リモートアクセスVPNの作成—Juniper Secure Connect

現在地: ネットワーク> VPN > IPsec VPN

Juniper Secure Connectは、ネットワークリソースに安全な接続を提供するジュニパーのクライアントベースのSSL-VPNソリューションです。

Juniper Secure Connectは、ユーザーがインターネットを使用して企業ネットワークやリソースにリモート接続するためのセキュアなリモートアクセスを提供します。Juniper Secure Connectは、SRXサービスデバイスから設定をダウンロードし、接続確立時に最も効果的なトランスポートプロトコルを選択することで、優れた管理者とユーザーエクスペリエンスを提供します。

ジュニパーのセキュアコネクト用のリモートアクセスVPNを作成するには:

  1. IPsec VPNページの右上にある>リモートアクセス>Juniper Secure Connectを作成を選択します。

    リモートアクセスの作成(Juniper Secure Connect)ページが表示されます。

  2. 表1から表6に示すガイドラインに従って設定を完了します。

    トポロジーのVPN接続がグレーからブルーラインに変化し、設定が完了していることを示します。

  3. 自動ポリシー作成オプションを選択している場合は、保存をクリックしてセキュアな接続VPN設定と関連ポリシーを完了します。

    変更を破棄する場合は、 キャンセルをクリックします。

表1:リモートアクセスの作成(Juniper Secure Connect)ページのフィールド

フィールド

アクション

名前

リモートアクセス接続の名前を入力します。この名前は、Juniper Secure Connect Clientにエンドユーザーのレルム名として表示されます。

説明

説明を入力します。この説明は、IKEおよびIPsecの提案、ポリシー、リモートアクセスプロファイル、クライアント設定、NATルールセットに使用されます。

編集中に、IPsecポリシーの説明が表示されます。IPsecポリシーとリモートアクセスプロファイルの説明が更新されます。

ルーティングモード

このオプションは、リモートアクセスでは無効になっています。

デフォルトモードはトラフィックセレクター(自動ルート挿入)です。

認証方法

リストから、デバイスがInternet Key Exchange(IKE)メッセージのソースを認証するために使用する認証方法を選択します。

  • 事前共有キー(デフォルトの方法)—2つのピア間で共有された秘密キーである事前共有キーが、認証中にピアを相互に識別するために使用されることを指定します。各ピアに対して同じキーを設定する必要があります。これはデフォルトの方法です。

  • 証明書ベース—証明書所有者の身元を確認する証明書であるデジタル署名のタイプを指定します。

    サポートされているシグネチャはrsa-signaturesです。RSA-Signaturesは、暗号化とデジタル署名をサポートする公開キーアルゴリズムが使用されることを指定します。

ファイアウォールポリシーの自動作成

はいを選択すると、内部ゾーンとトンネルインターフェイスゾーンの間にファイアウォールポリシーが自動的に作成され、ローカル保護ネットワークを送信元アドレスとして、リモート保護ネットワークを宛先アドレスとして使用します。

別のファイアウォールポリシーが作成されます。

いい えを選択した場合、ファイアウォールポリシーオプションはありません。このVPNを機能させるには、必要なファイアウォールポリシーを手動で作成する必要があります。

注:

VPNワークフローでファイアウォールポリシーを自動作成しない場合、ローカルゲートウェイとリモートゲートウェイの両方で動的ルーティング用に保護されたネットワークは非表示になります。

リモートユーザー

トポロジーにリモートユーザーアイコンを表示します。アイコンをクリックして、Juniper Secure Connectクライアント設定を構成します。

フィールドの詳細については、 表2を参照してください。

注:

ローカルゲートウェイが設定されると、J-Web UIにリモートユーザーのURLが表示されます。

ローカルゲートウェイ

トポロジーにローカルゲートウェイアイコンを表示します。アイコンをクリックしてローカルゲートウェイを設定します。

フィールドの詳細については、 表3を参照してください。

IKEとIPsecの設定

カスタムIKEまたはIPsecプロポーザル、および推奨アルゴリズムまたは値を使用してカスタムIPsecプロポーザルを設定します。

フィールドの詳細については、 表6をご覧ください。

注:
  • J-Webは、1つのカスタムIKEプロポーザルのみをサポートしており、事前定義されたプロポーザルセットはサポートしていません。編集と保存時に、J-Webは定義済みのプロポーザルセット(設定されている場合)を削除します。

  • VPNトンネルのリモートゲートウェイでは、同じカスタムプロポーザルとポリシーを設定する必要があります。

  • 編集時に、複数のカスタムプロポーザルが設定されている場合、J-Webは最初のカスタムIKEおよびIPsecプロポーザルを表示します。

表2:リモートユーザーページのフィールド

フィールド

アクション

デフォルトプロファイル

設定されたVPN名をリモートアクセスのデフォルトプロファイルとして使用するには、このオプションを有効にします。

注:
  • デフォルトプロファイルが設定されている場合は、このオプションは使用できません。

  • デフォルトプロファイルを有効にする必要があります。有効になっていない場合は、 VPN > IPsec VPN > グローバル設定 > リモートアクセスVPNでデフォルトプロファイルを設定します。

接続モード

リストから以下のオプションの1つを選択して、Juniper Secure Connectクライアント接続を確立します。

  • 手動—ログインするたびにVPNトンネルに手動で接続する必要があります。

  • 常に—ログインするたびにVPNトンネルに自動的に接続されます。

デフォルトの接続モードは手動です。

SSL VPN

このオプションを有効にすると、Juniper Secure ConnectクライアントからSRXシリーズファイアウォールへのSSL VPN接続が確立されます。

デフォルトでは、このオプションが有効になっています。

注:

これは、IPsecポートに到達できない場合のフォールバックオプションです。

生体認証認証

このオプションを有効にすると、固有の設定された方法を使用してクライアントシステムを認証できます。

クライアントシステムに接続すると、認証プロンプトが表示されます。VPN接続は、 Windows Hello 用に設定された方法(指紋認識、顔認識、PIN入力など)を介して認証に成功した後にのみ開始されます。

生体認証認証オプションが有効になっている場合、Windows Helloはクライアントシステム上で事前設定する必要があります。

デッドピアの検出

デッドピア検出(DPD)オプションを有効にすると、Juniper Secure ConnectクライアントがSRXシリーズファイアウォールに到達可能かどうかを検出できます。

このオプションを無効にすると、SRXシリーズファイアウォール接続の到達可能性が回復するまでJuniper Secure Connectクライアントが検出できるようにします。

このオプションはデフォルトで有効になっています。

DPD間隔

ピアがデッドピア検出(DPD)要求パケットを送信する前に、宛先ピアからのトラフィックを待機する時間を入力します。範囲は2〜60秒で、デフォルトは60秒です。

DPDしきい値

ピアが利用不可能と見なされるまでに送信されるデッドピア検出(DPD)リクエストの最大数を入力します。範囲は 1 から 5 で、デフォルトは 5 です。

証明書

証明書を有効にして、Secure Client Connectで証明書オプションを設定します。

注:

このオプションは、証明書ベースの認証方法を選択した場合にのみ使用できます。

有効期限の警告

このオプションを有効にすると、セキュアな接続クライアントに証明書の有効期限警告が表示されます。

このオプションはデフォルトで有効になっています。

注:

このオプションは、証明書を有効にしている場合にのみ使用できます。

警告間隔

警告を表示する間隔(日数)を入力します。

範囲は1から90です。デフォルト値は60です。

注:

このオプションは、証明書を有効にしている場合にのみ使用できます。

接続ごとのピン数

このオプションを有効にすると、接続時に証明書のピンを入力できます。

このオプションはデフォルトで有効になっています。

注:

このオプションは、証明書を有効にしている場合にのみ使用できます。

EAP-TLS

認証プロセスに対してこのオプションを有効にします。IKEv2では、ユーザー認証にEAPが必要です。SRXシリーズファイアウォールはEAPサーバーとして機能できません。EAP認証を実行するには、IKEv2 EAPに外部RADIUSサーバーを使用する必要があります。SRXは、Juniper Secure ConnectクライアントとRADIUSサーバーの間でEAPメッセージを中継するパススルー認証装置として機能します。

このオプションはデフォルトで有効になっています。

注:

このオプションは、証明書ベースの認証方法を選択した場合にのみ使用できます。

ユーザー名を保存

Junos OSリリース22.1R1以降、このオプションを有効にしてリモートユーザー名を保存できます。

パスワードを保存

Junos OSリリース22.1R1以降、このオプションを有効にして、リモートユーザー名とパスワードの両方を保存できます。

Windowsログオン

このオプションを有効にすると、ユーザーはWindowsシステムにログオンする前にWindowsドメインに安全にログオンできます。クライアントは、企業ネットワークへのVPN接続を確立した後、資格サービスプロバイダを使用したドメインログオンをサポートします。

ドメイン名

ユーザーマシンがログに記録するシステムドメイン名を入力します。

モード

リストから以下のオプションの1つを選択して、Windowsドメインにログオンします。

  • 手動—Windowsログオン画面にログオンデータを手動で入力する必要があります。

  • 自動—クライアントソフトウェアは、ここで入力したデータをユーザーの操作なしにMicrosoftログオンインターフェイス(クレデンシャルプロバイダー)に転送します。

ログオフ時に接続を切断する

このオプションを有効にすると、システムが休止状態またはスタンバイモードに切り替わるときに接続をシャットダウンします。システムが休止状態またはスタンバイ モードから再開したら、接続を再確立する必要があります。

ログオフ時に資格情報をフラッシュする

キャッシュからユーザー名とパスワードを削除するには、このオプションを有効にします。ユーザー名とパスワードを再入力する必要があります。

リードタイム期間

ネットワークログオンとドメインログオン間の時間を初期化するためのリードタイム期間を入力します。

接続が確立された後、ここで設定した初期化時間が経過した後にのみ Windows ログオンが実行されます。

EAP認証

このオプションを有効にすると、資格プロバイダーの宛先ダイアログの前にEAP認証を実行します。その後、システムは、後続のダイヤルインに EAP が必要かどうかに関係なく、必要な PIN を要求します。

このオプションが無効になっている場合、宛先を選択した後にEAP認証が実行されます。

自動ダイアログが開きます

リモートドメインへの接続確立のためにダイアログを自動的に開くかどうかを選択するには、このオプションを有効にします。

このオプションを無効にすると、クライアントのパスワードと PIN は Windows ログオン後にのみクエリされます。

表3:ローカルゲートウェイページのフィールド

フィールド

アクション

ゲートウェイは NAT の背後にあります

ローカルゲートウェイがNATデバイスの背後にある場合、このオプションを有効にします。

NAT IPアドレス

SRXシリーズファイアウォールのパブリック(NAT)IPアドレスを入力します。

注:

このオプションは、 ゲートウェイが NAT の背後にある ことが有効になっている場合にのみ使用できます。NATデバイスを参照するようにIPv4アドレスを設定できます。

IKE ID

このフィールドは必須です。IKE IDを user@example.com の形式で入力します。

外部インターフェース

リストから、クライアントが接続する発信インターフェイスを選択します。

指定されたインターフェイスに複数のIPv4アドレスが設定されている場合、リストには使用可能なすべてのIPアドレスが含まれます。選択したIPアドレスは、IKEゲートウェイの下のローカルアドレスとして設定されます。

トンネルインターフェース

リストからクライアントが接続するインターフェイスを選択します。

追加 をクリックして、 新しいインターフェースを追加します。トンネルインターフェイスの作成ページが表示されます。新しいトンネルインターフェイスの作成の詳細については、 表4を参照してください。

編集をクリックして、選択したトンネルインターフェイスを編集します。

事前共有キー

事前共有キーの以下の値のいずれかを入力します。

  • ascii-text—ASCIIテキストキー。

  • 16進—16進キー。

注:

このオプションは、認証方法が事前共有キーである場合に使用できます。

ローカル証明書

リストからローカル証明書を選択します。

ローカル証明書には、RSA証明書のみが表示されます。

証明書を追加するには、 追加をクリックします。デバイス証明書の追加の詳細については、「 デバイス証明書の追加」を参照してください。

証明書をインポートするには、 インポートをクリックします。デバイス証明書のインポートの詳細については、「 デバイス証明書のインポート」を参照してください。

注:

このオプションは、認証方法が認定ベースである場合に使用できます。

信頼できるCA/グループ

リストから信頼できる認証機関/グループプロファイルを選択します。

CAプロファイルを追加するには、 CAプロファイルの追加をクリックします。CAプロファイルの追加の詳細については、「 認証機関プロファイルの追加」を参照してください。

注:

このオプションは、認証方法が認定ベースである場合に使用できます。

ユーザー認証

このフィールドは必須です。リモートアクセスVPNにアクセスするユーザーの認証に使用する認証プロファイルをリストから選択します。

追加 をクリックして、 新しいプロファイルを作成します。新しいアクセスプロファイルの作成の詳細については、「 アクセスプロファイルの追加」を参照してください。

SSL VPNプロファイル

リストから、リモートアクセス接続の終了に使用するSSL VPNプロファイルを選択します。

新しいSSL VPNプロファイルを作成するには:

  1. 追加をクリックします。

  2. 以下の詳細を入力します。

    • 名前—SSL VPNプロファイルの名前を入力します。

    • ログ—SSL VPNにログを記録するには、このオプションを有効にします。

    • SSL終了プロファイル—リストからSSL終了プロファイルを選択します。

      新しいSSL終了プロファイルを追加するには:

      1. 追加をクリックします。

        SSL終了プロファイルの作成ページが表示されます。

      2. 以下の詳細を入力します。

        • 名前—SSL終了プロファイルの名前を入力します。

        • サーバー証明書—リストからサーバー証明書を選択します。

          証明書を追加するには、 追加をクリックします。デバイス証明書の追加の詳細については、「 デバイス証明書の追加」を参照してください。

          証明書をインポートするには、 インポートをクリックします。デバイス証明書のインポートの詳細については、「 デバイス証明書のインポート」を参照してください。

        • OKをクリックします。

      3. OKをクリックします。

  3. OKをクリックします。

送信元NATトラフィック

このオプションはデフォルトで有効になっています。

Juniper Secure Connectクライアントからのすべてのトラフィックは、デフォルトで選択したインターフェイスにNATされます。

無効にした場合、リターントラフィックを正しく処理するために、ネットワークからのルートがSRXシリーズファイアウォールを指していることを確認する必要があります。

インターフェース

リストから、送信元 NAT トラフィックが通過するインターフェイスを選択します。

保護されたネットワーク

+をクリックします。保護されたネットワークの作成ページが表示されます。

保護されたネットワークの作成

ゾーン

ファイアウォールポリシーの送信元ゾーンとして使用するセキュリティゾーンをリストから選択します。

グローバルアドレス

使用可能な列からアドレスを選択し、右矢印をクリックして選択した列に移動します。

追加 をクリックして、 クライアントが接続できるネットワークを選択します。

グローバルアドレスの作成ページが表示されます。フィールドの詳細については、 表5をご覧ください。

編集

編集する保護されたネットワークを選択し、鉛筆アイコンをクリックします。

編集可能なフィールドがある保護されたネットワークの編集ページが表示されます。

削除

編集する保護されたネットワークを選択し、削除アイコンをクリックします。

確認メッセージがポップアップ表示されます。

保護されたネットワークを削除するには、 はい をクリックします。

表4:トンネルインターフェイスの作成ページのフィールド

フィールド

アクション

インターフェースユニット

論理ユニット番号を入力します。

説明

論理インターフェイスの説明を入力します。

ゾーン

リストからゾーンを選択して、トンネルインターフェイスに追加します。

このゾーンは、ファイアウォールポリシーの自動作成に使用されます。

追加をクリックして、新しいゾーンを追加します。ゾーン名と説明を入力し、セキュリティゾーンの作成ページでOKをクリックします。

ルーティングインスタンス

リストからルーティングインスタンスを選択します。

注:

デフォルトのルーティングインスタンスであるプライマリは、論理システムのメインinet.0ルーティングテーブルを参照します。

表5:グローバルアドレスの作成ページのフィールド

フィールド

アクション

名前

グローバルアドレスの名前を入力します。名前は英数字で始まる必要がある一意の文字列である必要があり、コロン、ピリオド、ダッシュ、アンダースコアを含めることができます。スペースは使用できません。最大63文字です。

IPタイプ

[IPv4] を選択します。

IPv4

IPv4アドレス

有効なIPv4アドレスを入力してください。

サブネット

IPv4アドレスのサブネットを入力します。

表6:IKEとIPsecの設定

フィールド

アクション

IKE設定
注:

以下のパラメーターは自動的に生成され、J-Web UIには表示されません。

  • 認証方法が事前共有キーの場合、IKEバージョンはv1、ike-user-typeはshared-ike-id、モードはアグレッシブです。

  • 認証方法が証明書ベースの場合、IKEバージョンはv2、ike-user-typeはshared-ike-id、モードはメインです。

暗号化アルゴリズム

リストから適切な暗号化メカニズムを選択します。

デフォルト値はAES-CBC 256ビットです。

認証アルゴリズム

リストから認証アルゴリズムを選択します。例えば、SHA 256ビットです。

DHグループ

DH(Diffie-Hellman)交換により、参加者は共有の秘密値を生成できます。リストから適切なDHグループを選択します。デフォルト値はgroup19です。

ライフタイム秒

IKEセキュリティアソシエーション(SA)の有効期間(秒単位)を選択します。

デフォルト値は28,800秒です。範囲:180〜86,400秒。

デッドピアの検出

このオプションを有効にすると、ピアへの発信IPsecトラフィックが存在するかどうかに関係なく、デッドピア検出リクエストが送信されます。

DPDモード

リストからオプションの1つを選択します。

  • 最適化—発信トラフィックがあり、受信データトラフィックがない場合にのみプローブを送信します - RFC3706(デフォルトモード)。

  • probe-idle-トンネル—最適化モードと同じ場合、また送受信データトラフィックがないときにプローブを送信します。

  • 常時送信—着信および発信データトラフィックに関係なく、定期的にプローブを送信します。

DPD間隔

デッドピア検出メッセージを送信する間隔(秒)を選択します。デフォルトの間隔は10秒です。範囲は2〜60秒です。

DPDしきい値

1から5までの数値を選択して、失敗DPDしきい値を設定します。

ピアから応答がない場合にDPDメッセージを送信する必要がある最大回数を指定します。デフォルトの送信回数は5回です。

高度な設定(オプション)

NAT-T

IPsecトラフィックがNATデバイスを通過するには、このオプションを有効にします。

NAT-T は、SRXシリーズファイアウォールの1つの前にNATデバイスがある場合、2つのゲートウェイデバイス間でNAT接続を確立しようとする場合に使用されるIKEフェーズ1アルゴリズムです。

NATキープアライブ

適切なキープアライブ間隔を秒単位で選択します。範囲:1〜300。

VPN の非アクティブ期間が長期間続くことが予想される場合は、キープアライブ値を設定して人工的なトラフィックを生成し、NAT デバイス上でセッションのアクティブを維持できます。

IKE接続制限

VPNプロファイルがサポートする同時接続の数を入力します。

範囲は 1 から 4294967295 です。

最大接続数に達すると、IPsec VPNにアクセスしようとするリモートアクセスユーザー(VPN)エンドポイントは、Internet Key Exchange(IKE)ネゴシエーションを開始できなくなります。

IKEv2フラグメント化

このオプションはデフォルトで有効になっています。IKEv2フラグメント化は、大きなIKEv2メッセージを小さなメッセージのセットに分割し、IPレベルでフラグメント化が発生しないようにします。フラグメント化は、元のメッセージが暗号化および認証される前に行われるため、各フラグメントは個別に暗号化および認証されます。

注:

このオプションは、認証方法が認定ベースである場合に使用できます。

IKEv2フラグメントサイズ

IKEv2メッセージがフラグメントに分割される前の最大サイズ(バイト単位)を選択します。

サイズはIPv4メッセージに適用されます。範囲:570〜1320バイト。

デフォルト値は576バイトです。

注:

このオプションは、認証方法が認定ベースである場合に使用できます。

IPsec設定
注:

認証方法は事前共有鍵または証明書ベースで、ESPとしてプロトコルを自動的に生成します。

暗号化アルゴリズム

暗号化方法を選択します。デフォルト値はAES-GCM 256ビットです。

認証アルゴリズム

リストからIPsec認証アルゴリズムを選択します。例:HMAC-SHA-256-128。

注:

このオプションは、暗号化アルゴリズムがgcmでない場合に使用できます。

完全転送機密保持

リストからPerfect Forward Secrecy(PFS)を選択します。デバイスは、この方法を使用して暗号化キーを生成します。デフォルト値はgroup19です。

PFSは、以前の鍵とは独立した新しい暗号化キーを生成します。グループ番号が高いほどセキュリティも高くなりますが、処理時間が長くなります。

注:

group15、group16、group21は、SPC3カードとjunos-ikeパッケージがインストールされたSRX5000シリーズのデバイスのみをサポートします。

ライフタイム秒

IPsecセキュリティアソシエーション(SA)の有効期間(秒単位)を選択します。SA の有効期限が切れると、新しい SA とセキュリティパラメーターインデックス(SPI)に置き換えられるか、終了します。デフォルトは3,600秒です。範囲:180〜86,400秒。

ライフタイムキロバイト数

IPsec SA の有効期間(キロバイト単位)を選択します。デフォルトは256KBです。範囲:64〜4294967294。

高度な設定

リプレイ防止

IPsecは、IPsecパケットに組み込まれた一連の番号を使用してVPN攻撃から保護します。システムは同じシーケンス番号のパケットを受け入れません。

このオプションはデフォルトで有効になっています。アンチリプレイは、シーケンス番号をチェックし、シーケンス番号を無視するのではなく、チェックを実施します。

IPsecメカニズムにエラーがあり、その結果パケットの順序が乱れて適切な機能が妨げられる場合は、アンチリプレイを無効にします。

インストール間隔

キー再生成されたアウトバウンドセキュリティアソシエーション(SA)をデバイスにインストールできる最大秒数を選択します。1秒から10秒までの値を選択します。

アイドル時間

アイドル時間間隔を選択します。セッションとそれに対応する変換は、トラフィックを受信しない場合、一定時間後にタイムアウトします。範囲は60〜999999秒です。

DFビット

デバイスが外側ヘッダーのDon't Fragment(DF)ビットを処理する方法を選択します。

  • clear—外部ヘッダーからDFビットをクリア(無効化)します。これがデフォルトです。

  • コピー—DFビットを外部ヘッダーにコピーします。

  • set—外部ヘッダーのDFビットを設定します(有効化します)。

外部DSCPをコピー

このオプションはデフォルトで有効になっています。これにより、外部IPヘッダー暗号化パケットから内部IPヘッダープレーンテキストメッセージにDSCP(差別化されたサービスコードポイント)(外部DSCP+ECN)をコピーできます。この機能を有効にすると、IPsec暗号化解除後、クリアテキストパケットが内部CoS(DSCP+ECN)ルールに従うことができるようになります。