スマートコネクト マネージドサーバ WAF オプション 仕 様 書 ( 第 1.0 版 2015 年 6 月 22 日 版 )
< 目 次 > スマートコネクト マネージドサーバ WAF オプション 1. WAF オプション 概 要... 2 1.1. オプション 概 要... 2 1.2. オプション 特 徴... 2 2. WAF オプション 仕 様... 3 2.1. オプション 提 供 プラン... 3 2.2. 提 供 範 囲... 3 2.2. 通 信 方 式... 4 2.2.1. HTTP(TCP ポート 80)... 4 2.2.2. HTTPS(TCP ポート 443)... 4 2.2.3. HTTP(TCP ポート 80) HTTPS(TCP ポート 443) 以 外 の 通 信... 5 2.3. オプション 機 能 一 覧... 5 2.3. HTTP ヘッダ... 6 2.3. 制 約 事 項... 6 3. WAF オプションお 申 込 み( 新 規 変 更 解 約 )... 7 3.1. オプション 開 始 までの 所 要 期 間... 7 3.2. オプション 変 更 までの 所 要 期 間... 7 3.2. オプション 解 約 までの 所 要 期 間... 7 3.4. オプション 開 始 までの 流 れ... 8 3.4.1 SSL 未 利 用 の 場 合... 8 3.4.2 SSL ご 利 用 の 場 合... 8 4. 用 語 集... 9 5. 変 更 履 歴... 9 1
1. WAF オプション 概 要 1.1. オプション 概 要 WAF オプション( 以 下 本 オプション)は スマートコネクト マネージドサーバ( 以 下 マネージドサーバ)を 利 用 して 提 供 する Web サイトについて Web アプリケーションの 脆 弱 性 を 突 いた 攻 撃 から 防 御 するためのオプションサービスです WAF オプションはリバースプロキシとして 提 供 します DNS サーバに 登 録 する Web サーバ(マネージドサーバ)の IP アドレスを 本 来 の Web サーバの IP アドレスから WAF 設 備 の IP アドレスに 切 り 替 えることでご 利 用 いただけます 1.2. オプション 特 徴 (1) 実 績 のある WAF サービスを 採 用 SaaS 型 WAF サービスとして 多 くの 実 績 を 持 つ 株 式 会 社 セキュアスカイ テクノロジーの Scutum(スキュータム) を 採 用 し ています (2) 導 入 運 用 が 容 易 Web 管 理 画 面 による 簡 易 な 設 定 と DNS サーバの 設 定 変 更 を 行 うだけで 容 易 に 導 入 が 可 能 です 専 門 知 識 を 要 するパラメ ータチューニングは 必 要 ありません アップデートも 自 動 的 に 行 うので 運 用 の 負 担 もありません (3) 多 くの 攻 撃 を 防 御 可 能 下 表 に 示 す 多 くの 攻 撃 から 防 御 可 能 です 攻 撃 区 分 認 証 クライアント 側 の 攻 撃 コマンド 実 行 情 報 公 開 マルウェア 対 策 攻 撃 名 称 総 当 たり クロスサイトスクリプティング(XSS) クロスサイトリクエストフォージェリ(CSRF) バッファオーバフロー 書 式 文 字 列 攻 撃 OS コマンドインジェクション LDAP インジェクション SQL インジェクション Xpath インジェクション SSI インジェクション ディレクトリインデクシング パストラバーサル ドライブバイダウンロード 攻 撃 すべての 攻 撃 に 対 する 防 御 を 保 証 するものではありません 2
2. WAF オプション 仕 様 2.1. オプション 提 供 プラン 本 オプションで 提 供 するプランは 以 下 のとおりです 品 目 単 位 備 考 WAF(~500kbps) 1ドメイン(1FQDN) ピーク 時 トラフィックが 500kbps 未 満 の 場 合 WAF(500kbps~5Mbps) 1ドメイン(1FQDN) ピーク 時 トラフィックが 500kbps 以 上 5Mbps 未 満 の 場 合 WAF(5Mbps~10Mbps) 1ドメイン(1FQDN) ピーク 時 トラフィックが 5Mbps 以 上 10Mbps 未 満 の 場 合 WAF(10Mbps~50Mbps) 1ドメイン(1FQDN) ピーク 時 トラフィックが 10Mbps 以 上 50Mbps 未 満 の 場 合 WAF(50Mbps~100Mbps) 1ドメイン(1FQDN) ピーク 時 トラフィックが 50Mbps 以 上 100Mbps 未 満 の 場 合 ピーク 時 トラフィックが 不 明 の 場 合 には 当 社 インフォーメーションセンタまでお 問 い 合 わせください ヒアリングに 基 づき 予 想 帯 域 を 提 示 させていただきます ピーク 時 トラフィックがご 契 約 の 品 目 で 定 めた 帯 域 を 越 える 場 合 には 上 位 の 品 目 に 契 約 変 更 をお 願 いいたします お 客 さまのご 利 用 状 況 によっては ご 契 約 品 目 の 範 囲 でトラフィックの 制 限 をさせていただく 場 合 があります 2.2. 提 供 範 囲 本 オプションの 提 供 範 囲 は 以 下 の 通 りです インターネット クライアント WAF 設 備 Web サーバ (マネージドサーバ) WAF オプション 提 供 範 囲 マネージドサーバ 提 供 範 囲 3
2.2. 通 信 方 式 本 オプションの 通 信 方 式 は 以 下 の 通 りです 2.2.1. HTTP(TCP ポート 80) 1 DNS 設 定 が A パターンの 場 合 当 社 にて A レコードを 設 定 いたします B パターン C パターン DNS サービスご 利 用 の 場 合 は お 客 さまにて A レコードの 設 定 をお 願 いします 2 A レコードとして WAF の IP アドレスを 返 答 します DNS サーバ 1 インターネット 4WAF によるリクエスト 内 容 の 検 査 7WAF によるレスポンス 内 容 の 検 査 3HTTP リクエスト 5HTTP リクエスト 8HTTP レスポンス 6HTTP レスポンス クライアント WAF 設 備 Web サーバ (マネージドサーバ) 2.2.2. HTTPS(TCP ポート 443) DNS サーバ 1 1 DNS 設 定 が A パターンの 場 合 当 社 にて A レコードを 設 定 いたし ます B パターン C パターン DNS サービスご 利 用 の 場 合 は お 客 さま にて A レコードの 設 定 をお 願 いします 2 A レコードとして WAF の IP アドレスを 返 答 します 3 SSL 復 号 化 のために あらかじめ 電 子 証 明 書 と 秘 密 鍵 の 設 定 が 必 要 です 4 310の SSL 通 信 は WAF 設 備 内 に 設 定 した 電 子 証 明 書 を 使 用 します 5 67の SSL 通 信 は Web サーバに 設 定 した 電 子 証 明 書 を 使 用 します 3HTTPS リクエスト 4 インターネット 4SSL の 復 号 化 3 5WAF によるリクエスト 内 容 の 検 査 8SSL の 復 号 化 9WAF によるレスポンス 内 容 の 検 査 6HTTPS リクエスト 5 10HTTPS レスポンス 4 7HTTPS レスポンス 5 クライアント WAF 設 備 Web サーバ (マネージドサーバ) 4
2.2.3. HTTP(TCP ポート 80) HTTPS(TCP ポート 443) 以 外 の 通 信 HTTP(TCP ポート 80)と HTTPS(TCP ポート 443) 以 外 は WAF 設 備 を 経 由 した 通 信 はできません( 例 :ステージング 用 ポ ート メール SSH など) これらのポートを 利 用 する 通 信 は マネージドサーバのホスト 名 (sxxxxx.mngsv.jp)をご 利 用 いただき マネージドサーバと 直 接 通 信 するようにしてください 2.3. オプション 機 能 一 覧 本 オプションにて 提 供 する 機 能 は 以 下 のとおりです 項 目 内 容 scutum 設 定 画 面 名 備 考 あらかじめ 登 録 されている 不 正 な 通 信 パタ 防 御 機 能 ーンを 検 出 した 場 合 該 当 通 信 を 遮 断 し ます WAF 機 能 制 御 モニタリング 機 能 あらかじめ 登 録 されている 不 正 な 通 信 パタ ーンを 検 出 した 場 合 該 当 通 信 を 記 録 し ます ( 通 信 自 体 は 遮 断 されません) ログ 機 能 Scutum にて 検 出 された 不 正 と 思 われる 通 信 を 記 録 し 閲 覧 できます ログについ ては 一 定 期 間 後 消 去 されます ログ 閲 覧 正 常 な 通 信 のアクセスログは マネージド サーバのアクセスログに 記 録 されます ソフトウェア 更 新 機 能 Scutum の 防 御 機 能 等 を 向 上 させるた め ソフトウェアを 更 新 します なし サービス 提 供 者 側 で 実 施 しますので お 客 さまによる 作 業 は 不 要 です シグネチャ 更 新 機 能 防 御 効 果 の 向 上 を 図 る 為 不 正 な 通 信 パターンを 随 時 最 新 の 状 態 に 更 新 しま す なし サービス 提 供 者 側 で 実 施 しますので お 客 さまによる 作 業 は 不 要 です 特 定 URL 除 外 機 能 防 御 機 能 が 不 必 要 な Web ページを 防 御 対 象 から 除 外 できます 除 外 URL の 設 定 下 記 の 内 容 を 管 理 画 面 (Web ブラウザ レポート 機 能 利 用 ) 上 で 確 認 できます 攻 撃 元 (IP アドレス)top5 攻 撃 種 別 top5 ログ 閲 覧 防 御 ログの 月 別 ダウンロード IP アドレス 拒 否 / 許 可 機 能 特 定 の IP アドレスからの 通 信 を 拒 否 もし くは 特 定 の IPアドレスからの 通 信 のみ 許 可 することができます IP アドレスの 拒 否 / 許 可 の 設 定 SSL 通 信 機 能 SSL 通 信 を 解 読 し 防 御 することができま す SSL 証 明 書 の 更 新 お 客 さまが scutum 管 理 画 面 から SSL 証 明 書 中 間 証 明 書 秘 密 鍵 を 設 定 する 必 要 があります 5
SSL 証 明 書 を 当 社 からご 購 入 いただい た 場 合 には SSL 証 明 書 中 間 証 明 書 秘 密 鍵 については 当 社 から 所 定 の 方 法 で お 客 さまに 提 供 させていただきます SSL 証 明 書 持 ち 込 みの 場 合 には お 客 さまにて SSL 証 明 書 中 間 証 明 書 秘 密 鍵 をご 準 備 ください SSL 通 信 を 利 用 するには マネージドサ ーバ 側 にも SSL 設 定 が 必 要 です 証 明 書 の 更 新 時 には マネージドサーバ 側 での 更 新 および scutum 管 理 画 面 で の 更 新 が 必 要 です 2.3. HTTP ヘッダ WAF を 経 由 した 時 には マネージドサーバ(Web サーバ)に 対 して 以 下 の HTTP ヘッダが 付 与 されます HTTP ヘッダ 名 X-Forwarded-For: X-Forwarded-For2: X-Client-Port: 内 容 アクセス 元 クライアントの IP アドレス アクセス 元 クライアントの IP アドレス アクセス 元 クライアントのポート 番 号 2.3. 制 約 事 項 ネットワーク 的 なアクセス 経 路 が 増 えるため WAF オプションを 利 用 しない 場 合 と 比 較 してレスポンスが 低 下 する 可 能 性 があります レディドメインでは WAF オプションをご 利 用 いただけません 対 応 プロトコルは HTTP(ポート 80)と HTTPS(ポート 443)のみです ステージングのポート(11180 および 11443)には 対 応 しておりません ステージングへは テストドメイン 機 能 を 利 用 してアクセスしてください テストドメイン 機 能 によってアクセスする 場 合 は WAF を 経 由 しません クライアント 証 明 書 には 対 応 しておりません クライアントの IP アドレス 制 限 を 行 う 場 合 に.htaccess やサーバファイアウォールによる 制 限 ができなくなります クライアントの IP アド レスを 制 限 したい 場 合 下 記 のいずれかの 方 法 で 制 限 してください 1 X-forwarded-for ヘッダを 元 に 制 限 を 行 う 2 scutum 管 理 画 面 の IP アドレス 拒 否 / 許 可 機 能 でクライアント IP アドレスの 制 限 を 行 う 6
3. WAF オプションお 申 込 み( 新 規 変 更 解 約 ) 3.1. オプション 開 始 までの 所 要 期 間 オプション 開 通 までの 所 要 期 間 は 以 下 のとおりです 営 業 日 の 起 算 は 必 要 事 項 が 全 て 記 載 された 申 込 を 当 社 で 受 け 付 けた 営 業 日 からの 日 数 です オプション WAF( 全 品 目 ) ご 提 供 までの 所 要 期 間 8 営 業 日 以 降 の 翌 月 末 までの 指 定 日 開 通 後 お 客 さまによる scutum の 設 定 変 更 が 必 要 になる 場 合 があります DNS 設 定 が B パターン C パターンの 場 合 または DNS サービスご 利 用 の 場 合 には お 客 さまによる A レコードの 変 更 が 必 要 です 3.2. オプション 変 更 までの 所 要 期 間 オプション 変 更 までの 所 要 期 間 は 以 下 のとおりです 営 業 日 の 起 算 は 必 要 事 項 が 全 て 記 載 された 申 込 を 当 社 で 受 け 付 けた 営 業 日 からの 日 数 です オプション WAF( 全 品 目 ) ご 解 約 までの 所 要 期 間 8 営 業 日 以 降 の 翌 月 末 までの 指 定 日 3.3. オプション 解 約 までの 所 要 期 間 オプション 解 約 までの 所 要 期 間 は 以 下 のとおりです 営 業 日 の 起 算 は 必 要 事 項 が 全 て 記 載 された 申 込 を 当 社 で 受 け 付 けた 営 業 日 からの 日 数 です オプション WAF( 全 品 目 ) ご 解 約 までの 所 要 期 間 10 営 業 日 以 降 の 翌 月 末 までの 指 定 日 月 途 中 の 解 約 でも 当 月 の 月 額 料 金 は 全 額 発 生 します 7
3.4. オプション 開 始 までの 流 れ オプション 開 始 までの 流 れは 以 下 のとおりです 3.4.1 SSL 未 利 用 の 場 合 1.オプションのお 申 し 込 み(コントロールパネルより) お 客 さま 2. 初 期 設 定 作 業 当 社 3. 開 通 案 内 メールの 送 付 当 社 4.WAF 設 定 ( 必 要 な 場 合 のみ scutum 管 理 画 面 より 実 施 ) 1 お 客 さま 1 モニタリング 機 能 状 態 で 初 期 導 入 し 誤 検 知 がないことを 確 認 したのちに 防 御 機 能 を ON にすることを 推 奨 しま す 2 DNS レコードの 変 更 希 望 日 は お 申 し 込 み 時 にコントロールパネルでご 指 定 ください DNS 設 定 が A パターンの 場 合 DNS 設 定 が B パターン C パターン DNS サービスの 場 合 5.DNS のレコード 変 更 2 当 社 5.DNS のレコード 変 更 お 客 さま 6.ご 利 用 開 始 3.4.2 SSL ご 利 用 の 場 合 1.オプションのお 申 し 込 み(コントロールパネルより) お 客 さま 2. 初 期 設 定 作 業 当 社 3. 開 通 案 内 メールの 送 付 当 社 4.サーバ 証 明 書 中 間 証 明 書 秘 密 鍵 のコピー 1 お 客 さま 5.WAF 設 定 (scutum 管 理 画 面 より 証 明 書 登 録 などを 実 施 ) 2 お 客 さま 1 マネージドサーバ 内 の 所 定 パスにフ ァイルを 保 管 させていただきます ファイル マネージャや ftp などをご 利 用 いただき ファイルを 取 得 ください 2 モニタリング 機 能 状 態 で 初 期 導 入 し 誤 検 知 がないことを 確 認 したのちに 防 御 機 能 を ON にすることを 推 奨 しま す 3 DNS レコードの 変 更 希 望 日 は お 申 し 込 み 時 にコントロールパネルでご 指 定 ください DNS 設 定 が A パターンの 場 合 DNS 設 定 が B パターン C パターン DNS サービスの 場 合 6.DNS のレコード 変 更 3 当 社 6.DNS のレコード 変 更 お 客 さま 7.ご 利 用 開 始 8
4. 用 語 集 用 語 WAF 設 備 ブロック 機 能 モニタリング 機 能 防 御 シグネチャ scutum 管 理 画 面 DNS 設 定 説 明 WebApplicationFirewall 機 能 を 提 供 する 設 備 (scutum)です リバースプロキシとして 動 作 します 不 正 と 思 われる 通 信 を Scutum にてブロックする 機 能 です ブロックされた 場 合 web ブラウザにブロック 画 面 が 表 示 されます 不 正 と 思 われる 通 信 ではあるが 誤 検 知 の 可 能 性 がある もしくは 攻 撃 だとしても 危 険 性 がそれほど 高 くな いと 思 われる 場 合 は 通 信 をブロックせずに 攻 撃 ログに 結 果 を 残 します モニタリング 機 能 のログについては アプリケーションセキュリティ 専 門 エンジニアが 確 認 後 ログを 表 示 させる 場 合 があるため 通 信 が 発 生 したタイミングとログに 表 示 されるタイミングにずれが 生 じる 場 合 があります Scutum を 通 過 する 通 信 をブロックしたりモニタリングすることを 決 める 基 準 となるルールです 攻 撃 が 発 見 された 場 合 等 に 随 時 更 新 されます scutum の 設 定 を 行 うための 管 理 画 面 です マネージドサーバのコントロールパネルとは 異 なります A パターン:お 客 様 ドメインについて プライマリ DNS サーバ セカンダリ DNS サーバともに 当 社 が 提 供 しま す B パターン:お 客 様 ドメインについて プライマリ DNS サーバはお 客 さまにご 準 備 いただきます セカンダリ DNS サーバは 当 社 が 提 供 します C パターン:お 客 様 ドメインについて プライマリ セカンダリともにお 客 さまにご 準 備 いただきます 5. 変 更 履 歴 版 数 日 付 変 更 内 容 初 版 (2015.6.22) 9