認証ポリシー
-
仮想サーバは、バインドされた認証ポリシーがあるかどうかがチェックされます。
-
認証ポリシーが仮想サーバーにバインドされていない場合、NetScalerはグローバル認証ポリシーを確認します。
-
認証ポリシーが仮想サーバまたはグローバルにバインドされていない場合、ユーザはデフォルトの認証タイプで認証されます。
GUI について
高度な認証ポリシーを作成または変更する
-
認証ポリシーページで 、次のタスクのいずれかを実行します。
-
認証ポリシーを作成するには、「 追加」をクリックします。「 認証ポリシーの作成 」ページが表示されます。
-
必須フィールドを更新し、「 作成」をクリックします。
-
-
名前:高度な認証ポリシーの名前。
-
アクションタイプ:ポリシーが作成される認証アクションのタイプ。
-
式:認証仮想サーバーでユーザーを認証するかどうかをポリシーが決定するために使用するNetScalerの名前付きルールまたは式の名前。高度なポリシー表現の詳細については、「 高度なポリシー式」を参照してください。
-
ログアクション:リクエストがこのポリシーに一致する場合に使用するメッセージログアクションの名前。
-
-
認証ポリシーを削除する
認証ポリシーをバインドする
-
認証仮想サーバーを作成します。
-
**[セキュリティ]>[AAA-アプリケーショントラフィック]>[仮想サーバ]**に移動します。
-
「 仮想サーバーの認証 」ページで、「 追加」をクリックします。必須フィールドを更新し、「 **OK」**をクリックします。
-
認証仮想サーバーが存在する場合は、 認証仮想サーバーページで関連するサーバーを選択します 。
-
「 高度な認証ポリシー 」セクションで、認証ポリシーを選択します。
-
-
VPN 仮想サーバーを作成します。
-
[NetScaler Gateway 仮想サーバー ]ページで、[ 追加]をクリックします。
-
「 VPN 仮想サーバー 」ページで必須フィールドを更新し、「 **OK」**をクリックします。

-
認証プロファイルを作成します。
-
「 認証プロファイル 」ページで、「 追加」をクリックします。
-
必須フィールドを更新し、「 作成」をクリックします。

-
認証プロファイルを使用して、認証仮想サーバーを VPN 仮想サーバーにリンクします。
-
「 認証プロファイル 」セクションで、ドロップダウンリストから認証プロファイルを選択し、「 **OK」**をクリックします。
-
または、 VPN Virtual server ページの「 詳細設定 」セクションに移動し、「 + 認証プロファイル」をクリックし、ドロップダウンリストから認証プロファイルを選択して、「 **OK」**をクリックすることもできます。
-
[完了] をクリックします。

CLI で
add authentication policy <name> -rule <expression> -action <string>
show authentication policy <name>
bind authentication vserver <name> -policy <policyname> [-priority <priority>][-secondary]
show authentication vserver <name>
add authentication policy Authn-Pol-1 true
show authentication policy Authn-Pol-1
Name: Authn-Pol-1 Rule: true Request action: LOCAL
bind authentication vserver Auth-Vserver-2 -policy Authn-Pol-1
show authentication vserver Auth-Vserver-2
Auth-Vserver-2 (10.102.29.77:443) - SSL Type: CONTENT State: UP Client Idle
Timeout: 180 sec Down state flush: DISABLED
Disable Primary Vserver On Down : DISABLED
Authentication : ON
Current AAA Users: 0
Authentication Domain: myCompany.employee.com
Primary authentication policy name: Authn-Pol-1 Priority: 0
認証ポリシーの変更
set authentication policy <name> [-rule <expression>] [-action <string>] [-undefAction <string>] [-comment <string>] [-logAction <string>]
set authentication policy Authn-Pol-1 -rule true
認証ポリシーを削除する
rm authentication policy <name>
rm authentication localPolicy Authn-Pol-1
認証ポリシーをバインドする
add authentication authnProfile <name> {-authnVsName <string>} {-AuthenticationHost <string>}{-AuthenticationDomain <string>}[-AuthenticationLevel <positive_integer>]
add authentication authnProfile Authn-Prof-1 -authnVsName Auth-Vserver-2 -AuthenticationDomain "myCompany.employee.com"
add vpn vserver VPN-Vserver-2 ssl -authentication ON -authnprofile Authn-Prof-1
認証アクションを追加する
add authentication tacacsAction <name> -serverip <IP> [-serverPort <port>][-authTimeout <positive_integer>][ ... ]
add authentication tacacsaction Authn-Act-1 -serverip 10.218.24.65 -serverport 1812 -authtimeout 15 -tacacsSecret "minotaur" -authorization OFF -accounting ON -auditFailedCmds OFF -defaultAuthenticationGroup "users"
認証アクションの設定
set authentication tacacsAction <name> -serverip <IP> [-serverPort <port>][-authTimeout <positive_integer>][ ... ]
set authentication tacacsaction Authn-Act-1 -serverip 10.218.24.65 -serverport 1812 -authtimeout 15 -tacacsSecret "minotaur" -authorization OFF -accounting ON -auditFailedCmds OFF -defaultAuthenticationGroup "users"
認証アクションを削除する
rm authentication radiusAction <name>
rm authentication tacacsaction Authn-Act-1
NoAuth 認証
noAuthAction、ユーザーがコマンドでDefaultAuthenticationGroupパラメーターを構成できます。 管理者は、ユーザーのグループ内にこのグループが存在するかどうかをチェックして、NoAuth ポリシーによるユーザーのナビゲーションを判断できます。
NoAuth 認証を設定するには
add authentication noAuthAction <name> [-defaultAuthenticationGroup <string>]
add authentication noAuthAction noauthact –defaultAuthenticationGroup mynoauthgroup
デフォルトのグローバル認証タイプ
-
NetScaler Gatewayウィザードを使用してSAML認証を構成することはできません。
-
クイック構成ウィザードを使用して、LDAP、RADIUS、およびクライアント証明書認証を構成できます。ウィザードを実行すると、NetScaler Gatewayで構成されている既存のLDAPまたはRADIUSサーバーから選択できます。LDAP または RADIUS の設定を構成することもできます。2 要素認証を使用する場合は、主要な認証タイプとして LDAP を使用することをお勧めします。
デフォルトのグローバル認証タイプを構成する
-
GUIの[構成]タブのナビゲーションペインで[ NetScaler Gateway]を展開し、 [ グローバル設定]をクリックします。
-
使用する認証タイプの設定を構成し、「 **OK」**をクリックします。
ユーザーの現在のログイン試行回数の取得をサポート
aaa.user.login_attemptsログイン試行の値を式で取得するオプションがあります。 この式は、引数を 1 つ (ユーザー名) とするか、引数なしのいずれかを取ります。引数がない場合、エクスプレッションはaaa_sessionまたはaaa_infoからユーザ名を取得します。
aaa.user.login_attempts式を認証ポリシーとともに使用して、さらに処理することができます。
ユーザーごとのログイン試行回数を設定するには
add expression er aaa.user.login_attempts
aaa.user.login_attempts式は、「持続的ログイン試行」パラメーターが有効になっている場合は機能しません。永続的なログイン試行回数パラメーターの詳細については、「 システムユーザーアカウントのロックアウト」を参照してください。
-
認証仮想サーバー
set authentication vserver av_vs -maxLoginAttempts 5 -failedLoginTimeout 100認証仮想サーバーとサポートされているパラメーターの詳細については、「 認証仮想サーバー」を参照してください。 -
NetScaler Gateway 仮想サーバー
set vpn vserver vpn_vs -maxLoginAttempts 5 -failedLoginTimeout 100NetScaler Gateway仮想サーバーについて詳しくは、「 仮想サーバー」セクションを参照してください 。 -
システムユーザーアカウントをロックアウトする
set aaa parameter -maxloginAttempts 3 -failedLoginTimeout 10システムユーザーアカウントのロックアウトについて詳しくは、「 システムユーザーアカウントを管理アクセス用にロックする」を参照してください。パラメータの説明:-
maxLoginAttempts: ユーザがロックアウトされるまでに許可されるログイン試行の最大回数。 -
failedLoginTimeout: ログインが失敗するまでの許容秒数。ユーザーはログインプロセスを再開する必要があります。
-