Cisco Application Control Engine (ACE) 4710 :
ソ フ ト ウ ェ ア
リ リ ース 3.1 の新機能
製品の概要
Cisco
®ACE Application Control Engine 4710 は、 データ セン タ ー アプ リ ケーシ ョ ンのアベ
イ ラ ビ リ テ ィ 、 ア ク セ ラ レ ーシ ョ ン、 セキ ュ リ テ ィ を 最大限ま で高め る、 次世代のア プ リ
ケーシ ョ ン
ス イ ッ チです。
Cisco ACE 4710 を使用する こ と で、 企業はアプ リ ケーシ ョ ン配信のための以下の 4 つの主
要な
IT 目標を達成できます。
• アプ リ ケーシ ョ ンのアベイ ラ ビ リ テ ィ の最大化
• アプ リ ケーシ ョ ンのパフ ォーマンスのア ク セ ラ レー ト
• デー タ セン ターおよび基幹業務アプ リ ケーシ ョ ンのセキュ リ テ ィ 保護
• サーバ、 ロー ド バン ラ ンサ、およびフ ァ イアウォールの使用数を減らすこ と による
デー タ セ ン タ ーの統合の促進
Cisco ACE 4710 ソ フ ト ウ ェ ア リ リ ース 3.1 には、 以下のよ う な特徴があ り ます。
アベ イ ラ ビ リ テ ィ
• 専用のマルチ メ デ ィ ア サポー ト によ りサーバ キャパシテ ィ が向上
• 実際のアプ リ ケーシ ョ ンの健全性に基づ く アプ リ ケーシ ョ ン スイ ッ チング
• Cisco Global Site Selector (GSS) と Cisco ACE のイ ンテ リ ジ ェ ンス機能が連動し
て、 グローバル
ロー ド バラ ンシングが実現
パフ ォ ーマ ン ス• 新し いソ フ ト ウ ェ ア ラ イセンスによ り スループ ッ ト が 2 Gbps から 4 Gbps へ倍憎
• 新し いソ フ ト ウ ェ ア ラ イセンスによ り圧縮速度が 1 Gbps から 2 Gbps へ倍憎
• フ ロー セ ッ ト ア ッ プの再利用によ り Domain Name System (DNS; ド メ イ ン ネー
ム
システム) バラ ンシング速度が 10 倍に増加
• User Datagram Protocol(UDP) リ ソースの回復時間が短縮され、レ イヤ 4 パフ ォー
マ ン スが改善
• セ ッ シ ョ ン情報のイ ンテ リ ジ ェ ン ト な再利用によ り、 Secure Sockets Layer (SSL)
ア ク セ ラ レーシ ョ ンが実現
セキ ュ リ テ ィ• 悪意のある ト ラ フ ィ ッ クに対する イ ンテ リ ジ ェ ン ト な タギングが D
enial-of-Service (DoS; サービス拒絶) 攻撃の防止を支援
• 着信 ト ラ フ ィ ッ ク レー ト の微調整によ りサーバ リ ソースへの攻撃を軽減
• デ ィ ープ イ ンスペク シ ョ ンがペイ ロー ド 情報に対する攻撃排除を支援
表
1 に、 Cisco ACE 4710 の新機能をま とめます。
表 1. Cisco ACE 4710 ソ フ ト ウ ェ ア リ リ ース 3.1 の新機能
アベ イ ラ ビ リ テ ィ 説明 利点
Generic Protocol Parsing (GPP)
Cisco ACE は、以下のプロ ト コルをネイ テ ィ ブで認識し ま す。HTTP、FTP、DNS、Internet Control Message Protocol (ICMP) 、 Session Initiation Protocol (SIP) 、 Real-Time Streaming Protocol (RTSP)、 Extended RTSP、 RADIUS、 および Microsoft Remote Desktop Protocol (RDP)。 ただ
し 、 デー タ セ ン タ ーの所有者は、 カ ス タ ム アプ リ ケーシ ョ ン、 古いア プ リ ケーシ ョ ン、 パ ッ ケージ アプ リ ケーシ ョ ン な ど、 その他多 く のア プ リ ケーシ ョ ンに対処 し なければな ら ない場合があ り ます。 Cisco ACE の GPP 機能によ り、 カ ス タム アプ リ ケーシ ョ ン お よびパ ッ ケージ アプ リ ケーシ ョ ンの ト ラ フ ィ ッ ク ペ イ ロ ー ド 内の任意の情報に基づい て ア プ リ ケーシ ョ ン ス イ ッ チ ン グお よ び持続性ポ リ シ ー を 設定す る こ と がで き ます。 プ ログ ラ ミ ングの必要はあ り ません。 プ ロ グ ラ ミ ン グ せ ずに、 カ ス タ ム ア プ リ ケ ー シ ョ ン と パ ッ ケージ アプ リ ケ ー シ ョ ン の ス イ ッ チ ン グが実現 し ます。 HTTP ヘ ッ ダ ーの 処理 Cisco ACE は、 HTTP ヘ ッ ダーの挿入、 削除、 または書き 換え を ク ラ イ ア ン ト 要求 と サーバ応答の両方でサポー ト し ます。 HTTP ヘ ッ ダーの挿入 : Cisco ACE は、要求と応答の一方または両方で HTTP ヘ ッ ダーを挿入で き ます。
た と え ば、Cisco ACE が送 信 元 N etwork Add ress Translation (NAT; ネ ッ ト ワーク ア ド レス変換) を使用し て ク ラ イ ア ン ト の IP ア ド レ ス を変換する際には、 多 く の 場合、 サーバ側ではそのク ラ イ ア ン ト を特定する手段が必 要にな り ます。 NAT を使用し て変換された送信元 IP ア ド レスを持つク ラ イ ア ン ト を特定する ため、Cisco ACE では、 送信元 IP ア ド レ スの汎用ヘ ッ ダー と 文字列値を挿入 し てか ら、 サーバ に要求を送信する こ と がで き ます。 ア プ リ ケ ー シ ョ ン が ロ ギ ン グ と 監査 を 実行 で き る よ う に、 ク ラ イ ア ン ト の可視性 を 高め ま す。 HTTP ヘ ッ ダーの書き換え : Cisco ACE は、要求と応答の一方または両方で HTTP ヘ ッ ダーを書き換え る こ と がで き ます。 た と えば、 ク ラ イ ア ン ト が、 セキ ュ リ テ ィ 保護 さ れた Web ア プ リ ケーシ ョ ンに接続する必要がある場合、 ク ラ イ ア ン ト はア プ リ ケーシ ョ ンに HTTP 要求を送信し ます。外部ア プ リ ケーシ ョ ン ス イ ッ チは SSL 接続を終端させ、 アプ リ ケーシ ョ ン に ク リ ア テキス ト を送信 し ます。 アプ リ ケー シ ョ ン は、 着信 ク ラ イ ア ン ト HTTPS 要求がア プ リ ケー シ ョ ン ス イ ッ チで終端 さ れた こ と を認識 し ないため、 セ キ ュ リ テ ィ 保護 さ れた HTTPS URL ではな く 、 セキ ュ リ テ ィ 保護 さ れてい ない HTTP URL に ク ラ イ ア ン ト を リ ダ イ レ ク ト する場合があ り ます。 こ の問題を解決する ために、Cisco ACE アプ リ ケーシ ョ ン ス イ ッ チは、 リ ダ イ レ ク ト さ れた URL を Location ヘ ッ ダーで HTTP から HTTPS に変更し てから、 ク ラ イ アン ト に応答を送信 し ます。 ク ラ イ ア ン ト へ送 られる SSL コ ンテ ン ツ の安全 な 配信 を実現 し ます。 HTTP ヘ ッ ダーの削除 : HTTP ヘ ッ ダーの削除を使用し て、 サーバ応答から機密性 の高い HTTP ヘ ッ ダーを除去する こ とができ ます。 た と えば、 デ フ ォ ル ト では多 く の Web サーバには、 HTTP 応答ヘ ッ ダーにバージ ョ ンや OS などの Web サーバに関 する情報が含まれています。 こ の情報は、 悪意のある攻撃 を行 う ために使用 さ れる可能性があ り ます。 Cisco ACE は こ のよ う なヘ ッ ダーを自動的に削除で き ま す。 こ の場合は、 ク ラ イ ア ン ト か ら サーバの種類 と バー ジ ョ ン を隠 し ます。 Web ア プ リ ケ ー シ ョ ン を セ キ ュ リ テ ィ 保護 し ます。
部 分 的 な サ ー バ フ ァ ー ム フ ェ ー ルオーバー 現時点では、 バ ッ ク ア ッ プ サーバ フ ァ ームが設定されて い る場合、 プ ラ イ マ リ サーバ フ ァ ームがバ ッ ク ア ッ プに フ ェ ールオーバーするのは、そのサーバ フ ァ ーム内のすべ ての実サーバに障害が発生 し た場合のみです。 部分的なサーバ フ ァ ーム フ ェ ールオーバーによ り 、 ユー ザは、 プ ラ イ マ リ サーバ フ ァ ームがバ ッ ク ア ッ プ サーバ フ ァ ームに フ ェ ールオーバーする前に、 フ ァ ーム内でア ク テ ィ ブ にす る 実サーバの最低限のパーセ ン テ ー ジ を 指定 で き ます。 プ ラ イ マ リ サーバ フ ァ ームがバ ッ ク ア ッ プ に フ ェ ール オーバーす る場合、 現在確立 さ れてい る すべての接続は、 プ ラ イ マ リ サーバ フ ァ ーム上に存続し ます。 新 し い要求 はすべて、 バ ッ ク ア ッ プ サーバ フ ァ ームにルーテ ィ ング さ れます。 プ ラ イ マ リ サーバ フ ァ ームがサービ スに復帰する には、 実サーバが最低限の割合で ア ク テ ィ ブ で あ る 必要があ り ます。 使用可能 な 実サー バ の 数 に 基 づ い て、 新 し い ト ラ フ ィ ッ ク を 受信す るサーバ フ ァ ーム (プ ラ イ マ リ ま た は バ ッ ク ア ッ プ) を 管理す る 機能 を 提供 し ます。
TCP ダ ン プ Cisco ACE は、 Cisco ACE を通過するネ ッ ト ワー ク ト ラ フ ィ ッ ク に関す る パケ ッ ト 情報 を リ アル タ イ ムで キ ャ プ チ ャ で き ます。 Cisco ACE はキ ャ プ チ ャ さ れたパケ ッ ト をバ ッ フ ァ し ま す。 ユーザはバ ッ フ ァ さ れた コ ン テ ン ツ を Cisco ACE の フ ラ ッ シ ュ メ モ リ内のフ ァ イルに コ ピー し た り 、 Ethereal にエ ク スポー ト する こ と がで き ます。 ト ラ ブ ル シ ュ ー テ ィ ン グ機能 を 強 化 し ます。 仮想 IP 対応の 送信元 NAT 仮想 IP 対応の送信元 NAT によ り 、 NAT プールに仮想 IP ア ド レ ス を含め、 ダ イ ナ ミ ッ ク NAT および Port Address Translation (PAT; ポー ト ア ド レス変換) を実行でき ます。 こ の機能によ り 、 仮想 IP ア ド レスを使用し て NAT 実サー バから の ( ク ラ イ ア ン ト へバイ ン ド さ れる) 接続を確立で き ます。 ク ラ イ ア ン ト 側 ネ ッ ト ワ ー ク で 実 IP ア ド レ ス を節約 し ます。 サーバ フ ァ ーム 対応の送信元 NAT こ の機能に よ り 、 プ ラ イ マ リ サーバ フ ァ ームに障害が発 生 し た 場合、 数 ホ ッ プ 先 に あ る バ ッ ク ア ッ プ サーバ フ ァ ームの送信元 NAT が有効にな り ます。
Cisco ACE は、複数の送信サーバ VALN に対し て、 プ ラ イ マ リ お よ びバ ッ ク ア ッ プ サーバ フ ァ ーム両方のダ イ ナ ミ ッ ク NAT を適用でき ます。 プ ラ イ マ リ サーバ フ ァ ームの障害時 に も 継続 し て ア プ リ ケーシ ョ ン アベ イ ラ ビ リ テ ィ を 確 保 し ます。 アベ イ ラ ビ リ テ ィ 説明 利点
適応応答プ レ デ ィ ク タ Cisco ACE を使用する こ と で、い く つかの新し いイ ンテ リ ジ ェ ン ト な ロー ド バラ ンシング プ レデ ィ ク タ を追加で き ます。 Cisco ACE プ レ デ ィ ク タ は応答時間に基づいてサーバを 選択 し ます。 応答時間はユーザ設定のサン プル数に対 し て 計算 さ れま す。 ま た、 以下の 3 つの測定オ プ シ ョ ン をサ ポー ト し ています。
• SYN-to-SYN-ACK : Cisco ACE から送信された SYN と、 サーバ か ら 受信 し た SYN-ACK の間のサーバ応答時間
• SYN-to-Close : Cisco ACE から送信された SYN と、 サーバから 受信 し た FIN/RST の間のサーバ応答時間 • 応答に対するアプ リ ケーシ ョ ン要求 : Cisco A CE から送信され た HTTP 要求と、 サーバから受信し た HTTP 応答の間のサーバ 応答時間 さ ま ざ ま な ユ ーザ 設定の基準 で 測定 さ れ た リ ア ル タ イ ムのサーバお よ び ア プ リ ケ ー シ ョ ン パ フ ォ ー マ ン ス デ ー タ に基づ き ア プ リ ケ ー シ ョ ン を 切 り 替え ます。 最小負荷プ レ デ ィ ク タ こ の Cisco ACE プ レデ ィ ク タ は、 ユーザによ り 定義 さ れ た最大 8 つの SNMP MIB オブ ジ ェ ク ト の値に基づいて、 負荷が最小であ るサーバを選択 し ます。 こ れら のオブ ジ ェ ク ト には、CPU 使用率、 メ モ リ リ ソース、 デ ィ ス ク ド ラ イ ブ アベイ ラ ビ リ テ ィ などのサーバ リ ソースを使用で き ます。ユーザは、測定 し た各オブ ジ ェ ク ト に重みを付けて、 ア プ リ ケーシ ョ ン ス イ ッ チ ングを非常に高い精度で制御 で き ます。 最 小 帯 域 幅 プ レ デ ィ ク タ こ の Cisco ACE プ レデ ィ ク タ は、 ユーザ設定のサン プ リ ング期間 と サン プル数で、Cisco ACE と実サーバ間の両方 向において最 も 少ない量のア プ リ ケーシ ョ ン ト ラ フ ィ ッ ク を処理 し たサーバを選択 し ます。 Keepalive Appliance Protocol (KAL-AP)
Cisco ACE アプ リ ケーシ ョ ン ス イ ッ チ上の KAL-AP によ り 、Cisco ACE Global Site Selector (GSS) との通信では、 仮想 IP および実サーバ アベイ ラ ビ リ テ ィ のレポー ト が可 能 と な り ます。 こ の情報は、 デー タ セ ン タ ーにまたがる イ ン テ リ ジ ェ ン ト なグ ローバル サーバ ロー ド バラ ンシング (GSLB) を行 う ために、 Cisco ACE GSS によ っ て使用さ れます。
Cisco ACE GSS 間の KAL-AP 通信は、 MD5 暗号化を使用 し てセキ ュ リ テ ィ 保護する こ と がで き ます。 GSLB を 使用 し て ビ ジ ネ ス の継続性 を実現 し ます。 Simple Network Management Protocol(SNMP; 簡易ネ ッ ト ワー ク 管理 プ ロ ト コ ル) プ ローブ SNMP メ ッ セ ー ジ の主 な 目的は、 Web サーバ な ど の SNMP エージ ェ ン ト 上でパラ メ ー タ を制御 (設定) または 監視(取得) する こ と です。SNMP は Object Identifier(OID; オブ ジ ェ ク ト 識別子) を使用 し て、SNMP エージ ェ ン ト で 設定ま たは取得する正確なパラ メ ー タ を指定 し ます。 こ の SNMP ベースのサーバ ロー ド プローブによ り、 ユー ザは、 最大 8 つの SMNP OID から構成される ク エ リ を設 定 し て、 サーバを調査する こ と がで き ます。 また、 ユーザ はこ れ らの各 OID に重みを付ける こ と も で き ます。 こ のプ ローブに よ り サーバから取得 さ れた情報は、 こ の表 に記載 し た最小負荷プ レ デ ィ ク タ への入力情報 と し て使 用 さ れます。 SNMP 環境で カ ス タ マ イ ズ さ れ た プ ロ ー ブ を 使用す る こ と に よ り 、 イ ン テ リ ジ ェ ン ト な サ ー バ ヘル ス モ ニ タ リ ン グ を 実現 し ます。 ス ク リ プ ト プ ローブ サーバ ヘルス モニ タ リ ングのための、 顧客環境に固有の Tool Command Language (TCL) ス ク リ プ ト 作成機能の サポー ト に加え、Cisco ACE は TCL ス ク リ プ ト を使用し た Cisco ACE CLI コ マン ド の実行をサポー ト し ています。
カ ス タ マ イ ズ さ れ た TCL ス ク リ プ ト を 使用 し て、 イ ン テ リ ジ ェ ン ト な サ ー バ ヘル ス モ ニ タ リ ン グ を 実現 し ます。 アベ イ ラ ビ リ テ ィ 説明 利点
HTTP リ タ ーン コ ー ド 解析 こ の機能によ り 、 指定の時間フ レーム内で認識 さ れる特定 の HTTP リ タ ーン コ ー ド の数に基づいて、 し きい値を設 定で き ます。 こ の し き い値に到達する と 、Cisco ACE は自 動的にサービ スから サーバを除去で き ます。 ページが見つから ない (HTTP 404 Not Found 応答が数多 く 認識 さ れる) 場合な ど、 サービ スから サーバを除去する こ と が望ま し い状況では、HTTP リ タ ーン コー ド 解析は非 常に有益です。こ の場合、従来の TCP ベースの HTTP サー バ アベイ ラ ビ リ テ ィ プ ローブでは、 サーバが利用可能で あ り 応答 し てい る こ と は示 さ れますが、 サーバがコ ン テ ン ツ に対す る 要求 を 満たす こ と がで き るかど う かについ て の情報 を 得 る こ と はで き ません。 こ の よ う な シ ナ リ オ で は、 サーバのア ベ イ ラ ビ リ テ ィ を 決定す る ための追加の サーバ レベルの情報を提供する、 HTTP リ タ ーン コ ー ド 解析が必要です。 イ ン バ ン ド のサー バ ヘル ス モ ニ タ リ ン グ を 強 化 し 、 ア プ リ ケ ー シ ョ ン ア ベ イ ラ ビ リ テ ィ を高めます。 新 し いプ ロ ト コ ル のサポー ト : Session Initiation Protocol (SIP; セ ッ シ ョ ン開始 プ ロ ト コ ル) SIP はピアツーピア プロ ト コルであ り 、これを介し てエン ド デバイ ス (ユーザ エージ ェ ン ト ) は、 イ ン タ ーネ ッ ト マルチ メ デ ィ ア会議、 イ ン タ ーネ ッ ト 電話、VoIP、 および SIP サーバ と のマルチ メ デ ィ ア配信セ ッ シ ョ ン な どの双 方向通信を開始 し ます。
Cisco ACE は、 TCP と UDP で SIP を サポー ト し ま す。 ロー ド バラ ンシングの決定は、SIP ヘ ッ ダーのフ ィ ール ド に基づいて行われます。 セ ッ シ ョ ン持続性は、SIP コール の ID に基づき ます。
Cisco ACE は、 SIP サーバからのキープア ラ イ ブ応答に基 づいてサーバの有効化 と 無効化を行い、SIP ベースのマル チ メ デ ィ ア アプ リ ケーシ ョ ンに関 し て信頼性の高いロー ド バラ ンシングを決定し ます。 SIP ベ ー ス の マ ル チ メ デ ィ ア アプ リ ケ ー シ ョ ン の イ ン テ リ ジ ェ ン ト な ス イ ッ チ ン グ、 ス ケ ー ラ ビ リ テ ィ 、 お よ びハ イ ア ベ イ ラ ビ リ テ ィ を 実現 し ます。 新 し いプ ロ ト コ ル のサポー ト :Real-Time Streaming Protocol (RTSP)
RTSP は、 Cisco IP/TV、 RealAudio、 RealNetworks などの ア プ リ ケーシ ョ ンの、 オーデ ィ オ と ビデオ を ス ト リ ー ミ ン グする ために使用 さ れます。Cisco ACE は TCP で RTSP をサポー ト し ます。 ロー ド バラ ンシングの決定は、 RTSP URL (rtsp://)、 また は RTSP ヘ ッ ダーの フ ィ ール ド に基づいて行われます。 セ ッ シ ョ ン持続性は、RTSP セ ッ シ ョ ン ヘ ッ ダーを使用し て決定 さ れます。
Cisco ACE は、Cisco IP/TV、RealAudio、RealNetworks な どが稼働す る ア プ リ ケーシ ョ ン サーバからのキープア ラ イ ブ 応 答 に 基 づ い て サ ー バ の 有 効 化 と 無 効 化 を 行 い、 RTSP マルチ メ デ ィ ア ア プ リ ケーシ ョ ンに関 し て信頼性 の高い ロー ド バラ ンシングを決定し ます。 RTSP ベ ー ス の ス ト リ ー ミ ン グ オー デ ィ オ お よ び ビ デ オ の イ ン テ リ ジ ェ ン ト な ス イ ッ チ ン グ、 ス ケ ー ラ ビ リ テ ィ 、 お よ び ハ イ ア ベ イ ラ ビ リ テ ィ を実現 し ます。 新 し いプ ロ ト コ ル のサポー ト : RADIUS RADIUS は認証 と ア カ ウ ン テ ィ ン グのプ ロ ト コ ルで す。 Cisco ACE は RADI US プ ロ ト コ ル に 対応 し、 特定の RADIUS プ ロ ト コル情報に基づ く ロー ド バラ ン シ ング機 能、 お よび持続性を決定する機能を提供 し ます。 多 く の RADIUS サーバ に ま た が る イ ン テ リ ジ ェ ン ト な ス イ ッ チ ン グ、 ス ケ ー ラ ビ リ テ ィ 、 お よ び ハ イ ア ベ イ ラ ビ リ テ ィ を実現 し ます。 新 し いプ ロ ト コ ル のサポー ト : Microsoft Remote Desktop Protocol (RDP) Microsoft RDP は、タ ー ミ ナル サーバで稼働中の Windows ベースのア プ リ ケーシ ョ ンに対 し て、 ネ ッ ト ワー ク接続経 由での リ モー ト 表示お よび入力機能を提供 し ます。 Cisco ACE は、 タ ー ミ ナル サーバで稼働中の Windows ベースのア プ リ ケーシ ョ ン に対 し て、RDP ロー ド バラ ン シ ン グ をサポー ト し ます。Cisco ACE は、 RDP ヘ ッ ダー のルーテ ィ ン グ ト ーク ンに基づいてロー ド バラ ン シング を決定 し ます。 多 く の Microsoft タ ー ミ ナル サーバ に ま た が る イ ン テ リ ジ ェ ン ト な ス イ ッ チ ン グ、 ス ケ ー ラ ビ リ テ ィ 、 お よ びハ イ ア ベ イ ラ ビ リ テ ィ を 実現 し ます。 アベ イ ラ ビ リ テ ィ 説明 利点
パ フ ォ ーマ ン ス 説明 利点 UDP ブース タ UDP ブース タ機能は、 DNS ロー ド バラ ンシングなどの非 常に高い UDP 接続レー ト を必要と するアプ リ ケーシ ョ ン を切 り 替え る ために使用 さ れます。 こ のよ う な高いレー ト を実現する ために、Cisco ACE は、 従来型のアルゴ リ ズム に基づ く ロー ド バラ ンシングではな く 、統計に基づ く ロー ド バラ ンシングを使用し ます。 DNS ロ ー ド バ ラ ン シ ン グ な ど の UDP ベースのア プ リ ケ ー シ ョ ン のパ フ ォ ー マ ン ス を 1 秒 あ た り 数百万要 求ま で高めます UDP フ ァ ス ト エージ ング Cisco ACE は、 要求ご と に単独の応答を必要と するアプ リ ケーシ ョ ンのク ラ イ ア ン ト 数に関 し て、 非常に高いスケー ラ ビ リ テ ィ を提供 し ます。UDP フ ァ ス ト エージングを使 用する と 、Cisco ACE はサーバがク ラ イ アン ト に応答し た 直後に UDP 接続を閉じ ます。 Cisco ACE は、 プレデ ィ ク タ アルゴ リ ズムに応じ て、サー バ フ ァ ーム内の新 し い実サーバへの新規の要求をすべて ロー ド バラ ンシング し ます。ク ラ イ アン ト から再送信され たすべての UDP 要求は、 同じ実サーバに送られます。 要求 ご と に 単独の 応答 を 必要 と す る ス ケ ー ラ ビ リ テ ィ の 高 い UDP ア プ リ ケ ー シ ョ ン を 提 供 し ます。 セ ッ シ ョ ン ID の ス テ ィ ッ キ ス テ ィ ッ キ ま たは持続性は、 同 じ ク ラ イ ア ン ト が同 じ 実 サーバ と の間で、 複数の同時ま たは連続する接続を、 セ ッ シ ョ ンが終わる ま で維持で き る メ カ ニズムです。 顧客が e コ マ ー ス サ イ ト に ア ク セ ス し、 シ ョ ッ ピ ン グ カ ー ト に商品を追加 し 始めた場合、 すべての商品が 1 つの サーバの 1 つのシ ョ ッ ピ ング カー ト に入る よ う に、 1 つ の ク ラ イ ア ン ト か ら の要求はすべて同 じ サーバに送 ら れ なければな り ません。顧客のシ ョ ッ ピ ン グ カー ト の事例で は、 通常、 特定の Web サーバに対し てローカルであ り、複 数のサーバにま たがっ て重複する こ と はあ り ません。 ス テ ィ ッ キを必要 と する ア プ リ ケーシ ョ ンは、e コ マース ア プ リ ケーシ ョ ンのよ う な種類だけではあ り ません。 銀行 業務用のア プ リ ケーシ ョ ンやオ ン ラ イ ン ト レーデ ィ ング な ど、 ク ラ イ ア ン ト の情報 と 状態を保持する Web アプ リ ケ ー シ ョ ン には、 ス テ ィ ッ キが必要に な る 場合があ り ま す。 Cisco ACE は、 送信元 ま たは宛先の IP ア ド レ ス、 ク ッ キー、HTTP ヘ ッ ダー、 および SSL セ ッ シ ョ ン ID に基づ いて、 ク ラ イ ア ン ト を適切なサーバに固定する こ と がで き ます。 SSL によ り、 ク ラ イ アン ト とサーバ間での安全なデー タ転 送が確保 さ れま す。 ク ラ イ ア ン ト と サーバは SSL ハン ド シ ェ イ ク プロ ト コルを使用し て、2 つのデバイ ス間で SSL セ ッ シ ョ ン を確立 し ます。 ク ラ イ ア ン ト と SSL サーバが、 各セ ッ シ ョ ン に固有で あ る セ ッ シ ョ ン パラ メ ー タ の完全 なネゴ シ エーシ ョ ン を完了する たびに、 新 し いセ ッ シ ョ ン ID が作成されます。 Cisco ACE は、 SSL セ ッ シ ョ ン ID に基づいて、 ク ラ イ ア ン ト を適切なサーバに固定 し ます。 SSL 経由で安全な セ ッ シ ョ ン 持続性 を提供 し ます。 セ ッ シ ョ ン ID の 再利用 SSL によ り、 ク ラ イ アン ト とサーバ間での安全なデー タ転 送が確保 さ れま す。 ク ラ イ ア ン ト と サーバは SSL ハン ド シ ェ イ ク プロ ト コルを使用し て、2 つのデバイ ス間で SSL セ ッ シ ョ ン を確立 し ます。 標準的な SSL ハン ド シ ェ イ ク では、 ク ラ イ アン ト と SSL サーバが、各セ ッ シ ョ ンに固有であ る セ ッ シ ョ ン パラ メ ー タ の完全な ネ ゴ シ エ ー シ ョ ン を 完了す る た びに、 新 し い セ ッ シ ョ ン ID が作成されます。 Cisco ACE は、以前にネゴシエー ト されたセ ッ シ ョ ン パラ メ ー タ か ら セ ッ シ ョ ン キ ャ ッ シ ュ に格納 さ れている SSL ID を再利用する こ と によ り 、 ク ラ イ ア ン ト と Cisco ACE 間の後続の SSL セ ッ シ ョ ン セ ッ ト ア ッ プを ア ク セ ラ レー SLL ク ラ イ ア ン ト 接続 セ ッ ト ア ッ プ を ア ク セ ラ レ ー ト し ます。
ク ラ イ ア ン ト 認証 標準的な SSL 実装では、サーバは X509 証明書 (認証用の デジ タ ル ID) を送信する こ と によ り 、 ク ラ イ アン ト に対し てサーバ自体の信頼性を証明 し ます。 ただ し 、 ク ラ イ ア ン ト がそれ自体を証明する、 同様の保証はあ り ません。 SSL サーバと し て機能する、Cisco ACE のク ラ イ アン ト 認 証機能は、X509 証明書の提供を ク ラ イ アン ト に要求する こ と で、 こ の問題に対処 し ています。 Cisco ACE (サーバ) は、 証明書に基づいて以下の情報を 検証 し ます。 • 公認の認証局が証明書を発行し た。 • 証明書が有効期間内である。 • 証明書のシグニチ ャが有効であ り 、 改ざん されていない。 • 認証局が証明書を無効に し ていない。 正当 な ク ラ イ ア ン ト のみがサ ー バ に ア ク セ ス で き る よ う に し ます。 セキ ュ リ テ ィ 説明 利点 レー ト 制限 Cisco ACE ソ フ ト ウ ェ ア リ リ ース 3.1 には、以下の新し い レー ト 制限機能が追加 さ れています。 • 接続レー ト : 実サーバを宛先と する Cisco ACE によ り受信され る 1 秒あた り の接続数 • 帯域幅レー ト : 双方向で Cisco A CE と実サーバの間で交換され る ネ ッ ト ワー ク ト ラ フ ィ ッ ク に適用される 1 秒あた り のバイ ト 数 レー ト 制限ベースの ト ラ フ ィ ッ ク ポ リ シングは、仮想サー バ単位レ ベルでサポー ト さ れています。 レ ー ト 制限 ベ ー ス の ロ ー ド バ ラ ン シ ン グは、 実サーバ (rserver) 単位レベルでサポー ト されています。 こ の機能は、 ロー ド バラ ンシングの決定に対する フ ィ ー ド バ ッ ク も提供 し ます。 レー ト 制限を超え る実サーバを ロー ド バラ ンシングから除外し、レー ト が制限を下回っ た場合 にはロー ド バラ ンシングに戻し ます。 実サーバ、 仮想サーバ、 ま た は両方に、 レ ー ト 制限パ ラ メ ー タ を適用で き ます。 サーバ リ ソ ース を 保護 し ます。 オ ブ ジ ェ ク ト グ ル ー プ を 使 用 し た Access Control List (ACL; ア ク セ ス コ ン ト ロ ー ル リ ス ト ) ACL は、 ア ク セス リ ス ト エ ン ト リ と し て定義 さ れた フ ィ ル タ のセ ッ ト に基づい て ネ ッ ト ワー ク ア ク セス を制限す る ために使用 さ れます。ACL は、 1 つのイ ン タ ーフ ェ イ ス に適用 さ れるか、 すべてのイ ン タ ー フ ェ イ スにグローバル に適用 さ れます。 ACL は対象 ト ラ フ ィ ッ ク の フ ィ ル タ リ ン グに使用 さ れ、 フ ィ ル タ で定義 さ れた基準に基づいて、Cisco ACE に ト ラ フ ィ ッ ク を許可ま たは拒否する よ う 指示 し ます。 フ ィ ル タ は、 送信元ア ド レ ス、 宛先ア ド レ ス、 プ ロ ト コル、 (TCP または UDP の)ポー ト などのプロ ト コル固有のパラ メ ー タ な ど を基準にする こ と がで き ます。 ACL は、 特定のサービスに関し て、 ク ラ イ アン ト からサー バへのア ク セス を許可ま たは拒否 し ます。 大規模な設定で は、 ク ラ イ ア ン ト 、 サーバ、 およびサービ スの複数の組み 合わせを使用で き る こ と で、 結果 と し てACL エン ト リ の数 が多 く な り ま す。 こ のよ う な多数の ACL エ ン ト リ を管理 する こ と は簡単ではあ り ません。 オ ブ ジ ェ ク ト のグループ化には、 ク ラ イ ア ン ト ア ド レ ス、 サーバ ア ド レス、 およびサービスを 1 つの ACL エン ト リ にま と めてグループ化する機能があ り ます。 複数の ACL エン ト リ の設定 を 効率化 し ます。 パ フ ォ ーマ ン ス 説明 利点
発注情報
表
2 に、 Cisco ACE 4710 の発注情報を示し ます。
表 2. 発注情報 TCP SYN ク ッ キ ー DoS の 防止 ク ラ イ ア ン ト がサーバに接続する ためには、TCP 3 ウ ェ イ ハン ド シ ェ イ ク (SYN、 SYN-ACK、 および ACK) が正常 に行われる必要があ り ます。 し か し 、場合によ っ て 3 ウ ェ イ ハン ド シ ェ イ クが完了し な い こ と があ り ます。 その頻度が低い場合は異常ではあ り ま せんが、 何度 も起 こ る場合は、 ハ ッ カ ーがサーバを攻撃 し よ う と し ている可能性があ り ます。 TCP SYN ク ッ キーは、 ク ラ イ アン ト からの SYN 要求に応 答 し てサーバが計算 し た イ ニ シ ャ ルのシーケ ン ス番号で、 SYN-ACK 応答に挿入されます。 TCP SYN フ ラ ッ ド 攻撃の特徴は、 送信元 IP ア ド レスが不 正で到達不能で あ る 1 つまたは複数の ク ラ イ ア ン ト か ら サーバ に送信 さ れ る 大量の SYN 要求で す。 その目的は タ ーゲ ッ ト のサーバに大き な負荷をかけ、 その リ ソ ース を 消費 し 、 正当な接続要求に対 し てサービ ス を拒否 さ せる こ と です。Cisco ACE の SYN ク ッ キー機能が提供する ク ラ イ アン ト 認証 メ カ ニズムに よ り 、 不正な ク ラ イ ア ン ト か ら の SYN フ ラ ッ ド を防止 し ます。 DoS 攻撃から Cisco ACE と サー バを保護 し ます。 マ ル チ メ デ ィ ア と Voice over IP (VoIP) : SIP と Skinny Client Control Protocol (SCCP) HTTP、 FTP、 DNS、 ICMP、 および RTSP に対する、 ハー ド ウ ェ ア ア ク セ ラ レーシ ョ ンによ る アプ リ ケーシ ョ ン イ ン ス ペ ク シ ョ ン のサポー ト に加え、Cisco ACE は、 SIP、 SCCP、 および ILS/LDAP をサポー ト し ています。 マ ル チ メ デ ィ ア、 VoIP ア プ リ ケ ー シ ョ ン お よ びサー ビ ス を セ キ ュ リ テ ィ 保護 し ます。 デ ー タ ベ ー ス お よ び OS サ ー ビ ス : Internet Locator Services および Lightweight Directory Access Protocol (ILS/LDAP) ア プ リ ケーシ ョ ン プ ロ ト コル イ ン スペ ク シ ョ ンは、 プ ロ ト コル動作を検証 し 、Cisco ACE を通過し よ う と する不要 な ト ラ フ ィ ッ ク ま たは悪意のあ る ト ラ フ ィ ッ ク の特定に 役立ち ます。 製品番号 説明 ACE-4710-1F-K9 ラ イ セ ン ス バン ド ル : ACE 4710 ハー ド ウ ェ ア、 1 Gbps スループ ッ ト 、 5,000 SSL TPS、 500 Mbps 圧縮、 5 仮想デバイ ス、 アプ ラ イ アンス ア ク セ ラ レーシ ョ ン ラ イ センス、 組み込みデバイ ス マネージ ャ を含む ACE-4710-2F-K9 ラ イ セ ン ス バン ド ル : ACE 4710 ハー ド ウ ェ ア、 2 Gbps スループ ッ ト 、 7,500 SSL TPS、 1Gbps 圧縮、 5 仮想デバイ ス、 アプ ラ イ アンス ア ク セ ラ レーシ ョ ン ラ イセンス、 組み込みデバイ ス マネージ ャ を含む ACE-4710-4F-K9 ラ イ セ ン ス バン ド ル : ACE 4710 ハー ド ウ ェ ア、 4 Gbps スループ ッ ト 、 7,500 SSL TPS、 2 Gbps 圧縮、 5 仮想デバイ ス、 アプ ラ イ ア ンス ア ク セ ラ レーシ ョ ン ラ イセンス、 組み込みデバイ ス マネージ ャ を含む ACE-4710-K9 ACE アプ ラ イ アンス ハー ド ウ ェ ア ACE-AP-SW-3.1 ソ フ ト ウ ェ ア バージ ョ ン 3.1 ACE-AP-01-LIC 1 Gbps スループ ッ ト ラ イ センス ACE-AP-02-LIC 2 Gbps スループ ッ ト ラ イ センス ACE-AP-04-LIC 4 Gbps スループ ッ ト ラ イ センス セキ ュ リ テ ィ 説明 利点
シスコシステムズ合同会社
©2008 Cisco Systems, Inc. All rights reserved.
Cisco、 Cisco Systems、 および Cisco Systems ロ ゴ は、 Cisco Systems, Inc. またはその関連会社の米国およびその他の一定の国における登録商標または商標です。 本書類またはウェブサイトに掲載されているその他の商標はそれぞれの権利者の財産です。
「パートナー」 または 「partner」 という用語の使用は Cisco と他社との間のパートナーシップ関係を意味するものではありません。 (0805R) この資料に記載された仕様は予告なく変更する場合があります。
お問い合せ先
関連情報
Cisco ACE の詳細については、
http://www.cisco.com/jp/go/ace/ を参照し て く だ さ い。
ACE-AP-04-UP2= 2 Gbps から 4 Gbps へのスループ ッ ト ア ッ プグレー ド ラ イセンス ACE-AP-SSL-05K-K9 SSL 5,000 TPS ラ イ センス ACE-AP-SSL-7K-K9 SSL 7,500 TPS ラ イ センス ACE-AP-VIRT-020 20 仮想コ ンテキス ト ラ イセンス ACE-AP-C-500-LIC 500 Mbps 圧縮ラ イ センス ACE-AP-C-1000-LIC 1 Gbps 圧縮ラ イセンス ACE-AP-C-2000-LIC 2 Gbps 圧縮ラ イセンス ACE-AP-OPT-LIC-K9 ア プ リ ケーシ ョ ン ア ク セ ラ レーシ ョ ン ラ イ センス ACE-AP-SSL-UP1-K9= ACE SSL ア ッ プグレー ド (5,000 TPS から 7,500 TPS) ACE-AP-C-UP1= 圧縮を 500 Mbps から 1 Gbps にア ッ プグレー ド ACE-AP-C-UP3= 圧縮を 1 Gbps から 2 Gbps にア ッ プグレー ド 製品番号 説明