教えてください。
10拠点の支部を持つ会社で支部には5台ほどPCがあります。
本部には10台ほどのPCがあります。
フレッツVPNで拠点を結びます。
全PCは本部を通ってインターネット回線から外へ出るという環境を用意しなければなりません。まず1点目教えていただきたいのは、
インターネットへのアクセスは、Proxyサーバを通ってインターネットにアクセスするのですが、
そのプロキシサーバは公開サーバなどがあるDMZゾーンに置くべきなのでしょうか?
それともLAN内に置くべきなのでしょうか?
その前にそもそも分からない基本的な質問があります。
今回本部には、支部を結ぶVPNと公開サーバ用のインターネット回線の2回線あります。
普通PCからのインターネットアクセスは公開サーバの回線を通って出て行くべきものでしょうか?それとも本部のVPN回線の方を通って外へ出ていけるのでしょうか?
VPNは閉域網と言われると思うのですが、どのように外へ出て行けるか根本的に分かりません。
教えていただけないでしょうか。
よろしくお願いします。
No.3ベストアンサー
- 回答日時:
本部の公開サーバー回線をH0、VPN用回線をHV、支部用VPN回線をSV1、SV2、・・・、SVnとします。
また、VPNが何か書かれていないため、IPsecVPNによるインターネットVPNと仮定します。> インターネットへのアクセスは、Proxyサーバを通ってインターネットにアクセスするのですが、
> そのプロキシサーバは公開サーバなどがあるDMZゾーンに置くべきなのでしょうか?
> それともLAN内に置くべきなのでしょうか?
下図のルーターH0のパケットフィルターポリシーにもよりますが私なら本部LAN内に置きます。
この場合、本部は
インターネット
|
H0
|
ルータH0-(DMZ)
|
(本部LAN)-Proxyサーバ
|
本部PC1~10
というネットワークで、PC1→Proxyサーバ→ルーターH0→H0→インターネットという風につながります。IPマスカレードはルーターH0で行う事になります。こうする事で、インターネット側からProxyサーバに対してちょっかいをかけることができなくなります。また、DMZに置いた場合はデータの流れがPC1→本部LAN→ルータH0→DMZのProxyサーバ→ルータH0→インターネットと、2回ルータH0を通る事になるので伝送効率が落ちる懸念があります。
実はH0もHVもルータH0が管理しているというのであればProxyサーバはDMZに置く方が良いでしょう。
支部は以下の通り
インターネット
|
H0
|
ルータH0-(DMZ)
|
(本部LAN)-Proxyサーバ
|
ルータHV
|
HV
|
(インターネット経由のIPsecVPN)
|
SV1
|
ルータSV1
|
(支部1LAN)
|
支部PC1~5
支部PC1はVPN経由で本部LAN内のProxyサーバに接続し、そこから先は本部PCと同じ流れになります。
> 今回本部には、支部を結ぶVPNと公開サーバ用のインターネット回線の2回線あります。
> 普通PCからのインターネットアクセスは公開サーバの回線を通って出て行くべきものでしょうか?
> それとも本部のVPN回線の方を通って外へ出ていけるのでしょうか?
設定次第でどちらもいけるのですが、外に出て行くのは公開サーバー側の回線を使うのが一般的だと思います。前段のネットワーク図もそれを想定した図として説明しています。セキュリティを本当に気にされるのであれば、H0をインターネット、DMZ、本社LANの3点接続にするのではなく、H0:公開サーバー用回線、H1:インターネットに出ていく用回線、HV:VPN用回線という風にH1を新設して別回線にすべきでしょう。
後、ANo.1様の回答に補足しておくと、VPNはインターネット経由じゃないものもあります。例えばIP-VPNはNTT東西各地域会社がインターネットとは独立して持っている地域IP網という独自の回線を介して拠点間を結びますのでインターネットには絶対に出ていきません。そのようなVPNではインターネットからの攻撃にさらされる事はありませんのでご安心ください。
No.2
- 回答日時:
>どのように外へ出て行けるか根本的に分
このような場合、その上位のカテゴリーとか、派生版、規格などから見ると、だいたいわかるものです。それは、長所、欠点をおぎなうのが派生版であり、上記の規格等、カテゴリーだからです。
http://ja.wikipedia.org/wiki/SSL-VPN
http://fenics.fujitsu.com/products/ipcom/catalog …
そうするとVPNでは何をしなければならないのか、何が必要なのかわかりますね。上記のサイトで「トネリング」なんて項目がでてきますね。それを検索して、知識を深めればいいわけです。
https://www.google.co.jp/search?hl=ja&q=%E3%83%8 …
それらを再認識してから
https://www.google.co.jp/search?hl=ja&q=SSL-VPN& …
で
http://www.nec-nexs.com/clovernet/about_vpn/tech …
なんて読むと、MPLSなんてわかのわかないものがでてきたら
http://e-words.jp/w/MPLS.html
http://www.atmarkit.co.jp/fnetwork/tokusyuu/11mp …
再度検索すると、これに突き当たる。そこに「VPNサービスの提供」なんてある。一つのやり方として、このようなサービスも提供している。
まず、横文字、略語は、再度検索してよりよい情報サイトを除く事ですね。
No.1
- 回答日時:
う~む。
文章で説明するのは面倒ですねぇ~。言われているのは割とオーソドックスな企業のネットワーク管理手法だと思います。
まず、プロキシサーバーの置き場所ですが、どちらかと言えばDMZですかね。
社内LANにも置く二段構えの構造がよりセキュアーだと思いますが。
次に、VPN用の回線と公開サーバ用の回線をどちらをインターネットアクセスに
利用するか?ですが、
これもどちらも可能ですが、外向きの接点はどこかひとつにしておいた方が
管理が楽ですよね。
万が一ハッキングがあった場合、どこから侵入されたかが、はっきりしないと
調べるにも手間です。
セキュリティのポリシーとして、VPN網となる所はあくまで社内マシン間の
通信のみ。インターネットなど外とのやりとりはDMZを介してだけ。と
大原則を決めて構築するべきだと思います。
因みにVPN網っていうのはインターネットという道路に個別の秘密のバスを
走らせているようなもので、そのバス以外を走らせることはいくらでも
できてしまいます。VPN網を構築するルータなどのセキュリティ対策を厳重に
しないと、簡単に外からの侵入口になってしまうので気をつけてください。
いかがでしょうか?
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
似たような質問が見つかりました
- その他(セキュリティ) NTT東西をまたぐフレッツ光IP-VPNLANを構築するには? 1 2022/09/04 22:31
- プロバイダー・ISP NTT のフレッツ光とビッグローブを集合住宅でつなぐ 地点A NTT のフレッツ光が用意された状態の 2 2022/09/14 06:23
- その他(インターネット接続・インフラ) IPアドレスについて 2 2022/10/23 14:48
- サーバー メールサーバーについて詳しい方、メールサーバーの管理業務経験のある方、教えてください。 3 2022/11/12 18:24
- その他(インターネット接続・インフラ) インターネット有線接続についてです。 会社のインターネット回線をハブで繋いで別の部屋に延長したのです 3 2022/12/13 17:09
- VPN フリー wi-fi は安全ですか 自宅での wi-fi VPNを使用したら良い? 2 2022/05/31 04:12
- FTTH・光回線 この状態での光回線でのインターネット 3 2023/04/07 02:13
- FTTH・光回線 【自宅で64台のパソコンを外部接続インターネット環境に接続しようと思ったら、プロバイダ 5 2023/06/04 14:13
- Chrome(クローム) PCの作動が遅くなりました。対処方法を教えてください 4 2023/04/25 15:26
- ルーター・ネットワーク機器 新築、有線LANは付けるべきか?無線と比べてメリットは? 10 2022/10/15 02:14
おすすめ情報
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
インターネット回線が無くても...
-
これは私が悪かったですか。ま...
-
アダプタが熱い
-
所携 の読み方と意味を教えて下...
-
HP0.9-2P と HP0.9-2Cの違いを...
-
カテゴリー5と6の見分け方
-
ケーブルテレビが見れる賃貸マ...
-
Bluetooth の距離
-
アッテネータ 取り外し方について
-
"cut and try " は、何を cut ...
-
NHKからいろいろな封書が届きま...
-
ケーブルTVの契約をしないとTV...
-
隣に家が建ったせいで・・・
-
マンション建設による電波障害...
-
LANケーブルを直角に曲げた配線...
-
フィーダー線から同軸線に変え...
-
パラボラアンテナを2台設置し...
-
賃貸のケーブルテレビ代について
-
光ファイバに対する電磁波の影...
-
LANケーブルと電源コードを束ね...
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
インターネット回線が無くても...
-
これは私が悪かったですか。ま...
-
パソコンがネットに繋ぎにくく...
-
家は電話回線しかありません!...
-
インターネットの電話最安値
-
電話回線を使わず、インターネ...
-
ブロードバンドって何ですか?
-
賃貸アパート・マンション間転...
-
アダプタが熱い
-
ADSLの普及していない原因って...
-
回線を準備してください
-
VPNとインターネット回線について
-
パソコンでインターネット回線...
-
ノートPCについて
-
最近、スマホが変です。 『イン...
-
SkypeにはPCが必要?
-
最近、インターネットをBフレッ...
-
光回線とADSL回線
-
iPhone6sについてお聞きします...
-
ADSLの回線速度について。
おすすめ情報