トップページ⇒network
23コメント13KB

ポリシーサーバって何だよ?

■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん NGNG
こんどうちの会社にポリシーサーバというのが導入される
みたいなんですが、これでメールの中身もWebアクセスも
全部制限されるようなんです。
導入金額は数百万もするみたいです。

みなさんの会社もこんなん導入されてるの?
何か、裏技とかありますか?
0002名無しさん@1周年 NGNG
ディレクトリは導入されてるけどな。
いろんなサーバへのログオンがシングルサインで済むので
楽だよ。これより、もっと次元が上な仕組がポリシーサーバ
って聞いたことあるな。ユーザやグループ単位でアクセスできる
リソースのコントロールだけでなく、1さんのようにWebアクセス
も制限されるってやつ。

大変だね。で、ここアクセスしてても大丈夫なの?
0003Five NGNG
普通ポリシーサーバーって言ったら QoS 制御のためのサーバーなんですけどね。
今マーケットに出ているのは Cisco@` Lucent@` Novell (ZENworks for Network) あたりかな。
製品名は分かりませんか?
0004Five NGNG
>>2
Directory Server より上ということではないと思いますよ。

Policy Server は Policy-based Management というフレームワークの一つの
要素です。Policy-based Management にもいろいろ種類がありますが(DMTF/IETF で
標準化が進められている DEN とか、Imperial College の Ponder とか)、
大まかに言えば
・ネットワーク全体の振る舞いを、ポリシーによって集中的に制御する
・ポリシーとは、「x という条件が満たされたら、y をせよ(するな)」
 という条件式。「*.2ch.net あての HTTP トラフィック (=x) は、
 問答無用でパケット捨てろ (= y)」という風に定式化される
・ポリシーは LDAP ベースのディレクトリサーバー (これが Policy Server) に
 格納され、PDP を通じて各ネットワーク機器に反映される。反映の方式としては、
 CLI@` COPS 等の複数の手段をとることができる
というものです。

このように、Policy-based Management は LDAP を用いた中央集権的ネットワーク
管理という概念が中心にあります。ユーザーのアクセス制御は
「x というユーザーに対応する IP Address が source/destination ならば、
 y というアクションを取れ」
という形、つまり Filter の形式で間接的にあらわされます。
0005Five NGNG
理屈の上ではポリシー情報を、ネットワーク機器のみならずシステム内の
セキュリティやプロセスの管理のために用いることも可能であり、実際に
そういう製品が出てきてもいます。また LDAP に依存しない独自の管理システムも
出ています(独自 DB を使ったり、SNMP を使ったり)。
その意味でポリシー管理という用語の意味内容は拡散する傾向にありますが、
基本的には上記内容を指していると思って間違いはないでしょう。今年から
来年のトレンドになるのではないでしょうか。

検索エンジンで DEN とか Policy-based Network で引くと若干情報が出て来ます。
日本語で記述された情報はほとんどありません。あっても不正確なものが多い
です。Novell の ZENworks の資料が一番充実してよいと思います。

とりあえず関連リンク。
IETF Policy Framework Workgroup:
http://www.ietf.org/html.charters/policy-charter.html

Distributed Management Task Force
http://www.dmtf.org/

Novell ZENworks
http://www.novell.co.jp/zenworks2/

# しかしとうとう 2ch でも Policy-based Networking の話題が出てきたか・・。
0006名無しさん@1周年 NGNG
>>5
最近、やっとLDAPも実装レベルに落ちてきてるからねぇ
特に、Windows2000でActiveDirectoryが装備されるようになり
目に触れる機会が増えたからでしょうねぇ
0007名無しさん@初心者 NGNG
http://mentai.2ch.net/test/read.cgi?bbs=hack&key=970576557

これも似ている感じがするのですが、どうなんでしょうか?
0008名無しさん@初心者 NGNG
「*.2ch.net あての HTTP トラフィック (=x) は、
問答無用でパケット捨てろ (= y)」という風に定式化される

ですか・・・。ファイアウォールのセキュリティポリシーと
同じ?

なんだかわかんなくなってきちゃった。

メールのコンテンツチェックもポリシー化されて、HTTPアクセス
もポリシー化されて、そんなネットワーク環境が当り前のように
なったら、インターネットの楽しみが激減してしまうのではと
思ってしまいます。
0009名無しさん@そうだ選挙にいこう NGNG
>Five
いつもながら詳しい解説ありがとうございます。
1ではないのですが、大変参考になりました。
0010Five NGNG
>>8
Policy Framework 自体は非常に抽象的なレベルで定式化されていますから、
セキュリティポリシーを記述することも不可能ではないでしょう。

しかし、現在のポリシー制御の対象はあくまでトラフィックなので、
・「x = X という内容を含むコンテンツなら、y = 管理者に通知せよ」
・「x = X という資源へのアクセスは、y = Y という権限を確認せよ」
といったセキュリティポリシーは、理屈の上ではポリシーフレームワークの
中で記述可能ですが、実際にはそのような記述を受け付けることはありません。
そういう x や y を記述するためのやり方が何も決められていないからです。

Ponder を使えばそういう記述も対応できますが、Ponder の対応状況はかなり
悪いというか商用製品として結実していないので現在では理想的ではありますが
解決策として実際に活用するのは難しいです。

> インターネットの楽しみが激減

これはポリシーの記述次第です。ポリシーの基本的な発想は、
・ネットワーク資源を有効に活用する(QoS 機構を用いて実現する)
・重要な資源へのアクセスには、高い優先度を与える
・重要でない資源へのアクセスには、それに応じた優先度を与える
・トラフィックの特徴に応じた取り扱いを可能にする
 例えば・・・
 ・音声は、帯域固定で、遅延・Jitter 最小で、n 個以上のセッションは不許可にする
 ・Web は、最低で n bps の帯域を保証し、m 個のセッションまで許容し、
  そのセッションの間で帯域を共有する
 ・FTP は、Hop 数が余分にかかってもかまわないので、帯域を最大限に確保する
  # MPLS を用いて実現するのかな?
という点にあります。

したがって、ポリシーの記述次第では、インターネットアクセスやネットワーク
ゲームが快適に実現できる環境を手に入れることも可能です。通常の企業内
ネットワークではそれは期待できないでしょうが。

すべてはポリシーの内容次第です。
0011Five NGNG
>>7
>>10 に記述したように、現時点でポリシーサーバーといえばネットワークの
トラフィックの制御に重点がおかれているので、メールのコンテンツについて
干渉することはありません。

ポリシーフレームワークの枠内でそのようなメール制御のために必要な拡張を
加えて実現することは可能でしょうが、そのような話は少なくとも DMTF/IETF
Policy WG 的には出ていません。

最近、ポリシーという用語が濫用気味(そのきっかけはセキュリティポリシー)
なので、ポリシー管理といっても、そのベンダーがそう称しているだけなのか、
それとも業界標準のポリシー制御の枠組みに準拠しているかを区別しないと、
いろいろ混乱を招くように思います。
0012そうだ森首相に聞こう NGNG
>>7 さん
そのソフト、高過ぎるので評価版とかのサイトはご存知でないですか?
値段が10分の1になっても買わないけどさ、試しに触ってみたいよ
0013名無しさん@1周年 NGNG
日立の営業に電話してみたら?
導入を検討したいとか言えば評価版とかくれるかもよ?

0014名無しさん@そうだ選挙にいこう NGNG
>>1
>何か、裏技とかありますか?
外部のProxyでも経由させたらどこでも見えるんじゃない?
0015名無しさん@そうだ選挙にいこう NGNG
社内の管理者に対して裏技などありません
0016名無し NGNG
>>13 さん

評価版は無いってさ。カ●ナの営業に聞いたけど
同じような製品を教えてもらったよ

MimeSWEEPER (バルチモアが買収し、そこから販売するかで代理店とモメテル)
スパゲッティ (メールの添付ファイル文章もチェックするけど、パフォーマンス
        良くないらしい。バーテックスが代理店)
MailGaurdian (住友金属システム開発が販売。販売実績高いらしい)
World Secure Server (>>7 さんのネタにあったやつ。開発元は買収されてて
            Tumbleweed MMS というのが現行製品らしい。日本語版
            出るかは? アメリカでは販売実績高いらしい)
InterScan e-manager(インタースキャンサーバが必須。つか、そのオプション。
            添付ファイルのメッセージまでスキャンできない、
            S-JIS のメールだと筒抜けになるって)

ってことです。S-JIS で送ったりするといいかも。
0017名無し NGNG
メールばっかりになったけどさ Webアクセスも制限されるものとして

World Secure Server (Tumbleweed MMS)
InterScan e-manager

Webアクセスだけの制限だと

WebSense
Cyber patrol
SessionWall-3

などがあるようです。
0018名無しさん@そうだ選挙にいこう NGNG
age
0019名無しさん@1周年 NGNG
レイヤー8アタックつうことで
管理者に女あてがう
0020名無しさん@そうだ選挙にいこう NGNG
おもろひ >>19
0021名無しさん@そうだ選挙にいこう NGNG
SessionWall-3 は、バカHUBにつながないと機能しないよ。
スイッチング環境だと使えない
0022これから君NGNG
Fiveさん復活希望あげ
0023名無しさん@そうだ選挙にいこうNGNG
>21
監視したいVLANをMonitorすればいいだけでしょ・・・
Span portすりゃいいだけじゃ?
■ このスレッドは過去ログ倉庫に格納されています