ジュニパー Mist テレワーカーの設定方法
この章では、企業ネットワークをリモートオフィスワーカーにまで拡張するジュニパー Mist™ テレワーカーソリューションについて説明します。
ジュニパーMistテレワーカーの概要
ジュニパー Mist テレワーカーソリューションは、ジュニパー Mist™ Edgeアーキテクチャを活用して、企業ネットワークをリモートオフィスワーカーにまで拡張します。ジュニパー Mistは、リモートアクセスポイント(AP)からIPsecで保護されたL2TPv3トンネルを使用してネットワークを拡張します。さらに、ジュニパー Mist Edge は追加の RadSec サービスを提供し、リモート AP からの認証済みリクエストを安全にプロキシします。この機能により、リモートワーカーにとっても、オフィス内にいる他のユーザーが行うのと同じユーザーエクスペリエンスが得られます。
Mist AIを活用したジュニパー®のクラウドサービスは、以下を提供します。
-
サービスレベル期待値(SLE)フレームワークにより、これまでにないレベルでユーザーエクスペリエンスを可視化できます。
-
トラブルシューティングと根本原因分析のための自然言語処理を備えたAIドリブンMarvisエンジン。
-
Marvis Actionsは、IT部門が追加のリソースを費やすことなく、ユーザーの問題のリモートトラブルシューティングに活用できます。
次の画像は、ジュニパー Mist テレワーカーソリューションを示しています。
ジュニパー Mist テレワーカーソリューションのコンポーネントは以下のとおりです。
-
ジュニパー Mist アクセス ポイント(AP)
-
ジュニパー Mist Edge アプライアンス
-
Juniper Mist Wireless Assuranceサブスクリプション(APあたり1倍)SUB-1S-<X>Y。ここで、Xは1年、3年、または5年の勤続年数です。
-
ジュニパー Mist Edgeサブスクリプション(APあたり1倍)SUB-ME-1S-<X>Y。ここで、Xは1年、3年、または5年の勤続年数です。
-
(オプション)ジュニパー Mist Marvisサブスクリプション(APあたり1回)SUB-1S-<X>Y。ここで、Xは1年、3年、または5年の勤続年数です。
Mist Teleworkerソリューションのメリット
ジュニパー Mist テレワーカーソリューションには、次のメリットがあります。
-
俊敏性
-
ゼロタッチプロビジョニング:APの事前ステージング要件が不要になります。
-
最小限の労力でのネットワーク管理—仮想ネットワークアシスタント「Marvis®」を活用し、ジュニパーMistのサービスレベル期待値(SLE)メトリックに関する分析でネットワークパフォーマンスを管理します。
-
ファームウェアの独立性—APとジュニパー Mist Edgeの間のファームウェアの依存性を排除します。ジュニパー Mist Edge サービスを 3 秒未満で個別に更新できます。
-
-
セキュリティ
-
トラフィックの分離—トラフィック制御のレベルは、元の無線LANコントローラアーキテクチャのレベルと同様です。ユーザートラフィックを一元的に透過的に移動させ、アクセススイッチから隔離します。
-
自動化されたセキュリティ—資格の露出なしに、マシン主導のサイト導入を可能にします。
-
セキュアなWebSocketでクラウドと通信。
-
エンドポイント保護—PoE出力を通じて、無線および有線エンドポイントを保護します。
-
-
柔軟性
-
ハードウェアの再利用。
-
セキュアなメッシュ機能で柔軟な全家庭カバレッジをサポートします。
-
従業員が自宅のSSIDを自己管理できるようにします。
-
ジュニパー Mist Edge を設定し、WLAN テンプレートを設定します
ジュニパーMist™の初期設定が完了したら、アクセスポイント(AP)を事前準備する必要はありません。APを従業員の自宅に直接発送し、20秒以内に顧客にサービスを提供する準備が整います。
ジュニパー Mist Edgeは通常、一方のアームがインターネットに接続し、もう一方のアームが信頼できる企業ネットワークに接続するDMZに常駐します。企業 SSID を有効にするために WLAN テンプレートを設定する前に、以下で説明するいくつかの初期設定タスクを実行する必要があります。
| タスク | 参照: |
|---|---|
| ポート接続の設定とジュニパー Mist Edgeの設定 |
はじめに |
| ジュニパー Mist Edge クラスターを作成します |
Mistクラスターの作成 |
| Mistトンネルの作成 |
Mistトンネルの作成(組織レベル) |
| RADIUSプロキシサービスを有効にする |
組織レベルでのRADIUSサーバーの設定 |
WLANテンプレートを設定するには:
ETH1またはAPのモジュールポートを介した有線クライアント接続
企業のジュニパー Mistネットワークをリモートオフィスワーカーに拡張するだけでなく、有線デバイスを企業ネットワークに接続する必要があります。例えば、セキュリティカメラやIP電話などのデバイスでは、オンボーディング後、ファイアウォールで厳重なセキュリティポリシングが必要です。したがって、これらのデバイスを固有のVLANに配置する必要があります。デバイスアクセスポイント(AP)は、APまたはAPオーバーライドによって設定できます。必要に応じて、デバイスプロファイルを作成し、これらをデバイスに割り当てることができます。どちらの場合も、設定はまったく同じです。
Mist APで有線ポート(Eth1+)を設定するには、デバイスプロファイルを作成し、Mistポータル内でイーサネットプロパティを設定します。PoEパススルーなどの機能を有効にし、各ポート(Eth1、Eth2など)のVLANを設定できます。
デバイスプロファイルでのイーサネット設定の構成
デバイスプロファイルに接続されたAPのイーサネットポートを設定するには:
Mistポータルから、 組織>デバイスプロファイル をクリックし、 イーサネット プロパティセクションまで下にスクロールします。
注:個々のAPに対して設定を構成することもできます。Mistポータルからアクセス ポイントをクリックし、APをクリックして、AP設定ページの イーサネットプロパティ セクションまで下にスクロールします。

- APから有効なイーサネットポートに電力を拡張する場合は、 PoEパススルー を有効にします。
イーサネットポートを設定します。ここで構成されたVLAN設定は、デバイスプロファイルと個々のAPレベルの両方で、VLAN IDの IPアドレス セクションで行われた設定よりも優先されることに注意してください。
- VLAN IDのリスト(Eth0ポート)—APがスイッチへのEth0接続を介して接続できるVLANを指定します。Eth0トラフィックは、AP管理パケットと無線クライアントデータパケットの両方で構成されています。この設定は、APスイッチポート上のアクティブなVLANを明示的に制御する場合に使用します。例えば、AP12 の有線ポートに、WLAN VLAN に含まれていない WLAN を追加する場合などです。
ポートVLAN ID - これは、ポート上のタグなしVLANです。IPアドレスセクションで管理VLANを指定しない限り、通常はVLAN 1を入力する必要があります。
VLAN ID(Eth1、Eth2、Eth3、モジュールポート)のリスト—利用可能な場合、AP上の個々のイーサネットポートを有効または無効にします。接続に必要な任意のVLAN IDを指定できます。
- Eth0トランクとEth1-Eth3ポートの両方にVLAN識別子が設定されている場合、アクセスポイント(AP)はEth1-Eth3からEth0にトラフィックを転送し、ローカル転送を有効にします。
ポートEth1〜Eth3のVLAN IDがMist Edgeデバイス上のMistトンネルで指定されたものと一致する場合、Eth1〜Eth3からのトラフィックはトンネルを通過します。このシナリオでは、これらのVLANをEth0に設定しないでください。
802.1Xサプリカント—このオプションを有効にすると、APが接続しているネットワーク上の既存の802.1X認証がサポートされます。使用される認証方法はEAP-TLSです。この機能を利用するには、APのファームウェアバージョンが0.14以降である必要があります。詳細については、「アクセスポイントをIEEE 802.1Xサプリカントとして設定する」を参照してください
-
画面の右上隅にある [保存] をクリックします。
例:トンネリング用のAP12有線ポート設定
複数のリモートユーザーAPで同じポート設定が必要な場合、デバイスプロファイルを作成し、デバイスプロファイルをAPにマッピングできます。個々のAPを設定することもできます。
ポート構成は以下の通りです。
ポート0—AP管理トラフィックはタグなしに送信されます。すべてのローカルWLANとVLANは、Eth0で自動タグ付けされます。そのため、List of VLAN ID(s)でEth0を設定し、Port VLAN IDを1に設定することができます。
その他のポート—図のように、他のポートを単一のVLANまたは複数のVLANにマッピングします。もう一方のポートを単一のVLANにマッピングすると、有線ホストはそのVLANからIPアドレスを受信します。他のポートを複数の許可されたVLANを持つトランクとして設定し、そのうちの1つをネイティブVLANとして設定すると、トランクとして動作します。
追加の有線ポートを使用して、トンネリングされたVLANを有線ポートに拡張します。
注:有線ポートは分割トンネリングをサポートしていません。そのため、設定からVLAN 1726を除外してください。VLAN110がトンネル化されたVLANであり、トンネル化された有線イーサネットポート(Eth1/Eth2/Eth3)を設定する場合は、必要なイーサネットポートにローカルでブリッジされたVLANとともにVLAN110を含めます。ただし、Eth0はローカルでブリッジされたVLANのみを含むアップリンクであるため、VLAN110を含めないでください。
次の図は、Eth0+PoEポートとパススルー(パススルー)ポートを示しています。
Eth0+PoEポートをPoEスイッチまたはPoEブリックに接続して、AP12の電源を入れることができます。ポートは管理にDHCP IPアドレスを使用します。パススルーとマークされたパススルーポートは、背面からサイドポートへのパッチとして機能します。ホテルのテレビなど、壁掛け金具の後ろにあるデバイスを接続する必要がある場合に、パススルーポートを使用できます。
ポート Eth1、 Eth2、 およびEth3 は、ジュニパーMistポータルのAPの詳細またはデバイスプロファイルページで設定できます。ポートを管理VLANまたはトンネルVLANにマッピングできます。
例:AP41の2番目のポート設定
次の図は、AP41の2番目のポート設定を示しています。
この例では、 Port VLAN ID は Native VLAN ID または Untagged VLANと同じです。IP 電話などの低電力デバイスに電力を供給するための Power over Ethernet(PoE)出力を提供できるのは、モジュール ポートのみであることに注意してください。 POE Passthrough は、DC電源ではなく、PoEインジェクターがAPに電力を供給する場合にのみサポートされます。
AP12、AP41、AP43、AP45はPoE出力を提供できます。以下のポートは、異なるAPでPower over Ethernet(PoE)出力を提供します。
-
AP41のモジュールポート
-
AP41およびAP43上のETH1
-
AP12のパススルーポート
企業SSIDの分割トンネリング
ジュニパー Mist Edge は、分割トンネル機能を提供します。この機能により、企業クライアントは企業ネットワークに接続しながら、ローカルのホームデバイス(プリンターやメディアシステムなど)に接続できます。この機能は、Mistトンネル設定で有効にできます。
スプリットトンネル機能は、サイトの単一リモートAPに適用できます。
分割トンネリングを有効にすると、 宛先サブネット フィールドにリストされているIPアドレスがジュニパー Mist Edgeにトンネリングされます。残りのIPアドレスはローカルでブリッジされます。さらに、 DNSサーバーフィールド を設定すると、企業DNSサーバーを使用して、トンネル化されたトラフィックとローカルでブリッジされたトラフィックの両方のURL/FQDNを解決する方法が提供されます。
分割トンネリングを有効にすると、APはクライアントに対して実行するプライベートサブネットから192.168.157.X/27 IPアドレスを提供します。 宛先サブネットで定義された本社宛てのトラフィックは、企業IPに変換されます。企業IPとは、APが企業WLANのVLANから受信するIPです。残りの無線クライアントトラフィックは、APの管理VLAN IPアドレスに変換されます。
クライアントサブネットゲートウェイでトン ネルゲートウェイ 設定を構成します。これは、WLANにマッピングされたVLANのゲートウェイです。複数の宛先サブネットを設定できることに注意してください。IPアドレスを追加して、カンマで区切ることもできます。
企業DNSサーバーを宛先サブネットの一部にするか、サーバーを/32エントリとして追加します。
リモート オフィス ワーカー向けのサイトの作成
ジュニパー Mist を使用してリモートワーカーをサポートすることで、お客様は従業員がリモートで勤務するたびに会社の WLAN を従業員の自宅に拡張できます。
サイトは、 ジュニパー Mistポータルの組織>サイトの設定 メニューから作成できます。
-
AP41およびAP43の場合、IPsecと分割トンネリングをサポートするために必要な最小APファームウェアバージョンは0.7.20289です。
-
AP32/33 および AP12 の場合、分割トンネリングによる IPsec をサポートするために必要な最小 AP ファームウェア バージョンは 0.8.21022 です。
APの請求と従業員の所在地への発送
ジュニパー Mist™ AIアプリを使用して、従業員のリモートホームオフィスに発送する前にAPを申請できます。 「ジュニパー Mist AI モバイルアプリによるデバイス管理」を参照してください。
Mist AIアプリでサイトを選択し、AP背面のQRコードを使用してそのサイトに APを申請 します。その後、引き続きアプリから、APを従業員の場所に発送します。発送前にネットワークに接続する必要はありません。
リモートテレワーカーソリューションの場合、ファイアウォールがリモートAPからの接続を許可するように設定されていることを確認します。 次のガイドラインを考慮してください。
-
リモートAPからは、IPsecにはポート500/4500、RadSecにはポート2083を許可します
-
ファイアウォールは、パケットの宛先IPをリモートAPからトンネルIPに変換する必要があります
-
リモートAPが接続するMist EdgeトンネルIPの外部IP(通常はファイアウォールIP)を取得し、そのIPをトンネル終了サービスの下のホスト名に追加します。
Mist Edge経由でプロキシするトンネルタイプをIPsecおよびRadiusとして選択する以外に、Mist EdgeまたはAPに追加の設定は必要ありません
APを受け取った従業員は、それを(PoEインジェクターまたはDC電源を使用して)ローカルホームルーターのイーサネットポートに接続できるようになります。APは、20秒以内に新しいリモートオフィスにサービスを提供する準備が整いました。




