トップページhack
984コメント530KB

ルーターの設定

■ このスレッドは過去ログ倉庫に格納されています
0001コレガUSER02/01/14 08:26ID:Ys3bNe1f
皆さん、どうですか?
とりあえず、23,137-139,445は殺してます。
あと、DHCP無効にすると、なんだか不安定です。
ということで、ルーターについて大いに語っていただきましょう。
では、張り切って、どうぞ!!
007802/08/11 03:54ID:???
中にサーバがあるんじゃなかったら、
外→内はエスタブリッシュドのみ、
内→外はnetbios系を除いて全部、とかだなー。

ついでに言うと>>74はちょっとあきすぎの感がなくもない。
0079いえろ ◆6c9WIwLg 02/08/11 03:58ID:???
エスタブリッシュド・・・カタカナで見たの始めてかも・・・

ってか 夜更かしは体に良くないですと!
0080この板は名前入れないといけないのか・・・02/08/11 12:06ID:???
俺もエスタブリッシュド初めてみますた。分かりにくい(;´Д`)
ルータの設定でWAN→LANです。
開きすぎかぁ。もちょっと眺めてみますわ。
0081いえろ ◆6c9WIwLg 02/08/11 13:02ID:???
虎さんの言う通りサーバを立てていないなら開かなくても良いですよ。
Established・・・イスターブリッシュドと読んでた漏れw
0082この板は名前入れないといけないのか・・・02/08/11 15:23ID:???
>>81
どうでもいいけど発音はイスタブリッシュドゥみたいですねぇ

私のルータが腐ってるのが単に古いのか・・・
WANとLANの設定を別個にできないですわ
ひとつの設定で両方とも閉めちゃうんです。
ちなみにコレガのSW-4P。
フィルタリングはもうちょっと色々調べて更に閉めてみました。
でも上限が64個までなんですよね。作れるルール。
ファームウェア腐ってるんですかねぇ
0083いえろ ◆6c9WIwLg 02/08/11 16:38ID:???
>>82
えっとSW-4PだとWAN/LANじゃなくてFromToのIPアドレスで方向決めるんじゃなかったかい?
例) Address:192.168.0.2 mask:255.255.255.0 Port0-65535 → Address0.0.0.0 mask:0.0.0.0 Port80 Allow
みたいな感じで。
で、>>74の件だけど自宅でサーバ立ててなければ外(WAN)→内(LAN)のフィルタは指定する必要は
無いです。で、内側から外側のフィルタはNet-BIOS系(137-139)を閉じておくだけで十分です。
外からはEstablishedなコネクションのパケットしか内に入ってきませんし・・・
内から外への通信を制限するならフリーウェアのファイアーウォールを入れたほうが
何がどのサーバのポートに接続しようとしているか判るので便利ですよ?
0084この板は名前入れないといけないのか・・・02/08/11 22:04ID:???
>>83
FromToなんて設定項目ないですよ(;´Д`)
できるのはPortの範囲指定とプロトコルだけです。
ちなみにAllow・Denayもないです・・・。
基本的に全肯定でひとつひとつ拒否ルールを作っていくシステムですね。

個人使用ではWAN→LANは要らないんですか(゚Д゚;)
昨日ついにフラグメントアッタク(?)と思われる攻撃に合いました。
でかいパケット投げられて。
確かにPortは全部防ぎきれないから意味ないと言えば意味ないのかもしれない。
NetBIOSは全部閉じてますがね。
0085いえろ ◆6c9WIwLg 02/08/11 23:17ID:???
>>84
ありゃそうだっけ?・・・
とりあえずフィルタを全部外してチェックして見れば?
Shields UP! ↓ここでProbeMyPortsをクリック
https://grc.com/x/ne.dll?bh0bkyd2
全部ふさがってると思うけどなぁ・・・
何でアタックらしきものを検出したのかな?
0086この板は名前入れないといけないのか・・・02/08/12 00:05ID:???
>>85
BlackICE使ってるので探知できました。
攻撃されたポートが2430だったのでこんなマイナーなポートは防ぎきれないです(;´Д`)
0087この板は名前入れないといけないのか・・・02/08/12 00:13ID:???
>>85
パケットフィルタリングを無効にしてKerioとBlackICE切って試したら本当に塞がってます
なんでですかねぇ・・。いろんな意味でショックですわ。
因みにSygateのステルスチェックもかんぽきでした。ん〜悔しいなぁ。
0088いえろ ◆6c9WIwLg 02/08/12 00:32ID:???
>>86-87
まぁ自分で開くように設定しないと普通は塞がりますな。
設定してやらないとルータは外から来たパケットをどこに振るかも判らないし。
攻撃じゃなくてパケットが壊れてたとか、LAN内のほかのPCがなんか出してたって可能性は?

ってーか ローカルポート・リモートポートの関係とかわかってるよね?(知ってたらすまん)
0089この板は名前入れないといけないのか・・・02/08/12 01:58ID:???
>>88
そしたらルータのパケットフィルタリングの意味って(;´Д`)
相手側のIPとかDNS名は分かります。BlackICEが逆探知するので。
でも説明によると探知したIPは信用できないみたいです。
でもDNS名はどうなんでしょう。

(サービス不能攻撃)攻撃者はマシンをクラッシュさせようと故意にフラグメントを
オーバーラップさせています。
概要
サービス不能 (DoS) を引き起こす試みが行われました。

詳細
IP の最終フラグメント長が改竄されています。
送信元アドレスがなりすまされている可能性があります。
つまり、フレームの送信者が、自分の実際の送信元アドレスを使用しないで、
誰か他の人の振りをしています。
残念なことに、一体誰がなりすましたフレームを送っているのか簡単にはわかりません。
オリジナルのフラグメント長=36 改竄後のフラグメント長=28 (ここらへんはさっぱり)

ローカルとリモートですか。
詳しくは勉強してないけどKerioのルール作ったんでなんとなく分かります。
0090いえろ ◆6c9WIwLg 02/08/12 12:21ID:???
>>89
とりあえず大量にフラグメント異常のパケットが届かないなら気にしないほうがいいと思う。
故意に貴方のPCを狙ったとは思えないし・・・普通はOSにWindowsを使っているサーバを攻撃する
ための行為です。途中でパケット壊れて届いたのかな?(それならルータが弾くと思うのだが・・・)

フィルタは単にMSNやMX使わせないとかの為かな?w
>>87の全部塞がっていたについてはルータのお仕事とは何か?を調べるとわかってきますよ。
適当な独り言でよければ此処に書いても良いけどw(IPアドレス総合スレのほうが良いかな?)
0091(略02/08/12 12:53ID:???
>>90
ルータの仕事とは何か?聞きたいです(;´Д`)
0092いえろ ◆6c9WIwLg 02/08/12 19:38ID:???
>>91
とりあえず適当に考えて今夜書きます。
どこから説明しようかなぁ・・・(悩み中)
009302/08/12 19:46ID:???
>>92 楽しみにしてます(笑
0094この板は名前入れないといけないのか・・・02/08/12 20:29ID:???
また昨日と同じ攻撃があった(;´Д`)
狙われてるぽ。
攻撃方法はまったく同じでIPもDNS名も変わってますが。
ガクガクブルブル(((((゚Д゚)))))ガクガクブルブル
0095この板は名前入れないといけないのか・・・02/08/12 20:42ID:???
とりあえず、かちゅのルールを一番上に持ってきて
その下にALLDENAYのルール適用してますが。
これでどの程度防げるのかは怪しいですがね。

まぁ、自業自得といえばそのとおりなので・・・
アメリカの怪しいサイト毎日徘徊してるんで
一応、トロイもウィルスもスパイウェアも全部チェックしてるんで
漏れてるとは思わなかったんですが
0096いえろ ◆6c9WIwLg 02/08/12 21:54ID:???
>>93 (#・∀・) 楽しみって・・・
どっちかってーと虎さんの方が専門では?
俺は物理層が一番好きなんだーーーー!

>>94
一秒間に何十回きてます?
0097この板は名前入れないといけないのか・・・02/08/13 01:57ID:???
>>96
一発きて、BlackICE君が止めてるようでもう来ませんが。
関係ないんですが今日、システムがふっとびまして・・・全部消えました(涙)
ぜ〜んぶ、最初からやりなおしでつら過ぎますね・・・。

パッケト通信量はその攻撃があるときはフルアクセスと思われる状態です。
ダウンロードソフトを使ってるときよりも速度が若干上逝ってるみたいです。
0098いえろ ◆6c9WIwLg 02/08/13 06:09ID:8J0uPvUQ
 ●ルータって?

ルータの話の前にネットワークとネットワークをつなぐための機器の話をします。
そのあとルーターねw
本当は大好きな物理層から話をしたいがスレ違いどころか板違いなので自粛w

1 ネットワーク間をつなぐ機器
 1-1 リピータ
    メディアコンバータ
    リピータHUB

 1-2 ブリッジ
    ローカルブリッジ
    リモートブリッジ

 1-3 ルータ(基本)
    ローカルルータ
    リモートルータ
    スタティックルーティングの例
    デフォルトゲートウェイ
    MACアドレスとIPアドレスの使い分け

−−−−後日書き込み予定(ってーか寝るw)−−−−

    IPアドレスからMACを知る方法(ARP)
    フィルタ
    ダイナミックルーティング(EGP、BGP、RIP,OSPFかな)

 1-4 各機器のおさらい
    コリジョンドメインとブロードキャストドメイン

  これ以降不明w
  たぶんPAP/CHAP・NAT・IPマスカレード・・・・

(;´Д`)ルータって大変ね
0099いえろ(sage忘れた) ◆6c9WIwLg 02/08/13 06:10ID:???
1-1.リピーター (同一セグメントの中継や距離延長でつかう)
  リピータはTCP/IPとか関係なく届いた信号をそのまま別のネットワークに
 送り出すのが主な仕事です。代表的なものでは最近は見かけなくなった
 リピータHUB(可哀想な事に「馬鹿HUB」と呼ばれる)があります。
 リピータは受け取ったパケットを全て中継するので、他に配らなくても良い
 (同一セグメント内の)パケットも配りまくりです。そのためネットワークの負荷が
 多くなります。

 ○ リピータをメディアコンバーターとして使う

     ↓10Base-TX       ↓光ファイバとか    そのまま
 PC1.━(・∀・)→━┫リピータ┠〜〜〜〜┨リピータ┣━(・∀・)→━ PC2
 これは
 PC1.━━━━X━━━ PC2
 このようにPC1とPC2をクロスケーブルで繋いだのと同じ。

 ○ HUB(リピータHUB=マルチポートリピータ)

 例)リピータHUBを中継してPC1からPC2へパケット送信
(・∀・)ノPC2へ    (・∀・)モラタ
 PC1         PC2
.......┗━━━┓┏━━━┛
   ...   ━┻┻━
     リピータHUB (・∀・)PC2へを全体に中継
   ...   ━┳┳━
.......┏━━━┛┗━━━┓
 PC3          PC4
(#・∀・)イラネーヨ     (#・∀・)イラネーヨ おいら送信したいのにイライラ…

PC3とPC4はPC2へのパケットを受けている間送受信できない
0100いえろ ◆6c9WIwLg 02/08/13 06:12ID:???

 ・リピータHUBとメディアコンバータを組合わせた例
      (・∀・)自演ビルA              (・∀・)自演ビルB
        セグメント1A                セグメント1B
    PC1         PC2         PC4          PC5
 ... ....┗━━━┓┏━━━┛      ......  ┗━━━┓┏━━━┛
     ...   ━┻┻━                ..... ━┻┻━
       リピータHUB                リピータHUB
     ...   ━┳┳━       ファイバ ....  ..... ━┳┳━
 ... ....┏━━━┛┗┫リピータ┠〜〜〜〜┨リピータ┣┛┗┓
   PC3                               PC6

 この場合PC1がPC2に送ったパケットがPC3〜PC6まで届いてしまう。

 ※実際にはパケットのコリジョン(衝突)処理など色々やってます。
  コリジョンとは上図でPC1とPC3が同時に送信した場合にデータが
  衝突することで、通信を中断するために送信側が受信側に向かって
  ジャミング信号を送って、受信しかけのパケットを捨てるように伝えます。
0101いえろ ◆6c9WIwLg 02/08/13 06:14ID:???
1-2.ブリッジ (セグメントとセグメントを接続する時つかう)
  ブリッジはリピータより賢くてパケット(Ethernetフレーム)の中身を見て何処に渡せば
 いいのかを判断し、パケットを中継します。

 (ここではEthernetのブリッジとして話をします。)
 とりあえずパケット(Ethernetフレーム)の中身の図   ※TCP/IPの場合この中に
                                   ↓IPパケットが入ってます(・∀・)!
┏━━━━┳━━━━━━┳━━━━━━┳━━━┳━//━┳━━━┓
┃プリアンブル┃...あて先MAC...┃...送信元MAC..┃.タイプ..┃データ..┃.FCS. ┃
┗━━━━┻━━━━━━┻━━━━━━┻━━━┻━//━┻━━━┛
 ブリッジはこのパケットのあて先・送信元のMACアドレスを見て覚えて(学習して)
 中継するか(何処に中継するか)を考える点でリピータと大きく違います。

 ブリッジには大きく分けると2種類あります
 ・ローカルブリッジ
  これは10Base-T、100Base-TXや10BASE-FLでセグメントを相互接続するタイプです
  スイッチングHUBもこの部類でマルチポートブリッジって感じです。
 ・リモートブリッジ
  WANの通信回線を使って遠隔地間をブリッジ同士で接続するタイプです
0102いえろ ◆6c9WIwLg 02/08/13 06:16ID:???
 ・ローカルブリッジの例
       セグメント1          セグメント2
    PC1        PC2   PC4         PC5
 ... ....┗━━━┓┏━━┛ .............┗━━┓┏━━━┛
     ...   ━┻┻━        ..... ━┻┻━
       リピータHUB         リピータHUB
     ...   ━┳┳━     .............  ━┳┳━
 ... ....┏━━━┛┗━.A┫ブリッジ┣.B.━┛┗┓
   PC3            (・∀・)        PC6

  【動作】
  1.電源入れたとき ( ゚Д゚)ポカーン←なにも学習していない
  2.PC1からPC5にデータ送信 (・∀・)Aからパケット来たーーー!
   (・∀・)とりあえずわからないからBにも送るか・・・
   ブリッジはAから来たパケットをBにそのまま送る(リピータと同じ)
   初めてのMACアドレス(PC1)はA側に居るっとφ(・∀・)メモシテオコウ
   (MACアドレスとポート(この場合A)を記録)
  3.PC5に無事パケット到着。今度はPC5がPC1に返事を返す。
   (・∀・)Bからパケット来たーーー!送信先MACがさっきのPC1だ!
   よしポートAにパケット中継しちゃうぞ!(・∀・)スンスン
   (・∀・)えっとポートBから来たパケットの送信元MACアドレス(PC5)は初めてだな
   φ(・∀・)メモシテオコウ
0103いえろ ◆6c9WIwLg 02/08/13 06:18ID:???
  4.PC2からPC3へパケット送信
   (・∀・)またAからパケットキター!でもあて先MAC知らないのでBにも送るか・・・
   初めてのMACアドレス(PC2)はA側に居るっとφ(・∀・)メモシテオコウ
  5.PC3へはブリッジを通さずにHUBだけで到着。今度はPC3からPC2へ返事を返す。
   (・∀・)またAからパケットキター!でもあて先MACはさっきAから届いたMAC(PC2)だ。
   中継しないでOK。送信元MACアドレスは初めてだな・・・
   初めてのMACアドレス(PC3)はA側に居るっとφ(・∀・)メモシテオコウ
   ※これ以降PC2,3がA側に居ることを覚えたので4の様にPC2→PC3のパケットも
    中継しない

 このようにパケットが通るたびに学習してどこに中継するか(中継しないか)を覚えていきます。
 リピータと違いブリッジが全てのPCのMACアドレスを覚えると上図の場合PC1とPC2、
 PC4とPC5など違ったセグメントで同時に通信できます。

 但しあて先MACが全てFF(FFFFFF-FFFFFF)のパケットはブロードキャストなので中継します。
 コリジョンは中継しません。
0104いえろ ◆6c9WIwLg 02/08/13 06:19ID:???
 ・リモートブリッジの例
      (・∀・)自演ビルA              (・∀・)自演ビルB
       セグメント1                  セグメント2
    PC1         PC2         PC4          PC5
 ... ....┗━━━┓┏━━━┛      ......  ┗━━━┓┏━━━┛
     ...   ━┻┻━                ..... ━┻┻━
       リピータHUB                リピータHUB
     ...   ━┳┳━       WAN..... ....  ..... ━┳┳━
 ... ....┏━━━┛┗┫.ブリッジ..┠〜〜〜┨.ブリッジ..┣┛┗┓
   PC3                               PC6
  この場合もローカルブリッジと同じ動作です。リピータと違ってWANを通過する
 パケットは最小限になります。このためWANの帯域が狭くてもある程度快適に
 通信することが可能です。
0105いえろ ◆6c9WIwLg 02/08/13 06:21ID:???
1-3.ルータ(中・大規模なネットワークを繋ぐ)
  ルータはブリッジとよく似ていますがブリッジと違い、OSI参照モデルのネットワーク層の
 情報によりパケットの配送を行います。
 OSIモデルは適当に調べてください。検索すればいくらでも出てきます。
  まぁ簡単に言うとブリッジはMACアドレスを頼りに配送しますがルータはIPアドレスなど、
 Ethernetフレームのデータタイプとデータの中身とルーティングテーブルで判断するって
 事です。
 ですからルータには「扱えるプロトコル」がありTCP/IPやIPX/SPX等ルータが理解できる
 プロトコルしか配送できません。
  ただし、一部のルータではブリッジ機能も併用するブルータといわれる物があります。
 これは認識できるプロトコル(例えばTCP/IP)の場合はルータとして機能し、知らない
 プロトコルの場合はブリッジとして機能するものです。
 今売られている安価なルータの殆どはTCP/IPだけに対応しています。
 複数のプロトコルを扱えるルータはマルチプロトコルルータと呼ばれます。
0106いえろ ◆6c9WIwLg 02/08/13 06:22ID:???
 またまた登場 パケット(IPパケット入りEthernetフレーム)の中身の図
                              ↓IPパケットを示す0x0800が入ってる
┏━━━━┳━━━━━━┳━━━━━━┳━━━┳━//━┳━━━┓
┃プリアンブル┃...あて先MAC...┃...送信元MAC..┃.タイプ..┃データ..┃.FCS. ┃
┗━━━━┻━━━━━━┻━━━━━━┻━━━┻━//━┻━━━┛
┌──────────────────────┘ 中身 └───┐
┏━━━━━┳━━━━━━━━┳━━━━━━━┳━━━━━━━┓
┃IPヘッダー...┃..送信元IPアドレス..┃..宛先IPアドレス..┃いろいろデータ....┃
┗━━━━━┻━━━━━━━━┻━━━━━━━┻━━━━━━━┛

ルータの基本動作は宛先アドレスをルーティングテーブルから探して何処に
パケットを配信するかを決めます。MACアドレスではないのとルーティングテーブルが
予め設定されている、自分自身がアドレスを持っている点がブリッジと違います。
また、ブリッジと同じくコリジョンは中継しません。更にルータはブロードキャストパケットも
中継しません。
0107いえろ ◆6c9WIwLg 02/08/13 06:55ID:???
 ルータにはブリッジと同じく大きく分けると2種類あります
 ・ローカルルータ
  これはリピータやブリッジで構成されたネットワークを相互接続するタイプです
 ・リモートルータ
  WAN等の通信回線を使って遠隔地間を接続するタイプです

 なおここではTCP/IP対応ルータの基本的機能について書きます。
0108いえろ ◆6c9WIwLg 02/08/13 06:56ID:???
 ・ローカルルータの例
192.168.0.10   192.168.0.20 192.168.1.40   192.168.1.50
  PC1         PC2   PC4         PC5
... ....┗━━━┓┏━━┛ .............┗━━┓┏━━━┛
    ...   ━┻┻━        ..... ━┻┻━
         HUB             HUB
    ...   ━┳┳━     .............  ━┳┳━
... ....┏━━━┛┗━.A┫.ルータ..┣.B.━┛┗┓
  PC3        ↑  (・∀・)  ↑    PC6
192.168.0.30   192.168.0.1  192.168.1.1 192.168.1.60

これ以降図が複雑になるので上図を下図のように略します。
(10Base5や10Base2の場合下図のように繋がっていました。 詳細は
 イエローケーブルで検索すると出るかとw)

 192.168.0.10 192.168.0.20 192.168.0.30
 ━━┻━━━┳━┻━━━━┻ ネットワークA=192.168.0.0/24
          A←192.168.0.1
...      ━━┻━━
       ルータ(・∀・)
...      ━━┳━━
          B←192.168.1.1
 ━━┳━━━┻━┳━━━━┳ ネットワークB=192.168.1.0/24
 192.168.1.40 192.168.1.50 192.168.1.60
0109いえろ ◆6c9WIwLg 02/08/13 06:57ID:???
 ・ルーティングテーブル
  ルータはブリッジと違ってルーティングテーブルを設定しないとパケットの配信を
 行えません。ルーティングには2種類の方法があります。

  1.スタティックルーティング
    これはルータ管理者が手動で書くものです。

  2.ダイナミックルーティング
    ルーティングプロトコル機能によって、ルータ同士で経路情報やトラフィック
   情報の交換をして自動的に配信先を決めます。
0110いえろ ◆6c9WIwLg 02/08/13 06:57ID:???
 もっとも単純なローカルルータでのスタティックルーティングの例
   PC1      PC2      PC3
 192.168.0.10 192.168.0.20 192.168.0.30 ←デフォルトゲートウェイを192.168.0.1に
 ━━┻━━━┳━┻━━━━┻ ネットワークA=192.168.0.0/24
          A←192.168.0.1
...      ━━┻━━  ルーティングテーブル
       ルータ(・∀・) 192.168.0.0/24宛てはインタフェイスAから配送
...      ━━┳━━  192.168.1.0/24宛てはインタフェイスBから配送
          B←192.168.1.1
 ━━┳━━━┻━┳━━━━┳ ネットワークB=192.168.1.0/24
 192.168.1.40 192.168.1.50 192.168.1.60 ←デフォルトゲートウェイを192.168.1.1に
   PC4      PC5     PC6

 PC1が192.168.1.50宛てにパケットを送る場合
 1.PC1は自分の居るネットワーク(192.168.0.0)じゃないのでデフォルトゲートウェイ(ルータ)
  にパケットを送る。
 2.(・∀・)192.168.1.50宛てのパケット キターーー!。
  (・∀・)えっと…ネットワークアドレス192.168.1.0宛てだからBインタフェイスからパケット配信!
 3.無事PC5にパケット到着。

   (・∀・)ん?待てよなんで192.168.1.50宛てのパケットがおいらに届いたんだ?
   (・∀・)おいらA=192.168.0.1とB=192.168.1.1だよな・・・
   (・∀・)・・・・・・IPパケットには宛先IPアドレス2個あったのか?無いよな?
   (・∀・)???
0111いえろ ◆6c9WIwLg 02/08/13 06:59ID:???
 ・デフォルトゲートウェイ
  簡単に言うと自身が所属するネットワーク以外にアクセスする時通常使う出入り口。
  192.168.0.0/24から123.45.67.89にパケットを送る場合に経路指定が無い(不明)場合
  このアドレスの機器にパケット送る。まぁ
  しかしIPパケットには「送信元」と「送信先」しかアドレスが無い。さてどうやって送ってる
  のだろう?
  答えは簡単で少し前に書いたIPパケット入りEthernetフレームの図を見ればわかります。
0112いえろ ◆6c9WIwLg 02/08/13 06:59ID:???
 ・IPアドレスとMACアドレスの使い分け

  PC1からPC2へのEthernetパケット
        ↓PC2のMAC  ↓PC1のMAC
┏━━━━┳━━━━━━┳━━━━━━┳━━━┳━//━┳━━━┓
┃プリアンブル┃...あて先MAC...┃...送信元MAC..┃.タイプ..┃データ..┃.FCS. ┃
┗━━━━┻━━━━━━┻━━━━━━┻━━━┻━//━┻━━━┛
┌──────────────────────┘ 中身 └───┐
┏━━━━━┳━━━━━━━━┳━━━━━━━┳━━━━━━━┓
┃IPヘッダー...┃..送信元IPアドレス..┃..宛先IPアドレス..┃いろいろデータ....┃
┗━━━━━┻━━━━━━━━┻━━━━━━━┻━━━━━━━┛
          ↑PC1のIPアドレス  ↑PC2のIPアドレス

  PC1からPC5へのEthernetパケット(MACだけがルータ宛てになってる!)
        ↓ルータのMAC ↓PC1のMAC
┏━━━━┳━━━━━━┳━━━━━━┳━━━┳━//━┳━━━┓
┃プリアンブル┃...あて先MAC...┃...送信元MAC..┃.タイプ..┃データ..┃.FCS. ┃
┗━━━━┻━━━━━━┻━━━━━━┻━━━┻━//━┻━━━┛
┌──────────────────────┘ 中身 └───┐
┏━━━━━┳━━━━━━━━┳━━━━━━━┳━━━━━━━┓
┃IPヘッダー...┃..送信元IPアドレス..┃..宛先IPアドレス..┃いろいろデータ....┃
┗━━━━━┻━━━━━━━━┻━━━━━━━┻━━━━━━━┛
          ↑PC1のIPアドレス  ↑PC5のIPアドレス

 デフォルトゲートウェイアドレスはIPアドレスで書きますが実際にパケットを
 送る場合はMACアドレスにのみ反映されています。
 ってーかこうやって無理やりルータにルータ宛てでないパケットを送りつけてます。
0113いえろ ◆6c9WIwLg 02/08/13 07:09ID:???
訂正w
>>110 中ほど
誤:(・∀・)えっと…ネットワークアドレス192.168.1.0宛てだから
正:(・∀・)えっと…ネットワークアドレス192.168.1.0/24内の192.168.1.50宛てだから
>>111 中ほど
機器にパケット送る。まぁ ← まぁは要らないw

その他突っ込み募集中・・・・
0114この板は名前入れないといけないのか・・・02/08/13 14:39ID:???
感動しますた(・∀・)! 久しぶりにこんな良スレに巡り合った(;´Д`)

つまりルータは限られた帯域の中で効率よくネットワーク間を繋ぐ代物と、
そう認識していいんでつか?
それと正当なパケットのみを受け取る(?)ってことですかね。
これがセキュリティレベルの向上に繋がるんでしょか。

わかり易い解説感動age!!
0115いえろ ◆6c9WIwLg 02/08/13 14:50ID:???
>>114
嬉しいですが続きが肝心な部分です(汗
この後イスタ-ブリッシュド出てきますよ・・・
0116cheshire-cat ◆CATJR.v6 02/08/13 19:47ID:???
>いえろさん
質問ですけど。
LAN A - (ブリッジもしくはスイッチングハブ) - LAN Bの時。
ある時LAN AとLAN Bに新しいパソを入れたとします。
んで(当然ブリッジもしくはスイッチングハブは宛先を知らない状態なんですけど)、ブロードキャストとユニキャスト、いずれも中継されるんでしょうか。
確か、どれだかが駄目だったような記憶があるんですけど。

それと、スイッチングハブはブリッジの一種という考えでいいんでしょうか。
0117cheshire-cat ◆CATJR.v6 02/08/13 20:36ID:???
ええっと。LANの構築and運用入門って本をひっくり返して復習したんですけど。

LAN A - (ブリッジもしくはスイッチングハブ) - LAN Bの時。
ある時LAN AとLAN Bに新しいパソを入れたとします。
とりあえずLAN Aからユニキャストでパケを送る時。以下のような理解でいいんですよね?(かなり自信ない)。
ブリッジ→LAN Bに問い合わせない
ルーター→LAN Bに問い合わせる
スイッチ→LAN Bに問い合わせる

んで、NetBIOSのブラウジングのようなブロードキャストなら、どうなんでしょうか。
頭痛してきた。
0118いえろ ◆6c9WIwLg 02/08/13 20:49ID:???
>>116 (#・∀・)質問は終ってからだ!w

> ある時LAN AとLAN Bに新しいパソを入れたとします。
> んで(当然ブリッジもしくはスイッチングハブは宛先を知らない状態なんですけど)、ブロードキャストとユニキャスト、いずれも中継されるんでしょうか。
ブロードキャスト:中継しないとARPが木っ端微塵にならないかい?(続きの最初に出てきます)
ユニキャスト:新しいパソが何で相手のMACアドレス知ってるのさ?
多分PC1とPC2共にLAN Aに接続されていてPC2をLAN Bに移した場合PC1→PC2は失敗するでしょう。ただそのうちOSIモデルの一層上のARPが
解決にかかるので復帰しませんか?

> それと、スイッチングハブはブリッジの一種という考えでいいんでしょうか。
俺の独り言だ!(原理は一緒でしょう ブリッジがインタフェイス1:1に対してスイッチはn:nになるだけでは?)
0119いえろ ◆6c9WIwLg 02/08/13 20:54ID:???
続きです

 --- 若干 メニュー変えました ---

 1-3 ルータ(基本) 続き
    IPアドレスからMACを知る方法(ARP)
    ダイナミックルーティング
    フィルタ

 ※各機器のおさらいは要らなさそうなので削除w

 1-4 ルータ(LANからインターネットへのアクセス)
    NAT
    NAPT(IPマスカレード)
    NAT、NAPTで発生する問題
0120いえろ ◆6c9WIwLg 02/08/13 20:54ID:???
 ・IPアドレスからMACを知る方法(ARP=あーぷ)
 この辺りはTCP/IPの話になるのですが、細かく説明したのでついでに説明します。
 まぁこの作業はルータだけでなくTCP/IPで通信する機器(PCやサーバ)も行います。
 先の例(もっとも単純なローカルルータでのスタティックルーティング)で解説します。

 1.PC1が初めてルータにパケットを送る時
  ルータのMACアドレスを知らないのでとりあえずMACアドレスを聞く作業をします。
 さて、ここでブロードキャストを使います。ただしIPレベルのブロードキャストではなく
 MACレベルでのブロードキャストです。これはブリッジの所で出てきた全てFFの
 MACアドレス(FFFFFF-FFFFFF)があて先MACアドレスにセットされたIPパケットとは
 ちょっと違ったパケットを使います。
 
 またまた登場 パケット(ARPパケット入りEthernetフレーム)の中身の図
        ↓FFFFFFFFFFFF ↓PC1のMAC ↓ARPパケットを示す0x0806が入ってる
┏━━━━┳━━━━━━┳━━━━━━┳━━━┳━//━┳━━━┓
┃プリアンブル┃...あて先MAC...┃...送信元MAC..┃.タイプ..┃データ..┃.FCS. ┃
┗━━━━┻━━━━━━┻━━━━━━┻━━━┻━//━┻━━━┛
┌──────────────────────┘ 中身 └───────┐
┏━━━━━━━┳━━━━━━┳━━━━┳━━━━━━━┳━━━━━━┓
┃送主MACアドレス..┃.送主IPアドレス..┃..制御デタ.┃送先MACアドレス..┃送先IPアドレス...┃ARPパケット
┗━━━━━━━┻━━━━━━┻━━━━┻━━━━━━━┻━━━━━━┛
  ↑PC1のMAC  ↑192.168.0.10 ↑      ↑全て0      ↑知りたいIPアドレス
                       ここには「質問だ!」とデータのサイズが書いてある

 このパケットをネットワークに送り出します。
0121いえろ ◆6c9WIwLg 02/08/13 20:55ID:???
 ARP要求と応答の図w
   PC1(・∀・)ルータのMAC知りてー ARP発射!(MACを知りたいIPアドレス=192.168.0.1)
    ↓
    ↓    ( ´_ゝ`)フーン ( ´_ゝ`)プッ シラネーノカヨ ←ブロードキャストなのでPC2と3もパケットを
 192.168.0.10 192.168.0.20 192.168.0.30          受け取るが自分宛てじゃないので無視
 ━━┻━━━┳━┻━━━━┻ ネットワークA=192.168.0.0/24
          A←192.168.0.1
...      ━━┻━━
       ルータΣ(・∀・) お、俺かよ! 返事発射!←自分のMACを書いた応答を返す
...      ━━┳━━
          B←192.168.1.1
 ━━┳━━━┻━┳━━━━┳ ネットワークB=192.168.1.0/24
 192.168.1.40 192.168.1.50 192.168.1.60 
   (・∀・)    (・∀・)     (・∀・)  ←ルータの向こう側には届かない

 ※ルータを超えて届くことは有りませんが、リピータとブリッジは超えます。

 こうして知ったMACアドレスはARPテーブルに記憶しておいて次回以降はARPテーブルに
 書かれたMACアドレスを使うことによってネットワークの負荷を減らします。
 
 ◆ARPテーブルの見方
   WindowsのARPテーブルはコマンドプロンプトで「arp -a」と入力すれば表示されます。
   Unixも確か同じ・・・
0122いえろ ◆6c9WIwLg 02/08/13 20:56ID:???
 ・ダイナミックルーティング
  複雑なネットワークのルーティングで使用されます.。
  この機能は安価なルータには装備されていません。コストダウンの意味より
  一般家庭や小規模なLANには必要無いからです。
  ただ、インターネットがどのように遥か彼方のホスト(PCやサーバ)間でパケットの
  やり取りをしているのか、そのやり取りの中心的な役割をするのかを、ちょっと
  説明したいと思い書きました。
  (というかアナログモデムでのダイアルアップ全盛期にはルータと言えば以下の
  ような役割をする機器を指していたと思います)

   PC1
 192.168.0.10 192.168.0.20 192.168.0.30
 ━━┻━━━┳━┻━━━━┻ネットワークA
...      ━━┻━━
        ルータ1
...      ━━┳━━
 ━━┳━━━┻┳━━━━━┳━━━━━━┳ネットワークB
 192.168.1.40  ...┃  ...  192.168.1.60 ............ ┃
   ........  ....━━┻━━      ......    ━━┻━━
         ルータ2               ルータ3
   ........  ....━━┳━━      .......    ━━┳━━
 ━━━━━┳━┻━━┫ルータ4┣━━━┳━┻━━ネットワークD
ネットワークC┃              192.168.3.22
     192.168.2.10
       PC6
 上図のようなネットワークの場合192.168.0.10から192.168.2.10への経路は
 2つ有ることになります。
 最短コースはPC1→ルータ1→ルータ2→PC6
 もう一つは.  PC1→ルータ1→ルータ3→ルータ4→PC6
 当然経路の短い最短コースを記述します。
 ルータ1のルーティングテーブル
  1.192.168.2.0 255.255.255.0 →ルータ2のIPアドレス
 しかし大規模なネットワークになるといちいち管理者がルーティングテーブルを
 書き換えなければならない状況が発生します。
 そこでルータ同士で話をしてもらい経路を自動的に更新するダイナミックルーティングが
 あります。
 ルータ同士がルーティングプロトコルで話し合って経路情報を逐次更新していきます。
 このルーティングプロトコルにはRIP、OSPF、EGP、BGP等があります。
 これは話がややこしいし、小規模LANでは使わないので興味があればweb検索して
 ください。w(俺はRIPを試験的にしか使ったこと無いしw)
 このようにダイナミックルーティングで構成された経路は柔軟で、上図のルータ2が
 故障した場合ルータ1,3,4はルータ2から返事が無い事を知りルータ2を通る経路を
 削除します。その後PC1からPC6へはルータ1→ルータ3ルータ4を経由する
 ルーティングに切り替えられます。
0123いえろ ◆6c9WIwLg 02/08/13 20:56ID:???
 ダイナミックルーティングによる障害発生時の対応
 正常時はルータ同士が時々通信してお互いの状態や新しい経路の情報交換を
 している。下図の場合に通常は太線の経路でPC1とPC6は通信している。

        ( ゜Д゜)b 快適にだぜ
         PC1
...      ━━┻━━
      ルータ1(・∀・)ゲンキカー?
...      ━━┳━━
 ──────┻┳────────────┐
        ..... ...┃  ...           .. .... │
   ........  ....━━┻━━      ......    ━━┷━━
        ルータ2(・∀・)ゲンキ カイチョー   ルータ3(・∀・)ゲンキ
   ........  ....━━┳━━      .......    ━━┯━━
 ──────┳┻━━┫ルータ4├─────┘
..........       ┃     (・∀・)カイチョー
...      ━━┻━━   
       ルータ5 (・∀・)カイチョーカー?
...      ━━┳━━
     エ○画像サーバ

 ルータ2で障害発生!
 ルータ故障や回線障害でルータと話が出来なくなった(返事が来ない)事を知ると
 接するルータに言って回り、迂回路を構築する。

      ハァ?( ゜Д゜)y−~~~ 遅くなったぞゴルァ!!←最短経路じゃなくなるので遅くなる
...      ━━┻━━
      ルータ1Σ(・∀・) うぁぁ!2が氏んだ!!←ルータ3経由に切り替え
...      ━━┳━━
 ──────┻┯━━━━━━━━━━━━┓
        ..... ...│         ....... ....     ┃
   ........  ....──┴── ↓障害発生.....  ━━┻━━
        ルータ2(;A;)あぼーん      ルータ3Σ(・∀・)2が氏んだ!
   ........  ....──┬──      .......    ━━┳━━
 ──────┳┷━━┫ルータ4┣━━━━━┛
..........       ┃    Σ(・∀・)エエー 2が氏んだ
...      ━━┻━━
       ルータ5Σ(・∀・)ルータ2が氏んだぞ!←ルータ4経由に切り替え
...      ━━┳━━
     エ○画像サーバ
0124いえろ ◆6c9WIwLg 02/08/13 20:58ID:???
 ・フィルタリング
 ルータには基本的にフィルタ機能がついています。他のネットワークに配送したくない
 パケットを除去します。
 フィルタリングはパケットを受け取った時とルーティング後の2つのタイミングで行うことが
 出来ます。(但し一部のルータでは1箇所だけの場合もある)

 タイミング1:パケットを受け取った時
   これはMAC・IPレベルでのブロードキャストパケットやルータを経由することを禁止している
  端末からのパケットなどを除去します。

 タイミング2:
   これはルーティング先によって配送する・しないを判断します。
  たとえば経路1はLANなのでNetBIOSを許可し、経路2はインターネットなのでNetBiosを
  許可しない等です。
0125いえろ ◆6c9WIwLg 02/08/13 20:59ID:???
 1-4 ルータ(LANからインターネットへのアクセス)
  Internet Protocol ver.4ではIPアドレスが32bitで、考え出された当時は・・・・っとお決まりの
 話は置いといて、要はグローバルIPアドレス1個しか貰えないけどPCを2台以上繋ぎたい
 という時にルータが役に立ちます。この時ルータに必要な機能にNAPTが有ります。
 俗にブロードバンドルータと言われるルータには必ず付いている機能です。
 あと、ルータを使わずにProxyサーバを使用することでも複数台からのアクセスが可能です。
 NAPT(Network Address and Port Translation)はIP Masquerade(IPマスカレード)と呼ばれて
 います。NAPTはNATを改良したもので、ここではNATから話します。

 所で、これ以降についてはEthernetフレームのヘッダとか関係なくなるので図を略し、
 TCP/UDPパケットに変えます。

 TCPとUDPパケット
 Ethernetフレームの中にIPパケットがあってその中にTCPパケットの三重構造
 (ちょうど上からOSIモデルの2層目〜4層目に当たります)
┏━━━━┳━━━━━━┳━━━━━━┳━━━┳━//━┳━━━┓
┃プリアンブル┃...あて先MAC...┃...送信元MAC..┃.タイプ..┃データ..┃.FCS. ┃イーサネットパケット
┗━━━━┻━━━━━━┻━━━━━━┻━━━┻━//━┻━━━┛(データリンク層)
┌──────────────────────┘ 中身 └───┐
┏━━━━━┳━━━━━━━━┳━━━━━━━┳━━━━━━━┓
┃IPヘッダー...┃..送信元IPアドレス..┃..宛先IPアドレス..┃いろいろデータ....┃IPパケット
┗━━━━━┻━━━━━━━━┻━━━━━━━┻━━━━━━━┛(ネットワーク層)
┌──────────────────────┘ さらに中身   │
┏━━━━━━┳━━━━━━┳━━━━━━━━┳━━━━━━━┓
┃送信元ポート .┃送信先ポート .┃TCPの制御データ ┃いろいろデータ....┃TCPの場合のパケット
┗━━━━━━┻━━━━━━┻━━━━━━━━┻━━━━━━━┛(トランスポート層)
┏━━━━━━┳━━━━━━┳━━━━━━━━┳━━━━━━━┓
┃送信元ポート .┃送信先ポート .┃チェックサムと長さ. ┃いろいろデータ....┃UDPの場合のパケット
┗━━━━━━┻━━━━━━┻━━━━━━━━┻━━━━━━━┛

  ↑これを書いてると長いので以下↓のように略します

┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃TCPパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃UDP . ┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃UDPパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
0126いえろ ◆6c9WIwLg 02/08/13 21:00ID:???
 ・NAT(Network Address Translation)の仕組み
  名前そのままネットワークのアドレスを変更するのがNATです

       192.168.0.10  172.16.1.10   2333   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
.          ↓NATを通す
          A ←192.168.0.1 いわゆるルータのLAN側アドレス
    ┏━━━┻━━━┓
    ┃ NAT(・∀・)  ..┃
    ┗━━━┳━━━┛
          B ←172.16.0.1 いわゆるルータのWAN側アドレス
.          ↓NATから出てきたパケット    (↑例ではプライベートアドレスになってます)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
        172.16.0.1  172.16.1.10   2333    80(HTTP)

  動作説明
  1.PC(IPアドレス192.168.0.10)が172.16.1.10のポート80(HTTP)にアクセス
  2.(・∀・) Aに192.168.0.10から外に出るパケットが来た
   送信元を俺のアドレスに変換してBから配送っと
   172.16.1.10から戻って来たパケットは192.168.0.10に戻すっとφ(・∀・)メモシテオコウ
  3.アクセス先からパケットが戻ってくる。
   (・∀・) Bに172.16.1.10からパケット届いたーよ。
   (・∀・)ノ□ メモに172.16.1.10から戻ったら192.168.0.10に戻すって書いてあるから、
   戻ってきたパケットの送信先を192.168.0.10に書き換えてポートAから配信
  4.PC(192.168.0.10)に無事返事が届く。
0127いえろ ◆6c9WIwLg 02/08/13 21:02ID:???
 ・NAPT(Network Address and Port Translation)のしくみ
  NAPTはNATの弱点を改良したものです。NATではLAN側から同時に同じWANの
  アドレスにアクセスすることが出来ません。なぜなら戻ってきたパケットを渡す相手PCが
  わからなくなってしまうからです。たとえば2台同時にwww.2ch.netにアクセスすると
  先に繋がった方しかアクセスできません。これでは不便です。
  そこでNAPTではさらに送信元ポートも変換しどのパケットを誰に返すのかを判断します

       192.168.0.10  172.16.1.10   2333   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
.          ↓NATを通す
          A ←192.168.0.1 いわゆるルータのLAN側アドレス
    ┏━━━┻━━━┓
    ┃ NAPT(・∀・)......┃
    ┗━━━┳━━━┛
          B ←172.16.0.1 いわゆるルータのWAN側アドレス
.          ↓NATから出てきたパケット    (↑例ではプライベートアドレスになってます)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
        172.16.0.1  172.16.1.10   10001    80(HTTP)

  動作説明
  1.PC(IPアドレス192.168.0.10)が172.16.1.10のポート80(HTTP)にアクセス
  2.(・∀・) Aに192.168.0.10から外に出るパケットが来た
   送信元を俺のアドレスに変換して、送信元のポートは10001にしておくか。で、Bから配送っと
   172.16.1.10から戻って来たパケットでポート10001宛てのは192.168.0.10のポート2333に
   戻すっとφ(・∀・)メモ
  3.アクセス先からパケットが戻ってきた。
   (・∀・) Bに172.16.1.10からパケット届いたーよ。
   (・∀・) ポート10001宛てだな、メモに172.16.1.10からポート10001戻ったら192.168.0.10の
   ポート2333に戻すって書いてあるから、戻ってきたパケットの送信先を192.168.0.10に、
   送信先ポートを2333に書き換えてポートAから配信
  4.PC(192.168.0.10のポート2333)に無事返事が届く。
   この後しばらくは172.16.1.10から届くパケットを192.168.0.10に送りつづける。

 《余談》
  IP MasqueradeのMasqueradeは「仮面・仮装」と言う意味があります。
  LAN側のIPアドレス・ポートをあたかも仮装したようなパケットに変更することからこの名前が
  付いたらしいです。
  またNAT・NAPTをまとめて「NAT」と呼ぶことも有ります。
0128いえろ ◆6c9WIwLg 02/08/13 21:03ID:???
 ・NAT、NAPTで発生する問題
  NAT、NAPTは1つのグローバルアドレスで複数のホストからアクセスするのに非常に
  優れていますが問題もあります。
  その一つにこの初級ネット板でも時々質問される「MSNメッセンジャーでファイルの転送が
  出来ない」に代表される「グローバル側からのアクセス」を処理できないが上げられます。

  MSNメッセンジャーの例

  ・メッセージ・制御(状態やメンバ一覧とか)の流れ

  サインインしている間は常にサーバに接続している。
   メッセージを送る側
  (・∀・)PC1←→←→┫ルータ(NAT)┣〜←→.┏━━━━━━┓.. ┏━━━━┓
                           ...... ┃インターネット..┃→┃MSN .......┃
                           ...... ┃     .   ..┃←┃メッセ . ┃
                           ...... ┃        ...┃.....┃サーバ.. ┃
  (・∀・)PC2→→→→┫ルータ(NAT)┣〜←→.┗━━━━━━┛.. ┗━━━━┛
   メッセージを受ける側
   ↑メッセージを受ける側も時々サーバに「オンラインだよ」とメッセージを送る

  動作
  1.PC1のユーザがメッセージを書く
  2.PC1からMSNメッセンジャサーバにメッセージが送られる
  3.MSNメッセンジャーサーバは送り先を見てPC2へメッセージを送る
  4.PC2に繋がっているルータはPC2からMSNへ繋いでいたのでMSNメッセンジャサーバからの
   パケットをPC2に送る。
0129いえろ ◆6c9WIwLg 02/08/13 21:03ID:???
  ・ファイル転送の場合
   ファイル転送はMSNメッセンジャサーバを経由せず直接行われる。

   Step1 ファイル転送の開始準備
   ファイル送信側が送信するぞメッセージを送る
   ファイル受信側がOKしたら送信側に自分のIPアドレスとポート番号を教える

   ↓おーいファイル送るぞ!
  (・∀・)PC1←→←→┫ルータ(NAT)┣〜←→.┏━━━━━━┓.. ┏━━━━┓
                           ...... ┃インターネット..┃→┃MSN .......┃
                           ...... ┃     .   ..┃←┃メッセ . ┃
                           ...... ┃        ...┃.....┃サーバ.. ┃
  (・∀・)PC2←→←→┫ルータ(NAT)┣〜←→.┗━━━━━━┛.. ┗━━━━┛
   ↑ラジャー おいらのIPアドレスはxxx.yyy.zzz.aaaでポートpppppで受け付けるぜ!

   ここで問題発生。PC2がPC1に知らせたIPアドレスはルータの内側(プライベートIPアドレス)

   Step2 データの転送開始
   ↓転送開始!!      ↓プライベートIPアドレスなので外に出さない
  (・∀・)PC1→→→→┫ルータ(NAT)┣〜〜〜.┏━━━━━━┓
                           ...... ┃インターネット..┃
                           ...... ┃     ....... ...┃
  (・∀・)PC2━━━━┫ルータ(NAT)┣〜〜〜.┗━━━━━━┛
   ↑???

  これがルータを使っているとファイルが転送できない理由です。

  MSNメッセンジャ以外にオンラインゲームなどでも問題が発生する場合があります。
0130いえろ ◆6c9WIwLg 02/08/13 21:19ID:???
訂正
>>128 上から5行目
誤:「グローバル側からのアクセス」を処理できないが上げられます
正:「アプリケーションがグローバルアドレスを知ることが」出来ないがあります
0131いえろ ◆6c9WIwLg 02/08/13 21:28ID:???
続きはまた明日です。。。

 予告
 NAT・NAPTとセキュリティ
 NAT・NAPTの拡張(自宅サーバの構築)
 より高度なフィルタ(パケットの内容を監視するフィルタ)
 他

 〜 この書き込みは 物理層(;´Д`)ハァハァの いえろ がお送りしています 〜
0132ゆう02/08/14 01:33ID:3MB9tMC7
Vectorで「FTPでダウンロードする」をクリックしたら、
「InternetExplorerでのログイン要求は拒否されました」との
警告メッセージが出てきました。
それで下の「HTTPでダウンロードする」を試してみたら、
今度は「サーバーに接続できません」と言われました。
仕方がないので他のブラウザ(Opera.6.01日本語版)で落とそうとしても、
やはり接続できなくてずっと止まったままでした。
昨日までは何ともなくて、何かしたかといえば
アプリケーションソフトを新しくセットアップしたくらいなのですが、
それを「アプリケーションの追加と削除」で消しても変わりません。
DL用のソフト(FlashGetフリー版)もDLに失敗します。
どなたか原因と対処法をご存知の方はいらっしゃらないでしょうか。
どうぞよろしくお願いいたします。
013302/08/14 01:53ID:???
>>132
貴方が何ゆえ、このスレッドにそのような質問をしたのか知りたい。

あえて流れを邪魔しにきたのか?

自分の関知していないところで、名スレッドが生まれそうな気配に
根拠も実体もない虚栄心が傷つけられるのを恐れたのか?

それとも、そんな理由はなく、
たかだか数文字のスレタイトルや、ちょっと前からの数レスすら読めない、
およそ日本語というものをほとんど理解しない程度の知能の持ち主なのか?

それとも、単なるわがまま野郎で、なんとなく高度な話しがされてるから、
ここなら回答がもらえそうだと、まったく何も頓着せず、ここに書き込んだ
だけなのか?

それとも、たんなる愉快犯なのか?

いずれにせよ、俺には君が理解できず、かつ非常に不快だ。
ここまでの不快感をここで表明したことはない。

反論するのはいいが、ここでするな。雑談スレで待ってるぞ。
0134いえろ ◆6c9WIwLg 02/08/14 22:36ID:???

  昨日の続きです。今回が「一応最終回です」

  毎度メニューが変更になってごめんなさい。
  書いてるとアレもこれもってなっちゃうんですよね・・・

    NAT・NAPTとセキュリティ
    NAT・NAPTの拡張(自宅サーバの構築)
    静的NAT
    静的NATのセキュリティ
    静的NAPT(静的IPマスカレード)
    DMZ(DeMilitarized Zone)と静的IPマスカレード
    様々なIPフィルタ設定
    基本的なIPフィルタ設定

  ---- とりあえずこれで終わりです -----

    索引・あとがき

0135いえろ ◆6c9WIwLg 02/08/14 22:37ID:HoXr32qj
  ・NAT、NAPTとセキュリティ
   NAT・NAPTはセキュリティ面で貢献する利点があります。それぞれの動作の説明に
  あったようにLAN側からアクセスした場合に初めてWAN側から特定のパケットだけを
  LAN側に配送します。つまり、いきなりWAN側からLAN内に入り込もうとしても入る
  口がないのです。また、LAN内のIPアドレスも(NAPTはポート番号も)ルータのWAN
  設定に変換しますのでLAN内のIPアドレスが外に漏れる事がありません。
  ※あくまで貢献するだけで完全に安全なわけじゃないです。
0136いえろ(sage忘れた) ◆6c9WIwLg 02/08/14 22:38ID:???
  ・NAT、NAPTの拡張(自宅サーバの構築)
   さて、ある程度のセキュリティも確保できたし広帯域な回線が非常に低価格で使えるように
  なると色々やってみたくなるものです。それに、先のNAT・NAPTの問題点も有ります。
  そのためルータメーカはNATを拡張し機能を増やしています。

  静的NATと静的NAPT
   これまでの説明ではLAN側からWAN側に出て行くパケットだけにNATは働いていました。
  このNATをWAN側から来るパケットにも使う機能です。
  なぜ静的と付いているのか?これまでのNATはLAN側の複数のPCから来たパケットを
  複数のインターネット上のホストに向かって変換していました。つまり、NATの動作は
  PCがインターネット上にパケットを送信してルータに届いた時に初めて決まります。
  これをそのままWAN側に適用したらどうなるでしょう?
  WAN側には1つのIPアドレスしか有りませんから全てルータのWAN側のIPアドレスが
  送信先として送られてきます。つまりルータ宛てとしてパケットが来るのです。
  LAN側からのIPパケットは宛先がWANのホスト(PCやサーバ)宛てになっていたのとは
  事情が違うのです。

  NATを超えられないパケット

    ↓よし、サーバ公開しちゃうぞ!                     見てみるね〜
  (・∀・) PC1━━━━┫ルータ(NAT)┣←←←┫インターネット┣←←← PC2 (・∀・)
      ↑         (#・∀・) なんか変なパケット来てる          友人
  PCにサーバを入れる    .   しかも俺宛かよ!全部捨ててしまえ!

  (・∀・;)困ったな、ルータ君が外から来たパケットを俺のPCに送ってくれたら良いのに・・・

  そこで考えられたのが静的NATです。静的NATはWAN側から来たパケットを予め決めた
  LAN側のIPアドレスにパケットを変換(NAT)します。
  WAN側の何処からIPパケットが来ても必ず同じホスト(PCやサーバ)のIPアドレスに
  変換するので「静的」NATと言います。
0137いえろ ◆6c9WIwLg 02/08/14 22:39ID:???
  静的NATの仕組み
   静的NATもNATと同じくアドレスだけを変更します。
  ※図の上がWANで下がLANに入れ替わってます。ご注意ください。

  このようなネットワークの場合
      PC2(友人のPC)←http://99.99.99.99/にアクセス
     ..........  ┃
       インターネット
     ..........  ┃
     ..........  A ←99.99.99.99 いわゆるルータのWAN側アドレス
...      ━━┻━━
       ルータ(・∀・)
...      ━━┳━━
          B←192.168.0.1 いわゆるルータのLAN側アドレス
     ..........  ┃
         PC1
      192.168.0.10

       123.45.67.89  99.99.99.99   2345   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃WANから来たパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
.          ↓NATを通す
          A ←99.99.99.99 いわゆるルータのWAN側アドレス
    ┏━━━┻━━━┓
    ┃静的NAT(・∀・) ┃←設定:外から来たら192.168.0.10に送る
    ┗━━━┳━━━┛
          B ←192.168.0.1 いわゆるルータのLAN側アドレス
.          ↓NATから出てきたパケット
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃LANへのパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
       123.45.67.89  192.168.0.10   2345   80(HTTP)
                  ↑PC1のIPアドレス

    ↓よし今度は静的NAT設定したよ!                     見えた〜
  (・∀・) PC1←→←→┫ルータ(NAT)┣←→←┫インターネット┣←→← PC2 (・∀・)
                (・∀・) 静的NAT変換!                   友人
0138いえろ ◆6c9WIwLg 02/08/14 22:39ID:???
  静的NATのセキュリティ
   静的NATではアドレスしか変換しません。つまりポートがどんな値(1〜65535)でも
  設定したホスト(図だとPC1)に届いてしまいます。
  つまりWANにPC1を直接繋いだのとほぼ同じ状態になるわけです。
  これではクラッカーの獲物みたいな物です。そこでフィルタを併用し防ぎます。

       123.45.67.89  99.99.99.99   2345   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃WANから来たパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
.          ↓NATを通す
          A ←99.99.99.99 いわゆるルータのWAN側アドレス
    ┏━━━┻━━━┓
    ┃ フィルタ(・w・)  ┃←設定:送信先ポート80だけ通す
    ┠───────┨
    ┃静的NAT(・∀・) ┃←設定:外から来たら192.168.0.10に送る
    ┗━━━┳━━━┛
          B ←192.168.0.1 いわゆるルータのLAN側アドレス
.          ↓NATから出てきたパケット
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃LANへのパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
       123.45.67.89  192.168.0.10   2345   80(HTTP)
                  ↑PC1のIPアドレス

  こうすればあて先ポートが変なパケットはPCに届きません。

       123.45.67.89  99.99.99.99   2345    23(TELNET)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓WANから来たパケット
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃(゚∀゚)クラッククラック
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛    ランランラン〜
.          ↓NATを通す
          A ←99.99.99.99 いわゆるルータのWAN側アドレス
      ...   ┃
    ┏━━━┻━━━┓←設定:送信先ポート80だけ通すだからパケットを破棄
    ┃ フィルタΣ(・w・) ┃却下(・w・)ノポィ (゚∀゚)アヒャ〜
    ┠───────┨
    ┃静的NAT(・∀・) ┃←設定:外から来たら192.168.0.10に送る
    ┗━━━┳━━━┛
          B ←192.168.0.1 いわゆるルータのLAN側アドレス
.          ↓パケットは出てこない

  ※パケットは防げますがHTTPサーバアプリケーション(サービス・デーモン)のセキュリティ
   ホールは当然防げませんので、完全に安全とは言えません。
   サーバを構築する時にはルータだけでなくOSやサーバのセキュリティに関する知識と
   意識をしっかり持って実行してください。
0139いえろ ◆6c9WIwLg 02/08/14 22:40ID:???
  静的NAPT(静的IPマスカレード)
  静的NATと違いWANから届いたパケットのあて先ポート番号によって変換します。
  たとえば下図のようなネットワークを構築する場合便利です。
         WAN
     ..........  ┃
...      ━━┻━━
       ルータ(・∀・)
...      ━━┳━━
          B←192.168.0.1
 .. ━━┳━━┻━━┳━━
   wwwサーバ メールサーバ
  192.168.0.10  192.168.0.11  ←LAN内のIPアドレス
    (・∀・)     (・∀・)
   おいら80    おいら25   ←処理したいWANから届くあて先ポート


       123.45.67.89  99.99.99.99   2345   80(HTTP)
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃WANから来たパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
             ..  ↓
          ...      A ←99.99.99.99 いわゆるルータのWAN側アドレス
    ┏━━━━━━━┻━━━━━━━┓
    ┃   ...  (・∀・)静的NAPT  .... .  ┃
    ┠─────┬─────────┨
    ┃.ポート番号 │... 変換先IPアドレス...┃←静的IPマスカレードテーブル
    ┃   80 ... │   192.168.0.10 .  ┃←上図パケットはココに一致したので送り先
    ┃   25 ... │   192.168.0.11 .  ┃  IPアドレスを192.168.0.10に変換する
    ┗━━━━━┷━┳━━━━━━━┛
          ...      B ←192.168.0.1 いわゆるルータのLAN側アドレス
             ..  ↓
┏━━━┳━━━━━┳━━━━━┳━━━━┳━━━━┳━━━┓
┃TCP.....┃元アドレス ┃先アドレス ┃元ポート. ┃先ポート .┃データ..┃LANへのパケット
┗━━━┻━━━━━┻━━━━━┻━━━━┻━━━━┻━━━┛
       123.45.67.89  192.168.0.10   2345   80(HTTP)
                  ↑wwwサーバのIPアドレス

  WANからあて先ポートが25のパケットはLAN側IPアドレスが192.168.0.11に変換されます
  テーブルに記載されていないあて先ポート番号のパケットは破棄されますのでフィルタの
  設定は不要です。但し、特定のIPアドレスからのアクセスを拒むならフィルタが要ります。
  静的NAPT(静的IPマスカレード)の事を静的NATと言うこともあります。
  また静的でないものもぜーんぶひっくるめてNATと言うことも有るみたいです。
0140 02/08/14 22:40ID:Y+ISdwW4
>135
乙〜
0141いえろ ◆6c9WIwLg 02/08/14 22:41ID:???
  DMZ(DeMilitarized Zone)と静的IPマスカレード
  俗に言うブロードバンドルータの中には「DMZ機能搭載」と銘打っている商品があります。
  しかしその中には静的NAPT(静的IPマスカレード)と同等(そのもの)な物があります。
  DMZは日本語に訳すと非武装地帯となんだか物騒な名前なんです。元々DMZはファイアー
  ウォール機器に搭載されていたのですが、動作がほぼ同じと言うことで勝手に(?)ブロード
  バンドルータにも使っちゃったみたいです。
  DMZと静的NAPTは何が違うのかちょっとだけ説明します。

  ファイアーウォールのDMZ (ファイアーウォールとファイアーウォールでサンドイッチ)
        WAN側
  ┏━━━━┿━━━━━┓
  ┃┌───┴────┐┃
  ┃│  ....WAN側の..........│┃←WAN側からのアクセスを検査して条件を満たした
  ┃│ファイアーウォール..│┃ パケットのみをDMZに通過させます。
  ┃└───┬────┘┃
  ┃ .....    ├─────╂[DMZ]──WANに公開しているサーバたち
  ┃┌───┴────┐┃      (・∀・)  (・∀・)  (・∀・)
  ┃│  .....LAN側の..........│┃       www  smtp    ftp
  ┃│ファイアーウォール..│┃←LAN←→WAN・DMZのパケットを検査して
  ┃└───┬────┘┃  条件を満たしていたら通過。
  ┗━━━━┿━━━━━┛ファイアーウォールはパケットを事細かく検査・追跡が
        LAN側       できます。
         MZ←Militarized Zone(武装地帯)

  このようにDMZは物理的に切り離されています。
0142いえろ ◆6c9WIwLg 02/08/14 22:41ID:???
  DMZの物理的な分離は非常に重要です。分離されていないと以下のような事が発生する
  可能性があるからです。

 クラッカーやウィルスがwwwサーバの脆弱性を突いて進入
          ↓(゚∀゚)アヒャヒャ クラッキング!
         WAN
     ..........  ↓
...      ━━┻━━
       ルータ(・∀・)ノ あて先ポートが80なのでwwwサーバへ転送
...      ━━┳━━
          B←192.168.0.1
 .. ━━┳←←┻━━┳
   wwwサーバ    PC1
    (xAx)     (・∀・)スンスン 今日も元気に2chで煽りだぜ
    アバババ
     ↑クラッキングを受けて乗っ取られる。

          (゚∀゚)アヒャー!←今度は自分が攻撃してしまう
         WAN       ガクガク(((( ;゚Д゚)))ブルブル
     ..........  ↑
...      ━━┻━━
       ルータ(・∀・)?←なんだか今日はパケットの量が多いな・・・
...      ━━┳━━  ※ファイアーウォールと違ってルータは言われるまま
          B ..     LAN側のパケットを外に出してしまう。
        .  ↑
 .. ━━┳→→┻→→┳ ←ネットワークのトラフィック増大
  狂ったサーバ    PC1 
    (゚∀゚)クァー!  (xAx)アババババ ←乗っ取られたサーバに攻撃を受ける
     ↑
     ↑LAN・WANに不正パケットや
      さらに被害を与えるような行動をする

  似たような事をする有名なウィルスにNIMDAがあります。
  ファイアーウォールのDMZだと最悪wwwサーバが狂いますがそのパケットは
  WANにもLANにも届きません。しかも狂う原因になったパケットが何処から
  どんな内容で来たのかを追跡することも可能です。
0143いえろ ◆6c9WIwLg 02/08/14 22:42ID:???
  ・様々なIPフィルタ設定
   ルータのフィルタには様々な物があります。基本的なものに特定のあて先ポートの
  パケットを破棄したり、特定の送信元IPアドレスのパケットを破棄したりが有りました。

  ちょっと話はそれますが、此処までIPフィルタ=不要パケットを取り除くと書いてきました。
  でも、私が設定するときは逆に「必要なものを通す」と考えて設定をします。
  とりあえず全部塞いで使うところだけ開けていくパターンです(笑
  (ただしLAN側からのパケットを全部塞ぐとルータ自身にアクセスできなくなり設定不能に
   陥りますので注意してください)

  実際に売られているブロードバンドルータは必要最小限のフィルタが設定されています
  から通常はフィルタの設定を変えずに使用しても問題ありません。

  色々設定例を書こうと思ったのですが機種によってフィルタ処理される位置や数が
  全然違うので省略しました。って事でIPフィルタに出てくる用語の意味を説明します。
  万が一全部書けたらこのスレの意味が無くなるし・・・笑
  設定の仕方は各社・各機種で違うのでマニュアルをよ〜く読んでください。
0144いえろ ◆6c9WIwLg 02/08/14 22:43ID:???
  IPフィルタ設定に出てくる用語

   Established
   これは確立されたと言う意味でTCPパケットのIPフィルタリングに使います。
   TCP通信をする時3つの決まった手順を行ってからデータを送り始めます。
   この手順をちゃんとしたTCPパケットだけを通したいときにEstablishedを指定します。

   TCPの手順(最初だけ書きます)

   説明の前に久しぶりに登場したTCPパケットの図
┏━━━━━━┳━━━━━━┳━━━━━━━━┳━━━━━━━┓
┃送信元ポート .┃送信先ポート .┃TCPの制御データ ┃いろいろデータ....┃TCPの場合のパケット
┗━━━━━━┻━━━━━━┻━━━━━━━━┻━━━━━━━┛(トランスポート層)
                      ↑ここに以下説明のSYNとかACK,RSTが書いてあります
   Step1
    通信相手(送信先)にSYNと書いたパケットを送ります
    ┏━━━┳━━━━━┓
    ┃TCP.....┃.... .SYN.  ┃─────→ 相手へ
    ┗━━━┻━━━━━┛
   Step2
    受け取った相手はSYNとACKと書いたパケットを送り返します
                                ┏━━━┳━━━━━┓
             相手から  ←───── .  ┃TCP.....┃..SYN・ACK..┃
                                ┗━━━┻━━━━━┛
   Step3
    SYN・ACKが帰ってきたのでACKと書いたパケットを送ります
    また、これ以降の全てのパケットにACKが書かれています。
    ┏━━━┳━━━━━┓
    ┃TCP.....┃.........ACK  ┃─────→ 相手へ
    ┗━━━┻━━━━━┛

   Establishedは上記Step2以降のパケットを通すことを意味します。
   上図の左をLAN側、右をWAN側とするとLAN内部に静的NAPT等でWANに公開している
   サーバが無い限り必ずTCPパケットにはACKと書かれたパケットが帰ってきます。
   つまり、TCPで外部からアクセスしようとするパケット(SYNだけ)を簡単に除去できます。
   ※実際にはACK以外にRSTと書かれたパケットも通します。

   他に探したけど説明するほどややこしいのが思いつかなかったのでとりあえず
   IPフィルタはここまで。
   希望があったら書いてください。
0145いえろ ◆6c9WIwLg 02/08/14 22:44ID:???
  ・基本的なIPフィルタ設定
   さて、なんだか順番が逆のような気がしますがここで殆どのルータでデフォルト(初期時)
   設定されているIPフィルタについて説明したいと思います。

   NetBIOS
    NetBIOSとは昔々たしかIBMと言う会社がDOSでファイルの共有やプリンタの共有を
   するために開発した基本入出力・・・・って昔話が長くなっても仕方が無いか。
   Windowsのネットワークでファイルやプリンタの共有をするための物です。
   WAN側にファイルやプリンタを共有することはありませんので通常はIPフィルタで
   WAN→LAN、LAN→WAN共にパケットを除去します。

    フィルタの設定
     IPアドレス:送信先・送信元どちらも全てを対象
     ポート   :137,138,139
     プロトコル:TCP・UDPどちらも遮断(正確には 137:UDP 138:UDP 139:TCP)

   プライベートアドレス
     インターネットにはプライベートIPアドレスを持ったパケットは存在しないし、送信する
    事をしてはいけません。しかし世の中には悪さする人が居るものでわざと変なパケットを
    送りつけてくる場合があります。
    このようなパケットを除去するためにIPフィルタを設定します。

    フィルタの設定
     IPアドレス:送信先 全て 送信元=10.0.0.0/8,172.16.0.0/12,192.168.0.0/16
     ポート   :全て
     プロトコル:全て


これでとりあえず終わりです。
0146いえろ ◆6c9WIwLg 02/08/14 22:48ID:???
 〜 索引 〜

ネットワーク間をつなぐ機器
1-1 リピータ >>99-100
1-2 ブリッジ >>101-104
1-3 ルータ(基本) >>105-106
 ローカルルータとリモートルータ >>107-108
 ルーティングの種類とスタティックルーティングの例 >>109-110 (訂正 >>113 )
 デフォルトゲートウェイ・MACアドレスとIPアドレスの使い分け >>111-112
 IPアドレスからMACを知る方法(ARP) >>120-121
 ダイナミックルーティング >>122-123
 フィルタ(概略) >>124
1-4 ルータ(LANからインターネットへのアクセス) >>125
 NAT >>126
 NAPT(IPマスカレード) >>127
 NAT、NAPTで発生する問題 >>128-129 (訂正 >>130 )
 NAT・NAPTとセキュリティ >>135
 NAT・NAPTの拡張(自宅サーバの構築) >>136
 静的NAT >>137
 静的NATのセキュリティ >>138
 静的NAPT(静的IPマスカレード) >>139
 DMZ(DeMilitarized Zone)と静的IPマスカレード >>141-142
 様々なIPフィルタ設定 >>143-144
 基本的なIPフィルタ設定 >>145

 あとがき

 ●ルータが何やってるのかわかって貰えたのでしょうか?

 最初何から書こうか悩んだのですが結局リピータから説明を始めてしまいました。
リピータは特に何もしませんがブリッジとルータとの差を説明したかったのと、デフォルト
ゲートウェイでMAC出てくるのでブリッジもやっちゃえと、ブリッジが登場したならリピータもと
ダラダラ長くなったうえ、最後の方はまとまりが無くて申し訳ありません。

あ、そうそう今回の投稿にはアスキーアートエディタが大活躍でした。作者に感謝m(._.)m。

 さて、内容に突っ込み入る前に・・・逝って来ます(笑
   ||←イエローケーブル
 ∧||∧
(  ⌒ ヽ<間違いや補足・ルータの設定に関する質問の書き込みはこちらへ
..∪イエロノ  業務用ルータなどの質問は通信技術板へ
  ∪∪.  TCI/IPに関してはIPアドレス総合スレッドへ
.       ファイアーウォールの詳細に関してはセキュリティ板へ
 .      その他ルータに関係ないものは質問・雑談スレへ お願いします。

〜 以上 2ch初書き込みが初級ネット板のいえろがお送りしました 〜
0147いえろ ◆6c9WIwLg 02/08/15 05:57ID:???

。゜(゚´Д`゚)゜。ウワアァン!! 反響がない・・・

(・∀・) まぁ過疎板だからね・・・

(#・∀・) ってー事で続編予告だ!(実は書き忘れてた)

ネットワーク間をつなぐ機器 Part 2
 複雑なプロトコルのサーバ公開(FTP)
 IPsecを使ったVPN(トンネリング)
 無線LAN・無線ルータ・ダイアルアップルータ
 他

●書き込みに対しての罵倒・乾燥・要望などは雑談スレへ
初級ネット雑談スレ
http://pc.2ch.net/test/read.cgi/hack/1015743442/
0148生半可人02/08/15 09:24ID:AfQ5guf5
>>147
感動で声も出ぬ、ということです。

いままで、「まあ動けばいいや」でいいかげんにしていたものですから、
これは「じっくり勉強せねば」と痛感した次第。
ありがとうございました。これからもよろしくお願いします。
0149-=-02/08/15 10:18ID:???
>>147
お疲れさまっす。
0150勉強チュー02/08/15 12:26ID:xDVCH2pc
>いえろ様
永久保存版です。さっそく印刷してファイルします!
0151 02/08/15 13:18ID:???
>>147
読んでも(゚Д゚)ポカーンな初心者ですが、
どうやら役に立つみたいなので頑張って理解できるようにします。
お疲れ様でした。
0152この板は名前入れないといけないのか・・・02/08/15 14:57ID:???
レスが遅れてすいません(;´Д`)
出かけていてただいま帰ってきた次第です。
ずいぶんと偉いことになってますな(´∀` )
感動しますた(・∀・)!! 

まだ高校生なんですけど、三年生なんです。
それで大学はまだ決めてないんですけど情報学部でネットワークを勉強しようと思ってたので
まさに私にピッタリ(・∀・)ンコ!!ですた。
おかげで勉強意欲もでてきて大学いくのも楽しみになりますた。
がんがりまつ!
0153この板は名前入れないといけないのか・・・02/08/15 22:35ID:???
ハード板のコレガスレで読んだんですけど、
あるルータにまったく違う会社のルータのファームウェアを乗せることは可能なんですか?
一人成功したっていう人がいるようなんですが。
スレ違いですかね・・・。
0154-=-02/08/15 22:54ID:???
>>153
そのコレガのルータが、OEM 製品で、販売元がコレガで
製造元が他の会社という製品ならばできる可能性があるけど、
保証とかが効かなくなると思うので、やらないほうがいいかと。
0155いえろ ◆6c9WIwLg 02/08/15 23:07ID:???
>>148-152
どもっす。わかり辛い所が有ったら書き込んでくださいね。
今日は書き込みは休みですw

>>153
やめた方が良いと思うよ。
今出回ってるブロードバンドルータはメインチップにConexant SystemsのCX82100か
CX82110を使ったもの2種類出回ってる。
このチップはシステム オン チップだからチップの型番が合えば動く可能性は高いですが・・・

そう言えば書き忘れたけど、俗に言うブロードバンドルータはスループットを競い合うだけで
肝心のフィルタとか手を抜き過ぎw
ルータを勉強するならRTA54i辺りがお勧めなんだけどスループットが低いのと値段が高い
ので・・・うーん
0156この板は名前入れないといけないのか・・・02/08/16 02:22ID:???
>>155
私も同じような感想です。
スループットは帯域以上確保しれてれば十分だと思うんですがね。

>>154
そうですか。わかりました。
フィルタ類が大分整っているファームウェアらしくコレガユーザはうらやましいです(;´Д`)
0157いえろ ◆6c9WIwLg 02/08/16 12:52ID:???
>>156
高速NAT箱と考えたほうが良いんじゃない?
ルータ入れてもファイアーウォールは必要だし・・・
>>145 のフィルタが無いなら問題だと思うけどw

さっきうちのルータのファームウェアをアップグレードしたら壊れますた・・・
たぶんWAN側のクロス・ストレート自動検出が逝ったのかと思うけど
困ったな。今は暑いからチョット涼しくなったら日本橋まで歩いてくかハァ
0158この板は名前入れないといけないのか・・・02/08/16 16:34ID:???
>>157
全部外して一応NetBIOS漏れてなかったんでいいんですけどね。
バージョンUPで壊れるんですか・・ガクガクブルブル
戻せないんですか?
0159なまえ02/08/16 23:31ID:Dm1KXc/f
ルーター付けたら ディアブロ2(TCP/IP)でホストに なれなくなったんだけど...
ちなみにルーターはNECのDR30F/CEです。
0160あぼーんNGNG
あぼーん
0161いえろ ◆6c9WIwLg 02/08/17 08:00ID:???
>>159
このゲーム自体やったこと無いので外してる可能性が高いのだが、
ここに書いてあるポートは空けてるのかな?
ttp://www.blizzard.com/support/?id=msi0445p

Ports 6112〜6119 TCP & UDP
Port 4000 TCP

静的IPマスカレードで上記ポートを自分のPCに割り当てて見てください。
0162初心者A02/08/17 13:07ID:???
初心者質問で恐縮ですが、教えてください。
よそで聞いたら板違いだからここで聞けといわれて。。。
BフレッツベーシックでメルコのBLR3-TX4を使っているます。
先日MSNでファイルのやり取りをしようとしたら
受信はできるのですが送信の方ができません。
「ポートをあければいいんだよ」と言われたのですが
やり方がどうもわかりません。
どなたかやり方ご存知の方教えていただけないでしょうか?
0163 02/08/17 13:20ID:???
>>162
ルーターを入れたら○○ができない系の質問はすごく多い。
たとえばこんな風に、いろいろ解説してあるところが沢山あるんだから
一応見てみて、
http://www.google.com/search?q=MSN+%E3%83%AB%E3%83%BC%E3%82%BF%E3%83%BC%E3%80%80%E3%83%95%E3%82%A1%E3%82%A4%E3%83%AB&ie=UTF-8&oe=UTF-8&hl=ja&btnG=Google+%E6%A4%9C%E7%B4%A2&lr=
なおも分からないところがあるようならWIN板のスレに。
http://pc3.2ch.net/test/read.cgi/win/1021806552/
いきなり質問しても「調べろ」とかいわれるだけなので、
調べてみてから分からないところを聞けばいいかと。
0164 02/08/17 18:47ID:???
先生!今度の講義にDHCPについての仕組みも
追加してください!
0165いえろ ◆6c9WIwLg 02/08/17 19:19ID:???
>>164
DHCPは虎氏が担当なんだよなぁ・・・
(理由はIPアドレス総合スレッド参照)

物理層から離れるほど困る俺(笑
0166なまえ02/08/17 20:40ID:Jf77ryhg
161>>ポートは空けてみましたが だめ。自分のIPアドレスがローカルIPで表示
されます。グローバルIPが分からないとホストになれないみたいなんだけど...
0167_02/08/17 21:08ID:???
もともとルーター使ってる人はホストになれません
0168なまえ02/08/17 21:30ID:Jf77ryhg
167>>えー!!そうなの...がっかり
0169この板は名前入れないといけないのか・・・02/08/18 05:11ID:???
>>166
ホスト立てるときは自分がホストにアクセスするときはローカルIPで
他の人がアクセスするときはグローバルIP。
だからじゃないかな?

私も別のネトゲでホストたてようとしたらそのゲームが変なシステムだから戸惑った。
ホストとゲームが独立してて、まず最初にホストを立ててからゲーム起動。
自分はローカルIPに接続で、他の人にはグローバルIPを接続してもらう。

私の場合ですがこれで無事立てられましたが。
0170なまえ02/08/18 10:00ID:WE7jy1sM
169>>ルーターの設定画面でIPマスカレード情報を見たら グローバルIPが
出てました。ポートTCP UDP4000をホストのローカルIPで空けて ゲストに
グローバルIPで接続してもらったら 無事に出来ました!! 

レスしてくれた方 どうもありがとう!!
0171 02/08/18 16:00ID:pxrXuKsL
つまり外からの人はグローバルIP(ルータ)へ、
内からの人(ローカルIP持ち)もグローバルIP(ルータ)へ接続すればうまくいくってことかい?

(外)             (内)
グローバルIPで→ルータ←ローカルIPで
          
0172いえろ ◆6c9WIwLg 02/08/18 16:18ID:???
ちょっとルータの設定でご報告です。
以前から頭の中では出きると思っていたのですが、一応「知行同一」な
俺が言えなかった環境です。

  CATVモデム/ADSLモデム
.          ↑
          A←AAA.XXX.YYY.ZZ グローバルアドレス
...      ━━┻━━
        ルータ@ 設定:DHCP192.168.1.10〜99 デフォルトゲートウェイ・DNSはISPの設定
...      ━━┳━━    自分のPCに通したい静的IPマスカレードを設定
          B←192.168.1.1(普通固定)
.          ┣━━━━→ 家族のPCへ(DHCP 192.168.1.10〜99等)
          C←192.168.1.2(固定)
...      ━━┻━━
        ルータA 設定:WAN→LANの俗に言うDMZの設定を自分のPCにする
...      ━━┳━━    デフォルトゲートウェイは192.168.1.1(ルータ@のLANアドレス)
          D←AAA.XXX.YYY.01 ←このIPアドレスはWAN側が変化するたびに
.          ┃            設定変更しなければならない。
.          ┃            設定値はWANのデフォルトゲートウェイにしてます。
.          ┃
.          ┣━━━━→ ファイル共有したいPC(DHCPでもOK)
.          ┃
        俺様PC AAA.XXX.YYY.ZZ グローバルアドレス WANのアドレスそのもの
        ( ゚д゚ )ウマー

ルータ1にルータ2のIPアドレスに向かって好きな静的IPマスカレードを設定
WAN接続と同じにするなら俗に言うDMZ設定にしてしまう。
ルータ2の設定はWAN・LAN共に静的IPアドレス。
単にNAT箱として使う。PCのアドレスを俗に言うDMZに設定する。

設定のポイント。ルータ1か2どちらかをNATオンリーと考える。
つまりフィルタ等を設定しない方がわかり易い。

ちなみに環境は
ルータ1:パーソル PBR005
ルータ2:コレガ SW-4P(今日買った)
です。

IPv6になればこんな事しなくても良い時代が来るのでしょうけどw
0173この板は名前入れないといけないのか・・・02/08/18 16:44ID:???
>>171
LAN内の場合はローカルIPだと思います。
自分でやってみると私のグローバルIPにはアクセスできなかったけどローカルIPにはアクセスできたので。
設定とかゲームによるかもしれませんが。

>>172
複雑で分からないんですが、メリットは家族のPCはセキュアな状態に保たれていて
外部にOpenにしたいPCと完全に隔離できるっていうことですか?


質問があります。
http://www.zdnet.co.jp/broadband/0208/13/router.html
ここで、使用してないローカルIPにDMZ設定を振るとセキュリティチェックでClosedだったのがStealthになると書いてあるんですが。
何でそうなるのか意味が分かりません。
教えてください。
0174この板は名前入れないといけないのか・・・02/08/18 16:55ID:???
連続カキコすません。

DMZ機能
返信以外のすべてのパケットを,指定したPCに転送する機 能。バーチャルサーバ機能で,
ポート番号ごとの指定の代わり に,デフォルトの転送先として指定することにより,
同じ機能を実 現できるルータもある。ネットワークゲームの一部は,
自分のPC がサーバとして動作することがある。
この機能の転送先としたPC では,このようなゲームも使用することができるが,
その代わり, 攻撃や侵入のためのパケットも届いてしまうため,注意が必要 だ。

つまり、不要なパケットは存在しないローカルIPに渡して
存在しないから、そのまま通しになる。そういうことですか?


もうひとつ、すません。SW-4Pなんですが。
パケットフィルタリングのIPルールがよく分かりません。
Portの方は分かるんですが、マニュアルを読んでもIPについては理解できませんでした。
0175いえろ ◆6c9WIwLg 02/08/18 17:30ID:???
>>174
>つまり、不要なパケットは存在しないローカルIPに渡して
>存在しないから、そのまま通しになる。そういうことですか?
その通りです。ただステルスとクローズの差が具体的に書かれていないので
ちょっと検証してみます。もしご存知の方が居られたらフォローお願いします。
(TCPのACK・RST関連かな?)

>もうひとつ、すません。SW-4Pなんですが。
>パケットフィルタリングのIPルールがよく分かりません。
>Portの方は分かるんですが、マニュアルを読んでもIPについては理解できませんでした。
これは今日買ってきたばかりなので・・・
とりあえず設定をしてみましたが各設定の名称が意味不明に関しては同意です(笑
#また、内部のチップセットも私の予想が外れてました。

>>172の件ですが
複雑と考えずもう一度ルータ(NAT)を思い出してください。
>メリットは家族のPCはセキュアな状態に保たれていて
>外部にOpenにしたいPCと完全に隔離できるっていうことですか?
これは正解です。ただし家族のPCも完全には安全ではないです。
※ウィルスやウォームに対する警戒が必要です。

PS.もうすぐ祭り(?)に逝くので返信は遅れます。
0176この板は名前入れないといけないのか・・・02/08/18 18:55ID:???
もう一度勉強しなおしてみました。

ルータ@からルータAに対して静的NAPTを設定するから
特定Portからのアクセスは全てルータAに流れるんですよね。
例えばサーバを公開したりネットゲームでホストをする場合。

そしてルータAの中では
DMZに設定しているPCに対しては、ルータ@で設定した静的NAPTの設定通りに
特定Portからのアクセスを受け取る。
ファイル共有したいPCは?
ルータ@の静的NAPTから送られてくる物の中からどれを受け取るんでしょう。
もしルータAがファイル共有したいPCに静的NATを設定しなかったら何も送られてこないんでしょうか
静的NATによって更に制限したPortからのアクセスを受け取ることができる?

ex) 
ルータ@の静的NAPTで80・6699・6257を設定する
DMZに設定したPCには80・21番のPortが送られる。
更に、ルータAがファイル共有したいPCに静的NAPTで6699・6257を設定すると
ファイル共有したいPCはwinMXでファイルを共有できる。が、80番のPortからのアクセスは来ない。

これで個人公開サーバを一台と趣味でwinMXなどに共有できるPCを一台。
さらにセキュアな家族のPCなどに分けられる・・・?

でも、ルータ@が静的NAPTで公開サーバに80を、ファイル共有するPCに6699・6257を設定したら?
もしこの状態で公開しているサーバがクラッカーに乗っ取られた場合にはルータ@内の全てのPCが攻撃を受ける?
つまりサーバが乗っ取られた場合に被害を最小限にするために静的NAPTをDMZを併用して物理的に分離したんですか?
混乱してきますね・・・誰か詳しい人教えてください。
0177age2ch.pl 0.03.2302/08/18 21:00ID:???
>>1 itteyoshi
0178いえろ ◆6c9WIwLg 02/08/18 21:13ID:dyceHxyw
またか・・・とりあえず上げます
■ このスレッドは過去ログ倉庫に格納されています