リモート管理のためのセキュアなWebアクセス

J-Webインターフェイスを介して、ジュニパーネットワークスのデバイスをリモートで管理できます。セキュアなWebアクセスを有効にするために、ジュニパーネットワークスのデバイスはHTTP over Secure Sockets Layer(HTTPS)をサポートしています。必要に応じて、デバイス上の特定のインターフェイスとポートでHTTPまたはHTTPSアクセスを有効にすることができます。詳細については、このトピックをお読みください。

セキュアWebアクセスの概要

J-Webインターフェイスを介して、ジュニパーネットワークスのデバイスをリモートで管理できます。デバイスと通信するために、J-Webインターフェイスはハイパーテキスト転送プロトコル(HTTP)を使用します。HTTP を使用すると Web に簡単にアクセスできますが、暗号化はできません。HTTPを介してWebブラウザとデバイス間で送信されるデータは、傍受や攻撃に対して脆弱です。セキュアなWebアクセスを有効にするために、ジュニパーネットワークスのデバイスはHTTP over Secure Sockets Layer(HTTPS)をサポートしています。必要に応じて、特定のインターフェイスとポートでHTTPまたはHTTPSアクセスを有効にできます。

ジュニパーネットワークスのデバイスは、SSL(Secure Sockets Layer)プロトコルを使用して、Web インターフェイスを介してセキュアなデバイス管理を提供します。SSLは、SSLサービスを提供するためにペアなプライベートキーと認証証明書を必要とする公開-プライベートキー技術を使用しています。SSLは、SSLサーバー証明書でネゴシエートされたセッションキーでデバイスとWebブラウザ間の通信を暗号化します。

SSL証明書には、認証機関(CA)が作成した公開キーや署名などの識別情報が含まれます。HTTPS経由でデバイスにアクセスすると、SSLハンドシェイクがサーバーとクライアントを認証し、セキュアなセッションを開始します。情報が一致しない場合、または証明書の有効期限が切れている場合、HTTPSを介してデバイスにアクセスすることはできません。

SSL暗号化を使用しないと、デバイスとブラウザ間の通信がオープンに送信され、傍受される可能性があります。WANインターフェイスでHTTPSアクセスを有効にすることをお勧めします。

HTTPアクセスは、組み込みの管理インターフェイスでデフォルトで有効になっています。デフォルトでは、HTTPSアクセスはSSLサーバー証明書を持つすべてのインターフェイスでサポートされています。

セキュアなWebアクセス(SRXシリーズファイアウォール)用のSSL証明書の生成

opensslコマンドを使用してSSL証明書を生成するには:

  1. CLIに openssl を入力します。 openssl コマンドは、プライバシー強化メール(PEM)形式で自己署名SSL証明書を生成します。証明書と暗号化されていない1024ビットRSAプライベートキーを指定したファイルに書き込みます。
    注:

    サービスゲートウェイは openssl コマンドをサポートしていないためジュニパーネットワークスLINUXまたはUNIXデバイスではこのコマンドを実行してください。

    filenameを、SSL証明書を書き込むファイルの名前(例:new.pem)に置き換えます。

  2. プロンプトが表示されたら、身分証明書フォームに適切な情報を入力します。たとえば、国名に US を入力します。
  3. ファイル new.pemの内容を表示します。

    cat new.pem

    SSL証明書をインストールするために、このファイルの内容をコピーします。

セキュアなWebアクセスに使用するSSL証明書の生成(EXシリーズスイッチ)

EXシリーズスイッチのセキュアなWebアクセスを設定できます。セキュアなWebアクセスを有効にするには、デジタルSSL(Secure Sockets Layer)証明書を生成してから、スイッチでHTTPSアクセスを有効にする必要があります。

SSL証明書を生成するには:

  1. openssl がインストールされている BSD または Linux システムの SSH コマンドラインインターフェイスで、以下のopensslコマンドを入力します。opensslコマンドは、プライバシー強化メール(PEM)形式の自己署名SSL証明書を生成します。証明書と暗号化されていない1024ビットRSAプライベートキーを指定したファイルに書き込みます。

    % openssl req –x509 –nodes –newkey rsa:1024 –keyout filename.pem -out filename.pem

    ここで filename は、SSL証明書を書き込むファイルの名前です(例: my-certificate)。

  2. プロンプトが表示されたら、身分証明書フォームに適切な情報を入力します。たとえば、国名に 「US 」と入力します。
  3. 作成したファイルの内容を表示します。

    cat my-certificate.pem

J-Web設定ページを使用して、スイッチにSSL証明書をインストールできます。これを行うには、証明書を含むファイルをBSDまたはLinuxシステムからスイッチにコピーします。次に、ファイルを開き、その内容をコピーして、J-Webセキュアアクセス設定ページの証明書ボックスに貼り付けます。

以下の CLI ステートメントを使用して、スイッチに SSL 証明書をインストールすることもできます。

証明書のインストールの詳細については、「 例:セキュアWebアクセスの設定」を参照してください。

自己署名SSL証明書の自動生成

ジュニパーネットワークスデバイスで自己署名SSL証明書を生成するには:

  1. 基本的な接続性を確立します。
  2. システムを再起動します。自己署名証明書は、起動時に自動的に生成されます。
  3. HTTPS Web管理で system-generated-certificate を指定します。

自己署名SSL証明書を手動で生成する

ジュニパーネットワークスデバイスで自己署名SSL証明書を手動で生成するには、次の手順に従います。

  1. 基本的な接続性を確立します。
  2. root ログイン アクセス権がある場合は、以下のコマンドを使用して、自己署名証明書を手動で生成できます。

    証明書を生成するときに、件名、電子メールアドレス、ドメイン名またはIPアドレスを指定する必要があります。

  3. 証明書が生成され、正しくロードされたことを確認するには、HTTPS Web管理で show security pki local-certificate 操作コマンドを入力し local-certificate を指定します。

証明書を削除する

自動または手動で生成されたローカルまたは信頼できるCA証明書を削除できます。

ローカル証明書を削除するには、次のコマンドを使用します。

証明書IDを指定して、特定のIDを持つローカル証明書を削除します。 all を使用してすべてのローカル証明書を削除するか、 system-generated を指定して自動生成された自己署名証明書を削除します。

自動生成された自己署名証明書を削除すると、デバイスは新しい証明書を生成します。

CA証明書を削除するには、次のコマンドを使用します。

CAプロファイルを指定して特定のCA証明書を削除するか、 all を使用して永続ストアに存在するすべてのCA証明書を削除します。

CA証明書を削除する前に、確認を求められます。

読み込まれたCRLを削除する

証明書の失効と検証を管理するために使用する必要がなくなった場合は、読み込んだCRLを削除することを選択できます。

ロードされたCRLを削除するには、次のコマンドを使用します。

CAプロファイルを指定して、プロファイルによって識別されるCAに関連付けられたCRLを削除するか、 all を使用してすべてのCRLを削除します。

EXシリーズスイッチの自己署名証明書について

ジュニパーネットワークスのEXシリーズイーサネットスイッチを工場出荷時のデフォルト設定で初期化すると、スイッチが自己署名証明書を生成し、SSL(Secure Sockets Layer)プロトコルを介してスイッチに安全にアクセスできます。Hypertext Transfer Protocol over Secure Sockets Layer (HTTPS) と XML Network Management over Secure Sockets Layer (XNM-SSL) は、自己署名証明書を使用できる 2 つのサービスです。

注:

自己署名証明書は、認証局(CA)によって生成される証明書のように追加のセキュリティを提供しません。これは、クライアントが接続したサーバーが証明書でアドバタイズされているサーバーであることを確認できないためです。

スイッチには、自己署名証明書を生成するための 2 つの方法があります。

  • 自動生成

    この場合、証明書の作成者はスイッチです。デフォルトでは、自動生成された(「システム生成」とも呼ばれる)自己署名証明書がスイッチに設定されます。

    スイッチが初期化された後、自動生成された自己署名証明書の存在を確認します。見つからない場合は、スイッチが生成してファイルシステムに保存します。

    スイッチによって自動的に生成される自己署名証明書は、SSHホストキーに似ています。これは、設定の一部としてではなく、ファイルシステムに保存されます。スイッチが再起動されてもこの情報は維持され、 request system snapshot コマンドを発行しても保持されます。

    スイッチは、自動生成された証明書に次の識別名を使用します。

    " CN=<デバイスのシリアル番号>、CN=システム生成、CN=自己署名"

    スイッチ上でシステム生成された自己署名証明書を削除すると、スイッチは自動的に自己署名証明書を生成します。

  • 手動生成

    ここでは、スイッチの自己署名証明書を作成します。いつでもCLIを使用して自己署名証明書を生成できます。手動で生成された自己署名証明書は、設定の一部としてではなく、ファイルシステムに保存されます。

自己署名証明書は、生成されてから5年間有効です。自動生成された自己署名証明書の有効期限が切れたら、スイッチから削除して、スイッチが新しい自己署名証明書を生成するようにすることができます。

システム生成の自己署名証明書と手動で生成された自己署名証明書は、スイッチ上で共存できます。

スイッチ上で手動で生成された自己署名証明書(CLI手順)

EXシリーズスイッチでは、カスタムの自己署名証明書を生成し、ファイルシステムに保存できます。手動で生成した証明書は、自動的に生成された自己署名証明書とスイッチ上で共存できます。SSL経由でスイッチに安全にアクセスできるようにするには、システム生成の自己署名証明書または手動で生成した証明書のいずれかを使用できます。

自己署名証明書を手動で生成するには、以下のタスクを完了する必要があります。

スイッチでの公開鍵と秘密鍵のペアの生成

デジタル証明書には、証明書にデジタル署名するために使用される暗号キーペアが関連付けられています。暗号鍵ペアは、公開鍵と秘密鍵で構成されています。自己署名証明書を生成するときは、自己署名証明書の署名に使用できる公開鍵と秘密鍵のペアを提供する必要があります。そのため、自己署名証明書を生成する前に、公開鍵と秘密鍵のペアを生成する必要があります。

公開鍵と秘密鍵のペアを生成するには:

オプションで、暗号化アルゴリズムと暗号化キーのサイズを指定できます。暗号化アルゴリズムと暗号化キーのサイズを指定しない場合は、デフォルト値が使用されます。デフォルトの暗号化アルゴリズムはRSAで、デフォルトの暗号化キーサイズは1024ビットです。

公開鍵と秘密鍵のペアが生成されると、スイッチに次の情報が表示されます。

スイッチでの自己署名証明書の生成

自己署名証明書を手動で生成するには、証明書ID名、識別名(DN)の件名、ドメイン名、スイッチのIPアドレス、証明書所有者の電子メールアドレスを含めます。

生成した証明書は、スイッチのファイル システムに保存されます。証明書の生成時に指定した証明書IDは、HTTPSまたはXNM-SSLサービスの有効化に使用できる一意の識別子です。

証明書が生成され、正しく読み込まれたことを確認するには、 show security pki local-certificate 操作コマンドを入力します。

例:セキュアWebアクセスの設定

この例では、デバイス上でセキュアなWebアクセスを設定する方法を示しています。

要件

この機能を設定する前に、デバイスの初期化以外の特別な設定を行う必要はありません。

注:

指定されたインターフェイスでHTTPSアクセスを有効にできます。インターフェイスを指定せずにHTTPSを有効にすると、すべてのインターフェイスでHTTPSが有効になります。

概要

この例では、生成したSSL証明書をPEM形式で新しい秘密鍵としてインポートします。次に、HTTPSアクセスを有効にし、認証に使用するSSL証明書を指定します。最後に、HTTPSアクセスを有効にするポートを8443に指定します。

トポロジー

設定

手順

CLIクイックコンフィグレーション

この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。

ステップバイステップの手順

次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『CLIユーザーガイド』の「構成モードでのCLIエディターの使用」を参照してください。

デバイス上でセキュアなWebアクセスを設定するには:

  1. SSL証明書と秘密キーをインポートします。

  2. HTTPSアクセスを有効にし、SSL証明書とポートを指定します。

結果

設定モードから、 show security コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。

SSL証明書設定の検証

目的

SSL証明書の設定を確認します。

アクション

動作モードから、 show security コマンドを入力します。

セキュアアクセス設定の検証

目的

セキュアアクセス設定を確認します。

アクション

動作モードから、 show system services コマンドを入力します。以下のサンプル出力は、セキュアなWebアクセスのサンプル値を示しています。