Upgrade to Pro — share decks privately, control downloads, hide ads and more …

EditPrivacy SettingsAnalytics FREE ShowNet2021が...

EditPrivacy SettingsAnalytics FREE ShowNet2021が取り組んだ分野~Face the Future~ShowNet2021_conf_mini_2

ShowNet

July 01, 2021
Tweet

More Decks by ShowNet

Other Decks in Technology

Transcript

  1. 1 Copyright © Interop Tokyo 2021 ShowNet NOC Team ShowNet

    conf mini Interop Tokyo ShowNet 2021 ShowNet NOC team member
  2. 2

  3. ネットワークの規模 今年の見どころ紹介 • コントリビューション機器/製品/サービス台数:約1500台 • 動員数(のべ) :368名 • NOCチームメンバー :30名

    • STM/STM-C :33名 • コントリビュータ :305名 • UTP総延長:約17.5km 光ファイバー総延長:約3.5km • NOCラック及びPOD総電気容量 100V:約70.0kW 200V:約82.0kW • 内訳(NOC 100V:約48.0kW 200V:約82.0kW、Pod 100V:約22.0kW) • NOCラック及びPOD総コンセント数(100V,200V含む):約210個 • 内訳(NOC 約150個、POD 約60個)
  4. • クラウドとオンプレのサーバ間を閉域網で接続 • バックボーンを経由したクラウドアクセス • バックボーンではL3VPNの一面として構成 • インターコネクトとはBGPで接続 • バックボーンの設計をふまえた回線・装置冗長

    • 限られたリソースで閉域網の高品質なネット ワークを利用 • 幕張からはインターネット接続用の専用線と重畳 インターコネクトによるセキュアな閉域網接続 svc cloud Azure ECL2.0 GCP Oracle FIC dc.connect
  5. SDPによるリモート端末の検証とアクセス制御 守るべきリソース保護のための継続的な検証と評価 • ShowNetをリモートから安全に構築・管 理・運用するためのアクセス方法の一つ として、AppGate SDP(Software- Defined Perimeter)を使用 •

    SDPでは、リモート端末が保護されたリ ソースにアクセスする際に、コントロー ラ側で定義されたポリシーによって動的 に接続の可否を判定し、セッション情報 を記録する • これにより、アクセスできるリソースを ユーザや端末の状況から動的に制御でき、 適切なセキュリティポリシーを継続して 適用可能 The Internet SDP Controller on Microsoft Azure ②資格情報・ユーザ・環境によるポリシーの判定 ⑥継続的なポリシーの 検証と適用 SDP Gateway SDP Client ※ユーザの認証フローについては後述
  6. SASEによるセキュアアクセスの提供 リモートワークとマルチクラウド環境に一貫した動的セキュリティポリシの適用 • リモートからShowNetへ安全にアクセ スするための方法の一つとして、 Prisma AccessによるSASE(Secure Access Service Edge)を用いたリモー

    トアクセスを提供 • リモート端末からのインターネット及び ShowNetへの通信をSASEに集約し、セ キュリティ機能を適用することにより、 端末を脅威から保護すると同時に、通信 トラフィックを継続的に監視 • セキュリティ上の問題が発生した場合、 SASE側で通信を制御することにより、 リソースを不正なアクセスから保護する ことが可能 The Internet Prisma Access SASE VPNトンネル ※ユーザの認証フローについては後述 PaloAlto Firewall
  7. Copyright © Interop Tokyo 2021 ShowNet NOC Team TTDBを中心としたSAML認証 一元的な認証認可によるリソースの保護

    • ShowNetのリソースに対してリモートから のアクセスを提供するに際して、適切な認証 と、リソースへのアクセス認可を実施する必 要がある • ShowNetの運用データベースであるTTDBに SAML認証の仕組みを実装することで、実際 に運用・管理を実施するNOC及びコントリ ビュータのユーザ管理と認証を一元的に実施 • NOC側で個別にアクセス許可を行うことに より、リソースへのアクセスを必要なユーザ に対してのみ提供することが可能となった ②TTDBへリダイレクト ③認証 ④許可されたユーザのみアクセスを許可 ユーザへのアクセスを許可 NOC SASE SDP FortiGate