メルコ "BroadStation"「BLR-TX4L」 その2
44 :
トム :
02/07/21 17:34 ID:un7soqDI 2chのプロキシ規制(ポート80)の板に書きこみできず、困っています。
BLR-TX4Lを使用しているヤフーBBユーサーです。
ルーター側の(ポート80)がデフォルトで空いているらしいので
ttp://members.tripod.co.jp/sas_beach/blr-tx4l.htm これを閉じようとtelnetで設定を試みていますが、上手く行きません。
以下デフォルト設定です。
Menu 21.3.3 -TCP/IP Filter Rule
Filter #: 3,3
Filter Type=TCP/IP Filter Rule
Active=Yes
IP Protocol=6 IP Source Route=No
Destination: IP Addr=0.0.0.0
IP Mask=0.0.0.0
Port #=80
Port # Comp=Equal
Source: IP Addr=0.0.0.0
IP Mask=0.0.0.0
Port #=
Port # Comp=None
TCP Estab=No
More=No Log=None
Action Matched=Drop
Action Not Matched=Forward
何が良く無いのでしょうか。
それとも「WWW、FTP、Telnetのパケットを破棄するフィルタが定義されているが、
これは実際には有効になっていない。」
ってのは根本的に不可能なのかな。
>>44 「Menu 11.1 - Remote Node Profile」の「Session Options:」の「Edit Filter Sets」を
YesにしてEnterかカーソル動かすと、「Menu 11.5 - Remote Node Filter」ってのに
入るから、そこの「Input Filter Sets」の「protocol filters」ってのを見て、3が無かったら
(確かデフォルトでは有効になってなかったような…)追加してみそ。
46 :
45 :02/07/21 17:51 ID:yiAEKH3V
ただ、デフォルトで、外からのHTTPが有効になってるってのが引っかかってます。
49 :
不明なデバイスさん :02/07/21 19:06 ID:U1cWf3bp
BLR-TX4Lを安く売ってるところってない? BLR2-TX4Lでもいいんだけど、家の回線速度が500kbpsなんで スループットが早くてもあまり意味無いので・・・。 価格.comは見たけど、更新されて無いみたいなので(汗
>49 そこらで4000円台で売ってない?
51 :
47 :02/07/21 19:41 ID:6796o0bD
52 :
49 :02/07/21 19:58 ID:U1cWf3bp
>50 価格以前に、この機種ってお店にはもうほとんど 置いてないんですよね。 >51 \4,980ですか、安いけどこの辺りが限界かなぁ。 BLR2-TX4Lの最安値が\6,659だから微妙。 でも参考になりました、ありがとう。
53 :
トム :02/07/21 20:18 ID:TFT9nvUs
>>45 さんの方法で
TCP/IP Filter Rule の3を有効にしてみました
そしたら、ネットに接続不能になってしまいました。
input、output片方ずつ試していますが、駄目みたいです。
新しく設定を作り直しても同じでした。
>>47 さんの
2chのポートスキャンだけをdropするって意味が
ちょっと良く分からないのですが
詳しく御聞かせ頂けないでしょうか。
>>53 TCP Estab=Yesにするんじゃなかったっけ…以前そんな議論があった記憶が。
(良くわからなかったけどw)
55 :
トム :02/07/21 21:29 ID:TFT9nvUs
>>55 ああ、そうなんですか…う〜んと、鯖を立ててないならば、24-8でコマンドモードに入って、
「ip antiprobe 0」でリジェクトになります。ただこれうをやると、他からのポートスキャンで
存在が見えてしまうので、2ch以外の鯖からはdropというルールを書いておいたほうが
良いかも知れません。
57 :
トム :02/07/21 21:56 ID:TFT9nvUs
>>56 すみません。
軽い気持ちでコマンドモードに入ったら
わかかめ状態になってしまいました。
助けて〜。
>>57 とりあえず「exit」で抜けられます。
>2ch以外の鯖からはdropというルールを書いておいたほうが 良いかも知れません。
確認しないで書いたが、「ip antiprobe 0」でdropしたらどうなるんだろ??
59 :
トム :02/07/21 22:09 ID:TFT9nvUs
ありがとー!
Download板に書き込み可能になりました。
ステルスモードを抜けるのに使うコマンドなのですね。
https://grc.com/x/ne.dll?bh0bkyd2 の結果がステルスからクローズに変わりました。
閉じていればセキュリティ的には問題ないですよね。
あと、できましたらステルスモードを復活させる方法って教えてもらえませんでしょうか。
>>59 >ステルスモードを復活させる方法
ip antiprobe 1
です。
「ip antiprobe 0」でドロップさせるとどうなるかの件ですが、ちゃんと捨てられました(ステルスになる)
61 :
47 :02/07/21 22:24 ID:V65Eo/z7
>60 2chポートスキャン対策として、ip anti 0にするだけで、 2chポートスキャンのパケットをDropする必要はなかったんですね。
>>61 今の所、ドロップすると、
>>55 の状況になって書き込み出来なるなるみたいですね。
(私のプロバはポートスキャン受けないので、細かい事は判りませんが…)
ただ、トオルがなんか違うチェックの仕方を考えているらしいので(テスト鯖の方の
スレに書いてあった)また状況が変わってくるかも知れません。
63 :
61 :02/07/22 21:26 ID:x7fhm3Og
SYNのみのパケットはフィルタリングでForwardしても
NAT,DMZ等の設定をしていなければ
ip antiprobe 0であればRSTを返して、
ip antiprobe 1であれば破棄なんですね。
鯖を立ててなくNAT,DMZも設定していない状態でフィルタリング
(
http://www.vex.net/~wadialix/security/netgear.html みたいなもの)
をしている漏れの場合は、
優先度の高いところでTCP Estab=Yes,Sourceを2chな鯖にして、
Action Matched=Forward,ip anti 0って感じで
2chポートスキャン対策になりました。
せっかく対策したところで、トオル氏が違うチェックの仕方にしたら意味なくなるなぁ・・・。
64 :
トム :02/07/22 23:23 ID:q9rMVcTj
>>63 レベルが高すぎてついて逝けない(悲。
今日、勉強のためと思って、会社でRT314の英語マニュアルDLして
軽い気持ちで印刷開始したら、100ページ超えてて小パニック。
フロアに一台しかプリンターなくて他の人から、
「何印刷したんだゴラァ!」って言われるし、
英文印刷したのがバレて英文スラスラ?みたいな勘違いされてるし。
道jは険しい。
65 :
不明なデバイスさん :02/07/23 09:43 ID:DAQVdXwz
BLR-TX4LかBLR2-TX4Lを買おうと思っている者です。 過去ログも読んだのですが、PPPoE接続時、切断、再接続を簡単に 行う方法はないのでしょうか?IPだけ変えたい時があるので。 ブラウザの設定画面に項目はないようだし、telnetに入るのは面倒 ですが、バッチファイルみたいなのは作れませんか? 強制切断だとフレッツなので5分間再接続不可になってしまいます。
うう、皆様のおかげで書き込みができるようになりました。感涙。 ほんとにありがとうございます。 ただ、今は ip antiprobe 0 しか設定していないので 2ch以外の鯖からは drop というルールを追加したいのですが、 Sourceを2chな鯖、TCP Estab= Yes、Action Matched= Forward で、Action Not Matched= drop にしたら2chにもアクセスできなくなってしまいました。 2ch以外の鯖からは drop するにはどのように設定したら良いのか、 よろしければご教授願えませんでしょうか?
68 :
67 :02/07/23 15:32 ID:SvbScw0M
#1,3も入れてやってください。抜けていたのに気がつかなかった。
69 :
66 :02/07/23 17:18 ID:Vp92n1k5
>>67 レスありがとうございます。
>>63 のようにフィルタをいれて、それに続けて教えて頂いたページの
#1,1〜#1,4をフィルタルールとして追加してみたんですが(合計6つのフィルタ)、
2chを含めてどっこにもアクセスできなくなってしまいまして…。・゚・(ノД`)・゚・。
もそっと勉強してみます…。
70 :
67 :02/07/23 18:01 ID:SvbScw0M
>69 大変失礼したしました。DNSを通し忘れてた(^^;) >67のさらに前に IP Protocol=17,Destination Port=68,Source Port=67, Action Matched=Forward,Action Not Matched= Check Next Rule というフィルタを入れてやってくださいな。
71 :
67 :02/07/23 18:03 ID:SvbScw0M
>70 間違ったことを教えてぱにくってます。DNSを通し忘れたわけではありませぬ。
72 :
67 :02/07/23 18:35 ID:vbt6rb2n
やっぱりDNS通し忘れているし・・・。ぱにくるとダメですなぁ。 >67 実際に自分で試さずにダメなフィルタリング例をあげてごめんなさい(_ _) まとめ 1 Y IP Pr=17, SA=0.0.0.0, SP=67, DA=0.0.0.0, DP=68 N F N 2 Y IP Pr=17, SA=0.0.0.0, SP=53, DA=0.0.0.0 N F N 3 Y IP Pr=6, SA=216.218.128.0, DA=0.0.0.0 N F N 4 Y IP Pr=6, SA=65.19.128.0, DA=0.0.0.0 N F N 5 Y IP Pr=6, SA=65.119.134.162, DA=0.0.0.0 N F N 6 Y IP Pr=6, SA=64.71.128.0, DA=0.0.0.0 N F N 1 Y IP Pr=6, SA=210.224.161.33, DA=0.0.0.0 N F N 2 Y IP Pr=6, SA=0.0.0.0, DA=0.0.0.0, DP<1024 N D N 3 Y IP Pr=17, SA=0.0.0.0, DA=0.0.0.0, DP<1024 N D N 4 Y IP Pr=6, SA=0.0.0.0, DA=0.0.0.0 N D N 5 Y IP Pr=0, SA=0.0.0.0, DA=0.0.0.0 N D F 6 N IP Pr=0, SA=0.0.0.0, DA=0.0.0.0 N N N 前半の1はなくてもいいのかも。 で、2chな鯖のサブネットマスクは、 64.71.128.0/255.255.128.0 210.224.161.33/255.255.255.255 216.218.128.0/255.255.128.0 65.19.128.0/255.255.240.0 65.119.134.162/255.255.255.255 だと思う・・・。変なところは指摘をよろしく! あとはスプーフィングを防止するフィルタとかもあった方がいいかも。
73 :
67 :02/07/23 18:40 ID:vbt6rb2n
連続投稿ですみません。 前半の3〜6と、後半の1,4は、TCP Estab= Yesです。 また、後半の5のみIP Source Route= Yesです。
74 :
67 :02/07/23 21:51 ID:vbt6rb2n
もうぼろぼろっす。駄レス続きで失礼。2chな鯖について訂正。 今日現在で、漏れの見間違えや電卓の叩き間違えがなければ、 64.71.128.0/255.255.192.1 65.19.134.162/255.255.255.255 65.19.142.0/255.255.255.0 210.224.161.33/255.255.255.255 216.218.128.0/255.255.128.6 です。>72のフィルタもそれにあわせて訂正です。。。(_ _)