トップページ⇒network
1001コメント281KB

NEC UNIVERGE IX2000/IX3000 運用構築スレ Part5

■ このスレッドは過去ログ倉庫に格納されています
0001ぴころ ◆lHG3Yzo0a6 2010/03/21(日) 18:00:00ID:hxcniBc8
NEC UNIVERGE IX2000/IX3000シリーズに関するスレです。

【公式サイト】
UNIVERGE IX2000/IX3000シリーズ: ネットワーク製品: 製品 | NEC
http://www.nec.co.jp/ixseries/ix2k3k/

NEC UNIVERGE IX2000/IX3000シリーズに関するスレです。

【公式サイト】
UNIVERGE IX2000/IX3000シリーズ: ネットワーク製品: 製品 | NEC
http://www.nec.co.jp/ixseries/ix2k3k/

前スレ
http://www.geocities.jp/mirrorhenkan/

NEC UNIVERGE IX2000/IX3000 運用構築スレ Part4
http://pc11.2ch.net/test/read.cgi/network/1251854487/


関連スレ
NEC系装置勉強会(MM-Node,IP45,ATOMIS etc)
http://pc11.2ch.net/test/read.cgi/network/1013516441/
宅鯖に最適なルータは? 4セッション目
http://pc11.2ch.net/test/read.cgi/mysv/1199977508/
宅鯖に最適なルータは? @ ウィキ
http://www39.atwiki.jp/takurouter/

ここで激話題のIX2015は探してね
http://search3.auctions.yahoo.co.jp/jp/search/auc?p=IX2015&auccat=26414

このスレにカキコすると貴方のIPが出ます。IP確認に使ってね
IP出したくない人は名前のところになんか入れてね
0263anonymous2010/05/31(月) 20:54:51ID:???
IX2015を置くような環境でDNSリゾルバキャッシュをルータにさせるようなこと無いもんなあ…
このメモリリーク問題は8.4では治ったのかな
0264user:2010/05/31(月) 21:09:05ID:???
>>262
IX2015はどれぐらい?
新しいIX2025と同等ってことはないよな
0265anonymous2010/05/31(月) 21:10:28ID:???
8.4系のリリースノート見たらそれっぽい記述があった
でも不具合修正じゃなくて、仕様改善/変更のカテゴリ

しかし、2015には入らない・・・
0266hoge2010/05/31(月) 22:49:44ID:???
>>264
ヤフオクで出品しているやつのページに2015のグラフがあるから、それと
www.nec.co.jp/ixseries/ix2k3k/Performance/index.html
のグラフを比較してみればいいよ。
単位はMbpsだけど。
0267anonymous2010/05/31(月) 23:58:41ID:???
とりあえずIX2015のコスパはパネェって事がわかったw
0268anonymous2010/06/01(火) 00:04:28ID:???
※ただし、リース落ちに限る
0269password:2010/06/01(火) 22:37:28ID:???
>>266
>ヤフオクで出品しているやつのページに2015のグラフがあるから
よくオク観察してるんだな

パケット処理能力が高いってことは重鯖にむくってこと?
重鯖に向くかどうかを比較する時ルーターのどの性能を見ればいいの?
パケット処理能力、NATテーブル数....いろいろあるけどどれ

RTX1500,IX2025のパケット処理能力、NATテーブル数なんだけど
RTX1500 238kpps 4096
IX2025 122.7kpps 64k
この場合どっちが重鯖向け
0270anonymous2010/06/01(火) 23:11:48ID:???
NATが65535って言っても、”パラメータ上設定可能”と”実際にさばける”はイコールじゃないからな・・・
あくまで個人的な意見だけど、俺ならRTX1500の処理能力を買うかな
0271anonymous2010/06/02(水) 02:59:38ID:???
俺の経験だと20000セッションくらいは処理落ち無いと思うから結構いい
RTX1100は3000超えると、ゲーム鯖のラグが酷くなる。
0272anonymous2010/06/02(水) 03:04:29ID:???
>>271
比較対象はRTX1500だそうだ
0273anonymous2010/06/02(水) 03:10:25ID:???
1500と1200はしらんなぁ
てか1500は高すぎ。同じ値段なら1500がほしいけどな
0274anonymous2010/06/02(水) 03:16:48ID:???
>>271
つまり>>262の値を見ても、1200なら結構いい勝負になりそうなわけだ。
ちょうどNATの限界値も2万だし。
0275anonymous2010/06/02(水) 16:41:12ID:???
IX2015げっと!

IDENT(113)にACK?を返さないようにするにはどうすればいいのでしょうか?
今は、>>113-114の設定だけです。

これと、
ip access-list ident deny tcp src any sport any dest any dport eq 113

これを追加してもポートチェック*1でステルス状態になりません。(´・ω・`)
interface FastEthernet0/0.0
ip filter ident 15 in


*1 https://www.grc.com/x/ne.dll?bh0bkyd2
0276sage2010/06/02(水) 18:12:55ID:???
IX2005のVPN設定にある「IPトンネル接続」ってPPTPの事?
これでYAMAHAのRTとVPNできるの?
0277anonymous2010/06/02(水) 18:18:58ID:???
残念ながら、IXルータはPPTP非搭載。
VPNするならIPsecになる。
まずは、機能説明書をご覧あれ。

https://www.nec.co.jp/ixseries/ix2k3k/download.html
0278anonymous2010/06/02(水) 19:10:24ID:???
>>275
INDENTは、Dropすると場合によっては、不具合でるけど
良いのか?

その辺分かってないなら、気にせずそのままにしとくべき。
02792752010/06/02(水) 19:28:29ID:???
>>278
レスありがとうございます。

破棄した際の事は承知しています。
ですので、よろしければ設定をご教示いただければ助かります。

よろしくお願いします。
0280anonymous2010/06/02(水) 21:06:34ID:???
>>275
それだとstealthにはならんね。
>>113-114があらゆる意味でヒントになってる。
つか、書いたの俺だけどw
Windows使ってる分にはidentはまず使用されないはずだから、基本的には>>278に賛成。

02812752010/06/02(水) 21:25:07ID:???
>>280
>>113-114を見ても分からないから質問しているので、>>113-114がヒントと言われても・・・。


引き続き、>>275についてご存知の方いましたら、よろしくお願いします。
0282anonymous2010/06/02(水) 21:38:21ID:???
syn+ackを返したくないのに in ってのも不思議な話だな
02832802010/06/02(水) 22:16:35ID:???
>>281
う〜ん、いきなり答えを教えてしまうと勉強にならないんだよな・・・
いい機会だと思うので、冷静に考えて欲しい。

では、もう少し突っ込んでみよう。
こちら側に入ってくる通信については all-deny で弾いている。
あとはこちら(WAN I/F)から外に出ないようにすれば良いので、
blaster-block と netbios-block はそのようにしているはず。
そうすれば、LAN内は自由に出来るからね。

identも同じ考え方で行けるんだけど・・・

02842752010/06/02(水) 22:45:32ID:???
>>283
失礼ですが、質問に対し回答したくないのであれば結構です。
02852752010/06/02(水) 22:59:52ID:???
>>283
これだけだと何なので・・・。

>いきなり答えを教えてしまうと
との事ですが、私の場合は回答を先に見てから、なぜそうなるか考えるタイプなので。


あと、同じ考えという事でしたので、下の様にアクセスリストの名前は変えずにポートだけ
変えてみましたが、Closed表示のままでした。
ip access-list netbios-block deny ip src any sport eq 113 dest any dport any
ip access-list netbios-block deny ip src any sport any dest any dport eq 113
ip access-list netbios-block deny tcp src any sport eq 113 dest any dport any
ip access-list netbios-block deny tcp src any sport any dest any dport eq 113
ip access-list netbios-block deny udp src any sport eq 113 dest any dport any
ip access-list netbios-block deny udp src any sport any dest any dport eq 113

02862802010/06/02(水) 23:05:44ID:???
これでどう?

# ident
ip access-list ident-block deny tcp src any sport eq 113 dest any dport any
ip access-list ident-block deny tcp src any sport any dest any dport eq 113
ip access-list ident-block deny udp src any sport eq 113 dest any dport any
ip access-list ident-block deny udp src any sport any dest any dport eq 113
# 適用
interface WAN側インタフェース
ip filter ident-block 15 out ※何番でもいいけど、ダイナミックフィルターよりも先に書く

私はこれでStealthになったよ。
0287sage2010/06/02(水) 23:24:18ID:???
>>284-285
ひでぇ言い方
お前のタイプなんてどうでもいいけどさ
これで文句言おうもんならゆとり確定だな
0288anonymous2010/06/02(水) 23:55:05ID:???
これで>>275のip filterは100%他人任せになったわけか
02892752010/06/03(木) 00:14:22ID:???
>>286
超ごめんなさい。(´・ω・`)

それでも出来ない・・・と思ったら、FastEthernet0/0.1じゃなくて
FastEthernet0/0.0の方にip filter〜を書き込んでいました。

さすがにもうレスは来ないだろうと思っていたら来ていて関心しましたよ!
こんな人間に対してこの流れにも関わらず、最後まで付き合ってくれてありがとう!
ほんと感謝ですよ!(`・ω・´)ゝ
はじめて2chでこういった対応してもらったよ!
心に余裕のある人(大人)なんだろうなぁ。
そんな>>286氏に最敬礼!


>>288
機能説明書、取扱説明書、コマンドリファレンス、設定事例集、
http://www.nec.co.jp/ixseries/ix2k3k/Support/
とか見て、低脳な自分は自分なりにやってんだよ。ヽ(`Д´)ノ
>>285も>>283で言われる前に試していたんだよ。ヽ(`Д´)ノ
ただ、.0と.1を間違って基本の方に書いちゃったんだよ。ヽ(`Д´)ノ
02902802010/06/03(木) 00:17:55ID:???
>>289
良かったです。
他の人に聞かれたら、根気よく教えてあげてね。
0291root2010/06/03(木) 00:20:51ID:???
教えて貰ったんだからお礼いっとけよw
0292anonymous2010/06/03(木) 00:21:14ID:???
アドレスはプロクシにアクセスできなくて、外からもお願いしてlogにもないから
明け方に、気がついたことがあった
0293anonymous2010/06/03(木) 01:01:37ID:???
>>291
なにも教えないけど、そういうレスだけはしっかりするw
02942752010/06/03(木) 01:04:29ID:???
>>290
(´・ω・)ノハイ


>>291
お礼は体(臓器)で・・・。


今度はポートが空かない・・・と思ったら、permitでなくてdenyに・・・。
もうIX2015は手放したほうがいいかな・・・。
WAN側のMACアドレス変更方法は見つけられないし・・・。
0295anonymous2010/06/03(木) 02:34:21ID:???
なぁ
>>113の
># 全部通す ※ダイナミックフィルターで使う
>ip access-list all-permit permit ip src any dest any

これはなんだ?
ちゃんとしたセキュリティ対策をするならこんな事せずに個別にあけないか?
どうして全部開けて個別に閉じるというポリシーなのかがわけわからん。

もしかしてマジレスしたらいけなかった?
0296anonymous2010/06/03(木) 03:07:35ID:???
お前さんが考えている”ちゃんとしたセキュリティ”とやらが”個別にポートを開ける”ことを指すなら、
それはそれで正しいんじゃね?
第一それは>>113が書いている通り、家庭向けのBBルータと同じように使いたいという話の流れに
合わせて、山葉のコピーで書かれたに過ぎない
>>113が間違ってるなら、山葉も間違ってることになると思う
0297sage2010/06/03(木) 03:24:34ID:???
>>295
>>113は>>97を見ながら作ったもの・・・・・・って書いてあるじゃん。
通ぶったことを言いたいなら、俺ならこうするって実際にここに書けば?
0298anonymous2010/06/03(木) 03:27:28ID:???
>>295
アウトバウンド接続を全許可するために使うダイナミックフィルタ用のアクセスリストなだけじゃん?
これしておかないとWebすら見れないわけで。
インバウンド接続に対して、全部開けて個別に閉じるってのなら話は別だけど。
それとも、もっと細かくダイナミックフィルタのルールを指定しろって事?
0299anonymous2010/06/03(木) 03:36:34ID:???
>>295
もっと簡単に言うと、その 全部通す って書いてある部分は、
家庭向けのブロードバンドルータで言うポート開放の事ではないけど、
そこを勘違いしていない?
0300anonymous2010/06/03(木) 04:34:26ID:???
2時間の間に大人気だな
0301anonymous2010/06/03(木) 12:13:37ID:???
Router(config)# ip access-list dynamic d-list1 http src any dest any
Router(config)# ip access-list dynamic d-list1 dns src any dest any
Router(config)# ip access-list pop3 permit tcp src any dest any dport eq 110
Router(config)# ip access-list dynamic d-list1 access pop3
Router(config)# ip access-list all-block deny ip src any dest any
Router(config)# ip ufs-cache enable

Router(config)# interface FastEthernet0/0.0
Router(config-FastEthernet0/0.0)# ip filter d-list1 1 out
Router(config-FastEthernet0/0.0)# ip filter all-block 1 in

これでいいよ
0302sage2010/06/03(木) 12:43:23ID:???
設定事例集の丸写しでSMTPをPOP3に変えただけで自慢されてもね
暗黙のdenyがあるんだけど、SSLとかどうすんの?
POP3しか許可してないから、メール送信出来ないし

まとめると、WebブラウザからでもメールクライアントからでもGmailが使えないってことになるな
0303anonymous2010/06/03(木) 12:56:21ID:???
>>301
ワロタw
流石です先生w
0304anonymous2010/06/03(木) 13:18:09ID:???
皮肉で書いただけなんだけどな
もうお前らWebとメール受信できればいいだろ
0305anonymous2010/06/03(木) 13:42:26ID:???
そういうことにしておいてやるよ、ネット弁慶w
千本のブーメランが集まるまで頑張れよw
0306sage2010/06/03(木) 14:09:50ID:???
ばかばっか
0307sage2010/06/03(木) 14:36:05ID:???
脊髄反射はよくないって典型例だな
0308anonymous2010/06/03(木) 15:40:37ID:???
>>296
もし仕事でこんな設定してる奴がいたらはっきり言って首です。
つまりセキュリティ対策としてこの設定は間違ってるという事です。

>>297
例を出せ云々言ってるが既に書いてるだろう。
個別に許可すると。
つまり許可する物だけ通すって意味だ。
そしてどのサービスを使うかによって許可する物が変わってくるのに汎用的な物はない。(例えWebを見るだけであったとしてもだ配下のOSによって設定が変わってくる)

>>298
アウトバウンドを全て許可してる事に疑問を持たないわけ?
こうしないとWebすらみえないって、そういう冗談はいらん。

>>299
話にならん。
0309anonymous2010/06/03(木) 15:40:43ID:???
日本郵政さんix2025大量放出お願いします
そろそろ取り替えた方がよろしいのではないでしょうか?
0310anonymous2010/06/03(木) 15:40:44ID:???
フルボッコだな
皮肉の使い方も間違ってるし
0311anonymous2010/06/03(木) 15:44:47ID:???
>>301
おまえ、誰だよ。
そしてそれも論外な。
配下のOS別で使われるポートレンジを把握してないのが丸わかり。
deny部分も適当でロギングの機能が必要な時にうまくいかせない。

>>302
あんたの指摘も的外れ。
SSLがどうとかいうならhttpsあけろよ。
gmailのwebアクセスでどのポートが使われるかも把握してない。

はぁ、これが通信技術板の今のレベルかぁ。
何かがっかりだよ。
ゼロディ受けて被害が大きくなるのがよくわかるわ。
こんな運用してたらそりゃ最悪な事態になるわな。
0312anonymous2010/06/03(木) 15:46:24ID:???
IDでないからやりたい放題
書いてる人全員違うだろこれw
0313anonymous2010/06/03(木) 15:47:24ID:???
顔真っ赤所
0314anonymous2010/06/03(木) 15:49:20ID:???
>>308
> もし仕事でこんな設定してる奴がいたらはっきり言って首です。

なら、山葉も間違ってるってことだな
やばい、山葉の中の人やスレの連中に教えてあげなくちゃw
0315anonymous2010/06/03(木) 15:52:16ID:???
まずお前が例を書けよ
批判するだけなら小学生でもできるわ
0316anonymous2010/06/03(木) 15:52:39ID:???
>>314
何度も言わせるな。
セキュリティを考えた運用であの設定は間違ってるんだよ。
どうしてもあの設定が必要な時は配下に複数台(仮想含む)の鯖があり
それが短いスパンで変動しなおかつFWの管理者が常駐してない時のみあの設定が使われる。

といっても、俺はあの設定は許容できないけどね。
0317anonymous2010/06/03(木) 15:55:14ID:???
お前が考える設定例をここに書けよ
批判するだけなら誰にでもできるんだよ低脳が
0318anonymous2010/06/03(木) 15:57:01ID:???
がんばれよ弁慶
0319anonymous2010/06/03(木) 15:58:17ID:???
はぁ、全くこいつ等はどうしようもねぇな。
汎用的な物はないと言ってるのに(というかFWは環境依存することもわかってない…)
煽れば都合の良いもんが出てくると思ってんのか?
10年以上も前の某裏情報(笑)を実践してるんじゃねぇよ…。
0320anonymous@s195252.ppp.asahi-net.or.jp2010/06/03(木) 16:21:58ID:???
そもそも、FWはセキュリティ対策の一部だろ。FWをすべて済まそうというのが間違いじゃねぇ。
アウト側でも個別にポートを開けるというポリシーを採用しているところがあるのは知っているし、
そういう設定を顧客の要求でしたこともある。
ただ、そういう顧客は専属の管理者・チームがいるか、その部分をアウトソーシングしているような
運用保守費用にもお金をかけられる超大手企業様か官公庁様、もしくはDCに設置している
サーバファームぐらいだよ。
上場企業でも、大抵はインターネットGWであるFWとウィルス対策ソフトに付属しているPFWとの
ハイブリッドで対応することが多いけどな。その方がコストが安くなる。



0321anonymous2010/06/03(木) 16:22:10ID:???
ここまで俺の自演でした
ごめんなさい
0322anonymous2010/06/03(木) 16:23:47ID:???
弁慶20分で動悸息切れ
Google Chromeスレに出た自称高スキルとそっくり
0323anonymous2010/06/03(木) 18:21:31ID:???
2ch全板IDでるようにならねえかなあ・・・
0324anonymous2010/06/03(木) 18:48:59ID:???
書き込み増えてると思ったら火病かよ・・・
0325anonymous2010/06/03(木) 21:20:56ID:???
2ch全板でIP出るようにしてほしい。
0326anonymous2010/06/03(木) 21:56:51ID:???
>>320
FWで全て済ませるってなんじゃそりゃ。
何をどう取ればそう考えるのやら。
繋がればいいとか思ってる人はどうでもいいよ。
ただセキュリティ語るなら最低限の事はしろって事。

たぶんあんたはそういう言い訳してる時点でセキュリティ意識もそれに対する防止策も全てにおいて知識が足りない事だろう。
大手のサービス見て”セキュリティ万全なんだろうな”と呟く一般ユーザと何も変わらない。

出来ないなら出来ないなりに詭弁で繕うとしないでくれ。
見てて恥ずかしいから。
0327anonymous2010/06/03(木) 22:25:53ID:???
IX2015ってMACアドレスの変更できないの!?
0328anonymous2010/06/03(木) 22:52:20ID:???
>>327
少なくとも公開されている命令にはそういうものは無い

「できるできる諦めるながんばれがんばれ(文意概略)」と煽っていたやつが2スレくらい前にいたが、
「じゃあどうやるんだよコマンド出して見せろよ」とスレ住人に言われたら
「お前らなんかに教えるもんかばーかばーかおたんちん(文意概略)」
といって消えていった
0329anonymous2010/06/03(木) 23:20:43ID:???
アウトバウンドもしっかりFWかけろやってのは確かに間違っちゃいないと思うが、
市販BBルーターレベルでって言われりゃ、誰だって>113程度の設定になるっつーの。
そういう意味で>113は必要十分なレベルじゃね?

そもそも、そのレベルの質問者に、そんながちがちのフィルター設定させて、
つながらねーソフト有るんだけどって、その度言われて、誰がサポートするんだよw
俺は勘弁なw

それでも気に入らねーってなら、一人で熱くならずに、
なんでそういう設定が必要なのか、
一から説明して理解させた上で、設定させろ。な?

0330anonymous2010/06/03(木) 23:26:39ID:???
>>296
>家庭向けのBBルータと同じように使いたいという
これを、ネットエンジニアの経験者入社試験なんかに自分で一般的家庭使用を考え
BBルーターを設定汁と出したら面白いかもな。

詳細仕様を元に設定をする(学卒新人入社試験)、ユーザーが具体的(詳細)仕様を出せない/
どんな設定が良いのかよく分らないからこちらでポリシー・仕様考え設定する
(経験者=エンジニア入社試験)。
俺はソフト屋だから仕様を元にルーター設定をプロ品質ですら書けないが
(ソフト屋で言うならなんとなく文法をある程度知っている程度)、でも、ネット屋なら後者の
エンジニア入社試験レベルが 余裕で出来るよな
0331anonymous2010/06/03(木) 23:48:25ID:???
手動でPPPoE(FE0/0.1)のセッションを接続・切断するコマンドが分からん。
誰かおせーて。・゚・(ノД`)・゚・
0332ハゲ2010/06/04(金) 00:31:54ID:???
shutdownでなくて?
0333anonymous2010/06/04(金) 00:34:15ID:???
>>330

> 一般的家庭使用を考えBBルーターを設定汁

いや、自宅で業務用ルータ利用なんて時点で、世間ではまだまだ珍しい目で見られるからw
自作PCと一緒で、仕事で散々似たようなことやってるのに家でまでこんなことやりたくないって
理由でメーカーPC使う人がいるのと同じように、NEでも家では普通に牛とかAtemとか使用して
いる人もいるよ。
家庭持ちだと余計に。
0334anonymous2010/06/04(金) 00:35:08ID:???
>>331
コマンドリファレンスのページ2-1を見てみ?
2種類書いてあるから、そのどちらか、もしくはどちらでもいいか
0335anonymous@PPPnf289.tokyo-ip.dti.ne.jp2010/06/04(金) 01:37:39ID:???
>>333
実際に自宅のを汁じゃなく、試験として一般家庭用に設定汁
一般家庭用だからネット屋の自宅でなく、ネット分らん奴しかいないような家庭ってなるよな

家庭で業務ルーター使うなんてほとんどないよな(多くの奴は恐らくはじめての案件)、
でも、自宅でネットしている(ほとんどしているだろ)ならどのように家庭用なら
すべきかって分るよな。
これでなんだよこれみたいなの回答出てくると、ネット屋としてどうなんだ
業務向けのがちがちのやり方(俺、どんなのか知らんが)を一般家庭用にやったらどうなんだ
たとえば、ちょっとなんかしようとするとその都度設定を弄らなければ駄目とかなると、
ユーザーから見るとどうなんだろうな。業務用ならこれでも良いとは思うが
0336foo2010/06/04(金) 01:50:07ID:???
ここで一人で「アウトバンドにも必ず個別にフィルタかけろ」という奴に
FW設計して欲しくないわな。
顧客のスタッフの質、予算、運用状況、FW以外のセキュリティ対策を
ヒアリングした上で、FWポリシー(≠フィルタリングルール)を決めろよ。
お前みたいなのに当たった顧客は最悪だな。原理主義NEの言葉を
信じてがちがちにしたために、接続できないで社内ユーザーから突き上げくらうわ、
ベンダーに設定変更依頼を出してその度に作業費用を取られて、
上司から白い目で見舞われるわで、顧客担当者は涙目だわな。
まぁ、予算ある顧客しかしてこなかったからわからんのだろう。世の中は広いよ。
たまには違うフィールド、企業規模、業種の顧客を担当してみな。
0337anonymous2010/06/04(金) 02:17:54ID:???
火病のことは放っておけ。
今までの書き込みを見れば、具体的なことを何も書いていないのが丸わかり。
こういう奴が上司だったりすると、部下がエクセルのマクロで楽をしてるのを
目撃した瞬間、カッとなってズルをするな!って怒鳴ったりするんだよ。
自分が今まで味わってきた苦労を、そのまま部下にも味わわせないと気が済まないってタイプ。

> 例えWebを見るだけであったとしてもだ配下のOSによって設定が変わってくる

ところで、これって今年最高のジョークだよな。
0338anonymous2010/06/04(金) 02:43:25ID:???
まったく技量が少ないとすぐこうやって誹謗中傷にはいるのが2ちゃんねるらしいというか何というか…。

セキュアな状態にする為にアウトバウンドを適切に設定しろと言う事が何故こうも反発するのかが理解に苦しむ。
セミナーすら受講しない零細のエンジニアか又はそれ以下の者か素人かは知らんが世間を知らないのだろう。
そもそもあのフィルタ内容を妄信的に信じ疑問すら感じないようじゃお話にもならないが。
所詮はおまえ等は情報を受け取る側。
情報を発する俺のような立場には到底立てないし議論を交わす相手にもならん。
今まで通り少しずつ本を書いて情報を小出しにしてやるから指をくわえて待ってな。
0339anonymous2010/06/04(金) 02:45:08ID:???
張り付きご苦労w
0340anonymous2010/06/04(金) 03:13:36ID:???
久し振りに恥ずかしい書き込みを見た
0341anonymous2010/06/04(金) 03:19:39ID:???
すげーすげー
腹抱えて笑った
0342anonymous2010/06/04(金) 04:00:03ID:???
一日数回燃料の投下よろしくネット弁慶
0343anonymous2010/06/04(金) 04:29:03ID:???
煽り抜きで真偽はどうなのん?
アウト方向も制限した方が良さそうな感じがするけどだめなのん?
駄目ならアクセス出来ないとかの理由じゃなくセキュリティ面でどう悪いか教すえて(´・ω・`)
0344anonymous2010/06/04(金) 05:08:13ID:???
自宅で使ってる分には完全に好みの問題で、やりたければどうぞってだけの話
後になって、あれが出来ないこれが出来ないって言われたら面倒だから、ああなってる
外からの侵入は防げる作りになってるよ
それに、上でも散々書かれているけど、YAMAHAが掲載しているやつをIXのコマンドに
置き換えただけだから、やってることは>>97のリンク先と同じ
0345anonymous@05001011023622_ab2010/06/04(金) 06:27:39ID:UoFtdJG9
アプリケーションファイヤーフォール機能がないIXにどこまで求めんの。所詮ポート制御レベルでは限界あるよ。
0346anonymous2010/06/04(金) 06:33:14ID:???
ルータにアプリケーションレイアサポートしてるものとかないんだが…
つか理論上不可能
0347anonymous@05001011023622_ab2010/06/04(金) 08:08:48ID:UoFtdJG9
>>346
すでにあるから。
・Cisco IOS Firewall
http://www.cisco.com/web/JP/product/hs/security/iosfeature/prodlit/fw_an.html

Cisco IOS Firewall は、HTTP(Java ブロッキング)、その他多くのトラフィック タイプ別のステートフルなマルチサービス
アプリケーション ベースのフィルタリング、およびアカウンティング、URL のフィルタリングなど、・・・
対応機種
Cisco ルータ
Cisco Catalyst  スイッチ

・ヤマハルータ
Webレピュテーションでネットワークの入り口で危険なもの不要なものをブロック
http://netvolante.jp/solut
0348anonymous2010/06/04(金) 09:36:52ID:???
>>347
あのね、それはアプリケーションレイア対応のFWとか言わないの
そういうHTTPのみのなんちゃってはSPIっていうわけ
アプリケーションレイア対応というのはHTTPだけじゃなく全てのポートに対応してるもの
数千円のコレガ製のものでもその手のものあるから
0349anonymous2010/06/04(金) 10:43:18ID:???
ip napt enable
だけで充分
0350anonymous2010/06/04(金) 10:49:34ID:???
dmz最強
0351anonymous2010/06/04(金) 10:49:40ID:???
filter定義の次はFWですか。
ピンからキリまで有るんだから、レベル合わせろってーの。

っていうか、FWはスレちだろ。
0352anonymous2010/06/04(金) 10:53:51ID:???
>>343
俺はアウト方向の制限をやってるぜい!
だってosのアップデートで未知のポートが使われたらこわいじゃん
0353anonymous2010/06/04(金) 11:53:28ID:???
別にやりたきゃやれって話しじゃねwww
0354anonymous2010/06/04(金) 13:01:34ID:???
>>346
SRXとかUTM-1もダメ?
理論上不可能って詳しく説明してほしい
0355anonymous2010/06/04(金) 13:07:58ID:???
おい、お前ら。
奴に踊らされてるぞw
スルーの方向でよろしく。
0356anonymous2010/06/04(金) 18:11:38ID:???
3層と7層の違い(キリッ とかそんなオチ?
0357anonymous2010/06/04(金) 18:21:17ID:???
まあL4-L7まで見てデータのフローを解釈してパケットの中身までいじる機械は
本来ルータとは言わん気がする…
0358foo2010/06/04(金) 20:03:57ID:???
>>343
仕事(顧客から対価を得る)と趣味(自宅で勉強がてらやる)を分けろということ。
中小企業の顧客にアウトバンドの個別フィルター設定をしたらどうなるか考えろ。
顧客がPC増やしたり、新しいASPサービスを使いたいとかいってきた場合、
その度毎に設定変更のため、作業料請求するというのは顧客からみたらどう見える。
俺ら守銭奴野郎と思われるよ。昨今、そんな金払いのいい顧客なんかいないから、
仕事を失注することが多くなる。
セキュリティ面ではアウトバンドも設定した方がセキュリティ向上になるのでしない
場合よりもマイナスになることはない。ただし、上記のような運用面を考えると、
運用負荷・コストがかかりすぎるので、明らかにマイナス(顧客の立場にたっていない)。
だから、顧客を見て、セキュリティ面と運用面をどうバランスするかがNEの腕の見せ所だ。

>>357
普通はIDSやIPSというわな。
でも、そんな賢いIDSやIPSないから、誤検知続出で運用負荷が高くなって、
結局ぬるぬるな設定になっているよね。所詮、パターンファイル更新+なんちゃって
AI検知だから仕方ないけど。
0359anonymous2010/06/04(金) 21:29:01ID:???
>>349
この騒動を目撃して、オレもNAPT に加えてダイナミックフィルタをかますことにしたw
ルータの防御のためだけどな。

2,3個穴を開けてるので意味ないかもしれんけど。
0360anonymous2010/06/04(金) 21:39:13ID:???
>>359
tcpの通信を受け取る場合は、tcpフラグのsynだけ受け取るように穴を開けて、
あとは動的フィルタで通信させることも出来る
0361anonymous2010/06/05(土) 12:32:40ID:???
サンクス、内向きのアクセスリストにsyn を追加していおいた(;゚∀゚)=3
0362anonymouse2010/06/10(木) 00:38:21ID:???
(;゚∀゚)=3
■ このスレッドは過去ログ倉庫に格納されています