VPN

  • ikedプロセス(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4300、SRX4600、SRX5400、SRX5600、SRX5800、vSRX3.0)を備えたIPsec VPNでDSCP per SAを使用する拡張QoS—ikedプロセスを使用して、IPsec VPNのセキュリティアソシエーション(SA)ごとの差別化されたサービスコードポイント(DSCP)によるトラフィック分類サポートを提供します。この機能は、PowerMode IPsec(PMI)モードを設定せずにIPsec VPNサービスを実行した場合に使用できます。これにより、VPNゲートウェイは、各CoSタイプに対して個別の子SAをネゴシエートできます。

    [ CoSベースIPsec VPN、 show security ipsec security-associations、 show security ipsec statisticsを参照してください。]

  • JIMS(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4300、SRX4600、SRX5400、SRX5600、SRX5800、vSRX 3.0)を備えたジュニパー®セキュアな接続統合—SRXシリーズファイアウォールは、Push to Identity Management(PTIM)ソリューションを使用して、Juniper Secure ConnectのリモートアクセスVPN接続状態イベントをジュニパー® Identity Management Service(JIMS)に送信できます。デフォルトでは、[edit services user-identification]階層レベルでidentity-managementを使用する場合、この機能Junos OS有効になります。

    以下のオプションを使用して、この機能を設定できます。

    • no-push-to-identity-management[edit security ike gateway gateway-name aaa]階層レベルで、JIMSとのikedプロセス通信を無効にします。

    • user-domain[edit security remote-access profile realm-name options]階層レベルで、オプションでドメインエイリアス名を設定します。

    [Juniper Secure ConnectとJIMSの統合、 ID管理、 プロファイル(Juniper Secure Connect)]を参照してください。]

  • ポリシーベースVPNからルートベースVPN(cSRX、SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4300、SRX4600、SRX5400、SRX5600、SRX5800、vSRX3.0)への移行—ikedプロセスでIPsec VPNサービスを実行すると、ポリシーベースのVPNからルートベースのVPNに移行します。移行を実行するには、共有ポイントツーポイント st0 論理インターフェイスで複数のVPNオブジェクトを設定する必要があります。

    [ 共有ポイントツーポイントst0インターフェイス と ポリシーベースVPNからルートベースVPNへの移行を参照してください。]

  • ジュニパー®セキュアな接続(SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4300、SRX4600、SRX5400、SRX5600、SRX5800、vSRX 3.0)のSAMLベースのユーザー認証—Juniper Secure ConnectリモートアクセスVPNは、セキュリティ Assertion Markup Language(SAML)バージョン2を使用してユーザー認証をサポートします。SAMLを使用してリモートユーザー認証を実行するには、ファイアウォールでikedプロセスを使用してVPNサービスを実行し、SAMLがサポートするJuniper Secure Connectアプリケーションがあることを確認します。

    SAMLサービスプロバイダとIDプロバイダの設定を [edit access saml] 階層レベルで構成します。 set access profile profile-name authentication-order saml コマンドを使用して、アクセスプロファイル構成でSAML設定を有効にします。

    [Juniper Secure ConnectでのSAML認証、saml、認証順序(access-profile)、saml(アクセスプロファイル)、saml-options、show network-access aaa saml assertion-cache、show network-access aaa statistics、request network-access aaa saml load-idp-metadata、request network-access aaa saml export-sp-metadata、clear network-access aaa saml assertion-cache、を参照してください。 ネットワークアクセスAAA SAML IdPメタデータをクリアし、ネットワークアクセスAAA統計情報をクリアします。]

  • IKEv2のシグネチャ認証(cSRX、MX240、MX304、MX480、MX960、MX10004、MX10008、SRX1500、SRX1600、SRX2300、SRX4100、SRX4200、SRX4300、SRX4600、SRX5400、SRX5600、SRX5800、vSRX 3.0)—RFC 7427に基づくIKEv2シグネチャ認証でikedプロセスを使用して実行されるIPsec VPNサービスを保護します。以下のオプションを使用して、この機能を有効にします。

    • digital-signature—このオプションを [edit security ike proposal proposal-name authentication-method] 階層レベルで設定して、シグネチャ認証方法を有効にします。この方法は、デバイスがピアとシグネチャハッシュアルゴリズムを交換する場合にのみ使用できます。

    • signature-hash-algorithm— [edit security ike proposal proposal-name] 階層レベルでこのオプションを設定して、ピアデバイスが1つ以上の特定のシグネチャハッシュアルゴリズム(SHA1、SHA256、SHA384、およびSHA512)を使用できるようにします。IKEピアは、方向によって異なるハッシュアルゴリズムを使用することができることに注意してください。

    [IKEv2での署名認証、プロポーザル(セキュリティIKE)、署名ハッシュアルゴリズム(セキュリティIKE)」を参照してください。]