YAMAHA業務向けルータ運用構築スレッドPart6
■ このスレッドは過去ログ倉庫に格納されています
0361anonymous@p4200-ipngn1001marunouchi.tokyo.ocn.ne.jp
2009/02/02(月) 11:47:57ID:???あるんだから、これを活用して、
DMZ→LANは全部reject
LAN→DMZは全部dymanicでpass
DMZ→WANは全部reject、メールサーバだけ例外で25/tcpを通す
WAN→DMZは要件のみdynamicでpass
(DMZ→LAN/WANの戻りはdynamicで通す)
とでもしとけば、そうそう変な事にはならないだろう。
アクセスが多くメモリとかCPUを節約する為にdynamicは使いたくない
という事であれば、WANからの要件だけstaticフィルタで通すとかすれば
十分かと。しかし、その場合でもftpだけはdynamic使うべし。
dynamicフィルタならftpdataを明示的にあける必要が無く、
変な大穴が空かないから良い。
■ このスレッドは過去ログ倉庫に格納されています