6.6 パケットフィルタリングとNATの共通設定をする #

パケットフィルタリングとNATでは、ログとパケット合致条件の設定項目が共通しています。
6.6.1 パケット合致条件の設定を表示する #
パケット合致条件の設定として表示される項目を以下に示します。
出力フォーマット
SRC-IP
DST-IP
IN-IFNAME
OUT-IFNAME
MAC-ADDRESS
PKT-TYPE
ICMP
TCP-SRC-PORT
TCP-DST-PORT
TCP-FLAG
UDP-SRC-PORT
UDP-DST-PORT
AH-SPI
ESP-SPI
PROTOCOL-NUMBER
CONNTRACK-STATE
CONNTRACK-PROTO
CONNTRACK-ORIGSRC-IP
CONNTRACK-ORIGDST-IP
CONNTRACK-ORIGDST-IP
CONNTRACK-ORIGDST-IP
CONNTRACK-ORIGSRC-PORT
CONNTRACK-ORIGDST-PORT
CONNTRACK-REPLSRC-PORT
CONNTRACK-REPLDST-PORT
CONNTRACK-STATUS
CONNTRACK-DIRECTION
HASHLIMIT-UPTO
HASHLIMIT-ABOVE
HASHLIMIT-BURST
HASHLIMIT-MODE
HASHLIMIT-SRC-MASK
HASHLIMIT-DST-MASK
LIMIT-RATE
LIMIT-BURST
出力項目
| 項目 | 内容 |
|---|---|
| SRC-IP | 送信元IPアドレスが表示されます。 |
| DST-IP | 送信先IPアドレスが表示されます。 |
| IN-IFNAME | 入力インターフェイス名が表示されます。 |
| OUT-IFNAME | 出力インターフェイス名が表示されます。 |
| MAC-ADDRESS | MACアドレスが表示されます。MAC-ADDRESS[/MAC-MASK]※1を参照 |
| PKT-TYPE | パケットタイプが表示されます。 |
| ICMP | 「match protocol icmp」が設定されている場合、「match protocol icmp {応答エラー}」が表示されます。 「match protocol icmp」が設定されていない場合(「no match protocol icmp」の実行時)は、表示されません。 |
| TCP-SRC-PORT | 「match protocol tcp src-ip」が設定されている場合、「match protocol tcp src-ip {TCPパケットの送信元IPアドレス}」が表示されます。 「match protocol tcp src-ip」が設定されていない場合(「no match protocol tcp src-ip」の実行時)は、表示されません。 |
| TCP-DST-PORT | 「match protocol tcp dst-ip」が設定されている場合、「match protocol tcp dst-ip {TCPパケットの送信先IPアドレス}」が表示されます。 「match protocol tcp dst-ip」が設定されていない場合(「no match protocol tcp dst-ip」の実行時)は、表示されません。 |
| TCP-FLAG | 「match protocol tcp flags」が設定されている場合、「match protocol tcp flags {TCPパケットの確認対象のフラグ} {確認対象としたフラグのうち設定されているフラグ}」が表示されます。 「match protocol tcp flags」が設定されていない場合(「no match protocol tcp flags」の実行時)は、表示されません。 |
| UDP-SRC-PORT | 「match protocol udp src-ip」が設定されている場合、「match protocol udp src-ip {UDPパケットの送信元IPアドレス}」が表示されます。 「match protocol udp src-ip」が設定されていない場合(「no match protocol udp src-ip」の実行時)は、表示されません。 |
| UDP-DST-PORT | 「match protocol udp dst-ip」が設定されている場合、「match protocol udp dst-ip {UDPパケットの送信先IPアドレス}」が表示されます。 「match protocol udp dst-ip」が設定されていない場合(「no match protocol udp dst-ip」の実行時)は、表示されません。 |
| AH-SPI | 「match protocol ah」が設定されている場合、「match protocol ah {SPIフィールドの値}」が表示されます。 「match protocol ah」が設定されていない場合(「no match protocol ah」の実行時)は、表示されません。 |
| ESP-SPI | 「match protocol esp」が設定されている場合、「match protocol esp {SPIフィールドの値}」が表示されます。 「match protocol esp」が設定されていない場合(「no match protocol esp」実行時)は、表示されません。 |
| PROTOCOL-NUMBER | 「match protocol」が設定されている場合、「match protocol {プロトコル番号}」が表示されます。 「match protocol」が設定されていない場合(「no match protocol」の実行時)は、表示されません。 |
| CONNTRACK-STATE | 「match conntrack state」が設定されている場合、「match conntrack state {接続の状態}」が表示されます。 「match conntrack state」が設定されていない場合(「no match conntrack state」の実行時)は、表示されません。 |
| CONNTRACK-PROTO | 「match conntrack proto」が設定されている場合、「match conntrack proto {プロトコル番号}」が表示されます。 「match conntrack proto」が設定されていない場合(「no match conntrack proto」の実行時)は、表示されません。 |
| CONNTRACK-ORIGSRC-IP | 「match conntrack origsrc-ip」が設定されている場合、「match conntrack origsrc-ip {発信パケットの送信元IPアドレス}」が表示されます。 「match conntrack origsrc-ip」が設定されていない場合(「no match conntrack origsrc-ip」の実行時)は、表示されません。 |
| CONNTRACK-ORIGDST-IP | 「match conntrack origdst-ip」が設定されている場合、「match conntrack origdst-ip {発信パケットの送信先IPアドレス}」が表示されます。 「match conntrack origdst-ip」が設定されていない場合(「no match conntrack origdst-ip」の実行時)は、表示されません。 |
| CONNTRACK-REPLSRC-IP | 「match conntrack replsrc-ip」が設定されている場合、「match conntrack replsrc-ip {応答パケットの送信元IPアドレス}」が表示されます。 「match conntrack replsrc-ip」が設定されていない場合(「no match conntrack replsrc-ip」の実行時)は、表示されません。 |
| CONNTRACK-REPLDST-IP | 「match conntrack repldst-ip」が設定されている場合、「match conntrack repldst-ip {応答パケットの送信先IPアドレス}」が表示されます。 「match conntrack repldst-ip」が設定されていない場合(「no match conntrack repldst-ip」の実行時)は、表示されません。 |
| CONNTRACK-ORIGSRC-PORT | 「match conntrack origsrc-port」が設定されている場合、「match conntrack origsrc-port {発信パケットの送信元ポート}」が表示されます。 「match conntrack origsrc-port」が設定されていない場合(「no match conntrack origsrc-port」の実行時)は、表示されません。 |
| CONNTRACK-ORIGDST-PORT | 「match conntrack origdst-port」が設定されている場合、「match conntrack origdst-port {発信パケットの送信先ポート}」が表示されます。 「match conntrack origdst-port」が設定されていない場合(「no match conntrack origdst-port」の実行時)は、表示されません。 |
| CONNTRACK-REPLSRC-PORT | 「match conntrack replsrc-port」が設定されている場合、「match conntrack replsrc-port {応答パケットの送信元ポート}」が表示されます。 「match conntrack replsrc-port」が設定されていない場合(「no match conntrack replsrc-port」の実行時)は、表示されません。 |
| CONNTRACK-REPLDST-PORT | 「match conntrack repldst-port」が設定されている場合、「match conntrack repldst-port {応答パケットの送信先ポート}」が表示されます。 「match conntrack repldst-port」が設定されていない場合(「no match conntrack repldst-port」の実行時)は、表示されません。 |
| CONNTRACK-STATUS | 「match conntrack status」が設定されている場合、「match conntrack status {接続のステータス}」が表示されます。 「match conntrack status」が設定されていない場合(「no match conntrack status」の実行時)は、表示されません。 |
| CONNTRACK-DIRECTION | 「match conntrack direction」が設定されている場合、「match conntrack direction {接続のパケットの方向}」が表示されます。 「match conntrack direction」が設定されていない場合(「no match conntrack direction」の実行時)は、表示されません。 |
| HASHLIMIT-UPTO | 「match hashlimit upto」が設定されている場合、「match hashlimit upto {指定時間}」が表示されます。 「match hashlimit upto」が設定されていない場合(「no match hashlimit upto」の実行時)は、表示されません。 |
| HASHLIMIT-ABOVE | 「match hashlimit above」が設定されている場合、「match hashlimit above {指定時間}」が表示されます。 「match hashlimit above」が設定されていない場合(「no match hashlimit above」の実行時)は、表示されません。 |
| HASHLIMIT-BURST | 「match hashlimit burst」が設定されている場合、「match hashlimit burst {連続して合致可能なパケット数}」が表示されます。 「match hashlimit burst」が設定されていない場合(「no match hashlimit burst」の実行時)は、表示されません。 |
| HASHLIMIT-MODE | 「match hashlimit mode」が設定されている場合、「match hashlimit mode {hashlimit modeの対象}」が表示されます。 「match hashlimit mode」が設定されていない場合(「no match hashlimit mode」の実行時)は、表示されません。 |
| HASHLIMIT-SRC-MASK | 「match hashlimit src-mask」が設定されている場合、「match hashlimit src-mask」(HASHLIMIT-MODEにsrcipを指定した場合に、送信元IPアドレスごとにグルーピングするアドレスプレフィックス)が表示されます。 「match hashlimit src-mask」が設定されていない場合(「no match hashlimit src-mask」の実行時)は、表示されません。 |
| HASHLIMIT-DST-MASK | 「match hashlimit dst-mask」が設定されている場合、「match hashlimit dst-mask」(HASHLIMIT-MODEにdstipを指定した場合に、送信先IPアドレスごとにグルーピングするアドレスプレフィックス)が表示されます。 「match hashlimit dst-mask」が設定されていない場合(「no match hashlimit dst-mask」の実行時)は、表示されません。 |
| LIMIT-RATE | 「match limit rate」が設定されている場合、「match limit rate {指定時間内のパケット数}」が表示されます。 「match limit rate」が設定されていない場合(「no match limit rate」の実行時)は、表示されません。 |
| LIMIT-BURST | 「match limit burst」が設定されている場合、「match limit burst {連続して合致可能なパケット数}」が表示されます。 「match limit burst」が設定されていない場合(「no match limit burst」の実行時)は、表示されません。 |
※1
| パラメーター | 表示 |
|---|---|
| MAC-ADDRESS | MACアドレス形式で表示されます。xx:xx:xx:xx:xx:xxxxは16進数です。 |
| MAC-MASK | MAC-ADDRESSの中で許可するビットをマスクをMACアドレス形式で表示されます。![]() MAC-MASKの指定はバージョン2.6.0以降で対応しています。 |
➜ 実行例については、『6.4.1 パケットフィルタリングの設定を表示する』を参照してください。
6.6.2 パケット合致条件を設定する #
パケット合致条件の設定コマンドについて説明します。
書式
match src-ip [not] ADDRESS[/PREFIX]
no match src-ip
match dst-ip [not] ADDRESS[/PREFIX]
no match dst-ip
match in-interface [not] IFNAME
no match in-interface
match out-interface [not] IFNAME
no match out-interface
match mac [not] MAC-ADDRESS[/MAC-MASK]
no match mac
match pkt-type < unicast | broadcast | multicast >
no match pkt-type
match protocol icmp < any |
destination-unreachable |
network-unreachable |
host-unreachable |
protocol-unreachable |
port-unreachable |
fragmentation-needed |
source-route-failed |
network-unknown |
host-unknown |
network-prohibited |
host-prohibited |
TOS-network-unreachable |
TOS-host-unreachable |
communication-prohibited |
host-precedence-violation |
precedence-cutoff |
source-quench |
redirect |
network-redirect |
host-redirect |
TOS-network-redirect |
TOS-host-redirect |
echo-request |
echo-reply |
router-advertisement |
router-solicitation |
time-exceeded |
ttl-exceeded |
ttl-zero-during-transit |
ttl-zero-during-reassembly |
parameter-problem |
ip-header-bad |
required-option-missing |
timestamp-request |
timestamp-reply |
address-mask-request |
address-mask-reply >
no match protocol icmp
match protocol tcp src-port [not] PORT[:PORT]
match protocol tcp dst-port [not] PORT[:PORT]
match protocol tcp flags [not] < syn,ack,fin,rst,urg,psh,all,none > < syn,ack,fin,rst,urg,psh,all,none >
no match protocol tcp src-port
no match protocol tcp dst-port
no match protocol tcp flags
no match protocol tcp
match protocol udp src-port [not] PORT[:PORT]
match protocol udp dst-port [not] PORT[:PORT]
no match protocol udp src-port
no match protocol udp dst-port
no match protocol udp
match protocol ah [not] [SPI[-SPI]]
no match protocol ah
match protocol esp [not] [SPI[-SPI]]
no match protocol esp
match protocol NUMBER
no match protocol NUMBER
no match protocol
match conntrack state [not] < invalid,new,established,related,untracked,snat,dnat >
match conntrack proto [not] NUMBER
match conntrack origsrc-ip [not] ADDRESS[/PREFIX]
match conntrack origdst-ip [not] ADDRESS[/PREFIX]
match conntrack replsrc-ip [not] ADDRESS[/PREFIX]
match conntrack repldst-ip [not] ADDRESS[/PREFIX]
match conntrack origsrc-port [not] PORT[:PORT]
match conntrack origdst-port [not] PORT[:PORT]
match conntrack replsrc-port [not] PORT[:PORT]
match conntrack repldst-port [not] PORT[:PORT]
match conntrack status [not] < none,expected,seen_reply,assured,confirmed >
match conntrack direction < original | reply >
no match conntrack state
no match conntrack proto
no match conntrack origsrc-ip
no match conntrack origdst-ip
no match conntrack replsrc-ip
no match conntrack repldst-ip
no match conntrack origsrc-port
no match conntrack origdst-port
no match conntrack replsrc-port
no match conntrack repldst-port
no match conntrack status
no match conntrack direction
no match conntrack
match hashlimit upto NUMBER< /second | /minute | /hour | /day >
match hashlimit above NUMBER< /second | /minute | /hour | /day >
match hashlimit burst NUMBER
match hashlimit mode < srcip | srcport | dstip | dstport >
match hashlimit src-mask PREFIX
match hashlimit dst-mask PREFIX
no match hashlimit upto
no match hashlimit above
no match hashlimit burst
no match hashlimit mode
no match hashlimit src-mask
no match hashlimit dst-mask
no match hashlimit
match limit rate NUMBER< /second | /minute | /hour | /day >
match limit burst NUMBER
no match limit rate
no match limit burst
no match limit
no match
コマンド
| コマンド | 内容 |
|---|---|
| match src-ip | 送信元アドレスがADDRESS/PREFIXのパケットに合致します。 ※2を参照 |
| no match src-ip | match src-ip設定を削除します。 |
| match dst-ip | 送信先アドレスがADDRESS/PREFIXのパケットに合致します。 ※3を参照 |
| no match dst-ip | match dst-ip設定を削除します。 |
| match in-interface | 入力インターフェイスがIFNAMEであるパケットに合致します。 ※4を参照 |
| no match in-interface | match in-interface設定を削除します。 |
| match out-interface | 出力インターフェイスがIFNAMEのパケットに合致します。 ※5を参照 |
| no match out-interface | match out-interface設定を削除します。 |
| match mac | MACアドレスがMAC-ADDRESSのパケットに合致します。 ※6を参照 |
| no match mac | match mach設定を削除します。 |
| match pkt-type | 指定したパケットタイプに合致します。 ※7を参照 |
| no match pkt-type | match pkt-type設定を削除します。 |
| match protocol icmp | ICMPメッセージタイプが以下であるパケットに合致します。 ※8を参照 |
| no match protocol icmp | match protocol icmp設定を削除します。 |
| match protocol tcp src-port | 送信元ポートがPORTのTCPパケットに合致します。 ※9を参照 |
| no match protocol tcp src-port | match protocol tcp src-port設定を削除します。 |
| match protocol tcp dst-port | 送信先ポートがPORTのTCPパケットに合致します。 ※10を参照 |
| no match protocol tcp dst-port | match protocol tcp dst-port設定を削除します。 |
| match protocol tcp flags | 以下のフラグの条件を満たすTCPパケットに合致します。 ※11を参照 |
| no match protocol tcp flags | match protocol tcp flags設定を削除します。 |
| match protocol udp src-port | 送信元ポートがPORTのUDPパケットに合致します。 ※12を参照 |
| no match protocol udp src-port | match protocol udp src-port設定を削除します。 |
| match protocol udp dst-port | 送信先ポートがPORTのUDPパケットに合致します。 ※13を参照 |
| no match protocol udp dst-port | match protocol udp dst-port設定を削除します。 |
| match protocol ah | AHパケットのSPIフィールドがSPIである場合に合致します。 ※14を参照 |
| no match protocol ah | match protocol ah設定を削除します。 |
| match protocol esp | ESPパケットのSPIフィールドがSPIである場合に合致します。 ※15を参照 |
| no match protocol esp | match protocol esp設定を削除します。 |
| match protocol NUMBER | プロトコル番号がNUMBERのパケットに合致します。 ※16を参照 |
| no match protocol NUMBER | match protocol NUMBER設定を削除します。 |
| no match protocol | match protocol設定を削除します。 |
| match conntrack state | 接続のステートに合致します。 ※17を参照 |
| no match conntrack state | match conntrack state設定を削除します。 |
| match conntrack proto | パケットのプロトコルに合致します。 ※18を参照 |
| no match conntrack proto | match conntrack proto設定で削除します。 |
| match conntrack origsrc-ip match conntrack origdst-ip match conntrack replsrc-ip match conntrack repldst-ip | 指定した発信パケットの送信元IPアドレス(origsrc-ip)、発信パケットの送信先IPアドレス(origdst-ip)、応答パケットの送信元IPアドレス(replsrc-ip)、応答パケットの送信先IPアドレス(repldst-port)に合致します。 ※19を参照 |
| no match conntrack origsrc-ip no match conntrack origdst-ip no match conntrack replsrc-ip no match conntrack repldst-ip | no match conntrack origsrc-ip設定を削除します。 no match conntrack origdst-ip設定を削除します。 no match conntrack replsrc-ip設定を削除します。 no match conntrack repldst-ip設定を削除します。 |
| match conntrack origsrc-port match conntrack origdst-port match conntrack replsrc-port match conntrack repldst-port | 指定した発信パケットの送信元IPポート(origsrc-port)、発信パケットの送信先IPポート(origdst-port)、応答パケットの送信元IPポート(replsrc-port)、応答パケットの送信先IPポート(replsrc-port)に合致します。 ※20を参照 |
| no match conntrack origsrc-port設定を削除します。 no match conntrack origdst-port設定を削除します。 no match conntrack replsrc-port設定を削除します。 no match conntrack repldst-port設定を削除します。 | match conntrack origsrc-port設定を削除します。 match conntrack origdst-port設定を削除します。 match conntrack replsrc-port設定を削除します。 match conntrack repldst-port設定を削除します。 |
| match conntrack status | 接続のステータスに合致します。 ※21を参照 |
| no match conntrack status | match conntrack status設定を削除します。 |
| match conntrack direction | パケットの方向に合致します。 ※22を参照 |
| no match conntrack direction | match conntrack direction設定を削除します。 |
| match hashlimit upto match hashlimit above | ※23を参照 |
| no match hashlimit upto no match hashlimit above | no match hashlimit upto設定を削除します。 no match hashlimit above設定を削除します。 |
| match hashlimit burst | 合致可能なパケット数の初期値を指定します。 このパケット数は、パケットごとにデクリメントされ、0になると以降のパケットには合致しないようになります。「match limit rate」で指定した時間間隔ごとにパケット数がインクリメントされます。 ただし、インクリメントの上限は、ここで指定したパケット数となります。 ※24を参照 |
| no match hashlimit burst | match hashlimit burst設定を削除します。 |
| match hashlimit mode | match hashlimitで設定した制限は、以下で指定した単位で適用されます。 ※25を参照 |
| no match hashlimit mode | match hashlimit mode設定を削除します。 |
| match hashlimit src-mask | HASHLIMIT-MODEにsrcipを指定した場合に、送信元IPアドレスごとにグルーピングするアドレスプレフィックスを、0~32の範囲で指定します。 |
| no match hashlimit src-mask | match hashlimit src-mask設定を削除します。 |
| match hashlimit dst-mask | HASHLIMIT-MODEにdstipを指定した場合に、送信先IPアドレスごとにグルーピングするアドレスプレフィックスを、0~32の範囲で指定します。 |
| no match hashlimit dst-mask | match hashlimit dst-mask設定を削除します。 |
| match limit rate | 指定時間内に合致する平均パケット数を設定します。 パケットは、「match limit burst」で指定したパケット数に空きがある場合は合致し、空きがない場合は合致しません。 ※26を参照 |
| no match limit rate | match limit rate設定を削除します。 |
| match limit burst | 合致可能なパケット数の初期値を設定します。 このパケット数は、パケットごとにデクリメントされ、0になると以降のパケットには合致しないようになります。「match limit rate」で指定した時間間隔ごとにパケット数がインクリメントされます。 ただし、インクリメントの上限は、ここで指定したパケット数となります。 ※27を参照 |
| no match limit burst | match limit burst設定を削除します。 |
※2
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| ADDRESS | 送信元IPアドレスを指定します。 |
| PREFIX | プリフィックス長を指定します。 |
※3
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| ADDRESS | 送信先IPアドレスを指定します。 |
| PREFIX | プリフィックス長を指定します。 |
※4
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| IFNAME | 入力インターフェイス名を指定します。![]() 設定可能なインターフェイス名は、製品によって異なります。 ・ エッジゲートウェイ eth0、lan<0-3>、br<0-9>、ecm0、ppp<0-9>、tun<0-9>、tap<0-9> ・ IoTルーター eth<0-1>、br<0-9>、ecm0、ppp<0-9>、tun<0-9>、tap<0-9> ・ 屋内タイプコンパクトルーター ・ eth0 ・ 無線LAN搭載コンパクトルーター ・ lan<0-1> ![]() ブリッジ配下のインタフェースを指定した場合、ルールに合致しません。ブリッジインタフェース(br0)を指定するか、当該のインタフェースをno bridgeコマンドなどによりブリッジ配下から外してから指定してください。 |
※5
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| IFNAME | 入力インターフェイス名を指定します。![]() 設定可能なインターフェイス名は、製品によって異なります。 ・ エッジゲートウェイ eth0、lan<0-3>、br<0-9>、ecm0、ppp<0-9>、tun<0-9>、tap<0-9> ・ IoTルーター eth<0-1>、br<0-9>、ecm0、ppp<0-9>、tun<0-9>、tap<0-9> ・ 屋内タイプコンパクトルーター ・ eth0 ・ 無線LAN搭載コンパクトルーター ・ lan<0-1> ![]() ブリッジ配下のインタフェースを指定した場合、ルールに合致しません。ブリッジインタフェース(br0)を指定するか、当該のインタフェースをno bridgeコマンドなどによりブリッジ配下から外してから指定してください。 |
※6
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| MAC-ADDRESS | 以下の形式でMACアドレスを指定します。xx:xx:xx:xx:xx:xxxxは16進数です。 |
| MAC-MASK | MAC-ADDRESSの中で許可するビットをマスクをMACアドレス形式で指定します。![]() MAC-MASKの指定はバージョン2.6.0以降で対応しています。 |
※7
| 設定 | 内容 |
|---|---|
| unicast | ユニキャストに合致します。 |
| broadcast | ブロードキャストに合致します。 |
| multicast | マルチキャストに合致します。 |
※8
| 設定 | 内容 |
|---|---|
| any destination-unreachable network-unreachable host-unreachable protocol-unreachable port-unreachable fragmentation-needed source-route-failed network-unknown host-unknown network-prohibited host-prohibited TOS-network-unreachable TOS-host-unreachable communication-prohibited host-precedence-violation precedence-cutoff source-quench redirect network-redirect host-redirect TOS-network-redirect TOS-host-redirect echo-request echo-reply router-advertisement router-solicitation time-exceeded ttl-exceeded ttl-zero-during-transit ttl-zero-during-reassembly parameter-problem ip-header-bad required-option-missing timestamp-request timestamp-reply address-mask-request address-mask-reply | ICMPメッセージタイプを指定します。 ➜ メッセージタイプの詳細については、RFC 792を参照してください。 |
※9
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| PORT[:PORT] | ポート番号、またはポート範囲を指定します。 |
※10
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| PORT[:PORT] | ポート番号、またはポート範囲を指定します。 |
※11
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| MASK | sync、ack、fi、rst、urg、psh、all、noneの中から確認するフラグを指定します。 複数のフラグを指定する場合は、カンマ(,)で区切ります。 |
| COMP | MASKで指定したフラグのうち、1であるべきフラグを指定します。 sync、ack、fi、rst、urg、psh、all、none |
※12
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| PORT[:PORT] | ポート番号、またはポート範囲を指定します。 |
※13
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| PORT[:PORT] | ポート番号、またはポート範囲を指定します。 |
※14
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| SPI | SPIフィールドの値を指定します。 |
※15
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| SPI | SPIフィールドの値を指定します。 |
※16
| 設定 | 内容 |
|---|---|
| NUMBER | プロトコル番号を指定します。 ➜ プロトコル番号については、以下のWebページを参照してください。 https://www.iana.org/assignments/protocol-numbers/protocol-numbers.xhtml |
※17
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| new | 新たな接続を開始したパケットです。 |
| established | 双方向のパケットを確認した接続上のパケットです。 |
| related | 新たな接続を開始したが既存の接続に関連付けられているパケットです。 |
| snat | パケットの送信元アドレスと、応答パケットの送信先アドレスが異なる状態です。 |
| dnat | パケットの送信先アドレスと応答パケットの送信元アドレスが異なる状態です。 |
| invalid | 既存の接続と関係していないパケットです。 |
※18
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| NUMBER | L4プロトコル番号を指定します。 |
※19
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| ADDRESS | IPアドレスを指定します。 |
| PREFIX | プレフィックス長を指定します。 |
※20
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| PORT[:PORT] | ポート番号、またはポート範囲を指定します。 |
※21
| 設定 | 内容 |
|---|---|
| not | 以下で指定した条件を反転します。 |
| none | 以下のいずれにもあてはまらない状態です。 |
| expected | 予期された接続です。 |
| seen_reply | 双方向のパケットが確認された状態です。 |
| assured | 双方向のパケットが確認され、期限切れにならない状態です。 |
| confirmed | 接続が確認された状態です。 |
※22
| 設定 | 内容 |
|---|---|
| original | 発信パケットに合致します。 |
| reply | 応答パケットに合致します。 |
※23
指定時間内のパケット数の上限を指定します。
- uptoの場合は、その上限までのパケットが合致します。
- aboveの場合は、その上限を超えたパケットが合致します。
パケット数の上限は、「match hashlimit burst」で指定したパケット数によって決定されます。
| 設定 | 内容 |
|---|---|
| NUMBER/second NUMBER/minute NUMBER/hour NUMBER/day | 指定時間内のパケット数の上限を指定します。(※1) |
NUMBERに設定可能なパケット数の上限は、以下の通りです。
- バージョン3.4.0以前
| 製品 | 設定範囲 |
|---|---|
| AIエッジゲートウェイ エッジゲートウェイ IoTルーター コンパクトルーター | second: 1~10000 minute: 1~600000 hour: 1~3600000 day: 2~86400000 |
- バージョン3.5.0以降
| 製品 | 設定範囲 |
|---|---|
| AIエッジゲートウェイ エッジゲートウェイ IoTルーター | second: 1~1000000 minute: 1~60000000 hour: 1~3600000000 day: 2~86400000000 |
| コンパクトルーター | second: 1~10000 minute: 1~600000 hour: 1~36000000 day: 2~864000000 |
※24
| 設定 | 内容 |
|---|---|
| NUMBER | 指定時間内に合致可能なパケット数の上限を指定します。 |
※25
| 設定 | 内容 |
|---|---|
| srcip | 送信元IPアドレスを指定します。 |
| dstip | 送信先IPアドレスを指定します。 |
| srcport | 送信元ポート番号を指定します。 |
| dstport | 送信先ポート番号を指定します。 |
※26
| 設定 | 内容 |
|---|---|
| NUMBER/second NUMBER/minute NUMBER/hour NUMBER/day | 指定時間内に合致可能な平均パケットの数を指定します。 |
※27
| 設定 | 内容 |
|---|---|
| NUMBER | 指定時間内に合致可能なパケット数の上限を指定します。 |
実行例 (SSH接続制限:JC-STAR★1適合基準番号 S1.1-04)
モバイルネットワークからのパケットにおいて同一接続先からのSSH接続が3回まで連続で接続可能、4回目の接続は1回目から1分を経過後、接続可能になる設定を記載します。
| フィルター種別 | インデックス番号 | 設定内容 |
|---|---|---|
| 入力 | デフォルトポリシー | 破棄 |
| 入力 | 10 | 既存の接続に属しているパケット(established)や既存の接続に関連付けされたパケット(related)を許可 (LAN側から接続し、WAN側からの戻りパケットなど) |
| 入力 | 20 | 内部の通信許可 |
| 入力 | 100 | SSHポートへの接続制限設定 ・ 初回接続のパケット ・ synパケットは、synフラグのみの設定パケットを許可し、他のフラグ(rst,ack,fin)が同時に設定されているパケットは破棄。(異常なフラグの組み合わせによる攻撃を防ぐため。) ・ 同一接続先からのSSH接続が3回まで連続で接続可能。4回目の接続は1回目から1分を経過後から可能。 ・ 本接続制限が適応されるインターフェイスはモバイルインターフェイスecm0に限定。 |
amnimo(cfg)# filter input default-policy drop ⮠ ←パケット入力のデフォルトポリシーをdropに設定
amnimo(cfg)# filter input 10
amnimo(cfg-fin-10)# match conntrack state related,established
amnimo(cfg-fin-10)# policy accept
amnimo(cfg-fin-10)# enable
amnimo(cfg-fin-10)# exit
amnimo(cfg)# filter input 20
amnimo(cfg-fin-20)# match in-interface lo
amnimo(cfg-fin-20)# policy accept
amnimo(cfg-fin-20)# enable
amnimo(cfg-fin-20)# exit
amnimo(cfg)# filter input 100
amnimo(cfg-fin-100)# match protocol tcp dst-port 22 ←SSHポートへのパケット
amnimo(cfg-fin-100)# match protocol tcp flags syn,rst,ack,fin syn ←synパケットは、synフラグのみの設定されているパケットを許可し、他のフラグ(rst,ack,fin)が同時に設定されているパケットは破棄する。
amnimo(cfg-fin-100)# match conntrack state new ←初回接続パケットを許可
amnimo(cfg-fin-100)# match hashlimit upto 1/minute ←1分に1回接続制限
amnimo(cfg-fin-100)# match hashlimit burst 3 ←入力連続3回制限※1
amnimo(cfg-fin-100)# match hashlimit mode srcip ←同一接続先制限
amnimo(cfg-fin-100)# match in-interface ecm0 ←インターフェイスecm0に限定※2
amnimo(cfg-fin-100)# policy accept
amnimo(cfg-fin-100)# enable
amnimo(cfg-fin-100)# exit
※1 no match hashlimit burstを設定した場合も、デフォルト設定として5 回制限になります。
※2 インターフェイスを限定しない場合は不要
6.6.3 パケットの合致条件を削除する #
パケット合致条件の削除コマンドについて説明します。
書式
no match
実行例
amnimo(cfg-fin-100) # no match ⮠
6.6.4 ログ出力設定を表示する #
ログ出力の設定として表示される項目を以下に示します。
出力フォーマット
LOG
出力項目
| 項目 | 内容 |
|---|---|
| LOG | logが設定されている場合、「log {ログレベル} {プリフィックス}」が表示されます。 logが設定されていない場合(「no log」の実行時)は、表示されません。 |
出力例
log informational
6.6.5 ログ出力を設定する #
ログ出力の設定コマンドについて説明します。
書式
log LEVEL [PREFIX]
コマンド
| コマンド | 内容 |
|---|---|
| log | ログ出力の設定をします。 ※28を参照 |
| no log | ログを出力しません。 |
※28
| 設定 | 内容 |
|---|---|
| LEVEL | 以下のいずれかを指定します。 emergencies、alerts、criticals、errors、warnings、notifications、informational、debugging |
| PREFIX | ログの先頭に付加する文字列を指定します。 |
実行例
log notifications prefix ⮠

