部門ごとにネットワークを分割(コミュニティVLAN) + ゲストルームの通信を制限(アイソレートVLAN) : コマンド設定

管理番号:YMHSW-4201

本設定例の対応機種は、SWX2310P-28GTSWX2310P-18GSWX2310P-10GSWX2300-24GSWX2300-16GSWX2300-8Gです。

図 部門ごとにネットワークを分割(コミュニティVLAN) + ゲストルームの通信を制限(アイソレートVLAN) : コマンド設定

インテリジェントL2スイッチのプライベートVLANを使用して、同一サブネット内で通信可能なグループを分割する設定例です。

「コミュニティVLAN」を使用して、同一コミュニティ(部門1内と部門2内)の通信を可能にし、部門ごとの通信を遮断します。「アイソレートVLAN」を使用して、ゲストルーム同士の通信を遮断します。また、各部門サーバーからの通信は、「アクセスリスト」で、LAN内に制限しています。サーバーをインターネットにアクセスできないようにすることで、セキュリティーの向上に役立てることができます。

技術情報:

本設定例では、以下の構成で説明します。

  • 部門1
    - PC1は、部門1 サーバー・インターネット・社内サーバーにアクセスできます。
    - 部門1 サーバーは、PC1・社内サーバーにアクセスできます。
  • 部門2
    - PC2は、部門2 サーバー・インターネット・社内サーバーにアクセスできます。
    - 部門2 サーバーは、PC2・社内サーバーにアクセスできます。
  • ゲストルーム
    - PC3は、インターネットにだけ、アクセスできます。
    - PC4は、インターネットにだけ、アクセスできます。

ルーターの設定例

※ネットワーク機器を安全にお使いいただくために、管理パスワードの変更(ルーター)を奨励します。

ヤマハルーターの場合

ヤマハルーターを利用してインターネットに接続する場合は、以下の設定例をご利用ください。

LANインターフェースの設定
(LAN1ポートを使用)
ip lan1 address 192.168.100.1/24
WANインターフェースの設定
(LAN2ポートを使用)
ip route default gateway pp 1
pp select 1

pp always-on on
pppoe use lan2
pp auth accept pap chap
pp auth myname (ISPに接続するID) (ISPに接続するパスワード)
ppp lcp mru on 1454
ppp ipcp ipaddress on
ppp ipcp msext on
ppp ccp type none
ip pp mtu 1454
ip pp secure filter in 1020 1030 2000
ip pp secure filter out 1010 1011 1012 1013 1014 1015 3000 dynamic 100 101 102 103 104 105 106 107
ip pp nat descriptor 1
pp enable 1
フィルターの設定 ip filter source-route on
ip filter directed-broadcast on
ip filter 1010 reject * * udp,tcp 135 *
ip filter 1011 reject * * udp,tcp * 135
ip filter 1012 reject * * udp,tcp netbios_ns-netbios_ssn *
ip filter 1013 reject * * udp,tcp * netbios_ns-netbios_ssn
ip filter 1014 reject * * udp,tcp 445 *
ip filter 1015 reject * * udp,tcp * 445
ip filter 1020 reject 192.168.100.0/24 *
ip filter 1030 pass * 192.168.100.0/24 icmp
ip filter 2000 reject * *
ip filter 3000 pass * *
ip filter dynamic 100 * * ftp
ip filter dynamic 101 * * www
ip filter dynamic 102 * * domain
ip filter dynamic 103 * * smtp
ip filter dynamic 104 * * pop3
ip filter dynamic 105 * * submission
ip filter dynamic 106 * * tcp
ip filter dynamic 107 * * udp
NATの設定 nat descriptor type 1 masquerade
DHCPの設定 dhcp service server
dhcp server rfc2131 compliant except remain-silent
dhcp scope 1 192.168.100.2-192.168.100.191/24
DNSの設定 dns server pp 1
dns private address spoof on

スイッチの設定例

※ネットワーク機器を安全にお使いいただくために、管理パスワードの変更(スイッチ)を奨励します。

SWX2310Pの場合

下記の設定(Config)を取り出すことができます。

プライベートVLANの設定
# 注釈1
vlan database
  vlan 10
  vlan 21
  vlan 22
  vlan 30
  private-vlan 10 primary
  private-vlan 21 community
  private-vlan 22 community
  private-vlan 30 isolated
  private-vlan 10 association add 21
  private-vlan 10 association add 22
  private-vlan 10 association add 30
  exit
interface port1.1
  switchport mode access
  switchport access vlan 21
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 21
  exit
interface port1.2
  switchport mode access
  switchport access vlan 21
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 21
  exit
interface port1.3
  switchport mode access
  switchport access vlan 22
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 22
  exit
interface port1.4
  switchport mode access
  switchport access vlan 22
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 22
  exit
interface port1.5
  switchport mode access
  switchport access vlan 30
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 30
  exit
interface port1.6
  switchport mode access
  switchport access vlan 30
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 30
  exit
interface port1.7
  switchport mode access
  switchport access vlan 10
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 10 add 21
  switchport private-vlan mapping 10 add 22
  switchport private-vlan mapping 10 add 30
  exit
interface port1.8
  switchport mode access
  switchport access vlan 10
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 10 add 21
  switchport private-vlan mapping 10 add 22
  switchport private-vlan mapping 10 add 30
  exit
アクセスリストの設定 access-list 130 deny any 192.168.100.0 0.0.0.255 host 192.168.100.200
interface port1.5
  access-group 130 in
  exit
interface port1.6
  access-group 130 in
  exit
access-list 121 permit any host 192.168.100.201 192.168.100.0 0.0.0.255
access-list 121 deny any any any
interface port1.2
  access-group 121 in
  exit
access-list 122 permit any host 192.168.100.202 192.168.100.0 0.0.0.255
access-list 122 deny any any any
interface port1.4
  access-group 122 in
  exit
access-list 100 permit any host 192.168.100.200 192.168.100.0 0.0.0.255
access-list 100 deny any any any
interface port1.7
  access-group 100 in
  exit

[注釈の説明]

注釈1:
必要に応じて、他のポートも設定してください。使用しないポートは、シャットダウンして、使用禁止にすることを奨励します。

設定の確認

・「show vlan private-vlan」コマンドで設定を確認します。

[コンソール]
SWX2310P#show vlan private-vlan
 PRIMARY        SECONDARY          TYPE          INTERFACES
 -------        ---------       ----------      ----------
      10              21         community       port1.1 port1.2
      10              22         community       port1.3 port1.4
      10              30          isolated       port1.5 port1.6
SWX2310P#
[解説]
VLAN#21は、コミュニティVLANで、ポート1,2 がホストポートとして所属しています。
VLAN#22は、コミュニティVLANで、ポート3,4 がホストポートとして所属しています。
VLAN#30は、アイソレートVLANで、ポート5,6 がホストポートとして所属しています。コマンドの詳細は、プライベートVLAN情報の表示をご覧ください。

・「show access-list」コマンドで設定を確認します。

[コンソール]
SWX2310P#show access-list
IPv4 access list 100
    10 permit any host 192.168.100.200 192.168.100.0 0.0.0.255
    20 deny any any any
IPv4 access list 121
    10 permit any host 192.168.100.201 192.168.100.0 0.0.0.255
    20 deny any any any
IPv4 access list 122
    10 permit any host 192.168.100.202 192.168.100.0 0.0.0.255
    20 deny any any any
IPv4 access list 130
    10 deny any 192.168.100.0 0.0.0.255 host 192.168.100.200

SWX2310P#
[解説]
アクセスリスト ID:100 は、社内サーバーからLAN内に対して、すべてのIPv4パケットを許可しています(それ以外は拒否します)。アクセスリスト ID:121 および ID:122 も同様です。
アクセスリスト ID:130 は、LAN側から社内サーバーに対して、すべてのIPv4パケットを拒否しています。コマンドの詳細は、生成した全アクセスリストの表示をご覧ください。

・「show access-group」コマンドで設定を確認します。

[コンソール]
SWX2310P#show access-group
Interface port1.2 : IPv4 access group 121 in
Interface port1.4 : IPv4 access group 122 in
Interface port1.5 : IPv4 access group 130 in
Interface port1.6 : IPv4 access group 130 in
Interface port1.7 : IPv4 access group 100 in
SWX2310P#
[解説]
ポート2 はアクセスリスト ID:121 がIN 方向に適用されています。その他のポートも同様に、生成したアクセスリストがIN 方向に適用されています。
コマンドの詳細は、インターフェースに適用したアクセスリストの表示をご覧ください。
SWX2300の場合

下記の設定(Config)を取り出すことができます。

プライベートVLANの設定
# 注釈1
vlan database
  vlan 10
  vlan 21
  vlan 22
  vlan 30
  private-vlan 10 primary
  private-vlan 21 community
  private-vlan 22 community
  private-vlan 30 isolated
  private-vlan 10 association add 21
  private-vlan 10 association add 22
  private-vlan 10 association add 30
  exit
interface ge1
  switchport mode access
  switchport access vlan 21
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 21
  exit
interface ge2
  switchport mode access
  switchport access vlan 21
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 21
  exit
interface ge3
  switchport mode access
  switchport access vlan 22
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 22
  exit
interface ge4
  switchport mode access
  switchport access vlan 22
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 22
  exit
interface ge5
  switchport mode access
  switchport access vlan 30
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 30
  exit
interface ge6
  switchport mode access
  switchport access vlan 30
  switchport mode private-vlan host
  switchport private-vlan host-association 10 add 30
  exit
interface ge7
  switchport mode access
  switchport access vlan 10
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 10 add 21
  switchport private-vlan mapping 10 add 22
  switchport private-vlan mapping 10 add 30
  exit
interface ge8
  switchport mode access
  switchport access vlan 10
  switchport mode private-vlan promiscuous
  switchport private-vlan mapping 10 add 21
  switchport private-vlan mapping 10 add 22
  switchport private-vlan mapping 10 add 30
  exit
アクセスリストの設定 access-list 130 deny any 192.168.100.0 0.0.0.255 host 192.168.100.200
access-list 130 permit any any any
interface ge5
  ip access-group 130 in
  exit
interface ge6
  ip access-group 130 in
  exit
access-list 121 permit any host 192.168.100.201 192.168.100.0 0.0.0.255
interface ge2
  ip access-group 121 in
  exit
access-list 122 permit any host 192.168.100.202 192.168.100.0 0.0.0.255
interface ge4
  ip access-group 122 in
  exit
access-list 100 permit any host 192.168.100.200 192.168.100.0 0.0.0.255
interface ge7
  ip access-group 100 in
  exit

[注釈の説明]

注釈1:
必要に応じて、他のポートも設定してください。使用しないポートは、シャットダウンして、使用禁止にすることを奨励します。

設定の確認

・「show vlan private-vlan」コマンドで設定を確認します。

[コンソール]
SWX2300#show vlan private-vlan
 PRIMARY        SECONDARY          TYPE          INTERFACES
 -------        ---------       ----------      ----------
      10              21         community       ge1 ge2
      10              22         community       ge3 ge4
      10              30          isolated       ge5 ge6
SWX2300#
[解説]
VLAN#21は、コミュニティVLANで、ポート1,2 がホストポートとして所属しています。
VLAN#22は、コミュニティVLANで、ポート3,4 がホストポートとして所属しています。
VLAN#30は、アイソレートVLANで、ポート5,6 がホストポートとして所属しています。コマンドの詳細は、プライベートVLAN情報の表示をご覧ください。

・「show access-list」コマンドで設定を確認します。

[コンソール]
SWX2300#show access-list
Extended IP access list 100
    permit any host 192.168.100.200 192.168.100.0 0.0.0.255

Extended IP access list 121
    permit any host 192.168.100.201 192.168.100.0 0.0.0.255

Extended IP access list 122
    permit any host 192.168.100.202 192.168.100.0 0.0.0.255

Extended IP access list 130
    deny   any 192.168.100.0 0.0.0.255 host 192.168.100.200
    permit any any any

SWX2300#
[解説]
アクセスリスト ID:100 は、社内サーバーからLAN内に対して、すべてのIPv4パケットを許可しています(それ以外は拒否します)。アクセスリスト ID:121 および ID:122 も同様です。
アクセスリスト ID:130 は、LAN側から社内サーバーに対して、すべてのIPv4パケットを拒否しています。コマンドの詳細は、生成した全アクセスリストの表示をご覧ください。

・「show access-group」コマンドで設定を確認します。

[コンソール]
SWX2300#show access-group
Interface ge2  : IP access group 121 in
Interface ge4  : IP access group 122 in
Interface ge5  : IP access group 130 in
Interface ge6  : IP access group 130 in
Interface ge7  : IP access group 100 in
SWX2300#
[解説]
ポート2 はアクセスリスト ID:121 がIN 方向に適用されています。その他のポートも同様に、生成したアクセスリストがIN 方向に適用されています。
※本コマンドは、Rev.2.00.10以降で使用できます。コマンドの詳細は、インターフェースに適用したアクセスリストの表示をご覧ください。

【ご注意】
本設定例は、設定の参考例を示したもので、動作を保証するものではございません。
ご利用いただく際には、十分に評価・検証を実施してください。

メール

ご相談・お問い合わせ