質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

90.52%

  • ネットワーク

    538questions

    ネットワークとは、複数のコンピューター間を接続する技術です。インターネットが最も主流なネットワークの形態で、TCP/IP・HTTP・DNSなどの様々なプロトコルや、ルータやサーバーなどの様々な機器の上に成り立っています。

  • セキュリティー

    463questions

    このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

  • ルーティング

    47questions

    ルーティングとは、TCP/IPネットワークにおいて、目的のホストまでパケットを送る為のパス選定のプロセスを言います。

DMZを構築するために必要な機器と設定は?

解決済

回答 2

投稿

  • 評価
  • クリップ 0
  • VIEW 435

pic.wo.pics

score 20

よろしくお願いいたします。

DMZを構築する際に最低限必要な機器と設定についてご教示いただきたいです。
FWは必須なのでしょうか。VLANを用いて構築することはできないのでしょうか。
逆にFWがあればVLANを切る必要はないのでしょうか。
例えば、下記のような構成だと、どういった問題があるでしょうか。

実務経験がほとんどない(FW、VLANルータも触ったことがなく、どんな設定ができるのかあやふやです)ため、基礎的な誤りもあるかと思いますがご指導いただければ幸いです。
よろしくお願いいたします。

インターネット回線

VLANルーターー(VLAN200)ールータ(有線・無線)ーー各PC(10台程度)
| |____(VLAN300)ールータ(有線・無線)ーー各PC(10台程度)

(VLAN100)

公開サーバー

VLAN100:DMZ用 インターネットアクセス可、他VLANアクセス不可
VLAN200:事務用1 インターネットアクセス可、VLAN300へアクセス可
VLAN300:事務用2 インターネットアクセス不可、VLAN200へアクセス可

  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

回答 2

checkベストアンサー

+1

FWは必須なのでしょうか。

DMZに対しては入口、および出口に対して厳しい関所を設けることが重要と考えます。
※以降はこれを前提としての回答となります。
それを実現するための一つとして、FWなどのパケットフィルタリング機能を持った機器を導入することが考えられます。

VLANを用いて構築することはできないのでしょうか。

VLANはネットワークを論理的に分割する機能であり、通信制限を行うような機能はありません。
従って高セキュリティを担保するようなDMZゾーンは作成できません。

逆にFWがあればVLANを切る必要はないのでしょうか。

VLANの機能は先に記述した通りです。
VLANを設定するかしないかはネットワーク仕様(物理的にNWを分割 or 論理的にNWを分割)に依ります。

例えば、下記のような構成だと、どういった問題があるでしょうか。

VLANルータというものが何者で、どんな設定がされているかに依ります。
インターネット回線が直収されているような記載になっていますので、インターネットルータと読み解いての回答になります。

最近のインターネットルータはパケットフィルタリング機能を備えているものがほとんどです。
従って、該当の機器でDMZの入口/出口にパケットフィルタリングを設定することができれば、ある程度のセキュリティが担保できます。

「ある程度」と記載していますが、この程度は導入する機器に依ります。
高セキュリティを担保したいのであれば、専用のFWを導入することを検討すべきと考えます。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2017/12/31 15:59

    ご回答ありがとうございます。
    通信制限をきちんとするならFWが必要なのですね。
    ネットワーク機器は複合的な機能を持ったものが多く慣れない者には区別がなかなか難しいです・・。

    キャンセル

+1

記述してある程度の通信制御であれば、ルータやL3SWでも可能だと思います。
正常時のルーティングの挙動は FW もその他のルーティング機器も大きく違いはありません。

ただ、FW と通常のルーティング機器はもともとの設計コンセプトが違います。

FW:基本的に通信を通さない機器。通すための穴をあける設定を行う。見るレイヤーはL3/L4
その他の機器:基本的には通信を成立させる機器。通さないための設定を行う。見るレイヤーはL3

例えば、メジャーな FW では、通過するパケットの中身を見て、動的にポートを
開放したり、閉鎖したりする機能を実装しており、セッションログと整合性が合うかどうかを確認して、整合性があう場合は開放、矛盾する場合は閉鎖するといった機能がデフォルトで有効になっていたりします。

DMZ(というか、内部と外部の接点)に FW が必要かどうかは、ネットワークのセキュリティ設計の話になるので設計次第ではありますが、必要ないという判断をするケースはレアだと思います。

投稿

編集

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2017/12/31 16:02

    ご回答ありがとうございます。
    具体例を挙げていただき理解が深まりました。
    FWはやはり必要そうですね。

    キャンセル

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 90.52%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

  • 解決済

    社内LAN上に公共Wifiを構築する方法

    IT勉強会などにいくと、その部屋の中で有効な無線LANをサービスしていることがありますが、どうやって実現しているのでしょうか。 無線LANルータを立てても、社内のファイルサーバに

  • 解決済

    先頭が同じ数値のものを一つの配列にまとめる

    閲覧ありがとうございます。 数値の文字列があり、それを先頭が同じ数値のもの同士を一つの配列に整理して入れるということをやりたいと思っています。 200#0#2500#200#0

  • 受付中

    SQLの計算およびインサート

    SQL文で登録されているデータを計算し、 計算したデータを同じテーブルに登録するような処理を自動で行うことは可能でしょうか。 1つ目 2つ目 3つ目 10

  • 解決済

    python-なぜ辞書の中が整理されるかがわからない

    現在pythonのコードを写経して、勉強しているものです。 その中で理解できなかったことがあったので、質問しました。 理解できなかったコードは以下の dictionary

  • 解決済

    VLANとサブネット分割の違いについて

    お世話になります。 VLANとサブネット分割の違いについて、 互いに扱うレイヤと仕組みは違いますが結果として、ネットワークを分割するということには変わりがない気がしています。

  • 解決済

    1つのhtmlページで複数のコンテンツ(?)

    下記のページを見たのですが、 自分の作りたいページと微妙に違ったので質問させていただきます。 リンク内容 自分の場合は index.htmlにaタグのリンクを設置し、そのaタグ

  • 解決済

    数値の分割(ruby)

     前提・実現したいこと 数値を一定の値ごとに分割したいです。 rubyです。 例えば500を100ごとに分解した場合は、 [0,100,200,300,400,500]の結果が

  • 解決済

    pandasでDataFrameの特定の列の値の重複数を入れた新たな列を作成する方法

    質問の変更申し訳ありません。 psndasで以下のようにpandasのdataFrame(df)があります。 # df x y # 0 AA 100 #

同じタグがついた質問を見る

  • ネットワーク

    538questions

    ネットワークとは、複数のコンピューター間を接続する技術です。インターネットが最も主流なネットワークの形態で、TCP/IP・HTTP・DNSなどの様々なプロトコルや、ルータやサーバーなどの様々な機器の上に成り立っています。

  • セキュリティー

    463questions

    このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

  • ルーティング

    47questions

    ルーティングとは、TCP/IPネットワークにおいて、目的のホストまでパケットを送る為のパス選定のプロセスを言います。