SSLプロキシー
SSLプロキシは仲介者として機能し、クライアントとサーバー間でSSLの暗号化と復号化を実行します。SSLフォワードプロキシが有効になっている場合、アプリケーションの使用状況をよりよく可視化できます。
SSLプロキシの概要
サポートされている機能とプラットフォームの完全なリストについては、機能エクスプローラーのSSLプロキシを参照してください。
Secure Sockets Layer(SSL)は、インターネットに暗号化技術を提供するアプリケーションレベルのプロトコルです。トランスポート層セキュリティ(TLS)とも呼ばれるSSLは、プライバシー、認証、機密性、データ完全性を組み合わせて、クライアントとサーバー間の安全なデータ転送を保証します。SSLは、このレベルのセキュリティのために証明書とプライベートパブリックキー交換ペアに依存しています。
SSLプロキシは、クライアントとサーバー間でSSLの暗号化と復号化を実行する透過プロキシです。
- SSLプロキシはどのように機能しますか?
- アプリケーションセキュリティサービスを使用したSSLプロキシ
- 動的アプリケーション識別の活用
- SSLプロキシーのタイプ
- サポートされているSSLプロトコル
- SSLプロキシのメリット
- 論理システムのサポート
- 制限事項
SSLプロキシはどのように機能しますか?
SSLプロキシは、以下の組み合わせにより、クライアントとサーバー間の安全なデータ転送を提供します。
-
認証サーバー認証は、WebブラウザがWebサーバーのIDを検証できるようにすることで、不正な送信を防止します。
-
機密性 - SSLは、データを暗号化して機密性を確保し、権限のないユーザーが電子通信を盗聴するのを防ぎます。したがって、通信のプライバシーが確保されます。
-
整合性:メッセージの整合性により、通信のコンテンツが改ざんされないようにします。
SSLプロキシとして機能するSRXシリーズファイアウォールは、一方の端でクライアントと他方の端でサーバー間のSSL接続を管理し、以下のアクションを実行します。
-
クライアントとSRXシリーズ間のSSLセッション - クライアントからサーバーへのSSLセッションが開始されると、クライアントからのSSL接続を終了します。SRXシリーズファイアウォールは、トラフィックを復号化し、攻撃について(両方向)検査し、クライアントに代わってサーバーへの接続を開始します。
-
サーバーとSRXシリーズ間のSSLセッション - 外部サーバーからローカルサーバーへのSSLセッションが開始されると、サーバーからのSSL接続を終了します。SRXシリーズファイアウォールは、クライアントからクリアテキストを受信し、データを暗号化して暗号テキストとしてSSLサーバーに送信します。一方、SRXシリーズはSSLサーバーからのトラフィックを復号化し、攻撃がないか検査して、データをクリアテキストとしてクライアントに送信します。
-
暗号化されたトラフィックの検査を許可します。
SSLプロキシサーバーは、暗号化技術でデータの安全な送信を保証します。SSLは、証明書とプライベートパブリックキー交換ペアに依存して安全な通信を提供します。詳細については、「 SSL証明書」を参照してください。
SRXシリーズファイアウォールとそのクライアント/サーバー間でSSLセッションを確立および維持するために、SRXシリーズファイアウォールは受信するトラフィックにセキュリティポリシーを適用します。トラフィックがセキュリティポリシーの基準に一致する場合、SSLプロキシはセキュリティポリシー内のアプリケーションサービスとして有効になります。
アプリケーションセキュリティサービスを使用したSSLプロキシ
図1は、SSLプロキシが暗号化されたペイロードでどのように動作するかを示しています。
上のSSLプロキシ
アプリケーションファイアウォール(AppFW)、侵入検出および防止(IDP)、アプリケーション追跡(AppTrack)、コンテンツセキュリティ、ATPクラウドなどの高度なセキュリティサービスが設定されている場合、SSLプロキシは、クライアントからSSLセッションを終了し、サーバーへの新しいSSLセッションを確立することでSSLサーバーとして機能します。SRXシリーズファイアウォールは、すべてのSSLプロキシトラフィックを復号化してから再暗号化します。
IDP、AppFW、AppTracking、高度なポリシーベースルーティング(APBR)、コンテンツセキュリティ、ATPクラウド、ICAPサービスリダイレクトは、SSLプロキシから復号化されたコンテンツを使用できます。これらのサービスのいずれも設定されていない場合、SSLプロキシプロファイルがファイアウォールポリシーにアタッチされていても、SSLプロキシサービスはバイパスされます。
SSLプロキシの実装により、AppIDはSSLで暗号化されたアプリケーションを識別できます。SSLプロキシは、通常のファイアウォールポリシールールのアプリケーションサービスとして有効にできます。侵入検出および防止(IDP)、アプリケーションファイアウォール(AppFW)、アプリケーション追跡(AppTrack)、高度なポリシーベースルーティング(APBR)サービス、コンテンツセキュリティ、ATPクラウド、セキュリティインテリジェンス(SecIntel)は、SSLプロキシから復号化されたコンテンツを使用できます。
ある機能が特定のプラットフォームまたは Junos OS リリースでサポートされているかどうかを確認するには、機能エクスプローラーを参照してください
SSLペイロードでは、IDPは攻撃と異常を検査できます。例えば、HTTPSでのHTTPチャンク長のオーバーフローなどです。Facebookなどの暗号化されたアプリケーションでは、AppFWがポリシーを適用し、AppTrack(開始ゾーンと終了ゾーンに設定されている場合)は、動的アプリケーションに基づいてロギングの問題を報告できます。
サービス(AppFW、IDP、AppTrack)のいずれも設定されていない場合、SSLプロキシがファイアウォールポリシーにアタッチされていても、SSLプロキシサービスはバイパスされます。
SSLプロキシがセッションに対して有効になっている場合、IDPモジュールはセッションでSSL検査を実行しません。つまり、SSLインスペクションとSSLプロキシの両方がセッションで有効になっている場合、SSLプロキシが常に優先されます。
動的アプリケーション識別の活用
SSLプロキシは、アプリケーション識別サービスを使用して、特定のセッションがSSL暗号化されているかどうかを動的に検出します。SSLプロキシは、セッションがSSL暗号化されている場合にのみ許可されます。セッションには、以下のルールが適用されます。
-
セッションは、アプリケーションシステムキャッシュで Encrypted=Yes としてマークされています。セッションが Encrypted=Yesとマークされている場合は、そのセッションのアプリケーション識別からの最終一致がSSL暗号化され、SSLプロキシがプロキシ機能を開始できる状態に移行することを示しています。
-
セッションは、アプリケーションシステムのキャッシュで Encrypted=No としてマークされています。アプリケーションシステムキャッシュに非SSLエントリが見つかった場合、そのセッションのアプリケーション識別からの最終一致が非SSLであることを示し、SSLプロキシはセッションを無視します。
-
アプリケーションシステムのキャッシュにエントリーが見つかりません。これは、最初のセッション、またはアプリケーション システムのキャッシュがクリーンアップされたか期限切れになったときに発生する可能性があります。このようなシナリオでは、SSLプロキシは最終一致を待つことができません(双方向のトラフィックが必要)。SSLプロキシでは、SSLプロキシがSSLハンドシェイクを開始した場合にのみ、逆方向のトラフィックが発生します。このようなシナリオでは、最初にSSLプロキシはアプリケーション識別からの事前一致またはアグレッシブ一致の結果を利用しようとします。結果がSSLを示している場合、SSLプロキシはハンドシェイクを続行します。
-
リソースの制約やその他のエラーにより、アプリケーションの識別に失敗する。アプリケーション識別の結果が利用できない場合、SSLプロキシは静的なポートバインディングを想定し、セッションでSSLハンドシェイクの開始を試みます。これは、実際のSSLセッションでは成功しますが、SSL以外のセッションではセッションがドロップされます。
SSLプロキシーのタイプ
SSLプロキシは、クライアントとサーバー間でSSLの暗号化と復号化を実行する透過的なプロキシです。SRXはクライアントの視点からはサーバーとして機能し、SRXはサーバーの視点からクライアントとして機能します。SRXシリーズファイアウォールでは、クライアント保護(フォワードプロキシ)とサーバー保護(リバースプロキシ)は、同じエコーシステムSSL-T-SSL[クライアント側のターミネーター]とSSL-I-SSL[サーバー側のイニシエーター]を使用してサポートされています)。
SRXシリーズファイアウォールは、以下のタイプのSSLプロキシをサポートしています。
-
クライアント保護SSLプロキシ(フォワードプロキシとも呼ばれる):SRXシリーズファイアウォールは、内部クライアントと外部サーバーの間に存在します。アウトバウンドセッション、つまりインターネットに対してローカルで開始されたSSLセッションをプロキシします。内部ユーザーからWebへのトラフィックを復号化して検査します。
-
サーバー保護SSLプロキシ、リバースプロキシとも呼ばれる—SRXシリーズファイアウォールは、内部サーバーと外部クライアントの間に存在します。インバウンドセッションのプロキシー、つまり、インターネットからローカルサーバーへの外部で開始されたSSLセッション。
SSLフォワードプロキシとリバースプロキシの詳細については、 SSLプロキシの設定を参照してください。
サポートされているSSLプロトコル
SSL開始および終了サービス用のSRXシリーズファイアウォールでは、以下のSSLプロトコルがサポートされています。
-
TLSバージョン1.2:TLSの拡張バージョンであり、暗号化アルゴリズムのネゴシエーションにおける柔軟性が向上しています。
-
TLSバージョン1.3:このTLSの拡張バージョンは、セキュリティとパフォーマンスを向上させます。
最近のJunos OSリリースでは、TLS 1.0およびTLS 1.1プロトコルバージョンは、SSLプロキシに対してすぐには削除されませんが、非推奨となっています。これは、後方互換性を確保し、新しい設定に適合させる機会を提供するためです。
TLS 1.3を使用する場合、SRXシリーズファイアウォールは、サーバーとの接続を確立するための鍵交換用にsecp256r1グループをサポートします。サーバーがsecp384r1のみをサポートしている場合、接続は終了します。
SRXシリーズファイアウォールは、SSL-I(SSL開始用のSNI)プロセスをサポートしています。サーバー名表示(SNI)は、SSL/TLSヘッダーの拡張であり、SSLハンドシェイクが完了する前に、HTTPSの「クライアントHello」交換中に宛先サーバーのホスト名をクリアテキストで伝送します。
SSLプロキシのメリット
-
SSLトラフィックを復号化して詳細なアプリケーション情報を取得し、高度なセキュリティサービス保護を適用して脅威を検出できます。
-
クライアントとサーバーに強力なプロトコルと暗号の使用を強制します。
-
SSL暗号化トラフィックに埋め込まれた脅威を可視化し、保護します。
-
選択的SSLプロキシを使用して、復号化する必要があるものを制御します。
論理システムのサポート
論理システムを使用して設定されたファイアウォールポリシーでSSLプロキシを有効にすることができます。ただし、以下の制限に留意してください。
-
「サービス」カテゴリは、現在、論理システム設定ではサポートされていません。SSLプロキシは「サービス」の下にあるため、論理システムごとにSSLプロキシプロファイルを設定することはできません。
-
グローバルレベル(「サービスSSLプロキシ」内)で構成されたプロキシプロファイルは、論理システム構成全体で表示できるため、グローバルレベルでプロキシプロファイルを設定し、1つ以上の論理システムのファイアウォールポリシーにアタッチすることができます。
制限事項
すべてのSRXシリーズファイアウォールで、現在のSSLプロキシ実装には以下の接続制限があります。
-
SSLv3.0プロトコルのサポートは非推奨です。
-
SSLv2プロトコルはサポートされていません。SSLv2を使用するSSLセッションは破棄されます。
-
X.509v3証明書のみがサポートされます。
-
SSLハンドシェイクのクライアント認証はサポートされていません。
-
クライアント証明書の認証が必須のSSLセッションは破棄されます。
-
再ネゴシエーションが要求されたSSLセッションは破棄されます。
- SRXシリーズファイアウォールでは、特定のセッションに対して、SSLトラフィックに関連する機能も有効になっている場合にのみ、SSLプロキシが有効になります。SSLトラフィックに関連する機能には、IDP、アプリケーション識別、アプリケーションファイアウォール、アプリケーション追跡、高度なポリシーベースのルーティング、コンテンツセキュリティ、ATPクラウド、ICAPリダイレクトサービスがあります。セッションでこれらの機能がいずれもアクティブでない場合、SSLプロキシはセッションをバイパスするため、このシナリオではログは生成されません。
- マルチノード高可用性セットアップで動作するSRXシリーズファイアウォールは、SSLプロキシ機能をサポートしていません。
関連項目
変更履歴テーブル
サポートされる機能は、使用しているプラットフォームとリリースによって決まります。 機能エクスプローラー を使用して、機能がお使いのプラットフォームでサポートされているかどうかを確認します。