3. システムの構成 本項では 前項で示された構築指針にもとづいて構築された新システムのネットワーク認証システムとその周辺システムについて述べる 3.1 ネットワーク 新システムではコアスイッチには 10 ギガビットインターフェイスに対応したアラクサラネットワーク社のシャーシ型のスイッチである AX

Similar documents
スライド 1

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

RADIUS GUARD®とAXシリーズによる認証連携 の相互接続情報と設定ポイント

PowerPoint プレゼンテーション

OpenLAN2利用ガイド

本研究では以下の機材を用いて実験を行った 無線 LAN アクセスポイント Buffalo 社製 WAPM-APG600H Allied Telesis 社製 AT-TQ4400 Allied Telesis 社製 AT-TQ3200 無線 LAN コントローラ Allied Telesis 社製 A

Microsoft PowerPoint nw-setsumeikai-3rd.ppt [互換モード]

1. 無線 LAN 設定情報の取得 接続に必要な SSID と暗号化キーの情報を取得します キャンパス内では開放教室の PC などを活用して取得してください 1-1 TMUNER Web サイト のトップページ ( の [ 利用者メニュー ] を選

Microsoft Word - Gmail-mailsoft_ docx

OpenLAN2利用ガイド

<4D F736F F F696E74202D D312E A90A78CE48AC28BAB93B193FC835C838A B E707074>

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と ELECOM 社製 L2 スイッチ EHB-SG2B シリーズおよび EHB-SG2B-PL シリーズの IEEE802.1X EAP-TLS/EAP-TLS+ ダイナミック VLAN 環境での接

4 自己登録 の画面が表示されたら 送信 をクリックします 5 アクションが完了しました : 成功 が表示されたら 画面を下にスクロールし 画面右下隅の OK をクリックします 6Windows 用または Mac 用のキャンパスクラウドエージェントをクリックしてダウ ンロードしてください 8 ダウン

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と NEC プラットフォームズ社製無線 LAN アクセスポイント NA1000W/NA1000A の IEEE802.1X EAP-TLS/EAP-PEAP(MS-CHAP V2) 環境での接続につい

NetAttest EPS設定例

<4D F736F F F696E74202D D352E8ED093E08AC28BAB835A834C A BAD89BB82CC8CE492F188C42E707074>

情報漏洩対策ソリューション ESS REC のご説明

はいたっく2015-5

OpenLAN2利用ガイド

2. 留意事項セキュリティ対策を行う場合 次のことに留意してください 不正侵入対策の設定を行う場合 お使いのソフトウェアによっては今までのように正常に動作しなくなる可能性があります 正常に動作しない場合は 必要に応じて例外処理の追加を行ってください ここで行うセキュリティ対策は 通信内容の安全性を高

認証連携設定例 連携機器 BUFFALO WAPM-2133TR/WAPM-1266R/ WAPM-1266WDPR/WAPS-1266 Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ

認証連携設定例 連携機器 アイ オー データ機器 BSH-GM シリーズ /BSH-GP08 Case IEEE802.1X EAP-PEAP(MS-CHAP V2)/EAP-TLS Rev2.0 株式会社ソリトンシステムズ

ALC NetAcademy2利用手順書

はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と フルノシステムズ社製無線アクセスポイント ACERA 1010/ACERA 1020 の IEEE802.1X EAP-TLS/EAP-PEAP(MS-CHAP V2) 環境での接続について 設定例を示した

UCSセキュリティ資料_Ver3.5

高等教育機関における BYOD の成功 私有端末から Windows アプリケーション 仮想デスクトップに あらゆるデバイスからアクセスを可能にするクライアント仮想 化ソリューション 作成 :Ericom Software Ltd. 翻訳 : 株式会社アシスト 1

メールソフト設定ガイド

認証連携設定例 連携機器 アイ オー データ機器 WHG-AC1750A シリーズ Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ

NUBIONETの活用

Microsoft PowerPoint - ã…Šã…¬ã…fiㅥㅼ盋_MVISONCloud製åfi†ç´¹ä»‰.pptx

AXシリーズとSafeNetの相互接続評価

メールデータ移行手順

AXIOLE V Release Letter

はじめに 注意事項本資料に記載の内容は 弊社が特定の環境において 基本動作や接続動作を確認したものであり すべての環境で機能 性能 信頼性を保証するものではありません 輸出時の注意 AX シリーズに関し 本製品を輸出される場合には 外国為替及び外国貿易法の規制並びに米国輸出管理規制など外国の輸出関連

情報教育システムの BYOD( 持込みパソコン ) の利用について サイバーメディアセンター情報教育システムでは BYOD( 持込みパソコン ) で情報教育端末の仮想デスクトップを使用できます 自分の Windows や MAC のパソコンから情報教育の授業を受けたり 自宅のパソコンで情報教育端末の

操作説明書

はじめに はじめに 本書について本書はオールインワン認証アプライアンス NetAttest EPS と ELECOM 社製無線アクセスポイント WAB-M2133 の IEEE802.1X EAP-TLS/EAP-PEAP(MS-CHAP V2) 環境での接続について 設定例を示したものです 設定例

認証連携設定例 連携機器 BUFFALO FS-M1266 Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ

4_学内で自分の情報機器を利用する【東海】

弊社アウトソーシング事業

スライド 1

別紙 1 学校情報ネットワークの概要 1. 学校情報ネットワークとは学校情報ネットワーク ( 以下 本ネットワーク という ) とは 教職員の情報交換や事務効率の向上を目的とし 三重県教育委員会事務局 ( 以下 本県 という ) と各県立学校の教職員用ネットワークを接続する情報通信ネットワークである

クラウド時代のロードバランサ

View Point 第15号

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

2P.ai

4-1 Palmi をインターネットに接続するには Palmi に最新のニュースや天気予報などの情報を読ませたり Palmi が撮影した写真をメールで送信させたりといった使い方をするには インターネットに接続する必要があります Palmi をインターネットに接続する環境を準備する Palmi をイン

_mokuji_2nd.indd

10年オンプレで運用したmixiをAWSに移行した10の理由

YCU メール多要素認証の設定方法 ( 学生向け推奨マニュアル ) 2019 年 3 月 横浜市立大学 ICT 推進課 1

MIND-Wireless-Win7_1x

KSforWindowsServerのご紹介

統合 ID 管理システム SECUREMASTER/EnterpriseIdentityManager(EIM) 連携先システム : AD 1, 業務サーバ 3 監査オプション : あり ユーザ ID 情報を一元管理し 業務システム (CSV インポートが可能なシステム ) や AD などの ID

Cisco1812-J販促ツール 競合比較資料 (作成イメージ)

PowerPoint Presentation

novas HOME+CA WEB 設定画面アクセス方法 novas HOME+CA の WEB 設定画面接続方法 本製品の設定は WEB 設定画面から変更できます WEB 設定画面のアクセス方法は以下のとおりです 1 本製品と有線または無線 LAN で接続した端末で WEB ブラウザを起動します

<4D F736F F D20345F8A7793E082C58EA995AA82CC8FEE95F18B408AED82F B782E FC956C814594BC BC8CC389AE817A817992C789C1817A81798F4390B382A082E8817A2E646F63>

Microsoft PowerPoint - 説明2.pptx

<4D F736F F F696E74202D20838A B E AC888D D836A B81698A7790B691CE899E

2 利用時の設定 手順 [1] 設定の概要無線 LAN 情報コンセントを利用するためには 以下の設定が必要になります 但し 実際の設定作業はノートパソコンや無線 LAN アダプタ LAN ポートの機種 利用している OS セ キュリティソフト ( ウイルス対策 パーソナルファイアウォールなど ) 等

ムの共有アドレス帳 インスタント メッセージングの宛先に活用することも考えられる 統合アカウント管理 認証 認可 ( アクセス制御 ) の機能 サービス機能 サービス定義統合アカウント管理利用者の認証情報 ( ユーザ ID パスワード) と属性情報 ( グループ 所属部門等 ) を一元的に管理する機

CUBICS Learning

目次 1. はじめに ) 目的 ) TRUMP1 での課題 登録施設におけるデータ管理の負担 登録から中央データベースに反映されるまでのタイムラグ ) TRUMP2 での変更 オンラインデータ管理の実現 定期

Microsoft Word - Release_IDS_ConnectOne_ _Ver0.4-1.doc

<4D F736F F D2096B390FC4C414E90DA91B1837D836A B382E646F63>

Net'Attest EPS設定例

福岡大学ネットワーク認証・検疫システム実施マニュアル

Microsoft PowerPoint 年度サーバクライアント管理実態調査リリー

LGWAN-4.indd

Trend Micro Security for Mac 持込 PC 用インストールマニュアル [Mac OS 用 ] 作成 :2018 年 12 月 改訂 :2019 年 2 月 情報環境機構

Microsoft Word - Android認証設定手順(EAP-TLS)1105.doc

インストールマニュアル

マイナンバー対策マニュアル(技術的安全管理措置)

MIND 利用の手引 ~ SSL-VPN 接続サービス ~ (MacOS X 以降編 ) 版 情報基盤本部ネットワーク推進部 - 1 -

学内無線LAN接続設定

Microsoft Word - manual_eduroam_man_ver1_1.docx

Windows PC VPN ユーザー向け手順書 SoftEther VPN (SSL-VPN) を用いた筑波大学 VPN サービスへの接続方法 学術情報メディアセンター VPN ユーザーマニュアルから Windows PC 向けの情報だけを詳細に説明した設定手順書を作成いたしましたのでご利用くださ

Microsoft Word - Gmail-mailsoft設定2016_ docx

TinyVPN とブリッジ接続機能による LAN 統合方法 PU-M TinyVPN とブリッジ接続機能による LAN の統合方法 Version 1.7 シモウサ システムズ (C) Shimousa Systems Corporation. All righ

NW_FG_P1_rgb

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

ロイロノートスクールクラウド版表 クラウド サービス利 弊社が 意しているクラウドサービスへ接続し利 するシンプルなプランです サービスだけで利 することができます プラン 保存可能な容量 / ユーザー 額の場合 / ユーザー 年額の場合 / ユーザー 共 タブレット向け 1 0.8GB 40 円

学内無線LAN接続設定

JP1 Version 12

Net'Attest EPS設定例

Express5800 WSUS 導入セットご紹介資料

Mac OS X 10.7(Lion) 有線接続用

スライド 1

携帯電話を登録する 3 携帯電話で教員からのお知らせおよびレポート課題の情 報が得られます. 従来型携帯電話を利用するための情報登 録はパソコンを使って行います. スマートフォンユーザは スマートフォンユ ーザ向けガイド を参照してください. 携帯メールアドレスの登録 授業選択領域にて My Wor

campuswlan1

Microsoft PowerPoint - ポータルサイトアプリ説明資料_0110修正版

1

スライド 1

2. インストール完了画面の 開く をタップするか ホーム画面 AnyConnect のアイコン をタップし アプリケーションを起動してください or 3. OK をタップし 順に従い 接続 をタップしてください AnyConnect は デバイスに関する情報 (IMEI など ) にアクセスする必

改訂履歴 版 日付 担当 備考 /09/01 新規作成

2. 教育委員会 本県では 以下のような基盤サービスを教職員に提供している インターネット 電子メール Web 公開システムメールマガジン OA 情報共有 Office 製品 ポータル グループウェア セキュリティ対策 パッチ配布 コンテンツフィルタリング パッチ配布 資産管理 資産管理 認証サービ

Microsoft PowerPoint - 【Webnner】はじめてのHULFT-WebFT.pptx

スライド 1

う ) において定めた民間事業者が確保すべきサービスの質の達成状況に対する当機構 の評価は 以下のとおり 評価事項 測定指標 評価 業務の内容 対象公共サービスの内容に示す運用業務を適切に実施すること 月次報告による業務内容を確認したところ 運用業務は適切に実施されており サービスの質は確保されてい

前提情報

Transcription:

フェリス女学院大学におけるネットワーク認証システムの構築 フェリス女学院大学内田奈津子因幡哲男 概要 : フェリス女学院大学では 2009 年 3 月に全面的なシステム更新を行った その一環として セキュリティと利便性の両立をめざして トリプル認証 (IEEE802.1X 認証 / Web 認証 / MAC 認証 ) を用いたネットワーク認証システムを構築した 本報告では 本システム導入の経緯や 構築したシステムの評価について述べる キーワード : トリプル認証 1. はじめに フェリス女学院は 1870( 明治 3) 年に創立され 2010 年には創立 140 周年を迎える日本初の近代女子教育機関であり 日本最古のミッション系女子大でもある 本学は 少人数教育 語学教育 国際理解 主体的な学び の四つを学びの特徴として 時代を拓くリベラルな女性を世に送り出してきた 学部は文学部 音楽学部 国際交流学部の 3 学部で学生数は約 2,600 人 キャンパスは横浜市泉区の緑園キャンパスと同市中区の山手キャンパスの二箇所にある 2009 年 3 月末に教研系システムと事務系システムの更新時期が共に到来することになった そこで 最新の技術を採用して 学内システムの全面的な刷新が行われることになった 本報告では 新システムのコンセプトと ネットワーク認証を中心にしたシステムの実装について述べる 2. 検討の経緯 2007 年から学内委員会において新システムの検討が開始され 基本方針として以下の三つが確認された 第一は 安全性 である マスコミ上で個人情報の漏洩であるとか情報の違法取得といったニュースで賑わっていたため 本学においても情報管理の強化と 不正な情報アクセスに対する対策が必要と認識された 第二は 管理 利便性 である 本学では ICT 教育および事務効率化のために 早くから全学ネットワークを構築し サーバや端末を適宜配置してきた しかし それらを継ぎ足しして拡大してきたため ひどく複雑な構成になっていた サーバのセキュリティアップデートは何十台に及び メールシステムやストレージサービスは登録内容の変更等のメンテナンスの工数が多く 運営側の負担 になっていた また 従来のシステムは事務系ネットワークと教育系ネットワークをポートベース VLAN で分けていたため 柔軟性に乏しいものだった このような経緯から 運用側の管理 利便性をもとめ ユーザ側の利便性も損なわないような提案を期待した 第三は 環境配慮型システム である 本学の特長の 1 つに エコキャンパス があり 2005 年度には文部科学省の現代 GP に本学の 地球温暖化抑制に向けた地域の環境教育拠点の形成 が採択されている さらに 2009 年 9 月に実施された 第 1 回エコ大学ランキング ( 私立大学部門 ) では本学が第 1 位となった これは エコ リーグ ( 全国青年環境連盟 ) が主催した調査によるもので 調査に回答した全国 109 大学を対象として行われたものである こうした経緯から 新システムにも エコキャンパス の一翼を担うことが期待された 決定した基本方針を基にして さらに具体的な構築指針が以下の通り策定された 第一の 安全性 に関する構築指針は以下の通りである 有線 LAN および有線 LAN のセキュリティ強化 Internet からの不正アクセスの防御とコンテンツの安全性確保第二の 管理 利便性 に関する構築指針は以下の通りである 仮想化採用によるリソースの有効活用 アカウントの統合管理による負荷の軽減 外部フリーメールサービスの採用による管理効率の向上 シームレスな接続環境第三の 環境配慮型システム に関する構築指針は以下の通りである 省電力機器の積極的な採用 仮想化によるサーバやストレージなどの集約化 認証プリンタによる不要出力の削減 86

3. システムの構成 本項では 前項で示された構築指針にもとづいて構築された新システムのネットワーク認証システムとその周辺システムについて述べる 3.1 ネットワーク 新システムではコアスイッチには 10 ギガビットインターフェイスに対応したアラクサラネットワーク社のシャーシ型のスイッチである AX6304S を冗長構成にして配置し エッジスイッチに同社の AX2430S を配置している 機種選定根拠として 次項以下で述べる IEEE802.1X 認証 / Web 認証 / MAC 認証の三種の認証方式の混在 ( 以下 これをトリプル認証という ) に対応していること 省電力であったことがあげられる 制限される自由度の低いものだった たとえば 学生は教室の端末にはログインできるが アルバイト先の図書館の端末は図書館職員しかログインが許されていないため使用できないといった状況だった そこで新システムではダイナミック VLAN を採用することにした これにより ユーザは 端末の設置場所 ( スイッチポート ) を意識することなく ネットワーク上のリソースへアクセスさせることができるようになった こうした方針にもとづき ユーザの区分 接続される VLAN の区分 接続可能なリソースの範囲が 表 1 の通り決定していった 表 1 通信制御の概要 3.2 認証サーバ 本学の従来のシステムでは 教研系と事務系でそれぞれ別個の ActiveDirectory サーバが稼動していたが 相互連携していないため教研系ネットワークと事務系ネットワークは全く独立したネットワークであった また個別のアプリケーションサーバが認証を行っており ユーザは数個のパスワードを使い分けせざるを得ない状況であった こうした環境はセキュリティ的にも好ましいものではなく 1 ユーザ 1 アカウントへの集約がセキュリティ的視点からも要請されていた 本学の新システムでは 認証用のサーバとしてネットスプリング社の AXIOLE を採用した AXIOLE は LDAP と ActiveDirectory RADIUS を連携し アカウントの一元管理を実現した アカウントの一元化が実現すると認証サーバの重要性が増すため AXIOLE は 2 台設置しホットスタンバイの冗長化構成を取っている AXIOLE は情報登録や管理作業が全て Web の GUI から行えるので管理工数が削減できた 3.3 認証ネットワーク 従来のネットワークは ポートベース VLAN を採用したものだったので 端末の設置場所 ( ポートの場所 ) によって利用者も ユーザのネットワークの使い勝手の問題と表裏の関係にあるが 避けて通れないのがセキュリティの問題である 個人情報保護法の施行や マスコミにおけるセキュリティ事故の報道などもあり 本学の上層部においてもセキュリティに対する意識が高まってきており セキュリティを高める措置が要請されていた そうした中で検討されたのが 最適な認証方式の選択と 学内でも場所によるセキュリティ強度に変化をつけることだった 認証方式の検討にあたっては 端末の特性がまず注目された 学内に設置される端末は大学資産の端末だけではなく外部から持ち込まれる端末も数多く 利用される OS も Windows だけではなく MacOS など複数の OS が混在する環境である さらにプリンタのようにネットワークに接続される装置類も多くなってきている このような端末群をキャンパスネットワークに収容するためには それぞれの端末属性に応じた認証方法を検討する必要があると考えた 単一の認証方式では こうした端末群のセキュリティレベルを維持しつつ 洩れなく認証することが困難になってきているためである 87

表 2 代表的な認証方式の比較 表 2 に代表的な認証方式を示すが 本学では Windows クライアント以外にも MacOS の導入も必須とされており さらにプリンタもあり これら含めた認証システムを構築するためには 複数の認証方式の組合せをせざるを得ないと判断した ここで 表 3 に示す三種類の運用モデルを仮定し それぞれのモデルについて管理性とセキュリティの両面から検討を行った その検討内容を表 3 に示す 第 1 案は セキュリティの最も高い 802.1X 認証を基本としている Windows2000 以前の WindowsOS や Mac OS は 802.1X 対応が限定的であるので 802.1x 認証に適用困難な端末については Web 認証を適用し Web 認証も困難な端末については MAC 認証方式を適用するものだ 第 2 案は 大学では一般的な MAC 認証をメインとし セキュリティリスクの高い持込 端末には Web 認証を適用するものである 第 3 案は 貸出端末 持込端末のみに認証をかける方式である 三案の中ではまず非認証端末が発生する第 3 案が否決された 最終判断としては管理性よりもセキュリティの高さが優先され 第 1 案のトリプル認証が選択されることになった さらに 場所別にセキュリティ強度を変化させることを考えた 教室やオープンスペースなどの学生が自由に出入りできる場所についてはセキュリティを高くし 事務室や会議室など事務職員の利用が想定される場所については セキュリティを緩やかにするという考え方である 具体的には 人の出入りの多い教室では 認証された端末は固定 VLAN モードによる接続のみが許可され 大学学生 VLAN に接続される その他の事務室 図書館事務室 会議室 研究室では 動的 VLAN により ユーザ種別に応じた VLAN に接続されるようになっている 端末の種別とネットワークポートの設置場所による認証方式と VLAN モードの関係について 表 4 に示す 商用サプリカント利用時のインストールや設定の作業と比べると 管理負荷を大幅に低減することができた 表 3 認証方式導入の比較 88

表 4 認証方式及び VLAN モード 3.4 無線 LAN 無線 LAN システムとして ARUBA Networks 社製品を採用した アクセスポイントを教室と公共スペースを中心にした学内 42 箇所に設置している ARUBA は中央管理型を特徴とする製品で 認証 暗号 ポリシーは中央側の無線 LAN コントローラ上で管理されており その内容をアクセスポイントがダウンロードする仕組みになっている アクセスポイント単位の設定作業が不用になり 管理負荷が大幅に軽減されている 認証については有線 LAN と同様で 貸出端末に対しては 802.1X 認証が行われ 持込端末に対しては Web 認証が行われる いずれの場合でも 有線 LAN に比べるとセキュリティの不安があることから 認証が成功した端末は大学無線 VLAN に固定的に割り当てられる設定になっている また 貸出端末は 802.1X 認証を行っているため相対的に信頼性が高いと判断し大学無線 VLAN のサーバリソースへのアクセスに制限は設けていないが 持ち込み端末は Aruba の Firewall 機能を利用して Web とメールのみに利用制限をかけている 4. おわりに 新ネットワークシステムは 2009 年 2 月のフリーメールのリリースに始まり 段階的なリリースを経て 予定通り 2009 年 4 月から正式稼動に入り現在に至っている アカウントを統合したことによるメリットは大きく 学生からの情報センターへの問い合わせが激減した 従来は 履修登録時にア カウント忘れの学生が多く そのための専用窓口を設置するほどだったが 新システムに移行しその必要がなくなった さらに新システムでは アカウント管理が簡素化されタイムリーな運用が可能となった 今回の更新で 事務系と教育系のネットワークが統合管理でき 認証システムの見直しを行ったことで 管理がしやすくなった 大学のように 様々な端末やユーザが利用する環境に適した ネットワークのトリプル認証とダイナミック VLAN の連携は メーカー初の実装例であった 授業の合間やレポート提出前には オープンスペースや教室で 貸出用の端末を無線 LAN に接続して利用する学生が増えてきた また 個人の PC の持込みも徐々に増大してきている 現在の課題は 回線の帯域確保である キャンパス間は 公衆 100Mbps の回線である インターネットへの接続も同様の公衆 100Mbps であり 内外ともに回線の遅さを感じている この問題は 次年度事業として回線の増強を予定している 多様なユーザのいる大学で それぞれのユーザが より良い環境で安心して効率よく作業のできるシステムを考えていきたい 特に これからの世代を担う学生については IT に触れる機会を増やし 学生の興味を引き出していくような環境整備を目指していきたいと考えている 89

参考文献 アラクサラネットワークス株式会社 http://www.alaxala.com/jp/ 株式会社ネットスプリング http://www.axiole.jp/ アルバネットワークス株式会社 http://www.arubanetworks.co.jp/ 90