インターネットVPN

  • フォーラムは新サイトへ移行しました。
  • このフォーラムではゲスト投稿が禁止されています
前の投稿 - 次の投稿 | 親投稿 - 子投稿.1 .2 | 投稿日時 2014-4-7 15:55 | 最終変更
takamoto463  長老 居住地: 大阪  投稿数: 177
いつもお世話になります。

インターネットVPNで繋がっている2つの支店間で

端末Aと端末Bはお互いに通信できるが、
端末AとDはできず、
端末BとCも通信できない

ようにする方法として
どのような方法がシンプルなのでしょうか?

端末A−−−スイッチ−VPNルータ−−(インターネットVPN)−−VPNルータ−スイッチ−−端末B
端末C−−/                         L−−端末D
端末E−/                          L−−端末F

※端末とVPNルータ間にはそれぞれスイッチがあります。
すみません、きちんと絵が描けてませんが、
端末D、Eはスイッチから出てると思ってください。

こういう場合でもVLANで切ったりできるでしょうか?
(端末AとBだけVLAN2で、その他がVLAN3とか)

それとも、アクセスリストで送信元A宛先B(逆も同じく)を許可したりされますか?

端末を勝手に追加されないように、ポートセキュリティを使ったりがよいでしょうか?

あと、相対的にMACアドレスで制御するのと、IPアドレスで制御するのでは、どちらのほうが機器に負荷がかかるのでしょうか?
質問が多く、曖昧で申し訳ありませんが

以上、よろしくお願いします。
前の投稿 - 次の投稿 | 親投稿 - 子投稿.1 | 投稿日時 2014-4-7 16:11 | 最終変更
arashi1977  長老 居住地: 広島  投稿数: 1715
要件が少ないようです。
┌─┬─┬─┬─┬─┬─┬─┐
│  │A │B │C │D │E │F │
├─┼─┼─┼─┼─┼─┼─┤
│A │−│○│  │×│  │  │
├─┼─┼─┼─┼─┼─┼─┤
│B │−│−│×│  │  │  │
├─┼─┼─┼─┼─┼─┼─┤
│C │−│−│−│  │  │  │
├─┼─┼─┼─┼─┼─┼─┤
│D │−│−│−│−│  │  │
├─┼─┼─┼─┼─┼─┼─┤
│E │−│−│−│−│−│  │
├─┼─┼─┼─┼─┼─┼─┤
│F │−│−│−│−│−│−│
└─┴─┴─┴─┴─┴─┴─┘
どこを通信可能/不可能にするのでしょう?
あと、インターネットに出られるかどうかは通信要件の対象外ですか?

単純なのであれば、Tunnelインタフェースに入る前にACLで落とす、でよさそうですけどね〜

引用:
こういう場合でもVLANで切ったりできるでしょうか?
(端末AとBだけVLAN2で、その他がVLAN3とか)
要件によってはプライベートVLANを検討するかもしれません。

引用:
端末を勝手に追加されないように、ポートセキュリティを使ったりがよいでしょうか?
ここはインターネットVPNとは別要件じゃないでしょうか?
LANのセキュリティの話なので、必要に応じて、だと思います。

引用:
相対的にMACアドレスで制御するのと、IPアドレスで制御するのでは、どちらのほうが機器に負荷がかかるのでしょうか?
IPアドレスで制御=ACL=ルータで実施
MACアドレスで制御=スイッチで実施
と適用位置を決めてしまえば、負荷を分散させることも、フィルタ対象をどこで通す(ブロックする)かも柔軟に決めやすいかと思いますよ
前の投稿 - 次の投稿 | 親投稿 - 子投稿.1 | 投稿日時 2014-4-8 9:41
takamoto463  長老 居住地: 大阪  投稿数: 177
arashi1977様

さっそくのお返事ありがとうございます。
書き方がまずかったですね、申し訳ありません。

AとBはサーバのような使い方で、両方の支店内の各PCからアクセスしたいです。(D、C、E、F…はAとBにつながるPCのつもりでした。)
A−B間は○
A−インターネットは×
B−インターネットは×
A−同じ支店内のPC(C、E)は○
B−同じ支店内のPC(D、F)は○
A−他支店内のPC(D、F)は○
B−他支店内のPC(C、E)は○

A−B間はインターネットVPNでつながっているようです。
AとBのみはインターネットにつなげたくありません。(外部から攻撃を受けたくないため)
このような事は可能でしょうか?
インターネットVPNにつながるイコールAとBをインターネットにつなげたくないと矛盾してるような気がしますが。。

今はデフォルトゲートウェイの設定を無効にし、
AとBを外部につながらないようにしていますが、
支店同士の通信が切れるので困っています。
各C〜Fはインターネットにつながっています。

以上、よろしくお願いします。
前の投稿 - 次の投稿 | 親投稿 - 子投稿なし | 投稿日時 2014-4-8 13:05
arashi1977  長老 居住地: 広島  投稿数: 1715
引用:
AとBのみはインターネットにつなげたくありません。(外部から攻撃を受けたくないため)
(略)
各C〜Fはインターネットにつながっています。
インターネットに出るときはPAT(NATオーバーロード/IPマスカレード)してるんですよね?
であれば、その対象からAおよびBを外してやればいけそうに思えますが…
どういうネットワーク構成か、にもよるでしょうね。

この辺はすべてACLによって実現可能な気がします
前の投稿 - 次の投稿 | 親投稿 - 子投稿なし | 投稿日時 2014-4-9 16:22
takamoto463  長老 居住地: 大阪  投稿数: 177
arashi1977様

いつもありがとうございます。

なるほど、PATの設定で、AとBを外す。
シスコのルータ使ってたら自分でも簡単にできそうですね。

詳しい構成は教えてもらってないのですが、
相談されたもので。
ありがとうございました。

  >フォーラム検索へ


Copyright (c) 2020 Ping-t All rights reserved.