リモート管理のためのセキュアなWebアクセス
J-Webインターフェイスを介して、ジュニパーネットワークスのデバイスをリモートで管理できます。セキュアなWebアクセスを有効にするために、ジュニパーネットワークスのデバイスはHTTP over Secure Sockets Layer(HTTPS)をサポートしています。必要に応じて、デバイス上の特定のインターフェイスとポートでHTTPまたはHTTPSアクセスを有効にすることができます。詳細については、このトピックをお読みください。
セキュアWebアクセスの概要
J-Webインターフェイスを介して、ジュニパーネットワークスのデバイスをリモートで管理できます。デバイスと通信するために、J-Webインターフェイスはハイパーテキスト転送プロトコル(HTTP)を使用します。HTTP を使用すると Web に簡単にアクセスできますが、暗号化はできません。HTTPを介してWebブラウザとデバイス間で送信されるデータは、傍受や攻撃に対して脆弱です。セキュアなWebアクセスを有効にするために、ジュニパーネットワークスのデバイスはHTTP over Secure Sockets Layer(HTTPS)をサポートしています。必要に応じて、特定のインターフェイスとポートでHTTPまたはHTTPSアクセスを有効にできます。
ジュニパーネットワークスのデバイスは、SSL(Secure Sockets Layer)プロトコルを使用して、Web インターフェイスを介してセキュアなデバイス管理を提供します。SSLは、SSLサービスを提供するためにペアなプライベートキーと認証証明書を必要とする公開-プライベートキー技術を使用しています。SSLは、SSLサーバー証明書でネゴシエートされたセッションキーでデバイスとWebブラウザ間の通信を暗号化します。
SSL証明書には、認証機関(CA)が作成した公開キーや署名などの識別情報が含まれます。HTTPS経由でデバイスにアクセスすると、SSLハンドシェイクがサーバーとクライアントを認証し、セキュアなセッションを開始します。情報が一致しない場合、または証明書の有効期限が切れている場合、HTTPSを介してデバイスにアクセスすることはできません。
SSL暗号化を使用しないと、デバイスとブラウザ間の通信がオープンに送信され、傍受される可能性があります。WANインターフェイスでHTTPSアクセスを有効にすることをお勧めします。
HTTPアクセスは、組み込みの管理インターフェイスでデフォルトで有効になっています。デフォルトでは、HTTPSアクセスはSSLサーバー証明書を持つすべてのインターフェイスでサポートされています。
関連項目
セキュアなWebアクセス(SRXシリーズファイアウォール)用のSSL証明書の生成
opensslコマンドを使用してSSL証明書を生成するには:
セキュアなWebアクセスに使用するSSL証明書の生成(EXシリーズスイッチ)
EXシリーズスイッチのセキュアなWebアクセスを設定できます。セキュアなWebアクセスを有効にするには、デジタルSSL(Secure Sockets Layer)証明書を生成してから、スイッチでHTTPSアクセスを有効にする必要があります。
SSL証明書を生成するには:
J-Web設定ページを使用して、スイッチにSSL証明書をインストールできます。これを行うには、証明書を含むファイルをBSDまたはLinuxシステムからスイッチにコピーします。次に、ファイルを開き、その内容をコピーして、J-Webセキュアアクセス設定ページの証明書ボックスに貼り付けます。
以下の CLI ステートメントを使用して、スイッチに SSL 証明書をインストールすることもできます。
[edit] user@switch# set security certificates local my-signed-cert load-key-file my-certificate.pem
証明書のインストールの詳細については、「 例:セキュアWebアクセスの設定」を参照してください。
関連項目
自己署名SSL証明書の自動生成
ジュニパーネットワークスデバイスで自己署名SSL証明書を生成するには:
自己署名SSL証明書を手動で生成する
ジュニパーネットワークスデバイスで自己署名SSL証明書を手動で生成するには、次の手順に従います。
証明書を削除する
自動または手動で生成されたローカルまたは信頼できるCA証明書を削除できます。
ローカル証明書を削除するには、次のコマンドを使用します。
user@host>clear security pki local certificate certificate-id (certificate-id| all | system-generated )
証明書IDを指定して、特定のIDを持つローカル証明書を削除します。 all を使用してすべてのローカル証明書を削除するか、 system-generated を指定して自動生成された自己署名証明書を削除します。
自動生成された自己署名証明書を削除すると、デバイスは新しい証明書を生成します。
CA証明書を削除するには、次のコマンドを使用します。
user@host>clear security pki ca-certificate ca-profile (ca-profile-name| all)
CAプロファイルを指定して特定のCA証明書を削除するか、 all を使用して永続ストアに存在するすべてのCA証明書を削除します。
CA証明書を削除する前に、確認を求められます。
読み込まれたCRLを削除する
証明書の失効と検証を管理するために使用する必要がなくなった場合は、読み込んだCRLを削除することを選択できます。
ロードされたCRLを削除するには、次のコマンドを使用します。
user@host> clear security pki crl ca-profile (ca-profile all)
CAプロファイルを指定して、プロファイルによって識別されるCAに関連付けられたCRLを削除するか、 all を使用してすべてのCRLを削除します。
EXシリーズスイッチの自己署名証明書について
ジュニパーネットワークスのEXシリーズイーサネットスイッチを工場出荷時のデフォルト設定で初期化すると、スイッチが自己署名証明書を生成し、SSL(Secure Sockets Layer)プロトコルを介してスイッチに安全にアクセスできます。Hypertext Transfer Protocol over Secure Sockets Layer (HTTPS) と XML Network Management over Secure Sockets Layer (XNM-SSL) は、自己署名証明書を使用できる 2 つのサービスです。
自己署名証明書は、認証局(CA)によって生成される証明書のように追加のセキュリティを提供しません。これは、クライアントが接続したサーバーが証明書でアドバタイズされているサーバーであることを確認できないためです。
スイッチには、自己署名証明書を生成するための 2 つの方法があります。
-
自動生成
この場合、証明書の作成者はスイッチです。デフォルトでは、自動生成された(「システム生成」とも呼ばれる)自己署名証明書がスイッチに設定されます。
スイッチが初期化された後、自動生成された自己署名証明書の存在を確認します。見つからない場合は、スイッチが生成してファイルシステムに保存します。
スイッチによって自動的に生成される自己署名証明書は、SSHホストキーに似ています。これは、設定の一部としてではなく、ファイルシステムに保存されます。スイッチが再起動されてもこの情報は維持され、
request system snapshotコマンドを発行しても保持されます。スイッチは、自動生成された証明書に次の識別名を使用します。
" CN=<デバイスのシリアル番号>、CN=システム生成、CN=自己署名"
スイッチ上でシステム生成された自己署名証明書を削除すると、スイッチは自動的に自己署名証明書を生成します。
-
手動生成
ここでは、スイッチの自己署名証明書を作成します。いつでもCLIを使用して自己署名証明書を生成できます。手動で生成された自己署名証明書は、設定の一部としてではなく、ファイルシステムに保存されます。
自己署名証明書は、生成されてから5年間有効です。自動生成された自己署名証明書の有効期限が切れたら、スイッチから削除して、スイッチが新しい自己署名証明書を生成するようにすることができます。
システム生成の自己署名証明書と手動で生成された自己署名証明書は、スイッチ上で共存できます。
スイッチ上で手動で生成された自己署名証明書(CLI手順)
EXシリーズスイッチでは、カスタムの自己署名証明書を生成し、ファイルシステムに保存できます。手動で生成した証明書は、自動的に生成された自己署名証明書とスイッチ上で共存できます。SSL経由でスイッチに安全にアクセスできるようにするには、システム生成の自己署名証明書または手動で生成した証明書のいずれかを使用できます。
自己署名証明書を手動で生成するには、以下のタスクを完了する必要があります。
スイッチでの公開鍵と秘密鍵のペアの生成
デジタル証明書には、証明書にデジタル署名するために使用される暗号キーペアが関連付けられています。暗号鍵ペアは、公開鍵と秘密鍵で構成されています。自己署名証明書を生成するときは、自己署名証明書の署名に使用できる公開鍵と秘密鍵のペアを提供する必要があります。そのため、自己署名証明書を生成する前に、公開鍵と秘密鍵のペアを生成する必要があります。
公開鍵と秘密鍵のペアを生成するには:
user@switch> request security pki generate-key-pair certificate-id certificate-id-name
オプションで、暗号化アルゴリズムと暗号化キーのサイズを指定できます。暗号化アルゴリズムと暗号化キーのサイズを指定しない場合は、デフォルト値が使用されます。デフォルトの暗号化アルゴリズムはRSAで、デフォルトの暗号化キーサイズは1024ビットです。
公開鍵と秘密鍵のペアが生成されると、スイッチに次の情報が表示されます。
generated key pair certificate-id-name, key size 1024 bits
スイッチでの自己署名証明書の生成
自己署名証明書を手動で生成するには、証明書ID名、識別名(DN)の件名、ドメイン名、スイッチのIPアドレス、証明書所有者の電子メールアドレスを含めます。
user@switch> request security pki local-certificate generate-self-signed certificate-id certificate-id-name domain-name domain-name email email-address ip-address switch-ip-address subject subject-of-distinguished-name
生成した証明書は、スイッチのファイル システムに保存されます。証明書の生成時に指定した証明書IDは、HTTPSまたはXNM-SSLサービスの有効化に使用できる一意の識別子です。
証明書が生成され、正しく読み込まれたことを確認するには、 show security pki local-certificate 操作コマンドを入力します。
例:セキュアWebアクセスの設定
この例では、デバイス上でセキュアなWebアクセスを設定する方法を示しています。
要件
この機能を設定する前に、デバイスの初期化以外の特別な設定を行う必要はありません。
指定されたインターフェイスでHTTPSアクセスを有効にできます。インターフェイスを指定せずにHTTPSを有効にすると、すべてのインターフェイスでHTTPSが有効になります。
概要
この例では、生成したSSL証明書をPEM形式で新しい秘密鍵としてインポートします。次に、HTTPSアクセスを有効にし、認証に使用するSSL証明書を指定します。最後に、HTTPSアクセスを有効にするポートを8443に指定します。
トポロジー
設定
手順
CLIクイックコンフィグレーション
この例をすばやく設定するには、以下のコマンドをコピーしてテキスト ファイルに貼り付け、改行を削除し、ネットワーク設定に一致させる必要がある詳細情報を変更し、コマンドを [edit] 階層レベルでCLIにコピー アンド ペーストして、設定モードから commit を入力します。
set security certificates local new load-key-file /var/tmp/new.pem set system services web-management https local-certificate new port 8443
ステップバイステップの手順
次の例では、設定階層のさまざまなレベルに移動する必要があります。その方法の詳細については、『CLIユーザーガイド』の「構成モードでのCLIエディターの使用」を参照してください。
デバイス上でセキュアなWebアクセスを設定するには:
-
SSL証明書と秘密キーをインポートします。
[edit security] user@host# set certificates local new load-key-file /var/tmp/new.pem
-
HTTPSアクセスを有効にし、SSL証明書とポートを指定します。
[edit system] user@host# set services web-management https local-certificate new port 8443
結果
設定モードから、 show security コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の設定手順を繰り返して修正します。
[edit]
user@host# show security
certificates {
local {
new {
"-----BEGIN RSA PRIVATE KEY-----\nMIICXQIBAAKBgQC/C5UI4frNqbi qPwbTiOkJvqoDw2YgYse0Z5zzVJyErgSg954T\nEuHM67Ck8hAOrCnb0YO+SY Y5rCXLf4+2s8k9EypLtYRw/Ts66DZoXI4viqE7HSsK\n5sQw/UDBIw7/MJ+OpA ... KYiFf4CbBBbjlMQJ0HFudW6ISVBslONkzX+FT\ni95ddka6iIRnArEb4VFCRh+ e1QBdp1UjziYf7NuzDx4Z\n -----END RSA PRIVATE KEY-----\n-----BEGIN CERTIFICATE----- \nMIIDjDCCAvWgAwIBAgIBADANBgkqhkiG9w0BAQQ ... FADCBkTELMAkGA1UEBhMCdXMx\nCzAJBgNVBAgTAmNhMRIwEAYDVQQHEwlzdW5ue HB1YnMxDTALBgNVBAMTBGpucHIxJDAiBgkqhkiG\n9w0BCQEWFW5iaGFyZ2F2YUB fLUYAnBYmsYWOH\n -----END CERTIFICATE-----\n"; ## SECRET-DATA
}
}
}
デバイスの設定が完了したら、設定モードから commit を入力します。
検証
設定が正常に機能していることを確認します。