Gemalto HSMとの連携
コンフィギュレーションステップ
このワークフローを使用して、Check Point Security Gateway / ClusterXL / Scalable Platform Security GroupがGemalto HSMサーバと連動するように構成します。

Gemalto HSM 環境を構成するには、Gemalto 構成ドキュメントを使用します。
ステップ | 手順 | ||
---|---|---|---|
1 |
本パッケージをダウンロードする。 (007-011136-012_Net_HSM_6.2.2_Help_RevA)
|
||
2 |
Windows搭載のコンピュータを使用する。 |
||
3 |
Gemalto HSM Help パッケージを任意のフォルダーに解凍します。 |
||
4 |
解凍された Gemalto HSM Help フォルダを開いてください。 |
||
5 |
START_HERE.htmlファイルをダブルクリックする。 Gemalto SafeNet Network HSM 6.2.2 Product Documentationが開きます。 |

Gemalto HSM サーバのインストールと設定には、Gemalto Help ドキュメントを使用してください。
ステップ | 手順 | |||||||||
---|---|---|---|---|---|---|---|---|---|---|
1 |
Gemalto HSM Appliance をインストールします。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Installation Guide > SafeNet Network HSM Hardware Installation に移動してください。 |
|||||||||
2 |
Gemalto HSM Appliance と Gemalto HSM Server の初期構成を実行します。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation からは、Configuration Guide > に進み、[Step 1] からは、[Step 6] に進みます。 |
|||||||||
3 |
LunaSH で " Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Configuration Guide > [Step 7] Create a trusted link and register Client and Appliance with each other に移動してください。 |
|||||||||
4 |
Gemalto HSM サーバが Check Point Security Gateway / ClusterXL / Security Group と連動するように設定を完了します。
|

Gemalto HSM Client ワークステーションを使用して、Gemalto HSM サーバに CA 証明書を作成します。
Check Point Security Gateway / ClusterXL / Scalable Platform Security Group は、この HTTPS 検査用 CA 証明書を使用して、Gemalto HSM Server 上の SSL キーを保存し、アクセスする。
|
注 - HSMクライアントパッケージがインストールされたCheck Point Security Gateway / ClusterXL / Scalable Platform Security Groupを、HSMクライアントワークステーションとして使用することも可能です。 |
ステップ | 手順 | |
---|---|---|
1 |
GemaltoベンダーからこのHSMクライアントパッケージを入手します。 610-012382-017_SW_Client_HSM_6.2.2_RevA |
|
2 |
Gemalto HSMクライアントワークステーションとして使用するために、WindowsベースまたはLinuxベースのコンピュータをインストールします。 |
|
3 |
コンピュータにHSMクライアントパッケージをインストールします。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Installation Guide > SafeNet HSM Client Software Installation に移動してください。 |
|
4 |
Gemalto HSM クライアントワークステーションと Gemalto HSM サーバの間にトラストリンクを確立する。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Configuration Guide > [Step 7] Create a trusted link and register Client and Appliance with each other に移動してください。 Gemalto HSMクライアントワークステーションで、LunaCMで実行します。
|

ステップ | 手順 | ||||
---|---|---|---|---|---|
1 |
Gemalto HSMクライアントワークステーションで、コマンドプロンプトまたはターミナルウィンドウを開きます。 |
||||
2 |
鍵ペアを作成するには、「 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Utilities Reference Guide > Certificate Management Utility (CMU) > cmu generatekeypair に移動してください。 例:
|
||||
3 |
プロンプトが表示されたら、Gemalto HSM Server上のパーティションのパスワードを入力します(ステップ2/5Gemalto HSMサーバをCheck Point Security Gateway / ClusterXL / Scalable Platform Security Groupで動作させるための設定). 例:
|
||||
4 |
RSA機構を選択し、対応する番号を入力します。
|
||||
5 |
作成したキーペアのハンドルを表示します。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Utilities Reference Guide > Certificate Management Utility (CMU) > cmu list に移動してください。
出力例:
|
||||
6 |
前のステップのハンドル番号を使用して、CA証明書を作成します。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、次のようになります。 Utilities Reference Guide > Certificate Management Utility (CMU) > cmu selfsigncertificate 例:
|
||||
7 |
作成したCA証明書のハンドルを表示します。
出力例:
|
||||
8 |
CA証明書をファイルに書き出す。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、次のようになります。 Utilities Reference Guide > Certificate Management Utility (CMU) > cmu export
|

このステップには3つのサブステップがあります。

|
重要:
|
ステップ | 手順 | |||
---|---|---|---|---|
1 |
SmartConsole R81.10 Security Management Administration Guide > 章HTTPS Inspection をご覧ください。 |
|||
2 |
Security Gateway /each クラスタメンバ / Security Group で、
|
|||
3 |
SmartConsoleで、Security Gateway / ClusterXLオブジェクトに、該当するAccess Control Policyをインストールします。 |
|||
4 |
HTTPS InspectionがHSMサーバなしで正しく機能することを確認します。
|

|
重要:
|
|
注:
|
Security Gateway / ClusterXLを使用する場合の手順。
ステップ | 手順 | |||
---|---|---|---|---|
1 |
Gemalto から受け取った Gemalto HSM Client パッケージを開いてください。 610-012382-017_SW_Client_HSM_6.2.2_RevA このディレクトリに移動します。 |
|||
2 |
HSMクライアントパッケージをインストールします。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Installation Guide > SafeNet HSM Client Software Installation に移動してください。 |
|||
3 |
エキスパートモードで、libCryptoki2.so ファイルを/usr/lib/hsm_client/ ディレクトリにコピーします。
|
|||
4 |
Security Gateway /each クラスタメンバ上の Gemalto HSM Client と Gemalto HSM Server の間にトラストリンクを確立します。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Configuration Guide > [Step 7] Create a trusted link and register Client and Appliance with each other に移動してください。 Security Gateway /each クラスタメンバで、LunaCMで実行します。
|
|||
5 |
Security Gateway /each クラスタメンバ上のパーティションアクセスを調べます。
|
スケーラブルプラットフォームセキュリティグループ:
ステップ | 手順 | |||
---|---|---|---|---|
1 |
Gemalto から受け取った Gemalto HSM Client パッケージを開いてください。 610-012382-017_SW_Client_HSM_6.2.2_RevA |
|||
2 |
Security Groupにソフトウェアパッケージをどこかのディレクトリに転送する。 例えば、すべてのセキュリティグループメンバーに/var/log/HSM_Client/を作成します。
|
|||
3 |
Security Groupでコマンドラインに接続します。 |
|||
4 |
エキスパートモードにログインします。 |
|||
5 |
Gemalto HSM Client パッケージを解凍します。
|
|||
6 |
すべてのセキュリティグループメンバーに Gemalto HSM Client パッケージをインストールします。
|
|||
7 |
セキュリティグループ上の Gemalto HSM Client と Gemalto HSM Server の間にトラストリンクを確立します。 Gemalto SafeNet Network HSM 6.2.2 Product Documentation から、Configuration Guide > [Step 7] Create a trusted link and register Client and Appliance with each other に移動してください。 Security Group上で、LunaCMで実行します。
|
|||
8 |
Security Group上のパーティションアクセスを調べる。
|

|
重要:
|
|
注:
|
ステップ | 手順 | ||||||
---|---|---|---|---|---|---|---|
1 |
Security Gateway、各クラスタメンバ、またはスケーラブル プラットフォーム セキュリティ グループのコマンドラインに接続します。 |
||||||
2 |
エキスパートモードにログインします。 |
||||||
3 |
|
||||||
4 |
|
||||||
5 |
これらの属性に必要な値を設定します。
|
||||||
|
例: コピー
|
||||||
6 |
新しいコンフィギュレーションを適用します。
|
||||||
7 |
Security Gateway /each クラスタメンバ / Security Group が HSM サーバに接続でき、送信トラフィックで HTTPS Inspection が正常に有効化されていることを確認します。 このコマンドを実行します。
出力には次が表示される必要があります。
詳細については、CLIでのHSMによるHTTPSインスペクションの監視参照してください。 |
||||||
8 |
送信トラフィックで HTTPS インスペクションが正常に有効になっていることを確認します。
|
Gemalto HSM サーバの追加アクション

Check Point Security GatewayとHSMサーバの間で新しいTrust Linkを確立する必要がある場合は、現在のTrust Linkを削除する必要があります。
使用事例:Check Point Security Gateway、または HSM Server を交換または再設定する場合。
ステップ | 手順 | ||||
---|---|---|---|---|---|
1 |
Check Point Security Gateway /each Cluster Member / Scalable Platform Security Group上の現在のTrust Linkを削除します。
|
||||
2 |
HSMアプライアンスの現在のTrust Linkを削除します。
|
|
注 - 詳細については、Gemalto SafeNet Network HSM 6.2.2 Product Documentationを参照してください。 |

ステップ | 手順 | |
---|---|---|
1 |
SSHでHSM Applianceに接続します。 |
|
2 |
設定されているすべてのインタフェースを調べます。
|
|
3 |
新しいインタフェースを追加する。
|
|
4 |
すべてのインタフェースでNTLS(Network Trust Link Service)を有効にします。 |
|
注 - 詳細については、Gemalto SafeNet Network HSM 6.2.2 Product Documentation > LunaSH Command Reference Guide > LunaSH Commandsを参照してください。 |