Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Features
Speaker Deck
PRO
Sign in
Sign up for free
Search
Search
SSL通信におけるアクセス制御の緻密化と可視化について
Search
Recruit Technologies
November 15, 2017
Technology
0
540
SSL通信におけるアクセス制御の緻密化と可視化について
2017/11/13 A10 Networksのユーザー会での、笹川の講演資料になります
Recruit Technologies
November 15, 2017
Tweet
Share
More Decks by Recruit Technologies
See All by Recruit Technologies
障害はチャンスだ! 障害を前向きに捉える
rtechkouhou
1
560
Flutter移行の苦労と、乗り越えた先に得られたもの
rtechkouhou
3
10k
ここ数年間のタウンワークiOSアプリのエンジニアのチャレンジ
rtechkouhou
1
1.4k
大規模環境をAWS Transit Gatewayで設計/移行する前に考える3つのポイントと移行への挑戦
rtechkouhou
1
1.8k
【61期 新人BootCamp】TOC入門
rtechkouhou
3
40k
【RTC新人研修 】 TPS
rtechkouhou
1
39k
Android Boot Camp 2020
rtechkouhou
0
40k
HTML/CSS
rtechkouhou
10
48k
TypeScript Bootcamp 2020
rtechkouhou
9
44k
Other Decks in Technology
See All in Technology
AIQ株式会社 エンジニア向け会社紹介資料
aiqlab
0
370
検証を通して見えてきたTiDBの性能特性
lycorptech_jp
PRO
6
3.3k
ユーザーストーリーのレビューを自動化したみたの
bun913
1
320
Algyan イベント振り返り
linyixian
0
190
20240416_devopsdaystokyo
kzkmaeda
1
190
少数チームで挑む: SwiftUI, TCA, KMPを用いた 新規動画配信アプリ 「ABEMA Live」の開発について
tomu28
0
530
開発生産性向上サービスを作るFindyが自分たちで開発生産性を爆上げした組織づくりの歩み / Findy's path to boosting its own development productivity 2024-04-17
ma3tk
3
330
OpenTelemetry を使ったトレースエグザンプラーの活用 / otel-trace-exemplar
k6s4i53rx
2
630
LLM とプロンプトエンジニアリング/チューターをビルドする / LLM and Prompt Engineering and Building Tutors
ks91
PRO
0
220
強みを伸ばすキャリアデザイン
yug1224
0
200
オブザーバビリティの Primary Signals
onk
PRO
0
550
PHPカンファレンス小田原2024
ysknsid25
3
660
Featured
See All Featured
The Invisible Customer
myddelton
114
12k
Intergalactic Javascript Robots from Outer Space
tanoku
266
26k
Fantastic passwords and where to find them - at NoRuKo
philnash
36
2.5k
No one is an island. Learnings from fostering a developers community.
thoeni
14
2.1k
A better future with KSS
kneath
231
16k
Writing Fast Ruby
sferik
620
60k
Design by the Numbers
sachag
274
18k
Rebuilding a faster, lazier Slack
samanthasiow
72
8.2k
Documentation Writing (for coders)
carmenintech
59
3.9k
The Success of Rails: Ensuring Growth for the Next 100 Years
eileencodes
29
6k
Music & Morning Musume
bryan
41
5.6k
Art, The Web, and Tiny UX
lynnandtonic
288
19k
Transcript
リクルートテクノロジーズ ITソリューション統括部 笹川 慶介 2017年11月13日 SSL通信における アクセス制御の緻密化と可視化について
自己紹介 2 (C) Recruit Technologies Co.,Ltd. All rights reserved. 笹川
慶介 Keisuke Sasagawa 株式会社リクルートテクノロジーズ ITソリューション統括部 インフラソリューション1部 ELIXIR2グループ サイトリライアビリティエンジニアリング部RAFTELグループ
自己紹介(主な経歴) 3 (C) Recruit Technologies Co.,Ltd. All rights reserved. 2005
~ 新卒で通信キャリアに入社、バックボーン構築部門に配属 • OSPF/BGPを主とした大規模ネットワークの構築を経験 2008 ~ ネットワークインテグレータにて主に官公庁や一般企業のネットワーク 構築を担当 • WAN/LAN/無線LAN/FW等の提案・設計・構築を経験 2016 ~ リクルートにて商用インフラのネットワーク担当 • セキュアインフラELIXIRのネットワーク設計構築運用 • 商用プライベートクラウドRAFTELのネットワーク設計構築運用
リクルートテクノロジーズとは 4 (C) Recruit Technologies Co.,Ltd. All rights reserved. リクルートキャリア
リクルートジョブズ リクルートスタッフィング リクルート住まいカンパニー リクルートライフスタイル リクルートマーケティングパートナーズ スタッフサービス・ホールディングス リクルートアドミニストレーション リクルートコミュニケーションズ 事業会社 機能会社 ネットインフラ 大規模プロジェクト推進 UXD/SEO ビッグデータ機能 テクノロジーR&D 事業・社内IT推進 リクルート ホールディングス リクルートとは、 主要7事業会社+3機能会社 で構成されるグループ企業群 私が所属する会社は リクルートテクノロジーズ セキュリティ AP基盤・オフショア開発
リクルートテクノロジーズとは 5 (C) Recruit Technologies Co.,Ltd. All rights reserved. 【リクルートの商用インフラ】
ライフイベント領域 進学 就職 結婚 転職 住宅購入 車購入 出産/育児 旅行 ビジネス支援 生活/地域情報 グルメ・美容 ライフスタイル領域 プライベートクラウド (RAFTEL) パブリッククラウド (Rクラウド) セキュリティインフラ (ELIXIR)
ELIXIRとは 6 (C) Recruit Technologies Co.,Ltd. All rights reserved. VDI
Internet SOC DB DB VDI VDI
SSLi導入 7 (C) Recruit Technologies Co.,Ltd. All rights reserved. VDI
Internet Thunder1030S Thunder1030S Thunder840 / /VDI Thunder SSLi
SSLi導入(本番/開発環境) 8 (C) Recruit Technologies Co.,Ltd. All rights reserved. VDI
Internet Thunder1030S Thunder1030S Thunder840
SSLi導入の背景(本番/開発環境) 9 (C) Recruit Technologies Co.,Ltd. All rights reserved. (www.example.com)
FW L3 L4 SSL SSL
SSLi導入(本番/開発環境) 10 (C) Recruit Technologies Co.,Ltd. All rights reserved. (www.example.com)
FW SSLi URL Thunder SSLi SSL SSL
本番/開発環境 詳細構成 Internet FW Thunder SSLi LB SW 既存通信 L3,4レベルのアクセス制御
L7制御が必要な通信をプロキシ経由へ変更 プロキシ通信 L7レベルのアクセス制御 / L7
12 (C) Recruit Technologies Co.,Ltd. All rights reserved. VDI Internet
Thunder1030S Thunder1030S Thunder840 SSLi導入(VDI環境)
SSLi導入の背景(VDI環境) 13 (C) Recruit Technologies Co.,Ltd. All rights reserved. Internet
VDI VDI SW SW FW SSL
SSLi導入(VDI環境) 14 (C) Recruit Technologies Co.,Ltd. All rights reserved. Internet
VDI VDI SW SW FW SSL Thunder SSLi SSL
検証プロセス 15 (C) Recruit Technologies Co.,Ltd. All rights reserved. プレ検証
vThunderを借用し、検証環境での評価を実施 A10社の強力なサポートにより、円滑に評価が完了 < > 27 Proxy 6 23 SSL 2 64 ※ 130 仮想版では以下、一部機能をサポートしていなかっ たが、大きな問題も無く検証を完了 復号化トラフィックのミラー サーバ証明書の検証 < >
Thunderを検証してみて 16 (C) Recruit Technologies Co.,Ltd. All rights reserved. 優れている点
コストパフォーマンスが高い aFleXによる柔軟なアクセス制御が可能 改善を期待したい点 SSLiを実現するためにはパーティションを別ける必要がある 設定が複雑化する パーティション間を物理接続する必要有り(物理ポートの消費) Thunder internal external
まとめと日々感じている事 17 (C) Recruit Technologies Co.,Ltd. All rights reserved.
常時SSL化の流れにより、外部への通信は暗号化トラフィックが大 半となってきている アクセス制御が困難 暗号化トラフィックに紛れたセキュリティリスク Thunder SSLiは、SSL通信においてもアクセス制御の緻密化と可視 化を提供し、セキュリティインフラであるELIXIRにおいて、重要な 位置づけとして期待されている 高いセキュリティレベルを維持しつつ、提供スピードの向上/運用負 荷の軽減が今後の課題であると考えている
ご清聴ありがとうございました リクルートテクノロジーズ