「i-FILTER」Ver.9Windows版NTLM認証説明資料

Similar documents
「i-FILTER」Ver.9Linux版NTLM認証説明資料

(Microsoft PowerPoint - D-SPA_NTML\224F\217\330\202\311\202\302\202\242\202\ pptx)

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

VG シリーズ用ローカルファームアップ / 自動ファームウェア更新設定手順書 VG400aⅡ ローカルファームアップ / 自動ファームウェア更新設定手順書

Active Directory フェデレーションサービスとの認証連携

( 目次 ) 1. はじめに 開発環境の準備 仮想ディレクトリーの作成 ASP.NET のWeb アプリケーション開発環境準備 データベースの作成 データベースの追加 テーブルの作成

FutureWeb3サーバー移管マニュアル

「FinalCode Viewer」ユーザーマニュアル

FutureWeb3 サーバー移管マニュアル Vol.004

本マニュアルに記載された内容は 将来予告なしに一部または全体を修正及び変更することがあります なお 本マニュアルにこのような不備がありましても 運用上の影響につきましては責任を負いかねますのでご了承ください 本マニュアルの一部 あるいは全部について 許諾を得ずに無断で転載することを禁じます ( 電子

ご注意 1) 本書の内容 およびプログラムの一部 または全部を当社に無断で転載 複製することは禁止されております 2) 本書 およびプログラムに関して将来予告なしに変更することがあります 3) プログラムの機能向上のため 本書の内容と実際の画面 操作が異なってしまう可能性があります この場合には 実

PowerPoint Presentation

クライアント証明書導入マニュアル

Microsoft Word - GoNET-MIS_評価環境構築マニュアル_ver docx

目次 1. AOS ユーザー登録サイト AOS ユーザー登録 AOS ライセンスキー登録 ios 版アプリ インストール 起動と新規登録 初期設定とバックアップ Andro

Windows PC VPN ユーザー向け手順書 SoftEther VPN (SSL-VPN) を用いた筑波大学 VPN サービスへの接続方法 学術情報メディアセンター VPN ユーザーマニュアルから Windows PC 向けの情報だけを詳細に説明した設定手順書を作成いたしましたのでご利用くださ

目次 1. 教育ネットひむかファイル転送サービスについて ファイル転送サービスの利用方法 ファイル転送サービスを利用する ( ひむか内 ) ファイル転送サービスへのログイン ひむか内 PCでファイルを送受信する

OmniTrust

改版履歴 版数 日付 内容 担当 V /03/27 初版発行 STS V /01/27 動作条件のオペレーティングシステムに Windows 7 STS を追加 また 動作条件のブラウザに Internet Explorer 8 を追加 V /0

新環境への移行手順書

スライド 1

福岡大学ネットワーク認証・検疫システム実施マニュアル

管理者マニュアル

Solar Link ARCH ソーラーリンクアーク Step 1 ログイン ログイン方法 1. Web ブラウザを立ち上げて 一括監視画面 URL にアクセスします 2. ログイン画面が表示されます 3. マスター ID とマスターパスワードを入力し ログイン状態を保持する に必ずチェックを入れて

LCV-Net セットアップガイド macOS

目次 1. PDF 変換サービスの設定について )Internet Explorer をご利用の場合 )Microsoft Edge をご利用の場合 )Google Chrome をご利用の場合 )Mozilla Firefox をご利

LCV-Net セットアップガイド Windows10

更新用証明書インポートツール 操作マニュアル 2011 年 10 月 31 日 セコムトラストシステムズ株式会社 Copyright 2011 SECOM Trust Systems CO.,LTD. All rights reserved. P-1

証明書インポート用Webページ

Solar Link ARCH ソーラーリンクアーク Step 1 ログインと ID パスワードの変更 施工の際 一括監視画面に計測値が正常に表示されるかを施工ご担当者様にて確認する必要があります そのため まずは 設定メニュー画面 にログインして頂き 施工ご担当者様へ開示可能な ID パスワードに

目次 1. はじめに 証明書ダウンロード方法 ブラウザの設定 アドオンの設定 証明書のダウンロード サインアップ サービスへのログイン

証明書インポート用Webページ

スライド 1

I N D E X リダイレクト画面投稿手順 リダイレクト画面投稿手順 2 1 管理画面にログイン 2 右上の + 追加 を押す メールサービスのご利用について 4 メールソフト設定方法 ご利用のバージョンにより 画面や設定項目が異なる場

conf_example_260V2_inet_snat.pdf

ご利用の前に 目次 推奨環境とソフトウェアのバージョン 推奨環境について Windows8 Windows8.1 について Internet Explorer のバージョン確認 SAMWEB の初期設定 セ

目次 1. 画面構成 2. ライセンス登録 3. インストール 4. バックアップ方法 5. バッチバックアップ方法 6. 終了方法 7. アンインストール 8. 注意事項 2

Microsoft SQL Server 2016 インストール手順書 (Standard) この文書は SQL Server 2016 のインストール手順について簡潔にまとめたもので Microsoft SQL Server 2016 Books Online に記述されている一部を抜粋した内容で

HP Windows 10 IoT Enterprise for ThinClients

Microsoft Word - シャットダウンスクリプトWin7.doc

GXS-I WebIEAS オペレーション ガイド 版 : 第 1 版 2007 年 01 月 22 日 第 2 版 2011 年 12 月 02 日 第 3 版 2012 年 04 月 27 日 第 4 版 2013 年 06 月 17 日 ( 本書 ) GXS 株式会社 (c) 20

アルファメール 移行設定の手引き Outlook2016

ServerView Resource Orchestrator V3.0 ネットワーク構成情報ファイルツール(Excel形式)の利用方法

スライド 1

ご利用の前に 目次 - 0. 推奨環境とソフトウェアのバージョン 推奨環境について Windows8 Windows8. について Internet Explorer のバージョン確認 SAMWEB の初期設定 セキュリティ設定..

パソコンソフト使い放題 クライアントユーザーマニュアル 最終更新日 2013 年 10 月 21 日

McAfee SaaS Protection 統合ガイド Microsoft Office 365 と Exchange Online の保護

目次 移行前の作業 3 ステップ1: 移行元サービス メールソフトの設定変更 3 ステップ2: アルファメール2 メールソフトの設定追加 6 ステップ3: アルファメール2 サーバへの接続テスト 11 ステップ4: 管理者へ完了報告 11 移行完了後の作業 14 作業の流れ 14 ステップ1: メー

Shareresearchオンラインマニュアル

改版履歴 Ver. 日付履歴 1.0 版 2014/5/30 目次 0 はじめに 本文中の記号について Windows Server Failover Cluster をインストールするための準備 Windows Server Failover

1. 概要 この章では HDE Controller X LG Edition をお使いの方に向けて LGWAN 接続に特化した設定の説明をします HDE Controller X LG Edition 以外の製品をご利用のお客様はこの章で解説する機能をお使いになれませんのでご注意ください 452

KDDI Smart Mobile Safety Manager Mac OS キッティングマニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

KDDI Smart Mobile Safety Manager Apple Business Manager(ABM) 運用マニュアル 最終更新日 2019 年 4 月 25 日 Document ver1.1 (Web サイト ver.9.6.0)

目次 本書の概要... 3 QNAP で AD 環境を構築するネットワーク環境... 3 Active Directory ドメインコントローラ構築... 5 AD ユーザ作成 AD ユーザ単独作成 AD ユーザ複数作成 共有フォルダアクセス許可追加

KDDI Smart Mobile Safety Manager ios キッティングマニュアル 最終更新日 2018 年 12 月 13 日 Document ver1.0 (Web サイト ver.9.5.0)

ビジネスサーバ設定マニュアルメール設定篇(VPS・Pro)

POWER EGG 3.0 Office365連携

OS5.2_SSLVPN設定手順書

モバイル統合アプリケーション 障害切り分け手順書

Alfa-Products_installguide

インストール要領書

1. Office365 ProPlus アプリケーションから利用する方法 (Windows / Mac) この方法では Office365 ProPlus アプリケーションで ファイルの保管先として OneDrive を指定することができます Office365 ProPlus アプリケーションで

Microsoft Word - e-Parcel_VCN-CommCenter7.0_Installation_manual doc

産直くん 9 リピートくん 9 バックアップ リストア作業チェックリスト バックアップ リストア作業項目一覧 作業項目作業目安時間概要 00 バックアップ リストア作業を行う前に 産直くん 9 リピートくん 9 のバックアップ リストア作業を円滑に行うための確認事項をまとめています 1. バックアッ

アカウント情報連携システム 操作マニュアル(一般ユーザー編)

1. WebShare(HTML5 版 ) 編 1.1. ログイン / ログアウト ログイン 1 WebShare の URL にアクセスします xxxxx 部分は会社様によって異なります xxxxx 2 ユーザー名 パ

PowerPoint Presentation

ESET Smart Security 7 リリースノート

認証連携設定例 連携機器 アイ オー データ機器 BSH-GM シリーズ /BSH-GP08 Case IEEE802.1X EAP-PEAP(MS-CHAP V2)/EAP-TLS Rev2.0 株式会社ソリトンシステムズ

Microsoft Word - XOOPS インストールマニュアルv12.doc

Flex Signal for AirGRID

平成 31 年 2 月 22 日 岐阜県電子入札システムクライアント PC の Internet Explorer 11 設定手順 ( 受注者用 ) 岐阜県電子入札システムを利用するには インターネットエクスプローラーの設定を行う必要があります 設定項目の一覧 ( クリックすると説明箇所へジャンプし

Workspace MDM VPP サーバートークン年次更新マニュアル 最終更新日 2019 年 6 月 14 日 (Web サイト ver.9.6.0) NTT コミュニケーションズ株式会社

FUJITSU Cloud Service K5 認証サービス サービス仕様書

インターネット EDI システムを使用する前の準備 目次 動作環境について... 2 Internet Explorer7.0 / 8.0 をご利用の場合の設定方法... 3 [1] インターネット EDI システムを利用するための標準的な設定... 3 [2] ブラウザ型で帳票を利用する場合に必要

改版履歴 Ver. 日付履歴初版 2014/7/10 - 目次 1. はじめに クラスター構築の流れ Windows Server Failover Cluster をインストールするための準備 OS のセットアップ時の注意... -

AppsWF ワークフロー設定ガイド Ver.1.1 株式会社オプロ

SFTPサーバー作成ガイド

Pirates Buster Series Secure Viewer セットアップマニュアル (Web インストーラ)


大阪大学キャンパスメールサービスの利用開始方法

Flex Signal for AirGRID

改版履歴 版 発行年月日 改版内容 作成者 /02/08 初版 NEC ビッグローブ /02/ クライアント AP のバージョンアップを追加 NEC ビッグローブ /07/ 接続設定にメッシュストレージ ST/HA の場合を追加

大阪大学キャンパスメールサービスの利用開始方法

管理者マニュアル

もくじ 2 はじめに... 3 概要... 4 動作環境... 4 利用制限モードについて... 4 本マニュアルの見かた... 4 HOME アプリマネージャの基本操作... 5 HOME アプリマネージャをインストールする... 6 HOME アプリマネージャを起動する... 8 HOME アプ

Transcription:

Ver.9 Standard Edition Windows 版 NTLM 認証説明資料 デジタルアーツ株式会社営業部

Active Directory と連携してシングルサインオンを実現 Active Directory を全社規模で採用しており クライアント PC は Windows 端末で ドメインログオン前提利用の環境に適しています 特徴 ドメインログオンかつ対応 Web ブラウザーを使用の場合 インターネット ID/ パスワード入力不要でシングルサインオンを実現 セキュリティグループ名での一括管理が可能 ドメインコントローラー 信頼関係のある複数ドメイン環境でも運用が可能 パスワードの盗聴は事実上不可能 Active Directory クライアント PC に最も近いプロキシとして設置する必要あり クライアント PC i-filter で NTLM 認証を選択する場合には ドメインコントローラーと Active Directory は必須です ( 通常はこれらは同居ですが便宜上分かりやすくする為に別居の図としています ) 2

1 サービス起動アカウント設定 (Active Directory サーバー作業 ) 2 認証設定 2-1. NTLM 基本設定 3

1.Active Directory 上の任意のアカウントを i-filter のサービス起動用アカウントに割り当てます 2. i-filter のサービス起動アカウントにドメイン管理者権限を割り当てます ( 推奨 ) 例 :Administrator アカウントは新規作成しても既存のアカウントに割り当てても構いません 4

3. i-filter サーバー側で稼働しているサービスの中から i-filter Ver.9 を選択し Active Directory 上の任意のアカウントを i-filter のサービス起動用アカウントに割り当てます 注 : 初期状態ではローカルシステムアカウントが選択されています 5

1. メニュー >> システム設定 >> ユーザー認証 >> 基本設定 をクリックします 2. ユーザー認証方式 から NTLM 認証 を選択して [ 保存 ] します 設定の反映には i-filter の再起動が必要となります 6

グループ作成 ユーザー登録 7

1. メニュー >> グループ設定で [ 追加 ] をクリックし グループを新規作成します 2. グループ名に任意の名前を入力し [ 編集モード ] から [ 認証ユーザー参照 ] を選択します 8

1. ドメイン選択 から利用するドメインを選択します 2. [ ドメインから取得 ] をクリックすると選択した Active Directory からグループが引けます 9

< ユーザー単位で登録する場合 > ユーザーが所属するグループを選択し [ ユーザーの取得 ]-[ 追加 ]-[ 保存 ] ボタンで登録します 10

< セキュリティグループ ( 属性 ) 単位で登録する場合 > 11

認証除外設定 12

i-filter を経由する通信がユーザー認証に対応していないアプリケーションやアドオン通信等の場合 認証除外設定を行う必要があります 認証除外対象の通信は IP アドレスによるグルーピングが行われるため IP アドレスによるグループ登録をしていない場合は << 標準のグループ >> の設定によりフィルタリングが実施されます << 標準のグループ >> が インターネット OFF モード になっている場合には 認証除外した通信がブロックされます この場合は << 標準のグループ >> でも認証除外した通信を [ 共通設定 / 優先フィルタリング設定 ] で許可する必要があります 例えば以下の Windows Update 通信で利用する宛先ホストなどは 認証除外ホストへの設定が必要です ---------------------------------- c.microsoft.com update.microsoft.com download.windowsupdate.com windowsupdate.microsoft.com stats.update.microsoft.com xmlrpc.rhn.redhat.com ---------------------------------- 13

1. メニュー >> システム設定 >> ユーザー認証 >> 除外設定で 基本設定 をクリックすると以下認証除外設定が可能 除外 URL 除外ホスト ( ホスト名 ) 除外ホスト ( ホスト IP) 除外クライアント IP 除外 User-Agent 14

2. メニュー >> システム設定 >> ユーザー認証 >> 除外設定で 高度な設定 をクリックするとルールパーツを複数組み合わせて (AND 判定か OR 条件を指定 ) 認証除外設定が可能 例えばアクセス先識別名 ( ホスト名 ) と User-Agent を AND 条件で認証除外する際に使用します 15

フィルター設定 結果確認 16

ここでは i-filter Ver.9. の 基本モード を利用し URL カテゴリ を規制対象にした設定例を説明します 1. グループを新規作成し 任意のグループ名 ユーザー登録を行います 2. モード から ブラックリストモード を選択します 17

3. URL フィルター から任意のカテゴリにチェックを入れ 保存 します 18

4. ドメインユーザーでドメインにログオンし ブラウザーから規制対象カテゴリサイトにアクセスします ( この時認証画面は表示されず シングルサインオンが行われています ) 正しい認証ユーザー名でブロックされることを確認します ブラウザ起動 19

情報 192.168.xx.oo Webブラウザー起動 IP アドレスと Web 閲覧要求を送信 クライアント PC http://www.daj.jp/ IP アドレス :192.168.xx.oo AD サーバー Web サーバー 407 Proxy Access Denied IP アドレス :192.168.xx.oo に対して プロキシ認証を要求 IP アドレス NTLM 認証情報を入力 http://www.daj.jp/ Proxy Authorization : NTLM xxxxx 407 Proxy Authentication Required チャレンジを生成し 送り返すと同時に NTLM 認証を要求 チャレンジとパスワード情報を元に生成したレスポンスを送信 http://www.daj.jp/ Proxy Authorization : NTLM xxxxx AD サーバーへ問い合わせ ユーザー情報認識 (SMB 通信 ) (SMB 通信 ) IP アドレス + アカウント 閲覧完了 200 OK リクエスト http://www.daj.jp/ 200 OK コンテンツ返送 i-filter の NTLM 認証情報のキャッシュ機能により IP アドレス情報はキャッシュされます これにより赤点線枠内の処理は省略されます 20

多段プロキシ構成での注意点 NTLM 認証はチャレンジレスポンス方式のため 多段プロキシ構成において i-filter で NTLM 認証を行う場合は i-filter は必ずクライアントの要求を直接受け取る最下層に位置していなければなりません アクセス元の IP アドレスを特定できない場合 正確なフィルタリングが不可能 下記のような環境で使用する場合は 別途設定及び構成の変更が必要となります また ネットワーク負荷の増加等についても 環境ごとに慎重に検討が必要となるため 下記のような環境下での NTLM 認証設定は弊社非推奨です i-filter とクライアント PC の間に NAT 装置 他のプロキシなどがあり アクセス元の IP アドレスが i-filter で特定できない環境 Terminal Service や MetaFrame などのシンクライアント環境にて仮想 IP アドレスを使用せず 各ユーザーの使用 Web ブラウザーが親サーバー上で動作している環境 パススルー認証テスト環境などでユーザー名 パスワードが完全に共通のユーザーが存在する場合 本来の権限がないユーザーが認証を通過する場合があります 21

サーバーのドメイン参加と信頼関係 認証に使用するドメインに i-filter がインストールされているサーバーを参加させる ( 複数ドメイン内のアカウント情報を認証に使用する場合 そのいずれかに参加し 全ドメイン間に信頼関係が結ばれている事 ) 必要があります DNS 名前解決 i-filter がインストールされているサーバーで DNS の SRV レコードを参照しドメイン名からドメインコントローラーのホスト名を参照できる必要があります 複数ドメイン間でネットワークセグメントが異なる場合 信頼関係や DNS 名前解決が正常であっても i-filter はユーザー登録のグループ引きの時に 信頼先ドメインコントローラサーバーの名前解決を NetBIOS で行う為 解決手段が無い場合ブロードキャストで名前解決を行おうとします その場合ルーターを超えられない為 結果的に名前解決が出来ずグループ引きが行えないために NTLM 認証に失敗いたします 以下 2 つのいずれかの方法で対応する必要があります [1] i-filter と同一セグメント上に WINS サーバー を立て 相手先ドメインコントローラサーバーの IP アドレスを登録する方法 [2] i-filter サーバー内の LMHOST ファイル に相手先ドメインコントローラーサーバーの IP アドレスを直接記述する方法 22

弊社 FAQ サイト URL:http://www.pa-engine.net/daj/bs/faq/?DispNodeID=0&CID=0 Q A NTLM 認証で 同じ端末からログオンユーザーの切り替えをした際に 前回ログオンしたユーザー設定が残る現象が発生するのはなぜですか? i-filter には Cache Time to Live で設定した時間は認証情報をキャッシュする機能が実装されており NTLM 認証の Cache Time to Live 時間は初期値では 600 秒 (10 分 ) 間に設定されています Web ブラウザーを起動して i-filter に認証されてから 600 秒 認証情報がキャッシュされます このキャッシュ時間内に別アカウントでログオンした可能性があります 恒久対応策としては i-filter 管理 GUI にて [NTLM 認証設定 ] 箇所にある Cache Time to Live 箇所の数値を変更してください i-filter の再起動が必要な作業です Q A 弊社内ヒートランテストの結果 30 秒以下の秒数で設定した場合には認証サーバーが過負荷状態になるリスクを確認しておりますため 30 秒以下の値に設定することは推奨しておりません 一度ドメイン認証が通っているにもかかわらず 再度ドメイン認証を要求される現象が発生する場合があるのはなぜですか? NTLM 認証を経てから i-filter で認証情報がキャッシュされている時間 ( Cache Time to Live で設定している時間 ) 内に認証サーバー側でアカウント名やパスワードを変更した場合 i-filter の認証情報のキャッシュが切れた直後に再度認証を求められる可能性があります Active Directory が パスワード変更後 60 分間 のみ旧パスワードを有効とみなして認証するため 現在有効なパスワード と 現在のパスワードに変更する直前のパスワード の両方で認証可能な時間帯が発生する場合があります この現象は Active Directory の製品仕様ですのでご注意ください 23

弊社 FAQ サイト URL:http://www.pa-engine.net/daj/bs/faq/?DispNodeID=0&CID=0 Q NTLM 認証使用の際 DHCP で IP アドレスを配布している環境で想定される懸念点はありますか A 認証を経てから i-filter で認証情報がキャッシュされている時間 ( Cache Time to Live で設定している時間 ) 内に DHCP の IP アドレスのリース期間が過ぎ 別の IP アドレスが振られてしまった場合 保持している認証情報と IP アドレスが一致しないため 別グループのユーザーと誤認識されるといった意図しない挙動をとる可能性があります NTLM 認証使用時恒久対応策としては i-filter 管理 GUI にて下記メニューから [NTLM 認証 ] 設定箇所を開き Cache Time to Live の数値を変更してください メニュー >> システム設定 >> ユーザー認証 >> 基本設定 i-filter の再起動が必要な作業です 弊社内ヒートランテストの結果 30 秒以下の秒数で設定した場合には認証サーバーが過負荷状態になるリスクを確認しておりますため 30 秒以下の値に設定することは推奨しておりません 24

本書掲載内容の複写 無断転載を禁じます 進化する Web の世界 より安全に より快適にする新スタンダード 本書は 2016 年 3 月現在の情報に基づいて作成しております ( 記載内は予告無く変更される場合があります ) 本書は 弊社次期製品の導入検討のためにのみご利用いただき 他の目的のためには使用しないようご注意ください デジタルアーツ /DIGITAL ARTS ZBRAIN アイフィルター /i- フィルター /i-filter はデジタルアーツ株式会社の登録商標です その他記載されている会社名 製品名は一般に各社の商標または登録商標です デジタルアーツ株式会社 100-0004 東京都千代田区大手町 1-5-1 大手町ファーストスクエアウエストタワー 14F Tel 03-5220-3090 Fax 03-5220-1130 sales-info@daj.co.jp www.daj.jp