SSLインサイト
SSL Insightは、セキュアなWebトランザクション (HTTPS) の可視性を提供し、統合されたリアルタイムおよび履歴のセキュアなWebトランザクション監視を提供することで、IT管理者がNetScalerによって提供されるすべてのセキュアなWebアプリケーションを監視できるようにします。この可視性により、管理者は以下を評価できます。
-
構成変更が顧客の使用状況に与える影響を判断する。管理者は、SSLv3をオフにしたり、RC4-MD5のような暗号を削除したりするなどの構成変更がクライアントに与える影響を理解できます。これは、このプロトコルと暗号に関する履歴トランザクションデータを評価することで実行できます。
-
クライアントのパフォーマンスを定量化する。管理者は、使用されているSSL暗号/プロトコルまたはネゴシエートされた証明書に基づいて、アプリケーション応答時間への影響を理解できます。
-
アプリケーションのセキュリティ。いずれかのアプリケーションが、セキュリティの低いプロトコル、暗号、または弱い鍵強度でトランザクションを実行しているかどうかを評価します。
NetScalerインスタンスでSSL Analyticsが有効になっている場合、すべてのSSLトランザクションについてSSL統計が記録およびログに記録されます。統計にはSSLフローの詳細が表示されます。また、すべての成功した接続はNetScaler Consoleによってログに記録され、表示されます。
SSL Insightは、NetScaler Console Analyticsによって表示される以下の重要な情報を提供します。
-
ネゴシエートされたSSLプロトコルバージョン
-
ネゴシエートされた暗号と暗号強度
-
使用された証明書の署名ハッシュアルゴリズム
-
証明書の種類とサイズ
-
SSLフロントエンドおよびバックエンドエラー
注
成功したSSL接続の場合、SSL AppFlow®ロギングはすべてのトランザクションの最後に発生します。
前提条件
-
「SSL Insight」を構成する予定のNetScalerインスタンスは、NetScalerソフトウェアリリース11.1 51.21以降を実行している必要があります。SSL InsightのトランスポートタイプとしてLogstreamを有効にするには、11.1 51.21を実行しているNetScalerインスタンスで次のコマンドを実行します。
-
enable ns mode ulfd -
add ulfd server <IP Address of the NetScaler Console>バージョン12.0以降を実行しているNetScalerインスタンスの場合、NetScaler ConsoleからAppFlowを有効にする際に、トランスポートタイプとしてLogstreamを選択します。
-
NetScaler Consoleのバージョンとビルドは、NetScalerのバージョンとビルドと同じかそれ以上である必要があります。たとえば、NetScaler Console 11.1ビルド61.7をインストールしている場合、NetScaler 11.1ビルド60.14以前がインストールされていることを確認してください。
SSL Insightを構成する
次の要素を有効にすると、SSL InsightメトリックがWeb Insightレポートに含まれます。
-
各NetScalerインスタンスでWeb InsightのAppFlowを有効にします。
-
各NetScalerインスタンスでULFDモードを有効にします。
-
各NetScalerインスタンスで必要なAppFlowパラメータを有効にします。
インサイトを有効にする
注
AppFlow機能は、NetScaler Consoleから、または各NetScalerインスタンスから有効にできます。
NetScaler ConsoleからAppFlow機能を有効にする
-
インフラストラクチャ > インスタンスに移動し、分析を有効にするNetScalerインスタンスを選択します。
-
「Select Action」リストから、「Configure Analytics」を選択します。
-
「Configure Analytics on Virtual Servers」ページで、次の操作を行います。
-
Web Insight を有効にする仮想サーバーを選択し、「Enable Security & Analytics」をクリックします。「Enable Security & Analytics」ウィンドウが表示されます。
-
「Web Insight」を選択します。
-
「Advanced Options」で、トランスポートモードとして「Logstream」または「IPFIX」を選択します。注NetScaler 12.0 以前の場合、トランスポートモードのデフォルトオプションは「IPFIX」です。NetScaler 12.0 以降の場合、トランスポートモードとして「Logstream」または「IPFIX」のいずれかを選択できます。IPFIX と Logstream の詳細については、「Logstream の概要」を参照してください。
-
式はデフォルトで true です。
-
「OK」をクリックします。

-
注
仮想サーバーの稼働状態が UP 以外の場合、その仮想サーバーでデータ収集を有効にすることはできません。
NetScaler GUI を使用して AppFlow 機能を有効にする
NetScalerインスタンスのGUIで、Configuration > System > Settings に移動し、Configure Advanced Features をクリックして、AppFlow を選択します。
ULFDモードを有効にする
仮想サーバーが構成されているNetScalerインスタンスでULFDモードを有効にすると、ULFDサーバーはNetScalerインスタンスからNetScaler Consoleに分析データをストリーミングします。
SSL Insightパラメーターを有効にする
各NetScalerインスタンスで、NetScaler ConsoleにSSL Insightレコードを表示するために、いくつかのHTTPパラメーターを有効にする必要があります。
NetScaler構成ユーティリティからSSL Insightパラメーターを有効にする
-
Configuration > System > AppFlow に移動し、Change AppFlowSettings をクリックします。
-
次のチェックボックスを選択します: HTTP Domain、HTTP Host、HTTP Method、HTTP URL、HTTP User-Agent、HTTP Content-Type。
-
OK をクリックします。

SSL Insightメトリックを表示する
NetScaler ConsoleのSSL Insightメトリックは、NetScalerインスタンスによって提供されるSSLトランザクションのパフォーマンスの詳細なビューを提供します。クライアント、サーバー、またはアプリケーションレベルでのSSL Insightメトリック、およびSSLの成功と失敗のトランザクションメトリックを表示できます。これらのメトリックを利用して、NetScaler HTTPS設定とSSL証明書設定を分析および最適化し、パフォーマンスの問題を追跡できます。
注
グループを作成する際、グループにロールを割り当て、グループにアプリケーションレベルのアクセスを提供し、グループにユーザーを割り当てることができます。NetScaler Consoleアナリティクスは、仮想IPアドレスベースの認証をサポートするようになりました。ユーザーは、承認されたアプリケーション(仮想サーバー)のみのすべてのInsightのレポートを見ることができます。グループとグループへのユーザーの割り当ての詳細については、「NetScaler Consoleでのグループの構成」を参照してください。
NetScaler ConsoleでSSL Insightメトリックを監視する
管理者として、以下のSSLメトリックを表示できます。
-
アプリケーション。Applications > Dashboard に移動し、アプリケーションをクリックして、Web Insight タブを選択すると、詳細なメトリックが表示されます。詳細については、「アプリケーション使用状況分析」を参照してください。
-
すべてのアプリケーション。Applications > Web Insight に移動し、Applications タブと Clients タブをクリックすると、SSLメトリックが表示されます。
ユースケース: SSLトランザクションの概要を取得する
次のユースケースでは、SSL Insight を使用してさまざまな SSL パラメータの使用状況を評価し、セキュリティ対策を改善する方法について説明します。
通信に SSL トランザクション (HTTPS) を使用する一連のアプリケーションがあり、SSL コンポーネントを監視するように NetScaler Console を構成しているとします。最も注意が必要なアプリケーションに最初に焦点を当てられるように、アプリケーションを頻繁に確認する必要があるかもしれません。アプリケーションまたはすべてのアプリケーションの Web Insight ダッシュボードには、SSL Errors および SSL Usage の下に、次の SSL パラメータの概要が表示されます。
-
SSL証明書
-
SSLプロトコル
-
SSL暗号
-
SSLキー強度
-
SSL障害 – フロントエンド
-
SSL障害 – バックエンド

各タブをクリックして詳細を表示できます。
ユースケース: クライアントのSSLメトリック
クライアントのリスト(IPアドレスで識別)と、クライアントごとの合計発生回数を確認できます。Applications > Web Insight に移動し、Clients タブを選択して、SSL Usage の詳細を表示します。
メトリックをクリックして詳細を表示し、Clients の下で、任意のクライアントIPアドレスをクリックして、選択したクライアントのSSLメトリックを表示します。
SSLクライアントメトリック(/en-us/netscaler-console-service/media/ssl-client.png)