グループウェア製品のデスクネッツネオへのアクセスに際して、Powered BLUE プライベートCAを利用してSSLクライアント証明書を発行、SSLクライアント認証で運用時の設定例です。(デスクネッツの運用サーバーとプライベートCAを異なるサーバーで運用の場合)
Powered BLUE プライベート CA を利用します
- インターネットサーバー機能 (Powered BLUE プライベートCA )
- プライベートCA機能 (Powered BLUE プライベートCA )
- クライアント証明書発行・失効・更新 (Powered BLUE プライベートCA )
- SSLクライアント認証 (Powered BLUE プライベートCA )
- リバースプロキシ (Powered BLUE プライベートCA )
- desknet’s NEO (既存で運用 もしくは 別サーバーで運用 )
Powered BLUEのプライベートCA&リバースプロキシ機能を利用します。既存で運用中のデスクネッツ側の変更は必要なく、簡単にSSLクライアント認証が導入出来ます。
従来のアクセスも併用出来ます
- 社内からは、いままでどおりにhttpでデスクネッツへアクセス(既存アクセス)
- 社外からは、SSLクライアント認証でデスクネッツへアクセス(新規アクセス)
SSLクライアント認証により、ユーザーアカウントやパスワードの漏えいなどによる「なりすま し」を防止します。また、有効なSSLクライアント証明書のない利用者からはアクセスできないため、紛失した端末からのアクセスやパスワードリスト攻撃・ブルートフォースアタックを完 全にブロックします。
リバースプロキシでの運用構成
Powered BLUE プライベートCAとリバースプロキシ機能を利用して、クライアント証明書を利用して、別サーバーで運用中のデスクネッツへのクライアント認証をさせることが出来ます。
プライベートCAは、運用者側の管理での独自運用のため
- SSLクライアント証明書の発行・失効・更新などの管理
- リバースプロキシの接続先Webサーバー指定 (複数のWeb接続先の指定も対応)
などを、運用者側のポリシーに即して運用が出来ます。(評価環境などの提供も可能です)
プライベートCAとデスクネッツを1台のサーバー上で運用する場合には、以下を参照ください(オールインワンでの運用)
リバースプロキシ機能を使用しない場合には、CRLを配布して の参照や既存のデスクネッツ稼働のWebサーバーへのCRL組込みでの運用なども可能です。
SSLのサーバー証明書の登録
- 「自己署名デジタル証明書の作成」 または 「署名リクエストの作成」 で作成します
パブリックSSLサーバー証明書の場合
公的なサーバー証明書を利用の場合には、ブラウザへの警告メッセージ
「このWebサイトで提示されたセキュリティ証明書は、信頼された証明機関から発行されたものではありません」
を抑制することが出来ます
- 必要事項を記入して、 CSR 作成の「署名リクエストの作成」 ボタンを押します
- 作成された 「署名リクエスト」 ファイルを保存
- この 「署名リクエスト」 ファイル signig-request.txt を、公的なSSLサーバー証明書の発行機関へ送付
- 公的機関で発行された、サーバー証明書を 「インポート」 します
- 中間証明書のインポートにも対応しています
プライベートCAの設定
仮想サイトで、Powered BLUEのプライベートCA機能を有効にして、この仮想サイトの「CA証明書の新規作成」をします。
マルチサイトでのCAの構築・運用に対応
- 仮想サイト毎にCAを別けて構築
- 本社、支店、部門ごとにCAを別けて運用
- 仮想サイト毎に異なるリバースプロキシの設定
が出来ます
SSLクライアント証明書発行
Powered BLUE プライベートCAで、この仮想サイトのSSLクライアント証明書を発行します。証明書の一括発行(全社・部門)にも対応
SSLクライアント証明書のダウンロード
SSLクライアント証明書は、利用するブラウザにインストールします
SSLクライアント認証の有効化
[クライアント認証を有効にする] ことで、このPowered BLUE の仮想サイトへは、有効なSSLクライアント証明書がインストールされた ブラウザのみ、SSLでデスクネッツのサイトへアクセスが出来ます。
例 https://PrivateCA の仮想サイト/xx
リバースプロキシ設定&有効化
プライベート認証局のこの仮想サイトにアクセスしたクライアントを、SSLクライアント認証後にリバースプロキシで指定したサーバーへリダイレクトさせます。
例 https://PrivateCAのサイト/demo/ -> http://www.zyx.co.jp/demo/
SSLクライアント認証でCA&デスクネッツへのアクセス - 承認された場合
有効なSSLクライアント証明書がインストールされたブラウザで、初回にアクセス時のブラウザでの表示例(Firefox)
https://192.168.10.66/dneo/dneo.cgi
または、dnsの設定がされていれば、サイト名でのアクセス
https://desknets.mubit.com/dneo/dneo.cgi
SSLクライアント認証 - 承認されない場合
有効なSSLクライアント証明書が無いクライアントからのアクセスの場合 ( IPhone )
desknet’s NEOのログイン画面
プライベートCAの 評価環境などの提供も可能です。
サイボウズへのSSLクライアント認証(多要素認証)例
https://www.mubit.co.jp/pb-blog/?p=515
デモサーバー
Powered BLUEの デモサーバー
SSLクライアント認証 / desknets / リバースプロキシ などのデモが出来ます
AWS上で運用したい場合には
デモサーバー
Powered BLUEの デモサーバー
基本操作 / リバースプロキシ / SSLクライアント認証 などのデモが出来ます
ワンタイムパスワード認証
デスクネッツのWebのサイトへのアクセスに際して、OTP / ワンタイムパスワード対応のWebサイトの構築・運用例です。
多要素認証
ワンタイムパスワード認証&SSLクライアント認証の併用時のWebサイトの構築・運用例です。多要素認証でさらに高い安全性を確保したい場合に有効です
終わりに
ワンタイムパスワード認証やSSLクライアント認証でWebサイトの認証を強化したい方、既存で運用のWebサイトへのアクセスに認証機能を導入したい方。デモ環境で試してみたい方や詳しい話を聞いてみたい方などは、ムービットの お問い合わせフォーム からご連絡ください。