D-WEBトップニューススポーツ芸能2025年カレンダーベストセラー料理レシピ百科ログファイル一覧

SuperOPT100e NTPポートを遮断 LAN側からは通過 (2016/6/7)


・NTPポート(タイムサーバー、時刻の同期)

サーバー公開用にルーターを設定しているが、今までNTPポート(123)はそのままポートを開いていた。しかしNTPはDOS攻撃の対象になるということを指摘された。実際一台のサーバーは数時間に一回外部のタイムサーバーと同期しながら、LAN側のタイムサーバーとして動作させている。つまりタイムサーバーとして外部からもアクセスできる、待ち受け状態になっている。ただし、このままNTPポートを閉じると、外部サーバーからの時刻取得ができなくなるので、それはできない。
以前使用していたアライドのar550はLAN側からのセッションのパケットは全て通すという設定があって、それ以外の外部からのパケットに関してポートを閉じることができた。SuperOPT100eにはそういう設定がなかったので、できないものとあきらめていた。

・設定例があった

しかし今回改めて設定例を調べてみると、その例が載っていた。「LAN側からのセッションのパケットは全て通す」というような設定はないが、フィルタをこの順番で、このように設定してやるとそれが実現できるという、応用というか裏技というような方法だ。
OPT100のファイアウォールの設定画面で以下のような2行を、この順番で設定してやる。どこかに、この2行を設定すればよいというのではないし、ブラウザのため行の表示そのものがかなり不安定だから注意が必要だ。裏技と考えれば、納得できるのではないかと思う。

LANから普通はWANと考えるが、ここではPPPoEセッション1を選ばなければいけない。実際WANを選んでみたら、タイムサーバーへの接続ができなかった。この行の順番が、LAN側から出たパケットの返事だけをPPPoE1からLANに通すという意味のようだ。ファイアウォールの設定例
この設定により、サーバーからのインターネット時刻の取得、同期ができるようになり、外部からのNTPポートは遮断された。LAN側でのタイムサーバーとして動作しながら、NTPのDOS攻撃は避けることができるようになる。現在実行中。

 共有元ページ


スポンサー リンク



注目のタイトル

クイーン/伝説の証 ~ロック・モントリオール1981&ライヴ・エイド1985 [DVD]

イギリスのロックバンド・クイーンのライブ2公演をDVD化。アルバム「ザ・ゲーム」を引っ提げて行われたワールド・ツアーの最後を飾ったカナダ・モントリオール公演と、1985年の「ライヴ・エイド」で観客を魅了した伝説的ライブパフォーマンスを収める。



D-web ランキング ベスト

ベストセラー 人を動かす 文庫版 D・カーネギー
音楽 【メーカー特典あり】 馬と鹿 ) ) 米津玄師
DVD 5×20 All the BEST!! CLIPS 1999-2019

ニュース
スポーツ
芸能 読テレ「す・またん!」後枠は「ZIP!」受け、関西ローカルパートに今年入社の新人アナ起用

旬の話題

  共有ブログ


Copyright © 2025 D-web Portal. All Rights Reserved.

当サイトへのリンクは自由です。 D-web ポータル