ファイアウォールどっちがいいの?
■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん
NGNGどちらかを使おうと思ってるんですが、どっちがおすすめですか?
0002名無しさん
NGNG0003名無しさん
NGNG0004名無しさん
NGNG0005名無しさん
NGNG規模は?
0006名無しさん
NGNGといたほうがいいかと思って。(IPはグローバルの予定です)
0007Five
NGNGほとんどないと言ってよいでしょう。予算をケチれば、その分構築する人間に知識が
求められます(その気になればフリーのソフトウェアだけで構築できますが、相当の
努力が必要です)。フリーソフトウェアによるファイアーウォール構築は、それを
テーマにした書籍が多数出ているので、それを参考にしてください。
CATV ということは、Ethernet でつながることになると思うので、Ethernet ポートを
2つ持ったマシン(ルータではなく)を立てて、ルーティング禁止にし、グローバル
アドレスを持ったマシン全てからの接続を全面的に禁止しましょう。これで不正進入を
一部防止できます。ただし BackOrifice などのリモートコントロールソフトには
無力なので、ウイルスチェッカーをインストールして、そういったソフトウェアが
インストールされてないかを常時監視しましょう。もちろん、ウイルスデータは常に
最新に保ちましょう。
このままだと内部から外部へも接続できないので、squid などの Proxy を入れて
Proxy 経由でアクセスできるようにしましょう。ICQ やゲームはあきらめましょう。
どうしても使いたかったら勉強しましょう(Socks 使うのがいちばん簡単)。
0008Five
NGNGProxy ソフトウェアはいくつか出ているので、ネットワーク関連の販売店に行って
相談するといいでしょう。Windows 環境で使うなら Apache の Proxy 機能を使うのが
コスト的に一番安いのではないかな。やったことないけど。
Firewall になるマシン上では、Proxy 以外のソフトは一切動いていないように
しましょう。一つソフトを動かすたびにセキュリティホールが生まれると思うくらいが
いいです(知識がないということ自体がセキュリティホールと思ってください)。
あとは、Proxy になるソフトや、OS 自体にセキュリティホールがないかを常に
チェックしましょう。そのベンダーのサイトを毎日監視しましょう。セキュリティ
関連の情報を提供するメーリングリストがあったらすかさず加入しましょう。
ここで述べたのは最低限の内容のダイジェストなので、これだけで構築しようとは
思わないでください。まともな本を買ってきちんと勉強しましょう。では。
0009名無しさん
NGNGわけでもなく、つなぎっぱなしにするわけでもなく、PC使用中の変な
アクセスだけ遮断できればいいと思ってるんですけど、
(IPは固定ではなくDHCPで割り振りです)
やっぱり市販ソフトで監視するだけじゃ危険ですか?
0010Five
NGNG今どきのアタックは Scanner で広範囲にプローブをかけて、引っかかったホストに
無差別に攻撃を行うというものが多いので、気づいた時には手遅れというケースが
多いと考えられます。というか、普通は進入されないように防御を固めておいて
それでも万が一進入されたときのために IDS とかで補完するという形に
なるでしょう。その意味では、BlackICE は適切ではないです。
WinWrapper はファイアーウォールというよりも、サービスへのアクセスを制御するための
ソフトなので、相手先によってサービスを提供したりしなかったりという用途の時に
意味があります。相手先に関係なく防御するのであれば、WinWrapper は不適切でしょう。
サーバーを立てるのは、全てのマシンを完璧に設定する手間を省くという意味もあります。
セキュリティというのは、どこか1箇所でも欠陥があればそれが全体の崩壊を招くという
特性をもっています。従って、本来であれば全てのマシンに対して完璧なセキュリティの
構成をする必要があります。しかしそれは現実的ではありません。そこで防火壁を構築し、
そこで大多数のセキュリティへの脅威を防止し、残った脅威について全てのマシンで
対策を施すという構成をとることで、全体としてセキュリティに要するコストを効果的に
削減するというのがファイアーウォールアーキテクチャの基本的な思想です。
従って、1台しかないとか、複数台のマシンがあるがセキュリティの設定を惜しまない
という事情があればファイアーウォールは必須ではありません。
0011Five
NGNG・サーバープロセスを一切起動しない。起動するなら、WinWrapper のようなソフトや
当該サーバー自身のアクセス制限機構(もしあれば)を用いて厳格に
アクセス制御を行う。
・ウイルスチェッカーで、BackOrifice とか NetBus のようなリモートコントロール
ソフトウェアが動いていないかを常時監視。
・上記設定が適切になされ、セキュアな状態であることを監視するために BlackICE を
用いるのはよい。
という手段の組み合わせになるでしょう。
従って監視だけでは足りません。まず防御して、その上での監視というのが
正しい流れです。
0012学生A>Five様
NGNGネットワーク素人の俺でも分かります。
Five様とFive様のカキコにツッコミを入れられておられる方
凄いです。素人の俺では全くついていけません。
でも、凄く為になります。
今後もよろしくお願いします。
0013Five
NGNGTCP の場合、ポート数が 2^16 しかないので、65536 のセッションを同時に
張られたらどんなマシンでもサービス不能になります(実際にはそれ以前に
落ちる)。66536 ものセッションをどうやって張るの?という疑問があるかも
しれませんが、そんなのセキュリティの甘いマシンにプログラムを送り込んで
いっせいにセッションを張れば簡単です。そういうマシンを 1000 台見つけて
各マシンが 70 のセッションを同時に張りに行けば条件を満たしますよね。
この間の Yahoo や Amazon への攻撃はこの手法を用いて行われました。
この攻撃の最大の問題点は、多数のマシンを巻き込んでいるので、単純に
混雑しているのか攻撃を受けているのかの区別がつきにくいという点にあります。
あるホストから同時に 100 のセッションが張られているとしても、
実際にはそのホストが Proxy で、その背後に 50 台のマシンが存在している可能性も
あるからです。でも、一応対策としては、アドレス + セッションの内容を解析して
それが攻撃かどうかを判断する Box を置いて対処するようになるみたいですね。
0014Five
NGNGサービス妨害のほかに、不正利用というトピックもあります。Proxy の部外者による
不正利用や、SPAM などがそれにあたります。もちろん、ある脅威がこのどれかに分類
されるということではなくて、そういう性質の攻撃の種類があるというだけです。例えば
上記の多数マシンによる同時接続は、サービス妨害攻撃ですが、その過程で複数のマシンの
資源を不正に利用する(マシン上でプログラムを動かす)ので不正利用にも分類できます。
あとは Fake かな。ページの書き換えや偽のニュースをあげて信用を失墜するという行為。
でも前者は不正侵入が伴う場合が多いので、不正進入と同じトピックで語られることが
多いようです。後者については、コンピュータセキュリティとは別の文脈で語られることが
多いように思います。まあ確かにそうですよね。
0015Five
NGNGごめんなさい。11 だけ見ていただければよいと思います。
0016名無しさん
NGNG0017偽ちゃ
NGNG参考になりました。
0018two >11
NGNG多少の攻撃はDNSラウンドロビン、4層スイッチによるクラスタリングで
簡単に回避できませんか?
また、ばれずに1000台もクラックできますか?
# 同一ネットワークのマシンならできるでしょうが。
0019Five
NGNG攻撃は数百台規模で実施されたもようです。準備に時間をかけていることは
確実でしょう。ちなみに多数のダイアルアップアクセスマシンをクラックして
攻撃を仕掛けたと想定されています。通常のダイアルアップユーザーは自分の
マシンがまさかクラックされるとは普通思わないので、進入されても気づかなかった
ようです。
ちなみに、セキュリティの甘い大学を1つ見つければ数百台規模で Victim を
確保できるでしょう。その大学を探し出すまでは結構大変だと思いますが。
# 地球規模で探せばまだそういう大学はあるでしょう。企業でも。
DNS ラウンドロビンやクラスタリングというのは、要するに複数のサーバーを
置くことで負荷分散を行う、ということですよね。それでも対処は可能ですね。
問題はコストですね。それだけの負荷分散を行うだけのコストをかけてまで
当該サーバー資源を守るべきものかどうかが問題になると思います。普通は
同時接続攻撃の対処のため「だけ」のためにサーバーの台数を増設するのは
投資家も上司も納得しないでしょう。ちなみに4層スイッチはかなり効果的
ですが、いくらするかご存知でしょうか?
0020Five
NGNG・サーバーの増設による、冗長性の増加(DNS RoundRobin や Layer4/5 Switch や
負荷分散ツール (ex. Cisco DistributedDirector) などを併用)
に加えて、
・セッションの内容を解析し攻撃かどうかを動的に判断する、おそらく
・セッションの開始の要求を監視
・時間あたりの上記要求が閾値を越えたら、ある条件に従ってセッションを破棄
・条件には、同一ホストか否か、前のリクエストと次のリクエストの間の
時間間隔などが考慮される
といった判断をする PacketShaper (SessionShaper とでもいうか) を設置
という手段を用いるのではないかと思っています。
0021Five
NGNG19> いくらするかご存知で
煽っているように見えますね。ごめんなさい。要するに Layer4 スイッチはかなり
高価なので、性能と耐障害性の水準がかなり向上するとしても、なかなか上司と
投資家を説得するのは困難であるということが言いたかったのです。
19> 納得しないでしょう。
もちろん、守ろうとしている資源がどれだけ重要か、ということで結論は変わって
きます。が、エンジニアから見れば必須というか問題の多くを解決できる能力を持っていることが
自明であっても、高価というだけで上司や投資家の意見はほとんどの場合否定的になることが
多いです。同様のことはネットワークアナライザや管理ツールについても言えます。
20> PacketShaper
PacketShaper のような機器、の間違いです。帯域制御だけでなく、不正と思われる
セッションの間引きを行う、という意味でこのように述べました。
0022名無しさん
NGNG/ ̄ ̄ ̄ ̄ミ
/ @`――――ミ
/ / / \ |
| / @`(・) (・) |
(6 つ |
| ___ | / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| /__// < おまえはウインドウズの解りづらいマニュアルか!
| / \________
/  ̄ ̄ \
| | | |
| | | |
|⌒\| |/⌒|
| | | | |
| \ ( ) / |
| |\___人____/| |
| | λ | |
( ヽ
( )
(____)
0023Five
NGNG0024Calc
NGNGBugtaqにも今回のyahooなどへのDDos攻撃に関する詳細が上がってたけど、
なかなか面白かった。
つーことで、話の内容も理解できない厨房は他のスレッドで
煽っててくれ。邪魔だから。
0025two>19
NGNGDNSラウンドロビンの費用はほとんどないですが、IPアドレス直接指定されると
あまり意味ないですね。
layer4スイッチはよく知らないですが、1000万円ぐらいでしょうか?
高いようですが1株1億円の企業(yahoo)が言うことではないような...
という考えは甘いでしょうか?
>・条件には、同一ホストか否か、前のリクエストと次のリクエストの間の
> 時間間隔などが考慮される
同一ネットワークのマシンは多数クラックされやすいと思いますので
IPが近い所の接続数が増えたら、その周辺のIPからの接続は切るとかも
あったほうがいいような気がします.
0026Five
NGNGだいたい数百万円です。Yahoo! くらいの規模になったら当然入れているでしょうね。
自分が考えていたのは、普通の規模の企業や大学でした。
> IPが近い所の接続数が増えたら
そうですね。きっとそれも判断材料に入ると思います。ただ、ソースアドレスが
プロバイダーの場合のように、近接したアドレスから同時に多数のリクエストが
きたとしても、それは正常なリクエストである可能性もありますので、あくまで
判断材料の一つにとどまると思います。
0027Five
NGNGYahoo! や Amazon.com くらいになれば、インターネットからのリクエストを
常時受けることが出来る状態にすることは企業の生命線なので、多分多少費用の
かかる解決策でも導入することは十分可能だと思います。というより、既に
導入していたものと思われます。もっとも、今回の攻撃はそれでも防ぎきれない
ほどの激烈なものであったわけで、負荷分散のためにサーバーやスイッチを
数台増やしてもどのくらい効果があるか、という観点で考えると、仮に負荷分散の
ためにコストをかけることができる環境であったとしても、完全に同時多数攻撃を
消化できるほどの追加投資が認められるかは微妙でしょうね。攻撃がないときは
完全に無駄な投資になるわけですから。
一般企業や大学では、もっと事情は厳しいと思います。攻撃を受けてもサービスを
提供できるほどの過剰な能力を備えようとしても、通常は反対されると思います。
多分上司や投資家は「事故にあったときに備えて、社用車をすべて戦車にすべき」
という意見と同じように聞こえると思います。サーバーダウンによる機会損失と
対処のコストを比較して、多分前者の方がましという判断を下すことが多いと
思います。
逆に、こういう Layer4 スイッチなどの負荷分散の装置を導入するには、
いかに大きな機会損失を上司に認めさせるかという話になると思います。
# この交渉は技術論というよりは、政治的な話になるでしょうね。
0028Five
NGNGプロバイダーのようにランダムに複数のユーザーがアクセスする環境だと、
同時に近接する多数のアドレスからのリクエストがあったとしても、それが
たまたま本当にリクエストが競合しただけ(プレステ2のときのように)という
可能性もあるからです。
これに対しては、正常なトラフィックも含めて、とにかく間引くという選択肢も
あるという反論が考えられるかもしれませんが、そうなればそうなったでやはり
攻撃の道具として利用できる(多数のトラフィックを送ることによって、本当に
アクセスしている人の利用を妨害できる)ので、これまた決定的な解では
ないということになると思うのです。
結構この問題は奥が深くて、そう簡単には答が出ないと思います。
で、個人的に思うのは、セッションを監視して開始が極端に多いような
場合にそれを間引くことで、正常な利用客の利用を保証しつつ攻撃から
身を守ることが出来るのではないかな、ということでした。
0029Five
NGNG例えば一連のユーザーセッションが始まったら、クライアントからは常にセッションキーを
GET メソッドで送るようにさせて、そのセッションキーの有無で一連のトランザクションの
最中のパケットか、そうでないかを判断するということです。
Layer7 スイッチってそんな感じのことができるのでしょうかね?
0030Marty
NGNGお話の途中で申し訳ありません。Martyと申します。
お話、大変興味深く拝読させていただきました。
勉強不足のため、半分以上は理解できていませんが。。。
もし宜しければ私の環境にもアドバイス頂けませんでしょうか。
現在CATVでのサービスを利用しています。
我が家には2台PCがありまして、一台は私のメインのPCです。
もう一台は以前使用していた古いもので、家族に遊ばせております。
現在は、ケーブルモデムから一枚目のカードでメインPCに繋いで、
そこから2枚目のLANカード、ハブを通して他のPCに繋いでおります。
このままではセキュリティー上問題があると思いますので、
古いPCにNTを入れて、ネットの玄関にしたほうがいいのかなと
思っていました。
そこで質問なのですが、メインPCの接続共有による現在の構成は
やはり問題があるのでしょうか。
それと、一般家庭でCATV接続で、ある程度のセキュリティーを確保するには
どのようなLAN構成にしたらよいでしょうか。
ご意見お待ちしております。
0031two >13
NGNGで、思い出したようなつっこみですが
>ポート数が 2^16 しかないので、65536 のセッションを同時に
>張られたらどんなマシンでもサービス不能になります
httpだったらサーバのポートは80で固定なのでセッション数は関係ないと思います。
TCPセッションの管理は普通
(クライアントIP@`クライアントPORT@`サーバIP@`サーバPORT)の組で
管理されていませんか?
0032Five
NGNGちゃんと調べました。多数同時攻撃によって、以下の障害が引き起こされます。
・Socket を使い尽くす
(tcp.time_wait を短くして、socket を大量に予約すれば対処可能?)
・folk されたサーバープロセス(thread でもいいけど)がメモリが
食いつぶされる
・Socket 用にカーネルが確保した Buffer が食いつぶされる
この辺の話は、freebsd-user-jp の 44111 以降の
"Socket: no buffer space available" に詳しく出ています。
http://www.jp.freebsd.org/
嘘書いてすみませんでした。m(__)m
0033two
NGNG> 食いつぶされる
select()使って1プロセスで複数のセッションを管理することも多いですね。
要はkernelかlibraryかprocessのどっかでセッション管理用の資源
を使い切ってるってことでしょうが...
0034屋>Marty
NGNGNT入れれば全部解決って考え方がWin素人っぽくて○。
あと、質問するなら新しいスレッド立ててね。
あーもう。Fiveがいると煽れねーよ。
0035本よりも
NGNG副詞節は、そのかかりを述語にしてもらいたい。
役所勤めではないが・・
0036Five
NGNGちょっと仕事が切迫していて推敲している余裕が無いために変な言葉遣いに
なってしまっています。これから改めます。
0037Five
NGNGCATV 環境の一般家庭だろうが、大企業だろうが、実はそんなにやるべきことは
変わりません。この間 firewall.gr.jp のメーリングリストでも話題になりましたが、
セキュリティ対策の特徴として、質的には規模の大小に関係なくある水準のものが
常に求められ、それ以上の水準のものが必要かどうかは、その組織なり家庭なりで
守る必要があるものの価値及び防御のための支出を比較することで決まってきます。
で、とりあえず不正進入(を足がかりとした破壊活動など)を防止したいという
ことであれば、外部からのリクエストに応答するような全てのプロセスを停止する
べきです。30 さんの環境がどうかわからないので断定はできませんが、もし
NetBIOS が有効になっていたら、少なくとも CATV 側のインターフェース上では
NetBIOS を無効にするか、ファイル共有とのバインドを無効にしましょう。
また、それ以外のサーバープロセスもすべて停止させましょう。
そうすることが難しいとか無理な場合には、秋葉原で数千円で売っている Pentium
ノートマシンを買ってきて、Linux/FreeBSD をいれて Proxy/IP masquerade を
有効にさせましょう。
なお、これが SOHO でインターネットを使って実際に仕事をしているとなると話が
かなり変わってきます。この場合、SOHO 事業を遂行するために必須のサービスは
何かを考え、それ以外の機能はインターネットとの接点になっているマシンでは
すべて停止する、必須のサービスについても内蔵・外付けのセキュリティシステム
(アクセス管理システムなど)を用いて厳密に制御することになります。
(続く)
0038Five
NGNGフィルタリングとかができないので、現状だとセキュリティに関して高コストかつ
高リスクになるのは避けられないです。そのうち、ケーブルモデム兼ルータ
(フィルタリング可能)なものが出てくると思うので(2ポートイーサネットルータなら
既にいくつか出ていますね。下を参照)、そうなれば話はもっと簡単になると思います。
・センチュリーシステム CR-20
http://www.centurysys.co.jp/product/cr20/cr20index.html
・Zyxel prestige 310
http://www.brain-tokyo.com/prestige/index.html
なお、上記製品を推奨するわけではありません。あくまで情報として(FYI)。
0039Five
NGNGNT は機能を求める人にはいいですが(自分も NT 好きです)、
安定性とかセキュリティを求められる場所に置くのはよくないと思います。
それならばもっと安価で確実なソリューションがあります。つまり Linux や
FreeBSD などの Free Unix と各種 Proxy の組み合わせです。勉強する
手間はかかりますが、そういうのが得意な友人が一人いれば食事代程度で
すむのではないでしょうか。
もしそういう友人がいないとか、Unix を勉強するのはコスト(時間や労力)に
見合わないというのであれば、お金で解決、つまり上に掲載したような2ポート
Ethernet Router を買ってきてそれに任せるべきでしょう。
# ちなみに自分は上記ルータは触ったことがありません。値段も知らないで
言っています。無責任発言であることを了解の上お読みください。
時間があればきちんと調べるのですが、今は息抜きの時間の間に情報探すだけで
手一杯です。
では。
0040Marty
NGNGNetbios、共有は外してあります。
ただ、CATVのLANに直接繋がっているというのが気になりまして、
もう一台の遊ばせているPCをルータ機にして
パケットフィルタリングするべきかどうかと思い質問させていただいた次第です。
NTというのは、ついでにサーバのテストも兼ねてということですので、
別にWin98でも構わないのですが、余裕が出たらPCUNIXを導入
してみようかと思っています。
ルータそのものの導入も検討しましたが、CATV側で対応出来てるかどうか
微妙ですし、出来るだけ安上がりにしたいというのもありまして(^^;
今回はお忙しいところ、貴重なご意見ありがとうございました。。。
0041Five
NGNGまず、敢えて余り PC をファイアーウォール化させる必要はありません。
現在では、Marty さんのマシンが CATV と家庭内の間に位置しているので、
それを要塞化すればいいのです。
ただし、どうしても不安であれば、余り PC でフィルタリングしてもいいと
思います。
ルータについては、CATV 側ではおそらく一切対応していないと思いますし、
将来も対応する予定はないものと思われます。ここでルータを入れるのは、
・パケットフィルタリングを行う(不要なパケットを捨てる)
・アドレス変換をして家庭内ネットワークを隠蔽する
ためです。したがって、家庭内ネットワークでは CATV から与えられた
アドレスは用いず、プライベートアドレスを用いるという前提で話をして
いました。説明不足で誤解を招いてしまって、ごめんなさい。
# さすがに徹夜2日目はこたえる・・。
/ ̄ ̄ ̄ ̄ ̄ ミ
/ @`――――-ミ
/ / / \ |
| / @`(・) (・) |
(6 つ |
| ___ | / ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄
| /__/ / < 営業中なわけねぇだろ!
/| /\ \________
http://www.personal.ne.jp/~aaa/tvote.cgi?event=netidol
0043Marty
NGNG>それを要塞化すればいいのです。
>ただし、どうしても不安であれば、余り PC でフィルタリングしてもいいと
>思います。
そうですね。やはりメインが直でネットにさらされている状態は
不安です。
実は昨日本屋さんでセキュリティー関係の本を漁っていましたら
丁度良い本が見つかりました。
TRY!PCのWINDOWS2000によるルータ構築に関する記事です。
本当はLinux入れるのがいいんでしょうけど、
家族が使うということと、この件に関して割ける時間の面で、
やはりWinに頼らざるを得ないという形になりそうです。
0044名無しさん
NGNG0045>24
NGNGだよね。
で、あれで、よくLinuxは動いてると思わない ?
ex.
sendtoで、送っているサイズよりも、ip packcetに書いてあるlengthのほうが、でかいとか
0046名無しさん
NGNGファイアウォールとして?ZoneAlarm(http://www.zonelabs.com/)っていう
フリーソフト(Win用)入れてるんですけど、
どんくらい効果あるんでしょうかね。
ご教授いただければ幸いです。
0047名無しさん
NGNG■ このスレッドは過去ログ倉庫に格納されています