PN: 613-003023 Rev.J
Allied Telesis Logo

AMF Security(AT-VST-VRT版)2.7.1 リリースノート


このリリースノートは、マニュアルに記載されていない内容や、ご使用の前にご理解いただきたい注意点など、お客様に最新の情報をお知らせするものです。 最初にこのリリースノートをよくお読みになり、本製品を正しくご使用ください。
  • 2.1.1
    スケジュールの日時とタイムゾーン設定の関係について

    「ポリシー設定」のスケジュールで設定する開始日時・終了日時は、「システム設定」/「時刻設定」画面で現在設定されているタイムゾーンの日時です。スケジュールを登録後にタイムゾーンが変更されると、変更後のタイムゾーンに合わせてスケジュールの開始日時・終了日時が変更されます。

    ■ タイムゾーンが「UTC」で以下を設定
    スケジュール開始日時 スケジュール終了日時
    20XX-04-01 08:00:00 20XX-09-30 23:59:59
    ■ タイムゾーンを「UTC」から「Asia/Tokyo」に変更
    スケジュール開始日時 スケジュール終了日時
    20XX-04-01 17:00:00 20XX-10-01 08:59:59

    そのため、以下のようなスケジュールの設定に関連した操作を行う場合には、あらかじめ使用されるタイムゾーンが設定されていることを確認してください。

    • 「ポリシー設定」でスケジュールの追加・更新
    • 「システム設定」/「システム情報」画面で、認証データのエクスポート・インポート
    •  AMF Securityの連携アプリケーション(API)による認証データの登録

  • 2.1.2
    ライセンスについての注意

    以下の場合にはライセンスの再発行が必要になりますので、新しくインストールしたAMF Securityの「システム設定」/「システム情報」画面に表示されるシリアル番号を控えて弊社窓口までお問い合わせください。

    • AT-VST-VRT上でAMF Securityアプリケーションを削除し、再度AMF Securityアプリケーションをインストール
    • 別の仮想環境のAT-VST-VRTにAMF Securityアプリケーションをリストア(移行)
  • 2.1.3
    バージョン更新(バージョンアップ)の手順

    本バージョンにバージョン更新を行うと現在の認証データは削除されますので、バージョン更新を行う前に必ずバックアップを取得してください。なお、アップロードしたSSL証明書のファイル、トラップ監視設定のルールファイル、ライセンスは引き継がれます。

    バージョン更新は次の手順に従ってください。

    1. 認証データのバックアップを行います。
      AMF Securityの「システム設定」/「システム情報」画面を表示し、認証データの「エクスポート」ボタンをクリックして認証データをダウンロードします(データベース同期を使用している場合は、プライマリのAMF Securityで行います)。

    2. データベース同期を使用している場合は、認証データベースの同期を無効にします。
      無効にする手順は、「AMF Security リファレンスマニュアル」のクイックツアー「AMF Securityの同期」/「同期の設定の無効化」をご参照ください。
      データベース同期を使用していない場合は、次の手順に進んでください。

    3. AT-VST-VRTで本バージョンにバージョン更新を行います。
      詳細な手順は、「AT-VST-VRT リファレンスマニュアル」をご参照ください(データベース同期を使用している場合は、それぞれのAT-VST-VRTで行います)。

    4. データベース同期を使用していた場合は、認証データベースの同期を有効にします。
      有効にする手順は、「AMF Security リファレンスマニュアル」のクイックツアー「AMF Securityの同期」/「同期の設定」をご参照ください。
      データベース同期を使用しない場合は、次の手順に進んでください。

    5. 認証データをインポートします。
      AMF Securityの「システム設定」/「システム情報」画面を表示し、認証データの「インポート」ボタンをクリックして、手順1.でダウンロードした認証データをインポートします(データベース同期を使用している場合は、プライマリのAMF Securityで行います)。

    本バージョンへのバージョンアップは以上です。

  • 2.1.4
    Webブラウザーの更新について

    設定画面を表示した際に、以下のようなメッセージが画面上部に表示された場合には、ご使用のWebブラウザーの更新を行ってください。

    Failed to get data from server
  • 2.1.5
    設定画面の操作が完了しない場合のご注意

    設定画面で行う操作とAMF Securityのバックグラウンドの処理が重複すると、以下のようなログが「AMF Securityログ」に出力されることがあります。これはAMF Securityがバックグラウンドの処理後に設定画面で行った操作の処理を行うためです。

    web ERROR Failed to send IPC message (server), [Errno 32] Broken pipe

    設定画面で行った操作が完了しない場合には、再度操作を行ってください。

    ■ 設定画面で行う操作
    • 「接続中 OpenFlow スイッチ一覧」の表示
    • 「接続中 OpenFlow スイッチ一覧」の「CSV にエクスポート」
    • 「接続中 OpenFlow スイッチ一覧」の「全Flow 削除」
    • 「接続中 OpenFlow スイッチ詳細」の「フロー表示」
    • 「接続中 AMF メンバー 一覧」の表示
    • 「接続中 AMF メンバー 一覧」の「同期」
    • 「接続中 AMF メンバー 一覧」の「削除」
    • 「接続中 AMF メンバー 一覧」の「CSV にエクスポート」
    • 「AMF アプリケーションプロキシー設定」の表示
    • 「接続中 デバイス一覧」の表示
    • 「接続中 デバイス一覧」の「切断」
    • 「接続中 デバイス一覧」の「CSV にエクスポート」
    • 「接続中 デバイス一覧」の「デバイスの探索」/「探索の中止」
  • 3.1.1
    MACアドレスのベンダー名のリスト(OUIリスト)の更新
    「デバイス」/「接続中 デバイス一覧」画面に表示される端末のMACアドレスのベンダー名のリスト(OUIリスト)を更新しました。

ソフトウェアバージョン 2.7.0 から 2.7.1 へのバージョンアップにおいて、以下の項目が修正されました。

  • 4.1 [R461624]
    外部アプリケーションからの被疑端末の情報の受信や、アクションを手動で追加した際にプロキシーノード(AMFマスター)へ情報を送信できず、アクションが適用されないことがありましたが、これを修正しました。
  • 4.2 [R461626]

    AMF Securityがエッジノード(AMFメンバー)の情報を取得するためにAMFマスター(プロキシーノード)への定期問い合わせ(30秒間隔)を行った際に、WARNINGのログが「AMF Securityログ」に出力されることがあり、このログが出力されると次回の定期問い合わせ時に該当の情報取得を行いませんでしたが、これを修正しました。

    なお、本ログに情報が取得できなかった要因を追加しました。

    web WARNING Failed to call AMF member "AMF-MEMBER-NAME"@"AMF-MASTER-IP" IP blocking entry API ("DEVICE-IP"), "ERROR-INFO"
  • 4.3 [R464526]
    AT-VST-APL / AT-VST-VRT上のダッシュボード画面、およびAMF Securityの画面で、「開く」ボタンのクリックによりAMF Securityにアクセスすると時間が掛かることがありましたが、これを修正しました。

ソフトウェアバージョン 2.7.1 には、以下の制限事項があります。

  • 5.1.1 [R200752]
    OpenFlowとAMFアプリケーションプロキシーの混在構成は未サポートです。どちらかの構成でご利用ください。
  • 5.1.2 [R278600]

    本バージョンにバージョン更新(バージョンアップ)を行うと、AT-VST-VRTのストレージに以下のようなファイルが生成されることがありますが、バージョン更新やその後の動作には影響ありません。なお、これらのファイルは不要なためバージョン更新後に削除してください。

    • mongod-sesc-x.x.x-ATVSTxxx-x.x.x-x-xxxxxxxxxx-xxxx.tgz
    • exception.log
  • 5.1.3 [R302922]

    AMF Securityアプリケーションを新規で作成すると、AT-VST-VRTのストレージに以下のようなファイルが生成されることがありますが、AMF Securityアプリケーションの作成やその後の動作には影響ありません。なお、これらのファイルは不要なためアプリケーション作成後に削除してください。

    • mongod-sesc-x.x.x-ATVSTxxx-x.x.x-x-xxxxxxxxxx-xxxx.tgz
    • exception.log
  • 5.2.1 [R197644]
    「接続中 AMF メンバー 一覧」画面で、AMFマスターとしてAMF Cloudが登録されている場合に「削除」ボタンをクリック(選択時の「複数削除」を含む)すると、下記のようなAMFマスターから端末の認証情報が削除できなかったことを示すログが記録されますが、ログのみの問題で動作に影響ありません。

    web INFO Failed to remove all devices from AMF master xxx.xxx.xxx.xxx, Internal Server Error
  • 5.2.2 [R198498]
    AMFアプリケーションプロキシーホワイトリスト機能使用時、「デバイス」/「接続中 デバイス一覧」画面で、状況が「認証失敗」または「検出」の端末を登録した際に、下記のような認証データを更新したことを示すログが複数と、AMFマスターから端末の認証情報が削除できなかったことを示すログが記録されますが、ログのみの問題で動作に影響ありません。

    auth INFO Authentication policy was updated
    auth INFO Authentication policy was updated
    web INFO Failed to remove xx-xx-xx-xx-xx-xx from AMF master xxx.xxx.xxx.xxx, Not Found
  • 5.2.3 [R198725]
    「スイッチ」/「接続中 AMF メンバー 一覧」画面で、「削除」ボタンをクリックしてAMFメンバーの認証情報の削除を行った際に、「接続中 AMFメンバーの削除に失敗しました。Receiveing IPC message timeout」メッセージが表示され、ログに web ERROR Failed to send IPC message (server), [Errno 32] Broken pipe が出力される場合がありますが、認証情報は正しく削除されます。
  • 5.2.4 [R198730]
    「デバイス」/「接続中 デバイス一覧」画面で、デバイスを「複数切断」で切断した際に、「接続中 デバイスの削除に失敗しました。 Receiveing IPC message timeout」メッセージが表示され、ログに web ERROR Failed to send IPC message (server), [Errno 32] Broken pipe が出力されますが、認証情報は正しく削除されます。
  • 5.2.5 [R198742]

    「デバイス」/「接続中 デバイス一覧」画面に表示されるAMFアプリケーションプロキシーホワイトリスト機能で認証された端末の情報は、アプリケーションインスタンスの再起動と「システム設定」/「システム情報」画面のサービスの再起動後に自動で表示されます。

    ただし、仮想マシンや物理サーバーが再起動した場合は表示されないことがあります。その場合は「システム設定」/「システム情報」画面でサービスの再起動を行ってください。

  • 5.2.6 [R303088]
    AMFマスター(プロキシーノード)とAMF Securityで事前共有鍵(PSK)が一致しない場合でも、「デバイス」/「接続中 デバイス一覧」画面で当該端末が「認証済み」の表示になることがありますが、実際の認証は成功しません。
  • 5.3.1 [R228119]

    OpenFlow構成で認証データベースの同期(AMF Securityの冗長構成)を使用時に、AMF Securityの電源断や経路等の障害が発生して復旧した場合、まれに同期の再開が行えないことがあります。
    その場合は、「システム設定」/「ネットワーク設定」画面にある「再接続」ボタンをクリックして、データベース同期の再接続を行ってください。

    詳しくは、「AMF Security リファレンスマニュアル」の「クイックツアー」/「AMF Securityの同期」をご参照ください。

  • 5.4.1 [R205096]
    AMF Securityが複数存在するOpenFlowの冗長構成で、フローエントリーの更新が行われた際に、フローエントリーが削除されたことを示すログが複数記録される場合がありますが、動作に影響ありません。

各種ドキュメントの補足事項です。

  • 6.1.1
    「TQとTQRのAMFアプリケーションプロキシー機能」の対応製品追加

    「クイックツアー」/「AMF Securityについて」/「TQとTQRのAMFアプリケーションプロキシー機能」/「対応製品と対応バージョン」の「TQRシリーズ」に以下の製品を追加します。

    TQRシリーズ
    ■ 使用するアクション:パケット破棄、隔離、ログ
    AT-TQ7613-R(5.5.6-1.1以降)
    対応製品 対応バージョン
    AT-TQ7613-R 5.5.6-1.1以降
    AT-Vista Manager EX(AWCプラグイン) 3.18.0(3.18.0)以降
    AMF Security 2.7.1以降
最大
デバイス数5000
1デバイスあたりのMACアドレス数255
デバイスに設定するタグ4 ※1
MACアドレス数5000
スケジュール設定可能数5000
ロケーション設定可能数300
1ロケーションあたりのスイッチ数300
ネットワーク数4094
OpenFlowスイッチ数500
AMFメンバー数 ※2450 ※3 ※4
TQ数 ※2450 ※3 ※4
未認証グループ数8
タグ数8
AMF Security全体のポリシー数 ※55000
1デバイスあたりのポリシー数 ※58
1未認証グループあたりのポリシー数 ※51
1タグあたりのポリシー数 ※52
Syslogサーバー数2 ※6
トラップ監視設定 - 監視対象ネットワーク数8
トラップ監視設定 - 監視外ネットワーク数8
AMFマスター数2
Vista Manager EX数1
アカウント数(デフォルトのmanagerを含む) ※7100
アカウントグループ数100
アクション数10000
保持可能AMF Securityログ300000
保持可能アクションログ320000
メール受信者数不定 ※8
※1
タグによる認証使用時。デバイスルックアップのタグ使用時は1つ目に設定されているタグのみ動作
※2
AMFメンバーとTQ混在の場合は合計数
※3
AMFアプリケーションプロキシー機能(ホワイトリスト機能およびブラックリスト機能)使用時
※4
AMFメンバーとTQの合計数はAMFマスター数が最大の場合でも記載の数
※5
デバイス、未認証グループ、タグに設定するポリシーの総数
※6
複数の設定はセミコロン(;)で区切って登録。設定する全体の文字数の最大は255文字以下
※7
最大登録数。同時接続数の推奨は10
※8
複数のメールアドレスをセミコロン(;)で区切って登録。その設定の文字列が255文字以内に収まるアドレス数が登録可
重複して設定可能な項目については累計で最大数を超えないようにしてください。
例1)
以下の設定をした場合、AMFメンバー数は「2」となります。
AMFメンバーA → ロケーション-A
AMFメンバーA → ロケーション-B
例2)
以下の設定をした場合、OpenFlowスイッチ数は「2」となります。
OpenFlowスイッチ-A → ロケーション-A
OpenFlowスイッチ-A → ロケーション-B
AT-VST-VRTで動作するアプリケーションの状態によって、処理できる最大数は変動します。

本バージョンに準拠の「AMF Security(AT-VST-VRT版)リファレンスマニュアル 2.7.0(613-003022 Rev.H_1)」は、弊社ホームページに掲載されています。

本リリースノートは、上記の最新ドキュメントに対応した内容になっていますので、お手持ちのドキュメントが上記のものでない場合は、弊社ホームページで最新の情報をご覧ください。

https://www.allied-telesis.co.jp/