外部認証サーバーの構成
-
ローカル — 外部認証サーバーを参照せずに、パスワードを使用してManagement Serviceに認証します。ユーザーデータはManagement Serviceにローカルに保存されます。
-
RADIUS — 外部RADIUS認証サーバーに対して認証します。
-
LDAP — 外部LDAP認証サーバーに対して認証します。
-
TACACS — 外部のTerminal Access Controller Access-Control System (TACACS) 認証サーバーに対して認証します。
RADIUSサーバーの追加
RADIUSサーバーを追加するには
-
構成タブで、システムの下にある認証を展開し、Radiusをクリックします。
-
詳細ペインで、追加をクリックします。
-
Radiusサーバーの作成ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前* — サーバーの名前。
-
サーバー名 / IPアドレス*—完全修飾ドメイン名 (FQDN) またはサーバーのIPアドレス。 注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、FQDNの解決にはプライマリDNSのみが使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
-
ポート*—RADIUSサーバーが稼働しているポート。デフォルト値: 1812。
-
タイムアウト*—システムがRADIUSサーバーからの応答を待機する秒数。デフォルト値: 3。
-
シークレットキー*—クライアントとサーバー間で共有されるキー。この情報は、システムとRADIUSサーバー間の通信に必要です。
-
NAS IPアドレス抽出を有効にする—有効にすると、RADIUSプロトコルに従って、管理サービスのIPアドレスが
nasipとしてサーバーに送信されます。 -
NASID—設定されている場合、この文字列はRADIUSプロトコルに従って
nasidとしてRADIUSサーバーに送信されます。 -
グループプレフィックス—RADIUSグループ抽出のために、RADIUS属性内のグループ名の前に付加されるプレフィックス文字列。
-
グループベンダーID—RADIUSグループ抽出を使用するためのベンダーID。
-
グループ属性タイプ—RADIUSグループ抽出のための属性タイプ。
-
グループセパレーター—RADIUSグループ抽出のために、RADIUS属性内のグループ名を区切るグループセパレーター文字列。
-
IPアドレスベンダー識別子—イントラネットIPを示すRADIUS内の属性のベンダーID。値が0の場合、属性がベンダーエンコードされていないことを示します。
-
IPアドレス属性タイプ—RADIUS応答におけるリモートIPアドレス属性の属性タイプ。
-
パスワードベンダー識別子—RADIUS応答におけるパスワードのベンダーID。ユーザーパスワードを抽出するために使用されます。
-
パスワード属性タイプ—RADIUS応答におけるパスワード属性の属性タイプ。
-
パスワードエンコーディング—システムからRADIUSサーバーへ送信されるRADIUSパケット内でパスワードがどのようにエンコードされるか。指定可能な値: pap、chap、mschapv1、および mschapv2。
-
デフォルト認証グループ—抽出されたグループに加えて、認証が成功したときに選択されるデフォルトのグループ。
-
アカウンティング—Management Service が RADIUS サーバーで監査情報をログに記録できるようにします。
-
-
「作成」をクリックし、次に「閉じる」をクリックします。
LDAP認証サーバーの追加
LDAPサーバーを追加するには
-
構成タブで、システムの下の認証を展開し、次にLDAPをクリックします。
-
詳細ペインで、追加をクリックします。
-
LDAPサーバーの作成ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前*—サーバーの名前。
-
サーバー名 / IPアドレス*—FQDNまたはサーバーIPアドレス。注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、FQDNの解決にはプライマリDNSのみが使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
-
ポート*—LDAPサーバーが実行されているポート。デフォルト値: 389。
-
タイムアウト*—システムがLDAPサーバーからの応答を待機する秒数。
-
ベースDN—LDAP検索を開始する必要があるベース、またはノード。
-
タイプ—LDAPサーバーのタイプ。指定可能な値: Active Directory (AD) および Novell Directory Service (NDS)。
-
管理バインドDN — LDAPサーバーへのバインドに使用される完全な識別名。
-
管理パスワード — LDAPサーバーへのバインドに使用されるパスワード。
-
LDAP証明書の検証 — LDAPサーバーから受信した証明書を検証するには、このオプションをオンにします。
-
LDAPホスト名 — LDAPサーバーのホスト名。validateServerCertパラメーターが有効になっている場合、このパラメーターはLDAPサーバーからの証明書上のホスト名を指定します。ホスト名が一致しない場合、接続エラーが発生します。
-
サーバーログオン名属性 — システムが外部LDAPサーバーまたはActive Directoryを照会するために使用する名前属性。
-
検索フィルター — デフォルトのLDAPユーザー検索文字列と組み合わせて値を形成する文字列。たとえば、ldaploginame
samaccountとユーザーが指定したユーザー名 bob を使用して vpnallowed=true とすると、LDAP検索文字列は (&(vpnallowed=true)(samaccount=bob)) になります。 -
グループ属性 — LDAPサーバーからのグループ抽出に使用する属性名。
-
サブ属性名 — LDAPサーバーからのグループ抽出に使用するサブ属性名。
-
セキュリティの種類 — アプライアンスと認証サーバー間の通信に使用する暗号化の種類。指定可能な値:PLAINTEXT: 暗号化は不要です。TLS: TLSプロトコルを使用して通信します。SSL: SSLプロトコルを使用して通信します。
-
デフォルト認証グループ — 抽出されたグループに加えて、認証が成功したときに選択されるデフォルトのグループ。
-
リフェラル — LDAPサーバーから受信したLDAPリフェラルを追跡できるようにします。
-
最大LDAPリフェラル数 — 追跡するLDAPリフェラルの最大数。
-
パスワード変更を有効にする — パスワードの有効期限が切れた場合に、ユーザーがパスワードを変更できるようにします。パスワードは、設定されているセキュリティタイプがTLSまたはSSLの場合にのみ変更できます。
-
ネストされたグループ抽出を有効にする — ネストされたグループ抽出機能を有効にします。
-
最大ネストレベル — グループ抽出が許可されるレベルの数。
-
グループ名識別子 — LDAPサーバーでグループを一意に識別する名前。
-
グループ検索属性 — LDAPグループ検索属性。グループがどのグループに属するかを判断するために使用されます。
-
グループ検索サブ属性 — LDAPグループ検索サブ属性。グループがどのグループに属するかを判断するために使用されます。
-
グループ検索フィルター — デフォルトのLDAPグループ検索文字列と組み合わせて検索値を形成する文字列。
-
-
作成をクリックし、次に閉じるをクリックします。
LDAPユーザーのSSH公開鍵認証サポート
/etc/sshd_config ファイル内の Authorizedkeysfile の値を次の側面で設定することにより、公開鍵の場所を指定する必要があります。
AuthorizedKeysFile .ssh/authorized_keys
/etc/sshd_config* ファイル内の Authorizedkeysfile` の値を設定することで指定できます。
/var/pubkey/<user_name>/tmp_authorized_keys-<pid> ディレクトリに保存されます。pid は、同じユーザーからの同時SSHリクエストを区別するために追加される一意の番号です。この場所は、認証プロセス中に公開鍵を保持するための一時的な場所です。認証が完了すると、公開鍵はシステムから削除されます。
$ ssh –i <private key> <username>@<IPAddress>
-
System > Authentication > LDAP に移動します。
-
LDAPページで、サーバータブをクリックします。
-
利用可能なLDAPサーバーのいずれかをクリックします。
-
認証LDAPサーバーの構成ページで、認証を選択します。
FQDN名前解決のためのプライマリDNSの追加
-
Secure Shell (SSH) コンソールを開きます。
-
管理者資格情報を使用して NetScaler SDX アプライアンスにログオンします。
-
networkconfigコマンドを実行します。 -
適切なメニューを選択し、DNS IPv4 アドレスを更新して、変更を保存します。
networkconfig コマンドを再度実行すると、更新された DNS アドレスが表示されます。
TACACSサーバーの追加
TACACSサーバーを追加するには
-
Configuration タブで、System の下にある Authentication を展開し、TACACS をクリックします。
-
詳細ペインで、Add をクリックします。
-
「Create TACACS Server」ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前 — TACASサーバーの名前
-
IPアドレス — TACACSサーバーのIPアドレス
-
ポート — TACACSサーバーが実行されているポート。デフォルト値: 49
-
タイムアウト — システムがTACACSサーバーからの応答を待機する最大秒数
-
TACACSキー — クライアントとサーバー間で共有されるキー。この情報は、システムがTACACSサーバーと通信するために必要です。
-
アカウンティング — Management ServiceがTACACASサーバーで監査情報をログに記録できるようにします。
-
グループ属性名 — TACACS+サーバーで設定されたグループ属性の名前。
TACACSサーバーの作成(/en-us/sdx/media/create-tacacs-server-citrix.png) -
-
「作成」をクリックし、次に「閉じる」をクリックします。