2.10. SSLO Guided ConfigurationによるSSLOの設定

  1. SSL Orchestrator >> Configuration を選択します。DNSNTPRouteConfigure となっているのを確認し、Next ボタンを押します。

    ../../_images/mod10-110.png

  2. 任意の名前 を設定し、SSL Orchestrator Topologiesとして、L3 Explicit Proxy を選択し、Save&Next ボタンを押します。

    ../../_images/mod10-210.png

  3. 任意の名前 を設定し、右上の Show Advanced Setting をクリックし、Client-side SSL にて、利用したい TLSのバージョン を選択します。

    ../../_images/mod10-33.png

  4. CA Certificate KeyChain にて、既にインポート済みのCAファイルを選択して Done を押します。

    ../../_images/mod10-41.png

  5. Server-side SSL も同様に利用したい TLSバージョン を選択します。

    ../../_images/mod10-51.png

  6. 期限切れの証明書や自己署名証明書に対しての動作も確認し、Save&Next を押します。

    ../../_images/mod10-61.png

  7. Add Service を押します。

    ../../_images/mod10-71.png

  8. Generic HTTP Service を選択し、Add ボタンを押します。

    ../../_images/mod10-81.png

  9. 任意の名前 を設定します。

    ../../_images/mod10-91.png

  10. Service Definition にて、Auto Manage Addresses のチェックをはずし、SSLOからi-FILTER ProxyへHTTPトラフィックを転送するVLAN, Self IPの情報を入力します。 (ここでは、検証環境の都合でAuto Manage Addressesは利用しておりません。)

    ../../_images/mod10-101.png

    注釈

    • SSL可視化ゾーン(ここではi-FILTER Proxy版)では、HTTPトラフィックは暗号化されておりませんので、第三者からのアクセスを避ける必要があります。そこで、SSLOでは、Auto Manage Addresses(RFC2544に定められているインターナル利用アドレス)をセキュリティ機器に利用頂くことを推奨しております。
  11. i-FILTER Proxyのインライン側の IPアドレスポート番号 を入力し、Done を押します。

    ../../_images/mod10-111.png

  12. i-FILTER ProxyからSSLOへHTTPトラフィックを転送するVLAN, Self IPの情報を入力します。

    ../../_images/mod10-121.png

  13. 検証環境では Auto Map を設定し、作成済みのiRuleを右に移動させ、Save を押します。

    ../../_images/mod10-131.png

  14. Serviceが追加されるとこのような画面になります。Save&Next を押します。

    ../../_images/mod10-141.png

  15. Add をクリックし、サービスチェーンを作成します。

    ../../_images/mod10-151.png

  16. 任意の名前 を設定し、作成済みのServiceを右に移動させ、Save ボタンを押します。

    ../../_images/mod10-161.png

  17. サービスチェーンが作成されると、このような画面になります。Save&Next ボタンを押します。

    ../../_images/mod10-171.png

  18. All Trafficeの ペンマーク をクリックします。

    ../../_images/mod10-181.png

  19. 先程作成した Service Chain を選択し、OK ボタンを押します。

    ../../_images/mod10-191.png

  20. All TrafficeにService Chainが追加されると以下のような画面になります。

    ../../_images/mod10-201.png

  21. Save & Next ボタンを押します。

    ../../_images/mod10-211.png

  22. Proxy Server Settings にクライアントからプロキシとしてアクセスさせるIPアドレスを入力し、既に作成済みの Access Profile を選択し(プロキシ認証しない場合は不要)、Ingress Network として、クライアントからアクセス可能な VLAN を選択し、Save&Next ボタンを押します。

    ../../_images/mod10-221.png

  23. 本テスト構成では、Manage SNAT Settings で Auto Map、Gateways で Default Route を選択し、Save&Next ボタンを押します。(設定は検証環境に合わせてください。)

    ../../_images/mod10-231.png

  24. Save&Next ボタンを押します。

    ../../_images/mod10-241.png

  25. 必要に応じて、設定内容を見直し、Save&Next ボタンを押します。

    ../../_images/mod10-251.png

  26. OK ボタンを押し、Deployに成功すると以下のような緑色の DEPLOYED マークが表示されます。

    ../../_images/mod10-261.png

  27. 右上の System Settings アイコンを選択します。

    ../../_images/mod10-271.png

  28. SSLOがExplicit Proxyとして利用する DNS を設定し、Deploy を押します。

    ../../_images/mod10-281.png

注釈

  • セキュリティデバイスがICAPサービス、HTTPサービスの場合、SSL復号していないトラフィックをサービスチェーンに流せません。