トップページhack
984コメント530KB

ルーターの設定

■ このスレッドは過去ログ倉庫に格納されています
0001コレガUSER02/01/14 08:26ID:Ys3bNe1f
皆さん、どうですか?
とりあえず、23,137-139,445は殺してます。
あと、DHCP無効にすると、なんだか不安定です。
ということで、ルーターについて大いに語っていただきましょう。
では、張り切って、どうぞ!!
0128いえろ ◆6c9WIwLg 02/08/13 21:03ID:???
 ・NAT、NAPTで発生する問題
  NAT、NAPTは1つのグローバルアドレスで複数のホストからアクセスするのに非常に
  優れていますが問題もあります。
  その一つにこの初級ネット板でも時々質問される「MSNメッセンジャーでファイルの転送が
  出来ない」に代表される「グローバル側からのアクセス」を処理できないが上げられます。

  MSNメッセンジャーの例

  ・メッセージ・制御(状態やメンバ一覧とか)の流れ

  サインインしている間は常にサーバに接続している。
   メッセージを送る側
  (・∀・)PC1←→←→┫ルータ(NAT)┣〜←→.┏━━━━━━┓.. ┏━━━━┓
                           ...... ┃インターネット..┃→┃MSN .......┃
                           ...... ┃     .   ..┃←┃メッセ . ┃
                           ...... ┃        ...┃.....┃サーバ.. ┃
  (・∀・)PC2→→→→┫ルータ(NAT)┣〜←→.┗━━━━━━┛.. ┗━━━━┛
   メッセージを受ける側
   ↑メッセージを受ける側も時々サーバに「オンラインだよ」とメッセージを送る

  動作
  1.PC1のユーザがメッセージを書く
  2.PC1からMSNメッセンジャサーバにメッセージが送られる
  3.MSNメッセンジャーサーバは送り先を見てPC2へメッセージを送る
  4.PC2に繋がっているルータはPC2からMSNへ繋いでいたのでMSNメッセンジャサーバからの
   パケットをPC2に送る。
0129いえろ ◆6c9WIwLg 02/08/13 21:03ID:???
  ・ファイル転送の場合
   ファイル転送はMSNメッセンジャサーバを経由せず直接行われる。

   Step1 ファイル転送の開始準備
   ファイル送信側が送信するぞメッセージを送る
   ファイル受信側がOKしたら送信側に自分のIPアドレスとポート番号を教える

   ↓おーいファイル送るぞ!
  (・∀・)PC1←→←→┫ルータ(NAT)┣〜←→.┏━━━━━━┓.. ┏━━━━┓
                           ...... ┃インターネット..┃→┃MSN .......┃
                           ...... ┃     .   ..┃←┃メッセ . ┃
                           ...... ┃        ...┃.....┃サーバ.. ┃
  (・∀・)PC2←→←→┫ルータ(NAT)┣〜←→.┗━━━━━━┛.. ┗━━━━┛
   ↑ラジャー おいらのIPアドレスはxxx.yyy.zzz.aaaでポートpppppで受け付けるぜ!

   ここで問題発生。PC2がPC1に知らせたIPアドレスはルータの内側(プライベートIPアドレス)

   Step2 データの転送開始
   ↓転送開始!!      ↓プライベートIPアドレスなので外に出さない
  (・∀・)PC1→→→→┫ルータ(NAT)┣〜〜〜.┏━━━━━━┓
                           ...... ┃インターネット..┃
                           ...... ┃     ....... ...┃
  (・∀・)PC2━━━━┫ルータ(NAT)┣〜〜〜.┗━━━━━━┛
   ↑???

  これがルータを使っているとファイルが転送できない理由です。

  MSNメッセンジャ以外にオンラインゲームなどでも問題が発生する場合があります。
0130いえろ ◆6c9WIwLg 02/08/13 21:19ID:???
訂正
>>128 上から5行目
誤:「グローバル側からのアクセス」を処理できないが上げられます
正:「アプリケーションがグローバルアドレスを知ることが」出来ないがあります
0131いえろ ◆6c9WIwLg 02/08/13 21:28ID:???
続きはまた明日です。。。

 予告
 NAT・NAPTとセキュリティ
 NAT・NAPTの拡張(自宅サーバの構築)
 より高度なフィルタ(パケットの内容を監視するフィルタ)
 他

 〜 この書き込みは 物理層(;´Д`)ハァハァの いえろ がお送りしています 〜
0132ゆう02/08/14 01:33ID:3MB9tMC7
Vectorで「FTPでダウンロードする」をクリックしたら、
「InternetExplorerでのログイン要求は拒否されました」との
警告メッセージが出てきました。
それで下の「HTTPでダウンロードする」を試してみたら、
今度は「サーバーに接続できません」と言われました。
仕方がないので他のブラウザ(Opera.6.01日本語版)で落とそうとしても、
やはり接続できなくてずっと止まったままでした。
昨日までは何ともなくて、何かしたかといえば
アプリケーションソフトを新しくセットアップしたくらいなのですが、
それを「アプリケーションの追加と削除」で消しても変わりません。
DL用のソフト(FlashGetフリー版)もDLに失敗します。
どなたか原因と対処法をご存知の方はいらっしゃらないでしょうか。
どうぞよろしくお願いいたします。
013302/08/14 01:53ID:???
>>132
貴方が何ゆえ、このスレッドにそのような質問をしたのか知りたい。

あえて流れを邪魔しにきたのか?

自分の関知していないところで、名スレッドが生まれそうな気配に
根拠も実体もない虚栄心が傷つけられるのを恐れたのか?

それとも、そんな理由はなく、
たかだか数文字のスレタイトルや、ちょっと前からの数レスすら読めない、
およそ日本語というものをほとんど理解しない程度の知能の持ち主なのか?

それとも、単なるわがまま野郎で、なんとなく高度な話しがされてるから、
ここなら回答がもらえそうだと、まったく何も頓着せず、ここに書き込んだ
だけなのか?

それとも、たんなる愉快犯なのか?

いずれにせよ、俺には君が理解できず、かつ非常に不快だ。
ここまでの不快感をここで表明したことはない。

反論するのはいいが、ここでするな。雑談スレで待ってるぞ。
0134いえろ ◆6c9WIwLg 02/08/14 22:36ID:???

  昨日の続きです。今回が「一応最終回です」

  毎度メニューが変更になってごめんなさい。
  書いてるとアレもこれもってなっちゃうんですよね・・・

    NAT・NAPTとセキュリティ
    NAT・NAPTの拡張(自宅サーバの構築)
    静的NAT
    静的NATのセキュリティ
    静的NAPT(静的IPマスカレード)
    DMZ(DeMilitarized Zone)と静的IPマスカレード
    様々なIPフィルタ設定
    基本的なIPフィルタ設定

  ---- とりあえずこれで終わりです -----

    索引・あとがき

0135いえろ ◆6c9WIwLg 02/08/14 22:37ID:HoXr32qj
  ・NAT、NAPTとセキュリティ
   NAT・NAPTはセキュリティ面で貢献する利点があります。それぞれの動作の説明に
  あったようにLAN側からアクセスした場合に初めてWAN側から特定のパケットだけを
  LAN側に配送します。つまり、いきなりWAN側からLAN内に入り込もうとしても入る
  口がないのです。また、LAN内のIPアドレスも(NAPTはポート番号も)ルータのWAN
  設定に変換しますのでLAN内のIPアドレスが外に漏れる事がありません。
  ※あくまで貢献するだけで完全に安全なわけじゃないです。
0136いえろ(sage忘れた) ◆6c9WIwLg 02/08/14 22:38ID:???
  ・NAT、NAPTの拡張(自宅サーバの構築)
   さて、ある程度のセキュリティも確保できたし広帯域な回線が非常に低価格で使えるように
  なると色々やってみたくなるものです。それに、先のNAT・NAPTの問題点も有ります。
  そのためルータメーカはNATを拡張し機能を増やしています。

  静的NATと静的NAPT
   これまでの説明ではLAN側からWAN側に出て行くパケットだけにNATは働いていました。
  このNATをWAN側から来るパケットにも使う機能です。
  なぜ静的と付いているのか?これまでのNATはLAN側の複数のPCから来たパケットを
  複数のインターネット上のホストに向かって変換していました。つまり、NATの動作は
  PCがインターネット上にパケットを送信してルータに届いた時に初めて決まります。
  これをそのままWAN側に適用したらどうなるでしょう?
  WAN側には1つのIPアドレスしか有りませんから全てルータのWAN側のIPアドレスが
  送信先として送られてきます。つまりルータ宛てとしてパケットが来るのです。
  LAN側からのIPパケットは宛先がWANのホスト(PCやサーバ)宛てになっていたのとは
  事情が違うのです。

  NATを超えられないパケット

    ↓よし、サーバ公開しちゃうぞ!                     見てみるね〜
  (・∀・) PC1━━━━┫ルータ(NAT)┣←←←┫インターネット┣←←← PC2 (・∀・)
      ↑         (#・∀・) なんか変なパケット来てる          友人
  PCにサーバを入れる    .   しかも俺宛かよ!全部捨ててしまえ!

  (・∀・;)困ったな、ルータ君が外から来たパケットを俺のPCに送ってくれたら良いのに・・・

  そこで考えられたのが静的NATです。静的NATはWAN側から来たパケットを予め決めた
  LAN側のIPアドレスにパケットを変換(NAT)します。
  WAN側の何処からIPパケットが来ても必ず同じホスト(PCやサーバ)のIPアドレスに
  変換するので「静的」NATと言います。
0137いえろ ◆6c9WIwLg 02/08/14 22:39ID:???
  静的NATの仕組み
   静的NATもNATと同じくアドレスだけを変更します。
  ※図の上がWANで下がLANに入れ替わってます。ご注意ください。

  このようなネットワークの場合
      PC2(友人のPC)←http://99.99.99.99/にアクセス
     ..........  ┃
       インターネット
     ..........  ┃
     ..........  A ←99.99.99.99 いわゆるルータのWAN側アドレス
...      ━━┻━━
       ルータ(・∀・)
...      ━━┳━━
          B←192.168.0.1 いわゆるルータのLAN側アドレス
     ..........  ┃
         PC1
      192.168.0.10

       123.45.67.89  99.99.99.99   2345   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃WANから来たパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
.          ↓NATを通す
          A ←99.99.99.99 いわゆるルータのWAN側アドレス
    ┏━━━┻━━━┓
    ┃静的NAT(・∀・) ┃←設定:外から来たら192.168.0.10に送る
    ┗━━━┳━━━┛
          B ←192.168.0.1 いわゆるルータのLAN側アドレス
.          ↓NATから出てきたパケット
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃LANへのパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
       123.45.67.89  192.168.0.10   2345   80(HTTP)
                  ↑PC1のIPアドレス

    ↓よし今度は静的NAT設定したよ!                     見えた〜
  (・∀・) PC1←→←→┫ルータ(NAT)┣←→←┫インターネット┣←→← PC2 (・∀・)
                (・∀・) 静的NAT変換!                   友人
0138いえろ ◆6c9WIwLg 02/08/14 22:39ID:???
  静的NATのセキュリティ
   静的NATではアドレスしか変換しません。つまりポートがどんな値(1〜65535)でも
  設定したホスト(図だとPC1)に届いてしまいます。
  つまりWANにPC1を直接繋いだのとほぼ同じ状態になるわけです。
  これではクラッカーの獲物みたいな物です。そこでフィルタを併用し防ぎます。

       123.45.67.89  99.99.99.99   2345   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃WANから来たパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
.          ↓NATを通す
          A ←99.99.99.99 いわゆるルータのWAN側アドレス
    ┏━━━┻━━━┓
    ┃ フィルタ(・w・)  ┃←設定:送信先ポート80だけ通す
    ┠───────┨
    ┃静的NAT(・∀・) ┃←設定:外から来たら192.168.0.10に送る
    ┗━━━┳━━━┛
          B ←192.168.0.1 いわゆるルータのLAN側アドレス
.          ↓NATから出てきたパケット
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃LANへのパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
       123.45.67.89  192.168.0.10   2345   80(HTTP)
                  ↑PC1のIPアドレス

  こうすればあて先ポートが変なパケットはPCに届きません。

       123.45.67.89  99.99.99.99   2345    23(TELNET)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓WANから来たパケット
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃(゚∀゚)クラッククラック
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛    ランランラン〜
.          ↓NATを通す
          A ←99.99.99.99 いわゆるルータのWAN側アドレス
      ...   ┃
    ┏━━━┻━━━┓←設定:送信先ポート80だけ通すだからパケットを破棄
    ┃ フィルタΣ(・w・) ┃却下(・w・)ノポィ (゚∀゚)アヒャ〜
    ┠───────┨
    ┃静的NAT(・∀・) ┃←設定:外から来たら192.168.0.10に送る
    ┗━━━┳━━━┛
          B ←192.168.0.1 いわゆるルータのLAN側アドレス
.          ↓パケットは出てこない

  ※パケットは防げますがHTTPサーバアプリケーション(サービス・デーモン)のセキュリティ
   ホールは当然防げませんので、完全に安全とは言えません。
   サーバを構築する時にはルータだけでなくOSやサーバのセキュリティに関する知識と
   意識をしっかり持って実行してください。
0139いえろ ◆6c9WIwLg 02/08/14 22:40ID:???
  静的NAPT(静的IPマスカレード)
  静的NATと違いWANから届いたパケットのあて先ポート番号によって変換します。
  たとえば下図のようなネットワークを構築する場合便利です。
         WAN
     ..........  ┃
...      ━━┻━━
       ルータ(・∀・)
...      ━━┳━━
          B←192.168.0.1
 .. ━━┳━━┻━━┳━━
   wwwサーバ メールサーバ
  192.168.0.10  192.168.0.11  ←LAN内のIPアドレス
    (・∀・)     (・∀・)
   おいら80    おいら25   ←処理したいWANから届くあて先ポート


       123.45.67.89  99.99.99.99   2345   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃WANから来たパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
             ..  ↓
          ...      A ←99.99.99.99 いわゆるルータのWAN側アドレス
    ┏━━━━━━━┻━━━━━━━┓
    ┃   ...  (・∀・)静的NAPT  .... .  ┃
    ┠─────┬─────────┨
    ┃.ポート番号 │... 変換先IPアドレス...┃←静的IPマスカレードテーブル
    ┃   80 ... │   192.168.0.10 .  ┃←上図パケットはココに一致したので送り先
    ┃   25 ... │   192.168.0.11 .  ┃  IPアドレスを192.168.0.10に変換する
    ┗━━━━━┷━┳━━━━━━━┛
          ...      B ←192.168.0.1 いわゆるルータのLAN側アドレス
             ..  ↓
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃LANへのパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
       123.45.67.89  192.168.0.10   2345   80(HTTP)
                  ↑wwwサーバのIPアドレス

  WANからあて先ポートが25のパケットはLAN側IPアドレスが192.168.0.11に変換されます
  テーブルに記載されていないあて先ポート番号のパケットは破棄されますのでフィルタの
  設定は不要です。但し、特定のIPアドレスからのアクセスを拒むならフィルタが要ります。
  静的NAPT(静的IPマスカレード)の事を静的NATと言うこともあります。
  また静的でないものもぜーんぶひっくるめてNATと言うことも有るみたいです。
0140 02/08/14 22:40ID:Y+ISdwW4
>135
乙〜
0141いえろ ◆6c9WIwLg 02/08/14 22:41ID:???
  DMZ(DeMilitarized Zone)と静的IPマスカレード
  俗に言うブロードバンドルータの中には「DMZ機能搭載」と銘打っている商品があります。
  しかしその中には静的NAPT(静的IPマスカレード)と同等(そのもの)な物があります。
  DMZは日本語に訳すと非武装地帯となんだか物騒な名前なんです。元々DMZはファイアー
  ウォール機器に搭載されていたのですが、動作がほぼ同じと言うことで勝手に(?)ブロード
  バンドルータにも使っちゃったみたいです。
  DMZと静的NAPTは何が違うのかちょっとだけ説明します。

  ファイアーウォールのDMZ (ファイアーウォールとファイアーウォールでサンドイッチ)
        WAN側
  ┏━━━━┿━━━━━┓
  ┃┌───┴────┐┃
  ┃│  ....WAN側の..........│┃←WAN側からのアクセスを検査して条件を満たした
  ┃│ファイアーウォール..│┃ パケットのみをDMZに通過させます。
  ┃└───┬────┘┃
  ┃ .....    ├─────╂[DMZ]──WANに公開しているサーバたち
  ┃┌───┴────┐┃      (・∀・)  (・∀・)  (・∀・)
  ┃│  .....LAN側の..........│┃       www  smtp    ftp
  ┃│ファイアーウォール..│┃←LAN←→WAN・DMZのパケットを検査して
  ┃└───┬────┘┃  条件を満たしていたら通過。
  ┗━━━━┿━━━━━┛ファイアーウォールはパケットを事細かく検査・追跡が
        LAN側       できます。
         MZ←Militarized Zone(武装地帯)

  このようにDMZは物理的に切り離されています。
0142いえろ ◆6c9WIwLg 02/08/14 22:41ID:???
  DMZの物理的な分離は非常に重要です。分離されていないと以下のような事が発生する
  可能性があるからです。

 クラッカーやウィルスがwwwサーバの脆弱性を突いて進入
          ↓(゚∀゚)アヒャヒャ クラッキング!
         WAN
     ..........  ↓
...      ━━┻━━
       ルータ(・∀・)ノ あて先ポートが80なのでwwwサーバへ転送
...      ━━┳━━
          B←192.168.0.1
 .. ━━┳←←┻━━┳
   wwwサーバ    PC1
    (xAx)     (・∀・)スンスン 今日も元気に2chで煽りだぜ
    アバババ
     ↑クラッキングを受けて乗っ取られる。

          (゚∀゚)アヒャー!←今度は自分が攻撃してしまう
         WAN       ガクガク(((( ;゚Д゚)))ブルブル
     ..........  ↑
...      ━━┻━━
       ルータ(・∀・)?←なんだか今日はパケットの量が多いな・・・
...      ━━┳━━  ※ファイアーウォールと違ってルータは言われるまま
          B ..     LAN側のパケットを外に出してしまう。
        .  ↑
 .. ━━┳→→┻→→┳ ←ネットワークのトラフィック増大
  狂ったサーバ    PC1 
    (゚∀゚)クァー!  (xAx)アババババ ←乗っ取られたサーバに攻撃を受ける
     ↑
     ↑LAN・WANに不正パケットや
      さらに被害を与えるような行動をする

  似たような事をする有名なウィルスにNIMDAがあります。
  ファイアーウォールのDMZだと最悪wwwサーバが狂いますがそのパケットは
  WANにもLANにも届きません。しかも狂う原因になったパケットが何処から
  どんな内容で来たのかを追跡することも可能です。
0143いえろ ◆6c9WIwLg 02/08/14 22:42ID:???
  ・様々なIPフィルタ設定
   ルータのフィルタには様々な物があります。基本的なものに特定のあて先ポートの
  パケットを破棄したり、特定の送信元IPアドレスのパケットを破棄したりが有りました。

  ちょっと話はそれますが、此処までIPフィルタ=不要パケットを取り除くと書いてきました。
  でも、私が設定するときは逆に「必要なものを通す」と考えて設定をします。
  とりあえず全部塞いで使うところだけ開けていくパターンです(笑
  (ただしLAN側からのパケットを全部塞ぐとルータ自身にアクセスできなくなり設定不能に
   陥りますので注意してください)

  実際に売られているブロードバンドルータは必要最小限のフィルタが設定されています
  から通常はフィルタの設定を変えずに使用しても問題ありません。

  色々設定例を書こうと思ったのですが機種によってフィルタ処理される位置や数が
  全然違うので省略しました。って事でIPフィルタに出てくる用語の意味を説明します。
  万が一全部書けたらこのスレの意味が無くなるし・・・笑
  設定の仕方は各社・各機種で違うのでマニュアルをよ〜く読んでください。
0144いえろ ◆6c9WIwLg 02/08/14 22:43ID:???
  IPフィルタ設定に出てくる用語

   Established
   これは確立されたと言う意味でTCPパケットのIPフィルタリングに使います。
   TCP通信をする時3つの決まった手順を行ってからデータを送り始めます。
   この手順をちゃんとしたTCPパケットだけを通したいときにEstablishedを指定します。

   TCPの手順(最初だけ書きます)

   説明の前に久しぶりに登場したTCPパケットの図
┏━━━━━━┳━━━━━━┳━━━━━━━━┳━━━━━━━┓
┃送信元ポート .┃送信先ポート .┃TCPの制御データ ┃いろいろデータ....┃TCPの場合のパケット
┗━━━━━━┻━━━━━━┻━━━━━━━━┻━━━━━━━┛(トランスポート層)
                      ↑ここに以下説明のSYNとかACK,RSTが書いてあります
   Step1
    通信相手(送信先)にSYNと書いたパケットを送ります
    ┏━━━┳━━━━━┓
    ┃TCP.....┃.... .SYN.  ┃─────→ 相手へ
    ┗━━━┻━━━━━┛
   Step2
    受け取った相手はSYNとACKと書いたパケットを送り返します
                                ┏━━━┳━━━━━┓
             相手から  ←───── .  ┃TCP.....┃..SYN・ACK..┃
                                ┗━━━┻━━━━━┛
   Step3
    SYN・ACKが帰ってきたのでACKと書いたパケットを送ります
    また、これ以降の全てのパケットにACKが書かれています。
    ┏━━━┳━━━━━┓
    ┃TCP.....┃.........ACK  ┃─────→ 相手へ
    ┗━━━┻━━━━━┛

   Establishedは上記Step2以降のパケットを通すことを意味します。
   上図の左をLAN側、右をWAN側とするとLAN内部に静的NAPT等でWANに公開している
   サーバが無い限り必ずTCPパケットにはACKと書かれたパケットが帰ってきます。
   つまり、TCPで外部からアクセスしようとするパケット(SYNだけ)を簡単に除去できます。
   ※実際にはACK以外にRSTと書かれたパケットも通します。

   他に探したけど説明するほどややこしいのが思いつかなかったのでとりあえず
   IPフィルタはここまで。
   希望があったら書いてください。
0145いえろ ◆6c9WIwLg 02/08/14 22:44ID:???
  ・基本的なIPフィルタ設定
   さて、なんだか順番が逆のような気がしますがここで殆どのルータでデフォルト(初期時)
   設定されているIPフィルタについて説明したいと思います。

   NetBIOS
    NetBIOSとは昔々たしかIBMと言う会社がDOSでファイルの共有やプリンタの共有を
   するために開発した基本入出力・・・・って昔話が長くなっても仕方が無いか。
   Windowsのネットワークでファイルやプリンタの共有をするための物です。
   WAN側にファイルやプリンタを共有することはありませんので通常はIPフィルタで
   WAN→LAN、LAN→WAN共にパケットを除去します。

    フィルタの設定
     IPアドレス:送信先・送信元どちらも全てを対象
     ポート   :137,138,139
     プロトコル:TCP・UDPどちらも遮断(正確には 137:UDP 138:UDP 139:TCP)

   プライベートアドレス
     インターネットにはプライベートIPアドレスを持ったパケットは存在しないし、送信する
    事をしてはいけません。しかし世の中には悪さする人が居るものでわざと変なパケットを
    送りつけてくる場合があります。
    このようなパケットを除去するためにIPフィルタを設定します。

    フィルタの設定
     IPアドレス:送信先 全て 送信元=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16
     ポート   :全て
     プロトコル:全て


これでとりあえず終わりです。
0146いえろ ◆6c9WIwLg 02/08/14 22:48ID:???
 〜 索引 〜

ネットワーク間をつなぐ機器
1-1 リピータ >>99-100
1-2 ブリッジ >>101-104
1-3 ルータ(基本) >>105-106
 ローカルルータとリモートルータ >>107-108
 ルーティングの種類とスタティックルーティングの例 >>109-110 (訂正 >>113 )
 デフォルトゲートウェイ・MACアドレスとIPアドレスの使い分け >>111-112
 IPアドレスからMACを知る方法(ARP) >>120-121
 ダイナミックルーティング >>122-123
 フィルタ(概略) >>124
1-4 ルータ(LANからインターネットへのアクセス) >>125
 NAT >>126
 NAPT(IPマスカレード) >>127
 NAT、NAPTで発生する問題 >>128-129 (訂正 >>130 )
 NAT・NAPTとセキュリティ >>135
 NAT・NAPTの拡張(自宅サーバの構築) >>136
 静的NAT >>137
 静的NATのセキュリティ >>138
 静的NAPT(静的IPマスカレード) >>139
 DMZ(DeMilitarized Zone)と静的IPマスカレード >>141-142
 様々なIPフィルタ設定 >>143-144
 基本的なIPフィルタ設定 >>145

 あとがき

 ●ルータが何やってるのかわかって貰えたのでしょうか?

 最初何から書こうか悩んだのですが結局リピータから説明を始めてしまいました。
リピータは特に何もしませんがブリッジとルータとの差を説明したかったのと、デフォルト
ゲートウェイでMAC出てくるのでブリッジもやっちゃえと、ブリッジが登場したならリピータもと
ダラダラ長くなったうえ、最後の方はまとまりが無くて申し訳ありません。

あ、そうそう今回の投稿にはアスキーアートエディタが大活躍でした。作者に感謝m(._.)m。

 さて、内容に突っ込み入る前に・・・逝って来ます(笑
   ||←イエローケーブル
 ∧||∧
(  ⌒ ヽ<間違いや補足・ルータの設定に関する質問の書き込みはこちらへ
..∪イエロノ  業務用ルータなどの質問は通信技術板へ
  ∪∪.  TCI/IPに関してはIPアドレス総合スレッドへ
.       ファイアーウォールの詳細に関してはセキュリティ板へ
 .      その他ルータに関係ないものは質問・雑談スレへ お願いします。

〜 以上 2ch初書き込みが初級ネット板のいえろがお送りしました 〜
0147いえろ ◆6c9WIwLg 02/08/15 05:57ID:???

。゜(゚´Д`゚)゜。ウワアァン!! 反響がない・・・

(・∀・) まぁ過疎板だからね・・・

(#・∀・) ってー事で続編予告だ!(実は書き忘れてた)

ネットワーク間をつなぐ機器 Part 2
 複雑なプロトコルのサーバ公開(FTP)
 IPsecを使ったVPN(トンネリング)
 無線LAN・無線ルータ・ダイアルアップルータ
 他

●書き込みに対しての罵倒・乾燥・要望などは雑談スレへ
初級ネット雑談スレ
http://pc.2ch.net/test/read.cgi/hack/1015743442/
0148生半可人02/08/15 09:24ID:AfQ5guf5
>>147
感動で声も出ぬ、ということです。

いままで、「まあ動けばいいや」でいいかげんにしていたものですから、
これは「じっくり勉強せねば」と痛感した次第。
ありがとうございました。これからもよろしくお願いします。
0149-=-02/08/15 10:18ID:???
>>147
お疲れさまっす。
0150勉強チュー02/08/15 12:26ID:xDVCH2pc
>いえろ様
永久保存版です。さっそく印刷してファイルします!
0151 02/08/15 13:18ID:???
>>147
読んでも(゚Д゚)ポカーンな初心者ですが、
どうやら役に立つみたいなので頑張って理解できるようにします。
お疲れ様でした。
0152この板は名前入れないといけないのか・・・02/08/15 14:57ID:???
レスが遅れてすいません(;´Д`)
出かけていてただいま帰ってきた次第です。
ずいぶんと偉いことになってますな(´∀` )
感動しますた(・∀・)!! 

まだ高校生なんですけど、三年生なんです。
それで大学はまだ決めてないんですけど情報学部でネットワークを勉強しようと思ってたので
まさに私にピッタリ(・∀・)ンコ!!ですた。
おかげで勉強意欲もでてきて大学いくのも楽しみになりますた。
がんがりまつ!
0153この板は名前入れないといけないのか・・・02/08/15 22:35ID:???
ハード板のコレガスレで読んだんですけど、
あるルータにまったく違う会社のルータのファームウェアを乗せることは可能なんですか?
一人成功したっていう人がいるようなんですが。
スレ違いですかね・・・。
0154-=-02/08/15 22:54ID:???
>>153
そのコレガのルータが、OEM 製品で、販売元がコレガで
製造元が他の会社という製品ならばできる可能性があるけど、
保証とかが効かなくなると思うので、やらないほうがいいかと。
0155いえろ ◆6c9WIwLg 02/08/15 23:07ID:???
>>148-152
どもっす。わかり辛い所が有ったら書き込んでくださいね。
今日は書き込みは休みですw

>>153
やめた方が良いと思うよ。
今出回ってるブロードバンドルータはメインチップにConexant SystemsのCX82100か
CX82110を使ったもの2種類出回ってる。
このチップはシステム オン チップだからチップの型番が合えば動く可能性は高いですが・・・

そう言えば書き忘れたけど、俗に言うブロードバンドルータはスループットを競い合うだけで
肝心のフィルタとか手を抜き過ぎw
ルータを勉強するならRTA54i辺りがお勧めなんだけどスループットが低いのと値段が高い
ので・・・うーん
0156この板は名前入れないといけないのか・・・02/08/16 02:22ID:???
>>155
私も同じような感想です。
スループットは帯域以上確保しれてれば十分だと思うんですがね。

>>154
そうですか。わかりました。
フィルタ類が大分整っているファームウェアらしくコレガユーザはうらやましいです(;´Д`)
0157いえろ ◆6c9WIwLg 02/08/16 12:52ID:???
>>156
高速NAT箱と考えたほうが良いんじゃない?
ルータ入れてもファイアーウォールは必要だし・・・
>>145 のフィルタが無いなら問題だと思うけどw

さっきうちのルータのファームウェアをアップグレードしたら壊れますた・・・
たぶんWAN側のクロス・ストレート自動検出が逝ったのかと思うけど
困ったな。今は暑いからチョット涼しくなったら日本橋まで歩いてくかハァ
0158この板は名前入れないといけないのか・・・02/08/16 16:34ID:???
>>157
全部外して一応NetBIOS漏れてなかったんでいいんですけどね。
バージョンUPで壊れるんですか・・ガクガクブルブル
戻せないんですか?
0159なまえ02/08/16 23:31ID:Dm1KXc/f
ルーター付けたら ディアブロ2(TCP/IP)でホストに なれなくなったんだけど...
ちなみにルーターはNECのDR30F/CEです。
0160あぼーんNGNG
あぼーん
0161いえろ ◆6c9WIwLg 02/08/17 08:00ID:???
>>159
このゲーム自体やったこと無いので外してる可能性が高いのだが、
ここに書いてあるポートは空けてるのかな?
ttp://www.blizzard.com/support/?id=msi0445p

Ports 6112〜6119 TCP & UDP
Port 4000 TCP

静的IPマスカレードで上記ポートを自分のPCに割り当てて見てください。
0162初心者A02/08/17 13:07ID:???
初心者質問で恐縮ですが、教えてください。
よそで聞いたら板違いだからここで聞けといわれて。。。
BフレッツベーシックでメルコのBLR3-TX4を使っているます。
先日MSNでファイルのやり取りをしようとしたら
受信はできるのですが送信の方ができません。
「ポートをあければいいんだよ」と言われたのですが
やり方がどうもわかりません。
どなたかやり方ご存知の方教えていただけないでしょうか?
0163 02/08/17 13:20ID:???
>>162
ルーターを入れたら○○ができない系の質問はすごく多い。
たとえばこんな風に、いろいろ解説してあるところが沢山あるんだから
一応見てみて、
http://www.google.com/search?q=MSN+%E3%83%AB%E3%83%BC%E3%82%BF%E3%83%BC%E3%80%80%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB&ie=UTF-8&oe=UTF-8&hl=ja&btnG=Google+%E6%A4%9C%E7%B4%A2&lr=
なおも分からないところがあるようならWIN板のスレに。
http://pc3.2ch.net/test/read.cgi/win/1021806552/
いきなり質問しても「調べろ」とかいわれるだけなので、
調べてみてから分からないところを聞けばいいかと。
0164 02/08/17 18:47ID:???
先生!今度の講義にDHCPについての仕組みも
追加してください!
0165いえろ ◆6c9WIwLg 02/08/17 19:19ID:???
>>164
DHCPは虎氏が担当なんだよなぁ・・・
(理由はIPアドレス総合スレッド参照)

物理層から離れるほど困る俺(笑
0166なまえ02/08/17 20:40ID:Jf77ryhg
161>>ポートは空けてみましたが だめ。自分のIPアドレスがローカルIPで表示
されます。グローバルIPが分からないとホストになれないみたいなんだけど...
0167_02/08/17 21:08ID:???
もともとルーター使ってる人はホストになれません
0168なまえ02/08/17 21:30ID:Jf77ryhg
167>>えー!!そうなの...がっかり
0169この板は名前入れないといけないのか・・・02/08/18 05:11ID:???
>>166
ホスト立てるときは自分がホストにアクセスするときはローカルIPで
他の人がアクセスするときはグローバルIP。
だからじゃないかな?

私も別のネトゲでホストたてようとしたらそのゲームが変なシステムだから戸惑った。
ホストとゲームが独立してて、まず最初にホストを立ててからゲーム起動。
自分はローカルIPに接続で、他の人にはグローバルIPを接続してもらう。

私の場合ですがこれで無事立てられましたが。
0170なまえ02/08/18 10:00ID:WE7jy1sM
169>>ルーターの設定画面でIPマスカレード情報を見たら グローバルIPが
出てました。ポートTCP UDP4000をホストのローカルIPで空けて ゲストに
グローバルIPで接続してもらったら 無事に出来ました!! 

レスしてくれた方 どうもありがとう!!
0171 02/08/18 16:00ID:pxrXuKsL
つまり外からの人はグローバルIP(ルータ)へ、
内からの人(ローカルIP持ち)もグローバルIP(ルータ)へ接続すればうまくいくってことかい?

(外)             (内)
グローバルIPで→ルータ←ローカルIPで
          
0172いえろ ◆6c9WIwLg 02/08/18 16:18ID:???
ちょっとルータの設定でご報告です。
以前から頭の中では出きると思っていたのですが、一応「知行同一」な
俺が言えなかった環境です。

  CATVモデム/ADSLモデム
.          ↑
          A←AAA.XXX.YYY.ZZ グローバルアドレス
...      ━━┻━━
        ルータ@ 設定:DHCP192.168.1.10〜99 デフォルトゲートウェイ・DNSはISPの設定
...      ━━┳━━    自分のPCに通したい静的IPマスカレードを設定
          B←192.168.1.1(普通固定)
.          ┣━━━━→ 家族のPCへ(DHCP 192.168.1.10〜99等)
          C←192.168.1.2(固定)
...      ━━┻━━
        ルータA 設定:WAN→LANの俗に言うDMZの設定を自分のPCにする
...      ━━┳━━    デフォルトゲートウェイは192.168.1.1(ルータ@のLANアドレス)
          D←AAA.XXX.YYY.01 ←このIPアドレスはWAN側が変化するたびに
.          ┃            設定変更しなければならない。
.          ┃            設定値はWANのデフォルトゲートウェイにしてます。
.          ┃
.          ┣━━━━→ ファイル共有したいPC(DHCPでもOK)
.          ┃
        俺様PC AAA.XXX.YYY.ZZ グローバルアドレス WANのアドレスそのもの
        ( ゚д゚ )ウマー

ルータ1にルータ2のIPアドレスに向かって好きな静的IPマスカレードを設定
WAN接続と同じにするなら俗に言うDMZ設定にしてしまう。
ルータ2の設定はWAN・LAN共に静的IPアドレス。
単にNAT箱として使う。PCのアドレスを俗に言うDMZに設定する。

設定のポイント。ルータ1か2どちらかをNATオンリーと考える。
つまりフィルタ等を設定しない方がわかり易い。

ちなみに環境は
ルータ1:パーソル PBR005
ルータ2:コレガ SW-4P(今日買った)
です。

IPv6になればこんな事しなくても良い時代が来るのでしょうけどw
0173この板は名前入れないといけないのか・・・02/08/18 16:44ID:???
>>171
LAN内の場合はローカルIPだと思います。
自分でやってみると私のグローバルIPにはアクセスできなかったけどローカルIPにはアクセスできたので。
設定とかゲームによるかもしれませんが。

>>172
複雑で分からないんですが、メリットは家族のPCはセキュアな状態に保たれていて
外部にOpenにしたいPCと完全に隔離できるっていうことですか?


質問があります。
http://www.zdnet.co.jp/broadband/0208/13/router.html
ここで、使用してないローカルIPにDMZ設定を振るとセキュリティチェックでClosedだったのがStealthになると書いてあるんですが。
何でそうなるのか意味が分かりません。
教えてください。
0174この板は名前入れないといけないのか・・・02/08/18 16:55ID:???
連続カキコすません。

DMZ機能
返信以外のすべてのパケットを,指定したPCに転送する機 能。バーチャルサーバ機能で,
ポート番号ごとの指定の代わり に,デフォルトの転送先として指定することにより,
同じ機能を実 現できるルータもある。ネットワークゲームの一部は,
自分のPC がサーバとして動作することがある。
この機能の転送先としたPC では,このようなゲームも使用することができるが,
その代わり, 攻撃や侵入のためのパケットも届いてしまうため,注意が必要 だ。

つまり、不要なパケットは存在しないローカルIPに渡して
存在しないから、そのまま通しになる。そういうことですか?


もうひとつ、すません。SW-4Pなんですが。
パケットフィルタリングのIPルールがよく分かりません。
Portの方は分かるんですが、マニュアルを読んでもIPについては理解できませんでした。
0175いえろ ◆6c9WIwLg 02/08/18 17:30ID:???
>>174
>つまり、不要なパケットは存在しないローカルIPに渡して
>存在しないから、そのまま通しになる。そういうことですか?
その通りです。ただステルスとクローズの差が具体的に書かれていないので
ちょっと検証してみます。もしご存知の方が居られたらフォローお願いします。
(TCPのACK・RST関連かな?)

>もうひとつ、すません。SW-4Pなんですが。
>パケットフィルタリングのIPルールがよく分かりません。
>Portの方は分かるんですが、マニュアルを読んでもIPについては理解できませんでした。
これは今日買ってきたばかりなので・・・
とりあえず設定をしてみましたが各設定の名称が意味不明に関しては同意です(笑
#また、内部のチップセットも私の予想が外れてました。

>>172の件ですが
複雑と考えずもう一度ルータ(NAT)を思い出してください。
>メリットは家族のPCはセキュアな状態に保たれていて
>外部にOpenにしたいPCと完全に隔離できるっていうことですか?
これは正解です。ただし家族のPCも完全には安全ではないです。
※ウィルスやウォームに対する警戒が必要です。

PS.もうすぐ祭り(?)に逝くので返信は遅れます。
0176この板は名前入れないといけないのか・・・02/08/18 18:55ID:???
もう一度勉強しなおしてみました。

ルータ@からルータAに対して静的NAPTを設定するから
特定Portからのアクセスは全てルータAに流れるんですよね。
例えばサーバを公開したりネットゲームでホストをする場合。

そしてルータAの中では
DMZに設定しているPCに対しては、ルータ@で設定した静的NAPTの設定通りに
特定Portからのアクセスを受け取る。
ファイル共有したいPCは?
ルータ@の静的NAPTから送られてくる物の中からどれを受け取るんでしょう。
もしルータAがファイル共有したいPCに静的NATを設定しなかったら何も送られてこないんでしょうか
静的NATによって更に制限したPortからのアクセスを受け取ることができる?

ex) 
ルータ@の静的NAPTで80・6699・6257を設定する
DMZに設定したPCには80・21番のPortが送られる。
更に、ルータAがファイル共有したいPCに静的NAPTで6699・6257を設定すると
ファイル共有したいPCはwinMXでファイルを共有できる。が、80番のPortからのアクセスは来ない。

これで個人公開サーバを一台と趣味でwinMXなどに共有できるPCを一台。
さらにセキュアな家族のPCなどに分けられる・・・?

でも、ルータ@が静的NAPTで公開サーバに80を、ファイル共有するPCに6699・6257を設定したら?
もしこの状態で公開しているサーバがクラッカーに乗っ取られた場合にはルータ@内の全てのPCが攻撃を受ける?
つまりサーバが乗っ取られた場合に被害を最小限にするために静的NAPTをDMZを併用して物理的に分離したんですか?
混乱してきますね・・・誰か詳しい人教えてください。
0177age2ch.pl 0.03.2302/08/18 21:00ID:???
>>1 itteyoshi
0178いえろ ◆6c9WIwLg 02/08/18 21:13ID:dyceHxyw
またか・・・とりあえず上げます
0179いえろ ◆6c9WIwLg 02/08/18 21:19ID:dyceHxyw
またか・・・とりあえず上げます2w
0180いえろ ◆6c9WIwLg 02/08/19 09:45ID:???
>>176
単純にPC1台のIPアドレスをWANアドレスにしたい場合の例です。(例では俺様PCと書きました)
MSNメッセンジャーのファイル転送問題等は上記接続で解決します。
その他、PCのIPアドレスを相手に知らせてサーバ等を経由せず、直接ホスト間で
通信するアプリケーションにも有効です。
普通はルータを2台も買わないのですが、ブリッジ型ADSLモデム+ルータから
ルータ付きADSLモデムに変更した場合余るので、こんな風にしてみては?
程度のものです。

>ファイル共有したいPCは?
普通のルータ(NAPT)越えと同じと考えてください。
内側から外側へのアクセスが2回NAPTを通るだけです。

>でも、ルータ@が静的NAPTで公開サーバに80を、ファイル共有するPCに6699・6257を設定したら?
もちろん設定は可能ですが、この接続での一番のメリット「PCのIPアドレスがWANのアドレス」から
外れますので余り意味がありません。
ファイル共有したいPCをこの位置に設定したのは、ファイル・プリンタなどのリソースを共有をした時に
ブラウジングが出来ないからです。(雑談スレに書いてます)
0181この板は名前入れないといけないのか・・・02/08/19 18:47ID:???
>>180
思ったより簡単なんですね(;´Д`)
納得しました。

MSNメッセンジャーでファイル転送できるのは、相手側にグローバルIPを伝えられる事ができるからですよね。
これはルータひとつだけで指定のPCにDMZ設定では不可能なんですか。
0182いえろ ◆6c9WIwLg 02/08/19 19:19ID:???
>>181
問題は一部のアプリケーションがPCのIPアドレスを「自動的に」伝えてしまうのです。
MSNメッセンジャーのファイル転送がそれに当たります。
相手にグローバルIPアドレスを知らせても接続は自動的に行われますので、
伝えたアドレスを活用する方法がありません。

ただ、1ホスト1グローバルIPアドレスが基本なのでMSNメッセンジャ等が
悪いとも言えないでしょう。
やはりIPv6が待ち遠しいですね。
0183この板は名前入れないといけないのか・・・02/08/19 23:20ID:???
>>182
なるほど。
でもIPv6が分かりません(;´Д`)
これを理解するためには現在用いられているIPv4を理解する必要があるみたいですね。
IPv4が32Biteのアドレスとして表現されるということ。
今は32Biteを四つに分けて最後の8Biteをサブネットマスクとしている。
文面以上の理解ができません
↓のようなやりとりを見たんですが、何をいってるのかチンプンカンブンです(;´Д`)

13:名無しさん
この場合、ブロードキャストは192.168.1.255ですか?

14:虎
>>13
サブネットマスクが24ビットと仮定してそうです。
IPアドレス:A
サブネットマスク:Mとして
(A and M)
が、ネットワークアドレス:N として
N or ( (not M) and 0xFFFFFFFF)
が、ブロードキャストアドレスです。
0184いえろ ◆6c9WIwLg 02/08/20 09:39ID:???
>>183
>でもIPv6が分かりません(;´Д`)

(・∀・)<勉強シル(笑

ルータにも関係するけど専用スレが有るので、以降IPアドレスの話は↓で
初級ネット
IPアドレス総合スレ
http://pc.2ch.net/test/read.cgi/hack/1010386844/

TCP/IPの講座↓
初級ネット
初心者向けTCP/IP講座 1
http://pc.2ch.net/test/read.cgi/hack/1024748667/
※このスレッドに関する質問はIPアドレス総合スレでお願いします。
0185この板は名前入れないといけないのか・・・02/08/20 14:33ID:???
>>184
了解しますた(´∀` )
0186この板は名前入れないといけないのか・・・02/08/20 15:35ID:???
>>184
追記です。いえろさんが書いた一連のカキコをHPにUPさせてもらえませんか?
すごく分かりやすいし、案外いい加減に覚えてる部分だと思うので。是非!
0187いえろ ◆6c9WIwLg 02/08/20 15:46ID:???
>>186
別にかまいませんよ〜
間違いの指摘や突っ込みが有ったら適当に修正してくださいね。
ですます調がおかしい所も修正しておいてホスィ(笑
0188この板は名前入れないといけないのか・・・02/08/20 17:58ID:???
ttp://tokyo.cool.ne.jp/looknstop/router.html

一応の形としてはできました。でも広告が・・・。そこらへんはご愛嬌で。
私としてはこれからのための勉強といった感じでやってみました。
ずれてる部分などはこれから直していきますので。
0189シスアド初級未満02/08/21 02:29ID:???
>いえろ先生
2chではありえないような良レスの数々。大変勉強になりましたです。

で、今更なんですが要望が…
もしよろしければ、UPnPのことについてもさらっと触れてはいただけないかと…

"近頃のブロードバンドルータ”さんがどんなお仕事をしてるのか?があらかた
なんとなくわかりそうな予感がするような気がします…多分。
019002/08/21 14:50ID:???
>>189 口を挟むようだが

UPnP自体は、LAN上に接続された機器が、いくつかのブロードキャスト
を行うことによって、自ホストのTCP/IP情報を取得したり(これは
現在DHCPが担っている役目で、UPnPにおいてもこの部分はDHCPが使わ
れている)、あるいはその機器に特徴的な機能をLAN内に通知して、
特別に設定や操作をしなくても、ネットワーク上の機器が使用できる
ようにしよう、という技術だ、と認識している。

たとえば、UPnP対応のプリンタがLAN内に接続され、電源が投入された
場合、そのプリンタはまず自分のIPアドレスをネットワークから受け
取り、その後、こんなプリンタがこのアドレスに存在してますよーと
LAN内に通知する。それを受け取ったUPnP対応のPC達は、自分が使える
ネットワークプリンタとして、その通知されたプリンタを自動的に
「プリンタ」フォルダに追加する(必要に応じて、プリンタドライバ
を、プリンタ自身からダウンロードしてくるかもしれない。その場合、
そのファイルはHTTPで渡されることになるだろう)…といったことを
目的としているわけだ。

これがルータに適用された場合、

http://www.rtpro.yamaha.co.jp/RT/FAQ/UPnP/upnp-general.html
http://www.zdnet.co.jp/news/0201/10/upnp.html

ようするに、クライアント側からの要求に応じて、ポートマップを動的に
構築したり、あるいはフィルタの内容を書き換えたりする手順ということ
でいいのではないか。

>>139 >>143-145 参照
0191シスアド初級未満02/08/22 02:14ID:???
>虎 先生
どもです。概要の理解は多分できたと思われます。

前は、ルータ(親玉)とその他のネットワーク機器(子分)って感じで、
UPnP対応ルータを導入して初めてUPnP対応機器が導入可能なのかと勘違いをしておりました。

特にルータが親玉ってことはなくて、UPnP対応機器(サービス)どうしが勝手にいろんな
情報をやりとりして、設定の自動化をしてくれるのがUPnPってこと…なんでしょうか?
(う〜ん。自分のうろ覚えな知識の理解度を文にするのは難しいです)

で、UPnP対応ルータの動作なんですが、こちらもなんとなく理解できました。
今度Windows Messengerとポートスキャンツールとヒマな友人でも使って、
実験でもしてみようかと思います。
0192シスアド初級未満02/08/22 02:31ID:???
>いえろ 先生
UPnPについては、虎先生のレスで自分としては消化できました。
なので、>>189の要望はなかったことに…

そのかわり>>172についてなんですが…
頭の中でパケット作って、図のルータ通して…んがーーー
とかやってるうちに、なんとなくわかってきたような気がします。
ただ、いくつか疑問点も出てきてしまいました。

・「ファイル共有したいPC(DHCPでもOK)」の使用意図はWANに公開するサーバではない
と考えてOKでしょうか?

・先生に割り当てられたグローバルIPアドレスと同じセグメントな方々(同一プロバのご近所さん)
と、ルータAのLAN側のPCとは通信できるのでしょうか?
私なりの素人考えですと、ルータAのLANのサブネットマスクの設定でできるのかも?
とか推測するのが限界です。

上記2点です。
どうか、できの悪い上に途中参加な生徒にも愛の手をっ
0193いえろ ◆6c9WIwLg 02/08/22 06:21ID:???
>>192 先生はやめれw

>「ファイル共有したいPC(DHCPでもOK)」の使用意図はWANに公開するサーバではない
そうです。てーかファイルのやり取りするときだけこっちに接続でも良い気がします。

近所はPCのサブネットマスクを255.255.255.255にすれば・・・と思ってたら出来ないのね<Windows
IPアドレスがすぐ隣じゃなければサブネットマスクを適当に設定すればOK
ルータのサブネットマスクではなくPCのサブネットマスクね。
0194シスアド初級未満02/08/23 00:28ID:???
>いえろ兄さん

愛の手どもです。
ここまでなんとかついてこれました。

「ネットワーク間をつなぐ機器 Part 2」を楽しみにかつマターリとお待ちしております。
0195悩んで4日目...02/08/26 01:58ID:VS5o5Ohi
ISDN回線でNECのAterm WBR75Hのルータ?って言うんですか?
それを使っていてオンラインゲーム(シャドウフレアhttp://www.missinglink.jp/sf/index.html)の設定で
>ルータのhttp://192.168.0.1を呼びだして設定で
>IPマスカレード 使用する
>ポートマッピングを選び
>適用インターフェイス poa0
>プロトコル        TCP
>ポート番号       12648〜12649
>プライベートホスト IPアドレス192.168.0.2←これはSF起動したときに右上に出るNO.を入力。
>            Macアドレス 指定しない
>で、設定のセーブ、ルータの再起動->PC再起動すれば
>大体の皆さん、ホストになれるのじゃないですか?
と書いてあり、ホストになりたいのですが
この人のルータの種類と違いよくわかりません。
NECのAtermの設定でわかる人教えていただけませんか?
Windows98使ってます。
0196いえろ ◆6c9WIwLg 02/08/26 09:53ID:???
>>195
Aterm WBR75Hを使っているんだよね?
接続は↓こうかな?
ISDN回線〜〜TA〜〜[USBかRS232C]〜〜WBR75H )))[電波かイーサネット]))) PC

1.PCのIPアドレスを自動設定(DHCP)から固定IPアドレスに変更。
例) 192.168.0.2とか192.168.0.200とか 192.168.1〜192.168.254の中で
   ルータとDHCP割り当て以外のIPアドレスなら何でもOK
※デフォルトネットワークアドレスが192.168.0.0の場合でそれ以外の場合は
 適当に設定してください。

2.ルータの「アドバンスドNAT」の設定
 ポート12648〜12649 TCP を1で設定したPCのIPアドレスへ設定

3.パケットフィルタリング
 送信元・あて先IPアドレス「全て」 パケット方向WAN→LAN TCPを
 許可する。 拒否しかない場合は設定しなくてもいい。

こんな感じかな・・・オンラインマニュアルが有ればもっと細かく書けるんだけど
無いんだよね>Aterm
0197ちょっち疑問です。02/08/26 17:07ID:l3y8A31l
ルータの設定で、LAN側IPアドレス(プライベートIPアドレス)をルータ、PCともに固定させて、ルータのDHCP機能を有効にした場合、
固定したプライベートIPアドレスとDHCPから割り振られるIPアドレスのどちらが有効になるのですか?
それともエラーになるんでしょうか?

*DHCP機能を無効にしる!ってのは勘弁してください。
ルータの勉強をしているうちにふっと湧いた疑問です。
019802/08/26 17:23ID:???
>>197 DHCPは、クライアント側から「IPアドレスくださいー」という
要求が先に出て、その要求を受け取ったサーバが、「えーと今空いてる
IPアドレスがこれで、君は前にこのアドレスをつかってたから、これ
どうぞ」みたいな感じでIPアドレスその他の情報を割り振ってくれる
機能なので、

下にぶら下がっているPCがIPください要求を出さないと、別に何も
起きません。そのまま。そのまま。
0199いえろ ◆6c9WIwLg 02/08/26 17:26ID:???
>>197 DHCP機能を無効にしる!
つー事はしなくてOK

以前虎さんに言われてRFC読んだけどこんな感じ

【最初】
ホスト:(;´д`)IPアドレスください->DHCPサーバ
DHCPサーバ:(・∀・)ノ ほれこれ使え 192.168.0.11 -> ホスト
ホスト:(;´д`)あんがとです。おまえら漏れこのアドレス使うぞ -> ネットワークにブロードキャスト
DHCPサーバ:(・∀・)あんた一人だからそのまま使え -> ホスト

【延期】 DHCPにはリース期間がある リースが切れたら延期の申し込みをする(無期限の設定も可能)
ホスト:(;´д`)IPアドレスこのまま使わしてください->DHCPサーバ
DHCPサーバ:(・∀・)わかたーよ。また期限がきたら聞きにこいよ! -> ホスト

【固定が混ざっていてDHCPがホストにそのIPアドレスをリースした場合】
ホスト:(;´д`)IPアドレスください->DHCPサーバ
DHCPサーバ:(・∀・)ノ ほれこれ使え 192.168.0.11 -> ホスト
ホスト:(;´д`)あんがとです。おまえら漏れこのアドレス使うぞ -> ネットワークにブロードキャスト
DHCPサーバ:(・∀・)あんた一人だからそのまま使え -> ホスト
ホスト:Σ(;´д`)ズガーン 同じIPアドレスの奴が居ました -> DHCPサーバ (#・∀・)なんだと!
ホスト:(;´д`)すみませんもう一回IPアドレスください -> DHCPサーバ
  : ココからは【最初】に戻る

つまりDHCPの範囲内にIPアドレス固定のホストが混ざっていても問題なし。
IPアドレス固定のホストが2つ以上あるとアボーン。
0200ちょっち疑問です。02/08/26 17:28ID:l3y8A31l
ってことはエラーは起きず、固定されたIPアドレスが有効ということですね。
0201いえろ ◆6c9WIwLg 02/08/26 17:32ID:???
>>200
その通りです。
0202悩んで5日目...02/08/27 01:43ID:TyXwrtIn
>>196さんありがとうございます!
だけど

3.パケットフィルタリング の設定で

【フィルタエントリ編集】
エントリ番号 1234567891011121314151617181920212223242526272829303132333435363738394041424344454647484950
フィルタ種別 すべて拒否すべて通す無通信監視タイマを無効化無通信監視タイマを有効化
送信元IPアドレス
宛先IPアドレス
プロトコル種別 TCPUDPICMPTCP・UDP・ICMPすべて
送信元ポート
宛先ポート
方向 順方向逆方向両方向

ってなにやらたくさん設定がありどうしたらいいのかわかりません...。
教えてください。m(_ _)m
0203 02/08/27 13:41ID:???
>>202
ローカルIPアドレス/Port、リモートIPアドレス/Port、LAN/WANの意味はわかりますか?これが理解できれば容易い話です。
一つ一つのサービスには予め決められたPortやプロトコルがあります。
例えばHTTPの場合にはLAN→WANに80番PortをTCPというプロトコル(通信方式と考えれば・・・?)で送信します。
「○○のデータを送ってくれ〜」とか要求するのです。

これはユーザが働きかけて初めて動くサービスですが中にはユーザに見えないところで動くサービスも沢山あります。
その中にはWAN側に流れると困る・不都合な情報も沢山あります。
では、どの情報が漏洩すると困るのかというと一番有名なのは「NetBIOS」です。
詳しくは>>145を参照してください。
とりあえずこの部分だけ対処すればほとんどの場合には問題ないです。
もちろん、何も施さなくてもインターネットはできますが宜しくないことになりかねません。
さらなるセキュリティUPをしたいならPFWを導入したほうが遥かに便利かと思います。
0204固定IPアドレスにこだわるオトコ02/08/28 00:47ID:xcGpPYvD
固定プライベートIPアドレスを使う場合、
@ルータ・・・自分と自分にぶら下がっているPCのIPアドレスを入力
APC・・・ネットワークアイコンで、LANボードにはTCP/IPをバインドさせ、TCP/IPにはMSファミリログオンやネットワークサービスのバインドを外しIPアドレスなどを手動で入力
でいいのでしょうか?

自分の考えでは、@でルータが自分とPCの存在をIPアドレスで認識し、AではLANボードが自分が使うプロトコルを覚えて、そのプロトコル(TCP/IP)はLAN内の共有物を外に出さなくなって、PCのIPアドレスを覚える。
と思っています。これで繋がるかよくわかりません。
0205さらに・・02/08/28 00:57ID:xcGpPYvD
PCがLAN内で共有して、インターネットにも繋げる場合、
ネットワークアイコンで、
TCP/IP->(LANボード)では、MSファミリログオンやネットワーク共有サービスのバインドを外す
NetBEUIの方に、MSネットワーク共有サービスなどをバインドさせる。

これによって、インターネットへ接続する場合はTCP/IPなのでLAN内の共有物を外に出さず、また外部から共有物を見られず、LAN内のほかのPCとのやり取りはNETBEUIが働いて共有しあえるようになるんでしょうか?

*204と205はWin98で考えています。
0206いえろ@早起き ◆6c9WIwLg 02/08/28 04:28ID:???
>>204
@ルータ・・・自分と自分にぶら下がっているPCのIPアドレスを入力

PCのIPアドレスを入力は必ず必要ではありません。
>>110 に書いたようにルータはネットワークとネットワークを繋ぐための機器です。
もし貴方の言う「PCのIPアドレスを入力」がオンラインゲーム等のための設定でしたら
ルータでWAN(インターネット)とLANを繋ぎ更に静的NAT(NAPT)を設定する事になります。
>>146 に各説明の索引があります。

Aに関してはそれでOKです。
ただ最近売られている俗称ブロードバンドルータはNBT(NetBIOS over TCP/IP)を中継しない
ように設定されているのでNETBEUIを併用しなくても大丈夫です。
>>145 に詳細があります。
0207 02/08/30 23:05ID:E0d0QqXf
niftyのADSLでルーター使おうと思うんだけど、WAN側DNSとかIPの設定が全くわからない・・・
LANの設定はうまくいってるっぽいけど・・・

PC1⇔PC2

  X

 ネット
という状態・・・
0208 02/08/30 23:07ID:E0d0QqXf
ずれちゃった・・・
PC1・PC2間のファイルのやり取りはできるけど、両方のPCともネットに接続できないという状態・・・
0209 02/08/30 23:36ID:???
>>207
プロバイダとの契約書(?)に接続方式書いてあるよね?(PPoEとかIP自動取得・固定)
それをルータのマニュアル見ながら設定すればよいのでは?

DNSが分からないならWinXPの場合、コマンドプロンプトで「ipconfig /all」と打てばDNS鯖が表示されます。
IPってIP固定の設定でのグローバルIPが分からないってことなのか、ローカルIPが分からないっていうことなのか・・・
グローバルIPなら契約書に書いてあるはず。ローカルIPなら自分で任意の数をPCに割り当ててOK。
マニュアル読めば全ての設定が初心者にも理解できるように書かれてるはずなのでめんどくさがらずに。
0210名無しさん02/08/31 00:02ID:???
>>207
ルーターのWAN側の設定だよね?
IPを自動で取得するというような設定項目はない?
普通のISPを使用していれば、DNSサーバやIPアドレス等の情報はDHCPで自動で取得設定されることになる。
多分これ以外にもPPPoEの設定等も必要になると思う。
0211211か02/08/31 18:06ID:mpG6lrUm
ルーター(BLR3-TX4)経由でBフレッツベーシックに接続してますが、フレッツスクエア
にアクセスする時はその都度PPPoEの設定を(ログインID)を変えなきゃならん
のですか?めんどいな。
馬鹿質問でスマソ
0212 02/08/31 18:27ID:???
フレッツスクエアへ行ってもやることない。nttのアホ。
0213ATERMを使いこなせないもの02/08/31 23:25ID:???
NECのATERM WBR75Hを使用してますが、パケットフィルタリングの設定方法が説明
書を見ても(というか記載がほとんどない)ので良くわかりません。
デフォルトで設定があるのですが、ルールに優先順序(1>2>3>・・・・なの?)が
あるのかないのか不明です。
どうもATERMは「全部通すが基本で、破棄を積み上げて設定していく」
みたいな感じがしているのですが、過去ログにあるように
「基本は破棄で、通したいものだけ通過」にしていきたいと思って
いるのですが・・・・。どなたか御教授ください。
0214.02/09/01 01:07ID:dMsaFNPO
>>213
こちらの方が・・
http://pc3.2ch.net/test/read.cgi/hard/1028530360/l50
WarpStar/Σ/Δ全員集合!NECのルーターpart3

021521302/09/01 20:29ID:???
>214
ありがと。
勉強してきます。
0216 02/09/11 00:47ID:02Fdl6sm
すみません、質問させていただきます。
@nifty+eaccessでADSL接続をしています。
@niftyのDDNSサービスを使って、ドメイン取得。
本格的に稼動させるつもりはないのですが、ネットワークの勉強のため
Webサーバが公開できるかどうかを試しています。

ネットワーク構成は以下の通りです。
(ADSLモデム) (ルータ)
「MegaBit Gear TE4121C」 ― 「BAR SW4p-Pro」 ― ―「PC1(Windows)」(サーバマシン)
  192.168.0.1        WAN 192.168.0.2   | 192.168.1.21
                 LAN 192.168.1.1    |
                               |― 「PC2(Windows)」
| 192.168.1.22
                               |
                               |― 「PC2(Windows)」
192.168.1.23
・サーバソフトはapacheを使用。
・LAN内では、ブラウザから"http://localhost"なり"http://192.168.1.21"なりで、参照は可能。
 しかし、取得したドメインからアクセスしようとすると、MegaBit Gearのログイン画面が
 表示されてしまう。インターネット経由でMegaBit Gaerにアクセスしているんでしょうね。
・DHCPは、MegaBit Gearでは「有効」、BAR SW4p-Proでは、「無効」
・MegaBit Gearマニュアルの通りに、NATアドレス変換やIPフィルタリングを設定したのですが、
 どうしても、ログイン画面が出てしまいます。
・MegaBit Gearに直でPCを接続しても同様です。
・BAR SW4p-Proの設定はともかく、問題はおそらくMegaBit Gearの設定にあると思います。

何かいい方法は、ないでしょうか??
0217名無しさん02/09/11 11:47ID:???
>>216
鯖を公開するためには、そのルーターのグローバルアドレスのポート80に来たアクセスをすべて、192.168.1.21:80に転送してやる必要があります。
ポートフォワードとか静的NATという言葉をキーワードにマニュアルを読むかWEBを調べてみてください。
0218いえろ ◆6c9WIwLg 02/09/11 13:17ID:???
>>216
MegaBit Gear TE4121C自体が内部からのアクセスだとグローバルIPアドレスでも
設定画面が出る仕様なのかな?
BAR SW4pを外した状態でMegaBit Gear TE4121Cのwwwサーバ公開をPCに設定し
エキサイトのweb翻訳を使ってアクセスしてみては如何でしょう?
それで無理なら何か他に原因があると思われます。
0219さっぱりだぁ〜02/09/11 21:46ID:6atrNZLx
ネットゲームやチャットが全然出来なくて、
ルータの説明書にも、詳しく書いてないし、全然わかんないです。
ルータはNTT-MEのMN7530です。
昨日、ついにUPnP対応のファームウェアが出て、
さっそくアップしたんです。
これで、今まで設定方法わかんなくて、使えなかった、
ゲームやチャット(CGIとかじゃなくチャットソフトです。)
が、なんも設定しなくても使えるようになる。
と思ったんですが、そうじゃないんですね(^-^;
最終的には、やっぱり「フィルタリング設定」や
「静的IPマスカレード」とか言ったものを
いじくらなきゃいけないんですかね?
で、そういったMN7530の具体的な設定方法がさっぱりです。
ネットゲームや、チャットソフトを使うにはどうしたらいいんでしょう?
=====================
ルータ NTT-ME MN7530
フレッツADSL 1.5M
BIGLOBE(あんま関係ないですかね?)
現在はMN SS-LANCARD11 HQを使って、
XPと98SEが2台同時接続して使っている状態。

0220わんぱくパソコン相談室 室長02/09/15 12:28ID:???
>>219

ネットゲームには、変わったポート番号をつかってるものが多くて、それらのポートが空いてないと通信できないのでゲームができません。
ゲームの説明書に何番のポートをを開けろとか書いてあるかもしれないのでしがしてみよう。

もし、説明書にかいてないなら、そのゲームのオフィシャルや、仲間が集まって作ってるようなHPでおそらくそういった情報が公開されてるから「ポート番号」をキーワードにしてさがしてみよう。

0221わんぱくパソコン相談室 室長02/09/15 12:29ID:???
しくぢり・・・

×書いてあるかもしれないのでしがしてみよう
○書いてあるかもしれないので探してみよう

逝ってくる・・・
0222_02/09/15 13:42ID:???
>>220
間違ってます(・∀・)/

>ネットゲームには、変わったポート番号をつかってるものが多くて、
ポート番号に変わったも糞もありません
単にNATPの仕様上の問題でWAN側からLAN側への通信ができないだけか、
IPパケットのデータ部に自分のIPアドレスを埋め込んでいるかだけです。

>それらのポートが空いてないと通信できないのでゲームができません
通常の設定では外から見ると間にルータがあれば全部ポートは閉じているように見えます
0223@@02/09/16 16:40ID:tTiIcCDg
PCが2台になったんで、LANを組んでみようかと
コレガBAR/SW-4Pを買っては見たものの
不親切なマニュアルと
ユーティリティープログラムによるバグ修正?が
必要なようで、
初心者にとってはヒジョーに難しいルーター設定のようですが
それって、当たり前のことでしょうか?

もっと簡単に設定がホイホイと出来るものかと思ったら
とんでもなく複雑な設定があるなんて…。

だったら、商品の箱に
「説明なんぞはろくにしてねえから、素人は手を出すな」
ぐらいのことは書いておいてほしいっす。

糞マニュアルに目を通すだけでも気分が滅入ってくる…。

0224_02/09/16 16:46ID:???
ええっ?
そうかなぁ?
結構いいルーターだと思ってるけど〜
0225 02/09/16 17:09ID:???
>>223
導入ナビゲーションインデックス [製品情報 / 導入ナビゲーション]
http://www.corega.co.jp/product/navi/index.htm
0226@@02/09/16 23:22ID:d0l/gcTh
>>224
ショップの店員に薦められて簡単ですけどね・・・。
0227@@02/09/16 23:26ID:d0l/gcTh
>>225
なるほど、これならある程度は設定は進められそうですね。
しかし、このWeb上の親切さと製品同梱マニュアルの不親切さの落差は
初心者としては納得できまシェンが・・・。

情報ありがとうございました。
■ このスレッドは過去ログ倉庫に格納されています