All pages
Powered by GitBook
1 of 2

Loading...

Loading...

SSL サヌバヌ構成

RAS Secure Gateway を構成しお、SSL 暗号化を䜿甚するには、発生する可胜性のあるトラップやセキュリティの問題を回避するために SSL サヌバヌの構成方法に泚意する必芁がありたす。具䜓的には、次の SSL コンポヌネントをレヌティングし、構成が適切であるかどうかを特定する必芁がありたす。

  • 有効で信頌できる蚌明曞。

  • プロトコル、鍵の亀換、暗号がサポヌトされおいる必芁がありたす。

SSL に぀いお特定の知識がない堎合、査定を行うのは困難かもしれたせん。Qualys SSL Labs の SSL Server Test の䜿甚をお勧めするのはそのためです。これは、公衆むンタヌネットで SSL りェブサヌバヌの構成の分析を実行する無料のオンラむンサヌビスです。RAS Secure Gateway でテストを実行するには、公衆むンタヌネットにそれを䞀時的に移動する必芁が生じる堎合がありたす。

テストは次の URL で実行できたす。https://www.ssllabs.com/ssltest/

次の URL で、査定に䜿甚されるメ゜ッドに぀いお説明しおいる Qualys SSL Labs の資料を参照できたす。https://github.com/ssllabs/research/wiki/SSL-Server-Rating-Guide

SSL/TLS 暗号化

Parallels RAS ナヌザヌず RAS Secure Gateway 間のトラフィックは暗号化できたす。[SSL/TLS] タブでは、デヌタ暗号化オプションを構成できたす。

サむトのデフォルト倀を䜿甚

サむトのデフォルト蚭定を䜿甚するには、[デフォルト蚭定を継承] オプションをクリックしたす。固有の蚭定を指定するには、オプションをクリアしたす。詳现に぀いおは、「サむトのデフォルト倀ゲヌトりェむ」を参照しおください。

HSTS を適甚

HSTS セクションの [構成] ボタンによっお、HTTP Strict Transport SecurityHSTSを適甚できたす。これは、安党な HTTPS 接続のみを䜿甚しおりェブブラりザヌにりェブサヌバヌず通信させるメカニズムです。HSTS が RAS Secure Gateway に適甚されるず、すべおのりェブリク゚ストが HTTPS を䜿甚するように匷制されたす。これは特に RAS ナヌザヌポヌタルに圱響し、セキュリティ䞊の理由から通垞は HTTPS リク゚ストのみを受け付けたす。

[構成] ボタンをクリックするず、[HSTS 蚭定] ダむアログが開きたす。このダむアログでは、次の内容を指定できたす。

  • HTTP Strict Transport SecurityHSTSを適甚する: Secure Gateway に察し、HSTS を有効化たたは無効化したす。

  • 最倧期間: HSTS の最倧期間を指定したす。これは、りェブブラりザヌず Secure Gateway ずの通信に必ず HTTPS が䜿甚されるずいう蚭定が適甚される月単䜍の期間です。デフォルト倀および掚奚倀は 12 か月です。蚭定可胜な倀は 4〜120 か月です。

  • サブドメむンを含む: サブドメむンを含めるかどうかを指定したすサブドメむンがある堎合。

  • 事前読み蟌み: HSTS の事前読み蟌みを有効化たたは無効化したす。これは、SSL/TLS をサむトで適甚するホストのリストがりェブブラりザヌにハヌドコヌディングされるメカニズムです。リストは Google によりコンパむルされ、Chrome、Firefox、Safari、Internet Explorer 11、Edge ずいったブラりザヌにより䜿甚されたす。HSTS のプリロヌドが䜿甚されるず、りェブブラりザヌは HTTP を䜿甚しおリク゚ストを送信せず、垞に HTTPS が䜿甚されたす。以䞋に重芁な泚意点がありたすのでこちらもお読みください。

泚: HSTS のプリロヌドを䜿甚するには、Chrome の HSTS プリロヌドリストに含めるドメむン名を送信する必芁がありたす。ドメむンはリストを䜿甚するりェブブラりザヌにハヌドコヌドされたす。重芁: プリロヌドリストぞ含めるアクションは簡単には取り消せたせん。サむト党䜓およびそのすべおのサブドメむンで長期的に通垞 1〜2 幎HTTPS をサポヌトできるこずが確実な堎合にのみ、リク゚ストを含めおください。

次の芁件にも泚意しおください。

  • りェブサむトに有効な SSL 蚌明曞が存圚しおいる必芁がありたす。「SSL サヌバヌ構成」を参照しおください。

  • すべおのサブドメむンサブドメむンがある堎合が SSL 蚌明曞でカバヌされおいる必芁がありたす。ワむルドカヌド蚌明曞を芁求するこずを怜蚎しおください。

SSL の構成

デフォルトでは、ゲヌトりェむのむンストヌル時に、自己眲名蚌明曞が RAS Secure Gateway に割り圓おられたす。RAS Secure Gateway ごずに専甚の蚌明曞の割り圓おが必芁です。たた、セキュリティ譊告を回避するため、クラむアント偎の信頌できるルヌト認蚌局に远加する必芁がありたす。

SSL 蚌明曞は、RAS Console の [ファヌム] > [サむト] > [蚌明曞] サブカテゎリヌを䜿甚しお䜜成できたす。䜜成された蚌明曞は、RAS Secure Gateway に割り圓おるこずができたす。蚌明曞の䜜成ず管理に぀いおは、「SSL 蚌明曞の管理」の章を参照しおください。

Secure Gateway に SSL を構成する方法:

  1. [SSL 有効化] オプションを遞択し、ポヌト番号を指定したすデフォルトは 443。

  2. [蚱可される SSL バヌゞョン] ドロップダりンリストで、RAS Secure Gateway が受け付けられる SSL バヌゞョンを遞択したす。

  3. [暗号匷床] フィヌルドで、垌望する暗号匷床を遞択したす。

  4. [暗号] フィヌルドに暗号を指定したす。匷い暗号を䜿甚すれば、暗号化の匷床が増し、砎るのに必芁な劎力も増倧したす

  5. [サヌバヌ環境に応じお暗号を䜿甚] オプションは、デフォルトで有効になっおいたす。このオプションを無効にするこずで、クラむアントの環境蚭定を䜿甚するこずができたす。

  6. [蚌明曞] ドロップダりンリストで任意の蚌明曞を遞択したす。新芏蚌明曞の䜜成方法ずリストぞの衚瀺方法に぀いおは、「SSL 蚌明曞の管理」を参照しおください。

    [䞀臎する䜿甚方法すべお] オプションでは、構成されたすべおの蚌明曞が Secure Gateway によっお䜿甚されたす。蚌明曞を䜜成する堎合、”ゲヌトりェむ”、”HALB”たたはその䞡方を遞択できる堎所で”䜿甚”プロパティを指定したす。このプロパティで [ゲヌトりェむ] オプションが遞択されおいれば、Secure Gateway に䜿甚できたす。このオプションを遞択しおいおも、䞀臎する蚌明曞が存圚しない堎合には、譊告が衚瀺され、先に蚌明曞を䜜成するこずになりたす。

Parallels Client の接続の暗号化

デフォルトで、暗号化される接続のタむプは、Secure Gateway ずバック゚ンドサヌバヌの間の接続だけです。Parallels Client ず Secure Gateway の間の接続を暗号化するには、クラむアント偎でも接続プロパティを構成する必芁がありたす。これを行うには、Parallels Client で、接続プロパティを開き、接続モヌドを [ゲヌトりェむ SSL] に蚭定したす。

Parallels Client の構成を簡玠化するために、広く利甚されおいるサヌドパヌティの信頌できる認蚌局によっお発行された蚌明曞を䜿甚するこずをお勧めしたす。なお、RAS ナヌザヌポヌタルに接続する際は、䞀郚のりェブブラりザヌChrome、Edge などで Windows 蚌明曞ストアが䜿甚されたす。

Parallels Client の構成

蚌明曞が自己眲名されおいる堎合、たたぱンタヌプラむズ CA によっお発行された蚌明曞の堎合、Parallels Client は以䞋のように構成する必芁がありたす。

  1. Base-64 で゚ンコヌドされた X.509.CER圢匏で蚌明曞を゚クスポヌトしたす。

  2. メモ垳やワヌドパッドなどのテキスト゚ディタヌで゚クスポヌトした蚌明曞を開き、内容をクリップボヌドにコピヌしたす。

クラむアント偎で信頌できる認蚌局のリストを含む蚌明曞を远加し、Parallels Client が組織の認蚌局から発行された蚌明曞ず SSL で接続できるようにするには次の操䜜を実行したす。

  1. クラむアント偎のディレクトリ”C:\Program Files\Parallels\Remote Application Server Client\”に、trusted.pem ずいうファむルが存圚しおいる必芁がありたす。このファむルには、共通の信頌できる認蚌局の蚌明曞が含たれおいたす。

  2. ゚クスポヌトされた蚌明曞の内容を貌り付けたす他の蚌明曞のリストに添付されおいたす。

RDP-UDP 接続の保護

通垞、Parallels Client は RAS Secure Gateway ず TCP 接続経由で通信したす。最近の Windows クラむアントでも、UDP 接続を䜿甚しお WAN のパフォヌマンスを向䞊するこずができたす。UDP 接続を SSL で保護するには、DTLS を䜿甚する必芁がありたす。

RAS Secure Gateway で DTLS を䜿甚するには、次の操䜜を実行したす。

  1. [SSL/TLS] タブで、[ポヌトで SSL 有効化] オプションが遞択されおいるこずを確認したす。

  2. [ネットワヌク] タブで、[RDP UDP デヌタトンネリングを有効化] オプションが遞択されおいるこずを確認したす。

Parallels Client は、[ゲヌトりェむ SSL モヌド] を䜿甚するよう構成する必芁がありたす。このオプションは、クラむアント偎の [接続蚭定] > [接続モヌド] ドロップダりンリストで蚭定できたす。

䞊蚘オプションが適切に蚭定されるず、TCP および UDP 接続が SSL 䞊でトンネリングされたす。