NTT-ME BA8000 Pro設定例
ISDNからADSLに乗り換えたのをきっかけにルーターを NTT-ME BA8000Proにしました。
下記の設定で正しいのかよく分かりませんが、取り敢えず動いています。宜しければ参考にして下さい。間違い等ありましたら掲示板又はメールでお教え頂ければ幸いです。尚、マニュアルにも記載させていますが、グローバルIPアドレス1個のサービスを使用している場合は、LAN側からLAN内のサーバーにグローバルIPアドレス又はドメイン名でアクセス出来ません。

■静的マスカレード

webサーバーのローカルIPアドレスは192.168.1.5です。メールサーバー等他のサーバー立てていません
ID プロトコル リモートIPアドレス リモートポート 外部IPアドレス 外部ポート 内部IPアドレス
1 tcp * * WAN側ポートIPアドレス 80 192.168.1.5

■静的フィルタ
WAN→LAN
ID 動作 プロトコル tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート
20 pass udp&tcp   * * 192.168.1.5 80
30 pass udp&tcp   * * * 1024-65534
60 discard(log) *   * * * *

■WAN→LANのステートフル・パケット・インスペクション機能を有効にしています。
この機能は
(1)Ping of Death
(2)TearDrop / Bonk / Boink
(3)SYN flood
(4)LAND
(5)smurf
(6)IP Spoofing
(7)Port scan
についてインターネット側(WAN側)からの攻撃を検知し、パケットを破棄した上でログに記録します。従って、私はあまり多くの設定はしていません。ウエルノウンポートは80番のみ開放しています。192.168.1.5がwebサーバーのローカルIPアドレスです。不正アクセス検知機能の詳細はこちらをご覧下さい。

■ステルスモード機能を有効にしています。
これはWAN側(インターネット側)からのicmp要求(ping等)に対してルータのWAN側ポートが応答しない機能です。従って、静的IPフィルタリングではWAN側からのicmpでdiscard(破棄)していません。
LAN→WAN
ID 動作 プロトコル tcpフラグ 送信元IPアドレス 送信元ポート 送信先IPアドレス 送信先ポート
1 discard *    * * 10.0.0.0/8 *
2 discard *    * * 176.16.0.0/12 *
3 discard *    * * 192.168.0.0./16 *
4 discard *    * * 169.254.0.0/16 *
5 discard *    * * 224.0.0.0/4 *
10 discard udp&tcp    * 135,445 * *
11 discard udp&tcp    * * * 135,445
12 discard udp&tcp    * 137-139 * *
13 discard udp&tcp    * * * 137-139
64 pass *    * * * *
■LAN→WANはステートフル・パケット・インスペクション機能を無効にしています。
従って、多少静的フィルタを掛けています。
1,2,3・・・ローカルIPアドレスがWAN側に行かないように遮断。
4・・・Windows 95/98/NT/2000による不正発信を防止。
5・・・マルチキャストアドレスがWAN側に行かないように遮断。
10,11・・・port135はDCE Locatorサービスのトラフィックサービスを遮断
      port445はSMBサービスのトラフィックサービスを遮断
12,13・・・NetBios系のトラフィックサービスを遮断

■ダイナミックフィルタ
ID トリガ アクション
方向 プロトコル tcp
フラグ
送信元
アドレス
送信元
ポート
送信先
アドレス
送信先
ポート
方向 プロトコル tcp
フラグ
送信元
アドレス
送信元
ポート
送信先
アドレス
送信先
ポート
32 LAN -> WAN udp    * 123 * 123 WAN -> LAN udp    * 123 * 123

サーバーの時計を合わせる為、cron.dailyで1日1回NTPクライアントとしてNTPサーバーと通信をしています。この時に、WAN→LANのUTPの123ポートが空いている必要があります。静的フィルタで24時間開けておいてもいいのですが、1日に1秒だけ開いていれば事が足りるので、ダイナミックフィルタを使用して、トリガとしてLAN→WANが123ポートを使用した時に、一時的にWAN→LANのUDP123ポートを空けています。トリガはNTPサーバーのIPアドレスでもいいかもしれません。

- Top -