Fortinet FortiGate-60C
SSL-VPNのユーザ認証をNetAttest EPSの認証情報に基づいて行うために、FortiGate-60Cの設定で、RADIUSサーバとしてNetAttest EPSのIPアドレスを指定している。
検証結果
FortiGate-60Cでは、クライアントデバイスによって利用できるSSL-VPN方式が異なる。LifeTouchであればクライアントソフトウェア FortiClientでSSL-VPNトンネル方式が可能だ。iPad 2、LifeTouch以外のAndroidデバイスはSSL-VPNリバースプロキシ方式となる。iPad2のクライアントソフトウェアはForimobile VPN、LifeTouch以外のAndoroidデバイス用のクライアントソフトウェアはFortiClient Liteである。現時点では、クライアント証明書に対応していない。そのため、ユーザID /パスワード、ワンタイムパスワード認証を確認した。
クライアント | 認証 | VPNクライアントソフトウェア | ||
---|---|---|---|---|
ID / パスワード | ワンタイムパスワード | 証明書 | ||
iPad 2 | ○ | ○ | - | FortiMobile SSL-VPN (Webモード) |
LifeTouch | ○ | - | - | FortiClient (SSL-VPNトンネルモード) |
○ | ○ | ○ | FortiClient Lite (SSL-Proxyモード) |
備考 : iPhone、iPadの標準ブラウザーを利用したWebモードの接続検証は行っていません
iPad 2では、ユーザID / パスワード、ワンタイムパスワードともにユーザ認証に成功し、内部ネットワークへアクセスすることができた。一方、Android(LifeTouch)では、ワンタイムパスワード認証に失敗した。これはクライアントソフトウェアの仕様で、次のバージョンではワンタイムパスワード認証もできるようになるようだ。
担当者に聞いた製品の特徴
FortiGate-60Cは、セキュリティ機能を統合したUTM製品だ。さらに無線LANコントローラ機能も備えており、セキュアな無線LAN環境を構築することができる。VPNクライアントとしてLifeTouchであれば、メーカー同士のエンタープライズレベルのサポートを提供していることが特徴だ。LifeTouchを利用すれば、SSL-VPNトンネルモードで外部から内部ネットワークへのより柔軟なアクセスが可能になる。さらに、UTM機能を併用して強固な多層防御も可能になる。今後、オフィシャルに対応していくスマートデバイスの拡充も検討している。
また、管理面では日本語化された管理画面が大きな特徴だ。英語のままのGUI管理画面が多い中、日本語の管理画面の方が管理のしやすさは格段に違ってくる。ネットワークの状況を詳細にレポートするレポート機能も豊富に備えており、運用管理を効率よく行うことが可能だ。
Juniper MAG2600
SSL-VPNのユーザ認証をNetAttest EPSの認証情報に基づいて行うために、MAG2600の設定で、RADIUSサーバとしてNetAttest EPSのIPアドレスを指定している。
検証結果
Juniper MAG2600では、SSL-VPNトンネル方式の検証を行った。iPad 2およびLifeTouchにクライアントソフトウェアJunos Pulseをインストールして、各種認証方式でSSL-VPNにより内部ネットワークへ接続できることを確認した。
クライアント | 認証 |
VPNクライアント ソフトウェア |
||
---|---|---|---|---|
ID / パスワード | ワンタイムパスワード | 証明書 | ||
iPad 2 | ○ | ○ | ○ | Junos Pulse |
LifeTouch | ○ | ○ | ○ | Junos Pulse |
iPad 2、LifeTouchともに、ユーザID / パスワード、ワンタイムパスワード、クライアント証明書を用いた認証に成功し、内部ネットワークへアクセスできることが確認できた。
担当者に聞いた製品の特徴
MAG2600は、非常にコンパクトな製品だが、最大同時接続ユーザ数100までのVPNセッションに対応し、小規模~中規模ネットワークのVPNゲートウェイとして十分なパフォーマンスを実現する。上位モデルのラインナップもあり、それらを利用すれば、より大規模なネットワークでも利用できる。また、Active Syncのプロキシ機能も備えており、社内のExchange Serverとの連携を容易に行うことも可能だ。セキュリティポリシーも柔軟に制御できる。たとえば、ユーザIDやユーザのロールベースで、社内ネットワークへの柔軟なアクセス制御もできる。
WebベースのGUIでの管理によって、運用管理の負担を少なくしている。製品のライセンス体系も柔軟で、一時的に期間限定でアップグレードすることもできる。突発的な事態が発生して、接続ユーザ数を増やしたいというようなニーズにも対応可能だ。
SonicWall SonicWALL Aventail E-Class SRA EX7000
SSL-VPNのユーザ認証をNetAttest EPSの認証情報に基づいて行うために、SonicWALL Aventail E-Class SRA EX7000(以下、SRA EX7000)の設定で、RADIUSサーバとしてNetAttest EPSのIPアドレスを指定している。
検証結果
SRA EX7000では、SSL-VPNトンネル方式、リバースプロキシ方式の両方可能だ。iPad 2ではSonicWALL mobile connect、LifeTouchにはSonicWALL Aventail Connect Mobileというクライアントソフトウェアをインストールし、各認証方式でSSL-VPNを確立して、内部ネットワークへのアクセスを確認した。
クライアント | 認証 |
VPNクライアント ソフトウェア |
||
---|---|---|---|---|
ID / パスワード | ワンタイムパスワード | 証明書 | ||
iPad 2 | ○ | ○ | ○ | SonicWALL mobile connect |
LifeTouch | ○ | ○ | ○ | SonicWALL Aventail Connect Mobile |
iPad 2、LifeTouchともに、ユーザID / パスワード、ワンタイムパスワード、クライアント証明書を利用したユーザ認証に成功し、内部ネットワークへアクセスできることが確認できた。
担当者に聞いた製品の特徴
SRA EX7000は、エンタープライズ向けのリモートアクセスを制御するための製品だ。特徴としては、強力なエンドポイント制御が挙げられる。アクセスしてきたデバイスごとにアクセス可能な社内リソースを細かく制御できる。デバイスの識別のために、たとえばiOSデバイスであればシリアル番号、AndroidデバイスであればIMEIを利用する。また、中小規模向けのSSL-VPN製品も幅広くラインナップし、さまざまな規模のネットワークにおけるリモートアクセスに対応している。
SRA EX7000は、大規模向けの製品だが、管理しやすいように工夫している。基本的な設定はウィザードを用意し、できるだけステップ数を少なく、容易に設定できるようにしている。また、システムの状態を視覚的に確認できるようにレポート機能も充実し、管理者の負担を軽減している。
VPNゲートウェイ機器との認証のまとめ
VPNゲートウェイ機器6製品による検証は、ワンタイムパスワードやクライアント証明書で一部動作しなかった機器があった。SSL-VPNはクライアントソフトウェアや対応している方式も機器によってまちまちで、相性の問題があるのかもしれない。今回の検証では動作しなかった機器も、今後のバージョンアップ等で変わってくる可能性がある。
一方、基本的なユーザID / パスワードによる認証は、すべての機器でNetAttest EPSと連携できることを確認した。
次回は、無線LANコントローラ / アクセスポイントについての検証の予定だ。
連載タイトル
第1回 事例検証 : スマートデバイスが普及する今、ネットワーク認証の重要性を考える
第2回 事例検証 : NetAttest EPSとVPNゲートウェイ機器との認証
第3回 事例検証 : NetAttest EPS無線LANコントローラ / アクセスポイント機器との認証
今回の事例検証はソリトンシステムズをはじめ、各ベンダーの協力によって実現しました。ご協力頂いたベンダーの皆様には、この場を借りて御礼申し上げます。
[PR]提供:ソリトンシステムズ