...

Cisco ISA 3000 ハードウェア インストレーション ガイド

by user

on
Category: Documents
7

views

Report

Comments

Transcript

Cisco ISA 3000 ハードウェア インストレーション ガイド
Cisco ISA 3000 ハー ド ウ ェ ア イ ン ス ト レー
シ ョ ン ガイ ド
2015 年 11 月
シ ス コ シ ス テムズ合同会社
〒 107-6227 東京都港区赤坂 9-7-1 ミ ッ ド タ ウ ン・ タ ワー
http://www.cisco.com/jp
お問い合わせ先:シ ス コ コ ン タ ク ト セ ン タ ー
0120-092-255 ( フ リ ー コ ール、携帯・PHS含む)
電話受付時間:平日 10:00~12:00、13:00~17:00
http://www.cisco.com/jp/go/contactcenter/
Text Part Number:
こ のマ ニ ュ アルに記載 さ れてい る 仕様お よ び製品に関す る 情報は、予告な し に変更 さ れ る こ と が あ り ま す。こ のマ ニ ュ アルに記載 さ れてい る 表現、情報、お よ び
推奨事項は、すべて正確で あ る と 考え てい ま すが、明示的で あれ黙示的で あれ、一切の保証の責任を 負わない も の と し ま す。こ のマ ニ ュ アルに記載 さ れてい る 製
品の使用は、すべて ユーザ側の責任に な り ま す。
対象製品の ソ フ ト ウ ェ ア ラ イ セ ン ス お よ び限定保証は、製品に添付 さ れた『Information Packet』に記載 さ れてい ま す。添付 さ れていない場合には、代理店に ご連絡
く だ さ い。
FCC ク ラ ス A 準拠装置に関す る 記述: こ の装置はテ ス ト 済みで あ り 、FCC ルール Part 15 に規定 さ れた仕様の ク ラ ス A デジ タ ル装置の制限に準拠 し てい る こ と
が確認済みです。こ れ ら の制限は、商業環境で装置を 使用 し た と き に、干渉 を 防止す る 適切な保護を 規定 し てい ま す。こ の装置は、無線周波エネルギーを 生成、使
用、ま たは放射す る 可能性が あ り 、こ の装置のマ ニ ュ アルに記載 さ れた指示に従っ て設置お よ び使用 し なか っ た場合、ラ ジ オお よ びテ レ ビ の受信障害が起 こ る こ
と が あ り ま す。住宅地で こ の装置 を使用す る と 、干渉を 引 き 起 こ す可能性が あ り ま す。その場合には、ユーザ側の負担で干渉防止措置 を講 じ る 必要が あ り ま す。
FCC ク ラ ス B 準拠装置に関す る 記述: こ の装置はテ ス ト 済みで あ り 、FCC ルール Part 15 に規定 さ れた仕様の ク ラ ス B デジ タ ル装置の制限に準拠 し てい る こ と
が確認済みです。こ れ ら の制限は、住宅地で使用 し た と き に、干渉 を防止す る 適切な保護を 規定 し てい ま す。本機器は、無線周波数エネルギーを 生成、使用、ま たは
放射す る 可能性が あ り 、指示に従 っ て設置お よ び使用 し な か っ た場合、無線通信障害を 引 き 起 こ す場合が あ り ま す。た だ し 、特定の設置条件において干渉が起 き
ない こ と を 保証す る も のでは あ り ま せん。装置が ラ ジ オ ま たはテ レ ビ受信に干渉す る 場合には、次の方法で干渉が起 き ない よ う に し て く だ さ い。干渉 し てい る か
ど う かは、装置の電源のオ ン/オ フ に よ っ て判断で き ま す。
•
•
•
•
受信ア ン テナの向 き を 変え る か、場所 を移動 し ま す。
機器 と 受信機 と の距離を 離 し ま す。
受信機 と 別の回路に あ る コ ン セ ン ト に機器を 接続 し ま す。
販売業者 ま たは ラ ジオやテ レ ビ に詳 し い技術者に連絡 し ま す。
シ ス コ では、こ の製品の変更 ま たは改造 を認めてい ま せん。変更 ま たは改造 し た場合には、FCC 認定が無効に な り 、さ ら に製品を 操作す る 権限を 失 う こ と にな り
ま す。
The Cisco implementation of TCP header compression is an adaptation of a program developed by the University of California, Berkeley (UCB) as part of UCB's public
domain version of the UNIX operating system. All rights reserved. Copyright © 1981, Regents of the University of California.
こ こ に記載 さ れてい る 他のいか な る 保証に も よ ら ず、各社のすべてのマ ニ ュ アルお よ び ソ フ ト ウ ェ アは、障害 も 含めて「現状の ま ま 」 と し て提供 さ れ ま す。シ ス コ
お よ び こ れ ら 各社は、商品性の保証、特定目的への準拠の保証、お よ び権利 を 侵害 し ない こ と に関す る 保証、あ る いは取引過程、使用、取引慣行に よ っ て発生す る
保証を は じ め と す る 、明示 さ れた ま たは黙示 さ れた一切の保証の責任 を負わない も の と し ま す。
いか な る 場合において も 、シ ス コ お よ びその供給者は、こ のマ ニ ュ アルの使用 ま たは使用で き ない こ と に よ っ て発生す る 利益の損失やデー タ の損傷 を は じ め と
す る 、間接的、派生的、偶発的、あ る いは特殊な損害について、あ ら ゆ る 可能性が シ ス コ ま たはその供給者に知 ら さ れていて も 、それ ら に対す る 責任 を一切負わな
い も の と し ま す。
Cisco and the Cisco logo are trademarks or registered trademarks of Cisco and/or its affiliates in the U.S. and other countries. To view a list of Cisco trademarks, go to this
URL: www.cisco.com/go/trademarks. Third-party trademarks mentioned are the property of their respective owners. The use of the word partner does not imply a partnership
relationship between Cisco and any other company. (1110R)
こ のマ ニ ュ アルで使用 し てい る IP ア ド レ ス お よ び電話番号は、実際の ア ド レ ス お よ び電話番号を 示す も のでは あ り ま せん。マ ニ ュ アル内の例、コ マ ン ド 出力、
ネ ッ ト ワ ー ク ト ポ ロ ジ図、お よ びその他の図は、説明のみ を目的 と し て使用 さ れてい ま す。説明の中に実際の ア ド レ ス お よ び電話番号が使用 さ れていた と し て
も 、それは意図的な も のではな く 、偶然の一致に よ る も のです。
Cisco ISA 3000 ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
© 2015 Cisco Systems, Inc. All rights reserved.
CONTENTS
CHAPTER
1
製品概要
1-1
全般的な機能
LED 1-4
1-1
メ モ リ と ス ト レージ
1-5
USB ポー ト
1-5
管理イ ーサネ ッ ト ポー ト
コ ン ソ ール ポー ト
1-5
SKU 情報
1-5
1-6
ハー ド ウ ェ アの機能
1-6
Cisco ISA 3000 のプ ラ ッ ト フ ォ ーム機能
リセッ ト ボタン
1-7
電源モ ジ ュ ール
1-7
CHAPTER
2
1-6
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
2-1
機器、工具、接続手段
2-2
Cisco ISA 3000 の付属品
2-2
その他の必要な部品
2-2
イ ーサネ ッ ト 機器
2-2
Cisco ISA 3000 の取 り 付け
2-3
DIN レールの取 り 付け
2-3
DIN レールから のデバイ スの取 り 外 し
ラ ッ クへの ISA 3000 の取 り 付け
2-5
Cisco ISA 3000 のアース接続
2-6
CHAPTER
3
ISA 3000 の接続
3-1
Cisco ISA 3000 を接続する ための準備
Cisco ISA 3000 の損傷防止
3-1
設定用に PC を ISA 3000 に接続する
DC 電源への接続
接続の確認
CHAPTER
4
初期設定
2-4
3-1
3-2
3-3
3-7
4-1
工場出荷時のデ フ ォル ト 設定
ポー ト 情報
4-2
4-1
Cisco ISA3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1
目次
ASA のデ フ ォル ト 設定
4-2
CLI の工場出荷時のデ フ ォル ト 設定
MIB 情報
4-4
4-7
設定のためにデバイ スに接続する
4-7
配線の手順
4-8
ISA3000 の電源投入
4-9
ASDM の起動
4-9
他の ASDM ウ ィ ザー ド および詳細設定の実行
ASA Firepower モ ジ ュ ールの設定
4-14
次の作業
4-15
初期設定の確認
CHAPTER
CHAPTER
5
6
4-15
ハー ド ウ ェ ア バイパス モー ド
5-1
ハー ド ウ ェ ア バイパスのシナ リ オ
5-1
ハー ド ウ ェ ア バイパス と フ ァ イ アウ ォ ール モー ド の互換性
ポー ト のバイパス LED 5-3
イ ベン ト メ ッ セージ
5-3
CLI イ ン タ ー フ ェ イ ス コ マ ン ド
5-3
技術仕様
6-1
デバイ ス仕様
6-1
Cisco ISA3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
2
4-14
5-2
Cisco ISA 3000 Industrial Security Appliance
ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
こ こ では、こ のマ ニ ュ アルの目的、対象読者、構成、お よ び表記法について説明 し 、さ ら に詳細情
報が記載 さ れてい る 関連資料を紹介 し ま す。こ こ で説明す る 内容は、次の と お り です。
•
目的、1 ページ
•
対象読者、1 ページ
•
マ ニ ュ アルの構成、2 ページ
•
表記法、2 ページ
•
安全上の警告、3 ページ
•
関連資料、8 ページ
•
シ ス コ のマ ニ ュ アルの検索方法、9 ページ
•
マ ニ ュ アルの入手方法お よ びテ ク ニ カル サポー ト 、9 ページ
目的
こ のガ イ ド では、概要 と 、Cisco ISA 3000 Industrial Security Appliance ルー タ の設置、接続、お よ び
初期設定の実行方法について説明 し ま す。
対象読者
こ のマ ニ ュ アルは、シ ス コ ソ フ ト ウ ェ ア についての経験はな く て も 、高い技術能力を持つ人を対
象 と し てい ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
マニ ュ アルの構成
こ のマ ニ ュ アルは、次の章か ら 構成 さ れてい ま す。
章
名前
説明
第1章
第 1 章「製品概要」
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス モデル
と 使用可能なハー ド ウ ェ ア機能につい
て説明 し ま す。
第2章
第 2 章「Cisco ISA 3000 Industrial
Security Appliance の取 り 付け」
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス の付属
品、セ キ ュ リ テ ィ ア プ ラ イ ア ン ス の設
置に必要な機器 と 工具、安全上の警告
お よ びガ イ ド ラ イ ン、セ キ ュ リ テ ィ ア
プ ラ イ ア ン ス の設置手順について説明
し ま す。
第3章
第 3 章「ISA 3000 の接続」
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス の一般的
な接続方法のほか、セ キ ュ リ テ ィ ア プ
ラ イ ア ン ス と 各種デバ イ ス と の接続、
接続の確認方法について説明 し ま す。
第4章
第 4 章「初期設定」
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス の初期設
定の手順を説明 し ま す。
第5章
第 5 章「ハー ド ウ ェ ア バ イ パス モー ド 」 ハー ド ウ ェ ア バ イ パ ス モー ド の機能
の詳細について説明 し ま す。
第6章
第 6 章「技術仕様」
セ キ ュ リ テ ィ ア プ ラ イ ア ン ス 、ポー ト 、
ケーブルの仕様を示 し ま す。
表記法
こ こ では、こ のマ ニ ュ アルで使用 さ れてい る 表記法について説明 し ま す。
注
「注釈」です。役立つ情報や、こ のマ ニ ュ アル以外の参照資料な ど を紹介 し てい ま す。
注意
「要注意」の意味です。機器の損傷 ま たはデー タ 損失を予防す る ための注意事項が記述 さ れてい
ま す。
ヒン ト
「問題解決に役立つ情報」です。ヒ ン ト には、ト ラ ブルシ ュ ーテ ィ ン グや操作方法ではな く 、ワ ン
ポ イ ン ト ア ド バ イ ス と 同様に知っ てお く と 役立つ情報が記述 さ れ る 場合 も あ り ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
安全上の警告
注意
Warning
こ の製品を危険な場所に設置す る 場合は、パ ッ ケージに含 ま れ る 『Getting Started/Printed
Document of Compliance』をお読み く だ さ い。
IMPORTANT SAFETY INSTRUCTIONS
This warning symbol means danger. You are in a situation that could cause bodily injury. Before you
work on any equipment, be aware of the hazards involved with electrical circuitry and be familiar
with standard practices for preventing accidents. Use the statement number provided at the end of
each warning to locate its translation in the translated safety warnings that accompanied this
device. Statement 1071
SAVE THESE INSTRUCTIONS
Waarschuwing
BELANGRIJKE VEILIGHEIDSINSTRUCTIES
Dit waarschuwingssymbool betekent gevaar. U verkeert in een situatie die lichamelijk letsel kan
veroorzaken. Voordat u aan enige apparatuur gaat werken, dient u zich bewust te zijn van de bij
elektrische schakelingen betrokken risico's en dient u op de hoogte te zijn van de standaard
praktijken om ongelukken te voorkomen. Gebruik het nummer van de verklaring onderaan de
waarschuwing als u een vertaling van de waarschuwing die bij het apparaat wordt geleverd, wilt
raadplegen.
BEWAAR DEZE INSTRUCTIES
Varoitus
TÄRKEITÄ TURVALLISUUSOHJEITA
Tämä varoitusmerkki merkitsee vaaraa. Tilanne voi aiheuttaa ruumiillisia vammoja. Ennen
kuin käsittelet laitteistoa, huomioi sähköpiirien käsittelemiseen liittyvät riskit ja tutustu
onnettomuuksien yleisiin ehkäisytapoihin. Turvallisuusvaroitusten käännökset löytyvät laitteen
mukana toimitettujen käännettyjen turvallisuusvaroitusten joukosta varoitusten lopussa näkyvien
lausuntonumeroiden avulla.
SÄILYTÄ NÄMÄ OHJEET
Attention
IMPORTANTES INFORMATIONS DE SÉCURITÉ
Ce symbole d'avertissement indique un danger. Vous vous trouvez dans une situation pouvant
entraîner des blessures ou des dommages corporels. Avant de travailler sur un équipement, soyez
conscient des dangers liés aux circuits électriques et familiarisez-vous avec les procédures
couramment utilisées pour éviter les accidents. Pour prendre connaissance des traductions des
avertissements figurant dans les consignes de sécurité traduites qui accompagnent cet appareil,
référez-vous au numéro de l'instruction situé à la fin de chaque avertissement.
CONSERVEZ CES INFORMATIONS
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
Warnung
WICHTIGE SICHERHEITSHINWEISE
Dieses Warnsymbol bedeutet Gefahr. Sie befinden sich in einer Situation, die zu Verletzungen führen
kann. Machen Sie sich vor der Arbeit mit Geräten mit den Gefahren elektrischer Schaltungen und
den üblichen Verfahren zur Vorbeugung vor Unfällen vertraut. Suchen Sie mit der am Ende jeder
Warnung angegebenen Anweisungsnummer nach der jeweiligen Übersetzung in den übersetzten
Sicherheitshinweisen, die zusammen mit diesem Gerät ausgeliefert wurden.
BEWAHREN SIE DIESE HINWEISE GUT AUF.
Avvertenza
IMPORTANTI ISTRUZIONI SULLA SICUREZZA
Questo simbolo di avvertenza indica un pericolo. La situazione potrebbe causare infortuni alle
persone. Prima di intervenire su qualsiasi apparecchiatura, occorre essere al corrente dei pericoli
relativi ai circuiti elettrici e conoscere le procedure standard per la prevenzione di incidenti.
Utilizzare il numero di istruzione presente alla fine di ciascuna avvertenza per individuare le
traduzioni delle avvertenze riportate in questo documento.
CONSERVARE QUESTE ISTRUZIONI
Advarsel
VIKTIGE SIKKERHETSINSTRUKSJONER
Dette advarselssymbolet betyr fare. Du er i en situasjon som kan føre til skade på person. Før
du begynner å arbeide med noe av utstyret, må du være oppmerksom på farene forbundet med
elektriske kretser, og kjenne til standardprosedyrer for å forhindre ulykker. Bruk nummeret i slutten
av hver advarsel for å finne oversettelsen i de oversatte sikkerhetsadvarslene som fulgte med denne
enheten.
TA VARE PÅ DISSE INSTRUKSJONENE
Aviso
INSTRUÇÕES IMPORTANTES DE SEGURANÇA
Este símbolo de aviso significa perigo. Você está em uma situação que poderá ser causadora de
lesões corporais. Antes de iniciar a utilização de qualquer equipamento, tenha conhecimento dos
perigos envolvidos no manuseio de circuitos elétricos e familiarize-se com as práticas habituais
de prevenção de acidentes. Utilize o número da instrução fornecido ao final de cada aviso para
localizar sua tradução nos avisos de segurança traduzidos que acompanham este dispositivo.
GUARDE ESTAS INSTRUÇÕES
¡Advertencia!
INSTRUCCIONES IMPORTANTES DE SEGURIDAD
Este símbolo de aviso indica peligro. Existe riesgo para su integridad física. Antes de manipular
cualquier equipo, considere los riesgos de la corriente eléctrica y familiarícese con los
procedimientos estándar de prevención de accidentes. Al final de cada advertencia encontrará el
número que le ayudará a encontrar el texto traducido en el apartado de traducciones que acompaña
a este dispositivo.
GUARDE ESTAS INSTRUCCIONES
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
Varning!
VIKTIGA SÄKERHETSANVISNINGAR
Denna varningssignal signalerar fara. Du befinner dig i en situation som kan leda till personskada.
Innan du utför arbete på någon utrustning måste du vara medveten om farorna med elkretsar och
känna till vanliga förfaranden för att förebygga olyckor. Använd det nummer som finns i slutet av
varje varning för att hitta dess översättning i de översatta säkerhetsvarningar som medföljer denna
anordning.
SPARA DESSA ANVISNINGAR
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
5
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
Aviso
INSTRUÇÕES IMPORTANTES DE SEGURANÇA
Este símbolo de aviso significa perigo. Você se encontra em uma situação em que há risco de lesões
corporais. Antes de trabalhar com qualquer equipamento, esteja ciente dos riscos que envolvem os
circuitos elétricos e familiarize-se com as práticas padrão de prevenção de acidentes. Use o
número da declaração fornecido ao final de cada aviso para localizar sua tradução nos avisos de
segurança traduzidos que acompanham o dispositivo.
GUARDE ESTAS INSTRUÇÕES
Advarsel
VIGTIGE SIKKERHEDSANVISNINGER
Dette advarselssymbol betyder fare. Du befinder dig i en situation med risiko for
legemesbeskadigelse. Før du begynder arbejde på udstyr, skal du være opmærksom på de
involverede risici, der er ved elektriske kredsløb, og du skal sætte dig ind i standardprocedurer til
undgåelse af ulykker. Brug erklæringsnummeret efter hver advarsel for at finde oversættelsen i de
oversatte advarsler, der fulgte med denne enhed.
GEM DISSE ANVISNINGER
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
6
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
7
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
警告
表面は熱 く な っ ています。ス テ ー ト メ ン ト 1079
関連資料
•
ISA 3000 の製品ページ
http://www.cisco.com/c/en/us/support/security/industrial-security-appliance-3000/model.html
•
ASA と ASDM の ド キ ュ メ ン ト
http://www.cisco.com/c/en/us/td/docs/security/asa/compatibility/asamatrx.html
http://www.cisco.com/c/en/us/td/docs/security/asa/roadmap/asaroadmap.html
•
CSM の ド キ ュ メ ン ト
http://www.cisco.com/c/en/us/support/security/security-manager/products-documentation-roadma
ps-list.html
•
FireSIGHT の ド キ ュ メ ン ト
http://www.cisco.com/c/en/us/td/docs/security/firesight/roadmap/firesight-roadmap.html
•
Cisco.com: www.cisco.com
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
8
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
•
保証情報:www.cisco-warrantyfinder.com
•
『Cisco Limited Warranty』、『Disclaimer of Warranty』、『End User License Agreement』、お よ び
『United States Federal Communications Commission Notice』で構成 さ れ る シ ス コ 情報パケ ッ
ト :www.cisco.com/en/US/docs/general/warranty/English/SL3DEN__.html
•
Cisco Marketplace:www.cisco.com/pcgi-bin/marketplace/welcome.pl
•
Cisco Product Documentation:www.cisco.com/go/techdocs
•
シ ス コ のサポー ト :www.cisco.com/cisco/web/support/index.html
シス コのマニ ュ アルの検索方法
Web ブ ラ ウ ザで HTML 文書を検索す る 場合は、キーボー ド で Ctrl+F(Windows) ま たは Cmd+F
(Apple)の キーを押 し ま す。ほ と ん ど のブ ラ ウ ザでは、完全一致、大文字 と 小文字を区別、順方向
検索、逆方向検索の検索オプシ ョ ン を使用で き ま す。
Adobe Reader で PDF 文書を検索す る 場合は、[Find] ツールバー(Ctrl+F)か、[Full Reader Search]
ウ ィ ン ド ウ (Shift+Ctrl+F)を使用 し ま す。[Find] ツ ールバーは、1 つの文書内の語句を検索す る と
き に使用 し ま す。[Full Reader Search] ウ ィ ン ド ウ では、複数の PDF フ ァ イ ル を同時に検索 し 、大
文字 と 小文字を区別す る な ど 、検索オプシ ョ ン を変更で き ま す。PDF 文書の検索方法の詳細につ
いては、Adobe Reader のオ ン ラ イ ン ヘルプ を ご覧 く だ さ い。
マニ ュ アルの入手方法およびテ ク ニ カル サポー ト
マ ニ ュ アルの入手方法、テ ク ニ カル サポー ト 、その他の有用な情報について、次の URL で、毎月
更新 さ れ る 『What's New in Cisco Product Documentation』を参照 し て く だ さ い。シ ス コ の新規お よ
び改訂版の技術マ ニ ュ アルの一覧 も 示 さ れてい ま す。
http://www.cisco.com/en/US/docs/general/whatsnew/whatsnew.html
『What's New in Cisco Product Documentation』は Really Simple Syndication(RSS)フ ィ ー ド と し て購読
で き ます。ま た、リ ーダー アプ リ ケーシ ョ ン を使用 し て コ ン テ ン ツ がデス ク ト ッ プに直接配信 さ れ
る よ う に設定す る こ と も で き ます。RSS フ ィ ー ド は無料のサービ ス です。シ ス コ は現在、RSS バー
ジ ョ ン 2.0 をサポー ト し てい ます。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
9
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レーシ ョ ン ガ イ ド
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
10
CH A P T E R
1
製品概要
こ の章では、Cisco ISA 3000 の機能の概要について説明 し ま す。こ の章の内容は次の と お り です。
•
全般的な機能(1-1 ページ)
•
SKU 情報(1-6 ページ)
•
ハー ド ウ ェ ア の機能(1-6 ページ)
全般的な機能
Cisco ISA 3000 は フ ァ イ ア ウ ォ ール、脅威に対す る 防御、お よ び VPN サービ ス を提供す る 、DIN
レ ールに取 り 付け る 高耐久性産業セ キ ュ リ テ ィ ア プ ラ イ ア ン ス です。DIN レ ール と は、装置 ラ ッ
ク 内に回路ブ レ ーカーや産業用制御装置を取 り 付け る ために広 く 使用 さ れてい る 、標準 タ イ プ
の金属製 レ ールです。こ の用語は ド イ ツ の Deutsches Institut für Normung(DIN)が公開 し た仕様に
由来 し てい ま す。
Cisco ISA 3000 はギ ガ ビ ッ ト イ ーサネ ッ ト と 専用管理ポー ト を備え た、低消費電力、フ ァ ン な し
のデバ イ ス です。次の 2 つの SKU が あ り ま す。
•
ISA3000-4C-K9:Copper SKU(管理ポー ト の付いた 4x10/100/1000Base-T を装備)
•
ISA3000-2C2F-K9:Fiber SKU(2x1GbE SFP お よ び管理ポー ト の付いた 2x10/100/1000Base-T
を装備)
Cisco ISA 3000 には、業界 ト ッ プ ク ラ ス の Sourcefire の脅威か ら の保護を組み合わせた Cisco
ASA フ ァ イ ア ウ ォ ール保護が付属 し てい ま す。
図 1-1 お よ び図 1-2 に、Cisco ISA 3000 の Copper SKU お よ び Fiber SKU を示 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-1
第1章
全般的な機能
図 1-1
Cisco ISA 3000 Copper SKU
図 1-2
Cisco ISA 3000 Fiber SKU
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-2
製品概要
第1章
製品概要
全般的な機能
図 1-3 に、Cisco ISA 3000 の前面パネルの詳細を示 し ま す。
図 1-3
Cisco ISA 3000 の前面パネル
1
リ セ ッ ト ピ ン ホール ア ク セ ス
10 RJ45 10/100/100 BaseT コ ネ ク タ 1&2
2
コ ン ソ ール LED
11 ISA-3000-2C2F SKU では、こ れ ら は SFP ソ
ケ ッ ト です。
ISA-3000-4C SKU では、こ れ ら は RJ45
10/100/100 BaseT コ ネ ク タ 3&4 です。
3
シ ス テ ム LED
12 SD カー ド ス ロ ッ ト
4
コ ン ソ ール コ ネ ク タ (RJ-45)
13 ア ラ ーム コ ネ ク タ
5
コ ン ソ ール コ ネ ク タ ( ミ ニ USB)
14 接地点
6
USB コ ネ ク タ
15 ア ラ ーム LED
7
管理 イ ン タ ー フ ェ イ ス
16 DC 電源 LED
8
DC 電源接続 A
17 ギ ガ ビ ッ ト イ ーサネ ッ ト LED
9
DC 電源接続 B
18 管理用 LED
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-3
第1章
製品概要
全般的な機能
LED
次の表に Cisco ISA3000 の LED の説明を示 し ま す。
表 1-1
LED の説明
LED
ア ク テ ィ ブ な状態
説明
システム
電源 ス テー タ ス
消灯:電源断
グ リ ーン が点灯:通常動作
グ リ ーン が点滅:起動 フ ェ ーズ
赤が点滅:BIOS お よ び POST(電源投入時自己診断テ
ス ト)
赤:シ ス テ ム が正常に動作 し てい ま せん
MGMT
管理ポー ト の ス テー
タス
消灯: リ ン ク な し (デ フ ォ ル ト )
グ リ ーン が点灯:ポー ト リ ン ク にア ク テ ィ ビ テ ィ な し
グ リ ーン が点滅:デー タ の送受信中
DC_A
DC 電源の ス テー タ ス
消灯:電気供給な し
グ リ ーン が点灯:電源は関連す る 回路に存在。(ハー
ド ウ ェ ア制御)
DC_B
赤が点灯:電源が関連す る 回路にな く 、シ ス テ ム は
デ ュ アル入力電源用に設定 さ れてい る 。
ア ラ ーム出力
ア ラ ーム モニ タ リ ン グ 消灯:ア ラ ーム出力が設定 さ れていない、ま たは、シ
ス テ ム が起動 し ていない(デ フ ォ ル ト )
グ リ ーン が点灯:ア ラ ーム出力が設定 さ れてお り 、ア
ラ ーム が検出 さ れていない
赤が点灯:マ イ ナー ア ラ ーム を検出
赤が点滅: メ ジ ャ ー ア ラ ーム を検出
ア ラ ーム入力
1&2
ア ラ ーム モニ タ リ ン グ 消灯:ア ラ ーム入力が設定 さ れていない、ま たはシ ス
テ ム が起動 し ていない(デ フ ォ ル ト )
グ リ ーン が点灯:ア ラ ーム入力が設定 さ れてお り 、ア
ラ ーム が検出 さ れていない
赤が点灯:マ イ ナー ア ラ ーム を検出
赤が点滅: メ ジ ャ ー ア ラ ーム を検出
イ ーサネ ッ ト
ポー ト
リ ン ク ス テー タ ス
消灯: リ ン ク な し
グ リ ーン が点灯: リ ン ク が確立
グ リ ーン が点滅:デー タ の送受信中
オ レ ン ジ:エ ラ ー( リ ン ク な し を意味 し ま す)
copper SKU でポー ト 1&2 と 3&4 の LED が同時にオ
レ ン ジ ですばや く 点滅: こ れ ら の 2 つのポー ト がバ イ
パ ス モー ド 。
コ ン ソ ール
コ ン ソ ールの接続 ス
テー タ ス
消灯: コ ン ソ ールに RJ-45 が使用 さ れてい る
グ リ ーン: コ ン ソ ールに ミ ニ USB が使用 さ れてい る
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-4
第1章
製品概要
全般的な機能
注
ア ラ ーム機能は ISA 3000 で現在使用で き ません。
メ モ リ と ス ト レージ
Cisco ISA 3000 には 8 GB の DRAM が搭載 さ れてい ます。ま た、2 つの ス ト レ ージ デバ イ ス 、50 GB
の SSD と 15 GB の フ ラ ッ シ ュ デバ イ ス が装備 さ れてい ま す。すべての メ モ リ コ ン ポーネ ン ト は
工場出荷時にデフ ォ ル ト 設定 さ れてお り 、エ ン ド ユーザはア ッ プグ レー ド で き ま せん。
USB ポー ト
Cisco ISA 3000 には外部か ら ア ク セ ス 可能な タ イ プ A の USB(4 ピ ン) コ ネ ク タ が 2 つあ り ま す。
各 USB ポー ト は、5 V で最大 500 mA の出力電力 を サポー ト し ま す。
管理イーサネ ッ ト ポー ト
管理専用の 10/100/1000 BaseT イ ーサネ ッ ト ポー ト が用意 さ れてい ま す。こ のポー ト はネ ッ ト
ワ ー ク 経由の起動やシ ス テ ム の初期設定 と 管理に使用で き る 、専用ポー ト です。こ のポー ト は、
設定では管理 1/1 イ ン タ ー フ ェ イ ス です。
コ ン ソ ール ポー ト
Cisco ISA 3000 は Web イ ン タ ーフ ェ イ ス か ら 、ま たは コ ン ソ ール ポー ト か ら 設定で き ます。コ ン
ソ ール ポー ト は、RJ45 コ ネ ク タ か ミ ニ USB コ ネ ク タ です。標準管理ケーブル(部品番号 72-3383-01)
を使用 し て、RJ45 コ ネ ク タ を DB9 コ ネ ク タ に変換で き ます。
RJ45 コ ン ソ ール ポー ト のデ フ ォ ル ト 設定は次の と お り です。
9600 ボー、8 デー タ ビ ッ ト 、パ リ テ ィ な し 、1 ス ト ッ プ ビ ッ ト 、フ ロ ー制御な し 。
USB コ ン ソ ール ポー ト がデ フ ォ ル ト で ア ク テ ィ ブな場合(ケーブルが挿入 さ れてお り 、リ モー
ト PC ド ラ イ バが イ ネーブルの場合)、USB ケーブルが検出 さ れ る と コ ン ソ ールは RJ45 か ら
USB に切 り 替え ら れ ま す。両方のポー ト が接続 さ れてい る 場合は、ミ ニ USB コ ン ソ ール ポー ト
が使用 さ れ ま す。
次の表に、CON/AUX RJ-45 コ ネ ク タ の ピ ン ア ウ ト を示 し ま す。
注
ピン
信号
方向
1
DTR
出力
2
3.3
出力
3
TXD
出力
4
GND
-
5
GND
-
6
RXD
入力
7
-
NC
8
-
NC
コ ン ソ ール ポー ト は、リ モー ト ダ イ ヤル イ ン モデム をサポー ト し ません。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-5
第1章
製品概要
SKU 情報
SKU 情報
次の表に、Cisco ISA 3000 で使用で き る さ ま ざ ま な SKU を示 し ま す。
表 1-2
Cisco ISA 3000 でサポー ト さ れる SKU
SKU ID
説明
ISA-3000-4C
Copper SKU(管理ポー ト の付いた 4x10/100/1000Base-T を装備)
ISA-3000-2C2F
Fiber SKU(2x1GbE SFP お よ び管理ポー ト の付いた
2x10/100/1000Base-T を装備)
ハー ド ウ ェ アの機能
こ こ では、Cisco ISA3000 の次のハー ド ウ ェ ア機能の概要を示 し ま す。
•
Cisco ISA 3000 のプ ラ ッ ト フ ォ ーム機能(1-6 ページ)
•
リ セ ッ ト ボ タ ン(1-7 ページ)
•
電源モ ジ ュ ール(1-7 ページ)
Cisco ISA 3000 のプ ラ ッ ト フ ォ ーム機能
以下に、ハー ド ウ ェ ア プ ラ ッ ト フ ォ ーム機能を示 し ま す。
•
CPU Intel 4 Core 1.25Ghz
•
8 GB の 1333MHz DDR3 メ モ リ
•
管理専用ギ ガ ビ ッ ト イ ーサネ ッ ト ポー ト
•
ミ ニ USB お よ び RJ45 コ ン ソ ール ポー ト
•
電力喪失時 ま たは ソ フ ト ウ ェ ア制御に よ る リ レ ー バ イ パ ス を備え たすべての銅線デー タ
ポー ト
•
定格 +/- 12 ~ 48 VDC(9.6 ~最大 60 VDC)の予備電源 コ ネ ク タ (24-12 AWG のネ ジ ケージ端
子付 き )が あ り ま す。
•
業界 ト ッ プ ク ラ ス の Sourcefire の脅威か ら の保護を組み合わせた Cisco ASA フ ァ イ ア
ウ ォ ール保護
•
メ モ リ カー ド 増設用の 2 つの外部 USB-A ポー ト 、セ キ ュ リ テ ィ ト ー ク ン、モデム、ま たはそ
の他の USB 2.0 準拠デバ イ ス
•
シ ャ ーシに組み込 ま れた DIN レ ール マ ウ ン ト
•
フ ァ ン な し の設計
•
フ ォ ール ト リ レ ー出力 と 2 つの ア ラ ーム入力
•
産業用温度 SDHC カー ド のサポー ト
•
冗長電源入力
•
セ キ ュ ア ブー ト のサポー ト
•
バ イ パ ス リ レ ー(銅線ポー ト でのみ使用可能)
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-6
第1章
製品概要
ハー ド ウ ェ アの機能
リセッ ト ボタ ン
リ セ ッ ト ボ タ ン を使用す る と 、セ キ ュ リ テ ィ ア プ ラ イ ア ン ス の設定を出荷時のデ フ ォ ル ト の状
態に リ セ ッ ト で き ま す。出荷時のデ フ ォ ル ト 設定にセ キ ュ リ テ ィ ア プ ラ イ ア ン ス の設定を復元
す る には、ワ イ ヤ ゲージ 0.033 イ ン チ以下の標準サ イ ズ #1 ペーパー ク リ ッ プ を使用 し 、セ キ ュ
リ テ ィ ア プ ラ イ ア ン ス に電源を入れ る と き に同時に リ セ ッ ト ボ タ ン を押 し ま す。
ボ タ ン が押 さ れ る と 、次の ア ク シ ョ ン が発生 し ま す。
注
•
0 ~ 3 秒 ま たは 15 秒以上押す:ア ク シ ョ ン は発生 し ま せん。
•
3 ~ 15 秒押す: リ ブー ト 後に、装置は元の出荷時デ フ ォ ル ト 設定を実行 し ま す。
新 し い設定は リ ブー ト 後ま で有効にな り ません。シ ス テ ムは ROMMON 変数を含み、元の出荷時デ
フ ォ ル ト 設定で起動 し ます。管理者は、ボ タ ン が押 さ れた と き にア ク シ ョ ンが発生 し ない よ う に、
ASA CLI で こ の機能をデ ィ セーブルにで き ます。FirePOWER モジ ュ ールは、リ セ ッ ト ボ タ ン が
3 ~ 15 秒押 さ れて も 、工場出荷時のデフ ォ ル ト 設定に リ セ ッ ト さ れ ません。
電源モジ ュ ール
Cisco ISA 3000 には外部冗長電源 コ ネ ク タ が付属 し てい ま す。こ の コ ネ ク タ は 12 ~ 48 VDC を サ
ポー ト し ま す。コ ネ ク タ は固定ネ ジ付 き の Molex 5.00 mm ピ ッ チの Eurostyle™ Horizontal プ ラ グ
です。
電源は逆極性を サポー ト し ま せんが、逆極性保護が あ り ま す。つ ま り 、プ ラ ス 極 と マ イ ナ ス 極を
逆に接続 し て も シ ス テ ム の電源は入 り ま せんが、シ ス テ ム を損傷す る こ と も あ り ま せん。
シ ス テ ム が動作す る には、プ ラ ス (+)端子の電圧が必ずマ イ ナ ス (-)端子 よ り 高 く な っ てい る 必
要が あ り ま す。こ の差は、シ ス テ ム で使用 さ れ る アー ス 方式に あ り ま す。
ISA 3000 では基本的な 3 つの方式がサポー ト さ れてい ま す。
注
•
絶縁 さ れた DC 入力、プ ラ ス (+)端子 も マ イ ナ ス (-)端子 も シ ャ ーシ GND に接続 し ない
•
プ ラ ス 極の DC 入力、マ イ ナ ス (-)端子を シ ャ ーシ GND に接続
•
マ イ ナ ス 極の DC 入力、プ ラ ス (+)端子を シ ャ ーシ ND に接続
中断のない動作を確保す る には、冗長電源接続を独立 し た別々の電源に接続す る 必要があ り ます。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-7
第1章
ハー ド ウ ェ アの機能
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
1-8
製品概要
CH A P T E R
2
Cisco ISA 3000 Industrial Security Appliance の
取 り 付け
こ の章では、正常に Cisco ISA 3000 を設置す る ための機器お よ び手順を説明 し ま す。こ の章の内
容は次の と お り です。
•
機器、工具、接続手段(2-2 ページ)
•
Cisco ISA 3000 の取 り 付け(2-3 ページ)
警告
設置手順を読んでか ら 、シ ス テムを電源に接続 し て く だ さ い。ス テ ー ト メ ン ト 1004
警告
装置は、必ず、IEC 60950 に基づいた安全基準の安全超低電圧(SELV)の要件に準拠する DC 電源に
接続 し て く だ さ い。ス テ ー ト メ ン ト 1033
警告
こ の装置の設置、交換、ま たは保守は、訓練を受けた相応の資格のあ る人が行 っ て く だ さ い。
ス テ ー ト メ ン ト 1030
警告
カ バーは製品の安全設計のために不可欠な部品です。カ バー を装着 し ない状態でユニ ッ ト を操
作 し ないで く だ さ い。ス テ ー ト メ ン ト 1077
警告
こ の装置は、アース さ せる必要があ り ます。絶対にアース導体を破損 さ せた り 、アース線が正 し
く 取 り 付け ら れていない装置を稼働 さ せた り し ないで く だ さ い。アースが適切かど う かは っ き
り し ない場合には、電気検査機関ま たは電気技術者に確認 し て く だ さ い。ス テ ー ト メ ン ト 1024
注
外部表面を ク リ ーニ ン グす る 場合は、静電気が発生 し ない乾いた布を使用 し て く だ さ い。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-1
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
機器、工具、接続手段
機器、工具、接続手段
こ のセ ク シ ョ ン では、Cisco ISA 3000 の設置に必要な機器、工具、接続手段について説明 し ま す。
次の項目について説明 し ま す。
•
Cisco ISA 3000 の付属品(2-2 ページ)
•
その他の必要な部品(2-2 ページ)
•
イ ーサネ ッ ト 機器(2-2 ページ)
Cisco ISA 3000 の付属品
梱包箱を開け て、Cisco ISA 3000 に付属の納品書に記載 さ れてい る すべての品目が揃っ てい る か
ど う か確認 し て く だ さ い。
次の品目がデバ イ ス に付属 し てい ま す。
•
『Getting Started Guide』(部品番号 78-100733-01)
•
ア ラ ーム コ ネ ク タ
•
電源 コ ネ ク タ X 2
その他の必要な部品
デバ イ ス を設置す る 際には、デバ イ ス の付属品以外に、次の も の を ご用意 く だ さ い。
•
静電気防止用 コ ー ド と リ ス ト ス ト ラ ッ プ。
•
シ ャ ーシの アー ス に使用す る ワ イ ヤ ク リ ン パ。
•
シ ャ ーシに接続す る アー ス 線。
•
AWG 14(2 mm2)以上の アー ス 線(NEC 準拠シ ャ ーシ アー ス の場合)。
•
AWG 18(1 mm2)以上の アー ス 線(EN/IEC 60950 準拠シ ャ ーシ アー ス の場合)。
•
ギ ガ ビ ッ ト イ ーサネ ッ ト ポー ト 接続用の イ ーサネ ッ ト ケーブル。
•
フ ァ イ バ LAN ポー ト 接続用の光 フ ァ イ バ ケーブルお よ び SFP ト ラ ン シーバ。
•
最大 15 イ ン チポ ン ド (1.69 N-m)の圧力を加え ら れ る ラ チ ェ ッ ト ト ル ク フ ラ ッ ト ヘ ッ ド
ド ラ イ バ。
•
No.2 プ ラ ス ド ラ イ バ。
イーサネ ッ ト 機器
デバ イ ス と 接続す る イ ーサネ ッ ト 機器の種類( ワ ー ク ス テーシ ョ ン、PC、ハブ、サーバ)を確認す
る と と も に、その機器に イ ーサネ ッ ト ポー ト 接続用のネ ッ ト ワ ー ク イ ン タ ー フ ェ イ ス カー ド
(NIC)が あ る か ど う か を確認 し て く だ さ い。
コ ン ソ ール ポー ト か ら Cisco IOS コ マ ン ド を使用 し て ソ フ ト ウ ェ ア を設定す る 場合は、タ ー ミ ナ
ル エ ミ ュ レ ーシ ョ ン ソ フ ト ウ ェ ア が動作 し てい る ASCII 端末 ま たは PC を コ ン ソ ール ポー ト に
接続 し て く だ さ い。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-2
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
Cisco ISA 3000 の取 り 付け
Cisco ISA 3000 の取 り 付け
こ こ では、Cisco ISA 3000 の取 り 付け方法について説明 し ま す。こ のデバ イ ス は卓上や、壁面 ま た
は DIN レ ールに取 り 付け て他の水平面に設置で き ま す。
注意
ス イ ッ チ周囲のエ アー フ ロ ーが妨げ ら れない よ う にす る 必要が あ り ま す。ス イ ッ チの過熱を防
止す る には、少な く と も 次の ス ペー ス を設け る 必要が あ り ま す。
– 上下:25 mm(1 イ ン チ)
– 露出面(モ ジ ュ ールに接続 さ れてい ない側):25 mm(2.0 イ ン チ) 
– 前面:25 mm(1.0 イ ン チ)
•
装置周辺の温度が 60°C(140°F)を超え ない こ と 。
注
ス イ ッ チ を産業用 ラ ッ ク に設置す る と 、ラ ッ ク 内の温度は ラ ッ ク 外の室温 よ り も 高
く な り ま す。
ラ ッ ク 内の温度は、ス イ ッ チの最大温度で あ る 60°C(140°F)を超え ない よ う にす る 必
要が あ り ま す。
•
ケーブルが ラ ジ オ、電源 コ ー ド 、蛍光灯な ど の電気 ノ イ ズ源か ら 離れてい る こ と 。
•
装置が ク ラ ス 2 DC 電源だけに接続 さ れてい る こ と 。
さ ら に高密度な配置が必要な場合には、シ ス コ TAC にお問い合わせ く だ さ い。
こ こ では、次の内容について説明 し ま す。
•
DIN レ ールの取 り 付け(2-3 ページ)
•
Cisco ISA 3000 の アー ス 接続(2-6 ページ)
DIN レールの取 り 付け
Cisco ISA 3000 には 7.5 mm ま たは 15 mm 厚の DIN レ ール を使用で き ま す。取 り 付け面に DIN
レ ール を約 7.8 イ ン チ(200 mm)間隔で固定 し 、終端ア ン カーを適切に使用 し ま す。
DIN レ ールへの取 り 付け用 と し て、デバ イ ス の背面パネルにはバネ付 き の ラ ッ チが付属 し てい
ま す。図 2-1を参照 し て く だ さ い。
注意
デバ イ ス の上に他の機器を積み重ねないで く だ さ い。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-3
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
Cisco ISA 3000 の取 り 付け
図 2-1
ISA 3000 の背面 DIN マウン ト
DIN レ ールに Cisco ISA 3000 を取 り 付け る には、次の手順を実行 し ま す。
ステ ッ プ 1
DIN レ ールがデバ イ ス 上部付近の 2 つの フ ッ ク と 底面付近のバネ付 き ラ ッ チの間の ス ペー ス に
収 ま る こ と を確認 し 、DIN レ ールの前面に直接、デバ イ ス の背面パネル を配置 し ま す。
ステ ッ プ 2
DIN レ ールか ら 離 し てデバ イ ス の底面を持ち、デバ イ ス の背面に あ る 2 つの フ ッ ク (#1)を DIN
レ ールの一番上に掛け ま す。
ステ ッ プ 3
DIN レ ールに向か っ てデバ イ ス を押 し 付け る と 、デバ イ ス 底面後部のバネ付 き ラ ッ チが下向 き
に移動 し 、はめ込 ま れ ま す。
DIN レールからのデバイ スの取 り 外 し
DIN レ ールか ら デバ イ ス を取 り 外すには、次の手順に従い ま す。
ステ ッ プ 1
ス イ ッ チの電源が切断 さ れた こ と を確認 し 、ス イ ッ チの前面パネルか ら すべての ケーブルお よ
び コ ネ ク タ を取 り 外 し ま す。
ステ ッ プ 2
フ ラ ッ ト ヘ ッ ド ド ラ イ バな ど を バネ付 き ラ ッ チ(#3)の下部の ス ロ ッ ト に挿入 し 、DIN レ ールか
ら ラ ッ チ を解除 し ま す。
ステ ッ プ 3
デバ イ ス の底部を引 き 下げ、DIN レ ールか ら フ ッ ク を離 し ま す。
ステ ッ プ 4
DIN レ ールか ら デバ イ ス を取 り 外 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-4
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
Cisco ISA 3000 の取 り 付け
ラ ッ クへの ISA 3000 の取 り 付け
ISA 3000 は オプ シ ョ ン キ ッ ト 部品番号 STK-RACKMNT-2955 を取 り 付け た 19 イ ン チ キ ャ ビ
ネ ッ ト ま たは ラ ッ ク に設置で き ま す。こ の キ ッ ト にはブ ラ ケ ッ ト と 取 り 付け ネ ジが含 ま れてい
ま す(図 2-2 を参照)。
図 2-2
取 り 付けブ ラ ケ ッ ト
キ ャ ビ ネ ッ ト ま たは ラ ッ ク に ISA 3000 を設置す る には、次の手順を実行 し ま す。
ステ ッ プ 1
キ ッ ト に付属の 4 本の前面ネ ジ を使用 し て、キ ャ ビ ネ ッ ト ま たは ラ ッ ク にブ ラ ケ ッ ト を取 り 付
け ま す。取 り 付け穴(#1)にネ ジ を入れ ま す。
ステ ッ プ 2
DIN レ ールの取 り 付けの説明 と ほぼ同 じ 方法で、取 り 付けブ ラ ケ ッ ト (#2)に取 り 付け ら れた
DIN レ ールにデバ イ ス を接続 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-5
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
Cisco ISA 3000 の取 り 付け
Cisco ISA 3000 のアース接続
必ずデバ イ ス を適切な アー ス に接続 し て く だ さ い。アー ス 線は、地域の安全基準に従っ て取 り 付
け る 必要が あ り ま す。
•
NEC 準拠の接地では、14 AWG(2 mm2)以上の銅線 と 、内径が 5 ~ 7 mm(1/4 イ ン チ)の リ ン グ
型端子を使用 し ま す。
•
EN/IEC 60950 準拠の アー ス 接続では、18 AWG(1 mm2)以上の銅線を使用 し ま す。
•
アー ス ラ グは、デバ イ ス の付属品ではあ り ま せん。1 つのシ ン グル リ ン グ端子 ま たは 2 つの
シ ン グル リ ン グ端子を使用で き ま す。
警告
こ の機器にはアース接続が必要です。一般的な使い方では、ホ ス ト と アースの接続に、グ リ ーン
と イ エ ロ ーの 14 ~ 16 AWG アース線を使用 し ます。ス テー ト メ ン ト 242
警告
こ の装置は、アース さ せる必要があ り ます。絶対にアース導体を破損 さ せた り 、アース線が正 し
く 取 り 付け ら れていない装置を稼働 さ せた り し ないで く だ さ い。アースが適切かど う かは っ き
り し ない場合には、電気検査機関ま たは電気技術者に確認 し て く だ さ い。ス テ ー ト メ ン ト 1024
警告
装置を設置ま たは交換する際は、必ずアース を最初に接続 し 、最後に取 り 外 し ます。ス テ ー ト
メ ン ト 1046
アー ス 接続は次の手順で行い ま す。
ステ ッ プ 1
標準のプ ラ ス ド ラ イ バ ま たはプ ラ ス の ラ チ ェ ッ ト ト ル ク ド ラ イ バ を使用 し て、デバ イ ス の前面
パネルか ら アー ス ネ ジ を取 り 外 し ま す。
後で使用で き る よ う に アー ス ネ ジ を保管 し てお き ま す。
ステ ッ プ 2
ワ イ ヤ ス ト リ ッ パを使用 し て、14 ~ 16 AWG のアース線を 5.56 mm(0.22 イ ンチ)だけ剥が し ます。
ステ ッ プ 3
ワ イ ヤ ク リ ン パ を使用 し て リ ン グ端子に アー ス 線を圧着 し ま す。図 2-3 を参照 し て く だ さ い。
リ ング端子の圧着
76666
図 2-3
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-6
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
Cisco ISA 3000 の取 り 付け
ステ ッ プ 4
端子の穴に アー ス ネ ジ を通 し ま す。
ステ ッ プ 5
前面パネルの アー ス ネ ジ用の開口部に アー ス ネ ジ を差 し 込み ま す。
ステ ッ プ 6
ス テ ッ プ 1 で と っ ておいた ネ ジ セ ッ ト を使用 し て、シ ャ ーシに リ ン グ端子を取 り 付け ま す。ラ
チ ェ ッ ト ト ル ク ド ラ イ バ を使用 し て、デバ イ ス の前面パネルに アー ス ネ ジ と リ ン グ端子を
3.5 イ ン チポ ン ド (0.4 N-m)で締め付け ま す。図 2-4 を参照 し て く だ さ い。
図 2-4
アース位置
ステ ッ プ 7
アー ス 線の反対側の端を、確実に アー ス で き る 接地点に接続 し ま す。
ステ ッ プ 8
デバ イ ス の設置 と アー ス 接続が完了 し た ら 、次の章に進み ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-7
第2章
Cisco ISA 3000 Industrial Security Appliance の取 り 付け
Cisco ISA 3000 の取 り 付け
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
2-8
CH A P T E R
3
ISA 3000 の接続
こ の章では、イ ーサネ ッ ト デバ イ ス お よ びネ ッ ト ワ ー ク に Cisco ISA 3000 Industrial Security
Appliance を接続す る 方法につい て説明 し ま す。こ の章の構成は、次の と お り です。
•
Cisco ISA 3000 を接続す る ための準備(3-1 ページ)
•
設定用に PC を ISA 3000 に接続す る (3-2 ページ)
•
DC 電源への接続(3-3 ページ)
•
接続の確認(3-7 ページ)
Cisco ISA 3000 を接続するための準備
デバ イ ス に Cisco ISA 3000 を接続す る 前に、ISA 3000 を設置 し ま す(第 2 章「Cisco ISA 3000
Industrial Security Appliance の取 り 付け」の手順を参照)。
警告
感電を防 ぐ ために、安全超低電圧(SELV)回路を電話網電圧(TNV)回路に接続 し ないで く だ さ い。
LAN ポー ト には SELV 回路が、WAN ポー ト には TNV 回路が組み込まれています。一部の LAN ポー
ト お よ び WAN ポー ト は RJ-45 コ ネ ク タ を使用 し ています。ケーブルを接続する際は、注意 し て
く だ さ い。ス テ ー ト メ ン ト 1021
Cisco ISA 3000 の損傷防止
設置作業を行 う 前に、次の全般的な注意事項に従っ て く だ さ い。
•
適切な静電気防止対策を行 う 必要が あ り ま す
•
デバ イ ス が適切に アー ス さ れてい る こ と を確認 し ま す
•
デバ イ ス の周辺に適切な エ アー フ ロ ーが確保 さ れてい る こ と を確認 し ま す
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-1
第3章
ISA 3000 の接続
設定用に PC を ISA 3000 に接続する
設定用に PC を ISA 3000 に接続する
ISA 3000 に接続 し てデバ イ ス を設定す る には、次の 2 つの方法が あ り ま す。
•
PC を Cisco ISA 3000 の コ ン ソ ール コ ネ ク タ に接続 し て、CLI を使用す る ために コ ン ソ ール
端末を起動 し ま す。
•
Cisco ISA 3000 の管理サブネ ッ ト ワ ー ク に PC を接続す る と 、PC は DHCP 経由で IP ア ド レ
ス を受信で き る よ う にな り ま す。その後に ASDM を起動す る こ と で、デバ イ ス を管理で き る
よ う にな り ま す。
PC を Cisco ISA 3000 の コ ン ソ ール ポー ト に接続 し て CLI に ア ク セ ス す る には、次の手順を実行
し ま す。
ステ ッ プ 1
ど の コ ン ソ ール接続を使用す る か を選択 し ま す。図 3-1 で、項目 1 は RJ-45 コ ン ソ ール コ ネ ク タ 、
項目 2 は ミ ニ USB コ ネ ク タ です。
図 3-1
ステ ッ プ 2
コ ン ソ ール接続ポー ト
ミ ニ USB コ ネ ク タ を使用す る 場合は、最初に保護カバーを取 り 外す必要が あ り ま す。図 3-2 の赤
い矢印は カバーの位置を示 し ま す。プ ラ ス ド ラ イ バ を使用 し て カバーを取 り 外 し ま す。設定完了
後に ま た取 り 付け る ため、脇に保管 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-2
第3章
ISA 3000 の接続
DC 電源への接続
図 3-2
ミ ニ USB カバー
ステ ッ プ 3
ケーブルの ミ ニ USB 側を Cisco ISA 3000 の USB コ ン ソ ール ポー ト に接続 し ま す。
ステ ッ プ 4
ミ ニ USB ケーブルの も う 一端を PC の USB ポー ト に接続 し ま す。
ステ ッ プ 5
ルー タ と 通信す る 適切な ド ラ イ バがない と の警告が表示 さ れた場合は、ド ラ イ バ を パ ソ コ ン
メ ーカーか ら 入手す る か、ま たは次の URL を参照 し て く だ さ い。
https://www.silabs.com/products/mcu/Pages/USBtoUARTBridgeVCPDrivers.aspx
ステ ッ プ 6
コ ン ソ ール端末を起動 し ま す。
ステ ッ プ 7
詳細については、初期設定のセ ク シ ョ ン を参照 し て く だ さ い。
DC 電源への接続
警告
こ の製品は、設置する建物に短絡(過電流)保護機構が備わ っ てい る こ と を前提に設計 さ れてい
ます。保護デバ イ スの定格が 5A(最大)ない し 60 VDC(最小)を超え ていない こ と を確認 し て く だ
さ い。ス テ ー ト メ ン ト 1005
警告
装置は地域お よ び国の電気規則に従 っ て設置する必要があ り ます。ス テ ー ト メ ン ト 1074
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-3
第3章
ISA 3000 の接続
DC 電源への接続
警告
次の作業を行 う 前に、DC 回路に電気が流れていない こ と を確認 し ます。ス テ ー ト メ ン ト 1003
警告
こ の装置の設置、交換、ま たは保守は、訓練を受けた相応の資格のあ る人が行 っ て く だ さ い。
ス テ ー ト メ ン ト 1030
警告
容易にア ク セス可能な二極切断装置を固定配線に組み込む必要があ り ます。ス テー ト メ ン ト 1022
DC 電源は、前面パネルの コ ネ ク タ を介 し てデバ イ ス に接続 し ま す。こ のデバ イ ス は DC 電源の
デ ュ アル フ ィ ー ド が可能です。2 個の コ ネ ク タ にプ ラ イ マ リ お よ びセ カ ン ダ リ DC 電源を接続で
き ま す(DC-A お よ び DC-B)。
各電源 コ ネ ク タ には LED ス テー タ ス イ ン ジ ケー タ が あ り ま す。デバ イ ス の電源 コ ネ ク タ は、デ
バ イ ス のシ ャ ーシに取 り 付け ら れてい ま す。各電源 コ ネ ク タ には DC 電源を終端す る ためのネ ジ
端子が あ り ま す。すべての コ ネ ク タ は付属の非脱落型ネ ジに よ っ てデバ イ ス の前面パネルに固
定 さ れ ま す。
パネルには電源 コ ネ ク タ の ラ ベルが あ り ま す。プ ラ ス 側の DC 電源接続端子は「+」、マ イ ナ ス 側
の端子は「–」 と 表記 さ れてい ま す。
デバ イ ス は単一 ま たは二重の電源で動作 し ま す。2 台の電源装置が正常に動作 し てい る 場合は、
よ り 高い電圧の DC 電源側か ら 電力供給 さ れ ま す。電源の一方が故障 し た場合で も 、他方の電源
か ら 電力が供給 さ れ ま す。
DC 電源を ISA 3000 に接続す る には、次の手順に従っ て く だ さ い。
ステ ッ プ 1
DC-A お よ び DC-B と い う ラ ベルの付いたデバ イ ス の前面パネルで、電源 コ ネ ク タ 2 個の位置を
確認 し ま す。
電源コ ネ ク タ
331209
図 3-3
ステ ッ プ 2
電源 コ ネ ク タ のプ ラ ス と マ イ ナ ス の位置を確認 し ま す。
デバ イ ス パネルには、電源 コ ネ ク タ DC-A と DC-B の ラ ベルが あ り ま す(表 3-1 を参照)。
表 3-1
電源コ ネ ク タ ラ ベル(DC-A および DC-B)
ラ ベル
接続部
+
DC 電源のプ ラ ス 側の接続部
–
DC 電源のマ イ ナ ス 側の接続部
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-4
ISA 3000 の接続
DC 電源への接続
ステ ッ プ 3
パ ワ ー コ ン バー タ を DC 電源に接続す る のに十分な長 さ にな る よ う に、ツ イ ス ト ペア銅線
の 2 本の撚 り 線の長 さ を計測 し ま す。パ ワ ー コ ン バー タ か ら DC 電源への DC 接続の場合、
18 ~ 20 AWG(2.6 mm)の ツ イ ス ト ペア銅線を使用 し ま す。
ステ ッ プ 4
18 ゲージ(1.02 mm)の ワ イ ヤ ス ト リ ッ パ を使用 し て、アー ス 線 と ツ イ ス ト ペア ワ イ ヤの被覆の
両端を 6.3 mm(0.25 イ ン チ)± 0.5 mm(0.02 イ ン チ)だけ剥 き ま す。図 3-4 の 1 番を参照 し て く だ
さ い。絶縁部は、0.27 イ ン チ(6.8 mm)以上剥か ない よ う に注意 し て く だ さ い。推奨 さ れてい る 長
さ 以上に被覆を はがす と 、設置後に電源お よ び リ レ ー コ ネ ク タ か ら む き 出 し の導線がはみ出 る
可能性が あ り ま す。
図 3-4
電源接続導線の被覆のはぎ取 り 方
97489
1
ステ ッ プ 5
デバ イ ス に電源 コ ネ ク タ を固定 し てい る 2 本の非脱落型ネ ジ を緩め、電源 コ ネ ク タ を取 り 外 し
ま す。2 台の電源装置に接続す る 場合は、両方の コ ネ ク タ を取 り 外 し ま す。
ステ ッ プ 6
電源 コ ネ ク タ では、プ ラ ス 導線の露出部分を「+」表記が付いた接続部に挿入 し 、帰 り 導線の露出
部分を「-」 と い う ラ ベルが付いた接続部に挿入 し ま す。図 3-5 を参照 し て く だ さ い。
図 3-5
導線の電源コ ネ ク タ への挿入
2 1
406053
第3章
1
注
電源のプ ラ ス 側の接続部
2
電源のマ イ ナ ス 側の接続部
リ ー ド 線が見え ない こ と を確認 し て く だ さ い。コ ネ ク タ か ら は絶縁体に覆われた導線だけが伸
びてい る 必要が あ り ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-5
第3章
ISA 3000 の接続
DC 電源への接続
ステ ッ プ 7
ラ チ ェ ッ ト ト ル ク フ ラ ッ ト ヘ ッ ド ド ラ イ バ を使用 し て、電源 コ ネ ク タ の非脱落型ネ ジ(取 り 付
け た導線の上)を 2 イ ン チポ ン ド (0.23 N-m)で締め付け ま す。図 3-6 を参照 し て く だ さ い。
注
電源 コ ネ ク タ の非脱落型ネ ジ を締めすぎ ない よ う に注意 し て く だ さ い。ト ル ク は 2 イ ン
チポ ン ド (0.23 N-m)を超え ない よ う に し て く だ さ い。
図 3-6
電源コ ネ ク タ の非脱落型ネジの締め付け
406054
1
1
電源 コ ネ ク タ の非脱落型ネ ジ
警告
DC 入力電源装置か ら 伸びる露出 し た リ ー ド 線は、感電を引き起 こ す可能性があ り ます。DC 入力
電源線の露出部分が電源お よ び リ レ ー コ ネ ク タ か ら はみ出ていない こ と を確認 し て く だ さ い。
ス テー ト メ ン ト 122
ステ ッ プ 8
プ ラ ス 導線の一方の端を DC 電源のプ ラ ス 端子に接続 し 、リ タ ーン導線の一方の端を DC 電源の
リ タ ーン端子に接続 し ま す。
注
デバ イ ス のテ ス ト 中は、電源の接続は 1 つで十分です。デバ イ ス を設置 し 、2 つ目の電
源を使用 し てい る 場合は、それ を使用 し て ス テ ッ プ 4 ~ 8 を繰 り 返 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-6
第3章
ISA 3000 の接続
接続の確認
DC 電源コ ネ ク タ のデバイ スへの取 り 付け
電源 コ ネ ク タ をデバ イ ス の前面パネルに取 り 付け る には、次の手順に従い ま す。
ステ ッ プ 1
一方の電源 コ ネ ク タ をデバ イ ス の前面パネルの DC-A レ セプ タ ク ルに挿入 し 、も う 一方の電源
コ ネ ク タ を DC-B レ セプ タ ク ルに挿入 し ま す。
警告
非脱落型ネジ を し っ か り 締めない と 、コ ネ ク タ が誤 っ て取 り 外 さ れた と き に、電気アー ク が発生
する場合があ り ます。ス テー ト メ ン ト 397
警告
電源が入 っ た状態で電源お よ びア ラ ーム コ ネ ク タ を接続ま たは接続を取 り 外す と 、電気アー ク
が発生する可能性があ り ます。こ れは、危険な場所での設置中に爆発を引き起 こ す原因にな る可
能性があ り ます。デバ イ スお よ びその他の回路の電源がすべて切断 さ れてい る こ と を確認 し て
く だ さ い。電源が誤 っ てオ ン にな ら ない よ う に し 、そのエ リ アが危険で ない こ と を確認 し てか
ら 、作業を進めて く だ さ い。ス テ ー ト メ ン ト 1058
ステ ッ プ 2
ラ チ ェ ッ ト ト ル ク フ ラ ッ ト ヘ ッ ド ド ラ イ バ を使用 し て電源 コ ネ ク タ の両側の非脱落型ネ ジ を
2 イ ン チポ ン ド (0.23 N-m)の ト ル ク で締め付け ま す。
ステ ッ プ 3
デバ イ ス のテ ス ト 中は、電源は 1 つで十分です。デバ イ ス を設置 し て 2 つ目の電源を使用す る 場
合、プ ラ イ マ リ 電源 コ ネ ク タ (DC-A)の下の 2 つ目の電源 コ ネ ク タ (DC-B)に対 し て こ の手順を繰
り 返 し て く だ さ い。
ステ ッ プ 4
デバ イ ス を設置す る 際は、偶発的な接触で障害が発生 し ない よ う に、電源 コ ネ ク タ か ら の導線を
固定 し ま す。た と えば、タ イ ラ ッ プ を使用 し て導線を ラ ッ ク に固定 し ま す。
接続の確認
すべてのデバ イ ス が Cisco ISA 3000 に正 し く 接続 さ れてい る か ど う か を確認す る 場合は、最初に
すべての接続デバ イ ス の電源を入れ、LED を チ ェ ッ ク し ま す。Cisco ISA 3000 の動作を確認す る
には、次の表を参照 し て く だ さ い。
LED
ア ク テ ィ ブ な状態
説明
システム
電源 ス テー タ ス
消灯:電源断
グ リ ーン が点灯:通常動作
グ リ ーン が点滅:起動 フ ェ ーズお よ び POST
赤が点滅:BIOS
赤:シ ス テ ム が正常に動作 し てい ま せん
MGMT
管理ポー ト の ス テー
タス
消灯: リ ン ク な し (デ フ ォ ル ト )
グ リ ーン が点灯:ポー ト リ ン ク にア ク テ ィ ビ テ ィ な し
グ リ ーン が点滅:デー タ の送受信中
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-7
第3章
ISA 3000 の接続
接続の確認
LED
ア ク テ ィ ブ な状態
説明
DC_A
DC 電源の ス テー タ ス
消灯:電気供給な し
グ リ ーン が点灯:電源は関連す る 回路に存在。(ハー
ド ウ ェ ア制御)
DC_B
赤が点灯:電源が関連す る 回路にな く 、シ ス テ ム は
デ ュ アル入力電源用に設定 さ れてい る 。
ア ラ ーム出力
ア ラ ーム モニ タ リ ン グ 消灯:ア ラ ーム出力が設定 さ れていない、ま たは、シ
ス テ ム が起動 し ていない(デ フ ォ ル ト )
グ リ ーン が点灯:ア ラ ーム出力が設定 さ れてお り 、ア
ラ ーム が検出 さ れていない
赤が点灯:マ イ ナー ア ラ ーム を検出
赤が点滅: メ ジ ャ ー ア ラ ーム を検出
ア ラ ーム入力
1&2
ア ラ ーム モニ タ リ ン グ 消灯:ア ラ ーム入力が設定 さ れていない、ま たはシ ス
テ ム が起動 し ていない(デ フ ォ ル ト )
グ リ ーン が点灯:ア ラ ーム入力が設定 さ れてお り 、ア
ラ ーム が検出 さ れていない
赤が点灯:マ イ ナー ア ラ ーム を検出
赤が点滅: メ ジ ャ ー ア ラ ーム を検出
イ ーサネ ッ ト
ポー ト
リ ン ク ス テー タ ス
消灯: リ ン ク な し
グ リ ーン が点灯: リ ン ク が確立
グ リ ーン が点滅:デー タ の送受信中
オ レ ン ジ:エ ラ ー( リ ン ク な し を意味 し ま す)
ポー ト 1&2 ま たは 3&4 の LED が同時にオ レ ン ジ で
点滅: こ れ ら の 2 つのポー ト はバ イ パ ス モー ド で あ
り 、シ ス テ ム が起動 し てい る
コ ン ソ ール
BYPASS
コ ン ソ ールの接続 ス
テー タ ス
消灯: コ ン ソ ールに RJ-45 が使用 さ れてい る
バ イ パ ス モー ド イ ン
ジ ケー タ
シ ス テ ム電源が あ る 場合、イ ーサネ ッ ト LAN ス イ ッ
チ ポー ト ペア 1&2 ま たは 3&4(copper sku のみ)が
100 ms ご と に同時にオ レ ン ジ色で点滅(高速点滅) し
ま す。
グ リ ーン: コ ン ソ ールに ミ ニ USB が使用 さ れてい る
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
3-8
CH A P T E R
4
初期設定
こ の章では、基本的な動作設定をデバ イ ス に提供す る 、イ ン ス ト ー ラ の Out-Of-Box エ ク ス ペ リ
エ ン ス (OBE)について説明 し ま す。Cisco ISA 3000 では工場出荷時にデ フ ォ ル ト のパ ラ メ ー タ
セ ッ ト が設定 さ れてい ま す。
こ の章の内容は、次の と お り です。
•
工場出荷時のデ フ ォ ル ト 設定(4-1 ページ)
– ポー ト 情報(4-2 ページ)
– ASA のデ フ ォ ル ト 設定(4-2 ページ)
– CLI の工場出荷時のデ フ ォ ル ト 設定(4-4 ページ)
•
MIB 情報(4-7 ページ)
•
設定のためにデバ イ ス に接続す る (4-7 ページ)
– 配線の手順(4-8 ページ)
– ISA3000 の電源投入(4-9 ページ)
– ASDM の起動(4-9 ページ)
– 他の ASDM ウ ィ ザー ド お よ び詳細設定の実行(4-14 ページ)
– ASA Firepower モ ジ ュ ールの設定(4-14 ページ)
– 次の作業(4-15 ページ)
•
初期設定の確認(4-15 ページ)
工場出荷時のデ フ ォル ト 設定
ISA 3000 の工場出荷時のデ フ ォ ル ト 設定は、他の ASA デバ イ ス と は若干異な り ま す。次のセ ク
シ ョ ン では、そ う し た違いの一部について説明 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-1
第4章
初期設定
工場出荷時のデ フ ォ ル ト 設定
ポー ト 情報
ポー ト 番号付け
ポー ト の番号付け、つ ま り イ ン タ ー フ ェ イ ス の番号付けは、他の ASA デバ イ ス と は異な り ま す。
ASA の一般的な ポー ト 番号付けは 0 か ら 始 ま り ま すが、ISA 3000 のポー ト の番号付けは 1 か ら
始 ま り ま す。ポー ト の イ ン タ ー フ ェ イ ス 名は次の よ う にな り ま す。
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/1
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/2
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/3
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/4
管理ポー ト は次の よ う にな り ま す。
•
管理 1/1
USB ポー ト
外部か ら ア ク セ ス 可能な タ イ プ A の USB 2.0(4 ピ ン) コ ネ ク タ が 2 つあ り ま す。こ れ ら のポー ト
は、大容量 ス ト レ ージ デバ イ ス を サポー ト し ま す。こ れ ら の 2 つの USB ポー ト は、ASA では
disk1、disk2 と 表示 さ れ ま す。以下に例を示 し ま す。
ciscoasa# show file system
File Systems:
Size(b)
Free(b)
* 15621070848
15401517056
-
Type
disk
disk
disk
network
Flags
rw
rw
rw
rw
Prefixes
disk0: flash:
disk1:
disk2:
tftp:
こ れ ら のポー ト はデ フ ォ ル ト で イ ネーブルにな っ てお り 、オ フ にす る こ と はで き ま せん。
ASA のデ フ ォル ト 設定
次のセ ク シ ョ ン では、ASA のデ フ ォ ル ト 設定 と Out-Of-Box 動作について説明 し ま す。
フ ァ イ アウ ォ ール モー ド
ISA 3000 はデ フ ォ ル ト では ト ラ ン ス ペア レ ン ト モー ド で動作 し ま す。フ ァ イ ア ウ ォ ール ポ リ
シーについては、こ のセ ク シ ョ ン で後述 し ま す。
管理ポー ト
管理ポー ト にはデ フ ォ ル ト の ス タ テ ィ ッ ク IP ア ド レ ス 、192.168.1.1 が割 り 当て ら れてい ま す。
次に例を示 し ま す。
interface Management1/1
management-only
no shutdown
nameif management
security-level 100
ip address 192.168.1.1 255.255.255.0
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-2
第4章
初期設定
工場出荷時のデ フ ォ ル ト 設定
DHCP サーバ
管理ポー ト に接続 さ れてい る DHCP が有効な ク ラ イ ア ン ト は、ISA 3000 か ら 直接、IP ア ド レ ス を
取得で き ま す。デ フ ォ ル ト 設定では、ISA 3000 の管理ポー ト で有効にな っ てい る DHCP サーバ を
指定 し ま す。DHCP ク ラ イ ア ン ト に リ ー ス で き る IP ア ド レ ス の範囲は、管理ポー ト に割 り 当て ら
れた IP ア ド レ ス に重複 し ない範囲です。こ の IP ア ド レ ス のデ フ ォ ル ト の範囲は 192.168.1.5 か
ら 192.168.1.254 の間で選択 さ れ ま す。
HTTP サーバ
デ フ ォ ル ト 設定では、管理ポー ト で ク ラ イ ア ン ト か ら ISA 3000 への Cisco ASDM ア ク セ ス を提
供 し ま す。デ フ ォ ル ト 設定は、管理ポー ト の HTTP サーバ を自動的に イ ネーブルに し ま す。初回
の Cisco ASDM ア ク セ ス ではパ ス ワ ー ド が施行 さ れ ま せん。
デー タ ポー ト
デ フ ォ ル ト ではすべてのデー タ ポー ト がブ リ ッ ジ グループに あ り ま す。こ れに よ り 、ど の イ ン
タ ー フ ェ イ ス を介 し て も ト ラ フ ィ ッ ク フ ロ ーが他の イ ン タ ー フ ェ イ ス に流れ る こ と がで き ま す
(ブ リ ッ ジ モー ド )。ただ し 、必要に応 じ てハー ド ウ ェ ア バ イ パ ス 機能を利用す る には、ト ラ
フ ィ ッ ク にギ ガ ビ ッ ト イ ーサネ ッ ト 1/1 お よ び 1/2 ペア( ま たは、Copper SKU では、ギ ガ ビ ッ ト
イ ーサネ ッ ト 1/3 お よ び 1/4 ペア)を使用す る こ と が推奨 さ れ ま す。
allowAll ア ク セ ス リ ス ト を作成 し 、CLI ま たは ASDM を使用 し て それをデー タ イ ン タ ー フ ェ イ
ス に適用で き ま す。SourceFire ト ラ フ ィ ッ ク 用には別のア ク セ ス リ ス ト 、sfrAccesList が作成 さ れ
ま す。
次に例を示 し ま す。
interface BVI 1
!
interface GigabitEthernet1/1
bridge-group 1
no shutdown
nameif outside1
security-level 0
!
interface GigabitEthernet1/2
bridge-group 1
no shutdown
nameif inside1
security-level 100
!
interface GigabitEthernet1/3
bridge-group 1
no shutdown
nameif outside2
security-level 0
!
interface GigabitEthernet1/4
bridge-group 1
no shutdown
nameif inside2
security-level 100
!
access-list allowAll permit ip any any
access-list sfrAccessList extended permit ip any any
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-3
第4章
初期設定
工場出荷時のデ フ ォ ル ト 設定
フ ァ イ アウ ォ ール ポ リ シー
デー タ ポー ト はデ フ ォ ル ト で有効にな っ てい ま す。BVI イ ン タ ー フ ェ イ ス がデー タ の転送を有
効にす る には、適切な IP ア ド レ ス が必要です。ト ラ フ ィ ッ ク は、デ フ ォ ル ト で存在す る ポ リ シー
マ ッ プ と ク ラ ス マ ッ プ を使用 し て、SFR に転送 さ れ ま す。
ア ク セ ス リ ス ト の sfrAccessList のデ フ ォ ル ト 設定では、すべての ト ラ フ ィ ッ ク を突 き 合わせ ま
す。た と えば、以下を使用 し て HTTP ト ラ フ ィ ッ ク のみを識別 し 、SFR に送 る こ と がで き ま す。
access-list httpTraffic permit tcp any any eq http
class-map httpClass
match access-list httpTraffic
policy-map global_policy
class httpClass
sfr fail-open
FirePOWER 検査の ト ラ フ ィ ッ ク を識別す る ク ラ ス マ ッ プのデ フ ォ ル ト 設定は次の と お り です。
class-map sfrclass
match access-list sfrAccessList
Default configuration of policy map for the actions to be performed on the traffic
identified:
policy-map global_policy
class sfrclass
sfr fail-open monitor-only
CLI の工場出荷時のデ フ ォル ト 設定
CLI の一般的な工場出荷時のデ フ ォ ル ト 設定は次の と お り です。
ciscoasa# show run
: Saved
:
: Serial Number: FCH1XXXXX
: Hardware:
ISA3000, 8xxx MB RAM, CPU Demo MHz, 1 CPU (4 cores)
:
ASA Version 9.x(x)x
!
firewall transparent
hostname ciscoasa
enable password 8Ry2YjIyt7RRXU24 encrypted
名前
!
interface GigabitEthernet1/1
bridge-group 1
nameif outside1
no shutdown
!
interface GigabitEthernet1/2
bridge-group 1
nameif inside1
security-level 100
no shutdown
!
interface GigabitEthernet1/3
bridge-group 1
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-4
第4章
初期設定
工場出荷時のデ フ ォ ル ト 設定
nameif outside2
no shutdown
!
interface GigabitEthernet1/4
bridge-group 1
nameif inside2
security-level 100
no shutdown
!
注
ギガ ビ ッ ト イ ーサネ ッ ト 1/1 ~ 1/4 は、任意のポー ト か ら 他の任意のポー ト への ト ラ
フ ィ ッ ク が可能なブ リ ッ ジ グループ 1 にあ り ます。
interface Management1/1
management-only
no shutdown
nameif management
security-level 100
ip address 192.168.1.1 255.255.255.0
注
192.168.1.1 は、デフ ォ ル ト の管理 IP ア ド レ ス です。こ れは、単一のデバ イ ス マネージ ャ 、
ASDM ま たは CLI で ISA 3000 を管理す る ために使用で き る ア ド レ ス です
!
interface BVI 1
no ip address
!
注
ASA が ト ラ ン スペア レ ン ト モー ド の と き にポー ト 間でデー タ が流れ る ためには、BVI イ ン
タ ーフ ェ イ ス に IP ア ド レ ス が必要です。
ftp mode passive
no hardware-bypass boot-delay module-up sfr
hardware-bypass Gigabit Ethernet 1/1-1/2
hardware-bypass Gigabit Ethernet 1/3-1/4
注
デフ ォ ル ト では、copper SKU の両方のペアでハー ド ウ ェ ア バ イ パ ス が イ ネーブルにな っ て
い ます。ASA が復旧す る と 、ハー ド ウ ェ ア バ イ パ ス はオ フ にな り ます。
access-list allowAll extended permit ip any any
access-list sfrAccessList extended permit ip any any
access-group allowAll in interface outside1
access-group allowAll in interface outside2
same-security-traffic permit inter-interface
pager lines 24
logging asdm informational
mtu management 1500
mtu inside1 1500
mtu outside1 1500
mtu inside2 1500
mtu outside2 1500
icmp unreachable rate-limit 1 burst-size 1
no asdm history enable
arp timeout 14400
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-5
第4章
工場出荷時のデ フ ォ ル ト 設定
no arp permit-nonconnected
timeout xlate 3:00:00
timeout pat-xlate 0:00:30
timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02
timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00
timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00
timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute
timeout tcp-proxy-reassembly 0:01:00
timeout floating-conn 0:00:00
user-identity default-domain LOCAL
http server enable
http 192.168.1.0 255.255.255.0 management
注
管理ポー ト に よ り 、ASDM ア ク セ ス を有効に し ます。
no snmp-server location
no snmp-server contact
service sw-reset-button
crypto ipsec security-association pmtu-aging infinite
crypto ca trustpool policy
telnet timeout 5
no ssh stricthostkeycheck
ssh timeout 5
ssh key-exchange group dh-group1-sha1
console timeout 0
dhcpd address 192.168.1.5-192.168.1.254 management
dhcpd enable management
!
threat-detection basic-threat
threat-detection statistics access-list
no threat-detection statistics tcp-intercept
dynamic-access-policy-record DfltAccessPolicy
!
class-map inspection_default
match default-inspection-traffic
!
class-map sfrclass
match access-list sfrAccessList
!
policy-map type inspect dns preset_dns_map
パラ メ ータ
message-length maximum client auto
message-length maximum 512
policy-map global_policy
class inspection_default
inspect dns preset_dns_map
inspect ftp
inspect h323 h225
inspect h323 ras
inspect rsh
inspect rtsp
inspect esmtp
inspect sqlnet
inspect skinny
inspect sunrpc
inspect xdmcp
inspect sip
inspect netbios
inspect tftp
inspect ip-options
class sfrclass
sfr fail-open monitor-only
!
!
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-6
初期設定
第4章
初期設定
MIB 情報
FirePOWER モジ ュールで障害が発生 し た場合、「fail-open」モー ド に よ り 、ASA で ト ラ フ ィ ッ
ク の無視お よ び転送が可能にな り ます。コ マ ン ド 「monitor-only」を実行する と ASA か ら SFR
へのパケ ッ ト が コ ピー さ れ、パ ッ シブ/オ フ ラ イ ン イ ン スペ ク シ ョ ンが行われます。
注
service-policy global_policy global
prompt hostname context
Cryptochecksum:61c9397c4e5eb7f0ffc14e902ccba3e7
: end
ciscoasa#
MIB 情報
ISA 3000 は、現在 ASA ソ フ ト ウ ェ ア でサポー ト さ れ る すべての MIB を サポー ト し ま す。
ASA でサポー ト さ れ る MIB は、SNMP 構成ガ イ ド の URL で確認で き ま す。
http://www.cisco.com/c/en/us/td/docs/security/asa/asa94/configuration/general/asa-general-cli/monitor
-snmp.html
そ こ で、ネ ッ ト ワ ー ク 管理 MIB の URL を見つけ る こ と がで き ま す。
http://www.cisco.com/public/sw-center/netmgmt/cmtk/mibs.shtml
設定のためにデバイ スに接続する
Cisco ISA 3000 には、初期設定を行 う ために使用で き る 3 つのオプ シ ョ ン が あ り ま す。
1.
USB ポー ト を使用す る CLI
こ のオプシ ョ ン では、USB ケーブルを使っ てデバ イ ス の ミ ニ USB ポー ト に PC を接続 し ます。
正 し い ド ラ イ バが イ ン ス ト ール さ れていれば、タ ー ミ ナル プ ロ グ ラ ム を起動で き ま す。ルー
タ と 通信す る 適切な ド ラ イ バがない と い う 警告が PC や ラ ッ プ ト ッ プに表示 さ れた場合は、
ド ラ イ バ を パ ソ コ ン メ ーカーか ら 入手す る か、ま たは次の URL を参照 し て く だ さ い。
https://www.silabs.com/products/mcu/Pages/USBtoUARTBridgeVCPDrivers.aspx
2.
RJ-45 コ ン ソ ール ポー ト を使用す る CLI
こ のオプシ ョ ン では、DB9 コ ネ ク タ お よ びケーブルに標準の RJ45 を使用 し て、Cisco ISA
3000 の RJ-45 コ ン ソ ール ポー ト に PC を接続 し ま す。
3.
管理 1/1 イ ン タ ー フ ェ イ ス か ら ASDM
設定す る PC が Cisco ISA 3000 の管理 イ ン タ ー フ ェ イ ス と 同 じ サブネ ッ ト ワ ー ク に あ る 場合
は、ASDM を使用 し てデバ イ ス を設定で き ま す。IP ア ド レ ス の範囲は、192.168.1.5 か ら
192.168.1.254 です。ASDM GUI を起動 し て、デバ イ ス の設定を開始で き ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-7
第4章
初期設定
設定のためにデバイ スに接続する
配線の手順
次の図は、基本的な ネ ッ ト ワ ー ク の接続です。
図 4-1
ステ ッ プ 1
以下を ケーブルで直接、デバ イ ス ま たは レ イ ヤ 2 イ ーサネ ッ ト ス イ ッ チに接続 し ま す。
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/2 イ ン タ ー フ ェ イ ス (内部)
•
管理 1/1 イ ン タ ー フ ェ イ ス (ASA FirePOWER モ ジ ュ ール用)
注
ステ ッ プ 2
基本的なネ ッ ト ワー ク
管理 イ ン タ ーフ ェ イ ス は ASA FirePOWER モジ ュ ールだけに属す る 別のデバ イ ス と し て動
作す る ため、内部 イ ン タ ーフ ェ イ ス と 管理 イ ン タ ーフ ェ イ ス は同 じ ネ ッ ト ワー ク で接続で
き ます。
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/1(外部) イ ン タ ー フ ェ イ ス を WAN デバ イ ス (た と えばケーブル モデ
ム な ど )に接続 し ま す。
注
ケーブル モデム で 192.168.1.0/24 ま たは 192.168.10.0/24 の外部 IP ア ド レ ス が指定 さ れた場
合、別の IP ア ド レ ス を使用す る よ う に ISA 3000 の設定を変更す る 必要があ り ます。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-8
第4章
初期設定
設定のためにデバイ スに接続する
ISA3000 の電源投入
ステ ッ プ 1
電源プ ラ グの適切な配線手順については、第 3 章「DC 電源への接続」の説明を参照 し て く だ さ い。
ステ ッ プ 2
電源プ ラ グは DC 電源に配線 し た後に ISA3000 に接続 し ま す。
ステ ッ プ 3
LED の ス テー タ ス を調べて、デバ イ ス が正常に動作 し てい る こ と を確認 し ま す。第 3 章「接続の
確認」を参照 し て く だ さ い。
ASDM の起動
ASDM を実行す る ための要件については、Cisco.com の『ASDM release notes』を参照 し て く だ さ い。
こ こ では、ASA FirePOWER モ ジ ュ ール を管理す る ために、ASDM を使用す る こ と を前提 と し て
い ま す。FireSIGHT シ ス テ ム を使用す る 場合は、モ ジ ュ ール CLI に接続 し 、セ ッ ト ア ッ プ ス ク リ
プ ト を実行す る 必要が あ り ま す。『ASA Firepower quick start guide』を参照 し て く だ さ い。
手順
ステ ッ プ 1
ISA 3000 に接続 さ れてい る コ ン ピ ュ ー タ で、Web ブ ラ ウ ザ を起動 し ま す。
ステ ッ プ 2
[Address] フ ィ ール ド に https://192.168.1.1/admin と い う URL を入力 し ま す。
ステ ッ プ 3
ブ ラ ウ ザで、信頼で き ない ア プ リ ケーシ ョ ン の実行を許可 し て よ いか ど う か、確認を求め ら れ ま
す。ブ ラ ウ ザに よ っ ては、ユーザは別の方法で応答 し ま す。適切な応答については、セ キ ュ リ テ ィ
の質問に対す る ブ ラ ウ ザでの応答を参照 し て く だ さ い。
ステ ッ プ 4
[Cisco ASDM] Web ページ が表示 さ れ ま す。
注
管理 コ ン ピ ュ ー タ を ワ イ ヤ レ ス ク ラ イ ア ン ト と し て ASA に接続 し た場合は、
https://192.168.10.1/admin で ASDM にア ク セ ス で き ます。
ステ ッ プ 5
使用可能な オプシ ョ ン([Install ASDM Launcher]、[Run ASDM]、[Run Startup Wizard])のいずれか
を ク リ ッ ク し ま す。
ステ ッ プ 6
画面の指示に従っ て オプシ ョ ン を選択 し 、ASDM を起動 し ま す。[Cisco ASDM-IDM Launcher] が
表示 さ れ ま す。
[Install ASDM Launcher] を ク リ ッ ク し た場合、場合に よ っ ては、「Install an Identity Certificate for
ASDM」に従 っ て ISA3000 の ID 証明書 と ASA FirePOWER モ ジ ュ ールの証明書を それぞれ イ ン
ス ト ールす る こ と が必要にな り ま す。
ステ ッ プ 7
ユーザ名 と パ ス ワ ー ド の フ ィ ール ド を空の ま ま 残 し 、[OK] を ク リ ッ ク し ま す。メ イ ン ASDM
ウ ィ ン ド ウ が表示 さ れ ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-9
第4章
初期設定
設定のためにデバイ スに接続する
ステ ッ プ 8
イ ン ス ト ールす る ASA FirePOWER モ ジ ュ ールの IP ア ド レ ス を指定す る よ う 求め ら れた場合
は、ダ イ ア ロ グ ボ ッ ク ス を キ ャ ン セル し ま す。[Startup Wizard] を使用 し て、ま ず、モ ジ ュ ールの IP
ア ド レ ス を正 し い IP ア ド レ ス に設定す る 必要が あ り ま す。
ASDM は ASA バ ッ ク プ レ ーン を介 し て ASA FirePOWER モ ジ ュ ールの IP ア ド レ ス 設定を変更
で き ま す。ただ し 、モ ジ ュ ール を管理す る には、ネ ッ ト ワ ー ク を介 し て管理 1/1 イ ン タ ー フ ェ イ ス
上のモ ジ ュ ール(お よ び新 し い IP ア ド レ ス )に ア ク セ ス す る 必要が あ り ま す。推奨 さ れ る 展開で
はモ ジ ュ ールの IP ア ド レ ス が内部ネ ッ ト ワ ー ク に存在す る ため、こ の ア ク セ ス が可能です。IP
ア ド レ ス を設定 し た後に ASDM がネ ッ ト ワ ー ク 上のモ ジ ュ ールに到達で き ない場合は、エ ラ ー
が表示 さ れ ま す。
ステ ッ プ 9
[Wizards] > [Startup Wizard] を選択 し ま す。
ス テ ッ プ 10
必要に応 じ て追加の ASA 設定を行 う か、ま たは、ASA FirePOWER の [Basic Configuration] 画面が
表示 さ れ る ま で、画面を進んで く だ さ い。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-10
第4章
初期設定
設定のためにデバイ スに接続する
デ フ ォ ル ト 設定を使用す る には、次の値を設定 し ま す。
•
[IP Address]:192.168.1.2
•
[Subnet Mask]:255.255.255.0
•
[Gateway]:192.168.1.1
ス テ ッ プ 11
[I accept the agreement] を ク リ ッ ク し て、[Next] ま たは [Finish] を ク リ ッ ク す る と 、ウ ィ ザー ド が
終了 し ま す。
ス テ ッ プ 12
ASDM を終了 し 、再起動 し ま す。ホームページに ASA FirePOWER の タ ブが表示 さ れ ま す。
セキ ュ リ テ ィ の質問に対する ブ ラ ウザでの応答
こ こ では、ASDM の起動中に上記の ス テ ッ プ 3 のセキ ュ リ テ ィ の質問に応答す る 方法を示 し ます。
Internet Explorer
Safari
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-11
第4章
設定のためにデバイ スに接続する
Chrome ス テ ッ プ 1
Chrome ス テ ッ プ 2
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-12
初期設定
第4章
初期設定
設定のためにデバイ スに接続する
Firefox ス テ ッ プ 1
Firefox ス テ ッ プ 2
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-13
第4章
初期設定
設定のためにデバイ スに接続する
Firefox ス テ ッ プ 3
他の ASDM ウ ィ ザー ド および詳細設定の実行
ASDM には、セ キ ュ リ テ ィ ポ リ シーを設定す る ための ウ ィ ザー ド が多数含 ま れてい ま す。使用可
能なすべての ウ ィ ザー ド を見 る には、[Wizards] メ ニ ュ ーを参照 し て く だ さ い。
ISA 3000 の設定を続行す る には、『Navigating the Cisco ASA Series Documentation』で ソ フ ト ウ ェ
ア バージ ョ ン に応 じ た マ ニ ュ アル を参照 し て く だ さ い。
ASA Firepower モジ ュ ールの設定
ASDM を使用 し て、モジ ュ ールのセ キ ュ リ テ ィ ポ リ シーを設定 し 、モ ジ ュ ールに ト ラ フ ィ ッ ク を
送信 し ま す。
注
注:別の方法 と し て、FireSIGHT 管理セ ン タ ーを使用 し て ASA Firepower モジ ュ ールを管理す る こ
と も で き ます。詳細については、『ASA Firepower Module Quick Start Guide』を参照 し て く だ さ い。
手順
ステ ッ プ 1
ASDM の ASA Firepower のページ を使用 し て、モ ジ ュ ールのセ キ ュ リ テ ィ ポ リ シーを設定 し ま
す。ポ リ シーの設定方法について詳 し く 知 る には、任意のページ で [Help] を ク リ ッ ク す る か、ま
たは [Help] > [ASA FirepowerHelp Topics] を選択 し ま す。
ステ ッ プ 2
ト ラ フ ィ ッ ク を モ ジ ュ ールに送信す る には、[Configuration] > [Firewall] > [Service Policy Rules] を
選択 し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-14
第4章
初期設定
初期設定の確認
ステ ッ プ 3
[Add] > [Add Service Policy Rule] を選択 し ま す。
ステ ッ プ 4
ポ リ シーを特定の イ ン タ ー フ ェ イ ス に適用す る か、ま たは全体的に適用す る か を選択 し 、[Next]
を ク リ ッ ク し ま す。
ステ ッ プ 5
ト ラ フ ィ ッ ク の一致を設定 し ま す。た と えば、イ ン バ ウ ン ド の ア ク セ ス ルール を通過 し たすべて
の ト ラ フ ィ ッ ク がモ ジ ュ ールへ リ ダ イ レ ク ト さ れ る よ う に、一致を [Any Traffic] に設定で き ま
す。ま た、ポー ト 、ACL(送信元 と 宛先の基準)、ま たは既存の ト ラ フ ィ ッ ク ク ラ ス に基づい て、よ
り 厳密な基準を定義す る こ と も で き ま す。こ のポ リ シーでは、その他のオプシ ョ ン はあ ま り 有用
では あ り ま せん。ト ラ フ ィ ッ ク ク ラ ス の定義が完了 し た ら 、[Next] を ク リ ッ ク し ま す。
ステ ッ プ 6
[Rule Actions] ページ で [ASA Firepower Inspection] タ ブ を ク リ ッ ク し ま す。
ステ ッ プ 7
[Enable ASA Firepower for this traffic flow] チ ェ ッ ク ボ ッ ク ス を オ ン に し ま す。
ステ ッ プ 8
[If ASA FirePOWER Card Fails] 領域で、次のいずれか を ク リ ッ ク し ま す。
•
[Permit traffic]:モ ジ ュ ールが使用不可の場合に、すべての ト ラ フ ィ ッ ク の通過を検査な し で
許可す る よ う に ISA 3000 を設定 し ま す。
•
[Close traffic]:モ ジ ュ ールが使用で き ない場合に、すべての ト ラ フ ィ ッ ク を ブ ロ ッ ク す る よ
う に ISA 3000 を設定 し ま す。
ステ ッ プ 9
(オプ シ ョ ン) ト ラ フ ィ ッ ク の読み取 り 専用の コ ピ ーを モ ジ ュ ールに送信す る (つ ま り パ ッ シ ブ
モー ド にす る )には、[Monitor-only] を オ ン に し ま す。
ス テ ッ プ 10
[Finish] を ク リ ッ ク し 、次に [Apply] を ク リ ッ ク し ま す。
ス テ ッ プ 11
こ の手順を繰 り 返 し て、追加の ト ラ フ ィ ッ ク フ ロ ーを必要に応 じ て設定 し ま す。
次の作業
ASA Firepower モ ジ ュ ール と ASA 操作の詳細については、ASA/ASDM の フ ァ イ ア ウ ォ ール設定
ガ イ ド の「ASA Firepower Module」の章、ま たは ASDM のオ ン ラ イ ン ヘルプ を参照 し て く だ さ い。
ASA/ASDM のすべて の ド キ ュ メ ン ト の リ ン ク につい ては、Navigating the Cisco ASA Series
Documentation を参照 し て く だ さ い。
ASA FirePOWER の設定の詳細については、オ ン ラ イ ン ヘルプ ま たは『ASA Firepower Module
User Guide』 ま たは『FireSIGHT System User Guide』を参照 し て く だ さ い。
初期設定の確認
新 し い イ ン タ ー フ ェ イ ス が正 し く 動作 し てい る こ と を確認す る には、次のテ ス ト を実行 し ま す。
•
イ ン タ ー フ ェ イ ス お よ び回線プ ロ ト コ ルが正常の状態(ア ッ プ ま たはダ ウ ン)に あ る か ど う
か を確認す る には、show interfaces コ マ ン ド を入力 し ま す。
•
IP に設定 さ れた イ ン タ ー フ ェ イ ス のサマ リ ー ス テー タ ス を表示す る には、show ip interface
brief コ マ ン ド を使用 し ま す。
•
正 し い ホ ス ト 名 と パ ス ワ ー ド が設定 さ れてい る こ と を確認す る には、show configuration コ
マ ン ド を入力 し ま す。
初期設定を完了 し 、確認 し た後は、Cisco ISA 3000 で特定の機能を設定で き ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-15
第4章
初期設定の確認
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
4-16
初期設定
CH A P T E R
5
ハー ド ウ ェ ア バイパス モー ド
こ の章では、Cisco ISA 3000 Industrial Security Appliance がバ イ パ ス モー ド で動作す る 方法につ
いて説明 し ま す。バ イ パ ス モー ド は、銅線ポー ト が電源喪失時に Cisco ISA 3000 を バ イ パ ス し 、
エ ン ド ツーエ ン ド 接続を継続で き る こ と と 定義 さ れ ま す。こ の機能はプ ロ グ ラ ム可能です。シ ス
テ ム が起動 し た ら 、ソ フ ト ウ ェ ア に よ り 、バ イ パ ス モー ド がオ フ にな り ま す。
こ の章の構成は、次の と お り です。
•
ハー ド ウ ェ ア バ イ パ ス のシナ リ オ(5-1 ページ)
•
ハー ド ウ ェ ア バ イ パ ス と フ ァ イ ア ウ ォ ール モー ド の互換性(5-2 ページ)
•
ポー ト のバ イ パ ス LED(5-3 ページ)
•
イ ベン ト メ ッ セージ(5-3 ページ)
•
CLI イ ン タ ー フ ェ イ ス コ マ ン ド (5-3 ページ)
ハー ド ウ ェ ア バイパスのシナ リ オ
ハー ド ウ ェ ア バ イ パ ス 機能では、停電時に ト ラ フ ィ ッ ク が次の イ ン タ ー フ ェ イ ス ペア間で自由
に通過で き ま す。
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/1 と 1/2
•
ギ ガ ビ ッ ト イ ーサネ ッ ト 1/3 と 1/4
ハー ド ウ ェ ア バ イ パ ス 動作は設定可能です。詳細については、お使いの ソ フ ト ウ ェ ア バージ ョ
ン の ASA 一般操作の構成ガ イ ド を参照 し て く だ さ い。
http://www.cisco.com/c/en/us/support/security/asa-5500-series-next-generation-firewalls/products-inst
allation-and-configuration-guides-list.html
イ ン タ ー フ ェ イ ス のペア ご と に、次の イ ベン ト 時のハー ド ウ ェ ア バ イ パ ス 動作を設定で き ま す。
•
電源切断
•
運用シ ス テ ムへの電源供給
ハー ド ウ ェ ア バ イ パ ス は手動で も イ ネーブル、ま たはデ ィ セーブルにで き ま す。
電源切断 と は、電源の再投入に よ る Cisco ISA 3000 の リ ロ ー ド ま たは再起動、ま たは完全な電源
喪失を意味 し ま す。ISA で設定 さ れていた場合、電源切断に よ り ISA のデー タ ポー ト がバ イ パ ス
さ れ ま す。電源投入後に も ハー ド ウ ェ ア バ イ パ ス が続行す る よ う に設定す る と 、すべての ト ラ
フ ィ ッ ク が内部ポー ト か ら 外部ポー ト に、ま た その逆に通過で き ま す。電源が復旧す る と 、シ ス
テ ム ソ フ ト ウ ェ ア がシ ス テ ム の起動の進行状況を モニ タ ー し 、シ ス テ ム の準備がで き た( フ ァ イ
ア ウ ォ ールに よ る パケ ッ ト 処理準備がで き た)場合にのみバ イ パ ス をデ ィ セーブルに し ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
5-1
第5章
ハー ド ウ ェ ア バイ パス モー ド
電源投入 と は、電源が復旧 し た後に、ユーザ設定に従っ てデー タ ポー ト のバ イ パ ス モー ド を シ
ス テ ム が続行す る こ と を意味 し ま す。すべての ト ラ フ ィ ッ ク は、ユーザが手動でバ イ パ ス をデ ィ
セーブルにす る ま で、内部ポー ト か ら 外部ポー ト に、ま たはその逆に通過で き ま す。電源が復旧
し た後、電源復旧後 も シ ス テ ム がバ イ パ ス モー ド で あ る こ と を示すために、イ ベン ト / ト ラ ッ プ
が管理シ ス テ ム に送信 さ れ ま す。
手動でハー ド ウ ェ ア バ イ パ ス を イ ネーブルにす る と 、シ ス テ ム はバ イ パ ス モー ド を イ ネーブル
に し 、ユーザがバ イ パ ス をデ ィ セーブルにす る コ マ ン ド を発行す る ま で、すべての フ ァ イ ア
ウ ォ ール/VPN ま たは IPS 機能が適用 さ れ ま せん。ク リ テ ィ カル イ ベン ト は、シ ス テ ム に よ る 保
護が提供 さ れない こ と を示すために、管理シ ス テ ム に送信 さ れ ま す。ユーザは他の機能を設定 し
てい る 間にバ イ パ ス 機能を イ ネーブルにす る か、ま たはデ ィ セーブルにす る か を考慮す る 必要
が あ り ま す。
注
バ イ パ ス をデ ィ セーブルに し ない場合、すべての変更内容は適用 さ れない こ と を ユーザに通知
す る ためのシ ス テ ム設定( フ ァ イ ア ウ ォ ール ルールな ど )を変更 し よ う と す る と 、警告 メ ッ セー
ジが出 さ れ ま す。
注
シ ス テ ム には、フ ェ イ ル オーバー と バ イ パ ス 設定を決 し て同時に設定 し ないで く だ さ い。シ ス コ
は、こ う し た設定を サポー ト し てい ま せん。
注意
シ ス テ ム の リ ロ ー ド は ソ フ ト ウ ェ ア の リ セ ッ ト ではな く 、ハー ド ウ ェ ア の リ セ ッ ト です。こ れ
は、電源を バ イ パ ス モー ド に し てお く の と 同 じ です。つ ま り 、ソ フ ト ウ ェ ア ア ッ プデー ト 後にシ
ス テ ム を ス テ ィ ッ キ設定で リ ロ ー ド す る と 、シ ス テ ム はバ イ パ ス モー ド の ま ま にな り ま す。
注意
各セ グ メ ン ト に接続 さ れ る ネ ッ ト ワ ー ク 機器のサポー ト 範囲は通常 100 m ですが、デバ イ ス が
バ イ パ ス モー ド の場合、こ れがわずか 50 m にな り ま す。
ハー ド ウ ェ ア バイパス と フ ァ イ アウ ォ ール モー ド の互換性
注
ハー ド ウ ェ ア バ イ パ ス は、ト ラ ン ス ペア レ ン ト フ ァ イ ア ウ ォ ール モー ド でのみ設定で き ま す。
ト ラ ン ス ペア レ ン ト モー ド は、ブ リ ッ ジ モー ド の レ イ ヤ 2 ス イ ッ チに似てい ま す。イ ン タ ー フ ェ
イ ス には IP ア ド レ ス がな く 、1 個の IP ア ド レ ス がブ リ ッ ジ イ ン タ ー フ ェ イ ス に割 り 当て ら れ る
だけです。ネ イ バー デバ イ ス はデバ イ ス の存在を認識 し ま せん。バ イ パ ス は設定で き ま す。
ルーテ ッ ド モー ド は レ イ ヤ 3 ルー タ モー ド で動作 し ま す。各 イ ン タ ー フ ェ イ ス には IP ア ド レ ス
が割 り 当て ら れ、ま た、他の一般的な レ イ ヤ 3 属性が割 り 当て ら れ ま す。2 つのサブネ ッ ト が ア ク
テ ィ ブ な場合、ボ ッ ク ス を バ イ パ ス モー ド にす る こ と はで き ま せん。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
5-2
第5章
ハー ド ウ ェ ア バイパス モー ド
ポー ト のバイパス LED
各ポー ト にはポー ト の状態を示す 2 色(グ リ ーン と オ レ ン ジ)の LED が搭載 さ れてい ま す。LED
の各状態を以下に示 し ま す。
LED
ア ク テ ィ ブ な状態
説明
イ ーサネ ッ ト
ポー ト
バ イ パ ス モー ド イ ン
ジ ケー タ
消灯: リ ン ク な し
グ リ ーン が点灯: リ ン ク が確立
グ リ ーン が点滅:デー タ の送受信中
オ レ ン ジ:エ ラ ー( リ ン ク な し を意味 し ま す)
ポー ト 1&2 ま たは 3&4 の LED が同時にオ レ ン ジ で
点滅: こ れ ら の 2 つのポー ト はバ イ パ ス モー ド で あ
り 、シ ス テ ム が起動 し てい る
イ ベン ト メ ッ セージ
ユーザは syslog お よ び snmp に よ り 警告 メ ッ セージ を受け取 り ま す。
メ ッ セージの詳細については、『ASA Syslog Guide』を参照 し て く だ さ い。
CLI イ ン タ ー フ ェ イ ス コ マ ン ド
次の コ マ ン ド は、ハー ド ウ ェ ア バ イ パ ス の状態を表示す る ために使用 し ま す。
ISA3000# show hardware-bypass
Status
Gigabitethernet 1/1-1/2
Enable/Disable
Gigabitethernet 1/3-1/4
Enable/Disable
Powerdown
Enable/Disable
Enable/Disable
Powerup
Enable/Disable
Enable/Disable
こ のコ マン ド は、電源切断および電源投入中にバイパスモー ド を イ ネーブル、ま たはデ ィ セーブルに
する ために使用し ます。こ の例では、ス テ ィ ッ キ と は電源切断時にハー ド ウ ェ ア バイパスが イ ネーブ
ルにな り 、ソ フ ト ウ ェ アが起動さ れた後で も、デバイ スが イ ネーブルのま まにな る こ と を意味し ます。
ISA3000(config)#[no] hardware-bypass gigabitethernet {1/1-1/2|1/3-1/4} [sticky]
ハー ド ウ ェ ア バ イ パ ス を イ ネーブルにす る と 、シ ス テ ム の電源が喪失 し て も 、ト ラ フ ィ ッ ク はバ
イ パ ス ポー ト ペア に流れ続け ま す。
次の コ マ ン ド はハー ド ウ ェ ア バ イ パ ス モー ド を手動オプシ ョ ン で イ ネーブルにす る のに使用
さ れ ま す。
ISA3000# hardware-bypass manual gigabitethernet 1/1-1/2
こ の コ マ ン ド は、ス テ ィ ッ キで電源切断お よ び電源投入を イ ネーブルにす る ために使用 さ れます。
ISA3000# hardware-bypass GigabitEthernet 1/1-1/2 [sticky]
次の コ マ ン ド は、SFR モ ジ ュ ールの準備がで き た と き に、シ ス テ ム のバ イ パ ス モー ド を終了す る
のに使用 さ れ ま す。
ISA3000# hardware-bypass boot-delay module-up sfr
詳細については、ASA コ マ ン ド リ フ ァ レ ン ス を参照 し て く だ さ い。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
5-3
第5章
ハー ド ウ ェ ア バイ パス モー ド
手動でハー ド ウ ェ ア バイパス を イ ネーブルまたはデ ィ セーブルにする
こ の コ マ ン ド は、Cisco ISA 3000 の実行中にバ イ パ ス 機能を イ ネーブル ま たはデ ィ セーブルにす
る のに使用 さ れ ま す。こ れは電源切断や電源投入オプシ ョ ン に依存 し ま せん。
ISA3000#[no] hardware-bypass manual gigabitethernet {1/1-1/2|1/3-1/4}
手動オプ シ ョ ン に よ り ハー ド ウ ェ ア バ イ パ ス が イ ネーブルに さ れた場合、リ ロ ー ド 後のバ イ パ
ス 状態は設定 さ れた電源切断お よ び電源投入動作に従い ま す。
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
5-4
CH A P T E R
6
技術仕様
こ の付録では、Cisco ISA 3000 Industrial Security Appliance のデバ イ ス 、ポー ト 、ケーブルの仕様 と
電源ア ダプ タ について説明 し ま す。
警告
本製品の最終処分は、各国のすべての法律お よ び規制に従 っ て行 っ て く だ さ い。ス テ ー ト
メ ン ト 1040
デバイ ス仕様
表 6-1 に、Cisco ISA 3000 の動作制限を示 し ま す。指定 さ れた制限を超え てデバ イ ス を動作 さ せ
る こ と はサポー ト さ れてい ま せん。
表 6-1
説明
Cisco ISA 3000 の仕様
設計仕様
寸法(高 さ x 幅 x 奥行)
高 さ 、幅、奥行は、13 X 11.2 X 16 cm(5.13 X 4.42 X 6.31 イ ン チ)です。
重量
4.75 ポ ン ド
動作温度
-40 °C ~ 60 °C(0 LFM)
-40 °C ~ 70 °C(40 LFM)
-34 °C ~ 75 °C(200 LFM)
湿度
相対湿度 0 ~ 95%(非結露)
侵入保護等級
IP30
標準安全規格認定
EMC エ ミ ッ シ ョ ン
EMC イ ミ ュ ニ テ ィ
輸送/保管条件
高度 4500 m(15000 フ ィ ー ト )、温度:-65 °C ~ 85 °C
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
6-1
第6章
技術仕様
デバイ ス仕様
説明
設計仕様
衝撃/振動
DC 入力電圧
•
IEC60068-2-6 お よ び IEC60068-2-27
•
MIL-STD-810、Method 514.4
•
船舶 EN60945
•
産業 EN61131-2/IEC61131-2
•
鉄道 EN50155
•
ス マー ト グ リ ッ ド EN61850-3
•
IEEE 1613
•
最大動作範囲:9.6 ~ 60 VDC
•
定格:+/- 12 ~ 48 VDC
(注)
最大 DC 入力電流
消費電力
•
DC 入力電源装置は SELV 回路のため、別の SELV 回路に し か接続で き ません。
•
0.5 A(48 VDC)
•
1.0 A(24 VDC)
•
2.0 A(12 VDC)
24 ワ ッ ト
Cisco ISA 3000 Industrial Security Appliance ハー ド ウ ェ ア イ ン ス ト レ ーシ ョ ン ガ イ ド
6-2
Fly UP