FutureNet NXR,WXR シリーズ設定例集

Size: px
Start display at page:

Download "FutureNet NXR,WXR シリーズ設定例集"

Transcription

1 FutureNet NXR,WXR シリーズ 設 定 例 集 NAT,フィルタ 編 Ver センチュリー システムズ 株 式 会 社

2 目 次 目 次... 2 はじめに... 4 改 版 履 歴... 5 NXR,WXR シリーズの NAT フィルタ 機 能 フィルタ 設 定 入 力 (in)フィルタ 設 定 転 送 (forward-in,forward-out)フィルタ 設 定 動 的 フィルタ(ステートフルパケットインスペクション) 設 定 FQDN フィルタ 設 定 ブリッジフィルタ 設 定 NAT 設 定 IP マスカレード 設 定 送 信 元 NAT(SNAT) 設 定 宛 先 NAT(DNAT) 設 定 UPnP 設 定 SIP-NAT 設 定 SIP-NAT 設 定 NAT/フィルタ 応 用 設 定 NAT でのサーバ 公 開 1(ポートマッピング) 設 定 NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 NAT でのサーバ 公 開 4 (LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 DMZ 構 築 (PPPoE) 設 定 Web 認 証 設 定 ユーザ 認 証 設 定 URL 転 送 設 定 ユーザ 強 制 認 証 +URL 転 送 Web 認 証 フィルタ RADIUS 連 携 ブリッジ+Web 認 証 設 定 / 142

3 付 録 フィルタ 状 態 確 認 方 法 NAT 状 態 確 認 方 法 UPnP 状 態 確 認 方 法 SIP-NAT 状 態 確 認 方 法 Web 認 証 機 能 のユーザ 認 証 方 法 設 定 例 show config 形 式 サンプル サポートデスクへのお 問 い 合 わせ サポートデスクへのお 問 い 合 わせに 関 して サポートデスクのご 利 用 に 関 して / 142

4 はじめに FutureNet はセンチュリー システムズ 株 式 会 社 の 登 録 商 標 です 本 書 に 記 載 されている 会 社 名, 製 品 名 は 各 社 の 商 標 および 登 録 商 標 です 本 ガイドは 以 下 の FutureNet NXR,WXR 製 品 に 対 応 しております NXR-120/C,NXR-125/CX,NXR-130/C,NXR-155/C シリーズ, NXR-230/C,NXR-350/C,NXR-1200,NXR-G100 シリーズ,WXR-250 本 書 の 内 容 の 一 部 または 全 部 を 無 断 で 転 載 することを 禁 止 しています 本 書 の 内 容 については 将 来 予 告 なしに 変 更 することがあります 本 書 の 内 容 については 万 全 を 期 しておりますが ご 不 審 な 点 や 誤 り 記 載 漏 れ 等 お 気 づきの 点 がありま したらお 手 数 ですが ご 一 報 下 さいますようお 願 い 致 します 本 書 は FutureNet NXR-120/C, NXR-125/CX,NXR-230/C の 以 下 のバージョンをベースに 作 成 してお ります 第 1 章 ~ 第 2 章 FutureNet NXR-120/C Ver5.24.1J 1-5 は FutureNet NXR-120/C Ver5.24.1M 2-3 は FutureNet NXR-230/C Ver 第 3 章 FutureNet NXR-125/CX Ver 第 4 章 FutureNet NXR-120/C Ver5.24.1J 4-6 は FutureNet NXR-120/C Ver5.24.1M 各 種 機 能 において ご 使 用 されている 製 品 およびファームウェアのバージョンによっては 一 部 機 能,コ マンドおよび 設 定 画 面 が 異 なっている 場 合 もありますので その 場 合 は 各 製 品 のユーザーズガイドを 参 考 に 適 宜 読 みかえてご 参 照 および 設 定 を 行 って 下 さい 本 バージョンでは IPv4 のみを 対 象 とし IPv6 設 定 については 本 バージョンでは 記 載 しておりません 設 定 した 内 容 の 復 帰 ( 流 し 込 み)を 行 う 場 合 は CLI では copy コマンド,GUI では 設 定 の 復 帰 を 行 う 必 要 があります モバイルデータ 通 信 端 末 をご 利 用 頂 く 場 合 で 契 約 内 容 が 従 量 制 またはそれに 準 ずる 場 合 大 量 のデータ 通 信 を 行 うと 利 用 料 が 高 額 になりますので ご 注 意 下 さい 本 書 を 利 用 し 運 用 した 結 果 発 生 した 問 題 に 関 しましては 責 任 を 負 いかねますのでご 了 承 下 さい 4 / 142

5 改 版 履 歴 Version 更 新 内 容 初 版 第 4 章 Web 認 証 設 定 追 加 設 定 例 show config 形 式 サンプル 追 加 送 信 元 NAT(SNAT) 設 定 のベースを NXR-230/C Ver5.22.4A に 変 更 DMZ 構 築 (PPPoE) 設 定 のベースを NXR-230/C Ver5.22.4A に 変 更 FutureNet サポートデスクへのお 問 い 合 わせページ 更 新 DDNS を 利 用 したサーバ 公 開 設 定 例 追 加 Web 認 証 での RADIUS 連 携 設 定 例 追 加 ブリッジフィルタ 設 定 例 追 加 ブリッジ+Web 認 証 設 定 例 追 加 5 / 142

6 NXR,WXR シリーズの NAT フィルタ 機 能 フィルタリング 機 能 静 的 フィルタ NXR,WXR シリーズではアクセスリストによる 条 件 定 義 によりパケットのフィルタリングを 行 います アク セスリストは 作 成 しただけではフィルタとして 動 作 しません そのためインタフェースの 入 力 (in), 転 送 (forward-in,forward-out), 出 力 (out)に 対 して 適 用 することによりフィルタとして 動 作 し パケットの 制 御 を 行 います IP アクセスリストによるフィルタリング 時 に 設 定 可 能 なマッチ 条 件 とマッチ 時 の 動 作 に 関 しては 下 記 の 通 りです マッチ 条 件 送 信 元 IP アドレス,ネットマスク 指 定 宛 先 IP アドレス,ネットマスク 指 定 プロトコル 指 定 ( 既 知 のプロトコル 名 指 定 と 任 意 のプロトコル 番 号 入 力 ) 送 信 元 ポート 指 定 (TCP,UDP のみ 範 囲 指 定 可 ) 宛 先 ポート 指 定 (TCP,UDP のみ 範 囲 指 定 可 ) ICMP タイプ/コード 指 定 (ICMP 指 定 時 のみ) 送 信 元 MAC アドレス 指 定 マッチ 時 の 動 作 permit 許 可 されたパケットとして 判 断 されます deny 許 可 されていないパケットとして 破 棄 されます ( ) NXR,WXR シリーズではフィルタでアクセスリストを 利 用 する 場 合 アクセスリスト 作 成 時 の 暗 黙 ル ールとしてアクセスリストの 最 後 尾 に 全 て 許 可 のルールが 設 定 されます 動 的 フィルタ(ステートフルパケットインスペクション) ステートフルパケットインスペクション 機 能 はパケットを 監 視 してパケットフィルタリング 項 目 を 随 時 変 更 する 機 能 で 動 的 パケットフィルタリング 機 能 として 利 用 できます インタフェースでこの 設 定 を にした 場 合 通 常 そのインタフェースで 受 信 したパケットは 全 て 破 棄 され ますが そのインタフェースから 送 信 されたパケットに 対 応 する 戻 りパケットに 対 してはアクセスを 許 可 し ます これにより 例 えば 自 動 的 に WAN からの 不 要 なアクセスを 制 御 することが 可 能 で 簡 単 な 設 定 でより 高 度 な 安 全 性 を 保 つことができます またステートフルパケットインスペクション 機 能 を にすると そのインタフェースへのアクセスは 原 則 不 可 となります ( 静 的 フィルタ 設 定 やセッション 情 報 がある 場 合 は 除 く) よって DNAT 機 能 を 利 用 して LAN 内 にあるサーバを 外 部 に 公 開 するような 場 合 は 静 的 フィルタ 設 定 を 行 い 外 部 から 指 定 したサービスにアクセスできるように 設 定 しておく 必 要 があります 6 / 142

7 IP フィルタの 優 先 順 位 入 力 (in)/ 転 送 (forward-in, forward-out)/ 出 力 (out) 時 にフィルタリングが 適 用 される 順 番 は 以 下 のとおりで す なお IPsec インプット/アウトプットポリシチェック(Policy Based IPsec のパケットのみが 対 象 )は 実 際 に SPD(Security Policy Database)を 検 索 するわけではなく ESP 化 されてきたパケット/ESP 化 する べきパケットの 判 断 のみを 行 い この 判 定 にマッチしたパケットが 許 可 されます 入 力 (1) システムフィルタ - Invalid status drop - TCP コネクション 数 制 限 (2) IPsec インプットポリシチェック IPsec ESP(Policy Based) 化 されてきたものは 許 可 します (3) 入 力 (in)フィルタ (4) ステートフルパケットインスペクション (5) サービス 用 フィルタ(Web 設 定 画 面 アクセス 用 フィルタなど) 転 送 (1) システムフィルタ - Invalid status drop - Session limit (2) IPsec インプット/アウトプットポリシチェック IPsec ESP(Policy Based) 化 されてきたものか アウトバウンドポリシにマッチするものは 許 可 しま す (3) UPNP フィルタリング (4) 転 送 (forward-in, forward-out)フィルタ (5) ステートフルパケットインスペクションチェック( 入 力 / 転 送 時 のみ) (6) WEB 認 証 用 転 送 (webauth-filter forward-in, forward-out)フィルタ 出 力 (1) IPsec アウトプットポリシチェック IPsec アウトバウンドポリシ(Policy Based)にマッチするものは 許 可 します (2) 出 力 (out)フィルタ 7 / 142

8 NAT 機 能 IP マスカレード 機 能 インタフェースよりパケットを 出 力 する 際 にパケットの 送 信 元 IP アドレスや TCP/UDP ポート 番 号 をパケ ットを 出 力 するインタフェースの IP アドレス, TCP/UDP ポート 番 号 に 自 動 的 に 変 換 してパケットを 送 信 す る 機 能 です これにより 複 数 のプライベート IP アドレスをある1つのグローバル IP アドレスに 変 換 すると いったことが 可 能 となるため グローバル IP アドレスを1つしか 保 有 していなくても 複 数 のコンピュータ からインターネットにアクセスすることができるようになります 送 信 元 NAT(SNAT) 機 能 IP パケットの 送 信 元 IP アドレスや TCP/UDP ポート 番 号 を 変 換 する 機 能 です IP マスカレード 機 能 とは 異 なり 例 えばプライベート IP アドレスをどのグローバル IP アドレスに 変 換 す るかをそれぞれ 設 定 できるのが 送 信 元 NAT 機 能 です < 例 > プライベート IP アドレスA > グローバル IP アドレスX プライベート IP アドレスB > グローバル IP アドレスY プライベート IP アドレスC~ F > グローバル IP アドレスZ よって 例 えば IP マスカレード 機 能 を 設 定 せずに 送 信 元 NAT 機 能 だけを 設 定 した 場 合 は 送 信 元 NAT 機 能 で 設 定 された IP アドレスを 持 つコンピュータ 以 外 はインターネットにアクセスできません 宛 先 NAT(DNAT) 機 能 IP パケットの 宛 先 IP アドレスおよび TCP/UDP ポート 番 号 を 変 換 する 機 能 です 例 えば 通 常 はインターネット 側 からプライベート LAN へアクセスする 事 はできませんが 宛 先 グローバル IP アドレスをプライベート IP アドレスへ 変 換 する 設 定 をおこなうことで 見 かけ 上 はインターネット 上 の サーバへアクセスしているかのように 見 せることができます NAT の 優 先 順 位 NAT の 適 用 順 位 は 以 下 のとおりです 入 力 (プレルーティング) (1) システム DNAT (2) UPNP 用 DNAT (3) ユーザ 設 定 用 宛 先 NAT(DNAT) 出 力 (ポストルーティング) (1) システム SNAT (2) IPsec ポリシにマッチしたパケットは 以 下 の NAT は 未 適 用 となります (3) ユーザ 設 定 用 送 信 元 NAT(SNAT) (4) IPv4 マスカレード 8 / 142

9 NXR,WXR パケットトラベリング NXR,WXR がパケットを 受 信 してから 送 信 するまでに 適 用 される NAT,フィルタおよびパケットカラーリン グの 順 番 は 以 下 のとおりです パケット 受 信 ネットワーク NXR,WXR 自 身 へのパケット プレルーティング 1Conntrack 2パケットカラーリング 3DNAT 4ルーティングプロセス 他 のアドレスへのパケット 入 力 5inフィルタ 6inbound SPD 検 索 6inbound SPD 検 索 7outbound SPD 検 索 ローカルプロセス 9ルーティングプロセス 10outbound SPD 検 索 転 送 8forward-inフィルタ 8forward-outフィルタ 出 力 11conntrack 12outフィルタ ポストルーティング 13パケットカラーリング 14SNAT パケット 送 信 ネットワーク パケット 転 送 時 - パケット 受 信 - 1 Conntrack セッション 情 報 の 作 成 および 参 照 を 行 います この 際 session コマンド(global node)で 設 定 された 9 / 142

10 内 容 に 基 づいてチェックが 行 われます 2 パケットカラーリング( 入 力 ) 3 宛 先 NAT(DNAT) 詳 細 は NAT の 優 先 順 位 ( 入 力 )をご 参 照 ください 4 ルーティングプロセス 6 IPsec inbound SPD( 1) 検 索 ESP 化 されてきたパケットはここでポリシチェックが 行 われます ESP 化 すべきパケットがプレー ンテキストで 送 信 されてきた 場 合 は 破 棄 されます 但 し ipsec policy-ignore input が な 場 合 は ここでのチェックは 行 われません 7 IPsec outbound SPD( 1) 検 索 ipsec policy-ignore output が 設 定 されている 場 合 は ポリシ 検 索 は 行 われません 8 パケットフィルタリング 詳 細 は IP フィルタの 優 先 順 位 ( 転 送 )をご 参 照 ください 13 パケットカラーリング( 出 力 ) 14 送 信 元 NAT(SNAT) 詳 細 は NAT の 優 先 順 位 ( 出 力 )を 参 照 してください - パケット 送 信 - パケット 受 信 時 (NXR,WXR が 宛 先 ) - パケット 受 信 - 1 Conntrack セッション 情 報 の 作 成 および 参 照 を 行 います この 際 session コマンド(global node)で 設 定 された 内 容 に 基 づいてチェックが 行 われます 2 パケットカラーリング( 入 力 ) 3 宛 先 NAT(DNAT) 詳 細 は NAT の 優 先 順 位 ( 入 力 )をご 参 照 ください 4 ルーティングプロセス 5 パケットフィルタリング 詳 細 は IP フィルタの 優 先 順 位 ( 入 力 )をご 参 照 ください 6 IPsec inbound SPD( 1) 検 索 ESP 化 されてきたパケットはここでポリシチェックが 行 われます ESP 化 すべきパケットがプレー ンテキストで 送 信 されてきた 場 合 は 破 棄 されます 但 し ipsec policy-ignore input が な 場 合 は ここでのチェックは 行 われません -->ESP パケットの 場 合 認 証 / 復 号 処 理 後 1へ 戻 ります --> NXR,WXR ローカルプロセス 10 / 142

11 パケット 送 信 時 (NXR,WXR が 送 信 元 ) - NXR,WXR ローカルプロセスがパケットを 送 出 - 9 ルーティングプロセス 10 IPsec outbound SPD( 1) 検 索 11 Conntrack セッション 情 報 の 作 成 および 参 照 を 行 います この 際 session コマンド(global node)で 設 定 された 内 容 に 基 づいてチェックが 行 われます 12 パケットフィルタリング( 出 力 ) 詳 細 は IP フィルタの 優 先 順 位 ( 出 力 )をご 参 照 ください 13 パケットカラーリング( 出 力 ) 14 送 信 元 NAT(SNAT) 詳 細 は NAT の 優 先 順 位 ( 出 力 )をご 参 照 ください SNAT される 場 合 この 後 で 再 度 IPsec outbound SPD 検 索 が 行 われます 但 し ipsec policy-ignore output が 設 定 されている 場 合 は ポリシ 検 索 は 行 われません ポリシにマッチしたパケットは 暗 号 化 処 理 を 行 い パケットフィルタリング( 出 力 ) --> ポストルーティングを 通 過 し ESP パケットが 出 力 されます - パケット 送 信 - ( 注 1) IPsec を 使 用 するにあたって どのようなパケットに 対 してどのようなアクション{discard(パケット 廃 棄 す る) bypass(ipsec 処 理 を 行 わない) apply(ipsec を 適 用 する)}を 行 うかを 定 めたルールが SP(Security Policy)で SP を 格 納 するデータベースが SPD(Security Policy Database)です SPD には inbound SPD と outbound SPD があります 受 信 パケットのポリシチェックには inbound SPD が 検 索 されます 送 信 パケットのポリシチェックには outbound SPD が 検 索 されます 11 / 142

12 1. フィルタ 設 定 1-1. 入 力 (in)フィルタ 設 定 1-2. 転 送 (forward-in,forward-out)フィルタ 設 定 1-3. 動 的 フィルタ(ステートフルパケットインスペクション) 設 定 1-4. FQDN フィルタ 設 定 1-5. ブリッジフィルタ 設 定 12 / 142

13 1. フィルタ 設 定 1-1. 入 力 (in)フィルタ 設 定 1-1. 入 力 (in)フィルタ 設 定 入 力 フィルタでは ルータ 宛 に 送 信 されたパケットのうちルータ 自 身 で 受 信 し 処 理 するものを 対 象 としま す この 設 定 例 では LAN 内 で 特 定 の IP アドレスからルータへの TELNET アクセスは 許 可 するが それ 以 外 の IP アドレスからの TELNET アクセスは 破 棄 します 構 成 図 LAN : /24 アクセス 可 eth アクセス 不 可 入 力 フィルタ(in)では 外 部 からルータ 自 身 に 入 ってくるパケットを 制 御 します インターネットや LAN からルータへのアクセスについて 制 御 したい 場 合 には この 入 力 フィルタを 設 定 します 設 定 データ ethernet0 インタフェース IP フィルタ 設 定 項 目 設 定 内 容 IP アドレス /24 IP アクセスグループ in eth0_in ルール 名 eth0_in 動 作 許 可 送 信 元 IP アドレス No.1 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any eth0_in 宛 先 ポート 23 動 作 破 棄 送 信 元 IP アドレス any No.2 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート / 142

14 1. フィルタ 設 定 1-1. 入 力 (in)フィルタ 設 定 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#ip access-list eth0_in permit tcp any 23 nxr120(config)#ip access-list eth0_in deny any tcp any 23 nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#ip access-group in eth0_in nxr120(config-if)#exit nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list eth0_in permit tcp any 23 nxr120(config)#ip access-list eth0_in deny any tcp any 23 フィルタの 動 作 を 規 定 するルールリストを 作 成 します IP アクセスリスト 名 を eth0_in とし 送 信 元 IP アドレス 以 外 からルータの LAN 側 IP ア ドレス への TELNET アクセスを 破 棄 します なお この IP アクセスリスト 設 定 は ethernet0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 2. <ethernet0 インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip access-group in eth0_in IP アクセスリスト 設 定 で 設 定 した eth0_in を in フィルタに 適 用 します これにより ethernet0 インタフェ ースで 受 信 したルータ 自 身 宛 のパケットに 対 して IP アクセスリストによるチェックが 行 われます 端 末 の 設 定 例 端 末 1 端 末 2 IP アドレス サブネットマスク / 142

15 1. フィルタ 設 定 1-2. 転 送 (forward-in,forward-out)フィルタ 設 定 1-2. 転 送 (forward-in,forward-out)フィルタ 設 定 転 送 フィルタでは ルータが 内 部 転 送 (NXR,WXR がルーティング)するパケットを 制 御 するときに 利 用 しま す この 設 定 例 では LAN_B に 設 置 されている WWW サーバ,TELNET サーバに 対 して WWW サーバへの アクセスは 許 可 するが TELNET サーバへのアクセスは 破 棄 します 構 成 図 LAN_A: /24 LAN_B: /24 WWWアクセス 可 TELNETサーバ eth TELNET アクセス 不 可 eth WWWサーバ 転 送 フィルタ(forward-in,forward-out)では LAN からインターネットへのアクセスやインターネットか ら LAN 内 サーバへのアクセス LAN から LAN へのアクセスなどルータが 内 部 転 送 する(ルーティング する)パケットを 制 御 します 設 定 データ 設 定 項 目 設 定 内 容 ethernet0 インタフェース IP アドレス /24 IP アクセスグループ forward-in eth0_forward-in ethernet1 インタフェース IP アドレス /24 ルール 名 eth0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any IP フィルタ 宛 先 ポート 80 eth0_forward-in 動 作 破 棄 送 信 元 IP アドレス any No.2 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート / 142

16 1. フィルタ 設 定 1-2. 転 送 (forward-in,forward-out)フィルタ 設 定 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#ip access-list eth0_forward-in permit any tcp any 80 nxr120(config)#ip access-list eth0_forward-in deny any tcp any 23 nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#ip access-group forward-in eth0_forward-in nxr120(config-if)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list eth0_forward-in permit any tcp any 80 nxr120(config)#ip access-list eth0_forward-in deny any tcp any 23 フィルタの 動 作 を 規 定 するルールリストを 作 成 します IP アクセスリスト 名 を eth0_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットは 許 可 しますが 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 23 のパケットは 破 棄 し ます なお この IP アクセスリスト 設 定 は ethernet0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 2. <ethernet0 インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip access-group forward-in eth0_forward-in IP アクセスリスト 設 定 で 設 定 した eth0_forward-in を forward-in フィルタに 適 用 します これにより ethernet0 インタフェースで 受 信 したルータが 内 部 転 送 する(ルーティングする)パケットに 対 して IP アクセ スリストによるチェックが 行 われます 3. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /24 ethernet1 インタフェースの IP アドレスを 設 定 します 16 / 142

17 1. フィルタ 設 定 1-2. 転 送 (forward-in,forward-out)フィルタ 設 定 端 末 の 設 定 例 LAN_A LAN_B 端 末 端 末 WWW サーバ TELNET サーバ IP アドレス サブネットマスク デフォルトゲートウェイ / 142

18 1. フィルタ 設 定 1-3. 動 的 フィルタ(ステートフルパケットインスペクション) 設 定 1-3. 動 的 フィルタ(ステートフルパケットインスペクション) 設 定 ステートフルパケットインスペクションは パケットを 監 視 してパケットフィルタリング 項 目 を 随 時 変 更 す る 機 能 で 動 的 パケットフィルタリングともいわれる 機 能 です この 設 定 例 では ethernet1インタフェー ス 側 からの 接 続 要 求 を 全 て 遮 断 します 構 成 図 LAN_A: /24 LAN_B: /24 アクセス 不 可 eth eth 設 定 データ 設 定 項 目 設 定 内 容 ethernet0 インタフェース IP アドレス /24 ethernet1 インタフェース IP アドレス /24 SPI フィルタ 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /24 nxr120(config-if)#ip spi-filter nxr120(config-if)#exit nxr120(config)#exit nxr120#save config 18 / 142

19 1. フィルタ 設 定 1-3. 動 的 フィルタ(ステートフルパケットインスペクション) 設 定 設 定 例 解 説 1. <ethernet0 インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /24 ethernet1 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip spi-filter ステートフルパケットインスペクションを 設 定 します ステートフルパケットインスペクションは パケットを 監 視 してパケットフィルタリング 項 目 を 随 時 変 更 す る 機 能 で 動 的 パケットフィルタリング 機 能 として 利 用 できます インタフェースでこの 設 定 を にした 場 合 通 常 そのインタフェースで 受 信 したパケットは 全 て 破 棄 され ますが そのインタフェースから 送 信 されたパケットに 対 応 する 戻 りパケットに 対 しては アクセスを 許 可 します これにより 例 えば 自 動 的 に WAN からの 不 要 なアクセスを 制 御 することが 可 能 です 端 末 の 設 定 例 LAN_A の 端 末 LAN_B の 端 末 IP アドレス サブネットマスク デフォルトゲートウェイ / 142

20 1. フィルタ 設 定 1-4. FQDN フィルタ 設 定 1-4. FQDN フィルタ 設 定 IP アクセスリスト 設 定 では 送 信 元 IP アドレス, 宛 先 IP アドレスを FQDN 形 式 で 設 定 することが 可 能 で す これにより 指 定 した FQDN に 対 応 する IP アドレスが 複 数 ある 場 合 でも その IP アドレスを 一 つ 一 つ アクセスリストに 設 定 する 必 要 はなく 対 応 する FQDN を 指 定 するだけでフィルタすることが 可 能 です この 設 定 例 では の TCP ポート 80 番 宛 のアクセスを 制 限 します 構 成 図 LAN : / プロバイダ インターネット eth ppp0(pppoe) 動 的 IP 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード IP アクセスグループ forward-out ppp0_forward-out WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_forward-out 動 作 破 棄 送 信 元 IP アドレス any IP フィルタ 宛 先 IP アドレス ppp0_forward-out プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 DNS サービス FastFowarding 20 / 142

21 1. フィルタ 設 定 1-4. FQDN フィルタ 設 定 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#ip access-list ppp0_forward-out deny any tcp any 80 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-out ppp0_forward-out nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-out deny any tcp any 80 フィルタの 動 作 を 規 定 するルールリストを 作 成 します IP アクセスリスト 名 を ppp0_forward-out とし 宛 先 FQDNwww.example.com, 宛 先 TCP ポート 番 号 80 のパケットを 破 棄 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 21 / 142

22 1. フィルタ 設 定 1-4. FQDN フィルタ 設 定 4. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-out ppp0_forward-out nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また IP アクセスリスト ppp0_forward-out を forward-out フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 5. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 6. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 7. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

23 1. フィルタ 設 定 1-5. ブリッジフィルタ 設 定 1-5. ブリッジフィルタ 設 定 ブリッジフィルタは ブリッジインタフェースで 動 作 するフィルタです ブリッジフィルタでは MAC ア ドレス IP アドレス VLAN ID などを 条 件 としてレイヤ2レベルでのフィルタリングが 可 能 です この 設 定 例 では 特 定 の 端 末 から WWW サーバ,SSH サーバへのアクセスは 許 可 するが それ 以 外 の 端 末 か らのアクセスは 破 棄 します 構 成 図 LAN: /24 アクセス 不 可 端 末 :80:6D:XX:XX:00 eth0 WWWサーバへの アクセス 可 eth1 WWWサーバ :80:6D:XX:XX:01 br SSHサーバへの アクセス 可 端 末 :80:6D:XX:XX:02 SSHサーバ ブリッジフィルタは ブリッジインタフェースで 登 録 した Ethernet0 インタフェースで 行 います 端 末 1 から WWW サーバへの 通 信 (ARP リクエスト,TCP ポート 番 号 80)を 許 可 します 端 末 2 から SSH サーバへの 通 信 (ARP リクエスト,TCP ポート 番 号 22)を 許 可 します その 他 端 末 からのルータ 宛 およびルータ 経 由 の 通 信 を 破 棄 します 設 定 データ ブリッジインタフェース ブリッジフィルタ 設 定 項 目 設 定 内 容 bridge0 の IP アドレス /24 ブリッジ 対 象 インタフェース ethernet0 ethernet1 ブリッジアクセスグループ in br0_eth0-in forward-in br0_eth0-forward-in ルール 名 br0_eth0-forward-in 動 作 許 可 フィールド ARP OPCODE Request No.1 送 信 元 MAC アドレス 00:80:6D:XX:XX:00 br0_eth0-forward-in 送 信 元 IP アドレス 宛 先 IP アドレス No.2 動 作 許 可 フィールド IP 23 / 142

24 ルール 名 br0_eth0-in No.3 No.4 No.5 No.1 1. フィルタ 設 定 1-5. ブリッジフィルタ 設 定 送 信 元 MAC アドレス 00:80:6D:XX:XX:00 送 信 元 IP アドレス 宛 先 IP アドレス プロトコル TCP 宛 先 ポート 80 動 作 許 可 フィールド ARP OPCODE Request 送 信 元 MAC アドレス 00:80:6D:XX:XX:02 送 信 元 IP アドレス 宛 先 IP アドレス 動 作 許 可 フィールド IP 送 信 元 MAC アドレス 00:80:6D:XX:XX:02 送 信 元 IP アドレス 宛 先 IP アドレス プロトコル TCP 宛 先 ポート 22 動 作 破 棄 フィールド any 送 信 元 MAC アドレス any 宛 先 MAC アドレス any br0_eth0-in 動 作 破 棄 フィールド any 送 信 元 MAC アドレス any 宛 先 MAC アドレス any 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#bridge access-list br0_eth0-forward-in permit 1 arp nxr120(config-bridge-acl)#opcode request nxr120(config-bridge-acl)#sender-mac 00:80:6D:XX:XX:00 nxr120(config-bridge-acl)#sender-ip nxr120(config-bridge-acl)#target-ip nxr120(config-bridge-acl)#exit nxr120(config)#bridge access-list br0_eth0-forward-in permit 2 ip nxr120(config-bridge-acl)#mac source 00:80:6D:XX:XX:00 nxr120(config-bridge-acl)#source nxr120(config-bridge-acl)#destination nxr120(config-bridge-acl)#protocol tcp nxr120(config-bridge-acl)#destination-port 80 nxr120(config-bridge-acl)#exit nxr120(config)#bridge access-list br0_eth0-forward-in permit 3 arp nxr120(config-bridge-acl)#opcode request nxr120(config-bridge-acl)#sender-mac 00:80:6D:XX:XX:02 nxr120(config-bridge-acl)#sender-ip nxr120(config-bridge-acl)#target-ip nxr120(config-bridge-acl)#exit nxr120(config)#bridge access-list br0_eth0-forward-in permit 4 ip nxr120(config-bridge-acl)#mac source 00:80:6D:XX:XX:02 nxr120(config-bridge-acl)#source nxr120(config-bridge-acl)#destination nxr120(config-bridge-acl)#protocol tcp nxr120(config-bridge-acl)#destination-port 22 nxr120(config-bridge-acl)#exit nxr120(config)#bridge access-list br0_eth0-forward-in deny 5 any any any nxr120(config)#bridge access-list br0_eth0-in deny 1 any any any nxr120(config)#interface bridge 0 nxr120(config-bridge)#ip address /24 24 / 142

25 1. フィルタ 設 定 1-5. ブリッジフィルタ 設 定 nxr120(config-bridge)#bridge port 1 ethernet 0 nxr120(config-bridge)#bridge port 2 ethernet 1 nxr120(config-bridge)#bridge port 1 access-group in br0_eth0-in nxr120(config-bridge)#bridge port 1 access-group forward-in br0_eth0-forward-in nxr120(config-bridge)#exit nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <ブリッジアクセスリスト 設 定 > nxr120(config)#bridge access-list br0_eth0-forward-in permit 1 arp nxr120(config-bridge-acl)#opcode request nxr120(config-bridge-acl)#sender-mac 00:80:6D:XX:XX:00 nxr120(config-bridge-acl)#sender-ip nxr120(config-bridge-acl)#target-ip ブリッジアクセスリスト 名 を br0_eth0-forward-in Ethernet タイプを ARP とします そして OP コー ドが Request(ARP Request), 送 信 元 MAC アドレス 00:80:6D:XX:XX:00, 送 信 元 IP アドレス , 宛 先 IP アドレス のフレームを 許 可 します nxr120(config)#bridge access-list br0_eth0-forward-in permit 2 ip nxr120(config-bridge-acl)#mac source 00:80:6D:XX:XX:00 nxr120(config-bridge-acl)#source nxr120(config-bridge-acl)#destination nxr120(config-bridge-acl)#protocol tcp nxr120(config-bridge-acl)#destination-port 80 ブリッジアクセスリスト 名 を br0_eth0-forward-in Ethernet タイプを IP(IPv4)とします そして 送 信 元 MAC アドレス 00:80:6D:XX:XX:00, 送 信 元 IP アドレス , 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のフレームを 許 可 します nxr120(config)#bridge access-list br0_eth0-forward-in permit 3 arp nxr120(config-bridge-acl)#opcode request nxr120(config-bridge-acl)#sender-mac 00:80:6D:XX:XX:02 nxr120(config-bridge-acl)#sender-ip nxr120(config-bridge-acl)#target-ip ブリッジアクセスリスト 名 を br0_eth0-forward-in Ethernet タイプを ARP とします そして OP コー ドが Request(ARP Request), 送 信 元 MAC アドレス 00:80:6D:XX:XX:02, 送 信 元 IP アドレス , 宛 先 IP アドレス のフレームを 許 可 します nxr120(config)#bridge access-list br0_eth0-forward-in permit 4 ip nxr120(config-bridge-acl)#mac source 00:80:6D:XX:XX:02 nxr120(config-bridge-acl)#source nxr120(config-bridge-acl)#destination nxr120(config-bridge-acl)#protocol tcp nxr120(config-bridge-acl)#destination-port 22 ブリッジアクセスリスト 名 を br0_eth0-forward-in Ethernet タイプを IP(IPv4)とします そして 送 信 元 MAC アドレス 00:80:6D:XX:XX:02, 送 信 元 IP アドレス , 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 22 のフレームを 許 可 します nxr120(config)#bridge access-list br0_eth0-forward-in deny 5 any any any 25 / 142

26 1. フィルタ 設 定 1-5. ブリッジフィルタ 設 定 ブリッジアクセスリスト 名 を br0_eth0-forward-in Ethernet タイプ, 送 信 元, 宛 先 MAC アドレス any のフ レームを 破 棄 します nxr120(config)#bridge access-list br0_eth0-in deny 1 any any any ブリッジアクセスリスト 名 を br0_eth0-in Ethernet タイプ, 送 信 元, 宛 先 MAC アドレス any のフレームを 破 棄 します ( ) これらブリッジアクセスリスト 設 定 は bridge0 インタフェース 設 定 で 登 録 します ( ) ブリッジアクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うインタフェースでの 登 録 が 必 要 になります 2. <bridge0 インタフェース 設 定 > nxr120(config)#interface bridge 0 nxr120(config-bridge)#ip address /24 bridge0 インタフェースの IP アドレスを 設 定 します nxr120(config-bridge)#bridge port 1 ethernet 0 nxr120(config-bridge)#bridge port 2 ethernet 1 ブリッジインタフェースで 利 用 するインタフェースを 設 定 します nxr120(config-bridge)#bridge port 1 access-group in br0_eth0-in ブリッジアクセスリスト 設 定 で 設 定 した br0_eth0-in をブリッジポート 1 の in フィルタに 適 用 します こ れによりブリッジポート 1(ethernet0 インタフェース)で 受 信 したルータ 自 身 宛 のフレームに 対 してブリッ ジアクセスリストによるチェックが 行 われます nxr120(config-bridge)#bridge port 1 access-group forward-in br0_eth0-forward-in ブリッジアクセスリスト 設 定 で 設 定 した br0_eth0-forward-in をブリッジポート 1 の forward-in フィルタ に 適 用 します これによりブリッジポート 1(ethernet0 インタフェース)で 受 信 したルータが 内 部 転 送 する ( 透 過 する)フレームに 対 してブリッジアクセスリストによるチェックが 行 われます 端 末 の 設 定 例 端 末 1 端 末 2 WWW サーバ SSH サーバ IP アドレス サブネットマスク / 142

27 2. NAT 設 定 2-1. IP マスカレード 設 定 2-2. 送 信 元 NAT(SNAT) 設 定 2-3. 宛 先 NAT(DNAT) 設 定 2-4. UPnP 設 定 2-5. SIP-NAT 設 定 SIP-NAT 設 定 2 27 / 142

28 2. NAT 設 定 2-1. IP マスカレード 設 定 2-1. IP マスカレード 設 定 送 信 元 IP アドレスを IP マスカレードの 設 定 を にしたインタフェースの IP アドレスに 変 換 します 構 成 図 LAN : /24 IPアドレス 変 換 プロバイダ インターネット eth eth /30 GW /30 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 ethernet1 の IP アドレス /30 IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(IP アドレス) サービス DNS プライマリ DNS サーバ セカンダリ FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route / nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /30 nxr120(config-if)#ip masquerade nxr120(config-if)#ip spi-filter 28 / 142

29 2. NAT 設 定 2-1. IP マスカレード 設 定 nxr120(config-if)#ip tcp adjust-mss auto nxr120(config-if)#no ip redirects nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#address nxr120(config-dns)#address nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route / デフォルトルートを 設 定 します 3. <WAN 側 (ethernet1)インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /30 ethernet1 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip masquerade IP マスカレードを 設 定 します これにより ethernet1 インタフェースからパケットが 送 信 される 際 に 送 信 元 IP アドレスを ethernet1 インタフェースの IP アドレスに 変 換 します nxr120(config-if)#ip spi-filter nxr120(config-if)#ip tcp adjust-mss auto nxr120(config-if)#no ip redirects ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します 4. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします nxr120(config-dns)#address nxr120(config-dns)#address プロバイダから 通 知 されているプライマリ,セカンダリ DNS サーバアドレスを 設 定 します 29 / 142

30 2. NAT 設 定 2-1. IP マスカレード 設 定 5. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

31 2. NAT 設 定 2-2. 送 信 元 NAT(SNAT) 設 定 2-2. 送 信 元 NAT(SNAT) 設 定 送 信 元 NAT(SNAT) 設 定 では ある 特 定 のネットワークやホストを 指 定 し 送 信 元 IP アドレスの 変 換 を 行 う ことができます 例 えばセグメント 毎 に 異 なるグローバル IP アドレスを 利 用 する 際 に 使 用 します 構 成 図 LAN_A: / LAN_B: /24 eth eth /29(セカンダリ) プロバイダ インターネット eth eth /29 GW /29 送 信 元 IPアドレス 変 換 設 定 データ LAN 側 インタフェース WAN 側 インタフェース スタティックルート SNAT DNS FastFowarding 設 定 項 目 設 定 内 容 ethernet0 の IP アドレス /24 ethernet1 の IP アドレス /24 ethernet2 の IP アドレス /29 ethernet2 の IP アドレス(セカンダリ) /29 SNAT グループ eth2_snat SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 宛 先 IP アドレス /0 ゲートウェイ(IP アドレス) ルール 名 eth2_snat 送 信 元 IP アドレス /24 No.1 宛 先 IP アドレス any eth2_snat 変 換 後 送 信 元 IP アドレス 送 信 元 IP アドレス /24 No.2 宛 先 IP アドレス any 変 換 後 送 信 元 IP アドレス サービス ルートサーバ 31 / 142

32 2. NAT 設 定 2-2. 送 信 元 NAT(SNAT) 設 定 設 定 例 nxr230#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr230(config)#interface ethernet 0 nxr230(config-if)#ip address /24 nxr230(config-if)#exit nxr230(config)#interface ethernet 1 nxr230(config-if)#ip address /24 nxr230(config-if)#exit nxr230(config)#ip route / nxr230(config)#ip snat eth2_snat ip /24 any nxr230(config)#ip snat eth2_snat ip /24 any nxr230(config)#interface ethernet 2 nxr230(config-if)#ip address /29 nxr230(config-if)#ip address /29 secondary nxr230(config-if)#ip snat-group eth2_snat nxr230(config-if)#ip spi-filter nxr230(config-if)#ip tcp adjust-mss auto nxr230(config-if)#no ip redirects nxr230(config-if)#exit nxr230(config)#dns nxr230(config-dns)#service enable nxr230(config-dns)#root enable nxr230(config-dns)#exit nxr230(config)#fast-forwarding enable nxr230(config)#exit nxr230#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr230(config)#interface ethernet 0 nxr230(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <LAN 側 (ethernet1)インタフェース 設 定 > nxr230(config)#interface ethernet 1 nxr230(config-if)#ip address /24 ethernet1 インタフェースの IP アドレスを 設 定 します 3. <スタティックルート 設 定 > nxr230(config)#ip route / デフォルトルートを 設 定 します 4. < SNAT 設 定 > nxr230(config)#ip snat eth2_snat ip /24 any nxr230(config)#ip snat eth2_snat ip /24 any SNAT の 動 作 ルールを 作 成 します SNAT 名 を eth2_snat とし 送 信 元 IP アドレス /24 のパケットの 送 信 元 IP アドレスを 32 / 142

33 2. NAT 設 定 2-2. 送 信 元 NAT(SNAT) 設 定 に 送 信 元 IP アドレス /24 のパケットの 送 信 元 IP アドレスを に 変 換 します なお この SNAT 設 定 は ethernet2 インタフェース 設 定 で 登 録 します ( ) SNAT を 設 定 しただけでは 送 信 元 IP アドレスの 変 換 機 能 は 動 作 しません 送 信 元 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ethernet2)インタフェース 設 定 > nxr230(config)#interface ethernet 2 nxr230(config-if)#ip address /29 ethernet2 インタフェースの IP アドレスを 設 定 します nxr230(config-if)#ip address /29 secondary ethernet2 インタフェースのセカンダリ IP アドレスを 設 定 します nxr230(config-if)#ip snat-group eth2_snat SNAT で 設 定 した eth2_snat を 適 用 します これにより ethernet2 インタフェースで SNAT で 設 定 した IP アドレス 変 換 が 行 われます nxr230(config-if)#ip spi-filter nxr230(config-if)#ip tcp adjust-mss auto nxr230(config-if)#no ip redirects ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します 6. <DNS 設 定 > nxr230(config)#dns nxr230(config-dns)#service enable DNS サービスを にします nxr230(config-dns)#root enable ルート DNS サーバを に 設 定 します ( ) ルート DNS サーバを にする 以 外 に DNS サーバアドレスを address コマンドで 指 定 する 方 法 も あります 7. <ファストフォワーディングの 化 > nxr230(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 33 / 142

34 2. NAT 設 定 2-2. 送 信 元 NAT(SNAT) 設 定 端 末 の 設 定 例 LAN_A の 端 末 LAN_B の 端 末 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

35 2. NAT 設 定 2-3. 宛 先 NAT(DNAT) 設 定 2-3. 宛 先 NAT(DNAT) 設 定 LAN 内 にあるプライベート IP アドレスのサーバをインターネット 経 由 でアクセスさせる 場 合 など 宛 先 NAT(DNAT)を 設 定 することでルータ 経 由 でのアクセスが 可 能 になります この 設 定 例 では DNAT 設 定 を 利 用 して WWW サーバを 外 部 に 公 開 します 構 成 図 LAN : / 宛 先 IPアドレス 変 換 プロバイダ インターネット WWWサーバ eth eth /30 GW /30 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 ethernet1 の IP アドレス /30 DNAT グループ eth1_dnat IP マスカレード WAN 側 インタフェース IP アクセスグループ forward-in eth1_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(IP アドレス) ルール 名 eth1_dnat プロトコル TCP 送 信 元 IP アドレス any DNAT 送 信 元 ポート any eth1_dnat 宛 先 IP アドレス 宛 先 ポート 80 変 換 後 宛 先 IP アドレス ルール 名 eth1_forward-in 動 作 許 可 IP フィルタ 送 信 元 IP アドレス any eth1_forward-in 宛 先 IP アドレス プロトコル TCP 35 / 142

36 DNS FastFowarding サービス ルートサーバ 2. NAT 設 定 2-3. 宛 先 NAT(DNAT) 設 定 送 信 元 ポート any 宛 先 ポート 80 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route / nxr120(config)#ip dnat eth1_dnat tcp any any nxr120(config)#ip access-list eth1_forward-in permit any tcp any 80 nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /30 nxr120(config-if)#ip dnat-group eth1_dnat nxr120(config-if)#ip masquerade nxr120(config-if)#ip access-group forward-in eth1_forward-in nxr120(config-if)#ip spi-filter nxr120(config-if)#ip tcp adjust-mss auto nxr120(config-if)#no ip redirects nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#root enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route / デフォルトルートを 設 定 します 3. <DNAT 設 定 > nxr120(config)#ip dnat eth1_dnat tcp any any DNAT の 動 作 ルールを 作 成 します DNAT 名 を eth1_dnat とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ethernet1 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 36 / 142

37 2. NAT 設 定 2-3. 宛 先 NAT(DNAT) 設 定 を 行 うインタフェースでの 登 録 が 必 要 になります 4. <IP アクセスリスト 設 定 > nxr120(config)#ip access-list eth1_forward-in permit any tcp any 80 IP アクセスリスト 名 を eth1_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ethernet1 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングしたいイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ethernet1)インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /30 ethernet1 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip dnat-group eth1_dnat DNAT で 設 定 した eth1_dnat を 適 用 します これにより ethernet1 インタフェースで DNAT で 設 定 した IP アドレス 変 換 が 行 われます nxr120(config-if)#ip masquerade nxr120(config-if)#ip access-group forward-in eth1_forward-in nxr120(config-if)#ip spi-filter nxr120(config-if)#ip tcp adjust-mss auto nxr120(config-if)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また IP アクセスリスト eth1_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リ ダイレクト 機 能 を 無 効 に 設 定 します 6. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします nxr120(config-dns)#root enable ルート DNS サーバを に 設 定 します ( ) ルート DNS サーバを にする 以 外 に DNS サーバアドレスを address コマンドで 指 定 する 方 法 も あります 7. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 37 / 142

38 2. NAT 設 定 2-3. 宛 先 NAT(DNAT) 設 定 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

39 2. NAT 設 定 2-4. UPnP 設 定 2-4. UPnP 設 定 UPnP 対 応 の VoIP アダプタや UPnP 対 応 のアプリケーションなどをルータ 配 下 で 利 用 する 場 合 UPnP 機 能 を 設 定 することで 利 用 できるようになります 構 成 図 UPnP 対 応 VoIPアダプタ LAN : / eth ppp0(pppoe) 動 的 IP プロバイダ インターネット 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 サービス UPnP WAN 側 インタフェース ppp0 listen IP アドレス /24 無 通 信 切 断 タイマー 3600 秒 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 39 / 142

40 2. NAT 設 定 2-4. UPnP 設 定 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#upnp nxr120(config-upnp)#external interface ppp 0 nxr120(config-upnp)#listen ip /24 nxr120(config-upnp)#timeout 3600 nxr120(config-upnp)#service enable nxr120(config-upnp)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass 40 / 142

41 2. NAT 設 定 2-4. UPnP 設 定 ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 4. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 5. <UPnP 設 定 > nxr120(config)#upnp UPnP を 設 定 します nxr120(config-upnp)#external interface ppp 0 WAN 側 インタフェースとして ppp0 を 設 定 します LAN 内 の UPnP 対 応 機 器 に 対 しては ここで 設 定 したインタフェースの IP アドレスを 通 知 します nxr120(config-upnp)#listen ip /24 LAN 配 下 の 機 器 からのポートマッピング 要 求 に 対 応 する IP アドレスを 設 定 します nxr120(config-upnp)#timeout 3600 ポートマッピングによって 設 定 された NAT エントリを 監 視 して 通 過 パケットが 一 定 時 間 なかった 場 合 に ポート 情 報 を 削 除 するためのタイマー( 秒 )を 設 定 します nxr120(config-upnp)#service enable UPnP サービスを にします 6. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 7. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 41 / 142

42 2. NAT 設 定 2-4. UPnP 設 定 端 末 の 設 定 例 UPnP 対 応 端 末 UPnP 対 応 VoIP アダプタ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ VoIP アダプタの SIP に 関 する 設 定 は 除 く 42 / 142

43 2. NAT 設 定 2-5. SIP-NAT 設 定 SIP-NAT 設 定 1 通 常 の NAT や IP マスカレード 機 能 では IP ヘッダの IP アドレスのみ 変 換 しますが SIP-NAT 機 能 では SIP メッセージ 中 の IP アドレスを 変 換 することが 可 能 です これにより NAT 配 下 においても VoIP 端 末 を 利 用 することが 可 能 になります 構 成 図 LAN : /24 VoIPアダプタ SIPメッセージ 内 の IPアドレス 変 換 eth ppp0(pppoe) 動 的 IP プロバイダ インターネット この 設 定 例 の VoIP アダプタで 利 用 を 想 定 しているポート 番 号 は 以 下 のとおりです SIP サーバ:UDP5060 RTP:UDP5090 RTCP:UDP5091 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス DNAT グループ ppp0_dnat IP マスカレード WAN 側 インタフェース IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_dnat DNAT プロトコル UDP ppp0_dnat No.1 送 信 元 IP アドレス any 43 / 142

44 2. NAT 設 定 2-5. SIP-NAT 設 定 1 送 信 元 ポート any 宛 先 IP アドレス any 宛 先 ポート 5060 変 換 後 宛 先 IP アドレス プロトコル UDP 送 信 元 IP アドレス any 送 信 元 ポート any No.2 宛 先 IP アドレス any 宛 先 ポート( 始 点 ) 5090 宛 先 ポート( 終 点 ) 5091 変 換 後 宛 先 IP アドレス ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス プロトコル UDP 送 信 元 ポート any IP フィルタ 宛 先 ポート 5060 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any 宛 先 IP アドレス No.2 プロトコル UDP 送 信 元 ポート any 宛 先 ポート( 始 点 ) 5090 宛 先 ポート( 終 点 ) 5091 SIP-NAT DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#sip-nat enable nxr120(config)#ip dnat ppp0_dnat udp any any any nxr120(config)#ip dnat ppp0_dnat udp any any any range nxr120(config)#ip access-list ppp0_forward-in permit any udp any 5060 nxr120(config)#ip access-list ppp0_forward-in permit any udp any range nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 44 / 142

45 2. NAT 設 定 2-5. SIP-NAT 設 定 1 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <SIP-NAT 設 定 > nxr120(config)#sip-nat enable SIP-NAT を にします 4. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat udp any any any nxr120(config)#ip dnat ppp0_dnat udp any any any range DNAT の 動 作 ルールを 作 成 します DNAT 名 を ppp0_dnat とし 宛 先 UDP ポート 番 号 5060,5090~5091 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります ( ) この DNAT 設 定 は VoIP アダプタへの 着 信 用 の 設 定 です 5. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any udp any 5060 nxr120(config)#ip access-list ppp0_forward-in permit any udp any range フィルタの 動 作 を 規 定 するルールリストを 作 成 します IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 UDP ポート 番 号 5060,5090~5091 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります ( ) このフィルタ 設 定 は VoIP アダプタへの 着 信 用 の 設 定 です 6. <WAN 側 (ppp0)インタフェース 設 定 > 45 / 142

46 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します 2. NAT 設 定 2-5. SIP-NAT 設 定 1 nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 7. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 VoIP アダプタ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ VoIP アダプタの SIP に 関 する 設 定 は 除 く 46 / 142

47 2. NAT 設 定 2-6. SIP-NAT 設 定 SIP-NAT 設 定 2 自 身 の SIP ポートまたは SIP サーバの UDP ポート 番 号 が 5060 以 外 など 一 部 の IP 電 話 サービスにおい て REGISTER の 宛 先 SIP サーバの IP アドレスと INVITE の 送 信 元 IP アドレスが 異 なる 場 合 があり この 設 定 を 行 うことで 通 話 できるようになります 構 成 図 LAN : /24 VoIPアダプタ SIPメッセージ 内 の IPアドレス 変 換 eth ppp0(pppoe) 動 的 IP プロバイダ インターネット この 設 定 例 の VoIP アダプタで 利 用 を 想 定 しているポート 番 号 は 以 下 のとおりです SIP サーバ:UDP5060 SIP:UDP5064 RTP:UDP5090 RTCP:UDP5091 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス DNAT グループ ppp0_dnat IP マスカレード WAN 側 インタフェース IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 DNAT ルール 名 ppp0_dnat 47 / 142

48 2. NAT 設 定 2-6. SIP-NAT 設 定 2 プロトコル UDP 送 信 元 IP アドレス any No.1 送 信 元 ポート any 宛 先 IP アドレス any 宛 先 ポート 5064 変 換 後 宛 先 IP アドレス ppp0_dnat プロトコル UDP 送 信 元 IP アドレス any 送 信 元 ポート any No.2 宛 先 IP アドレス any 宛 先 ポート( 始 点 ) 5090 宛 先 ポート( 終 点 ) 5091 変 換 後 宛 先 IP アドレス ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス プロトコル UDP 送 信 元 ポート any IP フィルタ 宛 先 ポート 5064 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any 宛 先 IP アドレス No.2 プロトコル UDP 送 信 元 ポート any 宛 先 ポート( 始 点 ) 5090 宛 先 ポート( 終 点 ) 5091 SIP-NAT SIP-NAT 対 象 ポート 番 号 5060,5064 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#sip-nat enable nxr120(config)#sip-nat port nxr120(config)#ip dnat ppp0_dnat udp any any any nxr120(config)#ip dnat ppp0_dnat udp any any any range nxr120(config)#ip access-list ppp0_forward-in permit any udp any 5064 nxr120(config)#ip access-list ppp0_forward-in permit any udp any range nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable 48 / 142

49 2. NAT 設 定 2-6. SIP-NAT 設 定 2 nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <SIP-NAT 設 定 > nxr120(config)#sip-nat enable SIP-NAT を にします nxr120(config)#sip-nat port UDP ポート 番 号 5060 および 5064 を 宛 先 とするパケットを SIP-NAT 対 象 とするよう 設 定 します ( ) Registrar の 宛 先 である SIP サーバの IP アドレスと INVITE の 送 信 元 である SIP サーバの IP アドレ スが 異 なる 場 合 でも VoIP を 利 用 することができます 4. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat udp any any any nxr120(config)#ip dnat ppp0_dnat udp any any any range DNAT の 動 作 ルールを 作 成 します DNAT 名 を ppp0_dnat とし 宛 先 UDP ポート 番 号 5064,5090~5091 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります ( ) この DNAT 設 定 は VoIP アダプタへの 着 信 用 の 設 定 です 5. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any udp any 5064 nxr120(config)#ip access-list ppp0_forward-in permit any udp any range フィルタの 動 作 を 規 定 するルールリストを 作 成 します IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 UDP ポート 番 号 49 / 142

50 2. NAT 設 定 2-6. SIP-NAT 設 定 ,5090~5091 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります ( ) このフィルタ 設 定 は VoIP アダプタへの 着 信 用 の 設 定 です 6. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 7. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 50 / 142

51 2. NAT 設 定 2-6. SIP-NAT 設 定 2 端 末 の 設 定 例 端 末 VoIP アダプタ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ VoIP アダプタの SIP に 関 する 設 定 は 除 く 51 / 142

52 3. NAT/フィルタ 応 用 設 定 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレス でアクセス) 設 定 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 52 / 142

53 3. NAT/フィルタ 応 用 設 定 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 DNAT 機 能 では 宛 先 IP アドレス 変 換 時 にポート 番 号 も 変 換 することが 可 能 です この 設 定 例 では WAN 側 で 受 信 時 のポート 番 号 を 分 けておくことで グローバル IP アドレスが1つでも 複 数 の WEB サーバ に 対 してアクセスできるようにします 構 成 図 LAN : /24 WWWサーバ IPアドレス 変 換 プロバイダ インターネット WWWサーバ eth ppp0(pppoe) IPアドレス, ポート 番 号 変 換 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス /32 DNAT グループ ppp0_dnat IP マスカレード WAN 側 インタフェース IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_dnat プロトコル TCP 送 信 元 IP アドレス any DNAT 送 信 元 ポート any No.1 宛 先 IP アドレス ppp0_dnat 宛 先 ポート 80 変 換 後 宛 先 IP アドレス No.2 プロトコル TCP 送 信 元 IP アドレス any 53 / 142

54 3. NAT/フィルタ 応 用 設 定 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 送 信 元 ポート any 宛 先 IP アドレス 宛 先 ポート 8080 変 換 後 宛 先 IP アドレス 変 換 後 宛 先 ポート 80 ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any IP フィルタ 宛 先 ポート 80 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.2 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 54 / 142

55 3. NAT/フィルタ 応 用 設 定 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip dnat ppp0_dnat tcp any any DNAT 名 を ppp0_dnat とし 宛 先 IP アドレス のパケットのうち 宛 先 TCP ポート 番 号 80 の パケットの 宛 先 IP アドレスは に 宛 先 TCP ポート 番 号 8080 のパケットの 宛 先 IP アドレ スは , 宛 先 TCP ポート 番 号 80 に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 4. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 ppp0 インタフェースの IP アドレスを 設 定 します nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 55 / 142

56 3. NAT/フィルタ 応 用 設 定 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 6. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 7. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 8. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ 1 WWW サーバ 2 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

57 3. NAT/フィルタ 応 用 設 定 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 複 数 のグローバル IP アドレスが 割 り 当 てられている 場 合 グローバル IP アドレス 毎 に LAN 内 のプライベ ート IP アドレスを 持 ったサーバへの DNAT 設 定 をすることで 異 なるグローバル IP アドレスでそれぞれ のサーバにアクセスさせることができます この 設 定 例 では WAN 回 線 に PPPoE を 利 用 します 構 成 図 LAN : /24 WWWサーバ IPアドレス 変 換 プロバイダ インターネット WWWサーバ eth ppp0(pppoe) (IP 複 数 割 り 当 て) 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス /32 DNAT グループ ppp0_dnat IP マスカレード WAN 側 インタフェース IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_dnat プロトコル TCP 送 信 元 IP アドレス any DNAT 送 信 元 ポート any No.1 宛 先 IP アドレス ppp0_dnat 宛 先 ポート 80 変 換 後 宛 先 IP アドレス No.2 プロトコル TCP 送 信 元 IP アドレス any 57 / 142

58 3. NAT/フィルタ 応 用 設 定 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 送 信 元 ポート any 宛 先 IP アドレス 宛 先 ポート 80 変 換 後 宛 先 IP アドレス ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any IP フィルタ 宛 先 ポート 80 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.2 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 58 / 142

59 3. NAT/フィルタ 応 用 設 定 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip dnat ppp0_dnat tcp any any DNAT 名 を ppp0_dnat とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスは に 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスは に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 4. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 ppp0 インタフェースの IP アドレスを 設 定 します nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 59 / 142

60 3. NAT/フィルタ 応 用 設 定 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 6. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 7. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 8. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ 1 WWW サーバ 2 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

61 3. NAT/フィルタ 応 用 設 定 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 複 数 のグローバル IP アドレスが 割 り 当 てられている 場 合 グローバル IP アドレス 毎 に LAN 内 のプライベ ート IP アドレスを 持 ったサーバへの DNAT 設 定 をすることで 異 なるグローバル IP アドレスでそれぞれ のサーバにアクセスさせることができます この 設 定 例 では WAN 回 線 に Ethernet を 利 用 します 構 成 図 LAN : /24 WWWサーバ eth /29 IPアドレス 変 換 プロバイダ インターネット WWWサーバ eth eth /29 (セカンダリ) GW 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 ethernet1 の IP アドレス /29 ethernet1 の IP アドレス(セカンダリ) /29 DNAT グループ eth1_dnat WAN 側 インタフェース IP マスカレード IP アクセスグループ forward-in eth1_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(IP アドレス) ルール 名 eth1_dnat プロトコル TCP 送 信 元 IP アドレス any No.1 送 信 元 ポート any 宛 先 IP アドレス DNAT 宛 先 ポート 80 eth1_dnat 変 換 後 宛 先 IP アドレス プロトコル TCP No.2 送 信 元 IP アドレス any 送 信 元 ポート any 宛 先 IP アドレス / 142

62 3. NAT/フィルタ 応 用 設 定 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 IP フィルタ DNS FastFowarding ルール 名 eth1_forward-in サービス DNS サーバ No.1 No.2 宛 先 ポート 80 変 換 後 宛 先 IP アドレス eth1_forward-in 動 作 許 可 送 信 元 IP アドレス any 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 動 作 許 可 送 信 元 IP アドレス any 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 プライマリ セカンダリ 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route / nxr120(config)#ip dnat eth1_dnat tcp any any nxr120(config)#ip dnat eth1_dnat tcp any any nxr120(config)#ip access-list eth1_forward-in permit any tcp any 80 nxr120(config)#ip access-list eth1_forward-in permit any tcp any 80 nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /29 nxr120(config-if)#ip address /29 secondary nxr120(config-if)#ip dnat-group eth1_dnat nxr120(config-if)#ip masquerade nxr120(config-if)#ip access-group forward-in eth1_forward-in nxr120(config-if)#ip spi-filter nxr120(config-if)#ip tcp adjust-mss auto nxr120(config-if)#no ip redirects nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#address nxr120(config-dns)#address nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 62 / 142

63 3. NAT/フィルタ 応 用 設 定 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 2. <スタティックルート 設 定 > nxr120(config)#ip route / デフォルトルートを 設 定 します 3. <DNAT 設 定 > nxr120(config)#ip dnat eth1_dnat tcp any any nxr120(config)#ip dnat eth1_dnat tcp any any DNAT 名 を eth1_dnat とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスは に 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスは に 変 換 します なお この DNAT 設 定 は ethernet1 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 4. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list eth1_forward-in permit any tcp any 80 nxr120(config)#ip access-list eth1_forward-in permit any tcp any 80 IP アクセスリスト 名 を eth1_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ethernet1 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ethernet1)インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#ip address /29 nxr120(config-if)#ip address /29 secondary ethernet1 インタフェースの IP アドレスおよびセカンダリ IP アドレスを 設 定 します nxr120(config-if)#ip dnat-group eth1_dnat nxr120(config-if)#ip masquerade nxr120(config-if)#ip access-group forward-in eth1_forward-in nxr120(config-if)#ip spi-filter nxr120(config-if)#ip tcp adjust-mss auto nxr120(config-if)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また eth1_dnat を DNAT グループに IP アクセスリスト eth1_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します 6. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable 63 / 142

64 3. NAT/フィルタ 応 用 設 定 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 DNS サービスを にします nxr120(config-dns)#address nxr120(config-dns)#address プロバイダから 通 知 されているプライマリ,セカンダリ DNS サーバアドレスを 設 定 します 7. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ 1 WWW サーバ 2 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

65 3. NAT/フィルタ 応 用 設 定 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 3-4. NAT でのサーバ 公 開 4 (LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 NAT 配 下 の 端 末 より NAT で 外 部 に 公 開 しているサーバに 対 して プライベート IP アドレスでのアクセス だけでなく グローバル IP アドレスでアクセスすることも 可 能 です この 設 定 例 では NAT を 利 用 して 外 部 に 公 開 している LAN 内 の WWW サーバにグローバル IP アドレスでアクセスします 構 成 図 LAN : /24 IPアドレス 変 換 WWWサーバ IPアドレス 変 換 プロバイダ インターネット eth ppp0(pppoe) 設 定 データ LAN 側 インタフェース WAN 側 インタフェース スタティックルート DNAT 設 定 項 目 設 定 内 容 ethernet0 の IP アドレス /24 DNAT グループ eth0_dnat SNAT グループ eth0_snat PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス /32 DNAT グループ ppp0_dnat IP マスカレード IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_dnat プロトコル TCP ppp0_dnat 送 信 元 IP アドレス any 送 信 元 ポート any 65 / 142

66 3. NAT/フィルタ 応 用 設 定 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 宛 先 IP アドレス 宛 先 ポート 80 変 換 後 宛 先 IP アドレス ルール 名 eth0_dnat プロトコル TCP 送 信 元 IP アドレス /24 eth0_dnat 送 信 元 ポート any 宛 先 IP アドレス 宛 先 ポート 80 変 換 後 宛 先 IP アドレス ルール 名 eth0_snat プロトコル TCP 送 信 元 IP アドレス /24 SNAT 送 信 元 ポート any eth0_snat 宛 先 IP アドレス 宛 先 ポート 80 変 換 後 送 信 元 IP アドレス ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any IP フィルタ 宛 先 IP アドレス ppp0_forward-in プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip dnat eth0_dnat tcp /24 any nxr120(config)#ip snat eth0_snat tcp /24 any nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#ip dnat-group eth0_dnat nxr120(config-if)#ip snat-group eth0_snat nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 66 / 142

67 3. NAT/フィルタ 応 用 設 定 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 設 定 例 解 説 1. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat tcp any any DNAT 名 を ppp0_dnat とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します nxr120(config)#ip dnat eth0_dnat tcp /24 any DNAT 名 を eth0_dnat とし 送 信 元 IP アドレス /24, 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ethernet0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 2. <SNAT 設 定 > nxr120(config)#ip snat eth0_snat tcp /24 any SNAT 名 を eth0_snat とし 送 信 元 IP アドレス /24, 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 送 信 元 IP アドレスを に 変 換 します なお この SNAT 設 定 は ethernet0 インタフェース 設 定 で 登 録 します ( ) SNAT を 設 定 しただけでは 送 信 元 IP アドレスの 変 換 機 能 は 動 作 しません 送 信 元 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 3. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip dnat-group eth0_dnat nxr120(config-if)#ip snat-group eth0_snat eth0_dnat を DNAT グループに eth0_snat を SNAT グループに 適 用 します 4. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 5. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any tcp any / 142

68 3. NAT/フィルタ 応 用 設 定 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 6. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 ppp0 インタフェースの IP アドレスを 設 定 します nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 7. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 68 / 142

69 端 末 の 設 定 例 3. NAT/フィルタ 応 用 設 定 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 端 末 WWW サーバ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

70 3. NAT/フィルタ 応 用 設 定 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 この 設 定 例 では IP nat-loopback 機 能 を 利 用 し NAT で 外 部 に 公 開 しているサーバに NAT 配 下 の 端 末 か らグローバル IP アドレスでアクセスします 構 成 図 LAN : /24 WWWサーバ IPアドレス 変 換 プロバイダ インターネット eth ppp0(pppoe) IPアドレス 変 換 IP nat-loopback 機 能 は グローバル IP アドレスを 持 つインタフェース 以 外 からグローバル IP アドレ スに 対 してアクセスが 行 われた 場 合 ルータ 自 身 で 受 信 せずに 一 度 ルーティングテーブルに 従 って 転 送 されます その 後 インターネット 側 から 戻 ってきたパケットを DNAT することで NAT 配 下 の 端 末 か らもグローバル IP アドレスに 対 してアクセスできるようになります ( ) IP nat-loopback 機 能 は PPP インタフェース 上 でのみ 利 用 することが 可 能 です IP nat-loopback 機 能 を 設 定 しているインタフェース 上 でステートフルパケットインスペクション(SPI) が な 場 合 フィルタ 設 定 で 通 過 させたいパケットをあらかじめ 許 可 しておく または SPI を 無 効 に する 必 要 があります IP nat-loopback 機 能 を 設 定 しているインタフェース 上 では IP マスカレード 機 能 を に 設 定 する 必 要 があります 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス /32 IP nat-loopback WAN 側 インタフェース DNAT グループ ppp0_dnat IP マスカレード IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ 70 / 142

71 3. NAT/フィルタ 応 用 設 定 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_dnat プロトコル TCP 送 信 元 IP アドレス any DNAT 送 信 元 ポート any ppp0_dnat 宛 先 IP アドレス 宛 先 ポート 80 変 換 後 宛 先 IP アドレス ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any IP フィルタ 宛 先 IP アドレス ppp0_forward-in プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#ip dnat ppp0_dnat tcp any any nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 nxr120(config-ppp)#ip nat-loopback nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 71 / 142

72 3. NAT/フィルタ 応 用 設 定 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat tcp any any DNAT 名 を ppp0_dnat とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 4. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address /32 ppp0 インタフェースの IP アドレスを 設 定 します nxr120(config-ppp)#ip nat-loopback ip nat-loopback 機 能 を にします nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します 72 / 142

73 3. NAT/フィルタ 応 用 設 定 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 6. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 7. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 8. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

74 3. NAT/フィルタ 応 用 設 定 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 ダイナミック DNS を 利 用 することで 公 開 サーバへのアクセスに IP アドレスではなく FQDN を 利 用 する ことができ ルータの WAN 側 IP アドレスが 不 定 の 環 境 でも 外 部 からサーバにアクセスすることができま す この 設 定 例 では ダイナミック DNS サービスとして 弊 社 が 提 供 している WarpLinkDDNS サービスを 使 用 します 構 成 図 LAN : /24 WWWサーバ test.subdomain.warplink.ne.jpで アクセス プロバイダ インターネット eth ppp0(pppoe) 動 的 IP (test.subdomain.warplink.ne.jp) WarpLinkDDNSサーバに IPアドレス 登 録 WarpLink DDNSサーバ ルータで WarpLink 機 能 を 設 定 し WarpLinkDDNS サービスを 動 作 させます ( ) WarpLinkDDNS サービスは 弊 社 が 提 供 している 有 償 の DDNS サービスとなります 詳 細 は 下 記 URL からご 確 認 下 さい ルータは 自 身 の IP アドレスを WarpLinkDDNS サーバに 登 録 します そして サーバにアクセスした い 端 末 は WarpLinkDDNS サーバに 登 録 されているルータの FQDN を 指 定 してアクセスします 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス DNAT グループ ppp0_dnat IP マスカレード WAN 側 インタフェース IP アクセスグループ forward-in ppp0_forward-in SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass 74 / 142

75 3. NAT/フィルタ 応 用 設 定 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_dnat プロトコル TCP 送 信 元 IP アドレス any DNAT 送 信 元 ポート any ppp0_dnat 宛 先 IP アドレス any 宛 先 ポート 80 変 換 後 宛 先 IP アドレス ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any IP フィルタ 宛 先 IP アドレス ppp0_forward-in プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 サービス WarpLink WarpLinkDDNS サービス 接 続 用 ユーザ ID warplinksample WarpLinkDDNS サービス 接 続 用 パスワード warplinksamplepass DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#ip dnat ppp0_dnat tcp any any any nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#warplink nxr120(config-warplink)#service enable nxr120(config-warplink)#account username warplinksample password warplinksamplepass nxr120(config-warplink)#exit nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > 75 / 142

76 3. NAT/フィルタ 応 用 設 定 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <DNAT 設 定 > nxr120(config)#ip dnat ppp0_dnat tcp any any any DNAT 名 を ppp0_dnat とし 宛 先 TCP ポート 番 号 80 のパケットの 宛 先 IP アドレスを に 変 換 します なお この DNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) DNAT 設 定 を 設 定 しただけでは 宛 先 IP アドレスの 変 換 機 能 は 動 作 しません 宛 先 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 4. < IP アクセスリスト 設 定 > nxr120(config)#ip access-list ppp0_forward-in permit any tcp any 80 IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 80 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip dnat-group ppp0_dnat nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip access-group forward-in ppp0_forward-in nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また ppp0_dnat を DNAT グループに IP アクセスリスト ppp0_forward-in を forward-in フィルタに 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 76 / 142

77 3. NAT/フィルタ 応 用 設 定 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 6. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 7. <WarpLink 設 定 > nxr120(config)#warplink nxr120(config-warplink)#service enable WarpLink サービスを にします nxr120(config-warplink)#account username warplinksample password warplinksamplepass WarpLinkDDNS サービス 接 続 用 のユーザ ID とパスワードを 設 定 します 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

78 3. NAT/フィルタ 応 用 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 NXR-230/C のように 3 ポート(3 セグメント) 以 上 を 有 する 製 品 では インターネットに 公 開 するサーバ 群 (DMZ)と 社 内 LAN を 物 理 的 に 分 けて 構 築 することが 可 能 です 構 成 図 LAN: /24 LANからインターネットへの アクセス ルータおよびLANへのアクセス eth プロバイダ インターネット eth /29 ppp0(pppoe) DMZ: /29 DMZへのアクセス DMZからLANへの アクセス WWWサーバ /29 WWWサーバ /29 DNSサーバ /29 ethernet0 を LAN 側 ppp0(ethernet1)を WAN 側 ethernet2 を DMZ 側 とします ethernet0 インタフェースが 属 するネットワーク /24 からのパケットで かつ ppp0 イ ンタフェースから 出 力 されるパケットは 送 信 元 IP アドレスを に 変 換 します ppp0 インタフェースでステートフルパケットインスペクションを 設 定 し インターネット 側 からの アクセスに 対 しては 原 則 破 棄 しますが 以 下 のアクセスのみ 許 可 します - 宛 先 IP アドレス /29 宛 の ICMP パケット(ただし 宛 先 IP アドレス の ICMP Echo Request は 破 棄 ) - 宛 先 IP アドレス および , 宛 先 TCP ポート 番 号 80(WWW サーバ) - 宛 先 IP アドレス , 宛 先 TCP,UDP ポート 番 号 53(DNS サーバ) (DNS サーバの 名 前 解 決 およびゾーン 転 送 用 に 送 信 元 , 宛 先 TCP,UDP ポート 番 号 53 を 許 可 ) ethernet2 インタフェースでもステートフルパケットインスペクションを にし DMZ から LAN へのアクセスおよびインターネットへの 不 要 なアクセスを 破 棄 します DNS 機 能 を にし LAN 内 の 端 末 からの 名 前 解 決 要 求 (クエリ 要 求 )を DMZ 内 の DNS サーバに 転 送 します 78 / 142

79 3. NAT/フィルタ 応 用 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 DMZ 側 インタフェース ethernet2 の IP アドレス /29 SPI フィルタ PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス /32 SNAT グループ ppp0_snat in ppp0_in IP アクセスグループ forward-in ppp0_forward-in WAN 側 インタフェース forward-out ppp0_forward-out SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 ルール 名 ppp0_snat プロトコル IP SNAT 送 信 元 IP アドレス /24 ppp0_snat 宛 先 IP アドレス any 変 換 後 送 信 元 IP アドレス ルール 名 ppp0_in 動 作 破 棄 送 信 元 IP アドレス any ppp0_in 宛 先 IP アドレス プロトコル ICMP タイプ 8 コード 0 ルール 名 ppp0_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス プロトコル TCP 送 信 元 ポート any 宛 先 ポート 80 動 作 許 可 送 信 元 IP アドレス any No.2 宛 先 IP アドレス プロトコル TCP IP フィルタ 送 信 元 ポート any 宛 先 ポート 80 動 作 許 可 送 信 元 IP アドレス any ppp0_forward-in 宛 先 IP アドレス No.3 プロトコル TCP 送 信 元 ポート any 宛 先 ポート 53 動 作 許 可 送 信 元 IP アドレス any No.4 宛 先 IP アドレス プロトコル UDP 送 信 元 ポート any 宛 先 ポート 53 動 作 許 可 No.5 送 信 元 IP アドレス any 宛 先 IP アドレス /29 プロトコル ICMP ppp0_forward-out No.1 動 作 許 可 79 / 142

80 3. NAT/フィルタ 応 用 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 DNS FastFowarding 送 信 元 IP アドレス 宛 先 IP アドレス any プロトコル TCP 送 信 元 ポート any 宛 先 ポート 53 動 作 許 可 送 信 元 IP アドレス No.2 宛 先 IP アドレス any プロトコル UDP 送 信 元 ポート any 宛 先 ポート 53 サービス DNS サーバ プライマリ 設 定 例 nxr230#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr230(config)#interface ethernet 0 nxr230(config-if)#ip address /24 nxr230(config-if)#exit nxr230(config)#ip route /0 ppp 0 nxr230(config)#ip snat ppp0_snat ip /24 any nxr230(config)#ip access-list ppp0_in deny any icmp 8 0 nxr230(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr230(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr230(config)#ip access-list ppp0_forward-in permit any tcp any 53 nxr230(config)#ip access-list ppp0_forward-in permit any udp any 53 nxr230(config)#ip access-list ppp0_forward-in permit any /29 icmp nxr230(config)#ip access-list ppp0_forward-out permit any tcp any 53 nxr230(config)#ip access-list ppp0_forward-out permit any udp any 53 nxr230(config)#interface ppp 0 nxr230(config-ppp)#ip address /32 nxr230(config-ppp)#ip snat-group ppp0_snat nxr230(config-ppp)#ip access-group in ppp0_in nxr230(config-ppp)#ip access-group forward-in ppp0_forward-in nxr230(config-ppp)#ip access-group forward-out ppp0_forward-out nxr230(config-ppp)#ip spi-filter nxr230(config-ppp)#ip tcp adjust-mss auto nxr230(config-ppp)#no ip redirects nxr230(config-ppp)#ppp username [email protected] password test1pass nxr230(config-ppp)#exit nxr230(config)#interface ethernet 1 nxr230(config-if)#no ip address nxr230(config-if)#pppoe-client ppp 0 nxr230(config-if)#exit nxr230(config)#interface ethernet 2 nxr230(config-if)#ip address /29 nxr230(config-if)#ip spi-filter nxr230(config-if)#exit nxr230(config)#dns nxr230(config-dns)#service enable nxr230(config-dns)#address nxr230(config-dns)#exit nxr230(config)#fast-forwarding enable nxr230(config)#exit nxr230#save config 80 / 142

81 3. NAT/フィルタ 応 用 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr230(config)#interface ethernet 0 nxr230(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr230(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <SNAT 設 定 > nxr230(config)#ip snat ppp0_snat ip /24 any SNAT 名 を ppp0_snat とし 送 信 元 IP アドレス /24 のパケットの 送 信 元 IP アドレスを に 変 換 します なお この SNAT 設 定 は ppp0 インタフェース 設 定 で 登 録 します ( ) SNAT を 設 定 しただけでは 送 信 元 IP アドレスの 変 換 機 能 は 動 作 しません 送 信 元 IP アドレスの 変 換 を 行 うインタフェースでの 登 録 が 必 要 になります 4. < IP アクセスリスト 設 定 > nxr230(config)#ip access-list ppp0_in deny any icmp 8 0 IP アクセスリスト 名 を ppp0_ in とし 宛 先 IP アドレス ,ICMP タイプ 8 コード 0(ICMP Echo Request)のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します nxr230(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr230(config)#ip access-list ppp0_forward-in permit any tcp any 80 nxr230(config)#ip access-list ppp0_forward-in permit any tcp any 53 nxr230(config)#ip access-list ppp0_forward-in permit any udp any 53 nxr230(config)#ip access-list ppp0_forward-in permit any /29 icmp IP アクセスリスト 名 を ppp0_forward-in とし 宛 先 IP アドレス ~ , 宛 先 TCP ポー ト 番 号 80 のパケットを 許 可 します また 宛 先 IP アドレス , 宛 先 TCP ポート 番 号 53 および UDP ポート 番 号 53 のパケットを 許 可 します また 宛 先 IP アドレス /29 の ICMP パケット を 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します nxr230(config)#ip access-list ppp0_forward-out permit any tcp any 53 nxr230(config)#ip access-list ppp0_forward-out permit any udp any 53 IP アクセスリスト 名 を ppp0_forward-out とし 送 信 元 IP アドレス , 宛 先 TCP ポート 番 号 53 および UDP ポート 番 号 53 のパケットを 許 可 します なお この IP アクセスリスト 設 定 は ppp0 インタフェース 設 定 で 登 録 します 81 / 142

82 3. NAT/フィルタ 応 用 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 ( ) IP アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングを 行 うイ ンタフェースでの 登 録 が 必 要 になります 5. <WAN 側 (ppp0)インタフェース 設 定 > nxr230(config)#interface ppp 0 nxr230(config-ppp)#ip address /32 ppp0 インタフェースの IP アドレスを 設 定 します nxr230(config-ppp)#ip snat-group ppp0_snat nxr230(config-ppp)#ip access-group in ppp0_in nxr230(config-ppp)#ip access-group forward-in ppp0_forward-in nxr230(config-ppp)#ip access-group forward-out ppp0_forward-out nxr230(config-ppp)#ip spi-filter nxr230(config-ppp)#ip tcp adjust-mss auto nxr230(config-ppp)#no ip redirects ステートフルパケットインスペクションを に 設 定 します また ppp0_snat を SNAT グループに IP アクセスリスト ppp0_in を in フィルタ ppp0_forward-in を forward-in フィルタ ppp0_forward-out を forward-out フィルタにそれぞれ 適 用 します そして TCP MSS の 調 整 機 能 をオート ICMP リダイレク ト 機 能 を 無 効 に 設 定 します nxr230(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 6. <ethernet1 インタフェース 設 定 > nxr230(config)#interface ethernet 1 nxr230(config-if)#no ip address nxr230(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 7. < DMZ 側 (ethernet2)インタフェース 設 定 > nxr230(config)#interface ethernet 2 nxr230(config-if)#ip address /29 nxr230(config-if)#ip spi-filter ethernet2 インタフェースの IP アドレスを 設 定 します また ステートフルパケットインスペクションを に 設 定 します 8. <DNS 設 定 > nxr230(config)#dns nxr230(config-dns)#service enable nxr230(config-dns)#address DNS サービスを にします また DNS サーバアドレスとして DMZ の DNS サーバを 設 定 します 9. <ファストフォワーディングの 化 > 82 / 142

83 3. NAT/フィルタ 応 用 設 定 3-7. DMZ 構 築 (PPPoE) 設 定 nxr230(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 端 末 WWW サーバ 1 WWW サーバ 2 DNS サーバ IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

84 4. Web 認 証 設 定 4-1. ユーザ 認 証 設 定 4-2. URL 転 送 設 定 4-3. ユーザ 強 制 認 証 +URL 転 送 4-4. Web 認 証 フィルタ 4-5. RADIUS 連 携 84 / 142

85 4. Web 認 証 設 定 4-1. ユーザ 認 証 設 定 4-1. ユーザ 認 証 設 定 Web 認 証 ではルータ 経 由 で 通 信 を 行 う 際 に ユーザ ID,パスワードによる 認 証 を 必 要 とするよう 設 定 するこ とができます これにより 外 部 へアクセスできるユーザを 制 限 し 認 証 が 成 功 したユーザのみインターネッ トアクセスを 許 可 するといった 利 用 方 法 が 可 能 になります 構 成 図 LAN : /24 Web 認 証 で 許 可 されていない ユーザ Web 認 証 で 許 可 された ユーザ プロバイダ インターネット eth ppp0(pppoe) 動 的 IP MACフィルタで 許 可 されているユーザ 00:80:6D:XX:XX:01 ルータ 配 下 の 端 末 はルータの Web 認 証 画 面 でユーザ ID パスワードを 入 力 し 認 証 で 許 可 された 場 合 のみルータ 経 由 で 通 信 することが 可 能 です Web 認 証 機 能 の MAC アクセスリストを 設 定 することで MAC アドレス 単 位 で 認 証 を 必 要 とせずに 通 信 の 許 可 または 破 棄 することができます 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 認 証 方 式 HTTP Basic 接 続 許 可 時 間 (アイドルタイムアウト) 600 秒 Web 認 証 ログ 取 得 ローカル 認 証 用 ユーザ ID test ローカル 認 証 用 パスワード testpass 85 / 142

86 4. Web 認 証 設 定 4-1. ユーザ 認 証 設 定 動 作 許 可 MAC アクセスリスト MAC アドレス 00:80:6D:XX:XX:01 インタフェース ethernet0 LED AUX1 ppp0 アップ 時 点 灯 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#system led aux 1 interface ppp 0 nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#close idle-timeout 600 nxr120(config-webauth)#log enable nxr120(config-webauth)#account username test password testpass nxr120(config-webauth)#mac access-list permit 00:80:6D:XX:XX:01 ethernet 0 nxr120(config-webauth)#exit % restart http-server to apply this setting. nxr120(config)#exit nxr120#restart http-server http-server starting... done nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 86 / 142

87 4. Web 認 証 設 定 4-1. ユーザ 認 証 設 定 デフォルトルートを 設 定 します 3. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 4. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 5. <システム LED 設 定 > nxr120(config)#system led aux 1 interface ppp 0 ppp0 インタフェースのアップ/ダウンを aux1 LED で 表 示 するように 設 定 します 6. <Web 認 証 設 定 > nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic Web 認 証 (Basic 認 証 )を 行 うよう 設 定 します nxr120(config-webauth)#close idle-timeout 600 認 証 で 許 可 されたユーザとの 間 で 無 通 信 状 態 になってから 600 秒 経 過 すると 通 信 を 遮 断 するよう 設 定 し ます nxr120(config-webauth)#log enable ログの 取 得 を にします nxr120(config-webauth)#account username test password testpass ローカル 認 証 用 のユーザ ID パスワードを 設 定 します nxr120(config-webauth)#mac access-list permit 00:80:6D:XX:XX:01 ethernet 0 87 / 142

88 4. Web 認 証 設 定 4-1. ユーザ 認 証 設 定 MAC アクセスリストで MAC アドレス 00:80:6D:XX:XX:01 について ethernet0 インタフェースで 許 可 す るよう 設 定 します ( ) Web 認 証 機 能 を にすると 外 部 との 通 信 には 認 証 が 必 要 になりますが MAC アクセスリストで 指 定 した MAC アドレスを 持 つ 端 末 については 認 証 を 必 要 とせずに 通 信 を 許 可 または 拒 否 することがで きます 7. <HTTP サーバ 再 起 動 > nxr120#restart http-server Web 認 証 機 能 を にする 場 合 は HTTP サーバを 起 動 する 必 要 があります デフォルトでは HTTP サーバ は 起 動 状 態 になっていますので ここでは HTTP サーバの 再 起 動 を 行 います 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

89 4. Web 認 証 設 定 4-2. URL 転 送 設 定 4-2. URL 転 送 設 定 Web 認 証 機 能 では 単 にユーザ 認 証 という 用 途 だけではなく ルータ 配 下 の 端 末 が WEB アクセスを 行 った 際 に あらかじめ 設 定 した 任 意 の URL へ 転 送 させるということもできます 構 成 図 LAN : /24 アクセス 指 定 したURLへ 転 送 eth ppp0(pppoe) 動 的 IP プロバイダ インターネット ルータ 配 下 の 端 末 が TCP ポート 80 番 で Web アクセスを 行 った 際 に 指 定 した URL へ 一 度 転 送 しま す 指 定 した URL へ 転 送 ( 強 制 認 証 ) 後 そのユーザとの 間 で 無 通 信 状 態 になってから 一 定 時 間 経 過 する と 再 度 Web アクセスを 行 った 際 に 指 定 した URL へ 転 送 します 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 強 制 認 証 80 番 ポート 監 視 (リダイレクト) Web 認 証 転 送 先 URL 接 続 許 可 時 間 (アイドルタイムアウト) 600 秒 ログ 取 得 LED AUX1 ppp0 アップ 時 点 灯 DNS サービス FastFowarding 89 / 142

90 4. Web 認 証 設 定 4-2. URL 転 送 設 定 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#system led aux 1 interface ppp 0 nxr120(config)#web-authenticate nxr120(config-webauth)#monitor port 80 redirect nxr120(config-webauth)#redirect-url nxr120(config-webauth)#close idle-timeout 600 nxr120(config-webauth)#log enable nxr120(config-webauth)#exit % restart http-server to apply this setting. nxr120(config)#exit nxr120#restart http-server http-server starting... done nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 90 / 142

91 4. Web 認 証 設 定 4-2. URL 転 送 設 定 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 4. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 5. <システム LED 設 定 > nxr120(config)#system led aux 1 interface ppp 0 ppp0 インタフェースのアップ/ダウンを aux1 LED で 表 示 するように 設 定 します 6. <Web 認 証 設 定 > nxr120(config)#web-authenticate nxr120(config-webauth)#monitor port 80 redirect ルータ 配 下 の 端 末 から WEB アクセスする 際 Web 認 証 なしで 指 定 した URL へ 転 送 します nxr120(config-webauth)#redirect-url 転 送 する URL を 設 定 します nxr120(config-webauth)#close idle-timeout 600 認 証 で 許 可 されたユーザとの 間 で 無 通 信 状 態 になってから 600 秒 経 過 すると 通 信 を 遮 断 するよう 設 定 し ます nxr120(config-webauth)#log enable ログの 取 得 を にします 7. <HTTP サーバ 再 起 動 > nxr120#restart http-server Web 認 証 機 能 を にする 場 合 は HTTP サーバを 起 動 する 必 要 があります デフォルトでは HTTP サーバ は 起 動 状 態 になっていますので ここでは HTTP サーバの 再 起 動 を 行 います 91 / 142

92 4. Web 認 証 設 定 4-2. URL 転 送 設 定 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

93 4. Web 認 証 設 定 4-3. ユーザ 強 制 認 証 +URL 転 送 4-3. ユーザ 強 制 認 証 +URL 転 送 Web 認 証 機 能 では 通 常 外 部 に 接 続 したいユーザは 認 証 URL へのアクセスが 必 要 となりますが 強 制 認 証 機 能 では TCP80 番 ポートへの 接 続 を 監 視 し 未 認 証 ユーザからの 接 続 があった 場 合 強 制 的 に Web 認 証 を 行 います なお この 設 定 例 ではユーザ 認 証 成 功 後 設 定 した URL へ 転 送 します 構 成 図 LAN : /24 Web 認 証 で 許 可 されていない ユーザ にアクセス TCP80 番 ポートの 接 続 を 監 視 認 証 後 指 定 したURLへ 転 送 eth ppp0(pppoe) 動 的 IP プロバイダ インターネット TCP ポート 80 番 への 接 続 を 監 視 し 接 続 があった 際 に 認 証 画 面 をポップアップします また ユー ザ 認 証 成 功 後 指 定 した URL へ 転 送 します 認 証 後 許 可 されたユーザとの 間 で 無 通 信 状 態 になってから 一 定 時 間 経 過 すると 通 信 を 遮 断 するよ う 設 定 します 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 認 証 方 式 HTTP Basic 強 制 認 証 80 番 ポート 監 視 (リダイレクト) Web 認 証 転 送 先 URL 接 続 許 可 時 間 (アイドルタイムアウト) 600 秒 ログ 取 得 93 / 142

94 4. Web 認 証 設 定 4-3. ユーザ 強 制 認 証 +URL 転 送 ローカル 認 証 用 ユーザ ID test ローカル 認 証 用 パスワード testpass LED AUX1 ppp0 アップ 時 点 灯 DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#system led aux 1 interface ppp 0 nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect nxr120(config-webauth)#redirect-url nxr120(config-webauth)#close idle-timeout 600 nxr120(config-webauth)#log enable nxr120(config-webauth)#account username test password testpass nxr120(config-webauth)#exit % restart http-server to apply this setting. nxr120(config)#exit nxr120#restart http-server http-server starting... done nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 94 / 142

95 4. Web 認 証 設 定 4-3. ユーザ 強 制 認 証 +URL 転 送 デフォルトルートを 設 定 します 3. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 4. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 5. <システム LED 設 定 > nxr120(config)#system led aux 1 interface ppp 0 ppp0 インタフェースのアップ/ダウンを aux1 LED で 表 示 するように 設 定 します 6. <Web 認 証 設 定 > nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect Web 認 証 (Basic 認 証 )を 行 い ルータ 配 下 の 未 認 証 端 末 から WEB アクセスした 際 Web 認 証 画 面 をポップ アップし 認 証 後 指 定 した URL へ 転 送 します nxr120(config-webauth)#redirect-url 転 送 する URL を 設 定 します nxr120(config-webauth)#close idle-timeout 600 認 証 で 許 可 されたユーザとの 間 で 無 通 信 状 態 になってから 600 秒 経 過 すると 通 信 を 遮 断 するよう 設 定 し ます nxr120(config-webauth)#log enable ログの 取 得 を にします 95 / 142

96 4. Web 認 証 設 定 4-3. ユーザ 強 制 認 証 +URL 転 送 nxr120(config-webauth)#account username test password testpass ローカル 認 証 用 のユーザ ID パスワードを 設 定 します 7. <HTTP サーバ 再 起 動 > nxr120#restart http-server Web 認 証 機 能 を にする 場 合 は HTTP サーバを 起 動 する 必 要 があります デフォルトでは HTTP サーバ は 起 動 状 態 になっていますので ここでは HTTP サーバの 再 起 動 を 行 います 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

97 4. Web 認 証 設 定 4-4. Web 認 証 フィルタ 4-4. Web 認 証 フィルタ Web 認 証 フィルタを 設 定 することにより ある 特 定 のホスト,ネットワーク,インタフェースでは Web 認 証 せずに 通 信 することができます 構 成 図 LAN : /24 Web 認 証 で 許 可 されていない ユーザ にアクセス TCP80 番 ポートの 接 続 を 監 視 認 証 後 指 定 したURLへ 転 送 eth ppp0(pppoe) 動 的 IP プロバイダ インターネット Web 認 証 フィルタで 通 信 が 許 可 されているユーザ 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 Web 認 証 フィルタ forward-in eth0_web_forward-in PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 認 証 方 式 HTTP Basic 強 制 認 証 80 番 ポート 監 視 (リダイレクト) 転 送 先 URL Web 認 証 接 続 許 可 時 間 (アイドルタイムアウト) 600 秒 ログ 取 得 ローカル 認 証 用 ユーザ ID test ローカル 認 証 用 パスワード testpass ルール 名 eth0_web_forward-in Web 認 証 フィルタ 動 作 許 可 eth0_web_forward-in 送 信 元 IP アドレス 宛 先 IP アドレス any LED AUX1 ppp0 アップ 時 点 灯 97 / 142

98 4. Web 認 証 設 定 4-4. Web 認 証 フィルタ DNS サービス FastFowarding 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#ip web-auth access-list eth0_web_forward-in permit any nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#ip webauth-filter forward-in eth0_web_forward-in nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#system led aux 1 interface ppp 0 nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect nxr120(config-webauth)#redirect-url nxr120(config-webauth)#close idle-timeout 600 nxr120(config-webauth)#log enable nxr120(config-webauth)#account username test password testpass nxr120(config-webauth)#exit % restart http-server to apply this setting. nxr120(config)#exit nxr120#restart http-server http-server starting... done nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <Web 認 証 アクセスリスト> nxr120(config)#ip web-auth access-list eth0_web_forward-in permit any Web 認 証 アクセスリストを 設 定 します Web 認 証 アクセスリスト 名 を eth0_web_forward-in とし 送 信 元 IP アドレス のパケット を 許 可 します なお この Web 認 証 アクセスリスト 設 定 は ethernet0 インタフェース 設 定 で 登 録 します ( ) Web 認 証 アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングし 98 / 142

99 4. Web 認 証 設 定 4-4. Web 認 証 フィルタ たいインタフェースでの 登 録 が 必 要 になります 2. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します nxr120(config-if)#ip webauth-filter forward-in eth0_web_forward-in Web 認 証 アクセスリスト eth0_web_forward-in を webauth-filter の forward-in フィルタに 適 用 します 3. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 4. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 5. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 6. <システム LED 設 定 > nxr120(config)#system led aux 1 interface ppp 0 ppp0 インタフェースのアップ/ダウンを aux1 LED で 表 示 するように 設 定 します 7. <Web 認 証 設 定 > nxr120(config)#web-authenticate 99 / 142

100 nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect 4. Web 認 証 設 定 4-4. Web 認 証 フィルタ Web 認 証 (Basic 認 証 )を 行 い ルータ 配 下 の 未 認 証 端 末 から WEB アクセスした 際 Web 認 証 画 面 をポップ アップし 認 証 後 指 定 した URL へ 転 送 します nxr120(config-webauth)#redirect-url 転 送 する URL を 設 定 します nxr120(config-webauth)#close idle-timeout 600 認 証 で 許 可 されたユーザとの 間 で 無 通 信 状 態 になってから 600 秒 経 過 すると 通 信 を 遮 断 するよう 設 定 し ます nxr120(config-webauth)#log enable ログの 取 得 を にします nxr120(config-webauth)#account username test password testpass ローカル 認 証 用 のユーザ ID パスワードを 設 定 します 8. <HTTP サーバ 再 起 動 > nxr120#restart http-server Web 認 証 機 能 を にする 場 合 は HTTP サーバを 起 動 する 必 要 があります デフォルトでは HTTP サーバ は 起 動 状 態 になっていますので ここでは HTTP サーバの 再 起 動 を 行 います 9. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 10. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

101 4. Web 認 証 設 定 4-5. RADIUS 連 携 4-5. RADIUS 連 携 Web 認 証 機 能 は RADIUS サーバと 連 携 することができます これによりユーザ 管 理 を RADIUS サーバに 一 任 することができます 構 成 図 LAN : /24 Web 認 証 で 許 可 されていない ユーザ にアクセス TCP80 番 ポートの 接 続 を 監 視 認 証 後 指 定 したURLへ 転 送 eth ppp0(pppoe) 動 的 IP プロバイダ インターネット Radiusサーバで 認 証 Web 認 証 機 能 のユーザ 認 証 に RADIUS サーバを 利 用 します この 設 定 例 では ユーザ 認 証 に 弊 社 FutureNet RA シリーズを 利 用 して 動 作 確 認 を 行 っています 設 定 データ 設 定 項 目 設 定 内 容 LAN 側 インタフェース ethernet0 の IP アドレス /24 PPPoE クライアント(ethernet1) ppp0 ppp0 の IP アドレス 動 的 IP アドレス IP マスカレード WAN 側 インタフェース SPI フィルタ MSS 自 動 調 整 オート IP リダイレクト 無 効 ISP 接 続 用 ユーザ ID [email protected] ISP 接 続 用 パスワード test1pass スタティックルート 宛 先 IP アドレス /0 ゲートウェイ(インタフェース) ppp0 認 証 方 式 HTTP Basic 強 制 認 証 80 番 ポート 監 視 (リダイレクト) 転 送 先 URL Web 認 証 アカウント 管 理 RADIUS サーバ IP アドレス RADIUS サーバ 秘 密 鍵 (シークレット) nxrpass UDP ポート 番 号 1812 RADIUS アトリビュート NAS-IP-Address / 142

102 NAS-Identifier nxrwebauth session timeout Session-Timeout 接 続 許 可 時 間 ( 強 制 切 断 タイムアウト) 1800 秒 LED AUX1 ppp0 アップ 時 点 灯 DNS サービス FastFowarding 4. Web 認 証 設 定 4-5. RADIUS 連 携 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 nxr120(config-if)#exit nxr120(config)#ip route /0 ppp 0 nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects nxr120(config-ppp)#ppp username [email protected] password test1pass nxr120(config-ppp)#exit nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 nxr120(config-if)#exit nxr120(config)#system led aux 1 interface ppp 0 nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect nxr120(config-webauth)#redirect-url nxr120(config-webauth)#account authenticate radius nxr120(config-webauth)#radius password nxrpass auth-port 1812 nxr120(config-webauth)#radius attribute nas-ip-address nxr120(config-webauth)#radius attribute nas-identifier nxrwebauth nxr120(config-webauth)#close session-timeout 1800 nxr120(config-webauth)#radius session-timeout attribute session-timeout nxr120(config-webauth)#exit % restart http-server to apply this setting. nxr120(config)#exit nxr120#restart http-server http-server starting... done nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#dns nxr120(config-dns)#service enable nxr120(config-dns)#exit nxr120(config)#fast-forwarding enable nxr120(config)#exit nxr120#save config 設 定 例 解 説 1. <LAN 側 (ethernet0)インタフェース 設 定 > nxr120(config)#interface ethernet 0 nxr120(config-if)#ip address /24 ethernet0 インタフェースの IP アドレスを 設 定 します 102 / 142

103 4. Web 認 証 設 定 4-5. RADIUS 連 携 2. <スタティックルート 設 定 > nxr120(config)#ip route /0 ppp 0 デフォルトルートを 設 定 します 3. <WAN 側 (ppp0)インタフェース 設 定 > nxr120(config)#interface ppp 0 nxr120(config-ppp)#ip address negotiated ppp0 インタフェースの IP アドレスが 動 的 IP アドレスの 場 合 は negotiated を 設 定 します nxr120(config-ppp)#ip masquerade nxr120(config-ppp)#ip spi-filter nxr120(config-ppp)#ip tcp adjust-mss auto nxr120(config-ppp)#no ip redirects IP マスカレード ステートフルパケットインスペクションを に 設 定 します また TCP MSS の 調 整 機 能 をオート ICMP リダイレクト 機 能 を 無 効 に 設 定 します nxr120(config-ppp)#ppp username [email protected] password test1pass ISP 接 続 用 のユーザ ID とパスワードを 設 定 します 4. <ethernet1 インタフェース 設 定 > nxr120(config)#interface ethernet 1 nxr120(config-if)#no ip address nxr120(config-if)#pppoe-client ppp 0 PPPoE クライアントとして ppp0 インタフェースを 使 用 できるように 設 定 します 5. <システム LED 設 定 > nxr120(config)#system led aux 1 interface ppp 0 ppp0 インタフェースのアップ/ダウンを aux1 LED で 表 示 するように 設 定 します 6. <Web 認 証 設 定 > nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect Web 認 証 (Basic 認 証 )を 行 い ルータ 配 下 の 未 認 証 端 末 から WEB アクセスした 際 Web 認 証 画 面 をポップ アップし 認 証 後 指 定 した URL へ 転 送 します nxr120(config-webauth)#redirect-url 転 送 する URL を 設 定 します nxr120(config-webauth)#account authenticate radius ユーザ 名 パスワードの 認 証 に RADIUS サーバを 利 用 するよう 設 定 します ( ) この 設 定 例 では RADIUS サーバでのみ 認 証 を 行 いますが RADIUS への 認 証 要 求 タイムアウト 後 103 / 142

104 4. Web 認 証 設 定 4-5. RADIUS 連 携 ローカル 認 証 を 行 うように 設 定 することも 可 能 です nxr120(config-webauth)#radius password nxrpass auth-port 1812 RADIUS サーバの IP アドレス 秘 密 鍵 認 証 用 UDP ポート 番 号 を 設 定 します nxr120(config-webauth)#radius attribute nas-ip-address nxr120(config-webauth)#radius attribute nas-identifier nxrwebauth RADIUS サーバに 通 知 するアトリビュートとして NAS-IP-Address NAS-Identifier を 設 定 します nxr120(config-webauth)#close session-timeout 1800 nxr120(config-webauth)#radius session-timeout attribute session-timeout 認 証 で 許 可 された 通 信 を 強 制 的 に 切 断 するまでの 時 間 を 設 定 します この 設 定 例 では 認 証 に RADIUS サーバのみ 利 用 しているため close session-timeout コマンドで 設 定 した 値 は 参 照 されず RADIUS サーバで 指 定 した 応 答 アトリビュートの 値 のみが 参 照 されます ( ) account authenticate コマンドで radius-and-local を 指 定 している 場 合 RADIUS サーバへの 認 証 要 求 タイムアウト 後 close session-timeout コマンドで 設 定 した 値 が 参 照 されます 7. <HTTP サーバ 再 起 動 > nxr120#restart http-server Web 認 証 機 能 を にする 場 合 は HTTP サーバを 起 動 する 必 要 があります デフォルトでは HTTP サーバ は 起 動 状 態 になっていますので ここでは HTTP サーバの 再 起 動 を 行 います 8. <DNS 設 定 > nxr120(config)#dns nxr120(config-dns)#service enable DNS サービスを にします 9. <ファストフォワーディングの 化 > nxr120(config)#fast-forwarding enable ファストフォワーディングを にします ファストフォワーディングを 設 定 することによりパケット 転 送 の 高 速 化 を 行 うことができます ( ) ファストフォワーディングの 詳 細 および 利 用 時 の 制 約 については NXR,WXR シリーズのユーザーズ ガイド(CLI 版 )に 記 載 されているファストフォワーディングの 解 説 をご 参 照 ください 端 末 の 設 定 例 RADIUS サーバ 端 末 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ / 142

105 4. Web 認 証 設 定 4-6. ブリッジ+Web 認 証 設 定 4-6. ブリッジ+Web 認 証 設 定 Web 認 証 機 能 は ブリッジインタフェースでも 利 用 することができます これによりすでにルータ 導 入 済 みの 環 境 にも Web 認 証 サービスを 導 入 することができます 構 成 図 LAN : /24 Web 認 証 で 許 可 されていない ユーザ にアクセス TCP80 番 ポートの 接 続 を 監 視 認 証 後 指 定 したURLへ 転 送 eth0 br eth1 インターネット 接 続 用 ルータ インターネット 端 末 側 で DNS サーバにインターネット 接 続 用 ルータを 指 定 している 場 合 インターネットアクセス 時 の 名 前 解 決 のみ 行 えるよう UDP ポート 番 号 53 のみ Web 認 証 フィルタで 許 可 します 設 定 データ ブリッジインタフェース Web 認 証 Web 認 証 フィルタ 設 定 項 目 設 定 内 容 bridge0 の IP アドレス /24 ブリッジ 対 象 インタフェース ethernet0 ethernet1 Web 認 証 フィルタ forward-in br0_web_forward-in 認 証 方 式 HTTP Basic 強 制 認 証 80 番 ポート 監 視 (リダイレクト) 転 送 先 URL 接 続 許 可 時 間 (アイドルタイムアウト) 600 秒 ログ 取 得 ローカル 認 証 用 ユーザ ID test ローカル 認 証 用 パスワード testpass ルール 名 br0_web_forward-in 動 作 許 可 送 信 元 IP アドレス any No.1 宛 先 IP アドレス any プロトコル UDP br0_web_forward-in 送 信 元 ポート any 宛 先 ポート 53 動 作 許 可 No.2 送 信 元 IP アドレス any 宛 先 IP アドレス any 105 / 142

106 プロトコル UDP 送 信 元 ポート 53 宛 先 ポート any 4. Web 認 証 設 定 4-6. ブリッジ+Web 認 証 設 定 設 定 例 nxr120#configure terminal Enter configuration commands, one per line. End with CNTL/Z. nxr120(config)#ip web-auth access-list br0_web_forward-in permit any any udp any 53 nxr120(config)#ip web-auth access-list br0_web_forward-in permit any any udp 53 any nxr120(config)#interface bridge 0 nxr120(config-bridge)#ip address /24 nxr120(config-bridge)#bridge port 1 ethernet 0 nxr120(config-bridge)#bridge port 2 ethernet 1 nxr120(config-bridge)#ip webauth-filter forward-in br0_web_forward-in nxr120(config-bridge)#exit nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect nxr120(config-webauth)#redirect-url nxr120(config-webauth)#close idle-timeout 600 nxr120(config-webauth)#log enable nxr120(config-webauth)#account username test password testpass nxr120(config-webauth)#exit % restart http-server to apply this setting. nxr120(config)#exit nxr120#restart http-server http-server starting... done nxr120#save config 設 定 例 解 説 1. <Web 認 証 アクセスリスト> nxr120(config)#ip web-auth access-list br0_web_forward-in permit any any udp any 53 nxr120(config)#ip web-auth access-list br0_web_forward-in permit any any udp 53 any Web 認 証 アクセスリストを 設 定 します Web 認 証 アクセスリスト 名 を br0_web_forward-in とし UDP ポート 番 号 53 のパケットの 送 受 信 を 許 可 します なお この Web 認 証 アクセスリスト 設 定 は bridge0 インタフェース 設 定 で 登 録 します ( ) Web 認 証 アクセスリストを 設 定 しただけではフィルタとして にはなりません フィルタリングし たいインタフェースでの 登 録 が 必 要 になります 2. <bridge0 インタフェース 設 定 > nxr120(config)#interface bridge 0 nxr120(config-bridge)#ip address /24 bridge0 インタフェースの IP アドレスを 設 定 します nxr120(config-bridge)#bridge port 1 ethernet 0 nxr120(config-bridge)#bridge port 2 ethernet 1 ブリッジインタフェースで 利 用 するインタフェースを 設 定 します 106 / 142

107 4. Web 認 証 設 定 4-6. ブリッジ+Web 認 証 設 定 nxr120(config-bridge)#ip webauth-filter forward-in br0_web_forward-in Web 認 証 アクセスリスト br0_web_forward-in を webauth-filter の forward-in フィルタに 適 用 します 3. <Web 認 証 設 定 > nxr120(config)#web-authenticate nxr120(config-webauth)#authenticate basic nxr120(config-webauth)#monitor port 80 redirect Web 認 証 (Basic 認 証 )を 行 い ルータ 配 下 の 未 認 証 端 末 から WEB アクセスする 際 Web 認 証 画 面 をポップ アップし 認 証 後 指 定 した URL へ 転 送 します nxr120(config-webauth)#redirect-url 転 送 する URL を 設 定 します nxr120(config-webauth)#close idle-timeout 600 認 証 で 許 可 されたユーザとの 間 で 無 通 信 状 態 になってから 600 秒 経 過 すると 通 信 を 遮 断 するよう 設 定 し ます nxr120(config-webauth)#log enable ログの 取 得 を にします nxr120(config-webauth)#account username test password testpass ローカル 認 証 用 のユーザ ID パスワードを 設 定 します 4. <HTTP サーバ 再 起 動 > nxr120#restart http-server Web 認 証 機 能 を にする 場 合 は HTTP サーバを 起 動 する 必 要 があります デフォルトでは HTTP サーバ は 起 動 状 態 になっていますので ここでは HTTP サーバの 再 起 動 を 行 います 端 末 の 設 定 例 IP アドレス サブネットマスク デフォルトゲートウェイ DNS サーバ インターネット 接 続 用 ルータの IP アドレス 107 / 142

108 付 録 フィルタ 状 態 確 認 方 法 NAT 状 態 確 認 方 法 UPnP 状 態 確 認 方 法 SIP-NAT 状 態 確 認 方 法 Web 認 証 機 能 のユーザ 認 証 方 法 設 定 例 show config 形 式 サンプル 108 / 142

109 付 録 フィルタ 状 態 確 認 方 法 フィルタ 状 態 確 認 方 法 IP フィルタの 状 態 (IPv4 アクセスリスト)を 確 認 する 場 合 は show ip access-list コマンドを 使 用 します < 実 行 例 > nxr120#show ip access-list Chain ppp0_forward-in (1 references) No. packts bytes target prot sourceip destip option permit tcp / dpt: permit tcp / dpt: permit udp / dpt: permit icmp / /29 Chain ppp0_in (1 references) No. packts bytes target prot sourceip destip option deny icmp / icmp type 8 code 0 ( ) IP アクセスリスト 設 定 は 行 っているが その IP アクセスリストが 属 している IP アクセスリストグル ープがどのインタフェースにも 登 録 されていない 場 合 references 部 分 が(0 references)と 表 示 され ます この 場 合 その IP アクセスリストグループは ではない 状 態 です ブリッジフィルタの 状 態 を 確 認 する 場 合 は show bridge access-list コマンドを 使 用 します < 実 行 例 > nxr120#show bridge access-list Chain br0_eth0-forward-in No. packets bytes target rule-type permit arp permit ip permit arp permit ip deny any Chain br0_eth0-in No. packets bytes target rule-type deny any ( ) detail オプションを 追 加 することにより さらに 詳 細 な 情 報 を 確 認 することができます < 実 行 例 > nxr120#show bridge access-list detail Chain br0_eth0-forward-in No. packets bytes target rule-type permit arp opcode request sender-mac 00:80:6D:XX:XX:00 sender-ip target-ip permit ip mac source 00:80:6D:XX:XX:00 source destination protocol tcp destination-port permit arp opcode request sender-mac 00:80:6D:XX:XX:02 sender-ip target-ip permit ip mac source 00:80:6D:XX:XX: / 142

110 付 録 フィルタ 状 態 確 認 方 法 source destination protocol tcp destination-port deny any mac source any mac destination any Chain br0_eth0-in No. packets bytes target rule-type deny any mac source any mac destination any 110 / 142

111 付 録 NAT 状 態 確 認 方 法 NAT 状 態 確 認 方 法 DNAT/SNAT の 状 態 を 確 認 する 場 合 は それぞれ 以 下 のコマンドを 使 用 します <DNAT 実 行 例 > nxr120#show ip dnat Chain ppp0_dnat (1 references) No. packts bytes prot sourceip sport destip dport DNAT tcp /0 any <SNAT 実 行 例 > nxr230#show ip snat Chain eth2_snat (1 references) No. packts bytes prot sourceip sport destip dport SNAT all /24 any /0 any all /24 any /0 any ( ) DNAT,SNAT のルール 設 定 は 行 っているが その DNAT,SNAT ルールが 属 している DNAT グルー プ,SNAT グループがどのインタフェースにも 登 録 されていない 場 合 references 部 分 が (0 references)と 表 示 されます この 場 合 その DNAT グループ,SNAT グループは ではない 状 態 です 111 / 142

112 付 録 UPnP 状 態 確 認 方 法 UPnP 状 態 確 認 方 法 UPnP の 状 態 を 確 認 する 場 合 は show upnp コマンドを 使 用 します < 実 行 例 > nxr120#show upnp UDP:5060: :5060:g101app ( :5060) 5060 UDP UDP:5090: :5090:g101app ( :5090) 5090 UDP UDP:5091: :5091:g101app ( :5091) 5091 UDP 112 / 142

113 付 録 SIP-NAT 状 態 確 認 方 法 SIP-NAT 状 態 確 認 方 法 SIP-NAT の 状 態 を 確 認 する 場 合 は show sip-nat コマンドを 使 用 します < 実 行 例 > nxr120#show sip-nat SIP-NAT is on また SIP-NAT に 関 連 した 情 報 を 含 むセッション 情 報 を 表 示 する 場 合 は show ip conntrack コマンドを 使 用 します < 実 行 例 > nxr120#show ip conntrack udp src= dst= sport=5060 dport=5060 packets=4 bytes=1870 src= dst= sport=5060 dport=5060 packets=4 bytes=1786 [ASSURED] mark=0 use= conntrack count is / 142

114 付 録 Web 認 証 機 能 のユーザ 認 証 方 法 Web 認 証 機 能 のユーザ 認 証 方 法 Web 認 証 使 用 時 に NXR,WXR 経 由 で 通 信 を 行 うには 原 則 ユーザ 認 証 が 必 要 となります (URL 転 送 のみの 利 用 Web 認 証 を 含 むフィルタ MAC フィルタは 除 く) ユーザ 認 証 の 手 順 は 以 下 のとおりです ユーザ 認 証 1. 端 末 から NXR,WXR の Web 認 証 画 面 にアクセスします アクセスする 際 は 以 下 のような 形 式 で URL を 指 定 します 本 装 置 の IP アドレス>/login.cgi < 入 力 例 > 2. アクセス 後 認 証 画 面 がポップアップしますのでユーザ ID,パスワードを 入 力 します 3. 認 証 成 功 時 には 以 下 のようなメッセージが 表 示 され NXR,WXR 経 由 でのアクセスが 可 能 になり ます You can connect to the External Network Date: Tue Jan 1 12:00: ユーザ 強 制 認 証 ユーザ 強 制 認 証 では 端 末 からの TCP80 番 ポートへの 接 続 を 監 視 し 未 認 証 ユーザから 接 続 があった 場 合 強 制 的 に WEB 認 証 画 面 をポップアップします 認 証 画 面 ポップアップ 後 は ユーザ 認 証 と 同 様 の 手 順 となります 114 / 142

115 付 録 設 定 例 show config 形 式 サンプル 設 定 例 show config 形 式 サンプル 1-1. 入 力 (in)フィルタ 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding no fast-forwarding enable interface ethernet 0 ip address /24 ip access-group in eth0_in interface ethernet 1 no ip address dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip access-list eth0_in permit tcp any 23 ip access-list eth0_in deny any tcp any 23 end 1-2. 転 送 (forward-in,forward-out)フィルタ 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable 115 / 142

116 付 録 設 定 例 show config 形 式 サンプル ipv6 forwarding no fast-forwarding enable interface ethernet 0 ip address /24 ip access-group forward-in eth0_forward-in interface ethernet 1 ip address /24 dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip access-list eth0_forward-in permit any tcp any 80 ip access-list eth0_forward-in deny any tcp any 23 end 1-3. 動 的 フィルタ(ステートフルパケットインスペクション) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding no fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 ip address /24 ip spi-filter dns service enable syslog local enable 116 / 142

117 付 録 設 定 例 show config 形 式 サンプル system led ext 0 signal-level mobile 0 end 1-4. FQDN フィルタ 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip access-group forward-out ppp0_forward-out ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip route /0 ppp / 142

118 付 録 設 定 例 show config 形 式 サンプル ip access-list ppp0_forward-out deny any tcp any 80 end 1-5. ブリッジフィルタ 設 定 Century Systems NXR-120 Series ver M (build 8/18: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding no fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 no ip address interface bridge 0 bridge port 1 ethernet 0 bridge port 1 access-group in br0_eth0-in bridge port 1 access-group forward-in br0_eth0-forward-in bridge port 2 ethernet 1 ip address /24 dns service enable syslog local enable system led ext 0 signal-level mobile 0 bridge access-list br0_eth0-forward-in permit 1 arp opcode request sender-mac 00:80:6D:XX:XX:00 sender-ip target-ip bridge access-list br0_eth0-forward-in permit 2 ip mac source 00:80:6D:XX:XX:00 source destination protocol tcp 118 / 142

119 付 録 設 定 例 show config 形 式 サンプル destination-port 80 bridge access-list br0_eth0-forward-in permit 3 arp opcode request sender-mac 00:80:6D:XX:XX:02 sender-ip target-ip bridge access-list br0_eth0-forward-in permit 4 ip mac source 00:80:6D:XX:XX:02 source destination protocol tcp destination-port 22 bridge access-list br0_eth0-forward-in deny 5 any any any bridge access-list br0_eth0-in deny 1 any any any end 2-1. IP マスカレード 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 ip address /30 no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter dns service enable address address syslog local enable system led ext 0 signal-level mobile / 142

120 付 録 設 定 例 show config 形 式 サンプル ip route / end 2-2. 送 信 元 NAT(SNAT) 設 定 Century Systems NXR-230 Series ver (build 1/19: ) hostname nxr230 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 ip address /24 interface ethernet 2 ip address /29 ip address /29 secondary no ip redirects ip tcp adjust-mss auto ip snat-group eth2_snat ip spi-filter dns service enable root enable syslog local enable system led ext 0 signal-level mobile 0 ip route / ip snat eth2_snat ip /24 any / 142

121 付 録 設 定 例 show config 形 式 サンプル ip snat eth2_snat ip /24 any end 2-3. 宛 先 NAT(DNAT) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 ip address /30 no ip redirects ip tcp adjust-mss auto ip access-group forward-in eth1_forward-in ip masquerade ip dnat-group eth1_dnat ip spi-filter dns service enable root enable syslog local enable system led ext 0 signal-level mobile 0 ip route / ip access-list eth1_forward-in permit any tcp any 80 ip dnat eth1_dnat tcp any any end 121 / 142

122 付 録 設 定 例 show config 形 式 サンプル 2-4. UPnP 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable upnp service enable external interface ppp 0 listen ip /24 timeout 3600 system led ext 0 signal-level mobile 0 ip route /0 ppp 0 end 2-5. SIP-NAT 設 定 1 Century Systems NXR-120 Series ver G (build 1/14: ) 122 / 142

123 hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 sip-nat enable ip route /0 ppp 0 ip access-list ppp0_forward-in permit any udp any 5060 ip access-list ppp0_forward-in permit any udp any range ip dnat ppp0_dnat udp any any any ip dnat ppp0_dnat udp any any any range end 付 録 設 定 例 show config 形 式 サンプル 2-6. SIP-NAT 設 定 2 Century Systems NXR-120 Series ver G (build 1/14: ) 123 / 142

124 hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 sip-nat enable sip-nat port ip route /0 ppp 0 ip access-list ppp0_forward-in permit any udp any 5064 ip access-list ppp0_forward-in permit any udp any range ip dnat ppp0_dnat udp any any any ip dnat ppp0_dnat udp any any any range end 付 録 設 定 例 show config 形 式 サンプル 3-1. NAT でのサーバ 公 開 1(ポートマッピング) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) 124 / 142

125 付 録 設 定 例 show config 形 式 サンプル hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address /32 no ip redirects ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip route /0 ppp 0 ip access-list ppp0_forward-in permit any tcp any 80 ip access-list ppp0_forward-in permit any tcp any 80 ip dnat ppp0_dnat tcp any any ip dnat ppp0_dnat tcp any any end 3-2. NAT でのサーバ 公 開 2( 複 数 IP+PPPoE) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable 125 / 142

126 付 録 設 定 例 show config 形 式 サンプル http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address /32 no ip redirects ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip route /0 ppp 0 ip access-list ppp0_forward-in permit any tcp any 80 ip access-list ppp0_forward-in permit any tcp any 80 ip dnat ppp0_dnat tcp any any ip dnat ppp0_dnat tcp any any end 3-3. NAT でのサーバ 公 開 3( 複 数 IP+Ethernet) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable 126 / 142

127 付 録 設 定 例 show config 形 式 サンプル ipv6 forwarding fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 ip address /29 ip address /29 secondary no ip redirects ip tcp adjust-mss auto ip access-group forward-in eth1_forward-in ip masquerade ip dnat-group eth1_dnat ip spi-filter dns service enable address address syslog local enable system led ext 0 signal-level mobile 0 ip route / ip access-list eth1_forward-in permit any tcp any 80 ip access-list eth1_forward-in permit any tcp any 80 ip dnat eth1_dnat tcp any any ip dnat eth1_dnat tcp any any end 3-4. NAT でのサーバ 公 開 4(LAN 内 のサーバにグローバル IP アドレスでアクセス) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding 127 / 142

128 付 録 設 定 例 show config 形 式 サンプル fast-forwarding enable interface ppp 0 ip address /32 no ip redirects ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 ip snat-group eth0_snat ip dnat-group eth0_dnat interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip route /0 ppp 0 ip access-list ppp0_forward-in permit any tcp any 80 ip dnat ppp0_dnat tcp any any ip dnat eth0_dnat tcp /24 any ip snat eth0_snat tcp /24 any end 3-5. NAT でのサーバ 公 開 5(IP nat-loopback の 利 用 ) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding 128 / 142

129 付 録 設 定 例 show config 形 式 サンプル fast-forwarding enable interface ppp 0 ip address /32 no ip redirects ip nat-loopback ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable system led ext 0 signal-level mobile 0 ip route /0 ppp 0 ip access-list ppp0_forward-in permit any tcp any 80 ip dnat ppp0_dnat tcp any any end 3-6. NAT でのサーバ 公 開 6(DDNS の 利 用 ) 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable 129 / 142

130 付 録 設 定 例 show config 形 式 サンプル interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip access-group forward-in ppp0_forward-in ip masquerade ip dnat-group ppp0_dnat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable warplink service enable account username warplinksample password warplinksamplepass system led ext 0 signal-level mobile 0 ip route /0 ppp 0 ip access-list ppp0_forward-in permit any tcp any 80 ip dnat ppp0_dnat tcp any any any end 3-7. DMZ 構 築 (PPPoE) 設 定 Century Systems NXR-230 Series ver (build 1/19: ) hostname nxr230 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable 130 / 142

131 付 録 設 定 例 show config 形 式 サンプル interface ppp 0 ip address /32 no ip redirects ip tcp adjust-mss auto ip access-group in ppp0_in ip access-group forward-in ppp0_forward-in ip access-group forward-out ppp0_forward-out ip snat-group ppp0_snat ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 interface ethernet 2 ip address /29 ip spi-filter dns service enable address syslog local enable system led ext 0 signal-level mobile 0 ip route /0 ppp 0 ip access-list ppp0_forward-in permit any tcp any 80 ip access-list ppp0_forward-in permit any tcp any 80 ip access-list ppp0_forward-in permit any tcp any 53 ip access-list ppp0_forward-in permit any udp any 53 ip access-list ppp0_forward-in permit any /29 icmp ip access-list ppp0_forward-out permit any tcp any 53 ip access-list ppp0_forward-out permit any udp any 53 ip access-list ppp0_in deny any icmp 8 0 ip snat ppp0_snat ip /24 any end 4-1. ユーザ 認 証 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) 131 / 142

132 付 録 設 定 例 show config 形 式 サンプル hostname nxr120 telnet-server enable http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable web-authenticate authenticate basic close idle-timeout 600 log enable account username test password testpass mac access-list permit 00:80:6D:XX:XX:01 ethernet 0 no system led ext 0 system led aux 1 interface ppp 0 ip route /0 ppp 0 end 4-2. URL 転 送 設 定 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable 132 / 142

133 付 録 設 定 例 show config 形 式 サンプル http-server enable ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable web-authenticate monitor port 80 redirect redirect-url close idle-timeout 600 log enable no system led ext 0 system led aux 1 interface ppp 0 ip route /0 ppp 0 end 4-3. ユーザ 強 制 認 証 +URL 転 送 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable 133 / 142

134 付 録 設 定 例 show config 形 式 サンプル ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable web-authenticate authenticate basic monitor port 80 redirect redirect-url close idle-timeout 600 log enable account username test password testpass no system led ext 0 system led aux 1 interface ppp 0 ip route /0 ppp 0 end 4-4. Web 認 証 フィルタ Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable 134 / 142

135 付 録 設 定 例 show config 形 式 サンプル ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 ip webauth-filter forward-in eth0_web_forward-in interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable web-authenticate authenticate basic monitor port 80 redirect redirect-url close idle-timeout 600 log enable account username test password testpass no system led ext 0 system led aux 1 interface ppp 0 ip route /0 ppp 0 ip web-auth access-list eth0_web_forward-in permit any end 4-5. RADIUS 連 携 Century Systems NXR-120 Series ver G (build 1/14: ) hostname nxr120 telnet-server enable http-server enable 135 / 142

136 付 録 設 定 例 show config 形 式 サンプル ipv6 forwarding fast-forwarding enable interface ppp 0 ip address negotiated no ip redirects ip tcp adjust-mss auto ip masquerade ip spi-filter ppp username [email protected] password test1pass interface ethernet 0 ip address /24 interface ethernet 1 no ip address pppoe-client ppp 0 dns service enable syslog local enable web-authenticate authenticate basic monitor port 80 redirect redirect-url close session-timeout 1800 account authenticate radius radius password nxrpass auth-port 1812 radius attribute nas-ip-address radius attribute nas-identifier nxrwebauth radius session-timeout attribute session-timeout no system led ext 0 system led aux 1 interface ppp 0 ip route /0 ppp 0 end 4-6. ブリッジ+Web 認 証 設 定 Century Systems NXR-120 Series ver M (build 8/18: ) hostname nxr120 telnet-server enable 136 / 142

137 付 録 設 定 例 show config 形 式 サンプル http-server enable ipv6 forwarding no fast-forwarding enable interface ethernet 0 ip address /24 interface ethernet 1 no ip address interface bridge 0 bridge port 1 ethernet 0 bridge port 2 ethernet 1 ip address /24 ip webauth-filter forward-in br0_web_forward-in dns service enable syslog local enable web-authenticate authenticate basic monitor port 80 redirect redirect-url close idle-timeout 600 log enable account username test password testpass system led ext 0 signal-level mobile 0 ip web-auth access-list br0_web_forward-in permit any any udp any 53 ip web-auth access-list br0_web_forward-in permit any any udp 53 any end 137 / 142

138 サポートデスクへのお 問 い 合 わせ サポートデスクへのお 問 い 合 わせに 関 して サポートデスクのご 利 用 に 関 して 138 / 142

139 サポートデスクへのお 問 い 合 わせ サポートデスクへのお 問 い 合 わせに 関 して サポートデスクへのお 問 い 合 わせに 関 して サポートデスクにお 問 い 合 わせ 頂 く 際 は 以 下 の 情 報 をお 知 らせ 頂 けると 効 率 よく 対 応 させて 頂 くことが 可 能 ですので ご 協 力 をお 願 い 致 します FutureNet サポートデスク 宛 にご 提 供 頂 きました 情 報 は 製 品 のお 問 合 せなどサポート 業 務 以 外 の 目 的 に は 利 用 致 しません なおご 提 供 頂 く 情 報 の 取 り 扱 いについて 制 限 等 がある 場 合 には お 問 い 合 わせ 時 または 事 前 にその 旨 ご 連 絡 下 さい ( 設 定 ファイルのプロバイダ 情 報 や IPsec の 事 前 共 有 鍵 情 報 を 削 除 してお 送 り 頂 く 場 合 など) 弊 社 のプライバシーポリシーについては 下 記 URL の 内 容 をご 確 認 下 さい ご 利 用 頂 いている NXR,WXR 製 品 を 含 むネットワーク 構 成 図 (ご 利 用 頂 いている 回 線 やルータを 含 むネットワーク 機 器 の IP アドレスを 記 載 したもの) 障 害 不 具 合 の 内 容 およびその 再 現 手 順 (いつどこで 何 を 行 った 場 合 にどのような 問 題 が 発 生 したのかをできるだけ 具 体 的 にお 知 らせ 下 さい) 問 い 合 わせ 内 容 例 1 月 日 時 分 頃 より 拠 点 A と 拠 点 B の 間 で IPsec による 通 信 ができなくなった 障 害 発 生 前 までは 問 題 なく 利 用 可 能 だった 現 在 当 該 拠 点 のルータの LAN 側 IP アドレスに 対 して Ping による 疎 通 は 確 認 できたが 対 向 ルータの LAN 側 IP アドレス, 配 下 の 端 末 に 対 しては Ping による 疎 通 は 確 認 できない 障 害 発 生 前 後 で 拠 点 B のバックアップ 回 線 としてモバイルカードを 接 続 し ppp1 インタ フェースの 設 定 を 行 った 設 定 を 元 に 戻 すと 通 信 障 害 は 解 消 する 機 器 の 内 蔵 時 計 は NTP で 同 期 を 行 っている 問 い 合 わせ 内 容 例 2 - 発 生 日 時 月 日 時 分 頃 - 発 生 拠 点 拠 点 AB 間 - 障 害 内 容 IPsec による 通 信 ができなくなった - 切 り 分 け 内 容 ルータ 配 下 の 端 末 から 当 該 拠 点 のルータの LAN 側 IP アドレスに 対 して Ping による 疎 通 確 認 可 能 対 向 ルータの LAN 側 IP アドレス, 配 下 の 端 末 に 対 しては Ping による 疎 通 確 認 不 可 - 障 害 発 生 前 後 での 作 業 ルータの 設 定 変 更 やネットワークに 影 響 する 作 業 は 行 っていない - 備 考 障 害 発 生 前 までは 問 題 なく 利 用 可 能 だった 139 / 142

140 サポートデスクへのお 問 い 合 わせ サポートデスクへのお 問 い 合 わせに 関 して 機 器 の 内 蔵 時 計 は 拠 点 A の 機 器 で 10 分 拠 点 B の 機 器 で 5 分 遅 れている 問 い 合 わせ 内 容 例 3 現 在 IPsec の 設 定 中 だが 一 度 も IPsec SA の 確 立 および IPsec の 通 信 ができていない IPsec を 設 定 している 拠 点 からのインターネットアクセスおよび 該 当 拠 点 への Ping による 疎 通 確 認 も 可 能 設 定 例 集 および 設 定 例 集 内 のログ 一 覧 は 未 確 認 良 くない 問 い 合 わせ 内 容 例 1 VPN ができない VPN として 利 用 しているプロトコルは 何 か VPN のトンネルが 確 立 できないのか 通 信 ができない のかなど 不 明 良 くない 問 い 合 わせ 内 容 例 2 通 信 ができない どのような 通 信 がいつどこでできない(またはできなくなった)のかが 不 明 NXR,WXR での 情 報 取 得 方 法 は 以 下 のとおりです 情 報 を 取 得 される 前 に シリアル 接 続 で 情 報 を 取 得 される 場 合 は 取 得 前 に 下 記 コマンドを 実 行 してください #terminal width 180( 初 期 値 に 戻 す 場 合 は terminal no width) ご 利 用 頂 いている NXR,WXR 製 品 での 不 具 合 発 生 時 のログ ログは 以 下 のコマンドで 出 力 されます #show syslog message ご 利 用 頂 いている NXR,WXR 製 品 のテクニカルサポート 情 報 の 結 果 テクニカルサポート 情 報 は 以 下 のコマンドで 出 力 されます # show tech-support 障 害 発 生 時 のモバイル 関 連 コマンドの 実 行 結 果 (モバイルカード 利 用 時 のみ) #show mobile <N> ap #show mobile <N> phone-number #show mobile <N> signal-level <N>はモバイルデバイスナンバ 140 / 142

141 サポートデスクへのお 問 い 合 わせ サポートデスクのご 利 用 に 関 して サポートデスクのご 利 用 に 関 して 電 話 サポート 電 話 番 号 : 電 話 での 対 応 は 以 下 の 時 間 帯 で 行 います 月 曜 日 ~ 金 曜 日 10:00-17:00 ただし 国 の 定 める 祝 祭 日 弊 社 の 定 める 年 末 年 始 は 除 きます 電 子 メールサポート [email protected] FAXサポート FAX 番 号 : 電 子 メール FAX は 毎 日 24 時 間 受 け 付 けております ただし システムのメンテナンスやビルの 電 源 点 検 のため 停 止 する 場 合 があります その 際 は 弊 社 ホーム ページ 等 にて 事 前 にご 連 絡 いたします 141 / 142

142 FutureNet NXR,WXR シリーズ 設 定 例 集 NAT,フィルタ 編 Ver 年 12 月 発 行 センチュリー システムズ 株 式 会 社 Copyright(c) Century Systems Co., Ltd. All Rights Reserved.

FutureNet NXR,WXR シリーズ設定例集

FutureNet NXR,WXR シリーズ設定例集 FutureNet NXR,WXR シリーズ 設定例集 WAN インタフェース編 Ver 1.4.0 センチュリー システムズ株式会社 目次 目次... 2 はじめに... 4 改版履歴... 5 1. Ethernet 設定... 6 1-1. 端末型接続設定 ( 固定 IP)... 7 1-2. 端末型接続設定 (DHCP)... 10 2. PPPoE 設定... 13 2-1. 端末型接続設定...

More information

FutureNet NXR,WXR シリーズ設定例集

FutureNet NXR,WXR シリーズ設定例集 FutureNet NXR,WXR シリーズ 設定例集 IPv6 編 Ver 1.0.0 センチュリー システムズ株式会社 目次 目次... 2 はじめに... 3 改版履歴... 4 1. IPv6 ブリッジ設定... 5 1-1. IPv4 PPPoE+IPv6 ブリッジ設定... 6 2. IPv6 PPPoE 設定... 10 2-1. IPv6 PPPoE 接続設定... 11 2-2.

More information

FutureNet NXR,WXR シリーズ設定例集

FutureNet NXR,WXR シリーズ設定例集 FutureNet NXR,WXR シリーズ 設定例集 IPv6 編 Ver 1.2.0 センチュリー システムズ株式会社 目次 目次... 2 はじめに... 3 改版履歴... 4 1. IPv6 ブリッジ設定... 5 1-1. IPv4 PPPoE+IPv6 ブリッジ設定... 6 2. IPv6 PPPoE 設定... 10 2-1. IPv6 PPPoE 接続設定... 11 2-2.

More information

ルーティング 補足資料

ルーティング 補足資料 アクセスコントロールリスト 補 足 資 料 アクセスコントロールリスト(ACL=Access Control List)は,Cisco IOS (Internetwork Operating System: シスコルータ スイッチで 用 いられる OS) のパケットフィルタであり,パケット 転 送 の 許 可 禁 止 を 指 定 す ることで,ファイアウォールの 構 築 を 行 う. ACL は 下

More information

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス /

端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス /32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス / CTU 端 末 型 接 続 設 定 例 H19 年 10 月 端 末 型 払 い 出 しの 場 合 接 続 構 成 図 フレッツ グループから 払 出 されたIPアドレス 172.25.1.1/32 NTT 西 日 本 地 域 IP 網 フレッツ グループ フレッツ グループから 払 出 されたIPアドレス 172.25.1.2/32 172.25.1.1 172.25.1.2 192.168.24.1

More information

目 次 1 改 訂 履 歴... 3 2 はじめに... 4 3 L2 ACL 基 本 設 定... 5 3.1 L2 ACL の 作 成... 5 3.2 L2 ACL のインタフェースまたは VLAN への 適 用... 5 3.3 L2 ACL の 設 定 の 確 認... 5 4 L3 AC

目 次 1 改 訂 履 歴... 3 2 はじめに... 4 3 L2 ACL 基 本 設 定... 5 3.1 L2 ACL の 作 成... 5 3.2 L2 ACL のインタフェースまたは VLAN への 適 用... 5 3.3 L2 ACL の 設 定 の 確 認... 5 4 L3 AC QuantaMesh ACL 基 本 設 定 Ver. 1.00 2 0 1 4 年 1 0 月 1 6 日 株 式 会 社 ネ ッ ト ワ ー ル ド S I 技 術 本 部 イ ン フ ラ ソ リ ュ ー シ ョ ン 技 術 部 目 次 1 改 訂 履 歴... 3 2 はじめに... 4 3 L2 ACL 基 本 設 定... 5 3.1 L2 ACL の 作 成... 5 3.2 L2 ACL

More information

FutureNet NXR設定例集

FutureNet NXR設定例集 FutureNet NXR 設定例集 PPPoE PPP モバイル WiMAX 編 Ver 1.1.0 センチュリー システムズ株式会社 目次 目次 目次... 2 はじめに... 3 改版履歴... 4 1. PPPoE 設定... 5 1-1. 端末型接続設定...6 1-2. LAN 型接続設定... 10 1-3. マルチセッション接続設定... 14 1-4. ECMP(Equal Cost

More information

FortiOS v5. 基 本 設 定 手 順 書 目 次 改 訂 履 歴... はじめに... FortiGate 基 本 設 定... 6. ログイン... 6. ローカル 側 インターフェース 設 定... 6. GUI 言 語 設 定... 7.. GUI ログイン... 7.. 日 本 語

FortiOS v5. 基 本 設 定 手 順 書 目 次 改 訂 履 歴... はじめに... FortiGate 基 本 設 定... 6. ログイン... 6. ローカル 側 インターフェース 設 定... 6. GUI 言 語 設 定... 7.. GUI ログイン... 7.. 日 本 語 FortiOS v5. 基 本 設 定 手 順 書 Ver..0 承 認 確 認 担 当 0 5 年 月 7 日 株 式 会 社 ネ ッ ト ワ ー ル ド S I 技 術 本 部 イ ン フ ラ ソ リ ュ ー シ ョ ン 技 術 部 FortiOS v5. 基 本 設 定 手 順 書 目 次 改 訂 履 歴... はじめに... FortiGate 基 本 設 定... 6. ログイン... 6.

More information

目 次 改 訂 履 歴... はじめに... IPsec-VPN 設 定.... ユーザ ユーザグループの 作 成..... ユーザの 作 成..... ユーザグループの 作 成...6. ファイアウォールアドレスの 作 成...7. VPN ウィザードの 作 成...8. ファイアウォールポリシー

目 次 改 訂 履 歴... はじめに... IPsec-VPN 設 定.... ユーザ ユーザグループの 作 成..... ユーザの 作 成..... ユーザグループの 作 成...6. ファイアウォールアドレスの 作 成...7. VPN ウィザードの 作 成...8. ファイアウォールポリシー Ver.. 承 認 確 認 担 当 0 年 0 9 月 0 日 株 式 会 社 ネ ッ ト ワ ー ル ド S I 技 術 本 部 イ ン フ ラ ソ リ ュ ー シ ョ ン 技 術 部 目 次 改 訂 履 歴... はじめに... IPsec-VPN 設 定.... ユーザ ユーザグループの 作 成..... ユーザの 作 成..... ユーザグループの 作 成...6. ファイアウォールアドレスの

More information

FutureNet NXR,XRシリーズ

FutureNet NXR,XRシリーズ FutureNet NXR,XR シリーズ VPN 相互接続設定例集 Ver 1.0.0 センチュリー システムズ株式会社 目次 目次 目次... 2 はじめに... 3 改版履歴... 4 1. IPsec 設定... 5 1-1. PPPoE を利用した IPsec 接続設定 ( センタ NXR, 拠点 XR)... 6 1-2. PPPoE を利用した IPsec 接続設定 ( センタ XR,

More information

ファイルサーバー(NFS) 構築ガイド

ファイルサーバー(NFS) 構築ガイド CLUSTERPRO D for Linux ファイルサーバー(NFS) 構 築 ガイド 改 版 履 歴 版 数 改 版 日 付 内 容 1 2016/04/20 新 規 作 成 i 目 次 第 1 章 はじめに... 1 1.1 対 象 読 者 と 目 的...2 1.2 適 用 範 囲...2 1.3 表 記 規 則...2 1.4 免 責 事 項...2 1.5 商 標 情 報...3 1.6

More information

FutureNet NXR,WXR 設定例集

FutureNet NXR,WXR 設定例集 FutureNet NXR,WXR 設定例集 IPsec 編 Ver 1.6.0 センチュリー システムズ株式会社 目次 目次 目次... 2 はじめに... 4 改版履歴... 5 NXR,WXR シリーズの IPsec 機能... 6 1. Policy Based IPsec 設定... 9 1-1. 固定 IP アドレスでの接続設定例 (MainMode の利用 )... 10 1-2. 動的

More information

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上

る 第 三 者 機 関 情 報 保 護 関 係 認 証 プライバシーマーク ISO27001 ISMS TRUSTe 等 の 写 しを 同 封 のうえ 持 参 又 は 郵 送 とする 但 し 郵 送 による 場 合 は 書 留 郵 便 とし 同 日 同 時 刻 必 着 とする 提 出 場 所 は 上 オープンカウンター 方 式 による 見 積 合 せの 公 示 次 のとおり オープンカウンター 方 式 による 見 積 合 せを 実 施 します 平 成 28 年 5 月 27 日 独 立 行 政 法 人 都 市 再 生 機 構 中 部 支 社 総 務 部 長 畔 柳 健 二 1 調 達 内 容 (1) 調 達 件 名 平 成 28 年 度 共 用 書 庫 機 密 文 書 廃 棄 ( 未 開 封 溶

More information

購買ポータルサイトyOASIS簡易説明書 b

購買ポータルサイトyOASIS簡易説明書 b 購 買 ポータルサイト yoasis 簡 易 説 明 書 横 河 電 機 株 式 会 社 本 書 は 購 買 ポータルサイト yoasis の 簡 易 的 な 基 本 操 作 について 記 載 してあります 詳 細 な 操 作 方 法 については 別 冊 の 購 買 ポータルサイト yoasis 操 作 説 明 書 をご 覧 下 さい 本 書 の 内 容 は 性 能 / 機 能 の 向 上 などにより

More information

ルーティングベースIPsecVPN設定手順書

ルーティングベースIPsecVPN設定手順書 OS.0 ルーティングベース IPSec-VPN 手 順 書 Ver.. 承 認 確 認 担 当 0 年 0 9 月 日 株 式 会 社 ネ ッ ト ワ ー ル ド S I 技 術 本 部 イ ン フ ラ ソ リ ュ ー シ ョ ン 技 術 部 目 次 改 訂 履 歴... はじめに... FortiGate IPsec-VPN 設 定.... IPsec-VPN フェイズの 作 成..... フェイズ

More information

2/5ページ 5 L2スイッチにVLAN20を 作 成 し fa0/1ポートと 関 連 付 けを 行 う 際 不 要 なコマンドを 選 びなさい 1. switch(config)#vlan 20 2. switch(config-if)#switchport mode trunk 3. switc

2/5ページ 5 L2スイッチにVLAN20を 作 成 し fa0/1ポートと 関 連 付 けを 行 う 際 不 要 なコマンドを 選 びなさい 1. switch(config)#vlan 20 2. switch(config-if)#switchport mode trunk 3. switc 1/5ページ プレポスト LAN/WANの 構 築 実 習 実 践 トレーニング (Cisco 編 ) 受 講 日 程 受 講 番 号 氏 名 1 show running-configコマンドが 実 行 できるコンフィグレーションモードとして 適 切 なものを 選 びなさい 1. ルータコンフィグモード 2. ユーザーEXECモード 3. 特 権 EXECモード 4. グローバルコンフィグレーションモード

More information

conf_example_260V2_inet_snat.pdf

conf_example_260V2_inet_snat.pdf PPPoE 接続環境におけるサーバ公開 ( スタティック NAT) PPPoE を使用してインターネットサービスプロバイダ ( 以下 ISP) に接続します ISP の複数固定グローバル IP アドレス契約を使用し スタティック NAT による Web/SMTP/DNS サーバ公開を実現します インターフェース ENAT により 複数クライアントからのインターネット向け通信も可能です ISP からは

More information

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編

POWER EGG V2.01 ユーザーズマニュアル ファイル管理編 POWER EGG V2.0 ユーザーズマニュアル ファイル 管 理 編 Copyright 2009 D-CIRCLE,INC. All Rights Reserved 2009.4 はじめに 本 書 では POWER EGG 利 用 者 向 けに 以 下 の POWER EGG のファイル 管 理 機 能 に 関 する 操 作 を 説 明 しま す なお 当 マニュアルでは ファイル 管 理 機

More information

目 次 1. Web メールのご 利 用 について... 2 2. Web メール 画 面 のフロー 図... 3 3. Web メールへのアクセス... 4 4. ログイン 画 面... 5 5. ログイン 後 (メール 一 覧 画 面 )... 6 6. 画 面 共 通 項 目... 7 7.

目 次 1. Web メールのご 利 用 について... 2 2. Web メール 画 面 のフロー 図... 3 3. Web メールへのアクセス... 4 4. ログイン 画 面... 5 5. ログイン 後 (メール 一 覧 画 面 )... 6 6. 画 面 共 通 項 目... 7 7. Web メール 操 作 説 明 書 京 都 与 謝 野 町 有 線 テレビ 0 目 次 1. Web メールのご 利 用 について... 2 2. Web メール 画 面 のフロー 図... 3 3. Web メールへのアクセス... 4 4. ログイン 画 面... 5 5. ログイン 後 (メール 一 覧 画 面 )... 6 6. 画 面 共 通 項 目... 7 7. メール 一 覧 画 面...

More information

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社

4 参 加 資 格 要 件 本 提 案 への 参 加 予 定 者 は 以 下 の 条 件 を 全 て 満 たすこと 1 地 方 自 治 法 施 行 令 ( 昭 和 22 年 政 令 第 16 号 ) 第 167 条 の4 第 1 項 各 号 の 規 定 に 該 当 しない 者 であること 2 会 社 北 秋 田 市 クリーンリサイクルセンターエネルギー 回 収 推 進 施 設 等 長 期 包 括 的 運 転 維 持 管 理 業 務 委 託 に 係 る 発 注 支 援 業 務 公 募 型 プロポ-ザル 実 施 要 領 1 プロポーザルの 目 的 この 要 領 は 平 成 30 年 4 月 から 運 転 を 予 定 している 北 秋 田 市 クリーンリサイクルセンター エネルギー 回 収 推 進 施

More information

AGT10 ( Android(TM) 4.1) ファームウェア更新方法

AGT10 ( Android(TM) 4.1) ファームウェア更新方法 AGT10( Android 4.1 )ファームウェア 更 新 方 法 2014 年 2 月 25 日 日 本 電 気 株 式 会 社 1 対 象 製 品 型 番 無 線 LAN モデル N8730-41104W (AGT10-W1), N8730-41104B (AGT10-B1) N8730-41105W (AGT10-W1), N8730-41105B (AGT10-B1) 3G モデル N8730-41106S1

More information

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2

KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2 目 次 動 作 環 境 特 長 方 法 方 法 起 動 終 了 方 法 方 法 操 作 方 法 使 方 使 方 使 方 詳 細 設 定 使 方 KINGSOFT Office 2016 動 作 環 境 対 応 日 本 語 版 版 共 通 利 用 上 記 動 作 以 上 以 上 空 容 量 以 上 他 接 続 環 境 推 奨 必 要 2 KINGSOFT Office 2016 特 長 主 特 長 以

More information

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること 大 好 きポイント コンサドーレ 札 幌 サービス 利 用 規 約 第 1 条 ( 目 的 ) 1. 本 規 約 は フェリカポケットマーケティング 株 式 会 社 ( 以 下 当 社 )が 発 行 する 大 好 きコンサドーレ 札 幌 WAON カ ード 及 びポイントサービスの 利 用 条 件 について 定 めます 2. 利 用 者 が 大 好 きコンサドーレ 札 幌 WAON カードの 利 用

More information

IPv6トンネル対応アダプタ(MA-100)設定手順書

IPv6トンネル対応アダプタ(MA-100)設定手順書 InfoSphere IP plus TALK 設 定 マニュアル WebCaster V130 第 1 版 (2011.09.13) 株 式 会 社 NTTPC コミュニケーションズ (C) Copyright 2010 NTTPC Communications Inc. All rights reserved. 1 目 次 ~YAMAHA NVR500~ はじめに ~ 端 末 を 設 定 していただくにあたっての

More information

スライド 1

スライド 1 Android 版 目 視 録 運 用 操 作 マニュアル 作 成 2012/03/22 更 新 2014/09/26 目 視 録 とは 携 帯 またはパソコンで 施 工 写 真 を 登 録 確 認 できるシステムです ご 利 用 の 為 にはIDとパスワードが 必 要 です TEG ログインID ( ) パスワード ( ) https://teg.mokusiroku.com/

More information

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等

2 出 願 資 格 審 査 前 記 1の 出 願 資 格 (5) 又 は(6) により 出 願 を 希 望 する 者 には, 出 願 に 先 立 ち 出 願 資 格 審 査 を 行 いますので, 次 の 書 類 を 以 下 の 期 間 に 岡 山 大 学 大 学 院 自 然 科 学 研 究 科 等 Ⅱ 入 学 者 選 抜 試 験 学 生 募 集 要 項 ( 自 然 科 学 研 究 科 環 境 学 研 究 科 共 通 ) ( 入 学 時 期 : 平 成 18 年 10 月 又 は 平 成 19 年 4 月 ) 1 出 願 資 格 次 の 各 号 のいずれかに 該 当 する 者 です (1) 修 士 の 学 位 若 しくは 専 門 職 学 位 を 有 する 者 又 は 平 成 19 年 3 月 (

More information

XPFILESHARE.PDF

XPFILESHARE.PDF WindowsXPを を 使 用 したパソコンでファイルを 共 有 する WindowsXPを 使 用 したパソコンで USBネットワークまたはRAS 接 続 を 使 用 してパソコン 間 でファイル 共 有 を 行 うための 設 定 方 法 を 説 明 致 します 1 WindowsXPを を 使 用 したパソコンでファイルを 共 有 する WindowsXPを 使 用 したパソコンで USBネットワークまたはRAS

More information

WebCaster600MNファームウェアバージョンアップ手順 (Macintosh編)

WebCaster600MNファームウェアバージョンアップ手順 (Macintosh編) ADSL ファームウェアバージョンアップ 手 順 書 (Macintosh 編 ) ファームウェアバージョンアップを 行 う 前 に 本 書 をよくお 読 みのうえ 内 容 を 理 解 してからバージョンアップを 行 ってください はじめに 本 書 では Web Caster 600MN のファームウェアバージョンアップ 手 順 について 説 明 します ファームウェアバージョンアップ 手 順 WebCaster600MN

More information

HTG-35U ブルーバック表示の手順書 (2014年12月改定)

HTG-35U ブルーバック表示の手順書 (2014年12月改定) HTG-35U ブルーバック 表 示 の 手 順 書 概 要 本 書 は HTG-35U にてブルーバックの 画 面 を 出 力 するための 手 順 書 です HTG-35U のビットマップ 出 力 機 能 及 び 固 定 文 字 表 示 機 能 を 使 用 してブルーバックの 表 示 を 設 定 します また ブルーバックの 表 示 / 非 表 示 をタイマーで 自 動 に 切 り 替 えを 行

More information

プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャ

プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャ HDE Controller X 1-13. Proxyサーバー プロキシサーバー 概 要 プロキシサーバーは 頻 繁 にアクセスされる Web ページの 内 容 をキャッシュ することで ネットワークトラフィックを 削 減 し エンドユーザーに 対 するレスポ ンスの 高 速 化 を 行 います Internet Explorer などのブラウザでもデータをキャッシュしますが それを 利 用 できるのは

More information

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド

iStorage ソフトウェア VMware vSphere Web Client Plug-in インストールガイド istorage ソフトウェア VMware vsphere Web Client Plug-in インストールガイド はじめに このインストールガイドでは WebSAM Storage VMware vsphere Web Client Plug-in のインストールに 関 して 説 明 しています 本 製 品 は VMware vcenter Server VMware vsphere Web

More information

目 次 改 訂 履 歴... はじめに... SSL-VPN 設 定...6. ユーザ ユーザグループの 作 成...6.. ユーザの 作 成...6.. ユーザグループの 作 成...7. ファイアウォールオブジェクトの 作 成...8.. アクセス 先 ネットワーク 指 定 用 アドレスオブジェ

目 次 改 訂 履 歴... はじめに... SSL-VPN 設 定...6. ユーザ ユーザグループの 作 成...6.. ユーザの 作 成...6.. ユーザグループの 作 成...7. ファイアウォールオブジェクトの 作 成...8.. アクセス 先 ネットワーク 指 定 用 アドレスオブジェ Ver.. 承 認 確 認 担 当 0 年 0 月 8 日 株 式 会 社 ネ ッ ト ワ ー ル ド S I 技 術 本 部 イ ン フ ラ ソ リ ュ ー シ ョ ン 技 術 部 目 次 改 訂 履 歴... はじめに... SSL-VPN 設 定...6. ユーザ ユーザグループの 作 成...6.. ユーザの 作 成...6.. ユーザグループの 作 成...7. ファイアウォールオブジェクトの

More information

一般競争入札について

一般競争入札について ( 一 般 競 争 入 札 ) 総 合 評 価 落 札 方 式 ガイドライン 平 成 21 年 4 月 ( 独 ) 工 業 所 有 権 情 報 研 修 館 1.はじめに 現 在 公 共 調 達 の 透 明 性 公 正 性 をより 一 層 めることが 喫 緊 の 課 題 とな っており 独 立 行 政 法 人 も 含 めた 政 府 全 体 で 随 意 契 約 の 見 直 しに 取 り 組 んで おります

More information

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 1 2011/07/19 2.0 版 発 行 - システムリプレースにより 全 面 刷 新 2 2011//07/19 2.01 版 発 行 3 誤 字 等 の 修 正 3 2014/

CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 1 2011/07/19 2.0 版 発 行 - システムリプレースにより 全 面 刷 新 2 2011//07/19 2.01 版 発 行 3 誤 字 等 の 修 正 3 2014/ CENTNET 導 入 の 手 引 き ( 一 般 購 読 者 用 ) 第 2.1 版 名 古 屋 証 券 取 引 所 CENTNET 導 入 の 手 引 き 変 更 履 歴 No. 変 更 日 変 更 番 号 変 更 枚 数 備 考 1 2011/07/19 2.0 版 発 行 - システムリプレースにより 全 面 刷 新 2 2011//07/19 2.01 版 発 行 3 誤 字 等 の 修

More information

Microsoft Word - 参考資料:SCC_IPsec_win8__リモート設定手順書_20140502

Microsoft Word - 参考資料:SCC_IPsec_win8__リモート設定手順書_20140502 セキュアカメラクラウドサービス リモート 接 続 設 定 順 書 Windows 8 版 Ver1.0 株 式 会 社 NTTPC コミュニケーションズ Copyright 2014 NTT PC Communications Incorporated, All Rights Reserved. 次 1. はじめに... 2 2. 実 施 前 ご 確 認 事 項... 2 3. VPN 接 続 設

More information

- 目 次 -------------- Ⅰ.IP 電 話 機 器 配 線... 3 1. 配 線 例...3 Ⅱ.PCのネットワーク 設 定... 4 1. Windows XP のTCP/IPの 設 定...4 Ⅲ.インターネット 接 続 設 定... 9 1. インターネット 接 続 設 定.

- 目 次 -------------- Ⅰ.IP 電 話 機 器 配 線... 3 1. 配 線 例...3 Ⅱ.PCのネットワーク 設 定... 4 1. Windows XP のTCP/IPの 設 定...4 Ⅲ.インターネット 接 続 設 定... 9 1. インターネット 接 続 設 定. IP 電 話 設 定 詳 細 マニュアル (ADSL モテ ム-MV 編 ) 2006 年 11 月 1 日 改 訂 履 歴 2006/11/01 P.12 IP 電 話 自 動 設 定 導 入 画 面 変 更 - 目 次 -------------- Ⅰ.IP 電 話 機 器 配 線... 3 1. 配 線 例...3 Ⅱ.PCのネットワーク 設 定... 4 1. Windows XP のTCP/IPの

More information

・モニター広告運営事業仕様書

・モニター広告運営事業仕様書 秋 田 市 新 庁 舎 動 画 広 告 放 映 事 業 仕 様 書 1 目 的 多 く の 市 民 の 目 に 触 れ る 市 役 所 の 特 性 を 活 か し 映 像 や 音 声 を 活 用 し た モ ニ タ ー に よ る 動 画 広 告 を 新 庁 舎 内 に 導 入 し 新 庁 舎 の 主 要 機 能 の 一 つ で あ る 情 報 発 信 拠 点 と し て の 役 割 を 果 た す

More information

<8C9A90DD94AD90B696D88DDE939982CC8DC48E918CB989BB82C98AD682B782E98E9696B18EE688B5977697CC816982518251814482538144825089FC90B3816A2E786477>

<8C9A90DD94AD90B696D88DDE939982CC8DC48E918CB989BB82C98AD682B782E98E9696B18EE688B5977697CC816982518251814482538144825089FC90B3816A2E786477> 建 設 発 生 木 材 等 の 再 資 源 化 に 関 する 事 務 取 扱 要 領 第 1 章 総 則 ( 目 的 ) 第 1 条 この 要 領 は 川 崎 市 ( 以 下 本 市 という )が 施 工 する 建 設 工 事 から 生 じる 建 設 発 生 木 材 等 の 再 資 源 化 に 関 する 事 務 取 扱 いを 定 めることにより 資 源 の 有 効 な 利 用 及 び 廃 棄 物 の

More information

目 次 1. はじめに 3 2. システム 要 件 4 3. HDD Password Tool のインストール 5 Windows の 場 合 5 Mac の 場 合 8 4. HDD Password Tool の 使 い 方 10 4-1 HDD Password Tool を 起 動 する

目 次 1. はじめに 3 2. システム 要 件 4 3. HDD Password Tool のインストール 5 Windows の 場 合 5 Mac の 場 合 8 4. HDD Password Tool の 使 い 方 10 4-1 HDD Password Tool を 起 動 する HDD Password Tool USB3.0/2.0 東 芝 製 外 付 けハードディスク CANVIO 用 パスワードツールソフトウェア 取 扱 説 明 書 1.10 版 - 1 - 目 次 1. はじめに 3 2. システム 要 件 4 3. HDD Password Tool のインストール 5 Windows の 場 合 5 Mac の 場 合 8 4. HDD Password Tool

More information

R4財務対応障害一覧

R4財務対応障害一覧 1 仕 訳 入 力 仕 訳 入 力 時 摘 要 欄 で. + Enter を 押 すと アプリケーションでエラーが 発 生 しまインデックスが 配 列 の 境 界 外 です が 出 る 場 合 がある 問 題 に 対 応 しま 2 仕 訳 入 力 仕 訳 入 力 主 科 目 と 補 助 科 目 を 固 定 にすると2 行 目 以 降 の 補 助 科 目 コピーが 動 作 しない 問 題 に 対 応

More information

ユーザーガイド

ユーザーガイド 印 刷 の 管 理 バージョン 1.1 ユーザーガイド 2016 年 7 月 www.lexmark.com 内 容 2 内 容 変 更 履 歴... 3 概 要... 4 アプリケーションを 使 用 する... 5 アプリケーションへのアクセス... 5 アプリケーションを 管 理 する... 5 問 題 に 対 処 する... 7 アプリケーションが 適 切 にロードできない...7 アプリケーションにログインできない...

More information

~ 目 次 ~ 1. 履 修 登 録 のながれ 1 2. 利 用 可 能 な 機 能 について 2 3.Web 履 修 登 録 画 面 へのログイン ログアウト 方 法 3 4. 予 備 登 録 ( 定 員 設 定 科 目 の 履 修 ) (1) 予 備 登 録 5 (2) 予 備 登 録 状 況

~ 目 次 ~ 1. 履 修 登 録 のながれ 1 2. 利 用 可 能 な 機 能 について 2 3.Web 履 修 登 録 画 面 へのログイン ログアウト 方 法 3 4. 予 備 登 録 ( 定 員 設 定 科 目 の 履 修 ) (1) 予 備 登 録 5 (2) 予 備 登 録 状 況 Web 履 修 登 録 マニュアル 問 い 合 わせ 先 履 修 方 法 や 授 業 に 関 すること 学 部 事 務 課 ( 本 館 2 階 ) システムへのアクセスやパスワード 等 について 情 報 基 盤 センターオフィス(3 号 館 1 階 ) ~ 目 次 ~ 1. 履 修 登 録 のながれ 1 2. 利 用 可 能 な 機 能 について 2 3.Web 履 修 登 録 画 面 へのログイン

More information