Cisco NAC アプライアンス(旧称Cisco Clean Access(CCA))は、シスコシステムズが開発したネットワーク アドミッション コントロール(NAC)システムで、安全でクリーンなコンピュータ ネットワーク環境を実現するように設計されています。Perfigo が最初に開発し、 Perfigo SmartEnforcer という名前で販売されていたこのネットワーク アドミッション コントロールデバイスは、ネットワークにアクセスしようとしているシステムを分析し、脆弱なコンピュータがネットワークに参加するのを防ぎます。このシステムでは通常、ネットワークに接続されるコンピュータに Clean Access Agent というアプリケーションがインストールされます。このアプリケーションは、Clean Access サーバと Clean Access Manager の両方と連携して、今日多くの大学や企業環境で一般的になっています。このアプリケーションは、インバンドまたはアウトオブバンド設定モードで有線または無線ネットワークを管理でき、インバンドのみの設定モードでは 仮想プライベート ネットワーク( VPN )を管理できます。
Cisco NAC アプライアンスは、2010 年代初頭をもって生産および販売が終了しました。メインストリーム サポートは 2015 年に終了します。延長サポートは 2018 年に終了します。
クリーンアクセスエージェント
Clean Access Agent (略称: CCAA、「Cisco Clean Access Agent」) はクライアントのマシンに常駐し、ユーザを認証し、必要なパッチとソフトウェアをスキャンします。現在、Clean Access Agent アプリケーションは一部の Windows および Mac OS X オペレーティングシステム ( Windows 98、Windows Me、Windows 2000、Windows XP、Windows XP Media Center Edition、Windows Vista 、 Windows 7、Windows 8 、およびMac OS X ) でのみ使用できます。[1]ほとんどのネットワーク管理者は、Windows 以外のオペレーティングシステム ( Mac OS 9、Linux、FreeBSDなど) のクライアントがセキュリティチェックなしでネットワークにアクセスすることを許可しています (認証は必要であり、通常は Web インターフェイスを介して処理されます)。
認証
Web インターフェイス経由で認証に成功すると、Clean Access Server は、新しいWindowsベースのクライアントに Clean Access Agent アプリケーションのダウンロードとインストールを指示します (この時点では、Windows ベース以外のクライアントは、Web インターフェイス経由で認証し、ネットワーク サービス条件に同意するだけで済みます)。インストールされると、Agent ソフトウェアはユーザの再認証を要求します。再認証されると、Agent ソフトウェアは通常、クライアント コンピュータで、使用されているWindowsオペレーティング システムに対する既知の脆弱性、および更新されたアンチウイルス ソフトウェアと定義をチェックします。このチェックは、Clean Access Manager 側で一連の「ルール」として維持されます。Clean Access Manager (CAM) は、ユーザのシステム上のあらゆるものをチェック、インストール、または更新するように設定できます。Agent アプリケーションがシステムをチェックすると、Agent は成功メッセージまたは失敗メッセージのいずれかで結果をユーザに通知します。失敗メッセージは、システムが失敗したカテゴリ (Windows の更新、アンチウイルスなど) をユーザに通知し、続行方法をユーザに指示します。
チェックに合格しなかったシステムは、ネットワークへの一般的なアクセスが拒否され、隔離されたロールに置かれる可能性があります (失敗したシステムの処理方法は、Clean Access Manager の設定方法によって完全に異なり、ネットワークごとに異なる場合があります。たとえば、失敗したシステムは、その後、すべてのネットワーク アクセスが拒否されるだけです)。隔離されたシステムには、通常、ユーザが隔離の理由の解決を試みることができる 60 分間の時間が与えられます。このような場合、ユーザは Windows Update Web サイトといくつかのウイルス対策プロバイダ ( Symantec、McAfee、Trend Microなど) への接続のみが許可されるか、修復のためにゲスト サーバにリダイレクトされることがあります。通常、その他のトラフィックはすべてブロックされます。60 分間の時間が経過すると、すべてのネットワーク トラフィックがブロックされます。ユーザは、Clean Access で再度認証し、必要に応じてプロセスを続行することができます。
チェックに合格したシステムには、Clean Access Manager で割り当てられたロールの定義に従って、ネットワークへのアクセスが許可されます。Clean Access の設定はサイトごとに異なります。利用可能なネットワーク サービスも、Clean Access の設定と割り当てられたユーザ ロールによって異なります。
通常、システムは、その状態に関係なく、少なくとも週に 1 回は再認証する必要があります。ただし、このオプションはネットワーク管理者が変更できます。また、システムが一定時間 (通常は 10 分) ネットワークから切断された場合、ユーザーはネットワークに再接続するときに再認証する必要があります。
Windows アップデート
Clean Access は通常、システムのレジストリをチェックして、Windows システムに必要な更新があるかどうかを確認します。レジストリが破損していると、ユーザーがネットワークにアクセスできなくなる可能性があります。
セキュリティ上の問題と懸念
ユーザーエージェントのなりすまし
Clean Access Server (CAS) は、認証後にブラウザのユーザー エージェント文字列を読み取って、クライアントのオペレーティング システムを判断します。Windows システムが検出されると、サーバーはユーザーに Clean Access Agent をダウンロードするように求めます。その他のオペレーティング システムでは、ログインは完了です。クライアントで使用されている OS を偽装する試みに対抗するため、サーバーとエージェントの新しいバージョン (3.6.0 以降) では、TCP/IP スタック フィンガープリントとJavaScript を介してホストをプローブし、マシンのオペレーティング システムを確認します。
デフォルトでは、システムはHTTPヘッダーのUser-Agent文字列を使用してクライアント OS を判別します。リリース 3.6.0 では、 JavaScriptからのプラットフォーム情報やTCP/IPハンドシェイクからの OS フィンガープリントを使用してクライアント OS を判別する追加の検出オプションが提供されています。この機能は、ユーザーがHTTP情報を操作してクライアント オペレーティング システムの識別情報を変更することを防ぐことを目的としています。これは TCP ハンドシェイクのみを検査する「パッシブ」検出手法であり、ファイアウォールの存在の影響を受けません。[2]
Microsoft Windows スクリプト
Clean Access Agent は、 Windows Script Engineバージョン 5.6を多用します。MS Windows のスクリプト エンジンを削除または無効にすると、Clean Access Agent によるポスチャの調査がバイパスされて中断され、「フェール オープン」になり、適切な認証によってデバイスがネットワークに接続できるようになることが実証されています。[3]
MACスプーフィング防止
デバイスの分離
ワイヤレス環境では、スニファを使用して、すでに承認されているか「クリーン」なユーザ ロールに配置されているクライアントの MAC アドレスを検出して複製することで、 MAC アドレスのスプーフィングを実行できますが、Clean Access Server が誤って設定されている場合を除き、有線環境でこれを行うのは容易ではありません。正しいアーキテクチャと設定では、Clean Access Server は、 30 ビットのネットワーク アドレスとホスト用の 2 ビットを使用して、信頼できないインターフェイス上でDHCPを介してIP サブネットとアドレスを配布するため、一度に各 DHCP スコープ/サブネットに配置できるホストは 1 つだけです。これにより、承認されていないユーザは互いに、またネットワークの残りの部分から分離され、有線スニフィングは無関係になり、承認された MAC アドレスのスプーフィングや複製はほぼ不可能になります。ワイヤレス環境での適切で同様の実装は、実際には Clean Access のより安全なインスタンスに貢献します。
認定デバイスタイマー
さらに、認証済みデバイスにタイマーを使用することで、MAC スプーフィングをさらに防ぐことができます。タイマーを使用すると、管理者は認証済み MAC アドレスのリストを定期的にクリアし、デバイスとユーザの Clean Access Server への再認証を強制できます。タイマーを使用すると、管理者はユーザ ロール、日時、認証の経過時間に基づいて認証済みデバイスをクリアできます。また、一度にすべてのデバイスをクリアしないようにする段階的な方法も利用できます。
苦情
Cisco NAC アプライアンスは、コンピュータとサーバまたは別のコンピュータ間の継続的な接続を疑わしいアクティビティと見なし、ユーザーのインターネット接続を中断させることで悪名高い[曖昧な言葉] 。これは、 Skypeやウェブカメラの使用者、およびWorld of Warcraftなどのオンライン ゲームで問題となります。オンライン ゲームでは、Cisco NAC アプライアンスによって中断されると、プレーヤーはゲーム サーバーからログオフされます。このかなり無礼なセキュリティ方法を経験した多数の個人が、フォーラムや Facebook のグループや投稿で、このソフトウェアに対する不満を公然と表明しています。[4]
参考文献
- ^ 「Cisco NAC アプライアンス エージェント リリース 4.5 以降のサポート情報」cisco.com。
- ^ 「Cisco Clean Access (NAC アプライアンス) バージョン 3.6(4) のリリース ノート」。2006 年 8 月 29 日のオリジナルからアーカイブ。
- ^ 「Cisco NAC アプライアンス (Cisco Clean Access) バージョン 4.1(2) のリリース ノート」。2007 年 10 月 12 日のオリジナルからアーカイブ。
- ^ 「CCIE Labs Workbook」 。 2018年2月15日閲覧。
外部リンク
- Cisco 製品ページ
- Clean Access Administrators メーリング リスト –マイアミ大学がホストするアーカイブ
- Cisco セキュリティ レスポンス – 最新の NAC エージェント インストール バイパス脆弱性に対する Cisco の対応
- CCA 回避策/ハッキング/エクスプロイトの詳細
