質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
VPN

VPN(Virtual Private Network)は、仮想プライベートネットワークとも呼ばれ、インターネットに接続してるユーザー間に仮想的な通信トンネルを構築した組織内ネットワークです。認証や暗号化を用いて通信経路を保護し安全なネットワークの構築ができます。

Network+

Network+とは、IT業界団体CompTIA認定のネットワーク技術に関する知識を証明する資格です。ネットワーク技術者として、実務で必要なネットワークセキュリティ・ネットワークアーキテクチャなどの知識を取得している証明となります。

Security+

Security+は、IT業界団体であるCompTIA認定の資格の一つです。ネットワークセキュリティやコンプライアンスと運用セキュリティといったセキュリティ分野における知識・技術の証明になり、セキュリティインシデントに対応するための知識も評価されます。

Q&A

解決済

1回答

5564閲覧

DMZ セキュリティーネットワーク構築

退会済みユーザー

退会済みユーザー

総合スコア0

VPN

VPN(Virtual Private Network)は、仮想プライベートネットワークとも呼ばれ、インターネットに接続してるユーザー間に仮想的な通信トンネルを構築した組織内ネットワークです。認証や暗号化を用いて通信経路を保護し安全なネットワークの構築ができます。

Network+

Network+とは、IT業界団体CompTIA認定のネットワーク技術に関する知識を証明する資格です。ネットワーク技術者として、実務で必要なネットワークセキュリティ・ネットワークアーキテクチャなどの知識を取得している証明となります。

Security+

Security+は、IT業界団体であるCompTIA認定の資格の一つです。ネットワークセキュリティやコンプライアンスと運用セキュリティといったセキュリティ分野における知識・技術の証明になり、セキュリティインシデントに対応するための知識も評価されます。

0グッド

1クリップ

投稿2017/04/16 15:35

編集2017/04/16 16:17

###前提・実現したいこと
IT部署のない総務新米社会人なのですが、今回セキュリティネットワークの構築を担当することになってしまい、あるネットワークデザインを任され、ど素人のため困っています。自分なりに調べて解決しようとしているのですが、お力をお貸し頂ければ幸いです。
イメージ説明

図の様なネットワーク構築についてなのですが
###目的
質問1

1グループAとBのユーザーがいます。
グループAのユーザーにはinsider PCとmobile PC、そしてWeb1サーバーとweb2サーバーにアクセスを許可する
グループBのユーザーには内部PCとモバイルPC、そしてWebサーバー1のみのアクセスを許可する

それぞれのセットアップ方法は?

質問2

全てのPublicユーザーをWeb2サーバーのみアクセス許可にするには?

質問3

VPNをAdminPCとADDS(active directory domain server)間にセットしたいのですが、どんなオプションがありますか。この場合Firewallはどのように働くのでしょうか。

どれも基本的な内容かもしれませんが、良いアドバイスがあればよろしくお願いいたします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

質問1

制御の方式をどのように実現するかによって変わってきますが、Active Directoryが導入されているようであればグループ単位で特定端末へのログインを制御できると思います。
Webサーバへのアクセスについては、Active Directoryと連携しての認証を実装するでしょうか?

ただ、質問2の「PublicユーザーをWeb2サーバーのみアクセス許可」と書いてあるのが気になります。
これは外部からのアクセスという意味ですか?
そうであれば認証方式は現実的ではないと考えられ、内部グループBからWeb2へのアクセス制御はIPベースとしてFirewallで制御するしかなさそうです。

質問2

先に記載しましたが、外部からの接続をご期待されていますか?
この場合、ISPとの契約内容にもよるので一概には言えませんが、Webサーバを外部公開する設定が必要になります。
固定1IP契約の場合であれば、Webサーバに対してのIPフォワーディング + サービスポートの開放が必要になります。
固定複数IP契約の場合は、上記でも実現できますが、Firewallでunnumberedの設定をし、WebサーバにグローバルIPを付与することで実現可能です。
内部リソースを外部に公開する場合は厳しいセキュリティを設ける必要があることを留意してください。

質問3

これはざっくりとしていすぎて適切な回答ができないのですが、どのような回答をご期待されているのでしょうか?

VPN接続は導入されているFirewallと接続に使用するソフトウェアに依存します。
VPNの接続についてはssl、IPsec、PPTP、L2TPなどがあります。
セキュリティ面に脆いPPTPとかは今時使わないでしょうが・・・
VPNの方式にも依りますが、接続を許可するユーザ名、パスワード、PSKなどを設定できますので、接続を許可するユーザにのみ接続情報を提供することで、接続元制御は可能です。

ほか、Active Directoryを導入されているのであればNPS(ネットワークポリシーサーバ)を導入することでRadiusの役割を果たしますので、特定のADユーザにのみ接続を許可する設定も可能になります。
※その場合、FirewallがRadius対応品である必要があります。

投稿2017/04/17 00:22

over

総合スコア4309

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2017/04/17 00:59

早速のご回答ありがとうございます。質問の1と2のケースは別と考えて頂いて結構です。(そういう切り替えの必要があるかも)なので。既存の環境で各質問でお聞きした設定をするにはどうすればよいかで悩んでいます。当方、まだ新米のため説明不足で申し訳ありません。 質問1について ActiveDirectoryと連動を考えています。各質問は個別に考えて頂ければともいます。(質問1⇔2の設定に切り替える可能性があるので) 質問2について 投稿後も調べ続けていたのですがIPフォワーディングというのは検索で出てきたので読んだのですが、この方法で行くと、(私のCaseでいえば)グループAとBで別のIPを割り当てるだけということになりますか?(こんなに単純ではないと分かってはいますが) 質問3 こちらも情報提供が乏しく、失礼いたしました。VPN接続についてはL2TPです。NPSの導入ですね。こちらをもう少し調べたいと思います。
over

2017/04/17 01:08

> 質問1 Webサービスを提供するプラットフォームによって実装が変わってきます。 Active Directoryとの連携をご期待するのであれば、以下で検索してみては如何でしょうか。 ・Windows IIS → IIS Active Directory 連携 ・Linux Apache → Apache ActiveDirectory 連携 上記を実装することにより、Webサービス接続時に認証ダイアログが表示されます。 認証ダイアログを嫌うのであれば、別途SSOサービスの導入を考える必要ありです。 > 質問2 これはおっしゃっていることが読み解けないのですが、「Publicユーザ」をどのように定義されていますか?私の回答は「外部ユーザ」を前提で回答しています。 Firewallに「内部」「外部」「DMZ」として定義しているのであれば、「外部」→「DMZ」に接続する際にNAPTが必要になります。「内部」 → 「DMZ」に対してはNAPTは必要ありません。
退会済みユーザー

退会済みユーザー

2017/04/17 01:26

1>Windows IIS 連動で検討してみようと思います。 2>はいdomainに属さない(外部)ユーザーです。NAPTですね、NATと混同していました。 お忙しい中、貴重なアドバイスありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問