トップページ⇒network
38コメント36KB

機器構成とセキュリティはOK?

■ このスレッドは過去ログ倉庫に格納されています
0001初心者NGNG
初心者な質問ですが、ご教授下さい。
OCNエコノミーを引くことになりまして、ネットワーク構成とセキュリティについて悩んでおります。
無い頭に上っ面の知識だけ詰め込んだので、どうもよく判っておりません。
以下、少々自分で調べてみた結果の構成と質問です。宜しくお願いします。

[OCN]
|
[ルータ1]
|
[ゲートウェイ]
|
[-------スイッチングハブ-------]
| | | |
[ルータ2] [DNS&MAIL] [WWW] [FTP]
|
[ハブ]
|
[内部LAN]

・ルータ1:外→内のパケットフィルタリング(IP MATE1400RD)
・ゲートウェイ:恐らくノートPC上でFreeBSDを稼働
・ルータ2:内→外のパケットフィルタリング(COMSTARZ-RT-D1)
・内部LAN:全部で10台ほど。内訳は、ほぼ全てがMac OS機。Linuxが2台。
      他ファイルサーバやプリンタサーバなど。

○そもそもこの構成に、おかしい所はありませんでしょうか?
○内→外へMac OS機から動画ストリーミング受信やICQなども行いたいのですが、
 パケットフィルタやゲートウェイなどどうすれば良いでしょうか?
 (特にゲートウェイ部分で何を使えば良いのかがよく判りません)
○Webサイト構築を手掛ける関係上、新旧様々なブラウザを用います。
 ゲートウェイにSOCKSを用いようと思ったのですが、問題ないでしょうか?
○アクセスログ解析をどこかで行いたいのですが、何処のマシンで行うのが良いのでしょうか?
 個々のマシンでそれぞれ行った方が良いのでしょうか?
○仮に侵入検知の仕組みを入れるとしたらどの部分に入れるのが良いのでしょうか?

以上、長々と済みませんが宜しくどうぞ。
0002初心者NGNG
構成図、半角で空けてしまいました。

       [OCN]
        |
      [ルータ1]
        |
     [ゲートウェイ]
        |
[-------スイッチングハブ-------]
  |     |   |  |
[ルータ2] [DNS&MAIL][WWW][FTP]
  |
 [ハブ]
  |
[内部LAN]
0003名無しさん@そうだ選挙にいこうNGNG
がんばれ!>初心者
俺には応援するしかできないが。
0004マングースNGNG
>1
だいぶおかしいんじゃねーか?
マングースが入ってない。

0005名無しさん@そうだ選挙にいこうNGNG
本当だ!
マングースが無いね。
0006マングースNGNG
>1
1.
OCNは線が細いからそれほど負荷がかかるワケじゃない
マングースのご家庭もOCNエコノだが所詮128、そんなにデータ流れないから
各サーバーをそんなに分けなくてもいいのよ。
君の希望の内から外のサービスと外から内のサービスに1台のサーバで耐えきれ
ないようならOCNエコノでは処理できないだろ
2.
ルータ1が何か解らないけどIPルータみたいなモノか?OCNエコノは電話線モドキ
だから「電話線-10baseT」のルーティングが必要
ルータ2の「COMSTARZ-RT-D1」が2番目だろう
ちなみにはCOMSTARZイーサネット部はバカハブだろうからその場所はおかしいだろ
3.
たとえサーバが複数でもスイッチングハブは君の図でいうと
「FTP」−「www」−「DNS&MAIL」の横どうしががんがんデータ交換しないと
意味がないパケットがすべてOCNを向いたサーバー上部に
スイッチ付けてもあまり意味がない

     [OCN]
      |
[COMSTARZ(パケットフィルター)]
      |
[DNS&MAIL&WWW&FTP&proxy(1台)]
*補足、グローバル側とプライベート側に各々NICを付け簡易ファイアウォール
      |
[-------スイッチングハブ-------]
    | | | | | | |
      [内部LAN]
教科書通りだとこんなとこだろ。
各サーバ負荷のどれかが多大ならそこだけ切り分ければいいでしょ。
お金に余裕があったらマングースもね
0007名無しさん@そうだ選挙にいこうNGNG
>>6 かっこいい
0008通りすがりNGNG
>1
文章から判断する限り「自分でネット構築」するのは止めて、
プロに任せた方が無難でしょう。
FW(いわゆるファイアウォール)設計でもいろいろなやり方があります。
途中にDMZをもうけるスタイルだけでなく、入り口の方にFWマシンを置いて、
これに複数(例えば3枚)のNICを持たせてネットを切り分けするスタイルも
あります。
また、サービス提供の仕方もサービスの種類に応じて柔軟に考える
必要があります。
いずれにせよ、早い時期に身に付く様な技術レベルの話ではないので、
予算立てして専門業者に委託するのが良いかと思います。
00091>6NGNG
回答有り難うございます。

1.
DNS&MAIL用に使おうと思っている機種(Quadra840AV:NetBSD/68k)が、
CGIの処理というかPerlの処理が遅いので、WWWだけでも分けようかと
思った次第なんです。でも所詮128だったら関係ないんでしょうか。

2.と3.
ルータ1のIP MATE1400RDはOCN代理店からもらうもので、ダイヤルアップルータです。
http://www.ntt-east.co.jp/ced/nav/TA/ip1400rd/ip1400rd.html
ルータが2台になるので、両方使って間をDMZにしようかと考えたわけです。
(考え方として合ってるのかは判りませんが)
このルータ1もルータ2のCOMSTARZもご指摘のようにバカハブですし、
100BASE機も内部LAN上にあるので、どこかにスイッチングハブを入れた方が
良いのだろうとは思ったのですが、どこに入れるべきなのかよく判らなかったのです。
ご指摘有り難うございます。

>     [OCN]
>      |
>[COMSTARZ(パケットフィルター)]
>      |
>[DNS&MAIL&WWW&FTP&proxy(1台)]
>*補足、グローバル側とプライベート側に各々NICを付け簡易ファイアウォール
>      |
>[-------スイッチングハブ-------]
>    | | | | | | |
>      [内部LAN]

当初、上にあるように1台にすべてやらせてしまおうかと思っていたのですが、
COMSTARZを通過されたら危険なんじゃないかと素人考えで思い、前述の構成を
考えました。でもこれで行けるなら複数のサーバ機とゲートウェイを構築する
よりは楽ですね。

>お金に余裕があったらマングースもね
これは...。お金に余裕もないので止めときます。
00101>8NGNG
稚拙な文章で済みません。初心者なものでご勘弁下さい。

情けないですが、まるっきり予算が無いのです。
OCN代も数人で割っている位ですから。
新規に購入する、10/100スイッチングハブと電源周り程度しか
予算を確保していないのです。

書籍やWebを見回って、FW設計にも様々なタイプがあることは
理解したのですが、自分の所にはどのタイプが最適なのかが
いまいちわかりません。
また、上の「9」述べたように、ルータがせっかく2台になったので、
こういう構成も有りなのかな、と考えました。

時期的には急いでおりません。現状、ISDN回線で普通にダイヤルアップ
してるだけですので、それと同じ事が出来るようにまず環境を整備し、
勉強も兼ねてゆっくりやっていこうかと思ってはいます。

ちなみに専門業者に委託するとどの程度金額がかかるものなのでしょう?
予算見直しを考えるか繰り越すかで払えるものであれば、考慮しても
いいかと思います。教えていただければ幸いです。
0011マングースNGNG
>1
特に正解はないからどうやっても良いのですが。

1.
>/68k)が、CGIの処理というかPerlの処理が遅いの
こういう老朽機の有効活用等の諸事情で複数台はアリだと思います。
今のバリクソ系なら1台で良いということ

2.
見ました。NTTのモノで十分でしょうしNECのモノでも良いでしょう
一般論としてこの手のモノは通常ルータのように10base間での機能は
バカハブですから経路に2個置くというのが不自然ということです。

あなたの図面でDMZというとOCNエコノミーを2分岐させて取り込む
プランになりますがヤツは電話線モドキなのでダメ
10base分岐で引っ張ってきても上記理由でバカハブに入れてるだけになる
でしょう。

DMZならOCNルーター直下にファイアウォールサーバ入れるか
ダイアルアップルータにできうる限りセキュリティをさせる
通常サーバにモデム(TA)で引き込んだ状態よりはダイアルアップルータの
フィルタがPC1台分くらい働いてくれるでしょう。

つづく
0012マングースNGNG
>1
つづき
スイッチとバカハブの違いは
バカハブでの10baseTは通常ドラム缶に人数分のパイプを付けてオノオノが
勝手にしゃべる状態です
「ゆみちゃんお茶」
「けいこちゃんコピー」
コレ混在して流れるから自分に関係ないコトまで聞こえるので
うるさい。太さも決まっているので
実際は
「けいこちゃん!明日の。ゆみこちゃん!今晩。さちこちゃん!夕べの。
けいこちゃん!夕方までに。ゆみこちゃん!メシ喰いに。さちこちゃん!
!プレイは気もちよかっ。」
とみんなの会話が細切れに混じり全員に送付さるわけです。
ハゲの部長も聞いています。

コレがウザイのでスイッチんぐで話したい奴等同士を結んで
ヤルわけです。
けいこちゃんとひろみちゃんが給湯室でしゃべって
ようこちゃんとじゅんこちゃんはトイレでしゃべるのでジャマを
しない。

接続の横方向の各位が便利になります。
話すあいてがサーバー等一定のばあい、つまり
部長に部下全員が常時報告するようなトラフィックには
効果があまりないでしょう。部長さんは一人なんですから。

予算ないのですか?
マングースを飼うには餌代年間1200万ほどかかりますよ
残念です。
0013名無しさん@そうだ選挙にいこうNGNG
…所詮OCNエコノミーだからねえ。
何でも良いんでない?(ワラ
態々考えるまでもないっしょ。
セキュリテイもフィルタのみで問題無いし。
0014名無しさん@そうだ選挙にいこうNGNG
マングースって素っ気無いけど、要点ついてるね。。。
ところで、マングースって何?
0015名無しさん@そうだ選挙にいこうNGNG
ハブの天敵 ?
00161=初心者NGNG
マングースさん有り難うございます。

>こういう老朽機の有効活用等の諸事情で複数台はアリだと思います。
>今のバリクソ系なら1台で良いということ

了解です。複数台の運用だと、

[-------------ルータ-------------]
 |       |       |
[SWハブ] [DNS&MAIL&proxy] [WWW&FTP]
 |
[内部LAN]

とかでも良いわけですね。
内→外でも外→内でも両方ともパケットフィルタはルータにやらせて
しまうと。後はどんなproxyにするかですが...。ちょっと悩んでみます。

バカハブとスイッチングハブの違いについてはとても判りやすく
目から鱗が落ちました。横方向(この場合内部LAN)でやり取りする
所にスイッチングハブを噛ませなければならず、縦方向では
スイッチングでもバカでもさほど変わらないという事ですね。

>マングースを飼うには餌代年間1200万ほどかかりますよ

そんなにはとても払えないです。私も残念です...。
00171>13NGNG
>セキュリテイもフィルタのみで問題無いし。

そうなんですか?
周りにOCNユーザーがいないんで、皆さんどうしてるのかな?と
思ってたんですけど、そんな神経質になる必要はないんでしょうか。
確かにこちらの過去ログなど見ても、「ルータのパケットフィルタで
OK、NATやNAPTが付いてればやれば尚良し」といった記述がありましたが。
パケットフィルタのみで済むならルータだけでOKになりますね。
16で書いたような状態だと、各々のサーバはセキュリティをある程度固く
(要塞ホスト?)するべきなんでしょうけれども。

最近セキュリティ関係とクラック系の書籍&Webを見て回ってたので
過敏になりすぎてるのかも知れません。
0018名無しさん@そうだ選挙にいこうNGNG
>1
 セキュリティには、神経質になってください。過敏になりすぎるということはありません。
OCNエコノミーに繋がってるような弱小サ−バでも(だからこそ?)、ガシガシ攻撃受けます。
 クライアントにはNAT使うとしても、サーバは固定IPなので特に。
踏み台に使われたら、他の管理者に迷惑がかかりますし。

 あと、個人的な意見では、NATを使ったとしてもクライアントマシンを外に放り出しておくのは感心しません。
16の構成だと、[DNS&Mail&Proxy]サーバは負荷が軽そう&[www&ftp]サーバのレスポンスが鈍くなりそう
(クライアントとサーバの通信が、同列に扱われるため)
なので、[DNS&Mail&Proxy]サーバにNIC二枚指して、proxyで内部LANをローカルIPに切り分けるのはどうでしょうか?
 クライアントがDNSやらproxy参照する度にコリジョン発生してwwwの通信止める事がなくなるのでは。

SW-hubは、いらないかな。まぁ、ダムhubとそう値段変わらないし、10BASEと100BASE混在できるのは魅力かもしれないけど。
 ローカル空間にファイルサーバ置く気なら、また話は別。
 
0019名無しさん@そうだ選挙にいこうNGNG
DNS&Mail&ProxyサーバにQuadra840AVを使うとなると、
Ether2枚挿しはちと難しいのでは?Etherのうち1つのポートは
内蔵なので良しとするが、もう1枚Etherを入手出来るかどうか。
(一応NuBusEtherカードは探せばあるが、後はNetBSDで使えるか)
0020マングースNGNG
>1
18君が指摘しているように僕の図解ではSW-HUBは
追記したProxyサーバに刺してあるはず。
どっちでも良いのだけどせっかくサーバ有るんだから直にルータに
刺さなくてもいいじゃんキャッシュも効くしね

>14
そっけないかぁ?
美人とデートの予定取れて気分が良かったんで
サービスしたんだがね
002114です。。。NGNG
いいかたが、おかしかったね。。。
簡潔だって言いたかったんだー
誤解を生んですんまそーん!

ところで、Fiveさん=マングースさん
と思ってるのは、私だけであろうか?(謎)
0022FiveNGNG
違いますよー。(^^; 本人がいうのだから間違いない。
0023通りすがりNGNG
全部ちゃんと読んでないので、はずしていたらゴメン。
1)proxyはWWWのアクセラレータ? そうでなく内部の人向け
サービスなら、LAN内に入れたら?
2)予算が極小で、なおかつ16よりもうちょっとセキュリティ
を確保したければ、16のSWハブと内部LANの間にNAT機能付きの
ルータを入れる。
これなら数万円くらいで買えるものもある。設定もおそらく簡単。
外やDMZからNATへのアクセス(telnetなど)を禁止しておくと、
一応セキュリティを確保できそう。
ただし中にアクセスできない以上、メールはMXからLANにリレーできない。
従って、メールはLANからPOPで拾いに行くことになる。
メールの安全を考え、なるべく早く中にリレーする必要があるならこの案はX。
そうでないないら、多少は我慢。。。。
002414です。。。NGNG
マングースさん、Fiveさん、どうも失礼いたしましたです。。。
申し訳ありません。。。
こころよりお詫び申しあげますです。。。
00251NGNG
皆さん色々教えていただき有り難うございます。
マングースさんがおっしゃるように、16の構成ではSWハブの位置が違ったり、
19さんがおっしゃるように840AVではNICの相性と入手が難しいので、
皆さんの意見を考慮してちょっと総括してみます。

■現状で使える機器
○PC
・Quadra840AV:68040-40Mhz RAM 120MB HD 2GB:NetBSD/mac68k:NIC×1
・チャンドラ:Pentium 120Mhz RAM 40MB HD 810GB:恐らくFreeBSD:NIC×3
・Libretto70:MMXPentum 120Mhz RAM 32MB HD 1.6GB:恐らくFreeBSD:NIC×1
○ルータ
・COMSTARZ-RT-D1:ダイヤルアップルータ:パケットフィルタ@`NAT@`NAPT機能有
・IP MATE1400RD:ダイヤルアップルータ:パケットフィルタ@`NAT@`NAPT機能有
○ハブ
・10BASE-T 16ポート バカハブ
・10/100 8ポート スイッチングハブ:購入予定

■構成
     [OCN]
      |
[ダイヤルアップルータ(パケットフィルター)]
   |        |
[DNS&MAIL&proxy] [WWW&FTP]
 Quadra840AVか  Libretto70
 チャンドラ
   |
[-------スイッチングハブ-------]
    | | | | | | |
      [内部LAN]

>18さんと20=マングースさん
[DNS&MAIL&proxy]機にNIC2枚としてSWハブ→内部LANとしてみました。
実は数MBの添付ファイル付きメールを送受信することが多いので、
840AVに苦労してNIC2枚にしないで、[DNS&proxy]=チャンドラ、
[MAIL]=840AVとするかもしれません。
SWハブは内部にファイルサーバやプリンタサーバなどがあるので、
入れる予定です。LAN内部ファイル転送などもよく行いますので。

この構成だと、内部LANをプライベートアドレスで運用するには、
[DNS&MAIL&proxy]機でNATかければいいんでしょうか?
ルータでNATかける設定をしても[DNS&MAIL&proxy]機を通して
運用できるんでしょうか?

# この構成だとルータ一つとバカハブが余りますね。
# どうするかな。
00261>23NGNG
>23さん
1)proxyをLAN内部に入れるというのがよく理解できませんが、
スピードアップよりもゲートウェイとしてのセキュリティを考慮した
ものにしたいと思っています。

2)SWハブと内部LANの間にルータ=NAT箱をいれるということは、
私が「2」で書いたSWハブ→内部LANの経路と同じ事でしょうか?
SWハブと内部LANの間に今持っているルータを入れるとすると
マングースさんが指摘して下さったようにSWハブのメリットが
消えてしまうきがするのですが。

メールはリレーせず、LANからPOP(APOP)で拾いに行く予定です。
メールサーバ内のメールの安全性も気になりますが、あまり
サーバ群から内部LANへの経路を作りたくないのです。
もしサーバ群が乗っ取られた場合に、内部への道があらかじめ
有ることになってしまうので。内部からサーバへの道は有りだと
思うんですけど。
この考え方自体が間違っているとダメなんですが。
00271>18NGNG
>セキュリティには、神経質になってください。過敏になりすぎるということはありません。

了解です。OCNエコノミーでもガンガン攻撃受けてる話は聞いてるんで、
気を付けたいと思ってます。
特に心配なのは踏み台ですね。他にも迷惑はかけたくありませんし、
賠償責任なんて話になったら、個人ではとても太刀打ちできませんので。
あとはWebの改竄とか気になってます。LAN内部でWeb制作の仕事してる
人間が仮アップ&プレゼン用に使ったりしますんで。

ただセキュリティと利便性は相反するので、パケットフィルタはまだしも
ゲートウェイで稼働させるものによって、出来なくなることも気になります。
「1」でも書きましたが、ブラウザが限定されるかも知れないとか、
RealやQuickTimeの受信、ICQが行えるかとか。
LAN内部の人間を全て満足させて、且つ、セキュリティを確保する方法が
よく判らないのです。
透過的で安全なゲートウェイが構築できればいいんですが...。
0028マングースNGNG
>14
デート終了ご機嫌絶好調
僕は偉大なFiveさんじゃないよ。しいてヒントを言うなら
ここには以前から来てるから文体と芸風で僕がだれだかわかるはず。

>1
僕はネットワークも素人だから参考程度に聞いてプロ各位に
詰めてもらってくれ
ひとつ助言くわえるならノートはオールインUPS付きなんで否定はしないけど
所詮数時間の間に合わせに使うPCだから長期に安定させて使うなら
数万で筺モノ買って空き場所にファンを追加して使った方が良いと思うよ
今PC安いからね。あとは定期的にファン掃除して動作も確認
NICの追加も1000円程度で空きスロットも多い
002914です。。。NGNG
しかし、マングースってHNはかっこいいな。。。
書き方がHNにあってるし。。。
個人的には、ぶるー3と卍朗がお気に入りだったのですが、ネットワーク板でのマングースっていけてますね。。。

すいません、コーヒーブレイクでした。。。
003018=さるどのNGNG
>>26
 proxyは通常キャッシングサーバとしての機能があるので
(と言うか、世の中ではこっちの目的で使われることが多い)
16の構成表を見る限りではwebキャッシュ用にしか見えず、
それならローカル空間に入れた方がトラフィックの邪魔にもならない。
…と言うのが、多分23さんの意見。って言うか私にもそう見えてました(^^;)

>NAT
 はproxyで行う。25の構成では、ルータ部分でNATはかけない…と言うか、かけられない。
>>26の部分。sw-hubにはNAT機能が無いので、ルータをNAT箱として使うのとは、動きがまったく違いますよ。
 proxyサーバにNIC二枚差しが出来ない状況なら、ルータをNAT箱にして簡易proxyにするのもありなのでは。
お手持ちのルータで機能を実現できるか不明なので、アレですが(^^;)
ダイアルアップルータって、etherポート間のルーティングって、出来ましたっけ?
 YAMAHAのは出来るって、別スレにあらましたが…

>>ローカル―グローバル間の受け渡し。
 ICQは、SOCKS5サーバを立てればok。
ストリーミングについては、基本的に問題ないと思いますが、確定情報はなし。
 奥の手としては、『捨てクライアント』を一台グローバルに置いといて、
必要なときだけ起動->そのホストにデータは一切保管しない->こまめにバックドアチェックとか。
 あとは、そのホストのIP&nameは、サーバに信用させないで置いとけばいいかも。(^^;)
(ウチでは置いといたら、一日中diabloやられてた。ローカルじゃ出来ないからって)<−とても悪い例

>secure
TCPwrapperとか不要なサービス停止ってのは基礎として。
 [www&ftp]は、内容改竄されるのを前提に、cronででもバックアップとっとくのがいいかも。
cgiいじるのに、どうしてもtelnet開けとく必要が出てくるしなぁ。
 [DNS&mail&proxy]は、いじめられっ子が揃ってるので、始終logチェック&セキュリティパッチはすぐ当てる
とか、地味にやるしかないのが実情かも。
0031通りすがりNGNG
1)proxyを16図から中に入れる理由は30さんの指摘通りの理由+「DMZに
置かなければならないモノ以外は、なるべく中に入れる。」ということ。
プロをやとってFWホストに仕立てるなら、あの位置も1つの考え方。
2)23で書いたNAT-BOXはダイアルアップルータではなく、いわゆるルータ。
イーサネットを2口持っていて、簡易パケットフィルタ+NATが出来るヤツ。
最近安いものも出てきた。安いのはハブ機能なくてあくまでルータのみ。
従って、この場合は後ろにハブ必須。
2)と1)の考えは1セット。(16図前提だったので)
注:NAT-BOXの新規投資(数万円)も必須。。。。
ネットワーク図が変わってきたので、無駄レスかもしれないなア。

25図はいわゆるデュアルホームのUNIXサーバにFWをさせる案と見ます。
これだと、UNIXの必要勉強量が増えそう。結構大変だと思う。
ちなみにこの案のFWをやるなら、FWはなるべくFWに徹した方が無難。
せいぜい内部LAN向けのdns+内部サービス用のSquidくらい。
リスクのあるsmtpは別のマシンの方が良いと思う。
外がOCNエコなら、いっそのこと、もう一台にsmtp、www、ftpなど全部
やらせたらどうでしょう?
それと、、、ノートPCの24時間365日運転は大丈夫ですか?
0032名無しさん@1周年NGNG
index2.html が壊れているので修復を願ってアゲ
00331>28NGNG
>28=マングースさん

>ひとつ助言くわえるならノートはオールインUPS付きなんで否定はしないけど

行く同じ々々は筺モノに移行したいとは思っております。
ただ、余りに予算がないんで、現状使用してない機器で行こうかな、という所です。
実は使用予定のLibrettoは液晶破損してますし、チャンドラはある特定の持ち方を
すると何故か再起動してしまうという、どちらも日常的に使えない物なんです。
# チャンドラは置いて使ってる分には不具合が無いんですが。

実はもう一つSGIのIndyも余ってるんですが、IRIX(もしくはLinux?)の
運用に自信がないものでして...。
せっかくISDNポートと10BASE-Tポートの2口NIC状態ではあるんですが。
00341>30&31NGNG
さるどのさん、通りすがりさん、有り難うございます。
proxyと書いてしまったので、誤解を与えてしまったようで済みません。
(何せ言葉の使い方自体がよく判っていないもので)
proxyとしてキャッシュさせると言うより、FireWallとしたいと思っております。==
31=通りすがりさんがおっしゃるようにデュアルホームホストのFWという
ことになるかと思います。
お二人の意見を参考にして、再度整理してみました。この様な感じでしょうか?
度々変わってきて済みませんです。

     [OCN]
      |
[ダイヤルアップルータ(パケットフィルター)]
   |       |     |
[FireWall&DNS&NAT] [MAIL] [WWW&FTP]
 チャンドラ    840AV  Libretto70
   |
[-------スイッチングハブ-------]
    | | | | | | |
      [内部LAN]

# FireWall機にDNSとNATやらせて良いのかがよく判っておりませんが。
31で通りすがりさんがおっしゃる「FWに徹する」ですが、30=さるどのさんを参考にして
SOCKS5でサーキットレベル、何かしら(FWTK?@`Squid?@`Delegate?)でアプリケーションレベル
のFWを実現したいと思っております。考え方が間違っていたらご指摘願います。

>31
smtp@`www@`ftpは840AVのcgi処理(Perl)が遅いので、出来るだけ分けたいと思っております。

>NAT
手持ちのルータ(COMSTARZとIP MATE)でetherポート間でのルーティングが出来るかは
ちょっと調べてみます。出来なかったら、上図のように行くと思います。
でも31で通りすがりさんがおっしゃるように、16と構成図が変わってきてるので、
あまり意味がないのかも知れませんが。

>ローカル−グローバル間の受け渡し
SOCKS5の情報ありがとうございます。「捨てクライアント」は実はちょっと考えたりしました。
セキュリティを考えると問題あるのですが。でもせっかく専用線でグローバルIPがあるんだから
専用ソフトを使うVoIP(PC→電話)などで電話代を浮かせたいなども考えていましたので。
その他ローカル−グローバルでもし上手く行かない事があるなら「捨て」も有りかな、などと。

>secure
基礎の部分はやるとして、TripWireでのファイルチェック&CD-RかDATでの定期バックアップを
考えております。cgiいじるtelnetの件は懸案でして、SSHを入れるのいいのかな?と
思っております。Mac版のSSHクライアントで日本語が通るのが無い(方法は有るが)のが
悩みの種です。VirtualPC+TeraTermで行けるか試験してみようかと思っています。
0035ぽりんきーNGNG
既出のようですが、いくら安いといってもOCNエコノミーでは荷が重過ぎるような気がします。
OCNエコノミーは電話局で一度、集線してOCNバックボーンにつなぎます。
そのバックボーンにつなぐ回線が128kbpsで、その回線にmaxで24ユーザがぶら下がります。
OCNエコノミーがベストエフォート型のサービスなのはご存知だと思いますが、
まず128kbpsが出ないと考えるべきです。
1さんが計画されていることを実現するには最低64kbpsの専用線をひくことをお薦めします。
0036名無しさん@そうだ選挙にいこうNGNG
>35さん

便乗ですが、64Kの専用線は月どれくらいするのですか?
00371>35@`36NGNG
OCNエコノミーの帯域が狭いのは存じております。
一応、常時接続タイプも色々ある中から検討した結果ですので。
上で、ストリーミング受信だのICQだのVoIPだの言っていますが、
出来れば御の字、位の考えでしかなく、あくまでも帯域は別として
セキュリティを考慮したいと考えております。
これがしっかり判っていれば、別のサービスに移っても楽かと
思うのです。ちょっと甘いかも知れませんけれども。

>36
35でポリンキーさんがおっしゃっているのはOCNで言うと
ビジネスOCN(帯域確保型64k)に当たるでしょうか。これですと、
サービス案内
http://www.ocn.ne.jp/ocnweb/service/biz/index-biz.html
専用線回線料金
http://www.ntt.com/dnws/service/service9.html
回線料金は、
http://www.ntt.com/dnws/calcu/c-kensaku.html
で試算された方が良いかも知れません。
他の会社のサービスについてはそれぞれを見て下さい。
0038名無しさん@そうだ選挙にいこうNGNG
オレもOCN引くからage
■ このスレッドは過去ログ倉庫に格納されています