前のトピック: IN: ファイアウォール付き入力ゲートウェイ(iptables)次のトピック: INSSLR: SSL サポート付き冗長 HTTP 入力ゲートウェイ


IN2: 入力ゲートウェイ アプライアンス

最新バージョン: 1.0.0-1

早見表

カタログ

システム

カテゴリ

ゲートウェイ

ユーザ ボリューム

はい

最小 メモリ

192 MB

OS

Linux

制約

いいえ

質問/コメント

フォーラムで質問する

機能の概要

IN2 は、アプリケーションにネットワーク トラフィックを転送するためのファイアウォール保護エントリ ポイントを提供する入力ゲートウェイです。

IN2 は、許可されたすべての受信トラフィックをその外部インターフェースで受け入れ、その出力端子を通じて渡します。 IN2 は、ファイアウォール プロパティの設定によって明示的に許可されたトラフィックのみを転送します。 IN2 は、許可されなかったトラフィックをすべて破棄します。

IN2 は、http や ssh など、最大 4 つの受信インターフェース(プロトコル/ペアの組み合わせ)をサポートします。 デフォルトでは、IN2 が許可するのは TCP ポート 80(http)だけです。

IN2 は、アプリケーション用のすべてのネットワーク トラフィックを受け入れるために使用されます。 外部トラフィックはすべて IN2 ゲートウェイを通し、アプリケーション内の任意のリソースまたはサービスにアクセスできるようにします。

境界

リソース

リソース

最小

最大

デフォルト

CPU

0.05

4

0.05

メモリ

96 MB

2 GB

96 MB

帯域幅

1 Mbps

2 Gbps

200 Mbps

端子

名前

方向

プロトコル

説明

in

in

任意

指定された IP に対するすべての着信トラフィックを受信します。

out

out

任意

すべてのトラフィックを送信先アドレスへ送信し、応答を受信します。

mon

out

CCE

パフォーマンスとリソースの使用状況統計を送信します。

in 端子は受信トラフィックに使用されます。 この端子は、アプリケーション設定エディタの[インターフェース]タブで設定します。

デフォルト インターフェースは有効です。 これはメンテナンスに使用されます(受信 SSH 接続)。

ユーザ ボリューム

なし

プロパティ

ファイアウォール設定

以下のプロパティ グループは、ゲートウェイのファイアウォール設定を定義します。 一緒に使用できるフィルタが 2 つあります。1 つはソース IP アドレス(allowed_hosts と denied_hosts)、もう 1 つはプロトコル/ポート(ifaceX)によって使用されます。 プロトコル/ポートのペア(インターフェース)は、4 つまで設定できます。

すべてのパラメータがデフォルトのままである場合、トラフィックは許可されません。 トラフィックの受信を許可するには、少なくとも iface1_protocol と iface1_port の値を設定します。

名前

タイプ

説明

allowed_hosts

String

接続できるホストまたはサブネットのリスト。 スペースまたはカンマで複数のエントリを区切ります。 サポートされている形式の例: 192.168.1.2 192.168.1.0/24 192.168.2.0/255.255.255.0。 デフォルト: 0.0.0.0/0(すべて許可)

denied_hosts

String

接続が拒否されたホストおよび(または)サブネットのリスト。 形式は allowed_hosts の場合と同じです。 デフォルト: (空)(どれも拒否されない)

iface1_protocol

String

許可されるプロトコル。 オプション: none、tcp (デフォルト)、udp

iface1_port

String

許可されるポート番号またはポート範囲。 カンマまたはスペースで区切られた値の文字列を受け付けます。 ポート範囲は、区切り記号としてコロンまたはダッシュを使用し、lower_port:higher_port として指定する必要があります(たとえば、80,81,82:85 86-90)。 デフォルト: 80 (http)

iface2_protocol

String

許可されるプロトコル。 オプション: none(デフォルト)、tcp、udp

iface2_port

String

許可されるポート番号またはポート範囲。 カンマまたはスペースで区切られた値の文字列を受け付けます。 ポート範囲は、区切り記号としてコロンまたはダッシュを使用し、lower_port:higher_port として指定する必要があります(たとえば、80,81,82:85 86-90)。 デフォルト: 0(無効)

iface3_protocol

String

許可されるプロトコル。 オプション: none(デフォルト)、tcp、udp

iface3_port

String

許可されるポート番号またはポート範囲。 カンマまたはスペースで区切られた値の文字列を受け付けます。 ポート範囲は、区切り記号としてコロンまたはダッシュを使用し、lower_port:higher_port として指定する必要があります(たとえば、80,81,82:85 86-90)。 デフォルト: 0(無効)

iface4_protocol

Integer

許可される IP プロトコル番号(TCP は 6、GRE は 47 など)。 デフォルト: 0(無効)

iface4_port

String

許可されるポート番号またはポート範囲。 カンマまたはスペースで区切られた値の文字列を受け付けます。 ポート範囲は、区切り記号としてコロンまたはダッシュを使用し、lower_port:higher_port として指定する必要があります(たとえば、80,81,82:85 86-90)。 選択された IP プロトコルにポート番号がある場合にのみ使用されます(udp や tcp など)。他のプロトコルはすべて 0 に設定する必要があります。 tcp または udp のプロトコルでこのプロパティを 0 に設定すると、すべてのポートが許可されます。 デフォルト: 0

注:

エラー メッセージ

アプライアンスが開始に失敗すると、以下のメッセージが、アプライアンスのログ ファイルまたはグリッド コントローラのシステム ログのいずれかに表示される場合があります。

典型的な使用状況

シンプル入力ファイアウォール

以下の図は、単純な Web サーバ アプリケーション用の IN2 の標準的な使い方を示しています。

各部の概要

in2 は、in 端子上で HTTP リクエストを受け付け、out 端子から web1 に転送します。

例:

in 端子には、グリッド コントローラから提供される使用可能な IP アドレスのプールから、有効な IP アドレスを設定する必要があります。 in 端子用のネットマスクとゲートウェイは、グリッド コントローラから自動的に取得されます。

プロパティ名

メモ

iface1_protocol

tcp

TCP トラフィックを許可します...

iface1_port

80

... ポート 80 (http)上でのみ

高度なファイアウォール

この例では、HTTP と HTTPS プロトコル、および PPTP プロトコル(Microsoft Windows VPN で使用)が許可されるようにゲートウェイを設定しています。

例:

in 端子には、グリッド コントローラから提供される使用可能な IP アドレスのプールから、有効な IP アドレスを設定する必要があります。 in 端子用のネットマスクとゲートウェイは、グリッド コントローラから自動的に取得されます。

プロパティ名

メモ

iface1_protocol

tcp

TCP トラフィックを許可します...

iface1_port

80

... ポート 80 (http)上

iface2_protocol

tcp

TCP トラフィックを許可します...

iface2_port

443

... ポート 443 (https)上

iface3_protocol

tcp

PPTP 制御接続用の TCP トラフィックを許可します...

iface3_port

1723

... ポート 1723 (VPN)上

iface4_protocol

47

PPTP カプセル化用の GRE トラフィックを許可します...

iface4_port

0

(未使用)

この例では、GRE プロトコル用の iface4 の使用に注意します。 より番号の小さいインターフェースが書き込まれていなくても、iface4 に書き込むことはかまいません。

メモ

アプライアンス内で使用されるオープン ソース/サードパーティ ソフトウェア

IN2 は、ベース クラス LUX6 で使用されるサードパーティのオープン ソース パッケージに加えて、以下のサードパーティのオープン ソース パッケージを使用します。

ソフトウェア

バージョン

変更

ライセンス

メモ

iptables

1.4.7-5.1.el6_2

いいえ

GPLv2

ホームページ