[Date Prev][Date Next][Thread Prev][Thread Next][Date Index][Thread Index]

[connect24h:00960] Re: nmapNT SP1



 〜 12月1日新しいビジネスが始まる!ビジネスも楽天、楽天ビジネス誕生 〜
         ●●●●●●●●●●●●●●●●●●●●●●●●●●●
         ● サービスリリース第一弾!ビジネスサービス商談市場 ●
         ●●●●●●●●●●●●●●●●●●●●●●●●●●●
〜〜〜〜〜 今すぐアクセス! http://business.rakuten.co.jp 〜〜〜〜〜
----------------------------------------------------------------------

大谷です。

> しかし、さっき使っていて、OSごと落ちました。まだまだバグがあるようです。

それって、単に OS が悪いんじゃない ???



# だけじゃあんまりなので、

NTT-ME または NTT-TE などの MN128-SOHO をお使いの方に、
役に立つ *かも* しれない filter と NAT の設定例です。

以下のものが通りますが、ちょいと甘々です。
どこまで絞れるか、ご教授いただければ幸いです。


内→外  traceroute や ntp など含め、ほぼなんでも通ります。
        ntp や ssh などは、non privileged port を使うオプションを忘れずに。
外→内  dns smtp pop3 ssh http nntp が通ります。
        ping や traceroute にも応答します。
        ftp(非推奨) と telnet(非推奨) も特定のところからのみ通せます。


  以下での読み替え
   "AAAA"  完全に信頼できるドメインの IP address のみにしておく。
           「IP spoofing されたらどうするの?」(^^;
             例) 10.0.1.0/24
   "BBBB"  自分の LAN 内のサーバ
             例) 172.16.0.2/32
   "CCCC"  1024-65535 より狭い範囲に限定すること

ip filter 1 pass in * * tcp * domain remote *
ip filter 2 pass in * * udp * domain remote *
ip filter 3 pass in * * tcp * smtp remote *
ip filter 4 pass in * * tcp * pop3 remote *
ip filter 5 pass in * * tcp * 22 remote *
ip filter 6 pass in * * udp * 22 remote *
ip filter 7 pass in * * tcp * www remote *
ip filter 8 pass in * * tcp * 113 remote *
ip filter 9 pass in "AAAA" * tcp * ftp remote *
ip filter 10 pass in "AAAA" * tcp * ftpdata remote *
ip filter 11 pass in "AAAA" * tcp * telnet remote *
ip filter 29 pass in * * icmp * * remote *
ip filter 30 pass in * * tcp * "CCCC" remote *
ip filter 31 pass in * * udp * "CCCC" remote *
ip filter 32 reject in * * * * * remote *

ip nat 1 "BBBB"/tcp/domain ipcp remote *
ip nat 2 "BBBB"/udp/domain ipcp remote *
ip nat 3 "BBBB"/tcp/smtp ipcp remote *
ip nat 4 "BBBB"/tcp/pop3 ipcp remote *
ip nat 5 "BBBB"/tcp/22 ipcp remote *
ip nat 6 "BBBB"/udp/22 ipcp remote *
ip nat 7 "BBBB"/tcp/www ipcp remote *
ip nat 8 "BBBB"/tcp/113 ipcp remote *
ip nat 9 "BBBB"/tcp/ftp ipcp remote *
ip nat 10 "BBBB"/tcp/ftpdata ipcp remote *
ip nat 11 "BBBB"/tcp/telnet ipcp remote *
ip nat 30 "BBBB"/icmp ipcp remote *
ip nat 31 "BBBB"/*/"CCCC" ipcp remote *
ip nat 32 */*/* ipcp remote *

--
 __●/
   ▲__   Motom Ohtani <ohtani@xxxxxxxxxxxxxxxxxxxxx>
   |      http://web.kyoto-inet.or.jp/people/ohtani/
 
" No problem is so large it can't be fit in somewhere."