dポイントプレゼントキャンペーン実施中!

お世話になります。8724SLでハードウェアIPフィルターを
しようと考えています。
構成は下記のとおりです

Aサーバー IP 100.100.100.10・・・・・ポート10に接続してあります
Bクライアント IP 100.100.100.20
Cクライアント IP 100.100.100.21


Aサーバーに接続出来るのはBクライアントのみにしたいので
下記のコマンドを実行しました。

ADD SWITCH L3FILTER MATCH=SIPADDR sclass=host dclass=host nomatchaction=deny EMPORT=TRUE
add switch l3filter=1 entry sipaddr=100.100.100.20 eport=10 action=nodrop

するとB以外からAに接続することは出来なくなったので
良かったのですが、Aサーバから、windows Update等webを見ることが出来なくなりました。
どなたかご存じの方がいらっしゃたらご教授下さい。

A 回答 (4件)

一先ずは上手くいってよかったです。



今回止めた通信は”TCP”です。
よって、その他の”UDP”や”ICMP”は通してしまいます。

Ping はICMP なので、今回のルールにはヒットしないわけです。
Ping を止めたい場合は、ICMP を止める設定が必要です。

ただしそのままハードウェアIPフィルタで”Deny”してしまうと、
戻りのパケットまで破棄してしまうため、
両者のPing がNG となります。

これを回避する為には、【ソフトウェアIP フィルタ】で設定する必要があるのですが、
私が記憶している中では、両者の併用は禁止されていたのですが、
現在はどうなんでしょう。。。。
※動作はするはずですが動作保証されない可能性があります。
http://www.allied-telesis.co.jp/support/list/swi …


もし、両方向のPing を禁止してもかまわなければ、
ハードウェアIPフィルタで止めてください。
    • good
    • 0
この回答へのお礼

pingで戻りのパケットまで破棄されると困りますね(^_^;)でも、今回はかなり助かりました。また、質問することがあると思うので、その時はよろしくお願いいたします。

お礼日時:2005/06/01 16:25

ちょっと整理させてくださいね。

。。

・Server[100.100.100.10]宛の通信を全て拒否したい
・Server[100.100.100.10]からの通信は通したい

となれば、以下の設定を行ってみてください。

ADD SWITCH L3FILTER MATCH=DIPADDR,PROTOCOL,TCPACK,TCPSYN DCLASS=HOST
ADD SWITCH L3FILTER=1 ENTRY DIPADDR=100.100.100.10 PROTOCOL=TCP TCPSYN=TRUE TCPACK=FALSE ACTION=DENY
    • good
    • 0
この回答へのお礼

ありがとうございます。ほぼ想定どおり出来ました。でもなぜpingは通ってしまうのでしょうか?

お礼日時:2005/05/31 17:27

こんにちは


”nomatchaction=deny”となっているため、
フィルタに定義されていない通信が破棄されてしまっていると思われます。

Client B からの接続を止めて、その他の通信を通したい場合、
Client B からServer A へのTCP/SYN パケットを止めて、
その他の通信は通す事で実現可能です。

以下のページが参考になると思いますので、
もう一度設定をしなおしてみてください。

参考URL:http://www.allied-telesis.co.jp/support/list/swi …
    • good
    • 0
この回答へのお礼

ありがとうございます。最初の説明が悪かったです。クライアントBの他にも通信を出来なくしたいのです。外部からのアクセスを一切拒否する感じで設定したいので基本的にはdenyで、許可されたIPのみ通信可という感じがしたいのですが、やはり無理なのでしょうか。プロクシサーバーのIPを許可にすればwebは見れるのですが、この他にいい方法がありましたら、お願いします。

お礼日時:2005/05/30 16:52

こちらはどうですか?



参考URL:http://www.allied-telesis.co.jp/others/inquiry.h …
    • good
    • 0
この回答へのお礼

ご回答ありがとうございます。この掲示板に投稿する前に何度かサポートとメールのやりとりしたのですが、有料サポートになるので詳しいことは言えないらしいのです(>_<)

お礼日時:2005/05/30 15:05

お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!