2022.03.10
![](/engineer-voice/blog/uploads/7c95756b20dd8346c6aab0c3f86467967480525b.png)
こんにちは。 SB C&S の鵜重です。
今回は、VMwareが提供するSecure Access Service Edge (SASE)ソリューション「VMware SASE」のCWSを実際にさわってみましたので、設定と動作のイメージをご紹介致します。
VMware SASEとは
VMWare SASEそのものに関しては弊社メンバーによる別記事にて、プロダクト概要とアーキテクチャをご紹介しておりますので、こちらもあわせてご覧ください。
VMware Cloud Web Securityとは?
![A3411336-1140-474B-8B25-D47F4F7F123E.png](/engineer-voice/blog/uploads/A3411336-1140-474B-8B25-D47F4F7F123E.png)
「VMware Cloud Web Security」(略称CWS)はVMware SASE PoPに接続したデバイスに対して、インターネットアクセス時のセキュリティ機能を提供します。本記事の投稿時点で備えている具体的なセキュリティ機能としては、いわゆるネットワークセキュリティとして分類される以下の諸機能が実装されております。
・SSLインスペクション(およびバイパス機能)
・SSLインスペクション(およびバイパス機能)
・Webカテゴリに基づいたURLフィルタリング
・脅威カテゴリに基づいた危険なWebサイトへのアクセスブロック
・コンテンツタイプに基づいたダウンロード/アップロードブロック
・ファイルスキャンおよびサンドボックスによる疑わしいファイルのダウンロード/アップロードブロック
・Web / クラウドサービスのアクセス状況モニタリング
・CASB機能(Webアプリケーションの詳細制御)
・SAML連携
・Webアクセス時のトラフィックログ
※この内、CASB機能(Webアプリケーションの詳細制御)、サンドボックスの一部ファイルタイプについてはCWSのAdvancedライセンスでの機能提供となります。
※この内、CASB機能(Webアプリケーションの詳細制御)、サンドボックスの一部ファイルタイプについてはCWSのAdvancedライセンスでの機能提供となります。
VMware SASE Cloud Web Securityさわってみた ① URLフィルタ
ここから実際の設定画面と動作イメージをご紹介します。日本人には嬉しい日本語でのUIがリリース当初から実装されています。
設定は専用のWeb管理コンソールから実施しますが、CWSはVMware SD-WANのUIである『VMware SD-WAN(VeloCloud)オーケストレータ』から行います。(CWSの他にもSD-WAN、Secure Accessの設定もこちらから実施します)
![スクリーンショット 2022-03-09 16.04.51.png](/engineer-voice/blog/uploads/c0a5dd290569c871ddcc7aabc9c1dbdafcd2569b.png)
セキュリティ機能の設定は非常にシンプルなウイザード形式の画面が用意されており、誰でも簡単に細かなセキュリティ設定を行うことが可能です。
一例としてURLフィルタの設定を順にご紹介しますと、
① カテゴリのタイプを選択
こちらの画面の"Webサイトカテゴリ"の他に"脅威カテゴリ"と宛先ドメインをスタティックに設定する"ドメイン"も選択できます
![スクリーンショット 2022-03-09 16.11.20.png](/engineer-voice/blog/uploads/b5fd24f921930227b57550e74a37cd45077d9de3.png)
②アクセス制御の対象となる具体的なカテゴリを選択
![スクリーンショット 2022-03-09 16.13.25.png](/engineer-voice/blog/uploads/8a6698ca7cb50846602fa9f9f947cd04d714f0cf.png)
③アクションを選択(許可もしくはブロックを設定)
![アクション22.png](/engineer-voice/blog/uploads/5bd2968a3807d356c81123c9f34d0356395f333e.png)
④ルール名を定義して終了
![rule.png](/engineer-voice/blog/uploads/a06f1a1c6cb68e4db795231a166a3e64073398cd.png)
以上でURLフィルタリングの設定が終了します。
アクセス制御対象となるURLにアクセスした場合はユーザーのブラウザ上にブロックページが表示されます。
![スクリーンショット 2022-03-09 16.18.47.png](/engineer-voice/blog/uploads/06b57b9d1ee51280b7ac4daf4c6b726bdf87ee17.png)
また、ログからブロックした旨の情報と詳細な内容を確認することができます。クラウドで提供される製品の中にはログの表示までに大きなタイムラグが発生する製品も珍しくないですが、CWSのログはほぼリアルタイムで表示されます。
![スクリーンショット 2022-03-09 16.22.04.png](/engineer-voice/blog/uploads/1e7e693e7f3a9bea60c12024804c4536a663944a.png)
![スクリーンショット 2022-03-09 16.22.23.png](/engineer-voice/blog/uploads/bb84928358766aaa08fc748c4b138100bf62f890.png)
VMware SASE Cloud Web Securityさわってみた② SAML連携
さらにSAML連携についてご紹介したいと思います。
CWSでは送信元となる個別のユーザー名を条件に含めた細かなルールを書き分けることができますが、その際にはSAML連携が必要となります。
こちらも設定は非常にシンプルで、連携したいIdPをメニュー(Workspace ONE Access、OKTA、AzureADなど)から選択し、IdP側で設定したパラメータと証明書をこちらの画面から設定していきます。
![スクリーンショット 2022-03-09 16.40.28.png](/engineer-voice/blog/uploads/c325a0b67965b249d312fcc845e7e5692475028d.png)
SAML連携が完了すると、デバイスからの通信が発生した際にIdP側のユーザー認証ページにリダイレクトされ、認証後の通信はすべてユーザー名と紐づいた形となり、ログにはこちらの画面の様にユーザーIDが表示され"誰が"その通信を行なったのかを特定することができます。
![スクリーンショット 2022-03-10 3.06.54.png](/engineer-voice/blog/uploads/023a2c75423a3c3ed96503356271bb638fc3d9e4.png)
先述の通りSAML連携を行うことで先ほどのURLフィルタリング設定でもユーザー名を個別に指定したルールを書くことも可能になります。
これにより、あるユーザーは許可とする通信でも違うユーザーではブロック対象とするなど、ユーザーに応じた柔軟な制御を行うことができます。
![スクリーンショット 2022-03-10 3.11.35.png](/engineer-voice/blog/uploads/9f270d15deb39bc3e60eba7c4611914216ffd216.png)
おわりに
今回は、VMware SASEのCWSにフォーカスして実際の設定画面をご紹介しました。
ご紹介した機能以外にもCASBやサンドボックスといった他の機能で同じ様なウイザードが用意されていますので、セキュリティに不慣れな方でも迷うことなくスムーズに設定を行うことができるかと思います。また最新のバージョンではDLPも追加されるなど、昨年のプロダクトリリースから比較的早いペースで日々機能拡張がなされているのも大きなポイントです。
いかがでしたでしょうか。今後もVMware SASEを始めVMware 製品のアップデート情報などを発信していきますので引き続きご確認頂けると幸いです。
他のおすすめ記事はこちら
著者紹介
![](/engineer-voice/blog/assets_c/2019/04/img-p_ujyu-thumb-300x300-7991.jpg)
SB C&S株式会社
ICT事業本部 ICT事業戦略・技術本部 技術統括部 第3技術部 1課
鵜重 翔一