プロが教えるわが家の防犯対策術!

お世話になります。wwwサーバを公開予定なのですが、ご存知の方がいらっしゃれば是非教えて下さい。
下記の様な配線の時、
質問1)
 RouterにIPフィルターの設定は必要でしょうか?
(Firewallの機能とダブるのでは・・・)
質問2)
 Firewallの方にPPPoEとNATの機能があるので
Router自体そもそも不要でしょうか?(設置しておくとFirewallの負荷分散になり、全体のスループットなどが上がるのでしょうか・・・)

Firewall(Netscreen25)マニュアルの配線例などを見ると以下の様になっているのですか、ルーターにもIPフィルターが必要なのか、そもそもルーター自体が必要なのかがいまいち分かりません。
詳しい方いらっしゃいましたら、ご教授を宜しくお願い致します。


The Internet
  ┃
  ┃
光モデム
  ┃
Router (PPPoE/IP masquerade/YAMAHA RTX1100)
  ┃
Firewall (IP filter/Netscreen25)
  ┃
公開 www server(Linux)

A 回答 (4件)

サーバに関してはあまり詳しくないのでインフラ周りで気付いたところを


ツラツラと。

回答1)
ルータのIPフィルタリングとF/Wのポリシーは別物。役割分担をする事。
IPフィルタリングはせいぜいIPパケットのSrc.Dst.、TCPポート、TOSビットあたり
で引っ掛けるだけ。
F/Wポリシーの場合、TCP通信の行きと帰りを区別する。
(TCP/ACKがいきなり来ても通らないはず。Src.Dst等がポリシーに穴あけされていても)
で、やりたい要件にもよるが、どちらかの機能で十分だと考えられる。

回答2)
このような単純な構成でNetscreen25であれば全くオーバスペック、負荷分散と
言うほどでもない。
仰る通りNetscreenににPPPoEとNATがあるのでルータは要らない。
もっと言うとモデムも要らない(もちろん設定は追加が必要)
この構成で全体のスループットのボトルネックはWAN回線なので拠点側を
いくら変えようとも"外部とのスループット"は上がらない。

で、LAN側に公開サーバしかいないのであれば(クライアントPC等)、F/Wで必要最低限の
穴開けだけして設置すれば問題ないはず。
    • good
    • 0
この回答へのお礼

Elgadoさん、大変参考になります。ありがとうございます。この様な単純な構成の場合は、(マニュアルの記載例がどうあれ)現状はオーバースペックな状態なのですね。了解しました。ちなみに上記の様な配線でいく場合(Firewallにポリシーを適用して運営していく場合)は、送信元のグローバルIPアドレスはRouterでNATされてしまうのですが、Firewall側でも送信元アドレスをきちんと把握できるものなのでしょうか?度々恐れ入りますが宜しくお願い致します。m(__)m

お礼日時:2006/09/22 09:56

補足について


仰るとおり必要ないです。
ルータでIPマスカレードして80番のみサーバに紐付けているとします。
外部の人は結局、ルータのグローバルアドレスに目がけて
アクセスしてくるわけですから。
その時の宛先ポート番号を見て80番だったらWebサーバにIPマスカレードします。
それ以外のポートについてはルータへのアクセスになるわけですから、結局、LAN側には行かれません。

この回答への補足

そうするとIPマスカレードをするルーターがあれば、外部からの攻撃を想定したFireWallを設置する必要も無くなりますか?それともIPマスカレードをしてるとはいえFireWallを設置して置かないと防げない様な種類の不正なアクセス・攻撃とかがあるのでしょうか?

補足日時:2006/10/06 08:50
    • good
    • 0
この回答へのお礼

Elgadoさん、コメントありがとうございます。
大変、参考になりました。

お礼日時:2006/09/23 11:58

>>Firewall側でも送信元アドレスをきちんと把握できるものなのでしょうか?


把握できます。

この構成の場合、ルータで行うNATはLAN→WAN方向のNATだと思います。
WANからの通信はそのまま入ってきます。
WAN→LANのNATをしていたら(考えられませんが)送信元は全てルータのLANアドレスに
なります。

この回答への補足

あれっそうすると、
この配線でRouterにIPマスカレードをかけた時は、WAN→LAN方向のIPパケットは全てRouterで破棄されますよね。(静的IPマスカレード80番を除く)。そうするとRouterにもFirewallにもWAN→LAN方向を意識したIPフィルターは必要が無くなるという事でしょうか・・・。http://www.atmarkit.co.jp/fnetwork/rensai/router …

補足日時:2006/09/22 18:10
    • good
    • 0
この回答へのお礼

Elgadoさん 重ね重ねありがとうございます。
大変参考になりました。
m(__)m

お礼日時:2006/09/22 14:13

No1です。


モデムも要らないと書きましたが、キャリアの終端のインターフェースを
LAN側の機器で持っていないとダメです。
具体的に言うとNetscreenなのでイーサネットという事です。
光ケーブルで来るならメディコンでイーサネットにしてあげればよいでで。
    • good
    • 0

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!