Palo Altoハードウェア転送無効化

Palo Alto機器では通常、ハードウェア処理したパケットについてはキャプチャできない。そこで、全パケットをキャプチャするために、通常はハードウェア転送されているパケットについてもソフトウェア処理に切り替える必要がある。そのための手順をこちらにメモ。 ハードウェア処理をOFFにする ハードウェア処理をONにする (通常状態に戻す) また、これらはConfigに表示されないので、設定状態の確認する場合は以下コマンドを実行する。 上記コマンドの出力にて「Hardware session offloading」の行が「False」になっていればハードウェア処理は「OFF」であるという意味。

iptables更新シェルスクリプト

スクリプト解説 3、4行目 メンテナンスホスト(trusthost)とサーバ(myhost)のIPアドレス指定。 5行目 不特定クライアント指定。 10、11行目 既存iptables設定リセット。 15行目 すべての送受信パケットを破棄(DROP)。 一旦ネットワークを塞いだ後、用途に応じて穴を開ける。 下記3種類のパケットを破棄。 送信先が受信したホスト自身であるパケット(INPUTチェイン) ホスト自身で生成されたパケット(OUTPUTチェイン) 受信したパケットの送信先が別のホストであるパケット(FORWARDチェイン) ※チェイン:フィルタルールを集めてモジュール化したもの ※-P INPUT:INPUTチェインで定義されたパケットの破棄(DROP)を指定。 16行目 「-P OUTPUT」:OUTPUTチェインの破棄を設定。 17行目 「-P FORWARD」:FORWARDチェインの破棄を設定。 21、22行目 ループバックインターフェイスを経由するすべての送受信パケットの通過を許可。 「-i」で受信側インターフェイス、「-o」で送信側インターフェイスを指定。 サーバからサーバ自身へのローカル接続をすべて許可。 26、27行目 メンテナンスホストからサーバへのpingを許可するルールの追加。 pingは、「request」(26行目)とそれに答える「reply」(27行目)が対で必要。 31、32行目 サーバからメンテナンスホストへのpingを許可するルール。 送信と受信が入れ替わるため、26、27行目におけるソースホスト(「-s ホストまたはネットワーク」)とディスティネーションホストの指定(「-d ホストまたはネットワーク」)、INPUT/OUTPUTチェインが入れ替わっている。 36、37行目 sh設定。ソースIPアドレスだけで制限。 「-p tcp」:プロトコル、TCP「-s $trusthost」:ソースIPアドレス、$trusthost「-d $myhost」:ディスティネーションIPアドレス、$myhost「–dport 22」:ディスティネーションポート、22「–sport 22」:ソースポート、22「-j ACCEPT」:許可 43行目 無効パケットの破棄(DROP)を指定。 ログ出力の後に破棄。 44、45行目 INPUTおよびOUTPUTチェインに対しこのLOGGINGが行われるように設定。 参考 連載記事 「習うより慣れろ! iptablesテンプレート集」

ホスト名変更(CentOS6系)

CentOSでホスト名を変更する方法。 「/etc/sysconfig/network」をviエディタなどで編集し、「HOSTNAME」の行に任意のホスト名を入力する。 その後、OSを再起動するとホスト名変更がOSに反映される。 環境変数HOSTNAMEも変更される。

コマンドプロンプトでパス追加(Windows)

パス追加 以下コマンドで、環境変数Pathにエントリが追加される。(”c:\hogehoge”というエントリを追加する例) mオプションあり → システムの環境変数として指定する。mオプションなし → ユーザの環境変数として指定する。setコマンドを使用すると一時的な変更になり、setxコマンドを使用すると恒久的な変更になる。 環境変数確認

YAMAHAルーターでNAT設定

ヤマハルーター(RTXシリーズ)でNAT設定をする。 NATルールの設定 ソースIPをIPマスカレードで変換する。変換後のIPはプロバイダから取得したグローバルIPアドレス。 インターフェースにNATルールを適用 PP1に適用。 以上。軽くお絵かきとかすればよかったか。

YAMAHAルーターでポリシールーティング(PBR)

YAMAHAルーターでも、IPフィルタをいい感じに使うとPBRを実現可能。公式ではフィルタ型ルーティングと呼んでいるようなので正しくはフィルタ型ルーティングか。これにより、RTXルーターに着信したパケットについて、「予めIPフィルタで指定したIPアドレスやプロトコルにマッチしたら任意のネクストホップへ転送する」といった処理が可能。複数プロバイダとインターネット接続契約をしていて、用途によってプロバイダを使い分ける場合などに使うといい。 IPフィルタでルールを作成 スタティックルート設定 送信元が192.168.10.1のパケットはPP1(プロバイダA)へ、192.168.20.2のパケットはPP2(プロバイダB)へ送信する例。 以上。

Windows7ルーター化

訪問先で急遽ルーターが必要になり、手持ちのPCをルータ化することになった。 UCB-NICでネットワークアダプターを増設して対応。 必要な作業 レジストリ修正 PC再起動 現状確認 コマンドプロンプトを管理者権限で起動して「ipconfig /all」を実行する。 「IPルーティング有効」の行が「いいえ」になっていると、PC(Windows)がルーティングしてくれない状態。 レジストリ修正 「Windowsキー」+「R」押下 レジストリパス「HKEY_LOCAL_MACHINE\SYSTEM¥CurrentControlSet¥Services¥Tcpip¥Parameters」と辿る キー:IPEnableRouter(種類:REG_DWORD)の値を「1」にする PC再起動 変更したレジストリを再読み込みするためにPCを再起動する。 再度現状確認 この状態であれば成功。 「IPルーティング有効」の行が「はい」になっていることを確認。 ちなみに、状況によってはPC自身に設定するデフォルトルートをどちらかのNICに指定してあげる必要がある場合もある。その辺は少し考えればわかるかと。

[CentOS] X-Window-System追加

気が触れてCentOSにGUI環境(X-Windows-System)を導入してみることにした。 インストール X-Window開始 ランレベル変更 sedでinittabを修正する。 再起動 以上。コンソールで確認するとGUI環境のログイン画面になるはず。