簡易ネットワーク管理プロトコルバージョン 3(SNMPv3)は、SNMPv1 と SNMPv2 の基本構造とアーキテクチャに基づいています。ただし、SNMPv3 では基本アーキテクチャが強化され、認証、アクセスコントロール、データ整合性チェック、データ発信元検証、メッセージの適時性チェック、データ機密性などの管理機能とセキュリティ機能が組み込まれています。
メッセージレベルのセキュリティとアクセス制御を実装するために、SNMPv3ではユーザーベースのセキュリティモデル(USM)とビューベースのアクセス制御モデル(VACM)を導入しています。
-
**ユーザーベースのセキュリティモデル。**ユーザーベースのセキュリティモデル (USM) は、メッセージレベルのセキュリティを提供します。SNMP エージェントと SNMP マネージャーのユーザーとセキュリティパラメータを設定できます。USM には次の機能があります。
-
データ整合性: ネットワーク経由の送信中にメッセージが変更されないように保護します。
-
データオリジンの検証: メッセージリクエストを送信したユーザーを認証します。
-
メッセージの適時性: メッセージの遅延や再生を防ぐため。
-
データの機密性: メッセージの内容が権限のない団体や個人に開示されないようにするため。
-
**ビューベースのアクセス制御モデル。**ビューベースのアクセス制御モデル (VACM) では、セキュリティレベル、セキュリティモデル、ユーザー名、ビュータイプなどのさまざまなパラメータに基づいて、MIB の特定のサブツリーへのアクセス権を設定できます。これにより、さまざまなマネージャに MIB へのさまざまなレベルのアクセスを提供するようにエージェントを設定できます。
NetScalerは、SNMPv3のセキュリティ機能を実装できる以下のエンティティをサポートしています。
-
SNMP エンジン
-
SNMP ビュー
-
SNMP グループ
-
SNMP ユーザ
これらのエンティティは連携して機能し、SNMPv3 セキュリティ機能を実装します。MIB のサブツリーにアクセスできるように、ビューが作成されます。次に、必要なセキュリティレベルと定義済みのビューへのアクセス権を持つグループが作成されます。最後に、ユーザーが作成され、グループに割り当てられます。
ビュー、グループ、およびユーザー構成は同期され、高可用性 (HA) ペアのセカンダリノードに伝達されます。ただし、エンジンIDは各NetScalerアプライアンスに固有であるため、伝播も同期もされません。
メッセージ認証とアクセス制御を実装するには、以下を実行する必要があります。