NetScalerとパッシブセキュリティデバイスの統合(侵入検知システム)
-
暗号化されたトラフィックを検査する。ほとんどのセキュリティデバイスは暗号化されたトラフィックをバイパスするため、サーバは攻撃に対して脆弱になります。NetScalerアプライアンスは、トラフィックを復号化してIDSデバイスに送信し、顧客のネットワークセキュリティを強化できます。
-
インラインデバイスを TLS/SSL 処理からオフロードする。TLS/SSL の処理にはコストがかかり、侵入検知デバイスがトラフィックを復号化すると、システム CPU が高くなります。暗号化されたトラフィックが急速に増加するにつれて、これらのシステムは暗号化されたトラフィックの復号化と検査に失敗します。NetScalerは、TLS/SSL処理からIDSデバイスへのトラフィックをオフロードするのに役立ちます。この方法でデータをオフロードすると、IDS デバイスは大量のトラフィックインスペクションをサポートすることになります。
-
IDS デバイスの負荷分散NetScalerアプライアンスは、トラフィックが多い場合、仮想サーバーレベルでトラフィックのクローンを作成することにより、複数のIDSデバイスの負荷を分散します。
-
トラフィックをパッシブデバイスに複製する。アプライアンスに流入するトラフィックは、コンプライアンスレポートを生成するために、他のパッシブデバイスに複製できます。たとえば、一部のパッシブデバイスにすべてのトランザクションを記録するよう義務付けている政府機関はほとんどありません。
-
トラフィックを複数のパッシブデバイスにファンニングする。一部のお客様は、着信トラフィックを複数のパッシブデバイスにファンアウトまたは複製することを好みます。
-
トラフィックのスマートな選択。アプライアンスに流入するすべてのパケットは、テキストファイルのダウンロードなど、内容を検査する必要がない場合があります。ユーザーは、NetScalerアプライアンスを構成して、検査する特定のトラフィック(.exeファイルなど)を選択し、そのトラフィックをIDSデバイスに送信してデータを処理することができます。
NetScalerがL2接続を備えたIDSデバイスとどのように統合されるか
-
クライアントは、HTTP/HTTPSリクエストをNetScalerアプライアンスに送信します。
-
アプライアンスはトラフィックをインターセプトし、コンテンツインスペクションポリシーの評価に基づいて IDS デバイスに複製します。
-
トラフィックが暗号化されたものである場合、アプライアンスはデータを復号化し、プレーンテキストとして送信します。
-
ポリシー評価に基づいて、アプライアンスは「MIRROR」タイプのコンテンツ検査アクションを適用します。
-
アクションには、IDS サービスまたは負荷分散サービス (複数の IDS デバイス統合用) が設定されています。
-
IDS デバイスは、アプライアンス上でコンテンツ検査サービスタイプ「Any」として設定されています。コンテンツ検査サービスは、IDS デバイスにデータを転送する必要がある出力インターフェイスを指定する「MIRROR」タイプのコンテンツ検査プロファイルに関連付けられます。オプションで、コンテンツ検査プロファイルに VLAN タグを設定することもできます。注:
-
IDS サービスまたはサーバに使用される IP アドレスはダミーアドレスです。
-
NetScalerアプライアンスは、出力インターフェイスでLAチャネルをサポートしていません。
-
-
その後、アプライアンスは出力インターフェイスを介して 1 つ以上の IDS デバイスにデータを複製します。
-
同様に、バックエンドサーバーがNetScalerに応答を送信すると、アプライアンスはデータを複製してIDSデバイスに転送します。
-
アプライアンスが 1 つ以上の IDS デバイスに統合されていて、デバイスの負荷分散を希望する場合は、負荷分散仮想サーバを使用できます。
ソフトウェアライセンス
-
ADC Premium
-
ADC Advanced
-
Telco Advanced
-
Telco プレミアム
侵入検知システム統合の設定
シナリオ 1: 単一の IDS デバイスとの統合
-
コンテンツ検査を有効にする
-
IDS デバイスを表すサービス用に、MIRROR タイプのコンテンツ検査プロファイルを追加します。
-
タイプ「ANY」の IDS サービスを追加する
-
タイプ「MIRROR」のコンテンツ検査アクションを追加する
-
IDS 検査のコンテンツ検査ポリシーを追加する
-
コンテンツ検査ポリシーを HTTP/SSL タイプのコンテンツスイッチングまたは負荷分散仮想サービスにバインドする
コンテンツ検査を有効にする
enable ns feature contentInspection LoadBalancing
タイプ「MIRROR」のコンテンツ検査プロファイルの追加
add contentInspection profile <name> -type MIRROR -egressInterface <interface_name> [-egressVlan <positive_integer>]
add contentInspection profile IDS_profile1 -type MIRROR -egressInterface 1/1 -egressVLAN 10
IDS サービスの追加
add service <Service_name> <IP> ANY <Port> - contentinspectionProfileName <Name> -healthMonitor OFF -usip ON –useproxyport OFF
add service IDS_service 1.1.1.1 ANY 8080 -contentInspectionProfileName IDS_profile1 -healthMonitor OFF
IDS サービスの MIRROR タイプのコンテンツ検査アクションを追加する
add ContentInspection action < action_name > -type MIRROR -serverName Service_name/Vserver_name>
add ContentInspection action IDS_action -type MIRROR –serverName IDS_service
IDS 検査のコンテンツ検査ポリシーを追加する
add contentInspection policy < policy_name > –rule <Rule> -action <action_name>
add contentInspection policy IDS_pol1 –rule true –action IDS_action
コンテンツ検査ポリシーを HTTP/SSL タイプのコンテンツスイッチングまたは負荷分散仮想サービスにバインドする
add lb vserver <name> <vserver name>
add lb vserver HTTP_vserver HTTP 1.1.1.3 8080
コンテンツ検査ポリシーを HTTP/SSL タイプのコンテンツスイッチング仮想サーバーまたは負荷分散仮想サーバーにバインドする
bind lb vserver <vserver name> -policyName < policy_name > -priority < priority > -type <REQUEST>
bind lb vserver HTTP_vserver -policyName IDS_pol1 -priority 100 -type REQUEST
シナリオ 2: 複数の IDS デバイスの負荷分散
-
IDS サービス 1 の MIRROR タイプのコンテンツ検査プロファイル 1 を追加します。
-
IDS サービス 2 の MIRROR タイプのコンテンツ検査プロファイル 2 を追加する
-
IDS デバイス 1 にタイプ ANY の IDS サービス 1 を追加する
-
IDS デバイス 2 にタイプ ANY の IDS サービス 2 を追加する
-
ANY タイプの負荷分散仮想サーバを追加する
-
IDS サービス 1 を負荷分散仮想サーバーにバインドする
-
IDS サービス 2 を負荷分散仮想サーバーにバインドする
-
IDS デバイスの負荷分散のためのコンテンツ検査アクションを追加します。
-
検査用のコンテンツ検査ポリシーを追加する
-
HTTP/SSL タイプのコンテンツスイッチングまたは負荷分散仮想サーバーを追加する
-
コンテンツ検査ポリシーを HTTP/SSL タイプの負荷分散仮想サーバーにバインドする
IDS サービス 1 の MIRROR タイプのコンテンツ検査プロファイル 1 を追加します
add contentInspection profile <name> -type ANY -egressInterface <interface_name> [-egressVlan <positive_integer>]
add contentInspection profile IDS_profile1 -type MIRROR -egressInterface 1/1 -egressVLAN 1
IDS サービス 2 のタイプ MIRROR のコンテンツ検査プロファイル 2 を追加する
add contentInspection profile <name> -type MIRROR -egressInterface -egressVlan <positive_integer>]
add contentInspection profile IDS_profile1 -type MIRROR -egressInterface 1/1 -egressVLAN 1
IDS デバイス 1 にタイプ ANY の IDS サービス 1 を追加する
add service <Service_name_1> <Pvt_IP1> ANY <Port> -contentInspectionProfileName <IDS_Profile_1> –usip ON –useproxyport OFF
add service IDS_service1 1.1.1.1 ANY 80 -contentInspectionProfileName IDS_profile1 -usip ON -useproxyport OFF
IDS デバイス 2 にタイプ ANY の IDS サービス 2 を追加する
add service <Service_name_1> <Pvt_IP1> ANY -contentInspectionProfileName <Inline_Profile_2> -healthmonitor OFF –usip ON –useproxyport OFF
add service IDS_service 1 1.1.2 ANY 80 -contentInspectionProfileName IDS_profile2
負荷分散仮想サーバの追加
add lb vserver <vserver_name> ANY <Pvt_IP3> <port>
add lb vserver lb-IDS_vserver ANY 1.1.1.2
IDS サービス 1 を負荷分散仮想サーバーにバインドする
bind lb vserver <Vserver_name> <Service_name_1>
bind lb vserver lb-IDS_vserver IDS_service1
IDS サービス 2 を負荷分散仮想サーバーにバインドする
bind lb vserver <Vserver_name> <Service_name_1>
bind lb vserver lb-IDS_vserver IDS_service2
IDS サービスのコンテンツ検査アクションを追加する
add contentInspection action <name> -type <type> (-serverName <string> [-ifserverdown <ifserverdown>]
add ContentInspection action IDS_action -type MIRROR –serverName lb-IDS_vserver
検査用のコンテンツ検査ポリシーを追加する
add contentInspection policy <policy_name> –rule <Rule> -action <action_name>
add contentInspection policy IDS_pol1 –rule true –action IDS_action
HTTP/SSL タイプのコンテンツスイッチングまたは負荷分散仮想サーバーを追加する
add lb vserver <name> <vserver name>
add lb vserver http_vserver HTTP 1.1.1.1 8080
コンテンツ検査ポリシーを HTTP/SSL タイプの負荷分散仮想サーバーにバインドする
bind lb vserver <vserver name> -policyName < policy_name > -priority <> -type <REQUEST>
bind lb vserver http_vserver -policyName IDS_pol1 -priority 100 -type REQUEST
NetScaler GUIを使用してインラインサービス統合を構成する
-
-
プロファイル名。IDS のコンテンツ検査プロファイルの名前。
-
タイプ。プロファイルタイプを MIRROR として選択します。
-
出力インターフェイス。NetScaler からIDSデバイスにトラフィックが送信されるインターフェイス。
-
出力 VLAN(任意)トラフィックが IDS デバイスに送信される際のインターフェイス VLAN ID。
-
-
**[作成]**をクリックします。
-
トラフィック管理 > 負荷分散 > サービスに移動し 、 追加をクリックします。
-
[OK] をクリックします。
-
サーバーの詳細を入力したら、「 OK」 をクリックし、もう一度「 **OK」**をクリックします。
-
「ポリシーの選択」 ページで、「 コンテンツ検査」を選択します。[続行] をクリックします。
-
-
Name:コンテンツ検査インラインポリシーの名前。
-
タイプ。タイプとして MIRROR を選択します。
-
サーバーがダウンした場合。サーバがダウンした場合のオペレーションを選択します。
-
リクエストのタイムアウト。タイムアウト値を選択します。デフォルト値を使用できます。
-
タイムアウトアクションの要求。タイムアウトアクションを選択します。デフォルト値を使用できます。
-
-
**[作成]**をクリックします。
-
「 **OK」をクリックして「**閉じる」をクリックします。