Guest

Cisco 3600シリーズ

Cisco 2600/3600/3700ルータ用Cisco IDSネットワーク モジュール

ダウンロード
Cisco 2600/3600/3700ルータ用Cisco IDSネットワーク モジュール

データ シート


Cisco 2600/3600/3700シリーズ ルータ用Cisco IDSネットワーク モジュール


Cisco® IDSネットワーク モジュールは、シスコによるIntrusion Detection System(IDS)ネットワーク セキュリティ ソリューションの1つで、企業資産を保護し、運用コストを削減します。

Cisco 2600/3600/3700シリーズ ルータ用Cisco IDSネットワーク モジュールは、Cisco IDSセンサ製品のひとつであり、シスコの侵入防御システム(IPS)の構成要素です。これらのIDSセンサは、データおよび情報インフラストラクチャを保護するために、Cisco IDS管理コンソール、CiscoWorks VPN(仮想私設網)/セキュリティ管理ソリューション(VMS)、Cisco IDS Device Managerなど、ほかのIDSコンポーネントと連携して動作します(図1を参照)。セキュリティに対する脅威が複雑化しつつある今日、高度な保護性能を維持するには、効果的なネットワーク侵入セキュリティ ソリューションが不可欠です。厳重な侵入防御機能によって、ビジネスの継続性を確保し、侵入による損害を未然に防ぐことができます。シスコの侵入防御システムに関する詳細については、http://www.cisco.com/go/ids(英語)を参照してください。


図1 Cisco 2600、3600、または3700上のCisco IDSネットワーク モジュール センサの配置

このIDSソリューションでは、ネットワーク アーキテクチャ上の必要な場所にIDSセンサを配置することが可能です(図2を参照)。Cisco IDS 4200シリーズ センサには、Cisco IDS 4215、IDS 4235、IDS 4250、およびIDS 4250-XLというタイプがあります。ルーティングおよびスイッチング プラットフォーム上で使用できるCisco IDSソリューションとしては、Cisco Catalyst® 6500シリーズIDSサービス モジュール(IDSM-2)、およびCisco 2600XM、 3660、3700シリーズ ルータ用のCisco IDSネットワーク モジュールがあります。シスコのIDS製品には、エンタープライズ環境からサービス プロバイダー環境まで、さまざまな環境に簡単に組み込むことのできる広範囲のソリューションが用意されています。各センサはルータごとに異なる帯域要件に対応しています(Cisco 2600XMは最大10 Mbps、Cisco 3700シリーズは最大45 Mbps)。アプライアンス製品では、80 Mbps~1 Gbpsがサポートされます。Cisco Catalyst IDSM-2では、600 Mbpsがサポートされます。シスコの侵入防御(IPS)製品ファミリーに関する詳細については、http://www.cisco.com/go/ids(英語)を参照してください。


図2 Cisco IDSファミリー:Cisco 4200ファミリーとCisco IDSネットワーク モジュール

Cisco 2600/3600/3700シリーズ ルータ用Cisco IDSネットワーク モジュール:IDSとブランチ オフィス ルーティングの統合

ブランチ オフィス ルーティングにIDSを統合することによって、WANリンクの保護をより容易にするとともに、運用コストを削減できます。ブランチ オフィス ルータにIDSを統合した場合、次の多くの重要なメリットを実現します。

  • 物理的なスペースの節約 ― Cisco IDSネットワーク モジュールは、Cisco 2600XMシリーズ、Cisco 3660、またはCisco 3700シリーズ ブランチ オフィス ルータのネットワーク モジュール スロットに1つ搭載できます。
  • 電源管理およびケーブル管理の簡易性 ― Cisco IDSネットワーク モジュールでは、ルータの電源オプション(DC電源および冗長電源)を利用できます。
  • 共通の管理インターフェイス ― IDSネットワーク モジュールの設定および管理は、Cisco IOS®のCLI(コマンドライン インターフェイス)を使用して行うことができます。Cisco IDS 4200シリーズでサポートされるCiscoWorks Management Center for IDS Sensorsに対応しているので、アプライアンスおよびルータIDSセンサの両方を、1つの管理システムで集中的に管理できます。
  • ネットワーク コマンドおよび制御インターフェイス ― コマンド投入と制御には外部ファスト イーサネット ポートを使用するため、Cisco IDSネットワーク モジュールのルータ内部インターフェイスは、IDSエンジンで処理するパケットのキャプチャリング専用インターフェイスとして使用することが可能です。
  • Cisco IDSネットワーク モジュールの専用プロセッサによるパフォーマンスの向上 ― ネットワーク モジュール自体に専用のCPUが搭載されているので、ルータのCPUにはIDS関連タスクの負荷が掛かりません。
  • 運用コストの削減 ― Cisco IDSネットワーク モジュールは、ルータと同時に保守を行うことができるため、ネットワーク運用コストを節約できます。

Cisco IDSネットワーク モジュールは最大45 Mbpsのトラフィックをモニタすることができ、T1/E1環境およびT3環境に適しています。このIDSネットワーク モジュールを搭載したルータは、一般的なCisco IOS機能のほかに、VPN、ファイアウォール、Multiprotocol Label Switching(MPLS)、Network Address Translation(NAT;ネットワーク アドレス変換)、Web Cache Control Protocol(WCCP)など、その他のCisco IOSセキュリティ機能もサポートしています。

Cisco IDSネットワーク モジュールは、Cisco 2600XMシリーズ、Cisco 3660、およびCisco 3700シリーズ プラットフォーム上の1つのネットワーク モジュール スロットに搭載します。イベントのログおよびストレージには、20 GBのハード ディスクを使用できます。コマンドおよび制御には外部イーサネット ポートが使用され、管理用の発信ポートの安全性を確保します。この構成では、セキュリティ処理とネットワーク動作にそれぞれ専用のコマンドおよび制御インターフェイスを使用することもできます。


図3 Cisco IDSネットワーク モジュール

シスコの侵入防御システム(IPS)の特長

効果的な侵入防御

効果的な侵入防御システムは、次の4つの要素によって実現します。

  • 脅威の正確な検知 ― 環境を保護するための第一段階として、Cisco IDS Sensorソフトウェア バージョン4.1が、すべての潜在的な脅威を総合的に検出します。
  • 脅威のインテリジェントな検証 ― シスコのThreat Responseテクノロジーによって誤ったアラームが実質的に排除され、侵入を防ぐために直ちに対処する必要のある脅威が自動的に判別されます。
  • 管理の簡易性 ― ブラウザ ベースの各種ツールによる簡単な対話形式と、強力な解析ツールで脅威に対し迅速かつ効果的に対処できます。
  • 柔軟性のある構成オプション ― 高い可用性を持つ幅広い種類のデバイスをバックボーンとして、安全かつ効果的な侵入防御システムをフレキシブルに構成できます。

安全性と効率性に優れた、これら4つの総合的な侵入防御ソリューションの要素について、さらに詳しい情報をお求めの場合は、次のURLをご参照ください。
http://www.cisco.com/en/US/products/sw/secursw/ps2113/(英語サイト)
http://www.cisco.com/japanese/warp/public/3/jp/solution/netsol/security/(シスコ セキュリティ ソリューション日本語サイト)

柔軟性のある構成オプション

シスコでは、お客様の環境に適したコスト効率の高い侵入防御ソリューションをご利用いただけるよう、広範囲にわたるネットワークIDS構成オプションを提供しています。どのソリューションもハイ アベイラビリティを前提に設計されており、シスコの充実したスタマー サポートの対象となります。ネットワークIDSソリューションは、10~45 Mbps(Cisco IDSネットワーク モジュールの場合)から45 Mbps~1 Gbps(Cisco Catalyst製品ライン)まで、さまざまなパフォーマンス レベルでご使用いただけます。

Cisco IDS 4200シリーズ センサの詳細については、次のURLを参照してください。
http://www.cisco.com/japanese/warp/public/3/jp/product/hs/security/ids4200/(日本語)

Cisco Catalyst 6500シリーズIDSM-2サービス モジュールの詳細については、次のURLを参照してください。
http://www.cisco.com/japanese/warp/public/3/jp/product/hs/switches/cat6500/modules/service/idsm2/(日本語)

簡単なインストレーション

Cisco IDSネットワーク モジュールは簡単にインストールできます。シャーシの空いているスロットにモジュールを取り付け、モジュールの初期化パラメータを設定し、ルータがモジュールを認識してトラフィックを送信するように設定するだけです。IDSネットワーク モジュールが初期化され動作を開始したあとは、任意の管理コンソールからコンフィギュレーションを変更してモジュールに適用することができます。

ハードウェア アーキテクチャ

Cisco IDS Sensor 4.1ソフトウェアは、ネットワーク モジュール上の専用のプロセッサで動作し、ログ保存用に20ギガビットのハードディスク ドライブを使用します。ルータは内部ファスト イーサネット インターフェイスを通じて、検証のためネットワーク モジュールにパケットをコピーします。ネットワーク管理ステーションとネットワーク モジュールの通信には、外部ファスト イーサネット インターフェイスが使用されます。


図4 CiscoWorks VPN/セキュリティ管理ソリューション(VMS)2.1を使用する統合型Cisco IDSネットワーク モジュールのアーキテクチャ

主な管理機能

  • CiscoWorks Management Center for IDS Sensors ― ネットワークおよびスイッチのIDSセンサの設定に使用します。グループ プロファイルを使用して複数のセンサを同時に設定できる、拡張性の高い管理機能です。
  • CiscoWorks Monitoring Center for Security ― ネットワークIDS、スイッチIDS、ホストIDS、ファイアウォール、およびルータからのイベントのキャプチャ、保管、表示、関連づけ、およびレポート生成を実行する統合型のモニタリング機能です。

詳細については、次のURLを参照してください。http://www.cisco.com/japanese/warp/public/3/jp/product/hs/netmgt/cw2000/vpnsms/(日本語)

Cisco IDSネットワーク モジュール製品概要

ネットワーク モジュール

表1に、Cisco IDSネットワーク モジュールの製品番号および製品名を示します。発注の際にご利用ください。

表1 Cisco IDネットワーク モジュールの製品番号

製品番号 説明
NM-CIDS-K9

Cisco IDSネットワーク モジュール、 20 GB IDEハード ディスク

必要なソフトウェア ライセンス

Cisco IDSネットワーク モジュールは、Cisco IOSソフトウェアRelease 12.2(15)ZJ以上で提供されるCisco IOSファームウェアまたはIDSフィーチャ ライセンスで使用できます。表2に、Cisco 2600/3600/3700ルータで使用可能なCisco IOS IDSソフトウェア イメージの一覧を示します。

表2 Cisco 2600/3600/3700ルータで使用可能なCisco IOS IDSソフトウェア イメージ

製品
IOS IP/FW/IDS
IOS IP/FW/IDS PLUS IPSEC 56
IOS IP/FW/IDS PLUS IPSEC 3DES
IOS IP/IPX/AT/DEC/FW/IDS PLUS
IOS ENTERPRISE/FW/IDS PLUS IPSEC 56
IOS ENTERPRISE/FW/IDS PLUS IPSEC 3DES

サポート対象のルータ

1台のルータで使用できるCisco IDSネットワーク モジュールは1枚です。表3に、Cisco IDSネットワーク モジュールに対応するルーティング プラットフォームの一覧を示します。

表3 Cisco IDSネットワーク モジュールをサポートするプラットフォーム

ルータ

NM-CIDS-K9

Cisco 2600シリーズ

不可

Cisco 2600XM シリーズ

Cisco 2691

Cisco 3620

不可

Cisco 3631

不可

Cisco 3640、Cisco 3640A

不可

Cisco 3660

Cisco 3725

Cisco 3745

ハードウェア仕様

表4に、Cisco IDSネットワーク モジュールのハードウェア仕様を示します。

表4 Cisco IDSネットワーク モジュールのハードウェア仕様

項目 NM-CIDS-K9
ハードウェア機能
プロセッサ

500 MHz Intel Mobile Pentium III

デフォルトのSDRAM

256 MB

最大 SDRAM

512 MB

内部ディスク ストレージ

Cisco IDSネットワーク モジュール20 GB IDE

ネットワーク インターフェイス

内部10/100 Mbpsイーサネット ポート×1(ルータのバックプレーンまで)および外部10/100 Mbpsイーサネット ポート×1

フラッシュ メモリ

内蔵16 MBフラッシュ メモリとオプションの外部コンパクト フラッシュ メモリ

物理仕様
寸法(高さ×幅×奥行)

3.9×18.0×18.3 cm

1.55×7.10×7.2インチ

重量

最大0.7 kg

最大1.5ポンド

動作湿度

5~95%(結露しないこと)

動作温度

0~40°C

32~104°F

保管温度

-40~85°C

-40~185°F

動作高度

0~3000 m

0~10,000フィート

安全性

UL 1950、CSA-C22.2 No. 950、EN 60950、IEC 60950

EMC(電磁適合性)

FCC Part 15 Class A、EN55022 Class B、AS/NZS 3548 Class A、CISPR22 Class B、VCCI Class B、EN55024、EN61000-3-2、EN61000-3-3

製品仕様

表5に、Cisco IDSネットワーク モジュールの製品仕様を示します。

表5 Cisco IDSネットワーク モジュールの仕様

項目 NM-CIDS-K9
ハードウェア機能
Cisco IDSネットワーク モジュールをCisco 2600XM シリーズ ルータに搭載した場合のパフォーマンス

最大10 Mbps

Cisco IDSネットワーク モジュールをCisco 3700シリーズ ルータに搭載した場合のパフォーマンス

最大45 Mbps

標準のモニタリング インターフェイス

ルータの内部バス

標準のコマンドおよび制御インターフェイス

ネットワーク モジュールの外部10/1010/100BASE-T

オプションのインターフェイス

なし

パフォーマンスの拡張

不可

ステートフル パターンの認識

学習的検出(Heuristic detection)

異常の検出(Anomaly detection)

スウィープまたはフラッド

DoSの軽減

ワームまたはウィルス

Common Gateway Interface(CGI)または WWWアタック

バッファ オーバーフローの防止

Remote-Procedure Call(RPC)アタックの検知

IPフラグメンテーション アタック

Internet Control Message Protocol(ICMP)アタック

Simple Message Transfer Protocol(SMTP)、sendmail、 Internet Message Access Protocol(IMAP)、またはPost Office Protocol(POP)アタック

FTP(ファイル転送プロトコル)、 Secure Shell Protocol(SSH)、Telnet、rloginアタック

Domain Name System(DNS;ドメイン ネーム システム)アタック

TCPハイジャック

Windowsまたは NetBIOアタック

TCPアプリケーションの保護

Back Orificeアタック

Network Timing Protocol(NTP)アタック

Signature Micro-Engine技術によるシグニチャのカスタマイズ

シグニチャの自動更新

アラーム集約

802.1Qトラフィックのサポート

センサと管理コンソール間のIP Security(IPSec)またはSecure Sockets Layer(SSL)

シグニチャ パッケージの暗号化

SSHによるリモート管理

安全なファイル転送のためのSerial Control Protocol(SCP)サポート

IPフラグメンテーション再アセンブリ

TCPストリームの再アセンブリ

Unicodeの復号化

ルータACL(アクセス制御リスト)の変更

ファイアウォール ポリシーの変更

スイッチ ACLの変更

TCPリセットによるセッション終了

IPセッションのロギングまたはセッションのリプレイ

アラーム表示

Eメールによるアラート

Eポケベルによるアラート

スクリプト実行のカスタマイズ

複数のアラーム送信先

サードパーティ製ツールの統合

IDSアクティブ アップデート告知

Webユーザ インターフェイス(HTTPS)

CLI(コンソール)

CLI(TelnetまたはSSH)

CiscoWorks VPNセキュリティ管理(VMS)ソリューションのサポート

冗長電源装置

可(Cisco 3745のみ)

リンク障害の検出

通信障害の検出

サービス障害の検出

デバイス障害の検出