項 目 設 定VLAN機能 有効LAN1 グループALAN2 グループALAN3 グループBLAN4 グループB
項 目 設 定プライマリLAN IPアドレス 192.168.0.1プライマリLANサブネットマスク 255.255.255.0セカンダリLANモード 有効セカンダリLAN IPアドレス 192.168.1.1セカンダリLANサブネットマスク 255.255.255.0
アカウント選択 NAPT FTP制御ポート PPTPパススルー機能 L2TPパススルー機能 IPsecパススルー機能ISP 有効 21 無効 無効 有効
ID プロトコル リモートIP
アドレス リモート
ポート 外部IP
アドレス 外部
ポート 内部
IPアドレス 内部ポート1 TCP * * WAN側ポートIPアドレス 21 192.168.1.100 外部ポート番号と同じ2 TCP * * WAN側ポートIPアドレス 25 192.168.1.100 外部ポート番号と同じ3 TCP * * WAN側ポートIPアドレス 80 192.168.1.100 外部ポート番号と同じ4 TCP * * WAN側ポートIPアドレス 110 192.168.1.100 外部ポート番号と同じ5 TCP * * WAN側ポートIPアドレス 443 192.168.1.100 外部ポート番号と同じ6 TCP * * WAN側ポートIPアドレス 4000-4029 192.168.1.100 外部ポート番号と同じ
No. 経 路 フィルタリングリングポリシー1 WAN - P_LAN 基本的にP_LAN(クライアント)からアクセスが始まる通信は特定のものを除き許容し、WAN側からアクセスが始まるものは、必要最小限のサービスのみ許容する。最低限としては、サーバがないので、FTPクライアント動作時のActiveモードのデータコネクションだけでよい。その他、サーバ動作が必要なものは適宜ポートを開放する。2 WAN - S_LAN 基本的にサーバからアクセスが始まる通信は特定のものを除き許容し、WAN側からアクセスが始まるものは、サーバ機でサポートしているサービスのみとする。また、ポートマッピング(静的マスカレード)もサーバ機のアドレス限定とする。(今までは全てアドレス向けを許容)3 P_LAN - S_LAN 基本的にP_LAN(クライアント)からアクセスが始まる通信は、サーバ機でサポートしているサービスのみ許容し、サーバ側からアクセスが始まるものは必要最小限のサービスのみ許容する。
ID 動作 プロトコル tcpフラグチェック tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート1 破棄 * - - 10.0.0.0/8 * * *2 破棄 * - - 172.16.0.0/12 * * *3 破棄 * - - 192.168.0.0/16 * * *4 破棄 tcp&udp tcpフラグチェックしない - * 135 * *5 破棄 tcp&udp tcpフラグチェックしない - * * * 1356 破棄 tcp&udp tcpフラグチェックしない - * 137-139 * *7 破棄 tcp&udp tcpフラグチェックしない - * * * 137-1398 破棄 tcp&udp tcpフラグチェックしない - * 445 * *9 破棄 tcp&udp tcpフラグチェックしない - * * * 44510 通過 udp - - * 53 192.168.0.0/24 *11 通過 udp - - * 123 192.168.0.0/24 *18 破棄 udp - - * * * *19 通過 icmp - - * * * *20 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * 20 192.168.0.0/24 *63 廃棄 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * * *64 通過 tcp tcpフラグチェックしない - * * 192.168.0.0/24 *
ID. 1〜 3 : WANからのプライベートIPになりすましての侵入防止。 ID. 4〜 9 : Microsoft ネットワーク関連のパケットの流出防止。 ID.10〜18 : UDP関係の設定。ID.18で上で通過と指定したもの以外のUDPをカット。 ID.19 : ping/tracerouteのための設定。 ID.20 : TCP関係の設定。ここには、WAN側から通信が開始されるサーバ関係のポートを通過設定。 ID.63 :上で通過と指定したもの以外のWAN側から通信が開始されるTCPをカット。 ID.64 : 上で破棄と指定したもの以外は通過させる設定。
ID 動作 プロトコル tcpフラグチェック tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート1 破棄 * - - * * 10.0.0.0/8 *2 破棄 * - - * * 172.16.0.0/12 *3 破棄 * - - * * 192.168.0.0/16 *4 破棄 tcp&udp tcpフラグチェックしない - * 135 * *5 破棄 tcp&udp tcpフラグチェックしない - * * * 1356 破棄 tcp&udp tcpフラグチェックしない - * 137-139 * *7 破棄 tcp&udp tcpフラグチェックしない - * * * 137-1398 破棄 tcp&udp tcpフラグチェックしない - * 445 * *9 破棄 tcp&udp tcpフラグチェックしない - * * * 44510 破棄 tcp tcpフラグチェックしない - * * * 124311 破棄 tcp tcpフラグチェックしない - * * * 1234512 破棄 tcp tcpフラグチェックしない - * * * 2737413 破棄 tcp tcpフラグチェックしない - * * * 3178514 破棄 udp - - * * * 3178915 破棄 udp - - * * * 3179164 通過 * - - 192.168.0.0/24 * * *
ID. 1〜 3 : LANからWAN側のプライベートIPへのパケット送出防止。 ID. 4〜 9 : Microsoft ネットワーク関連のパケットの流出防止。 ID.10〜15 : トロイの木馬対策。 ID.64 : 上で破棄と指定したもの以外は通過させる設定。
ID 動作 プロトコル tcpフラグチェック tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート1 破棄 * - - 10.0.0.0/8 * * *2 破棄 * - - 172.16.0.0/12 * * *3 破棄 * - - 192.168.0.0/16 * * *4 破棄 tcp&udp tcpフラグチェックしない - * 135 * *5 破棄 tcp&udp tcpフラグチェックしない - * * * 1356 破棄 tcp&udp tcpフラグチェックしない - * 137-139 * *7 破棄 tcp&udp tcpフラグチェックしない - * * * 137-1398 破棄 tcp&udp tcpフラグチェックしない - * 445 * *9 破棄 tcp&udp tcpフラグチェックしない - * * * 44510 通過 udp - - * 53 192.168.1.100 *11 通過 udp - - * 123 192.168.1.100 *18 破棄 udp - - * * * *19 通過 icmp - - * * 192.168.1.100 *20 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * 20 192.168.1.100 *21 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * 192.168.1.100 2122 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * 192.168.1.100 2523 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * 192.168.1.100 8024
通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * 192.168.1.100 11025 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * 192.168.1.100 44326 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * 192.168.1.100 4000-402963 廃棄 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * * *64 通過 tcp tcpフラグチェックしない - * * 192.168.1.0/24 *
ID. 1〜 3 : WANからのプライベートIPになりすましての侵入防止。 ID. 4〜 9 : Microsoft ネットワーク関連のパケットの流出防止。 ID.10〜18 : UDP関係の設定。ID.18で上で通過と指定したもの以外のUDPをカット。 ID.19 : ping/tracerouteのための設定。 ID.20〜26 : TCP関係の設定。ここには、WAN側から通信が開始されるサーバ関係のポートを通過設定。 ID.63 :上で通過と指定したもの以外のWAN側から通信が開始されるTCPをカット。 ID.64 :セッション設定後のパケットの通過を許可。
ID 動作 プロトコル tcpフラグチェック tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート1 破棄 * - - * * 10.0.0.0/8 *2 破棄 * - - * * 172.16.0.0/12 *3 破棄 * - - * * 192.168.0.0/16 *4 破棄 tcp&udp tcpフラグチェックしない - * 135 * *5 破棄 tcp&udp tcpフラグチェックしない - * * * 1356 破棄 tcp&udp tcpフラグチェックしない - * 137-139 * *7 破棄 tcp&udp tcpフラグチェックしない - * * * 137-1398 破棄 tcp&udp tcpフラグチェックしない - * 445 * *9 破棄 tcp&udp tcpフラグチェックしない - * * * 44510 破棄 tcp tcpフラグチェックしない - * * * 124311 破棄 tcp tcpフラグチェックしない - * * * 1234512 破棄 tcp tcpフラグチェックしない - * * * 2737413 破棄 tcp tcpフラグチェックしない - * * * 3178514 破棄 udp - - * * * 3178915 破棄 udp - - * * * 3179164 通過 * - - 192.168.1.0/24 * * *
ID. 1〜 3 : LANからWAN側のプライベートIPへのパケット送出防止。 ID. 4〜 9 : Microsoft ネットワーク関連のパケットの流出防止。 ID.10〜15 : トロイの木馬対策。 ID.64 : 上で破棄と指定したもの以外は通過させる設定。
ID 動作 プロトコル tcpフラグチェック tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート1 通過 udp - - 192.168.0.0/24 * 192.168.1.100 532 通過 udp - - 192.168.0.0/24 * 192.168.1.100 1235 通過 tcp&udp tcpフラグチェックしない - 192.168.0.0/24 * 192.168.1.100 1356 通過 tcp&udp tcpフラグチェックしない - 192.168.0.0/24 * 192.168.1.100 137-1397 通過 tcp&udp tcpフラグチェックしない - 192.168.0.0/24 * 192.168.1.100 44518 破棄 udp - - * * * *19 通過 icmp - - 192.168.0.0/24 * 192.168.1.0/24 *20 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 20 192.168.1.100 *21 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 2122 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 2523 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 8024
通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 11025 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 44326 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 4000-402927 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.0.0/24 * 192.168.1.100 5363 廃棄 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * * *64 通過 tcp tcpフラグチェックしない - 192.168.0.0/24 * 192.168.1.0/24 *
ID. 1〜 2 : DNS/NTPへのアクセス許可。 ID. 5〜 7 : Microsoft ネットワーク関連のパケットをアドレス指定で許可。 ID.18 : ID.18でそれ以前で通過と指定したもの以外のUDPをカット。 ID.19 : ping/tracerouteのための設定。 ID.20〜27 : TCP関係の設定。ここには、家庭内クライアントから通信が開始されるサーバ関係のポートを通過設定。 ID.63 :上で通過と指定したもの以外の家庭内クライアントから通信が開始されるTCPをカット。 ID.64 :セッション設定後のパケットの通過を許可。
ID 動作 プロトコル tcpフラグチェック tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート1 通過 udp - - 192.168.1.100 53 192.168.0.0/24 *2 通過 udp - - 192.168.1.100 123 192.168.0.0/24 *5 通過 tcp&udp tcpフラグチェックしない - 192.168.1.100 135 192.168.0.0/24 *6 通過 tcp&udp tcpフラグチェックしない - 192.168.1.100 137-139 192.168.0.0/24 *7 通過 tcp&udp tcpフラグチェックしない - 192.168.1.100 445 192.168.0.0/24 *18 破棄 udp - - * * * *19 通過 icmp - - 192.168.1.0/24 * 192.168.0.0/24 *20 通過 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn 192.168.1.100 20 192.168.0.0/24 *63 廃棄 tcp 以下のtcpフラグだけを持つ
パケットをフィルタ対象とする syn * * * *64 通過 tcp tcpフラグチェックしない - 192.168.1.0/24 * 192.168.0.0/24 *
ID. 1〜 2 : DNS/NTPへのアクセス許可。 ID. 5〜 7 : Microsoft ネットワーク関連のパケットをアドレス指定で許可。 ID.18 : ID.18でそれ以前で通過と指定したもの以外のUDPをカット。 ID.19 : ping/tracerouteのための設定。 ID.20 : TCP関係の設定。ここには、サーバ側から通信が開始されるサーバ関係のポートを通過設定。 ID.63 :上で通過と指定したもの以外のサーバ側から通信が開始されるTCPをカット。 ID.64 :セッション設定後のパケットの通過を許可。