チェックポイントスレッド
■ このスレッドは過去ログ倉庫に格納されています
0001NG(No Good)
02/08/31 01:36ID:/ZlzrmM0・最近NetScreenの勢いに押されがちなチェックポイント
・ライセンス高すぎるぞチェックポイント
・ライセンスの種類多すぎるぞチェックポイント
・圧倒的に多機能だぞチェックポイント
・設定しやすいGUIという割に結構不可解な落とし穴があるぞチェックポイント
・もうすぐFP3が出てまた機能が増えるぞチェックポイント
・バージョンアップ作業は頭が痛いぞチェックポイント
こんなチェックポイント製品についてまたーりと語りましょう。
技術的な悩み・ライセンスへの悪口・NetScreenに勝てるのか?など・・・
0002ルーター@通信技術板
02/08/31 01:37ID:???0003NG(No Good)
02/08/31 01:51ID:/ZlzrmM0http://www.checkpoint.com/
http://www.checkpoint.co.jp/
リンク(アンオフィシャル)
http://www.phoneboy.com/
http://www.deathstar.ch/security/fw1/
http://sec.spruce.se/fw1/
http://daniel.granlundkommunikation.nu/fw1/docs/joe/
http://www.enteract.com/~lspitz/
0004NG(No Good)
02/08/31 01:59ID:/ZlzrmM0ただ、例えばNetScreenは3DESに比べてAESパフォーマンスが圧倒的に弱かったり・・・。
ASIC全盛時代に基本的にソフトウェア処理なCheck Pointは何をウリに生き残ればいいんでしょうね。
>例えばNetScreenは3DESに比べてAESパフォーマンスが圧倒的に弱かったり・・・。
まあ、それ以前に実績が違うわな
スピード以外はあらゆる面でFirewall-1の圧勝だから
セキュリティを主に考慮した設計では普通はFirewall-1を使うべきだと思う
#ただしDoSに対してはどうしてもASICより弱いけどね
NetScreenはいろんな意味でバグだらけだよ
>ASIC全盛時代に基本的にソフトウェア処理なCheck Pointは何をウリに生き残ればいいんでしょうね。
ASFがある程度の答えをだしてるよね
専用バランサでロードバランスするってのが一番いいでしょう
ASFは評価したこと無いけど、AlteonとNetScreenの圧倒的な性能差から考えれば、
少なくともスピードはASFの圧勝なんじゃないかな?
ただ、セッション処理SPの振り分けロジックがAlteonといっしょだったりしたら萎えだな
あのロジックはあんまりFirewall向きではないと思う
0006--
02/08/31 10:53ID:???0007--
02/08/31 11:06ID:???そこラ変も売りなんですかね?
DHCPサーバーと連携させたり(あれはサードパーティじゃ無いけど)
機種が不明、高いか判断できん
初年度か次年度以降かも言ってみれ
0009あぼーん
NGNG0010--
02/08/31 23:01ID:???よんひゃくシリーズ、継続保守。
ハードが逝ったんで業者頼んだら、3ホップぐらい別会社を転々と回されたよ。
あとFw1本体は更に別会社のサポート範囲だそうだ。
これとは別件でグレード別のサポートとかがあるんかフォーバルに聞いたことがあるが、
質問チケット渡されるのに一週間、更に営業が回答をよこすのに半月かかった。
全然普通の値段
0012>> 11
02/09/01 08:54ID:???同クラスの
PIX? | Sun Screen ? | NetScreen ?
0013なんかNetScreenに比べてsageてますね
02/09/03 21:59ID:v6fHfE7wActive mode FTPの用にクライアントからトリガするが、
サーバーからもコネクションを張りに行くような場合、
FTPの用にメジャーなプロトコルであれば何処の製品でも
サポートしてると思うのですが、
マイナーなプロトコルの場合は如何してるのでしょう?
Fw-1のポリシーをGUI Clientではなくテキストで編集できれば、
その当たりも可能かと思うのですが、如何ですか?
私のところでは上記の需要は有りませんが、動画配信などでこーゆーシーケンスを辿る
プロダクトが有るような気がします。
いわゆるRelatedコネクションだな
そういえば組み込みポリシー以外のRelatedコネクションを
ユーザが定義できるFirewallって見たこと無いな
どっかにあるの?
#確かにFirewall-1はpfを自分で書けばできそうな気はする
00151
02/09/04 01:24ID:???NOKIAもCheck Pointも単体製品として保守料を取るからあわせるとソフト・ハードが単一メーカーの場合よりどうしても高くなってしまう気がする。
NOKIAのOS(IPSO)だかFireWall-1だか原因がわからないようなトラブルだと結構たらい回しにされるし。
提携結んで戦略発表するのもいいけど、セット割引価格体系とかなんかないかな。安いものが売れる時代だし。
>>14
インスペクト言語というC言語に似たマクロによって$FWDIR/lib/user.defファイルに定義することができるらしいです。ただ、これに関してはリファレンスがあるだけで、私自身実例を持っているわけではありません。プログラマじゃないのでリファレンス見てもちんぷんかんぷん。
>>13
REALやQTのRTSPとかMS Media PlayerのNetshowなんかは対応済み。NetMeeting(H.323)なんかも対応している。
OracleとかRPC(Sun RPCやDCE-RPC)ベースのアプリもプログラム番号で制御できる。やったことないけど。
チェックポイントは定義済みのプロトコルが多いです。最新のVer NG FP2ではSIPへの対応をうたっていて、SIPメッセージに対応するRTPやRTCPストリームを安全に通すことができるそうな。
http://www.checkpoint.co.jp/pr/2002/20020611.html
次期バージョンのFP3では、HTTPポートで行われるSOAPとかXMLを利用したWebサービスをアプリケーションレイヤーで制御できるようにするそうな。この辺のプロトコルはよくわかりませんが。
http://www.checkpoint.com/press/2002/xmlsoap082702.html
逆に、NetScreenってASICベースでどのぐらいこのあたりについて柔軟性があるんでしょうね。柔軟性がなければいろんなアプリを通すならチェックポイントかなっていうことにもなるし。
FTPなんかで、今のバージョン(NG)だと別ポートをFTPサービス用として定義すれば、別ポートでもPORTコマンドやPASVコマンドリプライに応じてデータコネクションを開けるんですが、こういう設定ってNetScreenはできるんでしょうかね。
00161
02/09/04 01:37ID:???ASFってあんまりうわさ聞かないんですが、触った方おられます?見た目はACE DirectorとDell Power Edgeの1Uサーバの寄せ集めなんですが(笑)
N+Iでも静展示しかなかったような。
そういえば、N+IでNOKIAやっている阿須ジェントが別会社のX40Sっていうシャーシ型の大型アプライアンスを動展示してましたね。LINUXベースらしいですが。
0017?
02/09/04 09:38ID:???Relatedセッションの処理は最たるものでしょう
だから用途に応じて臨機応変に選定する必要があるかと
ただ、どうしてもソフトベースってDoSに弱いというイメージがあるんですけどどうですか?
特にUnixワークステーションに乗っけると、、、、
>Dell Power Edgeの1Uサーバの寄せ集め
よく知りませんが、Juniperだって中身はただのPCらしいですからね
PacketShaperなんてベンダが"これはパソコンです"ってのたまったし
ところで、Firewall-1は意外にNATの自由度が低いと思う
SrcIPとDstIPレベルの組み合わせしかNATのルールを定義できないけど
NetScreenはプロトコルごとに別のNATとかできるよね
その代わり双方向NATはできるわけだけど
#良スレなんで上げていこう
#自治厨がルータ気取るスレは板汚しなんで良スレで埋めましょう
00181
02/09/04 23:20ID:w6kEIQp2NetScreenやSonicWallがあってCheck Pointがないのも寂しいので
たててみました。反応もあるようでうれしいです。
用途に応じてってところをなかなか説得力を持って説明できる営業
とかコンサルって結構少ない。NetScreenの売り込みで使われてい
る比較表を元にするとNetScreen最強に見えてくるし。NetScreen
も覚えなきゃ食いっぱぐれるかなーなんて思ったり。
>ソフトベースってDoSに
OSの要塞化と自身を守るルールである程度防げるかと思っていま
すが。
デフォルト設定の同時25000セッション状態でセッションの多い
HTTPサーバを守っているとステートテーブルいっぱいってことが
あります。メモリ増設とカーネルチューニングである程度防げます
がね。でもこれをやってしまうと保守対応がいろいろと・・・。
あと、モジュール・マネージメント同居マシンでログを閲覧すると
fwmプロセスが逝っちゃうことが・・・。ログ閲覧が管理者による
DoS攻撃になるという笑えない事態も。
00191
02/09/04 23:21ID:w6kEIQp2>NATの自由度
実はできますよ、ポートごとの設定。NAT Ruleを手動で定義すれ
ば。Ver 4.0までのfwuiのGUIだと設定できないんで知らない方も
いるかもしれません。MotifやWindowsのポリシーエディターで
NATタブにソースとデスティネーションのネットワークオブジェ
クトとサービスオブジェクトで定義。ネットワークオブジェクト
のNATタブは使わないこと。
Ver NGはProxy ARPや変なHost Static Routeの設定がいらなくな
ったのでGUIだけで設定を完了できるようになったところがGood。
NetScreenのNATパフォーマンスっていいんでしょうか?このあ
たりもASICで高速化とかやっているんでしょうか?FW1だとNo-
NAT比でスループットが5〜30%程度落ちる可能性があると某所
で聞きました。
0020anonymous@ i037022.ap.plala.or.jp
02/09/05 00:53ID:???http://www.securiteam.com/securitynews/5TP040U8AW.html
002117
02/09/05 19:31ID:???プロトコルベースのNATってできたんですか、、、、
かなり恥ずかしい
>Ver NGはProxy ARPや変なHost Static Routeの設定がいらなくな
>ったのでGUIだけで設定を完了できるようになったところがGood。
これ、重要ですね
別に書くのが面倒なわけじゃなくて、冗長組んでるところで
待機系FWの設定ミスとかがなくなるのがうれしいです。
#起動スクリプトをNFSで共有ってわけにはいかないですよね(W
>デフォルト設定の同時25000セッション状態でセッションの多い
>HTTPサーバを守っているとステートテーブルいっぱいってことが
>あります。メモリ増設とカーネルチューニングである程度防げます
>がね。でもこれをやってしまうと保守対応がいろいろと・・・。
ここなんですけど、NATのセッションリミットって
NATのハッシュサイズが16ビットが上限なので
NATセッションは最大でも5万だって思ってたんですけど、
これって間違いですか?
#もしくはNGで解消されている?
セッションテーブルの最大サイズはハッシュサイズが32ビットまでOKらしいので
メモリ増やせばいいんですが、NATセッションの上限が5万だと
NATしてる場合は結局こっちに足を引っ張られてしまいます。
#4.1のドキュメントにはNATは最大でも5万までと書いてあったので、、、
>NetScreenのNATパフォーマンス
かなり速いです。
NS-200以上であればNATで3000con/secいけます。
某製鉄屋のグループ企業のサポートが
全く役に立たないので質問させてください。
Firewall-1のFTP-DATAセッションのテーブル作成トリガと
削除トリガについて詳しい方はいらっしゃるでしょうか?
自分の認識ではテーブルの作成はPORTコマンド、PASVコマンドの通過で、
削除トリガは通常のTCPセッションに準ずると思っているのですが、
実際には、PORTコマンドが通過しても、続くRETRやNLSTにエラーが出れば、
FTP-DATAセッションは張られません。
この場合、セッションテーブルはタイムアウトまで残ってしまうのでしょうか?
FTPのバッチ処理を行っているところで、FTPの失敗が多発していたため調査したところ、
どうも、セッションエントリのあるポートを対象としたPORTコマンドをFirewall-1がRSTしているようなのです。
バッチであるために存在しないFileへのNLST要求等が多数あったりするため、
PORTコマンドとPORT_Succesfullは通過しても、実際にはDATAセッションが張れらないケースが多くあります。
この時のPORTコマンドで指定されたセッションが
セッションテーブル上に大量に残っているのが原因ではないかと考えているのですが、
実際のFirewall-1のFTPのハンドリングの仕様はどうなっているのでしょうか?
#鉄屋のサポートはFirewall-1以前にFTPの仕様自体を知らないような感じで、役に立ちません
0023anonymous@ t046.jscom.co.jp
02/09/26 11:31ID:???> #鉄屋のサポートはFirewall-1以前にFTPの仕様自体を知らないような感じで、役に立ちませ
サポートしてた実力あるメンバーは、電話関係に回されたり、スピンアウトしたりしたからにゃ。
0024mj.pref.mie.jp
02/09/26 16:40ID:???http://www.nanet.co.jp/rlytest/relaytest.html
<<< 220 CheckPoint FireWall-1 secure SMTP server
問題あり:不正な中継を受け付けます。
(61.114.229.2)
ORDB database...登録されていません。
maps realtime blackhole list...登録されていません。
http://uptime.netcraft.com/up/graph?mode_u=off&mode_w=on&site=www.pref.mie.jp
OS Server Last changed IP address Netblock Owner
Windows 2000 Microsoft-IIS/5.0 7-Mar-2002 210.229.192.3 Mie Prefectural Government
?????????????
http://www.pref.mie.jp/scripts/..%252f../winnt/system32/cmd.exe?/c+dir
0025
02/09/26 17:04ID:3sc9Yjp0ちなみにRaptor(SEF)は絶滅危惧種です。
RED DATA BOOKにも載ってるので間違いないです。
00261
02/09/27 01:16ID:W9zZI61h>>21
冗長ソフトだとたまに実インターフェイスと違うARPをProxyARPで書
かなきゃならない場合があるけど、NGの自動設定は追従できるのか
、やってない(w
NGのセッションリミットって、なかなかいい資料が出てこない。NAT
テーブルlimitって設定自体NGではみあたんない。4.1まではNAT limit
50000/hash size 65535ってことだと思ってますが。
上記のような制限についてのNGに関する解説がない。でもこの制限が
なくなったというお知らせも見たことがない。歯切れのいい説明を→CP。
00271
02/09/27 01:16ID:W9zZI61hSMTP security serverのセキュリティーは設定次第と思うが。
ただ、Ver 4.0以前のSMTP security serverは普通の設定(*@foo.com宛を許可等)だと"%"文字を使ったソースルートリレーなんかが通っちゃうぞ。
>>25
絶滅危惧種といえばSunScreenとかborderware最近聞かないんですけど・・・。
SymantecもVirus対策なんかを積極的に取り込めばユニークな製品ができそうじゃないかと思っていたのですが・・・買収してどうするんだろ。Raptor Eagle,Axent Raptor,Symantec Enteprise FireWallとまさに流転。
00281
02/09/27 01:26ID:W9zZI61h製鉄屋といえばFW1に関しては老舗と思っていましたが・・・。
FTP連続実行で通らない場合は、FW-1のknown TCP servicesとPORT
コマンドの指定が重なった場合にそのポートのopenを拒否するとい
うFW-1の仕様に引っかかっている場合が多いですが、どうでしょう。
http://www.forvalcreative.com/jpn/support/fw-1/V4.0/faq/fwV4_faq_mg0001.htm
なかなかはた迷惑な仕様です。セキュリティーのためとはいいますが。
FTPのportコマンド後に実際にdata connectionが開かなかった場合、
どうなるのかというところまで突き詰めたことはないですね。TCPセ
ッションテーブルの常識から考えると3-way-handshakeが成立しなか
った時点でデフォルトのtcpstarttimeoutによって60秒でステートは
破棄されるはずですが。
ステートテーブルを疑うのであれば、とりあえず見てみないことには。
切れた時のポート番号と同じステートが存在しているのかどうか
を。"fw tab -t connections -u"で得られるHEX値から根性で見つけ出
すのも一興かと。以下を参考に読んでみるのがいいかも。
http://www.deathstar.ch/security/fw1/EnterpriseManagement/FAQ0133.htm
0029sage@ gw-s1.ns-sol.co.jp
02/09/27 05:32ID:???003022
02/09/27 07:10ID:???サンクスです!
解決しそうです。
FTP失敗のキャプチャを確認したところ、
Xwindowsで予約されてる6000番台と、
独自にサービス定義している特定のポートレンジで大量に失敗していました。
鉄屋は、
"セッションテーブルに存在するセッションとポートがかぶっているせいだから、
使用中ポートでも通す設定を入れれば直る"
といっていたので、セッションが長時間残留する可能性を色々考えて
>>22の質問をさせてもらったんですが、
どうやら実際は定義済みポートのせいだったようです。
#鉄屋の言うこと聞かなくてよかった
>>29
逝ってよし!
0031age
02/10/17 00:57ID:iSv9o6oDうちではマスタがよくハングアップする…
一応ちゃんとバックアップに切り替わるんだけどねー
0032anonymous@ m030008.ap.plala.or.jp
02/10/18 00:14ID:???よくぱたついてるYo!
このスレ、非常に興味あるんだけど、
あんまり細かいこと書くと身元ばれる危険性が....。
みんな、結構愚痴りたい事とか色々書きたい事あるんじゃない?
0033三菱はよく使っている?
02/10/18 08:53ID:???0034○anonymous
02/10/19 03:54ID:???NOKIAの場合
インターフェース監視デーモンは停止してる??
FW−1一般の場合
内部で、Dynamic Routing Protocolが動いていて、
ルーティングテーブルが変化すると、ぱたつくよ。。
その他にも、いろいろ原因あるけど。。
0035○anonymous
02/10/19 03:57ID:???まったく、同感。。
でも、ポリシーエディターは、他のFWに比べて使いやすいから、
複雑なルールを書く場合は、重宝します。。
しかし、資格試験の、メニューのどこに何があるかなんて
愚問は止めて欲しいな。。何の役にも立たない知識。。
0036?
02/10/19 20:21ID:???既に身元ばればれというか確信犯なひともいるようですが、、、
>>34
昔、デフォルトルートの冗長化のためにFW-1でRIP使ってたとき、
VRRPじゃ無いけどとある冗長アプリでそんな感じの現象がありました
それ以来、FW-1ではダイナミックルーティングはご法度にしてます
今は大抵の機器にVRRPやHSRPがあるから
Firewallでは必ずしもダイナミックルーティングはいらないよね
ルーティングテーブル用のメモリももったいないし
NetScreenが頑なにスタティックにこだわるのもそのせいかも
003731
02/10/19 23:01ID:wgl7JkLvマスタが突然だんまり(ハングアップ)になっちゃうので、
リブートするしかなくなるんですよ。
ハードウェア交換してもダメでした。
>>31 ノキアなんですが、
インターフェイス監視デーモンがいると何か悪さするんですか?
0038○anonymous
02/10/20 00:42ID:???インターフェース監視デーモンがある状態で、VRRPをしていると、
DRだけじゃなくて、NTPの同期や、それ以外の場合でも、
ルーティングテーブルが変化したと、誤認識して、トラぶります。
(FAQレベルのお話ですが)
基本的に、VRRPでは止めましょう。。
副作用は、インターフェース増設時に、自動で認識しないこと。。だけですし。
(いらんわな。。ふつう)増設時だけONにして、認識後、オフにしても
OK..(手動だと、コマンド長いけど)
003935
02/10/20 00:44ID:???> 既に身元ばればれというか確信犯なひともいるようですが、、、
お仲間??
0040anonymous@ p7005-adsao01yokoni-acca.kanagawa.ocn.ne.jp
02/10/20 21:30ID:???NS の営業から OSPF 喋るようになったと聞いたんだけど。
まぁ、全然期待していないし、 FW-1 のほうが好きだし(くたばれ、 NS! )。
0041○anonymous
02/10/20 22:31ID:???OSPF使って、VPNの冗長化が可能になったみたいよ。。
00421
02/11/04 00:53ID:???>31
ifwd停止はNOKIAの常識かも・・・。存在意義よりリスクの方が遙かに高い。デフォルトOnなのが鬱。
それとはずしているかもしれないけど、NOKIAのパフォーマンス向上機能flowsに要注意(w
FireWall-1 4.1 SP2(Build24)〜SP5(無印)でflowsを動かす(というかデフォルトで容赦なく動いている)と結構問題あるぞ。特にstate sync(VRRPやるときは設定するよね)していると原因不明停止散発(多発じゃないのがミソ)。
上記のバージョンでコマンドラインからipsofwd listとコマンドを打ってflowpathと返ってきたら、いつハングアップするかわからない(w。
スループットはIPSO3.2.1並に低下するけどipsofwd slowpathって打てばとりあえず安心。リブートしたら戻っちゃうから起動スクリプトあたりを編集してみたりなんかして。
どうもflowsとstate syncの組み合わせには問題があるっぽいっていうことでhotfix出たり一年ぐらいばたばたやって、前代未聞のfor NOKIA専用サービスパック4.1SP5a登場。これ以降のトラブル事例は知らない。
現状だと4.1SP6+OpenSSL hotfix+IPSO3.5-FCS10!これサイキョウ。NGならぼちぼちFP3かなとも思うけどまだ信用できないのでFP2+hotfix特盛り。
00431
02/11/04 01:03ID:???RIPの偽パケットなんかはお手軽に作れるから、FireWallでRIPってのはやっぱり御法度じゃないかと。偽パケット送信で簡単にルーティングが狂う。
>41
OSPFでVPNが切り替わるって大変なことだと思います。だって、OSPFで、IPSecのSPD(Security Policy Databaseだっけ?)が書き変わるってことですよね。どういうインプリなんだろう。NOKIAやGatedつっこんだSolaris+VPN-1には真似のできない技。
Ver NGにはMEPっていう技があるがこれはうごくんだろか(w
0044?
02/11/04 21:54ID:???>RIPの偽パケットなんかはお手軽に作れるから、FireWallでRIPってのはやっぱり御法度じゃないかと。偽パケット送信で簡単にルーティングが狂う。
設定ミスにしろ、悪意にしろ、内部の機器がいいかげんなRIPをはいたり、
リモートからのブロードキャストが届くようなネットワークは
その時点でネットワーク自体が終わってるとおもうのですが
ユニキャストのRIPがどう扱われるかは試した事は無いけど、
FW-1でユニキャストのRIPをフィルタしてれば問題ないですよね
>OSPFでVPNが切り替わるって大変なことだと思います。
>だって、OSPFで、IPSecのSPD(Security Policy Databaseだっけ?)が書き変わるってことですよね。
>どういうインプリなんだろう。NOKIAやGatedつっこんだSolaris+VPN-1には真似のできない技。
OSPFはUnnumberd用のロジックがあるので、
TunnelにOSPFのせてTunnelに結びついた経路を切り替えるとおもいます。
IPSecとしては全く変化していなくても、ルーティングテーブルが変わればいい訳ですから。
でも、Tunnelを切替えるのではなくて、単にTunnelのNextHopを切りかえるだけかもしれませんね(W
#詳細知ってる人は教えてほしい
ただ、NetScreenってセッションごとにNextHopのMACをキャッシュすることで速度をだしてるんで、
OSPFで冗長化するには経路に変化があるたびに、
全セッションのキャッシュをフラッシュして作り直さなければなければ成ならないような気がします。
#関連セッションだけ書き換えるような実装ができるとは思えない
正直、NetScreenが何を思ってOSPFを実装したかがわからないです。
0045○anonymous
02/11/06 00:03ID:???Ref.
http://www.netscreen.com/support/app_notes.html
Dynamic Routing Protocols via Route Based VPN's
00461
02/11/06 01:34ID:???まあ、そうだとは思いますが・・・そういう終わっているネットワークとおつきあいするのがお仕事だったり。
そう、フィルタリングしておけばまともなネットワークなら問題ないです(w
>45
ちゃんと読んでないしそもそもNetScreenさわったことないけど、NetScreenだとルーティングテーブルでNextHopがIPsec Tunnelになるのね。これならできそうかも。
Check PointだとOS上のルーティングテーブルにはVPN系の経路は出てこないし、ダイナミックルーティングプロトコルの動きはVPNに影響ないでしょう。
L4スイッチ的な理解だとNetScreenってのはMACアドレスからIPアドレスとかポート番号とかアプリケーションレイヤー情報とかを全部含んだflowがセッションごとに作られる感じなんでしょうか。
世の中いろいろあるなぁ。
0047?
02/11/06 06:51ID:???>ポート番号とかアプリケーションレイヤー情報とかを
>全部含んだflowがセッションごとに作られる感じなんでしょうか。
そうです。
既存セッションはセッションテーブルしか見ないのですが、
セッションテーブルにはセッションの識別情報以外は、
DstMacとActionと(NATの場合は)NATのIPが入っているだけなのです。
ですから経路が変わった時には、当然セッションテーブル内の情報も変わるはずなのですが、
DstにしろSrcにしろ、各エンドノードをNetworkとして把握しているわけではないので、
#速いルーティングでこれができるのってCEFだけのような気がします
おそらく全てのセッションを対象としてキャッシュの作り直しが必要だと思うんです。
これって物凄いオーバーヘッドになるような気がします。
NetScreenのOSPFはVPNに特化して使うべきなんでしょうね。
Firewallとしてのみの動作ではどう考えてもスタティックに勝るものはないと思います。
まあ、ScreenOS4.xは検証していないんで、今の時点では全て推測ですが。
0048○anonymous
02/11/06 15:42ID:???> Firewallとしてのみの動作ではどう考えてもスタティックに勝るものはないと思います。
NSは、Staticルートの数の制限きついんで、、困ったりします。
> まあ、ScreenOS4.xは検証していないんで、今の時点では全て推測ですが。
4.0は、まだまだバグバグで、、困ってます。。
r5が飛んでr6が出たくらいですし
0049NOKIA
02/11/06 22:50ID:???NOKIA IP330 冗長化構成(F/W-1 NG FP2)問題は2つあるのよね。
1.MasterとBackupで構成とってるつもり、プライオリティもそれなりのつもり。
しかし、片方をshutdownしたりしてるとBackup側が3枚ある板の1枚を取ってしまう。
もちろんMaster側は3枚掴んでるので、この状態で通信に障害が発生する。わからない。。。
設定悪いのだろうね。デルタもちゃんと設定しているつもり。。片方死んだらちゃんと
切り替わるところまでは確認してんだけど。。
2.FireWall NG FP2
何者だコヤツは。。。CVPでSecureServer使ってるけどコンテンツのチェックが
厳しすぎ・・・見えないページ続出・・・FTPで転送できないファイル続出
おまけに 1024 以下のソースポート使ってるから「通信させてあげない」って
reject・・・NGには負けました。。
誰か。。。。情報キボン
005050!!!!!!!!!!!!!
02/11/06 23:22ID:???0051○anonymous
02/11/07 00:11ID:???> しかし、片方をshutdownしたりしてるとBackup側が3枚ある板の1枚を取ってしまう。
> もちろんMaster側は3枚掴んでるので、この状態で通信に障害が発生する。わからない。
VRIDの設定とかは?
VLAN切ったSwitchで接続するときに嵌まる人多いみたいだけど
モニターポートの設定は??
NTPの設定は?VRRP V2 or Monitored Circuit??
もう少し情報が無いと回答できないよ
> おまけに 1024 以下のソースポート使ってるから「通信させてあげない」って
> reject・・・NGには負けました。。
>
1024以下のポートのFTPを許すためには、直接設定ファイル書き換えてね。
FAQにあるから。。
0052NOKIA
02/11/07 00:43ID:???ありがと!!!
>VRIDの設定とかは?
>VLAN切ったSwitchで接続するときに嵌まる人多いみたいだけど
うーーーん。まったくの初心者だから「わからない」ゾ!!明日設定見てみます。
>モニターポートの設定は??
>NTPの設定は?VRRP V2 or Monitored Circuit??
これはMonitored Circuitです。
>1024以下のポートのFTPを許すためには、直接設定ファイル書き換えてね。
>FAQにあるから。。
ごめん。どこにあるの? 教えてください。
なぜ、こんなにめんどくさいのだろ・・・修行します。。(T_T
0053名無しさん@Emacs
02/11/18 23:17ID:420uzNBrといいつつ今日も黒いケーブルを探し回る厨なオレ
0054山崎渉
03/01/15 22:36ID:???0055ネタない?
03/02/06 02:56ID:???0056名無しさん@Meadow
03/02/10 00:55ID:iBRWlbgc身元ばれないネタって難しい。
みんなはnokia使ってるの? linux? sun?
FMとMMが全然通信できなくて、200回くらいput keyやったよ
そりゃあもうしつこくしつこくやってやったさ
まさかNGのput keyが下位互換のためだけにあるとはしらずに、、、
1日まるまる無駄にしたよ
マニュアルはちゃんと読もうね
すまんが、ワラタ
0059sage
03/02/10 08:56ID:???よくきく話だな
前バージョンからputkeyが一回じゃうまくいかないことが結構あったから、
固定観念でputkeyに失敗してると思っちゃうんだろうな
0060名無しさん@Emacs
03/02/12 01:19ID:???トラフィックを掛けながらCPU負荷を見ていて疑問に思ったのですが、
accept, deny, dropのそれぞれにマッチした時の負荷の重さが
(重い) deny > drop >> accept (軽い)
なんですね。
denyが重いのは直観に則しているのですが、なぜacceptよりもdropの方が重いのでしょうか。
006160
03/02/12 18:31ID:???(誤)deny
(正)reject
の間違いです。
(重い) reject > drop >> accept (軽い)
になる理由がわからないんです...
0062?
03/02/13 00:00ID:???トラフィックのかけ方次第のはずです。
単一のSrcIP/SrcPortからのIP(UDP含む)のバーストか、
普通に成立するTCP通信である程度大きなデータが流れている場合は、
Acceptした方が負荷が低いです。
一般的なFirewall(特に箱モノ)は、セッションテーブルの作成が一番高負荷で、
次にポリシーをなめる動作の負荷が高いです。
#Syn-Proxyみたいな論外な動作は除く
上記のような通信だと、ほとんどの通信がセッションテーブルにマッチするので
1パケ毎に毎回ポリシーをなめてパケットを捨てる方が負荷が高いはずです。
TCPセッションのジェネレータ(AveranceやPolygrah)で
1セッションのデータを抑えて大量のセッションを生成すると、
おそらくAcceptの方が高負荷になるはずです。
ただ、Firewall-1のロジックを真面目に追っかけたことが無いのである程度想像になります。
0063あぼーん
NGNG006460=61
03/02/15 00:05ID:???acceptの方が軽かったのは、最初のパケットでセッションテーブルが作られて、
以後はポリシーを引かないからなんですね。
納得しました。
ということは、不特定多数のdstの1434/udpにパケットを送信するサーバが
firewall下にあると、非常に重くなりそうですね。
(ホンモノを捕まえて検証環境で飼ってみたひ...)
0065megudon
03/02/24 21:27ID:2P/+eNJQリカバリーの方法を教えて下さい。
0066名無しさん@Meadow
03/02/24 23:39ID:???bootmgrを選択する。
後はメニュー選んでけばOSリカバリできるんじゃない?
440とかなら付属のフロッピーで一発だけどね・・・
0067megudon
03/02/25 21:04ID:GHBH0Mujどうもありがとうございます。
試してみます。
0068同様のスレッド
03/02/26 22:57ID:???0069
03/02/27 01:31ID:04uJh7u5http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
FINAL FANTASY X-2 店頭用プロモーション 公開中!!
http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
FINAL FANTASY X-2 店頭用プロモーション 公開中!!
http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
FINAL FANTASY X-2 店頭用プロモーション 公開中!!
http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
FINAL FANTASY X-2 店頭用プロモーション 公開中!!
http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
FINAL FANTASY X-2 店頭用プロモーション 公開中!!
http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
FINAL FANTASY X-2 店頭用プロモーション 公開中!!
http://grandmarnier.hp.infoseek.co.jp/FF10-2ver2.zip
0070あぼーん
NGNG00711
03/03/06 01:19ID:???>>64
IPSO版だとセッションテーブルができた後のパケット処理はFireWall-1ではなく、OSのflows機能が使われるので、さらにCPU使用率が低くなるのかも。
ipsofwd slowpathコマンドでOFFにしてみたらAccept時のCPU使用率が上がるかもしれません。比較検証以外の意味はないですが;;;戻すときはipsofwd flowpathコマンド。
>>66
それだと再インストール手順ですね。設定が消えます。
以下の「How do I wipe the admin password?」ってのに載ってますが、boot:に-sを入力してシングルユーザーモードで起動した後、Ver 3.3.1以前では/etc/overpwコマンド、3.4以降ではdbpasswdコマンドで再設定。
00721
03/03/06 07:32ID:???リンク付け忘れた;;;
http://support.intersec.com/FAQs/firewalls/nokia/nokia.htm
>>53
ipso版のカーネルモジュールを書き換えるコマンドとしか・・・。
GUIやASCIIテキストの設定ファイル書き換えではできない特殊な設定をする場合だけ使うので、必要な場合だけサポートから指示された通りに使っています。
0073あぼーん
NGNG0074あぼーん
NGNG007565
03/03/07 08:22ID:EguQS2m9どうもありがとうございます。
前回、ご回答いただいた方の方法を参考にして、シングルユーザモードでシェルに入るところまでは、成功していたのですが、
IPSOには、BSD系UNIXに存在するpasswdコマンドが存在しなかった為、未だリカバリ出来ていない状態でした。
今回、ご回答いただいた方法で、再度試してみます。
0076あぼーん
NGNG0077anonymous@ global211-195.aitai.ne.jp
03/03/10 08:27ID:yeTuFupVNAT付きルータ噛ませると通信できなくなるのですが、これってNATの内側からだと
通信できないんですか?
それにしても、httpしか使わないのになんでVPN張る必要があるのか…
0078anonymous@ p3065-ipbffx01chibmi.kanagawa.ocn.ne.jp
03/03/10 10:32ID:PC9+Xv1Aバージョンにもよると思うけど、 NAT越しの場合FireWall-1側で設定しないとだめかも。。。。
0079山崎渉
03/03/13 17:01ID:???0080○anonymous
03/03/15 00:19ID:???そのルータにはIPSECパススルー機能はありますか?−>あれば有効に。
ロングパケットによる通信の不具合ー>WINのレジストリを編集して、MTUを1300程度に変更
#ひさしぶりに来た
008177
03/03/20 18:23ID:???っとですね、ルータはLinux箱(OpenBlockS)をipchains+ipmasqadmで運用しています。
接続開始後しばらく経って以下のエラーが出力されます。
Error: Communication with gateway fw1 at site *.*.*.* failed.
http://www.phoneboy.com/fom-serve/cache/90.html
のページの解説を元に同じ設定にしてあるのですが、どうにも…
MTUの設定もタメしてみましたがダメでした。
相手によるとUDP500番を静的NATで通せば出来るはずとのことなのですが。
0082山崎渉
03/04/17 12:13ID:???0083あぼーん
NGNG0084anonymous@ nripx01.index.or.jp
03/04/22 11:56ID:duU9kZzd通常のCPU負荷率は、40%程度(Max.65%)なのですが、ある日突然80%以上、一時は
100%まで負荷率が上昇しました。(通信遅延発生)通信量は、通常とほぼ同程度でし
た。それが、4時間程度経過後、突然負荷率が下がり、平常通りに戻っています。
その後、1週間が経過しますが再発していません。
こんなことってあるのでしょうか?IP330で内部処理が走っているとか...
何かご存知の方いらっしゃったら教えてください。
0085あぼーん
NGNGトラフィックやセッション数はとってないの?
ログは?
DoSくらってたってのが妥当な見方じゃないかな
0087LaGuy
03/04/22 17:48ID:duU9kZzdDoSであれば、SYN packet for established connection でDropされている
のがログに残ると思うのですが、それらしきものはありません。
負荷が100%になったために、通信遅延が発生してManagerでログを受けきれ
なくなったのが見えますが...。困っています。
0088あぼーん
NGNG0089X-Force
03/05/06 21:08ID:3HNHnbW4http://www.iss.net/security_center/static/11868.php
0090あぼーん
NGNG0091anonymous@ airh128008012.mobile.ppp.infoweb.ne.jp
03/05/13 00:22ID:tQQlTYGH0092あぼーん
NGNG0093あぼーん
NGNG0094hoge
03/05/21 15:27ID:MBURq+Cd0095あぼーん
NGNG0096○anonymous
03/05/26 01:05ID:???IPSOとNGのバージョンは?
IP330のメモリサイズと、構成は?
(インターフェースモジュールの追加の有無・FW module only or FW&MC?)
0097あぼーん
NGNG0098aaa
03/06/03 02:19ID:sLMVqNmDどうすればいいのでしょうか?(特にwan側)
グローバル・プロパティのチェック全部外したり、
その他いろいろ試してみたのですが、
このポートだけ残ってしまいます。
0099あぼーん
NGNG0100あぼーん
NGNG0101anonymous@ OFSfa-02p5-121.ppp11.odn.ad.jp
03/06/03 05:33ID:tiYFueBw確か、1ヶ月間ぐらいは使えるやつだと思うので、勉強用に入れようかと思うのですが。
0103anonymous@ OFSfa-02p5-121.ppp11.odn.ad.jp
03/06/04 07:06ID:XY/gIG9kいや、そうじゃなくて、帰りに体験版をもらったんだけど、CDROM1枚とメモみたいな紙1切れで、
Linuxマシンに入れてはみたものの、やっぱ体験版用のライセンスみたいのないと使えないのかなーと
思って書き込んださ。
あなたわかるならおしえてよー。
0104あぼーん
NGNG0105あぼーん
NGNG0106anonymous@ s25.HtokyoFL2.vectant.ne.jp
03/06/19 16:47ID:oY7cwkC/01071@[Check Point] VPN-1/FireWall-1 CF1 スレッド
03/06/20 00:24ID:pRgWHUek>>101,103 さん
ネットワークセキュリティ版の
[Check Point] VPN-1/FireWall-1 CF1 スレッド
http://pc.2ch.net/test/read.cgi/sec/1044552574/
から出張に参りました。 m(_ _)m
体験版 CD-ROM のケースを開けると、裏蓋に Certificate Key が記載されて
おりますので、User Center: usercenter.checkpoint.com でその Key から
評価用ライセンスを発行すれば使えるようになりますよ。
もっとも、CCSx を取得しなければ User Center へはアクセスできないと思い
ますが・・・
では、ご成功をお祈りしております。
0108あぼーん
NGNG0109あぼーん
NGNG0110○anonymous
03/07/27 01:01ID:???解決されました??
暇だったのでリンク先確認しましたが、相手先のFW-1のバージョンなどが
どうなってるかによりますが、
NATルータ(FW)越えVPNで開けるポート一覧としては
IKE: IP Protocol 50
Secure Client 4.1SP2以降: UDP Port 2746
Secure Client 4.1SP4 IKE over TCP: TCP Port 500
FW-1 4.1以降・Secure Client 4.1以降間のVPN:TCP Port 264
FW-1 4.0以前・Secure Client 4.0以前が混在する場合:TCP Port 256
FWZのencapsulationのため:IP Protocol 94
FWZのkey交換のため:UDP Port 259
という情報を、以前に貰ったことを思い出しました
(今は当の情報をくれた方は居なくなっているので確認できませんでしたが)
このうち、前半はリンク先に載っていましたが、後半は書かれていないようですね。
0111ぼるじょあ ◆yBEncckFOU
03/08/02 05:29ID:???ピュ.ー ( ・3・) ( ^^ ) <これからも僕たちを応援して下さいね(^^)。
=〔~∪ ̄ ̄ ̄∪ ̄ ̄〕
= ◎――――――◎ 山崎渉&ぼるじょあ
0112あぼーん
NGNG0113(σ・∀・)σ
03/12/17 21:42ID:???0114SmartDefence
04/05/05 17:17ID:???0115ロンガー
04/05/14 23:22ID:???0117サポート要員
04/05/22 14:11ID:???HFA-325が実質それに当たるかと。。。
>>116
確かに、FP3のパッチはそろそろ打ち止めかもしれません。ですが、どのAIにするかが問題。
あまり根拠はありませんが、FP3は後1年は大丈夫と読んでいたのですが、
もう打ち止めになりそうですか?
0119anonymous@ YahooBB219015054008.bbtec.net
04/05/22 21:55ID:LFrwvLXE0120店長
05/01/01 23:41:33ID:5auslaHt0121anonymous@ p23191-ipbffx02marunouchi.tokyo.ocn.ne.jp
05/01/20 11:34:45ID:???X11(X ウィンドウ・システム・バージョン11)グラフィックス表示システムはUnix の世界にお
けるグラフィックス・システムの事実上の標準です。X11 を許可するには、X11 サービスを使用し
て特定のルールを作成する必要があります。Services にAny を選択すると、X11 サービスは含ま
れません。
・・・・なんなんだこの仕様は。
何でこんなふうになってんの?
0122anonymous@ p5180-ipad30hodogaya.kanagawa.ocn.ne.jp
05/02/18 00:37:24ID:???any-anyだと通ってるところに、SQLnetのルール一個入れたたらとたんに通信がドロップされてしまうのだが。
鉄屋に聞いてもまともな回答こねーし。
これ、詐欺じゃね?w
0123anonymous@ YahooBB218128252053.bbtec.net
2005/05/19(木) 23:13:47ID:mZmKrtJR0124anonymous@ j094163.ppp.asahi-net.or.jp
2005/05/21(土) 04:31:54ID:???0125anonymous
2005/05/21(土) 12:50:25ID:???使った人います?
0126たのにます
2005/05/25(水) 00:56:39ID:DaAVRFlO0128たのにます
2005/05/25(水) 16:03:15ID:???0129Anonymous
2005/05/26(木) 08:29:34ID:???もしかして 機器がIP350だったりしませんかめぽ?
IP350の初期ロットでハードディスクがアレな物が混じっている
ので難癖つけて早めに交換してもらうめぽ。
0131129
2005/05/26(木) 13:52:16ID:???余り詳しく言っちゃうと僕の身元がバレるのでアレだけど
難癖つける時のポイントとしてはハードディスク故障でも
マザーボードも交換させるのがヒントですめぽ。
修復時にHDDのみ交換したんなら、2次トラブルが再発ぽ
はっきりいって「ぶっちゃけありえない」めぽ(涙
0132たのにます
2005/05/27(金) 11:21:57ID:???貴重なアドバイスどもです 多謝、多謝 m(_ _)m
トラブルのトラブルはゴメンなので本隊こーかん要求
でキマリですね。
0133ナイショダス
2005/05/30(月) 02:19:35ID:???そのHDDは鯖クラスでないものをつかってたんダス。
そんでHDDの交換はタダでやってるようダス。
しかしそんなん欠陥ダス。タダで当然。
トラぶったら損害請求してもいいくらいダス。
0134NGXってどうよ
2005/06/03(金) 00:52:44ID:???のって無い気がしない?確かにSmartDefenseだのSSL-VPNが
入ってきてるがありゃあくまで付け足しであって本体は変わって
ねー気がするのは俺だけですか。NGXはナンデ新しいライセンス
なんだかな。
0136anonymous@ L024145.ppp.dion.ne.jp
2005/06/03(金) 18:13:48ID:???それって設計ミスですね。通信機メーカにしちゃちょっとなあ
0137admin
2005/06/05(日) 14:50:23ID:???0138admin
2005/06/05(日) 16:54:56ID:???0140METI
2005/06/23(木) 21:58:57ID:???0141NNNNNGX
2005/06/24(金) 02:05:55ID:???なったのでせうか?
すみません。ちょっと教えてください。
去年の12月に1台IP350を入れたのですが、この時期のは大丈夫でしょうか?
0143129
2005/06/28(火) 10:23:44ID:???IP350が後期モデル(筐体が黒い物)なら多分問題はないぽ。
初期モデル(筐体が白っぽい物)だったら気をつけるぽ。
去年の12月頃なら不良在庫つかまされていなかったら
後期モデルのはずめぽ、参考になったら嬉いぽ。
そろそろ NGX for NOKIA の動作検証でもするぽ(w
ありがとう。12月の1台、他の1台どちらも黒です。
俺もそろそろNGXの動作検証やらないと。
つーか、CDゲットしてねぇよ(汗
0145ipso
2005/07/20(水) 02:21:03ID:???0146anonymous@ YahooBB218140242076.bbtec.net
2005/07/21(木) 21:35:34ID:+mTDmqCeFW-1でログの中に現れる
ログの発信元アドレスを変更することは可能でしょうか。
(その場合その方法は?)
Netscree、PIXなどではできるようなのですが。
よろしこお願いします。
0148anonymous@ YahooBB218140242076.bbtec.net
2005/07/22(金) 23:34:00ID:???ありがとうございます。
Origin fieldで検索して以下を見つけました。
ttp://oldfaq.phoneboy.com/gurus/200109/msg00184.html
ダメだったらまたお願いします。m(__)m
0149_
2005/08/01(月) 00:17:52ID:DJTRXVjX動かしている人居ませんか?
カタログだけではどうにも信用出来ないんで
0150-_-
2005/08/01(月) 08:06:53ID:???なんでFW-1でトランスペアレントモードなんだろ。
まさか、IDPを入れるためにIPアドレスを持たせたくないという理由じゃないだろうな?
http://pc8.2ch.net/test/read.cgi/sec/1044552574/l50
0151_
2005/08/01(月) 16:02:12ID:???いやいや、IDPとかは関係無いです。
単にネットワークぶった切りたく無いというか、そのまま突っ込めるから。
ログの見易さと楽勝ポリシーから「FW-1を押したい」というだけ。
まあ販売店に聞いて見ます。
01521
2005/08/03(水) 01:12:13ID:???普通に動きます。
NATできません。(あれはルーティングの一種だから)
AntiSpoofできません。(当然)
ループ検出できません。(NOKIAの仕様)
ブロードキャストストームにはお気を付けください。
0153_
2005/08/03(水) 02:02:39ID:???�dクス。代理店より2ちゃんの方が回答早いw
> AntiSpoofできません。(当然)
>
スマソ、何故当然なのか理解出来ないorz
ブリッジインターフェースには定義出来ない仕様あるんかな?
AntiSpoofが出来ないのはちとマイナス・・・。
どういう事なのか教えて(´・ω・`) エロい人
0154?
2005/08/04(木) 20:40:08ID:???これに関連してだけど、BPDU(というか非IP全般)は透過or遮断を設定できますか?
NSは最近できるようになったみたいなんですが
0156速報?
2005/08/10(水) 00:46:34ID:???0157N0K1A
2005/08/10(水) 01:33:25ID:???N0K1Aはぶりっじじゃないんでできんですな。
今はNSのfirewallも発達したんでCPじゃないとイカンというこはないでしょう。
CPライセンス高いし、
N0K1Aは実はパソコンのくせしてさらにお高い、お高い 気がすんだけどどうよ?
0158_
2005/08/10(水) 02:03:28ID:???確かにNOKIAはパソコンのくせして本体価格はまだしも
保守料ボリ杉・・・。
で、NOKIAがCISCOに買収されたらどうよ?
0159anonymous@ 243.115.150.220.ap.zero-isp.NET
2005/08/11(木) 00:50:36ID:???NSは5.0(4.3?)から非IP&非ARPの透過/遮断を選べるみたいです
前は無条件で透過でした
以前、どこぞ売名セキュ屋が大騒ぎして失笑買ってましたね
セキュリティ的にはどうでもいい話ですけど
非IPを自由に制御できると構成の自由度が上がる
0160?
2005/08/11(木) 03:00:31ID:???0162?
2005/08/11(木) 23:29:45ID:???でも、透過モードのときは、そのままブリッジされるのが、当たり前っていうか、当然の動作だとおも
だから遮断できる機能があると便利で
それをNSがVer5.0で実装したって話をしてるようにしか見えないわけだが
読解力ゼロ?
0164?
2005/08/12(金) 00:11:21ID:???おまいも感じ悪いよ
0165山師さん
2005/08/13(土) 01:14:52ID:???買収話はNOKIAは否定してるわけだが、どうなることだろうな・・・。
http://headlines.yahoo.co.jp/hl?a=20050808-00000153-reu-bus_all
本当に買収されるのならCheckPointが黙ってないだろうな。
携帯電話の技術はCPも欲しいだろうし。
0166Forti命
2005/10/26(水) 23:12:47ID:???最近、小さな会社を買って株価を大きく下げたし。
ノキアなんか買える訳ないっですよ、規模が違う。わたしゃ逆のほうに賭ける、10円
0167T_T
2005/11/05(土) 01:14:52ID:???買えたんですがナントカの銭失いですた。
なので入れ替えます。しかしCheck Point高杉で戻せない。
0169age
2006/05/12(金) 11:54:08ID:???safe@office との住み分けとかもどうすんだろ… UTM Edge とも比べてみたい
0170_
2007/04/07(土) 07:52:03ID:UQjuOE7pちなみに前回ageたのもワテだす・・・
相変わらず「価格」「態度」「敷居」全てが高いから
シェアどんどん喰われてますな
0171hage
2007/04/08(日) 00:49:57ID:???以前は頑張ってCP製品を扱っていたけど、
今はお手軽さからFortigateかNetScreenがほとんどですな。
もうCPの新規案件は無いでしょうな。
0173anonymous@221x112x108x194.ap221.ftth.ucom.ne.jp
2007/06/28(木) 21:06:28ID:4bxOF3oU透過モードだと、NATできませんか、、、
でも、インターフェースにIPアドレスが付いている場合は
どうですか?
0174_
2007/06/30(土) 02:52:43ID:???透過モードってNATってあんた(w
そんな時は上位のルータでNATさせるんだよ。
それはそうと誰かUTM-1試した人いますか?
0175anonymous
2007/06/30(土) 22:30:46ID:???同じくUTM-1なんですが
ファイアウォールのログの形式は
FW-1と同じか判る方いらっしゃいますか?
0176__
2007/07/15(日) 04:13:17ID:???UTM Edgeは違うけどね。
0177anonymous
2007/07/24(火) 02:14:17ID:???お礼が遅くなりました。
ありがとうございます。
因みにご自身のご経験でしょうか。
どこかに情報ソースがありますでしょうか。
0178__
2007/08/13(月) 10:32:05ID:???だって動いてるソフトは、UTM-1はFW-1と同じだし。
トレーニングやってるみたいだから、出てみれば?
http://www.checkpoint.co.jp/event/training/index.html
0180anonymous@05001011178317_ae
2007/12/21(金) 00:39:24ID:VsDVHOzC0181anonymous@ccjimu11.cc.ehime-u.ac.jp
2009/07/17(金) 16:49:40ID:Cw/Kr7Ws0183181
2009/07/21(火) 09:11:56ID:Z8XpwUE2そうですか。
ベンダーに要求する前に調べようと思いまして。
もうちょっと調べます。
どうもありがとう。
0184anonymous@FL1-119-242-96-34.kng.mesh.ad.jp
2010/04/24(土) 22:03:46ID:zg7WdinOでも内定は出なかった。エージェントにその事を伝えたら、行かなくて正解だったよって言われた。入ったら入ったで
大変なのか?
0186anonymous
2010/07/05(月) 23:57:27ID:???働くにはよくないの?
0187anonymous
2011/06/11(土) 10:37:25.42ID:8rIKbhMG■ このスレッドは過去ログ倉庫に格納されています