SSL インサイト
SSL Insight は、セキュアな Web トランザクション (HTTPS) の可視性を提供し、統合されたリアルタイムおよび履歴監視を提供することで、IT 管理者が NetScaler によって提供されるすべてのセキュアな Web アプリケーションを監視できるようにします。この可視性により、管理者は以下を評価できます。
-
顧客の使用状況に対する構成変更の影響を判断する: 管理者は、SSLv3 をオフにしたり、RC4-MD5 のような暗号を削除したりするなどの構成変更がクライアントに与える影響を理解できます。これは、このプロトコルと暗号に関する履歴トランザクションデータを評価することで可能です。
-
クライアントのパフォーマンスを定量化する: 管理者は、使用されている SSL 暗号/プロトコルまたはネゴシエートされた証明書に基づいて、アプリケーション応答時間への影響を理解できます。
-
アプリケーションのセキュリティ: いずれかのアプリケーションが、セキュリティの低いプロトコル、暗号、または弱い鍵強度でトランザクションを実行しているかどうかを評価します。
NetScalerインスタンスでSSL Analyticsが有効になっている場合、すべてのSSLトランザクションについてSSL統計が記録され、ログに記録されます。統計には、SSLフローの詳細が表示されます。また、すべての成功した接続はNetScaler Console Analyticsによってログに記録され、表示されます。
SSL Insight は、NetScaler Console Analytics によって表示される以下の重要な情報を提供します。
-
ネゴシエートされた SSL プロトコルバージョン
-
ネゴシエートされた暗号と暗号強度
-
使用された証明書の署名ハッシュアルゴリズム
-
証明書の種類とサイズ
-
SSL フロントエンドおよびバックエンドエラー
注
SSL 接続が成功した場合、SSL AppFlow® ロギングはすべてのトランザクションの最後に発生します。
前提条件
-
SSL Insightを設定するNetScalerインスタンスは、NetScalerソフトウェアリリース11.1 51.21以降を実行している必要があります。11.1 51.21を実行しているADCインスタンスで次のコマンドを実行して、SSL InsightのトランスポートタイプとしてLogstreamを有効にします。
-
enable ns mode ulfd -
add ulfd server <IP Address of the Console>バージョン12.0以降を実行しているADCインスタンスの場合は、NetScaler ConsoleからAppFlowを有効にする際に、トランスポートタイプとしてLogstreamを選択します。
-
NetScaler Consoleのバージョンとビルドは、NetScalerのバージョンとビルド以上である必要があります。たとえば、NetScaler Console 11.1ビルド61.7をインストールしている場合は、NetScaler 11.1ビルド60.14以前がインストールされていることを確認してください。
SSL Insightの設定
次の要素を有効にすると、SSL InsightメトリクスがWeb Insightレポートに含まれます。
-
各NetScalerインスタンスでWeb InsightのAppFlowを有効にします。
-
各NetScalerインスタンスでULFDモードを有効にします。
-
各NetScalerインスタンスで必要なAppFlowパラメータを有効にします。
AppFlow機能の有効化
注
AppFlow機能は、NetScaler Consoleから、または各NetScalerインスタンスから有効にできます。
NetScaler ConsoleからAppFlow機能を有効にするには:
NetScaler Consoleが13.0 Build 41.x以降の場合:
-
「Infrastructure > Instances > NetScaler」に移動し、インスタンスタイプを選択します。例: VPX。
-
インスタンスを選択し、「Select Action」リストから「Configure Analytics」をクリックします。
-
「Configure Analytics on Virtual Server(s)」ページで、仮想サーバーを選択し、「Enable Analytics」をクリックします。
-
「Enable Analytics」ウィンドウで:
-
「Web Insight」を選択します
-
トランスポートモードとして「Logstream」を選択します注NetScaler 12.0以前の場合、トランスポートモードのデフォルトオプションは「IPFIX」です。NetScaler 12.0以降の場合、トランスポートモードとして「Logstream」または「IPFIX」のいずれかを選択できます。IPFIXとLogstreamの詳細については、「Logstreamの概要」を参照してください。
-
式はデフォルトでtrueです
-
「OK」をクリックします
注-
ライセンスが付与されていない仮想サーバーを選択した場合、NetScaler Consoleはまずそれらの仮想サーバーにライセンスを付与し、その後アナリティクスを有効にします。
-
管理パーティションの場合、「Web Insight」のみがサポートされます
-
キャッシュリダイレクション、認証、GSLBなどの仮想サーバーでは、アナリティクスを有効にできません。エラーメッセージが表示されます。
-
-
OKをクリックすると、NetScaler Consoleは選択した仮想サーバーでアナリティクスを有効にする処理を行います。
NetScaler Consoleが13.0 Build 36.27以前の場合:
-
Infrastructure > Instances > NetScalerに移動し、アナリティクスを有効にするNetScalerインスタンスを選択します。
-
Select Actionリストから、Configure Analyticsを選択します。アナリティクスを構成(/en-us/netscaler-application-delivery-management-software/media/configure-analytics.png)
-
Configure Insightページで:
-
ロードバランシングまたはコンテンツスイッチングのいずれかのApplication Listを選択します。アプリケーションリスト(/en-us/netscaler-application-delivery-management-software/media/lb-cs.png)
-
仮想サーバーを選択し、Enable AppFlowをクリックします。仮想サーバー(/en-us/netscaler-application-delivery-management-software/media/appflow.png)
-
-
Enable AppFlowダイアログボックスで:
-
テキストボックスにtrueと入力します
-
転送モードとしてLogstreamを選択します注: 転送モードとしてLogstreamを選択することをお勧めします
-
Web Insight を選択し、OK をクリックします。

-
NetScaler GUI を使用して AppFlow 機能を有効にするには:
NetScaler インスタンスの GUI で、Configuration \> System \> Settings に移動し、Configure Advanced Features をクリックし、AppFlow を選択します。
SSL Insight パラメータを有効にする
各 NetScaler インスタンスで、NetScaler Console に SSL Insight レコードを表示するには、いくつかの HTTP パラメータを有効にする必要があります。
NetScaler 構成ユーティリティから SSL Insight パラメータを有効にするには:
-
Configuration \> System \> AppFlow に移動し、Change AppFlowSettings をクリックします。
-
次のチェックボックスを選択します: HTTP Domain、HTTP Host、HTTP Method、HTTP URL、HTTP User-Agent、HTTP Content-Type。
-
OK をクリックします。

SSL Insight メトリックを表示する
NetScaler Console の SSL Insight メトリックは、NetScaler インスタンスによって処理される SSL トランザクションのパフォーマンスの詳細なビューを提供します。クライアント、サーバー、またはアプリケーションレベルでの SSL Insight メトリック、および SSL の成功と失敗のトランザクションのメトリックを表示できます。これらのメトリックを利用して、NetScaler HTTPS 設定と SSL 証明書設定を分析および最適化し、パフォーマンスの問題を追跡できます。
注
グループを作成すると、そのグループにロールを割り当てたり、アプリケーションレベルのアクセス権を付与したり、ユーザーを割り当てたりできます。NetScaler Console の分析機能は、仮想 IP アドレスベースの承認をサポートするようになりました。ユーザーは、承認されているアプリケーション (仮想サーバー) のすべての Insight のレポートのみを表示できるようになりました。グループとグループへのユーザーの割り当ての詳細については、「グループの構成」を参照してください。
NetScaler Console で SSL Insight メトリックを監視するには:
以下のSSLメトリックを表示できます。
-
アプリケーション。Applications > Dashboard に移動し、アプリケーションをクリックして、Web Insight タブを選択すると、詳細なメトリックが表示されます。詳細については、「アプリケーション使用状況分析」を参照してください。
-
すべてのアプリケーション。Applications > Web Insight に移動し、Applications タブと Clients タブをクリックすると、SSL メトリックが表示されます。
ユースケース: SSLトランザクションの概要を取得する
次のユースケースでは、SSL Insight を使用してさまざまな SSL パラメータの使用状況を評価し、セキュリティ対策を改善する方法について説明します。
通信に SSL トランザクション (HTTPS) を使用する一連のアプリケーションがあり、NetScaler Console を構成して SSL コンポーネントを監視しているとします。最も注意が必要なアプリケーションに最初に焦点を当てられるように、アプリケーションを頻繁に確認する必要がある場合があります。アプリケーションまたはすべてのアプリケーションの Web Insight ダッシュボードには、SSL Errors および SSL Usage の下に、次の SSL パラメータの概要が表示されます。
-
SSL証明書
-
SSLプロトコル
-
SSL暗号
-
SSLキー強度
-
SSL障害 – フロントエンド
-
SSL障害 – バックエンド

各タブをクリックすると、詳細が表示されます。
ユースケース:クライアントのSSLメトリクス
クライアントのリスト(IPアドレスで識別)と、クライアントごとの合計発生回数を確認できます。Applications > Web Insight に移動し、Clients タブを選択して、SSL Usage の詳細を表示します。
メトリクスをクリックして詳細を表示し、Clients の下で任意のクライアントIPアドレスをクリックすると、選択したクライアントのSSLメトリクスが表示されます。
SSLクライアントメトリクス(/en-us/netscaler-application-delivery-management-software/media/ssl-client.png)