RADIUSサーバ設定ガイド

Similar documents
RADIUSサーバ設定ガイド

RADIUSサーバ設定ガイド

目 次 第 1 章 設 定 の 準 備 2 第 2 章 ケーブルモデムとパソコンの 配 線 2 第 3 章 インターネット 接 続 設 定 Windows の 接 続 設 定 Windows Windows Windows Vis

目 次 1 はじめに 本 マニュアルの 目 的 注 意 事 項 ご 利 用 のイメージ の 設 定 フロー 概 略 5 3 スマートフォン (Android 6.0) の 設 定 例 接 続 設 定 例 (Sony XPERI

RADIUS設定ガイド

電子証明書の更新

V-CUBE One

Microsoft Word - 参考資料:SCC_IPsec_win8__リモート設定手順書_

目 次 1. Internet Explorer の 設 定 3 2. NetISMS ナビゲータへのログイン ActiveX コントロールのインストール Internet Explorer 以 外 の 設 定 18 1

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

<4D F736F F D B382F182AC82F18A4F88D B A82B D836A B5F8F898AFA90DD92E85F E646F E302E646F6378>

生徒モード使用方法

ポップアップブロックの設定

NetAttest EPS設定例

4 自 己 登 録 の 画 面 が 表 示 されたら 送 信 をクリックします 5 アクションが 完 了 しました: 成 功 が 表 示 されたら 画 面 を 下 にスクロールし 画 面 右 下 隅 の OK をクリックします 6 キャンパスクラウドエージェントのダウンロード をクリックします 7

ProWebRabbitインストールガイド

改 版 履 歴 版 数 改 版 日 改 版 内 容 初 版 1

変 更 履 歴 変 更 履 歴 No. 日 付 ページ 対 象 箇 所 変 更 箇 所 変 更 前 変 更 後 /7/ インターネッ トブラウザの 設 定 について 記 述 朝 日 外 為 WEB を 利 用 する にあたり インターネットブ ラウザに 設 定 作 業 が

本 書 は 電 子 証 明 書 に 関 する 資 料 となります ます 本 書 で サービスにログインした 後 は 改 めて 各 サービスのマニュアルのご 参 照 をお 願 いいたし 重 要 動 作 環 境 により マニュアルの 記 載 内 容 と 差 異 が 発 生 する 場 合 がございます

前 書 き 広 域 機 関 システム System for Organization for Cross-regional Coordination of Transmission Operators(OCCTO) rev: 商 標 類 Windows Office Excel

クーポン販売かんたんインストールガイド

目 次 事 前 設 定 Internet Explorer の 設 定... 2 電 子 証 明 書 の 取 得 登 録 (パソコン 方 式 )... 7 電 子 証 明 書 の 更 新 (パソコン 方 式 ) 電 子 証 明 書 の 削 除 (パソコン 方 式 ) 電 子

-. LAN LAN & 事 前 に ご 確 認 く だ さ い Windowsをご 利 用 の 方 無 線 LAN 内 蔵 PCの 場 合 無 線 LAN 機 能 は 有 効 になっていま すか 無 線 LANのスイッチの 位 置 などの 詳 細 はPCのマニュア ルをご 覧 ください 無 線 L

【改訂中】office_install_merged_2016

Microsoft PowerPoint - US kakeya-win10.ppt [互換モード]

この 章 では 電 子 入 札 システムをご 利 用 いただくための 事 前 準 備 について 説 明 します 事 前 準 備 と して ID 初 期 パスワードの 確 認 初 期 パスワード 初 期 見 積 用 暗 証 番 号 の 変 更 IC カード 登 録 またはICカード 更 新 を 行 っ

重 要 BB セキュリティ powered by Symantec TM Plus をご 利 用 いただくためには 本 資 料 の 手 順 にしたがって 必 ずアクティブ 化 してください アクティブ 化 とは BB セキュリティの 各 サービスをご 利 用 いただくために 必 要 なオン ライン

はじめに 本 書 は SUPER COMPACT Pathfinder DFS のご 利 用 に 際 して クライアント 端 末 の 設 定 方 法 について 説 明 して います なお 本 書 内 で 使 用 している 図 は 標 準 的 な 設 定 によって 表 示 されるものを 使 用 してお


目 次 1. 積 算 内 訳 書 に 関 する 留 意 事 項 1 ページ 2. 積 算 内 訳 書 のダウンロード 3 ページ 3. 積 算 内 訳 書 の 作 成 (Excel 2003の 場 合 ) 6 ページ 4. 積 算 内 訳 書 の 作 成 (Excel 2007の 場 合 ) 13

サイボウズ リモートサービス ユーザーマニュアル

表紙

JALラウンジマニュアル

給料らくだ7.5・かるがるできる給料5.5 追加マニュアル

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編

ユーザーガイド

ログイン 情 報 の 入 力 下 記 のコード IDを 入 力 し ログインをクリックします ( 全 て 半 角 での 入 力 となり ます ) お 手 元 の 資 料 でログインに 必 要 な 情 報 がわからない 場 合 は 最 寄 りの 財 務 局 財 務 事 務 所 へ お 問 い 合 わせ

_禑暥ã†�ã…“ã……ã…‹ç«¯æœ«ã‡»ã……ã…‹ã‡¢ã……ã…Šæ›‰é€ƒæł¸ã•’10ã•‚V1.3.xls

Microsoft Word - 操作マニュアル(石油コンビナート_オフラインソフト編)_v0.2.doc

CSV_Backup_Guide

はじめに 本 書 では 福 井 県 電 子 入 札 システムの 利 用 を 目 的 としたパソコンの 設 定 内 容 と 設 定 手 順 例 を 説 明 し たものです パソコンは ハードウェア ソフトウェア ネットワーク 条 件 を 全 て 満 たし 民 間 認 証 局 から 購 入 する IC

- 目 次 Ⅰ.IP 電 話 機 器 配 線 配 線 例...3 Ⅱ.PCのネットワーク 設 定 Windows XP のTCP/IPの 設 定...4 Ⅲ.インターネット 接 続 設 定 インターネット 接 続 設 定.

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

C.1 共 有 フォルダ 接 続 操 作 の 概 要 アクセスが 許 可 されている 研 究 データ 交 換 システムの 個 人 用 共 有 フォルダまたは メーリングリストの 共 有 フォルダに 接 続 して フォルダを 作 成 したり ファイル をアップロードまたはダウンロードしたりすることがで

ESET Smart Security 8 リリースノート

朝日ビジネスWEB ご利用までの流れ

Windows 7ファイル送信方法 SMB編

SILAND.JP テンプレート集

Bizメール&ウェブ エコノミー メール設定ガイド

1.ログインするためのパソコンの 設 定 (USBトークンの 設 定 ) Internet Explorer(IE)の 場 合 方 法 1 情 報 バーからアドオン(ActiveXコントロール)をインストールする 画 面 はIE8です またIEのバージョンにより 操 作 方 法 画 面 や 表 示

<4D F736F F D F B838B8EE88F878F E325F EB88CF882A082E82E646F6378>

[ 準 備 編 ] IEEE802.1X 認 証 システムによるユーザ 認 証 環 境 の 構 築 本 マニュアルで 用 いるシステム 構 成 ActiveDirectory の 構 築 証 明 機 関 (CA)の 構 築 -.インターネットインフォメーションサービス(IIS)のインストール -.

Microsoft Word - SoftAP設定_BKK1.doc

UCV ウェブメール利用マニュアル

Microsoft Word - Active.doc

はじめに

SENZOKUポータル

目 次 1. はじめに 3 2. システム 要 件 4 3. HDD Password Tool のインストール 5 Windows の 場 合 5 Mac の 場 合 8 4. HDD Password Tool の 使 い 方 HDD Password Tool を 起 動 する

購買ポータルサイトyOASIS簡易説明書 b

鉄之助ソリッド インストール手順書Windows8用

スライド 1

4 応 募 者 向 けメニュー 画 面 が 表 示 されます 応 募 者 向 けメニュー 画 面 で [ 交 付 内 定 時 の 手 続 を 行 う] [ 交 付 決 定 後 の 手 続 を 行 う]をクリックします 10

目 次 1. 会 員 登 録 推 奨 動 作 環 境 サイト 閲 覧 環 境 シミュレーション 動 作 環 境 各 種 設 定 について メールアドレスおよびニックネームの 登 録

目 次 1 インストール 手 順 プログラム データファイルのインストール Microsoft Access2013Runtime SP1(32bit) 版 のインストール 基 本 操 作 ログイン メニュー...

PowerPoint プレゼンテーション


アプリケーション補足説明書(Office2003)

WEBメールシステム 操作手順書

Microsoft Word - PPTP-manual_MacOS_.doc

技術報告会原稿フォーマット

メール 受 信 画 面 のレイアウトを 変 更 することができます ここでは 初 期 設 定 のレイアウトで 表 示 されているボタ ンやマークについて 解 説 します メール 一 覧 画 面 には 受 信 したメールが 一 覧 表 示 されます メール 受 信 タブをクリックすると 受 信 箱 フ

NetAttest EPS設定例

情 報 教 育 センタ ー 1 の 設 定 説 明 は で 行 います. 他 のバージョンの を 利 用 されたい 方 は 適 宜 読 み 替 えてください. ft での 設 定 なります. の 起 動 を 起 動 します.この 時 点 で, 次 の 新 しいプロファイル 画 面 が 表 示 される

入退室インストールマニュアル.pdf

Transcription:

RADIUS サーバ 設 定 ガイド Windows Server 2012 編 初 版 Copyright 2015, ALAXALA Networks Corporation. All rights reserved.

はじめに RADIUS サーバ 設 定 ガイド(Windows Server 2012 編 )は アラクサラネットワークス 社 の AX シリ ーズでサポートしているネットワーク 認 証 機 能 を 用 いたシステム 構 築 において RADIUS サーバに Windows Server 2012 及 び Windows Server 2012 R2 クライアント 端 末 に Windows 8 及 び Windows 8.1 を 使 用 する 場 合 の 設 定 方 法 を 示 します 関 連 資 料 AX シリーズ 認 証 ソリューションガイド AX シリーズ 製 品 マニュアル(http://www.alaxala.com/jp/techinfo/index.html) 本 ガイド 使 用 上 の 注 意 事 項 本 ガイドに 記 載 の 内 容 は 弊 社 が 特 定 の 環 境 において 基 本 動 作 や 接 続 動 作 を 確 認 したものであり すべての 環 境 で 機 能 性 能 信 頼 性 を 保 証 するものではありません 弊 社 製 品 を 用 いたシステム 構 築 の 一 助 としていただくためのものとご 理 解 いただけますようお 願 いいたします 本 ガイドは Windows Server 2012 をベースに 記 述 しておりますが Windows Server 2012R2 におい ても 同 様 にお 使 いいただけます 詳 細 につきましては 本 文 中 に 示 しています Windows 製 品 に 関 する 詳 細 はマイクロソフト 株 式 会 社 のドキュメント 等 を 参 照 下 さい 本 ガイドの 内 容 は 改 良 のため 予 告 なく 変 更 する 場 合 があります 輸 出 時 の 注 意 本 製 品 を 輸 出 される 場 合 には 外 国 為 替 および 外 国 貿 易 法 の 規 制 ならびに 米 国 輸 出 管 理 規 制 など 外 国 の 関 連 法 規 をご 確 認 の 上 必 要 な 手 続 きをお 取 り 下 さい なお 不 明 な 場 合 は 弊 社 担 当 営 業 にお 問 い 合 わせ 下 さい 商 標 一 覧 Ethernetは 富 士 ゼロックス( 株 )の 登 録 商 標 です イーサネットは 富 士 ゼロックス( 株 )の 登 録 商 標 です Microsoftは 米 国 およびその 他 の 国 における 米 国 Microsoft Corp.の 登 録 商 標 です Windowsは 米 国 およびその 他 の 国 における 米 国 Microsoft Corp. の 登 録 商 標 です Windows Serverは 米 国 およびその 他 の 国 における 米 国 Microsoft Corp. の 登 録 商 標 です そのほかの 記 載 の 会 社 名 製 品 名 は それぞれの 会 社 の 商 標 もしくは 登 録 商 標 です Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 2

改 版 履 歴 版 数 rev. 日 付 変 更 内 容 変 更 箇 所 初 版 - 2015.2.13 初 版 発 行 - Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 3

目 次 1. 概 要... 6 1.1. 概 要... 6 1.2. 設 定 例 環 境... 7 1.2.1. 使 用 機 器 一 覧 と AX コンフィグレーション... 7 1.2.2. 設 定 例 のネットワーク 構 成 図... 8 1.3. Windows Server 2012 と Windows Server 2012 R2 の 差 分 について... 9 2. Windows Server 2012 / Windows Server 2012R2 の 構 成... 10 2.1. 準 備... 10 2.1.1. ネットワークアダプタの 設 定... 10 2.1.2. コンピュータ 名 の 変 更... 10 2.2. 役 割 の 追 加... 11 2.2.1. Active Directory のインストール... 11 2.2.2. Web サーバ(IIS)のインストール... 18 2.2.3. Active Directory 証 明 書 サービス(AD CS)のインストール... 20 2.2.4. ネットワークポリシーとアクセスサービス(NPS)のインストール... 27 2.2.5. DHCP サーバのインストール... 29 2.2.6. インストール 内 容 の 確 認... 33 3. IEEE802.1X 認 証 の 設 定... 34 3.1. サーバの 設 定... 34 3.1.1. ユーザー グループの 作 成... 34 3.1.2. NPS の 設 定... 39 3.1.3. Web サーバ(IIS)の 設 定... 52 3.2. クライアント 端 末 の 設 定... 55 3.2.1. IEEE802.1X 認 証 の 有 効 化... 55 3.2.2. ドメイン 参 加... 56 3.2.3. PEAP 設 定... 60 3.2.4. TLS 設 定... 62 3.3. IEEE802.1X 認 証 の 確 認... 68 3.3.1. サーバでの 確 認... 68 3.3.2. AX スイッチでの 確 認... 69 4. Web 認 証 の 設 定... 70 4.1. サーバの 設 定... 70 4.1.1. ユーザーの 作 成... 70 4.1.2. NPS の 設 定... 74 4.2. クライアント 端 末 の 設 定... 80 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 4

4.3. WEB 認 証 の 確 認... 80 4.3.1. クライアントでの 確 認... 80 4.3.2. サーバでの 確 認... 81 4.3.3. AX スイッチでの 確 認... 81 5. MAC 認 証 の 設 定... 82 5.1. サーバの 設 定... 82 5.1.1. グループポリシーの 編 集 (パスワードのポリシー 変 更 )... 82 5.1.2. ユーザーの 作 成... 85 5.1.3. NPS の 設 定... 89 5.2. MAC 認 証 の 確 認... 89 5.2.1. サーバでの 確 認... 89 5.2.2. AX スイッチでの 確 認... 89 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 5

1. 概 要 1.1. 概 要 本 ガイドでは 認 証 スイッチに AX シリーズ 認 証 端 末 に Windows 8 Windows 8.1 とし Windows Server 2012 /Windows Server 2012 R2 のネットワークポリシーサーバー(NPS)を RADIUS サーバ Active Directory をユーザーデータベースとして 下 記 認 証 方 式 を 使 用 したネットワーク 認 証 システム を 構 築 するための 設 定 方 法 を 記 載 しています IEEE802.1X 認 証 ( 1) (PEAP TLS)+SSO(Single Sign-On) Web 認 証 MAC 認 証 使 用 方 法 本 ガイドは 認 証 方 式 毎 に 設 定 方 法 を 記 載 しています 目 次 を 参 照 して 構 成 する 認 証 方 式 の 項 目 か ら 設 定 して 下 さい 第 2 章 では Windows Server 2012 での 役 割 のインストール 方 法 を 記 載 してい ます ここでインストールする 役 割 は Active Directory 証 明 書 サービス( 認 証 局 ) ( 2) を 除 き 各 認 証 方 式 で 必 須 となります AX のコンフィグレーションに 関 して 本 ガイドでは 詳 細 な 説 明 は 記 載 しておりません AX の 設 定 は 完 了 している 事 を 前 提 にサーバ クライアントの 設 定 方 法 を 記 載 しています 各 認 証 方 式 に 関 連 するコン フィグレーションは 以 下 の 資 料 を 参 照 して 下 さい AX シリーズ 製 品 マニュアル AX シリーズ 認 証 ソリューションガイド ( 1) 本 ガイドの IEEE802.1X 認 証 の 設 定 に 関 して サプリカントの 端 末 をドメインに 参 加 させる 手 順 で 記 載 しています サプリカント 端 末 をドメインに 参 加 させなくても IEEE802.1X 認 証 (PEAP TLS)は 構 成 可 能 ですが 若 干 手 順 が 異 なり ます ( 2) IEEE802.1X 認 証 のみ 証 明 書 を 発 行 するため Active Directory 証 明 書 サービス( 認 証 局 )のインストールが 必 要 となり ます また 本 ガイドでは CA RADIUS サーバ Active Directory を 一 台 のサーバにインストールしています Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 6

1.2. 設 定 例 環 境 1.2.1. 使 用 機 器 一 覧 と AX コンフィグレーション 使 用 機 器 一 覧 RADIUS サーバ:Windows Server 2012 Standard Windows Server 2012R2 Standard 認 証 端 末 :Windows 8 Enterprise Windows 8.1 Enterprise update 認 証 スイッチ:AX1240S (Ver2.4) / AX2530S (Ver4.0.A) L3 スイッチ:AX3640S (Ver11.11.A) HUB:EAPOL 透 過 機 能 有 り AX コンフィグレーション 設 定 例 hostname "AX1240S"! vlan 1 name "VLAN0001"! vlan 30! vlan 100 mac-based! vlan 200 mac-based! vlan 1000! spanning-tree disable spanning-tree mode pvst! interface fastethernet 0/1 switchport mode mac-vlan switchport mac vlan 100,200 switchport mac native vlan 30 dot1x port-control auto dot1x multiple-authentication dot1x supplicant-detection auto web-authentication port mac-authentication port authentication ip access-group "auth" authentication arp-relay! ~ 未 使 用 インターフェイスは 省 略 ~! interface gigabitethernet 0/25 media-type auto switchport mode trunk switchport trunk allowed vlan 30,100,200,1000! interface vlan 1! interface vlan 30 ip address 192.168.30.12 255.255.255.0! IEEE802.1X 認 証 関 連 コンフィグレーション MAC 認 証 関 連 コンフィグレーション Web 認 証 関 連 コンフィグレーション AX1240S のコンフィグレーション RADIUS サーバ 関 連 のコンフィグレーション( 各 認 証 方 式 共 通 ) interface vlan 100 ip address 192.168.100.12 255.255.255.0! interface vlan 200 ip address 192.168.200.12 255.255.255.0! interface vlan 1000 ip address 172.16.0.12 255.255.255.0! ip route 0.0.0.0 0.0.0.0 172.16.0.254! ip access-list extended "auth" 10 permit udp any any eq bootps 20 permit udp any any eq bootpc 30 permit udp any host 10.51.0.1 eq domain! dot1x system-auth-control! mac-authentication system-auth-control mac-authentication id-format 1 mac-authentication password "alaxala"! web-authentication system-auth-control web-authentication ip address 1.1.1.1! service dhcp vlan 30 ip dhcp pool "V30" network 192.168.30.0/24 lease 0 0 0 10 default-router 192.168.30.254 dns-server 10.51.0.1! radius-server host 10.51.0.1 key "alaxala" radius-server dead-interval 0! aaa authentication dot1x default group radius! aaa authentication mac-authentication default group radius! aaa authentication web-authentication default group radius Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 7

上 記 コンフィグレーションは AX1240S の 設 定 コンフィグです 同 等 の 設 定 を AX2530S に 定 義 す る 場 合 は 関 連 資 料 の AX 認 証 ソリューションガイド を 参 照 して 下 さい 1.2.2. 設 定 例 のネットワーク 構 成 図 L3 スイッチ:AX3640S 疎 通 確 認 用 端 末 RADIUS サーバ 認 証 スイッチ: AX1240S/AX2530S HUB Windows Server 2012 /Windows Server 2012 R2 Active Directory Active Directory 証 明 書 サービス NPS(RADIUS サーバ) DHCP IIS(We サーバ) 802.1X 認 証 端 末 Web 認 証 端 末 MAC 認 証 端 末 図 1.2-1 構 成 図 AX シリーズでは MAC VLAN を 使 用 した 動 的 な VLAN 切 り 替 えを 構 成 しています 認 証 に 成 功 した 端 末 は RADIUS サーバからの VLAN 情 報 (MAC VLAN の VLAN ID)に 従 い 動 的 に VLAN の 切 り 替 え を 行 います 設 定 例 では ユーザーID に 付 属 させる 各 情 報 について 以 下 のように 設 定 しています ユーザーID が 所 属 するグループ 名 : 認 証 方 式 に 関 わらず 共 通 にしています(グループ 名 :SALES) 認 証 後 に 所 属 させる VLAN: 認 証 方 式 によって 分 けています IEEE802.1X 認 証 で 認 証 成 功 VLAN100 Web 認 証 と MAC 認 証 で 認 証 成 功 VLAN200 VLAN ID や 認 証 方 式 による 所 属 VLAN の 振 り 分 けはネットワーク 構 成 に 沿 って 変 更 して 下 さい Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 8

1.3. Windows Server 2012 と Windows Server 2012 R2 の 差 分 について 本 ガイドを 参 照 して RADIUS サーバを 構 成 する 際 Windows Server 2012 と Windows Server 2012 R2 で 設 定 内 容 や 設 定 画 面 に 差 分 がある 箇 所 を 以 下 に 示 します (A) 画 面 表 示 の 違 いについて 2.2.1 Active Directory のインストール 手 順 14の 図 にて Windows Server 2012 ではフォレストおよびドメインの 機 能 レベルに Windows Server 2012 R2 の 選 択 ができません Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 9

2. Windows Server 2012 / Windows Server 2012R2 の 構 成 本 章 では Windows Server 2012 を RADIUS サーバとして 構 成 するために 必 要 な 役 割 のインストール 方 法 を 記 載 しています 以 下 に 本 ガイドでインストールする 役 割 を 示 します なお Windows Server 2012R2 を RADIUS サーバとして 構 成 する 場 合 は 1.3 Windows Server 2012 と Windows Server 2012R2 の 差 分 について を 参 照 の 上 本 章 の 手 順 を 行 ってください Active Directory ドメイン サービス DNS サーバ Web サーバ(IIS) Active Directory 証 明 書 サービス ネットワークポリシーとアクセスサービス(NPS) DHCP サーバ 2.1. 準 備 2.1.1. ネットワークアダプタの 設 定 少 なくとも 1 つのネットワークアダプタの TCP/IP の 設 定 を 完 了 させ リンクアップ 状 態 としてくだ さい またその 際 DNS クライアントの 設 定 も 必 ずおこなってください ネットワークアダプタのリン クが 上 がっていなかったり DNS が 使 用 できる 状 態 になっていないと Active Directory サービスの 構 成 が 出 来 ません( 以 下 2.2.1 19 前 提 条 件 のチェックで 失 敗 します) 2.1.2. コンピュータ 名 の 変 更 本 ガイドで 必 要 な 上 記 の 役 割 をインストールした 後 ではサーバのコンピュータ 名 の 変 更 が 容 易 にで きなくなる 為 必 要 であれば 事 前 に 設 定 して 下 さい 1 Windows ロゴキーを 押 すか チャームから[ス タート]を 選 択 しスタートのタイル 画 面 を 表 示 コントロールパネル システム を 選 択 コンピュータ 名 ドメインおよび ワークグループの 設 定 から 設 定 の 変 更 をク リックしてシステムのプロパティ 画 面 を 開 き 変 更 をクリックしてコンピュータ 名 を 変 更 する ( 本 ガイドでは dc-2012 ) 設 定 変 更 後 は 再 起 動 が 必 要 です 2.1-1 コンピュータ 名 の 変 更 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 10

2.2. 役 割 の 追 加 2.2.1. Active Directory のインストール ユーザーデータベースに Active Directory を 使 用 します 1 windows ロゴキーを 押 し[スタート 画 面 ] サーバーマネージャー を 起 動 し 管 理 から 役 割 と 機 能 の 追 加 をクリッ クする 図 2.2-1 Active Directory のインストール 1 2 役 割 と 機 能 の 追 加 ウィザード での 開 始 する 前 に を 確 認 して 次 へ をクリ ックする 右 画 面 は 各 役 割 の 設 定 画 面 でその 都 度 出 てきますが 内 容 は 同 じであるため 不 要 な 場 合 は 中 段 部 分 にある 既 定 で このページを 表 示 しない にチェックを 入 れて 下 さい 図 2.2-2 Active Directory のインストール 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 11

3 インストールの 種 類 の 選 択 は 役 割 ベースまたは 機 能 ベースのインストー ル のまま 次 へ をクリックする 図 2.2-3 Active Directory のインストール 3 4 対 象 サーバーの 選 択 では サーバー プールからサーバーを 選 択 で 自 サー バーが 表 示 および 選 択 されていることを 確 認 し 次 へ をクリック 図 2.2-4 Active Directory のインストール 4 5 サーバーの 役 割 の 選 択 で Active Directory ドメインサービス を 選 択 する 図 2.2-5 Active Directory のインストール 5 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 12

右 のような Active Directory ドメインサ ービスに 必 要 な 機 能 を 追 加 しますか? のメッセージが 表 示 された 場 合 は 管 理 ツールを 含 める( 存 在 する 場 合 ) にチェッ クが 入 った 状 態 のまま 機 能 の 追 加 を クリックする 図 2.2-6 Active Directory のインストール 6 6 Active Directory ドメインサービス に チェックが 入 っていることを 確 認 し 次 へ をクリック 図 2.2-7 Active Directory のインストール 7 7 機 能 の 選 択 では 何 も 選 択 せずそのま ま 次 へ をクリック 図 2.2-8 Active Directory のインストール 8 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 13

8 Active Directory ドメインサービス の 画 面 を 確 認 し 次 へ をクリック 図 2.2-9 Active Directory のインストール 9 9 インストールオプションの 確 認 を 確 認 し インストール をクリック 必 要 に 応 じて 対 象 サーバーを 自 動 的 に 再 起 動 する のチェックは 入 れても 入 れなくても 良 いが チェックを 入 れると 右 のような 警 告 画 面 が 表 示 される 図 2.2-10 Active Directory のインストール 10 10 インストールが 開 始 され インストール の 進 行 状 況 で 進 行 の 状 況 が 表 示 される インストールが 終 了 したら 右 のように その 旨 が 表 示 される 図 2.2-11 Active Directory のインストール 11 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 14

11 この 後 閉 じる もしくは 次 へ で 役 割 と 機 能 の 追 加 ウィザードを 閉 じても 良 いが その 場 合 サーバーマネージャに Active Directory ドメインサービスの 構 成 を 促 す 通 知 が 表 示 される 図 2.2-12 Active Directory のインストール 12 12 10もしくは11で このサーバーをドメイ ンコントローラーに 昇 格 する をクリッ クすると Active Directory ドメインサ ービス 構 成 ウィザード が 実 行 される 図 2.2-13 Active Directory の 構 成 1 13 配 置 操 作 を 選 択 してください で 新 しいフォレストを 追 加 する を 選 択 し 任 意 のフォレストルートドメイン 名 ( 本 ガイドでは example.co.jp )を 入 力 し て 次 へ をクリック 図 2.2-14 Active Directory の 構 成 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 15

14 ドメインコントローラーオプション でフォレストおよびルートドメインの 機 能 レベル ドメインコントローラーの 機 能 復 元 時 のパスワードをそれぞれ 設 定 し( 本 ガイドではフォレストおよびドメ インの 機 能 レベルに Windows Server 2012 を 選 択 DNS サーバーはチェック 入 ったままとします) 次 へ をクリック する 図 2.2-15 Active Directory の 構 成 3 15 DNS サーバーの 役 割 をインストールして いない 場 合 右 図 のような 警 告 が 出 ます が 確 認 して 次 へ 図 2.2-16 Active Directory の 構 成 4 16 追 加 オプション はそのまま 次 へ 図 2.2-17 Active Directory の 構 成 5 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 16

17 データベース ログファイル およ び SYSVOL の 保 存 先 を 変 更 する 必 要 がなければ 次 へ をクリックする 図 2.2-18 Active Directory の 構 成 6 18 設 定 した 内 容 を 確 認 し 次 へ をクリッ ク 図 2.2-19 Active Directory の 構 成 7 19 前 提 条 件 のチェックがおこなわれ チェ ックに 合 格 するとインストール 可 能 にな りますが チェック 結 果 に 警 告 が 表 示 さ れることもあるので 確 認 の 上 インスト ール をクリックします インストール 終 了 後 は 自 動 的 に 再 起 動 さ れます 図 2.2-20 Active Directory の 構 成 8 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 17

2.2.2. Web サーバ(IIS)のインストール Web からの 証 明 書 発 行 機 能 を 利 用 するために Active Directory 証 明 書 サービス( 認 証 局 )をインス トールする 前 に IIS をインストールします Active Directory 証 明 書 サービスをインストールしない 場 合 または 本 サーバをその 他 の 目 的 で Web サーバにしない 場 合 は 必 要 ありません 1 サーバーマネージャー の 管 理 か ら 役 割 と 機 能 の 追 加 をクリックして 役 割 と 機 能 の 追 加 ウィザードを 起 動 し インストールの 種 類 に 役 割 ベース または 機 能 ベースのインストール を 選 択 対 象 サーバの 選 択 に 自 身 のサー バ(デフォルトで 選 択 済 み)を 選 択 サー バの 役 割 の 選 択 で Web サーバ(IIS) にチェックを 入 れ 次 へ をクリックす る 図 2.2-21 Web サーバ(IIS)のインストール 1 2 機 能 の 選 択 では 何 も 選 択 せずそのま ま 次 へ をクリック 図 2.2-22 Web サーバ(IIS)のインストール 2 3 内 容 を 確 認 し 次 へ をクリックする 図 2.2-23 Web サーバ(IIS)のインストール 3 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 18

4 他 に 追 加 する 必 要 がなければ 次 へ を クリックする 図 2.2-24 Web サーバ(IIS)のインストール 4 5 内 容 を 確 認 し インストール をクリッ クする 図 2.2-25 Web サーバ(IIS)のインストール 5 6 インストールの 結 果 を 確 認 し 閉 じる をクリックする 図 2.2-26 Web サーバ(IIS)のインストール 6 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 19

2.2.3. Active Directory 証 明 書 サービス(AD CS)のインストール IEEE802.1X 認 証 で PEAP を 使 用 する 場 合 にはサーバ 証 明 書 TLS の 場 合 にはサーバ 証 明 書 とユーザ ー 証 明 書 が 必 要 です これらの 証 明 書 を 発 行 する Active Directory 証 明 書 サービスのインストール 手 順 を 以 下 に 示 します Active Directory 証 明 書 サービスを 別 サーバで 構 成 することも 可 能 ですが 本 ガイドではドメインコン ローラと 同 一 のサーバに Active Directory 証 明 書 サービスをインストールする 手 順 を 記 載 しています なお IEEE802.1X 認 証 を 行 わない 場 合 は Active Directory 証 明 書 サービスをインストールする 必 要 は ありません 1 サーバーマネージャー の 管 理 か ら 役 割 と 機 能 の 追 加 をクリックして 役 割 と 機 能 の 追 加 ウィザードを 起 動 し インストールの 種 類 に 役 割 ベース または 機 能 ベースのインストール を 選 択 対 象 サーバの 選 択 に 自 身 のサー バ(デフォルトで 選 択 済 み)を 選 択 サ ーバの 役 割 の 選 択 で Active Directory 証 明 書 サービス にチェックを 入 れて 次 へ をクリックする 図 2.2-27 AD CS のインストール 1 2 機 能 の 選 択 では 何 も 選 択 せずそのま ま 次 へ をクリック 図 2.2-28 AD CS のインストール 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 20

3 Active Directory 証 明 書 サービス では 内 容 を 確 認 し 次 へ をクリック 図 2.2-29 AD CS のインストール 3 4 役 割 サービスの 選 択 では 証 明 機 関 と 証 明 機 関 Web 登 録 にチェックを 入 れ 次 へ をクリックする 図 2.2-30 AD CS のインストール 4 5 インストールオプションの 確 認 では 内 容 を 確 認 し インストール をクリッ クする 必 要 に 応 じて 対 象 サーバーを 自 動 的 に 再 起 動 するにもチェックを 入 れる 図 2.2-31 AD CS のインストール 5 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 21

6 インストールが 開 始 され インストール の 進 行 状 況 で 進 行 の 状 況 が 表 示 される インストールが 終 了 したら 右 のように その 旨 が 表 示 される 図 2.2-32 AD CS のインストール 6 7 閉 じる もしくは 次 へ で 役 割 と 機 能 の 追 加 ウィザードを 閉 じても 良 いが その 場 合 サーバーマネージャに Active Directory 証 明 書 サービスの 構 成 を 促 す 通 知 が 表 示 される 図 2.2-33 AD CS のインストール 7 8 6もしくは7で 対 象 サーバーに Active Directory 証 明 書 サービスを 構 成 する を クリックすると AD CS の 構 成 ウィザ ード が 実 行 される 図 2.2-34 AD CS の 構 成 1 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 22

9 役 割 サービス で は 証 明 機 関 と 証 明 機 関 web 登 録 にチェックを 入 れ 次 へ をクリックする 図 2.2-35 AD CS の 構 成 2 10 セットアップの 種 類 では エンター プライズ をチェックして 次 へ をク リックする 図 2.2-36 AD CS の 構 成 3 11 CA の 種 類 では ルート CA をチェ ックして 次 へ をクリックする 図 2.2-37 AD CS の 構 成 4 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 23

12 新 しい 秘 密 キーを 作 成 する をチェッ クして 次 へ をクリックする 図 2.2-38 AD CS の 構 成 5 13 CA の 暗 号 化 形 式 で 変 更 する 必 要 がなけ れば 次 へ をクリックする 図 2.2-39 AD CS の 構 成 6 14 この CA の 共 通 名 を 確 認 し 変 更 す る 必 要 がなければ 次 へ をクリックす る 図 2.2-40 AD CS の 構 成 7 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 24

15 有 効 期 間 に 変 更 する 必 要 がなければ 次 へ をクリックする 図 2.2-41 AD CS の 構 成 8 16 変 更 する 必 要 がなければ 次 へ をクリ ックする 図 2.2-42 AD CS の 構 成 9 17 確 認 し 問 題 がなければ 構 成 をクリッ クする 図 2.2-43 AD CS の 構 成 10 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 25

18 インストールの 結 果 を 確 認 し 閉 じる をクリックする 図 2.2-44 AD CS の 構 成 11 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 26

2.2.4. ネットワークポリシーとアクセスサービス(NPS)のインストール 1 サーバーマネージャー の 管 理 か ら 役 割 と 機 能 の 追 加 をクリックして 役 割 と 機 能 の 追 加 ウィザードを 起 動 し インストールの 種 類 に 役 割 ベース または 機 能 ベースのインストール を 選 択 対 象 サーバの 選 択 に 自 身 のサー バ(デフォルトで 選 択 済 み)を 選 択 サー バの 役 割 の 選 択 で ネットワークポリ シーとアクセス サービス にチェックを 入 れて 次 へ をクリックする 図 2.2-45 NPS のインストール 1 2 機 能 の 選 択 では 何 も 選 択 せずそのま ま 次 へ をクリックする 図 2.2-46 NPS のインストール 2 3 内 容 を 確 認 し 次 へ をクリックする 図 2.2-47 NPS のインストール 3 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 27

4 ネットワークポリシーサーバー にチ ェックを 入 れて 次 へ をクリックする 図 2.2-48 NPS のインストール 4 5 インストール 内 容 を 確 認 し インストー ル をクリックする 図 2.2-49 NPS のインストール 5 6 インストールの 結 果 を 確 認 し 閉 じる をクリックする 図 2.2-50 NPS のインストール 6 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 28

2.2.5. DHCP サーバのインストール 本 ガイドでは クライアント 端 末 の IP アドレスの 設 定 に DHCP を 使 用 する 構 成 となっています こ こでは DHCP サーバのインストール 方 法 を 記 載 しています 既 に 他 の DHCP サーバ 等 が 動 作 している 場 合 以 下 DHCP サーバのインストールは 省 いて 下 さい 1 サーバーマネージャー の 管 理 か ら 役 割 と 機 能 の 追 加 をクリックして 役 割 と 機 能 の 追 加 ウィザードを 起 動 し インストールの 種 類 に 役 割 ベース または 機 能 ベースのインストール を 選 択 対 象 サーバの 選 択 に 自 身 のサー バ(デフォルトで 選 択 済 み)を 選 択 サー バの 役 割 の 選 択 で DHCP サーバー にチェックを 入 れて 次 へ をクリック する 図 2.2-51 DHCP サーバのインストール 1 2 機 能 の 選 択 では 何 も 選 択 せずそのま ま 次 へ をクリックする 図 2.2-52 DHCP サーバのインストール 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 29

3 内 容 を 確 認 し 次 へ をクリックする 図 2.2-53 DHCP サーバのインストール 3 4 インストール 内 容 を 確 認 し インストー ル をクリックする 図 2.2-54 DHCP サーバのインストール 3 5 インストールが 開 始 され インストール の 進 行 状 況 で 進 行 の 状 況 が 表 示 される インストールが 終 了 したら 右 のように その 旨 が 表 示 される 図 2.2-55 DHCP サーバのインストール 3 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 30

6 閉 じる で 役 割 と 機 能 の 追 加 ウィザー ドを 閉 じても 良 いが その 場 合 サーバー マネージャに DHCP サーバーの 構 成 を 促 す 通 知 が 表 示 される 図 2.2-56 DHCP サーバのインストール 3 7 6もしくは7で DHCP サーバー 構 成 を 完 了 する をクリックすると DHCP イ ンストール 後 の 構 成 ウィザード が 実 行 される 説 明 画 面 では 内 容 を 確 認 し 次 へ をクリックする 図 2.2-57 DHCP サーバのインストール 後 の 構 成 1 8 承 認 画 面 で 以 下 ユーザーの 資 格 情 報 を 使 用 する を 選 択 して コミット をクリックする 図 2.2-58 DHCP サーバのインストール 後 の 構 成 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 31

9 要 約 を 確 認 し 閉 じる をクリックする 以 上 で DHCP サーバのインストールは 終 了 です 図 2.2-59 DHCP サーバのインストール 後 の 構 成 3 DHCP スコープを 作 成 する 場 合 は サーバーマネージャー ツール DHCP を 開 き サーバ 名 以 下 の IPv4 または IPv6 を 右 クリックして 新 しいスコープ を 選 択 し 新 し いスコープウィザードを 実 行 して 下 さい また 既 存 のスコープを 右 クリックしてプロパティを 開 く 事 により 詳 細 なオプションを 設 定 する 事 が 可 能 です Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 32

2.2.6. インストール 内 容 の 確 認 サーバーマネージャのダッシュボード 画 面 にて 追 加 した 各 役 割 が 存 在 することを 確 認 します 図 2.2-60 インストールの 確 認 以 上 で Windows Server 2012 を RAIDUS サーバとして 使 用 するために 必 要 な 役 割 のインストールは 完 了 です Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 33

3. IEEE802.1X 認 証 の 設 定 本 ガイドにて 設 定 する 認 証 方 式 は EAP-TLS EAP-PEAP です またサプリカントでは Windows ドメ インに 参 加 し SSO(Single Sign-On)を 構 成 する 方 法 を 記 載 しています 3.1. サーバの 設 定 3.1.1. ユーザー グループの 作 成 1 サーバーマネージャー ツール Active Directory ユーザーとコンピュ ータ から 作 成 したドメインを 展 開 し Users を 右 クリックして 新 規 作 成 ユーザー を 選 択 する 図 3.1-1 ユーザーの 設 定 1 2 ウィザードが 開 始 されたら 下 記 の 値 を 入 力 し 次 へ をクリックする 姓 : 任 意 ( 本 ガイドでは user1 ) フルネーム: 任 意 ( 姓 を 入 力 すると 同 時 に 反 映 される) ユーザーログオン 名 : 任 意 ( 姓 と 同 一 にする) 図 3.1-2 ユーザーの 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 34

3 パスワードを 入 力 し 次 へ をクリック する 図 3.1-3 ユーザーの 設 定 3 4 確 認 し 完 了 をクリックする 図 3.1-4 ユーザーの 設 定 4 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 35

5 グループの 作 成 画 面 左 の Users を 右 クリックして 新 規 作 成 グループ を 選 択 する 図 3.1-5 グループの 設 定 1 6 グループ 名 ( 本 ガイドでは SALES ) を 入 力 し OK をクリックする 図 3.1-6 グループの 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 36

7 サーバーマネージャ 画 面 にて 先 程 作 成 したユーザー(user1)を 選 択 し 右 クリ ックしてプロパティを 開 く プロパティ 画 面 にて 所 属 するグループ タブを 選 択 し 追 加 をクリックする 図 3.1-7 グループの 設 定 3 8 グループの 選 択 画 面 にて 選 択 するオブ ジェクト 名 に 先 程 作 成 したグループ 名 ( 本 ガイドでは SALES )を 入 力 し 名 前 の 確 認 をクリックして OK をク リックする 図 3.1-8 グループの 設 定 4 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 37

9 所 属 するグループ 内 に 指 定 したグル ープが 追 加 されている 事 を 確 認 する 図 3.1-9 グループの 設 定 5 10 プロパティ 画 面 にて ダイヤルイン タ ブを 選 択 し リモートアクセス 許 可 を アクセス 許 可 にチェック OK を クリックする 図 3.1-10 グループの 設 定 6 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 38

3.1.2. NPS の 設 定 (1) サーバの 登 録 1 サーバーマネージャー ツール ネットワークポリシーサーバー を 開 く 左 画 面 の NPS(ローカル) を 右 クリッ クし Active Directory にサーバを 登 録 をクリックする 図 3.1-11 NPS の 設 定 1 2 下 記 メッセージが 表 示 される OK を クリックする 図 3.1-12 NPS の 設 定 2 3 下 記 メッセージが 表 示 される OK を クリックする 図 3.1-13 NPS の 設 定 3 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 39

(2) RADIUS クライアントの 作 成 1 サーバーマネージャ ツール ネットワークポリシーサーバー から NPS(ローカル) RADIUS クラ イアントとサーバー RADIUS クラ イアント を 右 クリックし 新 規 を 選 択 する 図 3.1-14 RADIUS クライアントの 設 定 1 2 新 規 RAIDUS クライアント 画 面 にて 下 記 3 項 目 を 入 力 して OK をクリック する フレンドリ 名 : 任 意 のフレンドリ 名 ( 本 ガイドでは AX24 ) アドレス: 認 証 スイッチの IP アドレス ( 本 ガイドでは 172.16.0.11 ) 共 有 シークレット: 認 証 スイッチにて 設 定 したシークレットキー ( 本 ガイドでは alaxala ) 図 3.1-15 RADIUS クライアントの 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 40

(3) ネットワークポリシーの 作 成 ネットワークポリシーの 作 成 手 順 を 以 下 に 示 します (a) 条 件 の 設 定 (b) 認 証 方 法 の 構 成 (c) 設 定 の 構 成 (d) ネットワークポリシーの 確 認 (a) 条 件 の 設 定 1 サーバーマネージャ ツール ネットワークポリシーサーバー から NPS(ローカル) ポリシー ネットワークポリシー を 右 クリック し 新 規 をクリックする 図 3.1-16 条 件 の 設 定 1 2 任 意 のポリシー 名 ( 本 ガイドでは 802.1xSALES )を 入 力 必 要 に 応 じ てネットワークアクセスサーバーの 種 類 を 選 択 し 次 へ をクリックする 図 3.1-17 条 件 の 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 41

3 NAS ポートの 種 類 条 件 の 指 定 画 面 にて 右 下 追 加 を クリックし 条 件 の 選 択 画 面 にて NAS ポートの 種 類 を 選 択 し 追 加 をクリックする 図 3.1-18 条 件 の 設 定 3 4 NAS ポートの 種 類 画 面 にて 一 般 的 な 802.1X 接 続 トンネルの 種 類 の 中 から イーサネット をチェックして OK をクリックする 図 3.1-19 条 件 の 設 定 4 5 条 件 欄 に 条 件 =NAS ポートの 種 類 値 =イーサネット が 追 加 されているこ とを 確 認 する 図 3.1-20 条 件 の 設 定 5 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 42

6 Windows グループ さらに 条 件 の 指 定 画 面 で 追 加 を クリックし 条 件 の 選 択 画 面 にて Windows グループ を 選 択 し 追 加 をクリックする 図 3.1-21 条 件 の 設 定 6 7 Windows グループ 画 面 にて グループ の 追 加 をクリックする グループの 選 択 画 面 にて 選 択 するグル ープ 名 を 入 力 し 名 前 の 確 認 をクリッ クして OK をクリックする 図 3.1-22 条 件 の 設 定 7 8 Windows グループ 画 面 にて 選 択 した グループが 追 加 されていることを 確 認 し OK をクリックする 図 3.1-23 条 件 の 設 定 8 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 43

9 条 件 欄 に 条 件 =Windows グループ 値 = 選 択 したグループ 名 が 追 加 されて いることを 確 認 し 次 へ をクリック する 図 3.1-24 条 件 の 設 定 9 10 アクセス 許 可 の 指 定 アクセスを 許 可 する をチェックして 次 へ をクリックする 図 3.1-25 条 件 の 設 定 10 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 44

(b) 認 証 方 法 の 構 成 ここでは RADIUS サーバで 認 証 許 可 する EAP の 種 類 の 設 定 を 行 います 使 用 する EAP の 種 類 (1PEAP 2TLS)によって 手 順 を 進 めて 下 さい PEAP と TLS の 両 方 を 許 可 する 場 合 は 1 2の 手 順 両 方 を 実 施 して 下 さい 1 PEAP の 場 合 追 加 をクリックし EAP の 追 加 画 面 で Microsoft: 保 護 された EAP(PEAP) を 選 択 し OK 図 3.1-26 認 証 方 法 の 構 成 (PEAP) 1 2 EAP の 種 類 に 追 加 された Microsoft: 保 護 された EAP(PEAP) を 選 択 し 編 集 をクリックする 保 護 された EAP プロパティの 編 集 画 面 にて 該 当 するサーバ 証 明 書 が 選 択 され ている 事 を 確 認 し OK で 閉 じる 保 護 された EAP プロパティの 編 集 画 面 が 表 示 され ない 場 合 Active Directory 証 明 書 サービスからサー バ 証 明 書 の 取 得 に 失 敗 しているか もしくはサーバ 証 明 書 が 発 行 されていない 可 能 性 があります 図 3.1-27 認 証 方 法 の 構 成 (PEAP) 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 45

3 TLS の 場 合 追 加 をクリックし EAP の 追 加 画 面 で Microsoft:スマートカードまたはそ の 他 の 証 明 書 を 選 択 し OK 図 3.1-28 認 証 方 法 の 構 成 (TLS) 1 4 EAP の 種 類 に 追 加 された Microsoft:ス マートカードまたはその 他 の 証 明 書 を 選 択 し 編 集 をクリック スマートカードまたはほかの 証 明 書 のプ ロパティ 画 面 にて 該 当 するサーバ 証 明 書 が 選 択 されている 事 を 確 認 し OK を クリックする 図 3.1-29 認 証 方 法 の 構 成 (TLS) 2 5 EAP の 種 類 に 追 加 されていることを 確 認 し 次 へ をクリックする ( 本 ガイドでは 以 下 のように EAP の 種 類 に PEAP と TLS の 両 方 許 可 する 設 定 とし ています ) 図 3.1-30 認 証 方 法 の 構 成 3 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 46

4 制 約 の 構 成 必 要 な 設 定 がある 場 合 は 設 定 し 次 へ をクリックする 図 3.1-31 認 証 方 法 の 構 成 4 (c) 設 定 の 構 成 ここでは 下 記 3つの 認 証 後 アトリビュートの 設 定 を 行 います 固 定 VLAN モードの 場 合 は 本 手 順 を 省 略 して 下 さい Tunnel-Medium-Type= 802 Tunnel-Pvt-Group-ID= 100 ( 認 証 後 VLAN ID) Tunnel-Type= VLAN 1 追 加 をクリックする 図 3.1-32 設 定 の 構 成 1 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 47

2 標 準 RADIUS 属 性 の 追 加 画 面 にて Tunnel-Medium-Type を 選 択 し 追 加 をクリックする 図 3.1-33 設 定 の 構 成 2 3 属 性 の 情 報 画 面 にて 追 加 をクリック し 802.1x で 一 般 的 に 使 用 する にチ ェックし 802 を 選 択 して OK を クリックする 図 3.1-34 設 定 の 構 成 3 4 属 性 の 情 報 画 面 にて ベンダ= RADIUS Standard 値 =802 が 追 加 さ れていることを 確 認 し OK をクリッ クする 図 3.1-35 設 定 の 構 成 4 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 48

5 追 加 をクリックし 標 準 RADIUS 属 性 の 追 加 画 面 に て Tunnel-Pvt-Group-ID を 選 択 し 追 加 をクリックする 図 3.1-36 設 定 の 構 成 5 6 属 性 の 情 報 画 面 にて 追 加 をクリック し 認 証 後 の VLAN ID( 本 ガイドでは 100 )を 入 力 して OK をクリック する 図 3.1-37 設 定 の 構 成 6 7 属 性 の 情 報 画 面 にて ベンダ= RADIUS Standard 値 =100 が 追 加 さ れていることを 確 認 し OK をクリッ クする 図 3.1-38 設 定 の 構 成 7 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 49

8 標 準 RADIUS 属 性 の 追 加 画 面 にて Tunnel-Type を 選 択 し 追 加 をク リックする 図 3.1-39 設 定 の 構 成 8 9 属 性 の 情 報 画 面 にて 追 加 をクリック し 802.1x で 一 般 的 に 使 用 する をチ ェックし Virtual LANs(VLAN) を 選 択 して OK をクリックする 図 3.1-40 設 定 の 構 成 9 10 属 性 の 情 報 画 面 にて ベンダ= RADIUS Standard 値 =Virtual LANs (VLAN) が 追 加 されていることを 確 認 し OK をクリックする 図 3.1-41 設 定 の 構 成 10 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 50

11 追 加 したアトリビュートが 反 映 されて いることを 確 認 し 次 へ をクリック する 図 3.1-42 設 定 の 構 成 11 12 新 しいネットワークポリシーの 内 容 を 確 認 して 完 了 をクリックする 図 3.1-43 設 定 の 構 成 12 (d) ネットワークポリシーの 確 認 1 サーバーマネージャ 画 面 にて 新 しいポ リシーが 反 映 されていることを 確 認 す る 図 3.1-44 ネットワークポリシーの 確 認 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 51

3.1.3. Web サーバ(IIS)の 設 定 IEEE802.1X 認 証 に TLS を 使 用 する 場 合 クライアント 端 末 にユーザーの 証 明 書 が 必 要 です 本 ガイド ではクライアント 端 末 からのユーザー 証 明 書 取 得 方 法 として Web サ ー バ( IIS)の 証 明 書 サービス Web 登 録 機 能 を 使 用 します これによりクライアント 端 末 はブラウザを 用 いて CA からユーザー 証 明 書 を 発 行 してもらうことが 可 能 となります Windows Server 2012 および Windows Server 2012R2 の 証 明 書 サービス Web 登 録 でユーザー 証 明 書 を 取 得 する 場 合 HTTPS でのアクセスが 必 須 となっています 証 明 書 サービス Web 登 録 機 能 自 体 は 必 要 な 役 割 をインストールした 時 点 で 動 作 していますが ここでは 本 サービスが SSL を 使 用 して 動 作 するように 設 定 する 手 順 を 以 下 に 示 します なお 本 設 定 は IEEE802.1X 認 証 の EAP の 種 類 に TLS を 使 用 し 且 つ Web サーバ(IIS)を Windows Server 2012 または Windows Server 2012R2 にて 構 築 する 場 合 に 必 要 となります 1 サーバーマネージャー ツール インターネットインフォメーション サービス(IIS)マネージャー を 選 択 し てください 図 3.1-45 Web サーバ(IIS)の 設 定 1 2 接 続 画 面 を 展 開 して Default Web Site を 右 クリックして バインドの 編 集 をクリックしてください 図 3.1-46 Web サーバ(IIS)の 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 52

3 サイトバインド の 画 面 で 追 加 を クリックし サイトバインドの 追 加 画 面 を 以 下 のように 入 力 してください 入 力 後 閉 じる をクリックしてください サイドバインドの 追 加 設 定 項 目 種 類 : HTTPS を 選 択 IP アドレス: 未 使 用 の IP アドレス すべて を 選 択 ポート:443 を 指 定 SSL 証 明 書 :サーバー 証 明 書 ( 本 ガイドでは dc-2012.example.co.jp )を 選 択 図 3.1-47 Web サーバ(IIS)の 設 定 3 4 接 続 画 面 の Default Web Site を 展 開 し Cert Srv を 選 択 /CertSrv ホーム 画 面 の SSL 設 定 をダブルクリックし てください 図 3.1-48 Web サーバ(IIS)の 設 定 4 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 53

5 SSL 設 定 画 面 にて SSL が 必 要 を チェックし クライアント 証 明 書 の 項 目 は 無 視 をチェックしてください 図 3.1-49 Web サーバ(IIS)の 設 定 5 設 定 は 以 上 です Default Web Site を 選 択 し 画 面 右 にある Web サイトの 管 理 から 再 起 動 をクリックしてください 以 上 で 証 明 書 サービス Web 登 録 機 能 は SSL で 動 作 します Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 54

3.2. クライアント 端 末 の 設 定 本 項 目 では Windows OS に 標 準 搭 載 されているサプリカント(IEEE802.1X 認 証 クライアント)の 設 定 方 法 について 示 します Windows 8 Windows 8.1 共 に 設 定 内 容 や 手 順 に 大 きな 違 いはありません そのため 本 ガイドでは Windows 8 の 設 定 画 面 にそって 手 順 を 示 し 差 分 がある 箇 所 のみ Windows 8 Windows 8.1 両 方 の 設 定 方 法 を 示 しています なお Windows 7 および Windows Vista での 設 定 方 法 につ いては RADIUS サーバ 設 定 ガイド(Windows Server 2008 編 ) を 参 照 下 さい 3.2.1. IEEE802.1X 認 証 の 有 効 化 Windows 8 および Windows 8.1 など クライアント 向 け Windows OS では IEEE802.1X 認 証 は 既 定 で 無 効 になっています ネットワーク 接 続 での イーサネット のプロパティで 認 証 タブが 無 い 場 合 は 以 下 の 手 順 にて 有 効 にして 下 さい 1 デスクトップ からチャームの 設 定 コントロールパネル を 開 き 管 理 ツール を 選 択 します 図 3.2-1 IEEE802.1X 認 証 の 有 効 化 1 2 管 理 ツールの サービス を 実 行 し サービスの 名 前 Wired AutoConfig をダブルクリック 図 3.2-2 IEEE802.1X 認 証 の 有 効 化 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 55

3 全 般 タブ 内 のスタートアップの 種 類 を 自 動 サービスの 状 態 を 開 始 とするとサービスが 起 動 します その 後 OK をクリックします 図 3.2-3 IEEE802.1X 認 証 の 有 効 化 3 3.2.2. ドメイン 参 加 本 ガイドでは ユーザー コンピュータをドメインにて 一 元 管 理 する 構 成 で 認 証 を 実 施 しています なお ワークグループ 構 成 でも IEEE802.1X 認 証 を 行 うことは 可 能 です (1) 事 前 準 備 1 サーバ(ドメインコントローラ)と 通 信 が 可 能 なネットワークに 対 象 のクライアント 端 末 を 接 続 する 2 TCP/IP の 設 定 を 行 う IP アドレス ネットマスク およびデフォルトゲートウェイの 設 定 を 行 う 優 先 DNS サーバにはドメインコントローラの IP アドレスを 指 定 する 3 ドメインコントローラへ PING を 実 行 して 通 信 可 能 であることを 確 認 する また DNS 設 定 の 確 認 として ドメイン 名 指 定 での PING も 実 行 する Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 56

(2) ドメイン 参 加 手 順 1 デスクトップ からチャームの 設 定 コントロールパネル システム よりシステムウインドウを 表 示 させ コ ンピュータ 名 ドメインおよびワークグル ープの 設 定 にある 設 定 の 変 更 をクリ ックしてシステムのプロパティ 画 面 を 表 示 して 下 さい さらに システムのプロパ ティ 画 面 内 の 変 更 をクリックして 下 さい 図 3.2-4 ドメイン 参 加 1 2 コンピュータ 名 /ドメイン 名 の 変 更 画 面 の 次 のメンバ にて ドメイン にチェックし ドメイン 名 を 入 力 詳 細 をクリックする 図 3.2-5 ドメイン 参 加 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 57

3 DNS サフィックスと NetBIOS コンピ ュータ 名 画 面 にて このコンピュータ のプライマリ DNS サフィックス にド メイン 名 を 入 力 し OK をクリックし て 画 面 を 閉 じる 3.2-6 ドメイン 参 加 3 4 まもなく 右 記 の 画 面 が 表 示 される 3.1.1 で 作 成 したユーザー 名 およびパス ワードを 入 力 し OK をクリックする 右 記 の 画 面 が 表 示 されない 場 合 ドメインコントロ ーラとの 接 続 性 を 確 認 して 下 さい 図 3.2-7 ドメイン 参 加 4 5 端 末 のドメイン 参 加 が 許 可 された 場 合 右 記 のメッセージが 表 示 される OK をクリックして 画 面 を 閉 じると 再 起 動 が 促 されます 図 3.2-8 ドメイン 参 加 5 6 再 起 動 後 端 末 のログオン 画 面 にて 矢 印 から 他 のユーザーを 選 択 し ログオン 先 のドメイン 名 を 確 認 し( 本 ガイドでは EXAMPLE ) 3.1.1 で 作 成 したユーザ ー 名 およびパスワードを 入 力 してログオ ンする 図 3.2-9 ドメイン 参 加 6 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 58

(3) 確 認 方 法 CA の 証 明 書 を 取 得 している 事 を 確 認 します 1 デスクトップ からチャームの 設 定 コントロールパネル インターネ ットオプション を 開 き コンテンツ タブを 選 択 して 証 明 書 をクリックする (カテゴリ 表 示 されている 場 合 は 一 覧 表 示 に 変 更 すると インターネットオプショ ン のアイコンが 表 示 されます ) 証 明 書 画 面 にて 信 頼 されたルート 証 明 機 関 タブを 選 択 し 発 行 者 = example-dc-2012-ca(ca) の 証 明 書 を 確 認 する 図 3.2-10 CA 証 明 書 の 確 認 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 59

3.2.3. PEAP 設 定 本 項 目 では PEAP を 使 用 した IEEE802.1X 認 証 の 設 定 方 法 を 示 します なお 本 ガイドではPEAP-MSCHAPv2 を 使 用 した SSO(Single Sign-On) 構 成 で 認 証 を 実 施 しています 今 回 作 成 したドメインユーザー( 本 ガイドでは user1 ) に は IEEE802.1X 認 証 の 設 定 を 変 更 する 権 限 が 無 いため 一 度 サインアウトしてください 次 にドメインユーザー( 本 ガイドでは user1 )で はなくこのコンピュータの 管 理 者 権 限 のあるローカルユーザーでサインインしてください 1 チャームの 設 定 コントロールパ ネル ネットワークと 共 有 センター アダプター 設 定 の 変 更 を 開 き 該 当 するネットワーク 接 続 を 右 クリックし て プロパティ を 開 く プロパティ 画 面 にて 認 証 タブを 選 択 し IEEE802.1X 認 証 を 有 効 にする に チェックを 入 れ EAP の 種 類 に Microsoft: 保 護 された EAP(PEAP) を 選 択 設 定 をクリックする 図 3.2-11 PEAP の 設 定 1 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 60

2 保 護 された EAP のプロパティ 画 面 にて 証 明 書 を 検 証 してサーバーの ID を 検 証 する にチェックし 信 頼 されたル ー ト 証 明 機 関 の 中 か ら example-dc-2012-ca をチェックす る 認 証 方 法 を 選 択 する の 中 から セキ ュリティで 保 護 されたパスワード (EAP-MSCHAPv2) を 選 択 し 構 成 をクリックする 図 3.2-12 PEAP の 設 定 2 3 EAP MSCHAPv2 のプロパティ 画 面 にて Windows のログオン 名 とパスワード (およびドメインがある 場 合 はドメイ ン)を 自 動 的 に 使 う をチェックして OK をクリックし プロパティ 画 面 を 閉 じる 図 3.2-13 PEAP の 設 定 3 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 61

3.2.4. TLS 設 定 本 項 目 では TLS を 使 用 した Windows 標 準 搭 載 IEEE802.1X 認 証 の 設 定 方 法 を 示 します なお 本 ガイドでは 認 証 端 末 におけるユーザー 証 明 書 の 取 得 方 法 に 証 明 書 サービス Web 登 録 機 能 を 使 用 しています (1) ユーザー 証 明 書 のダウンロード 1 サーバとの 通 信 が 可 能 なネットワークにクライアント 端 末 を 接 続 する Internet Explorer を 起 動 し https://サーバのホスト 名 /certsrv/ に Web アクセスする ( 本 ガイドでのサーバのホスト 名 は dc.example.co.jp です ) 認 証 画 面 が 表 示 されたら 3.1.1 で 作 成 したユーザー 名 およびパスワードを 入 力 しログオンする 図 3.2-14 TLS の 設 定 1 2 Microsoft Active Directory 証 明 書 サービ ス 画 面 が 表 示 される タスクの 選 択 より 証 明 書 を 要 求 す る をクリックする 図 3.2-15 TLS の 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 62

3 証 明 書 の 要 求 で ユーザー 証 明 書 をクリックする 図 3.2-16 TLS の 設 定 3 4 Web アクセスの 確 認 画 面 が 表 示 されま すので はい をクリックする 図 3.2-17 TLS の 設 定 4 5 送 信 をクリックする 図 3.2-18 TLS の 設 定 5 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 63

6 下 記 の 警 告 が 表 示 されるが はい をク リックする 図 3.2-19 TLS の 設 定 6 7 この 証 明 書 のインストール をクリッ クする 図 3.2-20 TLS の 設 定 7 8 ユーザー 証 明 書 のインストール 完 了 図 3.2-21 TLS の 設 定 8 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 64

9 チャームの 設 定 コントロールパ ネル インターネットオプション を 開 き コンテンツ タブを 選 択 して 証 明 書 をクリックする 証 明 書 画 面 にて 個 人 タブを 選 択 し 発 行 者 =example-dc-2012-ca(ca) 発 行 先 =ユーザー 名 が 追 加 されている ことを 確 認 する 図 3.2-22 TLS の 設 定 9 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 65

(2) TLS 設 定 手 順 今 回 作 成 したドメインユーザー( 本 ガイドでは user1 ) に は IEEE802.1X 認 証 の 設 定 を 変 更 する 権 限 が 無 いため 一 度 サインアウトしてください 次 にこのコンピュータの 管 理 者 権 限 のあるユーザーでドメ イン( 本 ガイドでは example.co.jp )ではなくこのコンピュータにサインインしてください 10 チャームの 設 定 コントロールパ ネル ネットワークと 共 有 センター アダプターの 設 定 の 変 更 を 開 き 該 当 するネットワーク 接 続 を 右 クリックし て プロパティ を 開 く プロパティ 画 面 にて 認 証 タブを 選 択 し IEEE802.1X 認 証 を 有 効 にする にチェ ックを 入 れ EAP の 種 類 に Microsoft: ス マートカードまたはその 他 の 証 明 書 を 選 択 設 定 をクリックする 図 3.2-23 TLS の 設 定 10 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 66

11 スマートカードまたはほかの 証 明 書 のプ ロパティ 画 面 にて 接 続 のための 認 証 方 法 に このコンピュータの 証 明 書 を 使 う を 選 択 する サーバーの 証 明 書 を 検 証 する にチェックし 信 頼 されたルート 証 明 機 関 の 中 から example-dc-2012-ca を チェックし OK をクリックして 画 面 を 閉 じる 図 3.2-24 TLS の 設 定 11 (Windows Vista) Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 67

3.3. IEEE802.1X 認 証 の 確 認 3.3.1. サーバでの 確 認 全 ての 設 定 が 完 了 しクライアント 端 末 を 認 証 スイッチに 接 続 して IEEE802.1X 認 証 を 行 ってください サーバーマネージャー ツール イ ベントビューア カスタムビュー ServerRoles ネットワークポリシーと アクセスサービス で NPS のログを 確 認 す ることができます 図 3.3-1 サーバログ(PEAP) 図 3.3-2 サーバログ(TLS) Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 68

3.3.2. AX スイッチでの 確 認 show dot1x port xx detail コマンドにて IEEE802.1X 認 証 に 成 功 しているユーザー 情 報 を 確 認 するこ とができます 図 3.3-3 show dot1x port 0/1 detail (AX1240S にて 実 行 ) Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 69

4. Web 認 証 の 設 定 4.1. サーバの 設 定 4.1.1. ユーザーの 作 成 Web 認 証 用 のユーザーを 作 成 します ユーザーID パスワードが 6 文 字 以 上 でないと AX スイッチ にて 受 け 付 けない 事 に 留 意 して 下 さい 1 サーバーマネージャー ツール Active Directory ユーザーとコンピュ ータ を 開 き 作 成 したドメインを 展 開 して Users を 右 クリックし 新 規 作 成 ユーザー を 選 択 する 図 4.1-1 Web 認 証 用 ユーザーの 作 成 1 2 ウィザードが 開 始 されたら 下 記 の 値 を 入 力 し 次 へ をクリックする 姓 : 任 意 ( 本 ガイドでは webuser1 ) フルネーム: 任 意 ( 姓 を 入 力 すると 同 時 に 反 映 される) ユーザーログオン 名 : 任 意 ( 姓 と 同 一 にする) 図 4.1-2 Web 認 証 用 ユーザーの 作 成 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 70

3 パスワードを 入 力 して 次 へ 内 容 を 確 認 して 完 了 をクリックする 図 4.1-3 Web 認 証 用 ユーザーの 作 成 3 4 作 成 したユーザー(webuser1)を 選 択 し 右 クリックしてプロパティを 開 く プロ パティ 画 面 にて 所 属 するグループ タ ブを 選 択 し 追 加 をクリックする 図 4.1-4 Web 認 証 用 ユーザーの 作 成 4 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 71

5 グループの 選 択 画 面 にて 選 択 するオブ ジェクト 名 に 3.1.1 で 作 成 したグループ 名 (SALES)を 入 力 して 名 前 の 確 認 をクリックし OK をクリックする 図 4.1-5 Web 認 証 用 ユーザーの 作 成 5 6 所 属 するグループ 内 に 指 定 したグループ が 追 加 されている 事 を 確 認 する 図 4.1-6 Web 認 証 用 ユーザーの 作 成 6 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 72

7 次 に ダイヤルイン タブを 選 択 し リ モートアクセス 許 可 を アクセス 許 可 にチェック OK をクリックする 図 4.1-7 Web 認 証 用 ユーザーの 作 成 7 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 73

4.1.2. NPS の 設 定 RADIUS クライアントの 設 定 をする RADIUS クライアントの 設 定 に 関 しては 3.1.2.(2)を 参 照 して 下 さい 1 サーバーマネージャ ツール ネットワークポリシーサーバー から NPS(ローカル) ポリシー ネ ットワークポリシー を 右 クリックし 新 規 をクリックする 図 4.1-8 NPS の 設 定 1 2 任 意 のポリシー 名 ( 本 ガイドでは Web 認 証 SALES )を 入 力 し 次 へ をクリ ックする 図 4.1-9 NPS の 設 定 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 74

3 条 件 の 指 定 追 加 をクリックする 図 4.1-10 NPS の 設 定 3 4 条 件 の 選 択 画 面 にて NAS ポートの 種 類 を 選 択 し 追 加 をクリックする 図 4.1-11 NPS の 設 定 4 5 NAS ポートの 種 類 画 面 にて 仮 想 (VPN) をチェックし OK をクリッ クする 図 4.1-12 NPS の 設 定 5 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 75

6 条 件 一 覧 に 条 件 =NAS ポートの 種 類 値 = 仮 想 (VPN) が 追 加 されていること を 確 認 し 追 加 をクリックする 図 4.1-13 NPS の 設 定 6 7 条 件 の 選 択 画 面 にて Windows グルー プ を 選 択 し 追 加 をクリックする 図 4.1-14 NPS の 設 定 7 8 Windows グループ 画 面 にて グループ の 追 加 をクリックする 図 4.1-15 NPS の 設 定 8 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 76

9 グループの 選 択 画 面 にて 選 択 するグル ープ 名 を 入 力 して 名 前 の 確 認 をクリ ックする OK をクリックする 図 4.1-16 NPS の 設 定 9 10 Windows グループ 画 面 にて 選 択 したグ ループが 追 加 されていることを 確 認 し OK をクリックする 図 4.1-17 NPS の 設 定 10 11 条 件 一 覧 に 条 件 =Windows グループ 値 = 選 択 したグループ 名 が 追 加 されて いることを 確 認 し 次 へ をクリックす る 図 4.1-18 NPS の 設 定 11 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 77

12 アクセス 許 可 の 指 定 アクセスを 許 可 する にチェックして 次 へ をクリックする 図 4.1-19 NPS の 設 定 12 13 認 証 方 法 の 構 成 暗 号 化 されていない 認 証 (PAP SPAP) にチェックして 次 へ をクリックする 接 続 要 求 ポリシーのヘルプトピックが 表 示 された 場 合 は いいえ で 先 に 進 め てください 図 4.1-20 NPS の 設 定 13 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 78

14 制 約 の 構 成 必 要 な 設 定 がある 場 合 は 設 定 し 次 へ をクリックする 図 4.1-21 NPS の 設 定 14 設 定 の 構 成 IEEE802.1X 認 証 の 手 順 と 同 じ (3.1.2(3)(c)を 参 照 ) 15 新 しいネットワークポリシーの 完 了 設 定 した 内 容 を 確 認 し 完 了 をクリッ クする 図 4.1-22 NPS の 設 定 15 16 サーバーマネージャ 画 面 にて ネットワ ークポリシー 一 覧 に Web 認 証 が 追 加 されていることを 確 認 する 図 4.1-23 NPS の 設 定 16 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 79

4.2. クライアント 端 末 の 設 定 クライアント 端 末 の 設 定 は 特 にありません ブラウザが 使 用 できることを 確 認 してから 認 証 ポ ートに 接 続 してください 4.3. WEB 認 証 の 確 認 4.3.1. クライアントでの 確 認 1 クライアント 端 末 のブラウザから Web 認 証 専 用 IP アドレスに HTTP アクセス すると Web 認 証 画 面 が 表 示 されます Web 認 証 用 に 作 成 したユーザーとその パスワードを 入 力 し Login をクリック する ( 本 ガイドでは User ID = webuser1 ) 図 4.3-1 Web 認 証 の 確 認 1 2 Login success と 認 証 成 功 画 面 が 表 示 される 図 4.3-2 Web 認 証 の 確 認 2 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 80

4.3.2. サーバでの 確 認 サーバーマネージャー ツール イ ベントビューア カスタムビュー ServerRoles ネットワークポリシーと アクセスサービス で NPS のログを 確 認 す ることができます 図 4.3-3 サーバログ(Web 認 証 ) 4.3.3. AX スイッチでの 確 認 show web-authentication login コマンドにて Web 認 証 に 成 功 しているユーザー 情 報 を 確 認 すること ができます 図 4.3-4 show web-authentication login (AX1240S にて 実 行 ) Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 81

5. MAC 認 証 の 設 定 5.1. サーバの 設 定 AX の MAC 認 証 で 使 用 するユーザーを 作 成 する 場 合 パスワードの 設 定 について 2 通 りの 方 法 があり ます (1) ユーザーID パスワードにクライアント 端 末 の MAC アドレスを 使 用 する Active Directory を 構 成 した 場 合 パスワードは 複 雑 さの 要 件 を 満 たす 必 要 がある というグループ ポリシーが 適 用 されるためユーザーの 作 成 ができません そのためグループポリシーの 編 集 が 必 要 と なります (2) 装 置 単 位 で MAC 認 証 のパスワードを 統 一 する AX のコンフィグレーションコマンド(mac-authentication password)を 使 用 します 構 築 する 環 境 に 応 じてパスワードの 設 定 方 法 を 選 択 して 下 さい 5.1.1. グループポリシーの 編 集 (パスワードのポリシー 変 更 ) MAC 認 証 のパスワードに 端 末 の MAC アドレスを 使 用 する 場 合 グループポリシーを 編 集 する 方 法 を 示 します 本 ガイドでは デフォルトドメインポリシーを 編 集 する 手 順 を 記 載 しています 1 サーバーマネージャー ツール グループポリシーの 管 理 から グ ループポリシーの 管 理 を 開 き グルー プポリシーの 管 理 フォレス ト :example.co.jp ドメイン - example.co.jp グループポリシー オブジェクト と 展 開 し Default Domain Policy を 右 クリックし 編 集 を 選 択 グループポリシー 管 理 エディタ ーを 起 動 する 図 5.1-1 MAC 認 証 の 設 定 1 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 82

2 Default Domain Policy コンピュ ータの 構 成 ポリシー Windows の 設 定 セキュリティの 設 定 ア カウントポリシー パスワードのポ リシー を 選 択 し 右 画 面 の 複 雑 さの 要 件 を 満 たす 必 要 があるパスワード を 右 クリックし プロパティ を 開 く 図 5.1-2 MAC 認 証 の 設 定 5 3 無 効 を 選 択 して OK をクリック する 図 5.1-3 MAC 認 証 の 設 定 6 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 83

4 複 雑 さの 要 件 を 満 たす 必 要 があるパス ワード が 無 効 になっている 事 を 確 認 し グループポリシー 管 理 エディターを 閉 じ る 図 5.1-4 MAC 認 証 の 設 定 7 5 ポリシーの 変 更 を 反 映 させるためコマン ドプロンプトを 開 き gpupdate コマン ドを 投 入 する もしくはサーバを 再 起 動 する 図 5.1-5 MAC 認 証 の 設 定 8 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 84

5.1.2. ユーザーの 作 成 本 項 目 では Active Directory に MAC 認 証 用 のユーザーを 作 成 します AX1200S, AX2200S, AX2500S シリーズは 初 期 値 の MAC アドレス 設 定 形 式 はユーザー 名 とパスワードが 00-01-02-03-04-05 の 形 式 と なりますが コンフィグレーションコマンド(mac-authentication id-format)で 000102030405 や 00:01:02:03:04:05 などの 形 式 及 び 英 字 の 大 文 字 小 文 字 が 変 更 可 能 となっています AX2400S, AX3600S シリーズでは MAC アドレスは - や : 等 の 記 号 を 含 まない 000102030405 の 16 進 数 12 桁 ( 英 字 は 小 文 字 )の 形 式 で 登 録 して 下 さい AX1200S, AX2200S, AX2500S と AX2400S, AX3600S シリーズ 混 在 環 境 では AX1200S, AX2200, AX2500S 側 のコンフィグレーションで 000102030405 の 16 進 12 桁 ( 英 字 は 小 文 字 )の 形 式 (mac-authentication id-format 1)に 統 一 して 下 さい 6 スタート 管 理 ツール サー バーマネージャ 役 割 Active Directory ドメインサービス Active Directory ユーザーとコンピュータ を 開 き 作 成 したドメインを 展 開 して Users を 右 クリックし 新 規 作 成 ユーザ ー を 選 択 する 図 5.1-6 MAC 認 証 の 設 定 9 7 ウィザードが 開 始 されたら 下 記 の 値 を 入 力 し 次 へ をクリックする 姓 : 認 証 したい 端 末 の MAC アドレス フルネーム: 任 意 ( 姓 を 入 力 すると 同 時 に 反 映 される) ユーザーログオン 名 : 認 証 端 末 の MAC アドレス 図 5.1-7 MAC 認 証 の 設 定 10 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 85

8 パスワードを 入 力 し 次 へ をクリック する 図 5.1-8 MAC 認 証 の 設 定 11 9 完 了 をクリックする 図 5.1-9 MAC 認 証 の 設 定 12 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 86

10 先 程 作 成 したユーザー(MAC 認 証 用 のユ ーザー)を 選 択 し 右 クリックしてプロ パティを 開 く プロパティ 画 面 にて 所 属 するグループ タブを 選 択 し 追 加 をクリックする 図 5.1-10 MAC 認 証 の 設 定 13 11 グループの 選 択 画 面 にて 選 択 するオブ ジェクト 名 に 3.1.1 で 作 成 したグループ 名 を 入 力 して 名 前 の 確 認 をクリック し OK をクリックする 図 5.1-11 MAC 認 証 の 設 定 14 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 87

12 所 属 するグループ 内 に 指 定 したグル ープが 追 加 されている 事 を 確 認 する 図 5.1-12 MAC 認 証 の 設 定 15 13 プロパティ 画 面 にて ダイヤルイン タ ブを 選 択 し リモートアクセス 許 可 を アクセス 許 可 にチェック OK を クリックする 図 5.1-13 MAC 認 証 の 設 定 16 Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 88

5.1.3. NPS の 設 定 MAC 認 証 での NPS の 設 定 は Web 認 証 での 設 定 (4.1.2 章 )と 全 く 同 じです わかりやすくする 為 に ポリシー 名 変 更 を 行 うことを 推 奨 します 5.2. MAC 認 証 の 確 認 5.2.1. サーバでの 確 認 サーバーマネージャー ツール イベントビューア カスタムビュー ServerRoles ネットワークポリシ ーとアクセスサービス で NPS のログを 確 認 することができます 図 5.2-1 サーバログ(MAC 認 証 ) 5.2.2. AX スイッチでの 確 認 show mac-authentication login コマンドにて MAC 認 証 に 成 功 しているユーザー 情 報 を 確 認 するこ とができます 図 5.2-2 show mac-authentication login (AX1240S にて 実 行 ) Copyright (c) 2015 ALAXALA Networks Corporation. All rights reserved. 89

2015 年 2 月 13 日 初 版 発 行 資 料 No. NTS-14-R-030 アラクサラネットワークス 株 式 会 社 ネットワークテクニカルサポート 212-0058 川 崎 市 幸 区 鹿 島 田 一 丁 目 1 番 2 号 新 川 崎 三 井 ビル 西 棟 http://www.alaxala.com/