セキュリティ侵害の増加とモバイルデバイスの人気の高まりにより、外部インターネットの使用が企業ポリシーに準拠していることを確認する必要性が強調されています。企業担当者がプロビジョニングした外部リソースへのアクセスを許可されるのは、承認されたユーザーのみです。ID 管理は、個人またはデバイスの ID を検証することによって可能にします。これは、個人が取ることができるタスクや個人が参照できるファイルを決定するものではありません。
SSL フォワードプロキシ展開は、インターネットへのアクセスを許可する前にユーザを識別します。ユーザーからのすべての要求と応答が検査されます。ユーザーアクティビティはログに記録され、レコードはレポート用にNetScaler Application Delivery Management(ADM)にエクスポートされます。NetScaler Consoleでは、ユーザーアクティビティ、トランザクション、および帯域幅消費に関する統計を表示できます。
デフォルトでは、ユーザの IP アドレスのみが保存されますが、ユーザの詳細を記録するように機能を設定できます。この ID 情報を使用して、特定のユーザーに対してより豊富なインターネット使用ポリシーを作成できます。
NetScalerアプライアンスは、明示的なプロキシ構成に対して次の認証モードをサポートしています。
-
Lightweight Directory Access Protocol (LDAP). 外部 LDAP 認証サーバーを介してユーザーを認証します。詳細については、「
LDAP 認証ポリシー」を参照してください。
-
RADIUS。外部 RADIUS サーバーを介してユーザを認証します。詳細については、「
RADIUS 認証」を参照してください。
-
TACACS+. 外部ターミナルアクセスコントローラアクセスコントロールシステム (TACACS) 認証サーバを介してユーザを認証します。詳細については、「
TACACS 認証ポリシー」を参照してください。
-
Negotiate. Kerberos 認証サーバを介してユーザを認証します。Kerberos認証でエラーが発生した場合、アプライアンスはNTLM認証を使用します。詳細については、「
認証ポリシーの交渉」を参照してください。
透過プロキシの場合、IPベースのLDAP認証のみがサポートされます。クライアント要求を受信すると、プロキシは Active Directory 内のクライアント IP アドレスのエントリをチェックして、ユーザを認証します。次に、ユーザ IP アドレスに基づいてセッションを作成します。ただし、LDAP アクションで ssonameAttribute を設定すると、IP アドレスの代わりにユーザー名を使用してセッションが作成されます。従来のポリシーは、トランスペアレントプロキシセットアップでの認証ではサポートされていません。
明示的なプロキシの場合は、LDAP ログイン名を samAccountNameに設定する必要があります。トランスペアレントプロキシの場合は、LDAP ログイン名を networkAddress に設定し、属性 1 を sAMAccountNameに設定する必要があります。
明示的なプロキシの例:
add authentication ldapAction swg-auth-action-explicit -serverIP 10.105.157.116 -ldapBase "CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDn "CN=Administrator,CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDnPassword freebsd123$ -ldapLoginName sAMAccountName
透過プロキシの例:
add authentication ldapAction swg-auth-action-explicit -serverIP 10.105.157.116 -ldapBase "CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDn "CN=Administrator,CN=Users,DC=CTXNSSFB,DC=COM" -ldapBindDnPassword freebsd123$ -ldapLoginName networkAddress -authentication disable -Attribute1 sAMAccountName