ ク します。

メモ

• アプライアンスは、 一致するものが見つかるまで、 リ ス ト されている順序でブラウザ プロファ イルを評

価します。 詳細については、 221 ページの 「ブラウザ プロファ イルの移動」 を参照して ください。

ブラウザ プロファイルの移動

ブラウザ プロファ イルは、 リ ス ト されている順序で処理されます。 一致しているプロファイルが見つかる と、

リ ス ト の評価はそこで終了します。 そのため、 特定の小型携帯端末が正し く識別されるよ う、 必要に応じて 1 つまたは複数のプロファ イルの位置を変更するこ とができます。

ブラウザ プロファイルを移動するには

1. メ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

2. [Web browser profiles] の [Other Agents] エ リ アで [Edit] をク リ ッ ク します。 この操作によ

り、 [Browser Profiles] が表示されます。

3. 移動する各プロファイルのチェッ ク ボッ クスを選択します。 複数のプロファイルを選択できます。

4. [Move Up] ボタンまたは [Move Down] ボタンを適宜ク リ ッ ク します。 ボタンをク リ ッ クする と、 選

択したプロファ イルが リ ス トの中をそれぞれ上下方向に 1 段階ずつ移動します。

5. [Save] をク リ ッ ク します。

ASAP WorkPlace のログイン ページ、 エラー ページ、 通知ページのカスタマイズ

この節では、 ASAP WorkPlace で、 認証ページ、 エラー ページ、 通知ページなど、 特定のページをカスタマ

イズする方法について説明します。

概要 : WorkPlace テンプレートのカスタマイズ

AMC では、 メ イン WorkPlace ページのロゴ、 カラー スキーム、 あいさつ文など、 ASAP WorkPlace の外観

を修正できるよ うになっています。 AMC カスタマイズでは、 全般的なルッ ク アンド フ ィールを便利な方法で

変更できますが、 デプロイ メン トによっては、 十分に制御できないこ と もあ り ます。

次に、 アプライアンスのテンプレート を修正する必要がある場合の例をいくつか示します。

• ログイン ページと ログオフ ページを、 企業の標準と一貫性のあるものにする場合。

• ( リ ソースが使用できない場合やユーザーが不正なクレデンシャルを指定した場合に表示される ) エラー ページを修正して、 詳細なサポートやト ラブルシューティング情報が入るよ うにする場合。

• ASAP WorkPlace の代わりに、 既存の企業ポータル ( ポータル アプリ ケーシ ョ ンが リ ソース と して定義

されている場合 ) を使用する場合。 この場合、 既存のポータルとルッ ク アンド フ ィールが一致するよ う

に、 ログイン ページ、 ログオフ ページ、 通知ページ、 エラー ページをカスタマイズします。

• 特定のアプ リ ケーシ ョ ン ( アプ リ ケーシ ョ ンが リ ソース と して定義されている場合 ) に対するアクセスを

ビジネス パートナーに提供する場合。 この場合、 そのアプ リ ケーシ ョ ン とルッ ク アンド フ ィールが一致

するよ うに、 ログイン ページ、 ログオフ ページ、 通知ページ、 エラー ページをカスタマイズします。

Page 233: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

222 | 第 9 章 - ASAP WorkPlace ポータル

カスタマイズできるテンプレートは、 大き く次の 3 つに分けるこ とができます。

これらのページのレイアウ ト を設計し直した り、 グラフ ィ ッ クやテキス ト を追加した りするこ とはできますが、

既存の要素を修正した り削除した りするこ とはできません。 たとえば、 認証ページの場合、 [Login] ボタンの

名前を変えるこ とはできません。 これらの要素は、 WorkPlace によって動的に生成されるものです。

メモ

• ログイン後、 ユーザーに提示される WorkPlace ページは、 手作業でカスタマイズするこ とはできません。

AMC からコン ト ロールします。

テンプレート ファイルを一致させる方法

テンプレートはグローバルにカスタマイズできる他、 リ ソース単位でカスタマイズするこ と もできます。 たと

えば、 単一のデザインを使用するよ う グローバル テンプレート をカスタマイズし、 サイ ト ご とにそのテンプ

レート を修正するこ とによって、 特定の Web リ ソースに対するデザインを上書きするこ とができます。

ある リ ソースにユーザーが接続する と、 アプライアンスは 初に も範囲が狭いテンプレート を検索します。

その範囲でテンプレートが見つからない場合、 そのカテゴ リ ( 認証、 エラー、 通知 ) に対応する汎用のテンプ

レート をチェ ッ ク します。 どちら も見つからなかった場合、 デフォルト WorkPlace テンプレート (AMC が管

理するもの ) が使用されます。

次の表は、 さまざまなテンプレート と、 それに対応するファイル名を示しています。

テンプレート タイプ 説明

認証 ユーザーのクレデンシャルを収集するためのページ。 レルムの選択、 ユーザー名、 パスワード、 パスコードの選択なども行います。

ネッ トワークへのログインの方法をユーザーに知らせる場合、 これらのテンプレート を使用します。

エラー 不正なユーザー入力 ( 不許可メ ッセージまたはログイン失敗 ) やアプライアンスのエラーなど、 エラーが発生したときに表示されるページ。

管理者の連絡先など、 問題を修正するための方法をユーザーに知らせる場合、 これらのテンプレート を使用します。

通知 システムとの通信で必要な基本情報をユーザーに提供するページ。 ログアウト ページ (ログアウト成功の確認 ) や、 認証モジュールからのメ ッセージを含むページ ( パスワードの期限切れ警告 ) もこれに含まれます。

これらのテンプレートには、 特殊な情報要件はありません。 認証テンプレート とエラー テンプレート を修正した場合、 一貫性を保つため、 通知テンプレート も修正しなければなりません。

テンプレート 説明 ファイル名

認証 ユーザーによるレルムの選択

ユーザーによるログイン クレデンシャルの指定

realm-select.tmpl

authentication-request.tmpl

エラー レルム選択の失敗

不正なクレデンシャル

リソースへのアクセスが拒否

アプライアンス ライセンス数の制限オーバー

End Point Control エラー

realm-error.tmpl

authentication-error.tmpl

authorization-error.tmpl

licensing-error.tmpl

epc-error.tmpl

ステータス 認証通知 ( パスワードの期限切れなど )

ログオフ成功ページ

End Point Control ログオフ成功ページ

authentication-status.tmpl

logoff-status.tmpl

epc-logoff.tmpl

汎用 End Point Control ダウンロード ページ

ユーザーによるログイン クレデンシャルの指定

一般エラー

一般ステータス

一般ページ

epc-launch.tmpl

authentication.tmpl

error.tmpl

status.tmpl

custom.tmpl

Page 234: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 223

メモ

• デフォルト WorkPlace テンプレート ファ イル (extraweb.tmpl) は、 編集するこ とができません。 変更

しても、 AMC で WorkPlace をカスタマイズする と上書きされてしまいます。

WorkPlace テンプレートのカスタマイズ

ASAP WorkPlace の外観は、 複数の HTML テンプレートで制御されています。 テンプレート をカスタマイズ

するには、 標準的な Web デザイン ツールやテキス ト エディ タなどを使用して、 HTML ファイルを作成しま

す。

WorkPlace テンプレート をカスタマイズするには

1. 望ましいレイアウ トで HTML ファ イルを作成し、 次のよ う な WorkPlace 固有のタグを追加します。

• BODY タグ内に、 「EXTRAWEB」 を含む HTML COMMENT タグを追加します。

<!-- EXTRAWEB -->

このタグは、 アプライアンスによって動的に生成されるコンテンツがどこに入るか決定します。

• 外部 JavaScript ファイルに対する参照を追加します。

<script language="javascript" src="/__extraweb__/template.js"></script>

• テンプレートで (.css ファ イルまたは AMC で構成したカスタム ロゴを含め ) WorkPlace コンテン

ツを表示させるには、 /__extraweb__/images/ パスを参照するよ う HTML コードを修正します。

例 :

<img src="/__extraweb__/image/mylogo.gif">

2. .tmpl 拡張子を使用して、 ファ イルに適切なファ イル名を付けて保存します (222 ページの 「テンプレー

ト ファ イルを一致させる方法」 を参照 )。

メモ

• images ディ レク ト リが存在しない場合は、 次のコマンドを実行して作成します。

mkdir -p /usr/local/extranet/htdocs/__extraweb__/images

Page 235: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

224 | 第 9 章 - ASAP WorkPlace ポータル

WorkPlace カスタム テンプレートのアップロード

この節では、 WorkPlace カスタム テンプレート をアプライアンスにアップロードする方法について説明しま

す。

WorkPlace カスタム テンプレート をアップロードするには

1. SSH を使用してアプライアンス と接続します。

2. 適切なディ レク ト リに移り ます。

• デフォルト WorkPlace サイ トのテンプレートは /usr/local/extranet/templates に保管されてい

ます。

• カスタム WorkPlace サイ トのテンプレートは /usr/local/extranet/templates/<site_ID> に保

管されています。 ただし <site_ID> はサイ トの AMC 生成 ID 文字列で、 AMC の [Configure WorkPlace Site] ページの [General] セクシ ョ ンに表示されるものと同じです。

3. カスタム テンプレート をアプライアンスにアップロード します。 テンプレート ファ イルには、 ワールド

リーダブル ( つま り 644) なアクセス権限を割り当てます。

4. サポート ファ イル ( カスケーディ ング スタイル シートやイ メージなども含む ) を /usr/local/extranet/htdocs/__extraweb__/images ディ レク ト リにコピーします。

メモ

• images ディ レク ト リが存在しない場合は、 次のコマンドを実行して作成します。

mkdir -p /usr/local/extranet/htdocs/__extraweb__/images

ユーザーによる ASAP WorkPlace へのアクセスの許可

ASAP WorkPlace は Web アプ リ ケーシ ョ ンであるため、 標準 Web ブラウザからアクセスするこ とができま

す。 ユーザーには、 WorkPlace に対するデフォル ト URL を通知する必要があ り ます。 この場合のデフォルト URL は、 「https://<server_name>」 で、 server_name は、 アプライアンスの SSL 証明書に記述されてい

る正規のド メ イン名 (FQDN) にな り ます (53 ページの 「SSL 証明書の構成」 を参照 )。

また、 カスタマイズ済みの WorkPlace サイ トにユーザーがアクセスできるよ うにしたい場合、 ユーザーには、

そのサイ トの URL を通知します。 この場合の URL は、 「http://<custom_fqdn>」 で、 <custom_fqdn>iは、 WorkPlace サイ トに対応する外部 FQDN になり ます (214 ページの 「WorkPlace サイ ト 」 を参照 )。

代わりにネッ ト ワーク上の他の Web ページまたはポータルから ASAP WorkPlace にアクセスできるよ う設定

するこ と もできます。

WorkPlace サイ トの ID 文字列

Page 236: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 225

他の Web サイ トから ASAP WorkPlace へアクセスするには

1. https://server_name/ へのハイパーリ ンクを作成し、 server_name をアプライアンスの実際の名前で

置き換えます。 その場合、 アプライアンスの SSL 証明書に記述されている FQDN を使用する必要があ り

ます。

また、 カスタマイズしている WorkPlace サイ トにユーザーがアクセスできるよ うにする場合、

http://<custom_fqdn> へのハイパーリ ンクを作成し、 custom_fqdn を、 WorkPlace サイ トに対応す

る外部 FQDN で置き換えます (214 ページの 「WorkPlace サイ ト 」 を参照 )。

2. [Log out] ボタンを設けるには、 https://server_name/__extraweb__logoff をポイン トするハイ

パーリ ンクを作成します ( この場合も、 server_name を、 アプライアンスの SSL 証明書に記述されて

いる実際の FQDN で置き換えます )。 こ うする こ とで、 ユーザー アカウン トのセキュ リ ティ を守るこ と

にもな り ます。

End Point Control とユーザーのログイン プロセス

Aventail End Point Control コンポーネン トが有効になっている と き、 WorkPlace ログイン プロセスで、 別

の手順が必要になり ます。 この手順は、 Aventail Secure Desktop (ASD) が使用されているか Aventail Cache Control (ACC) が使用されているかで異なり ます。 Aventail End Point Control の詳細については、

179 ページの 「概要 : End Point Control」 を参照して ください。

Aventail Secure Desktop の動作方法

ASD を使用する と、 一般的な WorkPlace セッシ ョ ンに次の手順が追加されます。

1. Web ブラウザで、 ユーザーが適切な WorkPlace URL を入力します。

2. ユーザーが WorkPlace にログインします。

3. Aventail セキュ リ ティ警告が表示されたら、 ユーザーはこれを承認しなければなり ません。 ASD デスク

ト ップが表示され、 タスクバー表示エ リ アに ASD アイコンが現れます。 ASD デスク ト ップの新しいブラ

ウザ ウ ィ ンド ウに、 WorkPlace ログイン ページが自動的に表示されます。

4. ユーザーが、 必要に応じてネッ ト ワーク リ ソースにアクセスします。

5. WorkPlace セッシ ョ ンでの作業が終了したら、 WorkPlace を終了します。 これによ り WorkPlace セッ

シ ョ ンが終了し、 ブラウザ ウ ィ ン ド ウがク ローズします。 ASD は、 ダウンロード されローカル ハード ディ スクに保管されたセッシ ョ ン関連のすべてのデータ ファ イルを永続的に削除します。 しかも、 Web ブラウザに関連する一時データがあれば、 それも削除します。

メモ

ASD は、 セッシ ョ ン関連のすべてのデータ ファ イルをローカル ハード ディ スクから永続的に削除するため、

ユーザーには、 ASD を使用している と きはデータをローカル ディ スクに保存しないよ う通知して ください。

例を示します。

• フ ァイルをローカル ディスクに保存しないこと。 たとえばユーザーがネッ ト ワークからファイルをダウ

ンロード してそれをハード ディ スクに保存する と、 セッシ ョ ンの終了時に削除されます。

• アプリケーシ ョ ン データをローカル ディスクに保存しないこと。 一部のク ラ イアン ト / サーバー アプ リ

ケーシ ョ ン (Microsoft Outlook など ) では、 ユーザーがデータをローカルに保管できるよ うになってい

ます。 ユーザーは、 これらのアプ リ ケーシ ョ ン と ASD との通信に気を配る必要があ り ます。 たとえば、

Outlook ユーザーが、 ASD の動作中にデータをローカルに (.pst f ファ イルに ) 保管し、 電子メール メ ッセージをシステムの 「Inbox」 から ローカルのメール フォルダに移動する場合、 セッシ ョ ン終了時

に、 メ ッセージがローカル ディ スクから削除されます。 ユーザーが、 ASD によって作成されている仮想

セッシ ョ ンを認識しやすくするため、 デスク ト ップには、 特有の背景色と イ メージが表示されます。

Page 237: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

226 | 第 9 章 - ASAP WorkPlace ポータル

Aventail Cache Control の動作方法

ACC を使用する と、 一般的な WorkPlace セッシ ョ ンに次の手順が追加されます。

1. Web ブラウザで、 ユーザーが適切な WorkPlace URL を入力します。

2. ユーザーが WorkPlace にログインします。

3. Aventail セキュ リ ティ警告が表示されたら、 ユーザーはこれを承認しなければなり ません。 ACC アイコ

ンがタスクバー表示エ リ アに現れます。

4. ユーザーが、 必要に応じてネッ ト ワーク リ ソースにアクセスします。

5. ACC セッシ ョ ンが終了したら、 ACC は、 セッシ ョ ン関連のすべてのデータを削除します。

メモ

• ACC の起動時に他のブラウザ ウ ィ ンド ウが閉じるよ う構成している場合、 ユーザーに対して、 URL をブッ クマークするか、 まだ送信していないデータが失われないよ う注意を呼びかける必要があ り ます。

Page 238: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 227

第 10 章ユーザー アクセス コンポーネン トおよびサービス

Aventail アプライアンスには、 ネッ ト ワーク上の リ ソースに対するユーザー アクセスを可能にするコンポー

ネン トが含まれています。 この節では、 それぞれのユーザー アクセス コンポーネン ト と、 それを制御するア

クセス サービスについて説明します。

ユーザー アクセス コンポーネン トの多くは、 ASAP WorkPlace ポータルから設定し有効にします。 詳細につ

いては、 201 ページの 「ASAP WorkPlace ポータル」 を参照して ください。

概要 : ユーザー アクセス エージェント

次の表では、 それぞれのアクセス エージェン トについて、 機能と要件を比較しています。 システム要件の詳細

については、 8 ページの 「ク ラ イアン ト コンポーネン ト 」 を参照して ください。

Page 239: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

228 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

ネッ トワーク ト ンネル アクセス (IP プロ ト コル ) プロキシ アクセス (IP プロ ト コル ) Web アクセス

(HTTP プロ ト コル )

Aven

tail

On

Dem

an

d

トンネル

エー

ジェン

Aven

tail

Co

nn

ect

トンネル

クラ

イア

ント

Aven

tail

On

Dem

an

dプ

ロキ

シ エ

ージ

ェン

ト、

ダイナ

ミック

モー

Aven

tail

On

Dem

an

dプ

ロキ

シ エ

ージ

ェン

ト、

マップ

ド モ

ード

Aven

tail

Co

nn

ect

Mo

bile ク

ライア

ント

Aven

tail

Co

nn

ect

プロキ

シ ク

ライア

ント

Web

プロキ

エー

ジェン

トランス

レー

テッ

Web

エー

ジェン

アプリケーシ ョ ン サポート

TCP ベースのクライアン ト/ サーバー アプリケーシ ョ ン

x x x x x x

TCP または UDP ベースのクライアン ト / サーバー アプリケーシ ョ ン

x x x x

URL および Web アプリケーシ ョ ン

x x x x x x x x

Windows ネッ トワーキング サポート

Web ベースのファイル アクセス

x x x x x

ネイテ ィブ Windows ファイル アクセス ([ ネットワーク コンピュータ ])

x x x

マップド ネッ トワーク ド ライブ

x x x

Windows ド メ イン ログイン

x x

サポート されている接続タイプ

順方向接続 x x x x x x x x

逆方向接続 (FTP や SMS など )

x x

相互接続(VoIP など )

x x

サポート されているオペレーテ ィング システム

Windows x x x x x x x

Linux または Macintosh x x

Pocket PC x x x

クライアン ト / エージェン トのインス トールで必要な管理者権限

x x x x

デプロイ メン ト

WorkPlace からの自動起動 x x x x x

WorkPlace からの設定 x

WorkPlace 以外からの設定 x x x x x

Page 240: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 229

Aventail® Connect™ プロキシ ク ラ イアン ト ( 個別にインス トール ) 以外のすべての Aventail ユーザー アクセス コンポーネン トは、 Aventail® ASAP™ WorkPlace ポータルで設定し有効にします。 必要に応じて、

ユーザーが ASAP WorkPlace にログインしな くても、 他のネッ ト ワーク ロケーシ ョ ン (Web サーバー、 FTP サーバー、 ファ イル サーバーなど ) からダウンロード し インス トールできるよ うに、 Aventail® Connect™ ト ンネル ク ラ イアン ト と Aventail® Connect Mobile™ コンポーネン ト を用意しておきます。また、SMS や Tivoli などのアプ リ ケーシ ョ ンを使用して、 これらのインス トール パッケージを配布するこ と もできます。

ユーザー アクセス エージェン トは、 コ ミ ュニテ ィ単位でインス トールするこ とができます。 ユーザー コ ミ ュ

ニティ を構成する と き、 コ ミ ュニテ ィのメンバーが、 どのアクセス方式を使用するか指定するこ とができます。

詳細については、 124 ページの 「コ ミ ュニテ ィに対するアクセス方式の選択」 を参照して ください。

複数のエージェン ト を同時にアクテ ィブにするこ と もできます。 たとえば、 ダイナミ ッ ク モードの Aventail® OnDemand™ プロキシ エージェン ト と Web プロキシ エージェン ト を同時にアクティブにするこ

とができます。 OnDemand をダイナミ ッ ク モードで使用する と、 ユーザーが TCP リ ソースにアクセスでき

るよ うにな り、 Web プロキシ エージェン ト を使用する と、 ユーザーが Web リ ソースにアクセスできるよ うに

な り ます。

ユーザーが初めて ASAP WorkPlace にログインする と き、 そのユーザーのコ ミ ュニティの設定に基づいて、

適切なユーザー アクセス エージェン トが自動的に設定されインス トールされます。 デプロイ されているエー

ジェン トは、 ユーザーのコンピュータにインス トールされ、 その後、 同じコンピュータから同じ Web ブラウ

ザに接続される と きは、 同じエージェン トが自動的にデプロイ されます。

ASAP WorkPlace

Aventail ASAP WorkPlace は、Web ベースのポータルで、Web プロキシ サービスで保護された Web リ ソー

スに対するアクセスを、 動的にパーソナライズするこ とができます。 また、 ユーザーが、 ネッ ト ワーク ファ イ

ル サーバーを Web ブラウザからブラウズできるよ うにな り ます。 ユーザーが ASAP WorkPlace にログイン

する とホーム ページが現れ、 管理者が定義したシ ョート カッ トの リ ス トが表示されます。 これらのシ ョート

カッ トは、 ユーザーがアクセス権限を持つ、 Web ベースの リ ソース、 Windows ファイル システムの リ ソー

ス、 ターミナル サーバー リ ソースなどをポイン ト します。

Aventail Connect プロキシ ク ラ イアン ト と Aventail Connect Mobile ク ラ イアン ト ( 個別にインス トール ) 以外のすべての Aventail ユーザー アクセス コンポーネン トは、ASAP WorkPlace ポータルで設定し有効にし

ます。

ASAP WorkPlace は、 任意の標準 Web ブラウザからアクセスするこ とができます。 詳細については、 201ページの 「ASAP WorkPlace ポータル」 を参照して ください。

Network Explorer

Network Explorer は、 ASAP WorkPlace で使用する Web ベースのユーザー インタフェースです。ユーザー

にアクセス権限がある場合、 これを使用するこ とで、 共有されている Windows ファ イル システム リ ソース

にアクセスするこ とができます。 この リ ソースには、 ド メ イン、 サーバー、 コンピュータ、 ワークグループ、

フォルダ、 ファ イルなどが含まれます。

Network Explorer は、 オプシ ョ ン コンポーネン トであ り、 ポ リ シーで制御できる他、 完全に無効にするこ と

もできます。 WorkPlace がサポートする任意のブラウザがサポート されています。 詳細については、 201ページの 「ASAP WorkPlace ポータル」 を参照して ください。

Page 241: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

230 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

Aventail トンネル クライアント

AventailSmart Tunneling は、 TCP および UDP ト ラフ ィ ッ ク、 リモー ト ヘルプ デスク アプ リ ケーシ ョ ンな

どの双方向ト ラフ ィ ッ ク、 VoIP アプ リ ケーシ ョ ンなどの相互接続、 SMS などの逆方向接続についてセキュア

なアクセスを提供します。

Smart Tunneling では、 Aventail® OnDemand™ ト ンネル エージェン ト (Web 起動されたブラウザベース

のエージェン ト ) と Aventail Connect ト ンネル ク ラ イアン ト (Web インス トールされた Windows ク ラ イ

アン ト ) の 2 つのアクセス エージェン ト を使用してアクセスを提供します。 それぞれのク ライアン トは、すべ

ての リ ソースに対してネッ ト ワークレベルのアクセスを提供するこ とで、 ユーザーのコンピュータを効率的に

ネッ ト ワーク上のノードにします。 ト ンネル ク ラ イアン トは、 AMC から Aventail ネッ ト ワーク ト ンネル サービスを使用して管理します。ネッ ト ワーク ト ンネル ク ラ イアン トから TCP/IP 接続を管理するよ う、 この

サービスを構成する場合、ク ラ イアン トに IP アドレスを割り当てるための IP アドレス プールを設定しなけれ

ばなり ません。

メモ

• Sygatge、 Microsoft、 Zone Alarm 製のパーソナル ファ イアウォールと一緒に Aventail ト ンネル ク ラ

イアン ト を使用する場合は、 これらのファ イアウォールの構成を変更しなければリモート ネッ ト ワーク

へアクセスするこ とができません。 ユーザーに対して、 Aventail VPN サービス (ngvpnmgr.exe) がイ

ンターネッ トにアクセスできるよ うパーソナル ファ イアウォールを構成する と同時に、 Aventail アプラ

イアンスのホス ト名と IP アド レスを、 信頼されているホス ト またはゾーンに追加するよ う通知して くだ

さい。

OnDemand トンネル エージェント

Aventail OnDemand ト ンネル エージェン ト を使用する と、 Web ブラウザを使用して、 Aventail ネッ ト ワー

ク ト ンネル サービスで保護された リ ソースに対し、 完全なネッ ト ワークおよびアプ リ ケーシ ョ ン アクセスが

可能になり ます。 OnDemand ト ンネル エージェン トは、 Connect ト ンネル ク ラ イアン ト と同様、 広範なア

プ リ ケーシ ョ ンおよびプロ ト コル アクセスを提供する軽量のエージェン トですが、 ASAP WorkPlace ポータ

ルに統合されており、 ユーザーが WorkPlace にログインするたびに自動的に起動します。 OnDemand ト ン

ネル エージェン トでは、 Aventail アプライアンスの End Point Control 機能をサポート しています。

OnDemand ト ンネル エージェン トは、 Windows XP および Windows 2000 でサポート されていますが、

Microsoft Internet Explorer と と もに Sun JVM または ActiveX が動作しているか、Mozilla Firefox と と も

に Java が動作しているこ とが条件にな り ます。

Connect トンネル クライアント

AventailConnect ト ンネル ク ラ イアン ト は、 Aventail ネッ ト ワーク ト ンネル サービスで保護された リ ソー

スに対して、 フル アクセスできるよ うにする Windows アプリ ケーシ ョ ンです。 Connect ト ンネル ク ラ イア

ン ト を使用する と、 TCP を使用するアプ リ ケーシ ョ ンや、 VoIP や ICMP といった非 TCP プロ ト コルを使用す

るアプ リ ケーシ ョ ンなど、 あらゆる種類のアプ リ ケーシ ョ ンにアクセスできるよ うにな り ます。 Connect ト ン

ネル ク ラ イアン トでは他にも、 スプ リ ッ ト ト ンネ リ ング制御、 細かいアクセス制御、 プロキシ検出、 認証など

の機能も提供されます。 Connect ト ンネル ク ラ イアン トでは、 Aventail アプライアンスの End Point Control 機能をサポート していません。

Aventail Connect ト ンネル ク ラ イアン トは、 2 種類の方法でインス トールするこ とができます。 1 つ目の方

法は、 ユーザーが、 ASAP WorkPlace ホーム ページの [Install Software] リ ンクをク リ ッ ク して、

Windows ク ラ イアン ト をダウンロード し インス トールする方法です。 も う 1 つの方法では、 ユーザーが ASAP WorkPlace にログインしな くても、 他のネッ ト ワーク ロケーシ ョ ン (Web サーバー、 FTP サーバー、

ファ イル サーバーなど ) からダウンロード し インス トールできるよ うに、 Connect ト ンネル ク ラ イアン ト を

用意しておきます。 また、 SMS や Tivoli などのアプ リ ケーシ ョ ンを使用して、 これらのインス トール パッ

ケージを配布するこ と もできます。 詳細については、 232 ページの 「Aventail ク ラ イアン トのインス トール パッケージ」 を参照して ください。

Connect ト ンネル ク ラ イアン トは、 Windows XP および Windows 2000 でサポート されていますが、

Connect ト ンネル ク ラ イアン ト をインス トールする場合は、 ユーザーに管理者権限が必要になり ます。

Connect ト ンネルのすべての構成と管理は AMC で実行し、 構成の更新は、 Connect ト ンネル ク ラ イアン ト

が Aventail アプライアンスに接続するたびに動的に行われます。

Page 242: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 231

Aventail プロキシ クライアント

この節では、 Aventail OnDemand プロキシ エージェン ト 、 Aventail Connect Mobile ク ラ イアン ト 、

Aventail Connect プロキシ ク ラ イアン トの概要を紹介します。

OnDemand プロキシ エージェント

AventailOnDemand プロキシ エージェン ト は、Aventail Web プロキシ サービスで保護されたク ラ イアン ト

/ サーバー アプ リ ケーシ ョ ンや Web リ ソースへのアクセスを可能にする安全かつ軽量のエージェン トです。

Aventail OnDemand プロキシ エージェン トは、 ネッ ト ワークに対して標準 VPN アクセスできないパート

ナーやベンダーの他、 キオスク端末などの、 仕事用でないコンピュータからネッ ト ワーク リ ソースにモバイル

でアクセスする従業員が使用する と便利です。

OnDemand プロキシ エージェン トは、 Java または ActiveX が有効な Web ブラウザか、 スタンドアロン Java 環境が構成された環境 (Macintosh や Linux システムなど ) でサポート されています。

Connect Mobile クライアント

Aventail Connect Mobile ク ラ イアン トは、 Pocket PC デバイスで動作する軽量のアプ リ ケーシ ョ ンで、 ク ラ

イアン ト / サーバー アプ リ ケーシ ョ ン、 シン ク ラ イアン ト アプリ ケーシ ョ ン、 Aventail Web プロキシ サー

ビスで保護された Web リ ソースなど、 広範囲のリ ソースに対するアクセスを提供します。

Connect Mobile ク ラ イアン トは、 Pocket PC デバイスで動作し、 Windows セッ ト アップ プログラムを使用

してインス トールします。 このプログラムを実行する と、 アプ リ ケーシ ョ ン ファ イルが抽出され、

ActiveSync を介して、 ユーザーの Pocket PC デバイスへファ イルがコピーされ、 ク ラ イアン トがインス トー

ルされます。 セッ ト アップ ファ イルのユーザーへのインス トールについては、 232 ページの 「Aventail ク ラ

イアン トのインス トール パッケージ」 を参照して ください。

Connect プロキシ クライアント

Aventail Connect プロキシ ク ラ イアン トは、 従来のク ライアン ト / サーバー アプ リ ケーシ ョ ン、 シンク ラ イ

アン ト アプ リ ケーシ ョ ン、 ファ イル サーバー、 Aventail ネッ ト ワーク プロキシ サービスで保護された Web リ ソースなど、 広範囲のリ ソースに対するアクセスを提供します。 Aventail Connect プロキシ ク ラ イアン ト

をユーザーのコンピュータにインス トールし、 パーソナル ファイアウォールやアンチウイルス アプ リ ケー

シ ョ ンを搭載するよ う求めるこ とによ り、 エンドポイン ト セキュ リ ティ を向上させるこ とができます。

Aventail Connect では、 Microsoft のシングル サインオンをサポート しており、 [ ネッ ト ワーク コンピュー

タ ] からネッ ト ワーク共有リ ソースにシームレスにアクセスできるよ うになっています。

Aventail Connect プロキシ ク ラ イアン トは、 Windows オペレーティング システムでサポート されています

が、 ユーザーには管理者権限が必要にな り ます。

Aventail Connect をインス トールする と きは、 Web サーバー、 FTP サーバー、 ファ イル サーバーのセッ ト

アップ パッケージを配布します。 Aventail Connect の構成の詳細については、 『Aventail Connect Administrator’s Guide』 を参照して ください。

Aventail Web エージェント

この節では、Aventail Web プロキシ エージェン ト と Aventail ト ランスレーテッ ド Web エージェン トについ

て概説します。

Web プロキシ エージェント

Aventail Web プロキシ エージェン ト を使用する と、 ASAP WorkPlace から、 Windows ネッ ト ワーク共有へ

のアクセスだけでな く、 Web ベースのアプ リ ケーシ ョ ン、 Web ポータル、 Web サーバーなど、 任意の Web リ ソースにもアクセスできるよ うにな り ます。 Aventail Web プロキシ エージェン トでは、 ト ランスレーテッ

ド Web エージェン トが間に入るこ とで互換性は向上しますが、 Web プロキシ エージェン ト を使用する と、場

合によっては、 ユーザーが ASAP WorkPlace に 初にログインする と きに余分の時間がかかるよ うにな り ま

す。

Web プロキシ エージェン トは、Windows XP および Windows 2000 でサポート されていますが、 Internet Explorer と と もに ActiveX が動作しているこ とが条件にな り ます。

Page 243: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

232 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

ト ランスレーテッド Web エージェント

このアプラ イアンスでは、 Internet Explorer が動作する Microsoft Windows システムに対して、 デフォル

トで Microsoft ActiveX コン ト ロール ( 「標準 Web エージェン ト 」 ) をインス トールするよ うになっていま

す。ただし Web プロキシ エージェン トが動作不可能な場合は、代替システムと して ト ランスレーテッ ド Web エージェン トが使用されます。 ト ランスレーテッ ド Web エージェン トでは、 Web リ ソースに対する基本アク

セスが可能になる と同時に、 内部ホス ト名を隠すエイ リ アスも作成できるよ うにな り ます。 このエージェン ト

は、 Web コンテンツをアプライアンスから直接プロキシするもので、 これを使用する と、 Windows ネッ ト

ワーク共有へのアクセスだけでな く、 WorkPlace で実行するよ う個別に構成されている任意の Web リ ソース

にもアクセスできるよ うにな り ます。

ト ランスレーテッ ド Web エージェン トは、 ASAP WorkPlace でサポート されている任意の Web ブラウザで

動作します。

Aventail クライアントのインストール パッケージ

ユーザーが ASAP WorkPlace にログインしな くても、 他のネッ ト ワーク ロケーシ ョ ン (Web サーバー、 FTP サーバー、 ファ イル サーバーなど ) から ダウンロード し インス トールできるよ うに、 Aventail Connect コネ

ク ト ク ラ イアン トや Aventail Connect Mobile ク ラ イアン ト を用意しておきます。また、SMS や Tivoli など

のアプ リ ケーシ ョ ンを使用して、 Connect ト ンネル ク ラ イアン トのインス トール パッケージをユーザーに

プッシュするこ と もできます。

ク ラ イアン ト セッ ト アップ パッケージは、 AMC からダウンロードするこ とができます。 また、 ク ラ イアン ト

をエンド ユーザーに配布する前に、 .ini 構成ファイルでさまざまなク ライアン ト設定を構成するこ とができま

す。

Aventail クライアントのインストール パッケージのダウンロード

この節では、Aventail Connect ト ンネル ク ラ イアン ト または Aventail Connect Mobile ク ラ イアン トのイン

ス トール パッケージをローカル ワークステーシ ョ ンにダウンロードする方法について説明します。

クライアン トのインス トール パッケージをダウンロードするには

1. メ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

2. [Aventail access agents] エ リ アの [Client installation packages] で、 [Download] をク

リ ッ ク します。 この操作によ り、 [Client Installation Packages] ページが表示されます。

3. 適切なプログラム ファイルをダウンロードするには

• Aventail Connect ト ンネル ク ラ イアン トのインス トール ファ イル (ngsetup.exe) をダウンロー

ドするには、 [Connect tunnel client] で [Download] をク リ ッ ク します。

• Aventail Connect Mobile ク ラ イアン トのインス トール ファ イル (cmsetup.exe) をダウンロード

するには、 [Connect Mobile client] で [Download] をク リ ッ ク します。

4. この操作によ り、 [Download Client Package] ページが表示されます。 [File Download] ダイア

ログ ボッ クスで、 ローカル コンピュータにファ イルを保存するよ う求められます。

5. [Save] をク リ ッ ク して、 正しいディ レク ト リ をブラウズします。 再び、 [Save] をク リ ッ ク します。

6. [Download Client Package] ページで [OK] をク リ ッ ク します。 この操作によ り、 [Client Installation Packages] ページに戻り ます。

Page 244: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 233

Aventail Connect トンネル クライアント用構成のカスタマイズ

アプライアンスからダウンロード した Aventail Connect ト ンネル ク ラ イアン ト セッ ト アップ パッケージは、

そのままではまだ構成されていません。 セッ ト アップ パッケージをユーザーにデプロイする前に Connect トンネル構成ファ イル (.ini ファ イル ) をカスタマイズするこ とができます。 こ うする こ とで、 それぞれのク ラ イ

アン トについて、 アプラ イアンスのホス ト名や IP アド レス、 ログイン時に使用するレルム名などのク ラ イア

ン ト オプシ ョ ンをあらかじめ構成するこ とができます。 この手順を省略した場合、パッケージではデフォルト アプライアンス設定が使用されます。

Aventail Connect ト ンネルの構成ファイルをカスタマイズするには

1. 232 ページの 「Aventail ク ラ イアン トのインス トール パッケージのダウンロード」 の手順に従って、

Connect ト ンネル インス トール ファ イルを Windows コンピュータにダウンロード します。

2. [ スタート ] > [ ファイル名を指定して実行 ] を選択しボッ クスに 「cmd」 と入力して、 Windows コマン

ド プロンプ ト を開きます。

3. ngsetup.exe ファ イルを保存したディ レク ト リに移り、 次のコマンドを入力してインス トール ファ イル

を抽出します。 ただし path には、 ファ イルを展開するパスを指定します。

ngsetup.exe -expand=path

4. テキス ト エディ タで ngsetup.ini ファ イルを開き、 適切な構成設定を指定します。

5. ngsetup.ini ファ イルを修正したら、 これを保存して閉じます。 このファ イルが ngsetup.exe ファ イル

を保存したディ レク ト リに置かれているこ とを確認します。

次の表では、 構成オプシ ョ ンを示しており、 それに続いてサンプル .ini ファ イルを紹介しています。 オプシ ョ

ン コンポーネン ト を指定しなかった場合は、 デフォル ト値が使用されます。

オプシ ョ ン 説明 必須 ?

[Connectoid number] セクシ ョ ン このオプシ ョ ンは、 アプライアンスへのアクセスに関する基本設定を指定します。 ユーザーが複数のアプライアンスにアクセスできるようにするには、 この構成ブロッ クをコピーし、 ([Connectoid 1]、[Connectoid 2] のように ) number の値を 1 ずつ増やしていきます。

必須

ConnectionName=name クライアン ト ユーザー インタフェースに表示される接続の名前。 値を指定していない場合、 デフォルト接続名、 「Aventail VPN Connection」 が使用されます。

オプシ ョ ン

VpnServer=host name | IP address

アプライアンスのホス ト名または IP アドレス。 値を指定していない場合、 アプライアンスのホス ト名や IP アドレスをユーザーが手作業で入力しなければなりません。

オプシ ョ ン

StartMenuIcon=[0 | 1] シ ョート カッ ト を Aventail VPN Client グループに追加するかどうか指定します。 デフォルト値は 「1」 で、 その場合、 シ ョート カットが追加されます。

オプシ ョ ン

DesktopIcon=[0 | 1] シ ョート カッ ト をデスク ト ップに追加するかどうか指定します。 デフォルト値は 「1」 で、 その場合、 シ ョート カッ トが構成されます。

オプシ ョ ン

UserRealm=name ユーザーがログインするデフォルト レルムを指定します。 レルム名は、 AMC で表示されているのと同じものを正確に指定します。

オプシ ョ ン

DefaultAuthType=[UNPW | CRAM]

実行するユーザー認証のタイプを、ユーザー名 / パスワード (UNPW) と CRAM のいずれかで指定します。 デフォルト値は 「UNPW」 です。

オプシ ョ ン

StatusDlg=[0 | 1] アプライアンスに接続するとき、 ステータス ダイアログ ボッ クスを表示するかどうか指定します。 デフォルト値は 「1」 で、 その場合、ステータス ダイアログ ボッ クスが表示されます。

オプシ ョ ン

Taskbar=[0 | 1] アプライアンスに接続するとき、 タスクバー通知エリアにアイコンを表示するかどうか指定します。 デフォルト値は 「1」 で、 その場合、 アイコンが表示されます。

オプシ ョ ン

RunAtStartup=[0 | 1] Windows の起動時に、 自動的に接続が始動するかどうか指定します。 デフォルト値は 「1」 で、 その場合、 自動的に接続が始動します。

オプシ ョ ン

[Install Settings] セクシ ョ ン このセクシ ョ ンでは、 実行する MSI インストールのタイプに関する情報を指定します。 それぞれの .ini ファイルには、 [Install Settings] セクシ ョ ンを 1 つだけ入れることができます。

オプシ ョ ン

Level=[FULL | REDUCED | BASIC | NONE]

インス トールの際のユーザー インタフ ェースのレベルを指定します。デフォルト値は 「NONE」 です。

オプシ ョ ン

Page 245: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

234 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

サンプル ngsetup.ini ファイル

[Install Settings]Level=FULLProductCode={A814B50B-B392-458A-8C31-51697E1EBB7A}PackageCode={A77CB50B-0384-5D8A-DE3D-61099E9EB37C}

[Connectoid 1]ConnectionName=XYZ Company NetworkVpnServer=64.94.142.134

[Connectoid 2]ConnectionName=Test NetworkVpnServer=64.94.142.134StartMenuIcon=1DesktopIcon=1UserRealm=employeesDefaultAuthType=UNPWStatusDlg=1Taskbar=1RunAtStartup=1

Aventail Connect Mobile クライアント用構成のカスタマイズ

アプライアンスからダウンロード した Aventail Connect Mobile ク ラ イアン ト セッ ト アップ パッケージは、

そのままではまだ構成されていません。 セッ ト アップ パッケージをユーザーにデプロイする前に Connect Mobile 構成ファ イル (.ini ファ イル ) をカスタマイズするこ とができます。 こ うする こ とで、 それぞれのク ラ

イアン トについて、 アプライアンスのホス ト名や IP アド レス、 レルム名などのオプシ ョ ンをあらかじめ構成

するこ とができます。 この手順を省略した場合、 パッケージではデフォル ト アプライアンス設定が使用されま

す。

Aventail Connect Mobile の構成ファイルをカスタマイズするには

1. 232 ページの 「Aventail ク ラ イアン トのインス トール パッケージのダウンロード」 の手順に従って、

Connect Mobile インス トール ファイルを Windows コンピュータにダウンロード します。

2. [ スタート ] > [ ファイル名を指定して実行 ] を選択しボッ クスに 「cmd」 と入力して、 Windows コマン

ド プロンプ ト を開きます。

3. cmsetup.exe ファ イルを保存したディ レク ト リに移り、 次のコマンドを入力してインス トール ファ イル

を抽出します。 ただし path には、 ファ イルを展開するパスを指定します。

cmsetup.exe -extract=path

4. テキス ト エディ タで cmsetup.ini ファ イルを開き、 適切な構成設定を指定します。

5. cmsetup.ini ファ イルを修正したら、 これを保存して閉じます。 このファ イルが cmsetup.exe ファ イル

を保存したディ レク ト リに置かれているこ とを確認します。

ProductCode=key

PackageCode=key

FileSize=bytecount

ProductVersion=x.yy.zzz

これらの設定は、 すでに構成されているため、 修正することができません。

オプシ ョ ン 説明 必須 ?

Page 246: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 235

次の表では、 構成オプシ ョ ンを示しており、 それに続いてサンプル .ini ファ イルを紹介しています。 オプシ ョ

ン コンポーネン ト を指定しなかった場合は、 デフォル ト値が使用されます。

Aventail Client セッ トアップ パッケージのデプロイ

ユーザーが ASAP WorkPlace にログインしな くても、 ネッ ト ワーク ロケーシ ョ ン (Web サーバー、 FTP サー

バー、 ファ イル サーバーなど ) から Aventail Connect ト ンネル ク ラ イアン ト と Aventail Connect Mobile のセッ ト アップ パッケージをデプロイできます。

Connect ト ンネル ク ラ イアン トの場合、 Microsoft Systems Management Server (SMS) または IBM Tivoli Configuration Manager などの構成管理アプリ ケーシ ョ ンを使用して、 ユーザーにインス トール パッ

ケージをプッシュするこ とができます。

ク ラ イアン トの .ini ファ イルを構成している場合、セッ ト アップ プログラムの他に .ini ファ イルも配布する必

要があ り ます ( セッ ト アップ プログラムを単独で配布した場合、 ク ラ イアン トはデフォルト設定を使用 )。

Aventail Connect トンネル クライアントのインストール パッケージのデプロイ

Aventail Connect ト ンネル ク ラ イアン トは、 .exe ファ イルと してインス トールできる他、 Microsoft Installer (.msi) ファ イルを使用してデプロイするこ と もできます。

.exe と して Aventail Connect ト ンネル クライアン ト をデプロイするには

• エンド ユーザーに ngsetup.exe ファイルを配布します。

ngsetup.ini ファ イルを修正している場合 (233 ページの 「Aventail Connect ト ンネル ク ラ イアン ト用

構成のカスタマイズ」 の方法で )、 このファ イルもあわせて配布し、 セッ ト アップ時に起動する必要があ

り ます。 .ini ファ イルを起動する と きは、 次のよ うにコマンド ラ イン パラ メータで指定し、 セッ ト アッ

プ プログラムに渡します。

ngsetup.exe -f=ngsetup.ini

エンド ユーザーの手間を軽減するため、 このパラ メータを付けてセッ ト アップ プログラムを呼び出す

バッチ ファ イルを記述するこ と もできます。

Aventail Connect tunnel client as an .msi と して Aventail Connect ト ンネル クライアン ト を

デプロイするには

• .msi インス トール パッケージと修正済みの ngsetup.ini ファ イル ( 作成している場合 ) をデプロイする

よ う (Microsoft SMS または IBM Tivoli などの ) 構成管理ソフ ト ウェア プログラムを設定します。

オプシ ョ ン 説明 必須 ?

[Connectoid number] セクシ ョ ン このオプシ ョ ンは、 アプライアンスへのアクセスに関する基本設定を指定します。 ユーザーが複数のアプライアンスにアクセスできるようにするには、 この構成ブロックをコピーし、 ([Connectoid 1]、[Connectoid 2] のように ) number の値を 1 ずつ増やしていきます。

必須

ConnectionName=name クライアン ト ユーザー インタフェースに表示される接続の名前。 値を指定していない場合、 デフォルト接続名、 「Aventail Connect Mobile」 が使用されます。

オプシ ョ ン

VpnServer=host name | IP address

アプライアンスのホス ト名または IP アドレス。 値を指定していない場合、 アプライアンスのホス ト名や IP アドレスをユーザーが手作業で入力しなければなりません。

オプシ ョ ン

AutoStart=[0 | 1] 起動時に、 自動的に接続が始動するかどうか指定します。 デフォルト値は 「0」 で、 その場合、 接続は自動的に始動しません。

オプシ ョ ン

Logging=[0 | 1] クライアン トのロギングを有効にするかどうか指定します。 デフォルト値は 「0」 で、 その場合、 ロギングは無効になります。

オプシ ョ ン

Page 247: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

236 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

Aventail Connect Mobile クライアントのインストール パッケージのデプロイ

Aventail Connect Mobile ク ラ イアン トは、 Pocket PC デバイスで動作します。 このク ラ イアン ト をインス

トールする場合、 ActiveSync を使用して、 シ リ アル、 USB、 ネッ ト ワークなどで接続した Windows デスク

ト ップ コンピュータ とモバイル デバイス とを同期します。 ActiveSync をインス トールして、 モバイル デバ

イスをクレードルにセッ トする と、 デスク ト ップ インス トール プログラムがアプ リ ケーシ ョ ン ファ イルをコ

ピーし、 初期設定を構成します。 インス トールが終わったら、 モバイル デバイスをクレードルから外し、 イン

ターネッ ト サービス プロバイダに接続するこ とによ り、 VPN で使用できるよ うにな り ます。

.exe と して Aventail Connect Mobile をデプロイするには

• エンドユーザーに cmsetup.exe ファ イルを配布します。

234 ページの 「Aventail Connect Mobile ク ラ イアン ト用構成のカスタマイズ」 の方法で ) cmsetup.ini ファ イルを修正している場合、 このファ イルもあわせて配布し、 セッ ト アップ時に起動する

必要があ り ます。 .ini ファイルを起動する と きは、 次のよ うにコマンド ラ イン パラ メータで指定し、

セッ ト アップ プログラムに渡します。

cmsetup.exe -install=cmsetup.ini

Aventail OnDemand プロキシ エージェント

Aventail OnDemand プロキシ エージェン トは、 Aventail ネッ ト ワーク プロキシ サービスで 保護された TCP リ ソースへのアクセスを可能にする安全かつ軽量のエージェン トです。 OnDemand では、 ローカル ルー

プバッ ク プロキシングを使用し、 AMC で定義されているルーティ ング指示文に従って、 保護されたネッ ト

ワーク リ ソースへ通信を リダイレク ト します。 (OnDemand では UDP アプ リ ケーシ ョ ンをサポート していま

せん )

この節では、 OnDemand の概要について説明し、 OnDemand の構成方法と インス トール方法について説明

します。 OnDemand ラ イセンスを購入していない場合は、 AMC の OnDemand オプシ ョ ンが無効になって

います。

概要 : OnDemand

Aventail OnDemand は、 ク ラ イアン ト アプリ ケーシ ョ ン とアプリ ケーシ ョ ン サーバー間の通信を保護する、

ループバッ クベースのプロキシ ソ リ ューシ ョ ンです。 ユーザーは、 ク ラ イアン ト レスな VPN アクセスを得る

ために OnDemand を Aventail アプラ イアンスから 「オンデマンドで」 ダウンロードするこ とができます。

ネッ ト ワークに対してフル アクセスできないパートナーやベンダーの他、 キオスク端末やホーム コンピュー

タからネッ ト ワーク リ ソースにモバイルでアクセスする従業員が使用する と便利です。

次の図は、 接続の手順を示しています。

1. デフォルトの場合、 OnDemand は、 ユーザーが ASAP WorkPlace にログインする と きに自動的に始動

します。 また、 ユーザーが ASAP WorkPlace のリ ンクをク リ ッ クする こ とで起動できるよ う OnDemand を構成するこ と もできます。

2. デフォルトの場合、 OnDemand は、 ASAP WorkPlace のウ ィンド ウ内で動作を開始します。 また、 「ス

タン ドアロン」 モードで、 独立したウ ィン ド ウで動作するよ う OnDemand を構成するこ と もできます。

3. OnDemand は、 ローカル ループバッ ク アドレス (127.0.0.1) でアプ リ ケーシ ョ ン要求を待ち、 その ト

ラフ ィ ッ クを Aventail ネッ ト ワーク プロキシ サービスに リ ダイレク ト します。

4. Aventail ネッ ト ワーク プロキシ サービスは、 アプ リ ケーシ ョ ンが要求するポートで、 ト ラフ ィ ッ クをア

プ リ ケーシ ョ ン サーバーにプロキシします。

5. アプ リ ケーシ ョ ン サーバーは、 アプ リ ケーシ ョ ン ト ラフ ィ ッ クをネッ ト ワーク プロキシ サービスに送

信します。

Page 248: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 237

6. ネッ ト ワーク プロキシ サービスは、 アプ リ ケーシ ョ ン ト ラフ ィ ッ クを OnDemand に送信し、

OnDemand がク ライアン ト アプ リ ケーシ ョ ンにそれを渡します。

OnDemand は、 1 つのポート または複数のポート を使用する TCP アプ リ ケーシ ョ ンをサポート しています。

ポート を動的に定義するアプ リ ケーシ ョ ンも これに含まれます。 OnDemand では通常、 次の 2 種類のアプ リ

ケーシ ョ ンにアクセスします。

• 常駐クライアン ト / サーバー アプリケーシ ョ ン。 インターネッ ト電子メール アプ リ ケーシ ョ ン (Microsoft Outlook、 Outlook Express、 Lotus Notes、 Netscape Mail、 Eudora など )、 端末エ ミ ュ

レーシ ョ ン アプ リ ケーシ ョ ン (WRQ Reflection、NetManage RUMBA PC-to-Host など )、 リ モー ト オフ ィ ス接続アプ リ ケーシ ョ ン (Citrix ICA/MetaFrame、Microsoft Windows Terminal Services など ) がこれに当た り ます。 通常これらのク ライアン ト / サーバー アプ リ ケーシ ョ ンは、 ク ラ イアン ト コン

ピュータにローカルにインス トールされます。OnDemand では、Microsoft Outlook 2000 と Outlook XP をサポート しています。

• ダウンロード可能なシン クライアン ト アプリケーシ ョ ン。 端末エ ミ ュレーシ ョ ン プログラム (Attachmate myEXTRA! Terminal Viewers、 NetManage RUMBA Web-to-Host、 WRQ Reflection for the Web など )、 リモート オフ ィ ス接続アプ リ ケーシ ョ ン (Citrix ICA client for Java、 Microsoft Windows Terminal Services Advanced Client など ) がこれに当たり ます。 シン ク ラ イアン ト アプリ

ケーシ ョ ンは通常、 Java アプレッ ト または ActiveX コン ト ロールを内蔵する Web ベースのアプ リ ケー

シ ョ ンです。

OnDemand では、 UDP ベースのアプリ ケーシ ョ ンをサポート していません。

デフォル トの場合、 OnDemand は、 ユーザーが ASAP WorkPlace に接続する と きに、自動的に動作するよ う

構成されています。 また、 OnDemand をスタンドアロン モードで構成するこ と もできます。 この場合は、

ユーザーが、ASAP WorkPlace の リ ンクをク リ ッ クするこ とによって OnDemand を起動します。パフォーマ

ンスを向上させるため、 OnDemand は、 初にアクセスしたと きにユーザーのコンピュータにインス トール

されるよ うになっており、 ユーザーが使用するたびにダウンロードが発生するのを避けています。

Microsoft Windows ユーザーの場合、 OnDemand は、 接続要求を動的にアプラ イアンスに リダイレク トする

よ う構成するこ とができます。 このダイナミ ッ ク モードでは、 特定のアプ リ ケーシ ョ ンが OnDemand と一緒

に動作するよ う構成する必要があ り ます。 ただしユーザーは、 使用したいク ラ イアン ト / サーバー アプ リ ケー

シ ョ ンを手動で起動しなければな り ません。 また、 ユーザーが ASAP WorkPlace のリ ンクをク リ ッ ク したと

きに、 OnDemand が自動的にク ラ イアン ト / サーバー アプ リ ケーシ ョ ンを実行するよ うセッ ト アップするこ

と もできます ( この構成は、 非 Windows プラ ッ ト フォームのユーザーも必要 )。

OnDemand リダイレクション モード

デフォル トの場合、 Aventail OnDemand は、 ユーザーが ASAP WorkPlace にログインする と きに自動的に

始動します。 また AMC には、 ユーザーが ASAP WorkPlace のリ ンクをク リ ッ ク したと きに、 Aventail OnDemand を手動で起動するオプシ ョ ンもあ り ます。

OnDemand には、 ダイナミ ッ ク モード とマップド モードの 2 種類の動作モードがあ り ます。 ダイナミ ッ ク モードでは、 Windows ユーザーが任意のネッ ト ワーク アプ リ ケーシ ョ ンにアクセスするこ とができ、 一方の

マップド モードでは、 ユーザーが、 特定のアプ リ ケーシ ョ ン用に構成されたシ ョー ト カッ ト をク リ ッ ク しま

す。 また、 OnDemand アクセスを完全に無効にするこ と もできます。

• ダイナミ ッ ク モード。 ダイナミ ッ ク モードでは、 AMC で定義されているすべてのネッ ト ワーク リ ソー

スからの ト ラフ ィ ッ クを、 OnDemand が自動的にリ ダイレク ト します。 このモードの場合、 使用するア

プ リ ケーシ ョ ンをユーザーが手動で起動します。 ダイナミ ッ ク モードは、 Windows でのみサポート され

ており、 ユーザーに管理者権限が必要にな り ます。

• マップド モード。 マップド モードでは、 OnDemand が、 特定のネッ ト ワーク アプ リ ケーシ ョ ンに対応

する ト ラフ ィ ッ クを リ ダイレク ト します。 オプシ ョ ンで、 ユーザーがシ ョート カッ ト をク リ ッ ク したと き

に指定の Web URL が自動的に開かれるよ う、 OnDemand を構成するこ と もできます。 このモードは、

OnDemand が動作する と きにアプ リ ケーシ ョ ン ( シン ク ラ イアン ト アプ リ ケーシ ョ ンなど ) が始動す

るよ う設定する場合に使用する と便利です。 ただし、 特定のアプ リ ケーシ ョ ンをポイン トするシ ョー ト

カッ ト を手動で作成しなければな り ません。 マップド モードは、 Windows、 Macintosh、 Linux でサ

ポート されています。

Windows PC の場合、 ユーザーが ASAP WorkPlace に初めてログインする と き、 コンピュータが構成されて

いれば、 WorkPlace が自動的に OnDemand をユーザーのコンピュータにダウンロード し、 インス トールし

て、 これを起動します。 それ以降の WorkPlace ログインでは、 OnDemand が自動的に起動するよ うにな り

ます。 ただし、 この自動始動を無効にし、 ダイナミ ッ ク モードで、 ユーザーが手動で OnDemand を開始する

ための リ ンクを入れるこ と もできます。

Page 249: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

238 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

OnDemand の起動

デフォル トの場合、 Aventail OnDemand が有効になっていれば、 ユーザーが ASAP WorkPlace にログイン

する と き OnDemand が自動的に始動し、 WorkPlace のウ ィ ンド ウで動作します。 ユーザーは、 この埋め込

みモードで OnDemand を使用する と き、 WorkPlace ウ ィ ン ド ウを開いたままにしておかなければなり ませ

ん。

また、 OnDemand はスタンドアロン モードで動作するよ う構成するこ と もできます。 この場合、

OnDemand を開始するための リ ンクをユーザーがク リ ッ クする と、 OnDemand が独立したウ ィン ド ウで開

きます。 ユーザーは、 OnDemand に影響を与えずに、 ASAP WorkPlace ウ ィ ン ド ウを閉じる こ とができま

す。 また、 OnDemand ウ ィ ン ド ウを 小化するこ と もできますが、 ネッ ト ワークで使用している と きは閉じ

る こ とができません。 これを閉じる と、 アプ リ ケーシ ョ ン接続も停止し、 ユーザーが OnDemand からログア

ウ トする こ とにな り ます。 ユーザーが作業を終了したら、 OnDemand ウ ィ ン ド ウを閉じる こ とで、

OnDemand からログアウ トする こ とができます。

次の表は、 OnDemand を起動する方法についてま とめています。

メモ

• ユーザーは、 OnDemand ウ ィ ン ド ウからアプ リ ケーシ ョ ンを開始するこ とができません。 URL が自動的

に開かれるよ う OnDemand を構成している場合を除き、 ユーザーは通常の方法で、 アプ リ ケーシ ョ ンを

手動で開始しなければなり ません。

• ユーザーは、 パーソナル ファ イアウォールで、 OnDemand ト ラフ ィ ッ クを許可するよ う構成する必要は

あ り ません。

OnDemand クライアント要件

Aventail OnDemand プロキシ エージェン トでは、 Java Virtual Machine (JVM) が構成された Web ブラウ

ザが必要にな り ます。 OnDemand では、 次のク ライアン ト構成をサポート しています。

OnDemand スタンドアロン デプロイ メ ン ト を計画する と きは、ユーザーが OnDemand を使用してアクセス

する ク ラ イアン ト アプ リ ケーシ ョ ンで、 どのよ う なテク ノ ロジーが使用されているかについて考慮します。 た

とえば、 Microsoft の ActiveX テク ノ ロジーを使用するアプ リ ケーシ ョ ンであれば、 Macintosh や Linux システムで動作しません。

起動モード 説明

ASAP WorkPlace への埋め込み OnDemand が、 メ イン WorkPlace ウィンドウで透過的に動作します。 ユーザーは、 OnDemand を使用するとき、 WorkPlace ウィンドウを開いたままにしておかなければなりません。 OnDemand 接続についての情報は、[Connection status] エリアに表示されます。

スタンドアロン エージェン ト OnDemand が、 独立したウィンドウで動作します。 ユーザーが WorkPlace ブラウザ ウィンドウを閉じても、 OnDemand は動作を続けます。OnDemand 接続についての情報は、 独立した [Details] ウィンドウに表示されます。

オペレーテ ィング システム Web ブラウザ その他の要件

Service Pack 2 がインス トールされた Windows XP Professional、Service Pack 2 がインス トールされた Windows XP Home Edition、Service Pack 4 がインス トールされた Windows 2000

Service Pack 1 がインストールされた Microsoft Internet Explorer 6.0、 または Mozilla Firefox 1.0

Sun JVM 1.5.1 プラグインまたは ActiveX が動作

Macintosh OS X Macintosh Safari 1.2 または Mozilla Firefox 1.0

Sun JVM 1.4.2 プラグイン

Page 250: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 239

OnDemand がネッ トワーク ト ラフィ ックをリダイレク トする方法

OnDemand では、 ローカル ループバッ ク アドレスを使用して、 アプライアンスを介した ト ラフ ィ ッ クを リダ

イレク ト し保護します。 この節では、 ループバッ ク プロキシングの概要を紹介し、 さまざまな リ ダイレクシ ョ

ン方式について説明します。

概要 : ループバック プロキシング

OnDemand では、 Aventail ネッ ト ワーク プロキシ サービスを介してアプ リ ケーシ ョ ン ト ラフ ィ ッ クを安全

に送信する と き、 ローカル ループバッ ク プロキシングを使用します。 たとえば、 Windows ユーザーがアプラ

イアンスに接続し、 Citrix アプ リ ケーシ ョ ンを実行する場合、 次のよ うにします。

1. ユーザーが ASAP WorkPlace にログインします。 このと き、 OnDemand がダイナミ ッ ク モードで自動

的に動作します。

2. OnDemand がローカル ループバッ ク アド レスを Citrix サーバーのホス ト名に自動的にマッピングしま

す。

3. ユーザーが Citrix アプ リ ケーシ ョ ンを実行する と、 citrix.example.com に接続が試みられます。

OnDemand は、 Citrix ホス ト名を 127.0.0.1 に解決し、 ト ラフ ィ ッ クをネッ ト ワーク プロキシ サービ

スにルーティングします。

4. OnDemand は、 SSL を使用して Citrix ト ラフ ィ ッ クを暗号化し、 Aventail アプラ イアンスへ安全に

ルーティングします。 一方でアプライアンスは、 これを Citrix サーバーに転送します。

5. Citrix サーバーはこれに応答し、 ASAP WorkPlace アプライアンスを介してデータを返信します。

6. アプライアンスは、 SSL を使用して応答を OnDemand に転送します。

7. OnDemand は、 情報を Citrix アプ リ ケーシ ョ ンに転送します。

OnDemand では、 複数のリダイレクシ ョ ン方式をサポート しています。 選択する方法は通常、 ( 使用中のオ

ペレーティング システムやローカル システム権限など ) エンド ユーザーのプロファ イルによって決ま り ます。

ダイナミ ック モード

Windows システムの場合、 OnDemand は、 AMC で定義されている任意の接続先リ ソース ( ド メ イン、 ホス

ト 、 IP アドレス ) へト ラフ ィ ッ クを動的にリダイレク ト します。 このモードで動作する場合、 OnDemand は TCP/IP プロ ト コルの ト ランスポート層に入り込み、 必要に応じて ト ラフ ィ ッ クを動的にリ ダイレク ト します。

ダイナミ ッ ク モードは通常、 Windows ユーザーの場合に有効になり ます。 個別のアプ リ ケーシ ョ ンご とに特

定のポートやループバッ ク アドレスを構成する必要はあ り ません。 この方法は、 同種の Windows 環境を管理

する場合に適しており、 広く使用されています。

OnDemand をダイナミ ッ ク モードでインス トールする場合、ユーザーにローカル コンピュータ上の管理者権

限がなければなり ません。 ただし、 インス トール後、 ダイナミ ッ ク モードで OnDemand を使用する段階では

管理者権限は必要あ り ません。

hosts ファイルのリダイレクション

も う 1 つの方法は、 ト ラフ ィ ッ クを接続先サーバーにリダイレク トするよ う、 ユーザーのコンピュータ上の hosts ファイルを修正するこ とです。 この リ ダイレクシ ョ ン方式は、 ユーザーにローカル コンピュータ上の管

理者権限が付与されている、 Windows、 Macintosh、 Linux プラ ッ ト フォームでサポート されています。

エンドユーザーのシステムで hosts ファ イルを修正し、 接続先サーバーをローカル ループバッ ク アド レスに

マッピングします。 アプ リ ケーシ ョ ンがホス ト名を解決する と き、 ト ラフ ィ ッ クが、 OnDemand がリ ス ト し

ているループバッ ク アドレスに リダイレク ト されます。

次の例は、 ホス ト名が IP アド レスに割り当てられた一般的な hosts ファイルと、 OnDemand で使用するた

めに修正した hosts ファ イルを示しています。 OnDemand のホス ト名が、 ホス トの IP アドレスではな く、

ローカル ループバッ ク アドレスにマッピングされているこ とに注目して ください。 アプ リ ケーシ ョ ン固有の

構成の場合、 これらのループバッ ク アド レスは、 AMC で OnDemand を構成する と きに指定したアド レス と

一致します。 詳細については、 240 ページの 「特定アプ リ ケーシ ョ ンにアクセスするための OnDemand の構

成」 を参照して ください。

Page 251: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

240 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

一般的な hosts ファイル192.168.1.135 telnet.example.com telnet192.168.1.140 mailhost.example.com mail192.168.1.143 citrix.example.com citrix

OnDemand の hosts ファイル127.0.0.1 telnet.example.com telnet127.0.0.1 mailhost.example.com mail127.0.0.1 citrix.example.com citrix

Macintosh OS X 上のダイナミ ック hosts ファイルのリダイレクション

Macintosh OS X プラ ッ ト フォームでは、ダイナミ ッ ク hosts ファ イル リ ダイレクシ ョ ンが自動的に実行され

ます。 そのため、 アプラ イアンスを介して TCP/IP ト ラフ ィ ッ クを リ ダイレク トする場合も、 エンド ユーザー

の hosts ファイルを手作業で編集する必要があ り ません ( ただし、 241 ページの 「OnDemand と一緒に使用

するアプ リ ケーシ ョ ンの構成」 の方法によ り、 AMC でアプ リ ケーシ ョ ン ポート マッピングを作成する必要が

ある )。 ダイナ ミ ッ ク hosts ファ イル リ ダイレクシ ョ ンでは、 1023 未満のポートでローカル ループバッ クを

構成するこ と もできます。

hosts ファイルの修正は、 OnDemand デーモンが管理します。 ユーザーが WorkPlace にログインする と き、

リモート ポートがマッピングされた リ ソースを、 ローカル ループバッ クにマッピングするためのエン ト リが、

このデーモンによって hosts ファ イルに作成されます。 ユーザーが WorkPlace からログアウ トする と き、

hosts ファイルが元の状態にリ ス ト アされます。 このデーモンをインス トールするには、 ユーザーに管理者権

限が必要にな り ます。 ユーザーに管理者権限がない場合、 デーモンはインス トールされないため、 hosts ファ

イル リ ダイレクシ ョ ン機能は使用できません。

特定アプリケーションにアクセスするための OnDemand の構成

OnDemand を非 Windows プラ ッ ト フォームのユーザーにインス トールする場合や、 ユーザーが OnDemand を実行する と きにシン ク ラ イアン ト アプ リ ケーシ ョ ンが始動するよ う、 URL 起動機能を自動的

に使用する場合は、 AMC でアプ リ ケーシ ョ ン固有の構成を定義しなければなり ません。 これには、 ク ラ イアン

トやサーバーに対するポート番号のマッピングや、 「ポー ト マッピング」 と呼ばれるプロセスが含まれます。

概要 : ポート マッピング

固有のアプ リ ケーシ ョ ンで ト ラフ ィ ッ クを リダイレク トするよ う OnDemand を構成する場合、 ク ラ イアン ト

とサーバーでアプ リ ケーシ ョ ンが使用するポート番号を知っておき、 AMC でこれらのポート をマッピングする

必要があ り ます。 OnDemand は、 要求が送られる と き、 ク ラ イアン トの特定のポートでこれを リ ッ スンし、

それをアプライアンスへプロキシします。 アプライアンスはこの情報を、 アプ リ ケーシ ョ ン サーバーの IP アドレス とポートに転送します。

たとえば、 ホス トに接続する ク ライアン トの IP アド レス とポート ( たとえば 127.0.1.1:23) や、 接続先サー

バーの IP アド レス とポート ( たとえば telneta.example.com:23) などを構成するこ とができます。

Page 252: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 241

( 電子メールなど ) 一部のアプ リ ケーシ ョ ンでは、 複数のプロ ト コルのために複数のポート を使用します。 そ

の場合、 複数の異なるポートで リ ッ スンするよ う OnDemand を構成しなければな り ません。 このよ う な構成

は、 OnDemand で複数の異なるアプ リ ケーシ ョ ンを使用するよ う構成する と きに使用しても便利です。 次の

例の OnDemand では、 5 つの異なるポート を介して 3 つのアプ リ ケーシ ョ ンを使用するよ う構成していま

す。

こ こでは、 ポート 110 (POP3)、 ポー ト 143 (IMAP)、 ポー ト 25 (SMTP) で電子メール要求を リ ッスンする

よ う OnDemand を構成しています。 また、 ポー ト 23 で Telnet を、 ポート 1494 で Citrix を リ ッ スンする

よ う構成しています。

OnDemand と一緒に使用するアプリケーションの構成

OnDemand を非 Windows プラ ッ ト フォームのユーザーにインス トールする場合や、シン ク ラ イアン ト アプ

リ ケーシ ョ ンを起動するための WorkPlace リ ンクを作成する場合、 AMC でアプ リ ケーシ ョ ン固有の構成を定

義しなければなり ません。 これには、 ク ラ イアン トやサーバーに対するポート番号のマッピングや、 「ポート マッピング」 と呼ばれるプロセスが含まれます。

アプ リ ケーシ ョ ンを構成するには、 それぞれのサービスで使用するプロ ト コルを知っておき、 ク ラ イアン トの

接続元アドレス とポート を、 接続先ホス トのアドレス とポー トにマッピングする必要があ り ます。 ユーザーが OnDemand を実行したと きに Web ページが開く よ うにしたい場合、 URL を指定するこ と もできます ( 自動

的にアプ リ ケーシ ョ ンを始動する場合便利 )。

OnDemand と一緒に使用するアプリケーシ ョ ンを構成するには

1. AMC のメ イン ナビゲーシ ョ ン メニューで [Agent Configuration] をク リ ッ ク します。 この操作によ

り、 [Agent Configuration] ページが表示されます。

2. [Aventail access agents] の [Aventail OnDemand] エ リ アで [Edit] をク リ ッ ク します。 これ

で、 [Configure OnDemand] ページが表示されます。

Telnet 23 25

(SMTP) 110

(POP3) 143

(IMAP)

Citrix ICA 1494

Aventail OnDemand

Page 253: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

242 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

3. [Mapped mode] エ リ アで、 [New] ボタンをク リ ッ ク します。 この操作によ り、 [Mapped Mode] ページが表示されます。

4. [Application name] ボッ クスに、 アプ リ ケーシ ョ ンの名前を入力します。 この名前は、 ASAP WorkPlace で表示されます。 簡潔でわかりやすい名前を使用します。

5. [Description] ボッ クスに、 アプ リ ケーシ ョ ンについてのコ メ ン ト を入力します。

6. [Add mapping] エ リ アで、 アプ リ ケーシ ョ ンが使用するそれぞれのサービスを構成します。

a. [Destination resource] ボッ クスの横にある [Edit] ボタンをク リ ッ ク し、 構成するネッ ト ワー

ク リ ソースを選択して、 [Save] をク リ ッ ク します。 また、 [Resources] ダイアログ ボッ クスの [New Resource] ボタンをク リ ッ クするこ とで、 新しいネッ ト ワーク リ ソースを作成するこ とが

できます。

b. サービスの IP アドレス / ポートの組み合わせが、 他のサービス と競合する場合、 [Local host] ボッ クスの IP アドレスを修正するか、 以下で説明しているポート をマッピングするこ とができま

す。 [Local host] の値を、 127.x.y.z アド レス スペース内の任意の IP アド レスに変更するこ とが

できます。

c. [Service type] ボッ クスで、 アプ リ ケーシ ョ ンが使用するサービスのタイプをク リ ッ ク します。

サービス タイプをク リ ッ クする と、 [Destination/local ports] ボッ クスに、 そのサービスに適

したポートの値が入力されます。

サービスがローカル ポート と異なる接続先ポート を使用する場合、 [Destination/local ports] ボッ クスの情報を適宜編集して、 ポート を別のポートにマッピングします。

d. [Add to Current Mapping] をク リ ッ ク します。 この操作によ り、 マッピングが [Current mapping] リ ス トに追加されます。

7. アプ リ ケーシ ョ ンが複数のサービスを使用する場合、 手順 5 を繰り返してそれぞれのサービスを構成し

ます。 ほとんどのアプ リ ケーシ ョ ンでは、 1 つのサービスしか使用しませんが、 複数のプロ ト コルを使用

するアプ リ ケーシ ョ ン ( たとえば電子メール ) では複数のサービスを使用します。

8. [Create shortcut on ASAP WorkPlace] チェッ ク ボッ クスを選択します。

Page 254: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 243

OnDemand を実行したと きに Web ページが開く よ うにする場合 ( シン ク ラ イアン ト アプ リ ケーシ ョ

ンが自動的に始動するよ うにする場合便利 )、 [Start an application by launching this URL] ボッ クスに、 適切なページの URL を指定します。 ただし、 http:// または https:// プロ ト コル識別子は

必ず指定しなければなり ません。

OnDemand がロード される と、 新しいブラウザ ウ ィ ンド ウに、 指定した URL が自動的に開きます。

メモ

• [Create shortcut on ASAP WorkPlace] オプシ ョ ンを 初に構成したら、 [Mapped Mode] ペー

ジで設定の表示のみを行う こ とができます。 このページで編集するこ とはできません。 この設定の 初の

構成が終わったら、 AMC の [WorkPlace Shortcuts] ページでシ ョー ト カッ ト を管理します。 詳細に

ついては、 207 ページの 「シ ョート カッ トの利用」 を参照して ください。

高度な OnDemand オプションの構成

この節では、外部 IP アドレスを使用してアプラ イアンスへアクセスする方法と、OnDemand ログにデバッグ メ ッセージを追加する方法について説明します。

外部 IP アドレスを使用したアプライアンスへのアクセス

デフォル トの場合、 OnDemand は、 アプライアンスの SSL 証明書に記述されている FQDN を使用してアプ

ライアンスにアクセスします。 これは実稼働環境 (FQDN がパブ リ ッ ク DNS に追加される ) では問題あ り ま

せんが、 テス ト環境では次のいずれかの理由で問題が発生します。

• そのアプラ イアンスの FQDN が DNS に追加されていないため。

• ユーザーの環境でネッ ト ワーク アド レス変換 (NAT) が使用されているこ とから、外部 IP アドレスがアプ

ライアンスの外部ネッ ト ワーク アド レス と一致しないため。

どちらの場合も、 外部ネッ ト ワーク インタフェースの IP アドレスを使用するよ う OnDemand を構成する必

要があ り ます。

アプライアンスの外部 IP アドレスを使用するよう OnDemand を構成するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作に

よ り、 [Agent Configuration] ページが表示されます。

2. [Aventail OnDemand] の右側にある [Aventail access agents] エ リ アで [Edit] をク リ ッ ク し

ます。 これで、 [Configure OnDemand] ページが表示されます。

3. [Advanced] エ リ アをク リ ッ ク して拡張し、 [Appliance FQDN or IP address] ボッ クスに、 外部

ネッ ト ワーク インタフェースの IP アド レスを入力します。

アプライアンスを実稼働環境に移す前に、 この値に、 アプライアンスの SSL 証明書に記述されている FQDN が含まれているこ とを確認しますアプライアンスの SSL 証明書を更新する と、 FQDN が自動的にこのフ ィー

ルドに挿入されます ( 前に指定した値は上書きされる )。

ユーザーが初めて OnDemand を起動する と、 OnDemand を実行するための許可を与えるよ う求めるセキュ

リ ティ警告が Web ブラウザに表示されます。 このよ う な場合のブラウザの構成については、 244 ページの

「Java セキュ リ ティ警告の抑止」 を参照して ください。

OnDemand ログへのデバッグ メ ッセージの追加

デバッグ メ ッセージを OnDemand ログに記録するこ とができます。 OnDemand ログには、 情報メ ッセージ

と警告メ ッセージのみが記述されます。 そのためこのログは、 ト ラブルシューティングの場合に限って使用し

ます。

OnDemand ログへデバッグ メ ッセージを追加するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作に

よ り、 [Agent Configuration] ページが表示されます。

2. [Aventail OnDemand] の右側にある [Aventail access agents] エ リ アで [Edit] をク リ ッ ク し

ます。 これで、 [Configure OnDemand] ページが表示されます。

3. [Advanced] エ リ アをク リ ッ ク して拡張し、 [Enable debug OnDemand log messages] チェッ

ク ボッ クスを選択します。

Page 255: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

244 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

クライアントの構成

この節では、 OnDemand で使用する と便利なク ライアン ト側の構成について説明します。

Java セキュリティ警告の抑止

OnDemand が始動する と、OnDemand を実行するための許可を与えるよ う求めるセキュ リ テ ィ警告が Web ブラウザに表示されます。 この警告は、 オペレーティング システムやブラウザによっても変動します。

OnDemand を実行するためには、 この証明書を受け入れなければなり ません。

OnDemand には、 アプレッ トの妥当性を保証する、 Java コード署名証明書が含まれます。 Windows および Macintosh OS X の場合、 証明書には、 商用ソフ ト ウェアで広範に使用されている、 Thawte のク ラス 3 デジ

タル ID が含まれます。

OnDemand を起動するたびにセキュ リ ティ プロンプ トが表示されるのを抑止するためには、 システムが Aventail 証明書を信頼するよ う構成します。 このよ う な構成を行う と、 ブラウザは、 Aventail からのそれ以

降のソフ ト ウェア ダウンロードをすべて信頼するよ うにな り ます。 たとえば Internet Explorer の場合、

[Always trust content from Aventail Corporation] をク リ ッ クすれば、 Aventail 証明書を信頼する

よ う構成するこ とができます。

Page 256: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 245

Web ブラウザでのプロキシ サーバーの構成

プロキシ サーバー経由でアウ トバウンド接続を渡すと き、OnDemand では Web ブラウザの設定を使用して、

プロキシ サーバーのアドレス とポー ト を判定します。 この構成では、 アウ トバウンド プロキシ サーバーのア

ドレス とポート を指定するか、 自動プロキシ検出を有効にするこ とによ り、 ユーザーが自身の Web ブラウザ

を構成しなければな り ません。

ユーザーが自動プロキシ検出と手動プロキシ識別の両方を有効にしている場合、 この順序でプロキシ サーバー

設定がチェッ ク されます。

1. [Automatically detect settings] オプシ ョ ンが有効な場合、 OnDemand はプロキシ サーバー設定

を自動的に検出しよ う と します。

2. OnDemand がプロキシ サーバー設定を自動的に検出できない場合、 ブラウザの [Use automatic configuration script] オプシ ョ ンが有効になっていれば、 自動構成スク リプ トがないかチェッ ク しま

す。

3. 構成スク リプ トでプロキシ サーバー設定を検出できなかった場合、 ユーザーが手動で指定したプロキシ サーバー設定が使用されます。

Internet Explorer for Windows で自動プロキシ検出を構成するには

1. [Tools] メニューから [Internet Options] を選択します。

2. [Connections] タブで、 [LAN Settings] をク リ ッ ク します。

3. [Automatic Configuration] で、 次のいずれかまたは両方のオプシ ョ ンを有効にします。

• プロキシ サーバー設定を自動的に検出する場合、 [Automatically detect settings] チェッ ク ボッ クスを選択します。 ( このオプシ ョ ンは Microsoft Virtual Machine を使用して Internet Explorer を実行しているユーザーに限ってサポート されている )

• 構成ファ イルに含まれている構成情報を使用する場合、 [Use automatic configuration script] チェッ ク ボッ クスを選択して、 [Address] ボッ クスに構成ファ イルの URL またはパスを

入力します。

Internet Explorer for Windows でプロキシ サーバー設定を手作業で指定するには

1. [Tools] メニューから [Internet Options] を選択します。

2. [Connections] タブで、 [LAN Settings] をク リ ッ ク します。

3. [Proxy Server] で、 [Use a Proxy Server] チェッ ク ボッ クスを選択し、 [Address] および [Port] ボッ クスでプロキシ サーバーの IP アド レス とポート を指定します。

また、 異なるプロ ト コルで異なるプロキシ サーバーを使用している場合、 [Advanced] をク リ ッ ク し

て、 必要な情報を指定します。 [HTTP] と [Secure] の両方についてプロキシ サーバーを指定します。

! 注意 [LAN Settings] ダイアログ ボックスのいずれかの自動設定 ([Automatically detect settings] チェ ッ ク ボッ クスまたは [Use automatic configuration script] チェ ック ボックス ) を有効にすると、 プロキシ サーバー設定が上書きされます。 プロキシ検出が正常に動作するには、 この 2 つのチェ ッ ク ボックスをオフにしておかなければなりません。

Page 257: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

246 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

Aventail Connect プロキシ クライアント

Aventail Connect ク ラ イアン トは、 Aventail ネッ ト ワーク プロキシ サービスで保護された TCP リ ソースへ

のアクセスを可能にする Windows アプ リ ケーシ ョ ンです。 ほとんどの場合ユーザーは、 クレデンシャルを入

力するよ う求められた場合か リモート ネッ ト ワーク アクセスを有効にするよ う求められた場合に限り、

Aventail Connect ク ラ イアン ト と通信します。

Aventail Connect は、 構成ファ イルで割り当てられているルーティ ング指示文に従って、 ネッ ト ワーク ト ラ

フ ィ ッ クを リ ダイレク ト し リルー ト します。 構成ファイルは、 Aventail Connect Configuration Tool を使用

して作成します。

Aventail Connect ク ラ イアン トが接続要求を受け取る と、 その接続を Aventail ネッ ト ワーク プロキシ サー

ビスに リダイレク トする必要があるかど うか判断します。 リ ダイレク トする必要がない場合、 Aventail Connect は、 接続要求 ( およびそれ以降のデータ転送 ) を TCP/IP スタ ッ クに直接渡します。

次に、 Aventail Connect ク ラ イアン トのインス トール、 構成、 デプロイの基本手順について説明します。

Aventail Connect ク ラ イアン トの詳細については、 『Aventail Connect Administrator’s Guide』 を参照し

て ください。

Page 258: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 247

Aventail Connect クライアン ト をインス トール、 構成、 デプロイするには

1. コンピュータに Aventail Connect 管理者ツールをインス トールします。 Aventail Connect 管理者ツー

ルには、 Configuration Tool と Customizer が含まれます。

2. Aventail Connect Configuration Tool を開いて、 構成 (.cfg) ファイルを作成します。 構成ファ イルを

作成するための基本手順は、 次のよ うにな り ます。

• リモー ト ネッ ト ワーク と、 リモート ネッ ト ワーク アクセス モードを構成します。

• Aventail Connect が ト ラフ ィ ッ クを リダイレク トする リモー ト ネッ ト ワークの接続先を指定しま

す。

• 必要なプロキシ サーバー設定を定義します。

• 適切な Aventail ネッ ト ワーク プロキシ サービスの信頼できるルート ファ イルを参照します。

3. Aventail Connect Customizer ツールを使用して、 Aventail Connect セッ ト アップ パッケージを作成

します。 手順 2 で作成した構成ファ イルとあわせて、 手順 2 で参照した信頼できるルート ファ イルも入

れます。

4. Aventail Connect セッ ト アップ パッケージをユーザーに配布します。 セッ ト アップ パッケージを配布

する場合の も一般的な方法には次のよ うなものがあ り ます。

• セッ ト アップ パッケージを HTTP または HTTPS サーバーに置きます。

• セッ ト アップ パッケージを FTP サイ トに置きます。

• セッ ト アップ パッケージを、 マップド ド ラ イブと してアクセスできるネッ ト ワーク ド ラ イブに置き

ます。 Microsoft ネッ ト ワークの場合は、 UNC パス名 ( たとえば

「\\computer_name\share_name\Connect」 ) を使用します。

• パッケージを電子メールの添付ファ イルと してユーザーに送信します。

5. ユーザーに、 このセッ ト アップ パッケージを取得して開く よ う通知します。 実行可能ファイルが動作す

る と、 Aventail Connect インス トール パッケージが自動的に解凍され、 ユーザーのコンピュータ上で

セッ ト アップが始ま り ます。

メモ

• Aventail Connect を介したネッ ト ワーク リ ソースへのアクセスを許可するには、 Aventail Connect アクセスを明確に許可するゾーンにユーザーを割り当てなければなり ません。 詳細については、 190 ページ

の 「ゾーンへの Aventail Connect Proxy ク ラ イアン ト ユーザーの割り当て」 を参照して ください。

グラフ ィカル ターミナル エージェント

Aventail アプライアンスは、Windows Terminal Services (WTS) ホス トおよび Citrix ホス トに対する Web ベースのアクセスをサポート しています。 このホス トには、 ASAP WorkPlace でデプロイ される Web ベース

のエージェン トからアクセスします。

この Web ベースのターミナル エージェン ト を使用する と、ネイティブ アプリ ケーシ ョ ン プロ ト コルを使用し

てターミナル サーバーにアクセスできるよ うにな り ます。 たとえば、 Citrix サーバーにアクセスする と き、 ク

ラ イアン トは、 Citrix のプロプライエタ リな (HTTP でない ) プロ ト コルを使用して、 ク ラ イアン トからサー

バーにト ラフ ィ ッ クを送り ます。 したがって、 ターミナル サーバー リ ソースに対するアクセスを提供する と

き、 Aventail のいずれかのアクセス方式 (Web プロキシ エージェン ト 、 OnDemand、 いずれかの ト ンネル ク ラ イアン ト ) をプロビジ ョ ニングするよ う、WorkPlace を構成しなければなり ません。 ト ランスレーテッ ド Web アクセスのみを提供するよ う WorkPlace を構成している場合、プロプラ イエタ リ なアプ リ ケーシ ョ ン プロ ト コルにアクセスする上で必要なネッ ト ワーク ト ランスポートがク ラ イアン ト PC にないため、 端末リ ソー

スが使用できな くな り ます。 アクセス方式の構成の詳細については、 124 ページの 「コ ミ ュニティに対するア

クセス方式の選択」 を参照して ください。

ユーザーが、 ASAP WorkPlace から Citrix または Windows Terminal Services リ ソースへの接続を開始す

る と き、 アプライアンスは、 アプライアンス上の適切なバージ ョ ンのエージェン トがユーザーのコンピュータ

上にインス トールされているかど うか判定し、 必要に応じて、 エージェン ト を自動的にインス トールまたは更

新します。

この節では、 サポート されているグラフ ィカル ターミナル エージェン トについて概説し、 その構成方法につ

いて説明します。 ASAP WorkPlace からターミナル サーバーにアクセスを提供する方法については、 210ページの 「グラフ ィカル ターミナル シ ョート カッ トの追加」 を参照して ください。

Page 259: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

248 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

Windows Terminal Services エージェントの管理

このアプラ イアンスには、 2 つのバージ ョ ンの Windows Terminal Services エージェン トがインス トールさ

れています。 1 つは、 Windows で動作する ActiveX バージ ョ ンで、 も う 1 つはクロスプラ ッ ト フォームの Java バージ ョ ンです。

異なるバージ ョ ン ( アップグレード バージ ョ ンなど ) の ActiveX エージェン ト を Windows ユーザーにプロ

ビジ ョ ニングしたい場合、 アプライアンスの構成を更新するこ とができます。 ユーザーが次に ASAP WorkPlace から Windows Terminal Services リ ソースにアクセスする と き、 アプライアンスはそれをユー

ザーにプロビジ ョ ニングするよ うにな り ます ( ただし Java バージ ョ ンの Windows Terminal Services エー

ジェン トは更新できない )。

ActiveX Windows Terminal Services エージェン ト を更新するには

1. WTS エージェン ト をローカル PC にダウンロード します。 MSDN からコピーを入手できる他、http://download.microsoft.com/download/d/c/8/dc88fe77-4316-45f5-816b-0f06f1cbffe3/tswebsetup.exe からダウンロードするこ と もできます。

2. エージェン トのバージ ョ ン番号を調べます。

a. WinZip などの zip ファイル解凍プログラムで、 tswebsetup.exe を開き、 msrdp.cab. とい う名前

のファイルを抽出します。

b. zip ファ イル解凍プログラムで msrdp.cab を開き、 msrdp.inf とい う名前のファ イルを抽出しま

す。

c. 「FileVersion」 の行が 「FileVersion=5,1,2600,2180」 のよ うになっています。 このバー

ジ ョ ン番号を AMC に入力します。

3. メ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作によ り、

[Agent Configuration] ページが表示されます。

4. [Other agents] エ リ アの [Graphical terminal agents] で [Configure] をク リ ッ ク します。 こ

の操作によ り、 [Configure Graphical Terminal Agents] ページが表示されます。

5. [Windows Terminal Services agent] の [Agent file] ボッ クスに、 エージェン ト ファ イルへの

パスを入力するか、 [Browse] をク リ ッ ク して、 適切なファ イルをブラウズします。

6. [Version] ボッ クスに、 ( ステップ 2 の方法で ) エージェン トのバージ ョ ン番号を入力します。 バー

ジ ョ ン番号を入力する と き、 バージ ョ ン番号の数値間の区切り文字にはピ リオドではな く必ずコンマを使

用するよ うにします。 たとえば 「9,00,32649,0」 のよ うに入力します。

7. [Update] をク リ ッ ク します。

Page 260: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 249

Citrix エージェントの管理

ユーザーが Citrix リ ソースにアクセスできるよ うにするには、 アプライアンスでエージェン ト を構成しなけれ

ばなり ません ( デフォル トではエージェン トが構成されていない )。 Citrix エージェン トには、 2 つのバージ ョ

ンがあ り ます。 1 つは、 Windows で動作する ActiveX コン ト ロールで、 も う 1 つはクロスプラ ッ ト フォーム

の Java アプレッ トです。

アプライアンスで Citrix エージェン ト を構成する場合、 このエージェン トがホス ト される Citrix サーバーの URL を指定します。 通常このエージェン トは、 企業のプライベート ネッ ト ワーク上のサーバーまたはベン

ダーの Web サイ トのいずれかでホス ト されます。 ユーザーが ASAP WorkPlace から Citrix リ ソースに初め

てアクセスする と き、 Aventail アプライアンスは、 指定されたロケーシ ョ ンから Citrix エージェン ト を取得

し、 ユーザーにこれをプロビジ ョ ニングします。

Citrix エージェン ト をインス トールするには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [Agent Configuration] をク リ ッ ク します。 この操作に

よ り、 [Agent Configuration] ページが表示されます。

2. [Other agents] エ リ アの [Graphical terminal agents] で [Configure] をク リ ッ ク します。 こ

の操作によ り、 [Configure Graphical Terminal Agents] ページが表示されます。

3. ActiveX エージェン ト を指定する と きは、 [Citrix agents] の下にある [Windows (ActiveX control)] エ リ アを構成します。

a. このエージェン トがホス ト される Citrix サーバーの URL を [URL for agent file] ボッ クスに入

力します。 この URL には、 プライベート URL、 または

「http://download2.citrix.com/files/en/products/client/ica/current/wficat.cab」 などのパブ

リ ッ ク URL を指定します。

b. [Version] ボッ クスに、 エージェン トのバージ ョ ン番号を入力します。

バージ ョ ン番号を調べる と きは、 .cab ファ イルのコピーをローカル デスク ト ップにダウンロード し

た後、 WinZip などの zip ファイル解凍プログラムを使用してファ イルを解凍し、 wficat.inf という

名前のファ イルを開きます。 「FileVersion=9,00,32649,0」 のよ うになっている

「FileVersion」 の行を調べます。 このバージ ョ ン番号を AMC にコピー アンド ペース トするか、

入力します ( バージ ョ ン番号の数値間の区切り文字にはピ リオドではな く必ずコンマを使用する )。

c. [Update] をク リ ッ ク します。

4. Java エージェン ト を指定する と きは、 [Citrix agents] の下にある [Cross-platform (Java applet)] エリ アを構成します。

a. このエージェン トがホス ト される Citrix サーバーの URL を [URL for agent file] ボッ クスに入

力します。 この URL では、 zip されている Java アーカイブ ファ イル (.gz ファ イル拡張子を持つ

もの ) を参照しなければな り ません。 この URL は、 プライベート URL、 または

「http://download2.citrix.com/FILES/Java_v90/JICAComponents.tar.gz」 などのパブリ ッ ク URL を指定します。

b. [Update] をク リ ッ ク します。

Page 261: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

250 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

Aventail アクセス サービスの管理

この節では、 Aventail アクセス サービスの概要を紹介し、 このサービスの起動、 停止、 構成の方法について

説明します。

概要 : アクセス サービス

ユーザーは、 4 つの基本方式、 またはアクセス サービスを使用して、 Aventail アプラ イアンスで保護された VPN リ ソースにアクセスするこ とができます。 この節では、 それぞれのアクセス サービス と、 それぞれの

サービスでアクセスできる リ ソースのタイプについて説明します。

• Aventail ネッ トワーク ト ンネル サービス。 このコンポーネン トは、 広範囲のク ライアン ト / サーバー アプ リ ケーシ ョ ンにセキュアなネッ ト ワーク ト ンネル アクセスを提供するネッ ト ワーク ルーティング テク ノ ロジーです。 対象となるアプ リ ケーシ ョ ンには、 Voice Over IP (VoIP) や ICMP などの非 TCP/IP プロ ト コル、 逆方向接続プロ ト コル、 リモート ヘルプ デスク アプ リ ケーシ ョ ンなどの双方向プロ ト コル

を使用するものも含まれます。 このサービスは、 Aventail Connect ト ンネル ク ラ イアン トや Aventail OnDemand ト ンネル エージェン ト と共同で動作して、 認証され暗号化されたアクセスを可能にします。

ネッ ト ワーク ト ンネル サービスでは、 ファ イアウォールや NAT デバイスの他、 従来型の VPN デバイス

と干渉する可能性があるプロキシ サーバーも ト ラバースするこ とができます。

• Aventail Web プロキシ サービス。 このサービスは、 ユーザーが、 Web ベースのアプ リ ケーシ ョ ン、

Web サーバー、 ネッ ト ワーク ファ イル サーバーなどに、 Web ブラウザから安全にアクセスするために

利用されます。 また Aventail Connect Mobile ク ラ イアン ト を使用した Pocket PC デバイスから Web ベースのアプ リ ケーシ ョ ンや Web サーバーににアクセスする際にも使われます。 Web プロキシ サービ

スは、 Web ベースの リ ソースに対するアクセスを中継し暗号化するセキュアな HTTP リバース プロキシ

です。 このサービスは、 OnDemand プロキシ エージェン トからの TCP/IP 接続の管理も行います。

• Aventail ネッ トワーク プロキシ サービス。 このサービスは、 標準ク ライアン ト / サーバー アプ リ ケー

シ ョ ンにアクセスするためのセキュアなプロキシを提供します。 Aventail Connect プロキシ ク ラ イアン

ト と共同で動作して、 インターネッ ト経由で、 認証され暗号化されたアクセスを可能にします。 ネッ ト

ワーク プロキシ サービスは、 SOCKS v5 プロ ト コルをベースにしています。 ネッ ト ワーク プロキシ サービスは、 内部のアプ リ ケーシ ョ ン とネッ ト ワークに対するアクセスを中継し暗号化します。 ネッ ト

ワーク プロキシ サービスは、 このプロキシベースのアーキテクチャ と SSL を使用するこ とによ り、 ファ

イアウォールや NAT デバイスの他、 従来型の VPN デバイス と干渉する可能性があるプロキシ サーバー

も ト ラバースするこ とができます。

• ASAP WorkPlace サービス。 このサービスは、Web ブラウザからアクセスするネッ ト ワーク ファ イル

共有に対するアクセスを制御します。 ASAP WorkPlace サービスは、 Server Message Block (SMB) ファ イル共有プロ ト コルを使用して、 Windows ファ イル サーバーおよびネッ ト ワーク共有 (Microsoft Distributed file system (DFS) リ ソース ) と通信します。 ASAP WorkPlace サービスの構成について

は、 205 ページの 「ASAP WorkPlace の一般設定の構成」 を参照して ください。

WebOnDemand

(HTTP )Web

OnDemand Connect

(IP )

Aventail Connect

(TCP )

Page 262: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 251

次の表は、 Aventail アクセス サービス と、 そのサービスが制御するユーザー アクセス コンポーネン ト との関

係を示しています。

Aventail アクセス サービスの停止と開始

状況に応じて、 Aventail サービスを一時的に停止するこ と もできます。

! 注意 サービスは、 予定されている保守期間やオフピークのときに限って停止するようにします。 また、

サービスが停止する際は、 あらかじめユーザーに通知してお く必要があります。

サービスを開始または停止するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

サービス ユーザー アクセス コンポーネン ト 説明

Aventail ネッ トワーク ト ンネル サービス

• Aventail OnDemand ト ンネル エージェン ト

• Aventail Connect ト ンネル クライアン ト

• ネッ トワーク ト ンネル クライアン トからの TCP 接続および非 TCP (VoIP や ICMP などの) 接続を管理します。

• すべてのリソースに対してネッ トワークレベルのアクセスを提供することで、 ユーザーのコンピュータを効率的にネッ トワーク上のノードにします。

• マップド ネッ トワーク ド ライブ、 ネイテ ィブ電子メール クライアン ト、 Voice over IP (VoIP) などの逆方向接続を行うアプリケーシ ョ ンをサポート します。

Aventail ネッ トワーク プロキシ サービス

• Aventail Connect プロキシ クライアン ト

• Aventail Connect プロキシ クライアン トからの TCP/IP 接続を管理します。

Aventail Web プロキシ サービス • Aventail OnDemand プロキシ エージェン ト

• Aventail ConnectMobile クライアン ト

• Web プロキシ エージェン ト

• ト ランスレーテッ ドWeb エージェン ト

• Web ブラウザ、 Aventail Connect Mobile クライアン ト、 Aventail OnDemand プロキシ エージェン トからの HTTP 接続および TCP/IP 接続を管理します。

Aventail ASAP WorkPlace サービス

• ASAP WorkPlace ポータル • Web ブラウザから使用できる Web ベースのポータルです。

• ファイル システム リ ソースへのアクセスを提供します。

• Aventail Connect プロキシ クライアン ト以外のすべてのユーザー アクセス コンポーネン トの設定とインス トールを行います。

Page 263: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

252 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

2. [Access Services] エリ アで、 適切な リ ンクをク リ ッ ク します。

• サービスを停止する と きは、 [Stop] をク リ ッ ク します。 この操作によ り、 現在のすべての接続が停

止します。

• サービスを開始する と きは、 [Start] をク リ ッ ク します。

ネッ トワーク トンネル サービスの構成

Aventail ネッ ト ワーク ト ンネル サービスは、Connect ト ンネル ク ラ イアン ト および OnDemand ト ンネル エージェン トからのアクセスを制御します。 ネッ ト ワーク ト ンネル ク ラ イアン ト をユーザーにインス トール

するには、 初に、 コ ミ ュニティで使用するための IP アドレス プールを 1 つまたは複数作成しなければな り

ません。ネッ ト ワーク ト ンネル サービスを構成する場合、 IP アドレスをク ラ イアン トに割り当てるための IP アド レス プールをセッ ト アップしなければな り ません。 これらの IP アド レスは、 VPN 接続におけるク ラ イア

ン トのエンド ポイン ト とな り ます。

ネッ トワーク ト ンネル サービスを構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access services] の [Network tunnel service] エ リ アで [Configure] をク リ ッ ク します。 こ

の操作によ り、 [Configure Network Tunnel Service] ページが表示されます。

3. [IP address pools] エ リ アで、 IP アドレス プールを 1 つまたは複数作成します。 詳細については、

253 ページの 「IP アド レス プールの構成」 を参照して ください。

4. [Advanced] エ リ アをク リ ッ ク して拡張します。 インターネッ トへの ト ンネル ト ラフ ィ ッ クを異なる

ゲート ウェイでルーティングしたい場合、 [Enable route to Internet] チェッ ク ボッ クスを選択し

て、 ゲート ウェイの IP アド レスを入力します。 このオプシ ョ ンを有効にする と、 ク ラ イアン トからイン

ターネッ トへのすべての ト ンネル ト ラフ ィ ッ クが、 アプライアンスのデフォルト ゲート ウェイではな く、

指定した IP アド レスを介してルーティングされるよ うにな り ます。

5. [Save] をク リ ッ ク します。

Page 264: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 253

IP アドレス プールの構成

IP アドレス プールは、 IP アド レスをネッ ト ワーク ト ンネル ク ラ イアン トに割り当てるために使用されます。

ユーザーが Connect ト ンネル ク ラ イアン ト または OnDemand ト ンネル エージェン ト を使用して接続する場

合、 Aventail アプラ イアンスは、 ク ラ イアン トに対して、 構成可能なアド レスのプールから IP アド レスを割

り当てます。 これによ り、 ク ラ イアン トのコ ミ ュニテ ィで使用できるプールのみが対象になり ます。

IP アドレスは、 DHCP サーバーから動的に割り当てられるよ う構成するこ とができます。 また、 1 つまたは複

数の静的 IP アド レス プールを指定し、 そこから IP アド レスが ト ンネル ク ラ イアン トに割り当てられるよ う

にするこ と もできます。 動的なダイナミ ッ ク アド レス プールを構成した場合、 DHCP サーバーが、 プールの IP アドレスを ト ンネル ク ラ イアン トに割り当てるよ うにな り ます。静的なスタティ ッ ク IP アドレス プールを

サブネッ ト またはアドレス範囲と して構成するこ と もできます。

IP アドレス プールの編集および削除の詳細については、 35 ページの 「AMC でのオブジェク トの追加、 編集、

コピー、 削除」 を参照して ください。

IP アドレス プールの構成のためのベスト プラクティス

IP アドレス プールを構成する と き、 次の点に留意する必要があ り ます。

• スタテ ィ ッ ク IP アド レス プールを構成する と きは、他のネッ ト ワーク リ ソースにすでに割り当てられて

いる IP アドレスは指定しないでください。

• ネッ ト ワーク ト ンネル ク ラ イアン トが使用するよ う構成している IP アドレスは、 ク ラ イアン ト ネッ ト

ワークですでに使用されている IP アドレス と衝突する可能性があ り ます。 可能な限り、 ユーザーのネッ

ト ワークで使用されているこ とがわかっている IP アド レスは構成しないでください。

• 大数の同時ユーザーに対応できるだけの、 十分な IP アドレスがあるこ とを確認します。 たとえば、 同

時ユーザーの 大数が 100 の場合、 100 以上の IP アド レスが使用可能でなければなり ません。

ダイナミ ック IP アドレス プールの追加

この節では、 ダイナミ ッ ク IP アド レス プールを作成する方法について説明します。

ダイナミ ッ ク IP アドレス プールを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access services] の [Network tunnel service] エ リ アで [Configure] をク リ ッ ク します。 こ

の操作によ り、 [Configure Network Tunnel Service] ページが表示されます。

Page 265: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

254 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

3. [IP address pools] で [New] をク リ ッ ク します。 この操作によ り、 [Configure IP Address Pool] ページが表示されます。

4. [Name] ボッ クスに、 アドレス プールの名前を入力します。

5. [Description] ボッ クスに、 アド レス プールについてのコ メン ト をわかりやすく入力します。

6. [IP addresses] で [Dynamic address pools] をク リ ッ ク します。

7. オプシ ョ ン と して、 [DHCP server] ボッ クスに DHCP サーバーの IP アドレスを入力します。 [DHCP server] ボッ クスをブランクにする と、 アプライアンスが、 DHCP サーバーを探すためのブロードキャ

ス ト要求を送信し、 見つかったサーバーを使用してアドレスを割り当てるよ うにな り ます。 通常このボッ

クスは、 特定の DHCP サーバーを構成する必要がある場合を除き、 ブランクにしておきます。

8. [Add] をク リ ッ ク します。 このプールが、 使用可能な IP アド レス プールのリ ス トの追加されます。

Page 266: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 255

9. ( オプシ ョ ン ) ク ラ イアン ト インタフェースを構成するための仮想インタフェース設定を変更するには、

[Advanced] エ リ アをク リ ッ ク して拡張し、 [Customize default settings] チェッ ク ボッ クスを選

択します。 [DNS server]、 [WINS server]、 [Domain name] の値には 「Virtual interface settings」 があらかじめ構成されており、 それぞれの値がネッ ト ワーク構成から取り込まれます。 ただ

し、 必要であれば設定を編集するこ と もできます。

10. [Save] をク リ ッ ク します。

スタティ ック IP アドレス プールの追加

この節では、 スタテ ィ ッ ク IP アド レス プールの作成する方法について説明します。

スタテ ィ ッ ク IP アドレス プールを追加するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access services] の [Network tunnel service] エ リ アで [Configure] をク リ ッ ク します。 こ

の操作によ り、 [Configure Network Tunnel Service] ページが表示されます。

3. [IP address pools] で [New] をク リ ッ ク します。 この操作によ り、 [Configure IP Address Pool] ページが表示されます。

4. [Name] ボッ クスに、 アドレス プールの名前を入力します。

5. [Description] ボッ クスに、 アド レス プールについてのコ メン ト をわかりやすく入力します。

6. [IP addresses] で [Static IP address pools] をク リ ッ ク して、 IP アドレスあるいは ト ンネル クラ イアン トが使用できるよ うにするアドレスを指定します。 IP アド レス とサブネッ ト マスクを、 カンマ

区切りの十進数形式 (w.x.y.z) で入力します。

• 単一のホス ト を定義する と きは、 [IP address] にその IP アド レスを入力し、 [Subnet mask] に 「255.255.255.255」 を指定します。

• IP アドレスを範囲で指定する と きは、 [IP address] ボッ クスに開始アドレスを入力して、 [IP range end] ボッ クスに終了アドレスを入力し、 [Subnet mask] を指定します。

• 完全なサブネッ ト を定義するには、 [IP address] ボッ クスにネッ ト ワーク アドレスを、 [Subnet mask] ボッ クスにサブネッ ト マスクのネッ ト ワーク アドレスを入力します。 サブネッ ト マスク

は、 ある範囲に変換され、 対応する値が入れられます。 サブネッ トの IP アド レスが入力されている

場合、 それがネッ ト ワーク内の 初の使用可能アドレスに変換されますが、 サブネッ トの真ん中のア

ドレスがそのまま使用されます。 終了アドレスには、 サブネッ トの 大の使用可能アドレスが入り ま

す。

Page 267: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

256 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

7. [Add] をク リ ッ ク します。 このプールが、 使用可能な IP アド レス プールのリ ス トの追加されます。

8. ( オプシ ョ ン ) ク ラ イアン ト インタフェースを構成するための仮想インタフェース設定を変更するには、

[Advanced] エ リ アをク リ ッ ク して拡張し、 [Customize default settings] チェッ ク ボッ クスを選

択します。 「DNS server]、 [WINS server]、 [Domain name] の値には 「Virtual interface settings」 があらかじめ構成されており、 それぞれの値がネッ ト ワーク構成から取り込まれます。 ただ

し、 必要であれば設定を編集するこ と もできます。

9. [Save] をク リ ッ ク します。

ネッ トワーク プロキシ サービスの構成

この節では、 ネッ ト ワーク プロキシ サービス オプシ ョ ンを構成する方法について説明します。

ネッ トワーク プロキシ サービスを構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access services] の [Network tunnel service] エ リ アで [Configure] をク リ ッ ク します。 こ

の操作によ り、 [Configure Network Proxy Service] ページが表示されます。

Page 268: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 257

3. [Network proxy options] をク リ ッ ク して、 [Timeout values] エ リ アに情報を入力します。

• [SSL timeout] ボッ クスに、 SSL ハンドシェークがタイムアウ トするまでの時間を秒単位で入力

します。 デフォル トは 「300」 です。

• [SSL cache lifetime] ボッ クスに、 SSL セッシ ョ ン レコードがキャ ッシュ内に残される時間を分

単位で入力します。 [SSL cache lifetime] が過ぎる と、 ネッ ト ワーク プロキシ サービスは、 新

しい SSL セッシ ョ ン とネゴシエートするよ うにな り ます。 ただし AMC には、 SSL セッシ ョ ンの長

さに対するグローバル設定があ り ます。 そのため、 この設定と同じ値を使用するこ とが推奨されま

す。 値が異なる場合、 ネッ ト ワーク プロキシ セッシ ョ ンで短い値が優先されます。 [SSL cache lifetime] のデフォルト値は 「720」 分 (12 時間 ) です。

• [Default connection timeout] ボッ クスに、 ユーザー接続がタイムアウ トするまでの非動作時

間を秒単位で入力します。 こ こで指定した時間内にデータが転送されていない場合、 接続が終了し、

ユーザーが再認証を受けなければならな くな り ます。

• [Authentica] ボッ クスに、 認証要求のタイムアウ ト値を秒単位で入力します。 認証フェーズの際、

こ こで指定した時間内にデータが受け取られなかった場合、 その要求はタイムアウ ト します。 一般的

に、 この値と [SOCKS client timeout] を同じ値に設定します。

• [SOCKS client timeout] ボッ クスに、 SOCKS プロ ト コル応答のタイムアウ ト値を秒単位で入力

します。 非認証接続の際、 こ こで指定した時間内にク ライアン トからデータが受け取られなかった場

合、 その要求はタイムアウ ト します。 一般的に、 この値と [Authentication timeout] を同じ値

に設定します。

• [Maximum limbo life] ボッ クスに、 サーバー構成が修正された後も接続を持続できる 大ライ

フタイムを秒単位で入力します。 構成の変更をネッ ト ワーク プロキシ サービスに適用する場合、 既

存の接続は、 ユーザーが停止させるか、 [Maximum limbo life] 秒が経過するまでアクテ ィブな状態

になり ます。 この設定を短くするほど、 セキュ リ ティは向上しますが、 一部のユーザーの接続が突然

停止するなど とい う こ とが起こ りやすくな り ます。

4. [DNS cache] エ リ アに情報を入力します。

• [Forward lookup] の [Success] ボッ クスに、 成功した順方向 DNS ルッ クアップがキャ ッシュ

される時間を秒単位で入力します。 [Failure] ボッ クスには、 失敗した順方向 DNS ルッ クアップが

キャ ッシュ される時間を秒単位で入力します。

• [Reverse lookup] の [Success] ボッ クスに、 成功した逆方向 DNS ルッ クアップがキャ ッシュ

される時間を秒単位で入力します。 [Failure] ボッ クスには、 失敗した逆方向 DNS ルッ クアップが

キャ ッシュ される時間を秒単位で入力します。

5. [Miscellaneous] エ リ アの [Save performance metrics every] ボッ クスに、 何回接続を行った

と きにパフォーマンス メ ト リ ッ クスが保存されるか、 その接続回数で指定します。 メ ト リ ッ クスは syslog にロギングされ、 他のログ情報と ローテーシ ョ ンされます。

6. [Save] をク リ ッ ク します。

メモ

• ネッ ト ワーク プロキシ サービスでは、 内部 DNS キャ ッシュを使用して、 成功および失敗した名前ルッ

クアップを保管します。 順方向および逆方向ルッ クアップは別々にキャ ッシュ されます。 DNS ルッ ク

アップをキャ ッシュする と、 パフォーマンスが向上します。 これは特に、 失敗したルッ クアップの場合に

顕著です。 とい うのも、 失敗した接続要求は、 成功した要求よ り も処理に時間がかかるためです。

Page 269: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

258 | 第 10 章 - ユーザー アクセス コンポーネン トおよびサービス

Web プロキシ サービスの構成

この節では、 Web リ ソースへのアクセスを管理するサービスの構成方法について説明します。 Web プロキシ サービスでは、 Web プロキシ アクセス、 ト ランスレーテッ ド Web アクセス、 Aventail OnDemand プロキ

シ エージェン トの 3 種類のモードで Web ベースのアクセスを提供します。

Web プロキシ サービスを構成するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。 この操作によ り、 [Services] ページが表示されます。

2. [Access services] の [Web proxy service] エ リ アで [Configure] をク リ ッ ク します。 この操作

によ り、 [Configure Web Proxy Service] ページが表示されます。

3. HTTP 圧縮を有効にしたい場合、[Configure Web Proxy Service] ページの [General] セクシ ョ ン

で [Enable HTTP compression] チェッ ク ボッ クスを選択します。 HTTP 圧縮を有効にする と、 アプ

ライアンス経由でアクセスされる Web ページのダウンロード サイズは小さ くな り ますが、 システムのパ

フォーマンスに影響する可能性もあ り ます。

4. [Downstream Web resources] 設定を構成します。

• Web プロキシ サービスが、 バッ クエンド Web サービスによって提示される証明書の妥当性を

チェッ クするよ うにしたい場合、 [Validate SSL server certificates] チェッ ク ボッ クスを選択

します。 この設定を有効にする と、 証明書の CN がホス ト名と合致し証明書が有効であるこ とを、

アプライアンスが確認するよ うにな り ます。 ダウンス ト リーム HTTPS を使用している場合は、 この

機能をできる限り有効にして ください。

• 証明書をバッ クエンド Web サーバーに発行した CA を リ ス トするアプライアンスのルート証明書の

詳細を表示する場合は、 [View CA certificate] リ ンクをク リ ッ ク します。 CA 証明書の管理につ

いては、 61 ページの 「証明書の管理」 を参照して ください。

• 証明書をインポートする と きは、 [SSL Settings] リ ンクをク リ ッ ク します。

メモ

• Web アプ リ ケーシ ョ ン プロファ イルの構成法オフについては、 97 ページの 「Web アプリ ケーシ ョ ン プロファ イルの追加」 を参照して ください。

Page 270: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 259

第 11 章2 ノード クラスタのインストールと管理

Aventail EX-1500 と EX-2500 アプラ イアンスでは、2 台の同じアプライアンスをク ラスタ化して、1 つの仮

想 IP アド レスにするこ とができます。 Aventail ク ラスタでは、 統合された負荷分散、 ステート フル ユーザー

認証フェイルオーバー、 集中管理などの機能を搭載するこ とで高可用性を実現しています。

また、 Aventail EX-2500 では、 1 台の外部ロード バランサを使用するこ とで 大 8 台のアプライアンスによ

る ク ラスタ構成をサポート しています。 1 台の外部ロード バランサを使用した複数のアプライアンスのク ラス

タ化については、 307 ページの 「マルチノード EX-2500 ク ラスタの構成」 を参照して ください。

この節では、 Aventail ク ラスタの機能を紹介し、 ク ラスタのインス トール、 構成、 保守などの手順について説

明します。

概要 : Aventail クラスタ

ク ラスタは、 シングル ポイン ト障害を防止するためのものです。 ク ラスタをインス トールする と、 アプ リ ケー

シ ョ ンを複数のコンピュータに分散できるため、 応答時間が向上し、 障害が発生しても不必要なダウンタイム

を避けるこ とができます。 ク ラスタは、 ユーザー、 アプ リ ケーシ ョ ン、 ネッ ト ワークには単一のシステムと し

て提示され、 管理者にとってはシングル ポイン ト管理が可能にな り ます。

Aventail EX-1500 アプライアンスは、 2 ノード ク ラスタをサポート しており、 大 1,000 人のユーザーに

対して高可用性の構成をサポート しています。 Aventail EX-2500 の場合、 内部負荷分散機能による同様の 2 ノード構成では、 大で 2,000 人のユーザーをサポート しています。 これらのク ラスタでは、 アクティブ / ア

クティブ構成をサポート しています。 つま り、 ク ラスタの両方のノードが同時にアクティブになるこ とが可能

で、 ユーザーの負荷を分散できるよ うになっています。

クラスタ アーキテクチャ

Aventail ク ラスタは、 デュアルインタフェース構成とシングルインタフェース構成の 2 種類の構成でインス

トールするこ とができます。 これらの構成の詳細については 13 ページの 「ネッ ト ワーク アーキテクチャ」 を

参照して ください。 ク ラスタをどちらの構成でインス トールする と き も、 2 台のアプラ イアンスをク ラスタ ネッ ト ワークで互いに接続しなければな り ません。 両方のアプラ イアンスのク ラスタ インタフェース同士を接

続する と、 2 つのク ラスタ ノードが ( ステート同期、 クレデンシャル共有、 負荷分散のために ) 互いに通信で

きるプライベート ネッ ト ワークが構築できます。

インス トールのシナリオがど うい う ものであっても、 次の接続要件が必要になり ます。

• 負荷分散の冗長性を実現するため、 ク ラスタの両方のノードが負荷分散ノード と して動作しなければな り

ません。 そのため、 両方のノードを、 インターネッ トにつながるネッ ト ワーク スイ ッチに接続しなけれ

ばなり ません。

• 内部リ ソース と通信するため、 ク ラスタの両方のノードが、 イン ト ラネッ トにつながるネッ ト ワーク スイ ッチに接続しなければな り ません ( シングルインタフェース構成の場合は外部スイ ッチと同じ )。

• すでに説明したよ うに、 両方のク ラスタ ノードが、 ク ラスタ インタフェースを介して互いに接続してい

なければなり ません。

Page 271: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

260 | 第 11 章 - 2 ノード クラスタのインス トールと管理

デュアルインタフェース構成の場合、 ク ラスタ アーキテクチャは、 次の図のよ うにな り ます。

シングルインタフェース構成の場合、 ク ラスタ アーキテクチャは、 次の図のよ うにな り ます。

メモ

• シングルインタフェース構成では、 ネッ ト ワーク ト ンネル サービスを使用できません。

負荷分散サービス

アクテ ィブなノード [ あ くてぃぶなのーど ]; 冗長ノード [ じ ょ う ちょ うのーど ]; ノード : アクテ ィブ [ のー

ど : あ くてぃぶ ]; ノード : 冗長 [ のーど : じ ょ う ちょ う ]Aventail ク ラスタには、 負荷分散機能が統合されて

いるため、 外部ロード バランサを用意する必要があ り ません。 この内部負荷分散サービスは、 次の 2 つの主要

な役割を果たします。

• 入って く る要求を、 現在接続数が も少ないノードに送るこ とによって、 2 つのノード間で接続を分配し

ます。

• ノード障害を検出する内部監視サービスを持ち、 そのノードの リモート接続を、 ク ラスタ内のも う一方の

ノードに対してフェイルオーバーします。 ノード障害が発生した場合、 障害が発生したノードが復旧する

まで、 入って く る要求をも う一方のノードに送り ます。 復旧したら、 再び接続を 2 つのノードに分配しま

す。

負荷分散機能は、 一度に 1 つのノード ( アクティブ負荷分散ノード ) のみに存在します。 も う一方のノード

は、 冗長なロード バランサと して動作し、 アクティブなロード バランサがダウンしたと きに負荷分散の役割

を引き継ぎます。 このと き、 この冗長ノードがアクテ ィブなロード バランサにな り、 障害が発生したノードが

復旧してもその状態が続きます。 アクテ ィブ負荷分散ノードは、 プライベート ク ラスタ ネッ ト ワークを介し

て、 スタンバイ負荷分散ノード と通信します (259 ページの 「ク ラスタ アーキテクチャ」 を参照 )。

2

1

2

1

Page 272: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 261

ステートフル フェイルオーバー

ク ラスタには、 ステート フル ユーザー認証フェイルオーバー機能があ り ます ( すべてのノードが共有する メモ

リ キャ ッシュ内の認証クレデンシャルが リ アルタイムに共有される )。 両方のノードは同期されるため、 アク

テ ィブ負荷分散ノードが開始した接続についてフェイルオーバーが処理される と き も、 ユーザーに再認証を求

める必要はあ り ません。

ク ラスタでは、 ステート フル アプ リ ケーシ ョ ン セッシ ョ ン フェイルオーバーは提供されません。 ユーザーが

どの程度の混乱を被るかは、 フェイルオーバー発生時に使用していたアプ リ ケーシ ョ ンの TCP/IP 切断許容度

によって変動してきます。

同期クラスタ管理

Aventail ク ラスタの両方のノードは、 一方のマスター AMC から管理します。 ソフ ト ウェアを両方のノードに

インス トールしたら、 一方のノードの AMC にログインし、 それをマスターと して割り当てます。 それ以降、

このノードから、 両方のノードのポ リシーと構成の伝播、 同期をコン ト ロールします。 スレーブ ノードの AMC にログインする と、 [Node Administration] ページが表示され、マスター ノードでないこ とを知らせ

る メ ッセージが表示されます ( スレーブ ノードのサービスに関するステータス情報も表示される )。

ク ラスタの各ノードには、 ホス ト構成およびポ リ シーのデータが格納されます。 マスター ノードは、 ク ラスタ インタフェースを介してスレーブ ノード と通信しますが、 このデータを次の方法で同期します。

• 2 番目のノードをク ラスタに追加する と き、 マスター ノードは新しいノードに構成データを提供し、 その

後、 新しいノードがアクセス サービスを始動します。

• マスター ノードに構成の変更を適用する と き、 AMC はその変更をスレーブ ノードに伝播します。

スレーブ ノードでは冗長 AMC を用意しますが、 マスター ノードに障害が発生しても、 このノードが自動的に

マスターに割り当てられるこ とはあ り ません。 この場合は、 スレーブ ノードの AMC にログインして、 手動で

マスターに割り当てなければなり ません。 元のマスター ノードが復旧してオンラインになる と、 も う一方の

ノードがマスターになっているこ とを検出し、 自身のノードをスレーブ ノードに降格させます。

! 注意 マスター ノードのソフ トウェアをアップグレード している場合、元のマスタ ノードがダウンしてい

る間は、 スレーブ ノードをマスターに割り当てないで く ださい。 このようなことを行う と、 アップグ

レード したノードがも う一方のノードから ( バージ ョ ンの不適合によって ) 拒否されるため、 動作しな

く なります。 クラスタ全体を復旧する場合、 2 番目のノードをアップグレードするときに、 ユーザーに

ダウンタイムが発生することになります。

272 ページの 「マスター (AMC) ノードの障害」 では、 マスター ノードに障害が発生した場合ど うなるか手順

を追って解説しています。 マスター AMC を使用してク ラスタを管理する方法については、 267 ページの 「ク

ラスタの管理」 を参照して ください。

クラスタのインストールと構成

Aventail ク ラスタをインス トールする と きは、 両方のアプラ イアンスをラ ッ クマウン ト し、 2 台のアプライア

ンスのク ラスタ インタフェースを接続して、 それぞれのアプライアンスで Setup Tool を実行しなければなり

ません。 その後、 一方のノードをマスターにして、 ク ラスタの仮想 IP アド レス (VIP) を構成します。 次の図

は、 その作業の流れを示しています。

Aventail ク ラスタをインス トールし構成する前に、 次の情報を収集しておく と便利です。

HA-3 NIC ID

Setup Tool

AMC

VIP

( )

Page 273: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

262 | 第 11 章 - 2 ノード クラスタのインス トールと管理

デュアルホームド インス ト レーシ ョ ンの場合の IP アドレス

• 合計 6 つの IP アド レスで、 それぞれ、 各ノードの内部インタフェース、 外部インタフェース、 ク ラスタ インタフェースに対応するもの。

• ク ラスタに対して 1 つの仮想 IP アドレス (VIP)。 VIP は、 ク ラスタ全体に対する単一の外部アドレス と

して機能し、 外部インタフェース と同じサブネッ ト上になければなり ません。

• ク ラスタ環境でネッ ト ワーク ト ンネル サービスを使用する場合、ネッ ト ワーク ト ンネル サービスに対す

る内部 IP アド レスが必要になり ます。 このアド レスは、 ク ラスタ全体のバッ ク コネク ト アド レス と して

機能し、 内部インタフェース と同じサブネッ ト上になければな り ません。

シングルホームド インス ト レーシ ョ ンの場合の IP アドレス

• 合計 4 つの IP アド レスで、 それぞれ、 各ノードの内部インタフェース と ク ラスタ インタフェースに対応

するもの。

• ク ラスタに対して 1 つの仮想 IP アドレス (VIP)。 VIP は、 ク ラスタ全体に対する単一の外部アドレス と

して機能し、 内部インタフェース と同じサブネッ ト上になければなり ません。

クラスタ名と ノード名

• 英数字による ク ラスタの固有の名前 ( 初の文字は英字でなければならない )。

• それぞれのノード ID に対する、 2 つの固有の英数字名 ( 初の文字は英字でなければならない )。

ステップ 1: クラスタ ネッ トワークの接続

Setup Tool を実行する前に、 ク ラスタの 2 つのノードでク ラスタ ネッ ト ワークを接続します。

クラスタ ネッ トワークを接続するには

1. アプライアンスに付属するネッ ト ワーク ク ロス ケーブルを取り出します。

2. このケーブルを使用して、 両方のアプライアンスのク ラスタ インタフェース同士を接続します。 24 ペー

ジの 「アプライアンスの接続」 を参照して ください。

! 注意 クラスタ ネッ トワークの 2 つのノードを接続するときは、 アプライアンスに付属するクロス ケー

ブルを使用しなければなりません。 他のケーブルで代用しないで く ださい。 また、 2 つのノードを接続

するときに、 他のネッ トワーク ハードウェア デバイス ( ルータやスイッチなど ) を使用することはでき

ません。

Page 274: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 263

ステップ 2: クラスタのすべてのノードで Setup Tool を実行

Setup Tool は、 アプライアンスの初期ネッ ト ワーク設定を実行するためのコマンド ラ イン ユーティ リ ティで

す。 単一ノード環境でこのツールを実行する場合の詳細については、 27 ページの 「初期ネッ ト ワーク セッ ト

アップの実行」 で説明しています。 ク ラスタをインス トールする と き、 一方のアプラ イアンスで Setup Tool を実行して、 2 番目のアプライアンスでそのプロセスを繰り返します。 作業を始める前に、 29 ページの

「Setup Tool の使用についてのヒ ン ト 」 を参照して ください。

クラスタ環境で Setup Tool を実行するには

1. ク ラスタ内の一方のアプライアンスにシ リ アル接続し、 2 つのノード間でク ラスタ ネッ ト ワークが接続

されているこ とを確認します。 次に、 フロン ト パネルの電源ボタンを押してアプライアンスをオンにし

ます。 この操作によ り、 Setup Tool が自動的に動作を始めます ( 「setup_tool」 と入力して ENTER を押しても実行可能 )。

2. ログインするよ う求められたら、 ユーザー名に 「root」 と入力します。

3. Aventail EULA が表示されます。 画面をスク ロールして内容を確認し、 ENTER を押して次の画面に移る

か、 「q」 と入力して終了します。

Do you accept the terms of the license agreement? [n]:

• ラ イセンス契約を承認するのであれば、 「y」 と入力して ENTER を押します。

4. システムの新しい root パスワードを作成するよ う求められます ( このパスワードは、 AMC にアクセスす

る と き も使用する )。

Password:

• パスワードは、 8 文字から 20 文字で指定し、 大文字と小文字を区別します。 大文字と小文字、 数字

などを組み合わせて 「強力な」 パスワードを作成するこ とが推奨されます。 その際、 辞書に載ってい

るよ う な単語は避けるよ うにします。 パスワードはなんらかの形で記録し、 安全な場所に保管してお

きます。 万一パスワードを紛失した場合、 Aventail のサポートでも復帰させるこ とができません。

ENTER を押して次に進みます。

Confirm password:

• 前に入力したのと まった く同じ ( 大文字小文字を区別した ) root パスワードを再入力し、 ENTER を押して次に進みます。

5. 次に、 内部インタフェースの IP アド レス、 サブネッ ト マスク、 ( オプシ ョ ンで ) ゲート ウェイを入力す

るよ う求められます。 このインタフェースは、 Web ブラウザからアプライアンスに接続し、 AMC を使用

してセッ ト アップを継続する と きに使用します。

IP address:

• 内部 ( プライベート ) ネッ ト ワークに接続する内部インタフェースの IP アドレスを入力して、

ENTER を押します。

Subnet mask:

• 内部ネッ ト ワーク インタフェースのネッ トマスクを入力して、 ENTER を押します。

Gateway:

• AMC にアクセスする際、 アクセス元のコンピュータがアプラ イアンス と異なるネッ ト ワーク上にあ

る場合、 ゲート ウェイを指定する必要があ り ます。 ト ラフ ィ ッ クをアプライアンスにルーティ ングす

るゲート ウェイの IP アドレスを入力して、 ENTER を押します。

アプライアンス と同じネッ ト ワークから AMC にアクセスしている場合は、 そのまま ENTER を押し

ます。

6. 次に、 こ こまで入力した情報を確認するよ う求められます。 現在の値で良ければそのまま ENTER を押

し、 値を変更したい場合は新しい値を入力します。

7. 次に、 このノードをク ラスタの一部にするかど うか尋ねられます。

Install node in a cluster? [n]:

• 「y」 と入力して ENTER を押します。

8. 次にク ラスタ名を入力するよ う求められます。 この名前は、 英数字で指定し、 初の文字には英字を指定

しなければな り ません。

Cluster name:

• このク ラスタに対するク ラスタ名を入力して ENTER を押します。

Page 275: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

264 | 第 11 章 - 2 ノード クラスタのインス トールと管理

! 注意 2 番目のノードに対するクラスタ名を入力するとき、 初のノードに入力した名前と同じにしなけ

ればなりません。 これらの名前が異なる場合、 クラスタはクラスタ と して機能しな く なります。 これら

の名前では、 大文字と小文字を区別します。

9. 次に、 このアプラ イアンスのノード ID を入力するよ う求められます。 ノード ID 名も英数字で指定し、

初の文字には英字を指定しなければな り ません。 AMC では、 このノード ID を使用して、 それぞれの

アプライアンスを識別します。 この ID は、 複数の AMC ページで表示されます。

Node ID:

• このアプラ イアンスに対する固有のノード ID を入力して ENTER を押します。

! 注意 2 番目のノードに対するノード ID を入力するとき、 初のノードのノード ID と異なるものにしな

ければなりません。 これらの ID が同じ場合、 ノードはクラスタに参加できな く なります。 これらの名前

では、 大文字と小文字を区別します。

10. 次に、 ク ラスタ インタフェースに対する IP アドレス とサブネッ ト マスクを入力するよ う求められます。

このインタフェースは、 ク ラスタの 2 つのノード間の通信に使用されます。

Cluster interface IP address:

• このアプラ イアンスに対するク ラスタ インタフェースの IP アドレスを入力して ENTER を押しま

す。

Cluster interface subnet mask:

• このアプラ イアンスに対するク ラスタ インタフェースのサブネッ ト マスクを入力して ENTER を押

します。

! 注意 2 番目のノードに対するクラスタ インタフ ェースの IP アドレスを入力するとき、 初のノードの

クラスタ インタフ ェース IP アドレスと異なるものにしなければなりません。 それぞれのクラスタ イン

タフ ェース IP アドレスは固有でなければなりません。 また、 クラスタ インタフェースの IP アドレスを

入力するとき、 クラスタ インタフ ェースに使用するネッ トワーク範囲やサブネッ トが他のインタフェー

スのネッ トワーク範囲と異なっていなければなりません。 クラスタ インタフ ェースのネッ トワーク範囲

は固有のものでなければなりません。

11. 次に、 こ こまで入力した情報を確認するよ う求められます。 現在の値で良ければそのまま ENTER を押

し、 値を変更したい場合は新しい値を入力します。

12. 後に、 変更を保存して適用するよ う求められます。

Do you want to save and apply configuration changes [y]:

• ENTER を押して、 変更を保存します。

この時点で、 Setup Tool が変更を保存し、 必要なサービスを再起動します。 また、 これまで指定した情

報を基に Secure Shell (SSH) 鍵を生成します。

この間、 フ ィードバッ クはほとんどあ り ません。 Setup Tool が反応しな くなったなどと早合点せずに、

そのまましばら くお待ちください。

変更が保存されたら、 初期セッ ト アップが完了したこ とを示すメ ッセージが表示されます。

13. 初のノードで Setup Tool を実行し終わったら、 次のノードでも同じプロセスを繰り返します。

ステップ 3: マスター ノードの割り当て

両方のアプライアンスで Setup Tool を実行したら、一方のアプライアンスをマスター ノードに割り当てます。

ク ラスタを管理する と きは、 マスター ノードで AMC を使用します。

! 注意 デュアルホームド ノードを構成している場合は特に、 両方のノードで Setup Tool を実行し終わる

まで、 ノードをマスターに割り当てないで く ださい。 両方のノードは、 同じ数のインタフ ェースで構成

しなければなりません。 こ う しなければ、 クラスタが正常に機能しません。 そのため、 両方のノードで Setup Tool を実行し終わるまで、 AMC でインタフェースを構成するのは避けなければなりません。

Page 276: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 265

マスター ノードを割り当てるには

1. マスターにしたいノードで AMC にログインします。 ログインの詳細については、 31 ページの 「AMC へのログイン」 を参照して ください。 AMC のホーム ページが表示されます。

2. [Cluster management] で、 [Assign as master] リ ンクをク リ ッ ク します。 この操作によ り、 こ

のノードの AMC ホーム ページにリダイレク ト されます。

ステップ 4: クラスタの外部仮想 IP アドレスの構成

ク ラスタの仮想 IP アド レスは、 ク ラスタ全体に対する単一の外部アドレス と して機能します。

クラスタの仮想 IP アドレスを構成するには

1. メ イン ナビゲーシ ョ ン ページから [Network Settings] をク リ ッ ク します。 この操作によ り、

[Network Settings] ページが表示されます。

2. [Basic] セクシ ョ ンで [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure General Network Settings] ページが表示されます。

3. [Cluster configuration] セクシ ョ ンの [Virtual IP address] に、 ク ラスタの仮想 IP アド レスを

入力します。 これは、 インターネッ トに接続しているインタフェース ( シングルホームド構成の場合は内

部インタフェース、 デュアルホームド構成の場合は外部インタフェース ) の IP アドレス と同じサブネッ

ト上になければなり ません。

4. ク ラスタ環境でネッ ト ワーク ト ンネル サービスを使用している場合、 [Network tunnel service virtual IP address] ボッ クスに仮想 IP アドレスを入力します。

この IP アドレスは、 ク ラスタ全体に対する、 ネッ ト ワーク ト ンネル サービスの単一の内部アドレス と

して機能します。 この VIP は、 内部インタフェース と同じサブネッ ト上になければな り ません。 この設

定は、 デュアルホームド ク ラスタのみに適用されます。

Page 277: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

266 | 第 11 章 - 2 ノード クラスタのインス トールと管理

ステップ 5: 残りの構成作業の実行

ソフ ト ウェアを両方のノードにインス トールし、 一方の AMC がマスター管理コンソールと して機能し始めた

ら、 残りの構成作業に取りかかり ます。 単一ノード アプライアンス と ク ラスタ との構成にはほとんど差はあ り

ません。 ク ラスタを構成する場合の違いには、 主に次のよ うなものがあ り ます。

• AMC の [Network Settings] ページに、 ク ラスタの両方のノードが表示されます。 単一ノード環境の

場合、 1 つのノード しか表示されません。

• 前のステップで使用した [Cluster interface settings] セクシ ョ ンが表示されます。 このセクシ ョ ン

は単一ノードの場合は表示されません。

• [Network Interface Configuration] ページで、 アプライアンスの名前 ( 実際はノード ID) を編集

できません。 単一ノードの場合は、 アプライアンスの名前を編集できます。

45 ページの 「ネッ ト ワーク と認証の構成」 に進んでク ラスタ構成を続けた後、 後にこの手順に戻り ます。

メモ

• 外部インタフェースを有効にする場合、 両方のノードで同時に有効にしなければな り ません ( 言い換える

と、 AMC では、 両方のノードでインタフェースを有効にしない限り構成の変更を適用できない )。

ステップ 6: 管理スイッチ接続の構成 ( 適切な場合 )

802.1d スパニングツ リー プロ ト コルをサポートするスイ ッチ接続を使用している場合、 フェイルオーバーの

ためにどのインタフェースを監視するか指定しなければなり ません。 また、 このステップを実行する前に、

ネッ ト ワーク インタフェースをすべて構成していなければなり ません。 266 ページの 「ステップ 5: 残りの構

成作業の実行」 を参照して ください。

この設定は、 信頼性の高いフェイルオーバー機能を実現するため、 ネッ ト ワーク環境でサポート されている場

合は有効にしておきます。 ほとんどのテス ト環境では、 この設定を有効にするこ とはできませんが、 実稼働環

境では可能な限り この設定を使用します。 この設定は、 デフォル トで無効になっています。

! 注意 この設定は、 802.1d スパニングツリー プロ ト コルに対応している管理スイッチを使用している場

合を除き、 有効にしないで ください。 誤ってこの設定を有効にすると、 マスター ノードがスレーブ ノー

ドの存在を検出できな く なります。

管理スイッチ接続を構成するには

1. メ イン ナビゲーシ ョ ン ページから [Network Settings] をク リ ッ ク します。 この操作によ り、

[Network Settings] ページが表示されます。

2. [Basic] セクシ ョ ンで [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure General Network Settings] ページが表示されます。

3. [Cluster configuration] セクシ ョ ンの [Check for managed switch connection on:] で、 適

切な設定を選択します。 この設定は、 デフォル トで無効になっています。 この設定を有効にするには、 ス

イ ッチで管理するインタフェースを選択します。

Page 278: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 267

クラスタの管理

ほとんどのク ラスタ管理作業は、 単一の AMC ( マスターと して指定されている AMC) から実行するこ とがで

きます。 この節では、 ク ラスタを管理する方法について詳細に説明します。

各ノードのネッ トワーク構成の表示と構成

マスター AMC から、 ク ラスタ内の両方のノードに対するネッ ト ワーク インタフェース設定を表示し構成する

こ とができます。

ネッ トワーク インタフ ェース構成設定を表示するには

1. メ イン ナビゲーシ ョ ン ページから [Network Settings] をク リ ッ ク します。

2. [Basic] セクシ ョ ンで [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure General Network Settings] ページが表示されます。

3. [Network interfaces] セクシ ョ ンのテーブルには、 2 つのそれぞれのノードに関する情報が表示され

ます。 それぞれのノードはノード ID で識別されます。 マスター ノードについては、 ノード ID の下に

「(master)」 と表示されます。 特定のノードに対するネッ トワーク インタフ ェース構成ページを表示す

る と きは、 その名前をク リ ッ ク します。 この操作によ り、 そのノードに対する [Configure Network Interfaces] ページが表示されます。

このページから、 それぞれのインタフェースに対する構成を変更するこ とができます。 これらのネッ ト

ワーク設定の構成については、 46 ページの 「ネッ ト ワーク インタフェースの構成」 を参照して くださ

い。

Page 279: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

268 | 第 11 章 - 2 ノード クラスタのインス トールと管理

クラスタの起動

ク ラスタ内の両方のノードを起動する と き、 どちらのノードの電源を先にオンにしてもかまいません。

サービスの開始と停止

ク ラスタ環境のサービスを開始した り停止した りする と きは、 マスター ノードを使用します。 サービスの開始

と停止の方法については、 251 ページの 「Aventail アクセス サービスの停止と開始」 を参照して ください。

ただし、 ク ラスタの単一ノードのサービスを制御するこ とはできません。 サービスを開始または停止する と き、

サービスはク ラスタの両方のノードで開始または停止します。 ク ラスタの単一ノードでサービスを停止する と

きは、 アプライアンス自体の電源をオフにしなければな り ません。

メモ

• マスターの [Services] ページの [Status] 列には、 マスター ノードのサービスのステータスのみが表

示されます。 スレーブ ノードを監視する方法については、 268 ページの 「ク ラスタの監視」 を参照して

ください。

クラスタの監視

マスター ノードからは、 マスター ノードで動作するサービスのみを監視するこ とができます。 スレーブ ノー

ドのサービスのステータスを表示する と きは、 スレーブ ノードの AMC にログインしなければなり ません。

マスター ノードのサービスのステータスを表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Services] をク リ ッ ク します。

2. [Access services] エ リ アで、 それぞれのサービスに対する [Status] インジケータを参照します。

[Stop]/[Start] の値は、 マスター ノードのサービスのステータスを示します。

スレーブ ノードのサービスのステータスを表示するには

1. スレーブ ノードの AMC にログインします。 [Slave Node Administration] ページが表示されます。

2. [Node status] エ リ アで、 [Services]、 [System information] [Current connections] を参

照します。 このページには、 前回ク ラスタを同期したと きのタイムスタンプも表示されます。

3. 新の統計データを参照する と きは、 [Refresh] ボタンをク リ ッ ク します。

Page 280: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 269

4. [Slave Node Administration] ページから、 メ イン ナビゲーシ ョ ン メニューを使用して次の AMC ページにアクセスするこ とができます。

• [System Status] ページ

• [View Logs] ページ

• [Maintenance] ページ

5. ク ラスタを管理したい場合は、 AMC の [Home] ページの [Cluster Management] でマスターに対応

する リ ンクをク リ ッ ク します。

メモ

• ク ラスタ環境の場合、 AMC ホーム ページおよび [System Status] ページに表示されるアクテ ィブ ユーザー数は、 カレン ト ノードのユーザー数ですが、 [Active Users] ページに表示されるユーザー数

は、 全ク ラスタのアクティブ ユーザーになるため、 この値よ り大き くな り ます。

クラスタのバックアップ

ク ラスタの構成データをバッ クアップする と きは、 マスター ノードのみで Backup Tool を実行します。 この

操作によ り、 両方のノードの構成データがバッ クアップされます。 Backup Tool の実行方法については、 167ページの 「Backup Tool による現在の構成のバッ クアップ」 を参照して ください。

クラスタでの保守の実行

ク ラスタの一方または両方のノードで保守作業を行う と き、 両方のノードでサービスを停止しなければなり ま

せん。 すべての保守活動は、 ユーザーの妨げにならない 適な時間を選んで計画する必要があ り ます。 詳細に

ついては、 268 ページの 「サービスの開始と停止」 を参照して ください。

クラスタのアップグレード

ク ラスタ環境で Aventail ソフ ト ウェアをアップデートする と きは、 ク ラスタのそれぞれのノードで Update Tool を実行しなければなり ません。 ク ラスタ内のノードをアップデートする順序は、 非常に重要になり ます。

アップグレードを実施する と きは、 サービスを極力中断しないよ うにするため、 保守期間に行う よ う計画しま

す。

クラスタをアップグレードするには

1. マスター ノードで Update Tool を実行します。 FUpdate Tool の実行方法については、 172 ページの

「コマンド ラ インからのシステム アップデートのインス トール」 を参照して ください。 マスター ノード

のアップデート中は、 スレーブ ノードが要求の処理を引き継ぎます。

2. マスター ノードのアップデートが終わってマスターがオンラ インに戻る と、 スレーブ ノードのバージ ョ

ンが異なっているこ とを検出します。 スレーブ ノードのサービスを停止し、 入って く る要求をすべてマ

スターが処理するよ うにな り ます。

3. スレーブ ノードで Update Tool を実行します。

4. スレーブ ノードのアップデートが終わってスレーブがオンラ インに戻る と、 再びク ラスタに参加し、 マ

スター ノード と同期します。 これに伴い、 ロード バランサは、 両方のノードが要求を処理できるよ うに

なったこ とを検出します。

メモ

• アップグレードを実行したら、 ユーザーは再認証を受けなければならな くな り ます。 ただし、 新しい接続

が影響を受けるこ とはあ り ません。

• アップグレードを実行する前に、 Config Backup Tool を実行するこ とが推奨されます。 詳細については、

167 ページの 「Backup Tool による現在の構成のバッ クアップ」 を参照して ください。

• ク ラスタ バージ ョ ンをロールバッ ク したい場合、 アップグレードの場合と同じ手順で行います。

• ク ラスタ バージ ョ ンを変更する と きは、 マスター ノードでプロセスを開始するこ とが非常に重要にな り

ます。 また、 ク ラスタの両方のノードでこの手順を実行するこ と も重要です。

Page 281: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

270 | 第 11 章 - 2 ノード クラスタのインス トールと管理

単一アプライアンスのクラスタ構成へのアップグレード

アプライアンスが単一ノードで動作しており、 これをアップグレード してク ラスタの一部にしたい場合、 この

ツールでは、 アプライアンスを再構成して、 ク ラスタ対応にします。 このツールを実行しても、 既存の接続が

中断されるこ とはあ り ません。

Cluster Tool を実行するには

1. アプライアンスのコマンド ラ インで、 「cluster_tool」 と入力します。

2. ク ラスタ名を入力するよ う求められます。 この名前は、 英数字で指定し、 初の文字には英字を指定しな

ければなり ません。

Cluster name:

• このク ラスタに対するク ラスタ名を入力して ENTER を押します。 同じ ク ラスタ名を使用したい場合

は、 そのまま ENTER を押します。

! 注意 この名前は正し く入力しなければなりません。 クラスタ名は、 クラスタの両方のノードで同じでな

ければなりません。 クラスタ名が異なる場合、 ノードがクラスタ と して機能しな く なります。

3. 次に、 このアプラ イアンスのノード ID を入力するよ う求められます。 ノード ID 名も英数字で指定し、

初の文字には英字を指定しなければな り ません。 AMC では、 このノード ID を使用して、 それぞれの

アプライアンスを識別します。 この ID は、 複数の AMC ページで表示されます。

Node ID:

• このアプラ イアンスに対する固有のノード ID を入力して ENTER を押します。

4. 次に、 ク ラスタ インタフェースに対する IP アドレス とサブネッ ト マスクを入力するよ う求められます。

このインタフェースは、 ク ラスタの 2 つのノード間の通信に使用されます。

Cluster interface IP address:

• このアプラ イアンスに対するク ラスタ インタフェースの IP アドレスを入力して ENTER を押しま

す。

Cluster interface subnet mask:

• このアプラ イアンスに対するク ラスタ インタフェースのサブネッ ト マスクを入力して ENTER を押

します。

! 注意 それぞれのクラスタ ノードのクラスタ インタフ ェース IP アドレスは固有でなければなりません。

5. 次に、 こ こまで入力した情報を確認するよ う求められます。 現在の値で良ければそのまま ENTER を押

し、 値を変更したい場合は新しい値を入力してから ENTER を押します。

6. 後に、 変更を保存して適用するよ う求められます。

Do you want to save and apply configuration changes [y]:

• ENTER を押して、 変更を保存します。

この時点で、 Cluster Tool が変更を保存し、 アプラ イアンスを自動的に再起動します。 変更が完了したら、 ア

プラ イアンスがク ラスタの一部と して構成されたこ とを示すメ ッセージが表示されます。 アップグレード した

アプライアンスをスレーブ ノード と して使用する場合はこれでプロセスが完了します。 しかし、 アプライアン

スをマスター ノード と して使用する場合は、 これをマスターと して指定する必要があ り ます。 264 ページの

「ステップ 3: マスター ノードの割り当て」 を参照して ください。

クラスタのトラブルシューティング

この節では、 ク ラスタ環境で発生するさまざまな問題への対処方法について説明します。

フェイルオーバーが発生した場合のサービスの遅延の回避

ノードがスタンバイからアクティブまたはアクテ ィブからスタンバイに移行する と き、 ポートが他のスイ ッチ

に接続されているかスイ ッチがチェ ッ クするため、 そのインタフェースが短時間だけ使用できな くな り ます。

ただし、 スパニングツ リーの高速ポート ネゴシエーシ ョ ンを有効にすれば、 このよ う なチェ ッ クをスキップす

る構成にするこ と もできます。 Cisco スイ ッチの場合、 この機能は PortFast と呼ばれています。

Page 282: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 271

クラスタ エラー メ ッセージ

ク ラスタを構成したと き、 対応するエラー条件が発生する と、 AMC に次のメ ッセージが表示されます。

クラスタのシナリオ

この節では、 ク ラスタがさまざまな状況にどのよ うに対応するか手順を追って紹介します。

正常なフローまたはトラフ ィ ック

両方のノードが正常に動作している場合、 ト ラフ ィ ッ クはク ラスタ内を次のよ うに流れます。

1. 入って く る要求がク ラスタの仮想 IP アド レスにルーティ ングされます。

2. ク ラスタ内のノードを監視している、 アクティブなロード バランサが、 すべてのノードが使用可能であ

る と判定します。

3. ロード バランサが、 どのサービスの接続数が現在 も少ないかチェッ ク し、 要求をそのサービスにルー

ティングします。

ノードの障害

次のシナリオは、 ク ラスタ ノードに障害が発生している場合にど う なるかについて示しています。 ほとんどの

障害の場合、 ユーザーが再認証を求められるこ とはな く、 現在のユーザー接続は正常に動作を続けます。 ただ

し、 特定のアプ リ ケーシ ョ ンがユーザーに再認証を求める場合は、 サービスが中断される可能性もあ り ます。

エラー メ ッセージ 説明

You are trying to cluster too many nodes (your system supports a maximum of two nodes). ( クラスタ化しよう と しているノード数が多すぎます ( このシステムでは 大 2 ノードをサポート )。 )

クラスタには 2 つのノード しか入れることができません。複数のクラスタを構成している場合は、 それぞれのクラスタ名が固有のものであるか確認して く ださい。

Invalid configuration. Each node in the cluster must use the same number of network interfaces.( 構成が不正です。 クラスタ内のそれぞれのノードでは同じ数のネッ トワーク インタフェースを使用しなければなりません。 )

クラスタ内の両方のノードは、 同じ構成になっていなければなりません。 一方のノードがデュアルホームドで、 も う一方がシングルホームドになっている場合、 [Network Settings] ページにこのメ ッセージが表示されます。 この問題を解消せずに変更を適用しよう とすると、 [Apply Changes] ページでも同じ メ ッセージが表示され、 変更を適用するボタンが使用できない状態になります。

You have specified a duplicate cluster IP address. Re-run Setup Tool and assign a different one.( 指定したクラスタ IP アドレスが重複しています。Setup Tool を実行し直し、 別のアドレスを割り当てて ください。 )

ノードのクラスタ インタフェースの IP アドレスが、 固有のものでなければなりません。

You have specified a duplicate node ID. Re-run Setup Tool and assign a different one.( 指定したノード ID が重複しています。 Setup Tool を実行し直し、 別の ID を割り当てて く ださい。 )

クラスタが正常に動作するには、 それぞれのノードに固有の ID が割り当てられていなければなりません。

The version of the software running on this node is incompatible with the master. Compare the version numbers and upgrade the appropriate node.( このノードで動作しているソフ トウェアのバージ ョ ンには、 マスターとの間で互換性がありません。 バージ ョ ン番号を比較して、 適切なノードをアップグレード して く ださい。 )

クラスタが正常に動作するには、 それぞれのノードで同じバージ ョ ンのソフ トウェアが動作していなければなりません。 詳細については、 269 ページの 「クラスタのアップグレード」 を参照して ください。

Page 283: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

272 | 第 11 章 - 2 ノード クラスタのインス トールと管理

アクティブ ロード バランサの障害

アクテ ィブ ロード バランサに障害が発生する と、 スタンバイ ロード バランサが次のよ うに処理を引き継ぎま

す。

1. アクテ ィブ ロード バランサに障害が発生します。

2. ク ラスタ ネッ ト ワークを監視している、 スタンバイ ロード バランサが、 アクテ ィブ ロード バランサの

障害を検出します。

3. スタンバイ ロード バランサが、 アクティブ ロード バランサの仕事を再開します。 入って く るすべての

要求が、 使用可能な単一ノードにルーティングされるよ うにな り ます。

4. 元のアクティブ ロード バランサがオンラインに戻る と、 そのままスタンバイ ロード バランサにな り ま

す。

5. 新しいアクテ ィブ ロード バランサは、 2 番目のノードがオンラインになっているこ とを検出し、 入って

く る要求を両方のノードに分散し始めます。

スタンバイ ロード バランサの障害

1. スタンバイ ロード バランサに障害が発生します。

2. ク ラスタ ネッ ト ワークを監視している、 アクティブ ロード バランサが、 スタンバイ ロード バランサの

障害を検出します。

3. アクテ ィブ ロード バランサは、 入って く るすべての要求を、 使用可能な単一ノードにルーティングしま

す。

4. スタンバイ ロード バランサがオンラインに戻る と、 アクティブ ロード バランサは、 入って く る要求を

両方のノードに分散し始めます。

マスター (AMC) ノードの障害

このシナリオは、 マスター ノードに障害が発生した場合に、 AMC がど うなるかを示しています。 初のシナ

リオでは、 元のマスターがマスターの状態を維持する場合を示します。 2 番目のシナリオでは、 元のマスター

がスレーブに指定される状態を示します。

元のマスターがマスターの状態を維持する場合

1. マスター ノードに障害が発生します。

2. スレーブ ノードが正常に動作を続け、 管理者はスレーブ ノードをマスターに割り当てません。

3. マスター ノードはオンラインに戻り ますが、 依然と してマスター ノードであるこ とを認識します。

4. マスターのステートがスレーブ ノードのステート と同期されます。

5. マスターは ( 管理、 構成、 同期の点で ) マスターと して機能し続けます。

スレーブ ノードがマスター ノードになる場合

1. マスター ノードに障害が発生します。

2. 管理者が、 スレーブ ノードの AMC にログインし、 そのノードをマスターに割り当てます。

3. 元のマスターがオンラインに戻る と、 も う一方のノード と通信し、 そのノードがマスターと して機能して

いるこ とを検出します。 元のマスターは、 自身のノードをスレーブ ノードに指定します。

4. 新しいマスターは、 そのステート を新しいスレーブ ノードのステート と同期させます。

クラスタ ネッ トワークの障害

ク ラスタ ネッ ト ワークに障害が発生する と、 ク ラスタの 2 つのノードが相手と通信できな くな り ます。

1. アクテ ィブ ロード バランサが、 ク ラスタ ネッ ト ワークがダウンしているこ とを検出します。 入って く る

すべての要求を、 自身のノードに送り ます。

2. マスター AMC が、 ク ラスタ ネッ ト ワークのダウンを検出します。 スレーブ ノード とは通信できな くな

り ます。

メモ

• ク ラスタ ネッ ト ワークに障害がある場合の症状は、 スレーブ ノードは動作しているが、 マスター ノード

がそれと通信できないとい う ものです。

Page 284: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 273

付録 Aト ラブルシューテ ィング

この節では、 一般的な ト ラブルシューティングの方法について説明し、 ASAP Management Console (AMC) に付属する ト ラブルシューティング ツールについて説明します。 ただし、 コア ネッ ト ワーキング サービス (DHCP、 DNS、 WINS など ) の障害の場合は、 不測の障害の原因にな り ます。

一般的なネッ トワーキングの問題

• すべてのネッ ト ワーク ケーブルをチェ ッ ク し、 不良なケーブルがないか確認します。

• ネッ ト ワーク アドレス変換 (NAT) を使用している場合、 ファ イアウォールでブロ ッ ク される可能性があ

り ます。 ク ロス ケーブルを使用して物理インタフェースでノー ト型 PC をアプライアンスに接続するこ と

によ り、 ファ イアウォールを一時的にバイパスして、 ネッ ト ワークの接続性を確認します。

このよ う な接続が不可能な場合は、 ノー ト型 PC を、 アプラ イアンスの外部インタフェース と同じネッ ト

ワーク セグメ ン トに ( できる限り アプライアンスに近い位置に ) 入れます。

• 外部インタフェースを ping しネッ ト ワーク接続を確認します。ホス トの IP アド レスが ping できるにも

かかわらず、 正規のド メ イン名を ping できない場合は、 名前解決の問題が考えられます。 ping コマンド

は、 コマンド ラ インまたは AMC 内から発行するこ とができます (281 ページの 「ping コマンド」 を参

照 )。

• すでに新しい IP アド レスをアプラ イアンスに割り当てている場合、 ファ イアウォールやルータなどの

ネッ ト ワーク デバイスからローカル アドレス解決プロ ト コル (ARP) キャ ッシュを消去して ください。 こ

の操作によ り、 これらのネッ ト ワーク デバイスが古い IP-MAC アド レス マッピングを使用しな くな り ま

す。

• 外部インタフェースでパケッ ト ト レースを実行して、 ト ラフ ィ ッ クがアプライアンスに到達し返って く

る こ とを確認します。 これは一般的に、 tcpdump ユーティ リ テ ィ を使用して行います。 たとえば 「

tcpdump -i -n eth1:1 port 80 or 443」 を実行する と、 eth1:1 インタフェースのポート 80 とポー ト 443 の ト ラフ ィ ッ クがチェ ッ ク されます。

• ト ラフ ィ ッ クが接続先に到達しない場合、 iptables ( アプラ イアンスで動作するファ イアウォール ) によってフ ィルタ リ ングされていないこ とを確認します。 ログ ファ イル、 /var/log/kern.iptables の内容

を検査し、 ド ロ ップしているパケッ トがないか調べます。 iptables ルールセッ ト を参照する と きは、

「iptables -L -n -v」 コマンドを実行します ( ただし、 iptables でフ ィルタ リ ングされた ト ラフ ィ ッ

クを示すログ メ ッセージは外部 syslog サーバーには転送されない )。

• 外部ネッ ト ワークに接続できない場合、 デフォルト ゲート ウェイを ping し、 インターネッ ト接続が存在

するこ とを確認します。 ping コマンドは、 コマンド ラ インまたは AMC 内から発行するこ とができます。

281 ページの 「ping コマンド」 を参照して ください。

• scp ファ イル コピーのパフォーマンスの低下や、 Web プロキシ、 ネッ ト ワーク ト ンネル、 ネッ ト ワーク プロキシ サービスのパフォーマンスの低下など、 ネッ ト ワーク レイテンシが発生している場合は、 アプ

ライアンスのインタフェース設定と、 アプラ イアンスが接続するスイ ッチ ポートの構成に違いがある可

能性があ り ます。 つま り、 スイ ッチが誤って二重モード設定を検出している可能性があ り ます ( たとえ

ば、 アプラ イアンスが全二重で構成されているにもかかわらずスイ ッチが半二重を検出しているなど )。Cisco 製のスイ ッチには、 このよ う な問題があるこ とがわかっています。 この問題は、 アプライアンスの

パフォーマンスを低下させる可能性があ り ます。

この問題を解決するには、 オートネゴシエート を使用しない設定にします。 代わりに、 スイ ッチ ポート

に、 アプラ イアンス と一致する設定を静的に割り当てるよ う構成します。 両方のスイ ッチ ポート と両方

のアプライアンス インタフェースの設定 ( 必要であれば、 内部と外部 ) をチェ ッ ク しなければなり ませ

ん。 いずれかのインタフェース / スイ ッチ ポートが不適合になっている場合、 パフォーマンスに悪影響

が出ます。

Page 285: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

274 | 付録 A - ト ラブルシューテ ィ ング

ネッ ト ワーク レイテンシが発生しているにもかかわらず、 アプライアンス / スイ ッチ ポートが正し く構

成されている場合、 問題はネッ ト ワークの他の箇所にあ り ます。 アプ リ ケーシ ョ ンレベルの問題の可能性

もあ り ます (Web プロキシ、 ネッ ト ワーク ト ンネル、 ネッ ト ワーク プロキシ サービスがアクセスする DNS サーバーの名前解決が遅いなど )。

• DNS に問題がある場合、 初に次のテス ト を行い、 ク ラ イアン トの DNS 解決が動作しているかど うか調

べます。 この手順では、 ク ラ イアン ト マシンがインターネッ トにアクセスできる こ とが条件になってい

ます。 [ スタート ] > [ ファイル名を指定して実行 ] を選択し次のコマンドを入力して、 コンソール ウ ィ

ン ド ウを開きます。

cmd

次のよ うに入力します。

ping google.com

「Pinging google.com [NNN.NNN.NNN.NNN]」 とい う テキス トの後に、google.com アド レスからの ping の応答が表示されるはずです。 角かっこ内の IP アドレスは、 DNS ルッ クアップで解決されたもの

を表すため、 この表示があれば、 基本的な DNS 機能がク ライアン ト側で動作しているこ とにな り ます。

基本的な DNS 機能が動作していない場合、 ping プログラムが数秒間停止し、 ホス ト 、 google.com が見つからないこ とを表すメ ッセージを表示します。

• これでも DNS の問題が解消されない場合は、DNS がアプライアンスのホス ト名を解決できるかど うか調

べます。 「google.com」 の箇所をアプライアンスのホス ト名で置き換えて、 上記の ping の手順を繰り

返します。

ping がホス ト名に対するアド レスを検出できない場合、 ホス ト名を提供するはずの DNS サーバーで問

題を解決します。 ホス ト名の代わりにアプラ イアンスの外部インタフェースの IP アドレスを指定するこ

とで、 ク ラ イアン ト接続に問題がないか調べます。

ping がホス ト名に対するアド レスを検出できるにも関わらず応答が表示されない ( 「Request timed out ( 要求がタイムアウ ト しました )」 ) 場合、 ク ラ イアン ト とアプライアンス間のいずれかのホップで、

ICMP エコーがブロ ッ ク されている可能性があ り ます。

AMC の問題

• AMC にアクセスできない場合は、 アプラ イアンスの内部ネッ ト ワーク インタフェースにク ロス ケーブル

を接続し、 ネッ ト ワークを介さないで AMC にアクセスできるか確認します。 このよ う な接続が不可能な

場合は、 ノート型 PC を、 内部インタフェース と同じネッ ト ワーク セグ メン トに ( できる限りアプライア

ンスに近い位置に ) 入れます。

• それでも AMC にアクセスできない場合、URL に https:// プロ ト コル識別子が入っているか確認します。

また同時に、 URL にポート番号 8443 が入っているか確認します。

• ブラウザから内部ネッ ト ワークの AMC にログインできない場合、 ク ラ イアン トからアプライアンスの内

部インタフェースの IP アド レスに対する ト ラフ ィ ッ クが、 実際に内部インタフェースに到達しているか

確認します。 tcpdump ファ イルを調べ、 ク ラ イアン トが AMC に到達しよ う とする と き、 eth0 からの

ネッ ト ワーク ト レースが、 ク ラ イアン トの IP アドレスからポート 8443 への ト ラフ ィ ッ ク TCP SYN パケッ ト を示しているこ とを確認します。

• 構成の変更が有効にならない場合、 AMC で [Apply Changes] をク リ ッ ク して、 サービスを再起動し、

変更を適用します。

• 「Invalid Login Credentials ( 不正なログイン クレデンシャル )」 とい うエラーが表示されて AMC ログ

インが失敗する場合は、 ユーザー名とパスワードを正し く指定しているか確認します。 パスワードでは大

文字と小文字が区別されます。 CAPS LOCK や NUM LOCK が押されていないこ とを確認して ください。

• プラ イマ リ管理者のパスワードを紛失した場合、 アプライアンスに 「root」 と してログインし、

/usr/local/app/mgmt-server/sysconf/pending/avconfig.xml を修正する必要があ り ます。 プライマ

リ管理者に対する <credentials> ブロ ッ クを探し、<password> 要素を次のパスワード (MD5 ハッ

シュを使用して暗号化している ) で置き換えます。

$1$h/Vql8b.$G8FZroTP0ainA4wT8uZga.

AMC を再起動する と、 パスワードが 「password」 に リセッ ト されます ( もちろん、 すぐに AMC を使用

してもっと安全なパスワードに変更する必要がある )。 セカンダ リ管理者がパスワードを紛失した場合は、

プラ イマ リ管理者が、 パスワードを リセッ ト しなければなり ません。

Page 286: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 275

認証の問題

• 外部認証サーバーにアクセスできるか確認します。 これは一般的に、 tcpdump ユーティ リ テ ィ を使用し

て行います。たとえば 「tcpdump -i eth0 udp port 1645」 を実行する と、ポート 1645 で RADIUS 認証サーバーにアクセスできるか確認するこ とができます。

• 外部サーバーにアクセスする と きに必要になる正しいクレデンシャルが AMC に含まれているこ とを確認

します。 LDAP の場合は [Login DN] および [Password] 設定をチェッ ク し、 RADIUS の場合は [Shared secret] 設定をチェッ ク します。

• 認証サーバーのログを確認します。 不正なクレデンシャルを入力していないか確認し、 同時に接続の問題

がないか確認します。

Aventail サービスの問題

Web プロキシ サービスの問題

• AMC のサーバー ログ レベルを一時的に [Verbose] に上げます ( 必ず [Apply Changes] ページに行

きサービスを再起動させます )。

• [View Logs] ページで Web プロキシ サービス ログを参照します。 また、 「tail -f /var/log/aventail/access_servers.log」 のよ うに

tail コマンドを使用して、 ログをネイテ ィブ形式で表示するこ と もできます。 ログに接続要求が記述され

ているか確認します。

• DNS サーバーが、AMC の Web プロキシ サービス [Server name] 設定を Web プロキシ サービス インタフェースの IP アド レスに解決できるこ とを確認します。AMC でルッ クアップ ツール (282 ページの

「DNS ルッ クアップ」 を参照 ) を使用できる他、 コマンド ラ インから nslookup または dig コマンドを

発行するこ と もできます。

• ネッ ト ワークで NAT を使用して IP アドレスを変換している場合、 Web プロキシ サービス [Server name] 設定に、 NAT によって置換される外部 ( またはパブ リ ッ ク ) IP アド レスが含まれているこ とを

確認します。

Web プロキシ エージェン トの問題

Web プロキシ エージェン トは、Internet Explorer 6.0 以降が動作する Windows XP および Windows 2000 の URL リ ソースに対するアクセスを提供します。 ASAP WorkPlace の [Connection Status] エ リ アに

「Aventail Web proxy」 と表示されていれば、 ク ラ イアン トで Web プロキシ モードがアクテ ィブであるこ と

がわかり ます。 Web プロキシ エージェン トがク ラ イアン ト マシン上で正常に動作しているかど うかチェ ッ ク

する場合は、 次の手順を実行します。

1. ク ラ イアン ト マシン上で、 CTRL+ALT+DELETE を押し、 [ タスク マネージャ ] をク リ ッ ク します。

2. Windows タス ク マネージャの [Processes] リ ス ト を参照し、 ewpca.exe プロセスがないか調べま

す。 このファ イルが存在する場合、 ネッ ト ワーク ト ラフ ィ ッ クを受け取っていない場合でも、 標準 Web モード アクセス エージェン トが動作しています。

3. Web プロキシ エージェン トが ト ラフ ィ ッ クを受け取っているこ とを Internet Explorer で確認する と き

は、 [Tools] メニューから [Internet Options] を選択して、 [Connections] タブで [LAN Settings] をク リ ッ クするか、 アプラ イアンスへの接続で使用しているダイヤルアップ /VPN 接続に対

する [Settings] をク リ ッ ク します。

4. 接続タイプに対応する [Settings] ダイアログ ボッ クスで、 [Use automatic configuration script] チェッ ク ボッ クスが選択されており、 [Address] ボッ クスに次のアド レスが入力されているこ

とを確認します。

http://127.0.0.1:<portnumber>/redirect.pac

この設定によ り、 Internet Explorer が、 どの接続を Web プロキシ エージェン トに送信するか判定する

と きに redirect.pac ファ イルを使用するよ うにな り ます。

5. redirect.pac ファ イルの設定でリ ダイレク ト される リ ソース アドレスを参照するには、 このファ イルを

テキス ト エディ タで開きます。 このファ イルは、 ク ラ イアン ト マシンの次のフォルダに置かれています。

|Documents and Settings|<username>|Application Data|Aventail|ewpca

redirect.pac の 「//Redirection Rules//」 セクシ ョ ンには、 標準 Web プロキシ エージェン トに

よって送信される際の接続先と して定義されているアドレスが リ ス ト されています。 これらのアド レス

は、 AMC で定義されているネッ ト ワークおよび URL のリ ス トから取り込まれたものです。

Page 287: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

276 | 付録 A - ト ラブルシューテ ィ ング

ネッ トワーク プロキシ サービスの問題

• AMC のサーバー ログ レベルを一時的に [Verbose] に上げます ( 必ず [Apply Changes] ページに行

きサービスを再起動する )。

• 接続する と き、 ク ラ イアン ト / サーバー サービス ログを リ アルタイムに参照します。これは、「tail -f /var/log/aventail/access_servers.log」 のよ うに、

tail コマンドを使用して表示するこ とができます。 ログに接続要求が記述されているか確認します。

Aventail トンネルの問題

この節では、 Aventail ネッ ト ワーク ト ンネル サービスおよびト ンネル ク ラ イアン トの問題に対処する方法に

ついて説明します。

• Aventail Connect ト ンネル クライアン トがインス トールされない場合 : プロビジ ョ ニングする ク ラ イ

アン トは、 インス トール パッケージと してク ラ イアン ト コンピュータに配備されないため、 インス トー

ル手順が必要になり ます。 この節では、 インス トールが失敗する場合の問題とその解決策について説明し

ます。

• システムがサポート されていない: ク ラ イアン ト コンピュータのシステム ソフ ト ウェアが Aventail Connect ト ンネル ク ラ イアン トでサポート されているか確認して ください。

• クライアン ト ソフ トウェアがシステム要件に合っていない : ユーザーが WorkPlace にアクセスで

きる場合、 WorkPlace で利用できる ク ラ イアン ト をインス トールします。

• ユーザーにローカルの管理者権限がない : Aventail Connect ト ンネル ク ラ イアン ト をインス トー

ルするためには、 ユーザーに管理者権限が必要になり ます。

• Aventail Connect ト ンネル ク ラ イアン トのインス トール ログ ファイル (ngsetup.log) には、 イ

ンス トールの問題に対処する上で役に立つ情報が記述されています。 このファ イルは、 ユーザーのコ

ンピュータ上の次のディ レク ト リ内にあ り ます。

%documents and settings%|all users|application data|aventail|ngsetup.log

• Aventail OnDemand ト ンネル エージェン トがインス トールされない場合 : OnDemand ト ンネル クラ イアン トは、 ユーザーが、 適切に構成されたレルムで認証を受けた上で WorkPlace ページをブラウズ

する と、 自動的にインス トールされ有効になり ます。 通常、 OnDemand ト ンネル エージェン トは、 ユー

ザーの介入なしで動作するよ うになっているため、 WorkPlace ウ ィ ン ド ウが開いている限り、 構成され

た リ ソースに対し、 ト ンネルを介して安全にアクセスするこ とができます。 この節では、 OnDemand トンネル エージェン トのインス トールや有効化ができない場合の問題とその解決策について説明します。

• OnDemand ト ンネルが WorkPlace レルムで有効にならない : AMC のメ イン ナビゲーシ ョ ン メニューから [Realms] をク リ ッ ク します。 [Realms] ページに、 アプライアンスで定義されてい

るすべてのレルムの リ ス トが表示されます。 特定のレルムのネッ ト ワーク ト ンネル サービスに影響

する設定を確認する と きは、 そのレルムの名前をク リ ッ ク します。 [Configure Realm] ページの [Communities] セクシ ョ ンで、 [Access Methods] をク リ ッ ク して、 [Network tunnel client] チェッ ク ボッ クスが選択されているこ とを確認します。

• システムがサポート されていない: ク ラ イアン ト コンピュータのシステム ソフ ト ウェアが Aventail OnDemand ト ンネル ク ラ イアン トでサポート されているか確認して ください。

• ブラウザがサポート されていない : ユーザーが使用している Web ブラウザが Aventail OnDemand ト ンネル エージェン トでサポート されているか確認して ください。

• クライアン トが接続できない場合 : コ ミ ュニティが OnDemand ト ンネル エージェン ト をサポート して

いれば、Aventail OnDemand ト ンネル エージェン トは、ユーザーが WorkPlace で正常に認証される と

自動的に始動します。

プロビジ ョ ニングする Connect ト ンネル ク ラ イアン トは、 ト ンネル セッシ ョ ンを開始するたびに有効

化しなければなり ません。 ト ンネル セッシ ョ ンは、 何時間もの間アクテ ィブな状態を維持できます。 た

だし、 ネッ ト ワーク接続が数秒以上中断される ( たとえばネッ ト ワーク ケーブルを外した場合やノー ト

型 PC をス リープにした場合、 極端なケースではレイテンシやパケッ ト ド ロ ップ率が高い、 過剰にビ

ジーのネッ ト ワーク リ ンクの場合 ) と、 ト ンネル セッシ ョ ンが終了します。

この節では、 Connect ト ンネル ク ラ イアン トや OnDemand ト ンネル エージェン トの接続失敗の原因

になる一般的な障害について説明します。

• アプライアンスに到達できない : Aventail Connect のログイン ダイアログ ボッ クスで、

[Properties] をク リ ッ ク します。 [Properties] ダイアログ ボッ クスで、 [Login group] の下

にある [Change] をク リ ッ ク します。 アプライアンスがネッ ト ワーク経由で到達できる場合、 使用

可能なレルムの リ ス ト と と もに [Select or enter your login] ボッ クスが使用可能になっていま

す。 アプラ イアンスが到達できない状態の場合、 数秒経過してから、 「The remote network connection has timed out ( リ モー ト ネッ ト ワーク接続がタイムアウ ト しました )」 とい うエラー メ ッセージが表示されます。

Page 288: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 277

• 不正なアプライアンス アドレスが指定されている : Aventail Connect のログイン ダイアログ ボッ

クスで、 [Properties] をク リ ッ ク します。 [Properties] ダイアログ ボッ クスで、 [Host name or IP address of your VPN] の設定が正しいこ とを確認します。 IP アド レスの代わりにホス ト

名を入力している場合、 ク ラ イアン トがそのホス ト名を解決でき、 そのホス ト名が、 アプラ イアンス

の外部インタフェースの IP アドレスに対応しているこ とを確認します。

• アプライアンスが動作していない : アプライアンスが動作しているこ とを確認します。

• ユーザー名に対するレルムが不正 : ユーザーに対して、 有効なレルムが構成されているこ とを確認し

ます。

• 認証の障害 : ユーザーが正しい認証クレデンシャルを指定しているこ とを確認します。

• クライアン ト サービスの障害 : ク ラ イアン ト ログを探し出して、 状況の説明とあわせてそのログ ファ イルを Aventail に送信し、 分析を依頼します。

• パーソナル フ ァイアウォールのためにトンネル ト ラフ ィ ッ クが動作しない : ユーザーのファ イア

ウォールが、 アプライアンスの FQDN または IP アドレスに接続できるよ う構成されているこ とを

確認します。

• クライアン トは接続するがリソースにアクセスできない場合 : ト ンネルが確立される と、 その ト ンネルを

示すアイコンがタスクバー通知エ リ アに表示されます。 この時点でク ラ イアン ト コンピュータは、 アプ

ライアンスが到達でき、 そのユーザーが許可されている構成済みのあらゆる リ ソースにアクセスできるよ

うにな り ます。 この節では、 ク ラ イアン トが リ ソースに到達できない場合の問題とその解決策について説

明します。

• リ ソースが定義されていない : AMC で正しい リ ソースが定義されているこ とを確認します。

• ユーザーがリソースへのアクセスを許可されていない : AMC で、 アクセス制御ルールの他、 レルム

と コ ミ ュニテ ィの割り当てを参照し、 その リ ソースに対するアクセスがユーザーに許可されているこ

とを確認します。

• アプライアンスのルーテ ィングがリソースに到達できない : アプラ イアンス とバッ クエンド リ ソー

ス との間に、 一般的なネッ ト ワークの問題がないこ とを確認します。

• サーバー ソフ トウェアの障害 : 障害の際、 ネッ ト ワーク ト ンネル サービスが正常に機能しているか

ど うか確認し、 必要であれば詳細な ト ラブルシューティング情報を収集します。

• クライアン トは接続するが突然切断する場合 : Connect ト ンネルや OnDemand ト ンネルの接続は、 何

時間もの間アクティブな状態を維持できます。 ただし、 いくつかの理由で、 ト ンネルが早く終了する可能

性もあ り ます。 この節では、 ト ンネル接続が突然切断する場合の問題とその解決策について説明します。

• ト ンネルがアイドルだったためタイムアウト した : アプライアンスの リ ソースを保護するため、 ト

ンネルが一定時間アイ ドル状態になっている と切断されるよ うになっています。

• 管理者がネッ トワーク ト ンネル サービスを停止し再始動した : AMC を使用した一般的な構成操作

の場合、 確立されている ト ンネルには影響しません。 確立時に有効だった構成のまま動作が継続しま

す。 ただし、 アプライアンスの基本的なネッ ト ワーキングに影響する構成変更の場合、 既存の ト ンネ

ルが落ちたりハングした りするため、 ク ラ イアン ト側で切断し復旧させる必要があ り ます。

ネッ ト ワーク ト ンネル サービス ログを Info 以上のレベルに設定している場合、 ネッ ト ワーク ト ン

ネル サービスが停止するたびに 「Reset Internal Interface and Addressing Information ( 内部

インタフェース とアドレッシング情報のリセッ ト )」 とい う メ ッセージがログに記述されます。 ま

た、 サービスが、 停止した状態から始動する と、 そのたびに 「Internal Interface eth0 Address N.N.N.N Netmask N.N.N.N BCastAddr N.N.N.N Subnet N.N.N.N ( 内部インタフェース eth0、アド レス N.N.N.N、 ネッ ト マス ク N.N.N.N、 BCastAddr N.N.N.N、 サブネッ ト N.N.N.N)」 ( 適切な IP アドレス値が入る ) とい う メ ッセージがログに記述されます。 ngutil ログの場合は、 同様の

状況で 「The server is shutting down ( サーバーが停止しています )」 とい う テキス トが記述され

ます。

• ネッ トワーク間ト ンネルが応答しないまたは信頼性がない : ト ラフ ィ ッ クが、 ク ラ イアン ト とアプラ

イアンス間のホップで、 使用可能な帯域幅を占有した場合、 パケッ トは、 エンドポイン トの TCP スタ ッ クまたは中間ルータで待ち行列に入り ます。 待ち行列が一杯のと き、 パケッ トは破棄されます。

Aventail ネッ ト ワーク ト ンネル サービスでは、 TCP SSL 接続を介して ト ラフ ィ ッ クを伝送します。

TCP では、 使用可能であるこ とを検証できる状況に限り ト ラフ ィ ッ クを送信するこ とで、 信頼性の

ないネッ ト ワークに対応しています。 TCP 実装では、 ACK 応答がすぐに返されない場合、 接続を破

棄できるよ うになっており、 Windows の TCP スタ ッ クでも これが当てはま り ます。 接続が破棄さ

れる と、 通常、 ト ンネル ク ラ イアン トは、 接続を 20 秒間透過的に再開しよ う と します。 輻輳のた

めに接続が破棄された場合は、 一般的に再開も成功しないため、 ト ンネルが終了するこ とにな り ま

す。

Page 289: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

278 | 付録 A - ト ラブルシューテ ィ ング

• クラスタのフェイルオーバーが発生したため、 クライアン トの再開が失敗した : ク ラスタの構成で

は、 アクティブなノードがフェイルオーバーしてスタンバイになる と、 ク ラ イアン ト ト ンネル再開

メカニズムによ り、 ク ラ イアン ト接続が維持されます。 ク ラ イアン トは 20 秒間だけ ト ンネルを再開

しよ う と しますが、 それが過ぎる と試行をやめます。 この時間内にフェイルオーバーが完了しない場

合、 ト ンネル接続が破棄されます。 正常に終了した場合は、 ク ラ イアン トは再開を試みないため、 す

べての ト ンネル接続が破棄されます。

また、 フェイルオーバーの後、 ト ンネル ク ラ イアン トが再開を試みている間に、 新しいク ライアン

ト接続が開始される と、 その接続には、 既存のク ラ イアン トが再開しよ う とするアド レスが割り当て

られます。 アドレス割り当てのさまざまな特性によ り状況が異なってきますが、 このよ う な場合は、

そのク ライアン トの ト ンネルの再開が破棄されます。

• クライアン ト サービスの障害 : ク ラ イアン ト サービス ソフ ト ウェアに障害が発生する と、 ト ンネル

が破棄され、 エラー ダイアログ ボッ クスが表示されます。 ク ラ イアン ト ログを探し出して、 状況の

説明とあわせてそのログ ファイルを Aventail に送信し、 分析を依頼して、 サービスを再始動しま

す。

• サーバー ソフ トウェアの障害 : アプラ イアンス ト ンネル ソフ ト ウェアに障害が発生する と、 アプラ

イアンスは自動的にリブートするか、 無限にハングします。 リブー トの場合、 /var/log/dump に、

番号付きのク ラ ッシュ ダンプが記録されます。 この情報を探し出して分析します。

リブー トせずにアプライアンスがハングした場合、 ト ンネル サービス コードが無限ループまたは

デッ ド ロ ッ クに陥っているか、 エラーを記録するク ラ ッシュ ダンプ メ カニズムに障害が発生してい

ます。 後者の場合、 ハングの前にク ラ ッシュ ダンプが成功している可能性もあ り ます。 アプライア

ンスを リブー ト して、 /var/log/dump に新しいク ラ ッシュ ダンプがないか調べ、 この情報を探し出

して分析します。

前者の場合またはク ラ ッシュ ダンプが生成されていない場合は、 ク ラ ッシュ情報を探し出します。

このと き、 アプラ イアンスがダウンした後予備手順を実行できていないため、 ク ラ ッシュを発生させ

た環境も再現する必要があ り ます。

• 一般的なサーバーの問題 : ト ンネルの問題は通常、 初にク ライアン ト側で現象が現れます。 多くの問題

は、 AMC の管理者のみが識別できます。 場合によっては SSH コンソールやシステムのシ リ アル コン

ソールで識別できるこ と もあ り ます。 一般的なネッ ト ワーキングの問題については、 273 ページの 「一般

的なネッ ト ワーキングの問題」 を参照して ください。

• ネッ トワーク ト ンネル サービスが動作していない場合 : シ リ アル コンソールまたは SSH セッシ ョ ンで

次のよ うに入力します。

uscat /var/avt/vpn/status

ネッ ト ワーク ト ンネル サービスが構成され動作している場合、 ク ラ イアン トの仮想アドレス範囲情報が

表示されます。 それ以外の場合、 シェル プロンプ ト を除いて何も表示されません。 ネッ ト ワーク ト ンネ

ル サービスが動作していない理由を調べる と き、 次の事項についてチェッ ク します。

• ライセンスの不正または期限切れ : この場合、 AMC にログインする と、 すべての AMC ページの上

部にライセンス警告が表示されます。 ラ イセンスの問題を解決する場合、 Aventail に詳細を問い合

わせる必要があ り ます。

• AMC またはコンソール プロンプ トからの停止 : AMC の [Services] ページの [Network Tunnel Service] セクシ ョ ンで、 Aventail ネッ ト ワーク ト ンネル サービスを無期限に停止でき

るよ うになっています。 また、 サービスが停止されているかど うかを示す情報を参照するこ と もでき

ます。

• サービスが構成されていない、 または不正、 不完全に構成されている : ネッ ト ワーク ト ンネル サー

ビスが動作するには、 仮想アド レス、 およびク ライアン トへの割り当てに関連する情報を構成しなけ

ればな り ません。 ト ンネル サービスの構成が不完全の場合、 そのサービスは動作しません。

• サーバー ソフ トウェアの障害 : ユーザースペースのネッ ト ワーク ト ンネル サービス コンポーネン

トに障害が起きる と、 一般的に、 障害の発生したコンポーネン トが再始動します。 ログまたは /var/log/core のコアファ イルに重要な情報が記述されています。 カーネル コンポーネン トに重大

な障害が起こった場合は、 通常、 ク ラ ッシュ ダンプに記録されます。

• クラスタの問題 : ク ラスタ化したアプラ イアンスが正常に動作するには、 ク ラスタ インタフェース

を介して互いに通信できなければな り ません。 高い信頼性で通信できない場合、 その双方のノードで

サービスの提供を選択しており、 それが障害の原因になっている可能性があ り ます。 また、 双方の

ノードが自身をスタンバイ状態にある と見なしているため、 双方がサービスを提供していない可能性

もあ り ます。

Page 290: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 279

Aventail OnDemand プロキシの問題

この節では、 OnDemand プロキシの一般的な問題と個別の問題に対処する方法について説明します。

一般的な OnDemand プロキシの問題

OnDemand が正常に動作しない場合、 次の診断を行います。

OnDemand のテスト

適切な URL に接続しアプレッ ト を起動して、 サポート されているアプリ ケーシ ョ ンを実行するこ とで、

OnDemand をテス ト します。

テス トのと きは、 次の点を確認します。

• OnDemand が、 必要な Aventail ネッ ト ワーク アクセス サービス と通信できるか。

• Aventail ネッ ト ワーク プロキシ サービスの認証とアクセス制御が動作しているか。

• OnDemand が、 自動的に接続を正し く リ ダイレク トするか。

• OnDemand が、 構成されているそれぞれのアプ リ ケーシ ョ ンごとに接続を作成するか。

• OnDemand が、 自動的に始動する構成になっているシンク ラ イアン ト アプ リ ケーシ ョ ンを起動

させるか。

OnDemand ログ ファイルの表示

Windows を使用しているユーザーの場合、 OnDemand が起動する と きログ ファ イルが作成されます。 この

ファ イルには、 ト ラブルシューティ ングで活用できる メ ッセージが記述されます。 このログ ファ イル (od.log および odapp.log) のロケーシ ョ ンは、 ユーザーが実行しているオペレーティング システムによって異なり ま

す。

• Windows 2000 および Windows XP :

%SystemRoot%|Documents and Settings|<username>|Application Data|Logfiles|

• Windows 98 SE および Windows Me :

%SystemRoot%|Windows|Application data|Aventail|Logfiles|

JVM のバージョンの検出

OnDemand が正常に動作しない場合、 OnDemand でサポート されている JVM が動作しているか確認しま

す。 サポート されている JVM のリ ス トについては、 238 ページの 「OnDemand ク ラ イアン ト要件」 を参照

して ください。 また、 ユーザーがブラウザで Java を有効にしているこ と も確認します。 280 ページの 「ブラ

ウザでの Java の有効化」 を参照して ください。

ク ラ イアン ト コンピュータで動作している JVM のバージ ョ ンを判定するには、 次の手順を実行します。

JVM のバージ ョ ンを検出するには

• Internet Explorer for Windows : ブラウザの Java コンソールを開いて、JVM の情報を参照するこ とが

できます。 280 ページの 「Java コンソールの表示」 を参照して ください。

• Browsers for Macintosh OS X: 「Applications」 フォルダの 「Utilities」 フォルダを開き、 「Java」フォルダを開きます。 Java Plugin Settings プログラムを実行し、 [About] タブを開いて、 JVM バー

ジ ョ ンに関する情報を参照します。

メモ

• 一部のバージ ョ ンの Windows には、 JVM が含まれていないこ と もあ り ます。 その場合、 「jview.exe must exist in |path or you need to set JAVA_HOME」 (jview.exe が \path に存在するか JAVA_HOME を設定する必要があ り ます ) とい うエラー メ ッセージが表示されます。 このメ ッセージが

表示されたにもかかわらず Windows コンピュータに JVM があるこ とがわかっている場合は、

[Environment Variables] ダイアログ ボッ クスで 「JAVA_HOME」 に JVM ディ レク ト リのパスを設

定します。 詳細については、 Windows ヘルプを参照して ください。 また、 JVM を Windows コンピュー

タにインス トールした り、 異なるコンピュータを使用した りするこ と もできます。

Page 291: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

280 | 付録 A - ト ラブルシューテ ィ ング

ブラウザでの Java の有効化

OnDemand アプレッ トが動作するためには、 ユーザーのブラウザで Java を有効にしなければな り ません。

Internet Explorer の場合、 Java はデフォル トで有効になっています。 OnDemand が動作しない状況でデ

フォルト設定を変えている可能性がある場合は、 ブラウザのマニュアルに記載されている方法で設定を変更し

て ください。

Java コンソールの表示

OnDemand アプレッ トが起動しない場合、 ユーザー側で、 Java コンソールを開き、 OnDemand に関する技

術メ ッセージを表示する必要があ り ます。

Java コンソールを開くには

• Internet Explorer for Windows: [Tools] メニューから [Internet Options] を選択して、

[Advanced] タブをク リ ッ ク します。 [Microsoft VM] の下にある [Java Console enabled] チェッ ク ボッ クス と [Java logging enabled] チェッ ク ボッ クスを選択して、 [OK] をク リ ッ ク しま

す。 ブラウザをいったん閉じて再び開き、 [View] メニューの [Java Console] をク リ ッ ク します。

• Internet Explorer for Macintosh OS X : 「Applications」 フォルダの 「Utilities」 フォルダを開き、

「Console」 プログラムを実行します。

• Internet Explorer for Macintosh OS 9.2: [View] メニューの [Java Messages] をク リ ッ ク します。

この機能が動作しない場合、 Java ロギングがオンになっているこ とを確認するため、 [Edit] メニューの [Preferences] をク リ ッ ク します。 [Web Browser] の下にある [Java] をク リ ッ ク して、 Java メ ッ

セージ ロギングに対するチェ ッ ク ボッ クスを選択します。

• Netscape Navigator 7.x : ブラウザの [Tools] メニューから [Web Development] を選択して、

[Java Console] をク リ ッ ク します。

• Windows で Sun Java プラグインを使用する場合、 ユーザーはタスクバー通知エリ アの 「Sun Java」 ア

イコンをダブルク リ ッ クするこ とで、 Java コンソールにアクセスするこ とができます。

個別の OnDemand の問題

次に、 OnDemand を使用する と きの個別の状況に応じた ト ラブルシューティ ングのヒ ン ト を示します。

OnDemand が始動しない

初に、 OnDemand を実行しよ う と しているコンピュータ上の Web ブラウザで Java または JavaScript が有効になっているか確認します。 Java を有効にする方法については、 280 ページの 「ブラウザでの Java の有

効化」 を参照して ください。

ブラウザで Java が有効になっている場合、 ブラウザが、 OnDemand でサポート されているバージ ョ ンの Java Virtual Machine (JVM) を使用しているか確認します。 サポート されている JVM のリ ス トについては、

238 ページの 「OnDemand ク ラ イアン ト要件」 を参照して ください。

この両方のオプシ ョ ンが有効であるにもかかわらず OnDemand が始動しない場合、 ユーザーのコンピュータ

上で Java コンソールを開いて、 Java メ ッセージを参照してみます。 このメ ッセージは、 テクニカル サポート

を受ける上で役に立ちます。 280 ページの 「Java コンソールの表示」 を参照して ください。

OnDemand でアプリケーシ ョ ンが正常に動作しない

ユーザー側で、 [OnDemand Details] ページをチェ ッ ク し、 アプ リ ケーシ ョ ン名がアクティブになっている

か非アクティブになっているか確認します。 問題の原因と して考えられるのは、 同じローカル IP アドレスお

よびポート を複数のアプ リ ケーシ ョ ンが使用する構成になっているこ とです。 問題の詳細について知りたい場

合は、 ユーザーに、 [OnDemand Details] ページのログ メ ッセージをコピーした上でメールするよ う頼んで

ください。

サーバー証明書の [Accept] ボタンが使用できない

一部の環境では、 OnDemand がユーザーに提示したサーバー証明書を、 ユーザーが受け入れられないという

こ と もあ り ます。 証明書ページの [Accept] ボタンが使用できない場合、 OnDemand はサーバー証明書の問

題を検出します。 このよ う な問題の一般的な原因と して次のよ う なものが考えられます。

• コンピュータ とサーバー間の日付 / 時刻の不適合。 ク ラ イアン ト コンピュータ と Aventail ネッ ト ワーク プロキシ サービスの日付 / 時刻の設定が正しいか確認します。

• 証明書の有効期限が切れているか、 まだ有効になっていない場合。

• 証明書情報がサーバー情報と一致しない場合。

• 証明書チェーンが不正の場合。

Page 292: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 281

AMC のトラブルシューティング ツール

AMC には、 基本的なネッ ト ワーク ト ラブルシューティング ツールが付属しています。 たとえば、 ping、traceroute、 DNS ルッ クアップなどの他、 現在のルーティング テーブルを表示する機能も搭載されています。

ト ラブルシューティング ツールを実行する と き、 コマンドを実行するのに数分かかるこ とがあ り ます。 そのま

ましばら く待ち、 コマンドが終了するまで、 AMC の他のページをブラウズした りするこ とのないよ う注意して

ください。

ping コマンド

ネッ ト ワーク接続を確認する と きは、 ping コマンドを使用します。 ping コマンドは、 ICMP ECHO_REQUEST パケッ ト をターゲッ ト ホス トに送信し、 ホス トの返信があるまで待機して確認します。

ping コマンドを発行するには

1. メ イン ナビゲーシ ョ ン メニューから [Troubleshooting] をク リ ッ ク します。

2. [Ping] タブをク リ ッ ク します。

3. [Address] ボッ クスに、 ping したいマシンの IP アド レスまたはホス ト名を入力します。

4. [Go] をク リ ッ ク します。 AMC が ping コマンドを発行します。 5 秒ほど経ったら、 結果がページ下部の

大きなボッ クスに表示されます。 接続が成功した場合は、 次のよ う な結果が返されます。

ping コマンドがホス トに到達できなかった場合は、 次のよ う な結果が返されます。

Page 293: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

282 | 付録 A - ト ラブルシューテ ィ ング

traceroute コマンド

IP パケッ トが接続先に到達するまでに通過する一連のゲート ウェイを確認する と きは、 traceroute コマンド

を使用します。 これは、 ネッ ト ワーク障害がどこにあるか探す場合に使用する と便利です。

traceroute を発行するには

1. メ イン ナビゲーシ ョ ン メニューから [Troubleshooting] をク リ ッ ク します。

2. [Ping] タブをク リ ッ ク します。

3. [Address] ボッ クスに、 traceroute コマンドを発行するマシンの IP アド レスまたはホス ト名を入力し

ます。

4. [Use traceroute] チェッ ク ボッ クスを選択します。

5. [Go] をク リ ッ ク します。 AMC が traceroute コマンドを発行します。 5 秒ほど経ったら、 結果がページ

下部の大きなボッ クスに表示されます。 traceroute は、 ホス トの リ ス ト を返します。 この リ ス トでは、

初のゲート ウェイが 初に来て、 接続先が 後にリ ス ト されます。

DNS ルックアップ

AMC のルッ クアップ ツールを使用して、 DNS が IP アド レスやホス ト名を解決する方法を調べるこ とができ

ます。 このツールは、 さまざまな DNS の問題に対処する と きに使用する と便利で、 DNS サーバーが動作して

いるか判定する場合にも使用するこ とができます。

ルッ クアップ ツールでは、 正規のド メ イン名または IP アド レスを使用するこ とが前提になっています。 ただ

し、 ([Network Settings] の ) [Name Resolution] タブでデフォルト検索ド メ インを 1 つまたは複数定

義していれば、 正規でないホス ト名を入力するこ と もできます。 名前解決の設定については、 51 ページの

「名前解決の設定」 を参照して ください。

DNS が IP アドレスやホス ト名を解決する方法を調べるには

1. メ イン ナビゲーシ ョ ン メニューから [Troubleshooting] をク リ ッ ク します。

2. [Lookup] タブをク リ ッ ク します。

3. [Address] ボッ クスに、 このコマンドを発行するマシンの IP アドレスまたはホス ト名を入力します。

Page 294: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 283

4. [Go] をク リ ッ ク します。 結果はページ下部の大きなボッ クスに表示されます。

現在のルーティング テーブルの表示

AMC から、 動的ルート と静的ルートの両方について、 現在のルーティ ング テーブルを表示するこ とができま

す。

現在のルーティ ング テーブルを表示するには

1. メ イン ナビゲーシ ョ ン メニューから [Troubleshooting] をク リ ッ ク します。

2. [Routes] タブをク リ ッ ク します。

3. [Go] をク リ ッ ク します。 動的ルート と静的ルートの両方を含む結果が、 次の図のよ うにページ下部の大

きなボッ クスに表示されます。

ネッ トワーク トンネル クライアントのロギング ツール

ngutil ツールを使用する と、 いずれかのネッ ト ワーク ト ンネル ク ラ イアン トが動作するユーザー セッシ ョ

ンについてログを と る こ とができます。

クライアン ト コンピュータで ngutil を実行するには

1. ユーザー側で、 [ スタート ] > [ ファイル名を指定して実行 ] を選択し 「command」 と入力して、 コマン

ド プロンプ ト を開きます。

2. ユーザーが DOS コマンド プロンプ トから 「ngutil -reset」 と入力します。 この操作によ り、 イベン

ト ログが消去されます。

3. ユーザーが、 ネッ ト ワーク ト ンネル ク ラ イアン ト を起動し、 ログに取り込みたいアクシ ョ ンを実行しま

す。

4. ユーザーがコマンド プロンプ トから 「ngutil > log.txt」 と入力します。 この操作によ り、 バッファ

されたログ メ ッセージが、 カレン ト ディ レク ト リ上の log.txt ファ イルにパイプされます。

5. ユーザーに log.txt ファ イルを送信しても らいます。

また、 ユーザーが 「ngutil -poll」 を実行しても、 ク ラ イアン ト コンピュータ上の リ アルタイムなロ

ギングを参照するこ とができます。

Page 295: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

284 | 付録 A - ト ラブルシューテ ィ ング

メモ

• ユーザーは 「ngutil -tail=1000>client-log.txt」 コマンドを実行するこ と もできます。 このコマ

ンドを実行する と、 ク ラ イアン ト ログの 新の 1000 行が client-log.txt に送られます。 「1000」 を別の

数字で置き換える と、 その行数分がログから取得されるよ うにな り ます。

• ngutil コマンドの構文について知りたい場合は、 コマンド プロンプ トで 「ngutil -help」 と入力しま

す。

Page 296: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 285

付録 Bアプライアンス保護のためのベスト プラクテ ィス

この節では、 Aventail アプライアンスのセキュ リ テ ィ を向上させるためのヒン ト を紹介します。

ネッ トワーク構成

• アプライアンスで、 デュアル インタフ ェースを使用する構成にします。

Aventail アプライアンスでは、 外部インタフェース と内部インタフェースの両方がある場合、 適な

ファ イアウォール設定が可能にな り ます。 それぞれのサービスは、 両方のインタフェースに分割されるた

め、 Aventail ASAP Management Console (AMC) などの管理サービスはサービスを内部でのみリ ッス

ンし、 Aventail アクセス サービスなどのパブ リ ッ ク サービスは、 外部でのみリ ッスンします。

• 両方のアプライアンス インタフ ェースをファイアウォールで保護します。

インターネッ トからの ト ラフ ィ ッ クは、 ポート 80 とポート 443 でのみ許可します。 アプラ イアンスは、

顧客ネッ ト ワーク上の必要な リ ソースにのみアクセスできるよ うにします。 顧客ネッ ト ワークからは、 信

頼できる IP アド レスのみが AMC にアクセスできるよ うにします。

• SSH サービスでは、 厳格な IP アドレス制約を実施します。

両方のネッ ト ワーク インタフェースが有効な場合、 Secure Shell (SSH) は両方のインタフェースで リ ッ

スンします。 SSH サービスのアクセスは、 信頼できる管理ワークステーシ ョ ンの IP アドレスに制限する

か、 少な く と も内部ネッ ト ワークのアドレス範囲に制限します。

• SNMP サービスでは、 厳格な IP アドレス制約を実施します。

両方のネッ ト ワーク インタフェースが有効な場合、 Simple Network Management Protocol (SNMP) は両方のインタフェースで リ ッ スンします。 SNMP サービスのアクセスは、 信頼できる管理ワークステー

シ ョ ンの IP アド レスに制限するか、 少な く と も内部ネッ ト ワークのアドレス範囲に制限します。

• SNMP コ ミ ュニテ ィ文字列には、 安全なパスフレーズを使用します。

AMC の SNMP 構成では、 ネッ ト ワーク管理ツールが Aventail アプライアンスに照会するために使用す

る文字列を、 [Community string] ボッ クスで設定します。 この値は、 デフォル トで 「public」 に設

定されています。 このコ ミ ュニテ ィ文字列は、 必ず安全なパスフレーズに変更するよ うにして ください。

• ICMP ト ラフ ィ ッ クは無効にするか禁止します。

両方のネッ ト ワーク インタフェースが有効な場合、 Internet Control Message Protocol (ICMP) を有

効にする と、 インターネッ トからアプライアンスを検出できるよ うにな り ます。 も安全なアプローチ

は、 ICMP を無効にするこ とです。 ICMP をあえて有効にする場合は、 ファ イアウォールやその他のネッ

ト ワーク デバイスを使用して ICMP Echo Request ト ラフ ィ ッ クを禁止する必要があ り ます。

• NTP サーバーを使用します。

ク ロ ッ クを外部 Network Time Protocol (NTP) サーバーに合わせ、 システム ログに正確なタイムスタ

ンプが記録されるよ うにします。

• アプライアンスが使用することになっているサーバー証明書を保護します。

アプライアンスのサーバー証明書を、 他のユーザーがアクセスできる場所に残さないよ うにし、 必ず強力

なパスワードを使用して鍵が暗号化されるよ うにします。 攻撃者がこの証明書を入手した場合、 どのホス

トに侵入できるか知る と ころとな り、 プライベート なデータ も解読できるよ うにな り ます。

Page 297: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

286 | 付録 B - アプライアンス保護のためのベスト プラクテ ィス

アプライアンスの構成

• アプライアンスのソフ トウェア イ メージを 新の状態にしておきます。

パッチやアップグレード ファイルには、 セキュ リ テ ィ関連のバグ フ ィ ッ クスが含まれているこ とが多い

ため、 [Update] ページを使用して速やかに適用するよ うにします。

• 定期的に構成をバックアップします。

[Import/Export] ページの [Export] オプシ ョ ン、 またはコマンド ラ イン ユーティ リ テ ィ を使用し

て、 現在の構成を定期的にバッ クアップします。

管理者アカウント

• 強力なパスワードを使用します。

パスワードは、 8 文字以上にし、 句読文字、 大文字と小文字、 数字などを組み合わせるよ うにします。

• AMC 管理者パスワードを変更します。

AMC 管理者パスワードは、 初期インス トールの際、 root のパスワード と同じ値に設定されます。 AMC 管理者パスワードは、 Web ブラウザと AMC サーバーとの間の SSL ト ンネルで送信されるため、 変更す

るよ うにします。

• 管理者パスワードを頻繁に変更します。

• 管理者パスワードを他人と共有しないようにします。

特に必要でない限り、 管理者パスワードを他人と共有しないよ うにします。 他の管理者にアクセスを許可

する必要がある場合は、 個別の管理アカウン ト を作成します。 1 人のユーザーが管理者アカウン ト を持つ

べきで、 パスワードはエスク ローと して預けるか、 安全な場所に保管しておきます。

• 作成する管理アカウン トの数を制限し、 管理権限は、 信頼できる個人にのみ割り当てるようにします。

• セカンダリ管理者のアクセスを制限します。

AMC の役割ベースの管理によ り、 プライマ リ管理者は、 セカンダ リ AMC 管理者に対して、 一定の制約

付きで管理制御権限を与えるこ とができます。 39 ページの 「管理者の役割の定義」 を参照して ください。

アクセス ポリシー

• 「 小限の権限」 の原則を守ります。

ポ リシー設計における も安全なアプローチは、 アクセスを許可したいリ ソースを個別にリ ス トする とい

う ものです。 このアプラ イアンスでは、 「許可」 ルールで指定されていないものはすべて拒否されます。

このアプローチは、 「アクセス権は、 ユーザーにデフォル トで与えるのではなく、 明示的に与えなければ

ならない」 とい う、 コンピュータ セキュ リ テ ィの基本設計原理に基づく ものです。

も う 1 つのアプローチは、 制限されている リ ソースに対して、 「拒否ルール」 を作成し、 他の全員にデ

フォルトでアクセスを許可する とい う ものです。 この場合、 終的に 「拒否」 ルールが処理されるまで、

「拒否」 ルールで指定されていないものはすべてアクセス可能にな り ます。 この方法の場合セッ ト アップ

は簡単ですが、 間違いが生じやすいためあま り安全とは言えません。

もちろん、 許可ルールと拒否ルールを組み合わせて使用するこ と もできます。 その場合、 ユーザーに対し

て、 一部のリ ソースに対するアクセス許可を与えますが、 他の リ ソースについてはアクセスを拒否しま

す。

• ルールの順序には特に注意を払います。

アプライアンスは、 アクセス制御ルールを順番に処理するため、 アクセスを許可するか拒否するかという

点でルールの順序が非常に重要にな り ます。 アプラ イアンスは、 一致するものが見つかればその時点で

ルールの読み込みをやめます。 セキュ リ テ ィ ポ リ シーの設定を慎重に検討し、 ルールを誤った順序で指

定しないよ う気を付けて ください。

• も範囲が狭いルールをリス トの 初に配置します。

も範囲が狭いルールを リ ス トの 初に配置する と、 アプライアンスは、 範囲の広いルールを処理する前

に一致を見つけます。 そのため、 も範囲が狭いルールを リ ス トの 初に配置するのがベス トです。

• 「Any」 を含むルールは慎重に監査します。

アクセスを特定のユーザーや特定のリ ソースに制限しないルールを作成する場合、 「Any」 とい う言葉が

アクセス制御リ ス トに登場します。

「Any」 がポ リ シー ルールで持つ意味について慎重に検討します。 「許可」 ルールの場合、 「Any」 基準が

多すぎる と、 セキュ リ ティ ホールをさ らすこ とにもな りかねません。 一方、 「拒否」 ルールで 「Any」 基

準が多すぎる場合は、 ネッ ト ワーク アクセスを不必要に制限してしま う可能性があ り ます。

Page 298: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 287

SSL サイファ

• 低強度の共通鍵暗号は無効にします。

• AMC のメ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク して、 [SSL Encryption] タブをク リ ッ ク します。

• 40 ビッ トおよび 56 ビッ ト サイファの横にあるチェ ッ ク ボッ クスのチェ ッ クをすべて外します。

クライアント アクセス

• タイムアウト設定を変更します。

[Configure General Appliance Settings] ページで [Maximum session length] を設定し、

ユーザーに定期的に再認証を求めるよ う な設定にします。 この設定は、 ネッ ト ワーク プロキシ サービス

と Web プロキシ サービスの両方に適用されますが、 ネッ ト ワーク ト ンネル サービスによって無視され

ます。

[Configure Network Access Service] > [Networky Proxy Options] ページで、 [SSL timeout]、 [Default connection timeout]、 [Authentication timeout] に対する [Timeout value] の設定を構成し、 ユーザーに定期的に再認証を求めるよ う な設定にします。

• End Point Control コンポーネン ト をインス トールします。

Aventail の End Point Control コンポーネン ト をインス トールする と重要なデータが保護されるため、

ネッ ト ワークが、 信頼されていない環境の PC からアクセスを受けても危険にさ ら されるこ とがな くな り

ます。 また、 Aventail Cache Control と Aventail Secure Desktop の両方に非アクティブ タイマーが

搭載されており、 一定時間非アクテ ィブな状態が続く と、 そのユーザー接続を停止できるよ うになってい

ます。

• SecurID のような、 強力な二因子認証メカニズムを使用します。

• Aventail Connect プロキシ クライアン ト を、 次の SSL 設定で構成します。

• 証明書チェーンの 大長を 「2」 に設定します。

• 信頼できるルート ファイルを使用します。 アプライアンスの SSL 証明書の署名証明書は、 ルート ファ イルにのみ入れます。

• Aventail Connect の [SSL Options] ダイアログ ボッ クスで、 [If a Server Certificate is Suspect] の下にある、 [Show me the certificate, but reject the connection] をク リ ッ

ク します。

Page 299: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

288 | 付録 B - アプライアンス保護のためのベスト プラクテ ィス

Page 300: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 289

付録 C国際化サポート

この節では、 このアプラ イアンスでサポート されている国際化機能について説明します。

ネイティブ文字セッ トのサポート

このアプラ イアンスでは、 拡張文字セッ ト 、 つま り 2 バイ ト文字セッ ト をサポート しています。 そのため、

ユーザー名、 パスワード、 リ ソース名、 WorkPlace シ ョート カッ ト 、 アクセス制御ルールについては、 AMC で、 拡張文字または 2 バイ ト文字を含むネイテ ィブ文字セッ トで入力、 表示するこ とができます。 また、 この

アプライアンスでは、 ユーザー名フ ィールドやパスワード フ ィールドなどのユーザー認証プロンプ トについて

も、 拡張文字または 2 バイ ト文字をサポート しています。

RADIUS ポリシー サーバーの文字セッ ト

このアプラ イアンスでは、 非英語文字セッ ト を使用する RADIUS ポ リ シー サーバーによる文字エンコーディ

ングをサポート しています。RADIUS 仕様の 新バージ ョ ン (RFC2865) では、すべてのテキス ト フ ィールド

で UTF-8 エンコード文字に対応するこ とが求められています。 ただし古いバージ ョ ンの RADIUS プロ ト コル

では、 テキス ト フ ィールドを 7 ビッ ト US-ASCII で定義しています。 AMC では、 古いバージ ョ ンのプロ ト コ

ルを使用する RADIUS サーバーもサポートするため、 も一般的に使用する文字セッ トの リ ス ト を選択でき

るよ うになっています。 また、 他の文字セッ トで入力するこ と も可能です。

RADIUS サーバーの言語設定を変更するには

1. メ イン ナビゲーシ ョ ン メニューから [Authentication Realms] をク リ ッ ク します。 この操作によ

り、 [Authentication] ページが表示されます。

2. 構成済みの [Authentication servers] のリ ス トから RADIUS サーバーを選択します。( 初めて AMC で RADIUS サーバーを構成する場合は、 80 ページの 「RADIUS 認証の構成」 を参照 )

3. [Configure Authentication Server] ページで、 [Advanced] ボタンをク リ ッ ク します。

4. [Locale encoding] エリ アで次のよ うに設定します。

• [Selected] リ ス ト ボッ クスから文字セッ ト を選択します。 選択可能な文字セッ トの リ ス トについ

ては、 290 ページの 「選択可能な RADIUS 文字セッ ト 」 を参照して ください。

• [Other] をク リ ッ ク し、 テキス ト ボッ クスに文字セッ トの名前を入力します。 入力できる文字セッ

トの リ ス トについては、 291 ページの 「サポート されているその他の RADIUS 文字セッ ト 」 を参照

して ください。

5. [Save] をク リ ッ ク します。

Page 301: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

290 | 付録 C - 国際化サポート

選択可能な RADIUS 文字セッ ト

[Configure Authentication Server] ページの [Selected] リ ス ト では、次の文字セッ ト を選択するこ と

ができます。

文字セッ ト コード ページ

Japanese (Shift-JIS) ( 日本語 ) 932

Chinese Simplified (GBK) ( 簡体中国語 ) 936

Korean (EUC-KR) ( 韓国語 ) 949

Chinese Traditional (Big5) ( 繁体中国語 ) 950

Central European ( 中央ヨーロッパ語 ) 1250

Cyrillic ( キリル文字 ) 1251

Western ( 西欧語 ) 1252

Greek ( ギリシャ語 ) 1253

Turkish ( トルコ語 ) 1254

Hebrew ( ヘブライ語 ) 1255

Arabic ( アラビア語 ) 1256

Baltic ( バルト語 ) 1257

Vietnamese ( ベトナム語 ) 1258

Unicode (UTF-8) (Unicode) 65001

Page 302: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 291

サポート されているその他の RADIUS 文字セッ ト

[Configure Authentication Server] ページの [Other] テキス ト ボッ クスでは、 次の文字セッ ト を入力

するこ とができます。

言語タイプ サポート されている文字セッ ト

ヨーロッパ語 ASCII

ISO-8859-1

ISO-8859-2

ISO-8859-3

ISO-8859-4

ISO-8859-5

ISO-8859-7

ISO-8859-9

ISO-8859-10

ISO-8859-13

ISO-8859-14

ISO-8859-15

ISO-8859-16

KOI8-R

KOI8-U

KOI8-RU

CP1250

CP1251

CP1252

CP1253

CP1254

CP1257

CP850

CP866

MacRoman

MacCentralEurope

MacIceland

MacCroatian

MacRomania

MacCyrillic

MacUkraine

MacGreek

MacTurkish

Macintosh

セム語 ISO-8859-6

ISO-8859-8

CP1255

CP1256

CP862

MacHebrew

MacArabic

Page 303: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

292 | 付録 C - 国際化サポート

日本語 EUC-JP

SHIFT_JIS

CP932

ISO-2022-JP

ISO-2022-JP-2

ISO-2022-JP-1

中国語 EUC-CN

HZ

GBK

GB18030

EUC-TW

BIG5

CP950

BIG5-HKSCS

ISO-2022-CN

ISO-2022-CN-EXT

韓国語 EUC-KR

CP949

ISO-2022-KR

JOHAB

アルメニア語 ARMSCII-8

グルジア語 Georgian-Academy

Georgian-PS

タジク語 KOI8-T

タイ語 TIS-620

CP874

MacThai

ラオ語 MuleLao-1

CP1133

ヴェ トナム語 VISCII

TCVN

CP1258

Unicode UTF-8

UCS-2

UCS-2BE

UCS-2LE

UCS-4

UCS-4BE

UCS-4LE

UTF-16

UTF-16BE

UTF-16LE

UTF-32

UTF-32BE

UTF-32LE

UTF-7

言語タイプ サポート されている文字セッ ト

Page 304: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 293

付録 DFIPS ハードウェア セキュリテ ィ モジュール

この付録では、Aventail EX-2500 SSL VPN にインス トールされている nCipher ハード ウェア セキュ リテ ィ モジュール (HSM) を使用して、 アプライアンスで使用されるプライベート暗号鍵を保護する方法、 HSM にア

クセスするためのスマート カードを管理する方法、 その他の運用機能と ト ラブルシューティング機能を実行す

る方法などについて説明します。

この付録では、 nCipher HSM の概要について、 アプラ イアンス との関連で説明します。 HSM の詳細について

は、 294 ページの 「FIPS 対応アプラ イアンスに対するその他のマニュアル」 にある nCipher の記述を参照し

て ください。

はじめに

FIPS は、 暗号化ソフ ト ウェアを実装するための基準を設定した米国の規格です。 FIPS では、 暗号アルゴ リ ズ

ムの実装、 鍵素材とデータ バッファの処理、 オペレーティング システムとの協調などに関するベス ト プラ ク

テ ィ スを指定しています。

FIPS に対応した Aventail アプラ イアンスは、 nCipher ハード ウェアを追加インス トールしたものです。

nCipher ハード ウェア セキュ リテ ィ モジュールは、 FIPS 140-2 レベル 2 に準拠しています。

FIPS 対応アプライアンスでは、 Aventail ネッ ト ワーク ト ンネル サービス、 Aventail Web プロキシ サービ

ス、 Aventail OnDemand プロキシ エージェン ト を介して VPN にアクセスできるよ うになっています。 ただ

し、 FIPS 対応アプラ イアンスでは、 Connect ネッ ト ワーク プロキシ サービスはサポート していません。

ハードウェア セキュリティ モジュールおよびセキュリティ ワールドの概要

nCipher ハード ウェア セキュ リテ ィ モジュールでは、 「セキュ リ テ ィ ワールド」 パラダイムを使用して、 鍵管

理操作のためのセキュアな環境を提供します。 セキュ リ ティ ワールドは、 次の要素で構成されています。

• nCipher nForce ハード ウェア セキュ リ テ ィ モジュール

• ハード ウェア セキュ リ テ ィ モジュールへのアクセスを管理するための管理者スマート カード

• 暗号鍵、 およびセキュ リテ ィ ワールド鍵を使用して暗号化されアプライアンスに保管されている証明書

データ

Page 305: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

294 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

ベスト プラクティス

次に、 FIPS 対応アプライアンスのセキュ リ テ ィ を維持するためのベス ト プラ クテ ィ スを示します。

• 管理者スマート カードは、 安全な場所に保管しておきます。

• スマート カードは、 ハード ウェア セキュ リ ティ モジュールごとに異なる形式になっているため、 必ず nCipher に対応するものを取得します。

• nCipher 鍵管理で使用するスマート カードは、 信頼できないスマート カード リーダーには挿入しないで

ください。

• 信頼できないスマート カードは、 モジュールに挿入しないでください。

• スマート カードのパス フレーズは誰にも教えないでください。 また、 何かに書き とめた り も しないでく

ださい。

• 簡単に想像がつく よ う なパス フレーズは使用しないでください。

• HSM のセキュ リ ティ ワールド データはバッ クアップして、 スマート カード と離した状態で安全な場所

に保管して ください。 災害復旧の際に必要にな り ます。 303 ページの 「セキュ リ ティ ワールドのバッ ク

アップと復旧」 を参照して ください。

詳細については、 『nCipher nForce Administrator Guide』 にある リ スクの軽減に関する節を参照して くださ

い。

FIPS 対応アプライアンスに対するその他のマニュアル

FIPS 対応 Aventail アプラ イアンスには Aventail マニュアルが付属していますが、それ以外にも、「Aventail Assurance」 サポート サイ トで、 次の nCipher マニュアルが PDF 形式で提供されています。 これらの nCipher のマニュアルは 「Assurance」 サイ ト (http://aventailassurance.aventail.com) の [Documentation] エリ アで提供されています。

• 『nCipher nForce Administrator Guide v5.0.8』 (nforce-admin-guide-v5.0.8.pdf).

• 『nCipher nForce Operator Guide v5.0.8』 (nforce-op-guide-v5.0.8.pdf).

• 『nCipher Hardware Installation Guide v4.6.0』 (hware-install-guide-v4.6.0.pdf).

このマニュアルに記述されているすべての nCipher コマンドについては、 コマンド ラ インからオンライン ヘルプを参照するこ とができます。 コマンドの目的や構文について参照する場合は、 コマンド ラ インからそのコ

マンドを入力し、 その後に 「--help」 と続けて ( 間にスペースを入れる )、 ENTER を押します。 たとえば、

セキュ リ ティ ワールドを作成するために使用する new-world コマンドのヘルプを参照する と きは、コマンド ラ インで次のよ うに入力します。

new-world --help

環境仕様

FIPS 対応 アプラ イアンスの動作温度範囲は、 10 ゜ C - 35 ゜ C (50 ゜ F - 95 ゜ F) です。

セッ トアップと構成

アプライアンスに付属する FIPS コンポーネン トには、 次のよ う なものがあ り ます。

• ハード ウェア セキュ リ テ ィ モジュールを含む nCipher nForce カード。 アプラ イアンスにインス トール

されています。 このカードは、 動作モードに設定されています。

• アプライアンスの背面にある nCipher nForce カードに接続するスマート カード リーダー。

• 管理者カード セッ ト 。アプライアンスにインス トールされている nCipher ハード ウェア セキュ リ ティ モジュールにアクセスするための 3 枚の構成済みスマート カードで構成されます。 ハード ウェア セキュ リ

テ ィ モジュールにアクセスするには、 このカード セッ トの 3 枚のカードの うち 2 枚 ( 「定足数」 と呼ぶ )を使用しなければな り ません。 スマート カードは、 デフォル トではパス フレーズで保護されていません。

FIPS コンポーネン トの詳細については、 294 ページの 「FIPS 対応アプラ イアンスに対するその他のマニュア

ル」 にある nCipher の記述を参照して ください。

Page 306: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 295

FIPS アプライアンスを初めて起動する場合

アプライアンスを初めて起動する と き、 Setup Tool とい う コマンド ラ イン セッ ト アップ ユーティ リ テ ィが自

動的に動作を始めます。 このと き、 Aventail End User License Agreement (EULA) を承認するよ う求めら

れます。 またその他に、 root パスワードを作成し、 IP アド レス、 サブネッ ト マスク、 デフォル ト ゲート ウェ

イを指定するよ う求められます。

Setup Tool を実行するには

1. アプライアンス との間でシ リ アル接続を確立し、 フロン ト パネルの電源ボタンを押してアプライアンス

をオンにします。

2. Setup Tool が自動的に動作を始めます ( 「setup_tool」 と入力しても実行可能 )。

3. ログインするよ う求められたら、 ユーザー名に 「root」 と入力します。 ENTER を押して次の画面に移り

ます。

4. Aventail EULA が表示されます。 画面をスク ロールして内容を確認し、 ENTER を押して次の画面に移り

ます。

Do you accept the terms of the license agreement? [n]:

• ラ イセンス契約を承認するのであれば、 「y」 と入力して ENTER を押します。

5. システムの新しい root パスワードを作成するよ う求められます。 このパスワードは、 AMC にアクセスす

る と き も必要になり ます。

Password:

• パスワードは、 8 文字から 20 文字で指定し、 大文字と小文字を区別します。 大文字と小文字、 数字

などを組み合わせて 「強力な」 パスワードを作成するこ とが推奨されます。 その際、 辞書に載ってい

るよ う な単語は避けるよ うにします。 パスワードはなんらかの形で記録し、 安全な場所に保管してお

きます。 ENTER を押して次に進みます。

Confirm password:

• 前に入力したのと まった く同じ ( 大文字小文字を区別した ) root パスワードを再入力し、 ENTER を押して次に進みます。

6. 次に、 内部インタフェースの IP アド レス、 サブネッ ト マスク、 ( オプシ ョ ンで ) ゲート ウェイを入力す

るよ う求められます。 このインタフェースは、 Web ブラウザからアプライアンスに接続し、 AMC を使用

してセッ ト アップを継続する と きに使用します。

IP address:

• 内部 ( プライベート ) ネッ ト ワークに接続する内部インタフェースの IP アドレスを入力して、

ENTER を押します。

Subnet mask:

• 内部ネッ ト ワーク インタフェースのネッ トマスクを入力して、 ENTER を押します。

Gateway:

• AMC にアクセスする際、 アクセス元のコンピュータがアプラ イアンス と異なるネッ ト ワーク上にあ

る場合、 ゲート ウェイを指定する必要があ り ます。 ト ラフ ィ ッ クをアプライアンスにルーティ ングす

るゲート ウェイの IP アドレスを入力して、 ENTER を押します。

アプライアンス と同じネッ ト ワークから AMC にアクセスしている場合は、 そのまま ENTER を押し

ます。

7. 次に、 こ こまで入力した情報を確認するよ う求められます。 現在の値で良ければそのまま ENTER を押

し、 値を変更したい場合は新しい値を入力してから ENTER を押します。

8. 後に、 変更を保存して適用するよ う求められます。

Do you want to save and apply configuration changes [y]:

• ENTER を押して、 変更を保存します。

この時点で、 Setup Tool が変更を保存し、 必要なサービスを再起動します。 また、 これまで指定した情報を基

に (SSH アクセスに対する ) SSL 鍵を生成します。

この間、 フ ィードバッ クはほとんどあ り ません。 Setup Tool が反応しな くなったなどと早合点せずに、 そのま

ましばら くお待ちください。

Setup Tool が終了したら、 初期セッ ト アップが完了したこ とを示すメ ッセージが表示されます。 このメ ッセー

ジには、 AMC にアクセスするための URL も示されます。

Page 307: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

296 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

ライセンス要件

FIPS 対応アプライアンスには、 評価版と して、 1,000 人のユーザーの同時使用を 3 日間サポートするデフォ

ル ト ラ イセンスが付属しています。 この 3 日間を過ぎてもアプライアンスを使い続ける場合は、有効なライセ

ンス ファイルをアップロード しなければなり ません。

ラ イセンス ファイルのアップロードの詳細については、 177 ページの 「ソフ ト ウェア ラ イセンス」 を参照し

て ください。

スマート カード リーダーの接続

スマート カード リーダーは、nCipher PCI モジュールの背面パネルにあるスマート カード コネク タに差し込

みます。 スマート カード リーダーを接続する と きは、 このアプラ イアンスの電源をオフにする必要はあ り ま

せん。 詳細については、 『nCipher Hardware Installation Guide』 を参照して ください。

クライアント構成の要件

ユーザーが使用するオペレーティング システムとブラウザによっては、 FIPS 対応アプライアンスにアクセス

できるよ う、 暗号設定を一部変更する必要があ り ます。

Internet Explorer を使用するユーザーの場合、 ASAP WorkPlace にアクセスするには、 ブラウザの暗号設定

を変更しなければな り ません。 また、 ユーザーが Windows XP または Windows 2000 を使用しており、 ネッ

ト ワーク ト ンネル ク ラ イアン ト を介してアプライアンスに接続する場合は、 コンピュータで FIPS セキュ リ

テ ィ を有効にする必要があ り ます。

WorkPlace にアクセスするための Internet Explorer の暗号の構成

Microsoft Internet Explorer を使用しているユーザーは、 ブラウザの構成を変更し TLS 暗号を有効にするこ

とで、FIPS 対応アプライアンスから Aventail ASAP WorkPlace ポータルへアクセスできるよ うにしなければ

なり ません。

Internet Explorer を FIPS 互換と して構成するには

1. Internet Explorer の [Tools] メニューから [Internet Options] をク リ ッ ク します。

2. [Internet Options] ダイアログ ボッ クスで、 [Advanced] タブをク リ ッ ク します。

3. [Settings] リ ス ト の [Security] セクシ ョ ンの下にある [Use TLS 1.0] チェッ ク ボッ クスを選択し

て、 [OK] をク リ ッ ク します。

Page 308: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 297

メモ

• Mozilla Firefox ブラウザは、 TLS 暗号をデフォル トでサポート しているため、 構成を変更する必要はあ

り ません。

クライアント コンピュータでの Windows セキュリティ ポリシーの構成

Windows XP または Windows 2000 を使用するユーザーは、 FIPS 暗号を有効にする場合、 ローカル セキュ

リ ティ ポ リ シーを変更する必要があ り ます。 こ うする こ とで、 アプライアンスへの接続が FIPS レベルの暗号

で保護されるよ うにな り ます。

このよ う な構成変更は、 非 FIPS アプライアンスへのアクセスが阻害されるため、 ユーザーが常に FIPS 対応

アプライアンスに接続している場合に限って行う よ うにします。 これは、 アプライアンス固有の設定を上書き

する、 システム レベルのセキュ リ ティ設定です。

ローカル セキュリテ ィ ポリシーを構成するには

1. Windows の [ スタート ] メニューから [Administrative Tools] を選択して、 [Local Security Policy] をク リ ッ ク します。

2. [Local Security Settings] ダイアログ ボッ クスで、 左側のペインにある [Local Policies] フォル

ダを拡大し、 [Security Options] フォルダをク リ ッ ク します。

Page 309: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

298 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

3. 右側のペインにある [System Cryptography: Use FIPS compliant algorithms for encryption, hashing, and signing] をダブルク リ ッ ク します。

4. [System Cryptography] ダイアログ ボッ クスで、 [Enabled] を選択して [OK] をク リ ッ ク します。

5. [Local Security Settings] ダイアログ ボッ クスを閉じます。

操作手順

FIPS 対応の Aventail の操作手順は、 この 『インス トールおよび管理ガイ ド』 で説明している、 非 FIPS アプ

ライアンスの場合とほとんど同じです。 唯一異なるのは SSL 暗号の構成で、 FIPS 対応アプライアンスの場合

は、 異なるプロ ト コルが必要にな り ます。

AMC での FIPS 暗号の構成

デフォル トの場合、 アプライアンスでは、 FIPS レベルの暗号が構成されています。 FIPS 暗号設定を確認する

と きは、 次の手順を使用します。

アプライアンスで FIPS レベルの暗号を構成するには

1. AMC のメ イン ナビゲーシ ョ ン メニューから [SSL Settings] をク リ ッ ク します。 この操作によ り、

[SSL Settings] ページが表示されます。

Page 310: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 299

2. [SSL Encryption] セクシ ョ ンの [Edit] リ ンクをク リ ッ ク します。 この操作によ り、 [Configure SSL Encryption] ページが表示されます。

3. [SSL Encryption] ページで、 [Use only government-recommended encryption] チェッ ク ボッ クスが選択されているこ とを確認します ( デフォル ト設定 )。 この構成の場合、 アプラ イアンスが TLS v1 プロ ト コルを使用します。 このプロ ト コルは、 FIPS 140-2 暗号の標準で、 これよ り弱い暗号サ

イファを無効にします。

FIPS 暗号オプシ ョ ンを選択する と、 この設定によ り SSL v3 暗号プロ ト コルが無効になるこ とを示す警

告が表示されます。 結果的に、 Aventail Connect プロキシ ク ラ イアン トのユーザーがアプライアンスに

アクセスできな くな り ます。

4. FIPS レベル暗号設定を使用する場合は [Save] をク リ ッ ク します。

5. これらの FIPS 設定を有効にするには、 ページ右上のステータス エリ アにある [Pending changes] リ ンクをク リ ッ ク して、 [Apply Changes] ボタンをク リ ッ ク しなければなり ません。

セキュリティ ワールドの置換

Aventail には、 nCipher のハード ウェア セキュ リ テ ィ モジュールがあらかじめインス トールされており、 セ

キュ リ テ ィ ワールドが構成されています。 ただし、 セキュ リ ティが侵害された場合やセキュ リ ティ ポ リ シー

で必要になった場合は、 デフォル トのセキュ リ テ ィ ワールドを置換するこ とができます。

セキュリテ ィ ワールドを作成し直すには

1. 端末エ ミ ュレーシ ョ ン プログラムを使用して、 アプラ イアンス との間でシ リ アル接続を確立します。

2. nForce カードのモード スイ ッチを事前初期化状態にセッ ト します。 『nCipher nForce Administrator Guide』 の 「Entering the pre-initialization state」 を参照して ください。

3. [Clear] ボタンを押して、 モジュールを リセッ ト します。 Status LED がオンにな り、 モジュールがセル

フ テス ト を実施します。 セルフ テス トが完了したら、 モジュールは 事前初期化状態に入り ます。

アプライアンスの背面にある [Clear] ボタンに手が届かない場合、 「nopclearfail --ca」 コマンドを

使用するこ と もできます。 このコマンドの詳細については、『nCipher nForce Operator Guide』 の 199 ページを参照して ください。

Status LED が点灯を繰り返さない場合、 『nCipher nForce Administrator Guide』 にある LED 信号の

解釈に関する表を参照して ください。

4. 次のコマンドを入力して、 モジュールの root アカウン トにアクセスします。

# su - nfast

Page 311: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

300 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

5. 次のコマンドを入力して、 セキュ リ ティ ワールドを作成し直します。

# new-world --initialize --module=1 --slot=0 --acs-quorum=2/3

6. スマート カードをスマート カード リーダーに挿入するよ う指示が出たら、 その指示に従います。

7. nForce カードのモード スイ ッチを動作状態にセッ ト します。

8. [Clear] ボタンを押して、 モジュールを リセッ ト します。 Status LED がオンにな り、 モジュールがセル

フ テス ト を実施します。 セルフ テス トが完了したら、 モジュールは動作状態に入り ます。

この状態になる と、 Status LED はほとんどの時間点灯していますが、 定期的に点滅します。 ユニッ トの

負荷が上がる と、 Status LED が消えている時間も長くな り ます。 モジュールの負荷が 大レベルになる

と、 Status LED のオフの時間がオンの時間と同じ長さにな り ます。 Status LED が点灯している時間が

短くな り、 ほとんどの時間点滅するよ う な場合は、 『nCipher nForce Administrator Guide』 にある LED 信号の解釈に関する表を参照して ください。

セキュ リ ティ ワールドを作成し終わったら、 セキュ リ ティ ワールドが正常に構成されているか確認するため、

次のコマンド ラ イン診断ユーティ リ テ ィ を実行します。

セキュリテ ィ ワールドの構成を確認するには

1. コマンド ラ インから次の診断コマンドを入力します。

# nfkmcheck

2. セキュ リ ティ ワールドが正常に作成されていれば、 次のよ う なメ ッセージが表示されます。

nfkmcheck: information: Module #1 Slot #0 Emptynfkmcheck: everything seems to be in order

次のよ うなメ ッセージが表示された場合、 セキュ リテ ィ ワールドは正常に作成されていません。

Aventail テクニカル サポートにお問い合わせください。

nfkmcheck: fatal error: World not presentnfkmcheck: fatal error occurred - not all checks carried out !

3. コマンド ラ インから次の診断コマンドを入力します。

# nfkminfo

4. これによ り、 次のよ う な情報が表示されます。

Page 312: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 301

Worldgeneration 2state 0x17270000 Initialised Usable Recovery !PINRecovery !ExistingClient RTC NVRAM FTO SEEDebugn_modules 1hknso 99793faf0c898564ae31204d8cfe69541db8c9afhkm 0047bc78c895810eae835b5c7ca8bde8889308achkmwk 1d572201be533ebc89f30fdd8f3fac6ca3395bf0hkre a08f78257ce715bf7c6f81c2365b71ef04c29c08hkra 5ce413071f196960a4fe3c27970ac03226e52ba1ex.client nonek-out-of-n 2/3other quora m=2 r=2 nv=2 rtc=2 dsee=2 fto=2Module #1generation 2state 0x2 Usableflags 0x10000 ShareTargetn_slots 2esn 8950-33E0-D6E3hkml 64dcc06b76c86a648f107bc648d90cbf61c15ea2

Module #1 Slot #0 IC 0generation 1phystype SmartCardslotlistflags 0x2 SupportsAuthenticationstate 0x2 Emptyflags 0x0shareno 0shareserror OKNo Cardset

Module #1 Slot #1 IC 0generation 1phystype SoftTokenslotlistflags 0x0state 0x2 Emptyflags 0x0shareno 0shareserror OKNo CardsetNo Pre-Loaded Objects

5. コマンド ラ インから次の診断コマンドを入力します。

# ckcheckinst

Page 313: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

302 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

6. これによ り、 次のよ う な情報が表示されます。

PKCS#11 library interface version 2.01flags 0

manufacturerID "nCipher Corp. LtdlibraryDescription "nCipher PKCS#11 1.44.28

implementation version 1.44

Slot Status Label==== ====== ===== 0 Fixed token "accelerator" 1 No token present

No removable tokens present.Please insert an operator card into at least one available slot and enter 'R' retry.If you have not created an operator card,enter a fixed token slot number,or 'E' to exit this program and create a card set before continuing.

Enter 'R'etry or 'E'xit: 0Using slot number 0.

Test Pass/Failed---- -----------1 Generate RSA key pair Pass2 Generate DSA key pair Pass3 Encryption/Decryption Pass4 Signing/Verification Pass

Deleting test keys ok

PKCS#11 library test successful.

セキュ リ ティ ワールドの作成の詳細については、 『nCipher nForce Administrator Guide』 の次の節を参照

して ください。

• 概要については、 143 ページの 「Creating a security world」 を参照して ください。

• コマンド ラ インでの手順については、 65 ページの 「Creating a security world with new-world」 を参

照して ください。

• new-world ユーティ リ ティの構文とオプシ ョ ンの詳細については、 244 ページを参照して ください。

スマート カードの構成

それぞれの管理者カード セッ トは、 N 枚のスマート カードで構成されており、 アクシ ョ ンの許可には、 その

うちの K (N よ り も小さい数 ) 枚が必要にな り ます。アプラ イアンスのハード ウェア セキュ リ テ ィ モジュール

にアクセスするために必要なスマート カードの数 ( 「定足数」 と呼ぶ ) は、 デフォル トの場合、 3 枚のうちの 2 枚です。

K の値は、 N よ り小さ くな り ます。 K を N と同じにするこ と もできますが、 このよ う な構成にする と、 1 枚の

カードにエラーが発生した場合カード セッ ト全体が使用できな くなるため、お勧めできません。管理者カード セッ トでこのよ う な状態が発生した場合は、 セキュ リ テ ィ ワールドを置換して新しい鍵を生成しなければなり

ません。

管理者カード セッ トに対するパス フレーズ保護の追加または変更

FIPS 対応アプライアンスにデフォルトで付属するスマート カードは、 パス フレーズで保護されています。 管

理者カード セッ トにパス フレーズ保護を追加したい場合、 cardpp コマンド ラ イン ユーティ リ テ ィ を使用し

ます。 『nCipher nForce Administrator Guide』 の 「Changing pass phrases with cardpp」 を参照して く

ださい。

Page 314: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 303

管理者カード セッ トの置換

管理者カード セッ トのスマート カードを 1 枚紛失または損傷した場合、 racs ユーティ リ ティ を使用して、代

替セッ ト をすぐに作成しなければなり ません。 モジュールには、 管理者カード セッ トの復旧データが保管され

ていません。 ただし、 K が N よ り少ないとい う事実があるため、 カードの一部の情報が紛失しても、 モジュー

ルですべての鍵を作成し直すこ とができます。

現在のカードが必要な定足数だけあ り、 パス フレーズにアクセスできなければ、 管理者カード セッ ト を置換

するこ とはできません。 そのため、 1 枚のカードを紛失または損傷した場合はすぐに、 セッ ト を置換する必要

があ り ます。

管理者カード セッ ト を置換する前に、 新しい管理者カード セッ ト を作成する上で十分な数のブランク カード

があるこ とを確認しなければなり ません。 十分なカードがないと きにこの手順を開始する と、 手順を途中で放

棄しなければならな くな り ます。

! 注意 必要なカード数がカードの総数と同じになるような管理者カード セッ トは作成しないで ください。

このような構成にすると、 1 枚のカードを紛失または損傷した場合に、 管理者カード セッ ト を置換でき

な く なります。

! 注意 管理者カード セッ ト を置換するとき、 現在のカード セッ ト を再利用することもできます。 ただし、

カード交換プロセスが完了する前に中断してしまう と、 定足数を確保できな く なって、 ハードウェア セキュリテ ィ モジュールにアクセスできな く なる可能性があります。 nCipher では、 管理者カード セッ ト

を置換するときは、 新しいスマート カードを使用することをお勧めしています。

管理者カードの置換の詳細については、 『nCipher nForce Administrator Guide』 の次の節を参照して くださ

い。

• 概要については、 188 ページの 「Administration tasks with cards」 を参照して ください。

• 手順については、 209 ページの 「Replacing the Administrator Card Set」 を参照して ください。

• racs ユーティ リ ティの構文とオプシ ョ ンの詳細については、 212 ページの 「Replacing an Administrator Card Set with racs」 を参照して ください。

古い管理者カード セッ トの消去

nCipher では、 新しい管理者カード セッ ト を作成したら、 古い管理者カード セッ ト を速やかに消去するこ と

をお勧めしています。 管理者カード セッ ト を置換する と、 ホス ト上の復旧データのコピーも削除されますが、

古い管理者カード セッ トは、 古いホス ト データ ( バッ クアップ テープや他のホス トに残っている可能性があ

る ) で依然と して使用するこ とができます。 そのため攻撃者が、古い管理者カード セッ ト と古いホス ト データ

のコピーを入手する と、 すべての鍵を作成し直すこ と も可能です。

このよ う な危険に対処するため、 新しい管理者カード セッ ト を作成したら、 bulkerase コマンド ラ イン ユー

ティ リ テ ィ を使用して、 古い管理者カードを速やかに消去しなければなり ません。

bulkerase ユーティ リ ティの構文とオプシ ョ ンの詳細については、 『nForce Operator Guide』 を参照して く

ださい。

管理者カード セッ トの定足数の変更

デフォル トの場合、 アプライアンスで必要な管理者カード セッ トの定足数は、 3 枚のカードのうちの 2 枚で、

この 2 枚をカード リーダーに挿入するこ とで、 ハード ウェア セキュ リ テ ィ モジュールにアクセスできるよ う

にな り ます。 定足数を変更するには、 new-world コマンドを使用してセキュ リテ ィ ワールドを作成し直さな

ければなり ません。 このマニュアルの 299 ページの 「セキュ リ ティ ワールドの置換」 を参照して ください。

セキュリティ ワールドのバックアップと復旧

定期バッ クアップ手順の一環と して、 安全のため /opt/nfast/kmdata ディ レク ト リに保管されているデータ

を定期的にバッ クアップする必要があ り ます。 データは、 管理者カード セッ ト と離した状態で安全な場所に保

管して ください。

詳細については、 『nCipher nForce Administrator Guide』 の 「Backup and recovery」 を参照して くださ

い。

Page 315: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

304 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

ファームウェア アップデート

nCipher Corporation が、 ハード ウェア セキュ リ テ ィ モジュールで使用されているファームウェアのアップ

デート版を リ リースした場合は、 『nCipher nForce Administrator Guide』 の付録 B 「Upgrading Module Firmware」 を参照しアップデート して ください。

ト ラブルシューティング

FIPS モジュールの問題を診断して解決する方法については、 『nCipher Hardware Installation Guide』 の第 3 章 「Troubleshooting」 を参照して ください。

FIPS ログの表示

AMC の [View Logs] ページでは、 FIPS の活動に関するログ ファ イルを参照するこ とができます。 FIPS ハード ウェア ログ (hardserver.log) は、 /var/log/aventail ディ レク ト リにあ り ます。

FIPS ログを表示するには

1. AMC (Aventail ASAP Management Console) のメ イン ナビゲーシ ョ ン メニューから [Logging] をク リ ッ ク します。 この操作によ り、 [View Logs] ページが表示されます。

2. [Log File] リ ス トから [FIPS hardware log] を選択します。 この操作によ り、 FIPS ログ メ ッセー

ジが表示されます。

3. [Show last] ボッ クスを使用して、 表示するログ メ ッセージの数を選択します。 [50]、 [100]、[250]、 [500]、 [1000] のいずれかを選択するこ とができます。

4. 新のログ メ ッセージが含まれるよ うページを更新する と きや、 実行したばかりのフ ィルタ リ ングの結

果を表示する と きは、 [Refresh] ボタンをク リ ッ ク します。 デフォル トの場合、 ログ ビューアの [Auto-refresh] オプシ ョ ンは [1 minute] に設定されています。 リ フレッシュ時間は、 オプシ ョ ンで [30 seconds]、 [5 minutes]、 [10 minutes]、 [15 minutes] のいずれかを選択するこ とができます。

また、 [Off] を選択して、 リ フレッシュをオフにするこ と もできます。

[Auto-refresh] が [Off] 以外に設定されている場合、 更新動作が持続的に行われるため、 デフォル ト

の非アクティブ期間 (15 分 ) が経過しても、 AMC セッシ ョ ンが自動的にタイムアウ ト しな くな り、

[View Logs] ページが表示された状態にな り ます。 これは実際問題と して、 コンピュータで AMC を実

行し、 オート リ フレッシュ モードを有効にした状態で [View Logs] ページを表示したまま席を外すと、

AMC がタイムアウ ト しな く なる とい う こ とを表しています。 セキュ リ テ ィ を向上させるための習慣と し

て、 ログ メ ッセージを表示し終わったら、 AMC の他のページに必ず移るよ うにしておきます。

メモ

• FIPS ログは、 デフォル トで、 も詳細なログ レベルである [Info] に設定されており、 AMC ではこれを

構成するこ とができません。

• FIPS ログを syslog サーバーに送信するよ う AMC を構成する方法や、 FIPS ログ メ ッセージをカンマ区

切り形式 (.csv) のファイルにエクスポートする方法など、 ロギングの詳細については、 144 ページの

「システム ロギングおよびモニタ リ ング」 を参照して ください。

• nCipher ハード ウェア セキュ リテ ィ モジュールのロギングの詳細については、 『nCipher nForce Administrator Guide』 の 「Log Files」 を参照して ください。

Page 316: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 305

異常終了後の hardserver の再起動

hardserver は、 nCipher HSM と、 HSM で鍵を使用または保管するその他のすべてのプロセスを仲介する

デーモン プロセスです。 めったにあるこ とではあ り ませんが、 hardserver が起動に失敗するこ と もあ り ます。

これは、 setup_tool を実行した後や再起動後などに発生するこ とがあ り ます。 どのよ う な場合でも、 アプラ

イアンスを再起動するこ とがその対処法になり ます。

setup_tool を使用してアプライアンスを構成している と きにハード ウェアが停止した場合、「Configuration aborted with error 256」 とい うエラー メ ッセージが表示されます。 この場合は 初に、 コマンド ラ インで

「# ps auwwx | grep hardserver」 と入力するこ とによって、 hardserver が動作していないこ とをテス

ト します。

hardserver が動作している場合は、 他のイベン トによって setup_tool エラーが発生しています。 その場合

は、 再起動後、 setup_tool を再実行する必要はあ り ません。

アプライアンスの起動中に hardserver が停止した場合は、ハード ウェア セキュ リ ティ モジュールの暗号機能

が使用できないために、 AMC にアクセスできな くなっています。 この場合も、 アプライアンスを再起動して AMC にログインし直すとい うのが、 その対処法です。

SNMP を使用した FIPS データの取得

Simple Network Management Protocol (SNMP) ツールがある場合、 これらのツールを使用するこ とによ

り、 FIPS 機能を含め、 アプライアンスを SNMP エージェン ト と して監視するこ とができます。

AMC の [Configure SNMP] ページからダウンロード可能な、 Aventail Management Information Base (MIB) ファイルには、 オブジェ ク ト識別子 (OID) が含まれており、 次の情報を提供します。

メモ

• アプライアンスを SNMP 対応と して構成する方法については、 159 ページの 「SNMP を使用した管理

データの取得」 を参照して ください。

名前 OID 説明

FIPS カード ステート

1.3.6.1.4.1.4331.6.1.0 この OID は、 nCipher FIPS のステート を表すテキス ト文字列を示します。

• FIPS-SERVER-UP: LEVEL 2。nCipher hardserver が動作していることを示します。

• FIPS-SERVER-NOT-RUNNING。 hardserver が動作していないことを示します。

• NO-FIPS-HWACCEL-SUPPORT。 ハードウェア サポートがないことを示します。

• NOT-APPLICABLE。 ライセンスの問題を示します。

Smart カード ステート

.1.3.6.1.4.1.4331.6.2.0 この OID は、 カード リーダーに入っている nCipher スマート カードのステート を表すテキス ト文字列を示します。

• ADMIN-CARD-IN-SLOT。 カード リーダーにスマート カードが入っていることを示します。

• FAULTY-CARD-IN-SLOT。 カード リーダーに入っているスマート カードに障害があることを示します。

• UNFORMATTED-CARD-IN-SLOT。 カード リーダーに入っているスマート カードが初期化されていないことを示します。

• NO-CARD-IN-SLOT。 カード リーダーにスマート カードが入っていないことを示します。

アップタイム 1.3.6.1.4.1.4331.6.3.0 この OID は、 nCipher FIPS のアップタイムを秒単位で表すテキス ト文字列を示します。

Page 317: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

306 | 付録 D - FIPS ハードウェア セキュリテ ィ モジュール

コマンド ライン ユーティ リティ

nCipher nForce セキュ リ ティ モジュールには、 コマンド ラ イン診断ユーティ リ ティが搭載されています。 こ

れらのユーティ リテ ィは、 /opt/nfast/bin ディ レク ト リに置かれており、 ト ラブルシューティングの際に使用

するこ とができます。

• enquiry ユーティ リ ティは、 nCipher hardserver および接続しているモジュールのステータスに関す

る情報を返します。 このユーティ リ ティについては、 『nCipher nForce Administrator Guide』 の 218 ページで解説しています。

• nfkminfo ユーティ リ ティは、 アプラ イアンスのセキュ リテ ィ ワールドのステータス、 セキュ リ テ ィ ワールドの視点で接続しているモジュール、 コマンドの動作時にモジュールに挿入されているスマート カードなどに関する診断情報を表示します。 『nCipher nForce Administrator Guide』 の 「Displaying information about your security world」 を参照して ください。

• stattree ユーティ リ ティは、 nCipher サーバーが収集した統計情報を返します。 このユーティ リ テ ィに

ついては、 『nCipher nForce Administrator Guide』 の 267 ページで解説しています。

• floodtest ユーティ リ ティは、 ハード ウェア速度テス ト を実行します。 このユーティ リ テ ィについては、

『nCipher nForce Administrator Guide』 の 227 ページで解説しています。

• sigtest ユーティ リ ティは、 RSA または DSA 署名または署名確認を使用して、 モジュールの速度を計

測します。 このユーティ リ テ ィについては、 『nCipher nForce Operator Guide』 の 211 ページで解説

しています。

• nfkmcheck ユーティ リ ティは、 セキュ リ テ ィ ワールド データの整合性をチェッ ク します。 カード リー

ダーにスマート カードが挿入されている場合は、 管理者カードの数も表示します。 このユーティ リ ティ

の詳細については、 nCipher コマンド ラ イン オンライン ヘルプを参照して ください。

• nfkmverify ユーティ リ ティは、管理者カード セッ ト とハード ウェア セキュ リ テ ィ モジュールの構成に

関する情報を表示します。 『nCipher nForce Operator Guide』 の 193 ページを参照して ください。

メモ

• オンライン ヘルプは、 それぞれの nCipher コマンド ラ イン ユーティ リ テ ィで、 コマンドの後に 「--help」 と続けて入力し、 ENTER を押すこ とで参照するこ とができます。

• これらの nCipher コマンド ラ イン ユーティ リ テ ィの概要については、『nCipher nForce Administrator Guide』 の第 13 章 「Utilities」 と付録 C 「Utilities」、 『nCipher nForce Operator Guide』 の第 7 章「Utilities」 を参照して ください。

Page 318: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 307

付録 Eマルチノード EX-2500 クラスタの構成

この付録では、 Aventail EX-2500 アプライアンスが、 Radware などの外部ロード バランサと相互運用でき

るよ う構成するための手順について説明します。

EX-2500 アプライアンスのクラスタリングの概要

ク ラスタ リ ングでは、 1 台の外部ロード バランサに 大 8 つのノードをインス トールするこ とで、 Aventail VPN ソ リ ューシ ョ ンの能力を向上させるこ とができます。 ただしこの機能は、 アベイラビ リ テ ィ を向上させる

ためのものではあ り ません。

EX-2500 では、 外部ロード バランサからのヘルス チェッ ク もサポート されており、 アプラ イアンス上でどの

サービスが動作しているかロード バランサから確認できるよ うになっています。 そのため、 保守や障害の際、

ロード バランサから他のシステムへト ラフ ィ ッ クをフェイルオーバーするこ と もできます。

メモ

• ク ラスタ リ ングの概要については、 第 11 章 「2 ノード ク ラスタのインス トールと管理」 (259 ページ )を参照して ください。

クラスタの管理

アプライアンスを外部ロード バランサと相互運用するよ う構成する と き、 ク ラスタ内のすべてのアプライアン

ス ノードがピアになるため、 ク ラスタ間でノード構成を同期するための集中管理機能はあ り ません。 ク ラスタ

間で設定を同期するためには、 1 つのノードで構成変更を行い、 その構成をエクスポート してから、 ク ラスタ

内の他のノードにそれをインポート しなければな り ません。

アプライアンス初期設定の実行

アプライアンスの設定は、 コマンド ラ イン式の Setup Tool または Web ベースの Setup Wizard のいずれか

で行います。 ノードをク ラスタの一部にするか尋ねられたら [no] を選択します。すべての Aventail アプラ イ

アンスは、 スタンドアロン デバイス と して構成する必要があ り ます。

アプライアンスの構成

名前解決、 日時、 SSL 証明書、 ソフ ト ウェア ラ イセンシングなどを含む、 システム設定を構成します。 外部

ロード バランサと共同で動作させる場合、 一部の設定で特別な注意が必要にな り ます。

• Aventail アプライアンスは、 シングルホームド構成とデュアルホームド構成のいずれかを使用するよ う

構成するこ とができます。

• ロード バランサの仮想 IP アドレスまたは仮想ホス ト名 ( 個別のアプラ イアンスのホス ト名やアド レスで

はない ) を含むよ う、 SSL 証明書を構成します。

• アプライアンスのデフォル ト ゲート ウェイを、 ロード バランサ スイ ッチの IP アドレスに設定します。

この時点で、 基本セキュ リ テ ィ ポ リ シーを構成するこ とができます。 ただしこの手順は、 アプライアンスのク

ラスタ化が終わった後に行う こ と もできます。

Aventail では、 ク ラスタ内のそれぞれのアプラ イアンスを同じ構成にするこ とを推奨しています。 このよ う な

構成であれば、 単一のアプライアンスを構成して、 AMC でその構成をエクスポート してから、 ク ラスタ内の他

のアプライアンスにそれをインポートすれば良くなるため非常に便利です。

Page 319: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

308 | 付録 E - マルチノード EX-2500 クラスタの構成

スイッチへのアプライアンスの接続

アプライアンスの外部インタフェースは、外部ロード バランサに接続しているスイ ッチに接続する (Radware スイ ッチを使用する場合に推奨される構成 ) か、 直接ロード バランサに接続します。

ただし、 Aventail アプライアンスのク ラスタ インタフェースは、 シングルホームド構成でもデュアルホーム

ド構成でも使用されません。 デュアルホームド構成の場合、 内部インタフェースがプライベート ネッ ト ワーク

に接続されます。

ロード バランサの構成

ロード バランサは、 通常の方法で構成します。 Radware スイ ッチを構成している場合、 次の構成事項につい

て検討します。

• VIP アドレスを使用して WSD ファームを作成する。

• アプライアンスに対して個別のサーバーを作成する ( つま り外部インタフェースを使用 )。

• WSD ファームにサーバーを追加する。

• アプライアンスに対する個別のヘルス モニタ リ ング チェッ クを、 次のよ うに作成する。

Dest IP: Appliance External Interface IP address

Dest Port: 1888

引数 : PATH=/__health_check__/| C1=200| MTCH=Excellent| MEXIST=Y| PRX=N| NOCACHE=N|

• ヘルス モニタ リ ング チェッ クを個別のサーバーにバインドする。

上記の手順の詳細については、 外部ロード バランサの製品マニュアルを参照して ください。

Page 320: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 309

用語集

アクセス制御

ユーザーの身元情報やクレデンシャルに基づいて、 アクセスを制限する手段。 通常、 ネッ ト ワーク リソースへのユーザー アクセスを制御するために使用されます。 access policy は、 システム上のユーザー

の権限を定義するルールのセッ トです。 このよ う なルールでは、 ユーザーまたはユーザー グループがア

クセスを許可されているアプ リ ケーシ ョ ンやネッ ト ワーク リ ソースを定義します。

エイリアス

ネッ ト ワーク、 ホス ト コンピュータ、 ネッ ト ワーク リ ソースなどのオブジェク ト を示す代替のラベルや

名前。 Web プロキシ サービスの場合、 エイ リ アスには特別な意味があ り、内部ネッ ト ワークの URL を隠

す役割があ り ます。 すべての要求は、 Web プロキシ サービスにダイレク ト されるため、 ユーザーが目に

するのは、 入って く る、 エイ リ アスを含む URL のみです。 Web プロキシ サービスは、 このエイ リ アス

を、 AMC で定義されている リ ス ト と一致させて、 URL を変換します。 エイ リ アスは、 ト ランスレーテッ

ド Web アクセスに限って使用するこ とができます。

認証

リ ソースへのアクセスを許可するために、 ユーザーの身元情報やクレデンシャルを確認する方法。 クレデ

ンシャルは通常、 ある種のパーミ ッシ ョ ン リ ス ト と比較されます。 認証の方法には、 ユーザーが持つク

レデンシャルの種類を規定するものや、 認証のタイ ミ ングを規定するものなど、 さまざまな種類があ り ま

す。

認証サーバー

外部認証サーバーでは、 ユーザーの身元情報やクレデンシャルを保管します。 ユーザーがアプライアンス

にログインできるよ うセッ ト アップしたレルムがこれを参照します。 このアプライアンスは、 LDAP、Microsoft Active Directory、 RADIUS の各認証サーバーをサポート しています。

許可

ユーザーに対して、 システムおよびそこに保管されているデータを使用できるよ う認めるパーミ ッシ ョ

ン。 ユーザーが認証を受けた後、 この許可によってアクセス権限が指定されます。

Aventail ASAP Management Console (AMC)アプライアンスを管理するための Web ベースの管理ツール。 このツールを使用する と、 セキュ リ テ ィ ポリ シーの管理、 システムの構成 ( ネッ ト ワーキングおよび証明書の構成を含む )、 モニタ リ ングについて

集中的にアクセスできるよ うにな り ます。 AMC は、任意の Web ブラウザからアクセスするこ とができま

す。

Aventail ASAP WorkPlace任意の Web ブラウザから、Web ベースの リ ソースや Windows ネッ ト ワーク共有リ ソースへアクセスで

きるよ うにする、 動的なパーソナライズが可能なユーザー アクセス コンポーネン ト 。

Aventail Connect Mobile クライアン ト

Pocket PC デバイスで動作する軽量のアプ リ ケーシ ョ ンで、 従来のク ライアン ト / サーバー アプ リ ケー

シ ョ ン、 シン ク ラ イアン ト アプ リ ケーシ ョ ン、 Aventail Web プロキシ サービスで保護された Web リソースなど、 広範囲のリ ソースに対するアクセスを提供します。

Aventail Connect プロキシ クライアン ト

Aventail ネッ ト ワーク アクセス サービスに接続し、 ネッ ト ワーク リ ソースに対して、 認証され暗号化さ

れたアクセスを可能にする、 構成可能な 32 ビッ ト Windows ク ラ イアン ト 。 Aventail Connect は、

ユーザーのコンピュータにインス トールされます。

Aventail Connect ト ンネル クライアン ト

Aventail ネッ ト ワーク ト ンネル サービスで保護された リ ソースに対して、 フル アクセスできるよ うにす

る Windows アプ リ ケーシ ョ ン。Connect ト ンネル ク ラ イアン ト を使用する と、TCP/IP を使用するアプ

リ ケーシ ョ ンや、 VoIP や ICMP といった非 TCP プロ ト コルを使用するアプ リ ケーシ ョ ンなど、 あらゆる

種類のアプ リ ケーシ ョ ンにアクセスできるよ うにな り ます。 Connect ト ンネル ク ラ イアン トでは他にも、

スプ リ ッ ト ト ンネ リ ング制御、 細かいアクセス制御、 プロキシ検出、 認証などの機能も提供されます。

Aventail OnDemand プロキシ エージェン ト

Aventail ネッ ト ワーク アクセス サービスに接続し、 ネッ ト ワーク リ ソースに対して、 認証され暗号化さ

れたアクセスを可能にする、 安全かつ軽量の Java アプレッ ト 。 ユーザーが ASAP WorkPlace にログイ

ンする と きに OnDemand が自動的に起動するよ う構成できる他、 ユーザーが ASAP WorkPlace のリ ン

クをク リ ッ ク して OnDemand を始動させるこ と もできます。

Page 321: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

310 | - 用語集

Aventail OnDemand ト ンネル エージェン ト

Connect ト ンネル ク ラ イアン ト と同様、 広範なアプリ ケーシ ョ ンおよびプロ ト コル アクセスを提供する

軽量のエージェン トですが、 ASAP WorkPlace ポータルに統合されており、 ユーザーが WorkPlace にロ

グインするたびに自動的に起動します。 Aventail OnDemand ト ンネル エージェン ト を使用する と、

Web ブラウザを使用して、Aventail ネッ ト ワーク ト ンネル サービスで保護された リ ソースに対し、完全

なネッ ト ワークおよびアプ リ ケーシ ョ ン アクセスが可能になり ます。

バッ クエンド

ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンまたはシステムの場合に、 サーバー上で動作するプログラムの

一部 ( 注 : サーバーにはフロン トエンド とバッ クエンドがある )。

双方向アクセス制御ルール

ユーザーと リ ソースの両方が、 アプラ イアンスを通る ト ラフ ィ ッ クを開始できるよ うにするルール。 これ

には、 順方向接続、 逆方向接続、 相互接続が含まれます。

ブラウザ プロファイル

ユーザーエージェン ト文字列を特定タイプの小型携帯端末と対応させるプロファイル。 ブラウザ プロ

ファ イルでは、 WorkPlace のコンテンツが表示される方法や、 ク ラ イアン ト デバイスで使用できる機能

を決定します。

CA ( 認証局 )証明書の発行、 更新、 廃止などを行う、 信頼できる第三者機関。 CA は、 独自の証明書が与えられた個人

が、 実際にその当人であるこ とを証明します (CA の個人ポ リ シーに従って )。 ルート CA は通常、 中間 CA に証明書を発行し、 その中間 CA がユーザーに証明書を発行します。 証明書は、 ルート まで証明書

チェーンを遡るこ とで、 この信頼の階層に従って確認されます。

証明書

サーバーまたはク ライアン トの身元を確認し、 デジタル情報の暗号化と署名のための RSA 鍵ペアにバイ

ンドするためのデジタル証明書。 証明書には、 その個人の身元を保証する CA が署名します。

証明書チェーン

下層にユーザーの証明書 ( 「 リーフ」 )、 中間層に中間 CA ( ある場合 ) の証明書、 上層にプライマ リ CA の証明書を含む証明書の系列。

サイファ

鍵を使用してプレーンテキス ト をサイファテキス ト ( またはその逆 ) に変換する暗号アルゴ リ ズムの一

種。

クライアン ト

ク ラ イアン ト / サーバー アーキテクチャのク ラ イアン ト コンポーネン ト 。 対応するサーバー コンポーネ

ン トにコマンドを送信し、 要求を実行したサーバーから情報を受信する と きに使用します。

クラスタ

2 台の同じアプラ イアンスをま とめ、 1 つの仮想 IP アド レスに統合したもの。 Aventail ク ラスタでは、

統合された負荷分散、 ステート フル ユーザー認証フェイルオーバー、 集中管理などの機能を搭載するこ

とで、 シングル ポイン ト障害を防止し、 高可用性を実現しています。

コ ミ ュニテ ィ

ユーザーの集ま りに割り当てられたプロビジ ョ ニング プロファイルで、 ユーザー集団のメンバーがレル

ムにログインする と きに、 どのアクセス ク ラ イアン ト と End Point Control エージェン トがインス トー

ルされるかがこれによって決ま り ます。

クレデンシャル

認証のために使用される個別のパスワードや、 証明書に含まれる実際の情報など、 リ ソースに対するユー

ザーのアクセス許可を確認する情報。

相互接続

VPN ユーザーが他の VPN ユーザーとの間でデータを交換できるよ うにする Voice over Internet Protocol (VoIP) アプ リ ケーシ ョ ンなどの双方向接続。 相互接続では、 順方向接続に使用するアクセス制

御ルールと逆方向接続に使用するアクセス制御ルールのペアが必要です。

CSR ( 証明書署名要求 )ユーザーの名前や暗号鍵が含まれる証明書の発行を CA に求める要求。 CSR には、 CA がユーザーを認証

できるよ うにする情報は含まれていません。 CA には慎重さが求められるため、 そのポ リ シーに従って、

このよ う な情報は個別に処理されるよ うになっています。 この要求のファイル名の 後には通常、 .req がつきます。

Page 322: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 311

DES ( データ暗号化規格 )データの暗号化のための、 一般的な標準化サイファ。 データの暗号化と復号化に共通の 56 ビッ ト鍵が使

用されます。 56 ビッ トは、 現代のセキュ リ テ ィ標準から考える と不足気味であるため、 共通の方式を使

用して、 異なる鍵で DES を三重にかけます ( ト リ プル DES)。

デバイス プロファイル

AMC で定義されている固有の属性をまとめたもので、 アプラ イアンスがク ライアン ト デバイスを識別

し、 信頼性のレベルを評価して、 End Point Control ゾーンにそれを割り当てるために使用します。

DMZインターネッ ト とネッ ト ワークのファ イアウォールの間に設定される 「非武装地帯」。 通常、 DMZ は、 プ

ライベート ネッ ト ワークのセキュ リ テ ィ を維持しながら、 インターネッ ト経由でアクセス可能な リ ソー

スをホス トするために使用されます。

DN ( 識別名 )属性およびそれに対応する値のリ ス トによって構成される名前で、 ユーザーまたはグループを識別しま

す。 DN は、 証明書で名前を指定する と きや、 ディ レク ト リ サーバーでエン ト リ をルッ クアップする と き

などに使用されます。 Aventail では、 DN を表現する と き、 一般的に RFC 2253 ガイ ド ラ インを使用し

ています。

DNS (domain name system)英字のド メ イン名を数値の IP アド レスに変換するインターネッ ト ユーティ リ ティ。 ド メ イン名が使用さ

れるたびに、 DNS サーバーがそれを変換しなければなり ません。 ある DNS サーバーが、 特定のド メ イン

名の変換方法を認識できない場合、 ド メ イン名が正し く変換されるまで、 他のサーバーに順番に尋ねてい

きます。

DNS サーバー

Domain Name System (DNS) からの照会に回答するコンピュータ。 DNS サーバーは、 ホス ト コン

ピュータ と ド メ イン名、 対応する IP アド レスのデータベースを保持します。 ド メ イン名が照会されたら、

それと一致する IP アド レスを返します。

ド メ イン

1 つの単位と して共通のルールと手順で管理される、 ネッ ト ワーク上のコンピュータ とデバイスのグルー

プ。 インターネッ ト内では、 ド メ インは IP アド レスで定義されます。 IP アド レスの共通部分を共有する

デバイスはすべて、 同じ ド メ インに入っているこ とにな り ます。

ダウンス ト リーム Web サーバー

Aventail Web プロキシ サービスで保護されている、 内部ネッ ト ワーク上のプライベート サーバー。

Web プロキシ サービスでは、 エイ リ アスを使用して、 ダウンス ト リーム サーバー上の URL を隠します。

すべての要求は、 Web プロキシ サービスにダイレク ト されるため、 ユーザーが目にするのは、 入って く

る、 エイ リ アスを含む URL のみです。 Web プロキシ サービスは、 このエイ リ アスを、 AMC で定義され

ている リ ス ト と一致させて、 URL を変換します。

動的リダイレクシ ョ ン

Aventail OnDemand リ ダイレクシ ョ ン モードは、 Windows を使用するユーザー向けのもので、

OnDemand が、 AMC で定義されている任意のド メ インまたは IP アド レスに接続を動的にリ ダイレク ト

できるよ うにします。 この動的リ ダイレクシ ョ ンは、 Windows ユーザーの場合、 自動的に有効にな り ま

す。 個別のアプ リ ケーシ ョ ンごとに特定のポートやループバッ ク アド レスを構成する必要はあ り ません。

暗号化

サイファを使用して、 プレーンテキス ト と鍵からサイファテキス ト を生成します。 暗号化は、 データの漏

洩を防止します。

End Point Control重要なデータを保護し、 信頼されていない環境の PC からアクセスされた場合にネッ ト ワークが危険にさ

ら されるこ とのないよ うにするコンポーネン ト 。

フ ァイル システム リ ソース

Windows ネッ ト ワーク上のド メ イン、 サーバー、 共有、 フォルダ。 ASAP WorkPlace を使用するこ と

で、 ユーザーがファイル システム リ ソースにアクセスできるよ うにするこ とができます。 ASAP WorkPlace は、 任意の標準 Web ブラウザから使用するこ とができます。

Filter-IDユーザーが所属するグループを示す RADIUS 属性。 この属性を使用するこ とによ り、 許可ルールの設定

ポ リシーで、 ユーザー名の代わりにグループ名を指定するこ とができます。

Page 323: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

312 | - 用語集

FIPSFIPS は、 暗号化ソフ ト ウェアを実装するための基準を設定した米国の規格です。 FIPS (Federal Information Processing Standard) では、 暗号アルゴ リ ズムの実装、 鍵素材とデータ バッファの処理、

オペレーティング システムとの協調などに関するベス ト プラ クティ スを指定しています。

フ ァイアウォール

ソフ ト ウェアまたはハード ウェアに実装し、 ネッ ト ワークに対する無許可アクセスを防止するこ とができ

るシステム。 ファ イアウォールでは、 通過しよ う とする メ ッセージを検査し、 指定されている基準と合致

しないものについては通行を妨げます。 ファ イアウォール技術にはいくつかの種類があ り、 2 種類の技術

を組み合わせて使用するのが一般的です。 ファイアウォールは、 セキュ リ テ ィに基づくアーキテクチャで

は、 前線の防衛手段になる と考えられています。

順方向接続

VPN ユーザーからネッ ト ワーク リ ソースへの接続。

正規

「完全」 や 「FQDN」 ( 正規のド メ イン名 ) などと呼ばれるこ と もあ り ます。 コンピュータの名前、 アドレ

ス、 パスや、 ホス ト 、 ド メ イン、 ファ イルなどを完全に記述する と きに使用します。 正規の名前は、 個別

のファ イル、 IP アドレス、 ホス ト 、 ド メ インなどに誘導する、 階層システムのすべてのコンポーネン ト

の リ ス ト を表します。 正規でない名前、 アド レス、 パスの場合、 エイ リ アスが含まれているか、 短縮バー

ジ ョ ンになっています。

ゲートウェイ

ハード ウェアと ソフ ト ウェアを組み合わせ、異なる通信プロ ト コルを使用して 2 つのネッ ト ワークを接続

します。 ネッ ト ワーク間で交換されるデータを変換し、 それぞれのネッ ト ワークがも う一方のネッ ト ワー

クから受け取ったデータを読み込めるよ うにします。

グラフ ィ カル サーバー シ ョート カッ ト

Windows Terminal Services ホス ト または Citrix ホス ト を使用してターミナル サーバーにアクセスでき

るよ うにする、 ASAP WorkPlace 上のリ ンク。

グループ アフ ィニテ ィ チェ ッ ク

セカンダ リ認証サーバーでグループ メ ンバーシップをルッ クアップするこ とによ り、 権限を制御します。

この構成は通常、 RADIUS サーバーがトークンでユーザーを認証し、 Active Directory サーバーや LDAP サーバーにグループ メ ンバーシップ情報が含まれている場合に使用されます。

ハッシュ

「ハッシュ値」 と も呼ばれます。 式をテキス ト文字列に適用して生成される数値で、 他の文字列から同じ

数が生成されるこ とはほとんどあ り ません。 ハッシュは常に、 テキス ト自体よ りはるかに小さ くな り ま

す。

ホス ト

TCP/IP ネッ ト ワーク ( インターネッ ト を含む ) に接続するコンピュータで、 インターネッ トへリ ソース

とサービスを提供するサーバー プログラムが動作するもの。 それぞれのホス トには、 固有の IP アド レス

があ り ます。

ホス ト名

インターネッ ト経由で探すこ とができる、 個別のコンピュータに対する非数値の名前。 ホス ト名はたとえ

ば 「private.aventail.com」 のよ うにな り ます。 ホス ト名とい う言葉は、 名前の も左の部分 (private) と、名前全体 (private.aventail.com) の両方を指します。残りの 2 つの部分は、 ド メ イン名 (aventail) と ト ップレベル ド メ イン (com) になり ます。

HTTPSSSL 内で階層化するこ とによ り HTTP プロ ト コルを保護するための一般的な方法。

IP (Internet Protocol)インターネッ トで使用される基本データ転送プロ ト コル。 送信者や受信者のアドレスなどの情報が、 電子

的な 「パケッ ト 」 に挿入されて転送されます。 詳細については、 RFC 791 を参照して ください。

IP アドレス

インターネッ ト上の個別のコンピュータを識別する固有の ID 番号。 それぞれの 32 ビッ ト アド レスは、

0 から 255 までの 8 ビッ トの 4 つの数値をピ リオドで区切って集めたものです。 左から右への階層は、

インターネッ ト全体の大まかな編成を表現しています。 そのため、 他のネッ ト ワークを含むネッ ト ワーク

も存在します。 右端の 後の数値は、 個別のホス ト コンピュータを識別します。

Page 324: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 313

IP アドレス プール

Aventail ト ンネル ク ラ イアン ト を使用した リモート ク ラ イアン ト接続のために、ネッ ト ワーク ト ンネル サービスによって割り当てられた IP アド レスのグループ。

特定の暗号操作を実行する上で必要な情報の集ま り。 鍵は、 ランダムに生成できる他、 ユーザーにとって

わかりやすい表現 ( パスワードなど ) から生成するこ と もできます。

鍵の長さ

一般的にビッ ト数で表される、 鍵のサイズ。 他のすべての条件が同じ場合、 鍵の長さが長いほど安全性は

向上します。 ただし、 アルゴ リズムの速度は遅くな りがちです。

鍵ペア

公開鍵暗号アルゴ リ ズム ( たとえば RSA) で使用される、 公開鍵と秘密鍵のペア。 公開鍵と秘密鍵は、 そ

れぞれ対応する操作 ( 公開鍵でメ ッセージを暗号化し、 秘密鍵で復号化するなど ) で使用されます。

LAN ( ローカル エリア ネッ トワーク )比較的小さい領域 ( 通常は単一のバインディング ) でワークステーシ ョ ン、 コンピュータ、 その他のデバ

イスを接続するネッ ト ワーク。 LAN を使用する と、 ユーザーが他のコンピュータのデータにアクセスで

きるよ うになる他、 プ リ ンタなどのデバイスも共有できるよ うにな り ます。 複数の LAN を リ ンク して、

WAN を形成するこ と もできます。

LDAP (Lightweight Directory Access Protocol)X.500 ディ レク ト リ アクセス プロ ト コル (DAP) の簡易バージ ョ ン。 詳細については、 RFC 2251 を参

照して ください。

マスター ノード

Aventail ク ラスタで、 ク ラスタ内においてポ リシーと構成の伝播、 同期をコン ト ロールする ノード。 す

べての構成は、 マスター ノードで行われ、 その後マスター ノードは、 構成の変更をスレーブ ノードに伝

播します。

MD5固有のメ ッセージ要約アルゴ リズム。 MD5 は、 SHA-1 ほど安全性は高くあ り ませんが、 はるかに高速

で、 一般的に 「十分な安全性を持つ」 と考えられています。

マルチホームド

複数の NIC ( ネッ ト ワーク インタフェース カード ) を搭載し、 複数のネッ ト ワークに接続するマシン。

NAS ( ネッ トワーク アクセス サーバー )ダイヤルイン モデムを処理するターミナル サーバーなど、 リ ソースのセッ トに、 管理された接続性を提

供するサーバー。 RADIUS ク ラ イアン トは、 一般的に NAS と呼ばれます。

NAT ( ネッ トワーク アドレス変換 )内部 IP アドレスを 1 つの外部 IP アド レスに変換するインターネッ ト規格。 これによ り、 組織は、 IP アドレスを 1 つだけインターネッ トに提示するこ とができます。 NAT を使用する と、 内部アドレスを隠せ

るだけでな く、 組織が必要とするアド レスの数を減らすこ とで IP アド レスを一定に保つこ と もできます。

[Network Explorer] ページ

ASAP WorkPlace のページで、 ユーザーがアクセス権限を持つ Windows ファ イル システム リ ソースが

表示されます。 この リ ソースには、 サーバー、 コンピュータ、 ワークグループ、 フォルダ、 ファ イルなど

が含まれます。

ネッ トワーク プロキシ サービス

標準ク ライアン ト / サーバー アプ リ ケーシ ョ ンにアクセスするための、セキュアなプロキシを提供するア

クセス サービス。Aventail Connect プロキシ ク ラ イアン トおよび Aventail OnDemand プロキシ エー

ジェン ト と共同で動作して、 インターネッ ト経由で、 認証され暗号化されたアクセスを可能にします。

ネッ ト ワーク プロキシ サービスは、 SOCKS v5 プロ ト コルをベースにしています。

ネッ トワーク リ ソース

ネッ ト ワーク上のク ライアン ト / サーバー (TCP/IP) リ ソース。 このよ う なアプリ ケーシ ョ ンには、

Citrix のよ うなシンク ラ イアン ト アプ リ ケーシ ョ ン、 Microsoft Outlook のよ う なフル ク ラ イアン ト /サーバー アプ リ ケーシ ョ ン、 Lotus Notes、 SAP、 ターミナル サーバーなどがあ り ます。 ネッ ト ワーク リ ソースは、 ホス ト名、 IP アド レス、 IP アド レス範囲、 サブネッ ト IP アドレス、 DNS ド メ インなどで

定義するこ とができます。

Page 325: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

314 | - 用語集

ネッ トワーク共有

Windows ネッ ト ワーク上にあ り、 権限を持つユーザーがその内容にアクセスできるワークグループ、 コ

ンピュータ、 フォルダ。 ネッ ト ワーク共有に対しては、 ユーザーが、 ASAP WorkPlace を介して標準 Web ブラウザからアクセスするこ とができます。

ネッ トワーク シ ョート カ ッ ト

ネッ ト ワーク上のファ イル システム リ ソースにアクセスするための ASAP WorkPlace のリ ンク。ネッ ト

ワーク シ ョート カッ トは、 Windows サーバー、 コンピュータ、 ワークグループ、 フォルダに対するもの

を定義するこ とができます。

ネッ トワーク ト ンネル サービス

広範囲のアプ リ ケーシ ョ ンにセキュアなネッ ト ワーク ト ンネル アクセスを提供するネッ ト ワーク ルー

ティング テク ノ ロジー。 対象となるアプ リ ケーシ ョ ンには、 Voice Over IP (VoIP) や ICMP などの非 TCP プロ ト コル、 逆方向接続プロ ト コル、 FTP などの双方向プロ ト コルを使用するものも含まれます。 こ

のサービスは、 Aventail Connect ト ンネル ク ラ イアン トや Aventail OnDemand ト ンネル エージェン

ト と共同で動作して、 認証され暗号化されたアクセスを可能にします。

NIC ( ネッ トワーク インタフ ェース カード )コンピュータにデータ交換機能を提供するプ リ ン ト基盤またはカードで、 ネッ ト ワーク内のク ライアン ト

やサーバーに取り付けます。 ネッ ト ワーク アダプタ と呼ばれるこ と もあ り ます。

ping接続性を判定するための診断ツール。 リモート ホス ト を 「ping」 する場合、 ICMP ECHO_REQUEST パケッ ト を送信し、 ホス トの応答があるまで待機して確認します。 応答がない場合、 リモート ホス トがダ

ウンしているか到達不能になっています。 応答がある場合は、 応答の遅延時間を使用して、 そのホス ト と

データ交換する と きに必要なラウンド ト リ ップ時間 (RTT) を判定するこ とができます。

プレーンテキスト

暗号化されていないため、 そのまま読むこ とができる メ ッセージのテキス ト 。

ポートおよびポート番号

TCP/IP および UDP ネッ ト ワークを参照する場合の論理チャネルまたはチャネル エンドポイン ト 。 ポー

ト番号は、 アプ リ ケーシ ョ ン プログラムに割り当てられ、 入って く るデータを正しいサービスに リ ンク

するために使用されます。 一般的なポート とは、 特定タイプの ト ラフ ィ ッ クで一般的に使用される標準

ポート番号を示します。たとえば、ポート 80 は一般的に HTTP (Web) ト ラフ ィ ッ クで使用され、ポート 20 は一般的に FTP 転送に割り当てられます。

秘密鍵

公開鍵暗号アルゴ リ ズムで使用される鍵ペアの半分で、 所有者のみが知っており共有されるこ とはあ り ま

せん。 公開鍵が、 鍵ペアの残りの半分にな り ます。

プロ ト コル

コンピュータ システムのネッ ト ワーク間の情報交換に使用されるルールと手順。

プロキシ サーバー

LAN とのインターネッ ト ト ラフ ィ ッ クを管理するファイアウォール コンポーネン ト 。 内部リ ソース と こ

れらの リ ソースの外部要求との間のプロキシまたは中間コンポーネン ト と して機能します。 プロキシ サーバーは、 実際のネッ ト ワーク アドレスを隠して (IP アドレスが盗まれたりマッピングされたりする

のを防止 )、 すべてのアプ リ ケーシ ョ ン通信を保護し管理します。 プロキシ サーバーを使用する と、 外部

ユーザーと内部リ ソース との間に直接接続がな くな り ます。 内部リ ソース との間のすべての ト ラフ ィ ッ ク

は、 プロキシ サーバーにプロキシされます。 Aventail ネッ ト ワーク アクセス サービスは、 SOCKS v5 プロキシ サーバーになり ます。

公開鍵

公開鍵暗号アルゴ リ ズムで使用される鍵ペアの半分で、 一般に公開されておりユーザーの証明書にも含ま

れます。 秘密鍵が、 鍵ペアの残りの半分になり ます。

公開鍵暗号

データの暗号化と復号化に 2 つの異なる鍵を使用する暗号アルゴ リ ズム ( 両方で同じ鍵を使用する従来型

のサイファ とは異なる )。 このよ う なシステムでは、 鍵ペア ( 半分が公開鍵、 残りの半分が秘密鍵 ) を生

成し、 デジタル署名と鍵交換に使用するこ とができます。 公開鍵システムは、 非常に安全性が高く、 あら

かじめ鍵を交換しな くても通信が可能にな り ます。 そのため、 関連性のない多数の人々の間でも ( イン

ターネッ ト を介して ) 通信を容易に行う こ とができます。 このアイデアは、 Diffie と Hellman が開発し

たもので、 も よ く使用される公開鍵アルゴ リ ズムは RSA です。

Page 326: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 315

RADIUS (Remote Authentication Dial-In User Service)バッ クエンド認証データベース と通信するためのプロ ト コル。 ユーザー名 / パスワード、 CHAP、 CRAM 認証メカニズムで使用する と便利です。 ユーザーは、 ネッ ト ワーク アクセス サーバーつま り NAS ( たと

えば Aventail ネッ ト ワーク アクセス サービス ) にクレデンシャルを送信し、 今度は NAS が RADIUS サーバーにそれを送信します。 RADIUS サーバーは、 パスワードをチェ ッ ク し、 認証が正しいかど うか NAS に通知します。 詳細については、 RFC 2138 を参照して ください。

レルム

外部認証サーバーにマッピングされたユーザー グループで、 AMC で定義します。

逆方向接続

ネッ ト ワーク リ ソースから VPN ユーザーへの接続。 逆方向接続の例には、 ユーザーのマシンにソフ ト

ウェア アップデート を 「プッシュ」 する SMS サーバーがあ り ます。

RIP ( ルーティ ング情報プロ ト コル )ルータ同士でルーティング テーブル情報を動的に共有できるよ うにするためのプロ ト コル。

RSA (Rivest-Shamir-Adelman) 暗号

今日、 も広い範囲で使用されている公開鍵アルゴ リ ズム。 RSA とい う名前は、 1978 年に MIT でこれ

を開発した Ron Rivest、 Adi Shamir、 Leonard Adelman からそれぞれと られています。 PGP、 SSL、S/MIME などが、 RSA と共同で鍵交換やデジタル署名を行うために広く使用されています。 RSA は米国

で特許を取っており、 使用が制限されていましたが、 この特許権は 2000 年の 9 月に期限が切れました。

SecurIDRSA Security が開発した二因子ユーザー認証システム。 このシステムは、 判明しているもの (PIN) と所

有するもの ( ハード ウェア トークン ) に基づいて認証を行います。 これらの因子の組み合わせによってダ

イナミ ッ ク パスコードが生成され、 ユーザーはこれを認証メカニズムで入力します。

サーバー

ネッ ト ワークに接続しているコンピュータのこ とで、 他のコンピュータ と リ ソースを共有します。 サー

バーは、 情報をク ライアン トに 「提供」 します。

シングル サインオン

ユーザーのログイン クレデンシャルがダウンス ト リーム Web アプ リ ケーシ ョ ンに転送されるかど うかコ

ン ト ロールするオプシ ョ ン。 ユーザーのクレデンシャルを転送する と、 ユーザーが複数回ログインする手

間を省く こ とができます。

スレーブ ノード

Aventail ク ラスタで、 マスター ノードによってコン ト ロールされるセカンダ リ ノード。 すべての構成

は、 マスター ノードで行われ、 その後マスター ノードは、 構成の変更をスレーブ ノードに伝播します。

小型携帯端末

ASAP WorkPlace に接続して Web リ ソースにアクセスできる、 スマート フォンや特定の携帯電話、

pocket PC、 携帯情報端末などのデバイス。

SOCKS v5プロキシ サーバーを通る TCP ト ラフ ィ ッ クを操作するためのセキュ リ テ ィ プロ ト コル。 SOCKS は、 認

証済みのファイアウォール ト ラバースのための IETF 規格で、 ほとんどすべての TCP アプリ ケーシ ョ ン

で使用するこ とができます。 LAN、 イン ト ラネッ ト 、 エクス ト ラネッ ト などのデータ ト ラフ ィ ッ クに対

するフローとセキュ リ ティ を管理するためのプロキシ メ カニズムと して動作します。 SOCKS では、 ソ

ケッ ト を使用して、個別の接続を表現し記録します。 SOCKS には大き く分けて、 SOCKS v4 と SOCKS v5 の 2 種類のバージ ョ ンがあ り ます。 SOCKS v5 には認証メカニズムがあ り ますが、 SOCKS v4 には

あ り ません。 詳細については、 RFC 1928 を参照して ください。

スプリ ッ ト ト ンネリング

AMC で定義されている リ ソースにバインド された ト ラフ ィ ッ クが ト ンネル経由でリ ダイレク ト され、 そ

の他のすべての ト ラフ ィ ッ クが普通の方法でルート される リ ダイレクシ ョ ン モード。 これが、 デフォル

トの リ ダイレクシ ョ ン モードにな り ます。 Aventail ト ンネル ク ラ イアン トでは、 スプ リ ッ ト ト ンネ リ ン

グ制御が提供されます。

Page 327: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

316 | - 用語集

SSL (Secure Sockets Layer)インターネッ トで使用する HTTP などのアプ リ ケーシ ョ ン プロ ト コルを保護するために Netscape Communications が開発した認証および暗号化プロ ト コル。 SSL では、 交換対象のすべてのデータを情

報漏洩や改変などから守るため、 鍵交換方式 (RSA が も一般的 ) を使用して、 サイファで暗号化しハッ

シュする環境を確立します。 IETF は、 SSL の後継プロ ト コルと して、 Transport Layer Security (TLS) とい うネッ ト ワーク規格を作成しています。 SSL は、 今日のインターネッ トで、 もっ と も広くデプロイ さ

れているセキュ リテ ィ プロ ト コルです。 詳細については、 RFC 2246 を参照して ください。

サブネッ ト

ネッ ト ワークのセグ メン ト 。 ネッ ト ワークは、 パフォーマンスおよびセキュ リ ティ上の理由から、 サブ

ネッ ト ( またはサブネッ ト ワーク ) に分割されます。 サブネッ トは、 それぞれのネッ ト ワーク部分が物理

的に互いに独立している場合でも、 共通のネッ ト ワーク アド レスをネッ ト ワークの他の部分と共有しま

す。 サブネッ トは、 サブネッ ト番号で区別され、 ルータでブ リ ッジされます。 IP ネッ ト ワークは、 サブ

ネッ ト マスクを使用して分割されます。

サブネッ ト マスク

IP ネッ ト ワークを小さなセグメ ン ト 、 つま りサブネッ トに分割するための方法。 サブネッ ト マスクは、

IP アドレスが所属するサブネッ ト を識別します。 ネッ ト ワーク管理者は、 IP アド レスのホス ト部分を 2 つ以上のサブネッ トに分割するこ とができます。 この状態で、 ホス ト アド レスの一部が解決され、 特定

のサブネッ トが識別されます。

syslogロギング情報が出力される UNIX システム ログ。

TCP/IP (Transmission Control Protocol/Internet Protocol)TCP と IP に基づく、 インターネッ トの基本プロ ト コル スイー ト 。 TCP は、 このスイートの ト ランスポー

ト層で、 OSI の第 4 層に相当し、 ト ラフ ィ ッ クを制限します。 IP は、 このスイー トのネッ ト ワーク層で、

OSI の第 3 層に相当し、 アド レッシングを処理します。 (TCP/IP では 4 層を使用するが、 OSI ネッ ト

ワーキング モデルでは 7 層を使用する )TCP では、 送信先に対して信頼性の高いパケッ ト送信を行い、

IP では、 パケッ ト を正し く アドレッシングします。 TCP/IP スイー トのその他のプロ ト コルには、 SNMP (Simple Network Management Protocol)、 PPP (Point-to-Point Protocol)、 SMTP (Simple Mail Transfer Protocol)、 UDP (User Datagram Protocol) などがあ り ます。 TCP/IP プロ ト コル スイー ト

は、 ア メ リ カの国防総省が、 コンピュータ間通信のために開発したものです。 インターネッ ト を含む、

ネッ ト ワーク経由のデータ転送におけるデファ ク ト スタンダードになっています。詳細については、RFC 793 を参照して ください。

ターミナル サーバー

ユーザー端末にアプ リ ケーシ ョ ンのグラフ ィカル ユーザー インタフェース (GUI) を提供するサーバー プログラム。 それ自体には機能があ り ません。 ユーザー端末は、 グラフ ィカル ターミナル エージェン ト を

使用して、 このインタフェースを解析します。 Aventail アプライアンスから、 Windows Terminal Services エージェン トおよび Citrix エージェン ト を直接管理するこ とができます。

TLSト ラフ ィ ッ クを暗号化するための FIPS 140-2 暗号化プロ ト コル。 Aventail アプライアンスでは、 TLS v1 転送プロ ト コルをサポート しています。

トークン

ダイナミ ッ ク パスワードを生成するための小さなセキュ リ ティ デバイス。 一部の トークンは、 頻繁に変

動する数値を表示します。 この数値が、 短期間だけ有効なパスワードにな り ます。 また別の トークンに

は、 試し入力用のキーパッ ドがあ り、 入力値に基づいて、 正し く認証される適切な応答が計算されます。

トークンは、 「第一世代のスマート カード」 と呼ばれるこ と もあ り ます。

信頼できるルート フ ァイル

管理者が選択するルート証明書のリ ス ト 。 すべての証明書チェーンの 後には、 ルート証明書が付いてい

ます。 ルート を確認するための 「これよ り上位」 の CA はないため、 ルートについては信頼するかど うか

はっき り しなければなり ません ( 信頼できない場合は、 すべてのチェーンが信頼されず、 拒否される )。

UDP (User Datagram Protocol)配信を保証するこ とな く、 データをインターネッ ト経由で送信する手段。 コネクシ ョ ンレス プロ ト コル

と も呼ばれます。 UDP は、 TCP/IP プロ ト コル スイートの一部で、 OSI ネッ ト ワーキング モデルの第 4 層 ( ト ランスポート層 ) に相当します。 UDP では、 アプリ ケーシ ョ ンで生成されたデータ メ ッセージを

パケッ トに変換し、 IP ネッ ト ワーク経由で送信しますが、 すべてのパケッ トが正しい順序で送信先に配

信されるこ とを保証しません。 UDP では、 TCP と異な り、 エラー リ カバ リ サービスを提供しないため、

主と して、 メ ッセージの再構築があま り必要ない、非常に小さなデータ ユニッ ト ( データグラム ) の交換

に使用されます。 詳細については、 RFC 768 を参照して ください。

Page 328: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド | 317

URL リソース

HTTP または HTTPS を使用してアクセスされる Web ベースのアプ リ ケーシ ョ ンまたはサービス。 URL リ ソースの例には、 Web ポータル、標準 Web サーバー、 Microsoft Outlook Web Access などの Web ベースの電子メール プログラムなどがあ り ます。

ユーザーエージェン ト文字列

特定の小型携帯端末を識別するためのテキス ト文字列。

virtual private network (VPN)( インターネッ ト などの ) パブリ ッ ク ネッ ト ワークを介してプラ イベート ネッ ト ワークにアクセスするた

めのセキュアなチャネル。VPN には大き く分けて、 リモー ト アクセス VPN とエクス ト ラネッ ト VPN の 2 種類があ り ます。 前者は、 リモートの従業員が、 電子メールやファ イル サーバーなどのネッ ト ワーク リ ソースに安全にアクセスできるよ うにするもので、 後者は、 ビジネス パートナー ( サプライヤーやベン

ダー) がさまざまなアプ リ ケーシ ョ ン ( サプライ チェーン マネジメン ト (scm) プログラムなど ) に安全

にアクセスできるよ うにするものです。

[Web application profile]個別の Web アプ リ ケーシ ョ ンが、 アプラ イアンスによって処理される方法を定義するプロファ イル。 認

証転送や変換なども これに含まれます。

Web プロキシ アクセス

ユーザーが WorkPlace から URL にアクセスする と きに使用されるデフォル ト アクセス方式。Web プロ

キシ アクセスを使用する と、 Web コンテンツの変換が不要になり、 企業の Web アプリ ケーシ ョ ンに広

範にアクセスできるよ うにな り ます。 Web プロキシ アクセスは自動的にユーザーに提供されるため、 特

別な構成は必要あ り ません。

Web プロキシ サービス

ユーザーが、 Web ベースのアプ リ ケーシ ョ ン、 Web サーバー、 ネッ ト ワーク ファ イル サーバーなどに、

Web ブラウザから安全にアクセスできるよ うにするアクセス サービス。 Web プロキシ サービスは、

Web ベースの リ ソースに対するアクセスを中継し暗号化するセキュアな HTTP リバース プロキシです。

このサービスは、 OnDemand プロキシ エージェン トからの TCP/IP 接続の管理も行います。

Web シ ョート カ ッ ト

Web ベースのアプ リ ケーシ ョ ンまたはネッ ト ワーク上のサービスにアクセスするための ASAP WorkPlace のリ ンク。

ワイルドカード

1 つまたは複数の文字を表す特殊な記号。 ワイルドカードは、 ユーザーが 1 回の指定で多くのファイルを

選択できるよ うにするためのもので、 複数のファ イルやディ レク ト リ を識別するために使用するこ とがで

きます。 たとえば Windows オペレーティング システムの場合、 アスタ リ ス クは、 任意の文字の組み合

わせを表すワイルドカードにな り ます。 そのため、 「n*」 は 「n」 が 初に付くすべてのファイルを表し、

「n*.doc」 は 「n」 が 初に付き 「.doc」 が 後に付くすべてのファ イルを表します。

X.500ITU ( 国際電気通信連合 ) および ISO ( 国際標準化機構 ) が 1980 年代中頃に制定した、グローバル ディ

レク ト リの構造を定義する規格セッ ト 。 認証 ( 公開鍵と秘密鍵のペアに基づく もの ) に関する X.509 系および LDAP は、 X.500 を発展させたものです。

X.509デジタル署名の定義に使用される ITU 勧告。 この規格は正式に承認されていないため、 企業ごとに異な

る方法で実装されています。 今日使用されているほとんどすべての証明書 (SSL、 S/MIME) は X.509 証明書です。

ゾーン

ユーザーのエンド ポイン トで信頼のレベルに応じて異なるアクセス レベルを割り当てる 「信頼ゾーン」

を定義する End Point Control 機能。 接続要求が、 AMC で設定された 「デバイス プロファイル」 と比較

され、 適切なゾーンに割り当てられます。

Page 329: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

318 | - 用語集

Page 330: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド |319

索引

AACC、 Aventail Cache Control を参照Active Directory ............................................69、 70、 73AMC

アカウン ト .......................................................... 37アクセス ............................................................. 31インタフ ェース ..................................................... 32概要 ..............................................................3、 31構成データ .......................................................... 41タイムアウト ....................................... 40、 145、 153ヘルプの利用 ....................................................... 36変更の適用 .......................................................... 41変更の保存 ....................................................34、 41ログアウト .......................................................... 32ログイン ............................................................. 40~へのログイン ..................................................... 31

AMC からのログアウト ................................................. 32AMC での構成データ .................................................... 41AMC へのログイン ...................................................... 31ASAP Management Console、 AMC を参照ASAP WorkPlace

End Point Control .............................................. 225Network Explorer .............................................. 229アクセス ........................................................... 224概要 ....................................................3、 201、 229カスタマイズ ..................... 206、 214、 215、 219、 221クライアン トの要件 .........................................8、 205構成 ........................................................ 207、 214小型携帯端末 ..................................................... 217サービスの開始 ................................................... 251サービスの停止 ................................................... 251サポート されているプラッ ト フォーム ...................8、 205スタート ページ .................................................. 208設定 .......................................................... 19、 224テンプレート ..................................................... 221レルム .............................................................. 118ログイン ........................................................... 201

ASAP WorkPlace の外観 ............................................ 214ASAP WorkPlace のカスタマイズ . 206、 214、 215、 219、 221ASAP WorkPlace のロゴ ............................ 214、 215、 219ASAP WorkPlace へのログイン .................................... 201ASD、 Aventail Secure Desktop を参照Aventail ASAP WorkPlace、 ASAP WorkPlace を参照Aventail Cache Control ..................................... 194、 226Aventail Connect Mobile クライアン ト ......................... 232Aventail Connect ト ンネル クライアン ト ...4、 190、 230、 232Aventail Connect プロキシ クライアン ト 4、19、190、231、246Aventail EX-1500

インジケータ ....................................................... 23クラスタ ................................................... 259、 307

Aventail EX-2500FIPS 対応 ......................................................... 293インジケータ ....................................................... 21

クラスタ ........................................................... 259接続 ...................................................................24

Aventail EX-750インジケータ ........................................................24接続 ...................................................................25

Aventail Management Console、 AMC を参照Aventail OnDemand、 OnDemand を参照Aventail Secure Desktop

概要 ................................................................. 196構成 ................................................................. 196有効化 .............................................................. 196

Aventail アプライアンスを参照Aventail アプライアンス

アーキテクチャ .....................................................13インス トール ................................................. 17、 20概要 .................................................................... 1監視動作 ........................................................... 268管理 ...................................................................17クラスタ ........................................................... 259構成 ...................................................................17再起動 ................................................................26実稼動環境への移行 ...............................................19シャ ッ トダウン .....................................................26接続 ...................................................................24操作 ...................................................................21電源停止 .............................................................26電源投入 .............................................................26ト ラブルシューテ ィング ........................................ 273保護のためのベスト プラクテ ィス ............................ 285モデル ................................................................. 2モニタ リング ...................................................... 144

CCache Control、 Aventail Cache Control を参照CA 証明書 .................................................................63Citrix エージェン ト ............................................ 210、 249ClearTrust、 RSA ........................................................85Config Backup Tool .................................................. 167Config Compare Tool ............................................... 170Config Reset Tool .................................................... 169Config Restore Tool ................................................. 168Connect ト ンネル クライアン ト、

Aventail Connect ト ンネル クライアン ト を参照Connect プロキシ クライアン ト、

Aventail Connect プロキシ クライアン ト を参照Console、 AMC を参照cookies、 変換 ............................................................98

Page 331: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

320| 索引

DDHCP サーバー ........................................................ 253DNS キャッシュ ............................................... 256、 257DNS 設定のキャッシュ ....................................... 256、 257DNS の構成 ............................................................... 51

EEnd Point Control

ASAP WorkPlace ............................................... 225Aventail Cache Control .............................. 194、 226Aventail Secure Desktop .................................... 196Sygate On-Demand ........................................... 197WholeSecurity .................................................. 198Zone Labs Integrity ........................................... 198概要 ................................................................ 179クライアン トの整合性 .......................................... 198シナリオ ........................................................... 181制限 ................................................................ 127ゾーン ...................................................... 180、 184デバイス プロファイル ................................. 180、 184無効化 .............................................................. 184有効化 .............................................................. 184

FFactory Reset tool ................................................... 174FIPS

SNMP の監視 ..................................................... 305概要 ................................................................ 293クライアン トの要件 ............................................. 296構成 ................................................................ 294コマンド ライン ユーテ ィ リテ ィ ............................. 306スマート カードの構成 ......................................... 302セキュリテ ィ ワールドの置換 ................................. 299操作 ................................................................ 298その他のマニュアル ............................................. 294ト ラブルシューテ ィング ........................................ 304ハードウェア セキュリテ ィ モジュール ..................... 293ベスト プラクテ ィス ............................................ 294ライセンス ........................................................ 296

Hhosts ファイルのリダイレクシ ョ ン ........................ 239、 240

IICMP の有効化 ......................................................... 142iMode .................................................................... 217IP アドレスの構成 ....................................................... 46IP アドレス プール

概要 ................................................................ 253スタテ ィ ッ ク ..................................................... 255ダイナミ ッ ク ..................................................... 253追加 ........................................................ 253、 255

JJava コンソール、 表示 ............................................... 280Java セキュリテ ィ 警告、 抑止 ...................................... 244Java、 ブラウザでの有効化 .......................................... 280

JVM, バージ ョ ンの検出 ............................................... 279

LLDAP 認証

Active Directory ..................................................73サーバー .............................................................74デジタル証明書 .....................................................77ユーザー名 / パスワード .........................................75

limbo life、 maximum ............................................... 257

MManagement Console 監査ログ ................................... 153Management Console、 AMC を参照maximum limbo life ................................................. 257

NNetegrity SiteMinder ..................................................83Network Explorer ............................................ 204、 229ngutil ツール ........................................................... 283NTLM 認証転送 ...........................................................87NTP ....................................................................... 143

OOnDemand

hosts ファイルのリダイレクシ ョ ン .................. 239、 240概要 .................................................... 4、 231、 236起動 ................................................................. 237クライアン トの要件 ........................................ 8、 238クロス プラ ッ ト フォーム サポート ................... 240、 241検出プロキシ ...................................................... 245互換プラッ ト フォーム サポート .................................. 8サポート されているアプリケーシ ョ ン ....................... 237サポート されているプラッ ト フォーム .................. 8、 238ステータス ウィ ンドウ .......................................... 237ダイナミ ッ ク モード ............................................ 237テス ト .............................................................. 279デバッグ メ ッセージ ............................................ 243マップド モード .................................................. 237リダイレクシ ョ ン ................................................ 239ループバッ ク アドレス .......................................... 240ログイン ........................................................... 243

OnDemand での Linux のサポート .......................... 8、 240OnDemand での Macintosh のサポート .................... 8、 240OnDemand ト ンネル エージェン ト .......................... 4、 230OnDemand の起動 .................................................... 237OnDemand のテスト ................................................. 279OnDemand へのデバッグ メ ッセージ ............................. 243

PPDA ....................................................................... 217ping コマンド .......................................................... 142

Page 332: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド |321

RRADIUS アカウンテ ィング .......................................... 129RADIUS 認証

概要 .................................................................. 80スマート カード .................................................... 82トークン ............................................................. 82ユーザー名 / パスワード ......................................... 80

Rollback Tool .......................................................... 174RSA ClearTrust ......................................................... 85

Sscp ......................................................................... 17Secure Desktop、 Aventail Secure Desktop を参照Setup Tool ............................................... 27、 263、 295Setup Wizard ............................................................ 27SiteMinder、 Netegrity ................................................ 83SNMP

Aventail MIB のダウンロード ................................ 158Aventail MIB データ ........................................... 160FIPS ハードウェア セキュリテ ィ モジュール .............. 305概要 ................................................................ 157構成 ................................................................ 157使用したデータの取得 .......................................... 159

SSH アクセス .................................................... 17、 141SSL 暗号化

Web プロキシ サービス ........................................ 175概要 ................................................................ 175構成 ................................................................ 175ネッ トワーク アクセス サービス ............................. 175ベスト プラクテ ィス ............................................ 287

Sygate On-Demand ................................................. 197syslog サーバー ....................................................... 148

VVPN の概要 .................................................................1

WWAP 互換電話 .......................................................... 217Web アプリケーシ ョ ン プロファイル

表示 .................................................................. 97概要 .................................................................. 87追加 .................................................................. 97編集 .................................................................. 99削除 .................................................................. 99

Web サーバー、 ダウンス ト リーム ................................. 258Web シ ョート カ ッ ト .................................................. 208Web ブラウザ プロフ ァイル ................................ 219、 220Web プロキシ エージェン ト ........................................ 231Web プロキシ サービス

SSL 暗号化 ....................................................... 175アクセス ログ .................................................... 145開始 ................................................................ 251概要 ................................................................ 250構成 ................................................................ 258停止 ................................................................ 251概要 ....................................................................2

Web リ ソース ............................................................ 89WholeSecurity Confidence Online .............................. 198Windows Terminal Services エージェン ト ............. 210、 248

Windows 名前解決の構成 ..............................................52WorkPlace サイ ト

概要 ................................................................. 214コピー .............................................................. 214追加 ................................................................. 215編集 ................................................................. 214

ZZone Labs Integrity ................................................. 198

あアウトバウンド プロキシ サーバー サポート ..................... 245アカウン ト、 管理者 .................................................... 286アクセス

AMC ..................................................................31ASAP WorkPlace ................................................ 224OnDemand ....................................................... 237

アクセス エージェン ト

Connect ト ンネル クライアン ト ............................. 230Connect プロキシ クライアン ト ............................. 231Network Explorer .............................................. 229OnDemand ト ンネル クライアン ト ......................... 230OnDemand プロキシ エージェン ト ......................... 231Web プロキシ エージェン ト ................................... 231概要 ................................................................. 227ト ランスレーテッ ド Web エージェン ト ..................... 232ト ンネル クライアン ト .......................................... 230Connect プロキシ クライアン ト ............................. 246

アクセス管理のルール

ベスト プラクテ ィス ............................................ 286アクセス サービス

Web プロキシ サービス ........................................ 258概要 ................................................................. 250ネッ トワーク ト ンネル サービス .............................. 252ネッ トワーク プロキシ サービス .............................. 256

アクセス制御ルール

移動 ................................................................. 111概要 ................................................................. 100管理 ................................................................. 100構成 ................................................................. 100コピー .............................................................. 111削除 ................................................................. 111追加 ................................................................. 103表示 ................................................................. 100編集 ................................................................. 111無効 ................................................................. 101有効 ................................................................. 101要求 ................................................................. 111

アクセス方式

概要 ................................................................. 227構成 ................................................................. 124

アクセス ログ ........................................................... 145アクテ ィブなノード .................................................... 260アップデート ファイル ................................................ 171アップデート、 システム .............................................. 170アドレス プール ................................................ 253、 255アプライアンスの再起動 ................................................26アプライアンスの接続 ...................................................24アプライアンスの保護 ................................................. 285

Page 333: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

322| 索引

暗号化

Web プロキシ サービス ........................................ 175ネッ トワーク アクセス サービス ............................. 175

い移動

アクセス制御ルール ............................................. 111コ ミ ュニテ ィ ..................................................... 129シ ョート カ ッ ト ................................................... 213ブラウザ プロファイル ......................................... 221

インス トール

Aventail Connect Mobile クライアン ト ................... 232Aventail Connect ト ンネル クライアン ト ................. 232Aventail Connect プロキシ クライアン ト ................. 231Aventail アプライアンス ........................................ 20概要 .................................................................. 17クラスタ ........................................................... 261ハードウェア ....................................................... 20

インタフ ェース

構成速度 ............................................................. 47ネッ トワーク .................................................13、 46

インポート

構成ファイル ..................................................... 164証明書 ..........................................................61、 63

えエイリアス ..........................................................73、 93エージェン ト

アクセス ........................................................... 227グラフ ィ カル ターミナル ....................................... 247データ保護 ........................................................ 194

エクスポート

構成ファイル ..................................................... 164証明書 ................................................................ 63ログ ファイル .................................................... 147

おオンライン ヘルプ ....................................................... 36

か監査ログ、 Management Console ................................. 153監視

アクテ ィブ ユーザー セッシ ョ ン ............................. 156アクテ ィブ ユーザー セッシ ョ ンの停止 ..................... 157アプライアンス ........................................... 153、 154ユーザーの検索 ................................................... 156

管理

Aventail アプライアンス ........................................ 17End Point Control .............................................. 184アクセス制御ルール ............................................. 100管理者アカウン ト .................................................. 37クラスタ ........................................................... 267証明書 ................................................................ 61ユーザー グループ ............................................... 131リ ソース ............................................................. 89リ ソース グループ ................................................. 96

管理者アカウン ト ........................................................ 37概要 .................................................................. 37管理 .................................................................. 37

追加 ...................................................................37ベスト プラクテ ィス ............................................ 286編集 ...................................................................38

管理者の衝突 ..............................................................40管理者の役割 ....................................................... 39、 40

概要 ...................................................................37追加 ...................................................................39定義 ...................................................................39プライマリ対セカンダリ ..........................................39編集 ...................................................................40

管理スイッチ接続 ...................................................... 266

き逆方向接続 ....................................... 102、 105、 230、 250

くクライアン ト アクセス、 のためのベスト プラクテ ィス ........ 287クライアン ト証明書 ............................................... 61、 65クライアン トのインス トール パッケージ

概要 ................................................................. 232構成 ......................................................... 233、 234設定 ................................................................. 235

クライアン トの整合性の検証 ......................................... 198クライアン トの整合性、 検証 ......................................... 198クライアン トの要件 ............................................... 8、 238クラスタ

EX-1500 .......................................................... 259EX-2500 .................................................. 259、 307アーキテクチャ ................................................... 259アップグレード ................................................... 269インス トール ...................................................... 261概要 ................................................................. 259仮想 IP アドレス ................................................. 265監視 ................................................................. 268管理 ................................................................. 267管理スイッチ接続 ................................................ 266構成 ......................................................... 261、 267ステート フル フ ェイルオーバー ............................... 261ト ラブルシューテ ィング ........................................ 270ネッ トワーク情報の表示 ........................................ 267ネッ トワーク接続 ................................................ 262バッ クアップ ...................................................... 269フ ェイルオーバー ................................................ 261マスター ノードの割り当て .................................... 264マルチ ノード ..................................................... 307

クラスタネッ トワークの接続 ......................................... 262クラスタのアップグレード ........................................... 269クラスタの仮想 IP アドレス ......................................... 265グラフ ィ カル ターミナル エージェン ト

Citrix ............................................................... 249Windows Terminal Services ................................ 248概要 ................................................................. 247

グラフ ィ カル ターミナル シ ョート カッ ト ......................... 210グループ

管理 ...................................................................96マッピング名 ...................................................... 115ユーザー ........................................................... 115リ ソース .............................................................96

グループ アフ ィニテ ィ チェ ック ......................................69クレデンシャル転送 ............................................... 97、 98

Page 334: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド |323

け携帯電話 ................................................................. 217

こ工場出荷時デフォルト構成 ........................................... 169更新

構成 ................................................................ 163構成

ASAP WorkPlace ....................................... 207、 214Aventail Cache Control ...................................... 194Aventail Connect プロキシ クライアン ト ................. 231Aventail Secure Desktop .................................... 196DNS .................................................................. 51IP アドレス ......................................................... 46IP アドレス プール ...................................... 253、 255Netegrity SiteMinder ........................................... 84RADIUS アカウンテ ィング .................................... 129RADIUS 認証 ...................................................... 80SNMP .............................................................. 157SSH ................................................................ 141SSL 暗号化 ....................................................... 175SSL 暗号化の設定 ............................................... 175Web プロキシ サービスの設定 ................................ 258アクセス制御ルール ............................................. 100アクセス方式 ..................................................... 124インポートおよびエクスポート ............................... 164概要 .................................................................. 17クラスタ ........................................................... 261クラスタのネッ トワーク情報 .................................. 267更新 ................................................................ 163コ ミ ュニテ ィ ..................................................... 122時刻設定 ........................................................... 143証明書 ....................................................53、 61、 65シ ョート カ ッ ト ................................................... 207シングル サインオン .............................................. 86認証 .................................................................. 66ネッ トワーク設定 .................................................. 45ネッ トワーク ト ンネル サービスの設定 ..................... 252ネッ トワーク プロキシ サービスの設定 ..................... 256バッ クアップ ............................................. 163、 167比較 ................................................................ 170フ ァイルの衝突と回避 ............................................ 40ブラウザ プロファイル ......................................... 220保存 .................................................................. 34ユーザー アクセス コンポーネン ト ........................... 227ユーザー名 / パスワード認証 ..............................75、 80リス トア ................................................... 163、 168リセッ ト ........................................................... 169レルム .............................................................. 119ローカル ユーザー認証 ........................................... 86ログ設定 ........................................................... 148

構成の比較 .............................................................. 170構成変更の適用 ................................................... 41、 251小型携帯端末

ASAP WorkPlace ............................................... 217概要 ................................................................ 217証明書 ................................................................ 54表示の 適化 ..................................................... 219

個人フォルダ、 シ ョート カ ッ トへ ................................... 212コピー

AMC でのオブジェク ト ........................................... 35

WorkPlace サイ ト ............................................... 214アクセス制御ルール ............................................. 111

コ ミ ュニテ ィ

EPC 制限 .......................................................... 127アクセス方式 ...................................................... 124移動 ................................................................. 129構成 ................................................................. 122デフォルト ........................................................ 128レルムに追加 ...................................................... 121

さサーバー

syslog ............................................................. 148Web ダウンス ト リーム ......................................... 258ターミナル ................................................ 210、 247認証 ...................................................................66

サーバー証明書 .............................................. 53、 74、 77サービス

開始 ................................................................. 251概要 ................................................................. 250停止 ................................................................. 251

サービスの開始 ......................................................... 251サービスの停止 ......................................................... 251サイ ト、 WorkPlace ........................................... 214、 215サイファ、 許可 ......................................................... 175再要求

シ ョート カ ッ ト ................................................... 213削除

AMC でのオブジェク ト ...........................................35Web アプリケーシ ョ ン プロファイル ..........................99アクセス制御ルール ..................................... 101、 111参照されているオブジェク ト ....................................43シ ョート カ ッ ト ................................................... 213ユーザー ........................................................... 138ユーザー グループ ............................................... 138リ ソース .............................................................94リ ソース グループ .................................................96

参照されているオブジェク トの削除 ..................................43

し時刻設定 ................................................................. 143自己署名証明書 ...........................................................54システム

アップデート ...................................................... 170更新 ................................................................. 163ステータス表示 ........................................... 153、 154バッ クアップ ...................................................... 163バッ クアップ ファイル .......................................... 170リス トア ........................................................... 163ロギング ........................................................... 144

システム アップデートの取り消し .................................. 174システム更新 ............................................................ 163システム要件 ............................................................... 7実稼動、 アプライアンスへの移行 .....................................19シャ ッ トダウン ...........................................................26順方向接続 ............................................... 102、 230、 250冗長ノード ............................................................... 260静的ルート .................................................................50衝突

管理者 ................................................................40

Page 335: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

324| 索引

証明書

CSR 応答のインポート ........................................... 60CSR の送信 ......................................................... 59CSR の生成 ......................................................... 56FAQ .................................................................. 65インポート ....................................................61、 63エクスポート ....................................................... 63概要 .................................................................. 53管理 .................................................................. 61クライアン ト .................................................61、 65検証を使用する ..................................................... 77構成 ......................................................53、 61、 65小型携帯端末 ....................................................... 54サーバー .......................................................53、 74自己署名 ............................................................. 54取得 .................................................................. 56詳細表示 ............................................................. 62信頼できるルート ファイル ................................55、 60追加 ............................................... 61、 62、 63、 64

証明書署名要求

応答のインポート .................................................. 60概要 .................................................................. 56生成 .................................................................. 56送信 .................................................................. 59

商用 CA からの証明書の取得 .......................................... 56シ ョート カ ッ ト

Web ................................................................ 208移動 ................................................................ 213概要 ................................................................ 201グラフ ィ カル ターミナル ....................................... 210構成 ................................................................ 207個人フォルダ ..................................................... 212再要求 .............................................................. 213削除 ................................................................ 213追加 ........................................ 208、 209、 210、 212ネッ トワーク ..................................................... 209表示 ................................................................ 207フ ァイル システム リソース ................................... 209編集 ................................................................ 213

シリアル接続 ............................................................. 26シングル インタフ ェース ............................................. 259シングル サインオン ................................. 86、 87、 97、 98信頼できるルート ファイル ................... 55、 60、 74、 75、 79

すスタート ページ ........................................................ 208スタテ ィ ッ ク IP アドレス プール ................................... 255ステータス ウィンドウ、 OnDemand ............................. 237ステート フル フ ェイルオーバー ..................................... 261スプリ ッ ト ト ンネリング .........................................3、 125スマート カード認証 .................................................... 82スマート フォン ......................................................... 217

せセッシ ョ ン

アクテ ィブ ユーザー ............................................ 156停止 ................................................................ 157

接続

逆方向 ...................................... 102、 105、 230、 250順方向 .............................................. 102、 230、 250

シリアル .............................................................26相互接続 ........................................................... 102双方向 .............................................. 102、 230、 250

設定

ASAP WorkPlace ..........................................19、 224Aventail Connect Mobile クライアン ト .................... 232Aventail Connect プロキシ クライアン ト ...........19、 231クライアン トのインス トール パッケージ .................... 235ユーザー アクセス コンポーネン ト .............................. 3~用アプライアンス チェ ック リス ト ...........................15

前面パネル インジケータ

EX-1500 アプライアンス ........................................23EX-2500 アプライアンス ........................................21EX-750 アプライアンス ..........................................24

そ相互接続 ................................................................. 102双方向接続 ............................................... 102、 230、 250ゾーン

Aventail Connect ............................................... 190概要 ................................................................. 180定義 ......................................................... 186、 192デバイス プロファイル .................................. 180、 184デフォルト ゾーン ............................................... 191特定の状況 ........................................................ 191表示 ................................................................. 185

たターミナル サーバー ........................................... 210、 247ダイナミ ッ ク hosts ファイルのリダイレクシ ョ ン ............... 240ダイナミ ッ ク IP アドレス プール ................................... 253ダイナミ ッ ク モード ................................................... 237ダウンス ト リーム Web サーバー ................................... 258ダウンロード

Aventail MIB ..................................................... 158クライアン トのインス トール パッケージ .................... 232システム アップデート .......................................... 171

端末、 小型携帯 ......................................................... 217

ちチェ ック リス ト

実稼動環境への移行 ...............................................19初期設定 .............................................................15

つ追加

AMC でのオブジェク ト ...........................................35CA 証明書 ...........................................................63IP アドレス プール ...................................... 253、 255Web アプリケーシ ョ ン プロファイル ..........................97WorkPlace サイ ト ............................................... 215アクセス制御ルール ............................................. 103管理者アカウン ト ..................................................37管理者の役割 ........................................................39シ ョート カ ッ ト ........................... 208、 209、 210、 212ゾーン .............................................. 186、 191、 192デバイス プロファイル .......................................... 187認証サーバー ........................................................68認証レルム ........................................................ 119

Page 336: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド |325

ブラウザ プロファイル ......................................... 220ユーザー ........................................... 110、 133、 136ユーザー グループ ............................... 110、 133、 136リ ソース ..................................................... 92、 110リ ソース グループ ................................................. 96ルート証明書 ...........................................61、 62、 64レルム .............................................................. 119

ツールConfig Backup Tool ........................................... 167Config Compare Tool ......................................... 170Config Reset Tool .............................................. 169Config Restore Tool ........................................... 168ngutil .............................................................. 283Rollback Tool .................................................... 174Setup Tool ................................................. 27、 263

てデータ保護エージェン ト .............................................. 194デバイス プロファイル

概要 ................................................................ 180定義 ................................................................ 187表示 ................................................................ 185

デフォルト ゲートウェイ ............................................... 48デフォルト コ ミ ュニテ ィ ............................................. 128デフォルト ゾーン ..................................................... 191デフォルト レルム ............................................. 117、 118デュアル インタフ ェース ............................................. 259電源停止 ................................................................... 26電源投入 ................................................................... 26転送、 認証 ..........................................................97、 98テンプレート、 ASAP WorkPlace .................................. 221

と動的ルーテ ィング ........................................................ 49トークン認証 ............................................................. 82ド メ イン名の指定 ........................................................ 46ト ラブルシューテ ィング

概要 ................................................................ 273クラスタ ........................................................... 270ツール .............................................................. 281

ト ランスレーテッ ド Web エージェン ト ........................... 232ト ンネリング、 スプリ ッ ト .......................................3、 125ト ンネル クライアン ト ................................................ 230

な名前解決の構成 .....................................................51、 52

に認証

Active Directory .................................................. 69NTLM ................................................................ 87RADIUS ............................................................. 80概要 .................................................................. 66グループ アフ ィニテ ィ チェ ック ............................... 69構成 .................................................................. 66シングル サインオン .............................................. 87スマート カード .................................................... 82デジタル証明書 ..................................................... 77トークン ............................................................. 82

ユーザー名 / パスワード ............................ 70、 75、 80レルム ........................................................66、 115レルムの追加 ...................................................... 119ローカル ユーザー .................................................86

認証サーバー

Active Directory 認証 ............................................69Netegrity SiteMinder ............................................83LDAP 認証 ..........................................................74RADIUS 認証 .......................................................80RSA ClearTrust ...................................................85概要 ...................................................................66定義 ...................................................................68複数 ...................................................................68方式 ...................................................................66レルムでの参照 .....................................................68

ねネッ トワーク ト ンネル クライアン ト

ト ラブルシューテ ィング ツール ............................... 283ネッ トワーク アーキテクチャ ..........................................13ネッ トワーク アクセス サービス

アクセス ログ ..................................................... 145ネッ トワーク インタフ ェース ................................... 13、 46ネッ トワーク構成 ...................................................... 285ネッ トワーク シ ョート カ ッ ト ........................................ 209ネッ トワーク設定

DNS ..................................................................51ICMP ............................................................... 142NTP ................................................................. 143SSH ................................................................ 141Windows 名前解決 ................................................52概要 ...................................................................45サーバー証明書 .....................................................53システム ID .........................................................46デフォルト ゲートウェイ .........................................48ネッ トワーク インタフ ェース ...................................46

ネッ トワーク ト ンネル クライアン ト

概要 ................................................................. 230ネッ トワーク ト ンネル サービス

開始 ................................................................. 251概要 ............................................................ 2、 250構成 ................................................................. 252停止 ................................................................. 251ト ラブルシューテ ィング ........................................ 276

ネッ トワーク プロキシ サービス

Aventail Connect プロキシ クライアン ト ................. 231OnDemand ....................................................... 236開始 ................................................................. 251概要 ............................................................ 2、 250構成 ................................................................. 256停止 ................................................................. 251

ネッ トワーク リ ソース ..................................................90

のノード

アクテ ィブ ........................................................ 260冗長 ................................................................. 260デュアル ........................................................... 259マスター ........................................................... 261

Page 337: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

326| 索引

はハードウェアのインス トール .......................................... 20パスワード

ベス ト プラクテ ィス ............................................ 286変更 .................................................................. 38

パスワードの変更 ........................................................ 38バッ クアップ

クラスタ ........................................................... 269構成 ................................................................ 167

バッ クアップ ファイル ................................ 167、 168、 170バッ クエンド サーバー、 ルート ファイル証明 ...............62、 64

ひ非表示レルム ................................................... 117、 118表示

アクセス制御ルール ............................................. 100クラスタのネッ トワーク情報 .................................. 267システム ステータス .................................... 153、 154証明書の詳細 ....................................................... 62シ ョート カ ッ ト ................................................... 207ゾーン .............................................................. 185デバイス プロファイル ......................................... 185メ ッセージ ログ .................................................. 145リ ソース ............................................................. 91リ ソース グループ ................................................. 91レルム .............................................................. 116

表示レルム ...................................................... 117、 118

ふファイアウォール ポリシー ............................................ 16フ ァイル

アップデート ..................................................... 171クライアン トのインス トール .................................. 232構成 .......................................................... 40、 163信頼できるルート ......................... 55、 60、 74、 75、 79バッ クアップ ..................................... 167、 168、 170比較 ................................................................ 170ログ ........................................................ 144、 149

フ ァイル システム リソース ................... 91、 203、 204、 209プール、 IP アドレス .......................................... 253、 255フ ェイルオーバー、 ステート フル ................................... 261負荷分散

高可用性 ........................................................... 259ブラウザ

WorkPlace での要件 ................................................8Java コンソールの表示 ......................................... 280JVM のバージ ョ ンの検出 ....................................... 279OnDemand クライアン ト要件 ............................... 238OnDemand での要件 ..............................................8WorkPlace の要件 .............................................. 205ブラウザでの Java の有効化 .................................. 280

ブラウザ プロファイル

移動 ................................................................ 221概要 ................................................................ 219追加 ................................................................ 220

プロキシ サーバーの識別 ............................................. 245プロファイル

Web アプリケーシ ョ ン ........................................... 97ブラウザ ................................................... 219、 220

へ変換

cookie ...............................................................98項目 ...................................................................98

変換項目 ...................................................................98変更の保存 .......................................................... 34、 41編集

AMC でのオブジェク ト .................................... 33、 35Web アプリケーシ ョ ン プロファイル ..........................99WorkPlace サイ ト ............................................... 214アクセス制御ルール ............................................. 111管理者アカウン ト ..................................................38管理者の役割 ........................................................40シ ョート カ ッ ト ................................................... 213ユーザー ........................................................... 137ユーザー グループ ............................................... 137リ ソース .............................................................94リ ソース グループ .................................................96

ほポート マッピング ..................................................... 240

まマスター ノード ................................................ 264、 261マッピング

OnDemand でのポート ........................................ 240グループ名 ........................................................ 115ユーザー名 ........................................................ 115

む無効

アクテ ィブ ユーザー セッシ ョ ン .............................. 157無効化

End Point Control .............................................. 184レルム .............................................................. 119

もモニタ リング

アプライアンス ................................................... 144

ゆ有効

アクセス制御ルール ............................................. 101有効化

Aventail Cache Control ....................................... 194Aventail Secure Desktop .................................... 196End Point Control .............................................. 184Sygate On-Demand ........................................... 197WholeSecurity .................................................. 198Zone Labs Integrity ........................................... 198レルム .............................................................. 119

ユーザー

アクテ ィブ セッシ ョ ンの停止 ................................. 157概要 ................................................................. 115監視 ................................................................. 156検索 ................................................................. 156削除 ................................................................. 138

Page 338: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

Aventail SSL VPN インス トールおよび管理ガイド |327

追加 ................................................ 110、 133、 136編集 ................................................................ 137マッピング ........................................................ 115ローカル ........................................................... 138

ユーザー アクセス コンポーネン ト .............................3、 227ユーザー アクセス、 のためのベスト プラクテ ィス .............. 287ユーザー グループ

概要 ................................................................ 115管理 ................................................................ 131削除 ................................................................ 138追加 ................................................ 110、 133、 136編集 ................................................................ 137マッピング名 ..................................................... 115

ユーザー セッシ ョ ンの停止 .......................................... 157ユーザー セッシ ョ ン、 停止 .......................................... 157ユーザーの検索 ......................................................... 156ユーザー名 / パスワード認証 ..............................70、 75、 80

よ要求

アクセス制御ルール ............................................. 111コ ミ ュニテ ィ ..................................................... 129

らライセンス

FIPS ................................................................ 296概要 ................................................................ 177管理 ................................................................ 178コンポーネン ト ................................................... 177詳細表示 ........................................................... 177ベース .............................................................. 177

ラ ッ クのインス トール .................................................. 20

りリストア

工場出荷時 ........................................................ 169構成 ................................................................ 168

リセッ トFactory Reset Tool ............................................ 174構成 ................................................................ 169

リ ソースWeb .................................................................. 89Web アプリケーシ ョ ン プロファイル ......................... 97管理 .................................................................. 89高度なオプシ ョ ン .................................................. 93削除 .................................................................. 94追加 .......................................................... 92、 110ネッ トワーク ....................................................... 90排除リス ト .......................................................... 95表示 .................................................................. 91フ ァイル システム ......................... 91、 203、 204、 209編集 .................................................................. 94

リ ソース グループ

管理 .................................................................. 96削除 .................................................................. 96追加 .................................................................. 96表示 .................................................................. 91編集 .................................................................. 96

リ ソース排除 ............................................................. 95

るルート ......................................................................48ルート ファイル証明 .............................................. 62、 64ループバッ ク アドレス ................................................ 240

れレルム

Active Directory ..................................................69ASAP WorkPlace ................................................ 118RADIUS アカウンテ ィ ング .................................... 129概要 ................................................................. 115グループ アフ ィニテ ィ チェ ック ................................69検索 ................................................................. 133コ ミ ュニテ ィの追加 ............................................. 121追加 ................................................................. 119デフォルト ................................................ 117、 118認証サーバーでの参照 .............................................68非表示 ...................................................... 117、 118表示 ................................................. 116、 117、 118ベスト プラクテ ィス ............................................ 119無効化 .............................................................. 119有効化 .............................................................. 119

レルムの検索 ............................................................ 133

ろローカル ユーザー認証 ..........................................86、 138ロギング

Management Console 監査ログ ............................. 153syslog サーバー .................................................. 148概要 ................................................................. 144設定の構成 ........................................................ 148フ ァイル形式 ...................................................... 145フ ァイルのエクスポート ........................................ 147フ ァイルのロケーシ ョ ン ........................................ 149メ ッセージの表示 ................................................ 145レベル .............................................................. 148

ログインOnDemand ....................................................... 243

わワイルドカード

EPC デバイス プロファイルでの .............................. 188ブラウザ プロファイルでの .................................... 220メ ッセージの検索 ................................................ 146リ ソース排除リス トでの ..........................................95

Page 339: Aventail SSL VPNsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail® SSL VPN インストールおよび管理ガイド バージョン 8.6 ©1996-2005 Aventail Corporation。すべての権利は保有されています。Aventail、Aventail

328| 索引