外部認証サーバーの構成
NetScaler SDX Management Serviceは、ローカルユーザーアカウントまたは外部認証サーバーを使用してユーザーを認証できます。アプライアンスは次の認証タイプをサポートしています。
-
ローカル — 外部認証サーバーを参照せずに、パスワードを使用してManagement Serviceに認証します。ユーザーデータはManagement Serviceにローカルに保存されます。
-
RADIUS — 外部RADIUS認証サーバーに対して認証します。
-
LDAP — 外部LDAP認証サーバーに対して認証します。
-
TACACS — 外部のTerminal Access Controller Access-Control System (TACACS) 認証サーバーに対して認証します。
外部認証を構成するには、認証タイプを指定し、認証サーバーを構成します。
RADIUSサーバーの追加
RADIUS認証を構成するには、認証タイプをRADIUSとして指定し、RADIUS認証サーバーを構成します。
Management Serviceは、RADIUS仕様に従ってRADIUSチャレンジレスポンス認証をサポートしています。RADIUSユーザーは、RADIUSサーバーでワンタイムパスワードを設定できます。ユーザーがSDXアプライアンスにログオンすると、このワンタイムパスワードを指定するように求められます。
RADIUSサーバーを追加するには
-
Configuration タブで、System の下にある Authentication を展開し、Radius をクリックします。
-
詳細ペインで、Add をクリックします。
-
Create Radius Server ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前* — サーバーの名前。
-
サーバー名 / IPアドレス*—完全修飾ドメイン名 (FQDN) またはサーバーIPアドレス。 注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、FQDNの解決にはプライマリDNSのみが使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
-
ポート*—RADIUSサーバーが稼働しているポート。デフォルト値: 1812。
-
タイムアウト*—システムがRADIUSサーバーからの応答を待機する秒数。デフォルト値: 3。
-
シークレットキー*—クライアントとサーバー間で共有されるキー。この情報は、システムとRADIUSサーバー間の通信に必要です。
-
NAS IPアドレス抽出を有効にする—有効にすると、RADIUSプロトコルに従って、管理サービスIPアドレスが
nasipとしてサーバーに送信されます。 -
NASID—設定されている場合、この文字列はRADIUSプロトコルに従って
nasidとしてRADIUSサーバーに送信されます。 -
グループプレフィックス—RADIUSグループ抽出のために、RADIUS属性内のグループ名の前に付加されるプレフィックス文字列。
-
グループベンダーID—RADIUSグループ抽出を使用するためのベンダーID。
-
グループ属性タイプ—RADIUSグループ抽出のための属性タイプ。
-
グループセパレーター—RADIUSグループ抽出のために、RADIUS属性内のグループ名を区切るグループセパレーター文字列。
-
IPアドレスベンダー識別子—イントラネットIPを示すRADIUS内の属性のベンダーID。値が0の場合、属性はベンダーエンコードされていないことを示します。
-
IPアドレス属性タイプ—RADIUS応答におけるリモートIPアドレス属性の属性タイプ。
-
パスワードベンダー識別子—RADIUS応答におけるパスワードのベンダーID。ユーザーパスワードを抽出するために使用されます。
-
パスワード属性タイプ—RADIUS応答におけるパスワード属性の属性タイプ。
-
パスワードエンコーディング—システムからRADIUSサーバーへ送信されるRADIUSパケット内でパスワードがどのようにエンコードされるべきか。指定可能な値: pap、chap、mschapv1、および mschapv2。
-
デフォルト認証グループ—抽出されたグループに加えて、認証が成功したときに選択されるデフォルトグループ。
-
アカウンティング—Management ServiceがRADIUSサーバーで監査情報をログに記録できるようにします。
-
-
作成をクリックし、次に閉じるをクリックします。
LDAP認証サーバーの追加
LDAP認証を設定するには、認証タイプをLDAPとして指定し、LDAP認証サーバーを設定します。
LDAPサーバーを追加するには
-
「構成」タブの「システム」で、「認証」を展開し、「LDAP」をクリックします。
-
詳細ペインで、「追加」をクリックします。
-
「LDAPサーバーの作成」ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前*—サーバーの名前。
-
サーバー名 / IPアドレス*—FQDNまたはサーバーIPアドレス。注: DNSは指定されたFQDNをIPアドレスに解決できる必要があり、プライマリDNSのみがFQDNの解決に使用されます。プライマリDNSを手動で設定するには、「FQDN名前解決のためのプライマリDNSの追加」セクションを参照してください。
-
ポート*—LDAPサーバーが実行されているポート。デフォルト値: 389。
-
タイムアウト*—システムがLDAPサーバーからの応答を待機する秒数。
-
ベースDN—LDAP検索を開始する必要があるベース、またはノード。
-
タイプ—LDAPサーバーのタイプ。可能な値: Active Directory (AD)およびNovell Directory Service (NDS)。
-
管理バインドDN — LDAPサーバーへのバインドに使用される完全な識別名。
-
管理パスワード — LDAPサーバーへのバインドに使用されるパスワード。
-
LDAP証明書の検証 — LDAPサーバーから受信した証明書を検証するには、このオプションをオンにします。
-
LDAPホスト名 — LDAPサーバーのホスト名。validateServerCertパラメータが有効になっている場合、このパラメータはLDAPサーバーからの証明書上のホスト名を指定します。ホスト名が一致しない場合、接続エラーが発生します。
-
サーバーログオン名属性 — 外部LDAPサーバーまたはActive Directoryを照会するためにシステムが使用する名前属性。
-
検索フィルター — デフォルトのLDAPユーザー検索文字列と組み合わせて値を形成する文字列。たとえば、ldaploginame
samaccountとユーザーが指定したユーザー名 bob を使用して vpnallowed=true とすると、LDAP検索文字列は (&(vpnallowed=true)(samaccount=bob)) になります。 -
グループ属性 — LDAPサーバーからのグループ抽出に使用する属性名。
-
サブ属性名 — LDAPサーバーからのグループ抽出に使用するサブ属性名。
-
セキュリティタイプ — アプライアンスと認証サーバー間の通信に使用する暗号化のタイプ。可能な値:PLAINTEXT: 暗号化は不要です。TLS: TLSプロトコルを使用して通信します。SSL: SSLプロトコルを使用して通信します。
-
デフォルト認証グループ — 認証が成功した場合に、抽出されたグループに加えて選択されるデフォルトのグループ。
-
リフェラル — LDAPサーバーから受信したLDAPリフェラルの追跡を有効にします。
-
最大LDAPリフェラル数 — 追跡するLDAPリフェラルの最大数。
-
「パスワード変更を有効にする」—パスワードの有効期限が切れた場合に、ユーザーがパスワードを変更できるようにします。パスワードは、設定されているセキュリティタイプがTLSまたはSSLの場合にのみ変更できます。
-
「ネストされたグループ抽出を有効にする」—ネストされたグループ抽出機能を有効にします。
-
「最大ネストレベル」—グループ抽出が許可されるレベルの数。
-
「グループ名識別子」—LDAPサーバーでグループを一意に識別する名前。
-
「グループ検索属性」—LDAPグループ検索属性。グループがどのグループに属するかを判断するために使用されます。
-
「グループ検索サブ属性」—LDAPグループ検索サブ属性。グループがどのグループに属するかを判断するために使用されます。
-
「グループ検索フィルター」—デフォルトのLDAPグループ検索文字列と組み合わせて検索値を形成する文字列。
-
-
「作成」をクリックし、次に「閉じる」をクリックします。
LDAPユーザーのSSH公開鍵認証のサポート
SDXアプライアンスは、ログオン時にSSH公開鍵認証を介してLDAPユーザーを認証できるようになりました。公開鍵のリストは、LDAPサーバーのユーザーオブジェクトに保存されます。認証中、SSHはLDAPサーバーからSSH公開鍵を抽出します。取得された公開鍵のいずれかがSSHをサポートしている場合、ログオンは成功します。
抽出された公開鍵の属性名は、LDAPサーバーとNetScaler SDXアプライアンスの両方に存在する必要があります。
重要
キーベース認証の場合、
/etc/sshd_config ファイル内の Authorizedkeysfile の値を次の側面で設定することにより、公開鍵の場所を指定する必要があります。
AuthorizedKeysFile .ssh/authorized_keys
システムユーザー。 任意のシステムユーザーの公開鍵の場所は、
/etc/sshd_config* ファイル内の Authorizedkeysfile` の値を設定することで指定できます。
LDAPユーザー。 取得された公開鍵は、
/var/pubkey/<user_name>/tmp_authorized_keys-<pid> ディレクトリに保存されます。pid は、同じユーザーからの同時SSHリクエストを区別するために追加される一意の番号です。この場所は、認証プロセス中に公開鍵を保持するための一時的な場所です。認証が完了すると、公開鍵はシステムから削除されます。
ユーザーとしてログインするには、シェルプロンプトから次のコマンドを実行します。
$ ssh –i <private key> <username>@<IPAddress>
GUIを使用してLDAPサーバーを構成するには:
注:
FQDN名前解決のためのプライマリDNSの追加
サーバーのIPアドレスの代わりにFQDNを使用してRADIUSまたはLDAPサーバーを定義する場合、サーバー名を解決するためにプライマリDNSを手動で設定します。GUIまたはCLIのいずれかを使用できます。
GUIを使用してプライマリDNSを設定するには、System > Network Configuration > DNS に移動します。
CLIを使用してプライマリDNSを設定するには、次の手順に従います。
-
Secure Shell (SSH) コンソールを開きます。
-
管理者資格情報を使用して NetScaler SDX アプライアンスにログオンします。
-
networkconfigコマンドを実行します。 -
適切なメニューを選択し、DNS IPv4 アドレスを更新して、変更を保存します。
networkconfig コマンドを再度実行すると、更新された DNS アドレスが表示されます。
TACACSサーバーの追加
TACACS認証を設定するには、認証タイプをTACACSとして指定し、TACACS認証サーバーを設定します。
TACACSサーバーを追加するには
-
Configuration タブで、System の下にある Authentication を展開し、TACACS をクリックします。
-
詳細ペインで、Add をクリックします。
-
「TACACSサーバーの作成」ダイアログボックスで、パラメーターの値を入力または選択します。
-
名前 — TACASサーバーの名前
-
IPアドレス — TACACSサーバーのIPアドレス
-
ポート — TACACSサーバーが実行されているポート。デフォルト値: 49
-
タイムアウト — システムがTACACSサーバーからの応答を待機する最大秒数
-
TACACSキー—クライアントとサーバー間で共有されるキー。この情報は、システムがTACACSサーバーと通信するために必要です。
-
アカウンティング—Management ServiceがTACACASサーバーで監査情報をログに記録できるようにします。
-
グループ属性名—TACACS+サーバーで設定されたグループ属性の名前。
TACACSサーバーの作成(/en-us/sdx/media/create-tacacs-server-citrix.png) -
-
「作成」をクリックし、次に「閉じる」をクリックします。