• 検索結果がありません。

ScreenOS 6.0 のご案内 平成 21 年 3 月 ノックス株式会社 ノックス株式会社ネットワーク事業部 Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

N/A
N/A
Protected

Academic year: 2021

シェア "ScreenOS 6.0 のご案内 平成 21 年 3 月 ノックス株式会社 ノックス株式会社ネットワーク事業部 Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved."

Copied!
35
0
0

読み込み中.... (全文を見る)

全文

(1)

ScreenOS 6.0

のご案内

平成

21年3月

ノックス株式会社

(2)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

2

Agenda

• UTM

• VPN

• UAC

• Vsys

• Management

• Performance

• Trouble Shooting

• その他

(3)

OS6.0

対応プラットフォーム

• サポート対象

– SSG 5

– SSG 140

– SSG 520 / SSG 550

– SSG 520M / SSG 550M

– ISG 1000 / ISG 2000

– ISG 1000 / ISG 2000 - IDP

– NS 5000 - MGT2 / SPM2

• サポート対象外*

– NS 5XT / NS 5GT

– NS 25 / NS 50

– NS 204 / NS 208

– NS 500

– NS 5000 - MGT1 / SPM1

– NS 5000 - MGT2 / SPM1

* 旧筐体ではメモリ、CPUキャパシティ上の

問題からOS6.0をサポートしていません。

(4)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

(5)

Instant Messenger

対応

• Instant messenger (IM) のスキャンが可能になりました。

• スキャン可能なIM :

– AIM、ICQ、Yahoo! Messenger、MSN Messenger、Text/group

chat message、transfer/file sharing

(6)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

6

HTTP Trickling

の拡張

• 指定した時間ごとにTricklingを行うことが可能になりました。

– 回線の細い環境においてクライアントのブラウザタイムアウトを防ぎ

ます。

(7)
(8)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

8

Auto Connect-VPN

• 従来の大規模VPNトポロジー

– 大きく分けるとMesh型と、 Hub and Spoke型の2つがありました。

Hub & Spoke

<デメリット>

Hubの負荷

経路による遅延

Mesh

<デメリット>

拠点の負荷

トンネル数の上限

設定の複雑化

(9)

Auto Connect-VPN

NHS

NHC1

NHC2

NHC3

NHSに向けてVPNをはる

NHC

NHSから他拠点の情報をもらう

必要な部分だけNHC間でVPNをはる

NHC4

NHC5

(10)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

10

Auto Connect-VPN

• Auto Connect VPNのメリット

– Mesh、Hub and Spoke双方のトポロジの利点を持ちます。

– Hubで処理するのは自身の通信のみであるため、Hubの負荷による

遅延は発生しません。

– 拠点同士が通信を行うため、経路による遅延は発生せず、センター、

拠点共に負荷が軽減されます。

– 必要な拠点だけVPNを張るため、トンネル数の無駄な消費を防ぎま

す。

– 拠点同士が自動的に接続を行うため、設定が容易になります。

(11)

Tunnel Interface

Screening

対応

• Tunnel Interface上にもScreening設定が可能になったため、

VPNを経由した通信に対してもScreeningを有効にすること

が可能になりました。

(12)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

(13)

UAC (Unified Access Control)

とは

Oddysey

Access Client

(OAC)

Oddysey

Access Client

(OAC)

認証サーバ

①認証及びPCの

エンドポイントチェックを行う

②ユーザー情報を伝え

Policyを有効にする

③通信が可能になる

Infranet

Infranet

Infranet Enforcer

(IE)

Infranet Enforcer

(IE)

Juniper Networksが提供する統合アクセスコントロール

(14)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

14

UAC

の拡張

• Netscreen側でもInfranet Auth Tableの確認が可能になり

ました。

(15)

UAC

の拡張

• NetscreenのUTM機能との連携が可能になりました。

UAC2.1よりInfranet

Controllerでのルールがよ

り詳細に設定可能になり

ました。

割り当てられたユーザーRoleごと

UTM機能のON/OFFが可能に

なりました。

(16)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

(17)

VSYS

の拡張

• ISGシリーズの最大VSYS作成数が増加しました。

• Vsys Nameの設定可能上限値が増加しました。

• 従来の10文字から20文字まで使用可能になりました。

ISG 1000

10 Vsys → 50 Vsys

(18)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

18

VSYS

の拡張

• Layer2 Vsys

– TransparentモードでのVsysに対応しました。

– ISG 1000、ISG 2000、ISG-IDP、NS 5000において設定可能です。

Root Vsys

A社 Vsys

B社Vsys

C社Vsys

管理用セグメント

C社ネットワークセグメント

B社ネットワークセグメント

A社ネットワークセグメント

(19)

VLAN Retagging

• VLANのタグの付け替えが可能になりました。

L2-VSYS-A

L2-VSYS-B

L2-VSYS-C

E1.3

E1.2

E1.1

E2.3

E2.2

E2.1

L2SW

VLAN10

VLAN30

VLAN20

VLAN40

VLAN50

VLAN60

(20)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

(21)

WebUI

のレイアウト変更

• WebUIのレイアウト変更が行われ、Informationが見やすく

なりました。

(22)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

22

NTP Server

機能

• SNTPv4を使用し、NetScreen自身がNTPサーバとして動作

することができるようになりました。

– <CLI> set interface interface_name ntp-server

*本機能はNSRP構成やVSYS構成に対応しておりますがTransparent

モードではサポートされません。

SNTPv4

(23)

Authentication

• 認証機能の拡張

– 認証されたユーザーのIPアドレスをイベントログに表示

– TACACS+サポート

– ローカルデータベースと外部認証サーバーの優先度が設定可能

• Radius連携の拡張

– Framed-poolサポート

– Called-Station-ID Attributeサポート

– Calling-Station-ID Attributeサポート

(24)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

(25)

パフォーマンスの拡張

• TCP-SYN-Check Packet Flow

– TCP-SYN-Check設定時にSYNパケットのみがCPU処理となり、

SYN-ACKおよびACKはPPU (ASIC) による処理になりました。

– Syn-checkを使用時においても、CPUの負荷軽減、パフォーマンス

向上が見込まれます。

• Session Age-Out処理の変更

– セッションのAge-Outの処理をCPUを介さずに、ASIC、メモリ間で

DMA(ダイレクトメモリアクセス)が可能になりました。これによりCPU

負荷軽減が見込まれます。

• その他

– ISG 1000/2000、ISG-IDP、NS 5000においてNSRPメッセージを最

(26)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

26

ALG

機能の変更

• ISG 1000/2000、NS 5000においていくつかのALGのデフォ

ルトが

OFFになりました。

※バージョンアップ時においても設定項目は引き継がれるため問題あり

ません。

(27)

Screening

機能の拡張

• Black Listを記述することにより、CPUに負荷をかけずASIC

処理により

DoS攻撃をDropすることが可能になりました。

• ISG 1000/2000、ISG-IDP、NS 5000において設定可能で

す。

(28)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

(29)

Universal Serial Bus Support

• SSGデバイスにおいて、コンフィグ、バージョンアップのため

のファイルイメージを

USBデバイスとFlash間にて転送が可

能になりました。

• 例)

– save config from flash to usb <string>

– save soft from usb <string> to flash

• コアダンプ、メモリーダンプ、LogをUSBに出力可能になりま

した。

– SSG 5ではUSBメモリ、SSG 140/300M/500MではUSBおよびコン

パクトフラッシュがサポートされています。

• 例)

– set log usb enable

(30)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

30

Automated Data Gathering

• getコマンドで構成したスクリプトをバックグラウンドで実行す

ることにより、定期的にログ情報を採取することが可能にな

りました。

*ログ情報の採取に際してはCPU使用率に影響が生じます。

SSG320-> set script record

SSG320(sgc: recording)-> get tech

SSG320(sgc: recording)-> get event

SSG320(sgc: recording)-> exit record

SSG320->

SSG320->

SSG320-> exec script start count

<number> count (range: 1 - 2147483647)

SSG320-> exec script start frequency

<number> frequency (range: 1 - 2000000)

SSG320-> exec script start

SSG320-> exec script stop

SSG320-> get script output

(31)
(32)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

32

Bridge Group

の拡張

• SSG 140にてオンボードのインターフェースをBridge Group

でまとめることが可能になりました。

• SSG全機種でuPIMモジュール内におけるBridge Groupに

対応しました。

*SSG320/350/520/550はオンボードでのBridge Groupには対応していま

せん。

Bridge Group

(33)

その他の機能拡張

• DIP Pool Enhancement

– 従来の252から最大1,020 のDIP pool を設定することが可能になり

ました。

• DHCP Relay Flow

– Transparent Modeにて、特定ZoneからのDHCP Relayのリクエスト

を止めることが可能になりました。

• Management IP増加

(34)

Copyright (C) 2009 NOX Co., Ltd. All Rights Reserved.

ノックス株式会社 ネットワーク事業部

34

その他の機能拡張

• NS 5400のセッション数増加

– NS 5400の最大同時セッション数が2,000,000に増加しました。

• NSRP構成におけるIDPモジュールのモニタリング

– NSRP構成のISG 1000/2000において、IDPモジュールの障害にウ

エイトを設定することが可能になりました。

– set nsrp monitor sm <x> weight <num> コマンドによりウエイトの設

(35)

参照

関連したドキュメント

DX戦略 知財戦略 事業戦略 開発戦略

BIGIグループ 株式会社ビームス BEAMS 株式会社アダストリア 株式会社ユナイテッドアローズ JUNグループ 株式会社シップス

三洋電機株式会社 住友電気工業株式会社 ソニー株式会社 株式会社東芝 日本電気株式会社 パナソニック株式会社 株式会社日立製作所

サテライトコンパス 表示部.. FURUNO ELECTRIC CO., LTD. All Rights Reserved.. ECS コンソール内に AR ナビゲーション システム用の制御

ダイダン株式会社 北陸支店 野菜の必要性とおいしい食べ方 酒井工業株式会社 歯と口腔の健康について 米沢電気工事株式会社

境界弁 残留熱除去冷却系 (RHRC)B系へ 放射性液体廃棄物 処理系ファンネルストームドレンファンネル <具体的事例>

試料の表面線量当量率が<20μ Sv/hであることを試料採取時に確 認しているため当該項目に適合して

東電不動産株式会社 東京都台東区 株式会社テプコシステムズ 東京都江東区 東京パワーテクノロジー株式会社 東京都江東区