1.7. SSLO Guided ConfigurationによるSSLOの設定

  1. SSL Orchestrator >> Configuration を選択します。DNSNTPRouteConfigure となっているのを確認し、Next ボタンを押します。

    ../../_images/mod7-1.png

  2. 任意の名前 を設定し、SSL Orchestrator Topologiesとして、L3 Explicit Proxy を選択し、Save&Next ボタンを押します。

    ../../_images/mod7-2.png

  3. Create New を選択し、右上の Show Advanced Setting をクリックします。

    ../../_images/mod7-3.png

  4. Client-side SSL にて、利用したい TLSのバージョン を選択します。

    ../../_images/mod7-4.png

  5. CA Certificate KeyChain にて、既にインポート済みのCAファイル(F5ハンズオンでは、証明書と秘密鍵に f5jCA を選択し、Passphraseに f5demo と入力します。)を選択して Done を押します。

    ../../_images/mod7-5.png

  6. Server-side SSL も同様に利用したい TLSバージョン を選択します。

    ../../_images/mod7-6.png

  7. 期限切れの証明書や自己署名証明書に対しての動作も確認し、Save&Next を押します。

    ../../_images/mod7-7.png

  8. サービス(ここではL2デバイス)を追加します。Add Service を押します。

    ../../_images/mod7-8.png

  9. Generic Inline Layer2 を選択し、Add ボタンを押します。

    ../../_images/mod7-9.png

  10. 右上の Show Advanced Setting をクリックし、任意の名前 を設定します。

    ../../_images/mod7-10.png

  11. Network Configuration にて、Add ボタンを押します。 From BIGIP VLAN にて Create New を選択し、任意の名前を設定し、Interface を選択します。同様に、To BIGIP VLAN も設定します。(F5ハンズオンでは、名称は任意で構いませんが、Interfaceはそれぞれ、1.31.4 を選択します。) Done ボタンを押します。

    ../../_images/mod7-11.png

  12. L2デバイスがSSL復号したトラフィックをHTTPトラフィックと同じようにセキュリティ検査するように、ポートリマップを行います。L2デバイスによっては443ポートで接続すると、SSLトラフィックだと判断し、セキュリティ検査を正しく行わない場合があるためです。 Enable Port Remap にチェックをいれ、Remap Port に必要なポート番号を設定し、Save ボタンを押します。(L2デバイスによって、仕様は異なります。F5ハンズオンでは、8080 と設定しておきます。)

    ../../_images/mod7-12.png

  13. 以下のようにサービスが追加されているのを確認したら、Save&Next を選択します。

    ../../_images/mod7-13.png

  14. サービスチェーンを作成します。サービスチェーンを複数作成することで、可視化デバイスが複数ある場合に、条件に応じた可視化デバイスへの転送が可能となります。(このF5ハンズオンでは可視化デバイスは1台ですが、サービスチェーンの作成は必要です。) Service Chain ListAdd を押します。

    ../../_images/mod7-14.png

  15. 任意の名前 を設定し、先程作成したサービスを右に移動させ、Save ボタンを押します。

    ../../_images/mod7-15.png

  16. Service Chain ができたことを確認し、Save&Next ボタンを押します。

    ../../_images/mod7-16.png

  17. All Trafficの ペンマーク をクリックします。

    ../../_images/mod7-17.png

  18. 先程作成した Service Chain を選択し、OK ボタンを押します。

    ../../_images/mod7-18.png

  19. サービスチェーンが追加されたことを確認し、Save&Next ボタンを押します。

    ../../_images/mod7-19.png

  20. Proxy Server Settings にクライアントからプロキシとしてアクセスさせるIPアドレス(F5ハンズオンでは、10.1.10.150)を入力し、Ingress Network として、クライアントからアクセス可能な VLAN (F5ハンズオンでは、ClientVLAN)を選択し、Save&Next ボタンを押します。

    ../../_images/mod7-20.png

  21. Manage SNAT SettingsAuto MapGatewaysDefault Route を選択し、Save&Next ボタンを押します。(F5ハンズオンではこのように設定しますが、環境に合わせてください。)

    ../../_images/mod7-21.png

  22. Save&Next ボタンを押します。

    ../../_images/mod7-22.png

  23. 必要に応じて、設定内容を見直し、 Save&Next ボタンを押します。

    ../../_images/mod7-23.png

  24. Successポップアップが表示されます。OK ボタンを押します。

    ../../_images/mod7-24.png

  25. Deployに成功すると以下のような緑色の DEPLOYED マークが表示されます。右上の System Settings アイコンを選択します。

    ../../_images/mod7-25.png

  26. SSLOがExplicit Proxyとして利用する DNS を設定し(F5ハンズオンでは、10.1.1.2)、Deploy を押します。

    ../../_images/mod7-26.png

  27. Successポップアップが表示されます。OK ボタンを押します。

    ../../_images/mod7-27.png