
教えてください。
図が分かりにく申し訳ありません。
プロキシサーバがあるLANネットワークにはファイアーウォールへのネットワークと
パソコンへのネットワーク(VPNネットワークを挟んで)の2つがあります。
現在プロキシサーバのデフォルトゲートウェイは、
ファイアーウォールになっています。
ファイアーウォールにはPCのセグメントへのスタティックルートが書かれています。
プロキシサーバにはデフォルトゲートウェイがあれば、
ファイアーウォール経由でパソコンへ通信できますでしょうか?
それとも、プロキシサーバにはパソコンのネットワークセグメントへのルートを
書いた方がいいのでしょうか?
サーバ DMZ⇔ファイアーウォール⇔LANスイッチ⇔プロキシサーバ
⇔VPN router <------>VPN router パソコン
よろしくお願いします。
No.1ベストアンサー
- 回答日時:
どのようなVPN構成であるかで変わりますが、FireWallに「PC側のネットワークセグメント」の
スタティック経路を書いていることから、VPN間は、ネットワーク型の接続であると思います。
FireWallでの「PC側のネットワークセグメント」のスタティック経路のゲートウェイアドレスは
どこになっているでしょうか?
1.質問の構成図のとおりであれば、FireWall上のPC側のネットワークセグメント」のスタティック経路の
ゲートウェイアドレスはPROXYサーバのFireWall側が設定されていると思います。
サーバDMZ
|
FireWall
|
-----------
|
PROXYサーバ
|
---
|
VPNルータ(センター側)
|
:
|
VPNルータ(PC側)
|
---
|
PC
この場合、PROXYサーバは、デフォルトルートをFireWallに向けただけでは、PROXY
サーバは、「PC側のネットワークセグメント」もデフォルトルート側、すなわち、
FireWall方向にあると処理されてしまいます。
正しくは、VPNルータ(センター側)にあるのですから、
「PC側のネットワークセグメント」のスタティック経路として、VPNルータ(センター側)
を指定する必要があります。
2.質問の構成図はパケットの流れる順であり、実際の構成図は以下のとおりであれば、
FireWall上の「PC側のネットワークセグメント」のスタティック経路のゲートウェイアドレスは、
VPNルータ(センター側)が設定されていると思います。
サーバDMZ
|
FireWall
|
-----------
| |
|PROXYサーバ
|
VPNルータ(センター側)
|
:
|
VPNルータ(PC側)
|
---
|
PC
この場合(FirWall, VPNルータ、PROXYサーバの3つが同じセグメント)、PROXYサーバは、
デフォルトをFireWallに向けていても動く場合と動かない場合の両方が考えられます。
※ICMP redirect機能(本題ではないため説明はしません)が有効な環境であれば動くが、
通常、FireWallでは無効にすることが多い
そのため、PROXYサーバは、デフォルト経路をFireWallに向けるだけではなく、
「PC側のネットワークセグメント」のスタティック経路として、VPNルータ(センター側)
を指定してあげる必要が出てきます。
3.2に似ているが、 VPNルータ、PROXYサーバが別セグメントになっている場合
サーバDMZ
|
FireWall
| |
|PROXYサーバ
|
VPNルータ(センター側)
|
:
|
VPNルータ(PC側)
|
---
|
PC
この場合、PROXYサーバはFireWallにデフォルトルートを向けるだけで良いのですが、
FireWall自身のセキュリティ設定も当然影響します。
FireWallでパケットを遮断していたらどうしようもありません。
と、3以外では、いずれにせよ、「PC側のネットワークセグメント」のスタティック経路として、
PNルータ(センター側)を指定してあげることには違いはありません。
その上で、PROXYサーバ自身のデフォルトゲートウェイですが、到達したいネットワークが
限られているのであれば、デフォルトゲートウェイではなく、個別のネットワーク単位に
スタティックルートを設定した方が良い場合があります。
サーバDMZのセグメントにだけ到達できればよいのであれば、デフォルトルートは設定せず
「サーバDMZのセグメント」の経路をFireWallに向けるというものです。
お探しのQ&Aが見つからない時は、教えて!gooで質問しましょう!
おすすめ情報
デイリーランキングこのカテゴリの人気デイリーQ&Aランキング
-
HyperVで仮想マシンがネットワ...
-
VPN環境でのARPテーブルの情報...
-
サブネットマスクとのAND演算
-
別セグメントのsambaへのアクセス
-
ワークグループとドメインの共存
-
ディスプレイ上で起こる2重表...
-
PLC間の信号のやりとりについて...
-
HDMI接続のパソコン液晶モニタ...
-
HDMIとHDの違いはなんですか? ...
-
ゲーミングPCでの質問です ゲー...
-
ZCTの比率について
-
基板の内層配線の浮遊容量につ...
-
防爆の温度計
-
電子基板に直接固めたICの名称
-
新しくNUROを引いたらlot機器や...
-
薄膜形成の対象は半導体ウエハ...
-
DVI-Dの所が硬くて取れないの...
-
「かりん」を数字で表すとした...
-
マイクロチップの必要性
-
手作りラジオが鳴らない!
マンスリーランキングこのカテゴリの人気マンスリーQ&Aランキング
-
HyperVで仮想マシンがネットワ...
-
ワークグループとドメインの共存
-
VPN環境でのARPテーブルの情報...
-
VMware のネットワーク設定につ...
-
ルーター越えのIP機器のMAC...
-
別セグメントのsambaへのアクセス
-
IPアドレスの範囲が重複するネ...
-
ホストとサーバーの違いについて
-
サブネットマスクとのAND演算
-
以下の問題を教えてください ホ...
-
異なるネットワークのファイル...
-
PC20台程度(ネットカフェ)...
-
サブネット分割(Bクラス)
-
ルータがある場合のARPの動き
-
サブネットマスクについてなの...
-
POSシステムはネットワークシス...
-
内部ネットワークの端末から、D...
-
catalyst2950の管理用IP設定
-
社内のネットワーク構成について
-
ネットワーク越しにディスク容...
おすすめ情報