
No.3ベストアンサー
- 回答日時:
お尋ねの件ですが、1701ポートNoをトンネルトランスポートされるようにしていますか?
4500番はNATトラバーサル用ポート番号、500番はIPSEC認証キー用番号ですが、ポート開放以外にルーターのIPフィルタのパス登録コマンド、out登録コマンドにて通信透過されるようにしていますか?
上記のチェックでも駄目な場合、DMZホスト設定でルーターの着信データを全てサーバへ向けてみては如何でしょうか?
DMZの場合、全てのデータ着信はサーバへ向きますので、セキュリティ設定はサーバ側にて破棄登録等実施された方が良いかもしれません。
この回答への補足
テーブル: filter
Chain INPUT (policy ACCEPT)
num target prot opt source destination
1 ACCEPT ah -- 0.0.0.0/0 0.0.0.0/0
2 ACCEPT esp -- 0.0.0.0/0 0.0.0.0/0
3 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 state NEW udp dpt:500
4 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 state NEW udp dpt:1701
5 ACCEPT udp -- 0.0.0.0/0 0.0.0.0/0 state NEW udp dpt:4500
VPN認証は通過していますが、上記許可ではクライアントがネットには繋がりませんでした。(espを追加許可しました)
サーバ側のファイアフォールを無効にすればネットに繋がるのですが。。
サーバ側のどのパケットでひっかかっているのやらです。。
ありがとうございます。
具体的なポート開放状況は#2さんへの返信で書かせてもらいました。
>DMZホスト設定でルーターの着信データを全てサーバへ向けて
DMZに置おいてサーバ側で制御するか、DMZに置かずルータで制御してサーバ側でファイアフォールなしにするかが一番簡単ですが
現在は、DMZには置かず、ルータで指定したもののパケットを許可しつつ、
サーバ側のパケットフィルタリングでもそれを許可するような2重設定にしています。
No.5
- 職業:セキュリティアドバイザー
- 回答日時:
L2TP/IPSecは、VPN接続を行うときのプロトコルです。
VPN接続とは、通信を暗号化してインターネットをトンネリングすることで、専用線に近い安全性を確保する手法です。このため、自宅と会社を安全にインターネット接続する際などに活用されます。VPN接続はルーター側で設定することになりますが、まずはL2TP/IPSec関連のポート(1701、4500、500)を開放します。また、トンネルトランスポートの設定も行います。そしてVPN接続で使用する通信のポート(80など)もルーティングの設定が必要になります。さらに、パケットフィルタリングのローカル転送の設定も必要です。このほか、パソコン側でもVPN接続用の設定を行います。
VPN接続の設定については、ルーターのメーカーのホームページなどでも紹介されていますので、参考にすると良いでしょう。
専門家紹介
職業:セキュリティアドバイザー
閲覧ありがとうございます。OCNセキュリティ編集部です。
最新のセキュリティ情報やおすすめのOCNセキュリティサービスをご紹介いたします。ぜひスマホやパソコンのセキュリティ対策にお役立てください。
・セキュリティ最新事情
「最新セキュリティ情報」はこちら
http://www.ntt.com/personal/ocn-security/case/in …
「セキュリティコラム」はこちら
http://www.ntt.com/personal/ocn-security/case/co …
・おすすめのOCNセキュリティ製品はこちら
http://www.ntt.com/personal/services/option/secu …
専門家
No.4
- 回答日時:
追加補足確認しました。
そうすると、外部PCのルータの動的フィルター及びダイナミックルーティングにて、LAN内端末からTCP80番のルーティング許可を設定してあげる必要があるかと存じます。Yamahaのルーター設定の例として、「ip filter dynamic 1001 * * www」といったコマンドを、「ip lan3 secure filter out 2000 2001 2002 dynamic 1001」といったIPフィルタのoutコマンドにdynamicルーティングコマンドにて、許可でしょうか。
サーバ側にてフィルタ解除で接続可能と言う事は、フィルターのoutコマンドルールで、TCP80のルーティングはサーバ側ではなく、外部PCのルーターからルーティングさせる設定かと存じます。
この回答への補足
サーバのローカルインタフェース(eth0)の転送設定を見てみたら
Chain FORWARD (policy ACCEPT)
num target prot opt source destination
1 REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibited
とデフォルトでなっていて何も許可されていませんでした。これが原因だと思います。
異なるインタフェース間の転送(L2TP(仮想eth0)→物理インターフェース(eth0)の転送
(IP Fowarding)を有効にする設定として
*** /etc/sysctl.conf ***
net.ipv4.ip_foward=1 ※0から1に変更。
これで転送されるとばかり思っていて、勘違いしていました。
これは異なるインターフェース間の転送設定ですね。。。
仮想eth1から転送されてローカルインタフェースeth0に入ってきたものを
さらに、パケットフィルタリングのローカル転送Chain FORWARDで転送させるのを忘れていました。
よって、
Chain FORWARD (policy ACCEPT)
num target prot opt source destination
1 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0 state RELATED,ESTABLISHED
2 ACCEPT icmp -- 0.0.0.0/0 0.0.0.0/0
3 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
4 ACCEPT all -- 0.0.0.0/0 0.0.0.0/0
5 REJECT all -- 0.0.0.0/0 0.0.0.0/0 reject-with icmp-host-prohibited
これで無事転送され、ネットに繋がりました。勉強不足ですいません。
No.2
- 回答日時:
ipsecを利用する場合、認証方法によって以下を許可する必要があります。
ESP TCP/50
AH TCP/51
L2TPはそのままで通ると思いますが、ダメですか?
この回答への補足
1.ルータのポートフォワーディング
4500udp
500udp
※ルータは1701udpを開放しなくても大丈夫だった。
2.サーバのパケットフィルタリング
4500udp
500udp
1701udp
※この3つのどれか1つを外しても繋がりませんでしたので3つ開放しています。
とすることで外部からVPNサーバに接続でき認証まで通りました。
しかしこの状態で外部のクライアントからネットをするとネットにはつながりませんでした。
そこでサーバ側のパケットフィルタリングを無効(ファイアフォール無効)にすると
ネットに繋がるようになりました。
ということはサーバ側で4500udp/500udp/1701upd以外に開放しないといけないこととして
プロトコル番号50(esp)と書かれてあったのでそれも開放しましたが、VPN認証まではできていてもネットには繋がりませんでした。
そこでさらにルータ側もプロトコル50(esp)をサーバに向けて開放しましたが
それでもだめでした。
ルータ側は50(esp)を開放しなくてもサーバ側でパケットフィルタリングを無効にすればネットに繋がったのでルータの50(esp)開放は関係なく、サーバ側のパケットフィルタリングに問題があるのかと思います。
ということであとはサーバ側のパケットフィルタリングで何がひっかかっているのかが
分からない状況です。
サーバ側開放(まとめ)
4500upd
500udp
17001upd ←ここまででVPN認証通過。(しかしネットには繋がらず)
プロトコル番号50(esp)←これも追加しましたがネットには繋がらずです・・・
※パケットフィルタリング無効(ファイアフォール無効)にすればネットに繋がります。
No.1
- 回答日時:
探してみたらこんな情報がありましたが。
http://network.station.ez-net.jp/server/remote/L …
この人はできたと言っています。
50番ポートも処置が必要で、クライアント側がルータを使う場合はそちらも処置が必要だと報告していますねえ。
この回答への補足
ありがとうございます。
実は、そちらで紹介があがっているサイトを参考にしなががら設定をやったんですよ。
プロトコル番号50(esp)もサーバ側もルータ側も開放しましたが駄目でした。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
このQ&Aを見た人はこんなQ&Aも見ています
-
先着1,000名様に1,000円分もらえる!
教えて!gooから感謝をこめて電子書籍1,000円分プレゼント
-
VPN接続はできるのに、共有フォルダにアクセスできません
その他(インターネット接続・インフラ)
-
AndroidからVPN接続できない
VPN
-
YAMAHA ルータ PP PP1 PP2とは?
SSL・HTTPS
-
4
2重ルータでVPN接続
VPN
-
5
【RS-500KI vpn接続 複数台同時接続できない】
VPN
-
6
WindowsのフリーソフトでSYSLOGサーバってありますか?
ルーター・ネットワーク機器
-
7
VPNに接続するとインターネット接続ができません。
ハッキング・フィッシング詐欺
-
8
VPNのサブネットマスクと共有が見えないことについて
その他(インターネット接続・インフラ)
-
9
VPN接続でVPNから先のサーバーに到達できない。
SSL・HTTPS
-
10
ルータ越えWOL
その他(インターネット接続・インフラ)
-
11
VPN接続間でLinkStationが見れません
ネットワーク
-
12
GREパケットのポートは何番?windowsVPN
セキュリティホール・脆弱性
-
13
IPSECとL2TP/IPSECの違いについて
ルーター・ネットワーク機器
-
14
プロバイダを変えたらVPN接続できなくなりました(iPhoneの設定?)
ハッキング・フィッシング詐欺
-
15
テザリング機能で会社のVPN接続をしたい
VPN
-
16
VPN越しのPCがネットワークコンピュータから見えない
迷惑メール・スパム
-
17
スイッチングハブにセグメントを混在したら同セグメントだけ通信しますか?
ハッキング・フィッシング詐欺
-
18
YMAHA RTX1200 外部からSSHできない
その他(開発・運用・管理)
-
19
VPN接続後Pingが通らない。
VPN
-
20
異なるセグメント間での通信(ルータの設定)
SSL・HTTPS
関連するQ&A
関連するカテゴリからQ&Aを探す
おすすめ情報
このQ&Aを見た人がよく見るQ&A
人気Q&Aランキング
-
4
無線から有線への切り替えについて
-
5
Wi-FiがiPhoneには繋がるのにAn...
-
6
ノートパソコンのVPNは、どのよ...
-
7
ノートパソコン、デスクトップ...
-
8
wimaxの設定をするためにスマホ...
-
9
モデムに直接有線を付けても良...
-
10
アルミホイルでスマホiPhoneのG...
-
11
ネットワーク接続のアイコンが...
-
12
MSN JAPANが開けない
-
13
私の住んでいるマンションは元...
-
14
パソコン、2個所アクセスポイン...
-
15
近所のLAN無線をひろってしまい...
-
16
ビエラ無線接続が切れてしまい...
-
17
ntt.setupページ
-
18
ネットワークに繋がるけどイン...
-
19
これから友達の家に行くんです...
-
20
リンク先に飛ばない事について
おすすめ情報