6.4 パケットフィルタリングの設定をする #

パケットフィルタリングの設定および設定の表示を行います。
パケットフィルタリングでは、パケットの入力(input)、出力(output)、転送(forward)に対して、パケットの合致条件と、合致した場合にパケットをどのように扱うかをポリシーとして設定します。
合致条件およびポリシーの組み合わせのことをルールと呼びます。複数のルールを設定した場合、INDEXの小さい順に確認されます。あるルールが適用された場合、それ以降のINDEXのルールは確認されません。いずれのルールにも適用されなかった場合、デフォルトポリシーが適用されます。
6.4.1 パケットフィルタリングの設定を表示する #
パケットフィルタリングの設定を表示するには、show config filterコマンドを実行します。
書式
show config filter < input | output | forward >
設定項目
| 項目 | 内容 |
|---|---|
| input | 入力(input)のパケットフィルタリング設定を表示する場合に指定します。 |
| output | 出力(output)のパケットフィルタリング設定を表示する場合に指定します。 |
| forward | 転送(forward)のパケットフィルタリング設定を表示する場合に指定します。 |
出力フォーマット
入力(input)のパケットフィルタリング設定を表示した場合
# ---- transition to configure mode ----
configure
# ---- filter input configure ----
filter input default-policy DEFAULT-POLICY
# ---- rule INDEX ----
filter input INDEX
ENABLE
policy POLICY REJECT-CODE
(ログとパケット合致条件の設定が表示される)
exit
# ---- exit configure mode ----
exit
(以下省略)
出力(output)のパケットフィルタリング設定を表示した場合
# ---- transition to configure mode ----
configure
# ---- filter output configure ----
filter output default-policy DEFAULT-POLICY
# ---- rule INDEX ----
filter output rule INDEX
ENABLE
policy POLICY REJECT-CODE
(ログとパケット合致条件の設定が表示される)
exit
# ---- exit configure mode ----
exit
転送(forward)のパケットフィルタリング設定を表示した場合
# ---- transition to configure mode ----
configure
# ---- filter forward configure ----
filter forward default-policy DEFAULT-POLICY
# ---- rule INDEX ----
filter forward rule INDEX
ENABLE
policy POLICY REJECT-CODE
(ログとパケット合致条件の設定が表示される)
exit
# ---- exit configure mode ----
exit
![]() | ログとパケット合致条件の設定表示については、以下のページを参照してください。 ➜ 『6.6.1 パケット合致条件の設定を表示する』 ➜ 『6.6.4 ログ出力設定を表示する』 |
|---|
出力項目
| 項目 | 内容 |
|---|---|
| DEFAULT-POLICY | デフォルトポリシーが表示されます。 |
| INDEX | ルールのインデックス番号が表示されます。 |
| ENABLE | フィルターが有効/無効な場合の情報が表示されます。 ※1を参照 |
| POLICY | ポリシー設定が表示されます。 |
| REJECT-CODE | POLICYにrejectを指定した場合、エラー応答が表示されます。 |
※1
| 設定 | 表示 |
|---|---|
| 有効 | 「enable」と表示されます。 |
| 無効 | 「no enable」と表示されます。 |
実行例
管理者モードと設定モードで、コマンドの入力と出力は同じです。以下に、管理者モードの実行例を示します。

amnimo(cfg)# show config filter forward ⮠
# ---- filter forward configure ----
filter forward default-policy accept
# ---- rule 100 ----
filter forward 100
enable
policy drop
match protocol udp dst-port 137:138
exit
# ---- rule 110 ----
filter forward 110
enable
policy drop
match protocol udp src-port 137:138
exit
# ---- rule 120 ----
filter forward 120
enable
policy drop
match protocol tcp dst-port 137
exit
# ---- rule 130 ----
filter forward 130
enable
policy drop
match protocol tcp src-port 137
exit
# ---- rule 140 ----
filter forward 140
enable
policy drop
match protocol tcp dst-port 139
exit
# ---- rule 150 ----
filter forward 150
enable
policy drop
match protocol tcp src-port 139
exit
# ---- rule 160 ----
filter forward 160
enable
policy drop
match protocol tcp dst-port 445
exit
# ---- rule 170 ----
filter forward 170
enable
policy drop
match protocol tcp src-port 445
exit
6.4.2 パケットフィルタリングのデフォルトポリシーを設定する #
デフォルトポリシーを設定するには、filterコマンドに、入力(input)、出力(output)、転送(forward)のいずれかを指定して実行します。
書式
filter < input | output | forward > default-policy < accept | drop >
設定項目
| 項目 | 内容 |
|---|---|
| input | 入力(input)のデフォルトポリシーを設定する場合に指定します。 |
| output | 出力(output)のデフォルトポリシーを設定する場合に指定します。 |
| forward | 転送(forward)のデフォルトポリシーを設定する場合に指定します。 |
| accept | パケットを受領します。 |
| drop | パケットを破棄します。エラー応答はしません。 |
実行例
amnimo(cfg)# filter input default-policy accept ⮠ ←inputのデフォルトポリシーにacceptを設定
6.4.3 パケットフィルタリングのルールを設定する #
パケットフィルタリングのルールを設定するには、ルールの詳細設定モードに移行し、設定コマンドを実行します。ここで設定した内容は、アムニモ設定情報に書き込まれます。
書式
filter <input | output | forward> INDEX
enable
no enable
policy < accept |
drop |
reject [icmp-net-unreachable |
icmp-port-unreachable |
icmp-host-unreachable |
icmp-proto-unreachable |
icmp-net-prohibited |
icmp-host-prohibited |
icmp-admin-prohibited] >
match … (パケット合致条件の設定制御で定義されたコマンドをここで発行可能)
log … (ログ出力の設定で定義されたコマンドをここで発行可能)
exit
no filter <input | output | forward> INDEX
コマンド
| コマンド | 内容 |
|---|---|
| filter input INDEX filter output INDEX filter forward INDEX | ルールの追加先として、input、output、forwardのいずれかを指定し、INDEXにパケットフィルタリングのルールのインデックス番号を指定して、コマンドを実行します。![]() ・ インデックス番号には、1~1000の範囲で、ルールの確認順序を指定します。値は連番である必要はありませんが、値が小さい順に確認されます。 ・ 設定モードでルールのインデックス番号を指定してコマンドを実行すると、指定したルールの詳細設定モードに移行します。 |
| enable | ルールを有効化します。 |
| no enable | ルールを無効化します。 |
| policy | ※2を参照 |
| match | パケットの合致条件を設定します。 ➜ 『6.6.2 パケット合致条件を設定する』 |
| log | ログ出力を設定します。 ➜ 『6.6.5 ログ出力を設定する』 |
| exit | 詳細設定モードを終了して、設定モードへ移行します。 |
| no filter input INDEX no filter output INDEX no filter forward INDEX | INDEXにインデックス番号を指定して、パケットフィルタリングのルールを削除します。 |
※2
ポリシーを設定します。
| 設定 | 表示 |
|---|---|
| accept | パケットを受領します。 |
| drop | パケットを破棄します。エラー応答はしません。 |
| reject | パケットを拒否します。エラー応答します。 |
rejectを設定した場合、どのようなエラー応答をするかを指定します。
| 項目 | 内容 |
|---|---|
| icmp-net-unreachable | 宛先ネットワークに到達できません。 |
| icmp-port-unrechable | 宛先ポートに到達できません。 |
| icmp-host-unreachable | 宛先ホストに到達できません。 |
| icmp-proto-unreachable | プロトコルに到達できません。 |
| icmp-net-prohibited | 宛先ネットワークへの転送が禁止されています。 |
| icmp-host-prohibited | 宛先ホストへの転送が禁止されています。 |
| icmp-admin-prohibited | 管理者によって転送が禁止されています。 |
実行例 (GUIによる簡易設定により自動的に設定されるフィルター設定)
エッジゲートウェイのモバイル(WAN) 側からのアクセスを拒否することを想定した簡易設定です。
| フィルター種別 | インデックス番号 | 設定内容 |
|---|---|---|
| 入力 | デフォルトポリシー | 破棄 |
| 入力 | 10 | 既存の接続に属しているパケット(established)や既存の接続に関連付けされたパケット(related)を許可 (LAN側から接続し、WAN側からの戻りパケットなど) |
| 入力 | 20 | 内部の通信許可 |
| 入力 | 30 | 既存の接続とは無関係のパケットを破棄 |
| 入力 | 21 | インターフェイスeth0側からの通信を許可(LAN側) |
| 入力 | 22 | インターフェイスbr0側からの通信を許可(LAN側) |
amnimo(cfg)# filter input default-policy drop ⮠ ←パケット入力のデフォルトポリシーをdropに設定
amnimo(cfg)# filter input 10 ⮠
amnimo(cfg-fin-10)# policy accept ⮠
amnimo(cfg-fin-10)# match conntrack state related,established ⮠
amnimo(cfg-fin-10)# enable ⮠
amnimo(cfg-fin-10)# exit ⮠
amnimo(cfg)# filter input 20 ⮠
amnimo(cfg-fin-20)# enable ⮠
amnimo(cfg-fin-20)# policy accept ⮠
amnimo(cfg-fin-20)# match in-interface lo ⮠
amnimo(cfg-fin-20)# exit ⮠
amnimo(cfg)# filter input 30 ⮠
amnimo(cfg-fin-30)# enable ⮠
amnimo(cfg-fin-30)# policy drop ⮠
amnimo(cfg-fin-30)# match conntrack state invalid ⮠
amnimo(cfg-fin-30)# exit ⮠
amnimo(cfg)# filter input 21 ⮠
amnimo(cfg-fin-21)# enable ⮠
amnimo(cfg-fin-21)# policy accept ⮠
amnimo(cfg-fin-21)# match in-interface eth0 ⮠
amnimo(cfg-fin-21)# exit ⮠
amnimo(cfg)# filter input 22 ⮠
amnimo(cfg-fin-22)# enable ⮠
amnimo(cfg-fin-22)# policy accept ⮠
amnimo(cfg-fin-22)# match in-interface br0 ⮠
amnimo(cfg-fin-22)# exit ⮠
amnimo(cfg)#

