プロが教える店舗&オフィスのセキュリティ対策術

初心者でもうしわけございませんがYAMAHA RTX1100の設定を頼まれてしまい
四苦八苦しておりますので御教授ください。

現在 
LAN1にIP 192.168.10.1 
LAN2に PPPOE
LAN3にIP 192.168.20.1

LAN3にLAN1のクライアントから使用するWEBサーバーIP 192.168.20.10 を置いてある状態で
LAN1からLAN3のWEBサーバーへはアクセスできる状態にあります。
また現在はLAN3からLAN1へもアクセスができる状態です。
そこでフィルタの設定なんですが

LAN1からLAN3へはアクセス許可にしておいて
LAN3からLAN1へはアクセス遮断とする場合
どういったフィルタ設定にすればよろしいでしょうかご教授よろしくお願いいたします。

A 回答 (3件)

こんにちは。

hirasaku です。

ちなみに、LAN3に接続されているのはWebサーバだけですかね?
それと、WebサーバはLAN1には行けないけど、
インターネットには接続させたいのですかね?

と、まぁ、いろいろ情報が少ないのですが、
下の設定の条件は、
LAN1からLAN3へのTCPに関する通信は許可し
(なので、Web以外のTCPセッションも許可です)
LAN3からLAN1への通信は拒否(PINGも)
かつLAN1とLAN3はLAN2経由でインターネット接続可です。
そのためには
nat descriptor address inner 1 auto と設定と
フィルタはLAN1セグメントとLAN3セグメントを考慮したフィルタを
pp select 側に設定してください。
(pp select 側のフィルタ設定は設定済みということで)

で、ご希望のフィルタですが、
ip filter 110 pass * 192.168.10.0/24 established * *
ip filter 120 reject * 192.168.10.0/24 * * *
ip filter 130 pass * * * * *
ip lan3 secure filter in 110 120 130
(フィルタ番号はお好みで)

どうでしょうか。
では。

この回答への補足

早速のご回答ありがとうございました。

ip filter 300000 pass * * icmp * *
ip filter 300001 pass * 192.168.10.0/24 established * *
ip filter 300002 reject * 192.168.10.0/24 * * *
ip filter 300099 pass * * * * *
ip lan3 secure filter in 300000 300001 300002 300099

にてpingは通すように設定しうまくいきました。
またlan3にあるwebサーバーはネット接続は許可としVPNアクセスも許可とします。
テストはしてみたのですがこのフィルタで全てOKでした。
ちなみに今のところlan3にはwebサーバーしかない状態ですが
クライアントが増えてもlan1へのアクセスは遮断する予定です
その場合でもこのままのフィルタでよろしいのでしょうか?
何か障害が出ますでしょうか?

補足日時:2013/02/25 21:27
    • good
    • 0

こんばんは。

hirasaku です。

うまくいきましたか。よかったです。
今回のフィルタで端末が増えても大丈夫です。

しかし、established はTCPの通信のみ戻しますので、
UDPでの通信は落とします。
UDP通信は、通常のフィルタでLAN3からLAN1への許可設定してください。

では。
    • good
    • 0

 お尋ねの件ですが、lan1インターフェイスに動的フィルタ設定で 「ip lan1 secure filter out 10 11 dynamic 1」、「ip filter dynamic 1 192.168.20.0/24 * www」 、「ip filter 10 reject 192.168.20.0/24 * established * www」、「ip filter 11 pass 192.168.20.0/24 * tcp * www」等を設定すればOKかと存じます。


 つまり、lan1からの動的フィルタ設定とwww許可をout filter登録すればOKかと存じます。
 

この回答への補足

早速のご回答ありがとうございました。
設定してみてうまくいきました。
この度は本当に助かりました。
また機会がございましたらご質問させていただきます。

補足日時:2013/02/25 21:18
    • good
    • 0

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!