外部認証サーバーの構成
-
ローカル — 外部認証サーバーを参照せずに、パスワードを使用して Management Service に認証します。ユーザーデータは Management Service にローカルに保存されます。
-
RADIUS — 外部 RADIUS 認証サーバーに対して認証します。
-
LDAP — 外部 LDAP 認証サーバーに対して認証します。
-
TACACS — 外部 Terminal Access Controller Access-Control System (TACACS) 認証サーバーに対して認証します。
RADIUS サーバーの追加
RADIUS サーバーを追加するには
-
Configuration タブで、System の下の Authentication を展開し、Radius をクリックします。
-
詳細ペインで、Add をクリックします。
-
Create Radius Server ダイアログボックスで、パラメータの値を入力または選択します。
-
名前* — サーバーの名前。
-
Server Name / IP Address*—完全修飾ドメイン名 (FQDN) またはサーバーIPアドレス。 注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、FQDNの解決にはプライマリDNSのみが使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
-
Port*—RADIUSサーバーが稼働しているポート。デフォルト値: 1812。
-
Time-out*—システムがRADIUSサーバーからの応答を待機する秒数。デフォルト値: 3。
-
Secret Key*—クライアントとサーバー間で共有されるキー。この情報は、システムとRADIUSサーバー間の通信に必要です。
-
Enable NAS IP Address Extraction—有効にすると、RADIUSプロトコルに従って、管理サービスIPアドレスが
nasipとしてサーバーに送信されます。 -
NASID—設定されている場合、この文字列はRADIUSプロトコルに従って
nasidとしてRADIUSサーバーに送信されます。 -
Group Prefix—RADIUSグループ抽出のために、RADIUS属性内のグループ名の前に付加されるプレフィックス文字列。
-
Group Vendor ID—RADIUSグループ抽出に使用するベンダーID。
-
Group Attribute Type—RADIUSグループ抽出のための属性タイプ。
-
Group Separator—RADIUSグループ抽出のために、RADIUS属性内のグループ名を区切るグループセパレーター文字列。
-
IP Address Vendor Identifier—イントラネットIPを示すRADIUS属性のベンダーID。値が0の場合、属性がベンダーエンコードされていないことを示します。
-
IP Address Attribute Type—RADIUS応答におけるリモートIPアドレス属性の属性タイプ。
-
Password Vendor Identifier—RADIUS応答におけるパスワードのベンダーID。ユーザーパスワードを抽出するために使用されます。
-
Password Attribute Type—RADIUS応答におけるパスワード属性の属性タイプ。
-
Password Encoding—システムからRADIUSサーバーへ送信されるRADIUSパケットでパスワードをエンコードする方法。指定可能な値: pap、chap、mschapv1、mschapv2。
-
デフォルト認証グループ—抽出されたグループに加えて、認証が成功したときに選択されるデフォルトのグループ。
-
アカウンティング—Management Service が RADIUS サーバーで監査情報をログに記録できるようにします。
-
-
「作成」をクリックし、次に「閉じる」をクリックします。
LDAP 認証サーバーの追加
LDAP サーバーを追加するには
-
構成タブのシステムで、認証を展開し、LDAPをクリックします。
-
詳細ペインで、追加をクリックします。
-
LDAP サーバーの作成ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前*—サーバーの名前。
-
サーバー名 / IP アドレス*—FQDN またはサーバー IP アドレス。注: DNS は指定された FQDN を IP アドレスに解決できる必要があり、FQDN の解決にはプライマリ DNS のみが使用されます。プライマリ DNS を手動で設定するには、「FQDN 名解決のためのプライマリ DNS の追加」セクションを参照してください。
-
ポート*—LDAP サーバーが実行されているポート。デフォルト値: 389。
-
タイムアウト*—システムが LDAP サーバーからの応答を待機する秒数。
-
ベース DN—LDAP 検索を開始する必要があるベース、またはノード。
-
タイプ—LDAP サーバーのタイプ。可能な値: Active Directory (AD) および Novell Directory Service (NDS)。
-
管理バインドDN — LDAPサーバーにバインドするために使用される完全な識別名。
-
管理パスワード — LDAPサーバーにバインドするために使用されるパスワード。
-
LDAP証明書の検証 — LDAPサーバーから受信した証明書を検証するには、このオプションをチェックします。
-
LDAPホスト名 — LDAPサーバーのホスト名。validateServerCertパラメーターが有効になっている場合、このパラメーターはLDAPサーバーからの証明書上のホスト名を指定します。ホスト名の不一致は接続失敗の原因となります。
-
サーバーログオン名属性 — システムが外部LDAPサーバーまたはActive Directoryを照会するために使用する名前属性。
-
検索フィルター — デフォルトのLDAPユーザー検索文字列と組み合わせて値を形成する文字列。例えば、ldaploginame
samaccountとユーザーが指定したユーザー名 bob を vpnallowed=true と組み合わせると、LDAP検索文字列は (&(vpnallowed=true)(samaccount=bob)) となります。 -
グループ属性 — LDAPサーバーからのグループ抽出のための属性名。
-
サブ属性名 — LDAPサーバーからのグループ抽出のためのサブ属性名。
-
セキュリティタイプ — アプライアンスと認証サーバー間の通信に使用する暗号化の種類。指定可能な値:PLAINTEXT: 暗号化は不要です。TLS: TLSプロトコルを使用して通信します。SSL: SSLプロトコルを使用して通信します。
-
デフォルト認証グループ — 抽出されたグループに加えて、認証が成功したときに選択されるデフォルトグループ。
-
リフェラル — LDAPサーバーから受信したLDAPリフェラルの追跡を有効にします。
-
最大LDAPリフェラル数 — 追跡するLDAPリフェラルの最大数。
-
パスワード変更を有効にする — パスワードの有効期限が切れた場合に、ユーザーがパスワードを変更できるようにします。パスワードは、設定されているセキュリティタイプがTLSまたはSSLの場合にのみ変更できます。
-
ネストされたグループの抽出を有効にする — ネストされたグループの抽出機能を有効にします。
-
最大ネストレベル — グループ抽出が許可されるレベルの数。
-
グループ名識別子 — LDAPサーバーでグループを一意に識別する名前。
-
グループ検索属性 — LDAPグループ検索属性。グループがどのグループに属するかを判断するために使用されます。
-
グループ検索サブ属性 — LDAPグループ検索サブ属性。グループがどのグループに属するかを判断するために使用されます。
-
グループ検索フィルター — デフォルトのLDAPグループ検索文字列と組み合わせて検索値を形成する文字列。
-
-
作成をクリックし、次に閉じるをクリックします。
LDAPユーザー向けのSSH公開鍵認証のサポート
/etc/sshd_configファイル内のAuthorizedkeysfileの値を設定して、公開鍵の場所を指定する必要があります。
AuthorizedKeysFile .ssh/authorized_keys
/etc/sshd_config*ファイル内のAuthorizedkeysfile`の値を設定することで、任意のシステムユーザーの公開鍵の場所を指定できます。
/var/pubkey/<user_name>/tmp_authorized_keys-<pid>ディレクトリに保存されます。pidは、同じユーザーからの同時SSHリクエストを区別するために追加される一意の番号です。この場所は、認証プロセス中に公開鍵を保持するための一時的な場所です。認証が完了すると、公開鍵はシステムから削除されます。
$ ssh –i <private key> <username>@<IPAddress>
-
System > Authentication > LDAP に移動します。
-
LDAPページで、Serversタブをクリックします。
-
利用可能なLDAPサーバーのいずれかをクリックします。
-
Configure Authentication LDAP Serverページで、Authenticationを選択します。
FQDN名前解決のためのプライマリDNSの追加
-
Secure Shell (SSH) コンソールを開きます。
-
管理者資格情報を使用して、NetScaler SDX アプライアンスにログオンします。
-
networkconfigコマンドを実行します。 -
適切なメニューを選択し、DNS IPv4 アドレスを更新して、変更を保存します。
networkconfig コマンドを実行すると、更新された DNS アドレスが表示されます。
TACACSサーバーの追加
TACACSサーバーを追加するには
-
Configuration タブで、System の下にある Authentication を展開し、TACACS をクリックします。
-
詳細ペインで、Add をクリックします。
-
「Create TACACS Server」ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前 — TACASサーバーの名前
-
IPアドレス — TACACSサーバーのIPアドレス
-
ポート — TACACSサーバーが実行されているポート。デフォルト値: 49
-
タイムアウト — システムがTACACSサーバーからの応答を待機する最大秒数
-
TACACS Key—クライアントとサーバー間で共有されるキー。この情報は、システムがTACACSサーバーと通信するために必要です。
-
Accounting—管理サービスがTACACSサーバーで監査情報をログに記録できるようにします。
-
Group Attribute Name—TACACS+サーバーで設定されたグループ属性の名前。
TACACSサーバーの作成(/en-us/sdx/media/create-tacacs-server.png) -
-
作成をクリックし、次に閉じるをクリックします。