外部認証サーバーの構成

最終公開日 : Oct 02, 2026
NetScaler SDX Management Serviceは、ローカルユーザーアカウントまたは外部認証サーバーを使用してユーザーを認証できます。アプライアンスは次の認証タイプをサポートしています。
  • ローカル — 外部認証サーバーを参照せずに、パスワードを使用してManagement Serviceに認証します。ユーザーデータはManagement Serviceにローカルに保存されます。
  • RADIUS — 外部RADIUS認証サーバーに対して認証します。
  • LDAP — 外部LDAP認証サーバーに対して認証します。
  • TACACS — 外部のTerminal Access Controller Access-Control System (TACACS) 認証サーバーに対して認証します。
外部認証を構成するには、認証タイプを指定し、認証サーバーを構成します。

RADIUSサーバーの追加

RADIUS認証を構成するには、認証タイプをRADIUSとして指定し、RADIUS認証サーバーを構成します。
Management Serviceは、RADIUS仕様に従ってRADIUSチャレンジレスポンス認証をサポートしています。RADIUSユーザーは、RADIUSサーバーでワンタイムパスワードを設定できます。ユーザーがSDXアプライアンスにログオンすると、このワンタイムパスワードを指定するように求められます。

RADIUSサーバーを追加するには

  1. Configuration タブで、System の下にある Authentication を展開し、Radius をクリックします。
  2. 詳細ペインで、Add をクリックします。
  3. Create Radius Server ダイアログボックスで、パラメーターの値を入力または選択します。
    • 名前* — サーバーの名前。
    • サーバー名 / IPアドレス*—完全修飾ドメイン名 (FQDN) またはサーバーIPアドレス。 注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、FQDNの解決にはプライマリDNSのみが使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
    • ポート*—RADIUSサーバーが稼働しているポート。デフォルト値: 1812。
    • タイムアウト*—システムがRADIUSサーバーからの応答を待機する秒数。デフォルト値: 3。
    • シークレットキー*—クライアントとサーバー間で共有されるキー。この情報は、システムとRADIUSサーバー間の通信に必要です。
    • NAS IPアドレス抽出を有効にする—有効にすると、RADIUSプロトコルに従って、管理サービスIPアドレスがnasipとしてサーバーに送信されます。
    • NASID—設定されている場合、この文字列はRADIUSプロトコルに従ってnasidとしてRADIUSサーバーに送信されます。
    • グループプレフィックス—RADIUSグループ抽出のために、RADIUS属性内のグループ名の前に付加されるプレフィックス文字列。
    • グループベンダーID—RADIUSグループ抽出を使用するためのベンダーID。
    • グループ属性タイプ—RADIUSグループ抽出のための属性タイプ。
    • グループセパレーター—RADIUSグループ抽出のために、RADIUS属性内のグループ名を区切るグループセパレーター文字列。
    • IPアドレスベンダー識別子—イントラネットIPを示すRADIUS内の属性のベンダーID。値が0の場合、属性はベンダーエンコードされていないことを示します。
    • IPアドレス属性タイプ—RADIUS応答におけるリモートIPアドレス属性の属性タイプ。
    • パスワードベンダー識別子—RADIUS応答におけるパスワードのベンダーID。ユーザーパスワードを抽出するために使用されます。
    • パスワード属性タイプ—RADIUS応答におけるパスワード属性の属性タイプ。
    • パスワードエンコーディング—システムからRADIUSサーバーへ送信されるRADIUSパケット内でパスワードがどのようにエンコードされるべきか。指定可能な値: pap、chap、mschapv1、および mschapv2。
    • デフォルト認証グループ—抽出されたグループに加えて、認証が成功したときに選択されるデフォルトグループ。
    • アカウンティング—Management ServiceがRADIUSサーバーで監査情報をログに記録できるようにします。
  4. 作成をクリックし、次に閉じるをクリックします。

LDAP認証サーバーの追加

LDAP認証を設定するには、認証タイプをLDAPとして指定し、LDAP認証サーバーを設定します。

LDAPサーバーを追加するには

  1. 「構成」タブの「システム」で、「認証」を展開し、「LDAP」をクリックします。
  2. 詳細ペインで、「追加」をクリックします。
  3. 「LDAPサーバーの作成」ダイアログボックスで、パラメーターの値を入力または選択します。
    • 名前*—サーバーの名前。
    • サーバー名 / IPアドレス*—FQDNまたはサーバーIPアドレス。注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、プライマリDNSのみがFQDNの解決に使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
    • ポート*—LDAPサーバーが実行されているポート。デフォルト値: 389。
    • タイムアウト*—システムがLDAPサーバーからの応答を待機する秒数。
    • ベースDN—LDAP検索を開始する必要があるベース、またはノード。
    • タイプ—LDAPサーバーのタイプ。可能な値: Active Directory (AD)およびNovell Directory Service (NDS)。
    • 管理バインドDN — LDAPサーバーへのバインドに使用される完全な識別名。
    • 管理パスワード — LDAPサーバーへのバインドに使用されるパスワード。
    • LDAP証明書の検証 — LDAPサーバーから受信した証明書を検証するには、このオプションをオンにします。
    • LDAPホスト名 — LDAPサーバーのホスト名。validateServerCertパラメータが有効になっている場合、このパラメータはLDAPサーバーからの証明書上のホスト名を指定します。ホスト名が一致しない場合、接続エラーが発生します。
    • サーバーログオン名属性 — 外部LDAPサーバーまたはActive Directoryを照会するためにシステムが使用する名前属性。
    • 検索フィルター — デフォルトのLDAPユーザー検索文字列と組み合わせて値を形成する文字列。たとえば、ldaploginame samaccount とユーザーが指定したユーザー名 bob を使用して vpnallowed=true とすると、LDAP検索文字列は (&(vpnallowed=true)(samaccount=bob)) になります。
    • グループ属性 — LDAPサーバーからのグループ抽出に使用する属性名。
    • サブ属性名 — LDAPサーバーからのグループ抽出に使用するサブ属性名。
    • セキュリティタイプ — アプライアンスと認証サーバー間の通信に使用する暗号化のタイプ。可能な値:
      PLAINTEXT: 暗号化は不要です。
      TLS: TLSプロトコルを使用して通信します。
      SSL: SSLプロトコルを使用して通信します。
    • デフォルト認証グループ — 認証が成功した場合に、抽出されたグループに加えて選択されるデフォルトのグループ。
    • リフェラル — LDAPサーバーから受信したLDAPリフェラルの追跡を有効にします。
    • 最大LDAPリフェラル数 — 追跡するLDAPリフェラルの最大数。
    • 「パスワード変更を有効にする」—パスワードの有効期限が切れた場合に、ユーザーがパスワードを変更できるようにします。パスワードは、設定されているセキュリティタイプがTLSまたはSSLの場合にのみ変更できます。
    • 「ネストされたグループ抽出を有効にする」—ネストされたグループ抽出機能を有効にします。
    • 「最大ネストレベル」—グループ抽出が許可されるレベルの数。
    • 「グループ名識別子」—LDAPサーバーでグループを一意に識別する名前。
    • 「グループ検索属性」—LDAPグループ検索属性。グループがどのグループに属するかを判断するために使用されます。
    • 「グループ検索サブ属性」—LDAPグループ検索サブ属性。グループがどのグループに属するかを判断するために使用されます。
    • 「グループ検索フィルター」—デフォルトのLDAPグループ検索文字列と組み合わせて検索値を形成する文字列。
  4. 「作成」をクリックし、次に「閉じる」をクリックします。

LDAPユーザーのSSH公開鍵認証のサポート

SDXアプライアンスは、ログオン時にSSH公開鍵認証を介してLDAPユーザーを認証できるようになりました。公開鍵のリストは、LDAPサーバーのユーザーオブジェクトに保存されます。認証中、SSHはLDAPサーバーからSSH公開鍵を抽出します。取得された公開鍵のいずれかがSSHをサポートしている場合、ログオンは成功します。
抽出された公開鍵の属性名は、LDAPサーバーとNetScaler SDXアプライアンスの両方に存在する必要があります。
重要
キーベース認証の場合、/etc/sshd_config ファイル内の Authorizedkeysfile の値を次の側面で設定することにより、公開鍵の場所を指定する必要があります。
AuthorizedKeysFile .ssh/authorized_keys
システムユーザー。 任意のシステムユーザーの公開鍵の場所は、/etc/sshd_config* ファイル内の Authorizedkeysfile` の値を設定することで指定できます。
LDAPユーザー。 取得された公開鍵は、/var/pubkey/<user_name>/tmp_authorized_keys-<pid> ディレクトリに保存されます。pid は、同じユーザーからの同時SSHリクエストを区別するために追加される一意の番号です。この場所は、認証プロセス中に公開鍵を保持するための一時的な場所です。認証が完了すると、公開鍵はシステムから削除されます。
ユーザーとしてログインするには、シェルプロンプトから次のコマンドを実行します。
$ ssh –i <private key> <username>@<IPAddress>
GUIを使用してLDAPサーバーを構成するには:
  1. System > Authentication > LDAP に移動します。
  2. LDAPページで、タブをクリックします。
  3. 利用可能なLDAPサーバーのいずれかをクリックします。
  4. Configure Authentication LDAP Server ページで、Authentication を選択します。
SSH-LDAP-公開鍵
注:
LDAPユーザーの認証に「sshPublicKeys」を使用するには、チェックボックスをオフにします。

FQDN名前解決のためのプライマリDNSの追加

サーバーのIPアドレスの代わりにFQDNを使用してRADIUSまたはLDAPサーバーを定義する場合、サーバー名を解決するためにプライマリDNSを手動で設定します。GUIまたはCLIのいずれかを使用できます。
GUIを使用してプライマリDNSを設定するには、System > Network Configuration > DNS に移動します。
CLIを使用してプライマリDNSを設定するには、次の手順に従います。
  1. Secure Shell (SSH) コンソールを開きます。
  2. 管理者資格情報を使用して NetScaler SDX アプライアンスにログオンします。
  3. networkconfig コマンドを実行します。
  4. 適切なメニューを選択し、DNS IPv4 アドレスを更新して、変更を保存します。
networkconfig コマンドを再度実行すると、更新された DNS アドレスが表示されます。

TACACSサーバーの追加

TACACS認証を設定するには、認証タイプをTACACSとして指定し、TACACS認証サーバーを設定します。

TACACSサーバーを追加するには

  1. Configuration タブで、System の下にある Authentication を展開し、TACACS をクリックします。
  2. 詳細ペインで、Add をクリックします。
  3. 「TACACSサーバーの作成」ダイアログボックスで、パラメーターの値を入力または選択します。
    • 名前 — TACASサーバーの名前
    • IPアドレス — TACACSサーバーのIPアドレス
    • ポート — TACACSサーバーが実行されているポート。デフォルト値: 49
    • タイムアウト — システムがTACACSサーバーからの応答を待機する最大秒数
    • TACACSキー—クライアントとサーバー間で共有されるキー。この情報は、システムがTACACSサーバーと通信するために必要です。
    • アカウンティング—Management ServiceがTACACASサーバーで監査情報をログに記録できるようにします。
    • グループ属性名—TACACS+サーバーで設定されたグループ属性の名前。
    TACACSサーバーの作成(/en-us/sdx/media/create-tacacs-server-citrix.png)
  4. 「作成」をクリックし、次に「閉じる」をクリックします。