グローバル最適化機能の有効化と無効化
グローバル最適化機能は、デバイスまたはデバイス グループで、TFO 最適化、データ冗長性除去(DRE)、および永続的圧縮を有効にするかどうかを決定します。デフォルトで、これらの機能は、すべて有効です。これらの機能の 1 つを無効にすると、デバイスは、それが代行受信するトラフィックに完全な WAAS 最適化手法を適用できなくなります。
さらに、グローバル最適化機能には、CIFS、EPM、HTTP、ICA、MAPI、NFS、SMB、SSL およびビデオの各アプリケーション アクセラレータが含まれます。デフォルトで、SMB を除くすべてのアプリケーション アクセラレータが有効です。暗号化 MAPI も、デフォルトで有効ではありません。アプリケーション アクセラレータには、動作するための特定のライセンスも必要です。ライセンスのインストールの詳細については、を参照してください。
すべてのアプリケーション アクセラレータが動作するには、WAN リンクのどちらか一方の側にあるピア WAE の両方でアクセラレータを有効化する必要があります。
グローバル最適化機能を有効または無効にするには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [Enabled Features] を選択します。
[Enabled Features] ウィンドウが表示されます。(図 13-1 を参照)。
(注) WAAS Express デバイスでは、標準機能の一部のみを使用できます。(図 13-2を参照)。ISR-WAAS デバイスでは、CIFS アプリケーション アクセラレータが使用できないため、SMB アプリケーション アクセラレータがデフォルトで有効になります。デバイス グループの [Enabled Features] ウィンドウに、1 つは ISR-WAAS デバイス用、1 つは他のあらゆる種類の WAE 用の 2 つの SMB アクセラレーションのオプションが表示されます。
図 13-1 [Enabled Features] ウィンドウ
図 13-2 に、 WAAS Express デバイス に対して使用可能な標準機能のサブセットを示します。
図 13-2 [Enabled Features] ウィンドウ:WAAS Express
WAAS Express の場合、アプリケーション アクセラレータの次の Express バージョンがサポートされます。
• CIFS アクセラレータ エクスプレス(「CIFS アクセラレータ エクスプレスの設定」参照)
• HTTP アクセラレータ エクスプレス(「HTTP アクセラレーションの設定」参照)
• SSL アクセラレータ エクスプレス(「SSL アクセラレーションの設定」参照)
アプリケーション アクセラレータの WAAS Express バージョンにおいて、標準 WAAS デバイスのすべてのプロパティが使用できるわけではありません。
(注) サポートされていない WAAS Express デバイスで DRE を有効にしようとすると、サポートされていないことを示すメッセージが表示されます。
WAAS Express の [Restore Predefined Settings] アイコンは、HTTP/HTTPS、CIFS、および SSL 暗号リストと SSL ピアリング サービスの定義済み設定に適用できます。
ステップ 3 有効にする最適化機能を選択し、無効にする機能の選択を解除します。各最適化機能の詳細な説明については、を参照してください。
一部の機能には、設定名の横にあるリンクをクリックして実行できる追加設定があります。リンクの隣の小さなターゲット アイコンの上にカーソルを置いて、現在の設定を示すポップアップ ウィンドウを表示します。
ステップ 4 [Data Redundancy Elimination] チェックボックスを選択した場合、[DRE Settings Configuration] ウィンドウへのショートカットとして [DRE Settings] リンクをクリックできます。詳細については、「DRE の設定」を参照してください。
ステップ 5 [CIFS Accelerator] チェックボックスを選択した場合は、次のオプションがあります。
• [CIFS Print Accelerator]:クライアントと Windows プリント サーバ間のプリント トラフィックを加速するには、このボックスを選択します。CIFS アクセラレータが有効である場合、このアクセラレータはデフォルトで有効です。
(注) クライアントのプリント サービスの使用に影響を及ぼす可能性があるため、クライアント セッション中は CIFS プリント アクセラレーションを無効にしないでください。CIFS プリント アクセラレーションを無効にする必要がある場合は、クライアント セッションを切断し、その後再度確立してください。
ステップ 6 [HTTP Accelerator] チェックボックスを選択した場合、[HTTP/HTTPS Settings] ウィンドウへのショートカットとして [HTTP Settings] リンクをクリックできます。詳細については、「HTTP アクセラレーションの設定」を参照してください。
ステップ 7 [ICA Accelerator] チェックボックスを選択した場合、[ICA Acceleration Configuration] ウィンドウへのショートカットとして [ICA Settings] リンクをクリックできます。詳細については、「ICA アクセラレーションの設定」を参照してください。
ステップ 8 [MAPI Accelerator] チェックボックスを選択した場合、[MAPI Settings] ウィンドウへのショートカットとして [MAPI Settings] リンクをクリックできます。
(注) [MAPI Accelerator] チェックボックスを選択すると、[Encrypted MAPI Traffic Optimization] がデフォルトで有効になります。
詳細については、「MAPI アクセラレーションの設定」を参照してください。
ステップ 9 [Encrypted MAPI Traffic Optimization] チェックボックスを選択した場合、[Encrypted Services Configuration] ウィンドウへのショートカットとして [Mandatory Encryption Configuration] リンクをクリックできます。
(注) 暗号化された MAPI アクセラレーションを有効にするためには、MAPI アクセラレーションを最初に有効にする必要があります。
詳細については、「暗号化 MAPI アクセラレーションの設定」を参照してください。
ステップ 10 [SMB Accelerator] チェックボックスを選択した場合、[SMB Acceleration Configuration] ウィンドウへのショートカットとして [SMB Settings] リンクをクリックできます。詳細については、「SMB アクセラレーションの設定」を参照してください。
ステップ 11 [SSL Accelerator] チェックボックスを選択した場合、SSL アクセラレーションを有効にするには、追加設定を実行する必要があります。詳細については、「SSL アクセラレーションの設定」を参照してください。
ステップ 12 [Video Accelerator] チェックボックスを選択した場合、[Video Acceleration Configuration] ウィンドウへのショートカットとして [Video Settings] リンクをクリックできます。詳細については、「ビデオ アクセラレーションの設定」を参照してください。
ステップ 13 [Advanced Settings] の領域では、[Blacklist Operation] 機能を無効にする場合、この機能の選択を解除します。この機能により、WAE は、オプションのある TCP 設定パケットがブロックされるか、または WAE デバイスに戻らない状況に対し、よりよい対処を行うことができます。この動作は、オプションのある TCP 設定パケットをブロックするネットワーク デバイス(ファイアウォールなど)および非対称ルートにより発生する可能性があります。WAE はオプションのある TCP パケットを受信できない元のサーバ(ファイアウォールの後ろにあるサーバなど)を追跡できるので、オプションのある TCP パケットをこれらのブラックリスト サーバに送信しないことを学習します。WAAS は、オプションのある TCP パケットが削除される状況においても、ブランチ WAE とデータセンター WAE 間のトラフィックを加速できます。この機能を有効にしておくことを推奨します。
ステップ 14 60 分のデフォルトのブラックリスト サーバ アドレス保持時間を変更する場合は、[Blacklist Server Address Hold Time] フィールドに、新しい時間(分)を入力します。有効な範囲は、1 ~ 10080 分(1 週間)です。
サーバ IP アドレスがブラックリストに追加されると、そのアドレスは設定された保持時間の間ブラックリストに残ります。この時間の経過後、以降の接続時にも、サーバが受信できるかどうかを WAE が再確認できるように、TCP オプションが含まれます。ネットワーク パケットの損失により、サーバが誤ってブラックリストに載せられる可能性があるため、TCP オプションの送信を定期的に再試行することは有用です。
[Blacklist Server Address Hold Time] フィールドを変更することにより、ブラックリスト時間を短くしたり長くしたりできます。
ステップ 15 [Submit] をクリックします。
変更がデバイスまたはデバイス グループに保存されます。
CLI から、TFO 最適化、DRE、および永続的圧縮を設定するには、 tfo optimize グローバル コンフィギュレーション コマンドを使用します。
CLI から CIFS アクセラレーションを設定するには、 accelerator cifs 、および accelerator cifs preposition グローバル コンフィギュレーション コマンドを使用します。
CLI から CIFS プリント アクセラレーションを設定するには、 accelerator windows-print グローバル コンフィギュレーション コマンドを使用します。
CLI から EPM アクセラレーションを設定するには、 accelerator epm グローバル コンフィギュレーション コマンドを使用します。
CLI から HTTP アクセラレーションを設定するには、 accelerator http グローバル コンフィギュレーション コマンドを使用します。
CLI から ICA アクセラレーションを設定するには、 accelerator ica グローバル コンフィギュレーション コマンドを使用します。
CLI から MAPI アクセラレーションを設定するには、 accelerator mapi グローバル コンフィギュレーション コマンドを使用します。
CLI から NFS アクセラレーションを設定するには、 accelerator nfs グローバル コンフィギュレーション コマンドを使用します。
CLI から SMB アクセラレーションを設定するには、 accelerator smb グローバル コンフィギュレーション コマンドを使用します。
CLI から SSL アクセラレーションを設定するには、 accelerator ssl グローバル コンフィギュレーション コマンドを使用します。
CLI からビデオ アクセラレーションを設定するには、 accelerator video グローバル コンフィギュレーション コマンドを使用します。
CLI から Blacklist Operation 機能を設定するには、 tfo auto-discovery グローバル コンフィギュレーション コマンドを使用します。
CLI からアプリケーション アクセラレータのステータスと統計情報を表示するには、 show accelerator および show statistics accelerator EXEC コマンドを使用します。CIFS プリント アクセラレータの統計情報を表示するには、 show statistics windows-print requests EXEC コマンドを使用します。SMB プリント アクセラレータの統計情報を表示するには、 show statistics accelerator smb EXEC コマンドを使用します。
各アプリケーション アクセラレータを設定する詳細については、次の項を参照してください。
• 「HTTP アクセラレーションの設定」
• 「MAPI アクセラレーションの設定」
• 「暗号化 MAPI アクセラレーションの設定」
• 「ビデオ アクセラレーションの設定」
• 「CIFS アクセラレータ エクスプレスの設定」
• 「SMB アクセラレーションの設定」
• 「ICA アクセラレーションの設定」
• 「SSL アクセラレーションの設定」
• CIFS の場合:
DRE の設定
DRE 設定を有効にするには、[Enabled Features] ウィンドウで [Data Redundancy Elimination] チェックボックスを選択してください(図 13-1を参照)。
DRE の自動バイパスと負荷モニタを設定するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [DRE Settings] を選択します。
[DRE Settings] ウィンドウが表示されます。
ステップ 3 アラーム、および DRE 自動バイパス アプリケーション トラフィックを生成するには、[Enable DRE auto bypass] チェックボックスを選択します。
ステップ 4 負荷レポートを有効にするには、[Enable DRE Load Monitor] チェックボックスを選択します。
ステップ 5 [Submit] をクリックします。
変更がデバイスまたはデバイス グループに保存されます。
CLI から DRE 自動バイパスを有効にするには、dre auto-bypass enable グローバル コンフィギュレーション コマンドを使用します。
CLI から DRE 負荷モニタを有効にするには、 dre load-monitor report グローバル コンフィギュレーション コマンドを使用します。
HTTP アクセラレーションの設定
HTTP アプリケーション アクセラレータは、HTTP トラフィックを加速します。HTTPS を使用する SSL トラフィックは、SSL と HTTP の両方の最適化によって最適化できます。
デフォルトの Web 最適化ポリシーでは、トラフィックを HTTP アクセラレータに送信することが定義されています。Web 最適化ポリシーは、HTTP クラス マップを使用し、これはポート 80、8080、8000、8001、および 3128 上のトラフィックと一致します。他のポート上でも HTTP トラフィックが存在すると予測される場合は、HTTP クラス マップにそのポートを追加します。
HTTP アクセラレータを有効化するには、[Enabled Features] ウィンドウで、[HTTP Accelerator] チェックボックスを選択します(図 13-1 を参照)。
HTTP アクセラレーション設定を構成するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [HTTP/HTTPS Settings] を選択します。
[HTTP Acceleration Settings] ウィンドウが表示されます。(図 13-3 を参照)。
(注) WAAS Express の場合、HTTP アクセラレーション設定は同じですが、[HTTP/HTTPS Settings] ウィンドウのフィールドの配置が異なります。
図 13-3 [HTTP Acceleration Settings] ウィンドウ
ステップ 3 [Enable HTTP metadatacache caching] チェックボックスを選択して、WAE による HTTP ヘッダー(メタデータ)情報のキャッシングを有効にします。デフォルト設定はイネーブルです。
[Metadata Cache Settings] 内のその他の設定を有効にするには、このチェックボックスを選択する必要があります。このチェックボックスがオンになっていない場合は、ヘッダーのキャッシングは一切行われません。
HTTP メタデータのキャッシングの詳細については、「HTTP メタデータ キャッシングについて」を参照してください。
ステップ 4 [Enable HTTPS metadatacache caching] チェックボックスを選択して、WAE による HTTPS ヘッダー(メタデータ)情報のキャッシングを有効にします(SSL トラフィックのペイロードとしての HTTP)。デフォルト設定では、有効(オン)になっています。
HTTP メタデータのキャッシングの詳細については、「HTTP メタデータ キャッシングについて」を参照してください。
ステップ 5 [Maximum age of a cache entry] フィールドに、HTTP ヘッダー情報をキャッシュ内に保持する最大秒数を入力します。デフォルトは 86400 秒(24 時間)です。有効な期間の範囲は 5 ~ 2592000 秒(30 日)です。
ステップ 6 [Minimum age of a cache entry] フィールドに、HTTP ヘッダー情報をキャッシュ内に保持する最小秒数を入力します。デフォルトは 60 秒です。有効な期間の範囲は 5 ~ 86400 秒(24 時間)です。
ステップ 7 [Enable local HTTP 301 redirect messages] チェックボックスを選択して、WAE によるキャッシングと、HTTP 301 メッセージのローカルでのサービスを有効にします。デフォルト設定では、有効になっています。
ステップ 8 [Enable local HTTP 401 Authentication-required messages] チェックボックスを選択して、WAE によるキャッシングと、HTTP 401 メッセージのローカルでのサービスを有効にします。デフォルト設定では、有効になっています。
ステップ 9 [Enable local HTTP 304 Not-Modified messages] チェックボックスを選択して、WAE による HTTP 200 および 304 メッセージのキャッシングと、HTTP 304 メッセージのローカルでのサービスを有効にします。デフォルト設定では、有効になっています。
ステップ 10 メタデータのキャッシングが適用される特定のファイル拡張子を設定するには、右端にある [File extension filters] フィールドにファイル拡張子を入力します。複数の拡張子をカンマで区切り(たとえば、jpeg, gif, png)、ファイル拡張子の先頭にはドット(.)を付けないでください。
デフォルトでは、ファイル拡張子フィルタが定義されないため、メタデータのキャッシングがすべてのファイル タイプに適用されます。
ステップ 11 [Enable Pre-fetch Optimization] チェックボックスを選択して、エッジ WAAS デバイスにデータのプリフェッチを許可します。この設定はデフォルトでは有効になっていません。
この最適化は、Web ブラウザ ベースの Office アプリケーションが Microsoft SharePoint Server 2010 でホストされる Microsoft Office ドキュメント(MS Word、Excel のみ)にアクセスするときに便利です。Word ドキュメントについては、クライアントに Microsoft Silverlight がインストールされている必要があります。
このボックスを選択すると、エッジ WAAS デバイスに対して、クライアントがドキュメントの後続ページを実際に要求する前にそれらのページを SharePoint サーバからプリフェッチし、クライアントからの要求が到着したらキャッシュから提供するように指示します。コンテンツがロードされるのを待たずに、ドキュメントをシームレスにスクロールすることができます。
(注) SharePoint のプリフェッチの最適化はブラウザ モードの表示でのみ機能します。
ステップ 12 [Suppress server compression for HTTP and HTTPS] チェックボックスを選択して、クライアントとサーバの間のサーバ圧縮を抑制するように WAE を設定します。デフォルト設定では、有効になっています。
このチェックボックスを選択することにより、WAE に HTTP および HTTPS 要求ヘッダーから Accept-Encoding 値を削除するように指示して、Web サーバがクライアントに送信する HTTP および HTTPS データを圧縮しないようにできます。これにより、WAE はその独自の圧縮を HTTP および HTTPS データに適用できるようになります。通常は、ほとんどのファイルについて、Web サーバが行うよりもはるかに圧縮率が高くなります。ほとんど変化のない一部のファイル タイプ(.css ファイルや .js ファイルなど)については、この設定は無視され、Web サーバによる圧縮が許可されます。
ステップ 13 [Enable DRE Hints for HTTP and HTTPS] チェックボックスを選択することにより、DRE パフォーマンスを向上させるために DRE ヒントを DRE モジュールに送信します。DRE ヒント機能は、デフォルトで有効になっています。
ステップ 14 [Submit] をクリックします。
変更がデバイスまたはデバイス グループに保存されます。
CLI から HTTP アクセラレーションを設定するには、 accelerator http グローバル コンフィギュレーション コマンドを使用します。
メタデータ キャッシュの内容を表示するには、 show cache http-metadatacache EXEC コマンドを使用します。
メタデータ キャッシュをクリアするには、 clear cache http-metadatacache EXEC コマンドを使用します。
特定のクライアントまたは IP サブセットに対して特定の HTTP アクセラレータ機能を有効または無効にするには、HTTP サブネット機能を使用します。詳細については、「HTTP アクセラレータ サブネットの使用」を参照してください。
HTTP メタデータ キャッシングについて
メタデータ キャッシング機能を使用すると、ブランチ WAE の HTTP アクセラレータで特定のサーバ応答をキャッシュし、クライアントにローカルに応答することができます。次のサーバ応答メッセージがキャッシングされます。
• HTTP 200 OK(If-None-Match 要求および If-Modified-Since 要求に適用される)
• HTTP 301 リダイレクト
• HTTP 304 未変更(If-None-Match 要求および If-Modified-Since 要求に適用される)
• HTTP 401 認証が必要
次の場合には、メタデータ キャッシングは適用されません。
• RFC 標準に準拠していない要求と応答
• 255 文字を超える URL
• cookie ヘッダーを持つ 301 および 401 応答
• HEAD 方式が使用されている
• パイプライン化されたトランザクション
(注) メタデータ キャッシング機能は、WAAS バージョン 4.2.1 で導入されましたが、バージョン 4.2.1 が必要になるのはブランチ オフィスの WAE でだけです。この機能は、もっと低いバージョンのデータセンター WAE 上の HTTP アクセラレータとも相互運用性があります。
HTTP アクセラレータ サブネットの使用
HTTP アクセラレータ サブネット機能を使用すると、ACL を使用して特定の IP サブネットに対して特定の HTTP 最適化機能を選択して有効または無効にすることができます。この機能は、HTTP 最適化(HTTP メタデータ キャッシング、HTTPS メタデータ キャッシング、DRE ヒント、サーバ圧縮の抑制)に適用できます。
IP サブネットを定義するには、 ip access-list グローバル コンフィギュレーション コマンドを使用します。サブネットの設定方法については、『 Cisco Wide Area Application Services Command Reference 』のこのコマンドを参照してください。標準 ACL と拡張 ACL の両方を使用できます。
HTTP アクセラレータ機能のサブネットを設定するには、次の手順を実行します。
ステップ 1 使用するすべての HTTP アクセラレータ機能に対してグローバル コンフィギュレーションを有効にします。
ステップ 2 トラフィックのサブネットに使用する IP アクセス リストを作成します。
WAE(config)# ip access-list extended md_acl
WAE(config-ext-nacl)# permit ip 1.1.1.0 0.0.0.255 any
WAE(config-ext-nacl)# permit ip 2.2.2.0 0.0.0.255 3.3.3.0 0.0.0.255
WAE(config-ext-nacl)# exit
ステップ 3 ACL を特定の HTTP アクセラレータ機能に関連付けます。ACL の HTTP アクセラレータ機能への関連付けの詳細については、『 Cisco Wide Area Application Services Command Reference 』の accelerator http グローバル コンフィギュレーション コマンドを参照してください。
WAE(config)# accelerator http metadatacache access-list md_acl
この例では、HTTP メタデータ キャッシュ機能が、拡張アクセス リスト md_acl で指定された条件と一致するすべての接続に適用されます。
次の例では、HTTP suppress-server-encoding 機能が、標準アクセス リスト 10 で指定された条件と一致するすべての接続に適用されます。
WAE(config)# ip access-list standard 10
WAE(config-std-nacl)# permit 1.1.1.0 0.0.0.255
WAE(config-std-nacl)# exit
WAE(config)# accelerator http suppress-server-encoding accesslist 10
ACL が関連付けられていない機能(この例では、DRE ヒントと HTTPS メタデータ キャッシュ)の場合、グローバル コンフィギュレーションが使用され、すべての接続に適用できます。
MAPI アクセラレーションの設定
MAPI アプリケーション アクセラレータは、Messaging Application Programming Interface(MAPI)プロトコルを使用する Microsoft Outlook Exchange トラフィックを加速させます。Microsoft Outlook 2000 ~ 2010 のクライアントがサポート対象です。クライアントは、キャッシュ モードまたは非キャッシュ モードのいずれかの Outlook で設定できます。いずれのモードも加速されます。
メッセージ認証(署名)を使用するセキュア接続は、加速されません。また、MAPI over HTTP は加速されません。
(注) Microsoft Outlook 2007 および 2010 では、デフォルトで暗号化が有効です。MAPI アプリケーション アクセラレータを利用するには、暗号化を無効にする必要があります。
MAPI アプリケーション アクセラレータが動作するには、EPM アプリケーション アクセラレータを有効にする必要があります。EPM は、デフォルトで有効です。さらに、システムでは、タイプ EPM の最適化ポリシーを定義し、MAPI UUID を指定して、MAPI の [Accelerate] 設定を行う必要があります。このポリシー(E メールとメッセージング アプリケーション用の MAPI)は、デフォルトで定義されます。
MAPI など、EPM トラフィックでは通常定義済みのポートを使用しません。Outlook 管理者が標準的ではない方法でスタティック ポートを使用するように Outlook を設定している場合、Outlook 用に設定されたスタティック ポートと一致するクラス マップで MAPI トラフィックを加速する新しい基本最適化ポリシーを作成する必要があります。
(注) WAE が接続により過負荷状態になると、MAPI アプリケーション アクセラレータは、内部的に予約されている接続リソースを使用して MAPI 接続の高速化を続けます。予約されていたリソースも使い果たすと、接続リソースに空きができるまで、新しい MAPI 接続はパススルーされます。
MAPI アクセラレータを有効化するには、[Enabled Features] ウィンドウで、[MAPI Accelerator] チェックボックスを選択します(図 13-1 を参照)。
(注) MAPI アクセラレーションを有効化すると、暗号化された MAPI アクセラレーションはデフォルトで有効になります。
MAPI アクセラレーション設定を構成するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [MAPI Settings] を選択します。
[MAPI Acceleration Settings] ウィンドウが表示されます (図 13-4 を参照)。
図 13-4 [MAPI Acceleration Settings] ウィンドウ
ステップ 3 [Reserved Pool Size Maximum Percent] フィールドに、TFO の過負荷時の MAPI 最適化のために予約される最大接続数を制限する、最大接続割合を入力します。プラットフォームの TFO 接続制限に対する割合で指定します。有効な割合の範囲は、5 ~ 50% です。デフォルトは 15% です。この場合、MAPI アクセラレータで最適化されるクライアントとサーバの間のアソシエーション グループ(AG)ごとに約 0.5 の接続が予約されます。
クライアントは、接続するサーバごとに少なくとも 1 つの AG を維持し、AG あたり約 3 つの接続が平均で使用されます。AG あたりの平均接続数がそれよりも多い、または TFO の過負荷が頻繁に発生する配置では、予約されるプール サイズの最大割合により大きい値を指定することを推奨します。
デバイスが TFO 過負荷になっていない場合は、予約された接続が使用されないままになっています。予約された接続は、AG が終了すると解放されます。
ステップ 4 [Submit] をクリックします。変更がデバイスまたはデバイス グループに保存されます。
暗号化 MAPI 設定のタスク フロー
暗号化 MAPI トラフィック アクセラレーションを設定するには、 表 13-1 に示す作業を完了します。必要がない(またはオプション)の記述が特にない限り、これらのタスクはデータセンターとブランチ オフィスの WAE の両方で実行する必要があります。
表 13-1 暗号化 MAPI 設定のタスク
|
|
DNS 設定を行う。 |
DNS 設定を行うには、を参照してください。 |
NTP 設定を行う。 |
Active Directory を使用して時間を同期するには、を参照してください。 |
WAE デバイスが WAAS Central Manager に登録され、オンラインになっていることを確認する。 |
WAE デバイスが WAAS Central Manager に登録され、オンラインになっていることを確認するには、を参照してください。 |
SSL ピアリング サービスを設定する。 |
SSL ピアリング サービスを設定するには、「SSL ピアリング サービスの設定」を参照してください。 |
WAN Secure モードがイネーブルであるか確認する。 |
WAN Secure モードがイネーブルであるか確認するには、show accelerator wansecure EXEC コマンドを使用します。 |
Windows ドメイン設定を行い、ドメイン参加を実行する。 (ドメイン参加機能は Active Directory にマシン アカウントを自動的に作成します)。 |
Windows ドメイン サーバ認証設定を行うには、を参照してください。 ブランチ オフィスの WAE デバイスでは、WAE のドメイン参加の実行が必要ないことに注意してください。 |
ドメイン アイデンティティ(マシン アカウントおよびオプションのユーザ アカウント用)を設定する。 |
マシン アカウント アイデンティティを設定するには、「マシン アカウント アイデンティティの設定」を参照してください。 (任意)ユーザ アカウントを作成し、ユーザ アカウント アイデンティティを設定するには、「ユーザ アカウントの作成と設定」を参照してください。 ブランチ オフィスの WAE デバイスでは、ドメイン アイデンティティの設定は必要ないことに注意してください。 |
Windows Domain 暗号化サービスを有効にする。 |
Windows Domain 暗号化サービスを有効にするには、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] ページに移動し、[Enable Encrypted Service] チェックボックスを選択します。 |
暗号化 MAPI トラフィック最適化を有効にする。 |
暗号化 MAPI トラフィックを有効にするには、「グローバル最適化機能の有効化と無効化」を参照してください。 |
暗号化 MAPI の設定
暗号化 MAPI アクセラレーションを設定するには、次の手順に従ってください。
ステップ 1 DNS 設定を行う。
トラフィック暗号化の DNS クエリーを解決するため、WAAS DNS サーバは Windows Active Directory ドメインの DNS システムの一部であることが必要です。
DNS 設定を行うには、を参照してください。
ステップ 2 Active Directory で時間を同期するために、NTP 設定を行う。
暗号化 MAPI アクセラレーションのために、WAAS デバイスは Active Directory と同期される必要があります。暗号化を必要とするトラフィックのために、WAAS NTP サーバは Active Directory ドメイン コントローラ ドメインで時間同期を共有する必要があります。時間が同期されない場合、暗号化 MAPI アクセラレーションは失敗します。
Active Directory を使用して時間を同期するには、を参照してください。
ステップ 3 WAE デバイスが WAAS Central Manager に登録され、オンラインになっていることを確認する。
WAE デバイスが WAAS Central Manager に登録され、オンラインになっていることを確認するには、を参照してください。
ステップ 4 SSL ピアリング サービスを設定する。
(注) SSL アクセラレータを有効にし、実行状態にする必要があります。
SSL ピアリング サービスを設定するには、「SSL ピアリング サービスの設定」を参照してください。
ステップ 5 WAN Secure モードがイネーブルであるか確認する。
デフォルトのモードは Auto です。次の EXEC コマンドを使用して WAN Secure モードの状態を確認できます。
show accelerator wansecure
必要に応じて、次のグローバル コンフィギュレーション コマンドを使用して WAN Secure モードの状態を変更できます。
accelerator mapi wansecure-mode {always | auto | none}
ステップ 6 Windows ドメイン設定を行い、ドメイン参加を実行する。(ドメイン参加は Active Directory にマシン アカウントを自動的に作成します)。
(注) ブランチ オフィスの WAE デバイスでは、WAE のドメイン参加の実行が必要ありません。
(注) ユーザ アカウントが次の手順のドメイン アイデンティティ設定にのみ使用される場合、データセンター WAE で、この手順はオプションです。
Windows ドメイン サーバ認証設定を行うには、を参照してください。
(注) 暗号化された MAPI アクセラレーションでは、Kerberos 認証が使用されます。NTLM 認証方式はサポートされません。
ステップ 7 ドメイン アイデンティティを設定する。(ブランチ オフィスの WAE では必要ありません)。
1 つのドメイン アイデンティティを持つように設定された、ユーザ アカウントまたはマシン アカウントのどちらかのアカウントが少なくとも 1 つ必要です。各デバイスは、1 つのマシン アカウント アイデンティティと 4 つのアカウント アイデンティティの最大 5 つのドメイン アイデンティティをサポートできます。これによって、WAAS デバイスは最大 5 つのドメイン ツリーを加速できます。加速されるクライアントを持つ Exchange サーバのある各ドメインに対して、ドメイン アイデンティティを設定する必要があります。
a. マシン アカウント アイデンティティを設定する。
コア デバイスのマシン アカウントは、以前の手順の Windows Domain サーバ認証手順の参加プロセスの中で自動的に作成されました。マシン アカウントを使用している場合は、このアカウントのマシン アカウント アイデンティティを設定する必要があります。
各デバイスは、1 つのマシン アカウント アイデンティティしかサポートしません。
マシン アカウント アイデンティティを設定するには、「マシン アカウント アイデンティティの設定」を参照してください。
b. オプションのユーザ アカウントを作成して設定する。
さらなるセキュリティのために、最大 4 つのオプションのユーザ アカウントを使用できます。複数のユーザ アカウントを使用すると、すべてのコア デバイスが単一のユーザ アカウントを使用するよりも安全性が高まります。既存のユーザ アカウントを使用する場合も、新規に作成する場合にも、各ユーザ アカウントにユーザ アカウント アイデンティティを設定する必要があります。
ユーザ アカウントを作成して、ユーザ アカウント アイデンティティを設定するには、「ユーザ アカウントの作成と設定」を参照してください。
ステップ 8 Windows Domain 暗号化サービスを有効にする。(デフォルトでは、イネーブル)。
a. WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
b. メニューで、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] を選択します。[Encrypted Services] ウィンドウが表示されます。
c. [Enable Encrypted Service] チェックボックスをオンにします。
d. [Submit] をクリックして変更を保存します。
ステップ 9 暗号化 MAPI トラフィック最適化を有効にする。
[Enabled Features] ウィンドウで [Encrypted MAPI Traffic Optimization] チェックボックスを選択し([MAPI Accelerator] チェックボックスも選択する必要があります)、[Submit] をクリックします。暗号化された MAPI トラフィックの最適化はデフォルトで有効です。
[Enabled Features] ウィンドウの詳細については、「グローバル最適化機能の有効化と無効化」を参照してください。
マシン アカウント アイデンティティの設定
マシン アカウントのアイデンティティを設定するには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 メニューで、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] を選択します。[Encrypted Services] ウィンドウが表示されます。
ステップ 3 新しいマシン アカウント アイデンティティを追加するには、[Add Domain Identity] ボタンをクリックします。(図 13-6 を参照)。
加速する各 WAAS デバイスは、ドメイン アイデンティティを持つ必要があります。
図 13-5 ドメイン アイデンティティの追加--マシン アカウント
a. [Account Type] ドロップダウン リストから、[Machine Account] を選択します。
(注) マシン アカウント ドメイン アイデンティティの作成の前に、Windows ドメイン参加が完了していることが必要です。詳細については、を参照してください。
b. [Identity Name] フィールドにアイデンティティ名を入力します。英数字のみ(スペース、?、| を含まない)で最長 32 文字を入力します。
(注) 必要なドメイン情報を複製して暗号化トラフィックを最適化するために、ドメイン アイデンティティは、Windows Domain Active Directory で十分な特権を持つ必要があります。特権を設定するには、「Microsoft Active Directory の設定」を参照してください。
ステップ 4 [OK] をクリックします。ドメイン アイデンティティは、[Encrypted Services Domain Identities] リストに表示されます。(図 13-6 を参照)。
図 13-6 Encrypted Services--Domain Identity
CLI から暗号化サービス ドメイン アイデンティティを設定し、確認するには、 windows-domain encrypted-service グローバル コンフィギュレーション コマンド、および show windows-domain encrypted-service EXEC コマンドを使用します。
ユーザ アカウントの作成と設定
ユーザ アカウントを作成し、ユーザ アカウント アイデンティティを設定するには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 メニューで、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] を選択します。
[Encrypted Services] ウィンドウが表示されます。(図 13-7 を参照)。
図 13-7 Encrypted Services
ステップ 3 ユーザ アカウント ドメイン アイデンティティを追加するには Add Domain Identity ボタンをクリックします。[Domain Identity] ウィンドウが表示されます。(図 13-8 を参照)。
図 13-8 ドメイン アイデンティティの追加--ユーザ アカウント
a. [Account Type] ドロップダウン リストから、[user account] を選択します。
b. [Identity Name] フィールドにアイデンティティ名を入力します。英数字のみ(スペース、?、| を含まない)で最長 32 文字を入力します。
c. ユーザ名とパスワード情報を入力します。
d. ドメイン名を入力します。
e. Kerberos 領域を入力します。
(注) 必要なドメイン情報を複製して暗号化トラフィックを最適化するために、ドメイン アイデンティティは、Windows Domain Active Directory で十分な特権を持つ必要があります。特権を設定するには、「Microsoft Active Directory の設定」を参照してください。
ステップ 4 [OK] をクリックします。ドメイン アイデンティティは、[Encrypted Services Domain Identities] リストに表示されます。
(注) ユーザ アカウントのドメイン アイデンティティ パスワードには、セキュア ストア暗号化が使用されます。セキュア ストアを開けない場合、設定の更新がデバイスに保存できなかったことを示すアラームが発生します。セキュア ストアが開かれ、設定の更新がデバイスで正常に保存されると、アラームはクリアされます。
CLI から暗号化サービス ドメイン アイデンティティを設定し、確認するには、 windows-domain encrypted-service グローバル コンフィギュレーション コマンド、および show windows-domain encrypted-service EXEC コマンドを使用します。
Microsoft Active Directory の設定
Exchange 暗号化 E メール セッションを加速するために Cisco WAAS 特権を付与するには、次の手順を実行します。
ステップ 1 ドメイン管理者の権限を持つアカウントを使用して、Active Directory Users and Computers アプリケーションを起動します。
ステップ 2 新しいグループを作成します。
(注) このグループは、Exchange トラフィックを最適化するために WAAS が使用するアカウント用です。一般ユーザおよびコンピュータをこのグループに追加してはいけません。
a. 新しいグループを含む組織ユニット(OU)を右クリックし、[New] > [Group] を選択します(図 13-9を参照)。
図 13-9 Active Directory:グループの追加
b. 名前を [Group name] フィールドに入力し、次の属性を選択します。
– Group scope:Universal
– Group type:Security
c. [OK] をクリックします。
ステップ 3 WAAS に必要な特権を設定します。
a. Active Directory Users and Computers アプリケーションのウィンドウで、メニュー バーから [View] > [Advanced Features] を選択します。
b. ドメインのルートを右クリックし、[Properties] を選択します。
c. [Security] タブを選択します。(図 13-10 を参照)。
図 13-10 Active Directory--[Security] タブ
d. [Group or User Names] セクションの [Add] をクリックします。
e. [Enter the object names to select] フィールドに、この手順で作成した新しいグループの名前を入力し、[OK] をクリックして新しいグループをリストに追加します。
f. [Group or user names] リストの新しいグループを選択し、次の特権を [Allow] に設定します。
– Replicating Directory Changes
– Replicating Directory Changes All
g. [OK] をクリックします。
ステップ 4 グループにアカウントを追加します。
ユーザまたはワークステーション(コンピュータ)アカウントを WAAS Exchange 暗号化 E メールの最適化のための新しいグループに追加する必要があります。
a. 追加するアカウントを右クリックし、[Member Of] タブを選択します。
b. [Add] をクリックします。
c. 作成した新しいグループを選択し、[OK] をクリックします。
Active Directory 特権の設定は完了です。
既存のドメイン アイデンティティの編集
必要に応じて WAAS デバイスの既存のドメイン アイデンティティの属性を変更できます。
(注) ユーザ アカウントのパスワードが Active Directory で変更された場合、新しい Active Directory パスワードと一致するように WAAS デバイスのユーザ アカウント ドメイン アイデンティティを編集する必要があります。
次の制約事項が適用されます。
• マシン アカウント アイデンティティの場合、WAAS デバイスからは、ドメイン アイデンティティの状態(有効または無効)だけが変更できます。
• ユーザ アカウント アイデンティティの場合、WAAS デバイスからは、ドメイン アイデンティティの状態(有効または無効)とパスワードだけが変更できます。
Active Directory のアカウントのパスワードが変更された場合に、WAAS デバイスのユーザ アカウント ドメイン アイデンティティのパスワードを変更するには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 メニューで、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] を選択します。
[Encrypted Services] ウィンドウが表示されます。
ステップ 3 変更するユーザ アカウント ドメイン アイデンティティを選択して、[Edit] アイコンをクリックします。
[Domain Identity] ウィンドウが表示されます。
ステップ 4 [Password] フィールドのパスワードを変更します。パスワードは、Active Directory のアカウントのパスワードと同じである必要があります。
ステップ 5 [OK] をクリックします。
既存のドメイン アイデンティティの削除
WAAS デバイスのドメイン アイデンティティを削除するには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 メニューで、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] を選択します。
[Encrypted Services] ウィンドウが表示されます。
ステップ 3 削除する 1 つ以上のドメイン アイデンティティを選択して [Delete] アイコンをクリックして、WAAS デバイス上に設定されたドメイン アイデンティティを削除します。
暗号化されたトラフィックを最適化するためにそのドメイン アイデンティティが使用されている場合は、警告メッセージが表示されます。
ステップ 4 [OK] をクリックして受け入れるか、[Cancel] をクリックして手順を中止します。
暗号化された MAPI の無効化
暗号化 MAPI を無効にするには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 暗号化サービスを無効にします。
a. メニューで、[Configure] > [Security] > [Windows Domain] > [Encrypted Services] を選択します。
[Encrypted Services] ウィンドウが表示されます。
b. [Enable Encrypted Service] チェックボックスの選択を解除します。
c. [Submit] をクリックして変更を保存します。
ステップ 3 暗号化 MAPI トラフィック最適化を無効にします。
a. メニューで、[Configure] > [Acceleration] > [Enabled Features] を選択します。
[Enabled Features] ウィンドウが表示されます。
b. [Encrypted MAPI Traffic Optimization] チェックボックスの選択を解除します。
c. [Submit] をクリックして変更を保存します。
暗号化 MAPI アクセラレーションの統計情報
暗号化 MAPI 接続の統計情報を表示するには、を参照し、MAPI アクセラレーション レポートを参照してください。
ビデオ アクセラレーションの設定
ビデオ アプリケーション アクセラレータは、RTSP over TCP を使用する Windows Media ライブ ビデオ ブロードキャストを加速させます。ビデオ アクセラレータは、自動的に、WAN からの 1 つのソース ビデオ ストリームを複数のストリームに分割し、LAN 上の複数のクライアントに供給します。
ビデオ アクセラレータは、自動的に、UDP ストリームを要求しているクライアントがプロトコル ロールオーバーを行って、TCP を使用できるようにします(クライアントとサーバの両方で TCP が可能な場合)。
ストリーミング最適化ポリシーのデフォルトの RTSP クラス マップは、ビデオ アクセラレータにトラフィックを送信するように定義されています。
デフォルトでは、ビデオ アクセラレータは加速されていないビデオ トラフィックをすべて送信して、ネゴシエーション済みの標準 TCP 最適化ポリシーにより処理されるようにします(ビデオ アクセラレータがこのようなトラフィックをドロップするよう明示的に設定されていない場合)。すべての加速されていないビデオ トラフィック、または過負荷状態が原因で加速されていないトラフィックだけをドロップするように選択できます。
ビデオ アクセラレータを有効化するには、[Enabled Features] ウィンドウで、[Video Accelerator] チェックボックスを選択します(図 13-1 を参照)。
ビデオ アクセラレーション設定を構成するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [Video Settings] を選択します。
[Video Acceleration Configuration] ウィンドウが表示されます (図 13-11 を参照)。
図 13-11 [Video Acceleration Configuration] ウィンドウ
ステップ 3 [Client First Message Reception Timeout] フィールドでは、ビデオ アクセラレータで接続が受け入れられてから接続のタイムアウトが発生するまで、クライアントからの最初のメッセージおよびサーバからの最初の応答を待機する時間(秒)を入力します。有効範囲は、10 ~ 180 秒です。デフォルト値は 60 です。
ステップ 4 ドロップダウン リストで、加速されていないビデオ トラフィックのドロップ方法を次の中から選択します。
• [All]:サポート対象外の伝送や形式、あるいは過負荷が原因で加速されないすべてのビデオ トラフィックをドロップします。すべての Windows Media ビデオオンデマンド トラフィックおよびすべての非 Windows Media RTSP トラフィックはドロップされます。
• [Overload Only]:アクセラレータの過負荷だけが原因で加速されないすべてのビデオ トラフィックをドロップします。
• [None]:加速されていないビデオ 接続をネゴシエーション済みの TCP 最適化ポリシーで処理します (トラフィックはドロップされません)。
(注) 有効なライセンスがない場合や特定のエラー状態など、一部の条件下ではビデオ アクセラレータがポリシー エンジンに登録されません。加速されていないすべてのビデオ トラフィックをドロップするようにビデオ アクセラレータを設定すると、ポリシー エンジンはすべてのビデオ トラフィックをドロップします(ビデオ アクセラレータがポリシー エンジンに正しく登録されていれば加速されるようなトラフィックであっても同様です)。
ステップ 5 [Enable transaction logs] チェックボックスを選択して、トランザクション ログ機能を有効にします。この機能により、大量のログ データが生成されます。デフォルトで、このボックスは選択されていません。[More Settings] リンクをクリックして、[Windows Media Transaction Log Settings] 設定ページに移動します。
ステップ 6 [Enable log forwarding] チェックボックスを選択して、Windows Media ログのアップストリーム Windows Media Server への転送を有効にします。デフォルトで、このボックスは選択されています。
ステップ 7 [Client Idle Connection timeout] フィールドでは、最初のクライアント要求の後、接続のタイムアウトが発生するまで、クライアント接続がアイドル状態のまま待機する最大時間(秒)を入力します。有効範囲は、30 ~ 300 秒です。デフォルト値は 60 です。
ステップ 8 [Submit] をクリックします。
変更がデバイスまたはデバイス グループに保存されます。
CLI からビデオ アクセラレーションを設定するには、 accelerator video グローバル コンフィギュレーション コマンドを使用します。
SMB アクセラレーションの設定
SMB アプリケーション アクセラレータは、ファイル サーバの動作の最適化を処理します。次のファイル サーバ最適化の実行を設定できます。
• SMB プリントの最適化:一元化された印刷環境により、管理オーバーヘッドを削減し、経費節約を促進します。SMB プリントの最適化は、データセンターに配置された一元的なプリント サーバを利用して、プリント トラフィックを最適化します。この結果、ローカル プリント サーバをブランチ オフィスに配置する必要がなくなります。一元化されたプリンタ サーバの最も一般的な使用方法は、ブランチ オフィス クライアントからブランチ オフィスのプリンタへの印刷、ブランチ オフィス クライアントからデータセンターのプリンタへの印刷、データセンター クライアントからブランチ オフィスのプリンタへの印刷の 3 つです。
• 先行読み出し最適化:SMB アクセラレータは、oplock 機能を使用するファイルに関する先行読み出し最適化を行います。クライアントがファイルの読み出し要求を送信したとき、同じファイルの読み出し要求を追加発行する可能性が高くなります。ファイル サーバの WAN 経由でこの機能を実行するネットワーク帯域幅使用を削減するため、SMB アクセラレータは、クライアントが最初に要求したよりも多くのファイル データを事前対応的に読むことによって、先行読み出しの最適化を実行します。
• ディレクトリ リストの最適化:ネットワーク トラフィックの大部分はディレクトリ リストを取得するためのものです。SMB アクセラレータは、プリフェッチによってファイル サーバからのディレクトリ リストを最適化します。ディレクトリのプリフェッチの場合、クライアントからの要求は拡大され、最大 64 KB のディレクトリ リストの内容がプリフェッチされます。SMB アクセラレータは、クライアントがすべてのデータの要求し終わるまで、プリフェッチしたディレクトリ リスト データをバッファします。ディレクトリ リストのサイズが 64 KB を超える場合は、後続のクライアントからの要求が SMB アクセラレータによって拡張され、最大 64 KB の情報がプリフェッチされます。これが、ディレクトリのすべてのエントリがクライアントに返されるまで続けられます。
• メタデータ最適化:SMB アクセラレータは、メタデータのプリフェッチによってファイル サーバからのメタデータのフェッチを最適化します。追加のメタデータ要求は、クライアント要求とともにタグ付けされてファイル サーバに送信され、クライアントが要求したよりも高い情報レベルがプリフェッチされます。
• 名前付きパイプ最適化:SMB アクセラレータは、Windows Explorer からファイル サーバへの、頻繁な共有情報、サーバ情報、およびワークステーション情報の取得要求を最適化します。これらの各要求には、名前付きパイプのオープンとバインド、RPC 要求、および名前付きパイプのクローズを含む一連の動作が含まれます。各動作では、ファイル サーバへのラウンド トリップが発生します。ファイル サーバの WAN 経由でこの機能を実行するネットワーク帯域幅使用を削減するため、SMB アクセラレータは、名前付きパイプ セッションおよびポジティブ RPC 応答のキャッシングによって、ネットワークのトラフィックを最適化します。
• 書き込み最適化:SMB アクセラレータは、クライアントに対して可能な場合は常に書き込み要求を確認し、同時に WAN 経由のサーバへの書き込み要求をストリーミングして、クライアントへの書き込み応答を高速化することによって書き込みの最適化を行います。
• Not-Found メタデータ キャッシング:アプリケーションがファイル サーバに存在しないディレクトリおよびファイルに関する要求を送信することがあります。たとえば、Windows Explorer は、発見したファイルのオルタネート データ ストリーム(ADS)にアクセスします。ネガティブ Not-Found(NF)メタデータ キャッシングによって、同じディレクトリおよびファイルに対して後に発生する要求がローカルな拒否を受け、ファイル サーバへの要求送信のラウンド トリップを節約できるように、これらの存在しないディレクトリおよびファイルへの完全なパスがキャッシュされます。
• DRE-LZ ヒント:SMB アクセラレータは、システムの性能および資源の使用率を向上するための DRE ヒントを提供します。接続レベルでは、SMB アクセラレータは、最良の圧縮が得られるためすべての接続に対して BEST_COMP 遅延感度レベルを使用します。メッセージ レベルで、SMB アクセラレータは、WAN 経由で伝送される各メッセージについてメッセージベースの DRE ヒントを提供します。
• Microsoft 最適化:SMB アクセラレータは、Microsoft Office アプリケーションがサポートするファイル名パターンに対するロック要求シーケンスを識別することによって、Microsoft アプリケーションのファイル動作を最適化します。
• 無効な FID 最適化:SMB アクセラレータは、ファイル サーバに該当する要求を送るのではなく、無効なファイル ハンドル値を使用してファイルにアクセスしようとすることをローカルに拒否することで、SMB2 クライアントを最適化します。
• バッチ クローズ最適化:SMB アクセラレータは SMB2 トラフィックで非同期ファイル クローズ最適化を実行します。
SMB アクセラレータを有効化するには、[Enabled Features] ウィンドウで、[SMB Accelerator] チェックボックスを選択します。
(注) CIFS アクセラレータと SMB アクセラレータは排他的です。同時に両方を有効にすることはできません。
SMB アクセラレーション設定を行うには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [SMB Settings] を選択します。
[SMB Settings] ウィンドウが表示されます。(図 13-12 を参照)。
図 13-12 SMB アクセラレータの [Configuration] ウィンドウ
ステップ 3 [Highest Dialect Optimized] ドロップダウン リストで、最適化する最上位の方言を選択します。次のオプションを使用できます。
• NTLM 0.12 または NTLM 1.0
• SMB 2.0
• SMB 2.1
ステップ 4 [Highest Dialect Optimized Exceed Action] ドロップダウン リストで、最適化する最上位のダイアレクトとして選択されたダイアレクトよりも上位のダイアレクトに対する対処を、次のように選択します。
• Handoff:ネゴシエーション済みのダイアレクトが、選択した最適化する最上位のダイアレクトよりも上位である場合、接続は汎用アクセラレータにハンドオフされます。
• Mute:最適化する最上位のダイアレクトとして選択されたダイアレクトよりも上位であるダイアレクトは、ネゴシエーション リストから削除されます。
ステップ 5 [Bypass File Name Pattern] テキスト ボックスに、SMB アクセラレータに最適化をバイパスさせるファイル名のパターンを入力します。指定された式に一致する名前のファイルは最適化されません。
ステップ 6 [SMB Print Optimization] チェックボックスをオンにして、一元化された印刷環境を構成できるようにします。デフォルトで、このボックスは選択されています。
ステップ 7 ファイルの先行読み出しデータ量の SMB による最適化を有効にするには、[Read Ahead Optimization] チェックボックスを選択します。SMB は、oplocks 機能を使用してファイルが開かれた場合にのみ、先行読み出し最適化を行います。デフォルトで、このボックスは選択されています。
ステップ 8 メタデータ最適化を有効にするには、[Meta Data Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 9 名前付きパイプセッションとポジティブ RPS 応答のキャッシングによる名前付きパイプの最適化を有効にするには、[Named Pipe Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 10 クライアントへの書き込み応答を高速化することによる書き込み最適化を有効にするには、[Write Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 11 Microsoft Office のすべてのバージョンの最適化を有効にするには、[Microsoft Office Optimization] チェックボックスを選択します。この最適化が無効である場合、SMB アクセラレータは、Microsoft Office の先行読み出し、書き込み最適化、および先行ロックを行いません。デフォルトで、このボックスは選択されています。
ステップ 12 見つからないファイルのパス名のキャッシングを有効にするには、['Not Found' Cache Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 13 無効なファイル ハンドル値によるファイル操作の最適化を有効にするには、[Invalid FID Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 14 非同期ファイルクローズ最適化を有効にするには、[Batch Close Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 15 [Submit] をクリックして変更を保存します。
CLI から SMB アクセラレーションを設定するには、accelerator smb グローバル コンフィギュレーション コマンドを使用します。
CIFS アクセラレータ エクスプレスの設定
CIFS アプリケーション アクセラレータ エクスプレスは、WAAS Express デバイスでのファイル サーバ動作の最適化を処理します。標準 WAAS デバイスの標準 CIFS アクセラレータ、または標準 SMB アクセラレータのうちのいずれかと相互運用しています。
CIFS アクセラレータ エクスプレスは、次のファイル サーバ最適化の実行を設定できます。
• 書き込み最適化:CIFS アクセラレータ エクスプレスは、クライアントに対して可能な場合は常に書き込み要求を確認し、同時に WAN 経由のサーバへの書き込み要求をストリーミングして、クライアントへの書き込み応答を高速化することによって書き込みの最適化を行います。
• 先行読み出し最適化:CIFS アクセラレータ エクスプレスは、oplock 機能を使用するファイルに関する先行読み出し最適化を行います。クライアントがファイルの読み出し要求を送信したとき、同じファイルの読み出し要求を追加発行する可能性が高くなります。ファイル サーバの WAN 経由でこの機能を実行するネットワーク帯域幅使用を削減するため、SMB アクセラレータは、クライアントが最初に要求したよりも多くのファイル データを事前対応的に読むことによって、先行読み出しの最適化を実行します。
• ADS ネガティブ キャッシング:アプリケーションがファイル サーバに存在しないディレクトリおよびファイルに関する要求を送信することがあります。たとえば、Windows Explorer は、発見したファイルのオルタネート データ ストリーム(ADS)にアクセスします。ADS ネガティブ キャッシングによって、同じディレクトリおよびファイルに対して後に発生する要求がローカルな拒否を受け、ファイル サーバへの要求送信のラウンドトリップを節約できるように、これらの存在しないディレクトリおよびファイルへの完全なパスがキャッシュされます。
CIFS アクセラレータ エクスプレスを有効化するには、[Enabled Features] ウィンドウで、[CIFS Accelerator Express] チェックボックスを選択します。
CIFS アクセラレータ エクスプレス設定を行うには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [CIFS Settings] を選択します。
[CIFS Optimization Bypass Settings] ウィンドウが表示されます。
ステップ 3 クライアントへの書き込み応答を高速化することによる書き込み最適化を有効にするには、[Write Optimization] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 4 ファイルからの先行読み出しデータ量の CIFS アクセラレータ エクスプレスによる最適化を有効にするには、[Read Ahead Optimization] チェックボックスを選択します。CIFS アクセラレータ エクスプレスは、oplocks 機能を使用してファイルが開かれた場合にのみ、先行読み出し最適化を行います。デフォルトで、このボックスは選択されています。
ステップ 5 見つからないファイルのパス名のキャッシングを有効にするには、[ADS Negative Cache] チェックボックスを選択します。デフォルトで、このボックスは選択されています。
ステップ 6 [Submit] をクリックして変更を保存します。
CLI から CIFS アクセラレータ エクスプレスを設定するには、accelerator cifs グローバル コンフィギュレーション コマンドを使用します。
ICA アクセラレーションの設定
ICA アプリケーション アクセラレータは、Virtual Desktop Infrastructure(VDI)にアクセスするために使用される ICA(Independent Computing Architecture)トラフィックに対する WAAS デバイスでの WAN 最適化を提供します。これは、クライアントとサーバに対して自動的でかつ透過的なプロセスを通じて実行されます。
ICA アクセラレーションはデフォルトで、WAAS デバイスで有効です。
ICA アクセラレータを有効化するには、[Enabled Features] ウィンドウで、[ICA Accelerator] チェックボックスを選択します(図 13-13 を参照)。
ICA アクセラレーション設定を行うには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [ICA Settings] を選択します。
[ICA Acceleration Configuration] ウィンドウが表示されます。(図 13-11 を参照)。
図 13-13 [ICA Acceleration Configuration] ウィンドウ
ステップ 3 [Enable Multi Stream ICA] チェックボックスを選択して、クライアントとサーバに最大で 3 つの追加 TCP 接続を許可して、マルチ ストリーム ICA トラフィックを最適化します。
ステップ 4 [WAN Secure Mode] ドロップダウン リストで、次のモードを選択します。
• [None]:ICS の WAN Secure モードを無効にします。これがデフォルトです。
• [Always]:ICA の WAN Secure モードを有効にします。
(注) ブランチ オフィスの WAE およびデータセンターの WAE の両方の WAN Secure モードの状態は、ICA アクセラレータによって最適化される接続と一致しなければなりません。
ステップ 5 [DSCP Settings (QoS) for ICA Streams] セクションの [Enable DSCP Tagging] チェックボックスを選択して、MSI プライオリティ レベルの DSCP 値を設定します。これらの値は、デフォルトを上書きします(範囲は 0 ~ 63 です)。
(注) 優先度の降順に MSI プライオリティ レベルの DSCP 値を設定します。
a. [Very-High Priority MSI]:通常、音声などのリアル タイム トラフィック(デフォルトは af41 です)
b. [High Priority MSI]:通常、インタラクティブ トラフィック(デフォルトは af41 です)
c. [Medium Priority MSI]:通常、バルク データ(デフォルトは af21 です)
d. [Low Priority MSI]:通常、印刷などのバックグラウンド トラフィック(デフォルトは 0 です:ベスト エフォート)
e. [Non-MSI]:(デフォルトは af21 です)
(注) MSI プライオリティ設定は、バージョン 5.1.x よりも前のデバイスに適用されない場合があります。
ステップ 6 [Submit] をクリックします。
変更がデバイスまたはデバイス グループに保存されます。
CLI から ICA アクセラレーションを設定するには、 accelerator ica グローバル コンフィギュレーション コマンドを使用します。
CLI から WAN Secure モードの状態を確認するには、show accelerator wansecure EXEC コマンドを使用します。
SSL アクセラレーションの設定
SSL アプリケーション アクセラレータでは、Secure Sockets Layer(SSL)暗号化接続上のトラフィックが最適化されます。SSL アクセラレーションを有効にすると、WAAS ソフトウェア DRE 最適化は SSL 暗号化トラフィックに対してあまり効果はありません。SSL アプリケーション アクセラレーションは、接続のセキュリティを維持しながら、WAAS で復号化を行い、最適化を適用できるようにします。
(注) WAAS Express デバイスでは、SSL 暗号リスト、SSL 認証局、および SSL ピアリング サービス設定のみがサポートされます。
(注) SSL アクセラレータは、SSL/TLS ハンドシェイクが先頭バイトから開始されないプロトコルを最適化しません。唯一の例外は、プロキシを通過する HTTPS です(HTTP アクセラレータが SSL/TLS の開始を検出します)。この場合、HTTP と SSL の両方のアクセラレータが接続を最適化します。
SSL アプリケーション アクセラレータは、SSL Version 3(SSLv3)および Transport Layer Security Version 1(TLSv1)プロトコルをサポートしています。TLSv1.1 または TLSv1.2 クライアント要求を受信した場合、TLS v1.0 にダウングレードするためのネゴシエーションが実行されます。クライアントによって拒否された場合、トラフィックはパススルーされます。
表 13-2 に、SSL アクセラレーションを設定して有効にするために完了する必要がある手順の概要を示します。
表 13-2 SSL アクセラレーションを設定するためのチェックリスト
|
|
SSL アクセラレーションの設定を準備する。 |
SSL アクセラレーションを WAAS デバイス上で設定する前に収集する必要のある情報を特定します。詳細については、「SSL アクセラレーションを使用するための準備」を参照してください。 |
セキュア ストア、Enterprise ライセンス、および SSL アクセラレーションを有効にする。 |
Central Manager セキュア ストアの設定方法、Enterprise ライセンスを有効にする方法、SSL アクセラレーションを有効にする方法について説明します。セキュア ストア モードは、SSL 暗号化証明書およびキーを安全に扱うために必要です。詳細については、「セキュア ストア、Enterprise ライセンス、および SSL アクセラレーションの有効化」を参照してください。 |
SSL アプリケーション最適化を有効にする。 |
SSL アクセラレーション機能をアクティブにする方法について説明します。詳細については、「グローバル最適化機能の有効化と無効化」を参照してください。 |
SSL アクセラレーション設定を構成する。 |
(任意)SSL アクセラレーションの基本設定を行う方法を説明します。詳細については、「SSL グローバル設定の構成」を参照してください。 |
暗号リストを作成して管理する。 |
(任意)WAAS デバイスで使用される暗号アルゴリズムの選択方法と設定方法について説明します。詳細については、「暗号リストの操作」を参照してください。 |
CA 証明書を設定する。 |
(任意)認証局(CA)証明書を選択、インポート、および管理する方法を説明します。詳細については、「認証局の操作」を参照してください。 |
SSL マネジメント サービスを設定する。 |
(任意)Central Manager と WAE デバイスの間で使用される SSL 接続を設定する方法について説明します。詳細については、「SSL マネジメント サービスの設定」を参照してください。 |
SSL ピアリング サービスを設定する。 |
(任意)最適化された SSL トラフィックを伝送するピア WAE デバイス間で使用される、SSL 接続の設定方法を説明します。詳細については、「SSL ピアリング サービスの設定」を参照してください。 |
SSL アクセラレーション サービスを設定し、有効にする。 |
SSL アプリケーション最適化機能によって加速されるサービスの追加方法、設定方法、および有効化方法について説明します。詳細については、「SSL アクセラレーション サービスの使用」を参照してください。 |
SSL アクセラレーションを使用するための準備
SSL アクセラレーションを設定する前に、次の点を確認しておく必要があります。
• SSL トラフィックを加速するサービス
• サーバの IP アドレスとポート情報
• 証明書共通名と認証局署名情報を含めて、公開キー インフラストラクチャ(PKI)証明書および秘密キー情報
• サポートされる暗号スイート
• サポートされる SSL バージョン
図 13-14 に、WAAS ソフトウェアによる SSL アプリケーション最適化の処理方法を示します。
図 13-14 SSL アクセラレーションのブロック図
SSL アクセラレーションを設定する場合、サーバ側(データセンター)の WAE デバイスで SSL アクセラレーション サービスを設定する必要があります。クライアント側(ブランチ オフィス)の WAE では、セキュア ストアを初期化してそのロックを解除するか開く必要がありますが、SSL アクセラレーション サービスを設定する必要はありません。ただし、SSL アクセラレーション サービスが動作するには、データセンターとブランチの両方の WAE で SSL アクセラレータを有効にする必要があります。WAAS Central Manager は、SSL マネジメント サービスを提供し、暗号化証明書とキーを保持します。
セキュア ストア、Enterprise ライセンス、および SSL アクセラレーションの有効化
SSL アクセラレーションを WAAS システム上で使用するには、次の手順を実行しておく必要があります。
ステップ 1 Central Manager でセキュア ストア暗号化を有効にします。
セキュア ストア暗号化を有効にするには、を参照してください。
ステップ 2 Enterprise ライセンスを有効にします。
Enterprise ライセンスを有効にするには、を参照してください。
ステップ 3 SSL アクセラレーションをデバイス上で有効にします。
SSL アクセラレーション機能を有効にするには、「グローバル最適化機能の有効化と無効化」を参照してください。
(注) SSL アクセラレータがすでに稼働しているときに、新しい WAE を Central Manager に登録した場合は、データフィード ポーリングが 2 サイクル実行されてから、設定変更を行う必要があります。そうしなければ、変更は無効になる可能性があります。
SSL グローバル設定の構成
基本的な SSL アクセラレーション設定を構成するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Security] > [SSL] > [Global Settings] を選択します。
[SSL Global Settings] ウィンドウが表示されます(図 13-15 を参照)。
図 13-15 [SSL Global Settings] ウィンドウ
ステップ 3 特定のデバイス グループの SSL 設定を使用するようにデバイスを設定するには、SSL グローバル設定ツールバーにある [Select a Device Group] ドロップダウン リストからデバイス グループを選択します。デバイスには、独自の SSL 設定、またはデバイス グループの SSL 設定を使用できます。ただし、複数のデバイス グループの SSL 設定を使用するように、デバイスを設定することはできません。
ステップ 4 [SSL version] フィールドで、使用する SSL プロトコルの種類を選択します。SSL バージョン 3 プロトコルの場合は [SSL3] を選択し、Transport Layer Security バージョン 1 プロトコルの場合は [TLS1] を選択し、SSL3 プロトコルと TLS1 SSL プロトコルの両方を許可する場合は [All] を選択します。
ステップ 5 (任意)証明書失効の Online Certificate Status Protocol(OCSP)パラメータを設定します。
a. [OCSP Revocation check] ドロップダウン リストで、OCSP 失効チェック方法を選択します。
[ocsp-url] を選択すると、SSL アクセラレータは、[OCSP Responder URL] フィールドに指定された OCSP レスポンダを使用して証明書の失効ステータスをチェックします。[ocsp-cert-url] を選択すると、証明書を署名した認証局証明書に指定されている OCSP レスポンダ URL を使用します。
b. [Ignore OCSP failures] チェックボックスが選択されている場合、SSL アクセラレータは、OCSP レスポンダから明確な応答を得ていなくても、OCSP 失効チェックを成功として処理します。
ステップ 6 [Cipher List] フィールドで、SSL アクセラレーションに使用される暗号スイートのリストを選択します。詳細については、「暗号リストの操作」を参照してください。
ステップ 7 証明書/キー ペアの方法を選択します(図 13-16 を参照)。
図 13-16 サービス証明書と秘密キーの設定
• WAAS デバイスで SSL に自己署名証明書/キー ペアを使用するには、[Generate Self-signed Certificate Key] をクリックします。
• 既存の証明書/キー ペアをアップロードまたは張り付けるには、[Import Existing Certificate Key] をクリックします。
• 現在の証明書/キー ペアをエクスポートするには、[Export Certificate Key] をクリックします。
• 既存の証明書/キー ペアを更新または置き換えるには、[Generate Certificate Signing Request] をクリックします。証明書署名要求(CSR)は、新しい証明書を生成するために認証局で使用されます。
インポートまたはエクスポートするファイルは、PKCS12 形式と PEM 形式のいずれかである必要があります。
サービス証明書と秘密キーの設定手順については、「サービス証明書と秘密キーの設定」を参照してください。
ステップ 8 [Submit] をクリックします。
サービス証明書と秘密キーの設定
サービス証明書と秘密キーを設定するには、次の手順に従ってください。
ステップ 1 自己署名証明書と秘密キーを生成するには(図 13-17 を参照)、次の手順に従ってください。
図 13-17 自己署名証明書と秘密キー
a. この証明書/キーを後で WAAS Central Manager およびデバイス CLI からエクスポートする場合は、[Mark private key as exportable] チェックボックスを選択します。
b. 証明書と秘密キーのフィールドに必要事項を入力します。
ステップ 2 既存の証明書または証明書チェーン、および(必要に応じて)秘密キーをインポートするには(図 13-18 を参照)、次の手順に従ってください。
(注) WAAS SSL 機能は、RSA の署名/暗号化アルゴリズムとキーだけをサポートします。
図 13-18 既存の証明書または証明書チェーンのインポート
a. この証明書/キーを後で WAAS Central Manager およびデバイス CLI からエクスポートする場合は、[Mark private key as exportable] チェックボックスを選択します。
b. 既存の証明書または証明書チェーン、および秘密キーをインポートするには、次のいずれかを実行します。
• 証明書とキーを PKCS#12 形式で(または Microsoft PFX 形式として)アップロードする。
• 証明書と秘密キーを PEM 形式でアップロードする。
• 証明書と秘密キーの PEM の内容を貼り付ける。
証明書と秘密キーがすでに設定されている場合は、証明書だけアップデートできます。この場合、Central Manager では、インポートされた証明書と現在の秘密キーを使用して、証明書と秘密キーのペアが構築されます。この機能は、既存の自己署名証明書を認証局によって署名されたものにアップデートする場合や、期限の切れる証明書をアップデートするために使用できます。
Central Manager では、証明書チェーンをインポートできます。このチェーンは、最初にエンド証明書が指定され、その後にエンド証明書または中間 CA 証明書を署名する中間 CA 証明書のチェーンが続き、最後はルート CA で終わる必要があります。
Central Manager では、このチェーンが検証され、CA 証明書の使用期限が切れているか、チェーン内の署名順序が論理的でない場合、そのチェーンは拒否されます。
c. 秘密キーを復号化するパスフレーズを入力します。秘密キーが暗号化されていない場合は、該当するフィールドを空のままにします。
ステップ 3 設定された証明書と秘密キーをエクスポートするには(図 13-19 を参照)、次の手順に従ってください。
図 13-19 証明書とキーのエクスポート
a. 暗号化パスフレーズを入力します。
b. 現在の証明書および秘密キーを PKCS#12 形式または PEM 形式でエクスポートします。PEM 形式の場合、証明書と秘密キーの両方が 1 つの PEM ファイルに含められます。
(注) 生成またはインポート時にエクスポート不可能と指定した証明書と秘密キーは、Central Manager でエクスポートできません。
ステップ 4 現在の証明書と秘密キーから証明書署名要求を生成するには(図 13-20 を参照)、次の手順に従ってください。
図 13-20 証明書署名要求の生成
現在の証明書を、認証局によって署名されたものにアップデートするには、次の手順を実行します。
a. PKCS#10 証明書署名要求を生成します。
b. 生成された証明書署名要求を、証明書の生成と署名を行う認証局に送信します。
c. 認証局から受信した証明書を、[Importing existing certificate and optionally private key] オプションを使用してインポートします。
(注) 生成された証明書要求のキーのサイズは、現在の証明書のキーのサイズと同じです。
暗号リストの操作
暗号リストは、SSL アクセラレーション設定に割り当て可能な暗号スイートの集合です。暗号スイートは、キー交換アルゴリズム、暗号化アルゴリズム、および Secure Hash Algorithm を含む SSL 暗号化方式です。
暗号リストを設定するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Security] > [SSL] > [Cipher Lists] を選択します。
[SSL Cipher Lists] ウィンドウが表示されます(図 13-21 を参照)。
(注) WAAS Express デバイスでは、[SSL Cipher Lists] ウィンドウにはわずかに異なる形式で同じ名前と暗号フィールドが表示されます。
図 13-21 [SSL Cipher Lists] ウィンドウ
ステップ 3 [Create] をクリックして、新しい暗号リストを追加します。
[Creating New SSL Cipher List] ウィンドウが表示されます(図 13-22 を参照)。
(注) WAAS Express デバイスの場合、[Add Cipher List] をクリックして新しい暗号リストを追加します。
図 13-22 [Creating New SSL Cipher List] ウィンドウ
ステップ 4 [Cipher List Name] フィールドに暗号リストの名前を入力します。
ステップ 5 [Add Cipher] をクリックして、暗号スイートを暗号リストに追加します。
(注) WAAS Express デバイスの場合、追加する暗号を選択します。ステップ 12 にスキップします。
ステップ 6 追加する暗号スイートを [Ciphers] フィールドで選択します。
(注) Microsoft IIS サーバに対して SSL 接続を確立する場合は、DHE ベースの暗号スイートを選択してはなりません。
ステップ 7 選択した暗号スイートの優先順位を [Priority] フィールドで選択します。
(注) SSL ピアリング サービスが設定されている場合は、コア デバイス上の暗号リストに関連付けられた優先順位が、エッジ デバイス上の暗号リストに関連付けられた優先順位よりも優先されます。
ステップ 8 [Add] をクリックして、選択した暗号スイートを暗号リストに加えます。あるいは、[Cancel] をクリックして、暗号リストを元の状態のままにします。
ステップ 9 ステップ 5 からステップ 8 を繰り返して、必要なだけ暗号スイートを暗号リストに追加します。
ステップ 10 (任意)暗号スイートの優先順位を変更するには、暗号スイートのチェックボックスを選択し、暗号リストの下にある上向き矢印または下向き矢印のボタンを使用して優先順位を設定します。
(注) アクセラレーション サービスに暗号リストが適用される場合、ここで割り当てた暗号リストの優先順位は、クライアントで指定された暗号の順序で上書きされます。この暗号リストで割り当てた優先順位は、暗号リストが SSL ピアリング サービスとマネジメント サービスに適用される場合に限り有効です。
ステップ 11 (任意)暗号リストから暗号スイートを削除するには、暗号スイートのチェックボックスを選択し、[Delete] をクリックします。
ステップ 12 暗号リストの設定が完了したら、[Submit] をクリックします。
(注) WAAS Express デバイスの場合、[OK] をクリックして暗号リストの設定を保存します。
SSL 設定変更は、デバイスでセキュリティ ライセンスが有効にされるまで、デバイスに適用されません。
認証局の操作
WAAS SSL アクセラレーション機能を使用すると、システムで使用される認証局(CA)証明書を設定できます。WAAS に含まれる多くの既知の CA 証明書のいずれかを使用するか、独自の CA 証明書をインポートできます。
CA 証明書を管理するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Security] > [SSL] > [Certificate Authorities] を選択します。
[SSL CA Certificate List] ウィンドウが表示されます(図 13-23 を参照)。
(注) WAAS Express デバイスの場合、同じ [Name]、[Issued To]、[Issuer]、[Expiry Date] フィールドが [SSL CA Certificate List] に少し異なる形式で表示されます。
また、[Yes] または [No] として設定可能な [Aggregate Settings] フィールドがあります。WAAS Express の手順を終了するには、ステップ 4に進みます。
図 13-23 [SSL CA Certificate List] ウィンドウ
ステップ 3 WAAS に含まれるプリロードされた CA 証明書のいずれかを、次の手順に従って追加します。
a. [Well-known CAs] をクリックします。
b. 追加する既存の CA 証明書を選択し、[Import] をクリックします。選択した CA 証明書は、[SSL CA Certificate List] に表示されているリストに追加されます。
ステップ 4 独自の CA 証明書を次の手順に従って追加します。
a. [Create] をクリックします。[Creating New CA Certificate] ウィンドウが表示されます(図 13-24 を参照)。
(注) WAAS Express デバイスの場合、[Add CA] をクリックして独自の CA 証明書を追加します。名前と URL を入力し、[Get CA Certificate] をクリックします。ステップ 6 にスキップします。
図 13-24 [Creating New CA Certificate] ウィンドウ
b. 証明書の名前を [Certificate Name] フィールドに入力します。
c. (任意)CA 証明書の説明を [Description] フィールドに入力します。
d. [Revocation check] ドロップダウン リストで [disabled] を選択して、この CA によって署名された証明書の OCSP 失効チェックを無効にします。[Ignore OCSP failures] チェックボックスを選択して、OCSP 失効チェックが失敗しても失効チェックは成功したとマーク付けされるようにします。
e. 次の方法のうち 1 つを選択することで認証情報を追加します。
– Upload PEM File
ファイルをアップロードする場合は、ファイルをプライバシー強化メール(PEM)形式にする必要があります。使用するファイルを参照して、[Upload] をクリックします。
– Paste PEM Encoded Certificate
CA 証明書情報を貼り付ける場合、PEM 形式の証明書のテキストを [Paste PEM Encoded certificate] フィールドに貼り付けます。
– Get CA Certificate using SCEP
このオプションは、Simple Certificate Enrollment Protocol を使用して認証局を自動的に設定します。自動証明書登録手順を使用している場合は、CA URL を入力し、[Get Certificate] をクリックします。証明書の内容がテキストおよび PEM 形式で表示されます。
自動証明書登録手順を完了するには、「SSL 自動登録」の SSL 自動登録設定を行う必要があります。
f. [Submit] をクリックして変更を保存します。
ステップ 5 (任意)リストから認証局を削除するには、認証局を選択した後、ツールバーにある [Delete] アイコンをクリックします。
ステップ 6 CA 証明書リストの設定が完了したら、[Submit] をクリックします。
(注) WAAS Express デバイスの場合、[OK] をクリックして CA 証明書リストの設定を保存します。
SSL 自動登録
WAAS SSL アクセラレーション機能によって、SCEP を使用してデバイス(またはデバイス グループ)の証明書を自動的に登録できます。CA 証明書が取得されると、SSL 自動登録の設定が必要になります。
(注) 自動登録の設定を行う前に、適用可能な認証局を設定する必要があります。
SSL 自動登録設定を行うには、次の手順を実行します。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Security] > [SSL] > [Auto Enrollment] を選択します。
[SSL Auto Settings] ウィンドウが表示されます(図 13-25 を参照)。
図 13-25 SSL 自動登録設定ウィンドウ
ステップ 3 次の CA 設定を行います。
• CA URL
• CA:リストから適切な CA を選択します
• Challenge Password
(注) CA、CA URL、およびチャレンジ パスワードの設定は、SSL 自動登録に必要です。
ステップ 4 次の証明書署名要求設定を行います。
• Common Name
• Organization and Organization Unit
• Location, State, and Country
• Email-Id
ステップ 5 キーのサイズ(512、768、1024、1536、または 2048)を設定します。
ステップ 6 [Enable Enroll] チェックボックスを選択します。
ステップ 7 [Submit] をクリックします。
[SSL Global Settings] ページおよび [Alerts] ページの [Machine Certificate] セクションで登録状態を確認できます。
SSL マネジメント サービスの設定
SSL マネジメント サービスは、Central Manager と WAE デバイスの間の安全な通信に影響を与える SSL 設定パラメータです(図 13-14 を参照)。使用される証明書/キー ペアは、WAAS デバイスごとに固有です。そのため、SSL マネジメント サービスは、個々のデバイスに対してだけ設定でき、デバイス グループには設定できません。
SSL マネジメント サービスを設定するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ] を選択します。
ステップ 2 [Configure] > [Security] > [Management Service] を選択します。
[Management Service] ウィンドウが表示されます(図 13-26 を参照)。
図 13-26 [Management Service] ウィンドウ
ステップ 3 [SSL version] フィールドで、使用する SSL プロトコルの種類を選択します。SSL バージョン 3 プロトコルの場合は [SSL3] を選択し、Transport Layer Security バージョン 1 プロトコルの場合は [TLS1] を選択し、SSL3 プロトコルと TLS1 SSL プロトコルの両方を使用する場合は [All] を選択します。
(注) WAAS Central Manager に設定されたマネジメント サービスの SSL バージョンと暗号設定も、WAAS Central Manager とユーザのブラウザの間の SSL 接続に適用されます。
プライマリおよびスタンバイの Central Manager は、マネジメント サービスのバージョンや暗号リストを共有する必要があります。マネジメント サービスのバージョンおよび暗号リストの設定を変更すると、プライマリ Central Manager とスタンバイ Central Manager と WAE デバイスの間の接続が失われる可能性があります。
表 13-3 に、Internet Explorer と Mozilla Firefox でサポートされる暗号リストを示します。
表 13-3 Internet Explorer と Mozilla Firefox でサポートされる暗号リスト
|
|
|
dhe-rsa-with-aes-256-cbc-sha |
IE7/Vista でサポート |
サポートあり |
rsa-with-aes-256-cbc-sha |
IE7/Vista でサポート |
サポートあり |
dhe-rsa-with-aes-128-cbc-sha |
IE7/Vista でサポート |
サポートあり |
rsa-with-aes-128-cbc-sha |
IE7/Vista でサポート |
サポートあり |
dhe-rsa-with-3des-ede-cbc-sha |
デフォルトでは使用不可 |
サポートあり |
rsa-with-3des-ede-cbc-sha |
デフォルトでは使用不可 |
サポートあり |
rsa-with-rc4-128-sha |
サポートあり |
サポートあり |
rsa-with-rc4-128-md5 |
サポートあり |
サポートあり |
dhe-rsa-with-des-cbc-sha |
未サポート |
デフォルトでは使用不可 |
rsa-export1024-with-rc4-56-sha |
サポートあり |
デフォルトでは使用不可 |
rsa-export1024-with-des-cbc-sha |
サポートあり |
デフォルトでは使用不可 |
dhe-rsa-export-with-des40-cbc-sha |
未サポート |
未サポート |
rsa-export-with-des40-cbc-sha |
未サポート |
未サポート |
rsa-export-with-rc4-40-md5 |
サポートあり |
サポートあり |
(注) Mozilla Firefox と Internet Explorer の両方で SSLv3 プロトコルと TLSv1 プロトコルがサポートされています。ただし、TLSv1 は、デフォルトでは使用できない場合があります。その場合は、ブラウザで TLSv1 を有効にする必要があります。
ブラウザでサポートされていない暗号またはプロトコルを設定すると、ブラウザと Central Manager の間の接続が失われます。この問題が発生した場合は、CLI から Central Manager マネジメント サービスの SSL 設定をデフォルトに設定して、接続を復元します。
Internet Explorer など、一部のブラウザは、Central Manager 上での SSL バージョンと暗号の設定変更に対して正しく対処しません。そのため、変更を送信した後にエラー ページがブラウザに表示されることがあります。この問題が発生した場合は、ページをリロードします。
ステップ 4 Cipher List ペインで、SSL アクセラレーションに使用される暗号スイートのリストを選択します。追加情報については、「暗号リストの操作」を参照してください。
SSL ピアリング サービスの設定
SSL ピアリング サービス設定パラメータは、SSL 接続を最適化すると同時に、WAE デバイス間に SSL アクセラレータによって確立される安全な通信を制御します(図 13-14 を参照)。ピアリング サービス証明書と秘密キーは、WAAS デバイスごとに固有です。そのため、個々のデバイスに対してだけ設定でき、デバイス グループには設定できません。
SSL ピアリング サービスの設定手順は次のとおりです。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ] を選択します。
ステップ 2 [Configure] > [Security] > [Peering Service] を選択します。
[Peering Service] ウィンドウが表示されます(図 13-27 を参照)。
(注) WAAS Express デバイスの場合、[Peering Service] ウィンドウには標準の [Peering Service] ウィンドウの各フィールドのサブセットがわずかに異なる形式で表示されます。
暗号リストの [Priority] 設定、および [Disable revocation check of peer certificates] オプションは WAAS Express に使用できません。
図 13-27 [SSL Peering Service] ウィンドウ
ステップ 3 [SSL Version] フィールドで、使用する SSL プロトコルの種類を選択するか、[Inherited] を選択してグローバル SSL 設定に設定されている SSL プロトコルを使用します。SSL バージョン 3 プロトコルの場合は [SSL3] を選択し、Transport Layer Security バージョン 1 プロトコルの場合は [TLS1] を選択し、SSL3 プロトコルと TLS1 SSL プロトコルの両方を使用する場合は [All] を選択します。
(注) WAAS Express デバイスの場合、SSL3 と TLS1 だけが SSL バージョンとしてサポートされます。
ステップ 4 ピア証明書の検証を有効にするには、[Enable Certificate Verification] チェックボックスを選択します。証明書の検証を有効にすると、自己署名証明書を使用する WAAS デバイスは、相互にピア接続を確立することができなくなり、結果として、SSL トラフィックを加速できなくなります。
ステップ 5 [Disable revocation check for this service] チェックボックスを選択して、OCSP 証明書失効チェックを無効にします。
(注) WAAS Express デバイスの場合、このオプションは適用されません。
ステップ 6 [Cipher List] ペインで、WAE デバイス ピア間の SSL アクセラレーションに使用される暗号スイートのリストを選択するか、[Inherited] を選択して SSL グローバル設定に設定されている暗号リストを使用します。
(注) WAAS Express デバイスの場合、SSL アクセラレーションに使用される暗号スイートのリストは [Cipher List] ペインに表示されます。
追加情報については、「暗号リストの操作」を参照してください。
ステップ 7 [Submit] をクリックします。
(注) WAAS Express デバイスの場合、SSL 設定変更は、デバイスでセキュリティ ライセンスが有効にされるまで、デバイスに適用されません。
SSL アクセラレーション サービスの使用
WAAS システムで SSL アクセラレーションを有効にして設定した後、SSL パスで加速する少なくとも 1 つのサービスを定義する必要があります。SSL アクセラレーション サービスを設定するには、次の手順に従ってください。
ステップ 1 WAAS Central Manager メニューから、[Devices] > [ device-name ](または [Device Groups] > [ device-group-name ])を選択します。
ステップ 2 [Configure] > [Acceleration] > [SSL Accelerated Services] を選択します。
ステップ 3 アクセラレーション サービスを削除するには、そのサービスを選択し、[Delete] をクリックします。
ステップ 4 [Create] をクリックして、アクセラレーション サービスを新しく定義します。最大 512 のアクセラレーション サービスが許可されます。[Basic SSL Accelerated Services Configuration] ウィンドウが表示されます(図 13-28 を参照)。
図 13-28 [SSL Accelerated Services--Basic] ウィンドウ
ステップ 5 サービスの名前を [Service Name] フィールドに入力します。
ステップ 6 このアクセラレーション サービスを有効にするには、[In service] チェックボックスを選択します。
ステップ 7 クライアント バージョンのロールバック チェックを有効にするには、[Client version rollback check] チェックボックスを選択します。
クライアント バージョンのロールバック チェックを有効にすると、正しくないクライアント バージョンの接続が最適化されなくなります。
ステップ 8 (任意)サービスの説明を [Description] フィールドに入力します。
ステップ 9 [Server] ドロップダウン リストから、SSL サービス エンドポイント タイプとして、[IP Address]、[Hostname]、または [Domain] を選択します。アクセラレーション サーバのサーバ IP アドレス、ホスト名、またはドメインを入力します。サーバの IP アドレスを指定するには、Any キーワードを使用します。最大 32 個の IP アドレス、32 個のホスト名、および 32 個のドメインが指定できます。
(注) ホスト名とドメイン サーバのアドレス タイプがサポートされるのは、WAAS ソフトウェアのバージョン 4.2.x 以上を使用している場合だけです。サーバ IP アドレス キーワードの Any がサポートされるのは、WAAS ソフトウェアのバージョン 4.2.x 以上を使用している場合だけです。
ステップ 10 加速するサービスに関連付けられたポートを入力します。[Add] をクリックして、各アドレスを追加します。サーバのホスト名を指定した場合、Central Manager はホスト名を IP アドレスに解決し、[Server IP] / [Server Ports] テーブルに追加します。
ステップ 11 リストから IP アドレスを削除するには、[Delete] をクリックします。
ステップ 12 証明書とキー ペアの方法を選択します(図 13-29 を参照)。
図 13-29 サービス証明書と秘密キーの設定
• WAAS デバイスで SSL に自己署名証明書/キー ペアを使用するには、[Generate Self-signed Certificate Key] をクリックします。
• 既存の証明書/キー ペアをアップロードまたは張り付けるには、[Import Existing Certificate Key] をクリックします。
• 現在の証明書/キー ペアをエクスポートするには、[Export Certificate Key] をクリックします。
• 既存の証明書/キー ペアを更新または置き換えるには、[Generate Certificate Signing Request] をクリックします。証明書署名要求(CSR)は、新しい証明書を生成するために認証局で使用されます。
インポートまたはエクスポートするファイルは、PKCS12 形式と PEM 形式のいずれかである必要があります。
サービス証明書と秘密キーの設定手順については、「サービス証明書と秘密キーの設定」を参照してください。
(注) 既存の SSL アクセラレーション サービスの証明書またはキーを変更する場合は、[In service] チェックボックスの選択を解除して、[Submit] をクリックしてサービスを無効にし、5 分間待ってから [In service] チェックボックスを選択して、[Submit] をクリックしてサービスをサイド有効にする必要があります。または、WAE で、no inservice SSL アクセラレーション サービス コンフィギュレーション コマンドを使用して、数分間待ち、inservice コマンドを使用することもできます。複数の SSL アクセラレーション サービスの証明書またはキーを変更した場合は、SSL アクセラレータを無効にしてから再び有効にして、すべてのアクセラレーション サービスを再起動することができます。
ステップ 13 [Advanced Settings] タブをクリックして、サービスの SSL パラメータを設定します。[Advanced SSL Accelerated Services Configuration] ウィンドウが表示されます(図 13-30 を参照)。
図 13-30 [SSL Accelerated Services--Advanced] ウィンドウ
ステップ 14 (任意)[SSL version] フィールドで、使用する SSL プロトコルの種類を選択するか、[Inherited] を選択してグローバル SSL 設定に設定されている SSL プロトコルを使用します。SSL バージョン 3 プロトコルの場合は [SSL3] を選択し、Transport Layer Security バージョン 1 プロトコルの場合は [TLS1] を選択し、SSL3 プロトコルと TLS1 SSL プロトコルの両方を使用する場合は [All] を選択します。
ステップ 15 (任意)[Cipher List] フィールドで、WAE デバイス ピア間の SSL アクセラレーションに使用される暗号スイートのリストを選択するか、[Inherited] を選択して SSL グローバル設定に設定されている暗号リストを使用します。詳細については、「暗号リストの操作」を参照してください。
ステップ 16 (任意)証明書失効の Online Certificate Status Protocol(OCSP)パラメータを設定するには、次の手順を実行します。
a. クライアント証明書の検証を有効にするには、[Verify client certificate] チェックボックスを選択します。
b. [Disable revocation check for this service] チェックボックスを選択して、OCSP クライアント証明書失効チェックを無効にします。
c. サーバ証明書の検証を有効にするには、[Verify server certificate] チェックボックスを選択します。
d. [Disable revocation check for this service] チェックボックスを選択して、OCSP サーバ証明書失効チェックを無効にします。
(注) サーバとクライアントのデバイスが自己署名証明書を使用する場合、証明書の検証が有効になっていると、WAAS デバイスで SSL トラフィックを加速できなくなります。
ステップ 17 SSL アクセラレーション サービスの設定が完了したら、[Submit] をクリックします。