NTT東日本からRT-S300NEがきたã?�E
早くからフレチEƒ„光ハイパã�Eを利用してぁE�Ÿので、宁E�E裁E½®�Eˆブロードバンドルータ�E‰ã�EV-110Mを利用してたã?�E/p>
V-110Mは、E�™的NAPT�Eˆ静的IPマスカレード)ã�E設定で、LAN冁E�Eサーバをインターネットに公開すると、そのIPアドレスに対してはIPフィルタが効かなぁE?�とぁE�†æ¬?点があったã?�EDOSに対して「廁E£�E?�とぁE�†方法が取れなぁE¼�E
随å�E前に持E‘˜したんだけれど、対応した機種もあるよぁE� がã?�レンタルで利用してぁE‚‹利用老E�«「交換ã?�とぁE�†方法をとらなぁE�Eも×!と思ってたã?�E
ã�?から、ã?ŒどぁE‚„らそれにも対応してるぜ�E�ã?�と思われる機器の交換ã�E話が来たã�Eは、大歓迎だったã�Eã�?がã�E・・、E
サービスの運用もã?�機器の設定画面もã?�取説の説明文不足もã?�文句ã�?らけã�?よã?�E
設定画面が使用できるようになるまで25刁E¼�E
V-100Mとケーブル差し替えで交換し、網につなぁE�§電源å�Eれて。ここからã?�何らかã�E自動設定やãƒ?ウンロードが行われてぁE‚‹ようで、web画面にアクセスできたりできなかったりの繰り返し。å�E面のインジケータもã?�å�E点灯したりã?�ACTが点滁E�—たり、登録が点滁E�—たり。で、webの設定画面が有効になるまで25刁E¼�どこかに書ぁE�¦おけば諦めるけれど、E7時前ã�?ったからã?�E120-710-444 に電話したぜ!E
IPフィルタールールの適用頁E�E説明が何å�EにもなぁE?�E
01 �E�E18 ルールがシスチEƒ 予紁E�¨ぁE�†事なので、若ぁE•ª号がå�Eに適用され、後ã�E番号でそれを打ち消すルールを書けã�E良ぁE�Eか!E
チEƒ•ォルト廁E£�E�ªのか許可なのかも説明が無ぁE�Eで判らぬ、E
01 �E�E18 ルールがシスチEƒ 予紁E�¨ぁE�†事なので、これを見て判断しよぁE�‹なと思ったが、双方向廁E£�E‚’達æ�EするルールもなぁE�—、E
既にシスチEƒ 予紁E�•れてぁE‚‹廁E£�Eƒ«ールをå�Eて無効にすると、双方向で「許可」になるよぁE� 、E
※ã€?試す気ã�E無ぁE?‚それã�E利用老E�E役目ではなぁE�‹らã�E、E
もし、ã?ŒそぁE?�ならã�E、ルールの底辺に「双方向廁E£�E?�を入れã?�忁E¦�なポã�Eトã�Eみ「許可」すべきと思うがã?‚この設計æ?�想はなんなんだろうね、E
シスチEƒ 予紁E�ªのに、るーるã�E適用の可否がいじれるとぁE�†思想もã?Œすげぇな�E�ã?�<=褒めてなぁE?‚けなしてぁE‚‹のã�?よã?‚勘違いしなぁE�§ね、E
※ã€?02 のルールは03 の冁E®¹を含有してぁE�ªぁE�‹�E�E
※ã€?06 , 08 , 09 , 10 , 11 , 12 , 13 のルールって何ã�E為�E�E
TCPやUDPにおけるã�Eート番号のä¸?覧
�Ežã??Wikipedia
静的IPマスカレード設定と静的NAT設定がある、E
ほとんどそっくりな画面。まぁã?�オタクをæº?足させるには「細かな設定ができる静的NATで�E�ã?�ã?�普通ã�E人めEƒースキルの人には「静的IPマスカレードで�E�ã?�との使ぁE�EけなんでしょぁE?�E
静的NAT設定ã�E静的IPマスカレード設定に優先するã?�そぁE�§、相反する設定や矛盾する設定あると、E�™的NAT設定を適用するとの事ã?‚ならã?�どちらかに設定å?¤をå�E力したら、どちらã�E画面からもそのれ設定å?¤を表示するようにすれば良ぁE�Eに、E
ここの設定å�E力画面につぁE�¦
バッファローやIOチE�Eタの画面がã?�デザインでは優ç§?、ETT東西の製品ã�Eほとんど駁E›®、E
何å�Eが?かって�EŸã?�まず画面のフレンドリーさã?‚静的NAT・IPマスカレードやフィルタルールの入力画面で、あるä¸?つの設定(ä¸?つのルール�E‰を入力した後ã?�次のルールをå�E力するã�Eに、Eš�刁E”»面を戻らなきゃならなぁE�EがNTT製、E
こã�E手ã�Eルールって、ã�Eート番号ã�?けを変えれã�E後ã�E設定å?¤はほとんど同じもã�E、とかã?�IPアドレスを変えば後ã�E設定å?¤はほとんど同じ、とかã?�トラフィチE‚¯の方向ã�Eインターフェースを変えれã�E後ã�E設定å?¤ほとんど同じ、なんてもã�Eばかり、E
ciscoルータやCatalystならã�E、consoleからチE‚スト流し込みができるので、メモ帳でコピã�Eしてconfigが作れるが、web画面ならä¸?つの設定å?¤を使ぁE›žしできる「変更」ã?Œ追åŠ?」ã�Eタン皁E�ªユーザーインターフェース�E�画面を作るのがã?�ユーザーフレンドリーã�?�E�E
※ã€?V-100MではそれができてぁE�Ÿけれどね�E�E
128のルールにアクセスする画面めE6個づつで1ペã�Eジにしてる設計もFuck!どのペã�Eジ何番のルールにあれを設定したかな�EŸなんて、何å�Eで覚えとけってè¨?ぁE�Eかã�E�EŸã?�E
※ã€?ペã�Eジ毎にユーザー設定ã�Eペã�Eジネã�Eãƒ?とかつけられるのならまã�?しもã�?けれどね、E
お問合せの電話ぁE7:00までã�?と
今年の01/04から、E1時が17時に。昼間にネットワーク設定変更をするってか?(笑!E
それとも事前に設定å?¤を設計しておくように、とぁE�†姿勢なのかな�EŸæ?�い立ってする人は、事前設計なんかしなぁE�¨思うがã?�E
取扱説明書にきちんと書ぁE�¦あればわざわざ電話するまでも無ぁEº‹ã�Eかりã�?けけれどね、E
追記:ã�Eント!取説は允E®Ÿして欲しい、Ean 17 2011
-
静的NAPT・NATと静的フィルタでは、どちらが優先されるのか?書ぁE�¦なぁE¼�E
ぁE‚�めE‚‹、V-110Mであったæ¬?点。これが修復されてぁE‚‹かどぁE�‹。修復されてぁE�Ÿらã?�E�™皁Eƒ•ィルタに明示皁E�«「許可」るーるを書く忁E¦�がある。これが不æ�E、E
-
静的フィルタの用語説明が無ぁE¼�E
無通信監視タイマが何を表すã�Eか不æ�E。SPIのタイマ?それとも接続å�E設定ã�E接続モードが「要求時接続ã?�で「è�E動å�E断する」å?´合ã�Eタイマ?これが不æ�E、E
0120-710-444 の方も即答できず、折り返し。で判った事ã?‚接続モードが「要求時接続ã?�で「è�E動å�E断する」å?´合ã�Eタイマã?‚ã?Œ常時接続ã?�では意味が無ぁE¨定ã?�E
-
静的フィルタとSPIでは、どちらが優先されるのか?書ぁE�¦なぁE¼�E
シスチEƒ 予紁E�¨説明されてぁE‚‹01から18のルール、å�Eての送信允E�‹らå�Eての宛å�Eへ、å�Eてのポã�Eトからå�Eてのポã�Eト宛ã�E遮断が無ぁE?‚ã?Œこれã�E拒否ルールしか書ぁE�¦なぁE�‹らã?�æ�E示皁E�«拒否してぁE‚‹ルール以外ã�Eãƒ?ãƒ?漏れ�EŸã?�とでもæ?�えるよぁE�ª。拒否ルールが無ぁE�‹らé?š信できてぁE‚‹のか?SPIのお陰で通信できてぁE‚‹のかがわからぬ、E
しかしã?�このフィルタ設定をせずインターネットを楽しã�Eユーザーも大勢ぁE‚‹と思われã?‚となると、å�Eてのルールが無くてもã?�双方向でDefault Deny なのかな�EŸで、LAN側からインターネットへのトラフィチE‚¯があると、その都度SPIによる自動ドアが開くã�Eã�?ろうか!E
LAN側の任意ã�EIPアドレスをã?ŒインターネットにアクセスさせなぁE?�設定もできるとぁE�†説明を電話でぁE�‘たã?‚(この説明も取説にはなぁE¼�E¼‰となると明示皁E�ª拒否ルールでそれを実現するのã�?ろう。でフィルタルール01から18は、利用老E�Œ意図しなぁEƒˆラフィチE‚¯でSPIによる自動ドアが開かなぁE‚ˆぁE�«する為の明示皁E?Œ拒否ルール」なのã�?ろう。(これも取説には記述が無ぁE?‚!E
となると、Default Denyのルールが無ぁE�‹らã?�とè¨?って、E9めE0に双方向ã�E拒否を設定するとSPIより優先して「拒否」が効ぁE�¦しまぁE?�だと憶測する。じめE?�仮に推琁E�©おりとして、LAN 2 WAN方向には「拒否」ルールを設定しなぁE�§、WAN 2 LAN方向ã�EどぁE�ªんだろう�EŸResponseのトラフィチE‚¯の為に「拒否」ルールは書かなぁE¼�が正解なのã�?ろうか?だとすると、ã?Œランãƒ?ãƒ?ポã�Eト発80番ポã�Eト宛ã?�なんてトラフィチE‚¯の為に「両方向ã?�ã�E持E®šできなぁE�E、E
ここで疑問�E�ã?Œランãƒ?ãƒ?ポã�Eト発80番ポã�Eト宛ã?�ã�Eレスポンスをã?Œ両方向ã?�とè¨?ぁE¼Ÿそれともレスポンスは、E0番ポã�Eト発ランãƒ?ãƒ?ポã�Eト宛ã?�?これをそれぞれルールで書くと、ã?Œダãƒ?漏れ」になりそぁE?�E
※ã€?LAN発のトラフィチE‚¯は想定してなぁE?‚そちらã�ESPIがあるã?�EAPT�E�EPマスカレード)でサーバã�E公開したい場合ã?�インターネットå�Eから「ランãƒ?ãƒ?ポã�Eト発80番ポã�Eト宛ã?�ã�EトラフィチE‚¯を許可するけれど、そのレスポンスのためのトラフィチE‚¯を許可するルールは、E0番ポã�Eト発ランãƒ?ãƒ?ポã�Eト宛ã?�だ。ã�Eれをä¸?つのルールで「両方向ã?�で実現できるのかã?�二つのルールを消費するのかã?�è¨?葉ã�E定義が不æ�Eã�?からこそ「判らなぁE?�ã�Eã�?。どこぞの研究施設では「声のチE‚«イ人」にみんなが合わせるã�Eで「疑問ã?�にもæ?�わなぁE�Eã�?ろうがã?�そぁE�§はなぁEˆ©用料é�ßを支払ってぁE‚‹側の人は取説などのドキュメントで記述が無ぁE™�り不æ�Eなのã�?、E
-
インターフェース毎にフィルタルールが設定できるがã?�WAN側から見たWAN側アドレスに何を入れるのか不æ�E
アドレスã�?けじめE�ªくã?Œインターフェース名ã?�で入れられれば良かったã�Eにね、E
どぁE¨?ぁEº‹か、それã�EISP払い出しã�EIPアドレスを書き込ã‚?わけにはぁE�‹なぁE�¹�E�とè¨?ぁEº‹ã?�E
WAN側からのトラフィチE‚¯をWAN側インターフェースでä¸?度受けて、å�E部で処琁E�—て、その後ã?�発と宛ã�Eアドレスの判ってぁE‚‹LAN側インターフェースで廁E£�E�™ると、WAN側インターフェースで廁E£�E�™るよりルータにè²?拁E�Œ掛かるã?‚どぁE¼�E
シスチEƒ 予紁E�E03から07ルールに「localhost/255.255.255.255」とのアドレス記述がありã?�DeafultでWAN側の「接続å�E�E‘~5ã?�までのインターフェースに「有効」適用してあるので、多å�E、このアドレス記述で使えするã�Eã�?ろうがã?�そぁE�„った説明どころかã?�ã?Œlocalhost/255.255.255.255」ã�E説明も取説には記述が無ぁE?�E
多å�E、ã?Œå?‚ã?�E�¨、E120-710-444 に電話して�E�ã?�とのことなんなã�?ろう、E
追記:ä¸?部、回答が来たけれど・・・Jan 20 2011
多å�E、E›»話を掛けてきた方が理解してなぁE?�ET_T)
「庁E�„幁E�§掛けたルールに対して、相反するピンポイントルールを適用すると、それが優先されますã?‚ã?�E
なんてè¨?ってきた。ルールの適用頁E�§はなぁE?�とのこと。ã�EぁE½ž?うんな刁E�‘なぁE�§しょぁE¼�と思うのã�?ぁE
・・・、E
そこで、ã?Œ多å�E、若ぁE•ª号のルールがå�Eに適用され、大きな番号でそれを打ち消すルールが適用されるã�Eずã?‚ã?�E
をè¨?ってみたã?‚今度は開発部é–?に質問をするとの事で回答に1週間とか掛かるとぁE�†。そこで、その回答でまた質問ã�Eコール・アンドã�Eレスポンスをすると全解決にä¸?ヶ月ã�E掛かるだろうと老E�ˆたã?‚そこで、E
-
全てのルールを適用しなぁE?´合ã?�WAN to LAN はチEƒ•ォルト拒否と思う。正しいか!E
-
全てのルールを適用しなぁE?´合ã?�LAN to WAN はチEƒ•ォルト拒否と思う。それが通信できるように見えてぁE‚‹のはSPIが常時ONã�?からではなぁE�‹�EŸ正しいか!E
※ã€?以前ã�Eä¸?部の機種では、SPIのON/OFFが利用老E�«よって設定できた。これことも踏まえて、E
-
フィルタルールの両方向とはどんな仕様か�EŸé?�E–¹向ã�EどのトラフィチE‚¯に対して効くã�Eか!E
-
ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�E両方向を設定したら、ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�EトラフィチE‚¯とランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�EトラフィチE‚¯の絁E�¿合わせになるã�Eか!E
-
ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�E両方向を設定したら、ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�EトラフィチE‚¯と任意ã�Eポã�Eト発ランãƒ?ãƒ?ポã�Eト宛ã�EトラフィチE‚¯の絁E�¿合わせになるã�Eか!E
を質問し、これを合わせて開発に訊いてもらぁE�“とにした。二番目の質問ã�Eè¨?葉ã�E定義である。取説に書ぁE�¦あればわざわざ電話するまでも無ぁEº‹ã?‚たã�?仕様と異なるæ?�い込みをして設定すると、意図しなぁEƒˆラフィチE‚¯をé?š過させる事になるã?�E
多å�E、E
-
ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�E両方向を設定したら、ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�EトラフィチE‚¯とランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�EトラフィチE‚¯の絁E�¿合わせになめE
との回答になると思う、E
では、LANからインターネットにアクセスすることと、インターネットへのサーバå�E開をä¸?つのルールで実現できるがã?�LAN発は常時SPIが効ぁE�¦ぁE‚‹のでわざわざ開ける忁E¦�も無くã?‚なぜならã?�LANからWANへの通信に「許可ルール」ã�E要らなぁE?‚その通信をã?Œ拒否」するルールさえ設定しなければ、SPIが効きレスポンス�Eˆお帰り)ã�EパケチEƒˆもé?šすはずã?‚ã?Œ両方向ã?�ã?Œ許可」ルールでは常時ã?Œ開くã?�ã�Eでこã�ESPIが無駁E�«なるã?�E
ã�?がã?�ã?Œ両方向ã?�ã?Œ拒否」ルールでは意味があるã?‚TCPとUDPポã�EチE35・137-139・445のトラフィチE‚¯を双方向で遮断できる、E
-
ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�E両方向を設定したら、ランãƒ?ãƒ?ポã�Eト発任意ã�Eポã�Eト宛ã�EトラフィチE‚¯と任意ã�Eポã�Eト発ランãƒ?ãƒ?ポã�Eト宛ã�EトラフィチE‚¯の絁E�¿合わせになめE
も意味があるã?‚サーバã�E公開したら、期征E�™るパケチEƒˆはWAN to LAN方向ã�Eランãƒ?ãƒ?ポã�Eト発特定ã�Eポã�Eト宛ã?‚これã�EレスポンスパケチEƒˆはLAN to WAN方向ã�E特定ã�Eート発ランãƒ?ãƒ?ポã�Eト宛ã?‚このトラフィチE‚¯を実現するのに「両方向ã?�ã�E忁E¦�と思う。レスポンスではSPIは動作しなぁE�‹らデフォルトã?Œ拒否」が効ぁE�¦お帰りが「返れなくなるã?�ã�Eかなと、E
で、実験してみた(とè¨?ぁE‚ˆり実運用中である�E�E
前ç¯?の老E¯Ÿからã?�LAN側からインターネットを楽しんで、インターネットにサーバを公開して、を実現するのに、E
-
LAN to WANの許可ルールは要らなぁE
-
WAN to LANの両方向許可ルールは忁E¦�E
と思ってたら、E
-
LAN to WANの許可ルールは要らなぁE
-
WAN to LANの頁E–¹向許可ルールは忁E¦�E
で実現できてしまったã?‚ã�Eて�EŸサーバã�E公開時のレスポンスパケチEƒˆは何故�EŸé?š過できてぁE‚‹んだろう�E�E
しかしã?�このweb設定画面はイラつくな�E�E
任意ã�Eルールを作ったらぁE�¡ぁE�¡ルールä¸?覧に戻らなぁE�¨新たなルールが作れなぁE�ªんて、E�…いweb画面ではめE‚�て欲しいな�E�ä¸?つの画面で全てできるようにしよぁE�œ�E�ä¸?画面で全表示できなぁE�Eならスクロールさせれã�E良ぁE�˜めE�ªぁE�‹�E�ルール冁E®¹の編雁E”»面で以前作ったルールの冁E®¹をå�E利用・ä¸?部のみ書換で新たな追åŠ?ルールを作れるよぁE�«ならなぁE‚‚のか!E
※ã€?二度目ã�?けれど以前ã�EV-100MではできてぁE�Ÿ事だしã?�IO-DATAやBuffaloのルータでもできてぁE‚‹ことさã?‚やっぱNTT関係ã�E人達って利用老E‚’お客様とは老E�ˆてぁE�ªぁE‚ˆぁE� ね�E�E
で、実験用ルールを追åŠ?してみたã?�E
WAN側インターフェースに追åŠ?したルールは以下ã�E通り
じゃ電話で回答があったã?ŒSPIが静皁E‹’否ルールより優先しなぁE?�事を確認するためã?�ルール20をã?Œ両方向ã?�にしてみようかã?‚WAN側インターフェースなので、E?�E–¹向=WAN側よりのインバウンドã?�E?�E–¹向=WAN側へのアウトバウンドã?�だよã�E、E
そして保存と、E
予想に反して通信できてしまった!E
もちろんWebブラウザでもインターネットにアクセスできた、E
またまたã?�説明と異なる振るè�EぁE?‚ä¸?体どぁE�ªってぁE‚‹んでしょぁE¼�E
SPIを効かしてぁE‚‹のがLAN側インターフェース�EŸLAN側で「拒否ルール」を設定したら�EŸ疑問ã�E沢山�E�たã�?「LAN側インターフェースに拒否ルールを設定ã?�ã�E避けたぁE�ª。いくら「設定å?¤のファイル保存ã?�ができてもã?�ã?Œ拒否設定ã?�をしたとたん、ルータの設定画面にもアクセスできなくなりã?Œ機器のリセチEƒˆ」を外部ボタンからすることになるã�Eã�?からこれは「面倒!ã?�だ。僕がやる事ではなくNTT東日本がやる事だから、E
別な疑問
基本設定で任意ã�EISPめEƒ•レチEƒ„スクエアに接続å�E設定をしたインターフェースと未設定ã�Eもã�Eとでは、E1-18のチEƒ•ォルトフィルタルールに差異があるよぁE� 。接続å�Eを設定すると自動的に適用されるルールがあるよぁE�«見えるã?‚これを0120-710-444に訊いてみたã?‚即答ã�EなぁE?‚取説に書ぁE�¦おけば良ぁE‚‚のをã?�E
でこれは接続å�E�E‘に設定したå�E容めEƒ•レチEƒ„スクエア接続を未設定ã�E接続å�E2めE・5に作ってみれã�E判ること。やってみたã?‚どぁE‚„らã?�僕が強力にルールを適用してぁE�Ÿようã�?、E
「拒否」ルールでもé?š信できたように見えた件
SPIチE�EブルにセチE‚·ョンが残ってぁE‚‹と、拒否ルールを適用してもã?�そのセチE‚·ョンが終わるまでは通信できる事が判明ã?‚それを終亁E�•せてからは遮断できた。これã�E 0120-710-444 の人達も知らなかったã?�E
明示皁E�«「拒否」も「許可」もしなぁE?´合ã�E振るè�EぁE�Œ不æ�E
チEƒ•ォルトã?Œ拒否」なのかどぁE�‹判らなぁE�Eで、LAN発の通信がæ�E功するã�Eは、拒否ルールが無ぁE�‹らé?š信できてぁE‚‹のか?SPIのお陰で通信できてぁE‚‹のかが不æ�Eã�?。デフォルト拒否ではなくã?�å�Eポã�Eトアクセス可能ならã�Eヤバイ�E�ã?�E
サーバã�E公開をしてぁE‚‹場合に「拒否」ルール設定により、NAPT�E�EPマスカレード)より静皁Eƒ•ィルタが優先してぁE‚‹事が判るã?‚æ�E示皁E�«拒否ルールを設定しなぁE�¨アクセスで来てしまぁE�“とから、デフォルト拒否ではなくå�Eポã�Eトアクセス可能と判断する。それをLAN冁E�Eサーバに転送するかどぁE�‹はIPマスカレードã�E役目。前提として「WAN側からのパケチEƒˆにはSPIは効かなぁE�‹らã?�がある、E
明示皁E?Œ拒否設定なしã?�でIPマスカレードでサーバã�E公開ができてしまぁE�‹らã?�インターネットからルートã�Eアクセスもã?Œダãƒ?漏れ」的に可能なんだろう。するとこれを防止するために「æ�E示皁E‹’否ルール」を設定し、サーバã�E公開で忁E¦�なポã�Eト宛ã�E通信を許可するルールを適用すると、LAN発パケチEƒˆにもこれが適用されるã?‚つまりSPIの意味が無くなるã?‚何でこうなるかとè¨?ぁE�¨、フィルタルールぁE
-
発アドレスから宛アドレス方向を「é?�E–¹向ã?�E
としてぁE‚‹ので、LAN発でもWAN発でもã?Œé?�E–¹向許可」になって通過するから。そしてそã�Eレスポンスもã?Œæ�E示皁E¨±可」なしでもé?š過する、E
ぁE‚“�EŸ征E�¦よã?�お返りパケチEƒˆ�Eˆレスポンス�E‰が「æ�E示皁E¨±可なしã?�に通過するのは、SPIが効ぁE�¦ぁE‚‹から�EŸだとするとLAN発パケチEƒˆã�?けでなくWAN発パケチEƒˆにもSPIは効ぁE�¡めE�£てる?まさかぁE¼Ÿとは思いたいがã?�E
LAN発のパケチEƒˆにSPIが効くかどぁE�‹以前に、インターネットå�EからのパケチEƒˆに明示皁E‹’否ルールを設けなくてもã?Œアクセス不可」が不æ�Eなので、E0番ルールに「å�Eアドレス発全アドレス宛ã�E全ポã�Eト発全ポã�Eト宛ã?�パケチEƒˆ拒否する頁E–¹向ルールを設けã?�æ�E示皁E�«サーバå�E開用「許可ルール」を設けた。このルールのお陰で、LAN冁E�Eストもインターネットを楽しめるã?�E
本来は
-
LAN発パケチEƒˆ用のフィルタールールは設けずSPI任せにぁE
-
WAN側からのサーバã�Eアクセスのために「許可ルール」を設けたぁE?�E
しかしã?�これを実現するには、ã?Œé?�E–¹向ã?�とかè¨?ぁEƒ«ールではなくã?ŒWAN to LAN方向ã?�ã?ŒLAN to WAN方向ã?�で見なぁE�¨。ランãƒ?ãƒ?アドレスにしたとたん「é?�E–¹向ã�E双方向になる!ã?�とぁE�†ことね、E
それとも静皁E?Œ許可」ルールを適用してぁE�¦もã?�無通信時ã�ESPIで「ドアを閉じてぁE‚‹」とè¨?ぁE„�味でのSPIなんだろうか?インターネットå�Eからのアクセス「可否」ã�E振るè�EぁE�‹らã?�とてもそぁE�¨は思えなぁE�‘れどね、E
LAN側がã�Eライベã�Eトアドレスなんだからそれで発アドレス・宛アドレスを指定して「é?�E–¹向ã?�が「片方向になるじめE‚“�E�とぁE�†意見ã�E却下!だめE
インターネットå�Eからプライベã�Eトアドレス篁E›²発でアクセスがあったら怖い�E�だろうがã?‚(笑)これらは即廁E£�E¼�同じ理由でプライベã�Eトアドレス宛も廁E£�E¼�E
LAN側インターフェースならã�Eプライベã�Eトアドレス篁E›²での宛アドレス・発アドレスで牁E–¹向も可かもね、E
で実ã�EチEƒ•ォルトフィルタルールの�E“ã�E�E”ã�E�E•ã�E�E–ã�E�E—を見るとルーター自身のアドレスとして
-
localhost/255.255.255.255
なる記述があるã?‚どぁE‚„らループバチE‚¯アドレスらしぁE?‚ã�Eっきりとした説明ã�E何å�Eにも書ぁE�¦なぁE�‘れど。で0120-710-444には「これã�Eルーター自身のアドレスとして利用できるのか?ã?�訊いてるã?‚回答ã�Eまã�?無ぁE?�E
unnumberedのインターフェースでインターフェースのアドレスの代わりにループバチE‚¯アドレスが利用できるルーターは多い。これと同じように、ISPから払å�Eされるグローバルアドレスが判らなくてもループパチE‚¯アドレスが使えれば事ã�E簡単だ�E�ã?�E
サーバã�E公開ã�E場合ã?�インターネットå�Eからのリクエストã�Eルーターのグローバルアドレス宛であって、LAN側のプライベã�EトアドレスではなぁE?‚localhost/255.255.255.255がルーター自身のアドレスとして利用できれば、WAN側のインターフェースでランãƒ?ãƒ?アドレス発・ルーターアドレス宛としてパケチEƒˆを特定できã?�LAN発パケチEƒˆと区別できã?�WAN to LANの「é?�E–¹向ã?�をWAN to LANの「片方向ã?�として利用できる。ランãƒ?ãƒ?アドレス発�E�ランãƒ?ãƒ?アドレス宛にはならなぁE�‹らã?Œé?�E–¹向ã?�ルールが双方向ルールにもならなぁE�Eã�?、E
※ã€?ä¸?見ã?�LAN側からもランãƒ?ãƒ?アドレス発・ルーターアドレス宛があるじゃん!と思うかもしれなぁE?‚しかしこã�EパケチEƒˆはLAN側インターフェースを対象とするもã�Eã�?しã?�またLAN発のパケチEƒˆは「ã�Eライベã�Eトアドレス発」と篁E›²を特定できる�E�E
※ã€?LAN発�E�WAN宛ã�E通信はルーター宛ではなぁE?�EAN側インターフェース上ではプライベã�Eトアドレス発ランãƒ?ãƒ?アドレス宛だ。WANインターフェース通過時ã�EISP払い出しã�Eグローバルアドレス発ã�?、EAN側インターフェースではフィルタリングしなぁE�EでSPIが効くと思うしã?�WAN側インターフェースでは、グローバルアドレス発ランãƒ?ãƒ?アドレス宛になるだろう。静皁E¨±可フィルタを作れば通過可能�E�E¼ˆところが実際には許可ルールが無くてもé?š過した�E�E¼�E
※ã€?こうぁE�†のって「多å�EそうじゃなぁE�‹な�EŸã?�なんて利用老E�ŒオタチE‚ーに探すものじã�EめE�ªぁE?‚料金を取ってぁE‚‹サービス事業老E�Eがã�Eニュアルに書ぁE�¦提示すべきものã�?、E
※ã€?上図のLAN側インターフェースの許可ルール、実際には適用してぁE�ªぁE?‚æ�E示皁E‹’否ルールが無ぁE�Eで明示皁E¨±可も要らなぁE�Eずã?�E
※ã€?LAN発�E�WAN宛ã�EパケチEƒˆに効くとè¨?われてぁE‚‹SPI、EAN側インターフェースで掛かるã�Eã�?ろうか?WAN側インターフェスで掛かるã�Eã�?ろうか?ã??ルール20で全アドレス発�E�localhost/255.255.255.255宛ã??全ポã�Eト発�E�å�Eポã�Eト宛ã�E両方向拒否ルールを作ってみたã?‚その後ã�Eルールでサーバã�E公開に忁E¦�なもã�Eã�?けを開けてぁE‚‹。そのサーバå�E開ã�E許可ルールを無効�Eˆ非適用�E‰して、æ�E示皁E�«許可ルールが何å�Eに掛からなぁE‚ˆぁE�«してめEAN側からインターネットにアクセスできた。æ�E示皁E‹’否ルールの無いSPIはLANインターフェースで機è�EしてぁE‚‹と推測する、E
ã�?がしかし、å�Eの推測したように、LAN側インターフェース上ではプライベã�Eトアドレス発ランãƒ?ãƒ?アドレス宛だ。WANインターフェース通過時ã�EISP払い出しã�Eグローバルアドレス発のはずで、WAN側インターフェース通過時ã�Eルール20の両方向拒否ルールに引っかかると思うのã�?がã�E・・。何故ã�?かé?š信できてぁE‚‹。発アドレスを付替えてめEAN発パケチEƒˆと見てぁE‚‹のã�?ろうか!E
※ã€?サーバå�E開用のWANインターフェースの許可ルール。ルータのアドレス宛é?�E–¹向ã?�つまりã?Œレスポンス�Eˆお返り�E‰ã?�パケチEƒˆの許可ルールは老E�EしてぁE�ªぁE?‚しかし、サーバã�E公開できてぁE‚‹。ã�Eて�E�E
Localhost/255.255.255.255 はルーターの自アドレスとしては使えなぁE�¿たい
WANインターフェースに上図のルール適用状態にしてみたã?‚インターネットå�Eからwebサーバにアクセスできる�E�ã�Eて�E�E
更に、WANインターフェースに19ルールを作って適用してみたã?‚これでもインターネットå�Eからwebサーバにアクセスできる�E�ã�Eて�E�E
次にISP払å�Eしã�EグルーバルアドレスめE0ルールのlocalhostのかわりに設定してみたã?‚それでもインターネットå�Eからwebサーバにアクセスできる�E�もしかして、NAPT・IPマスカレードすると静的拒否フィルタが機è�EしなぁE¼Ÿインターネット上ã�E任意ã�Eホストからã�Eアクセスを拒否できなぁE¼�E
で、インターネットå�Eからアクセスするホストã�EIPアドレス発ランãƒ?ãƒ?アクセス宛ã�EパケチEƒˆを廁E£�E�™るルールを作ってみたã?‚ちめE‚“と廁E£�E�—たã?‚これã�E大丈夫�E�E
ã�?がã?�インターネットå�Eからアクセスするホストã�EIPアドレス発ルータのグローバルアクセス宛では廁E£�E�§きなぁE?‚アクセスがæ�E功してしまぁE?�Eocalhost/255.255.255.255ã€?でも駁E›®ã�?�E�アクセスがæ�E功してしまぁE?�E
多å�E、PPPoEにカプセル化したパケチEƒˆ・PPPoE接続ではLocalhost/255.255.255.255は機è�EしなぁE�Eã�?ろう。PPPoEにカプセル化しないNTT東日本の網でで利用するアドレスなのã�?ろう、E
フィルタルールの頁Eº�に適用の優先度は関係なぁE?�E
20番ルールと同じもã�EめE00でつくり適用してみたã?�E0番と100番と両方適用しててもその間ã�Eルール番号で許可ルールがあれã�Eそちらが優先するã?‚つまりæ�E示皁E‹’否より明示皁E¨±可が優先するã?‚番号の若ぁE?�E�«適用などの仕様ã�E無ぁE?�E
設定ã�Eタンで即適用�E�E
どこかä¸?箁E‰€でも設定を編雁E�™ると左上ã�E保存ã�Eタンが橙に変るがã?�保存しなくても設定ã�E即適用されるã?‚保存ã�Eタンはメモリに保存するã�Eタン、E
しかしã?�このweb設定画面はイラつくな�E�E¼ˆ2!E
任意ã�Eルールを作ったらぁE�¡ぁE�¡ルールä¸?覧に戻らなぁE�¨他ã�E・次のルールが編雁E�§きなぁE�ªんて、E�…いweb画面ではヤメチE¬²しいな�E�ä¸?つの画面で全てできるようにしよぁE�œ�E�ä¸?画面で全表示できなぁE�Eならスクロールさせれã�E良ぁE�˜めE�ªぁE�‹�E�ルール冁E®¹の編雁E”»面で以前作ったルールの冁E®¹をå�E利用・ä¸?部のみ書換で新たな追åŠ?ルールを作れるよぁE�«ならなぁE‚‚のか!E
ä¸?体ã?�誰がこれを作ったんã�?ぁE¼ŸT木さんか?H本さんか?T原さんか�EŸO倉さんてことは無ぁE‚ˆね�EŸ誰ã�?としてもこのルーターはユーザーの利便をè?�E�Eして無ぁE�E、E
バグ発見!E
TCPとUDPポã�EチE723をå�Eれて「設定ã�Eタン」を押すと「pptp」と翻訳して受け入れるのに、その「pptp」ã�Eまま「設定ã�Eタン」を押すとErrorになるã?�E
回避方法ã�E1723と数字で入力すること。もちろんpptpと翻訳はしてくれるã?‚è�E刁E�E翻訳を拒否するとは間抜けだね、E
0120-710-444 は 0120-970-413 と同じらしぁE
製品添付ã�E説明書きには、E120-710-444 が書ぁE�¦ある。電話すると 0120-970-413 につながるようã�?。あちらã�E人達ã�E 0120-710-444 とは意識してぁE�ªぁE?�Ea href="http://web116.jp/contact/phone.html#03" target="_blank">webの問合せå�Eを教えてもらったã?‚そこに載ってぁE‚‹電話番号の通りã�?とぁE�†、E
以前ã�Eこã�Ewebで「問ぁE�ˆわせフォーãƒ?」があったらしい。いまもあれã�E伝è¨?ゲーãƒ?にならなぁE�Eにね、E
ぁE��つか回答が来たけれどã€?追記:Jan 21 2011
ぁE��つか回答が来たã?‚こちらで振るè�EぁE‚’見てて判っちめE�£た事も、E
-
フィルタルールの頁Eº�に適用の優先度は関係なぁE?‚æ�E示皁E‹’否より明示皁E¨±可が優先するã?�E
-
拒否ルールが無ぁE?´合ã?�パケチEƒˆは通過する。デフォルト拒否、原剁E»�E£�E?�ã�EしてぁE�ªぁE?�E
である。拒否ルールのみのチEƒ•ォルトã�E01から18ルールでもã?�デフォルトã�E適用状態ã�E04�E�E8ルールのみ。僕には開けっ放し!に感じるã?�E
細かい質問に開発の方面がè�E立たしい感覚を持ってしまったよぁE�§
「すべからくå�Eての悪意ほ持ったアタチE‚¯に耐えられるよぁE�ªセキュリチE‚£ーを完璧に備えた製品ではなぁE�Eで、それを望ã�Eならã?�LAN側にそã�Eような製品をつけるとかã?�LAN側のPCにセキュリチE‚£製品をインストã�Eルしたらã?�E
などとè¨?ってぁE‚‹らしぁE?‚そんな提案をしてくる前に取説に書ぁE�¦ぁE�ªぁEƒ¨刁E‚’説明しろよ�E�なんだけれど、E
V-110Mでは、LAN側インターフェース・WAN側インターフェースと意識せずã?�トラフィチE‚¯の向きでパケチEƒˆフィルタを設定å�E来たã?‚フィルタルールの有無に関らず「原剁E»�E£�E?�か「原剁E¨±可」を設定できた。インターネットを楽しã�Eã�?けã�Eユーザーは「原剁E»�E£�E?�設定さえすれã�ESPIで自動ドアが開くから安å�Eにインターネットが楽しめたã?‚サーバã�E公開するユーザーめEAPT�E�EPマスカレード)ã�E設定とそこで公開するWAN to LAN方向ã�E静的許可設定をするã�?けで安å�Eにインターネットが楽しめたã?�E
※ã€?NAPTしたトラフィチE‚¯に対しては静的拒否設定が効かなぁE?�ã�Eを除けã�E、E
RT-S300NEでは、IPマスカレード!EAPT�E‰したトラフィチE‚¯に対しては静的拒否設定が効くã?‚ç´?晴しい�E�だがã?�E
-
チEƒ•ォルト拒否、原剁E»�E£�E?�ã�E設定が見えなぁE
チEƒ•ォルト拒否、原剁E»�E£�E�E利用老E�Œ自身でルール設定しなきゃならなぁE?‚じめE��れã�Eどんな方法で実現するんだ�EŸV-110MでできてぁE�Ÿことと同等ã�EセキュリチE‚£をどのようにすれば実現するのã�?�E�E
-
WAN側インターフェースに静的な原則拒否と静的な公開ã�Eート許可のルールを設定すれã�EぁE�„のか?この場合ã?�LAN発バケチEƒˆのSPIを上書きしなぁE�Eか?(許可ポã�Eトã�E開けっ放しか�EŸ!E
-
LAN側インターフェースに公開ã�Eスト宛ã�E静的拒否と静的許可のルールを設定すれã�EぁE�„のか?この場合ã?�å�E開ã�Eストを除くLAN発バケチEƒˆのSPIを上書きしなぁE�Eか?(å�E開サーバで利用するアドレス以外にはSPIが有効に効くか�EŸ!E
ぁE�šれも、パケチEƒˆフィルタルールはSPIより優先するã?�との回答を得てぁE‚‹からこその疑問ã�?。取説には設定例さえ載ってぁE�ªぁE?�E
ã�?からSPIは何å�Eで機è�EしてぁE‚‹のか?動ぁE�¦ぁE‚‹のか?を訊かざるを得なぁE?‚インターフェース上で動いてぁE‚‹のならã�E、WAN側ではSPIを上書きするだろう、EAN側ではSPIが効くだろう、E
SPIにつぁE�¦は、インターフェース上ではなくルーター本体そのもã�Eで機è�EしてぁE‚‹、との回答を得た、EANとWANのインターフェースの間と老E�ˆて良ぁE� ろう。しかし、どちらかä¸?方のインターフェースに静的ルール設定をするとSPIを上書きすめE許可ルールならã�E開けっ放しになめEのならよろしくなぁE?�E
こã�E回答を得る時ã?�E
-
「WAN側からルータのグローバルIPアドレスにアクセスで来てもã?�IPマスカレード設定をしてぁE�ªいLAN側のホストにはたどり着けません。ã?�E
-
「LAN側ホストã�Eインターネットブラウズができますã?�E
との説明があったã?‚もちろんそれは琁E§£する。たã�?これはSPIの機è�Eではなくã?�NAT・NAPTの機è�Eã�?。動皁Eƒ�ケチEƒˆフィルタの有無に関係なくã?�ã�Eートとアドレス変換をしてLAN冁E¤�E•°ホストã�Eインターネットアクセスを実現する。SPIは動的フィルタの機è�Eをè¨?ぁE?‚ã�Eートとアドレス変換をしてぁE‚‹からとè¨?って「SPIが効ぁE�¦ぁE�¾すã?�とはぁE�ˆなぁE?‚動皁Eƒ•ィルタが効ぁE�¦ぁE�ªぁE�‹もしれなぁE?�E
※ã€?SPIは動的フィルタの語だがã?�実裁E�ENAT・NAPTチE�Eブル�E�SPIチE�Eブルなんだろう。!Einuxならiptablesã�?�E�E
現時点でのフィルタルール�EšJan 21 2011
WAN側は利用するポã�Eトã�Eみ開放の静的フィルタ設定を適用。SPIは効かなぁE�¨思う。å�E開サーバで利用するポã�Eトã�E常時開ぁE�¦て良ぁE?‚é?�E–¹向で設定してもアドレス持E®šが全アドレス発宛なので両方向と同等ã?�LAN発WAN宛で利用するポã�Eトも開きっぱなしになってるã?�E
LAN側は公開サーバ宛ã�EパケチEƒˆの利用するポã�Eトã�Eみ開放の静的フィルタ設定を適用。このアドレスではSPIは効かなぁE�¨思う。他ã�ELAN冁E�Eスト発のパケチEƒˆにはSPIが効ぁE�¦ぁE‚‹事を期征E?�E
※ã€?iptablesのポã�Eトとアドレス変換の機è�Eは効ぁE�¦ぁE‚‹ことはインターネットアクセスがæ�E功する事で確認済み。これが出来てぁE‚‹からとぁE�£て動的フィルタが効ぁE�¦ぁE‚‹のかã�E不æ�E、EANでもWANでぁE�šれかä¸?方に静的許可のパケチEƒˆフィルタルールを適用すると該当パケチEƒˆではSPIが効かなぁE�¨ぁE�†仕様ならã�ESPIは全滁E?‚V-100Mで出来てぁE�Ÿ事が出来なくなるã?‚少なくとも忁E¦�なポã�Eトã�Eみを静皁E�«開けるã�E実現してぁE‚‹、E
しかしã?�何で「é?�E–¹向ã?�ã?Œé?�E–¹向ã?�なんて仕様にしたのかな�E�E
発アドレスから宛アドレス方向を頁E–¹向としてぁE‚‹、EAN冁E�Eスト発�E�インターネット上ã�Eホスト宛も頁E–¹向だしã?�インターネット上ã�Eホスト発�E�LAN冁E�Eホスト宛(静的NAPTでグローバル公開)も頁E–¹向だ。これでは
吁E‚¤ンターフェースの「å�E力方向ã?�ã?Œå�E力方向ã?�それぞれに「é?�E–¹向ã?�が存在する、E
吁E‚¤ンターフェースにおいて「å�E力方向ã?�ã?Œå�E力方向ã?�で設定するよぁE�«すべきだったと思うよã?�E
フィルタルールの適用頁E�«つぁE�¦回答が来たけれど・・・ã€?追記:Jan 25 2011
なんか、とても信じられなぁE�«冁E®¹がきたã?�E
とのこと。å�E日「許可ルールが拒否ルールより優先するã?�をè¨?ってきたばかりなのにまたまたè�E身のè¨?と矛盾する事をè¨?ってきてるã?‚もちろんこれはぁE�ˆ違いますã�E、E
のはずã?‚僕がRT-S300NEに適用したフィルタルールは既に公開してぁE‚‹けれど、拒否ルールが若ぁE•ª号で許可ルールが大きな番号ã�?けれど許可ルールがちめE‚“と効ぁE�¦ぁE‚‹、E
「番号の大きなもã�Eが優先して適用されるã?�ã�E勘違ぁE¼�とè¨?ぁEº‹も老E�Eして、番号の大きな拒否ルールも適用してみたが振るè�EぁE�E変らなぁE?‚拒否ルール二つでサンドイチEƒ�してるã�Eに許可が効ぁE�¦ぁE‚‹とぁE�†事ã�E「許可優先ã?�ですよね、E
LAN側ホストã�Eインターネット上ã�Eサーバとhttpもpopもsmtpもicmpもé?š信できる�E�インターネット上からå�E開サーバにアクセスすると、httpも見えるしsmtp・popでメールもé?�受信出来た!E
WAN側インターフェイスに掛かる拒否ルールが両方向なのに許可ルールがé?�E–¹向ã�EみでパケチEƒˆ通過するのは、E?�信允E�¨宛å�Eのアドレスがå�Eアドレス�E�Eã�?から、EAN側のように、宛å�Eもしくã�E送信允E�Œ任意ã�Eアドレスに定まると、トラフィチE‚¯の方向も頁E–¹向=片方向になるã�Eで、E
-
拒否ルールがé?�E–¹向なら許可ルールもé?�E–¹向で通信成竁E
-
拒否ルールが両方向なら許可ルールも両方向で通信成竁E
である、E
両方向とは双方向ではなぁE
両方向ã�E意味を尋ã�Eたã?‚その回答も得た、E
-
頁E–¹向ã�E送信允E‚¢ドレスを宛å�Eアドレスにしã?�E?�信允E�Eートを宛å�Eポã�Eトにするのがé?�E–¹向ã?‚いわゆるレスポンスを想定ã?�E
-
両方向とは、E?�E–¹向と送E–¹向を合わせたもã�E。リクエストとレスポンスを想定ã?�E
-
送信允E‚¢ドレスと宛å�Eアドレスをå�Eれ替えたã�?けã�Eお互いのアドレスに対する、それぞれã�E通信との意味での双方向ではなぁE?�E
とのこと、E
動的フィルタリングと静的フィルタリング
多å�E、iptablesか同等ã�E機è�Eのプログラãƒ?を利用して、LAN発パケチEƒˆに対する動的NAPT�Eˆ動的IPマスカレード)と動的フィルタリングを実現してぁE‚‹と思う。見てぁE‚‹記録チE�Eブルは同じもã�E、E
静的フィルタはインターフェースで行うと思うのでiptablesか同等ã�E機è�Eのプログラãƒ?は利用してぁE�ªぁE�¨思う。RT-S300NEには「SPIのON/OFF」が無ぁE�Eで常時ONとなるが、æ�E示皁E�«静的フィルタをすると該当パケチEƒˆに対してはSPIが無効になる仕様ã?�E
-
静的許可フィルタでSPIの自動ドアは開きっぱなしã?�E
-
静的拒否フィルタでSPIの自動ドアは閉まりっぱなしã?�E
とのこと。ここで気になるã�Eは、任意ã�EパケチEƒˆに対してSPIのON/OFFを別個にする事ã�Eできるのã�?ろうか?とぁE�†こと、E
-
任意ã�EパケチEƒˆに静的フィルタをかけると、発アドレス・宛アドレスが同じでポã�Eトが異なるパケチEƒˆに対してもSPIが無効になるã�Eか!E
-
任意ã�EパケチEƒˆに静的フィルタをかけると、同ä¸?インターフェースをé?š過する他ã�EパケチEƒˆに対してもSPIが無効になるã�Eか!E
-
ぁE�šれかä¸?方のインターフェース上で静的フィルタを設定するとSPIも機è�E停止するのか!E
などなど。SPIと同じ部刁E�§静的フィルタを実現してぁE‚‹ならã�E、任意ã�EパケチEƒˆに対してSPIのON/OFFを別個にする事ã�Eできると思うので、E
-
任意ã�EパケチEƒˆに静的フィルタをかけてもã?�発アドレス・宛アドレスが同じでポã�Eトが異なるパケチEƒˆに対してもSPIが有効
-
任意ã�EパケチEƒˆに静的フィルタをかけてもã?�同ä¸?インターフェースをé?š過する他ã�EパケチEƒˆに対してもSPIが有効
-
ぁE�šれかä¸?方のインターフェース上で静的フィルタを設定しても静皁Eƒ•ィルタに該当しなぁEƒ‘ケチEƒˆに対してはSPIが有効
となるã�Eずã?‚たã�?、ã?Œなるã�Eずã?�とä¸?利用老E�Œ思い込んでもその仕様ã�E不æ�E。そこで「どぁE�ªってぁE‚‹の�EŸã?�と質問してぁE‚‹のã�?がæ�E確な回答ã�E来なぁE?�E
※ã€?開発老E�§はなぁE‚“でね。インターネットã�Eオタク利用老E¼ˆè�E称エンジニア�E‰的に「訊かずともあったり前ジャン�E�SPIã�?ぜ!ã?�とはè¨?えなぁE?�E
-
任意ã�EパケチEƒˆに静的フィルタをかけると、発アドレス・宛アドレスが同じでポã�Eトが異なるパケチEƒˆに対してもSPIが無効になめE
-
任意ã�EパケチEƒˆに静的フィルタをかけると、同ä¸?インターフェースをé?š過する他ã�EパケチEƒˆに対してもSPIが無効になめE
-
ぁE�šれかä¸?方のインターフェース上に静的フィルタを設定すると静的フィルタに該当しなぁEƒ‘ケチEƒˆに対してもSPIが無効になめE
-
ぁE�šれかä¸?方のインターフェース上(例えばWAN側インターフェース�E‰に静的フィルタを設定すると静的フィルタを設定してぁE�ªぁE‚¤ンターフェース�Eˆ例えばLAN側インターフェース�E‰に対してもSPIが無効になめE
なんて仕様だったらどぁE�™る?これã�Eä¸?利用老E�Œ実験して確認すべきことã�?ろうか?否�E�料金を受け取ってぁE‚‹側がã?Œ○○な仕様ですã?�と説明すべき事だろう、E
「LAN発のパケチEƒˆに対しては、SPIチE�EブルでレスポンスパケチEƒˆを見てぁE‚‹ので、E?š信終亁E¾Œä¸?定時間でポã�Eトã�E自動で閉じられますã?‚ã?�E
とè¨?ぁE�ªがら、E
「基本双方向許可なのでチEƒ•ォルトã�E静的フィルタ以外ã�E拒否は無くã?�WAN側からの入力方向トラフィチE‚¯はWAN側インターフェースをé?š過しますã?‚ã?�E
との説明もあったã?‚ã?Œ矛盾」してぁE‚‹と思う。それともã?�E
「WAN側からの入力方向トラフィチE‚¯はWAN側インターフェースをé?š過するけれど、その後ã?�SPIで廁E£�E�•れる。ã?�E
があるã�Eかな�EŸSPIが動作してぁE‚‹のはインターフェース上ではなくã�EロセチE‚µã�?、との説明ã�Eあったからã?�E
ぁE�¥れにしてもã?�回答ã�E欲しい。静皁E¨±可フィルタをä¸?つでも設定するとSPIは効かなくなるã?�とぁE�†仕様ならその旨説明が欲しい。さすれば別な機器でこちらã�E対処もするã?‚早急な回答が欲しいもã�Eã�?。オタクの自尊忁Eº?足めE„�地悪で質問をしてぁE‚‹のではなぁE�Eã�?から、E
02/06日現在、最終ã�E質問をしてから11日経過した、E1日間ã?�何ã�E回答も無ぁE?�E
しかし回答が来なぁE�§すã�Eã€?追記:Feb 12 2011
サポã�EトしてぁE‚‹事・してぁE�ªぁEº‹ã?�できる事・できなぁEº‹ã?�それが明確では無ぁE�‹らã?�E
「○○ã�EできるんでしょぁE�‹�EŸã?�E
から発した質問ã?‚できなぁEº‹が判ったらそれにつぁE�¦はこちらã�E機器でそれには対処せã�Eば、と老E�ˆてぁE‚‹のã�?がã?�矛盾した回答と要E?˜を得なぁE›ž答と、回答è?�E�E身の
「私にはわかりません。開発に質問をかげますからã?‚ã?�E
との伝è¨?ゲーãƒ?状態ã?‚ä¸?般人よりはスキルはあるようã�?けれど、ちっめE�¨突っ込ã‚?と「理解できません」ã�ETCP/IP知識ならã?�伝è¨?ゲーãƒ?状態も解消しなぁE�‹もã?�E
開発のほぁE�§は
「単なる宁E�EルータなのでセキュリチE‚£で完璧を得たぁE�Eならã�Eごè�E身で別な機器を用意してもらぁE�ªど別な方法を。ã?�E
などとè¨?ってぁE‚‹らしぁE�Œ、それをするためにめE
「あなた方の提供する機器ではどのような仕様になってぁE‚‹の�EŸã?�E
を尋ã�EてぁE‚‹のã�?がã?�これがかえって来なぁE�§
「単なる宁E�EルータなのでセキュリチE‚£で完璧を得たぁE�Eならã�Eごè�E身で別な機器を用意してもらぁE�ªど別な方法を。ã?�E
をè¨?ってぁE‚‹とは、Estrong>お前らã�E頭の中に入ってぁE‚‹のは脳みそではなく豁E�Eか~!E¼�E/strong>と皮肉もè¨?ぁE�Ÿくなってくる、E
-
任意ã�EパケチEƒˆに静的フィルタをかけると、発アドレス・宛アドレスが同じでポã�Eトが異なるパケチEƒˆに対してもSPIが無効になるã�Eか?ならなぁE�Eか!E
-
任意ã�EパケチEƒˆに静的フィルタをかけると、同ä¸?インターフェースをé?š過する他ã�EパケチEƒˆに対してもSPIが無効になるã�Eか?ならなぁE�Eか!E
-
ぁE�šれかä¸?方のインターフェース上で静的フィルタを設定するとSPIも機è�E停止するのか?しなぁE�Eか!E
「仕様ã�EどぁE�ªってぁE‚‹の�EŸã?�程度の質問に対して回答が出て来なぁE�Eã�?�E�E
「静的IPマスカレード設定ã?�と「ワンタチEƒ�設定ã?�ã�EwwwとftpとDMZホストへのフォワーチE‚£ングと「高度な設定ã?�ã�EDMZ設定ã�E設定ã�E�EŸã??追記:Feb 12 2011
誤解してほしくなぁE�Eは、ã?Œ静的IPマスカレード設定ã?�画面には
「ã?Š高度な設定ã?‹画面の�E»WAN→LAN中継設定]と《静的IPマスカレード設定ã?‹画面の冁E®¹が競合したå?´合ã�E、ã?Š高度な設定ã?‹画面の�E»WAN→LAN中継設定]の冁E®¹が優先されますã?‚ã?�E
と書ぁE�¦ある。このことは質問しなぁE?‚でも多å�E、混同したり回答としては関係なぁE�Eにこã�EことにつぁE�¦触れる回答があるã�?ろう。やれやれだ、E
で、E
-
「静的IPマスカレード設定ã?�でTCPポã�EチE0番と20・21番に設定したå?¤と、ã?ŒワンタチEƒ�設定ã?�ã�Ewwwとftpに入れた数値が異なるå?´合ã?�どちらが優先されるんだ�E�E
-
「ワンタチEƒ�設定ã?�ã�EDMZホストに設定したå?¤と、ã?Œ高度な設定ã?�でDMZ設定に設定å?¤が異なったå?´合どぁE�ªる!E
実験してみたã??DMZと静的IPマスカレード(静的NAPT�E‰ã�E兼合いã€?追記:Feb 13 2011
-
「高度な設定ã?�でDMZ設定ã�ELAN側の二つのサブネチEƒˆに刁E�‘ルーチE‚£ングすること、でした、E
-
WAN側からのパケチEƒˆはDMZホストとして設定したPCのみにフォワーチE‚£ング
-
LAN側に対してはホントã�ELANとDMZネットワーク間ã�EルーチE‚£ングを提供ã?�EMZホストでは無ぁE�‘れどDMZネットワークのアドレスã�?よã?�とぁE�†ホストに対してDMZネットワークのアドレスを持ってぁE�ªいLAN側PCがアクセスできる、E
で、ワンタチEƒ�設定も静的IPマスカレードも、ã?Œ高度な設定ã?�でDMZが有効になってぁE�ªぁE�¨LAN側は1つのサブネチEƒˆのみなので、異なるアドレスのホストを用意してアドレス設定してもフォワーチE‚£ングしなぁE?‚もちろんLAN側のアドレスならã�EOKã�?、E
で優先é?�E½�ã?‚ã?Œ高度な設定ã?�ã�EDMZ設定で、LAN側インターフェースでルーチE‚£ングを有効にすると
-
「高度な設定ã?�でDMZホストとして設定したã�Eストよりã?�ワンタチEƒ�設定ã�EDMZホストが優允E
-
ワンタチEƒ�設定でwebサーバを公開するとのワンタチEƒ�設定ã�EDMZホストより優允E
-
静的IPマスカレードを設定すると、ワンタチEƒ�設定より優允E
した、E
連絡来なぁE�žã€?追記:Mar 02 2011
世間でも困ってぁE‚‹方、E�ŒぁE‚‹ようで、こんな記事もあったã?�E
ほんと、説明書にä¸?è¨?かいてあれば良ぁE‚‚のをã�E・・、E
先é?±、ã?Œ二é?±間é?£絡なぁE�‘れど・・・」とこちらから電話してみたら「開発のほぁE�‹ら回答が無ぁE‚“ですã?‚ã?�とのこと。そして、今日で更にä¸?週間経過。なんなんだろう�E�E
NTT EASTめEa href="../welcome/2011/Mar_01.htm">こã�Eペã�Eジを見ると毎日のようにサイトには来てぁE‚‹ようã�?がã?�IPv6の記事ã�Eかり見てぁE�ªぁE�§、è�E身の啁E“�サービスにつぁE�¦説明して欲しいもã�Eã�?、E
AU光ã�EほぁE�Œæœ?大速度がé?Ÿいしã?�同ä¸?ISPでも三ヶ月無料キャンペã�Eンに乗れるし、月、E�Eランニングコストが紁E000冁E®‰くなるã?�ã�Eで乗り換えてしまぁE�Eも手かもね、E
回答が来た!ã??追記:Mar 02 2011
静的パケチEƒˆフィルタールールにつぁE�¦は、こちらが実験して把握したとおりの事が回答としてきた、E
SPIにつぁE�¦は「å�E開してしまぁE�¨悪意を持った方にクラチE‚¯される可能性を否定できなぁE?‚ã?�とぁE�†ことで公開しなぁE�¨の事ã?‚しかしこれでは、ã?Œ外部接続ã�E論理インターフェースに静的IPフィルタを設定したときに、その通信に関るトラフィチE‚¯は冁Eƒ¨インターフェースでもSPIが効かなくなるã�EかどぁE�‹が不æ�Eなまま」である、E
インバウンドã�Eアウトバウンドでフィルターを設定するã�Eではなくã?�E?�E–¹向ã�E送E–¹向ã�E双方向などとè¨?ってぁE‚‹トラフィチE‚¯なのã�?から、LANからインターネットブラウズする為の開け方とサーバã�E公開ã�E為の開け方に区別がつかなぁE�Eを気付いてぁE�ªぁE‚ˆぁE� 。é?�E–¹向ã�E送E–¹向で両方向にならなぁE�Eは発と宛ã�Eアドレスを特定できるLAN側インターフェースã�?けなのに。サーバã�E公開をしなぁEƒ¦ーザーならã�EIPフィルタ設定何もしなくてもSPIで守られるのã�?ろうがã?�IPフィルタ設定ã�E許可設定をしたらSPIはあってもなくても同じになってしまぁE�¨したらã�E・・、E
それに、IPフィルタ設定ã�ESPIより優先するとのことと、何も設定しなぁE�¨許可と同じでインターネットå�EからはルーターまではパケチEƒˆは届いてしまぁE�¨のことと、でもSPIは効きますとのことと、矛盾してぁE‚‹点の解消もなぁE?�E
もしかして、このペã�Eジを読んでぁE�¦こちらで解明した事以外ã�E教えなぁE�¤もりなのかな�E�E
SPI機è�Eを持ってぁE�¦そã�EフィルタリングにつぁE�¦の質問に「LANにはルーチE‚£ングしなぁE�‹ら届かなぁE?�安å�Eですã?‚ã?�とぁE�†のはルーチE‚£ングの説明であって欲しい回答ではなぁE?‚動皁Eƒ•ィルタリングと動的ルーチE‚£ング�Eˆ動皁E�ªポã�Eトとアドレス変換�E�NAPT�E�動的IPマスカレード)ã�E同じコマンドで実現する事も可能ã�?けれど、機è�Eとしては別物ã�?、E
LANからインターネットへの通信のお返りパケチEƒˆをé?šすため、動皁E�«ルーチE‚£ングチE�Eブルを持ち、動皁E�«フィルタリングのチE�Eブルを持つ。お帰りに時間が掛かると、ルーチE‚£ングチE�Eブルのエントリ消失、もしくは、フィルタリングチE�Eブルのエントリ消失で通信は成立しなぁE?‚é?š常はSPIとNAPTの残存時間å�Eにお返りパケチEƒˆは届き、偽裁E�•れてパケチEƒˆは残存時間に間に合わなぁE?�E
悪意を持ったé?の良ぁE¥´は、ルーターまで届いてしまえã�Eルーターの設定を変える可能性を持つ、とè¨?ぁEº‹に気付いてぁE�ªぁE�Eã�?ろうか!E
NAPTを使用せず静的な単純ルート設定でルーチE‚£ングは可能な状態でもSPIとぁE�†動的フィルタがあれã�E「è�E動ドアは外からã�E開かなぁE?�とぁE�†のであれば安忁E?�フィルターが設定されておらず廁E£�E�•れなくてもルーチE‚£ングしなければパケチEƒˆは届かなぁE?�でもã?Œもしかしたら安忁E?�ã?�E
「動皁E�«ルーチE‚£ングチE�Eブルを管琁E�—てぁE�¦SPI残存時間ã�EルーチE‚£ングエントリの残存時間ã�E事で、エントリ消失によってパケチEƒˆ宛å�Eがなくなるからフィルタとして実現してぁE�¾すã?‚ã?�ならそぁEª¬明すれã�E良ぁE?�E
もし、ルーチE‚£ングエントリの消失でルーチE‚£ングしなぁEº‹でフィルターを実現してぁE‚‹のならã?�NAT・NAPTを用ぁE�ªいWAN接続をするサービス�Eˆ褁E•°æ‹?点を結ã�E回線としてフレチEƒ„を使用するサービスを想定)ã�E場合ã?�ルーチE‚£ングは静的設定だろうしã?�NAT�E¥NAPTチE�EブルはなぁE� ろうしã?‚こんな場合ã?�SPIは使用できなぁE?�になるã�Eã�?ろうか!E
SPIを動皁Eƒ•ィルタとè¨?ぁE�ªがら、フィルタではなくルーチE‚£ングで通信をæ�E立させなぁEª¬明をされてもそれã�E回答にならなぁE‚ˆね、E
今日はç´?早く回答が来た!ã??追記:Mar 03 2011
正直、僕と開発老E�E間で伝è¨?してぁE‚‹方がもぁE°‘しTCP/IPの話が見える人ならã�E、伝è¨?ゲーãƒ?にならなぁE�¨思ってるã?‚この人は、ルーチE‚£ングとフィルタリングの違いが判ってぁE�ªぁE?‚SPIは本来NAPTやNATのことを指してはぁE�ªぁE?‚SPIはフィルタリングの名称ã�?。しかし、ã?Œã�Eートとアドレス変換をしなけけれã�EパケチEƒˆは到達しなぁE‚“のã�?から�E¥�E¥�E¥」などと、NAPTの話でSPIを説明しようとする。なんか、E
「たとぁEPIが効ぁE�¦ぁE�ªくてめEAPTなのでWAN側から到達で来ませんよã?�E
ってな感じなのかな�EŸじゃSPI機è�Eを持ってますã?�なんて説明書に書くなよ!だ、Euck!ã�?、EATやNAPTはルーチE‚£ング、SPIはフィルタリングã�?よã?‚ルートがあってもドアに鍵が掛かってパケチEƒˆ転送しなぁE�Eがフィルタã�?からね、E
※ã€?Linux等ã�Eiptablesコマンドでどちらも実現できるからとぁE�£て、NAPTとSPIは同じとè¨?ってはぁE�‘なぁE?�E
それはさておき、こちらも語ã�E使用を失敗したã?‚動的NAPTチE�EブルとぁE�ˆば良かったã�Eに動的ルーチE‚£ングチE�Eブルとè¨?った事で、RIPやOSPFなどの動的ルーチE‚£ングプロトコルを利用した動的ルーチE‚£ングと捉えられたã?‚もしかしてこã�Eペã�Eジの記述を読んでぁE�¦、意地悪なくらぁE�«明後日の解釈ã�E捉え方をして回答してきたのかも�EŸならã�Eとってもæ?§格悪ぁE�ž�E�Es>そんなことしてると暗い夜道で「オヤジ狩りã?�ã�E中学生に後é?部をé�ß属バチEƒˆでひっぱたかれるぞ!E/s>
とぁE�†事で、E
-
動的NAPTチE�Eブルと動的フィルタリングチE�Eブルは同じもã�EかどぁE�‹
-
同じもã�Eã�?とすると動的NAPTチE�Eブルのエントリの残存時間終亁E�«よってパケチEƒˆ転送しなくなることをフィルタとして利用してぁE‚‹のかどぁE�‹
を訂正の質問とすることにした、E
しかしã?�これがæœ?終的に知りたぁE�“とではなぁE?‚前提認識をあわせるための作業でしかなぁE?‚電話に出てくる人のスキルがã?Œ???ã?�だから、ほんとに効きたぁE�¨ころにたどり着くã�Eにまã�?まã�?時間かかりそぁE?‚正直「判りません」レベルは勘弁である。この人の知識で「NAPTなのでSPIが効ぁE�¦ぁE�¦もいなくてめEAN側にはWAN側からはたどりつけませんよã?�であってもã?�ルーターそã�Eもã�Eにたどりつければ、その人より頭の良ぁE‚ª意を持った奴には「後ã�EどぁE�«でもなるぜ�E�ã?�なのã�?から、E
何度もè¨?ぁE?�E
-
WAN側インターフェースにはIPパケチEƒˆフィルタで拒否を設定しサーバã�E公開で開けるã�Eートã�Eみ許可�Eˆアドレスは「任意発任意宛ã?�なので「é?�E–¹向ã?�に設定しても実質皁E�«双方向!E
-
LAN側インターフェースではLAN発のパケチEƒˆに対しては何ã�E設定も無しã?�サーバã�E宛に対してのみ拒否を設定しサーバã�E公開で開けるã�Eートã�Eみ許可�Eˆ特定ã�E宛å�Eアドレス持E®š可能なので「é?�E–¹向ã�E牁E–¹向!E
とした場合に、LAN発パケチEƒˆに対してSPIが効くã�E�EŸを知りたぁE�Eã�?、E
V100MではNAPTとSPIが別、E�«ON/OFF出来たã�Eで
「たとぁEPIが効ぁE�¦ぁE�ªくてめEAPTなのでWAN側から到達で来ませんよã?�E
なんて説明でSPIを説明なしに「納得!ã?�なのã�?、E
※ã€?SPIがON/OFFできるからとぁE�£て「SPIが効ぁE�¦ぁE‚‹」とはぁE�ˆなぁE�Œ、ä¸?応形では信じるに値する。SPIがOFFでめEAPTが効ぁE�¦、LAN側の褁E•°ホストが同時に別、E�Eインターネットアクセスがå�E来たã�Eã�?から、E
※ã€?当然に「LAN側の褁E•°ホストが同時に別、E�Eインターネットアクセスがå�E来るã?‚ã?�からとè¨?って「SPIが効ぁE�¦ぁE‚‹」とはぁE�ˆなぁE�Eで、今回のNTT東の電話対応ã�E人のSPIの説明ã�EはずなのにNAPTの機è�E説明をしてぁE‚‹のは「ã�EぁE¼Ÿã?�なのã�?、E
※ã€?こã�ERT-S300NEを非NAT・非NAPTルーターとして使用するかã�E使用できるかã�EおいとぁE�¦、世ã�E中には非NAT・非NAPTルーターでSPI機è�Eが効くルーターもあるã�Eã�?。SPIはフィルタリングのè¨?葉であってルーチE‚£ング語ではなぁE�Eã�?。そして当然にNAT・NAPTはルーチE‚£ングのè¨?葉であってフィルタリング語ではなぁE�Eã�?、E
※ã€?RT-S300NEに「SPIのON/OFF」が無ぁE�Eは、常時SPIがONとぁE�†事ではなくã?�NAPTのパケチEƒˆ転送ã�E可否をSPIのパケチEƒˆフィルタと称してぁE‚‹ã�?けã�E事かもしれなぁE�Eã�?。さすれば電話対応ã�E人の「開発からはSPIの機è�Eとして・・・と説明を受けてぁE‚‹」での話がNAPTの説明と同ä¸?なのもã?ŒハチE�Eーんã?�そぁE¨?ぁEº‹ã�E」になるã�Eã�?、E
※ã€?iptablesのみをご存知の方はNAT・NAPTチE�EブルとSPIチE�Eブルが同ä¸?とぁE�†点に「そんなのあったり前ジャン�E�ã?�とぁE�†かもしれなぁE�Œ、世ã�E中、SPIを実現する手法ã�Eiptablesã�?けではなぁE�¨ぁE�†ことに気付いて欲しい。RT-S300NEの開発に関った方はどんな方法でSPIを実現してぁE‚‹かã�Eご存知なのã�?ろうがã?�利用老E�Eそんなことは知る由もなぁE�Eã�?、E
そこにたどりつくã�Eにはまã�?まã�?時間が掛かりそうã�?、E
※ã€?永乁E�«たどりつかなぁE�‹もã�E、E
-
関連記事!Ea target="_blank" href="RT-S300NE/guide/1-r/m01_m16.html">RT-S300NE 機è�E詳細ガイチEスチE�Eトフル パケチEƒˆ インスペクション
-
関連記事!Ea href="hikari.htm">ひかり電話がやって来た!E/strong>
初å�E Jan 16 2011
更新 Mar 03 2011