ブロードバンドルーターでパケットフィルタリング

ネットワーク・セキュリティー

ぽんこつWEBサーバー構築 powered by

ぽんこつWEBサーバー構築

ぽんこつWEBサーバー構築 -count-

 ここではブロードバンドルータールーター によるパケットフィルタリングについて紹介します。

 インターネットを利用するうえで、セキュリティー対策は重要です。 特にサーバーを公開する場合は細心の注意を払う必要があります。 トロイの木馬などの多くのウィルスやワームはTCPポートUDPポートを悪用します。 PC本体でポートを閉じると同時に、ルーターやファイアウォールで パケットをブロックすることも重要です。

 ここではブロードバンドルーターでのパケットフィルタリングを紹介していますが、 ファイアウォールとの最大の違いは、一言で言うと『ファイアウォールの方が頭が良い』ということです。 ファイアウォールは、各サービスのやり取り(トランザクション)の向きを理解することができます。

 例えばFTPの場合、クライアントからサーバーの20番ポートに対して要求を出します。 この際、クライアントもPCから自動で割り当てられるポートを一時的に開けています。 ファイアウォールはこのやり取りを理解することができるため、クライアント側の 全ポートへの要求を拒否する設定にしていても、FTPのために一時的に開けたポートへの 応答パケットだけを通過させることができます。 一方、ルーターはこのやり取りの向きを理解できないため、全ポートへの要求を拒否する設定に すると、FTPの応答パケットも破棄されてしまいます。

 話を戻しますが、セキュリティー対策で一番の基本は『不要なポートは全て閉じる』ことです。 当たり前ですが全てのポートが閉じていれば悪用もなにもありません。 ただ、インターネット利用やサーバー公開のためには、やはりポートを開ける必要があります。

 では、開ける必要があるポートについて見ていきます。

動的ポート
 インターネットでのサイト閲覧やFTPサーバーに接続するためには、 クライアント(要求側)のTCPポートを一時的に開けます。 これは動的ポートなどと呼ばれますが、ブラウザを立ち上げる度にPCから自動的に割り当てられます。 その範囲はTCPポートの1024番〜65535番です。これを閉じてしまうとサービスが利用できません。 ただし、トロイの木馬のように特定のポートを悪用する(勝手に開けてしまう)ものがあるため、 そのポートを閉じておいた方が良いでしょう。たまたまサイト閲覧時にそのポートが割り振られた場合は あきらめて、もう一回開けばよいでしょう。

サーバー
 サーバーを公開するには、それぞれ決められたポートを開けておく必要があります。 主なサービスの種類と開けるべきポートは以下の通りです。
サービスポート番号
FTP20,21
TELNET23
SMTP25
DNS53
DHCP67
HTTP80
POP3110
NTP123
HTTPS443

クライアント
 一部のサービスでは、クライアントのポートも決められています。 これらのポートを閉じてしまうと、サービスが利用できません。
サービスポート番号
FTP(PASVモード)20,21
DHCP68
NTP123

 以上を踏まえて、
 ・クライアントとしてHTTP,FTP,DHCP,NTPを利用
 ・サーバーとしてHTTPを利用
 ・トロイの木馬の使用ポートを遮断(更紗さんのサイトを参考にさせて頂きました。現在閉鎖中)
という要件でブロードバンドルーター「Buffalo BBR-4HG」 の設定をした場合の例です。

関連リンク:BBR-4HG
インターフェイス動作宛先IPアドレス送信元IPアドレスプロトコル備考
WAN無視ALLALLTCPポート 1-79HTTP以外のウェルノウンポート(TCP)を閉じる
WAN無視ALLALLTCPポート 81-1023
WAN無視ALLALLTCPポート 1080トロイの木馬の使用するTCPポートを閉じる
WAN無視ALLALLTCPポート 1243
WAN無視ALLALLTCPポート 2049
WAN無視ALLALLTCPポート 4000
WAN無視ALLALLTCPポート 4444
WAN無視ALLALLTCPポート 6000-6063
WAN無視ALLALLTCPポート 7070
WAN無視ALLALLTCPポート 8080
WAN無視ALLALLTCPポート 12345
WAN無視ALLALLTCPポート 26000
WAN無視ALLALLTCPポート 27374
WAN無視ALLALLTCPポート 27573
WAN無視ALLALLTCPポート 27910
WAN無視ALLALLTCPポート 31785-31792
WAN無視ALLALLUDPポート 1-67NTP,DHCP以外のUDPポートを閉じる
WAN無視ALLALLUDPポート 69-122
WAN無視ALLALLUDPポート 124-65535

 以上のパケットフィルタリング設定は、管理人がいろいろつまづきながら辿り着いた設定です。 今後、新たな問題が発覚した場合などは予告なく変更することもありますのでご了承ください。 また、『そのポートを閉じると○○ができない』というような場合は、 ご指摘頂けると嬉しいです。

こちらは管理人のおすすめです。もしよかったらご覧ください。

◆売れ筋ブロードバンドルーター・・・Yahoo!ショッピングTOP5
◆3万円台からの激安パソコンショップ・・・マウスコンピューター

トップページ

★姉妹サイト
 マウスコンピューターフリーク・・・激安パソコン紹介
 【HP・WEB収入】課題達成型アフィリエイト・・・ホームページで広告収入 ブログパーツ

関連コンテンツ
おすすめ商品