プログラミング
 Computer >> コンピューター >  >> プログラミング >> プログラミング

トラステッドネットワーク(信頼できるネットワーク)の構成要素とは?7つの主要コンポーネントを解説

トラステッドネットワークとは

トラステッドネットワーク(Trusted Network:信頼できるネットワーク)アーキテクチャは、デバイスのハードウェアおよびソフトウェアの状態に関する情報を、接続許可やアクセス制御の判断材料として活用する仕組みです。デバイスが初めてネットワークに「参加」する際には、そのハードウェアとソフトウェアが検証され、チェック結果に応じて、ユーザー・デバイス・トラフィックそれぞれに適切なアクセス制御ルールが動的に適用されます。

ネットワーク接続までの流れ

トラステッドネットワークへの参加を希望するユーザーデバイスは、まずNAD(Network Access Device:ネットワークアクセスデバイス)に対して接続要求を送信します。NADは802.1xプロトコル上でEAP(Extensible Authentication Protocol)を使用してクライアントデバイスの識別情報を作成し、その結果をRADIUSプロトコルを介してAAAサーバーへ送ります。AAAサーバーはポスチャー認証要件の記録と、適切なPVS(Posture Validation Server)のアドレスを確定します。

次に、ユーザーは各PVSとの間で自身のポスチャー(セキュリティ状態)を検証します。検証に合格した場合、その結果はHCAPプロトコルを通じてAAAサーバーへ送られます。一方、クライアントが1つ以上の要件を満たしていない場合は、対応するポスチャー修復サーバーがクライアントに対して修復アクションを提示します。

ディレクトリサーバーは、ユーザーの所属グループまたはロールを判定します。AAAサーバーはPVSおよびディレクトリサーバーからの結果に基づいて、ユーザーのアクセスとトラフィックに適用すべきルール一式を決定し、NADへ送信して強制適用(エンフォースメント)させます。

AAAサーバーが定めるポリシーは、認証要件とポスチャー検証要件の一覧という形式で表現されます。例えば、トークンベース認証を必須とし、ウイルス対策サーバー、パッチ管理サーバー、ドライバ検証サーバーによるポスチャー検証を要求する、といった運用が可能です。

トラステッドネットワークの主要コンポーネント

トラステッドネットワークを構成する主なコンポーネントは以下の通りです。

1. クライアントデバイス(Client Device)

各クライアントデバイスは、トラステッドネットワーク(TN)への接続が許可される前に、必ず評価(検査)を受ける必要があります。

2. ネットワークアクセスデバイス(NAD)

トラステッドネットワークへのすべての接続は、ポリシーを適用するNADを経由して実行されます。NADの機能は、スイッチ、ルーター、VPNコンセントレータ、ワイヤレスアクセスポイントなどの機器に搭載されています。

3. 認証・認可・アクセス制御サーバー(AAAサーバー)

認証、認可、アクセス制御(AAA)サーバーはポリシーを一元管理し、認証およびポスチャー検証の結果に基づいて、NADに対して適用ルールを提供します。

4. ポスチャー検証サーバー(PVS)

ポスチャー検証サーバー(PVS)は、ユーザーがTNに参加できるかどうかを判断するために、そのコンプライアンス(準拠状況)を評価します。PVSは多くの場合、OSのバージョンやパッチの適用状況、ウイルス定義ファイルのリリース状況など、特定の属性に特化しています。

5. ポスチャー修復サーバー(Posture Remediation Servers)

これらのサーバーは、デバイスがコンプライアンス違反(非準拠)と判定された場合に、修復のための選択肢を提供します。たとえば、最新のウイルス定義を保持するサーバーは、準拠していないクライアントデバイスに対し、TNに参加する前に定義ファイルを読み込むよう要求できます。

6. ディレクトリサーバー(Directory Server)

ディレクトリサーバーは、ユーザーデバイスの識別情報やロール(役割)に基づいて認証を行います。

7. その他のサーバー(Other Servers)

これには、監査(Audit)サーバー、DNSサーバー、DHCPサーバー、VPNサーバーなど、信頼できるバージョンとして運用される各種サーバーが含まれます。

まとめ

トラステッドネットワークは、複数のサーバーとネットワーク機器が連携することで、デバイスのハードウェア・ソフトウェアの状態を厳格に検証しながら、安全な通信環境を実現します。NAD、AAAサーバー、PVS、ポスチャー修復サーバー、ディレクトリサーバーなどの各コンポーネントがそれぞれの役割を分担することで、きめ細かなネットワークアクセス制御と高いセキュリティレベルを両立させています。

  1. プロキシサーバーの種類を徹底解説!7つのタイプとそれぞれの特徴・メリット・デメリット

    プロキシサーバーにはどんな種類がある?プロキシサーバーにはさまざまな種類が存在し、それぞれ用途や特徴、セキュリティレベルが異なります。ここでは、代表的な7つのプロキシサーバーのタイプについて、詳しく解説していきます。1. フォワードプロキシ(Forward Proxy)フォワードプロキシは、内部ネットワーク上のユーザーからのリクエストを、ファイアウォールを経由してインターネットへ中継する一般的なプロキシサーバーです。フォワードプロキシは、ユーザーのリクエストを許可するか拒否するかを設定でき、ファイアウォールを通じてインターネット上のコンテンツへのアクセスを制御します。リクエストが許可されると、

  2. 情報セキュリティの種類とは?代表的な9つのセキュリティ対策を徹底解説

    現代のビジネス環境において、サイバー攻撃は年々巧妙化しており、企業や組織にとって情報セキュリティ対策は不可欠なものとなっています。情報セキュリティにはさまざまな種類があり、それぞれ異なる脅威に対処するために設計されています。本記事では、代表的な9つの情報セキュリティ対策について詳しく解説します。 1. アンチウイルス・アンチマルウェアソフトウェア アンチウイルス・アンチマルウェアソフトウェアは、スパイウェア、ランサムウェア、トロイの木馬、ワーム、ウイルスなどのマルウェアからシステムを守るための基本的なツールです。マルウェアは、ネットワークに侵入した後、数日から数週間にわたって潜伏し、静かに被害