43
Aventail ® SSL VPN 入門ガ イ ド バージ ョ ン 8.6 © 1996-2005 AventailAventail Cache ControlAventail ConnectAventail Connect TunnelAventail End Point ControlAventail Management ConsoleAventail Connect MobileAventail OnDemandAventail OnDemand TunnelAventail Secure DesktopAventail Smart AccessAventail Smart PolicyAventail Smart SSL VPNAventail Smart TunnelingAventail STAventail Unified PolicyAventail WorkPlaceAventail WorkPlace MobileAventail EX-750Aventail EX-1500Aventail EX-2500、 およびそれに対応 するロゴは、 Aventail Corporation の商標、 登録商標、 またはサービス マークです。 また、 このマニュアルに記載されているその他の製品名お よび会社名は、 各社の商標です。 Last modified 1/10/06 16:37 Part number 0850-000015-01

Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

  • Upload
    others

  • View
    7

  • Download
    0

Embed Size (px)

Citation preview

Page 1: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail® SSL VPN入門ガイ ド

バージ ョ ン 8.6

© 1996-2005 Aventail、 Aventail Cache Control、 Aventail Connect、Aventail Connect Tunnel、 Aventail End Point Control、Aventail Management Console、 Aventail Connect Mobile、 Aventail OnDemand、 Aventail OnDemand Tunnel、 Aventail Secure Desktop、Aventail Smart Access、 Aventail Smart Policy、 Aventail Smart SSL VPN、 Aventail Smart Tunneling、 Aventail ST、 Aventail Unified Policy、 Aventail WorkPlace、 Aventail WorkPlace Mobile、 Aventail EX-750、 Aventail EX-1500、 Aventail EX-2500、 およびそれに対応

するロゴは、 Aventail Corporation の商標、 登録商標、 またはサービス マークです。 また、 このマニュアルに記載されているその他の製品名お

よび会社名は、 各社の商標です。

Last modified 1/10/06 16:37

Part number 0850-000015-01

Page 2: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイド | i

目次

目次 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . i

第 1 章はじめに . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1

Aventail VPN の概要 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 1

VPN の基本的なコンセプ ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2リソース . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2Smart Tunneling. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2認証. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 2アクセス ポリシー. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3End Point Control . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 3ユーザー、 グループ、 コ ミ ュニテ ィ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4SSL および暗号化 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 4FIPS . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5クラスタ リングと高可用性. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 5役割ベースの管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6シングル サインオン . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6システム モニタ リングおよびロギング . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 6

Aventail VPN コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7クライアン ト コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 7Network Explorer . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8Connect ト ンネル クライアン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8OnDemand ト ンネル エージェン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8Connect Mobile クライアン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 8Connect プロキシ クライアン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9OnDemand プロキシ エージェン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9Web プロキシ アクセス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9ト ランスレーテッ ド Web アクセス . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9End Point Control . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9管理者コンポーネン ト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 9

第 2 章VPN の計画 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13

誰が VPN にアクセスするか ? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 13

どのようなタイプのリソースを提供するか ? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14

ユーザーがどのような方法でリソースにアクセスするか ? . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 14ト ンネル、 プロキシ、 Web : どのアクセス方式が 適か ?. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16クライアン ト アクセス エージェン トのシステム要件 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 16

セキュリテ ィ管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18リソースの定義 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 18アクセス ポリシーによるアクセス制御の管理 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 20

End Point Control . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 22End Point Control のシステム要件 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24

まとめ : レルムとコ ミ ュニテ ィの使用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 24

Page 3: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

ii | 目次

第 3 章インストールおよび設定の準備 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27

インス トール . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27インス トール チェ ック リスト . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 27ファイアウォール ポリシーの確認 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 28インス トールと構成の概要. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 29

設定 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30ASAP WorkPlace の設定 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30Aventail アクセス方式の設定. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 30End Point Control エージェン トの設定 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 31

第 4 章一般的な VPN 構成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33

リモート アクセス VPN のシナリオ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33特定の Web リソースに対するアクセスの提供 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33ネッ トワーク上のすべての Web リソースに対するアクセスの提供 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 33ネッ トワークの特定部分上にあるすべての Web リソースに対するアクセスの提供 . . . . . . . . . . . . . . . . . . . . . . 33Windows ユーザーに対する、 ネッ トワーク リソースへの広範囲のアクセスの提供 . . . . . . . . . . . . . . . . . . . . . 33ネッ トワーク全体に対する Web ベースのファイル アクセスの提供 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34

パートナー VPN のシナリオ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34特定の Web リソースに対するアクセスの提供と内部ホスト名の隠匿 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 34クライアン ト / サーバー アプリケーシ ョ ンに対する Web ベースのアクセスの提供 . . . . . . . . . . . . . . . . . . . . . 34

End Point Control のシナリオ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 35信頼されていないシステムの従業員を対象とした、 Aventail Cache Control の設定 . . . . . . . . . . . . . . . . . . . . 35自身のド メインから接続するパートナーに対する Aventail Secure Desktop の設定 . . . . . . . . . . . . . . . . . . . . 35選択した従業員について Aventail Cache Control をバイパスするよう設定. . . . . . . . . . . . . . . . . . . . . . . . . . 35

アクセス ポリシーのシナリオ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36順方向接続 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36逆方向接続 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 36

アプリケーシ ョ ン別のシナリオ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37Outlook Web Access (OWA) に対するアクセスの提供 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37Voice Over IP (VoIP) に対するアクセスの提供 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37Windows Terminal Services または Citrix に対するアクセスの提供 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 37

認証のシナリオ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38複数のレルムと単一のレルムの使用 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38単一のコ ミ ュニテ ィの使用. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 38複数のコ ミ ュニテ ィの使用. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

アクセス コンポーネン ト プロビジ ョニングのシナリオ. . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 39

WorkPlace のシナリオ . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40カスタム WorkPlace サイ トの作成 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40WorkPlace へのショート カッ トの追加 . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . . 40

Page 4: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 1

第 1 章はじめに

この章では、 Aventail SSL VPN およびその主要なコンポーネン トについて簡単に紹介し、 重要な仮想プライ

ベート ネッ ト ワーキング コンポーネン トについて解説します。 このアプライアンスの詳細、 およびインス

トールと構成の具体的な手順については、 別冊の 『インス トールおよび管理ガイ ド』 を参照して ください。

Aventail VPN の概要

Aventail SSL VPN アプライアンスは、 従業員、 ビジネス パートナー、 顧客に対して、 セキュアなアクセス (Web アプ リ ケーシ ョ ンへのク ライアン ト レス アクセス、 ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンへのアク

セス、 ファ イル共有などを含む ) を提供するための機器です。 すべての ト ラフ ィ ッ クは、 Secure Sockets Layer (SSL) によって暗号化されており、 これによって、 許可を受けていないユーザーのアクセスを防止しま

す。

Aventail SSL VPN アプライアンスを使用する と、 Windows、 Macintosh、 Linux、 ハンドヘルド デバイスな

どの広範なプラ ッ ト フォームやデバイスから、 広範なアクセス方式 ( 標準 Web ブラウザ、 Web ベースの ActiveX、 Java ベースのエージェン ト 、 Windows ク ラ イアン ト など ) でアプ リ ケーシ ョ ンを利用するこ とが

できます。 このアプライアンスを使用する と、 次のこ とができるよ うにな り ます。

• リモート アクセス VPN の作成。 これによ り、 リモー トの従業員が、 電子メールなどのプラ イベート な企

業アプ リ ケーシ ョ ンに、 インターネッ ト経由で安全にアクセスできるよ うにな り ます。

• ビジネス パートナー VPN の作成。 これによ り、 指定されたサプライヤーが、 内部のサプラ イ チェーン アプ リ ケーシ ョ ンに、 インターネッ ト経由でアクセスできるよ うにな り ます。

Aventail VPN では、 広範囲のリ ソースに対する適切なアクセス方法が透過的かつ動的に提供されるため、 従

業員の生産性が向上し、 総所有コス ト も減少します。

このアプラ イアンスでは、 細かいアクセス制御が可能で、 この機能を利用するこ とによ り、 ユーザー レベルや

リ ソース レベルでポ リ シーを定義しアクセスを制御するこ とができます。 また、 効率を向上させるために、 こ

のアプライアンスは Web ベースの管理コンソールから管理するよ うになっています。 Aventail® ASAP Management Console (AMC) によ り、 標準 Web ブラウザを使用して、 ポ リ シーを素早く簡単に管理できる

他、 アプラ イアンスの構成も行う こ とができます。

Page 5: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

2 | 第 1 章 - はじめに

VPN の基本的なコンセプト

この節では、 VPN のインス トール、 構成、 管理を行う前に知っておかなければならない基本的なコンセプ トに

ついて説明します。

リソース

Aventail アプライアンスでは、 主に次の 3 種類の広範囲の企業リ ソースを管理します。 それらは、 Web リソース、 ク ラ イアン ト / サーバー、 Windows ファ イル共有です。 Web リ ソース とは、 Microsoft Outlook Web Access など、 HTTP または HTTPS プロ ト コルを介してアクセスされるアプ リ ケーシ ョ ンまたはサービ

スです。一方ク ライアン ト / サーバー リ ソース とは、Citrix、Voice over Internet Protocol (VoIP) テレフォ

ニー アプ リ ケーシ ョ ンなど、 TCP/IP 経由で動作する企業アプ リ ケーシ ョ ンです。 Windows ファイル共有に

は、 共有フォルダや共有ファ イルがある Windows ネッ ト ワーク サーバーまたはコンピュータが含まれます。

リ ソースを管理する と き、 ネッ ト ワーク上の特定のオブジェク トに対してどのよ う な リ ソース タイプを使用す

るか決定する際、 ある程度の柔軟性が必要にな り ます。 このと き選択するタイプは、 VPN の設計によって変動

します。 たとえば、 ビジネス パートナーが使用できるよ う、 Web アプ リ ケーシ ョ ンを URL リ ソース と して定

義した り、 セキュ リ テ ィ を向上させるためにホス ト名を 「エイ リ アス化」 した りする こ とができます。 また、

Web アプ リ ケーシ ョ ンがネッ ト ワーク リ ソース と して存在する ド メ インを定義するこ とで、 リモートの従業

員が、 1 つのド メ イン内で複数の Web リ ソースにアクセスできるよ う便宜を図るこ と もできます。

Smart Tunneling

Aventail Smart Tunneling™ は、 TCP および UDP ト ラフ ィ ッ ク、 リモー ト ヘルプ デスク アプ リ ケーシ ョ

ンなどの双方向ト ラフ ィ ッ ク、 VoIP アプ リ ケーシ ョ ンなどの相互接続、 SMS などの逆方向接続についてセ

キュアなアクセスを提供します。 Smart Tunneling では、 Aventail® OnDemand™ ト ンネル エージェン ト (Web 起動されたブラウザベースのエージェン ト ) と Aventail Connect ト ンネル ク ラ イアン ト (Web インス

トールされた Windows ク ラ イアン ト ) の 2 つのアクセス エージェン ト を使用してアクセスを提供します。そ

れぞれのク ライアン トは、 すべての リ ソースに対してネッ ト ワークレベルのアクセスを提供するこ とで、 ユー

ザーのコンピュータを効率的にネッ ト ワーク上のノードにします。

ト ンネル ク ラ イアン トは、 AMC から Aventail ネッ ト ワーク ト ンネル サービスを使用して管理します。 ネッ

ト ワーク ト ンネル ク ラ イアン トから TCP/IP 接続を管理するよ う、 このサービスを構成する場合、 ク ラ イアン

トに IP アドレスを割り当てるための IP アドレス プールを設定しなければなり ません。

認証

認証は、 当人であるこ とを識別するため、 ユーザーの身元を確認するプロセスです。 認証は許可とは異なり ま

す。 認証は身元を確認しますが、 許可はアクセス権を指定するだけです。

このアプラ イアンスでユーザー認証を管理する場合、 AMC を使用して、 ユーザー全体に対する ID やクレデン

シャルを含む外部認証サーバー ( ディ レク ト リ サーバーまたはユーザー ス ト アと も呼ばれる ) を 1 つまたは

複数定義します。 このアプライアンスは、 いくつかの一般的な認証サーバーと統合されています。 ユーザー情

報の実際の管理はそれぞれの認証サーバーで行われ、 アプライアンスでは、 その情報を使用するこ とでユー

ザーの ID の評価のみを行います。

組織のサイズや複雑性によ り、 すべてのユーザーに対して単一の認証サーバーを設定できる他、 ユーザー全体

を各部分に分け、 それぞれに対して異なる複数の認証サーバーを設定するこ と もできます。 使用する認証サー

バーの数やタイプに関係な く、 アプラ イアンスでは、 単純な方法で認証サーバーにリ ンク します。 それぞれの

認証サーバーは、 設定している認証レルムに対応しています。 ユーザーはアプライアンス上でこのよ う なレル

ムにログインするこ とで、 リ ソースへのアクセスを獲得するこ とができます。 そのため、 組織で単一の認証

サーバーを使用する場合は、 アプライアンスで 1 つの認証レルムを作成し、 複数の認証サーバーを使用する場

合は、 それぞれのサーバーごとにレルムを作成します。 設定およびセキュ リ ティについてさ らに詳細なアプ

ローチが必要な場合、 レルムのサブセッ ト ( コ ミ ュニティ と呼ばれる ) を使用してユーザー全体をさ らに細分

化するこ とができます。

AMC を使用して認証をセッ ト アップする と き、 認証サーバーと認証方式 ( ユーザー名 / パスワード、 トークン

またはスマート カード、 デジタル証明書など ) を構成します。 またその他にも、 認証プロセスごとに固有の構

成 ( たとえば LDAP 検索ベースまたは固有のディ レク ト リ サーバー ) を行います。

Aventail アプライアンスでは、 次のディ レク ト リ と認証方式がサポート されています。

• LDAP でユーザー名 / パスワードまたはデジタル証明書を使用

• Microsoft Active Directory でユーザー名 / パスワードを使用

• RADIUS でユーザー名 / パスワードを使用、 または トークンベースの認証 (SecurID や SoftID など )

• Netegrity SiteMinder でクレデンシャルを使用、 または RSA ClearTrust でクレデンシャルを使用

• ユーザー名とパスワードを使用するローカル ユーザー ( 主にテス トのために使用するもので、実稼働環境

には推奨されない )

Page 6: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 3

アクセス ポリシー

アクセス ポ リ シーは、 アプライアンスを介して リ ソースに接続するユーザーについて、 その権限を定義するア

クセス制御ルールのセッ トです。 このよ う なルールでは、 ユーザーまたはユーザー グループがアクセスを許可

されているアプ リ ケーシ ョ ンやネッ ト ワーク リ ソースを定義します。

アクセス制御ルールは、 AMC にリ ス ト と して保管され、 それぞれのルールには、 リ ス ト内における個別の順序

が割り当てられています。 アプライアンスが接続要求を評価する と き、 リ ス ト の上から下へ一致するものがな

いか順に検索します。 一致するものが見つかれば、 「許可」 か 「拒否」 のいずれかのルールで求められているア

クシ ョ ンが適用され、 それ以降ルールの評価が行われなくな り ます。 一致するものが見つからずに リ ス トの

後まで到達したら、 暗黙的に 「拒否」 のルールが適用され、 そのユーザーにアクセスが許可されな くな り ます。

リ ソースへのアクセスは、 複数の基準に基づいて決定するこ とができます。 ほとんどのアクセス ルールでは、

ユーザーが誰であるか ( つま りユーザーの名前や所属するグループ ) および接続先のリ ソースに基づいてアク

セスを制御します。 このアクセス制御ルールでは、 リ ソースへのアクセス方式、 ユーザーのネッ ト ワーク アド

レス、 接続要求の日時など、 他の基準を使用するこ と もできます。

このアプラ イアンスでは、 組織のセキュ リ ティ ポ リ シーが厳格な制御を求めているかそれと も比較的寛容であ

るかによ り、 アクセス制御ルールを作成する と き柔軟に対応できるよ うになっています。 たとえば、 信頼性の

高い従業員のみが、 IT 部門によって管理されているコンピュータから VPN にアクセスする場合、 ネッ ト ワー

ク ド メ イン全体を リ ソース と して定義して広範囲のアクセスを従業員に与えるなど、 オープンなアクセス ポリ シーを作成するこ とができます。 逆に、 さまざまなユーザーのグループにアクセスを許可し、 それぞれに多

様なアクセス権限を割り当てる場合や、 キオスク端末などの安全性の低いデバイスからの接続を許可する場合

などは、 リ ソースを個別に定義し、 よ り厳格なアクセス要件を確立するアクセス ポ リ シーを使用するこ とがで

きます。

時間の経過と と もにネッ ト ワークが変化するのに合わせて、 さまざまなユーザーとグループがどのアプ リ ケー

シ ョ ン リ ソースを使用できるか決定するアクセス制御ルールを構成する必要が出てきます。 アクセス制御ルー

ルを追加する前に、 既存のルールのリ ス ト を慎重に検討します。 場合によっては、 新しいルールを作成せずに

既存のルールを修正できる可能性もあ り ます。 時間を節約するため、 既存のルールをコピーして、 そのパラ

メータを修正するこ と もできます。

新しいルールを追加する場合、 現在の構成を確認する と、 新しいルールがルール順序のどの位置に適合するか

判定するこ とができます。 デフォルトの場合、 新しいルールは、 アクセス制御ルールの先頭に追加されます。

その後、 リ ス ト内の適切な場所に移動するこ とができます。

End Point Control

従来の VPN ソ リ ューシ ョ ンでは通常、 企業のノート型 PC からの比較的安全なアクセスのみを許可していま

す。 このよ う な環境で、 セキュ リ テ ィ上大きな懸念になるのが、 許可されていないネッ ト ワーク アクセスで

す。 SSL VPN では、 任意の Web 対応システムからアクセスできるため、 空港やホテルのキオスク端末、 従業

員が所有する PC など、 信頼されていない環境のコンピュータからアクセスがあった場合、 危険性が増大しま

す。

Aventail アプライアンスでは、重要なデータを保護するための複数の End Point Control (EPC) コンポーネン

トがサポート されており、 ネッ ト ワークが、 信頼されていない環境のコンピュータからアクセスを受けても危

険を回避します。Aventail の 「データ保護エージェン ト 」 Aventail Secure Desktop および Aventail Cache Control は、 セッシ ョ ン データを PC から自動的に削除します。 また、 このアプライアンスでは、 アクセスを

許可する前にク ラ イアン ト システム上のマルウェアを自動的にチェッ クする、サードパーティのク ライアン ト インテグ リテ ィ コン ト ロールと も統合できるよ うになっています。

Page 7: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

4 | 第 1 章 - はじめに

このアプラ イアンスの EPC 構成オプシ ョ ンでは、 デバイス プロファ イルやゾーンを利用するこ とで、 VPN アクセスについて詳細な制御を行う こ とができます。

• デバイス プロファイルは、 接続を要求するデバイスの特性を示す属性のセッ トです。 この属性には、

Windows ド メ イン名、 パーソナル ファイアウォールやアンチウイルス プログラムなどのソフ ト ウェア プログラムの存在、 レジス ト リのエン ト リ など、 さまざまな固有の特性を指定するこ とができます。

• ゾーンは、 デバイス プロファイルが存在するかど うかに基づいて接続要求を分類し、 データ保護コン

ポーネン トのプロビジ ョ ニングの制御や、 使用可能な リ ソースの決定のために使用されます。

ユーザーがアプラ イアンスに接続する と き、 アプラ イアンスはユーザーのコンピュータに照会し、 その属性が、

デバイス プロファ イルで定義されている属性と一致するかど うか判定します。 デバイスがプロファ イルと一致

する場合、 アプラ イアンスは、 そのコンピュータを適切な End Point Control ゾーンに分類します。 たとえ

ば、 デバイスにパーソナル ファ イアウォールやアンチウイルス プログラムがない場合、 このデバイスを 「信

頼できない」 ものと して分類するこ とで、 ブラウザ キャ ッシュ ク リーナーでプロビジ ョ ニングされるよ うに

して、 Web ベースの電子メール アクセスのみに限定するこ とができます。

ユーザー、 グループ、 コミュニティ

ユーザーとは、 ネッ ト ワーク上の リ ソースにアクセスする必要がある個人を、 また、 ユーザー グループは、

ユーザーの集ま り を指します。 外部認証サーバーにマッピングされているアプライアンスでユーザーやユー

ザー グループを作成し、 アクセス制御ルール内で参照するこ とによって リ ソースへのアクセスを許可または拒

否するこ とができます。

コ ミ ュニティは、 アプラ イアンスの設定やセキュ リテ ィに対するアプローチの基礎になっています。 コ ミ ュニ

テ ィは、 アクセス エージェン ト を設定し End Point Control を提供する目的で、ユーザーやグループを集約す

るために使用されますが、 アクセス制御ルールでも参照するこ とができます。

リモートの従業員やビジネス パートナーなど、 特定タイプのユーザーに対するコ ミ ュニティ を作成するこ とが

できます。 また、 特定の部署や地理条件のユーザーなど、 さ らに詳細なコ ミ ュニテ ィを構成するこ と もできま

す。

たとえば、 ネッ ト ワーク上の リ ソースおよびアプ リ ケーシ ョ ンへの広範囲のアクセスを必要と し、 IT 部門が管

理している ノート型 PC を使用している特定の従業員に対して、 Aventail のネッ ト ワーク ト ンネル ク ラ イア

ン トの 1 つを設定したい状況がある と仮定します。 また、 キオスク端末などの安全でない場所からログインし

ているユーザーに対して Web リ ソースへの限定的なアクセスのみを与えるため、 他のユーザー グループも作

成したいと考えています。 このよ う な異なるユーザー グループにアクセス権を与える場合、 それぞれのグルー

プごとに適切なアクセス エージェン トが設定されるよ う構成しておき、 ユーザーがキオスク端末から接続した

場合は、 End Point Control を使用して、 重要なデータがキオスク端末に残されないよ うにしておきます。

SSL および暗号化

Aventail アプライアンスは、Secure Sockets Layer (SSL) プロ ト コルを使用して情報を暗号化します。SSL とは、 データの漏洩や改変を防止するためにすべての交換データが暗号化されるよ う な安全な環境を確立する

目的で、 鍵交換方式を使用する、 認証および暗号化のためのプロ ト コルです。

Aventail アプライアンスでは、 接続ユーザーに対してアプライアンスの ID を証明する場合や、 ク ラ イアン ト コンピュータからサーバーに送信される情報を保護するための公開鍵を提供する場合に、 SSL 証明書を使用し

ます。 アプライアンスでは、 2 種類の SSL 証明書が必要になり ます。

• Aventail サービスは、 エンドユーザーの ト ラフ ィ ッ クを保護するために証明書を使用します。

• AMC は、 管理ト ラフ ィ ッ クを保護するために証明書を使用します。

証明書には、 自己署名証明書と商用証明書の 2 種類があ り ます。 自己署名 SSL 証明書の場合、 自身の身元を

証明します。 パスワードを元にして、 対応する秘密鍵データが暗号化されます。 AMC では自己署名証明書を使

用します。

自己署名 SSL 証明書も安全ですが、 商用認証局 (CA) の証明書を使用するこ とで、 エンドユーザーの ト ラ

フ ィ ッ クをさ らに高度に保護するこ とができます。 商用証明書は、 CA (VeriSign など ) から購入するもので、

通常は 1 年間有効です。

商用 CA では、 企業の身元を識別して、 CA が署名する証明書を提供するこ とによ り、 その企業のユーザーの

身分を保証します。 商用 CA の証明書は、 パスポートにたとえる こ とができます。 自身で作成した身分証明書

を提示しても、 すでにその人のこ とがわかっている場合を除き、 往々にしてその身元は疑わしいものと見なさ

れます。 一方、 信頼されている国が発行したパスポート を提示すれば、 身元の信憑性は高くな り ます。 これは、

パスポート を発行した機関が、 その持ち主の身元をすでに確認しているためです。

Page 8: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 5

小型携帯端末からアプラ イアンスに接続するユーザーに対応するためには、 有名 CA の証明書を使用するよ う

アプライアンスを構成するか、 ルート証明書を CA からユーザーの小型携帯端末にインポートする必要があ り

ます。 アプライアンスが、 自己署名証明書または無名の CA の証明書を使用するよ う構成されている場合、 ほ

とんどの小型携帯端末では、 セキュ リテ ィ プロンプ ト を表示させるか、 その証明書を拒否します。 たとえば、

Windows Mobile スマート フォンの場合、 ルート ファ イルで VersiSign、 CyberTrust、 Thawte、 Entrust のみが構成されています。

サーバーでどのタイプの証明書を使用するか決定する と きは、 そのアプライアンスにどのよ う なユーザーが接

続し、 ネッ ト ワーク上の リ ソースをどのよ うに使うかについて考慮します。

• ビジネス パートナーが、 アプライアンスを介して Web リ ソースに接続する場合、 取引を行った り機密情

報を提供した りする前に、 相手の身分保証を必要と します。 このよ う な場合、 そのアプライアンスで商用 CA から証明書を取得するよ うにする と良いでし ょ う。

• 一方、 従業員が Web リ ソースに接続する場合は、 自己署名証明書を信用するこ とができます。 その場合

でも、 エンド ユーザーが接続するたびに自己署名証明書を受け入れる手間を省くため、 サードパーティ

の証明書を取得するこ とができます。

Aventail では、セキュ リテ ィ を向上させるため、FIPS (Federal Information Processing Standard) 準拠の SSL モジュールを搭載したアプライアンスも提供しています。 このアプライアンスでは、 鍵およびデジタル証

明書を作成するこ とができます。

FIPS

FIPS は、 暗号化ソフ ト ウェアを実装するための基準を設定した米国の規格です。 FIPS では、 暗号アルゴ リ ズ

ムの実装、 鍵素材とデータ バッファの処理、 オペレーティング システムとの協調などに関するベス ト プラ ク

テ ィ スを指定しています。

Aventail では、 内部ハード ウェア セキュ リ ティ モジュール (HSM) を搭載した、 FIPS 準拠のアプラ イアンス

を提供しています。 このアプラ イアンスでは、 アプラ イアンスが使用する暗号化秘密鍵を保護できる他、 HSM のアクセスに使用されるスマート カードを管理して、 その他の運用機能やト ラブルシューティング機能を実行

するこ とができます。 ハード ウェア セキュ リ ティ モジュールは、 FIPS 140-2 レベル 2 に準拠しています。

クラスタリングと高可用性

すべての Aventail ク ラスタでは、 統合負荷分散機能または外部負荷分散機能を搭載するこ とで、 ハイ アベイ

ラビ リ テ ィ を実現しています。 どちらの負荷分散機能を搭載するかは、 ステート フル ユーザー認証フェイル

オーバーや集中管理などの機能と同様、 アプライアンス モデルによって異なり ます。

ク ラスタは、 シングル ポイン ト障害を防止するためのものです。 ク ラスタをインス トールする と、 アプ リ ケー

シ ョ ンを複数のコンピュータに分散できるため、 応答時間が向上し、 障害が発生しても不必要なダウンタイム

を避けるこ とができます。 ク ラスタは、 ユーザー、 アプ リ ケーシ ョ ン、 ネッ ト ワークには単一のシステムと し

て提示され、 管理者にとってはシングル ポイン ト管理が可能にな り ます。

Aventail では、 3 種類のアプラ イアンスを用意しており、 それぞれに異なるク ラスタ リ ング機能、 ハイ アベイ

ラビ リ テ ィ機能が搭載されています。

• エン ト リ レベルのアプラ イアンスでは、 1 つの仮想 IP アドレスによる、 2 台の同一アプライアンスのク

ラスタ リ ングをサポート しており、 大 100 ユーザーに対応し、 統合負荷分散が搭載されています。

• ミ ッ ド レベルのアプライアンスでは、 1 つの仮想 IP アド レスによる、 2 台の同一アプライアンスのク ラ

スタ リ ングをサポートする他、 外部ロード バランサを使用するこ とで、 大 8 台のアプライアンスによ

る ク ラスタをサポート し、 大 1,000 ユーザーに対応します。

• エンタープライズレベルのアプライアンスでは、 1 つの仮想 IP アドレスによる、 2 台の同一アプラ イア

ンスのク ラスタ リ ングをサポートする他、 外部ロード バランサを使用するこ とで、 大 8 台のアプライ

アンスによる ク ラスタをサポート し、 大 2,000 ユーザーに対応します。

これらのク ラスタ構成では、 アクテ ィブ / アクテ ィブ構成をサポート しています。 つま り、 ク ラスタのすべて

のノードが同時にアクティブになるこ とが可能で、 ユーザーの負荷を分散できるよ うになっています。

Aventail ク ラスタのすべてのノードは、 一方のマスター管理コンソールから管理します。 ソフ ト ウェアをすべ

てのノードにインス トールしたら、 一方のノードの AMC にログインし、 それをマスターと して割り当てます。

それ以降、 このノードから、 両方のノードのポ リ シーと構成の伝播、 同期をコン ト ロールします。

スレーブ ノードでは冗長 AMC を用意しますが、 マスター ノードに障害が発生しても、 このノードが自動的に

マスターに割り当てられるこ とはあ り ません。 この場合は、 スレーブ ノードの AMC にログインして、 手動で

マスターに割り当てなければなり ません。 元のマスター ノードが復旧してオンラインになる と、 も う一方の

ノードがマスターになっているこ とを検出し、 自身のノードをスレーブ ノードに降格させます。

Page 9: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

6 | 第 1 章 - はじめに

役割ベースの管理

役割ベースの管理では、 職務権限と責任に応じて、 許可ユーザーのみに、 AMC 経由のアプライアンスの管理ア

クセスを制限します。 特定の管理機能を実行する権限は、 AMC で定義されている役割に割り当てられます。

AMC では、 すべての AMC 管理機能にフル アクセスできるプライマ リ管理者が、 デフォルトで 1 人だけ構成

されています。 プライマ リ管理者は、 セカンダ リ管理者と して指定したユーザーに、 4 種類の AMC 管理の責

任を委任するこ とができます。 このセカンダ リ管理者の役割には次のよ うなものがあ り ます。

• セキュリテ ィ管理 : アクセス制御ルール、 ユーザー、 ユーザー グループなどに対する管理の権限を制御し

ます。 また、 WorkPlace、 Aventail OnDemand、 End Point Control などの設定に対するアクセスにつ

いても制御します。

• システム構成 : ネッ ト ワーク設定、 SSL 設定、 アクセスおよびネッ ト ワーク サービス、 一般アプラ イア

ンス設定、 認証サーバーおよびレルムなどに対する管理の権限を制御します。

• システムの保守 : アプライアンスのシャ ッ ト ダウンや再起動、 システム ソフ ト ウェアの更新やロール バッ ク、 構成データのインポートやエクスポート などの権限を制御します。

• システム モニタ リング : システム ログおよびグラフの表示、 ログ設定の修正、 アクティブ ユーザーの表

示、 ト ラブルシューティング ツールの実行、 ユーザー セッシ ョ ンの終了などの権限を制御します。

プラ イマ リ管理者は、 それぞれの管理者カテゴ リ ごとに、 読み書きアクセス許可、 読み取り専用アクセス許可、

アクセス禁止など、 さまざまな許可レベルを設定するこ とができます。 この設定に応じて、 AMC ユーザー インタフェースの関連部分が非表示になり ます。 プラ イマ リ管理者は、 セカンダ リ管理者と して指定したそれぞ

れのユーザーに対し、 パスワード保護アカウン トの設定も行います。

シングル サインオン

シングル サインオン (SSO) は、 ユーザーのクレデンシャルをバッ クエンド Web リ ソースに転送するかど う

か制御するオプシ ョ ンです。 アプライアンスが SSO を使用するよ う構成する と、 ユーザーが複数回ログイン

する ( いったんアプラ イアンスに入ってから、 再びアプ リ ケーシ ョ ン リ ソースにアクセスし直す ) 手間を省く

こ とができます。

このアプラ イアンスでは、 次のよ う なタイプの Web ベースの SSO をサポート しています。

• 基本認証転送。 広くサポート されている認証転送方式ですが、 ネッ ト ワークでパスワードをそのまま送信

するため、 あま り安全とは言えません。 それぞれのユーザー固有の認証クレデンシャルを送信するよ う ア

プラ イアンスを構成できる他、 「静的」 クレデンシャル ( つま り、 すべてのユーザーで同じ クレデンシャ

ルを使用 ) を設定するこ と もできます。 基本認証転送は、 Web アプ リ ケーシ ョ ン プロファ イル内で構成

し、 このプロファ イルを リ ソースに割り当てます。

• NTLM 認証転送。 Windows ネッ ト ワーク クレデンシャルを Microsoft IIS (Internet Information Services) Web サーバーに安全に送信できるよ うにします。NTLM (Windows NT LAN Manager の略 ) では、 ネッ ト ワーク経由でパスワードをそのまま送信した りするこ とな く、 チャレンジ / レスポンス メ カ

ニズムを使用して、 ユーザーを安全に認証します。 NTLM 認証転送では、 ユーザーの認証クレデンシャル

とあわせて、 Windows ド メ イン名も渡します。

• Netegrity SiteMinder。 認証とシングル サインオンを管理するための集中型メカニズムを提供する

サードパーティ製品です。 ユーザー認証クレデンシャルを SiteMinder サーバーから受け取り、 このクレ

デンシャルを保護対象のバッ クエンド Web リ ソースに転送するよ う アプラ イアンスを構成するこ とがで

きます。

• RSA ClearTrust。 シングル サインオンとユーザー認証を管理するための集中型メカニズムを提供する

サードパーティ製品です。 ユーザー認証クレデンシャルを ClearTrust サーバーから受け取り、 このクレ

デンシャルを保護対象のバッ クエンド Web リ ソースに転送するよ う アプラ イアンスを構成するこ とがで

きます。

システム モニタリングおよびロギング

システム モニタ リ ング機能およびロギング機能を使用する と、 管理者は、 アプライアンスおよびアクセス サービスのパフォーマンスに関する リ アルタイム データおよび履歴データを、 ユーザーの活動とあわせて参照

できるよ うにな り ます。

AMC の [Home] ページでは、 現在のアクテ ィブ ユーザー数、 ネッ ト ワーク帯域幅、 ディ スク使用量、 CPU 利用度などがグラフ ィカルに表示されます。 このグラフ ィカルなデータに対する詳細なデータも、 時間単位、 日

単位、 週単位で参照するこ とができます。

AMC では、 管理者が、 特定時間内のアクティブ ユーザーの総数を表示できる他、 ユーザー名によって、 アク

テ ィブ ユーザー セッシ ョ ンの リ ス ト を検索するこ と もできます。 ユーザー モニタ リ ング機能では、 あるユー

ザーが複数のサービスまたはノードで複数のアクティブな接続を行っている場合でも、 そのユーザーのセッ

シ ョ ンを停止するこ とができます。

Page 10: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 7

Simple Network Management Protocol ツールがある場合、 これらのツールを使用するこ とによ り、 アプラ

イアンスを SNMP エージェン ト と して監視するこ とができます。 このアプラ イアンスでは、 さまざまな管理

データを Management Information Base (MIB) 形式で提供します。

AMC ログ ビューアでは、次のログ ファ イルに記載されているアプライアンスやユーザー アクセスなどの活動

が詳細に表示されます。

• システム メ ッセージ ログには、 サーバー処理情報およびアクセス サービスについての診断情報、 アクセ

ス ポ リ シー ルールの適用方法についての詳細情報が記録されます。

• ユーザー監査ログには、 ネッ ト ワークにアクセスしたユーザーや転送されたデータの量のリ ス ト など、 接

続活動に関する詳細な情報が記録されます。

• Web プロキシ監査ログには、 ネッ ト ワークにアクセスしたユーザーのリ ス トや転送されたデータの量な

ど、 Web プロキシ サービスの接続活動に関する詳細な情報が記録されます。

• 管理コンソール監査ログには、 権限を持つ管理者がアプラ イアンスに対して実行した構成変更に関する情

報が記録されます。

AMC ログ ビューアでは、 ソー ト 、 検索、 フ ィルタ リ ングなどのオプシ ョ ンを使用して、 ログ メ ッセージ デー

タの表示をカスタマイズするこ とができます。 ログ メ ッセージ データをさ らに分析したい場合、 またはログ ビューアに表示される以外の方法で表示したい場合、選択したデータをカンマ区切り形式 (.csv) のファイルに

エクスポートするこ とによ り、 Microsoft Excel などのアプ リ ケーシ ョ ンで使用するこ とができます。

Aventail VPN コンポーネント

Aventail SSL VPN アプライアンスは、 主に次のよ うな管理者コンポーネン トおよびク ライアン ト コンポーネ

ン トで構成されています。

クライアント コンポーネント

このアプラ イアンスには、 ユーザーに対して、 ネッ ト ワーク上の リ ソースへのアクセスを提供するコンポーネ

ン ト もいくつか用意されています。

Smart Access

Smart Access™ を使用する と、 アプライアンスが自動的にエンド ポイン ト と通信し、 ユーザーのシステムに

どのアクセス方式が も適しているか判定するよ うにな り ます。 ユーザーが初めて ASAP WorkPlace にログ

インする と き、 WorkPlace は、 ユーザーのアクセス権限、 オペレーティング システム、 ブラウザ構成、 ユー

ザーのシステムのその他の制約などに基づいて 大範囲のアクセスを提供するエージェン ト を使用して、 自動

的にユーザーをプロビジ ョ ニングします。

ASAP WorkPlace

Aventail® ASAP™ WorkPlace ポータルを使用する と、ユーザーが Web ベースの リ ソースにアクセスできる

よ うにな り ます。 ユーザーが ASAP WorkPlace にログインする と Web ページが現れ、 管理者が定義した

シ ョート カッ トの リ ス トが表示されます。 これらのシ ョート カッ トは、 ユーザーがアクセス権限を持つ Web ベースの リ ソース、 Windows ファ イル システムの リ ソース、 端末サーバーにリ ンク しています。 ASAP WorkPlace は、 標準 Web ブラウザからアクセスするこ とができます。

WorkPlace サイ ト をカスタマイズして、 異なる外観 ( 色、 ロゴ、 あいさつ文 )、 独自の URL を設定するこ と

もできます。 こ うする こ とで、 ユーザーごとに ( たとえばパートナーと従業員で ) 異なる、 独特のポータルを

構成し設定するこ とができます。

この Web リ ソース とファ イル システム リ ソースは、SSL をサポートする任意の Web ブラウザからアクセス

するこ とができます。 このアプライアンスでは、 Internet Explorer が動作する比較的新しいバージ ョ ンの Microsoft Windows システムに対して、デフォルトで Microsoft ActiveX コン ト ロール (Web プロキシ エー

ジェン ト ) をインス トールするよ うになっています。 この Web プロキシ エージェン トは、 アプラ イアンスか

ら Web コンテンツを直接プロキシします。 このアプラ イアンスは、 Windows Terminal Services (WTS) および Citrix ホス トに対する Web ベースのアクセスをサポート しています。 これらのホス トは、 ネイテ ィブ アプ リ ケーシ ョ ン プロ ト コルを使用してデータを端末サーバーに送信する Web ベースの端末エージェン トから

アクセスできます。

Page 11: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

8 | 第 1 章 - はじめに

他のブラウザを使用するユーザーに対しては、 ト ランスレーテッ ド Web アクセスが自動的に提供されます。

このエージェン ト をユーザーのシステムにインス トールした くない場合や、 お使いのシステムが ActiveX をサ

ポート していない場合は、 ト ランスレーテッ ド Web アクセスが提供されるよ う アプライアンスを構成するこ

とができます。

Network Explorer

Network Explorer は、 ASAP WorkPlace の一部です。 ユーザーにアクセス権限がある場合、 これを使用する

こ とで、 任意の Windows ファ イル システム リ ソースにアクセスするこ とができます。 アクセスできる リ

ソースには、 サーバー、 コンピュータ、 ワークグループ、 フォルダ、 ファ イルなどが含まれます。

Connect トンネル クライアント

Aventail® Connect™ ト ンネル ク ラ イアン トは、 ネッ ト ワーク リ ソースに対して広範にアクセスできるよ う

にする省スペースの Windows アプ リ ケーシ ョ ンです。Connect ト ンネル ク ラ イアン ト を使用する と、Voice Over Internet Protocol (VoIP) や ICMP、 マルチキャス ト などの非 TCP プロ ト コルを使用するアプ リ ケー

シ ョ ンやプロ ト コルなど、 あらゆる種類のアプ リ ケーシ ョ ンにアクセスできるよ うにな り ます。 Connect ト ン

ネル ク ラ イアン トは、 初に ASAP WorkPlace ポータル、 または独立したインス トーラ パッケージからイン

ス トールされ、 AMC で管理されます。

OnDemand トンネル エージェント

Aventail® OnDemand™ ト ンネル エージェン トは、 Connect ト ンネル ク ラ イアン ト と同様、 広範なアプ リ

ケーシ ョ ンおよびプロ ト コル アクセスを提供する軽量の ActiveX、 Java エージェン トです。 あらゆる点で Connect ト ンネル ク ラ イアン トに似ていますが、ユーザーが ASAP WorkPlace ポータルにログインして起動

する とい う点が異なっています。

Connect Mobile クライアント

Aventail® Connect Mobile™ ク ラ イアン トは、 Pocket PC デバイスで動作する軽量のアプ リ ケーシ ョ ンで、

ク ラ イアン ト / サーバー アプリ ケーシ ョ ン、シン ク ラ イアン ト アプ リ ケーシ ョ ン、ファ イル サーバー、Web リ ソースなど、 広範囲のリ ソースに対するアクセスを提供します。 Connect Mobile ク ラ イアン トは、

Windows セッ ト アップ プログラムを使用してインス トールします。 このプログラムを実行する と、 アプリ

ケーシ ョ ン ファイルが抽出され、ActiveSync を介して、ユーザーの Pocket PC デバイスへファイルがコピー

され、 インス トールされます。

Page 12: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 9

Connect プロキシ クライアント

Aventail® Connect™ プロキシ ク ラ イアン トは、 広範囲のリ ソース ( 従来のク ライアン ト / サーバー アプ リ

ケーシ ョ ン、 シンク ラ イアン ト アプ リ ケーシ ョ ン、 ファ イル サーバー、 Web リ ソースを含む ) へのアクセス

を可能にする Windows アプ リ ケーシ ョ ンです。 Aventail Connect プロキシ ク ラ イアン ト をユーザーのコン

ピュータにインス トールし、 パーソナル ファ イアウォールやアンチウイルス アプ リ ケーシ ョ ンを搭載するよ

う求めるこ とによ り、 エンドポイン ト セキュ リ ティ を向上させるこ とができます。 Aventail Connect では、

Microsoft のシングル サインオンをサポート しており、 [ ネッ ト ワーク コンピュータ ] からネッ ト ワーク共有

リ ソースにシームレスにアクセスできるよ うになっています。

OnDemand プロキシ エージェント

Aventail® OnDemand™ プロキシ エージェン トは、 Aventail ネッ ト ワーク プロキシ サービスで保護された

ネッ ト ワーク リ ソースへのアクセスを可能にする安全かつ軽量の Java アプレッ トです。 ユーザーは、 ク ラ イ

アン ト レスな VPN アクセスを得るために OnDemand プロキシ エージェン ト を ASAP WorkPlace から 「オ

ンデマンドで」 ダウンロードするこ とができます。 ネッ ト ワークに対して標準 VPN アクセスできないパート

ナーやベンダーの他、 キオスク端末などの、 仕事用でないコンピュータからネッ ト ワーク リ ソースにモバイル

でアクセスする従業員が使用する と便利です。

Web プロキシ アクセス

Aventail Web プロキシ エージェン ト を使用する と、 ASAP WorkPlace から、 Windows ネッ ト ワーク共有へ

のアクセスだけでな く、 Web ベースのアプ リ ケーシ ョ ン、 Web ポータル、 Web サーバーなど、 任意の Web リ ソースにもアクセスできるよ うにな り ます。 Web プロキシ アクセスを使用する と、 Windows XP または 2000 が動作し、ActiveX が有効になっている Internet Explorer と Firefox を使用しているユーザーの場合、

Web コンテンツの変換が不要にな り、 企業の Web アプ リ ケーシ ョ ンに広範にアクセスできるよ うにな り ま

す。

ト ランスレーテッ ド Web アクセス

ト ランスレーテッ ド Web アクセスは、ASAP WorkPlace がサポートする任意の Web ブラウザから使用でき、

これを使用するこ とで、 任意の Web リ ソースおよび Windows ネッ ト ワーク共有にアクセスするこ とができ

ます。

End Point Control

End Point Control コンポーネン ト 。 ネッ ト ワークが、 信頼されていない環境の PC からアクセスされた場合

に危険にさ ら されるこ とのないよ うにします。 Aventail アプライアンスには、 重要なデータやネッ ト ワークを

保護するための、複数の End Point Control (EPC) コンポーネン ト をサポートする機能があ り ます。Aventail の 「認証後データ保護」 エージェン ト Aventail Secure Desktop および Aventail Cache Control は、 PC からセッシ ョ ンを自動的に削除します。 また、 このアプライアンスでは、 アクセスを許可する前にク ライアン ト システム上のマルウェアを自動的にチェッ クする、 サードパーティのク ライアン ト インテグ リ ティ コン ト

ロールと も統合できるよ うになっています。

管理者コンポーネント

この節では、 Aventail アプライアンスおよびサービスを管理する と きに使用する主要なコンポーネン トについ

て解説します。

Page 13: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

10 | 第 1 章 - はじめに

ASAP Management Console

AMC は、 アプライアンスを管理するための Web ベースの管理ツールです。 このツールを使用する と、 セキュ

リ ティ ポ リ シーの管理、 システムの構成 ( ネッ ト ワーキングおよび証明書の構成を含む )、 モニタ リ ング、 ト

ラブルシューティング、 管理者アカウン トについて集中的に管理できるよ うにな り ます。 AMC は、 Web ブラ

ウザでアクセスするこ とができます。

Setup Wizard

Setup Wizard を使用する と、 アプライアンスの初期構成を簡単に行う こ とができます。 このウ ィザードは、

基本ネッ ト ワーク設定の選択、 アプラ イアンス オプシ ョ ンの構成、 リ ソースの定義、 基本アクセス ポ リ シー

の作成、 テス ト用のローカル ユーザーの作成などのプロセスをガイ ド します。 Setup Wizard は、 コマンド ラ

インのセッ ト アップ ツールの代わりに使用できる Web ベースの代替手段です。

Aventail アクセス サービス

このアプラ イアンスでは、 4 つのアクセス サービスを使用して、 ユーザーがネッ ト ワーク リ ソースに接続する

と きに使用するアクセス ク ラ イアン トやエージェン ト を管理します。

• Aventail ネッ トワーク ト ンネル サービスは、 広範囲のアプ リ ケーシ ョ ンやプロ ト コルにセキュアな

ネッ ト ワーク ト ンネル アクセスを提供するネッ ト ワーク ルーティング テク ノ ロジーです。対象となるア

プ リ ケーシ ョ ンプロ ト コルには、 Voice Over IP (VoIP) や ICMP などの非 TCP プロ ト コル、 SMS など

の逆方向接続プロ ト コル、 FTP などの双方向プロ ト コルが含まれます。 このサービスは、 Aventail Connect ト ンネル ク ラ イアン トや Aventail OnDemand ト ンネル エージェン ト と共同で動作して、 認

証され暗号化されたアクセスを可能にします。

• Aventail Web プロキシ サービスは、 ユーザーが、 Web ブラウザから Web ベースのアプリ ケーシ ョ

ン、 Web サーバー、 ネッ ト ワーク ファ イル サーバーに、 または Aventail Connect Mobile ク ラ イアン

ト を使用した Pocket PC デバイスから Web ベースのアプリ ケーシ ョ ン、 Web サーバーに、 安全にアク

セスできるよ うにするためのものです。 Web アクセス サービスには、 Web ベースの リ ソースに対するア

クセスを中継し暗号化するセキュアな HTTP リバース プロキシが含まれています。 このサービスには、

ユーザーのログオフ機能も提供されており、 ユーザーが Web キオスク端末を使用する場合のセキュ リ

テ ィ を向上させています。 このサービスは、 Aventail OnDemand Java エージェン トからの TCP/IP 接続の管理も行います。

• ASAP WorkPlace サービスは、 Web ブラウザからアクセスされた WorkPlace リ ソースへのアクセス

を制御します。 ASAP WorkPlace サービスは、 Server Message Block (SMB) ファイル共有プロ ト コル

を使用して、Windows ファイル サーバーおよびネッ ト ワーク共有 (Microsoft Distributed file system (DFS) リ ソース ) と通信します。

Page 14: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 11

• Aventail ネッ トワーク プロキシ サービスは、 標準ク ライアン ト / サーバー アプ リ ケーシ ョ ンにアクセ

スするためのセキュアなプロキシを提供します。 Aventail Connect プロキシ ク ラ イアン ト と共同で動作

して、 インターネッ ト経由で認証され暗号化されたアクセスを提供します。 ネッ ト ワーク プロキシ サー

ビスは、 SOCKS v5 プロ ト コルをベースにしています。 ネッ ト ワーク プロキシ サービスは、 内部のアプ

リ ケーシ ョ ン とネッ ト ワークに対するアクセスを中継し暗号化します。 ネッ ト ワーク プロキシ サービス

は、 このプロキシベースのアーキテクチャ と SSL を使用するこ とによ り、 ファ イアウォールや NAT デバ

イスの他、 従来型の VPN デバイス と干渉する可能性があるプロキシ サーバーも ト ラバースするこ とがで

きます。

コマンド ライン ツール

このアプラ イアンスには、 アプライアンスの初期設定、 構成設定のバッ クアップ、 ソフ ト ウェアのパッチ当て

とアップグレード、 構成の以前のバージ ョ ンの リ ス ト アなどを行うためのコマンド ラ イン管理ツールがいくつ

か用意されています。 これらの操作は、 AMC のグラフ ィカル ユーザー インタフェースを使用して実行するこ

と もできます。

Page 15: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

12 | 第 1 章 - はじめに

Page 16: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 13

第 2 章VPN の計画

VPN を効率的に設計するには、 誰が VPN にアクセスするか、 どのよ う なタイプの リ ソースを提供するか、 エ

ンド ユーザーにどのよ う なアクセス方式を提供してネッ ト ワークへのアクセスを許可するかなどについて検討

しなければな り ません。

誰が VPN にアクセスするか ?

VPN の計画を行う際に 初に考えておかなければならないのは、 誰がユーザーになり、 誰がネッ ト ワーク リソースにアクセスする必要があるかとい う点です。

対象となるユーザー コ ミ ュニテ ィは、 VPN の設計と管理の方法に対して、 明らかに大きな影響を及ぼします。

ほとんどの VPN ユーザーは一般的に、 リモートの従業員かビジネス パートナーのいずれかの範疇に入り ます。

• リモートの従業員。 リ モートおよびモバイルの従業員を対象にする場合、 一般的に、 企業リ ソースに対

し、 ド メ インレベルのアクセスを許可するなど、 比較的オープンなアクセスを提供します。 もちろん、 (給与アプ リ ケーシ ョ ンなど ) 重要な情報を含む特定のリ ソースに対して、詳細なアクセス ポ リ シーを定義

するこ と もできます。

IT 部門が管理している従業員のコンピュータ システムであれば、 Aventail Connect ト ンネル ク ラ イア

ン ト またはプロキシ ク ラ イアン ト などのク ライアン ト ソフ ト ウェアをデスク ト ップにインス トールする

など柔軟に対処するこ とができます。 Aventail Connect ク ラ イアン トでは、 ユーザーがリモート ロケー

シ ョ ンからネッ ト ワークにアクセスするよ う な状況で、 Windows Network Neighborhood と直接統合

させるこ とができます。

• ビジネス パートナー。 サプラ イヤー、 ベンダー、 請負業者などといったパートナーの場合、 一般的に

ネッ ト ワーク上の リ ソースに対するアクセスが制限されます。 この場合、 リモー ト アクセス VPN で一般

的に使用されるものよ り も詳細な リ ソース定義やアクセス制御ルールを管理する必要があ り ます。

たとえば、 ド メ イン リ ソースを定義して従業員にオープン アクセス権限を与える とい う よ う な単純なも

のではなく、 多くの場合、 個別のホス ト リ ソースを定義して、 もっと複雑なアクセス ポ リ シーを管理す

る必要があ り ます。 さ らに、 Web リ ソースを定義する場合は、 内部ホス ト名を隠し、 ネッ ト ワークのプ

ライバシーを確保したいとい う場合も出てきます。

IT 組織の管理が及ばないコンピュータにク ラ イアン ト ソフ ト ウェアをインス トールするよ う な場合、 管

理やサポートの問題が発生するため、 ビジネス パートナーについては、 多くの場合 Web ベースのアクセ

ス方式が 適な選択肢にな り ます。

Page 17: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

14 | 第 2 章 - VPN の計画

どのようなタイプのリソースを提供するか ?

Aventail アプライアンスでは、 3 種類に分けるこ とができる、 広範囲の企業リ ソースを管理します。

ユーザーがどのような方法でリソースにアクセスするか ?

ユーザー は、 4 つの基本方式を使用して、 Aventail アプラ イアンスで保護された VPN リ ソースにアクセスす

るこ とができます。 これによ り、 IT 部門が管理している 「マネージド」 デスク ト ップと、 管理が及ばないシス

テム ( 従業員のホーム PC やパートナーのデスク ト ップの他、 キオスク端末やハンドヘルド デバイスなどのシ

ステム ) の両方に対して、 広範囲の設定オプシ ョ ンが提供されます。

• 標準 Web ブラウザ。 この Web リ ソース とファ イル システム リ ソースは、 SSL をサポートする任意の Web ブラウザからアクセスするこ とができます。 ブラウザベースのアクセスは、 キオスク端末、 ワイヤ

レス ネッ ト ワーク、 スマート フォンや PDA などの小型携帯端末なども含め、 事実上すべての PC からの

リモート アクセスに適しています。 また、 この方法の場合ク ライアン ト側の構成や管理が不要であるた

め、 ビジネス パートナーにアクセスを提供する際のオプシ ョ ン と しても適しています。

• ActiveX 対応ブラウザ。 Aventail の ActiveX エージェン ト 、 Aventail OnDemand ネッ ト ワーク ト ン

ネル エージェン トによ り、 Microsoft Internet Explorer や Firefox など、 ActiveX をサポートするブラ

ウザから、 リ ソースにアクセスできるよ うにな り ます。 このエージェン ト を利用するこ とで、 Web リソースだけでな く、 端末サービス、 シンク ラ イアン ト アプ リ ケーシ ョ ン、 フル ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンにもアクセスできるよ うにな り ます。

• Java 対応プラッ ト フォーム。Aventail の Java エージェン ト 、Aventail OnDemand プロキシ エージェ

ン トおよび Aventail OnDemand ト ンネル エージェン トによ り、 Java に対応した Web ブラウザから、

リ ソースにアクセスできるよ うにな り ます。

• OnDemand ト ンネル エージェン トは、Aventail の ト ンネル テク ノ ロジーを使用し、Windows XP または Windows 2000 ユーザーに対して、 プロ ト コルおよびアプ リ ケーシ ョ ンに対するフル ネッ

ト ワーク アクセスを提供します。

• OnDemand プロキシ エージェン トは、 Java に対応した Web ブラウザや、 スタンドアロン Java 環境が構成された Macintosh や Linux システムなどの環境から、 ク ラ イアン ト / サーバー アプ リ

ケーシ ョ ンにアクセスできるよ うにします。

OnDemand プロキシ エージェン トは、 IT スタ ッフが管理していないデバイス、 たとえばホーム PC を使用して接続するユーザーに、 アクセスを提供する場合、 格好の選択肢にな り ます。

• Windows クライアン ト。 Aventail Connect ト ンネル ク ラ イアン トおよび Aventail Connect プロキ

シ ク ラ イアン トは、 従来型のク ラ イアン ト / サーバー アプ リ ケーシ ョ ン、 シンク ラ イアン ト アプリ ケー

シ ョ ン、 ファ イル サーバー、 Web リ ソースなど、 広範囲のリ ソースに対するアクセスを提供する Windows ク ラ イアン トです。 これらの Connect ク ラ イアン トは、 Windows デスク ト ップと完全に統合

されているため、 Microsoft のシングル サインオンがサポート される他、 Network Neighborhood から

ネッ ト ワーク共有リ ソースに対してシームレスにアクセスできるよ うにな り ます。 Aventail Connect クラ イアン トは通常、 旅行中の従業員やリモートの従業員が使用する企業のノート型 PC など、 IT 部門が容

易に管理できるシステムでの リモート アクセスで使用します。

• モバイル デバイス。 Aventail Connect Mobile ク ラ イアン トは、 Pocket PC デバイスで動作する軽量の

アプ リ ケーシ ョ ンで、 従来型のク ライアン ト / サーバー アプ リ ケーシ ョ ン、 シンク ラ イアン ト アプ リ

ケーシ ョ ン、 ファ イル サーバー、 Web リ ソースなど、 広範囲のリ ソースに対するアクセスを提供します。

リ ソース タイプ 例 計画時の配慮

Web • Microsoft Outlook Web Access

• Web ベースのアプリケーシ ョ ン

• Web ポータル

• Web サーバー

• Web リソースの URL を定義するとき、 「http://」 または 「https://」 接頭辞を使用する。

• プライベート ネッ トワークのホス ト名を隠すためにエイリアスを使用する。

クライアン ト /サーバー

• Citrix

• Microsoft Outlook

• Lotus Notes

• 端末サーバー (Citrix または WTS など )

• リソースをホス ト名、 IP アドレスまたは IP 範囲、 サブネッ ト IP アドレス、 ド メイン名のいずれかで識別する。

Windows ファイル共有

• Windows ネッ トワーク サーバー

• Windows 共有フォルダ

• Windows ド メ インを定義し、 許可されているユーザーに対して、 すべてのネッ トワーク ファイル リソースへのアクセスを許可する。

Page 18: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 15

次の表では、 使用可能なアクセス方式と、 それぞれの利点をま とめています。

アクセス方式 アクセス対象 利点

Aventail Connect ネッ トワーク ト ンネル

(Windows クライアン ト )

クライアン ト / サーバー アプリケーシ ョ ン、 Web リ ソース、 Windows ネッ トワーク共有、 Voice over IP、SMS、 FTP などの双方向アプリケーシ ョ ンに対するフル ネッ トワーク アクセス

• ASAP WorkPlace ポータルまたはカスタム インス トーラ パッケージからインストールでき、 再起動が不要。

• AMC から管理。

• スプリ ッ ト ト ンネリングの他、 すべてのト ラフ ィ ッ クまたはローカル ト ラフ ィ ッ ク限定のリディ レク トなど、 強化されたセキュリテ ィ オプシ ョ ン。

• ローカル プリン トのサポート。

Aventail OnDemand ネッ トワーク ト ンネル

(ActiveX エージェン ト )

クライアン ト / サーバー アプリケーシ ョ ン、 Web リ ソース、 Windows ネッ トワーク共有、 Voice over IP、SMS、 FTP などの双方向アプリケーシ ョ ンに対するフル ネッ トワーク アクセス

• ASAP WorkPlace ポータルからの起動。

• スプリ ッ ト ト ンネリングの他、 すべてのト ラフ ィ ッ クまたはローカル ト ラフ ィ ッ ク限定のリディ レク トなど、 強化されたセキュリテ ィ オプシ ョ ン。

• ローカル プリン トのサポート。

Aventail Connect プロキシ

(Windows クライアン ト )

クライアン ト / サーバー アプリケーシ ョ ン、 Web リ ソース、 Windows ネッ トワーク共有

• Windows Network Neighborhood とのシームレスな統合。

• スプリ ッ ト ト ンネリング、 パーソナル ファイアウォール検出、 アンチウイルス ソフ トウェア検出などの、 強化されたセキュリテ ィ オプシ ョン。

• オートアップデート。

Aventail Connect Mobile クライアン ト / サーバー アプリケーシ ョ ン、 シンクライアン ト アプリケーシ ョ ン、 ファイル サーバー、 Web リソース

• Pocket PC デバイス出動作する軽量のアプリケーシ ョ ン。

Aventail OnDemand プロキシ

(Java エージェン ト )

Java 対応プラッ ト フォームから、 クライアン ト / サーバー アプリケーシ ョ ンおよび Web リソース

• 広範囲のクロスプラ ッ ト フォーム サポート。

• 管理と設定が容易な軽量の Java エージェン ト。

Web プロキシ モード 任意の Web リソース (Web ベースのアプリケーシ ョ ン、 Web ポータル、Web サーバーなど ) および Windows ネッ トワーク共有

• あらゆる ActiveX 対応ブラウザからの便利なアクセス。

• その他のブラウザではデフォルトで 「ト ランスレーテッ ド モード」 で動作。

• クライアン ト構成や管理作業が 小限。

• ユーザーが、 ブラウザのアドレス ボックスに実際の URL を入力することによって、 あらゆるネッ トワーク URL にアクセス可能。

• 企業アプリケーシ ョ ンに対する広範囲の Web ベース アクセス。

• シングル サインオン

ト ランスレーテッ ド Web ブラウザ

あらゆる Web リ ソース (Web ベースのアプリケーシ ョ ン、 Web ポータル、Web サーバー ) および Windows ネットワーク共有

• 事実上すべての PC からの便利なアクセス。

• クライアン ト構成や管理作業が不要。

• エイリアスがサポート されていることにより、ブラウザ アドレス バーに内部ホスト名をさらさないことが可能。

• シングル サインオンによるバックエンド Web サーバーへの転送。

Page 19: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

16 | 第 2 章 - VPN の計画

アクセス方式を選択する場合、 次のよ う なさまざまな要因を基にして判定します。

• ハード ウェア プラ ッ ト フォーム、 オペレーティング システム、 エンド ユーザーが使用している Web ブラウザなどの、 技術的な側面。

• デスク ト ップに設定したいセーフガードなどの、 セキュリテ ィ要件。

• ユーザーの技術レベルなどの、 ユーザーの技術レベルなどの、 エンドユーザーの特性。

• VPN の管理とサポートに使用できる管理リソース。

トンネル、 プロキシ、 Web : どのアクセス方式が 適か ?

Aventail のそれぞれのアクセス サービス、 ク ラ イアン トには、 それぞれ異なる機能が搭載されており、 ユー

ザーが企業のリ ソースにアクセスする場合に使用できる方式がそれぞれで異なっています。 どの方式が 適か

は、 設定する リ ソースやユーザーのコンピューティング環境で決ま り ます。

一般的に、 2 つの Aventail ネッ ト ワーク ト ンネル ク ラ イアン トが、 も広範囲のネッ ト ワーク アクセスおよ

びサポート を提供しており、 管理も も容易にな り ます。 問題は、 ト ンネル ク ラ イアン ト ユーザーの環境で Windows 2000 または Windows XP が動作していなければならない点です。Aventail Connect プロキシ クラ イアン トは、 Windows の 新バージ ョ ンとレガシー バージ ョ ンの両方で動作し、 End Point Control 機能

が統合されていますが、 個別にインス トールし構成しなければなり ません。 一方、 Aventail OnDemand プロ

キシ エージェン トでは、 Windows、 Macintosh、 Linux ユーザーに対して、 広範囲のク ロスプラ ッ ト フォー

ム サポート を提供します。 Web アクセスはク ラ イアン ト レスで、 プロビジ ョ ニングも必要あ り ませんが、 ア

クセスは Web ベースのアプ リ ケーシ ョ ンに制限されます。

クライアント アクセス エージェントのシステム要件

次の表を使用して、 ユーザーのコンピュータにどの Aventail アクセス エージェン トが適しているか判断して

ください。 標準フォン トの項目は、 サポート されているプラ ッ ト フォームを表しており、 イタ リ ッ クの項目は

互換プラ ッ ト フォームを表しています。

クライアン ト コンポーネン ト

オペレーテ ィング システム ブラウザ その他

ASAP WorkPlace ポータル

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Mozilla Firefox 1.0.7

• Linux (Fedora Core 4) • Mozilla Firefox 1.0.7

Connect ト ンネル クライアン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• なし • インストール時に Windows の Administrator 権限が必要

Page 20: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 17

OnDemand ト ンネル エージェン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1 または ActiveX

• Sun JVM 1.4.2 プラグイン

• インストール時に Windows の Administrator 権限が必要

Connect プロキシ クライアン ト

• Windows XP Pro、Service Pack 2

• Windows XP ProService Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• なし • インストール時に Windows の Administrator 権限が必要

OnDemand プロキシ エージェン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1 または ActiveX

• Sun JVM 1.4.2 プラグイン

• 動的リダイレクシ ョ ン モードでは Windows の Administrator 権限が必要

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Sun JVM 1.4.2 プラグイン

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

Connect Mobile クライアン ト

• Windows Pocket PC 4.2.1

• Windows Pocket PC 4.2

• Pocket Internet Explorer 4.01

Web プロキシ エージェン ト

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• ActiveX

クライアン ト コンポーネン ト

オペレーテ ィング システム ブラウザ その他

Page 21: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

18 | 第 2 章 - VPN の計画

セキュリティ管理

セキュ リ ティ ポ リ シーを管理する場合、 リ ソースを定義してから、 その リ ソースの利用可能性を決定するアク

セス制御ルールを作成します。

リソースの定義

リ ソースを管理する と き、 ネッ ト ワーク上の特定のオブジェク トに対してどのよ う な リ ソース タイプを使用す

るか決定する際、 ある程度の柔軟性が必要にな り ます。 選択するタイプは、 VPN の設計によって変動します。

たとえば、 ビジネス パートナーが使用できるよ う、 Web アプ リ ケーシ ョ ンを URL リ ソース と して定義した

り、 セキュ リ ティ を向上させるためにホス ト名を 「エイ リ アス化」 した りする こ とができます。 また、 Web アプ リ ケーシ ョ ンがネッ ト ワーク リ ソース と して存在する ド メ インを定義するこ とで、 リモートの従業員が、 1 つのド メ イン内で複数の Web リ ソースにアクセスできるよ う便宜を図るこ と もできます。

Web リソース

Web アプ リ ケーシ ョ ン、 Web ポータル、 Web サーバーなどの Web リ ソースは、 URL リ ソース と して定義す

るこ とができます。 これは、 AMC で標準的な 「http://」 や 「https://」 などの URL 構文を使用して指定しま

す。 たとえば、 Microsoft Outlook Web Access などの Web ベースの電子メール プログラム、 Web ポータ

ル、 企業イン ト ラネッ ト 、 標準 Web サーバーなどがこれに該当します。

Web リ ソースを URL と して定義する と、 次のよ う な利点があ り ます。

• ASAP WorkPlace で Web シ ョー ト カッ ト を作成するこ とができます。 これによ り、 ユーザーが素早くそ

の URL にアクセスできるよ うにな り ます。

• 非常に詳細なアクセス ルールを定義するこ とができます。 これによ り、 どのユーザーがその URL にアク

セスできるか制御できるよ うにな り ます。

• 内部ホス ト名が公開されないよ う、 これを隠す ( 「エイ リ アス化」 する ) オプシ ョ ンがあ り ます。 ユー

ザーが ト ランスレーテッ ド モードでエイ リ アスにアクセスする と、 Aventail Web アクセス サービスが、

その要求を下流の Web リ ソースにプロキシし、 定義されているエイ リ アス名を使用して、 対応する未公

開の URL に変換します。 ユーザーは、 公開されている ( つま り 「エイ リ アス化」 されている ) URL のみ

を目にするこ とにな り ます。

Web ト ラフ ィ ッ クは、 Aventail Web プロキシ サービスを介してプロキシされます。 ユーザーは、 このセキュ

アなゲート ウェイを経由して、 インターネッ トからプライベート な Web リ ソースにアクセスできるよ うにな

り ます。

ト ランスレーテッ ド Web アクセス

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Mozilla Firefox 1.0.7

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

クライアン ト コンポーネン ト

オペレーテ ィング システム ブラウザ その他

Page 22: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 19

ネッ トワーク リソース

「ネッ ト ワーク リ ソース」 は、 その名前が表すよ うに、 アプ リ ケーシ ョ ン、 ファ イル サーバー、 複数の Web リ ソースなど、 ネッ ト ワーク上にある事実上すべてのものを柔軟に包括しています。 ネッ ト ワーク リ ソース

は、 ド メ イン、 サブネッ ト 、 IP 範囲、 ホス ト名、 IP アドレスなどを使用して、 AMC で指定します。

次に、 ネッ ト ワーク リ ソースの例をいくつか示します。

• クライアン ト / サーバー アプリケーシ ョ ン。 特定のオペレーティング システム用に開発された 「従来型

の」 アプ リ ケーシ ョ ンや、 Web 経由で動作するよ う設計されたシンク ラ イアン ト アプ リ ケーシ ョ ンがこ

れに該当します。 ユーザーは、 Aventail Connect または Aventail OnDemand の ト ンネルシ ク ラ イア

ン ト またはプロキシ ク ラ イアン トや、 Connect Mobile ク ラ イアン ト などを使用して、 ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンにアクセスします。

• ネッ トワーク共有。 Windows ファ イル サーバーやファ イル共有がこれに該当します。 ネッ ト ワーク共有

をネッ ト ワーク リ ソース と して定義する と、 Aventail Connect または Aventail OnDemand を使用し

てアクセスできるよ うにな り ます (Web ブラウザを使用してネッ ト ワーク共有にアクセスする場合は、

ファ イル システム リ ソース と して定義しなければならない )。

• 接続先リ ソースへの接続を許可または拒否する段階で、 要求を出したロケーシ ョ ンに基づいて、 接続元

ネッ トワークをアクセス ルールで参照します。 これによって、 セキュ リ ティが一層向上します。 たとえ

ば、 特定のド メ イン限定で接続を許可できる他、 個別の IP アド レスを指定するこ と もできます。

• 端末サーバー ホス ト。アプ リ ケーシ ョ ンのグラフ ィカル ユーザー インタフェース (GUI) を、 この機能自

体を持たないユーザー端末に提供します。 Windows Terminal Services および Citrix エージェン ト を Aventail アプライアンスから直接管理できるよ うにな り ます。

• ネッ トワーク上の複数の Web リ ソース。 ド メ イン、 サブネッ ト 、 IP 範囲のどれに含まれているかに関

係なく、 ネッ ト ワーク リ ソース と して定義するこ とができます。 このアプローチでは、 管理者が AMC で、 複数の Web サーバーを単一のオブジェク トによって管理するこ とができます。 たとえば、 特定のド

メ インを指定 ( さ らに適切なアクセス ルールを作成 ) する と、 ユーザーが、 Web ブラウザから ( または Aventail OnDemand や Aventail Connect から ) そのド メ イン内の任意の Web リ ソースにアクセスで

きるよ うにな り ます。

ただしその下流にいるユーザーは、 ASAP WorkPlace の リ ンクから これらの リ ソースにアクセスするこ

とができず、 その リ ソースの内部ホス ト名を知っていなければなり ません。 Web プロキシ エージェン ト

が動作している場合は、 任意の URL を直接ブラウザに入力するこ とができます。 ただし、 ト ランスレー

テッ ド モードの場合、 ユーザーは、 WorkPlace の [Intranet Address] ボッ クスに手作業で URL を入力しなければなり ません。

ド メ インやサブネッ トから単一のホス トや IP アド レスに至るまで、 広範囲のリ ソースでこのよ う な広範囲の

リ ソース定義を行う場合、 ネッ ト ワーク リ ソース定義を行う上でどの方法が 適かわからな くなる可能性もあ

り ます。 広範囲のリ ソース定義を使用する場合、 ネッ ト ワーク管理者の作業が簡単になり ますが、 通常はオー

プン アクセス ポ リ シーで リモート アクセス VPN を管理する と きに使用されます。 たとえば、内部 DNS ネー

ムスペースをド メ イン と して定義し、 従業員にアクセス権限を与える単一のポ リ シー ルールを作成するなどの

使い方をします。

一方、 制限の多いセキュ リ テ ィ ポ リ シーの場合は、 ネッ ト ワーク リ ソースを狭い範囲で定義しなければなり

ません。 このアプローチは通常、 パートナー VPN を管理する場合に使用されます。 たとえば、 外部サプライ

ヤーに在庫管理アプ リ ケーシ ョ ンへのアクセスを許可する場合、 そのホス ト名を リ ソース と して定義し、 サプ

ライヤー単位で個別にアクセス権限を与えるポ リ シー ルールを作成します。

ファイル システム リソース

ファ イル システム リ ソースには、 ユーザーが ASAP WorkPlace を介してアクセスできる共有フォルダや共有

ファ イルがある Windows ネッ ト ワーク サーバーまたはコンピュータが含まれます。

ファ イル システム リ ソースの場合、 UNC パスを入力して個々のリ ソースを定義できる他、 完全な Windows ド メ インを定義するこ と もできます。

• 完全な Windows ド メ インを定義する と、 そのド メ イン内のすべてのネッ ト ワーク ファ イル リ ソースに

対してユーザー アクセスを許可するこ とができます。

• 個々のファ イル システム リ ソースは、 完全なサーバー、 共有フォルダ、 ネッ ト ワーク フォルダと して設

定するこ とができます。

• ファ イル システム リ ソースから、 ユーザーの個人フォルダを参照するこ と もできます。 この機能を使用

する と、 ASAP WorkPlace で単一のシ ョー ト カッ ト を作成し、 カレン ト ユーザーの個人フォルダを動的

に参照するよ う設定するこ とができます。

ファ イル システム リ ソースは、 さまざまな方法で定義するこ とができるため、 ド メ イン全体にアクセスを与

えるオープン ポ リ シーを作成した り、 サーバー、 共有、 フォルダのレベルでアクセスを制御する、 よ り詳細な

ポ リシーを作成した りするこ とができ、 非常に柔軟性があ り ます。

Page 23: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

20 | 第 2 章 - VPN の計画

アクセス ポリシーによるアクセス制御の管理

VPN リ ソースを定義したら、 アクセス ポ リ シーを作成するこ とによ り、 ユーザーがどの リ ソースを利用でき

るか制御します。

ユーザーの認証が成功 ( つま りユーザーの身元を確認 ) したら、 次に、 特定のリ ソースに対する権限を制御す

るアクセス ルールが評価されます。 ルールは、 [Access Control] ページに表示されます。

アクセス制御ルールは、 リ ス ト と して保管され、 それぞれのルールには、 個別の順序が割り当てられています。

アプライアンスが接続要求を評価する と き、 リ ス ト の上から下へ ( つま り数字の昇順で ) 一致するものがない

か順に検索します。 一致するものが見つかれば、 「許可」 か 「拒否」 のいずれかのルールで求められているアク

シ ョ ンが適用され、 それ以降ルールの評価が行われな くな り ます。 一致するものが見つからずに リ ス トの 後

まで到達したら、 暗黙的に 「拒否」 のルールが適用され、 そのユーザーにアクセスが許可されな くな り ます。

リ ソースへのアクセスは、 複数の基準に基づいて決定するこ とができます。 ほとんどのアクセス ルールでは、

ユーザーの身元 ( つま りユーザーの名前や所属するグループ ) および接続先のリ ソースに基づいてアクセスを

制御します。 ( アクセスを特定のユーザーや特定のリ ソースに制限しない場合、 「Any」 とい う言葉がアクセス

制御リ ス トに登場します。 )

他にも、 次のよ う な基準に基づいてアクセスを制御するこ とができます。

• 接続要求の発信元になっている End Point Control ゾーン。 たとえば、重要な財務アプ リ ケーシ ョ ンに

ユーザーがアクセスできるよ うにし、 セッシ ョ ン終了後にキャ ッシュ ク リーナーが動作するよ うにした

い場合を考えます。 この場合、 Aventail Secure Desktop が動作する 「信頼されている」 ゾーンのシス

テムに、 アクセスを限定するルールを構成します。

• 接続要求の発信元になっているユーザーのネッ トワーク アドレス。 ルールで評価されるソース ネッ ト

ワークの名前に基づいて、 リ ソースへのアクセスを制御するこ とができます。

• リ ソースへのアクセスで使用されたアクセス方式。 ネッ ト ワーク ト ンネルまたはプロキシ エージェン ト

から、 内部ド メ イン内の リ ソースに対して広範囲にアクセスできるよ うにしながら、 そのド メ イン内の Web サーバーに対するブラウザベースのアクセスを禁止するこ とができます。

• 接続の暗号化の強度。 特に重要性の高いリ ソースに接続する場合、 強力な 128 ビッ ト暗号化を使用する

よ う要求するこ とができます。

• 要求の日時。 たとえば、 ビジネス パートナーに対して、 ウ ィークデイの午前 9 時から午後 5 時限定で、

特定のアプ リ ケーシ ョ ンに対するアクセスを許可するこ とができます。

承認プロセスをま とめる と次のよ うにな り ます。

1. ユーザーが接続を開始します。

2. アプライアンスが、 接続要求を分析し、 その属性 ( ユーザーおよびグループの情報、 要求された接続先、

要求の発信元のネッ ト ワーク、 要求の日時など ) を識別します。

3. アプライアンスが、 アクセス制御リ ス トの 初のルールを読み込み、 それを要求の基準と比較します。

• 一致するものが見つかった場合、 ルールで指定されているアクシ ョ ン ( 「許可」 か 「拒否」 ) が適用

されます。 それ以降のルールは評価されません。

• 一致するものが見つからない場合、 リ ス ト内の次のルールが評価され、 要求と一致するかど うか確認

されます。

4. 一致するものが見つからないまますべてのルールの処理が終わったら、 暗黙的な終了ルールが適用され、

アクセスが拒否されます。

Page 24: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 21

双方向接続のアクセス制御

VPN 接続には通常、 いわゆる順方向接続 ( ネッ ト ワーク リ ソースに対してユーザーが始動する ) が伴います。

ただし、Aventail のネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ンネルまたは OnDemand ト ンネル ) をユーザーに設定する場合、 双方向接続が可能になり ます。

Aventail VPN 内では、 双方向接続によって次の機能が実行されます。

• VPN ユーザーからネッ ト ワーク リ ソースへの順方向接続。

• ネッ ト ワーク リ ソースから VPN ユーザーへの逆方向接続。 逆方向接続の例には、 ユーザーのマシンにソ

フ ト ウェア アップデート を 「プッシュ」 する SMS サーバーがあ り ます。

• 相互接続。 VPN ユーザーが他の VPN ユーザーに電話できるよ うにする Voice over Internet Protocol (VoIP) アプ リ ケーシ ョ ンを特に指します。 相互接続では、 順方向接続に使用するアクセス制御ルールと

逆方向接続に使用するアクセス制御ルールのペアが必要です。

• その他の双方向接続の例には、 VPN ユーザーとの間でファイルをダウンロード またはアップロードする FTP サーバーや、 リモー ト ヘルプ デスク アプ リ ケーシ ョ ンなどがあ り ます。

アクセス ルールの設計ガイ ド ライン

アプライアンスは、 アクセス制御ルールを順番に処理するため、 アクセスを許可するか拒否するかという点で

ルールの順序が非常に重要になり ます。 セキュ リ ティ ポ リ シーの設定を慎重に検討し、 ルールを誤った順序で

指定しないよ う気を付けて ください。

• も範囲が狭いルールをリス トの 初に配置します。 そのため、 一般的には も範囲が狭いルールを リ ス

トの 初に配置するのがベス トです。 も範囲が狭いルールを リ ス トの 初に配置する と、 アプラ イアン

スは、 範囲の広いルールを処理する前に一致を見つけます。

• 「Any」 ルールは慎重に扱います。 アクセスを特定のユーザーや特定のリ ソースに制限しないルールを作

成する場合、 「Any」 とい う言葉がアクセス制御リ ス トに登場します。 「Any」 がポ リ シー ルールで持つ意

味について慎重に検討します。 「許可」 ルールの場合、 「Any」 基準が多すぎる と、 セキュ リ ティ ホールを

さ らすこ とにもな りかねません。 一方、 「拒否」 ルールで 「Any」 基準が多すぎる場合は、 ネッ ト ワーク アクセスを不必要に制限してしま う可能性があ り ます。

• パフォーマンスを 適化します。 ルールは順序に従って評価されるため、 も頻繁にアクセスされるネッ

ト ワーク リ ソースを リ ス トの先頭に置く よ うにするこ とで、 パフォーマンスを 適化するこ とができま

す。

• リ ソースおよびアクセス方式の非互換の問題を回避します。 非常に特殊なケースですが、 一定のリ ソース タイプとアクセス方式の組み合わせが、 アクセス ポ リ シーの問題の原因になるこ とがあ り ます。 AMC は、 ルールを検証し、 問題が起こる可能性があれば、 保存時にユーザーに警告します。 非互換の問題を解

消する方法については、 『インス トールおよび管理ガイ ド』 の第 7 章 「システム管理」 を参照して くださ

い。

Page 25: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

22 | 第 2 章 - VPN の計画

End Point Control

従来の VPN ソ リ ューシ ョ ンでは通常、 企業のノート型 PC からの比較的安全なアクセスのみを許可していま

す。 このよ う な環境で、 セキュ リ テ ィ上大きな懸念になるのが、 許可されていないネッ ト ワーク アクセスで

す。 SSL VPN では、 任意の Web 対応システムからアクセスできるため、 空港やホテルのキオスク端末、 従業

員が所有するコンピュータなど、 信頼されていない環境の PC からアクセスがあった場合、 危険性が増大しま

す。

Aventail アプライアンスには、 重要なデータを保護し、 信頼されていない環境の PC からアクセスされた場合

にネッ ト ワークが危険にさ ら されるこ とのないよ うにする、複数の End Point Control (EPC) コンポーネン ト

をサポートする機能があ り ます。 Aventail の 「データ保護」 エージェン ト Aventail Secure Desktop および Aventail Cache Control は、 PC からセッシ ョ ンを自動的に削除します。

また、 このアプラ イアンスでは、 アクセスを許可する前にク ライアン ト システム上のマルウェアを自動的に

チェッ クする、 サードパーティのク ラ イアン ト インテグ リ ティ エージェン ト と も統合できるよ うになってい

ます。 これらのク ライアン ト インテグ リ ティ エージェン トは、 認証以前のあらゆる接続に対してグローバル

に適用されます。

このアプラ イアンスの EPC 構成オプシ ョ ンでは、 デバイス プロファ イルおよびゾーンを使用するこ とで、

VPN アクセスについて詳細に制御するこ とができます。

• デバイス プロファイルは、 接続を要求するデバイスの特性を示す属性のセッ トです。 この属性には、 ア

プ リ ケーシ ョ ン名やファ イル名、 パーソナル ファイアウォールやアンチウイルス プログラムなどの存在、

レジス ト リのエン ト リ など、 ク ラ イアン ト コンピュータを識別するための固有の特性を指定するこ とが

できます。

• ゾーンは、 デバイス プロファイルが存在するかど うかに基づいて接続要求を分類し、 データ保護コン

ポーネン トのプロビジ ョ ニングの制御や、 使用可能な リ ソースの決定のために使用されます。

ユーザーがアプラ イアンスに接続する と き、 アプラ イアンスはユーザーのコンピュータに照会し、 その属性が、

そのゾーンのデバイス プロファ イルで定義されている属性と一致するかど うか判定します。 デバイスがプロ

ファ イルと一致する場合、 アプライアンスは、 そのコンピュータをそのゾーンに分類します。

次の図は、 ユーザーがアプライアンスに接続する と きに、 アプラ イアンスによって実行される End Point Control 評価プロセスを示しています。

Aventail VPN では、共通のアクセス シナリオに合わせて構成されている、デフォル トの EPC ゾーンとデバイ

ス プロファ イルがあらかじめいくつか用意されています。

構成済みの EPC ゾーンには、 次のよ う なものがあ り ます。

• Antivirus and cache control required。 このゾーンは、 Windows XP/2000 コンピュータ と Apple Macintosh コンピュータで使用するもので、Norton または McAfee のいずれかのアンチウイルス ソフ ト ウェアがインス トールされており、 しかも Aventail Cache Cleaner が有効で、ユーザー セッシ ョ

ンの後ブラウザのキャ ッシュが削除されるよ うになっていなければな り ません。 このゾーンは、 構成済み

の Windows Antivirus および Macintosh Antivirus デバイス プロファ イルを参照します。

• Windows firewall enabled。 このゾーンでは、 Windows XP または 2000 コンピュータが必要で、

そのコンピュータに、 Sygatge、 Microsoft、 Zone Labs 製のパーソナル ファ イアウォール プログラム

がインス トールされていなければな り ません。このゾーンは、構成済みの Windows firewall デバイス プロファ イルを参照します。

• Default。 このゾーンは、 接続要求が他のゾーンの基準と一致しない場合に VPN アクセスを許可または

ブロ ッ クするためのグローバルな安全装置と して機能します。

Page 26: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 23

構成済みのデバイス プロファイルには、 次のよ う なものがあ り ます。

• Windows Antivirus。 このデバイス プロファ イルは、 Windows XP または 2000 が動作するコン

ピュータに、 アンチウイルス プログラムとパーソナル ファ イアウォール プログラムの両方が存在するか

ど うかを検出するよ う構成されています。

• Macintosh Antivirus。 このデバイス プロファ イルは、 Apple Macintosh コンピュータに、 アンチウ

イルス プログラムとパーソナル ファ イアウォール プログラムの両方が存在するかど うかを検出するよ う

構成されています。

• Windows firewall。 このデバイス プロファ イルは、 Windows XP または 2000 が動作するコン

ピュータに、 パーソナル ファイアウォールがインス トールされているかど うかを検出するよ う構成され

ています。

• Macintosh computer。 このデバイス プロファ イルは、 Macintosh オペレーティング システムが動作

するコンピュータを識別するよ う構成されています。

構成済みのデバイス プロファイルが、 個別のセキュ リ ティ要件やコンピューティング環境に対応していない場

合、 新しいプロファイルを作成するこ とができます。 アプライアンスは、 これを使用して、 指定されている属

性をユーザーのデバイスで検出するよ うにな り ます。

EPC を構成する と きは、 初に、 検索対象のク ライアン ト属性を識別するデバイス プロファ イルを 1 つまた

は複数作成します。 次に、 EPC ゾーンを定義し、 デバイスをそのゾーンに分類する上で必要なデバイス プロ

ファ イルを参照します。 一方でこのゾーンが、 コ ミ ュニティで参照されます。 これによ り、 どのユーザーが指

定のゾーンに分類され、 そのユーザーに対してどのデータ保護エージェン トが設定されるかが決定されます。

オプシ ョ ン と して、 そのゾーンのユーザーがどの リ ソースを使用できるか決定するため、 アクセス制御ルール

で特定のゾーンを参照するこ と もできます。

デバイス プロファイル属性 説明

アンチウイルス プログラム • Norton または McAfee アンチウイルス ソフ トウェアを検索。

• Microsoft Windows XP/ 2000、 Apple Macintosh で使用可能。

アプリケーシ ョ ン • クライアン ト デバイスで動作している特定のアプリケーシ ョ ン プロセスを検索。

• 「*」 と 「?」 のワイルドカードをサポート。

• Microsoft Windows XP/ 2000、 Apple Macintosh、 Linux で使用可能。

ディ レク ト リ名 • デバイスのハード ド ライブで特定のディレク ト リを検索。

• Microsoft Windows XP/ 2000、 Apple Macintosh、 Linux で使用可能。

ファイル名 • デバイス上で特定のファイル名および拡張子を検索。

• オプシ ョ ンで、 ファイル サイズの他、 絶対修正日や相対修正日を指定可能。

• オプシ ョ ンと して、 Windows デバイスでファイルの整合性を検証。

• 「*」 と 「?」 のワイルドカードをサポート。

• 比較演算子をサポート。

• Microsoft Windows XP/ 2000、 Apple Macintosh、 Linux で使用可能。

パーソナル ファイアウォール プログラム

• Sygate、 Microsoft、 ZoneLabs などのパーソナル ファイアウォールを検索。

• Microsoft Windows XP/ 2000 で使用可能。

Windows ド メイン • ユーザーが特定のド メ インに属しているかどうかを判定。

• Microsoft Windows XP/ 2000 で使用可能。

Windows レジス ト リ エン ト リ • 特定の Windows レジスト リ エン ト リー キー名を検索。

• オプシ ョ ンで、 特定の値の名前とデータを検索。

• 「*」 と 「?」 のワイルドカードをサポート。

• 比較演算子をサポート。

• Microsoft Windows XP/ 2000 で使用可能。

Windows バージ ョ ン • Microsoft Windows XP/ 2000 のメジャー バージ ョ ン番号を検索。

• オプシ ョ ンで、 マイナー バージ ョ ン番号およびビルド番号を検索。

デバイス名および記述 • pocket PC / PDA、 携帯電話で使用可能。

Page 27: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

24 | 第 2 章 - VPN の計画

End Point Control のシステム要件

ユーザーのデバイスが End Point Control のシステム要件に合致しているか確認する と きは、 次の表を参照し

て ください。

まとめ : レルムとコミュニティの使用

レルムは、 認証、 ユーザー管理、 アクセス エージェン トのプロビジ ョ ニング、 End Point Control などを統合

し簡単にする 上位のオブジェク トです。

レルムでは、 Microsoft Active Directory、 LDAP、 RADIUS などの認証サーバーを参照します。 ユーザー認

証を管理するには、 AMC で認証サーバーを定義して、 ユーザーによるアプライアンスへのログインのために

セッ ト アップするレルムから参照されるよ うにしなければな り ません。

ユーザーがアプラ イアンスにログインする と、 ユーザーに特定のコ ミ ュニテ ィ ( 同様のアクセス要件とセキュ

リ ティ要件を持つユーザー集団 ) が割り当てられます。 コ ミ ュニテ ィは、 どのアクセス方式をメ ンバー ユー

ザーに提供するか決定する と同時に、 エンド ポイン ト デバイスに対して制約を設定するかど うか決定します。

クライアン トコンポーネン ト

オペレーテ ィングシステム

ブラウザ その他

End Point Control (Interrogator および Installer)

• Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1 または ActiveX

• Sun JVM 1.4.2 プラグイン

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Sun JVM 1.4.2 プラグイン

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

Aventail Cache Control • Windows XP Pro、Service Pack 2

• Windows XP Pro、Service Pack 1

• Windows XP Home、Service Pack 2

• Windows XP Home、Service Pack 1

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.6

• Sun JVM 1.5.1

• Sun JVM 1.4.2 プラグイン

• Macintosh OS X v 10.4

• Macintosh OS X v 10.3

• Macintosh Safari 2.0

• Macintosh Safari 1.3

• Sun JVM 1.4.2 プラグイン

• Linux • Mozilla Firefox 1.0.7 • Sun JVM 1.4.2 プラグイン

Aventail Secure Desktop • Service Pack 1 または 2 がインス トールされた Windows XP Pro

• Service Pack 1 または 2 がインス トールされた Windows XP Home

• Windows 2000 Pro、Service Pack 4

• Internet Explorer 6.0、Service Pack 2

• Internet Explorer 6.0、Service Pack 1

• Mozilla Firefox 1.0.7

• Sun JVM 1.5.1

• Sun JVM 1.4.2 プラグイン

Page 28: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 25

次の図は、 レルムがユーザーを認証して、 これをコ ミ ュニテ ィに割り当て、 アクセス エージェン ト をプロビ

ジ ョ ニングして、 End Point Control が有効であれば、 コンピュータの信頼性に基づいてコ ミ ュニティ メ ン

バーをさまざまなゾーンに割り当てる過程を示しています。

ネッ ト ワークで 1 台の認証サーバーのみにユーザー情報を保管している場合、 AMC に認証レルムを 1 つだけ

作成する必要があ り ます。 ただし、 ネッ ト ワークで複数の認証サーバーを使用している場合、 それぞれのサー

バーごとに、 レルムを 1 つ以上作成する必要があ り ます。

認証レルムを 1 つしか使用しない場合でも、 ユーザー アクセスや End Point Control について詳細なレベル

で構成するこ とができます。 AMC では、 アクセス要件やその他のセキュ リ ティ条件に基づいてユーザーのサブ

セッ ト を作成するこ とができます。 コ ミ ュニテ ィは、 レルム内のすべてのユーザーで構成できる他、 選択した

ユーザーやグループのみを入れるこ と もできます。

も単純なシナリオでは、 1 つのレルムを 1 台の認証サーバーに対応させます。 このレルムは、 AMC でデ

フォルト と して構成されているグローバル コ ミ ュニティ を参照するこ とができます。 この設定は、 同一のアク

セス要件を持つ同種のユーザー集団が存在する場合に使用する と便利です。

組織やユーザー集団の複雑さによっては、 複数のコ ミ ュニテ ィが必要になるこ と もあ り ます。 たとえば、 VPN アクセスを必要と している 2 つの異なるグループ、 従業員グループとビジネス パートナー グループを作成し

ます。 従業員グループは、 (IT 部門が支給したノート型 PC などの ) 信頼されているコンピューティング環境

から接続し、 ネッ ト ワーク リ ソースに対して広範囲のアクセスを必要とするユーザー集団です。 一方、 ビジネ

ス パートナー グループは、 安全でないコンピューティング環境を介して接続し、 一定の限定的な リ ソースに

対するアクセスのみを必要とするユーザー集団です。 たとえば、 従業員コ ミ ュニテ ィについては、 従業員に対

して ト ンネル ク ラ イアン ト を設定し、 Web リ ソース、 ネッ ト ワーク リ ソース、 ファ イル共有リ ソースにアク

セスできるよ うにして、 ビジネス パートナーについては、 よ り限定的な Web 限定のアクセスを提供するよ う

構成します。

End Point Control が有効な場合、 メンバーを特定の 「信頼ゾーン」 に割り当てるためにコ ミ ュニティ を使用

するこ と もできます。 たとえば、 従業員とビジネス パートナーに別々のコ ミ ュニティ を設定した先ほどの例の

場合、 EPC を使用するこ とによ り、 従業員のコンピュータでアンチウイルス プログラムやファ イアウォールが

動作しているか検出した上で、 信頼されているゾーンにそのコンピュータを入れるなどの設定が可能になり ま

す。 ビジネス パートナーや従業員が、 必要なセキュ リ ティ プログラムが動作していないコンピュータを使っ

て接続している場合、 これを信頼性の低いゾーンに割り当て、 Aventail Secure Desktop や Aventail Cache Control でプロビジ ョ ニングする設定にしておきます。

End Point Control

AD.example.com

CompanyXYZ Employees

Partners

= "Employees"

= "Partners"

? ?

OnDemandWeb

IT PC PC

Web PC

Page 29: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

26 | 第 2 章 - VPN の計画

Page 30: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 27

第 3 章インストールおよび設定の準備

この章では、 Aventail アプライアンスのインス トールと構成、 ユーザーへのリ ソースの設定などの基本手順

と、 それに関連する情報を紹介します。

インストール

Aventail VPN アプライアンスは、 2 種類の方法でインス トールするこ とができます。 1 つは、 Web ブラウザ

を使用して Setup Wizard を実行する方法で、 その場合は基本ネッ ト ワーク設定などのオプシ ョ ンを順に構成

していきます。 も う 1 つの方法は、 アプライアンス とシ リ アル接続する方法で、 その場合はコマンド ラ インか

ら Setup Tool を実行します。 アプライアンスの使用経験が少ない管理者にとっては、 Setup Wizard の方が

簡単ですが、 Linux などの経験者であれば、 コマンド ラ イン方式の方が馴染み深いでし ょ う。

Setup Wizard では、 アプラ イアンスの基本ネッ ト ワーク設定を構成する以外にも、 ラ イセンス ファイルのイ

ンポート、 ト ラフ ィ ッ クのプロキシで必要な SSL 証明書の構成、 日時の設定などを行う こ とができます。

Setup Wizard では、 アプラ イアンスのセッ ト アップ後のテス トで使用するために、 アプライアンスでテス ト ユーザーを作成し、 基本リ ソースおよびアクセス制御ルールを作成するこ と もできます。

インストール チェックリスト

アプライアンスの構成を始める前に、 次の情報を収集する必要があ り ます。 この情報の一部については、

Setting Wizard または Setup Tool を実行する と きに指定しますが、 ほとんどの情報については、 AMC でア

プラ イアンスを構成する と きに使用するこ とにな り ます。

• アプライアンスの管理の際に使用する root パスワード。

• 内部 IP アドレスおよび ( オプシ ョ ンで ) 外部 IP アドレス。

• デフォルト ゲート ウェイ アドレス。

• ド メ イン ネーム サーバーや検索ド メ インなど、 名前解決のための情報。

• 一方または両方のネッ ト ワーク アダプタのインタフェース速度。 ( インタフェース速度は、 ネッ ト ワーク デバイス間で自動的に決定されるよ うにするのではな く、 AMC で個別に設定する )。

• アプライアンスの名前 。 ( この名前はログ ファ イルでのみ使用さ れるため、 DNS に追加する必要はない )

• ク ラスタをインス トールする と きは、 他にも情報が必要にな り ます。 詳細については、 『インス トールおよび管理ガイ ド』 を参照して ください。

証明書情報サーバー証明書および AMC 証明書を生成する と きは、 次の情報が使用されます。

• アプライアンスの完全修飾ド メ イン名 (FQDN)。 この名前をパブ リ ッ ク DNS に追加する と、 ユーザーが Web ベースの リ ソースに接続する と きに、 この名前を参照できるよ うにな り ます。

• ASAP Management Console (AMC) の FQDN。 アプライアンスを管理するために AMC にアクセスす

る と きは、 この名前を使用します。

ネーム ルックアップ情報

• アプライアンスを接続するネッ ト ワークの内部 DNS ド メ イン名

• プラ イマ リ内部 DNS サーバー アドレス ( 追加 DNS サーバーはオプシ ョ ン )

• 内部 WINS サーバーの IP アド レス と Windows ド メ インの名前 ( これらは、Aventail ASAP WorkPlace を使用して Windows ネッ ト ワーク のファ イルをブラウズする場合は必要ですが、それ以外はオプショ ン )

Page 31: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

28 | 第 3 章 - インス トールおよび設定の準備

認証情報

• 認証サーバー (LDAP、 Microsoft Active Directory、 Netegrity SiteMinder、 RSA ClearTrust、RADIUS など ) のサーバー名と ログイン情報

ルーティング情報

• デフォルト ゲート ウェイ アドレス。 AMC にアクセスする際、 アクセス元のコンピュータがアプライアン

ス と異なるネッ ト ワーク上にある場合、 Setup Tool の実行時にゲート ウェイを指定する必要があ り ます。

AMC では、 インターネッ トに接続する際のデフォルト ゲート ウェイを指定します。

• 内部リ ソースへのルーティング情報。 これには、 静的ルートや動的ルート を入れるこ とができます。 動的

ルーティングを使用する場合は、 サイ トがルーティ ング情報プロ ト コル (RIP) をサポート していなければ

なり ません。

仮想アドレス プール情報

• ネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ンネルまたは OnDemand ト ンネル ) を設定する場合、

1 つまたは複数のアドレス プールから IP アド レスを割り当てるか、 DHCP サーバーを使用しなければな

り ません ( 明示的に指定するか自動的に配置 )。

オプションの構成情報

• リモート マシンから SSH アクセスできるよ うにする と きは、 リモート ホス トの IP アドレスが必要にな

り ます。

• NTP サーバーと同期させる と きは、 1 つまたは複数の NTP サーバーの IP アド レスが必要にな り ます。

• データを syslog サーバーに送信する と きは、1 つまたは複数の syslog サーバーの IP アド レス とポート

番号が必要になり ます。

ファイアウォール ポリシーの確認

アプライアンスが正し く機能するためには、 外部 ( インターネッ ト側 ) ファイアウォールおよび内部ファ イア

ウォールのポート を開かなければなり ません。

外部ファイアウォール

Web ブラウザ、 Aventail Connect、 Aventail OnDemand からアプラ イアンスへアクセスできるよ うにする

には、 サイ トのファイアウォールでポート 80 とポート 443 を開いておかなければなり ません。 SSH アクセ

スを許可するためにファ イアウォールを開いておく とい うのは必須条件ではあ り ませんが、 リモート システム

から管理作業ができるよ うになるため便利です。

ト ラフ ィ ッ ク タイプ ポート / プロ ト コル 用途 必須 ?

HTTP 80/tcp 非暗号化ネッ トワーク アクセス ○

HTTPS 443/tcp 暗号化ネッ トワーク アクセス ○

SSH 22/tcp アプライアンスへの管理アクセス

Page 32: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 29

内部ファイアウォール

内部ネッ ト ワークにファ イアウォールがある場合、 ポ リ シーを調整して、 アプライアンスが通信するバッ クエ

ンド アプ リ ケーシ ョ ンのためにポート を開く必要があ り ます。 場合によっては、 DNS や電子メールなどの標

準ネッ ト ワーク サービス用のポート を開く以外に、 アプライアンスが次のサービスにアクセスできるよ うにす

るため、 ファ イアウォール ポ リ シーを修正する必要があ り ます。

インストールと構成の概要

インス トール プロセスは、 こ こで概説されているいくつかの手順で構成されています。 詳細については、 『インス トールおよび管理ガイ ド』 を参照して ください。

1. アプライアンスをラ ッ クマウン ト し、 ケーブルを接続します。

2. Web ブラウザのアド レス バーに、 Setup Wizard に対する静的な URL (192.168.0.10) を入力します。

3. Setup Wizard を実行して基本的なネッ ト ワーク設定を構成し、 オプシ ョ ンで基本リ ソース、 アクセス ルール、 テス ト ユーザーを設定します ( コマンド ラ インから Setup Tool を実行するこ と もできる )。

4. AMC にログインし、 ネッ ト ワーク構成を行います。

5. サーバー証明書を構成します。 (AMC を使用して作成した自己署名サーバー証明書または商用認証局から

得た証明書 )。

6. 1 つまたは複数の認証サーバーを定義します。

7. 1 つまたは複数のコ ミ ュニテ ィを含むレルムを定義し、 アクセス エージェン ト を設定して、 オプシ ョ ン

で End Point Control ツールをプロビジ ョ ニングするよ うにします。

8. アプ リ ケーシ ョ ン リ ソースを定義します。

9. ユーザーおよびグループを定義します。

10. アクセス制御ルールを作成します。

11. ASAP WorkPlace で、 Web、 ネッ ト ワーク、 グラフ ィカル ターミナルのシ ョー ト カッ ト を構成します。

12. 変更を適用します。

13. システムのアクセス性能をテス ト します。

ト ラフ ィ ッ ク タイプ ポート / プロ ト コル 使用法

Microsoft ネッ トワーキング

• 138/tcp および 138/udp

• 137/tcp および 137/udp

• 139/udp

• 162/snmp

• 445/smb

ASAP WorkPlace による WINS 名前解決、 要求のブラウズ、 ファイル共有へのアクセスの際に使用

LDAP ( 非暗号化 ) 389/tcp LDAP ディ レク ト リまたは Microsoft Active Directory との通信

LDAP over SSL ( 暗号化 ) 636/tcp SSL を介した LDAP ディ レク ト リまたは Microsoft Active Directory との通信

RADIUS 1645/udp または 1812/udp RADIUS 認証サーバーとの通信

NTP 123/udp アプライアンスのクロックと NTP サーバーとの同期

Syslog 514/tcp システム ログ情報の syslog サーバーへの送信

SNMP 161/udp SNMP 管理ツールからのアプライアンスの監視

Page 33: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

30 | 第 3 章 - インス トールおよび設定の準備

設定

リ ソースやアクセス ポ リ シーの定義が終わったら、 これらの リ ソースをユーザーが使用できるよ うにします。

Web リ ソース、 Windows ファ イル共有、 ターミナル サーバーは、 ASAP WorkPlace を使用するこ とで簡単

に設定するこ とができます。 Aventail OnDemand ト ンネル エージェン ト とプロキシ エージェン トの他、

Connect Mobile を使用して、 ク ラ イアン ト / サーバー アプ リ ケーシ ョ ンにアクセスできるよ うにします。 ま

た、 Aventail Connect ト ンネル ク ラ イアン トおよびプロキシ ク ラ イアン ト を使用するこ とで、 Windows ユーザーが、 ネッ ト ワークを介して、 リ ソースに広範囲にアクセスできるよ うにします。

ASAP WorkPlace の設定

ASAP WorkPlace は、 ネッ ト ワークに対するユーザーのアクセスを動的にパーソナライズする Web ポータル

で、 アプラ イアンスから リ ソースを直接、 簡単に設定できるよ うにな り ます。 WorkPlace では、 VPN の主要

なコンポーネン トに対するアクセスを提供します。

• Web シ ョート カ ッ ト を作成する と、 ユーザーが Web リ ソースにアクセスできるよ うにな り ます。 ネッ

トワーク シ ョート カ ッ ト を作成する と、 ユーザーがファ イル システム リ ソースにアクセスできるよ うに

な り ます。 グラフ ィ カル ターミナル シ ョート カッ トを作成する と、Windows Terminal Services または Citrix ホス トで提供される リ ソースに対して、ユーザーが Web ベースでアクセスできるよ うにな り ます。

• [Network Explorer] ページからは、 Windows ファ イル共有に対して Web ベースのアクセスが可能

になり ます。 これは、 Windows の Explorer 風のインタフェースで、 ファ イルのオープン、 アップロー

ド、 ダウンロード、 コピーなどといった、 ほとんどの一般的なファイル管理作業を行う こ とができます。

それぞれのユーザーのアクセス権限を制御する場合、 アプライアンスのファ イル システム アクセス ポ リ

シーが使用されます。 また、 ASAP WorkPlace からファイルのアップロードを禁止した り、 ファ イル共

有へのアクセスを全面的に禁止した りするこ と もできます。

• [Intranet Address] ボッ クスでは、 ユーザーが URL や UNC パス名を入力するこ とによって、 個別の

リ ンクを作成していないリ ソースにアクセスするこ とができます。 たとえば、 ユーザーが Web サーバー

のホス ト名を入力した り、 Windows ファ イル共有の特定フォルダの名前を入力した りするこ とができま

す。

さまざまなユーザー 集団に応じて複数の WorkPlace サイ ト を作成するこ とができます。 それぞれのサイ トに

は、 独特の外観 ( ロゴ、 見出し、 あいさつ文 ) と固有の外部 URL を設定するこ とができます。

WorkPlace では、 PDA、 Pocket PC、 スマート フォン、 WAP 互換電話、 iMode などの小型携帯端末について

もサポート しています。 ユーザーが小型携帯端末から WorkPlace にログインする と き、 WorkPlace は、 その

デバイス タイプを検出し、 ク ラ イアン ト デバイスの機能に も適した形式に自動的に変換されます。

ASAP WorkPlace の構成の詳細については、 『インス トールおよび管理ガイ ド』 を参照して ください。

Aventail アクセス方式の設定

この節では、 Aventail アクセス ク ラ イアン トおよびエージェン ト をユーザーに設定する方法について簡単に

説明します。 詳細については、 Aventail の 『インス トールおよび管理ガイ ド』 を参照して ください

アクセス クライアン トまたはエージェン ト 設定オプシ ョ ン

Aventail Connect ト ンネル クライアン ト

• ASAP WorkPlace のプロビジ ョニング ページのリンクをクリ ッ クして、Windows クライアン ト をダウンロード しインス トールする方法です。

• 管理者は、 Connect ト ンネル クライアン トのカスタム ンス トーラ パッケージを作成し、 ユーザーが ASAP WorkPlace にログインしな く ても、他のネッ トワーク ロケーシ ョ ンからインストールできるようにします。

Aventail OnDemand ト ンネル エージェン ト

• このエージェン トは、 ユーザーが Web ブラウザを使用して ASAP WorkPlace にログインし認証を受けるたびに、 自動的に起動されます。

Aventail OnDemand プロキシ エージェン ト

• 埋め込みモードの場合、 OnDemand は、 ユーザーが ASAP WorkPlace に接続するときに自動的に起動します。

• スタンドアロン モードの場合、 ユーザーは WorkPlace をクリ ックして OnDemand を手作業で開始します。 OnDemand は、 別のブラウザ ウィンドウに表示されます。

Aventail Connect プロキシ クライアン ト

• クライアン トは、Aventail Connect Configuration Tool という名前の、独立した Windows プログラムを使用して構成します。

• Aventail Connect Customizer ツールを使用して、Connect セッ トアップ パッケージをカスタマイズできます。

Aventail Connect Mobile client • クライアン トは、アプリケーシ ョ ン ファイルを抽出し、ユーザーの Pocket PC デバイスにファイルをコピーする Windows セッ トアップ プログラムを使用してインス トールします。

Page 34: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 31

End Point Control エージェントの設定

この節では、 End Point Control コンポーネン トがユーザーに設定される方法について簡単に説明します。

Aventail とサードパーティの両方の EPC ツールについて、 AMC の [Agent Configuration] ページから起

動するよ う設定するこ とができます。 詳細については、 『インス トールと管理ガイ ド』 を参照して ください。

Web プロキシ エージェン ト • このエージェン トは、 ユーザーが Web ブラウザを使用して ASAP WorkPlace にログインし認証を受けるたびに、 自動的に起動されます。

ト ランスレーテッ ド Web エージェン ト • ト ランスレーテッ ド Web エージェン トでは、 Web プロキシ エージェン トをサポート しないシステムが、 代わりに ASAP WorkPlace ポータルを使用してアクセスできるようにします。

アクセス クライアン トまたはエージェン ト 設定オプシ ョ ン

EPC コンポーネン ト 設定の手順

Aventail Secure Desktop • [Manage License] ページから Aventail Secure Desktop ライセンスをアプライアンスにアップロード します。

• [Configure Data Protection] ページで有効にして構成します。

• EPC についても、 [End Point Control] ページで有効にしなければなりません。

• レルム単位で設定します。

Aventail Cache Control • [Configure Data Protection] ページで有効にして構成します。

• EPC についても、 [End Point Control] ページで有効にしなければなりません。

• Aventail Secure Desktop がクライアン ト デバイスでサポート されていない場合は、 代替システムとして使用します。

• レルム単位で設定します。

Sygate On-Demand • 個別に購入、 アップロードする必要があります。

• [Configure Data Protection] ページで有効します。

• グローバルに設定します。

Zone Labs Integrity Clientless Security • 個別に購入する必要があります。

• すべてのセキュリテ ィ エージェン トが存在する URL を [Configure Client Integrity] ページで構成します。

• グローバルに設定します。

WholeSecurity Confidence Online • 個別に購入する必要があります。

• すべてのセキュリテ ィ エージェン トが存在する URL を [Configure Client Integrity] ページで構成します。

• グローバルに設定します。

Page 35: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

32 | 第 3 章 - インス トールおよび設定の準備

Page 36: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 33

第 4 章一般的な VPN 構成

この章では、 VPN アクセスを構成しユーザーに設定する場合の一般的なシナリオの実践例を紹介します。 特に

記述していない限り、 こ こで紹介する構成手順は AMC を使用して実行しています。

リモート アクセス VPN のシナリオ

リモート アクセス VPN の設定方法について理解しやすくするため、 こ こではいくつか一般的なシナリオを紹

介します。

特定の Web リソースに対するアクセスの提供

特定の Web アプ リ ケーシ ョ ンなどの Web リ ソースに対するアクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで URL リ ソースを定義します。

2. [Add/Edit Access Rule] ページで、 この URL を参照するアクセス制御ルールを作成します。

3. [WorkPlace Shortcuts] ページで、 WorkPlace への Web シ ョート カッ ト を追加します。

ネッ トワーク上のすべての Web リソースに対するアクセスの提供

ネッ ト ワーク上のすべての Web リ ソースに対するアクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで、 すべての内部 DNS ド メ インに対するネッ ト ワーク リ ソース ( ド メ

インやサブネッ ト など ) を定義します。

2. [Add/Edit Access Rule] ページで、 このネッ ト ワーク オブジェク ト を参照するルールを作成します。

3. WorkPlace の [Intranet Address] ボッ クスに Web リ ソースに対するホス ト名または URL を入力す

るよ う、 ユーザーに伝えます。

ネッ トワークの特定部分上にあるすべての Web リソースに対するアクセスの提供

ネッ ト ワークの特定部分限定ですべての Web リ ソースに対するアクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで、 対応する Web リ ソースを含むネッ ト ワーク部分に対するネッ ト

ワーク リ ソース ( ド メ インやサブネッ ト など ) を定義します。

2. [Add/Edit Access Rule] ページで、 このネッ ト ワーク オブジェク ト を参照するルールを作成します。

3. WorkPlace の [Intranet Address] ボッ クスに Web リ ソースに対するホス ト名または URL を入力す

るよ う、 ユーザーに伝えます。

Windows ユーザーに対する、 ネッ トワーク リソースへの広範囲のアクセスの提供

Windows ユーザーに、 ネッ ト ワーク リ ソースに対する包括的なアクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで、 DNS ド メ インを参照する リ ソースを定義します。

2. [Add/Edit Access Rule] ページで、 そのド メ インを参照するルールを作成します。

3. ネッ ト ワーク ト ンネル ク ラ イアン ト または Connect プロキシ ク ラ イアン ト を構成し、 ユーザーに配布

します。

Page 37: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

34 | 第 4 章 - 一般的な VPN 構成

ネッ トワーク全体に対する Web ベースのファイル アクセスの提供

ファ イル システム リ ソースに対する、 ネッ ト ワーク経由の Web ベースのファイル アクセスを提供する場合、

次のよ うにします。

1. [Add/Edit Resource] ページで、 Windows ド メ インを参照する リ ソースを定義します。

2. [Add/Edit Access Rule] ページで、 このド メ インを参照するルールを作成します。

3. [WorkPlace Shortcuts] ページで、 このド メ インを参照するネッ ト ワーク シ ョー ト カッ ト を追加しま

す。

4. WorkPlace の [Network Explorer] タブが表示されているこ とを確認します ( これがデフォル トの状

態 )。

5. [Network Explorer] で、 ファ イル システム リ ソースに対する適切な リ ンクをク リ ッ クするよ う、

ユーザーに伝えます。

パートナー VPN のシナリオ

こ こでは、 ビジネス パートナーに VPN を設定するための一般的な手順をいくつか例で紹介します。 これらの

シナリオは、 ネッ ト ワーク リ ソースへのアクセスが必要な請負業者やその他のサードパーティ ユーザーに対

して、 VPN アクセスを提供する と きに使用する と便利です。

特定の Web リソースに対するアクセスの提供と内部ホスト名の隠匿

内部ホス ト名が明らかにならないよ うにするためエイ リ アスを使用するこ とで、 特定の Web リ ソースに対す

るアクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで URL リ ソースを定義し、 このページの [Advanced] セクシ ョ ンで、

この リ ソースに対するエイ リ アスを指定します。

2. [Add/Edit Access Rule] ページで、 この URL を参照するルールを作成します。

3. [WorkPlace Shortcuts] ページで、 WorkPlace への Web シ ョート カッ ト を追加します。

クライアント / サーバー アプリケーションに対する Web ベースのアクセスの提供

ク ラ イアン ト / サーバー アプリ ケーシ ョ ンに対する Web アクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで、 ネッ ト ワーク リ ソースを定義して、 対応するアプ リ ケーシ ョ ンのホ

ス ト名または IP アド レスを指定します。

2. [Add/Edit Access Rule] ページで、 このネッ ト ワーク リ ソースを参照するルールを作成します。

3. OnDemand プロキシ エージェン ト を構成します ( シンク ライアン トにアクセスする場合は、 オプシ ョ

ンで OnDemand を構成し、 このアプリ ケーシ ョ ンが自動的に起動するよ う構成するこ と もできる )。

4. [WorkPlace Shortcuts] ページで、 WorkPlace への Web シ ョート カッ ト を追加します。

Page 38: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 35

End Point Control のシナリオ

この節では、 End Point Control を設定する方法を基本的な例を示しながら紹介します。 End Point Control を設定する と、 ネッ ト ワーク上の重要なデータを保護できるだけでな く、 信頼されていない環境のデバイスか

らアクセスされた場合でもネッ ト ワークが危険にさ ら されるこ とのないよ うにします。

信頼されていないシステムの従業員を対象とした、 Aventail Cache Control の設定

信頼されていない環境から接続している従業員に対して、 Aventail Cache Control を設定する場合、次の構成

手順を実行します。 この構成では、 デバイス プロファ イルと一致しないデバイスから接続している従業員に対

する安全装置と して、 グローバルなデフォル ト EPC ゾーンを使用します。

1. 信頼されているシステムを識別する属性 (Windows レジス ト リ キー、 企業アプ リ ケーシ ョ ンの名前、

Windows ド メ イン名など ) を記述したデバイス プロファイルを定義します。

2. 特定のゾーンでこのデバイス プロファ イルを参照し、 そのゾーンでデータ保護ツールを使用しないよ う

構成します。

3. 従業員が使用するコ ミ ュニテ ィで、 このゾーンを参照します。

4. Aventail Cache Control を使用するグローバル デフォルト ゾーンを構成します。

信頼されているプロファ イルと一致しないデバイスからの接続要求は、 自動的にデフォルト ゾーンに割

り当てられるよ うにな り ます。 このゾーンの場合、 Web セッシ ョ ンが終わった時点で、 Aventail Cache Control が履歴、 一時ファ イル、 パスワード、 ク ッキーをユーザーのシステムから削除します。

自身のド メインから接続するパートナーに対する Aventail Secure Desktop の設定

自身の企業ド メ インから接続するビジネス パートナーに Aventail Secure Desktop を設定するには、 次の手

順を実行します。

1. パートナーの Windows ド メ イン名に対する属性を記述したデバイス プロファ イルを定義します。

2. 特定のゾーンでこのデバイス プロファ イルを参照し、 そのゾーンで Aventail Secure Desktop を使用す

るよ う構成します。

3. パートナーが使用するコ ミ ュニテ ィで、 このゾーンを参照します。

4. VPN アクセスをブロ ッ クするデフォルト ゾーンを構成します ( 未知のシステムがネッ ト ワークにアクセ

スするこ とを防止 )。

選択した従業員について Aventail Cache Control をバイパスするよう設定

ホーム コンピュータを使用する従業員がネッ ト ワークに接続する と き、 Aventail Cache Control (ACC) をバ

イパスするよ う設定する場合、 次の構成手順を実行します。

1. [Device Profile Definition] ページで、 アプ リ ケーシ ョ ンを参照する属性や、 その組織に固有の属性

を記述したデバイス プロファイルを定義します。

2. [Zone Definition] ページでこのデバイス プロファイルを参照し、 そのゾーンで EPC を使用しないよ

う構成します。

3. 従業員が使用するコ ミ ュニテ ィで、 このゾーンを参照します。

4. Aventail Cache Control を使用するデフォルト ゾーンを構成します。

Page 39: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

36 | 第 4 章 - 一般的な VPN 構成

アクセス ポリシーのシナリオ

アクセス制御ルールは、 ユーザーまたはグループがどの リ ソースを使用できるか定義するものです。 ルールは、

Aventail のアクセス方式からのアクセスを受け入れるよ う広く定義できる他、 特定のアクセス方式のみを許可

するよ う狭く定義するこ と もできます。

VPN 接続には通常、 いわゆる順方向接続 ( ネッ ト ワーク リ ソースに対してユーザーが始動する ) が伴います。

Aventail のすべてのアクセス方法で、 順方向接続がサポート されています。 ただし、 Aventail ネッ ト ワーク ト ンネル サービスが動作しており、 Aventail のネッ ト ワーク ト ンネル ク ラ イアン ト をユーザー環境に設定す

る場合、 双方向接続に対するアクセス制御ルールを作成するこ と もできます。

Aventail VPN では、 双方向接続によって次の機能が実行されます。

• ネッ ト ワーク リ ソースから VPN への逆方向接続。 逆方向接続の例には、 ソフ ト ウェア アップデート を

ユーザーのコンピュータに 「プッシュ」 する SMS サーバーがあ り ます。

• VPN ユーザーが他の VPN ユーザーに電話できるよ うにする Voice over Internet Protocol (VoIP) アプ

リ ケーシ ョ ンを使用した相互接続。 相互接続では、 順方向接続に使用するアクセス制御ルールと逆方向接

続に使用するアクセス制御ルールのペアが必要です。 VoIP シナリオについては、 37 ページの 「Voice Over IP (VoIP) に対するアクセスの提供」 を参照して ください。

• その他の双方向接続タイプには、 VPN ユーザーとの間でファ イルをダウンロード またはアップロードす

る FTP サーバーや、 リモー ト ヘルプ デスク アプリ ケーシ ョ ンなどがあ り ます。

順方向接続

順方向接続のためのアクセス制御ルールを作成するには

1. [Add/Edit Resource] ページで、 アクセス制御ルールによって制御される リ ソースを定義します。

2. [Add/Edit Access Rule] ページでルールを作成します。

3. ルールを構成します。 このと き、 ルールを適用するユーザーを [From] ボッ クスで指定して、 ユーザー

がアクセスできる対象リ ソースを [To] ボッ クスで指定します。

4. ユーザーがリ ソースに接続する際に使用するアクセス方式を指定します。

逆方向接続

リ ソースから VPN ユーザーに対する逆方向接続のためのアクセス制御ルールを作成するには、 次の手順を実

行します。

1. AMC のホーム ページまたは [Services] ページを使用して、 アプライアンスでネッ ト ワーク ト ンネル サービスが動作しているこ とを確認します。

2. [Configure Network Tunnel Service] ページで、ネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ンネルや OnDemand ト ンネル ) に対する IP アドレス プールを作成します。

3. [Access Methods] ページを使用して、 VoIP アプ リ ケーシ ョ ンにアクセスするユーザーが、 ネッ ト

ワーク ト ンネル ク ラ イアン ト をコンピュータに設定する構成のコ ミ ュニテ ィに所属しているこ とを確認

します。

4. [Add/Edit Resource] ページで、 アクセス制御ルールによって制御される リ ソースを定義します。

5. ルールを構成します。 このと き、 ルールが適用される リ ソースを [From] ボッ クスで指定して、 リ ソー

スへのアクセスを許可するユーザーを [To] ボッ クスで指定します。

6. ユーザーがリ ソースに接続する際に使用するアクセス方式を指定します。

Page 40: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 37

アプリケーション別のシナリオ

こ こでは、 リモー ト ユーザーが、 Microsoft Outlook Web Access や Citrix など といった一般的に使用され

るアプ リ ケーシ ョ ンにアクセスできるよ う、 アプラ イアンスを構成する手順をいくつか例で紹介します。

Outlook Web Access (OWA) に対するアクセスの提供

AMC では、 便宜のため、 Microsoft Outlook Web Access (OWA) など、 いくつかの Web アプ リ ケーシ ョ ン

用のプロファ イルがすでに構成されています。 OWA に対するアクセスを提供する場合、 次のよ うにします。

1. [Add/Edit Resource] ページで、 Outlook Web Access サーバーに対する URL リ ソースを定義しま

す。

2. [Add/Edit Resource] ページで、 Web アプ リ ケーシ ョ ン プロファ イルと して [OWA/Single Sign-On] を選択します。 これによ り、 OWA に対して、 シングル サインオンと コンテンツ変換が自動

的に構成されます。

3. [Add/Edit Access Rule] ページで、 この OWA サーバー リ ソースを参照するアクセス制御ルールを

作成します。

4. [Add/Edit Web Shortcut] ページで、 ASAP WorkPlace ユーザーが使用可能な OWA への Web シ ョート カッ ト を追加します。

5. [Add/Edit Web Shortcut] ページの [Start page] ボッ クスを使用して、 OWA の URL に固有の情

報を追加します。 たとえば、 リ ンクがルート以外のディ レク ト リやファ イルをポイン トするよ うにしたい

場合、 OWA がルート以外のロケーシ ョ ンに内容を保管しているため、 [Start page] ボッ クスにその相

対パスを入力します。 選択した Outlook Web Access 用の URL が、 mail.example.com をポイン トす

る場合、 スタート ページを /exchange/root.asp. に設定するこ とができます。 この結果、 URL は https://mail.example.com/exchange/root.asp. になり ます。

Voice Over IP (VoIP) に対するアクセスの提供

Aventail ネッ ト ワーク ト ンネル ク ラ イアン ト を実行しているユーザー同士が、 Voice over IP (VoIP) テレ

フォニー アプ リ ケーシ ョ ンを使用して互いに通話できるよ うにする場合、 次のよ うにします。

1. AMC のホーム ページまたは [Services] ページを使用して、 アプライアンスでネッ ト ワーク ト ンネル サービスが動作しているこ とを確認します。

2. [Configure Network Tunnel Service] ページで、ネッ ト ワーク ト ンネル ク ラ イアン ト (Connect ト ンネルや OnDemand ト ンネル ) に対する IP アドレス プールを作成します。

3. [Add/Edit Resource] ページで、 この IP アド レス プールに対応する IP 範囲またはサブネッ ト を使

用するネッ ト ワーク リ ソースを定義します。

4. [Configure Community] ページの [Access Methods] セクシ ョ ンを使用して、 VoIP アプ リ ケー

シ ョ ンにアクセスするユーザーが、 ネッ ト ワーク ト ンネル ク ラ イアン ト をコンピュータに設定する構成

のコ ミ ュニテ ィに所属しているこ とを確認します。

5. [Add/Edit Access Rule] ページで、 VoIP ユーザーから、 VoIP アプ リ ケーシ ョ ンで使用されるアド

レス プールに対するアクセス制御ルールを作成します。

6. [Add/Edit Access Rule] ページで、 VoIP アプ リ ケーシ ョ ンのアドレス プールから この VoIP ユー

ザーに対する 2 番目のアクセス制御ルールを作成します。

Windows Terminal Services または Citrix に対するアクセスの提供

Windows Terminal Services ホス ト または Citrix ホス トに対するアクセスを提供する場合、 次のよ うにしま

す。

1. [Configure Graphical Terminal Agents] ページで、 Windows Terminal Services エージェン ト

または Citrix エージェン トに対する適切なエージェン ト ファ イルまたは URL を構成します。

2. [Add/Edit Resource] ページで、 Windows Terminal Services ホス ト または Citrix ホス トに対する

ネッ ト ワーク リ ソースを定義します。

3. [Add/Edit Access Rule] ページで、 このネッ ト ワーク リ ソースを参照するルールを作成します。

4. [Add/Edit Terminal Shortcut] ページで、 Windows Terminal Services ホス ト または Citrix ホス

トにアクセスするための WorkPlace リ ンクを作成します。

Page 41: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

38 | 第 4 章 - 一般的な VPN 構成

認証のシナリオ

レルムは、 次のよ う な目的のためにアプライアンスで使用されます。

• 外部認証サーバーを参照するため

• コ ミ ュニティのメ ンバーシップに基づいてアクセス エージェン ト を VPN ユーザーにプロビジ ョ ニングす

るため

• ユーザーのデバイスにどの End Point Control を課すか決定するため

• WorkPlace ポータルでのユーザーのログイン エクスペリ アンスを制御するため

複数のレルムと単一のレルムの使用

ネッ ト ワークで 1 台の認証サーバーを使用している場合、AMC にレルムを 1 つだけ作成する必要があ り ます。

ただし、 複数の認証リポジ ト リにユーザーを保管している場合、 リ ポジ ト リ ご とに別々のレルムを作成する必

要があ り ます。 たとえば、 従業員が LDAP サーバーに保管されており ビジネス パートナーが Active Directory サーバーに保管されている場合、 それぞれのサーバーを参照する独立したレルムを作成します。

アプライアンスで独立した認証レルムを作成するシナリオと して、それぞれのユーザーに固有のルッ ク アンド フ ィールを提供するよ う な状況があ り ます。 これは、 1 台の外部認証サーバーを使用しているか、 複数のサー

バーを使用しているかに関係なく当てはま り ます。 この場合、 それぞれのレルムを、 独特の色、 ロゴ、 あいさ

つ文を持つカスタム WorkPlace サイ ト と対応させます。 また、 カスタム URL を設定するこ と もできます。

複数のレルムを作成する場合、 次の構成手順を実行します。

1. [Configure Realm] ページの [General] セクシ ョ ンで、 それぞれの外部認証サーバーごとに個別の

レルムを作成します。

2. [Configure Realm] ページの [Communities] セクシ ョ ンで、 それぞれのレルムに 1 つまたは複数

のコ ミ ュニテ ィを対応させます。

3. それぞれのコ ミ ュニテ ィで、 それに属するレルム メ ンバーを定義し、 設定されるアクセス エージェン ト

を選択して、 End Point Control を指定します。

4. それぞれのレルムで、 メ イン WorkPlace ポータルの リ ス トからレルムを選択してログインするユー

ザー、 カスタム WorkPlace ポータルから直接ログインするユーザーなどを決定します。

単一のコミュニティの使用

AMC で認証レルムを作成する と き、 そのレルムに対応するデフォル ト コ ミ ュニテ ィが自動的に作成されます。

リ ソースの要件やアクセス方式などが同一の同種のユーザー グループしかない場合はこの単一のコ ミ ュニティ

で十分ですが、 多様な リモート ユーザーのグループがある場合は、 次の節で説明する方法で複数のコ ミ ュニ

テ ィを作成する必要があ り ます。

単一のコ ミ ュニティ を作成する場合、 次の構成手順を実行します。

1. [Configure Realm] ページの [General] セクシ ョ ンで、 1 台の外部認証サーバーを参照する単一の

レルムを作成します。 この操作によ り、 このレルムが参照するデフォル ト コ ミ ュニテ ィが自動的に作成

されます。 デフォル ト コ ミ ュニティ設定はグローバルであ り、 それを参照するすべてのレルムに適用さ

れます。

2. このコ ミ ュニテ ィに属するユーザーまたはグループ、 VPN への接続で使用されるアクセス方式、 End Point Control オプシ ョ ン ( オプシ ョ ン ) などを選択するこ とによ り、 コ ミ ュニティ を構成します。

Page 42: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

Aventail SSL VPN 入門ガイ ド | 39

複数のコミュニティの使用

複数のコ ミ ュニティ を使用する と、 異なるアクセス エージェン ト を異なるユーザー集団に柔軟にプロビジ ョ ニ

ングできる他、 異なる End Point Control 構成も設定するこ とができます。 このシナリオは、 すべてのユー

ザーが単一の外部認証サーバーに保管されているにもかかわらず、 組織内での役割、 アクセス対象のリ ソース

のタイプ、 その他のセキュ リ ティ上の理由などによって、 それをさ らに分割したい場合に使用する と便利です。

たとえば、 IT 部門が管理する ノート型 PC でリモート アクセスする従業員に対応するコ ミ ュニティ を 1 つ作

成し、 Connect ト ンネル ク ラ イアン トでそれをプロビジ ョ ニングして、 ネッ ト ワーク リ ソースに対して広範

にアクセスできるよ うにするこ とができます。 一方でビジネス パートナーに対しては、 Web アクセスに制約

を設け、 データ保護ツールをプロビジ ョ ニングして、 ログオフ後にすべてのセッシ ョ ンを削除する End Point Control ゾーンを割り当てるコ ミ ュニティ を作成するこ とができます。

複数のコ ミ ュニティ を作成する場合、 次の構成手順を実行します。

1. [Configure Realm] ページで、 1 台の外部認証サーバーを参照する単一のレルムを作成します。

2. 選択したユーザーまたはグループをそのメンバーシップと して含むコ ミ ュニティ を 2 つ以上作成します。

3. それぞれのコ ミ ュニテ ィで使用可能なアクセス エージェン ト を構成します。

4. オプシ ョ ンで、 End Point Control ゾーンおよびデバイスを構成し、 認証前または認証後にデータ イン

テグ リ テ ィ ツールを設定するよ うにします。

5. この EPC ゾーンをコ ミ ュニテ ィに追加します。

アクセス コンポーネント プロビジョニングのシナリオ

Aventail Connect プロキシ ク ラ イアン トおよび Connect Mobile ク ラ イアン ト ( 個別にインス トール ) 以外

のすべての Aventail ユーザー アクセス コンポーネン トは、 ASAP WorkPlace ポータルで設定し有効にしま

す。

オプシ ョ ン と して、 Aventail Connect ト ンネル ク ラ イアン ト コンポーネン ト を使用できるよ うにする と、

ユーザーが、 ASAP WorkPlace にログインせずに、 他のネッ ト ワーク ロケーシ ョ ン (Web サーバー、 FTP サーバー、 ファ イル サーバーなど ) からダウンロード と インス トールを行えるよ うにな り ます。

ユーザー アクセス エージェン トは、 コ ミ ュニテ ィ単位でインス トールするこ とができます。 ユーザー コ ミ ュ

ニティ を構成する と き、 コ ミ ュニテ ィのメンバーが、 どのアクセス方式を使用して、 ネッ ト ワーク上の リ ソー

スに接続できるよ うにするか指定するこ とができます。

複数のエージェン ト を同時にアクテ ィブにするこ と もできます。 たとえば、 ダイナミ ッ ク モードの OnDemand プロキシ エージェン ト と Web プロキシ エージェン ト を同時にアクティブにするこ とができま

す。 OnDemand をダイナミ ッ ク モードで使用する と、 ユーザーが TCP リ ソースにアクセスできるよ うにな

り、 Web プロキシ エージェン ト を使用する と、 ユーザーが Web リ ソースにアクセスできるよ うにな り ます。

ユーザーが初めて ASAP WorkPlace にログインする と き、 そのユーザーのコ ミ ュニティの設定に基づいて、

適切なユーザー アクセス エージェン トが自動的に設定されインス トールされます。 デプロイ されているエー

ジェン トは、 ユーザーのコンピュータにインス トールされ、 その後、 同じコンピュータから同じ Web ブラウ

ザに接続される と きは、 同じエージェン トが自動的にデプロイ されます。

Page 43: Aventail SSL VPN - SonicWallsoftware.sonicwall.com/Aventail/Documentation/860/ST_v8...Aventail SSL VPN 入門ガイド | 1第 1 章 はじめに この章では、Aventail SSL VPN

40 | 第 4 章 - 一般的な VPN 構成

WorkPlace のシナリオ

こ こでは、 WorkPlace を使用して、 ユーザーがネッ ト ワーク リ ソースにアクセスするために使用する、 カス

タム ポータルを作成する手順をいくつか例で紹介します。

カスタム WorkPlace サイトの作成

異なるユーザー集団に対して、 複数の WorkPlace サイ ト を作成するこ とができます。 それぞれのカスタム WorkPlace サイ トには、 独自の外部 URL および外観を割り当てるこ とができます。

カスタム WorkPlace サイ ト を作成するには、 次の手順を実行します。

1. [Configure WorkPlace Site] ページで WorkPlace サイ ト を作成します。

• [General] セクシ ョ ンにサイ トの名前と完全修飾ド メ イン名を入力し、 ユーザーがログインするレ

ルムを指定します。

• [Appearance] セクシ ョ ンで、 サイ トのフォン ト 、 カラー スキーム、 ロゴ、 その他のビジュアル

属性をカスタマイズします。

• WorkPlace サイ トに対する完全修飾ド メ イン名を指定します。 ユーザーは、 WorkPlace にアクセ

スする と き、 「http://」 接頭辞を付けてこの名前を入力します。 ただしこの外部 FQDN は、 ユー

ザーに通知して、 WorkPlace にアクセスする方法を知らせなければな り ません。 またこの FQDN は、 パブ リ ッ ク DNS にも追加しなければなり ません。

2. [Add/Edit Resource] ページで、 ユーザーがアクセスできる リ ソースを定義します。

3. [WorkPlace Shortcuts] ページで、 リ ソースに対する適切なシ ョー ト カッ ト を作成します。

WorkPlace へのショートカッ トの追加

カスタム WorkPlace サイ ト を作成する必要がない場合は、構成済みのデフォルト WorkPlace サイ ト を修正す

るこ とができます。 WorkPlace の [Home] ページに表示されるシ ョート カッ ト を利用すれば、 ユーザーが Web、 ネッ ト ワーク ファ イル システム、 その他のリ ソースなどに素早くアクセスできるよ うにな り ます。 そ

の場合、 ユーザーが個別の URL、 ホス ト 、 ファ イル システム パスを知っておく必要もあ り ません。

WorkPlace のシ ョー ト カッ ト を構成するには、 次の手順を実行します。

1. [Add/Edit Resource] ページで、 ユーザーがアクセスできる リ ソース (Web、 ネッ ト ワーク、 グラ

フ ィカル ターミナル ) を定義します。

2. [WorkPlace Shortcuts] ページで、 作成するシ ョート カッ トのタイプを選択します。

3. 関連するシ ョート カッ ト オプシ ョ ンを構成します。