SSL フォワードプロキシを使用して IPS または NGFW をインラインデバイスとして統合
-
暗号化されたトラフィックの検査: ほとんどの IPS および NGFW アプライアンスは暗号化されたトラフィックをバイパスするため、サーバーが攻撃に対して脆弱になる可能性があります。SSL 転送プロキシアプライアンスは、トラフィックを復号化してインラインデバイスに送信して検査できます。この統合により、お客様のネットワークセキュリティが強化されます。
-
TLS/SSL 処理からのインラインデバイスのオフロード: TLS/SSL 処理はコストがかかり、IPS または NGFW アプライアンスがトラフィックを復号化すると CPU 使用率が高くなる可能性があります。SSL 転送プロキシアプライアンスは、TLS/SSL 処理をインラインデバイスからオフロードするのに役立ちます。その結果、インラインデバイスは大量のトラフィックを検査できます。
-
インラインデバイスの負荷分散: 大量のトラフィックを管理するように複数のインラインデバイスを設定している場合、SSL Forward Proxy アプライアンスは負荷分散を行い、トラフィックをこれらのデバイスに均等に分散できます。
-
トラフィックのスマート選択: アプライアンスは、検査のためにすべてのトラフィックをインラインデバイスに送信する代わりに、トラフィックのスマートな選択を行います。たとえば、インラインデバイスへの検査用のテキストファイルの送信はスキップされます。
インラインデバイスとの SSL フォワードプロキシ統合
-
クライアントは SSL 転送プロキシアプライアンスに要求を送信します。
-
アプライアンスは、ポリシー評価に基づいてコンテンツ検査のためにデータをインラインデバイスに送信します。HTTPSトラフィックの場合、アプライアンスはデータを復号化し、コンテンツ検査のためにプレーンテキストでインラインデバイスに送信します。注インラインデバイスが 2 台以上ある場合、アプライアンスはデバイスの負荷分散を行い、トラフィックを送信します。
-
コンテンツスイッチングまたは HTTP/HTTPS 負荷分散仮想サーバーを追加します。
-
インラインデバイスは、データの脅威を検査し、データをドロップ、リセット、またはアプライアンスに戻すかどうかを決定します。
-
セキュリティ上の脅威がある場合、デバイスはデータを修正してアプライアンスに送信します。
-
HTTPS トラフィックの場合、アプライアンスはデータを再暗号化し、要求をバックエンドサーバーに転送します。
-
バックエンドサーバーは応答をアプライアンスに送信します。
-
アプライアンスは再びデータを復号化し、検査のためにインラインデバイスに送信します。
-
インラインデバイスはデータを検査します。セキュリティ上の脅威がある場合、デバイスはデータを修正してアプライアンスに送信します。
-
アプライアンスはデータを再暗号化し、応答をクライアントに送信します。
インラインデバイス統合の設定
シナリオ 1:単一のインラインデバイスを使用する
-
MAC ベース転送 (MPF) モードを有効にします。
-
コンテンツ検査機能を有効にします。
-
サービスのコンテンツ検査プロファイルを追加します。コンテンツ検査プロファイルには、SSL 転送プロキシアプライアンスをインラインデバイスと統合するインラインデバイス設定が含まれています。
-
(任意)TCP モニタを追加します。注:トランスペアレントデバイスには IP アドレスがありません。したがって、ヘルスチェックを実行するには、モニターを明示的にバインドする必要があります。
-
サービスを追加します。サービスはインラインデバイスを表します。
-
(オプション) サービスを TCP モニターにバインドします。
-
サービスのコンテンツ検査アクションを追加します。
-
コンテンツ検査ポリシーを追加し、アクションを指定します。
-
HTTP または HTTPS プロキシ (コンテンツスイッチング) 仮想サーバーを追加します。
-
コンテンツ検査ポリシーを仮想サーバーにバインドします。
CLI を使用して設定する
-
MBF を有効にします。
enable ns mode mbf
-
本機能を有効にします。
enable ns feature contentInspection
-
コンテンツ検査プロファイルを追加します。
add contentInspection profile <name> -type InlineInspection -egressInterface <interface_name> -ingressInterface <interface_name>[-egressVlan <positive_integer>] [-ingressVlan <positive_integer>]
add contentInspection profile ipsprof -type InlineInspection -ingressinterface “1/2” -egressInterface “1/3”
-
サービスを追加します。インラインデバイスを含め、どのデバイスも所有していないダミー IP アドレスを指定します。
use source IP address(USIP) を「はい」に設定します。useproxyportをNOに設定します。デフォルトでは、ヘルスモニタリングはオンになっており、サービスをヘルスモニターにバインドし、モニターの TRANSPARENT オプションもオンに設定します。
add service <service_name> <IP> TCP * - contentinspectionProfileName <Name> -healthMonitor YES -usip YES –useproxyport NO
add service ips_service 198.51.100.2 TCP * -healthMonitor YES -usip YES -useproxyport NO -contentInspectionProfileName ipsprof
-
ヘルスモニターを追加します。デフォルトでは、ヘルスモニターはオンになっており、必要に応じて無効にすることもできます。コマンドプロンプトで入力します:
add lb monitor <name> TCP -destIP <ip address> -destPort 80 -transparent <YES, NO>
add lb monitor ips_tcp TCP -destIP 192.168.10.2 -destPort 80 -transparent YES
-
サービスをヘルスモニターにバインドする
bind service <name> -monitorName <name>
bind service ips_svc -monitorName ips_tcp
-
コンテンツ検査アクションを追加します。
add contentInspection action <name> -type INLINEINSPECTION -serverName <string>
add contentInspection action ips_action -type INLINEINSPECTION -serverName ips_service
-
コンテンツ検査ポリシーを追加します。
add contentInspection policy <name> -rule <expression> -action <string>
add contentInspection policy ips_pol -rule "HTTP.REQ.METHOD.NE(\"CONNECT\")" -action ips_action
-
プロキシ仮想サーバーを追加します。
add cs vserver <name> PROXY <IPAddress> <port> -cltTimeout <secs> -Listenpolicy <expression> -authn401 ( ON | OFF ) -authnVsName <string> -l2Conn ON
add cs vserver transparentcs PROXY * * -cltTimeout 180 -Listenpolicy exp1 -authn401 on -authnVsName swg-auth-vs-trans-http -l2Conn ON
-
ポリシーを仮想サーバーにバインドします。
bind cs vserver <name> -policyName <string> -priority <positive_integer> -gotoPriorityExpression <expression> -type REQUEST
bind cs vserver explicitcs -policyName ips_pol -priority 1 -gotoPriorityExpression END -type REQUEST
GUI を使用して設定する
-
[System]>[Settings] に移動します。「 モードと機能」で、「 モードの構成」をクリックします。
-
「 モードの設定 」ページで、「 MAC ベースの転送 」オプションを選択します。
-
[System]>[Settings] に移動します。「 モードと機能」で、「 拡張機能の設定」をクリックします。
-
「 拡張機能の設定 」ページで、「 コンテンツ検査 」オプションを選択します。
-
-
「 詳細設定」で、「 プロフィール」をクリックします。 CI プロファイル名リストで 、以前に作成したコンテンツ検査プロファイルを選択します。
-
ヘルスモニタリングは、このサービスを TCP モニターにバインドする場合にのみ有効にします。モニターをサービスにバインドする場合は、モニターの TRANSPARENT オプションを ON に設定します。
-
-
「 ポリシーの選択 」で「 コンテンツ検査」を選択します。[続行] をクリックします。
-
名前を指定してください。「 タイプ」で、「 インライン検査」を選択します。「 サーバー名」で、以前に作成したTCPサービスを選択します。
-
[Bind] をクリックします。
-
[完了] をクリックします。
シナリオ 2: 専用インターフェイスを備えた複数のインラインデバイスの負荷分散
-
各サービスのコンテンツ検査プロファイルを追加します。
-
デバイスごとにサービスを追加します。
-
負荷分散仮想サーバーを追加します。
-
コンテンツ検査アクションで負荷分散仮想サーバーを指定します。
CLI を使用して設定する
-
MBF を有効にします。
enable ns mode mbf
-
本機能を有効にします。
enable ns feature contentInspection
-
サービス 1 のプロファイル 1 を追加します。
add contentInspection profile <name> -type InlineInspection -egressInterface <interface_name> -ingressInterface <interface_name>[-egressVlan <positive_integer>] [-ingressVlan <positive_integer>]
add contentInspection profile ipsprof1 -type InlineInspection -ingressInterface "1/2" -egressInterface "1/3"
-
サービス 2 のプロファイル 2 を追加します。
add contentInspection profile <name> -type InlineInspection -egressInterface <interface_name> -ingressInterface <interface_name>[-egressVlan <positive_integer>] [-ingressVlan <positive_integer>]
add contentInspection profile ipsprof2 -type InlineInspection -ingressInterface "1/4" -egressInterface "1/5"
-
サービス 1 を追加します。インラインデバイスを含め、どのデバイスも所有していないダミー IP アドレスを指定します。
use source IP address(USIP) を「はい」に設定します。useproxyportをNOに設定します。Transparent オプションを ON に設定して TCP モニターでヘルスモニタリングを有効にします。
add service <service_name> <IP> TCP * - contentinspectionProfileName <Name> -healthMonitor NO -usip YES –useproxyport NO
add service ips_service1 192.168.10.2 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof1
-
サービス 2 を追加します。インラインデバイスを含め、どのデバイスも所有していないダミー IP アドレスを指定します。
use source IP address(USIP) を「はい」に設定します。useproxyportをNOに設定します。トランスペアレントオプションをオンに設定してヘルスモニタリングをオンにします。
add service <service_name> <IP> TCP * - contentinspectionProfileName <Name> -healthMonitor NO -usip YES –useproxyport NO
add service ips_service2 192.168.10.3 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof2
-
負荷分散仮想サーバーを追加します。
add lb vserver <LB_VSERVER_NAME> TCP <IP> <port>
add lb vserver lb_inline_vserver TCP 192.0.2.100 *
-
サービスを負荷分散仮想サーバーにバインドします。
bind lb vserver <LB_VSERVER_NAME> <service_name> bind lb vserver <LB_VSERVER_NAME> <service_name>
bind lb vserver lb_inline_vserver ips_service1 bind lb vserver lb_inline_vserver ips_service2
-
コンテンツ検査アクションで負荷分散仮想サーバーを指定します。
add contentInspection action <name> -type INLINEINSPECTION -serverName <string>
add contentInspection action ips_action -type INLINEINSPECTION -serverName lb_inline_vserver
-
コンテンツ検査ポリシーを追加します。ポリシーでコンテンツ検査アクションを指定します。
add contentInspection policy <name> -rule <expression> -action <string>
add contentInspection policy ips_pol -rule "HTTP.REQ.METHOD.NE(\"CONNECT\")" -action ips_action
-
プロキシ仮想サーバーを追加します。
add cs vserver <name> PROXY <IPAddress> <port> -l2Conn ON
add cs vserver transparentcs PROXY * * -l2Conn ON
-
コンテンツ検査ポリシーを仮想サーバーにバインドします。
bind cs vserver <name> -policyName <string> -priority <positive_integer> -gotoPriorityExpression <expression> -type REQUEST
bind cs vserver explicitcs -policyName ips_pol -priority 1 -gotoPriorityExpression END -type REQUEST
GUI を使用した設定
-
[System]>[Settings] に移動します。「 モードと機能」で、「 モードの構成」をクリックします。
-
「 モードの設定 」ページで、「 MAC ベースの転送 」オプションを選択します。
-
[System]>[Settings] に移動します。「 モードと機能」で、「 拡張機能の設定」をクリックします。
-
「 拡張機能の設定 」ページで、「 コンテンツ検査 」オプションを選択します。
-
入力インターフェイスと出力インターフェイスを指定します。
-
2 つのプロファイルを作成します。2 番目のプロファイルには、異なる入力インターフェイスと出力インターフェイスを指定します。
-
-
「 詳細設定」で、「 プロフィール」をクリックします。 CI プロファイル名リストで 、以前に作成したコンテンツ検査プロファイルを選択します。
-
ヘルスモニタリングは、このサービスを TCP モニターにバインドする場合にのみ有効にします。モニターをサービスにバインドする場合は、モニターの TRANSPARENT オプションを ON に設定します。
2 つのサービスを作成します。インラインデバイスを含め、どのデバイスにも所有されていないダミー IP アドレスを指定します。 -
-
「 ポリシーの選択 」で「 コンテンツ検査」を選択します。[続行] をクリックします。
-
[Bind] をクリックします。
-
[完了] をクリックします。
シナリオ 3: 共有インターフェイスを持つ複数のインラインデバイスの負荷分散
-
共有インターフェイスを異なる VLAN にバインドします。
-
コンテンツ検査プロファイルで入力 VLAN と出力 VLAN を指定します。
CLI を使用した設定
-
MBF を有効にします。
enable ns mode mbf
-
本機能を有効にします。
enable ns feature contentInspection
-
共有インターフェイスを異なる VLAN にバインドします。
bind vlan <id> -ifnum <interface> -tagged
bind vlan 100 –ifnum 1/2 tagged
bind vlan 200 –ifnum 1/3 tagged
bind vlan 300 –ifnum 1/2 tagged
bind vlan 400 –ifnum 1/3 tagged
-
サービス 1 のプロファイル 1 を追加します。プロファイルの入力 VLAN と出力 VLAN を指定します。
add contentInspection profile <name> -type InlineInspection -egressInterface <interface_name> -ingressInterface <interface_name>[-egressVlan <positive_integer>] [-ingressVlan <positive_integer>]
add contentInspection profile ipsprof1 -type InlineInspection -egressInterface “1/3” -ingressinterface “1/2” –egressVlan 100 -ingressVlan 300
-
サービス 2 のプロファイル 2 を追加します。プロファイルの入力 VLAN と出力 VLAN を指定します。
add contentInspection profile <name> -type InlineInspection -egressInterface <interface_name> -ingressInterface <interface_name>[-egressVlan <positive_integer>] [-ingressVlan <positive_integer>]
add contentInspection profile ipsprof2 -type InlineInspection -egressInterface “1/3” -ingressinterface “1/2” –egressVlan 200 -ingressVlan 400
-
サービス 1 を追加します。
add service <service_name> <IP> TCP * - contentinspectionProfileName <Name> -healthMonitor NO -usip YES –useproxyport NO
add service ips_service1 192.168.10.2 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof1
-
サービス 2 を追加します。
add service <service_name> <IP> TCP * - contentinspectionProfileName <Name> -healthMonitor NO -usip YES –useproxyport NO
add service ips_service2 192.168.10.3 TCP * -healthMonitor NO -usip YES -useproxyport NO -contentInspectionProfileName ipsprof2
-
負荷分散仮想サーバーを追加します。
add lb vserver <LB_VSERVER_NAME> TCP <IP> <port>
add lb vserver lb_inline_vserver TCP 192.0.2.100 *
-
サービスを負荷分散仮想サーバーにバインドします。
bind lb vserver <LB_VSERVER_NAME> <service_name> bind lb vserver <LB_VSERVER_NAME> <service_name>
bind lb vserver lb_inline_vserver ips_service1 bind lb vserver lb_inline_vserver ips_service2
-
コンテンツ検査アクションで負荷分散仮想サーバーを指定します。
add contentInspection action <name> -type INLINEINSPECTION -serverName <string>
add contentInspection action ips_action -type INLINEINSPECTION -serverName lb_inline_vserver
-
コンテンツ検査ポリシーを追加します。ポリシーでコンテンツ検査アクションを指定します。
add contentInspection policy <name> -rule <expression> -action <string>
add contentInspection policy ips_pol -rule "HTTP.REQ.METHOD.NE(\"CONNECT\")" -action ips_action
-
プロキシ仮想サーバーを追加します。
add cs vserver <name> PROXY <IPAddress> <port> -l2Conn ON
add cs vserver transparentcs PROXY * * -l2Conn ON
-
コンテンツ検査ポリシーを仮想サーバーにバインドします。
bind cs vserver <name> -policyName <string> -priority <positive_integer> -gotoPriorityExpression <expression> -type REQUEST
bind cs vserver explicitcs -policyName ips_pol -priority 1 -gotoPriorityExpression END -type REQUEST
GUI を使用した設定
-
[System]>[Settings] に移動します。「 モードと機能」で、「 モードの構成」をクリックします。
-
「 モードの設定 」ページで、「 MAC ベースの転送 」オプションを選択します。
-
[System]>[Settings] に移動します。「 モードと機能」で、「 拡張機能の設定」をクリックします。
-
「 拡張機能の設定 」ページで、「 コンテンツ検査 」オプションを選択します。
-
入力側と出力側の VLAN を指定します。
-
別のプロファイルを作成します。2 番目のプロファイルには、異なる入力 VLAN と出力 VLAN を指定します。
-
-
「 詳細設定」で、「 プロフィール」をクリックします。 CI プロファイル名リストで 、以前に作成したコンテンツ検査プロファイルを選択します。
-
ヘルスモニタリングは、このサービスを TCP モニターにバインドする場合にのみ有効にします。モニターをサービスにバインドする場合は、モニターの TRANSPARENT オプションを ON に設定します。
2 つのサービスを作成します。インラインデバイスを含め、どのデバイスにも所有されていないダミー IP アドレスを指定します。サービス 1 でプロファイル 1 を指定し、サービス 2 でプロファイル 2 を指定します。 -
-
「 ポリシーの選択 」で「 コンテンツ検査」を選択します。[続行] をクリックします。
-
[Bind] をクリックします。
-
[完了] をクリックします。