トップページ⇒network
19コメント7KB

常時接続のセキュリティ対策ガイド

■ このスレッドは過去ログ倉庫に格納されています
0001名無しさん@CATV NGNG
フレッツ、ADSL、CATVなどなど常時接続でインターネットを
利用している人が多くなってきましたが、
各々のセキュリティに関しての対策はされているでしょうか?
パーソナルファイアーウォールとして
InternetSecurity、ZoneAlarm、BlackICE、ウイルスバスターなどが
ありますが、どれが良いでしょうか?
常時接続となると、自分でサーバをたてることもあると思いますが、
その場合にはどれがつかえるのかな?
自分の場合はZoneAlarmではダメでした。
みなさんの意見をお待ちしています。
0002名無しさん@そうだ選挙にいこう NGNG
何を使うか?ではなくてどのように使うか?でしょ。
どういうポリシーを持って壁を作るかがはっきりしないのに
何がいいだの、どれがだめだのいう人が多いような気がするな最近。
1さんがそうだといってるわけじゃないよ。
0003名無しさん@1周年 NGNG
TCP/IPの理屈とファイアーウォールの機能を理解してないで
ファイアーウォール動かしとけば安全だと思ってる人
が多いのね。。。

ファイアーウォールって、フレームのTCP/IPヘッダ見て、
ファイアーウォールで許可したヘッダ構造のフレーム以外を
フィルタリングしてるだけなんだよね?
0004名無しさん@そうだ選挙にいこう NGNG
>>1
何がどう駄目だったのか教えてくださると嬉しいです。
それを入れてる自分はとっても心配・・・
0005名無しさん@そうだ選挙にいこう NGNG
ルーター側でどのポートをフィルタリングすればいいんだい?
誰か、教えてくれ。137-139はフィルタリングしているが、他にこれもやれ、と言うポートない?
0006Five NGNG
>>5
全部ふさぎましょう。
で、アプリケーションが使えないって困ったら、そのアプリケーションが
使うポートだけ空けましょう。どのポートを空けたらよいか分からないときに
よくつかう手段です。
0007名無しさん@そうだ選挙にいこう NGNG
>6
レスどうも。
全部塞ぐって言う事は、1から999ポートまで塞ぐよう指示するの?
0008Five NGNG
アクセスリストの最後に「全て捨てろ」という命令行を起きます。
Cisco なら
access-list <list_number> deny ip any any
だし、Yamaha なら
ip filter <list_number> reject * * * *
を in と out の両方に対して定義しておく、ということです。
# 実際には暗黙のうちに上記フィルタが定義されるので明示的な指定は不要ですが、
 access-list xxx permit ip any any のような行をおかないように気をつける
 必要があります。
0009名無しさん@そうだ選挙にいこう NGNG
>7
1〜999とかいってる時点でだめ。
ルータで入ってくるパケットのログを取れば開けなければ
ならないポートは自ずと見えてくるはず。
「閉じなければ」ではなくて「開けなければ」ね。
0010  NGNG
1がココで聞いた話を会社とかで受け売りしてたら嫌だなあ。
俺が最強的厨房だったらいやだなあ。
0011名無しさん@そうだ選挙にいこう NGNG
ダイアルアップルータなら、デフォルトのIPパケットフィルタの設定で十分では?
0012名無しさん@そうだ選挙にいこう NGNG
ルータでマスカレードするだけでもずいぶん違うもんだけど。
0013名無しさん@そうだ選挙にいこう NGNG
ZoneAlarm入れたらサーバが立てられなくなりました。
0014とりあえずは NGNG
137-139@`445
0015名無しさん@そうだ選挙にいこう NGNG
>>12
賛成。わかんないときはサーバ以外守るために、とりあえずマスカレード。
個人でサーバ公開するなら壊されてもいいよってっな勢いで、設定例が充実して
るルータかソフト使えばいいっしょ。
0016名無しさん@そうだ選挙にいこう NGNG
マスカレードだけだと、ローカルIPのアドレス詐称したパケットで
いたずらされるってことはないですか?
0017Five NGNG
>>16
それはないです。いったん内部から接続を開始してルータの NAT/IP マスカレード
プロセス上のアドレス変換テーブルに「LocalIP:LocalPort@` GlobalIP@`GlobalPort」の
対応関係が定義されない限り、外部からのパケットが内部に中継されることは
ありません。

また、セッションが終了すれば上記対応関係は自動的に削除されるので、
過去の対応関係を盗んで接続を仕掛けてくる危険性もほぼないです。
ただ某ルータは対応関係の削除のタイミングに問題があったようですので、
まったく問題ないとは言い切れませんが。
# しかし UDP の場合にはどうなるんだろう?
 natd のソース見りゃいいんだろうけど。

ただし静的マスカレード(静的 NAT)については注意が必要です。これは NAT を
用いない場合と同様の配慮が必要になります。
0018名無しさん@まだ会社NGNG
自宅の常時接続だと、まずはルータのフィルタリングなんでしょうね。
中から外に接続していくだけなら、それでもいいかなぁって思います。
ただ、自分でサーバ立てて公開するのはまだ怖い・・・。
自宅のサーバまでSendmailのバージョンとかapacheにPatchあてなきゃとか
気にするのはちょっと・・・。(頭古いのかな??)
0019名無しさん@そうだ選挙にいこうNGNG
自宅のサーバなんてどうせたいしたデータ置いてないから、
侵入されたってどうってことはないですけど、
踏み台に使われるのだけは怖いですね。
人に迷惑かけちゃうから。
■ このスレッドは過去ログ倉庫に格納されています