ステップ2:SonicWall の IPSec トンネルを構成する

Jamf Connect ドキュメント

Solution
Application
Jamf Connect
Content Type
テクニカル資料
Utilities & Services
ft:locale
ja-JP

Important:

ルータの変更に際して、Jamf は、これらの設定を注意深く、そして可能な限り本番前の環境で構成することにより、意図しないサービス中断を避けることを強く推奨します。

  1. Jamf Security Cloud VPN ポリシーを構成します。
    1. 管理者の認証情報で SonicWall ルータにログインします。
    2. VPN > Settings (設定) に移動します。
    3. VPN Policies (VPN ポリシー) セクションで、Add (追加) をクリックします。
    4. General (一般) タブで、Authentication Method (認証方式)"IKE using Preshared Secret (IKE 事前共有鍵を使用)" を選択します。
    5. Name (名前) に、識別しやすい名前を入力します。
    6. IPSec プライマリゲートウェイ名またはアドレスおよび IPSec セカンダリゲートウェイ名またはアドレス0.0.0.0 に設定します。
    7. IKE Authentication (IKE 認証)Shared Secret (共有シークレット) および Confirm Shared Secret (共有シークレットの確認) に、Jamf Security Cloud で IPSec 相互接続を構成した際に作成した事前共有鍵を貼り付けます。
    8. Local IKE ID (ローカル IKE ID)Domain Name (ドメイン名) を選択し、続いて、Jamf Security Cloud で IPSec 相互接続を設定した際に指定した Customer IKE Domain ID (お客様の IKE ドメイン ID) 値を入力します。
    9. ピア IKE ID では、ドメイン名を選択し、続いて、wpa.wandera.com と入力します。
    10. ウィンドウの上部にある Network (ネットワーク) タブをクリックします。
    11. Local Networks (ローカルネットワーク) で、サーバ、アプリケーション、またはワークロードが存在するサブネットを定義するアドレスオブジェクトまたはアドレスグループを選択します。
      Important:

      Jamf Security Cloud の IPSec 相互接続ウィザードでお客様のサブネットを 0.0.0.0/0 に設定した場合、任意のアドレスオブジェクトまたはアドレスグループを選択することができます。

      それ以外の場合、Local Networks (ローカルネットワーク) で選択するネットワークは Jamf Security Cloud で定義したすべての Customer Subnet (お客様のサブネット) と一致する必要があります。

    12. Destination Networks (対象先ネットワーク)Create new address object (新しいアドレスオブジェクトを作成) を選択します。
    13. 表示されたウィンドウで、以下を構成します。
      • 名称Jamf 側のネットワークの名称 (例:JamfClientIPs) です。
      • Zone Assignment (ゾーンの割り当て)一般的に、これは VPN とすべきですが、ルータの構成によっては、別のゾーンを指定する必要がある場合があります。
      • タイプNetwork (ネットワーク) を選択します。
      • ネットワークJamf Security CloudJamf Subnet (Wandera サブネット) 構成で定義したネットワークアドレスを指定します。Jamf が推奨する例は 192.168.233.0/24 ですが、この値は IPSec 相互接続の表示インフォグラフィックから取得することができます。
      • ネットマスク上記のネットワークのサブネットを Jamf Security Cloud で提出した通りに指定します。/24 サブネットは 255.255.255.0 として表されます。
    14. ネットワークオブジェクトを保存し、VPN ポリシーウィンドウで Destination Network (対象先ネットワーク) として選択します。
    15. "Proposals (プロポーザル)" メニューアイテムを選択します。
    16. IKE (Phase 1) (IKE (フェーズ 1)) で、フィールドを以下のように構成します。
      • ExchangeIKEv2 Mode (IKEv2 モード)
      • DH Group (DH グループ)Group 14 (グループ 14)
      • 暗号化AES-256
      • 認証SHA512
      • Lifetime (Seconds) (存続時間 (秒))28800
    17. IKE (Phase 2) (IKE (フェーズ 2)) で、フィールドを以下のように構成します。
      • プロトコルESP
      • 暗号化AES-256
      • Enable Perfect Forward Secrecy (Perfect Forward Secrecy (完全前方秘匿性) を有効にする)はい (チェックする)
      • DH Group (DH グループ)Group 14 (グループ 14)
      • Lifetime (Seconds) (存続時間 (秒))28800
    18. 画面の上部にある Advanced (詳細) タブを選択します。
    19. Enable Keep Alive (キープアライブを有効にする) にチェックします。
    20. VPN Policy Bound To (VPN ポリシーのバインド先)"Zone WAN (ゾーン WAN)" (または、ファイアウォールの構成に従って、外部接続に使用されるもう一方のゾーン) に設定されていることを確認します。
    21. OK をクリックして VPN ポリシーを作成します。
    22. 表示された VPN ポリシーの Enabled (有効) ボックスにチェックします。

      構成が成功した場合、Currently Active VPN (現在アクティブな VPN) トンネルセクションに、VPN ポリシーのエントリが表示されます。

  2. IPSec プライマリゲートウェイ名またはアドレスフィールドを 0.0.0.0 に設定した場合、受信 IKEv2サイファーを構成する必要があります。
    Important:

    この構成を変更すると、任意の IP アドレスから接続される既存の IKEv2 トンネルに影響を及ぼす可能性があります。固定された IP トンネルには影響しません。この変更を加える前に、その他の VPN 接続を確認してください。

    1. VPN > Advanced Settings (詳細設定) に移動します。
    2. IKEv2 Settings (IKEv2 設定) で、Configure (構成) をクリックします。
    3. 表示されたウィンドウで、Jamf Security Cloud の同等の設定と一致するように、以下の設定を構成します。
      • DH Group (DH グループ)Group 14 (グループ 14)
      • 暗号化AES-256
      • 認証SHA512
    4. OK をクリックして構成を保存します。
  3. アクセスルールを作成して構成する.
    Note:
    • SonicOS でアクセスルールが自動的に作成されない場合、VPN トンネル経由でトラフィックをフローさせる前に、Jamf Security Cloud ネットワークからサーバおよびアプリケーションへのトラフィックを許可するアクセスルールを定義する必要がある場合があります。

    • これらの設定は、一般的なゾーン構成を使用していることを前提としています。アクセスルールの詳細を必要に応じて変更します。

    1. Firewall (ファイアウォール) > Access Rules (アクセスルール) に移動します。
    2. 追加 をクリックします。
    3. 表示されたウィンドウで、以下のように VPN を構成します。
      • アクション許可
      • From Zone (送信元ゾーン)VPN
      • To Zone (送信先ゾーン)LAN
      • サービス任意
      • ソース以前に作成した Jamf アドレスオブジェクト (例:JamfClientIPs) を選択します。
      • Destination (デスティネーション)上記で定義した VPN ポリシーで構成されたネットワークアドレスオブジェクト/グループを選択します。
      • Users Allowed (包含ユーザ)すべて
      • スケジュールAlways on (常に有効)
    4. OK をクリックして VPN ルールを保存します。

これで、セキュアな接続が作成されます。接続が確立するまで、最大 10 分かかる場合があります。

Active VPN (アクティブな VPN) トンネルセクションに VPN が表示されない場合、SonicWall インターフェイスでログを確認し、VPN でフィルタリングします。

一般的なエラーには以下があります。

  • IPSec/IKEv2 トンネルについて、Jamf と SonicOS の間でサイファーの選択に不一致がある場合。

  • 「Country Restriction (国の制限)」機能を有効にしている場合、Jamf IP は Unknown (不明) として分類され、その結果、拒否される可能性があります。これを解決するには、Jamf IP アドレスオブジェクト (1 つまたは複数) を「Country and Botnet Exclusions (国およびボットネット除外)」アドレスグループオブジェクトに追加します。