• ベストアンサー

【NetScreen5GT】 デフォルトゲートウェイの設定について

初めて質問させて頂きます。 早速ですが、状況の説明に入らせてもらいます。 ・NetScreen5GTを使用しています。 ・セグメントを192.168.20(以下A)と192.168.0(以下B)の2つに設定済み。 ・NATの設定はしていません。 ・AからBのアクセスは不可能、BからAのアクセスは特定のIPだけ可能。 ・ルータのIPは192.168.0.5となっています。インターネットに接続している。 ・NetScreenはルータの内側にある?と考える。 ・A側のポートIPは192.168.20.10、B側のポートIPは192.168.0.10です。 ・A側には192.168.20.11のパソコンが1台、B側には192.168.0.110~192.168.0.120のパソコンが11台あります。 ・実際にA側のパソコンにアクセスできるB側のパソコンは192.168.0.110だけ。 ・B側のパソコンのデフォルトゲートウェイは192.168.0.10に設定する。 ここで質問です。 NetScreen内の設定で、192.168.0.110から192.168.20.11へのアクセス以外は、ルータ(192.168.0.5)をデフォルトゲートウェイにするという設定の仕方がわかりません。 自分で調べていろいろ設定してみましたが、結果的に動作しませんでした。 どこかの設定が悪いのだと思いますが、どこが悪いかさえ検討がつきません。お手上げ状態です(;Д;) 根本的な話になりますが、この様な設定はNetScreenでは無理なのでしょうか? 設定方法を説明している参考サイトを載せて頂ければ幸いです。 説明文が見難い・わかりにくいかもしれませんが、回答の方宜しくお願い致します。

質問者が選んだベストアンサー

  • ベストアンサー
  • kuma-ku
  • ベストアンサー率54% (1558/2845)
回答No.3

>・B側のパソコンのデフォルトゲートウェイは192.168.0.10に設定する。 この部分を読み違えていました。 であれば、NS5GT のRouting Table に、 デフォルトG/W の設定でルータ[192.168.0.5]を登録するだけで大丈夫かと。 NS5GT は、先の回答のルータのように、 Internet への通信はPC-B 群にルータを介するよう、 リダイレクトを返します。 リダイレクトの動作にはPolicy は関係しませんので、 特にそれ以外の設定は必要ありません。 具体的な設定方法ですが… Network > Routing > Destination と進み、 画面右上の”trust-vr”を選択し、”New”をクリックします。 次の画面で、 Network Address/Netmask を”0.0.0.0/0.0.0.0”、 Interface を”net-B側のI/F”、 Gateway を”192.168.0.5” で登録します。 ※Screen-OS 5.2 の説明ですので、他のVersion では少し異なるかもしれません。 すでに登録されている場合、一度確認してみてください。

kazuhisa01
質問者

お礼

2度の回答ありがとうございます。 前回の回答の際に頂いた意見のルータの設定を変更するものですが、ルータをいじれないという新たな仕様が発覚した為、実際に使用する事はできませんでした。 しかし、テスト的に行ったところ動作したようなので、次の機会があれば使用させて頂きます。 今回頂いたアドバイスを参考にしてFWの設定を変更した結果、何とか接続が可能になりました。 本当にありがとうございました。 今まではNetworkAddress/Netmaskを192.168.0.110/255.255.255.0と設定していました。 なんでそんな設定にしていたかわかりませんが、よく考えてみるとありえない設定だと思います。 今回の一件でまだまだ勉強が不足を痛感致しました。 今後も意見を頂く事があるかもしれません。 その際はご指導の程宜しくお願いします。

その他の回答 (2)

  • kuma-ku
  • ベストアンサー率54% (1558/2845)
回答No.2

こんばんは 構成は以下のような感じでしょうか? [PC-A]-(net-A)-[NS5GT]-(net-B)-[PC-B群] net-A:192.168.20.0/24 net-B:192.168.0.0/24 net-B には、ルータが1台[192.168.0.5] この状況で、以下の設定を確認してください。 PC-B 群は、ルータがデフォルトG/W と言うことですので、 ルータにはnet-A のStatic Route は入っていますか? next-hop はNS5GT の[192.168.0.10]が設定されていますか? NS5GT の設定は、Trust/Untrust のI/F をよく確認し、 Policy が正しく設定されているか、確認してください。 例えば、net-A がUntrust、net-B がTrust である場合、 Policy にはTrust→Untrust のルールで、 送信元をPC-B の[192.168.0.110]、 送信先をPC-A[192.168.20.11]を ”Permit”するだけでOK です。 戻りの通信は自動で行われるため、 このPolicy が一つあれば要件は満たせます。 ”NetScreen内の設定で、192.168.0.110から192.168.20.11へのアクセス以外は、 ルータ(192.168.0.5)をデフォルトゲートウェイにするという設定の仕方がわかりません。” 質問されている以上の内容ですが、NS5GT ではPolicy を設定しなければ遮断するため、 特に設定は必要ありません。 PC-B群がデフォルトG/W にルータを設定していれば、 PC-B 群からPC-A に通信を行おうとする場合、他のネットワークですので、 ルータに通信が転送されます。 ルータは、Routing Table のStatic Route でnet-A のアドレスを確認し、 PC-B 群にnext-hop であるNS5GT であることをリダイレクトで知らせます。 PC-B 群はPC-A 宛のG/W を192.168.0.10 に変更し、NS5GT に通信を転送します。 NS5GT では、受け取った通信が[192.168.0.110]以外はPolicy に無いため通信をDrop させ、 [192.168.0.110]であればPC-A に転送します。 非常に簡単に書きましたが、設定がうまく行っていれば、 以上のような通信プロセスをたどるはずです。

kazuhisa01
質問者

お礼

非常に丁寧な回答ありがとうございます。 構成は図に表して頂いた形であっております。 ただ、B側のパソコンのデフォルトゲートをNS5GTにした場合、先にルータを通らないので、教えて頂いた内容が使えない気がするのは読解不足なんでしょうか? 現状でPolicyの設定はB→Aの通信が可能になっています。 上記の設定になっているので、192.168.0.110だけしかAにアクセスできないです。 ただ、192.168.0.110はインターネットに出る事が出来ないのです。 kuma-kuさんの回答内容からだとルータがデフォルトゲートというのが前提なので、自分がやりたい事と少し方向が違う気がします。 方向性は違いますが、今後の参考のために教えて頂いた方法を試してみようと思います。 貴重な意見をありがとうございます。

  • Elgado
  • ベストアンサー率43% (174/404)
回答No.1

>>自分で調べていろいろ設定してみましたが、結果的に動作しませんでした。 これがどういう状態になっているのかが知りたいところですが・・・ まず、一つ気になったところを・・・ Untrust側のインターフェース設定のところに「Block Intra-Zone Traffic」っていうのがあると思います。 Untrustインタフェースはデフォルトでチェックが入っていると思うのですが。 これは「そのインターフェースに入ってきたトラフィックをそのインターフェースに投げ返さない」という設定です。 なので一度、B側PCからNSに入ったパケットがデフォルトゲートウェイがB側に向いていたとしても上記の設定で 投げ返さないので、NSで吸収されてしまいます。 (A側からのトラフィックはデフォルトゲートウェイに従いルータに投げる筈です。) ここのチェックを外して試してみてください。 (切り分けのためポリシーは全てPermitとして考えています。)

kazuhisa01
質問者

お礼

素早い回答ありがとうございます。 >Untrust側のインターフェース設定のところに「Block Intra-Zone Traffic」っていうのがあると思います。 見つけました。が、既にチェックが外れていました。 どうやらマニュアルを見て外したようです。 察しの通り、切り分けの為のポリシーはPermitでした。 状況説明不足で申し訳ありませんでした。 もう少し設定をいじってみます。 何か気づいたことがあれば、意見の方宜しくお願い致します。

関連するQ&A

  • デフォルトゲートウェイ2つ設定

    1台のPCからデフォルトゲートウェイを2つ設定したいと思っています。 PC(111.222.333.aaa)      NICが2つあるのでIPアドレスは追加できます(111.222.333.ddd)。OS Win2003。 Aルータ(111.222.333.bbb)      インターネット接続 Bルータ(111.222.333.ccc)      YAMAHA RT58i(IPv4ファイアウォールで10.0.0.0/8はチェックを外しています。      初期設定はチェックが入っていましたがチェックを外さないと接続できない為です。) 以下のとおりでいいのでしょうか。    TCP/IP設定からデフォルトゲートウェイの設定を削除(空白)にする。    route -f add 0.0.0.0 mask 0.0.0.0 111.222.333.bbb    route -f add 10.0.0.0 mask 0.0.0.0 111.222.333.ccc ルートでできると思うのですが、詳しくわかりません。 申し訳ありませんが、わかる方、教えて下さい。

  • ルータのデフォルトゲートウェイについて

    インターネット | ルータ | LAN の状態で固定グローバルIPの設定を行っております。 ルータの固定IPの設定画面にて ・IP ・マスク ・デフォルトゲートウェイ ・優先DNSサーバ を入力するように求められるのですが、この際のデフォルトゲートウェイとはどのようなものになるのでしょうか? 以前はIPを自動で受け取っていたためこのような設定は必要ありませんでした。 私のデフォルトゲートウェイの認識は以下の通りです。 LAN内からのアクセスは基本的にLAN外に出ることができません、LAN内のNICがプライベートアドレス以外の送信データを受け取ったときにデフォルトゲートウェイを参照しそのアドレスにデータを渡してやることでLAN外へのデータ送信を行います。 この時、主にルータが使われます。 上記の認識でいくとLAN内のPCの設定にデフォルトゲートウェイを設定してやるのは分かるのですが、ルータのデフォルトゲートウェイ=自身?になってしまう気がしてならないのです。 しかし自身のIPアドレスを入れる項目はLAN側の設定の場所にあるように思えます。 よって私の脳内では 【ルータ】 LAN側 の設定欄 IP=192.168.1.1 WAN側 の設定欄 IP=202.2X8.X0.51 デフォルトゲートウェイ=???? 【PC】 IP=192.168.0.10 デフォルトゲートウェイ=192.168.1.1 となり????が取れない状態です。 整理してみるとルータに届くデータで設定されていないものの届け先を設定するというのがしっくりくるのですが、そんなデータは捨てるかWAN側に存在するのでは?となり理解に苦しみます。 質問をまとめると ・上記のルータのデフォルトゲートウェイには何を記述すればよいのか? ・役目はなんなのか? ・一般的には何が書き込まれるのか?(省略方法などあれば) サーバ公開を目指して勉強中の身でありますが、そもそもの知識に間違いがあり見苦しい質問になっている可能性もあります。 ご教授よろしくお願いいたします。

  • ゲートウェイルータのデフォルトゲートウェイ

    下記のようにLAN間を3台のルータで接続するネットワークがあるとします。 |LAN1|-----|ルータA|-----|ルータB|-----|ルータC|-----|LAN2| デフォルトゲートウェイを下記のように設定した場合、ルータBのデフォルトゲートウェイはどこを指定すればいいのでしょうか? LAN1はルータA ルータAはルータB ルータCはルータB LAN2はルータC よろしくお願いします。

  • 2台同時に接続できない!(デフォルトゲートウェイがない)【1】

    何度もADSL絡みの質問で申し訳ありません・・・。 「複数台同時接続」「デフォルトゲートウェイ」で検索しても、OSが違ったり求めている答えとは違うので、質問させていただきます。 Yahoo!BB12M(今月に開通) LANボード:メルコ社LGY-PCI-TXD(2台共) ルータ:コレガ社BAR SW-4P HG パソコンA:ADSL接続済 WIN98 パソコンB:ADSL未接続(現在ダイアルアップで接続中) WIN98 (以下、A,Bと書かせていただきます) IP設定で、Bのデフォルトゲートウェイがないんです・・・ ちゃんとLANボードを選択しているのですが、 アダプタアドレス:00-07-40-5B-67-BB IPアドレス:169.254.222.3 サブネットマスク:255.255.0.0 デフォルトゲートウェイ:(空欄) と、なっています。 (ちなみに、Aでは アダプタアドレス:00-77-40-4F-B7-1A IPアドレス:192.168.1.13 サブネットマスク:255.255.255.0 デフォルトゲートウェイ:192.168.1.1 です) 【2】に続きます。

  • ゲートウェイのデフォルトゲートウェイ

    PCルータにてルータを構築中の者です。 ・ゲートウェイにデフォルトゲートウェイを設定するものなのでしょうか? ・また、設定するとしたらゲートウェイ自らのIPアドレスを設定することになるのでしょうか?(ネットワークセグメントは1つ) 以上2点です。ご存知の方お願いします。

  • デフォルトゲートウェイとDNS

    ブロードバンドルーターとサーバマシンがあります。 ブロードバンドルータ(192.168.1.1) | | |eth1(192.168.1.253) サーバ(linux or Windows)eth2(192.168.2.254)----192.168.2.0/24NW |eth0(192.168.3.254) | 192.168.1.0/24NW という構成の時、サーバインストール時にて各インターフェースにて以下設定をしております。 <eth0> IP:192.168.3.254/24 デフォルトゲートウェイ:192.168.1.1 DNS:192.168.1.1 <eth1> IP:192.168.1.253/24 デフォルトゲートウェイ:192.168.1.1 DNS:192.168.1.1 <eth2> IP:192.168.2.254/24 デフォルトゲートウェイ:192.168.1.1 DNS:192.168.1.1 ・質問1:eth0,1,2にデフォルトゲートウェイとDNSを設定する必要性 eth0,1,2のデフォルトゲートウェイアドレスとDNSアドレスを ブロードバンドルータに設定しているのですが 3つのインターフェースすべてに設定が必要な物なのでしょうか? ・質問2:eth0,2デフォルトゲートウェイの設定内容 eth0とeth2のデフォルトゲートウェイは、192.168.1.1のブロードバンドルータに設定していますが eth1の192.168.1.253に設定した方がいいのでしょうか? ご教授お願いします。

  • ルータのゲートウェイ・・・って?

    ネットワークについて勉強中なのですが、壁に当たっていて困っています。 2つのネットワークを結ぶ機器がルータであることはわかりますが、その設定内容がよく理解できません。 ネットワークが2つならルータには2つのポートがあり、それぞれにIPアドレスとネットマスクが設定されていることまでは理解できたのですが、人から聞いた話によるとゲートウェイもあるというのです。 私は今まで、ルータのゲートウェイとはルーティングテーブルのことだと思っていたのですが、どうも別物らしいのです。 では、ルータのゲートウェイ(正確には各ポートのゲートウェイですか)とはいったいどういう意味なのでしょうか? 例えば以下のようなネットワークの場合 (別のネットワークへ)←{ルータX}-<Aネット>-{ルータY}-<Bネット> [ルータXのポート]  Aネット側IP:192.10.1.254 [ルータYのポート]  Aネット側IP:192.10.1.253  Bネット側IP:10.145.10.254 この場合、それぞれのIPのゲートウェイってどういう値になるのでしょうか?

  • デフォルトゲートウェイとIPアドレスの考え方

    いつもお世話になっております。 自分のデフォルトゲートウェイとIPアドレスの考え方が合っているかを確認して頂けるでしょうか。 ●デフォルトゲートウェイについて ハブと2台のPC(A端末、B端末)が接続され、A端末からB端末へPINGを飛ばす場合、B端末のデフォルトゲートウェイをPINGで指定する。 理由:同じネットワーク上でないため、IPアドレスではPINGを飛ばせないため。 ●IPアドレスについて ルータと2台のPC(A端末、B端末)が接続され、A端末からB端末へPINGを飛ばす場合、B端末のIPアドレスをPINGで指定する。 理由:同じネットワーク上のため、IPアドレスでPINGを飛ばすことが可能。

  • PCのデフォルトゲートウェイについて

    お世話になります。 パソコンの「デフォルトゲートウェイ」ですが、正しい設定が「10.1.1.50」であるはずが誤って「1.1.1.50」という設定にしてしまいました。 しかし、他セグメントへの通信は問題なくできます。 不思議に思い、DOSプロンプトから「route print」で確認すると「1.1.1.50」と誤ったゲートウェイになっていました。 パソコンにキャプチャをしかけてみると、Dest-IPアドレスがちゃんと「10.1.1.50」の設定になっているのです!・・・なぜ、このようになるのか全くわかりません。 ちなみに、デフォルトゲートウェイの機器はCiscoルータのようです。 どなたか、この謎を教えて頂けないでしょうか?宜しくお願い致します。

  • ネットワークの設定で行き詰まりました。

    回線はBフレッツニューファミリー ルーターが「RT-200KI」で、現在、1台目のパソコンが DHCPで設定されており、 IP 192.168.1.1 サブネットマスク 255.255.255.0 デフォルトゲートウェイ 192.168.1.254 になっております。 ルーターに2台目のパソコンを接続し、 DHCPで設定すると、 IP 192.168.1.2 サブネットマスク 255.255.255.0 デフォルトゲートウェイ 192.168.1.1 になり、「ping」コマンドで192.168.1.1には繋がっているのですが、 192.168.1.254には繋がりません。 インターネットもルーターにアクセス出来ないので繋がりません。 1台目のPCのLANケーブルを抜くと、光電話のほうもとぎれてしまうようです。 そこでパソコンを再起動すると、同じようにDHCPで設定して、 IP 192.168.1.2 サブネットマスク 255.255.255.0 デフォルトゲートウェイ 192.168.1.1 になってしまいます。 ルーターへのアクセスはどうしたらよいですか? ご解決方法ありましたらよろしくお願いいたします。