AWS で NetScaler Web App Firewall を展開する
NetScaler Web App Firewall は、レイヤー 3 ネットワークデバイスとして、または顧客サーバーと顧客ユーザー間のレイヤー 2 ネットワークブリッジとしてインストールできます。通常、顧客企業のルーターまたはファイアウォールの背後に配置されます。NetScaler Web App Firewall は、Web サーバーと、ユーザーがそれらの Web サーバーにアクセスするハブまたはスイッチとの間のトラフィックを傍受できる場所にインストールする必要があります。その後、ユーザーは、Web サーバーに直接ではなく Web Application Firewall に要求を送信し、ユーザーに直接ではなく Web Application Firewall に応答を送信するようにネットワークを設定します。Web Application Firewall は、内部ルールセットとユーザーの追加および変更の両方を使用して、最終的な宛先に転送する前にそのトラフィックをフィルタリングします。有害であると検出されたアクティビティをブロックまたは無害化し、残りのトラフィックを Web サーバーに転送します。上記の画像は、フィルタリングプロセスの概要を示しています。
詳細については、「NetScaler Web App Firewall の仕組み」を参照してください。
本番環境展開のための AWS 上の NetScaler Web App Firewall のアーキテクチャ
この画像は、AWS クラウドに NetScaler Web App Firewall 環境を構築する、デフォルトパラメータを持つ仮想プライベートクラウド (VPC) を示しています。
本番環境展開では、NetScaler Web App Firewall 環境に対して以下のパラメータが設定されます。
-
このアーキテクチャは、AWS CloudFormation テンプレートの使用を前提としています。
-
AWS のベストプラクティスに従って、2 つのパブリックサブネットと 4 つのプライベートサブネットで構成され、2 つのアベイラビリティゾーンにまたがる VPC。これにより、/16 クラスレスインタードメインルーティング (CIDR) ブロック (65,536 のプライベート IP アドレスを持つネットワーク) を持つ独自の仮想ネットワークが AWS 上に提供されます。
-
NetScaler Web App Firewall の 2 つのインスタンス (プライマリとセカンダリ) が、それぞれのアベイラビリティゾーンに 1 つずつ配置されます。
-
3 つのセキュリティグループ。各ネットワークインターフェース (管理、クライアント、サーバー) に 1 つずつあり、関連するインスタンスのトラフィックを制御する仮想ファイアウォールとして機能します。
-
各インスタンスに3 つのサブネット。管理用、クライアント用、バックエンドサーバー用がそれぞれ 1 つずつです。
-
VPC にアタッチされたインターネットゲートウェイと、インターネットへのアクセスを許可するためにパブリックサブネットに関連付けられたパブリックサブネットルートテーブル。このゲートウェイは、Web App Firewall ホストがトラフィックを送受信するために使用されます。インターネットゲートウェイの詳細については、「インターネットゲートウェイ」を参照してください。
-
5 つのルートテーブル - プライマリおよびセカンダリ Web App Firewall の両方のクライアントサブネットに関連付けられた 1 つのパブリックルートテーブル。残りの 4 つのルートテーブルは、4 つのプライベートサブネット (プライマリおよびセカンダリ Web App Firewall の管理側およびサーバー側サブネット) のそれぞれにリンクしています。
-
Web App Firewall の AWS Lambda は、以下の処理を行います。
-
HAモードの各アベイラビリティゾーンに2つのWeb App Firewallを設定する
-
サンプルのWeb App Firewallプロファイルを作成し、Web App Firewallに関するこの設定をプッシュする
-
-
ユーザーがAWSサービスとリソースへのアクセスを安全に制御するためのAWS Identity and Access Management (IAM)。デフォルトでは、CloudFormation Template (CFT) が必要なIAMロールを作成します。ただし、ユーザーはNetScaler ADCインスタンスに独自のIAMロールを提供できます。
-
パブリックサブネットでは、パブリックサブネット内のリソースのアウトバウンドインターネットアクセスを許可するために、2つのマネージドネットワークアドレス変換 (NAT) ゲートウェイを使用します。
注:
既存のVPCにNetScaler Web App Firewallを展開するCFT Web App Firewallテンプレートは、アスタリスクでマークされたコンポーネントをスキップし、ユーザーに既存のVPC構成を求めます。
バックエンドサーバーはCFTによってデプロイされません。
コストとライセンス
ユーザーは、AWSデプロイメントの実行中に使用されるAWSサービスの費用に責任を負います。このデプロイメントに使用できるAWS CloudFormationテンプレートには、ユーザーが必要に応じてカスタマイズできる構成パラメータが含まれています。インスタンスタイプなどの一部の設定は、デプロイメントのコストに影響します。費用の見積もりについては、ユーザーは使用している各AWSサービスの料金ページを参照してください。価格は変更される場合があります。
AWS上のNetScaler Web App Firewallにはライセンスが必要です。NetScaler Web App Firewallをライセンスするには、ユーザーはライセンスキーをS3バケットに配置し、デプロイメントを起動するときにその場所を指定する必要があります。
注:
ユーザーがBring your own license (BYOL) ライセンスモデルを選択する場合、AppFlow機能が有効になっていることを確認する必要があります。BYOLライセンスの詳細については、AWS Marketplace/Citrix VPX - Customer Licensedを参照してください。
AWSで実行されているCitrix® ADC Web App Firewallには、以下のライセンスオプションがあります。ユーザーは、スループットなどの単一の要素に基づいてAMI (Amazon Machine Image) を選択できます。
-
ライセンスモデル: 従量課金制 (PAYG、本番ライセンスの場合) またはBring Your Own License (BYOL、顧客ライセンスAMI - Citrix ADC Pooled Capacityの場合)。Citrix ADC Pooled Capacityの詳細については、Citrix ADC Pooled Capacityを参照してください。
-
BYOLには、3つのライセンスモードがあります。
-
NetScaler プール容量の構成: Citrix ADC プール容量の構成
-
ネットスケーラー VPX チェックイン/チェックアウトライセンス (CICO): シトリックス ADC VPX チェックイン/チェックアウトライセンス
ヒント:ユーザーがVPX-200、VPX-1000、VPX-3000、VPX-5000、またはVPX-8000アプリケーションプラットフォームタイプでCICOライセンスを選択する場合、NetScaler Consoleライセンスサーバーに同じスループットライセンスが存在することを確認する必要があります。-
NetScaler 仮想CPUライセンス: NetScaler 仮想CPUライセンス
-
-
注:
ユーザーがVPXインスタンスの帯域幅を動的に変更したい場合は、BYOLオプションを選択する必要があります。例えば、NetScaler プール容量では、NetScaler Consoleからライセンスを割り当てたり、インスタンスの最小および最大容量に応じて、オンデマンドで再起動なしにNetScalerからライセンスをチェックアウトしたりできます。ライセンスエディションを変更する場合にのみ、再起動が必要です。
-
スループット: 200 Mbps または 1 Gbps
-
バンドル: Premium
展開オプション
この展開ガイドでは、2つの展開オプションを提供します。
-
最初のオプションは、クイックスタートガイド形式と以下のオプションを使用して展開することです。
-
NetScaler Web App Firewallを新しいVPCに展開する(エンドツーエンド展開)。このオプションは、VPC、サブネット、セキュリティグループ、その他のインフラストラクチャコンポーネントで構成される新しいAWS環境を構築し、この新しいVPCにNetScaler Web App Firewallを展開します。
-
NetScaler Web App Firewallを既存のVPCに展開する。このオプションは、ユーザーの既存のAWSインフラストラクチャにNetScaler Web App Firewallをプロビジョニングします。
-
-
2番目のオプションは、NetScaler Consoleを使用してWeb App Firewall StyleBookを展開することです。
AWS クイックスタート
ステップ1: ユーザーのAWSアカウントにサインインする
-
AWSのユーザーアカウントにサインインします: AWS。Amazonアカウントを作成する (必要に応じて) またはAmazonアカウントにサインインするために必要な権限を持つIAM (Identity and Access Management) ユーザーロールを使用します。
-
ナビゲーションバーのリージョンセレクターを使用して、ユーザーがAWSアベイラビリティーゾーン全体に高可用性をデプロイしたいAWSリージョンを選択します。
-
ユーザーのAWSアカウントが正しく設定されていることを確認してください。詳細については、このドキュメントの「技術要件」セクションを参照してください。
ステップ2: NetScaler Web App Firewall AMIをサブスクライブする
-
このデプロイには、AWS MarketplaceでのNetScaler Web App Firewall 用のAMIのサブスクリプションが必要です。
-
ユーザーのAWSアカウントにサインインします。
-
次の表のいずれかのリンクを選択して、NetScaler Web App Firewall の提供ページを開きます。
-
ユーザーが以下のステップ3でNetScaler Web App Firewall をデプロイするためにクイックスタートガイドを起動する際、彼らはNetScaler Web App Firewall Image パラメーターを使用して、彼らのAMIサブスクリプションに一致するバンドルとスループットオプションを選択します。以下にAMIオプションと対応するパラメーター設定を示します。VPX AMIインスタンスには、最低2つの仮想CPUと2GBのメモリが必要です。
-
注:
AMI IDを取得するには、GitHubのNetScaler Products on AWS Marketplaceページ: Citrix Products on AWS Marketplace を参照してください。
-
AWS マーケットプレイス AMI
-
NetScaler ウェブアプリケーションファイアウォール (Web App Firewall) - 200 Mbps:Citrix ウェブアプリケーションファイアウォール (Web App Firewall) - 200 Mbps
-
NetScaler ウェブアプリケーションファイアウォール (Web App Firewall) - 1000 Mbps:Citrix ウェブアプリケーションファイアウォール (Web App Firewall) - 1000 Mbps
-
-
AMIページで、購読を続けるを選択します。NetScaler ウェブアプリケーションファイアウォール (Web App Firewall) の AWS Marketplace ページ(/en-us/vpx/media/image-vpx-aws-appsecurity-deployment-03.png)
-
ソフトウェアの使用条件を確認し、条件に同意するを選択します。NetScaler Web App Firewallユーザーライセンス契約の条件に同意する(/en-us/vpx/media/image-vpx-aws-appsecurity-deployment-04.png)注:ユーザーは確認ページを受け取り、アカウント所有者にはメール確認が送信されます。詳細なサブスクリプション手順については、AWS Marketplaceドキュメントの「Getting Started」を参照してください: Getting Started。
-
サブスクリプションプロセスが完了したら、それ以上の操作を行わずにAWS Marketplaceを終了します。AWS Marketplaceからソフトウェアをプロビジョニングしないでください。ユーザーはクイックスタートガイドを使用してAMIをデプロイします。
ステップ3: AWSクイックスタートを起動する
-
ユーザーのAWSアカウントにサインインし、次のいずれかのオプションを選択してAWS CloudFormationテンプレートを起動します。オプションの選択については、このガイドの前のデプロイオプションを参照してください。
-
ここにあるAWS CloudFormationテンプレートのいずれかを使用して、AWS上の新しいVPCにNetScaler VPXをデプロイします。
-
重要:
ユーザーが既存のVPCにNetScaler Web App Firewallをデプロイする場合、VPCが2つのアベイラビリティゾーンにまたがり、各アベイラビリティゾーンにワークロードインスタンス用のパブリックサブネット1つとプライベートサブネット2つがあり、サブネットが共有されていないことを確認する必要があります。このデプロイガイドは共有サブネットをサポートしていません。「共有VPCの操作」を参照してください: Working with Shared VPCs。これらのサブネットには、インスタンスがインターネットに公開されることなくパッケージやソフトウェアをダウンロードできるように、ルートテーブルにNATゲートウェイが必要です。NATゲートウェイの詳細については、NAT Gatewaysを参照してください。サブネットが重複しないように設定してください。
また、ユーザーは、Amazon VPCドキュメントの「DHCPオプションセット」で説明されているように、DHCPオプションのドメイン名オプションが設定されていることを確認する必要があります: DHCP Options Sets DHCP Options Sets。クイックスタートガイドを起動すると、VPC設定の入力を求められます。
-
各デプロイには約15分かかります。
-
ナビゲーションバーの右上隅に表示されているAWSリージョンを確認し、必要に応じて変更します。ここにCitrix Web App Firewallのネットワークインフラストラクチャが構築されます。テンプレートはデフォルトで米国東部 (オハイオ) リージョンで起動されます。
注:
このデプロイにはNetScaler Web App Firewallが含まれていますが、これは現在すべてのAWSリージョンでサポートされているわけではありません。サポートされているリージョンの最新リストについては、AWSサービスエンドポイント: AWSサービスエンドポイントを参照してください。
-
テンプレートの選択ページで、テンプレートURLのデフォルト設定を維持し、次へを選択します。
-
詳細の指定ページで、ユーザーの都合に合わせてスタック名を指定します。テンプレートのパラメータを確認します。入力が必要なパラメータには値を指定します。その他のすべてのパラメータについては、デフォルト設定を確認し、必要に応じてカスタマイズします。
-
次の表では、パラメータがカテゴリ別にリストされ、デプロイオプションごとに個別に説明されています。
-
新規または既存のVPCにNetScaler Web App Firewallをデプロイするためのパラメータ (デプロイオプション1)
-
ユーザーがパラメータの確認とカスタマイズを終えたら、次へを選択します。
新しいVPCにNetScaler Web App Firewallをデプロイするためのパラメータ
VPCネットワーク構成
| パラメータラベル (名前) | デフォルト | 説明 |
|---|---|---|
| プライマリ可用性ゾーン (PrimaryAvailabilityZone) | 入力が必要です | プライマリNetScaler Web App Firewallデプロイメントの可用性ゾーン |
| セカンダリ可用性ゾーン (SecondaryAvailabilityZone) | 入力が必要です | セカンダリNetScaler Web App Firewallデプロイメントの可用性ゾーン |
| VPC CIDR (VPCCIDR) | 10.0.0.0/16 | VPCのCIDRブロック。x.x.x.x/xの形式の有効なIP CIDR範囲である必要があります。 |
| リモートSSH CIDR IP (管理) (RestrictedSSHCIDR) | 入力が必要です | EC2インスタンスにSSH接続できるIPアドレス範囲 (ポート: 22)。 |
| 例えば、0.0.0.0/0を使用すると、すべてのIPアドレスがSSHまたはRDPを使用してユーザーインスタンスにアクセスできるようになります。注意: 本番環境での使用は安全ではないため、特定のIPアドレスまたはアドレス範囲のみがユーザーインスタンスにアクセスできるように承認してください。 | ||
| リモートHTTP CIDR IP (クライアント) (RestrictedWebAppCIDR) | 0.0.0.0/0 | EC2インスタンスにHTTP接続できるIPアドレス範囲 (ポート: 80) |
| リモートHTTP CIDR IP(クライアント) (RestrictedWebAppCIDR) | 0.0.0.0/0 | EC2インスタンスにHTTP接続できるIPアドレス範囲 (ポート: 80) |
| プライマリ管理プライベートサブネットCIDR (PrimaryManagementPrivateSubnetCIDR) | 10.0.1.0/24 | アベイラビリティゾーン1に配置されているプライマリ管理サブネットのCIDRブロック。 |
| プライマリ管理プライベートIP (PrimaryManagementPrivateIP) | — | プライマリ管理サブネットCIDRから、プライマリ管理ENIに割り当てられたプライベートIP (最後のオクテットは5から254の間である必要があります)。 |
| プライマリクライアントパブリックサブネットCIDR (PrimaryClientPublicSubnetCIDR) | 10.0.2.0/24 | アベイラビリティゾーン1に配置されているプライマリクライアントサブネットのCIDRブロック。 |
| プライマリクライアントプライベートIP (PrimaryClientPrivateIP) | — | プライマリクライアントサブネットCIDRから、プライマリクライアントENIに割り当てられたプライベートIP (最後のオクテットは5から254の間である必要があります)。 |
| プライマリサーバープライベートサブネットCIDR (PrimaryServerPrivateSubnetCIDR) | 10.0.3.0/24 | アベイラビリティゾーン1にあるプライマリサーバーのCIDRブロック。 |
| プライマリサーバープライベートIP (PrimaryServerPrivateIP) | — | プライマリサーバーサブネットCIDRから、プライマリサーバーENIに割り当てられたプライベートIP(最後のオクテットは5から254の間である必要があります)。 |
| セカンダリ管理プライベートサブネットCIDR (SecondaryManagementPrivateSubnetCIDR) | 10.0.4.0/24 | アベイラビリティゾーン2にあるセカンダリ管理サブネットのCIDRブロック。 |
| セカンダリ管理プライベートIP (SecondaryManagementPrivateIP) | — | セカンダリ管理ENIに割り当てられたプライベートIP(最後のオクテットは5から254の間である必要があります)。セカンダリ管理サブネットCIDRからセカンダリ管理IPが割り当てられます。 |
| セカンダリクライアントパブリックサブネットCIDR (SecondaryClientPublicSubnetCIDR) | 10.0.5.0/24 | アベイラビリティゾーン2にあるセカンダリクライアントサブネットのCIDRブロック。 |
| セカンダリクライアントプライベートIP (SecondaryClientPrivateIP) | — | セカンダリクライアントENIに割り当てられたプライベートIP (最後のオクテットは5から254の間である必要があります)。セカンダリクライアントサブネットCIDRからセカンダリクライアントIPを割り当てます。 |
| セカンダリサーバープライベートサブネットCIDR (SecondaryServerPrivateSubnetCIDR) | 10.0.6.0/24 | アベイラビリティゾーン2に配置されるセカンダリサーバーサブネットのCIDRブロック。 |
| セカンダリサーバープライベートIP (SecondaryServerPrivateIP) | — | セカンダリサーバーENIに割り当てられたプライベートIP (最後のオクテットは5から254の間である必要があります)。セカンダリサーバーサブネットCIDRからセカンダリサーバーIPを割り当てます。 |
VPCテナンシー属性 (VPCTenancy) |
デフォルト | VPCに起動されるインスタンスの許可されるテナンシー。単一の顧客専用のEC2インスタンスを起動するには、Dedicatedテナンシーを選択します。 |
Bastionホストの設定
| パラメータラベル (名前) | デフォルト | 説明 |
|---|---|---|
| 踏み台ホストが必要 (LinuxBastionHostEIP) | いいえ | デフォルトでは、踏み台ホストは設定されません。ただし、ユーザーがサンドボックスデプロイメントを選択したい場合は、メニューから「はい」を選択してください。これにより、パブリックサブネットにEIPを持つLinux踏み台ホストがデプロイされ、ユーザーはプライベートおよびパブリックサブネット内のコンポーネントにアクセスできるようになります。 |
NetScaler Web App Firewall の設定
| パラメータラベル (名前) | デフォルト | 説明 |
|---|---|---|
| キーペア名 (KeyPairName) | 入力が必要です | 起動後にユーザーがユーザーインスタンスに安全に接続できるようにする公開/秘密キーペア。これは、ユーザーが希望するAWSリージョンで作成したキーペアです。技術要件のセクションを参照してください。 |
| NetScaler インスタンスタイプ (CitrixADCInstanceType) | m4.xlarge | ADCインスタンスに使用するEC2インスタンスタイプ。選択したインスタンスタイプがAWSマーケットプレイスで利用可能なインスタンスタイプと一致していることを確認してください。そうでない場合、CFTが失敗する可能性があります。 |
| NetScaler ADC AMI ID (CitrixADCImageID) | — | NetScaler Web App Firewallのデプロイに使用するAWS Marketplace AMI。これは、ステップ2でユーザーがサブスクライブしたAMIと一致する必要があります。 |
NetScaler ADC VPX IAMロール (iam:GetRole) |
— | このテンプレート: AWS-Quickstart/Quickstart-Citrix-ADC-VPX/Templates は、NetScaler VPXに必要なIAMロールとインスタンスプロファイルを作成します。空のままにした場合、CFTが必要なIAMロールを作成します。 |
| クライアントパブリックIP (EIP) (ClientPublicEIP) | いいえ | ユーザーがパブリックEIPをユーザーのクライアントネットワークインターフェースに割り当てたい場合は、「はい」を選択します。そうでない場合、デプロイ後でも、必要に応じて後で割り当てるオプションがあります。 |
プールライセンス構成
| パラメータラベル (名前) | デフォルト | 説明 |
|---|---|---|
| NetScaler Console プールライセンス | いいえ | ライセンスにBYOLオプションを選択する場合は、リストから「はい」を選択します。これにより、ユーザーはすでに購入済みのライセンスをアップロードできます。開始する前に、NetScaler Consoleのプールライセンスが利用可能であることを確認するために、NetScaler ADCのプール容量を構成する必要があります。詳細については、NetScalerプール容量の構成 を参照してください。 |
| 到達可能なNetScalerコンソール / NetScalerコンソールエージェントIP | 入力が必要です | 顧客ライセンスオプションの場合、ユーザーがNetScaler Consoleをオンプレミスに展開するか、クラウドにエージェントを展開するかにかかわらず、到達可能なNetScaler Console IPがあることを確認してください。これは入力パラメータとして使用されます。 |
| ライセンスモード | オプション | ユーザーは次の3つのライセンスモードから選択できます:
* NetScalerプール容量を構成します。詳細については、Citrix ADCプール容量の構成を参照してください。
* NetScaler VPXチェックイン/チェックアウトライセンス (CICO)。詳細については、Citrix ADC VPXチェックイン/チェックアウトライセンスを参照してください。
* NetScaler仮想CPUライセンス。詳細については、Citrix ADC仮想CPUライセンスを参照してください。
|
| ライセンス帯域幅 (Mbps) | ゼロ Mbps | ライセンスモードがPooled-Licensingの場合にのみ、このフィールドが関係します。BYOL ADCが作成された後、割り当てられるライセンスの初期帯域幅(Mbps)を割り当てます。10 Mbpsの倍数である必要があります。 |
| ライセンスエディション | プレミアム | Pooled Capacity Licensing ModeのライセンスエディションはPremiumです。 |
| アプライアンスプラットフォームタイプ | オプション | ユーザーがCICOライセンスモードを選択した場合にのみ、必要なアプライアンスプラットフォームタイプを選択してください。ユーザーには、VPX-200、VPX-1000、VPX-3000、VPX-5000、VPX-8000のオプションが提示されます。 |
| ライセンスエディション | プレミアム | vCPUベースのライセンスのライセンスエディションはPremiumです。 |
AWS Quick Start の設定
注:
ユーザーが自身のデプロイプロジェクトのためにQuick Start Guideテンプレートをカスタマイズする場合を除き、以下の2つのパラメータのデフォルト設定を維持することをお勧めします。これらのパラメータの設定を変更すると、新しいQuick Start Guideの場所を指すようにコード参照が自動的に更新されます。詳細については、こちらにあるAWS Quick Start Guide Contributor’s Guideを参照してください: AWS Quick Starts/Option 1 - Adopt a Quick Start。
| パラメータラベル (名前) | デフォルト | 説明 |
|---|---|---|
| クイックスタートガイド S3 バケット名 (QSS3BucketName) | aws-quickstart |
ユーザーがQuick Start Guideアセットのコピー用に作成したS3バケット。ユーザーがQuick Start Guideをカスタマイズまたは拡張して使用する場合に適用されます。バケット名には、数字、小文字、大文字、ハイフンを含めることができますが、ハイフンで開始または終了することはできません。 |
| Quick Start Guide S3 キープレフィックス (QSS3KeyPrefix) | quickstart-citrix-adc-vpx/ | オブジェクトキーとメタデータ: オブジェクトキーとメタデータ からのS3キー名プレフィックスは、ユーザーがQuick Start Guideをカスタマイズまたは拡張して使用する場合に、Quick Start Guideアセットのユーザーコピー用のフォルダをシミュレートするために使用されます。このプレフィックスには、数字、小文字、大文字、ハイフン、スラッシュを含めることができます。 |
-
オプションページで、ユーザーはスタック内のリソースのResource Tagまたはキーと値のペアを指定し、詳細オプションを設定できます。Resource Tagの詳細については、リソースタグを参照してください。AWS CloudFormation Stack Optionsの設定の詳細については、AWS CloudFormationスタックオプションの設定を参照してください。完了したら、次へを選択します。
-
レビューページで、テンプレート設定を確認します。機能の下で、テンプレートがIAMリソースを作成すること、およびマクロを自動展開する機能が必要になる可能性があることを承認するために、2つのチェックボックスを選択します。
-
スタックをデプロイするには、作成を選択します。
-
スタックのステータスを監視します。ステータスがCREATE_COMPLETEになったら、NetScaler Web App Firewallインスタンスの準備が完了です。
-
スタックの出力タブに表示されるURLを使用して、作成されたリソースを表示します。
ステップ4:デプロイのテスト
このデプロイのインスタンスをプライマリとセカンダリと呼びます。各インスタンスには異なるIPアドレスが関連付けられています。Quick Startが正常にデプロイされると、トラフィックはアベイラビリティゾーン1に設定されたプライマリのNetScaler Web App Firewallインスタンスを経由します。フェイルオーバー状態では、プライマリインスタンスがクライアント要求に応答しない場合、セカンダリのWeb App Firewallインスタンスが引き継ぎます。
プライマリインスタンスの仮想IPアドレスのElastic IPアドレスは、セカンダリインスタンスに移行し、セカンダリインスタンスが新しいプライマリインスタンスとして引き継ぎます。
フェイルオーバープロセスでは、NetScaler Web App Firewallは次のことを行います。
-
NetScaler Web App Firewallは、IPセットがアタッチされている仮想サーバーをチェックします。
-
NetScaler Web App Firewallは、仮想サーバーがリッスンしている2つのIPアドレス(1つは仮想サーバーに直接アタッチされ、もう1つはIPセットを介してアタッチされている)の中から、関連付けられたパブリックIPアドレスを持つIPアドレスを見つけます。
-
NetScaler Web App Firewallは、パブリックElastic IPアドレスを、新しいプライマリ仮想IPアドレスに属するプライベートIPアドレスに再関連付けします。
デプロイを検証するには、次の手順を実行します。
-
プライマリインスタンスに接続する
たとえば、プロキシサーバー、ジャンプホスト(AWSで実行されているLinux/Windows/FWインスタンス、または踏み台ホスト)、またはそのVPCに到達可能な別のデバイス、あるいはオンプレミス接続を扱う場合はDirect Connectを使用します。
-
フェイルオーバーを強制するトリガーアクションを実行し、セカンダリインスタンスが引き継ぐかどうかを確認します。
ヒント:
NetScaler Web App Firewallに関する設定をさらに検証するには、プライマリNetScaler Web App Firewallインスタンスに接続した後、次のコマンドを実行します。
Sh appfw profile QS-Profile
踏み台ホストを使用してNetScaler Web App Firewall HAペアに接続する
ユーザーがサンドボックスデプロイメント(例えば、CFTの一部としてバスティオンホストの構成を選択する場合)を選択している場合、パブリックサブネットにデプロイされたLinuxバスティオンホストがWeb App Firewallインターフェースにアクセスするように構成されます。
AWS CloudFormationコンソール(ここでサインインしてアクセスします: サインイン)で、マスタースタックを選択し、OutputsタブでLinuxBastionHostEIP1の値を見つけます。
-
PrivateManagementPrivateNSIPとPrimaryADCInstanceIDのキーの値は、後続のステップでADCにSSH接続するために使用されます。
-
Servicesを選択します。
-
Computeタブで、EC2を選択します。
-
Resourcesの下で、Running Instancesを選択します。
-
プライマリWeb App FirewallインスタンスのDescriptionタブで、IPv4パブリックIPアドレスをメモします。ユーザーはSSHコマンドを構築するためにそのIPアドレスが必要です。
-
-
キーをユーザーのキーチェーンに保存するには、コマンド
ssh-add -K [your-key-pair].pemを実行します。
Linuxでは、ユーザーは-Kフラグを省略する必要があるかもしれません。
-
ステップ1でユーザーがメモしたLinuxBastionHostEIP1の値を使用して、次のコマンドでバスティオンホストにログインします。
ssh -A ubuntu@[LinuxBastionHostEIP1]
-
バスティオンホストから、ユーザーはSSHを使用してプライマリWeb App Firewallインスタンスに接続できます。
ssh nsroot@[Primary Management Private NSIP]
プライマリNetScaler Web App Firewallインスタンスへの接続中(/en-us/vpx/media/image-vpx-aws-appsecurity-deployment-08.png)
現在、ユーザーはプライマリNetScaler Web App Firewallインスタンスに接続されています。利用可能なコマンドを確認するには、helpコマンドを実行します。現在のHA構成を表示するには、show HA nodeコマンドを実行します。
NetScaler コンソール
NetScaler Application Delivery Management Serviceは、オンプレミスまたはクラウドに展開されるNetScaler MPX、NetScaler VPX、NetScaler Gateway、NetScaler Secure Web Gateway、NetScaler SDX、NetScaler ADC CPX、およびNetScaler SD-WANアプライアンスを含むNetScalerの展開を管理するための簡単でスケーラブルなソリューションを提供します。
NetScaler Console Serviceのドキュメントには、サービスの利用開始方法、サービスでサポートされている機能のリスト、およびこのサービスソリューションに固有の構成に関する情報が含まれています。
詳細については、NetScaler Console Overviewを参照してください。
NetScaler Consoleを使用してAWS上にNetScaler VPXインスタンスを展開する
顧客がアプリケーションをクラウドに移行すると、アプリケーションの一部であるコンポーネントが増加し、より分散され、動的に管理する必要が生じます。
詳細については、Provisioning NetScaler VPX Instances on AWSを参照してください。
NetScaler WebアプリケーションファイアウォールとOWASP Top 10 – 2017
Open Web Application Security Project: OWASPは、Webアプリケーションセキュリティに関するOWASP Top 10 for 2017を公開しました。このリストは、最も一般的なWebアプリケーションの脆弱性を文書化しており、Webセキュリティを評価するための優れた出発点となります。ここでは、これらの欠陥を軽減するためにNetScaler Web App Firewall (Web App Firewall) を構成する方法を詳しく説明します。Web App Firewallは、NetScaler (Premium Edition) の統合モジュールとして、またあらゆる種類のアプライアンスとして利用できます。
OWASP Top 10の完全なドキュメントは、OWASP Top Tenで入手できます。
シグネチャは、ユーザーがアプリケーションの保護を最適化するのに役立つ以下の展開オプションを提供します。
-
否定セキュリティモデル: 否定セキュリティモデルでは、ユーザーは豊富な事前設定済みシグネチャルールを利用して、パターンマッチングの力で攻撃を検出し、アプリケーションの脆弱性から保護します。ユーザーは不要なものだけをブロックし、それ以外は許可します。ユーザーは、ユーザーアプリケーションの特定のセキュリティニーズに基づいて独自のシグネチャルールを追加し、独自のカスタマイズされたセキュリティソリューションを設計できます。
-
ハイブリッドセキュリティモデル: シグネチャを使用することに加えて、ユーザーはポジティブセキュリティチェックを使用して、ユーザーアプリケーションに最適な構成を作成できます。ユーザーが望まないものをブロックするにはシグネチャを使用し、許可されているものを強制するにはポジティブセキュリティチェックを使用します。
シグネチャを使用してユーザーアプリケーションを保護するには、ユーザーはシグネチャオブジェクトを使用するように1つ以上のプロファイルを構成する必要があります。ハイブリッドセキュリティ構成では、ユーザーシグネチャオブジェクト内のSQLインジェクションおよびクロスサイトスクリプティングパターンとSQL変換ルールは、シグネチャルールだけでなく、シグネチャオブジェクトを使用しているWebアプリケーションファイアウォールプロファイルで構成されたポジティブセキュリティチェックによっても使用されます。
Webアプリケーションファイアウォールは、ユーザーが保護するWebサイトおよびWebサービスへのトラフィックを検査し、シグネチャに一致するトラフィックを検出します。一致は、ルールのすべてのパターンがトラフィックに一致する場合にのみトリガーされます。一致が発生すると、ルールに指定されたアクションが呼び出されます。リクエストがブロックされた場合、ユーザーはエラーページまたはエラーオブジェクトを表示できます。ログメッセージは、ユーザーアプリケーションに対して開始されている攻撃を特定するのに役立ちます。ユーザーが統計を有効にすると、Webアプリケーションファイアウォールは、Webアプリケーションファイアウォールシグネチャまたはセキュリティチェックに一致するリクエストに関するデータを維持します。
カスタマイズ: 必要に応じて、ユーザーは独自のルールをシグネチャオブジェクトに追加できます。ユーザーはSQL/XSSパターンをカスタマイズすることもできます。ユーザーアプリケーションの特定のセキュリティニーズに基づいて独自のシグネチャルールを追加するオプションは、ユーザーに独自のカスタマイズされたセキュリティソリューションを設計する柔軟性を提供します。ユーザーは望まないものだけをブロックし、残りは許可します。指定された場所の特定の高速一致パターンは、パフォーマンスを最適化するために処理オーバーヘッドを大幅に削減できます。ユーザーはSQLインジェクションおよびクロスサイトスクリプティングパターンを追加、変更、または削除できます。組み込みの正規表現および式エディターは、ユーザーがユーザーパターンを構成し、その正確性を検証するのに役立ちます。
NetScaler Webアプリケーションファイアウォール
Web App Firewallは、最新のアプリケーションに最先端の保護を提供するエンタープライズグレードのソリューションです。NetScaler Web App Firewallは、Webサイト、Webアプリケーション、APIなどの公開資産に対する脅威を軽減します。NetScaler Web App Firewallには、IPレピュテーションベースのフィルタリング、ボット軽減、OWASP Top 10アプリケーション脅威保護、レイヤー7 DDoS保護などが含まれています。認証の強制、強力なSSL/TLS暗号、TLS 1.3、レート制限、および書き換えポリシーのオプションも含まれています。基本的なWeb App Firewall保護と高度なWeb App Firewall保護の両方を使用することで、NetScaler Web App Firewallは比類のない使いやすさでアプリケーションを包括的に保護します。数分で稼働を開始できます。さらに、動的プロファイリングと呼ばれる自動学習モデルを使用することで、NetScaler Web App Firewallはユーザーの貴重な時間を節約します。保護されたアプリケーションがどのように機能するかを自動的に学習することで、Web App Firewallは開発者がアプリケーションを展開および変更しても、アプリケーションに適応します。NetScaler Web App Firewallは、PCI-DSS、HIPAAなど、すべての主要な規制基準および機関への準拠を支援します。当社のCloudFormationテンプレートを使用すると、これまでになく簡単に迅速に稼働を開始できます。自動スケーリングにより、ユーザーはトラフィックが増加してもアプリケーションが保護されたままであることを安心して確認できます。
Web App Firewallの展開戦略
Webアプリケーションファイアウォールを展開する最初のステップは、どのアプリケーションまたは特定のデータが最大のセキュリティ保護を必要とし、どれが脆弱性が低く、セキュリティ検査を安全にバイパスできるかを評価することです。これにより、ユーザーは最適な構成を考案し、トラフィックを分離するための適切なポリシーとバインドポイントを設計するのに役立ちます。たとえば、ユーザーは、画像、MP3ファイル、動画などの静的Webコンテンツのリクエストのセキュリティ検査をバイパスするポリシーを構成し、動的コンテンツのリクエストに高度なセキュリティチェックを適用する別のポリシーを構成したい場合があります。ユーザーは、同じアプリケーションの異なるコンテンツを保護するために複数のポリシーとプロファイルを使用できます。
次のステップは、展開のベースラインを設定することです。まず仮想サーバーを作成し、テストトラフィックを流して、ユーザーシステムを流れるトラフィックの速度と量を確認します。
次に、Web App Firewallを展開します。NetScalerコンソールとWeb App Firewall StyleBookを使用して、Web App Firewallを構成します。詳細については、このガイドの以下のStyleBookセクションを参照してください。
Web App Firewallが展開され、Web App Firewall StyleBookで構成された後、次の有用なステップは、NetScaler ADC Web App FirewallとOWASP Top 10を実装することです。
最後に、Web App Firewallの保護機能のうち3つは、一般的な種類のWeb攻撃に対して特に効果的であり、他のどの機能よりも一般的に使用されています。したがって、これらは初期展開で実装する必要があります。
ネットスケーラー コンソール
NetScaler Consoleは、オンプレミスまたはクラウドに展開されているNetScaler ADC MPX、NetScaler ADC VPX、NetScaler Gateway、NetScaler Secure Web Gateway、NetScaler ADC SDX、NetScaler ADC CPX、およびNetScaler SD-WANアプライアンスを含むNetScaler ADC展開を管理するためのスケーラブルなソリューションを提供します。
NetScaler Consoleアプリケーションの分析および管理機能
NetScaler Consoleでサポートされている機能は、App SecurityにおけるNetScaler Consoleの役割にとって重要です。
機能の詳細については、「機能とソリューション」を参照してください。
前提条件
AWSでVPXインスタンスを作成する前に、前提条件が満たされていることを確認してください。詳細については、「前提条件」を参照してください。
制限事項と使用ガイドライン
AWSにCitrix ADC VPXインスタンスを展開する場合、「制限事項と使用ガイドライン」に記載されている制限事項と使用ガイドラインが適用されます。
技術要件
展開を開始するためにクイックスタートガイドを起動する前に、ユーザーアカウントが以下のリソース表に指定されているとおりに構成されている必要があります。そうしないと、展開が失敗する可能性があります。
リソース
必要に応じて、ユーザーのAmazonアカウントにサインインし、以下のリソースのサービス制限の引き上げをここでリクエストしてください: AWS/サインイン。これらのリソースを使用する既存の展開があり、この展開でデフォルトの制限を超える可能性があると思われる場合は、これを行う必要があるかもしれません。デフォルトの制限については、AWSドキュメントのAWS Service Quotasを参照してください: AWS Service Quotas。
ここで確認できるAWS Trusted Advisor: AWS/サインインは、一部のサービスの利用状況と制限を表示するサービス制限チェックを提供します。
| リソース | この展開で使用されるもの |
|---|---|
| VPC | 1 |
| Elastic IP アドレス | 0/1 (Bastion ホスト用) |
| IAM セキュリティグループ | 3 |
| IAM ロール | 1 |
| サブネット | 6 (3/アベイラビリティゾーン) |
| インターネットゲートウェイ | 1 |
| ルートテーブル | 5 |
| Web App Firewall VPX インスタンス | 2 |
| Bastionホスト | 0/1 |
| NATゲートウェイ | 2 |
リージョン
AWS上のNetScaler Web App Firewallは現在、すべてのAWSリージョンでサポートされているわけではありません。サポートされているリージョンの最新リストについては、AWSドキュメントのAWSサービスエンドポイントを参照してください: AWS Service Endpoints。
AWSリージョンとクラウドインフラストラクチャが重要である理由の詳細については、以下を参照してください: Global Infrastructure。
キーペア
ユーザーがクイックスタートガイドを使用してデプロイを計画しているリージョンのユーザーAWSアカウントに、少なくとも1つのAmazon EC2キーペアが存在することを確認してください。キーペア名をメモしてください。デプロイ中にこの情報の入力を求められます。キーペアを作成するには、AWSドキュメントのAmazon EC2キーペアとLinuxインスタンスの手順に従ってください: Amazon EC2 Key Pairs and Linux Instances。
ユーザーがテストまたは概念実証の目的でクイックスタートガイドをデプロイする場合、本番インスタンスですでに使用されているキーペアを指定するのではなく、新しいキーペアを作成することをお勧めします。