Aryakaセキュアリモートアクセスの概要

Aryakaのセキュアリモートアクセスソリューションは、Aryakaのグローバルコアネットワークのパフォーマンスとアーキテクチャのクラウドファーストアプローチを活用し、リモートワーカー接続に対する「ベスト・オブ・ワールド」アプローチを求める企業に最適なソリューションを提供します。このアーキテクチャは、支店とリモートワーカー間のトラフィックシフトに関係なく、企業のコア接続とVPNドメイン全体のネットワークとアプリケーションのパフォーマンスを統合的に可視化し、常に最高のパフォーマンスを実現します。

イムグ

Aryakaのセキュアリモートアクセスソリューションは、柔軟性が高く、完全に管理された仮想プライベートネットワークソリューションです。AryakaのグローバルなサービスPoPアーキテクチャを活用し、オンプレミスやクラウドリソースへの統合接続と管理を実現します。

セキュアリモートアクセスは、VPNプロバイダーの大手であるNCPエンジニアリングのエンタープライズVPNソリューションに基づいています。

セキュアリモートアクセスは、以下のアーキテクチャ要素で構成されています:

セキュアなリモートアクセスクライアント

セキュア・リモート・アクセス・ソリューションは、以下を含むすべての主要なデスクトップまたはモバイルオペレーティングシステム用の一元管理されたクライアント・スイートを提供します:

Aryakaのセキュアリモートアクセスクライアントは、エンドユーザーデバイスが最適で高性能なネットワークアクセスのために最も近いAryaka PoPを選択し、最も効果的なトンネリングプロトコルでそこに到達することを可能にします。
セキュアリモートアクセスクライアントは、堅牢で統一されたエンドポイントコンプライアンスを保証します。厳格なVPNアクセス制御によって企業ネットワークの整合性を保護し、最寄りのAryakaセキュアリモートアクセスノードで最初に終端してから、適切なプライベートまたはパブリックDCの宛先に進みます。トラフィックはAryaka FlexCoreを経由し、Aryakaのレイヤー2およびレイヤー3コアネットワークのパフォーマンス上の利点を提供します。ゼロトラスト機能もサポートされています。
セキュアリモートアクセスクライアントは、あらゆるリモートアクセスVPN環境に汎用的に導入できる通信ソフトウェア製品です。リモートワーカーは、オンプレミスまたはクラウドのどこからでも、まるでオフィスにいるかのように、透過的かつ安全にアプリケーションやデータにアクセスすることができます。シームレス・ローミングは、企業ネットワークへのセキュアな常時接続をオプションで提供し、インターネットへのアクセスに最速の媒体を自動的に選択します。アクセスポイントやIPアドレスが変更されても、Wi-FiローミングやIPsecローミングはVPN接続を維持します。IPsecデータ接続を常にブロックする設定のファイアウォールの後ろでも、セキュアリモートアクセスクライアントは、ロックされていないパスを見つけることで、リモートアクセスを確実に利用できるようにします。このクライアントは、社内ネットワークへのVPN接続を確立した後、認証サービスプロバイダを使用してドメインログオンをサポートします。
セキュアリモートアクセスクライアントのバイパス機能により、IT管理者はクライアントを構成して、特定のアプリケーションをVPNから除外し、スプリットトンネリングが無効な場合でもデータをインターネット経由で送信できるようにすることができます。これにより、ビデオストリーミングなどのアプリケーションが不必要に企業インフラに負荷をかけるのを防ぐことができます。
すべてのクライアント設定は管理者によってロックすることができ、ユーザーはロックされた設定を変更することはできません。
セキュアリモートアクセスクライアントは、インストールも操作も簡単です。グラフィカルで直感的なユーザーインターフェイスにより、すべての接続とセキュリティの状態に関する情報を提供します。さらに、詳細なログ情報により、ヘルプデスクからの効果的な支援をサポートします。

セキュアなリモート・アクセス・ノード

Aryakaのセキュアリモートアクセスクライアントは、最も近いAryakaセキュアリモートアクセスノードに接続します。Aryakaのセキュアリモートアクセスノードは、AryakaのグローバルサービスPoPでホストされる仮想サービスで、地球上の95%のナレッジワーカーにAryakaコアネットワークへの30ms以下のオンランプを提供します。AryakaのサービスPoPは、ネットワークとアプリケーションの高速化、顧客専用リソースの厳格な分離、セキュアなトラフィック暗号化など、基本的なネットワーク接続を超えるサービスをホストしています。

セキュアな接続が確立されると、セキュアリモートアクセスノード機能は、アクセスするすべてのクライアントからのトラフィックを受信し、高性能なグローバルAryaka FlexCoreネットワークを介して、企業のHQ/DCまたはユーザーのロケーションを考慮して最適なピアリングを行うSmartCloudサービスのロケーションにルーティングします。

セキュアリモートアクセスノードは、マルチテナントアーキテクチャと、最大限のセキュリティのために最適化された堅牢なLinuxオペレーティングシステムに基づいています。さらに、Aryaka Service PoPアーキテクチャは、確定的なパフォーマンスと高可用性を保証します。

セキュアリモートアクセスノードは、IPsec VPN経由で社内ネットワークへの拡張性の高い接続数を処理できます。セキュアリモートアクセスクライアントのユーザーは、ネットワークに接続するたびに、会社が割り当てたプールから同じプライベートIPアドレスを割り当てることができます。これにより、各ユーザーを IP アドレスで識別できるため、リモート管理が非常に容易になります。IP アドレスがプールから動的に割り当てられる場合、その IP アドレスは定義された期間 (リース時間) ユーザー用に予約されます。ダイナミックDNS(DynDNS)は、デバイスにダイナミックIPアドレスが割り当てられてもVPNゲートウェイに到達できるようにします。

セキュアリモートアクセスマネージャー

セキュアリモートアクセスマネージャーは、Aryakaセキュアリモートアクセスソリューションのすべてのコンポーネントの設定および管理機能を提供します。セキュアリモートアクセスノードとともに、企業の既存のIAM(Identity & Access Management)システムとの通信によるユーザー認証も行います。

セキュアリモートアクセスマネージャーは、PoPにおけるセキュアリモートアクセスクライアントとセキュアリモートアクセスノードのプロビジョニングと管理を可能にします。また、セキュアリモートアクセスクライアントの認証のために、企業の包括的なIAMシステムとの接続を確立します。このメカニズムにより、モバイルおよび固定エンド・デバイスのセキュリティ・ステータスは、デバイスが企業ネットワークにアクセスする前に検証されます。すべてのパラメータは、企業に代わってAryakaによって一元的に定義され、リモートワーカーにはそのコンプライアンスに基づいてアクセス権が付与されます。

Secure Remote Access Managerは、構築と運用が容易なVPNソリューションを提供するための重要なコンポーネントです。

Secure Remote Access Managerは、企業の既存のID管理(Microsoft Active Directoryなど)と統合し、定期的な更新を要求します。このデータベースに新しい従業員が登録されるとすぐに、Secure Remote Access Managerは、定義されたテンプレートに従って、このユーザー用の個別の構成を作成します。元従業員がデータベースから削除された場合、Secure Remote Access Managerは直ちにこのVPNアクセスをブロックします。これにより、すべてのモバイル従業員のコンピュータを手動で設定する必要がなくなります。また、Secure Remote Access Manager では、多数のユーザーとソフトウェア証明書を迅速にロールアウトできます。

Secure Remote Access Manager には以下の機能があります:

クライアント設定

Secure Remote Access Managerは、Aryaka Secure Remote Accessソリューションのすべてのコンポーネントの設定と管理を提供します。これには、Windows、macOS、iOS、Android用のセキュアリモートアクセスクライアントが含まれます。関連するパラメータはすべて事前に定義され、テンプレートに保存されています。

自動更新プロセス

完全に自動化された更新プロセスにより、管理者はすべてのリモート Secure Remote Access クライアントに設定と証明書の更新を一元的に提供できます。クライアントが企業ネットワークにログインすると同時に、システムがクライアントを自動的に更新します。送信中に不具合が発生しても、既存の構成は影響を受けません。

ライセンス管理
(Aryakaオペレータのみ使用)

接続されたすべてのコンポーネントのライセンスはPAMに一元的に保存され、企業のお客様向けにAryakaが管理します。システムはライセンスをライセンスプールに転送し、指定されたガイドラインに従って自動的に管理します。このライセンス転送は、リモートクライアントやゲートウェイごとのコンフィグレーションへの転送、従業員の退職時のライセンスプールへのライセンスの返却、利用可能なライセンスがなくなった場合のプロンプトのトリガーなどに使用されます。

システムモニター
(Aryakaオペレーター使用)

Aryakaは、セキュアリモートアクセスソリューション内のすべての重要なイベントを即座に把握することができます。管理者は必要に応じてシステムモニターを使用し、ステータス情報をリアルタイムで呼び出したり、リモートアクセス環境用に過去に保存したデータリスポジトリーにアクセスしたりすることができます。

Aryakaセキュアリモートアクセスのメリット

グローバルAryaka Zero Trust WANの活用により、グローバルVPNのパフォーマンスを劇的に向上

決定論的なネットワーク動作により、エンドユーザーのエクスペリエンスと生産性を向上

ネットワーク、アプリケーション・パフォーマンス、ユーザー・エクスペリエンスの即時可視化

技術仕様

セキュアリモートアクセスクライアント

Windows、macOS、iOS、Android用のユニバーサルで集中管理可能なVPNクライアントスイート

オペレーティングシステム Microsoft Windows、macOS、iOS、Android
ゼロ・トラスト能力
  • 組み込み型L3/L4/アプリケーションファイアウォール
  • Zero Trust機能により、ユーザーID、デバイスの姿勢、ネットワークロケーションに基づく最小特権アクセス
  • ユーザー認証後にのみネットワークにアクセスできる常時接続のユーザー保護
  • デバイス証明書と認証に基づくゼロタッチ・ゼロトラスト
  • 検疫オプションにより、デバイスのセキュリティポリシー遵守を強制する厳格なアドミッション・コントロール・ポリシー
  • 既存のMFA(多要素認証)およびOTP(ワンタイムパスワード)ソリューションとの統合
セキュリティ機能 エンタープライズクライアントは、RFCに従ってすべての主要なIPsec標準をサポートしています。
VPNバイパス VPNバイパス機能により、管理者は、VPN接続のスプリットトンネリングを無効にしているにもかかわらず、インターネット上で直接通信できるアプリケーションを定義できます。また、どのドメインまたはターゲットアドレスがVPNトンネルをバイパスできるかを定義することも可能です。
仮想プライベートネットワーク
  • IPsec(レイヤー3トンネリング)、IPsecプロポーザルはIPsecゲートウェイ(IKEv1/IKEv2、IPsecフェーズ2)を通じて決定できます。
  • イベントログ
  • トンネル内のみの通信
  • MTUサイズのフラグメンテーションと再アセンブリー、DPD、NAT-T(NAT-T)、IPsecトンネルモード
暗号化
  • 対称プロセスAES 128,192,256ビット; Blowfish 128,448ビット; Triple-DES 112,168ビット
  • 鍵交換のための動的プロセス:RSAから2048ビットまで、シームレスなリキー(PFS)
  • ハッシュアルゴリズムSHA-1、SHA-256、SHA-384、SHA-512、MD5、DHグループ1、2、5、14-21、25-30
認証プロセス
  • IKE(アグレッシブモードとメインモード、クイックモード)、拡張ユーザー認証用XAUTH
  • 内部アドレスプール(プライベートIP)から仮想アドレスを動的に割り当てるIKE設定モード
  • ピーエフエス
  • pap、chap、ms chap v.2
  • IEEE 802.1x:EAP-MD5(Extensible Authentication Protocol):スイッチやアクセスポイント(レイヤー2)に対する拡張認証
  • 事前共有秘密、ワンタイムパスワード、チャレンジ・レスポンス・システム。
    RSA SecurID対応。
ネットワーク機能 LANエミュレーション:NDISインターフェース搭載イーサネットアダプター、WLAN(ワイヤレス・ローカル・エリア・ネットワーク)およびWWAN(ワイヤレス・ワイド・エリア・ネットワーク)をフルサポート
シームレスなローミング 通信媒体にエラーが発生した場合、IPアドレスを変更することなく、VPNトンネルを別のインターネット通信媒体(LAN/WWAN/3G/4G)に自動的に切り替えるため、VPNトンネル上で通信しているアプリケーションに障害が発生することはなく、セキュアリモートアクセスノードとのセッションが切断されることもありません。
VPNパスファインダー ポート500(UDPカプセル化)が不可能な場合のフォールバックIPsec/ HTTPS (ポート443)
IPアドレス割り当て DHCP(ダイナミック・ホスト・コントロール・プロトコル)、DNS:DNSサーバー経由のIPアドレス照会により、パブリックIPアドレスを変更しながらセントラルゲートウェイにダイヤルイン
通信メディア インターネット、LAN、Wi-Fi、GSM(HSCSD含む)、GPRS、3G、LTE、HSDPA、PSTN
ライン管理
  • 設定可能な時間間隔によるDPD、ショート・ホールド・モード
  • Wi-Fiローミング(ハンドオーバー)
  • タイムアウト(時間と料金で管理)、予算マネージャー
  • 接続モード:自動、手動、可変
SIMカードからのAPN APN(Access Point Name)は、プロバイダのモバイルデータ接続のアクセスポイントを定義します。ユーザがプロバイダを変更した場合、システムは自動的に SIM カードからの APN データを使用して Secure Client を構成します。
データ圧縮 IPCOMP (lzs)、deflate
サービス品質 VPNトンネル内で設定された発信帯域幅の優先順位付け(クライアントOSによって異なる場合があります。)
追加機能 UDPカプセル化、WISPrサポート、IPsecローミング、Wi-Fiローミング、スプリットトンネリング
ポイントツーポイントプロトコル PPP over ISDN, PPP over GSM, PPP over Ethernet;LCP, IPCP, MLP, CCP, PAP, CHAP, ECP
インターネット協会のRFCと草案
  • RFC 2401 -2409(IPsec)、RFC 3947(NAT-T交渉)、RFC 3948(UDPカプセル化)
  • IP セキュリティアーキテクチャ、ESP、ISAKMP/Oakley、IKE、XAUTH、IKECFG、DPD、NAT トラバーサル(NAT-T)、UDP カプセル化、IPCOMP; RFC 7427: IKEv2-Authentication (Padding-method)
クライアント・モニター 直感的なグラフィカル・ユーザー・インターフェイス
  • 多言語対応(英語、スペイン語、フランス語、ドイツ語)、直感的な操作性
  • 設定、接続管理と監視、接続統計、ログファイル、インターネット可用性テスト、エラー診断用トレースツール
  • 接続状態の表示
  • モバイルコネクトカードの統合サポート
  • クライアント・モニターは、会社名やサポート情報などのカスタマイズが可能です。
  • パスワードで保護されたコンフィギュレーション管理とプロファイル管理、コンフィギュレーション・パラメータ・ロック
セキュアなリモート・アクセス・ノード

Aryakaのグローバルコアネットワークを活用した企業ネットワークへのリモートアクセス

一般
AryakaのHyperScale PoPロケーション Aryakaは世界40ヶ所以上にサービスPoPを設置しており、全世界のナレッジワーカーの95%から<30ms以内の距離にあります。
管理 Aryaka Secure Remote Access Managerは、プロビジョニングとオペレーションのポータルを提供します。
高い可用性 AryakaサービスのPoPは、高可用性を保証するために高度に冗長化されたアーキテクチャとトポロジーに基づいて構築されています。
ダイナミックDNS(DynDNS) ダイナミックIPアドレスによるインターネット経由の接続設定。外部のダイナミックDNSプロバイダーに現在のIPアドレスを登録。この場合、VPNトンネルは名前割り当てによって確立されます。
DDNS 接続されたVPNクライアントは、ダイナミックDNS(DDNS)を介してドメインネームサーバーに登録されます。
ユーザー管理 ローカルユーザー管理、OTPサーバー、RADIUS、LDAP、Novell NDS、MS Active Directoryサービス
統計とロギング 詳細統計、ロギング機能、SYSLOGメッセージの送信
FIPSインサイド IPsec クライアントは、FIPS 標準に基づく暗号アルゴリズムを統合しています。対応するアルゴリズムを含む組み込み暗号モジュールは、FIPS 140-2 に準拠していることが検証されています(証明書#1747)。

VPN接続の設定と暗号化に以下のアルゴリズムを使用すると、常にFIPS準拠が維持されます:

  • ディフィー・ヘルマン-グループグループ2以上(1024ビットから始まるDH)
  • ハッシュアルゴリズムSHA1、SHA 256、SHA 384またはSHA 512ビット
  • 暗号化アルゴリズムAES 128、192、256ビットまたはトリプルDES
クライアント/ユーザー認証プロセス OTPトークン、ユーザー名、パスワード(XAUTH)
コネクション管理
回線管理 設定可能な時間間隔によるデッドピア検出(DPD); タイムアウト(継続時間とチャージで制御)
ポイントツーポイントプロトコル lcp、ipcp、mlp、ccp、pap、chap、ecp
プールアドレス管理 一定期間(リース期間)プールからIPアドレスを予約
IPsec VPN
仮想プライベートネットワーク
  • IPsec(レイヤー3トンネリング)、RFC準拠
  • MTUサイズの自動調整、フラグメンテーションと再アセンブリー、DPD
  • NATトラバーサル(NAT-T)
  • IPsecモードトンネルモード、トランスポートモードシームレスリキー、PFS
インターネット協会のRFCと草案
  • RFC 2401 -2409(IPsec)、RFC 3947(NAT-T交渉)、RFC 3948(UDPカプセル化)、
  • IPセキュリティアーキテクチャ、ESP、ISAKMP/Oakley、IKE、IKEv2(MOBIKEを含む)、IKEv2署名認証、XAUTH、IKECFG、DPD、NATトラバーサル(NAT-T)、UDPカプセル化、IPCOMP、RFC 7427に準拠したIKEv2認証(パディングプロセス)
暗号化
  • 対称処理AES(CBC/CTR/GCM)128、192、256ビット
  • Blowfish 128、448ビット; Triple-DES 112、168ビット; 鍵交換のための動的プロセス:RSA~4096ビット、Diffie-Hellmanグループ1、2、5、14~21、25~30
  • ハッシュアルゴリズムSHA-1、SHA 256、SHA 384またはSHA 512
VPNパスファインダー ポート500もUDPカプセル化も利用できない場合、IPsec(ポート443)からHTTPSへのフォールバック
シームレスなローミング IPアドレスを変更することなく、VPNトンネルを異なる通信媒体(LAN/Wi-Fi/3G/4G)に自動的に転送し、VPNトンネル経由の通信の中断やアプリケーションセッションの切断を防ぎます。
認証プロセス
  • IKEv1(アグレッシブモードおよびメインモード)、クイックモード、拡張ユーザー認証用XAUTH
  • IKEv2、EAP-PAP、MD5、MS-CHAP v2、TLS
  • ワンタイムパスワードとチャレンジ・レスポンス・システム
IPアドレスの割り当て
  • IPsec上のDHCP(ダイナミック・ホスト・コントロール・プロトコル
  • DNS:DNSサーバー経由でIPアドレスを照会することにより、動的なパブリックIPアドレスを持つセントラルゲートウェイを選択します。
  • 内部アドレス範囲(プライベートIP)からクライアントに仮想アドレスを動的に割り当てるIKEコンフィグモード
  • 接続媒体(クライアントVPN IP)に応じて異なるプールを割り当てることができます。
データ圧縮 IPCOMP (lzs)、Deflate
セキュアリモートアクセスマネージャー

リモートアクセスVPNを完全自動運用するサービスとしての集中管理型VPN

対応機能 自動アップデート、クライアントファイアウォール設定、システムモニター
ユーザー管理 LDAP、Novell NDS、MS Active Directoryサービス
統計とロギング 詳細統計、ロギング機能、SYSLOGメッセージの送信
クライアント/ユーザー認証プロセス OTPトークン、ユーザー名、パスワード(XAUTH)
サポートされるRFCとドラフト
  • RFC 2138 リモート認証ダイヤルインユーザーサービス(RADIUS); RFC 2139 RADIUS
  • アカウンティング; RFC 2433 Microso CHAP
  • RFC 2759 Microso CHAP V2
  • RFC 2548 Microso ベンダー固有の RADIUS 属性
  • RFC 3579 拡張可能認証プロトコル(EAP)の RADIUS サポート; RFC 2716
  • PPP EAP TLS 認証プロトコル
  • RFC 2246 TLSプロトコル
  • RFC 2284 PPP 拡張可能認証プロトコル(EAP); RFC 2716 証明書
  • 管理プロトコル
  • RFC 2511 証明書要求メッセージ・フォーマット

アーヤカについて

Aryakaは、ネットワーキング、セキュリティ、可観測性を組み合わせた完全に統合されたソリューションであるUnified SASE as a Serviceを提供するリーダー企業です。Aryakaは、今日のマルチクラウド・ハイブリッドの世界だけでなく、ジェネレーティブAIの需要に合わせて構築されており、企業は妥協のないパフォーマンス、俊敏性、シンプルさ、およびセキュリティを提供するために、セキュアなネットワーキングを変革することができます。Aryakaの柔軟なデリバリー・オプションにより、企業は実装と管理について好みのアプローチを選択することができます。フォーチュン100社を含む数百社のグローバル企業が、Aryakaのセキュアネットワーキングソリューションを利用しています。 Aryakaの詳細については、www.aryaka.co m。