Microsoft PowerPoint - SSO.pptx[読み取り専用]

Similar documents
PowerPoint Presentation

Microsoft PowerPoint - APM-VE(install).pptx

Mobile Access簡易設定ガイド

MC3000一般ユーザ利用手順書

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

BIG‑IP Access Policy Manager | F5 Datasheet

Microsoft Word - MyWebMedical40_client_guideIE8.doc

PowerPoint プレゼンテーション

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

PowerPoint Presentation

PowerPoint プレゼンテーション

2

延命セキュリティ製品 製品名お客様の想定対象 OS McAfee Embedded Control 特定の業務で利用する物理 PC 仮想 PC や Server 2003 Server 2003 ホワイトリスト型 Trend Micro Safe Lock 特定の業務で利用するスタンドアロン PC

Mobile Access IPSec VPN設定ガイド

Microsoft PowerPoint - サイバートラストデバイスID F5 BIG-IP Edge Client連携のご紹介.ppt [互換モード]

Windows PC VPN ユーザー向け手順書 SoftEther VPN (SSL-VPN) を用いた筑波大学 VPN サービスへの接続方法 学術情報メディアセンター VPN ユーザーマニュアルから Windows PC 向けの情報だけを詳細に説明した設定手順書を作成いたしましたのでご利用くださ

POWER EGG 3.0 Office365連携

SAMBA Remote(Mac) 編 PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP

汎用プロキシ利用案内 汎用プロキシ利用案内 目次 汎用プロキシ利用案内 はじめに 汎用プロキシとは 利用可能なポート 概要 動作環境 インストール Windows <I

はじめに 注意事項本資料に記載の内容は 弊社が特定の環境において 基本動作や接続動作を確認したものであり すべての環境で機能 性能 信頼性を保証するものではありません 輸出時の注意 AX シリーズに関し 本製品を輸出される場合には 外国為替及び外国貿易法の規制並びに米国輸出管理規制など外国の輸出関連

MIRACLE LoadBalancerを使用したネットワーク構成と注意点

_mokuji_2nd.indd

VPNマニュアル

BIG-IP APM ネットワークアクセスかんたんセットアップガイド (v 対応 ) View Proxy 編 F5 Networks Japan V1.1

証明書インポート用Webページ

QualitySoft SecureStorage クイックスタートガイド

Microsoft PowerPoint - OP25全ソフト設定_suruga0106.ppt

株式会社スタッフ アンド ブレーン Rev 1.0 次世代ファイアウォール USG シリーズ設定例 iphone を利用した L2TP over IPSec VPN 接続 について 構成例 iphone を利用した L2TP over IPSec VPN 接続 インターネット 社内環境 USG 回線

製品概要

システム利用前の準備作業2.1 準備作業の流れ 準備作業の流れは 以下のとおりです 2必要なものを用意する 2.2 パソコンインターネット接続回線 E メールアドレス 2.2-(1) 2.2-(2) 2.2-(3) 当金庫からの送付物 2.2-(4) パソコンの設定をする 2.3 Cookie の設

技術レポート 1)QuiX 端末認証と HP IceWall SSO の連携 2)QuiX 端末認証と XenApp の連携 3)QuiX 端末認証 RADIUS オプションと APRESIA の連携 Ver 1.1 Copyright (C) 2012 Base Technology, Inc.

PowerPoint プレゼンテーション

株式会社スタッフ アンド ブレーン Rev 1.0 ZyWALL USG シリーズ設定例 Windows OS での VPN 接続 (L2TP over IPSec VPN 接続 ) について 構成例 Windows OS での VPN 接続 インターネット 社内環境 回線終端装置 (ONU) WA

Microsoft Word - SSL-VPN接続サービスの使い方

株式会社スタッフ アンド ブレーン Rev 1.0 次世代ファイアウォール USG シリーズ設定例 Windows OS での VPN 接続 (L2TP over IPSec VPN 接続 ) について 構成例 Windows OS での VPN 接続 インターネット 社内環境 USG 回線終端装置

福岡大学ネットワーク認証・検疫システム実施マニュアル

I. CA 証明書のインポート 1 リモート端末にて CA 証明書の URL ( へアクセスし ca.cer をダウンロードし デスクトップ上など任意の場所に保存し ダブルクリックしてください ( 上記 URL へアクセスした際に デジタ

2. インストール完了画面の 開く をタップするか ホーム画面 AnyConnect のアイコン をタップし アプリケーションを起動してください or 3. OK をタップし 順に従い 接続 をタップしてください AnyConnect は デバイスに関する情報 (IMEI など ) にアクセスする必

2. サポートプラットフォーム Pulse Secure MAG でサポートされる OS 及びブラウザを以下に記載します OS ブラウザ WindowsXP SP3 32bit or 64bit Internet Explorer 7.0 以降 Windows Vista 32bit or 64bi

PowerPoint Presentation

.1 準備作業の流れ 準備作業の流れは 以下のとおりです 必要なものを用意する. パソコンインターネット接続回線 E メールアドレス.-(1).-().-(3) 当金庫からの送付物.-(4) パソコンの設定をする.3 Cookie の設定を行う.3-(1) Java の設定を有効にする ( ファイル

Microsoft PowerPoint - NetScreen-RA 500.ppt

Microsoft PowerPoint - BIGIP_VerUP_ _TMSH.pptx

証明書インポート用Webページ

VPN の IP アドレス

OS の bit 数の確認方法 - Windows0 及び Windows8. Windows のコントロールパネルを開きます Windows0 の場合 スタート から Windows システムツール の コントロールパネル をクリックします Windows8. の場合 スタート から PC 設定

スライド 1

WebARENA SuiteX V2 EC-CUBE 2.13 インストールマニュアル ( 標準 MySQL+ 非 SSL ) 作成 :2014 年 2 月 Ver.1.1

MPサーバ設置構成例

Webセキュリティサービス

VPN ユーザを管理し、RV016、RV042、RV042G および RV082 VPN ルータの速い VPN を設定して下さい

1

Microsoft Word - ssVPN MacOS クライアントマニュアル_120版.doc

目次 1. はじめに APM PCoIP Proxy アクセス動作概要 スタンドアローン スタンドアローンイメージ スタンドアローンのネットワークサンプル 初期設定 管理ポートへの GUI

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

Microsoft Word - Gmail-mailsoft設定2016_ docx

CloudEdgeあんしんプラス月次レポート解説書(1_0版) _docx

R80.10_FireWall_Config_Guide_Rev1

2. 生田仮想デスクトップ PC の接続方法 生田仮想デスクトップ PC に接続する方法は 次の 2 通りです 1. HTML アクセス Internet Explorer や Safari などのブラウザを用います PC に特別なソフトウェアをインストールす る必要が無いので 管理者権限をもってい

WeChat 認証ベースのインターネット アクセス

索引

PowerPoint Presentation

改版履歴 版数 日付 内容 担当 V /03/27 初版発行 STS V /01/27 動作条件のオペレーティングシステムに Windows 7 STS を追加 また 動作条件のブラウザに Internet Explorer 8 を追加 V /0

Microsoft Word - GoNET-MIS_評価環境構築マニュアル_ver docx

認証連携設定例 連携機器 BUFFALO FS-M1266 Case IEEE802.1X EAP-TLS/EAP-PEAP Rev2.0 株式会社ソリトンシステムズ

株式会社スタッフ アンド ブレーン Rev. 1.0 ZyWALL USG シリーズ設定例 Android を利用した L2TP over IPSec VPN 接続 について 構成例 Android を利用した L2TP over IPSec VPN 接続 インターネット 社内環境 回線終端装置 (

8021.X 認証を使用した Web リダイレクトの設定

第5回 マインクラフト・プログラミング入門

新環境への移行手順書

VPN 接続の設定

スライド 1

PowerPoint Presentation

ServerView RAID Manager VMware vSphere ESXi 6 インストールガイド

Maple 12 Windows版シングルユーザ/ネットワークライセンス

9. システム設定 9-1 ネットワーク設定 itmはインターネットを経由して遠隔地から操作を行ったり 異常が発生したときに電子メールで連絡を受け取ることが可能です これらの機能を利用するにはiTM 本体のネットワーク設定が必要になります 設定の手順を説明します 1. メニューリスト画面のシステム設

セキュリティ基盤ソリューション

SCL-HA-A Ver 年 1 月 31 日 株式会社応用電子 FKEY SConnect 1.0 HA リリースノート (FSV100H) FKEY SConnect 1.0 HA(FSV100H) リリースのご案内をします 主要な利用目的マルウェア感染による情


シナリオ:DMZ の設定

<4D F736F F D2089BC917A E B EE88F878F912D72312E646F63>

リモートアクセス Smart Device VPN ユーザマニュアル [ マネージドイントラネット Smart Device VPN 利用者さま向け ] 2015 年 10 月 20 日 Version 1.6 bit- drive Version 1.6 リモートアクセス S

EPS設定例

1 はじめに Android OS での KDDI Flex Remote Access のご利用 Android OS 接続について 接続環境について 接続設定について 端末設定方法 インストール権

(8) [ 全般 ] タブをクリックします (9) [ インターネット一時ファイル ] の [ 設定 ] ボタンをクリックします (10) [ 保存しているページの新しいバージョンの確認 ] から [ ページを表示するごとに確認する ] をクリックします (11) [OK] ボタンをクリックしていき

改版履歴 版 発行年月日 改版内容 作成者 /02/08 初版 NEC ビッグローブ /02/ クライアント AP のバージョンアップを追加 NEC ビッグローブ /07/ 接続設定にメッシュストレージ ST/HA の場合を追加

p_network-management_old-access_ras_faq_radius2.xlsx

TeleOffice 3.7

Lync Server 2010 Lync Server Topology Builder BIG-IP LTM Topology Builder IP Lync 2010 BIG IP BIG-IP VE Virtual Edition BIG-IP SSL/TLS BIG-IP Edge Web

TGBrowserユーザマニュアル

AXシリーズとSafeNetの相互接続評価

仮想化環境のクライアントとしてのChromebook

タイトル

GXS-I WebIEAS オペレーション ガイド 版 : 第 1 版 2007 年 01 月 22 日 第 2 版 2011 年 12 月 02 日 第 3 版 2012 年 04 月 27 日 第 4 版 2013 年 06 月 17 日 ( 本書 ) GXS 株式会社 (c) 20

OS5.2_SSLVPN設定手順書

CUBICS Learning

つくば市 様

LAN DISK NarSuSの登録方法

次 はじめに ブラウザーサポート デフォルトのIPアドレスについて

Transcription:

BIG-IP APM Edge Gatteway BIG IP IP APM SSO 機能概要 BIG IP IP APM10.2, Edge Gateway 10.2, F5 ネットワークスジャパン株式会社

SSO の概要 INDEX

APM の 3 つの主な機能

APM の 3 つの機能 Network Access 機能 FirePass のネットワークアクセス機能をより強化した Nt Network ka Access 機能により SSLVPN によるリモートアクセス機能を提供 さまざまなエンドポイントセキュリティ機能を持ちMac, Linux, Windows でプロセス ファイル アンチウイルスチェックも可能 外部の認証ページとの連携も可能 (FirePass のネットワークアクセス機能に似た機能 ) LTM VS へのアクセスポリシー (LTM VS AP) LTMの持つHTTP(S) Virtual Serverのpoolへのアクセスに対してエンドポイントセキュリティの機能を提供 これにより特定のサイトへのアクセスをするときにクライアントのセキュリティ要件を定義可能 WebアプリケーションとVSが1:1で対応 Web アプリケーションプロキシ 社内の Web アプリケーションを 1:n で対応させて VS へアクセスした時に自動的に社内の Web アプリケーションを表示する機能 FirePassのWebアプリケーションポータルと似た機能 (FirePassのログオンポータル画面は持たない )

APM の 3 つの機能 ログオン画面 Access Profile セキュリティ要件チェック 認証 Web ブラウザで APM の VS の URI にアクセス 有効なクライアント証明書か指定したOS, パッチがあるかアンチウイルス製品の動作確認プロテクテッドワークスペースグループポリシー強制適用など自由に設定可能 ログオン画面に複数のパスワード欄を設定したり ログオン画面自体を出さず 認証しないことも設定可能 LDAP, RADIUS, AD, SecureMatrix, RSA SecurID, 外部ログオン画面による認証などに対応 認証しないことも可能 リソース割り当て 認証されたアクセスに対して下記の 3 つのいずれかの機能を提供 VPN と同じようなネットワークアクセストンネル (Network Access) を提供 ネットワークアクセス (SSLVPN) pool メンバーの Web サーバが提供するコンテンツをそのままクライアントへ返す LTM VS Web Application Proxy 社内ポータルWebサイトへ接続して社内のさまざまなリソースへアクセス

Network Access 機能の仕組み クライアントに仮想 PPP ダイアルアップアダプタを設定 クライアントのルーティングテーブルを書き換えて社内ネットワーク向けのトラフィックは仮想 PPP ダイアルアップアダプタからBIG IP Edge Gatewayを経由するように設定 このため初回接続時にこれらを実行するコンポーネントをインストールするために管理者権限が必要 環境によりダイアルアップアダプタの作成やhostsファイルの書き換えがクライアント上の侵入検知製品で検出されてしまうことがある SNAT 無効の時は 各サーバ側またはルータの設定でも192.168.192.5のネットワークへの通信は 172.16.20.25416 20 254 へ行くようにルーティングの設定を適切に行っておく必要がある リモートクライアントから SSLVPN 経由で内部のサーバに接続 HTT TPS 仮想 VPN アドレス 192.168.192.5 実際の IP アドレス 205.229.151.10 インターネット External 165.197.145.148 BIG IP Edge Gateway or APM Internal 172.16.20.254 サーバから見たソースアドレス SNAT が有効な場合送信元 : 172.16.20.254 あて先 : 172.16.20.20 サーバ SNAT が無効な場合 172.16.20.20 送信元 : 192.168.192.5 あて先 : 172.16.20.20

LTM VS AP ネットワークアクセスで設定するアクセスポリシーをVirtual Serverに設定可能 これにより 例えばファイルをアップロードするサイトでは あらかじめウイルス対策製品が適切に動作していないとアクセスできないようにしたり 認証をAPMに任せて認証を通った端末のみアクセスできるようにすることが可能 アクセスポリシー例 Mac ファイルの存在チェック Linux ファイルの存在チェック Windows アンチウイルス製品の動作 ADへの登録 キャッシュログオン名と等しい 認証サーバ Virtual Server Web サーバ (pool)

WebApplication AP ログオンするとイントラネット Web サイトの内容が表示される イントラネット側の Webサーバの実 URI は隠蔽され Virtual Server の FQDN の後にf5 w xxx のように書き換えられ ブラウザの左上に水色のナビゲーションも表示される これにより外側は1つのVirtual Serverでイントラネットのさまざまなページを渡り歩くことができる SSOも可能

SSO

APM の SSO 機能 SSO はクレデンシャルキャッシュ & プロキシ (Credential Caching & Proxying = CCP) とも呼ばれる機能で APM にログオンしたユーザ情報を使用して APM の背後にある Web アプリケーションに対して再度認証し直すことなくアクセスできるようにすることができる機能です この機能は Web アプリケーションのみサポートされ 下記の認証方法をサポートします NTLM v1 NTLM v2 Basic HTTP forms based この機能は次のようなメリットがあります 1. 多種多様の認証サイトの管理とメンテナンスの一元化 2. ユーザ認証を複数回行わせずにアクセスできる経路の提供 CCPは真のSSOシステムではありません SSOシステムは複数のサイトへのアクセスコントロールを提供しますが 一般的には独立したソフトウェアシステムです これにより一度ログオンすることで全てのシステムに再度認証することなくアクセスできるようになります APM にあるSSO はこうしたシステムを提供するものではありません 動作の流れ : 1. ユーザーがAPMにアクセス 2. APM はユーザセッションを作成し 予め Access Policy で管理者により設定されたユーザ認証情報を取得 3. Access PolicyによりAPMへのアクセスが許可されることでユーザのセッション情報 認証に必要な情報など全てが TMMのセッションデータベースにキャッシュされる 4. ユーザーはAPMの背後にあるWebアプリケーションへのアクセスが許可される 5. APM 内部のWebSSO プラグインはセッションデータベースにキャッシュされているユーザクレデンシャルを取り出すンデシ 6. ユーザが背後のWebアプリケーションにアクセスし 必要に応じてWebSSOプラグインはキャッシュされたユーザクレデンシャル情報を元に認証を代行

SSO BIG IP Edge Gatewayを使うことでイントラネットのWebアプリケーションへのシングルサインオン (SSO) を行うように設定することができる LTM VS AP, Web Application AP, Network Access の全てでSSO が利用可能 1BIG IP Edge Gateway のログオン画面にログオン 2自動的にWebアプリケーションのログオンを実行し ユーザにはログオン後の画面が現れる (Webアプリケーションのログオン画面はブラウザには表示されない ) SKIP リモート PC インターネット BIG IP Edge Gateway Web アプリケーション Network Access SSO: 1:n Web Application SSO: 1:n LTM VS AP: 1:1

SSO: SSO HTTP BASIC の設定 HTTP BASIC 認証の場合はその認証で使用する ID と Password に対応するセッション変数を指定する NTLMv1/v2 の場合も同様 SSO で使用するセッション変数を設定する

SSO: SSO HTML フォームの設定 SSO の設定は Web アプリケーションの URL に対して行われる 設定には Web アプリケーションのトップから (https://xxx の部分は不要 ) の絶対位置のみを指定 SSO で使用するセッション変数を設定する /blog/mt cgi のように Web アプリケーションのログオン画面のディレクトリ位置を設定 ログオン画面の HTML で使われるフォームの変数名を指定 ログオンに成功したことを何を持って調べるかを設定 HTTP フォーム認証と同じ設定項目がある

SSO: LTM VS AP SSO Access Profile の設定項目にある SSO のところに使用したい SSO Configuration を選択 LTM VS AP の場合は VS と Web Application(pool) が 1:1 なのでここだけ

SSO: WepApplication SSO Web アプリケーションオブジェクトに対して SSO の設定を追加することで実現

SSO: Network Access SSO1 APM VS と Layered VS APM の Access Profile が有効に設定された実 Virtual Server(APM VS) にリモート PC から接続してNetwork Access (SSLVPNトンネル) を実現する LAN 側 Webサーバと同一のIPアドレスを持ち SSLVPN 上でのみ有効にされ SSOの設定を含む Access Profile を持つ特殊な Virtual Server である SSO Virtual Server (Layered VS) を構成 Layered VSは実 Webサーバへのトラフィックを横取りして実 WebサーバへのSSOを代行する リモート PC インターネット APM VS BIG IP IP Edge Gateway Web Server Layered Virtual Server: 10.1.1.247:80 Web サーバ : 10.1.1.247:80 Web サーバと同じ IP アドレスを持つ特殊な VS を設定する Layered VS

SSO: Network Access SSO2 Layered VS の設定では次のような点に注意 VS の VLAN and Tunnel Traffic を SSLVPN トンネルの Connectivity Profile に割り当てる Address Translation と Port Translation を必ず OFF にする デフォルトで ON なので注意 Access Profile にあらかじめ SSO の設定をしておき それをここに割り当てる

Twitterでコンテンツ更新情報をお知らせします! @F5TechDepot 本資料に関するご意見 ご要望は 下記のメールアドレス ( 受信専用 ) にお願い致します F5J Tech_Depot/atmark/f5.com 迷惑メール防止のため @ を /atmark/ と表記しています