簡易ネットワーク管理プロトコルバージョン 3(SNMPv3)は、SNMPv1 および SNMPv2 の基本構造とアーキテクチャに基づいています。ただし、SNMPv3 では、認証、アクセスコントロール、データ整合性チェック、データ発信元検証、メッセージの適時性チェック、データの機密性などの管理機能とセキュリティ機能を組み込むための基本アーキテクチャが強化されています。
メッセージレベルのセキュリティとアクセスコントロールを実装するために、SNMPv3 では、ユーザベースセキュリティモデル(USM)とビューベースアクセスコントロールモデル(VACM)が導入されています。
-
**ユーザーベースのセキュリティモデル。**ユーザベースセキュリティモデル(USM)は、メッセージレベルのセキュリティを提供します。SNMP エージェントと SNMP マネージャのユーザおよびセキュリティパラメータを設定できます。USM には次の機能があります。
-
データの整合性: ネットワーク経由の送信中にメッセージが変更されないように保護します。
-
データ発信元検証: メッセージ要求を送信したユーザーを認証します。
-
メッセージの適時性: メッセージの遅延や再生から保護します。
-
データの機密性: メッセージの内容が、権限のない団体や個人に開示されないように保護します。
-
**ビューベースのアクセス制御モデル。**ビューベースアクセスコントロールモデル(VACM)を使用すると、セキュリティレベル、セキュリティモデル、ユーザ名、ビュータイプなど、さまざまなパラメータに基づいて MIB の特定のサブツリーへのアクセス権を設定できます。これにより、エージェントを設定して、異なるマネージャに MIB へのさまざまなレベルのアクセスを提供できます。
Citrix ADCでは、SNMPv3のセキュリティ機能を実装するための次のエンティティがサポートされています。
-
SNMP エンジン
-
SNMP ビュー
-
SNMP グループ
-
SNMP ユーザ
これらのエンティティは連携して機能し、SNMPv3 セキュリティ機能を実装します。ビューは、MIB のサブツリーへのアクセスを許可するために作成されます。次に、必要なセキュリティレベルと定義されたビューへのアクセス権を持つグループが作成されます。最後に、ユーザーが作成され、グループに割り当てられます。
ビュー、グループ、およびユーザーの構成が同期され、高可用性(HA)ペアのセカンダリ・ノードに伝播されます。ただし、エンジンIDは各Citrix ADCアプライアンスに固有であるため、伝播も同期もされません。
メッセージ認証とアクセス制御を実装するには、次の操作を行う必要があります。