検疫ネットワーク再入門【第4回】
検疫ネットワークの実際:ユニアデックス編
ユニアデックスは、6月1日に「ネットワーク検疫ソリューション」を発表している。このソリューションは、PFUの検疫ソフトウェア「iNetSec Inspection Center」をベースとしており、3種類の制御方式に対応している。
検疫ネットワークと名のつく製品やサービスは、多くのメーカーから提供されている。「検疫」「隔離」「治療」といった基本的なプロセスは同一だが、その内容や構成はさまざまだ。ソフトウェアで構成されているものもあれば、ハードウェアで構成されるものもあり、トータルソリューションとして提供されているものもある。そこで、実際に提供されているサービスについて、メーカーに直接お話を伺い紹介していく。
今回は、ユニアデックスの「ネットワーク検疫ソリューション」を紹介する。このソリューションは、PFUの検疫ソフトウェア「iNetSec Inspection Center」をベースに、「ゲートウェイ方式」「NAC方式」「IEEE802.1x方式」の3種類の制御方式に対応している。大規模から小規模まで、さまざまな企業のネットワークに柔軟に対応できることが特徴だ。
ここでは本ソリューションを開発した背景や製品の概要、実際に企業が導入する際のポイントなどをまとめていく。
ユニアデックスならではのマルチベンダーソリューション
ユニアデックスは、日本ユニシスからネットワークに特化した会社として分社化したという経緯を持つ会社だ。そのため、基本的にネットワークに強く、技術者の多い会社となっている。パートナー企業も多く、ユーザー企業のニーズに最適な製品を組み合わせてマルチベンダーのソリューションを提供することを得意としている。もちろん、複数のベンダー製品をつなぐ部分は、ユニアデックスが技術開発している。
ユニアデックスが2006年6月1日に発表した「ネットワーク検疫ソリューション」は、PFUの検疫ソフトウェア「iNetSec Inspection Center」をベースとしたもので、「ゲートウェイ方式」「NAC方式」「IEEE802.1x方式」の3種類の制御方式に対応するソリューションだ。「iNetSec」を検疫サーバとし、ネット上にある検疫辞書と同期することで、常に最新のセキュリティポリシーを維持できる。運用性の高さが一番の特徴となっている。
3種類の制御方式に対応していることも大きな特徴だ。「ゲートウェイ方式」は、iNetSecによる検疫サーバと「Net'AttestEPS」などの認証サーバ、それにアルバワイヤレスネットワークス社製のスイッチ「ARUBA Mobility Controller」の組み合わせによって提供されるソリューションである。ARUBA Mobility Controllerをゲートウェイ装置として活用し、検出と隔離を行う方式だ。このスイッチは本来、無線LAN用のスイッチであるが、有線LANにも対応しており、高機能なファイアウォールを内蔵している。
ここで新たに接続されたPCを検出し、iNetSecで検疫を行った結果に応じてファイアウォールをダイナミックに切り替える。例えるなら企業のネットワークのゲートウェイ部分に関所を設けるようなイメージだ。基本的にはクライアントPCにエージェントをインストールするが、エージェントレスにも対応する。外部からPCを接続した場合、認証を経た後に検疫が行われ、問題がある場合は治療を促す。エージェントレスでは、ActiveXによるWebブラウザベースの画面から操作することになるため、比較的オープンな場所での検疫に適している。
オプションでWinnyなどの禁止ソフト対策に対応
「NAC方式」は、シスコシステムズが提唱するNAC(Network Admission Control)対応機器を使用する検疫ネットワークだ。NAC構想には50社以上のベンダーが参加しており、幅広い機器に対応することが可能になっている。NAC対応のスイッチやルータ、VPN製品を検出、隔離に使用し、検疫サーバとしてiNetSec、認証サーバとして「Cisco Secure ACS」を使用する。NACを重点的に採用している理由は、NACが検疫ネットワークの標準化の流れの1つになっていることと、ユニアデックスがシスコシステムズのゴールドパートナーになっているためだという。
また、「Catalyst2960」などのL2スイッチでVLAN制御する「L2802.1X方式」、「Catalyst3750」などのL3スイッチでACL制御する「L2IP方式」、ルータでACL制御する「L3IP方式」の3種類に対応しており、上記の製品のほか、クライアントPC側に「CTA(Cisco Trust Agent)」の導入と、CTAに対応したプラグインソフトウェアが必要となる。シスコシステムズ製品を導入している環境であれば、アドイン感覚で検疫ネットワーク機能を効率よく追加できる。
「IEEE802.1x方式」は、その名の通りにIEEE802.1x対応機器を検知、隔離に使用する方式で、これにiNetSecによる検疫サーバと「Net'AttestEPS」などの認証サーバを組み合わせる。IPアドレス取得前の検疫が可能であるため、強固なセキュリティを構築できる。また、ユーザー単位でのアクセス権限の割当ができるようになっている。もちろん、802.1xに対応した機器であれば、無線LANと有線LANの両方の環境に対して適用可能だ。
検疫を行うiNetSecでは、Windowsのサービスパックやセキュリティパッチ、主要3社のウイルス対策ソフトの定義ファイルなどをチェックするが、新たに禁止ソフト対策機能がオプションとして追加される。このオプションでは、クライアントPCのハードディスク内を詳細にチェックし、ファイル名などから禁止ソフトを検出、Winnyなどがインストールされている場合は検疫が失敗するようになっている。禁止ソフトは自由に設定でき、反対にOfficeなど企業で必須と設定しているソフトが入っていない場合に警告を表示することも可能だ。
ユーザーの環境に合わせた自由度の高い導入が可能
セキュリティポリシーの設定はiNetSec上で行うことになるが、グラフィカルで分かりやすいインタフェースを採用しており、必要な項目にチェックを入れていくだけで設定は完了できるので、悩むことはないだろう。もちろん、セキュリティポリシーの設定すべてを自動設定とすることも可能だ。また、Windowsのセキュリティパッチに対しては、公開された日から1週間までの間に適用するといった設定もできるようになっている。
マルチベンダーのノウハウを積み重ねた強み
ネットワーク検疫ソリューションは、3種類の制御方式に対応している上に、それぞれの機器構成の自由度が高いことが特徴だ。この製品構成は、複雑になりがちなネットワークを少しでも分かりやすくするため、ユニアデックスでも苦労した点であるという。マルチベンダーのノウハウを積み重ねているユニアデックスならではの特徴と言えるだろう。
導入を検討する場合は、まず自社のネットワーク構成がどのようになっているかを確認すればよい。もしシスコシステムズ製品、特にNAC対応製品がすでに使用されていれば、もっとも容易に導入できる。また、社内のネットワークの要所に関所を設けて検疫を実施したいのであれば、「ゲートウェイ方式」が最適だ。既存のネットワークにARUBA Mobility Controllerを組み込み、iNetSecと認証サーバを導入すればよい。エンドポイントのセキュリティを強固にしたいのであれば、「NAC方式」か「IEEE802.1x方式」を選べばよく、最適な構成を選びやすくなっている。
対応クライアント数と導入の際のポイント
6月に発表以来、問い合わせ件数は非常に多い。今すぐに導入したいという声もあれば、ネットワークの更改のタイミングに合わせて導入したいという声も多いそうだ。更改の理由はさまざまだが、会社の引っ越しや無線LANの刷新などのタイミングに合わせて、検疫ネットワークを導入したいというケースが多いという。なお、ネットワーク検疫ソリューションは、小規模から大規模まで幅広い企業規模に対応するが、PC500台から1000台規模が中心になっているという。クライアント数は、かなりの幅で対応することが可能だが、大規模になる場合は冗長化や負荷分散などを考慮して、サーバの増強が必須となる。もっとも、数千クライアント規模であれば1台で対応できるという。
具体的な導入期間は、1~2カ月が平均的だという。ただし、ネットワーク全体の見直しを行う場合などは1年かかることもあるので、適用したい日程から逆算していくとよいだろう。
ユニアデックスでは、さまざまな製品を組み合わせてソリューションを提供しているが、それを構成するひとつひとつの機器に対し、しっかりと技術的な検証が行われていることが強みだという。「まずはご相談ください」との言葉をいただいた。
Copyright © ITmedia, Inc. All Rights Reserved.
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー