質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
ルーティング

ルーティングとは、TCP/IPネットワークにおいて、目的のホストまでパケットを送る為のパス選定のプロセスを言います。

ネットワーク

ネットワークとは、複数のコンピューター間を接続する技術です。インターネットが最も主流なネットワークの形態で、TCP/IP・HTTP・DNSなどの様々なプロトコルや、ルータやサーバーなどの様々な機器の上に成り立っています。

Q&A

解決済

2回答

7214閲覧

ファイアウォールの管理アクセスインターフェースへ、別インターフェースが所属するネットワークから疎通するためのルーティング設定

pencil.lzh

総合スコア48

ルーティング

ルーティングとは、TCP/IPネットワークにおいて、目的のホストまでパケットを送る為のパス選定のプロセスを言います。

ネットワーク

ネットワークとは、複数のコンピューター間を接続する技術です。インターネットが最も主流なネットワークの形態で、TCP/IP・HTTP・DNSなどの様々なプロトコルや、ルータやサーバーなどの様々な機器の上に成り立っています。

0グッド

0クリップ

投稿2016/12/14 16:57

編集2016/12/14 17:13

###前提・実現したいこと
ルーティング機能が有効のファイアウォール機器を下記の設定にしています。
インターフェースA:管理アクセス有効、ネットワークAに接続
インターフェースB:管理アクセス無効、ネットワークBに接続

ネットワークBに所属する端末Xが、インターフェースAの持つIPアドレスに管理アクセスを試みる際、
端末X→インターフェースAへのルーティング自体は確立されています。

しかし、ファイアウォールのルーティングのゲートウェイが
ネットワークB側のNW機器のIPアドレスしか設定されておりません。

この今の状態で管理アクセスができない状況にあります。

「インターフェースAのIPアドレスが宛先の通信を受け取った際の応答パケットのみ、
インターフェースA側のゲートウェイ(新規IP)にルーティングする」

といったルーティング設定はできないものでしょうか。

###補足情報(言語/FW/ツール等のバージョンなど)
ファイアウォールはFortiGate v5.4です。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

over

2016/12/15 00:15

端末xからインターフェースAへのルーティングが確立されているのに、管理アクセスができないとは矛盾していないでしょうか。また、前置きに対して「したいこと」が紐づいていないように見受けられます。もう少し質問内容を精査しないと適切な回答が得られない気がします。
guest

回答2

0

「インターフェースB:管理アクセス無効」の意味を勘違いされていないでしょうか。
Firewall製品とはつまり、外部からの不要なアクセスをシャットアウトするためのものです。
そのようなものにこのような記述がある場合、普通は論理的にインターフェースBから入ってきた
接続での管理画面へのアクセスは無効とする、ということであり、インターフェースBのIPアドレス
宛の通信での管理アクセスを無効にするという話ではないはずです。
つまり上記の例では通信できないのが正常です。

回避手段としてはインターフェースB側でも管理アクセスを有効にする、端末XをネットワークA側に
接続する(NIC増設など)、VPN接続によりインターフェースBを飛び超えてネットワークA側から
接続する、ネットワークAに接続された端末を遠隔操作して接続する、などが考えられます。

投稿2016/12/27 09:08

himazin.blm

総合スコア581

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

0

ベストアンサー

ネットワークAとBがFortigateのインターフェイスと同じネットワークなら、
ルーティングの設定は必要ないです。

単純にB→AのFirewallポリシーに、
管理通信に対する許可ルールがなく
通信が落とされていいるだけではないでしょうか

最終的にどういった内容がしたいのかが分からないですが、
ルーティングを非対称(行きと戻りが異なる)にすることは可能ですが、
Fortigateは、ステートフルFireWallなので、
非対称となる通信は、ステートの確認ができないので、
パケットが破棄されます。

ステートフルを解除する方法もありますが、
それならばステートフルFireWallのFOrigatreを使う必要がないかと

投稿2016/12/27 04:54

norinori

総合スコア79

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

pencil.lzh

2017/02/06 13:21

お返事遅れてしまってすみません。本件解決しました。 原因はこの方が仰っている通り非対称のルーティングが発生していることでした。 質問文にある >「インターフェースAのIPアドレスが宛先の通信を受け取った際の応答パケットのみ、 >インターフェースA側のゲートウェイ(新規IP)にルーティングする」 については考えないことにし、管理アクセス用I/Fをルーティングテーブルより行きと帰りの経路が対象になるようなI/Fを選択した所、うまくいきました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問