日本語フォーラム

 View Only
Expand all | Collapse all

ARUBA-PSA-2023-006

This thread has been viewed 22 times
  • 1.  ARUBA-PSA-2023-006

    Posted May 09, 2023 10:13 PM

    いつもお世話になっております。

    ARUBA-PSA-2023-006
    https://www.arubanetworks.com/assets/alert/ARUBA-PSA-2023-006.txt
    について下記ご教授頂けますでしょうか。

    ・対象製品はおおまかに言えば、IAP稼働のAP という認識でよろしいでしょうか。

    10.x以降については
    ArubaOS 10 HerculesのようなAP OS稼働のAP(Aruba Central配下)は対象
    ArubaOS 10 Mobility Controller配下のAPは対象外

    ・リリースノート Resolved issues に脆弱性に関する記載はなさそうですが
    その認識でよろしいでしょうか。

     以上よろしくお願いいたします。



  • 2.  RE: ARUBA-PSA-2023-006
    Best Answer

    Posted May 09, 2023 10:36 PM

    お問い合わせありがとうございます。

    対象製品はIAP稼働のAPとAOS10で稼働しているAPとなります。
    AOS10 APの場合は、Mobility Gateway (Mobility Controllerと同じです)と合わせて利用中であっても、APは脆弱性の影響を受けます。
    AOS10 APはAOS8 APとは違い、Gateway (Controller) に制御されるわけではなく、単独で動き、Tunnelや一部の機能をGatewayにオフロードしているような動きをしています。

    リリースノートは発行時点で判明していないこともあるため、脆弱性の修正情報は含まれていない場合もあります。(今回もふくまれていません)
    お手数ですが、ASPでSecurity Advisoryをご確認下さい。



    ------------------------------
    Keita Shimono,
    Aruba Japan SE Manager & Airheads Leader
    ------------------------------



  • 3.  RE: ARUBA-PSA-2023-006

    Posted May 10, 2023 12:27 AM

    ご返信ありがとうございます。

    頂きました内容は理解できたのですが、URL記載の

    Unaffected Products
    ===================
    Aruba Mobility Conductor, Aruba Mobility Controllers,
    Access-Points when managed by Mobility Controllers and Aruba
    SD-WAN Gateways are not affected by these vulnerabilities. 

    がミスリードな気がします。

    ArubaOS 10.x以降はデバイスはAruba Centralのmanageなので
    "managed by Mobility Controllers"とはAruba OS 10.xのことを示さず
    6.x/8.xにしかなり得ない、ということでしょうか。
    もう少し分かりやすい記載になればよいなぁと思いました。。

    ちなみにですが、脆弱性から少し外れますが、事象を伝える際、
    Aruba OS 10 Mobility Controller(Gateway)帰属のAPが再起動しました、
    という表現は使えますでしょうか。
    -Campus APのつもりです
    -Aruba Central管理、と理解しています(Mobility Controller(Gateway)もAPも)

     以上よろしくお願いいたします。




  • 4.  RE: ARUBA-PSA-2023-006

    Posted May 10, 2023 12:38 AM

    ご指摘ありがとうございます。
    以下の理解で間違いございません。AOS10はAOS8とはアーキテクチャがことなるので、その点のAruba側の説明、アピールが不足しているのだと思います。

    ArubaOS 10.x以降はデバイスはAruba Centralのmanageなので
    "managed by Mobility Controllers"とはAruba OS 10.xのことを示さず
    6.x/8.xにしかなり得ない、ということでしょうか。

    Airheads アカデミーのウェビナーでもAOS10のセッションがあるので、参考になれば幸いです。

    以下のご質問ですが、AOS10 APがMobility Gatewayに帰属するという表現は正確では無いです。
    AP + Gateway の構成でAPとGatewayがOverlayのTunnel接続をするかどうか、SSID単位で設定する形になります。
    例えば、Gatewayが再起動してもAPが再起動することもありません。

    Remote AP (RAP) もAOS10からはなくなり、似たようなIPSec接続する構成は、Microbranch APと呼ぶことになります。
    Microbranch APはIAP-VPNと動きとしては近いです。(SD-WANの機能があったり、IAP Clusterの機能が無かったり、差分は多くありますが)

    ちなみにですが、脆弱性から少し外れますが、事象を伝える際、
    Aruba OS 10 Mobility Controller(Gateway)帰属のAPが再起動しました、
    という表現は使えますでしょうか。
    -Campus APのつもりです
    -Aruba Central管理、と理解しています(Mobility Controller(Gateway)もAPも)


    以上、回答となっていれば幸いです。



    ------------------------------
    Keita Shimono,
    Aruba Japan SE Manager & Airheads Leader
    ------------------------------



  • 5.  RE: ARUBA-PSA-2023-006

    Posted May 10, 2023 01:04 AM

    なるほど。ご教授頂きましてありがとうございました。
    今後ともよろしくお願いいたします。




  • 6.  RE: ARUBA-PSA-2023-006

    Posted May 11, 2023 03:21 AM

    申し訳ございません。
    AOS 10 APのOSについて追加で確認させてください。

    Mobility Gateway(Controller)+ APの場合でも
    AP側に個別の(Herculesなど)AP OSイメージをインストールする必要がありますでしょうか。

    そしてAP OSイメージ側で脆弱性の修正がなされている、ということでしょうか。


    AOS 8までの上記構成では、AP側にAP OSイメージは不要(Controllerからダウンロード)ですが
    AOS 10からについて確認したく。

    以上よろしくお願いいたします。




  • 7.  RE: ARUBA-PSA-2023-006

    Posted May 12, 2023 01:14 AM

    AOS10 APは独立して動いていますので、FirmwareはAP自身がCentralへアクセスしてダウンロードします。
    Gatewayからダウンロードされるといった動きは取りません。



    ------------------------------
    Keita Shimono,
    Aruba Japan SE Manager & Airheads Leader
    ------------------------------