D-WEBトップニューススポーツ芸能2024年カレンダーベストセラー料理レシピ百科ログファイル一覧

SuperOPT100e NTPポートを遮断 LAN側からは通過 (2016/6/7)


・NTPポート(タイムサーバー、時刻の同期)

サーバー公開用にルーターを設定しているが、今までNTPポート(123)はそのままポートを開いていた。しかしNTPはDOS攻撃の対象になるということを指摘された。実際一台のサーバーは数時間に一回外部のタイムサーバーと同期しながら、LAN側のタイムサーバーとして動作させている。つまりタイムサーバーとして外部からもアクセスできる、待ち受け状態になっている。ただし、このままNTPポートを閉じると、外部サーバーからの時刻取得ができなくなるので、それはできない。
以前使用していたアライドのar550はLAN側からのセッションのパケットは全て通すという設定があって、それ以外の外部からのパケットに関してポートを閉じることができた。SuperOPT100eにはそういう設定がなかったので、できないものとあきらめていた。

・設定例があった

しかし今回改めて設定例を調べてみると、その例が載っていた。「LAN側からのセッションのパケットは全て通す」というような設定はないが、フィルタをこの順番で、このように設定してやるとそれが実現できるという、応用というか裏技というような方法だ。
OPT100のファイアウォールの設定画面で以下のような2行を、この順番で設定してやる。どこかに、この2行を設定すればよいというのではないし、ブラウザのため行の表示そのものがかなり不安定だから注意が必要だ。裏技と考えれば、納得できるのではないかと思う。

LANから普通はWANと考えるが、ここではPPPoEセッション1を選ばなければいけない。実際WANを選んでみたら、タイムサーバーへの接続ができなかった。この行の順番が、LAN側から出たパケットの返事だけをPPPoE1からLANに通すという意味のようだ。ファイアウォールの設定例
この設定により、サーバーからのインターネット時刻の取得、同期ができるようになり、外部からのNTPポートは遮断された。LAN側でのタイムサーバーとして動作しながら、NTPのDOS攻撃は避けることができるようになる。現在実行中。

 共有元ページ


スポンサー リンク



注目のタイトル

カーペンターズ/青春の輝き〜ヴェリー・ベスト・オブ・カーペンターズ

69年のデビュー曲『涙の乗車券』から最後のヒット曲『タッチ・ミー』まで、カレンの永遠の歌声全22曲を収録。



D-web ランキング ベスト

ベストセラー 人を動かす 文庫版 D・カーネギー
音楽 【メーカー特典あり】 馬と鹿 ) ) 米津玄師
DVD 5×20 All the BEST!! CLIPS 1999-2019

ニュース
スポーツ
芸能 松岡茉優フジ7月期連ドラ「ギークス」で主演「グルーヴを感じて」共演に田中みな実と滝沢カレン

旬の話題 サッカー日本代表 新ユニフォーム

  共有ブログ


Copyright © 2024 D-web Portal. All Rights Reserved.

当サイトへのリンクは自由です。 D-web ポータル