ネットカフェで安心・安全・平等なネットワークを実現する

管理番号:YMHSW-4204

設定概要

ネットカフェのネットワーク環境を想定した設定例です。マルチプルVLANを使用して、通信を制御します。

個人ブースからの通信は、インターネットへのアクセスだけに制限しています。個人ブース間の通信を遮断することで、ユーザーのプライバシーを守ります。また、個人ブースごとに利用可能な通信帯域の上限を設けて、公平なサービスを提供します。
さらに、セキュリティー対策として、不正な端末の接続を禁止します。

図 ネットカフェで安心・安全・平等なネットワークを実現する

本設定例では、以下の構成で説明します。

  • スイッチ
    - ポート1~2:管理室のPCと接続します。
    - ポート4~5:個人ブースのPCと接続します。
    - ポート12:ルーターと接続します。
     ※スイッチの一番大きい番号のLANポートを使用
  • 個人ブース:インターネットにだけ、アクセスできます。
  • 管理室内のPC1とPC2:相互通信が可能で、それぞれインターネットアクセスできます。

対応機種

10ギガビット/マルチギガビットスイッチ ギガビットスイッチ
L3スイッチ SWX3220 SWX3200 SWX3100
インテリジェントL2スイッチ SWX2322P SWX2320 SWX2310P SWX2310

技術情報

10ギガビット/マルチギガビットスイッチ ギガビットスイッチ
マルチプルVLAN SWX3220 SWX3200 SWX3100
SWX2322P SWX2320 SWX2310P SWX2310
ACL SWX3220 SWX3200 SWX3100
SWX2322P SWX2320 SWX2310P SWX2310
QoS SWX3220 SWX3200 SWX3100
SWX2322P SWX2320 SWX2310P SWX2310

スイッチの設定例

コマンド設定

設定内容

マルチプルVLANの設定
# 注釈1
interface port1.1
  switchport mode access
  switchport multiple-vlan group 1
  exit
interface port1.2
  switchport mode access
  switchport multiple-vlan group 1
  exit
interface port1.3
  switchport mode access
  switchport multiple-vlan group 2
  exit
interface port1.4
  switchport mode access
  switchport multiple-vlan group 3
  exit
interface port1.12
  switchport mode access
  switchport multiple-vlan group 1-3
  exit
アクセスリストの設定 access-list 2001 permit host (管理室PC1のMACアドレス) any
access-list 2001 permit host (管理室PC2のMACアドレス) any
access-list 2001 permit host (個人ブース1に接続するPCのMACアドレス) any
access-list 2001 permit host (個人ブース2に接続するPCのMACアドレス) any
access-list 2001 deny any any
interface port1.1
  access-group 2001 in
  exit
interface port1.2
  access-group 2001 in
  exit
interface port1.3
  access-group 2001 in
  exit
interface port1.4
  access-group 2001 in
  exit
QoSの設定 qos enable
access-list 1 permit any 192.168.100.0/24 any
class-map cmap1
  match access-list 1
  exit
policy-map pmap1
  class cmap1
    police single-rate 10000 62 11 yellow-action drop red-action drop
    exit
  exit
interface port1.3
  service-policy input pmap1
  exit
interface port1.4
  service-policy input pmap1
  exit

[注釈の説明]

注釈1:
必要に応じて、他のポートも設定してください。使用しないポートは、シャットダウンして、使用禁止にすることを推奨します。

設定の確認

・「show vlan multiple-vlan」コマンドで設定を確認します。

[コンソール]
SWX2320#show vlan multiple-vlan
GROUP ID  Name                            Member ports
======== ================================ ======================
1        GROUP0001                        port1.1 port1.2
                                          port1.12
2        GROUP0002                        port1.3 port1.12
3        GROUP0003                        port1.4 port1.12
SWX2320#
[解説]
ポート1,2 は管理室に所属するPC、および、インターネットにアクセスできます。ポート3,4 は、インターネットだけにアクセスできます。コマンドの詳細は、マルチプルVLANグループ設定情報の表示をご覧ください。

・「show access-list」コマンドで設定を確認します。

[コンソール]
SWX2320#show access-list
IPv4 access list 1
    10 permit any 192.168.100.0 0.0.0.255 any
MAC access list 2001
    10 permit host (管理室PC1のMACアドレス) any
    20 permit host (管理室PC2のMACアドレス) any
    30 permit host (個人ブース1に接続するPCのMACアドレス) any
    40 permit host (個人ブース2に接続するPCのMACアドレス) any
    50 deny any any
SWX2320#
[解説]
アクセスリスト ID:2001 は、登録したMACアドレスからのアクセスを許可しています(それ以外は拒否します)。コマンドの詳細は、生成した全アクセスリストの表示をご覧ください。

・「show access-group」コマンドで設定を確認します。

[コンソール]
SWX2320#show access-group
Interface port1.1 : MAC access group 2001 in
Interface port1.2 : MAC access group 2001 in
Interface port1.3 : MAC access group 2001 in
Interface port1.4 : MAC access group 2001 in
SWX2320#
[解説]
ポート1~4 はアクセスリスト ID:2001 がIN 方向に適用されています。
コマンドの詳細は、インターフェースに適用したアクセスリストの表示をご覧ください。

・「show policy-map」コマンドで設定を確認します。

[コンソール]
SWX2320#show policy-map

  Policy-Map Name: pmap1
    State: attached

    Class-Map Name: cmap1
      Match Access-List: 1
      Police: Mode: SrTCM ★
              average rate (10000 Kbits/sec)
              burst size (62 KBytes)
              excess burst size (11 KBytes)
              yellow-action (Drop)
              red-action (Drop)

SWX2320#
[解説]
生成したポリシーマップの適用と、設定したクラスマップの情報が表示されています。コマンドの詳細は、以下をご覧ください。
ポリシーマップ情報の表示クラスマップ情報の表示

※上記操作による設定(Config)を取り出すことができます。

※ネットワーク機器を安全にお使いいただくために、管理パスワードの変更(スイッチ)を推奨します。

ルーターの設定例

コマンド設定

ヤマハルーターを利用してインターネットに接続する場合は、以下の設定例をご利用ください。

ゲートウェイの設定 ip route default gateway pp 1
LANインターフェースの設定
(LAN1ポートを使用)
ip lan1 address 192.168.100.1/24
WANインターフェースの設定
(LAN2ポートを使用)
pp select 1
pp always-on on
pppoe use lan2
pp auth accept pap chap
pp auth myname (ISPに接続するID) (ISPに接続するパスワード)
ppp lcp mru on 1454
ppp ipcp ipaddress on
ppp ipcp msext on
ppp ccp type none
ip pp mtu 1454
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 105 106 107
ip pp nat descriptor 1
pp enable 1
フィルターの設定 ip filter source-route on
ip filter directed-broadcast on
ip filter 1010 reject * * udp,tcp 135 *
ip filter 1011 reject * * udp,tcp * 135
ip filter 1012 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1013 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1014 reject * * udp,tcp 445 *
ip filter 1015 reject * * udp,tcp * 445
ip filter 1020 reject 192.168.100.0/24 *
ip filter 1030 pass * 192.168.100.0/24 icmp
ip filter 2000 reject * *
ip filter 3000 pass * *
ip filter dynamic 100 * * ftp
ip filter dynamic 101 * * www
ip filter dynamic 102 * * domain
ip filter dynamic 103 * * smtp
ip filter dynamic 104 * * pop3
ip filter dynamic 105 * * submission
ip filter dynamic 106 * * tcp
ip filter dynamic 107 * * udp
NATの設定 nat descriptor type 1 masquerade
DHCPの設定 dhcp service server
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 192.168.100.2-192.168.100.191/24
DNSの設定 dns host lan1
dns server pp 1
dns private address spoof on

※上記操作による設定(Config)を取り出すことができます。

※ネットワーク機器を安全にお使いいただくために、管理パスワードの変更(ルーター)を推奨します。


【ご注意】
本設定例は、設定の参考例を示したもので、動作を保証するものではございません。
ご利用いただく際には、十分に評価・検証を実施してください。

メール

ご相談・お問い合わせ