本設定例は、以下の機種に対応しています。
対応機種: RTX1210
本設定例では、上記構成におけるIPフィルターの解説と設定方法を紹介します。
IPフィルターの詳細については、技術情報をご覧ください。
技術情報:ファイアウォール機能
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 受信 | 1(※) | 101100 | 破棄 | 任意 | 任意 | 任意 | 任意 | 任意 |
LAN2 | 送信 | 1(※) | 101101 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
インターフェース | 方向 | 評価順 | フィルター番号 | 送信元IPアドレス | 宛先IPアドレス | プロトコル |
---|---|---|---|---|---|---|
LAN2 | 送信 | 1 | 101100 | 192.168.100.2- 192.168.100.4 |
192.168.101.254 | ftp |
| | | | 2 | 101101 | 192.168.100.0/24 | 192.168.101.254 | www |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
インターフェース | 方向 | IPフィルターの説明 |
---|---|---|
LAN1 | 受信 | 192.168.100.2の端末からルーターのWeb GUIへ向かうパケットは通過。 192.168.100.2以外の端末からルーターのWeb GUIへ向かうパケットは破棄。 ここまでの条件にマッチしないパケットはすべて通過。 |
LAN1 | 送信 | IPフィルターなし。パケットはすべて通過。 |
LAN2 | 受信 | パケットはすべて破棄。ただし、LAN2 送信方向 で、動的フィルターのエントリーが作成されている場合は、該当するセッションのパケットのみ通過可能。 |
LAN2 | 送信 | パケットはすべて通過。192.168.101.254へ向かうFTPやWWWのパケットがある場合、動的フィルターのエントリーを作成。 |
各インターフェースに、Web GUIにて下記の手順でIPフィルターを設定します。
RTX1210には、事前に以下のコンフィグが設定されていることとします。
コンフィグ |
---|
ip lan1 address 192.168.100.1/24 |
ip lan2 address 192.168.101.1/24 |
dhcp service server |
dhcp scope 1 192.168.100.5-192.168.100.191/24 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
番号 | 100100 |
---|---|
タイプ | pass(ログなし) |
プロトコル | TCP |
送信元IPアドレス | 192.168.100.2 |
送信元ポート番号 | * |
宛先IPアドレス | 192.168.100.1,192.168.101.1 |
宛先ポート番号 | www |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
番号 | 100101 |
---|---|
タイプ | reject(ログあり) |
プロトコル | TCP |
送信元IPアドレス | * |
送信元ポート番号 | * |
宛先IPアドレス | 192.168.100.1,192.168.101.1 |
宛先ポート番号 | www |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
番号 | 100102 |
---|---|
タイプ | pass(ログなし) |
プロトコル | (省略) |
送信元IPアドレス | (省略) |
送信元ポート番号 | (省略) |
宛先IPアドレス | (省略) |
宛先ポート番号 | (省略) |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
コンフィグ(IPフィルターの定義) |
---|
ip filter 100100 pass 192.168.100.2 192.168.100.1,192.168.101.1 tcp * www |
ip filter 100101 reject * 192.168.100.1,192.168.101.1 tcp * www |
ip filter 100102 pass * * * * * |
コンフィグ(インターフェースへのIPフィルターの適用) |
---|
ip lan1 secure filter in 100100 100101 100102 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 受信 | 1(※) | 101100 | 破棄 | 任意 | 任意 | 任意 | 任意 | 任意 |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 受信 | 1(※) | 101100 | 破棄 | 任意 | 任意 | 任意 | 任意 | 任意 |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
番号 | 101100 |
---|---|
タイプ | reject(ログあり) |
プロトコル | (省略) |
送信元IPアドレス | (省略) |
送信元ポート番号 | (省略) |
宛先IPアドレス | (省略) |
宛先ポート番号 | (省略) |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 受信 | 1(※) | 101100 | 破棄 | 任意 | 任意 | 任意 | 任意 | 任意 |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
コンフィグ(IPフィルターの定義) |
---|
ip filter 101100 reject * * * * * |
コンフィグ(インターフェースへのIPフィルターの適用) |
---|
ip lan2 secure filter in 101100 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 送信 | 1(※) | 101101 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
インターフェース | 方向 | 評価順 | フィルター番号 | 送信元IPアドレス | 宛先IPアドレス | プロトコル |
---|---|---|---|---|---|---|
LAN2 | 送信 | 1 | 101100 | 192.168.100.2- 192.168.100.4 |
192.168.101.254 | ftp |
| | | | 2 | 101101 | 192.168.100.0/24 | 192.168.101.254 | www |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 送信 | 1(※) | 101101 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
番号 | 101101 |
---|---|
タイプ | pass(ログなし) |
プロトコル | (省略) |
送信元IPアドレス | (省略) |
送信元ポート番号 | (省略) |
宛先IPアドレス | (省略) |
宛先ポート番号 | (省略) |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 送信 | 1(※) | 101101 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
インターフェース | 方向 | 評価順 | フィルター番号 | 送信元IPアドレス | 宛先IPアドレス | プロトコル |
---|---|---|---|---|---|---|
LAN2 | 送信 | 1 | 101100 | 192.168.100.2- 192.168.100.4 |
192.168.101.254 | ftp |
| | | | 2 | 101101 | 192.168.100.0/24 | 192.168.101.254 | www |
番号 | 101100 |
---|---|
プロトコル/ルール | プロトコルを指定 > FTP |
送信元IPアドレス | 192.168.100.2-192.168.100.4 |
宛先IPアドレス | 192.168.101.254 |
インターフェース | 方向 | 評価順 | フィルター番号 | 送信元IPアドレス | 宛先IPアドレス | プロトコル |
---|---|---|---|---|---|---|
LAN2 | 送信 | 1 | 101100 | 192.168.100.2- 192.168.100.4 |
192.168.101.254 | ftp |
| | | | 2 | 101101 | 192.168.100.0/24 | 192.168.101.254 | www |
番号 | 101101 |
---|---|
プロトコル/ルール | プロトコルを指定 > WWW |
送信元IPアドレス | 192.168.100.0/24 |
宛先IPアドレス | 192.168.101.254 |
インターフェース | 方向 | 評価順 | フィルター番号 | 送信元IPアドレス | 宛先IPアドレス | プロトコル |
---|---|---|---|---|---|---|
LAN2 | 送信 | 1 | 101100 | 192.168.100.2- 192.168.100.4 |
192.168.101.254 | ftp |
| | | | 2 | 101101 | 192.168.100.0/24 | 192.168.101.254 | www |
コンフィグ(IPフィルターの定義) |
---|
ip filter 101101 pass * * * * * |
ip filter dynamic 101100 192.168.100.2-192.168.100.4 192.168.101.254 ftp |
ip filter dynamic 101101 192.168.100.0/24 192.168.101.254 www |
コンフィグ(インターフェースへのIPフィルターの適用) |
---|
ip lan2 secure filter out 101101 dynamic 101100 101101 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN1 | 受信 | 1 | 100100 | 通過 | 192.168.100.2 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 2 | 100101 | 破棄 | 任意 | 192.168.100.1, 192.168.101.1 |
tcp | 任意 | www |
| | | | 3 | 100102 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
インターフェース | 方向 | 評価順 | フィルター番号 | 動作 | 送信元IPアドレス | 宛先IPアドレス | プロトコル | 送信元 ポート 番号 |
宛先 ポート 番号 |
---|---|---|---|---|---|---|---|---|---|
LAN2 | 受信 | 1(※) | 101100 | 破棄 | 任意 | 任意 | 任意 | 任意 | 任意 |
LAN2 | 送信 | 1(※) | 101101 | 通過 | 任意 | 任意 | 任意 | 任意 | 任意 |
インターフェース | 方向 | 評価順 | フィルター番号 | 送信元IPアドレス | 宛先IPアドレス | プロトコル |
---|---|---|---|---|---|---|
LAN2 | 送信 | 1 | 101100 | 192.168.100.2- 192.168.100.4 |
192.168.101.254 | ftp |
| | | | 2 | 101101 | 192.168.100.0/24 | 192.168.101.254 | www |
(※) 動的フィルターのエントリーが作成されている場合は、動的フィルターが先に評価されます。
コンフィグ(IPフィルターの定義) |
---|
ip filter 100100 pass 192.168.100.2 192.168.100.1,192.168.101.1 tcp * www |
ip filter 100101 reject * 192.168.100.1,192.168.101.1 tcp * www |
ip filter 100102 pass * * * * * |
ip filter 101100 reject * * * * * |
ip filter 101101 pass * * * * * |
ip filter dynamic 101100 192.168.100.2-192.168.100.4 192.168.101.254 ftp |
ip filter dynamic 101101 192.168.100.0/24 192.168.101.254 www |
コンフィグ(インターフェースへのIPフィルターの適用) |
---|
ip lan1 secure filter in 100100 100101 100102 |
ip lan2 secure filter in 101100 |
ip lan2 secure filter out 101101 dynamic 101100 101101 |
※IPフィルターの適用では、フィルター番号の大小に関わらず、記述順序(左から右へ)がIPフィルターの評価順となります。
ご相談・お問い合わせ