トップページnetwork
35コメント10KB

専用線のセキュリティー

■ このスレッドは過去ログ倉庫に格納されています
0001ネットワーク素人NGNG
専用線をファイヤウォール無しで、インターネット接続用途のみ
(DNSやメールサーバーやWWWサーバーは作らない)で使用して、
セキュリティーをルーターのフィルターのみに頼った場合、セキ
ュリティー上どのような問題があるでしょうか?
NATでLAN上の各PCを接続しますが、その各PC(IPは
Private Address)上のデータが参照されることはあるのでしょう
か?

ハッカー並みの方々の多いこの掲示板でお聞きしようと思いまし
た。良ければ教えてやって下さい。
0002名無しさんNGNG
ないです
0003とりあえずNGNG
ルーターの設定で外部からのアクセスを拒否しておきなさい。
0004ネットワーク素人NGNG
本当ですか!
ウッワー 助かっちゃった。
ありがとうございます。>2さん,3さん
0005名無しさんNGNG
ルーターを外部に出すときは、ちゃんとログとってね。
あと、内側からのポート137から139まではふさいだほ
うがいいよ。
0006aNGNG
ge
0007NGNG
> 5 あと、内側からのポート137から139まではふさいだほ
> うがいいよ。

なんで?


00085じゃないよNGNG
NetBIOSが使うからでしょ。
0009>8NGNG
もはや常識。
0010sageNGNG
135もな
0011FiveNGNG
ちょうど同じ話題が firewall.gr.jp の firewall-novice メーリングリストでも
出ていました。そこでの結論は、外部からの不正進入には対処できるが、
バッファオーバーフローのように、パケットのコンテンツが問題になるケースには
対処できないという風になっていました。

NAT(というか、IP Masquerade ですよね?。NAT は厳密にはアドレスの1対1
変換のことを指します。cf. RFC 1631)の場合、外部からのアクセスが
開始されるに場合には有効ですが、それ以外の攻撃には無力であることも
覚えておくとよいと思います。

もう一つ付け加えれば、NetBus や BackOrifice のようなリモートコントロール
ツールにも NAT は無力なので(これらは内部のマシンから接続を開始します)、
フィルタリングだけで安心するわけにはいきません。ウイルスチェッカの併用も
必須と思いましょう。

あと、router 自身に対する外部からの telnet 接続も全て拒否するように
フィルタに設定しておきましょう。ルータをクラックされると大変なことに
なりかねませんので(せっかくのセキュリティが台無しになりかねない)。
0012FiveNGNG
すみません、また日本語が変です。
> 外部からのアクセスが開始されるに場合には
何言っているか分かりませんね。
> 外部からアクセスが開始されるような場合には
が正しいです。ごめんなさい。
0013>11NGNG
これも常識。
0014フィーネ萌えーNGNG
>これらは内部のマシンから接続を開始します
これは違うような気が・・・。
これらはたしか、ターゲットマシンに、
サーバをインストールさせて使うんだったと記憶しています。
仮に、Masqueradeされた環境内にサーバがインストールされたときに、
インストールされましたよ情報を外に投げるのは確かに可能ですが、
外部からそこに繋ぎにいく手段は無いのでは。
#やってみたことは無いんで、的外れならスミマセン。
0015FiveNGNG
外部につなぎに行って、それを待ち受けているプロセスと
セッションをはって外部から制御するってできませんでしたっけ?
そんな設定項目があったような・・・。

勘違いかな。恥ずかしい。
0016フィーネ萌えーNGNG
>Five氏
あ、そう言う設定があるのなら確かに可能ですね。
テキトー言って申し訳無い。
0017初心者NGNG
CATVで接続してホストマシンにNICを二枚刺してwingateという
Proxyソフトを動かしているんですけど、これで少しは外部から
の攻撃に対処出来るんでしょうか?下の様になっています。

CATV---PC1(Win2K)-----HUB-----PC2(Win98)
    WinGate  |
       PC3(Win98)

0018初心者NGNG
済みません。PC3がHUBからずれました。
0019FiveNGNG
Win2000 が踏み台にされなければ大丈夫でしょう。
ちなみに Win2000 のセキュリティの設定は大丈夫でしょうか。
Server の場合いろいろ危険なサービスが最初から入っていることが多いので、
きちんとチェックする必要があります。以下のリンク先を見てください。
http://www.microsoft.com/japan/security/iis/checklist.htm
NT & IIS 用ですが、Win2000 でも参考になると思います。

ちょっと徹夜が連続して朦朧とするので詳しい回答はまた今度にさせてください。
では。
0020初心者NGNG
Five様ありがとうございました。
上のリンク拝見しました。でも半分も理解できませんでした。

PC1はWindows2000ProなんですけどCATV側のNICはNetBIOSは切っています。
もう片方のNICにバインドして外部に接続しています。あとは、DHCPは使用
しないで静的にアドレスを決めています。
0021名無しさんNGNG
これはアゲないと
0022名無しさん@そうだ選挙にいこう NGNG
これはアゲ
0023名無しさん@そうだ選挙にいこう NGNG
たまたま読んだらタメニなるのでアゲ
0024名無しさん@そうだ選挙にいこう NGNG
会社で使ってるレンタル鯖を
今回、OCNエコノミーを使ってTURBOLINUXで
自前鯖を構築するけど、これって 信頼性・レスポンス・安全性はどうですか?
0025anyone NGNG
今会社で使ってる回線の速度が分からないとOCNエコとの比較は
出来ないですネ。
今会社で使ってるサーバのOS種別・機種と次に自前(?)で立ち上げる
Linuxサーバの機種などが分からないと、この比較も難しいです。
比較もとを示しましょう。
そうすれば、きっと誰か答えてくれるでしょう。。。。
0026名無しさん@そうだ選挙にいこう NGNG
実際問題として、OCNエコノミーでサーバ(メール&http程度)
を立てて、実用に耐えるの?
ホスティングサービス使った方がいいの?

誰か運用してる方、御教授下さいです。。。
0027名無しさん@そうだ選挙にいこう NGNG
>>26
「実用」ってどういう意味で?
25さんも言ってるように推し量る基礎となるデータがなきゃわからんて。
たとえば2ChみたいなBBSをやろうと思ったらそりゃ無理ってもんだし
同好・仲間内+α用程度なら全然余裕だし・・・。

参考になるかわからんけど(個人でOCNエコだから)
メール300通/日・BBS(仲間に貸してる)が転送量45Mbyte/日位で
回線的に問題ないし、「重い」とか「へたれ管理人」とか
文句言われたことはないです。
0028名無しさん@そうだ東北大陸にいこう NGNG
age
0029名無しさん@そうだ選挙にいこう NGNG
OCNエコノミー、メール200通/日、ウェブ50MB/日、十数人で共有
なんかダウンロードとかすると一時的に ssh とかやってて通りにくくなるけど
それ以外は重くないし、重いとかいわれたこともないです。

>24
信頼性や安全性は問題ないだろうけど(個人的にturbolinuxはアンマリ)
それよりもちゃんと管理されてるかどうかのほうが重要じゃないかと思います。
0030名無しさん@1周年 NGNG
帯域制御かけたいなー…
sshが遅れるとむかつきません?
003129 NGNG
>30
むかつきますね。重いトコ落としてやろうかと思う。やんないけど
QoSでも入れようかと思ってるけど、腰も重い。
0032名無しさん@1周年 NGNG
ssh 用に queue ひとつ定義すればいいだけじゃん。
0033名無しさんHD64180 NGNG
>>32 正しい。
PacketShaperもいいよ。Priority を 6とかに設定すると、最初は
ちょっとモタるけど、あとは非常に良い具合に動作してくれる。
003429 NGNG
>>32
JFのhowtoみると面倒そうだったけど、やってみました。
とりあえず負荷かけてみよう。
0035名無しさん@そうだ選挙にいこう NGNG
アゲ
■ このスレッドは過去ログ倉庫に格納されています