【AWS × Prisma Access】GlobalProtect Always-On VPN 環境におけるローカルプリンター利用(ローカルブレークアウト)の検証
はじめに
本記事では、Prisma Access (GlobalProtect) 環境において、**「Always-On(常時接続)モードかつ切断不可」**という厳しいセキュリティ要件を維持しつつ、クライアント端末と同一セグメントにあるプリンターへアクセスするための設定と検証手順を紹介します。
今回は検証環境としてAWSを使用し、LAMPサーバーを擬似的なプリンターに見立てて、GlobalProtect (GP) トンネルを経由せずにアクセス(ローカルブレークアウト)できるかを確認します。
1. 検証シナリオと要件
検証のゴール
GlobalProtectトンネル接続時に、特定のローカルIP(LAMPサーバー)への通信のみをローカルブレークアウトさせ、アクセス可能であることを確認する。
要件
-
GlobalProtect設定: Always-On mode(常時接続)、ユーザーによる切断不可。
-
ネットワーク構成: クライアント端末とプリンター(LAMPサーバー)は同一セグメントに存在する。
-
アクセス制御: 通常のインターネット通信はPrisma Accessを経由させるが、プリンターへの通信は除外(ブレークアウト)する。
前提条件
-
AWS上にクライアント端末(GP_Test端末)およびLAMPサーバー(擬似プリンター)のインスタンス構築が完了していること。
-
Strata Cloud Manager (SCM) へのアクセス権限があること。
構成
2. Prisma Access (Strata Cloud Manager) 側の設定
まずは管理コンソール側で、ローカルユーザーの作成とGlobalProtectのアプリケーション設定を行います。
2-1. ローカルユーザーの登録
認証に使用するテスト用のローカルユーザーを作成します。
-
Strata Cloud Manager にログインします。
-
メニューより [Manage] > [Configuration] > [NGFWとPrisma Access] を選択します。
-
[Configuration Scope] で [GlobalProtect] を選択します。
-
[IDサービス] > [ローカルユーザーとグループ] へ移動します。
-
**「ローカルユーザーの追加」**をクリックします。
2-2. GlobalProtect アプリケーション設定
クライアントの接続挙動(Always-On、ローカルブレークアウト等)を定義します。
-
[セットアップ] > [GPアプリケーション] へ移動します。
-
「追加」をクリックし、任意の名前を入れて以下の設定を行います。
-
[Show Advanced Options] をクリックし、Enforcement(強制)設定を行います。
-
作成したアプリケーション設定をリストの最上部へ移動させます。
-
補足: トンネル設定についてはDefault設定のままで問題ありません。
-
2-3. インフラ設定(認証順序)
3. AWS環境でのクライアント設定と接続検証
ここからは、AWS上のクライアント端末(GP_Test端末)を操作して検証を行います。
3-1. GlobalProtect エージェントのインストール
3-2. 初回接続とAlways-On動作の確認
-
タスクトレイ(画面右下の隠しアイコン)にGlobalProtectアイコンが表示されていることを確認します。
-
接続完了後、以下の点を確認します。
3-3. ローカルブレークアウトと通信の検証
最も重要な通信経路の確認を行います。
-
GP接続前の挙動確認(Enforcement動作確認)
-
GP接続後の挙動確認
まとめ
以上の手順にて、Prisma Access環境下でのローカルブレークアウト検証が完了しました。 セキュリティポリシーで「常時接続」を強制している場合でも、適切にスプリットトンネル(除外設定)を入れることで、ローカルネットワーク上のプリンターや複合機との通信を維持することが可能です。
RELATED ARTICLE関連記事
RELATED SERVICES関連サービス
Careersキャリア採用
LATEST ARTICLE
CATEGORY
- AWS (73)
- Azure (25)
- Databricks (18)
- GCP (28)
- Nutanix (14)
- Oracle Cloud Infrastructure(OCI) (25)
- Oracle Cloud VMware Solution(OCVS) (4)
- Oracle DB (95)
- Oracle Linux KVM (21)
- Python (3)
- Snowflake (22)
- Veeam Backup & Replication (13)
- インフラ (82)
- クラウド (145)
- コンテナ技術 (18)
- セキュリティ (26)
- データエンジニアリング (66)
- ネットワーク (27)
- 仮想基盤 (40)
- 生成AI (19)




