SSLによる負荷分散トラフィックのセキュリティ保護
SSLを設定するタスクの順序
SSLオフロードを有効にする
CLIを使用してSSLを有効にする
- enable ns feature SSL
- show ns feature
> enable ns feature ssl
Done
> show ns feature
Feature Acronym Status
------- ------- ------
1) Web Logging WL ON
2) SurgeProtection SP OFF
3) Load Balancing LB ON . . .
9) SSL Offloading SSL ON
10) Global Server Load Balancing GSLB ON . .
Done >
GUIを使用してSSLを有効にする
-
ナビゲーションペインで、[System] を展開し、[Settings] をクリックします。
-
詳細ペインの**[Modes and Features]で、[Change basic features]**をクリックします。
-
**[SSL Offloading]チェックボックスをオンにして、[OK]**をクリックします。
-
**[Enable/Disable Feature(s)?]ダイアログボックスで、[Yes]**をクリックします。
HTTPサービスを作成する
CLIを使用してHTTPサービスを追加します
- add service <name> (<IP> | <serverName>) <serviceType> <port>
- show service <name>
> add service SVC_HTTP1 10.102.29.18 HTTP 80
Done
> show service SVC_HTTP1
SVC_HTTP1 (10.102.29.18:80) - HTTP
State: UP
Last state change was at Wed Jul 15 06:13:05 2009
Time since last state change: 0 days, 00:00:15.350
Server Name: 10.102.29.18
Server ID : 0 Monitor Threshold : 0
Max Conn: 0 Max Req: 0 Max Bandwidth: 0 kbits
Use Source IP: NO
Client Keepalive(CKA): NO
Access Down Service: NO
TCP Buffering(TCPB): NO
HTTP Compression(CMP): YES
Idle timeout: Client: 180 sec Server: 360 sec
Client IP: DISABLED
Cacheable: NO
SC: OFF
SP: OFF
Down state flush: ENABLED
1) Monitor Name: tcp-default
State: UP Weight: 1
Probes: 4 Failed [Total: 0 Current: 0]
Last response: Success - TCP syn+ack received.
Response Time: N/A
Done
GUIを使用してHTTPサービスを追加します
-
[Traffic Management]>[SSL Offload]>[Servers] の順に選択します。
-
詳細ペインで、[Add] をクリックします。
-
[Create Service] ダイアログボックスで、サービスの名前、IPアドレス、およびポートを入力します(たとえば、SVC_HTTP1, 10.102.29.18、および80)。
-
[Protocol] ボックスの一覧で、サービスの種類(ここでは[HTTP])を選択します。
-
[Create] をクリックしてから、[Close] をクリックします。構成したHTTPサービスが、[Services]ページに表示されます。
-
作成したサービスを選択して、ペインの下部にある[Details]セクションを表示し、パラメーターが正しく構成されていることを確認します。
SSLベースの仮想サーバーを追加する
CLIを使用してSSLベースの仮想サーバーを追加します
- add lb vserver <name> <serviceType> [<IPAddress> <port>]
- show lb vserver <name>
> add lb vserver vserver-SSL-1 SSL 10.102.29.50 443
Done
> show lb vserver vserver-SSL-1
vserver-SSL-1 (10.102.29.50:443) - SSL Type: ADDRESS
State: DOWN[Certkey not bound] Last state change was at Tue Jun 16 06:33:08 2009 (+176 ms)
Time since last state change: 0 days, 00:03:44.120
Effective State: DOWN Client Idle Timeout: 180 sec
Down state flush: ENABLED
Disable Primary Vserver On Down : DISABLED
No. of Bound Services : 0 (Total) 0 (Active)
Configured Method: LEASTCONNECTION Mode: IP
Persistence: NONE
Vserver IP and Port insertion: OFF
Push: DISABLED Push VServer: Push Multi Clients: NO Push Label Rule: Done
GUIを使用してSSLベースの仮想サーバーを追加します
-
[Traffic Management]>[SSL Offload]>[Virtual Servers] の順に選択します。
-
詳細ペインで、[Add] をクリックします。
-
[Create Virtual Server (SSL Offload)] ダイアログボックスで、仮想サーバーの名前、IPアドレス、およびポートを入力します。
-
[Protocol] ボックスの一覧で、仮想サーバーの種類(たとえば、[SSL])を選択します。
-
[Create] をクリックしてから、[Close] をクリックします。
-
作成した仮想サーバーを選択して、ペインの下部にある[Details]セクションを表示し、パラメーターが正しく構成されていることを確認します。証明書とキーのペアとサービスが仮想サーバーにバインドされていないため、仮想サーバーはDOWNとしてマークされます。
サービスのSSL仮想サーバーへのバインド
CLIを使用してサービスを仮想サーバーにバインドします
- bind lb vserver <name> <serviceName>
- show lb vserver <name>
> bind lb vserver vserver-SSL-1 SVC_HTTP1
Done
> show lb vserver vserver-SSL-1 vserver-SSL-1 (10.102.29.50:443) - SSL Type:
ADDRESS State: DOWN[Certkey not bound]
Last state change was at Tue Jun 16 06:33:08 2009 (+174 ms)
Time since last state change: 0 days, 00:31:53.70
Effective State: DOWN Client Idle
Timeout: 180 sec
Down state flush: ENABLED Disable Primary Vserver On Down :
DISABLED No. of Bound Services : 1 (Total) 0 (Active)
Configured Method: LEASTCONNECTION Mode: IP Persistence: NONE Vserver IP and
Port insertion: OFF Push: DISABLED Push VServer: Push Multi Clients: NO Push Label Rule:
1) SVC_HTTP1 (10.102.29.18: 80) - HTTP
State: DOWN Weight: 1
Done
GUIを使用してサービスを仮想サーバーにバインドする
-
[Traffic Management]>[SSL Offload]>[Virtual Servers] の順に選択します。
-
詳細ペインで仮想サーバーを選択して、**[Open]**をクリックします。
-
**[Services]タブの[Active]**列で、選択した仮想サーバーにバインドするサービスの横にあるチェックボックスをオンにします。
-
[OK] をクリックします。
-
ペインの下部にある[Details]セクションの[Number of Bound Services ]カウンターが、仮想サーバーにバインドしたサービスの数だけ増加することを確認します。
証明書とキーのペアを追加します
-
prime256v1(ADC上のP_256)
-
secp384r1 (ADC上のP_384)
-
secp521r1 (ADC上のP_521、VPXでのみサポートされます)
-
secp224r1 (ADC上のP_224、VPXでのみサポートされます)
CLIを使用して証明書キーペアを追加します
- add ssl certKey <certkeyName> -cert <string> [-key <string>]
- show sslcertkey <name>
> add ssl certKey CertKey-SSL-1 -cert ns-root.cert -key ns-root.key
Done
> show sslcertkey CertKey-SSL-1
Name: CertKey-SSL-1 Status: Valid,
Days to expiration:4811 Version: 3
Serial Number: 00 Signature Algorithm: md5WithRSAEncryption Issuer: C=US,ST=California,L=San
Jose,O=Citrix ANG,OU=NS Internal,CN=de fault
Validity Not Before: Oct 6 06:52:07 2006 GMT Not After : Aug 17 21:26:47 2022 GMT
Subject: C=US,ST=California,L=San Jose,O=Citrix ANG,OU=NS Internal,CN=d efault Public Key
Algorithm: rsaEncryption Public Key
size: 1024
Done
GUIを使用して証明書キーペアを追加します
-
[Traffic Management ]> [SSL] > [Certificates] に移動します。
-
詳細ペインで、[Add] をクリックします。
-
[Install Certificate] ダイアログボックスの[Certificate-Key Pair Name]ボックスに、追加する証明書とキーのペアの名前(たとえば、「Certkey-SSL-1」)を入力します。
-
[Details] の[Certificate File Name]で、[Browse (Appliance)] をクリックして証明書を検索します。証明書とキーはともに、アプライアンスの/nsconfig/ssl/ディレクトリに保存されます。ローカルシステムにある証明書を使用するには、[Local]を選択します。
-
使用する証明書を選択して、**[Select]**をクリックします。
-
[Private Key File Name]で、[Browse (Appliance)] をクリックして秘密キーファイルを検索します。ローカルシステムにある秘密キーを使用するには、[Local]を選択します。
-
使用するキーを選択して、[Select] をクリックします。証明書とキーのペアで使用するキーを暗号化するには、暗号化に使用するパスワードを[Password]ボックスに入力します。
-
[インストール] をクリックします。
-
証明書キーのペアをダブルクリックし、\[証明書の詳細\]ウィンドウで、パラメーターが正しく構成されて保存されていることを確認します。
SSL証明書キーペアの仮想サーバーへのバインド
CLIを使用して、SSL証明書キーペアを仮想サーバーにバインドします
- bind ssl vserver <vServerName> -certkeyName <string>
- show ssl vserver <name>
> bind ssl vserver Vserver-SSL-1 -certkeyName CertKey-SSL-1
Done
> show ssl vserver Vserver-SSL-1
Advanced SSL configuration for VServer Vserver-SSL-1:
DH: DISABLED
Ephemeral RSA: ENABLED Refresh Count: 0
Session Reuse: ENABLED Timeout: 120 seconds
Cipher Redirect: ENABLED
SSLv2 Redirect: ENABLED
ClearText Port: 0
Client Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SSLv2: DISABLED SSLv3: ENABLED TLSv1: ENABLED
1) CertKey Name: CertKey-SSL-1 Server Certificate
1) Cipher Name: DEFAULT
Description: Predefined Cipher Alias
Done
GUIを使用して、SSL証明書キーペアを仮想サーバーにバインドします
-
[Traffic Management]>[SSL Offload]>[Virtual Servers] の順に選択します。
-
証明書とキーのペアをバインドする仮想サーバー(たとえば、[Vserver-SSL-1])を選択して、[Open]をクリックします。
-
[Configure Virtual Server (SSL Offload)] ダイアログボックスの [SSL Settings] タブにある [Available] で、仮想サーバーにバインドする証明書とキーのペアを選択します。次に、[追加] をクリックします。
-
[OK] をクリックします。
-
選択した証明書キーのペアが[Configured]領域に表示されていることを確認します。
Outlook Web Accessに対するサポートの構成
http://」ではなく「https://」として生成されるようにします。
-
OWAサポートを有効にするSSLアクションを作成します。
-
SSLポリシーを作成します。
-
ポリシーをSSL仮想サーバーにバインドします。
OWAサポートを有効にするSSLアクションを作成します
CLIを使用してOWAサポートを有効にするSSLアクションを作成します
- add ssl action <name> -OWASupport ENABLED
- show SSL action <name>
> add ssl action Action-SSL-OWA -OWASupport enabled
Done
> show SSL action Action-SSL-OWA
Name: Action-SSL-OWA
Data Insertion Action: OWA
Support: ENABLED
Done
GUIを使用してOWAサポートを有効にするSSLアクションを作成します
-
[Traffic Management]>[SSL]>[Policies] に移動します。
-
詳細ペインで、[Actions] タブ、[Add] をクリックします。
-
[Create SSL Action] ダイアログボックスの[Name]ボックスに、「Action-SSL-OWA」と入力します。
-
[Outlook Web Access]で、[Enabled] を選択します。
-
[Create] をクリックしてから、[Close] をクリックします。
-
[Action-SSL-OWA]が [SSL Actions] ページに表示されていることを確認します。
SSLポリシーを作成する
CLIを使用してSSLポリシーを作成します
- add ssl policy <name> -rule <expression> -reqAction <string>
- show ssl policy <name>
> add ssl policy Policy-SSL-1 -rule ns_true -reqaction Action-SSL-OWA
Done
> show ssl policy Policy-SSL-1
Name: Policy-SSL-1 Rule: ns_true
Action: Action-SSL-OWA Hits: 0
Policy is bound to following entities
1) PRIORITY : 0
Done
GUIを使用してSSLポリシーを作成します
-
[Traffic Management]>[SSL]>[Policies] に移動します。
-
詳細ペインで、[Add] をクリックします。
-
[Create SSL Policy] ダイアログボックスの[Name]ボックスに、SSLポリシーの名前(たとえば、「Policy-SSL-1」)を入力します。
-
[Request Action]で、このポリシーに関連付ける既存のSSLアクション(たとえば、[Action-SSL-OWA])を選択します。ns_true汎用式により、成功したSSLハンドシェイクトラフィックのすべてにこのポリシーが適用されます。特定の応答に対してのみポリシーを適用する場合は、より高い詳細レベルのポリシーを作成できます。詳細なポリシー式の設定について詳しくは、「SSLアクションとポリシー」を参照してください。
-
[Named Expressions] で、組み込みの汎用式ns_trueを選択し、[Add Expression] をクリックします。式ns_trueが[Expression]ボックスに表示されます。
-
[Create] をクリックしてから、[Close] をクリックします。
-
ポリシーを選択して、ペイン下部にある[Details]セクションを表示し、ポリシーが正しく構成されていることを確認します。
SSLポリシーをSSL仮想サーバーにバインドします
CLIを使用してSSLポリシーをSSL仮想サーバーにバインドします
- bind ssl vserver <vServerName> -policyName <string>
- show ssl vserver <name>
> bind ssl vserver Vserver-SSL-1 -policyName Policy-SSL-1
Done
> show ssl vserver Vserver-SSL-1
Advanced SSL configuration for VServer Vserver-SSL-1:
DH: DISABLED
Ephemeral RSA: ENABLED
Refresh Count: 0
Session Reuse: ENABLED
Timeout: 120 seconds
Cipher Redirect: ENABLED
SSLv2 Redirect: ENABLED
ClearText Port: 0
Client Auth: DISABLED
SSL Redirect: DISABLED
Non FIPS Ciphers: DISABLED
SSLv2: DISABLED SSLv3: ENABLED TLSv1: ENABLED
1) CertKey Name: CertKey-SSL-1 Server Certificate
1) Policy Name: Policy-SSL-1 Priority: 0
1) Cipher Name: DEFAULT Description: Predefined Cipher Alias
Done
GUIを使用してSSLポリシーをSSL仮想サーバーにバインドします
-
[Traffic Management]>[SSL Offload]>[Virtual Servers] の順に選択します。
-
詳細ペインで仮想サーバー(たとえば、[Vserver-SSL-1])を選択して、[Open] をクリックします。
-
**[Configure Virtual Server (SSL Offload)]ダイアログボックスで[Insert Policy]**をクリックし、SSL仮想サーバーにバインドするポリシーを選択します。必要に応じて、[Priority]ボックスをダブルクリックして、新しい優先度を入力することもできます。
-
[OK] をクリックします。