FutureNet

NXR,VXRシリーズ

NAT・フィルタ編

1. フィルタ設定

1-2. 転送(forward-in,forward-out)フィルタ設定

ルータが転送(ルーティング)するパケットをフィルタで制御する設定例です。この例ではルータを経由してWWWサーバへのアクセスは許可するが、TELNETサーバへのアクセスは破棄します。

 

コンテンツ
構成図 設定フロー 設定例 設定例解説 端末の設定例 付録

 

【 構成図 】

  • 転送フィルタ(forward-in,forward-out)ではLANからインターネットへのアクセスやインターネットからLAN内サーバへのアクセスなどルータが転送(ルーティング)するパケットが対象となります。

 

【 設定フロー 】

 

【 設定例 】

nxrg100#configure terminal
Enter configuration commands, one per line. End with CNTL/Z.
nxrg100(config)#ip access-list eth0_forward-in permit any 192.168.20.100 tcp any 80
nxrg100(config)#ip access-list eth0_forward-in deny any 192.168.20.101 tcp any 23
nxrg100(config)#interface ethernet 0
nxrg100(config-if)#ip address 192.168.10.1/24
nxrg100(config-if)#ip access-group forward-in eth0_forward-in
nxrg100(config-if)#exit
nxrg100(config)#interface ethernet 1
nxrg100(config-if)#ip address 192.168.20.1/24
nxrg100(config-if)#exit
nxrg100(config)#fast-forwarding enable
nxrg100(config)#exit
nxrg100#save config

 

【 設定例解説 】

1. <IPアクセスリスト設定>
nxrg100(config)#ip access-list eth0_forward-in permit any 192.168.20.100 tcp any 80

フィルタの動作を規定するルールリストを作成します。
IPアクセスリスト名をeth0_forward-inとします。そして宛先IPアドレス192.168.20.100,宛先TCPポート番号80のパケットを許可します。

nxrg100(config)#ip access-list eth0_forward-in deny any 192.168.20.101 tcp any 23

IPアクセスリスト名をeth0_forward-inとします。そして宛先IPアドレス192.168.20.101,宛先TCPポート番号23のパケットを破棄します。
(☞) IPアクセスリストを設定しただけでは、フィルタとして有効にはなりません。フィルタリングを行うインタフェースでの登録が必要になります。

 

2. <ethernet0インタフェース設定>
nxrg100(config)#interface ethernet 0
nxrg100(config-if)#ip address 192.168.10.1/24

ethernet0インタフェースのIPアドレスを設定します。

nxrg100(config-if)#ip access-group forward-in eth0_forward-in

IPアクセスリストeth0_forward-inをforward-inフィルタに適用します。これによりethernet0インタフェースで受信し、ルータが転送(ルーティング)するパケットに対してIPアクセスリストによるチェックが行われます。

 

3. <ethernet1インタフェース設定>
nxrg100(config)#interface ethernet 1
nxrg100(config-if)#ip address 192.168.20.1/24

ethernet1インタフェースのIPアドレスを設定します。

 

4. <ファストフォワーディング設定>
nxrg100(config)#fast-forwarding enable

ファストフォワーディングを有効にします。ファストフォワーディングを有効にすることでパケット転送を高速に処理することができます。
(☞) ファストフォワーディングの詳細および利用時の制約については、NXR,WXRシリーズのユーザーズガイド(CLI版)に記載されているファストフォワーディングの解説をご参照ください。

 

【 端末の設定例 】

192.168.10.0/24 192.168.20.0/24
端末 WWWサーバ TELNETサーバ
IPアドレス 192.168.10.100 192.168.20.100 192.168.20.101
サブネットマスク 255.255.255.0
デフォルトゲートウェイ 192.168.10.1 192.168.20.1

 

【 付録 】