>> 記事トピックス一覧 
トップ > インターネット > インターネット > IP Network Skill

IPを中心に、ネットワーク技術の説明。情報処理試験やベンダ試験対策に。ネスペ解説、技術動向解説。




[ IP Network Skill - No. 0082 - ]

発行日: 2002/11/8

‥‥……━━━━━━ IP Network Skill No. 00000082 ━━━━━━……‥‥
  ┏━┓ 
  ┃目┣━┓         《IP Network Skill No.82 -CONTENTS-》
╋━┗━┫次┣━━━━━━━━━━━━━━━━━━━━━━━━……‥‥
┃   ┗━┛          
┃【1】【学習のてびき】:IDS
┃【2】【シスコ対策】 :NAT
┃【3】【本日のネスペ試験対策問題】セキュリティ関連
┃【4】【本日のシスコ試験対策問題】:NAT関連
┃【5】【問題の解答】
┃【6】【今週のRFC】RFC2461 : IPv6 Neighbor Discovery
╋━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━……‥‥

 【まえがき】
 本の校正作業が佳境を迎えた今月。
 初めての経験でした。
 このメルマガが本になります。。。
 (あとがきに続く)

◎ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄ ̄◎
| 新規購読・購読解除・バックナンバー ⇒ http://www.xai.nu/ipnet  
|  IP Network Skill 掲示板
|  ⇒ http://www.xai.nu/cgibin/ipnet/bbs.cgi  
|  バックナンバー一覧              
|  ⇒ http://xai.nu/ipnet/stack/index.html  
◎_________________________________◎

┳┯┯┯┯┯━━━━━━━━━━━━━━━━━━━━━━━━━━┯┯┳
┠┼┼┼┴   学習のてびき:IDS                ┬┼┼┼┨
┻┷┷━━━━━━━━━━━━━━━━━━━━━━━━━━┷┷┷┷┷┻

 IDSという用語をご存知ですか?
 IDSはIntrusion Detection Systemの略で、侵入検知システムというもの
 です。

 これまでセキュリティ関連として、ファイアウォールを使って外部(インタ
 ーネット)から内部(イントラネット)へのアクセスを制御したり、IPSec
 を使ってデータを暗号化したり改ざんできないようにしたりする技術を紹介
 しました。

 しかしこれらの技術は他人にデータを見せないようにすることはできても、
 誰が見ようとしているのか調べたり、どんな攻撃をされるのか傾向をつかん
 で、今後のセキュリティ強化につなげる、ということまでできません。

 IDSを使うとネットワーク上のパケットをリアルタイムで監視して、変なアク
 セスがあったらそれを管理者に通知したり、自動的に攻撃を防御するために
 設定を変えたりすることができます。

 IDSで検知できる不正アクセスの具体例として以下のものがあります。
 ・ログインしようとしてやたら失敗している
 ・パケットを大量に送りつけてサーバをダウンさようとする(DoS攻撃)
 ・pingやポートスキャンなどネットワーク情報を調べる

 ネットワークセキュリティ、特に検知とそれをかいくぐった新たな侵入方法
 の発見はいたちごっこです。
 新しい侵入手法が発見されるたびにそれらの知識を付けていかなければなり
 ません。。。

 このような情報はCERT (Computer Emergency Response Team) という機関に
 かなりの量がまとまっています。

 CERTのサイト
 ⇒ http://www.cert.org/
 日本版CERT (JPCERT) のサイト
 ⇒ http://www.jpcert.or.jp/

   ┏━┏━┏━┏━┏━┓ 
   ┃シ┃ス┃コ┃対┃策┃ 【NAT】
╋━━ ━┛━┛━┛━┛━┛━━━━━━━━━━━━━━━━━━……‥‥

 NATはNetwork Address Translationの略で、イントラネットで使われている
 プライベートアドレスをグローバルアドレスに変換して、インターネットに
 アクセスできるようにするものです。

 IPアドレスは32ビットで、世界中の人が使うには十分でありません。
 また、アドレスを取得するにはNICに申請する必要があります。
 でもインターネットで情報のやりとりをするには、ユニーク(世の中に1つ
 だけ)なアドレスを持つ必要があります。1つのアドレスが複数の人に使わ
 れていると、どの人に送ればいいのか分からなくなってしまいます。

 ユニークなアドレスを取得するのは面倒です。
 インターネットにつなげていない、閉じた世界のネットワークでは勝手に
 アドレスを設定したいものです。そのためにできたのがプライベートアドレ
 スというものです。
 ・10.0.0.0〜10.255.255.255(10.0.0.0/8)
 ・172.16.0.0〜172.31.255.255(172.16.0.0/12)
 ・192.168.0.0〜192.168.255.255(192.168.0.0/16)

 この範囲のアドレスなら勝手に使ってOKです。
 ただ、インターネットにつないではいけないことになっています。
 インターネットにつなぐときはNATしてグローバルアドレス(プライベート
 アドレス以外)に変換します。

 プライベートアドレスとグローバルアドレスを1対1で変換してあげる
 方法をスタティックNATといいます。この場合、あるプライベートアドレス
 に対して常に同じグローバルアドレスが割り当てられます。
 多対多で変換してあげるのをダイナミックNATといいます。この場合、範囲
 を決めてプールアドレス(pool address)を作ってあげます。たとえば
 200.10.1.0/24というプールアドレスを指定してあげれば、この中から空い
 ているアドレスが割り当てられます。
 
 また、NATでなくPAT (Port Address Translation) というものもあります。
 これはプライベートアドレスとグローバルアドレスを多対1で処理するもの
 です。ポート番号を変えていって、複数のイントラネット端末を1つの
 グローバルアドレスでインターネットと接続できるようにします。

 では問題です。
 
 【問題1】次のうちプライベートアドレスはどれですか?
   1.16.12.15.15
   2.172.19.7.3
   3.172.33.58.6
   4.192.167.79.1

 【解答1】2
 【解説1】プライベートアドレスは3パターン覚えておけばよいです。
  172...のアドレスだけわかりにくいですがしっかり覚えましょう。

 【問題2】PATの特長として正しいものはどれですか? 
   1.複数のプライベートアドレスに対して複数のグローバルアドレス
    を使用する
   2.1つのプライベートアドレスに対して複数のグローバルアドレス
    を使用する
   3.複数のプライベートアドレスに対して1つのグローバルアドレス
    を使用する
   4.複数のプライベートアドレスに対して複数の送信元ポート番号を
    使用する

 【解答2】3
 【解説2】PATを使うと、ポート番号をプライベートアドレスと関連付け
   るため、1つのグローバルアドレスについてポート番号を変える
   だけで複数のイントラネットのホストがインターネットと通信でき
   るようになるのです。

╋━━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━━━━……‥‥
   ┃本┃日┃の┃ネ┃ス┃ペ┃試┃験┃対┃策┃問┃題┃ 
╋━━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━━━━……‥‥

 〔問題1〕パケットの送信元IPアドレスを偽造することで、ルータやファイ
   アウォールのアクセス制御を通過し、イントラネットに侵入する手段を
   何というか。
   1. IPスプーフィング
   2. IPディテクション
   3.IPコリジョン
   4. DMZ

 〔問題2〕意図的にTCP SYNをサーバに送信して、サーバのCPUに過剰な負荷
   を与えることにより、サーバシステムダウンに追い込む手段を何という
   か。
   1.QoS攻撃
   2.ToS攻撃
   3.DoS攻撃
   4.MS-DOS攻撃

 
╋━━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━┳━━━━……‥‥
   ┃本┃日┃の┃シ┃ス┃コ┃試┃験┃対┃策┃問┃題┃ 
╋━━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━┻━━━━……‥‥

 〔問題1〕送信元IPアドレスが10.1.1.1、送信元ポート番号が2000のIPパ
    ケットがNAT処理されてインターネット上にある12.34.56.78という
    あて先のサーバへtelnet(ポート番号23)を行うとき、正しいのは
    どれですか?  
   1.インターネット上を流れるパケットでは10.1.1.1というIPアドレス
    は使われない
   2.インターネット上を流れるパケットでは12.34.56.78というIPアド
    レスは使われない
   3.インターネット上を流れるパケットでは2000というポート番号は
    使われない
   4.インターネット上を流れるパケットでは23というポート番号は
    使われない
 
 〔問題2〕シスコルータにおいて、NATの設定に関係しないコマンドはどれ
   ですか?  
   1.access-list
   2.ip nat interface
   3.ip nat outside
   4.ip nat pool

┏━┓ ┏━┓ ┏━┓  
┃今┣━┫の┣━┫F┣━┓≪RFC2461 : IPv6 Neighbor Discovery≫ 
┗━┫週┣━┫R┣━┫C┣━━━━━━━━━━━━━━━━━━━……‥‥
  ┗━┛ ┗━┛ ┗━┛⇒ http://www.xai.nu/cgibin/ipnet/rfc/hd.cgi 

 先々週の続きでRFC2461 IPv6 Neighbor DiscoveryのProtocol概要
 をご紹介します。都合により一週間、間を空けてしまいました。
 
 Next-hop determination
    宛先IPアドレスとその宛先に到達するためのnext-hopをマッピングする
  アルゴリズムのこと。next-hopはルータのアドレスかあるいは宛先
  そのものを示します。
 
 Neighbor Unreachability Detection
    IPv6は、ネイバーに到達性が無くなったことが分かるような機能を
  持ちます。これにより到達性が無いことが分かると、代わりとなる
  ネイバーにtrafficを流すことになります。
 
 Duplicate Address Detection
    IPv6には、使おうとするアドレスが、既に別のノードに割り当てられて
  いるものであることを知らせる機能があります。これにより、アドレス
  の重複を避けることができます。
 
 Redirect
    v6では、(ある)宛先まで、よりベターなルートがあった場合、その良い
  方のルートの最初のhopを知らせる機能があります。
 
 Neighbor Discovery defines five different ICMP packet types
    Neighbor Discoveryでは、ICMPで5つのtypeを追加しています。
  1)Router Solicitation
  2)Router Advertisement
  3)Neighbor Solicitation
  4)Neighbor Advertisements
  5)Redirect message
 
 1)は2)と、3)は4)とペアで使われます。 
 上記の5つのメッセージ概要は以下のとおりです。
    
 Router Solicitation
    インターフェイスがupになると、ホストはRouter Solicitationsを投げ
  ルータにすぐRouter Advertisementsを出すようにリクエストします。
 
 Router Advertisement
    ルータは自分の存在についてをこのメッセージで各リンクに対して
  定期的に、あるいはRouter Solicitationの返信として送信します。  
  このメッセージにはそのリンクで使うprefixであるとか、ホップ
  リミットの値などが含まれます。
 
 Neighbor Solicitation
    このメッセージはネイバーのLink-Layerアドレスを確認するために   
  あるいは、キャッシュされているLink-Layerアドレスがまだ到達性が
  あるかどうかを確認するために、ノードから送信されます。
  これにより、アドレスの重複もわかります。
 
 Neighbor Advertisement
    このメッセージはNeighbor Solicitationに対する返答に使います。
  Link-Layerアドレスが変わったときは、ノードが(Neighbor   
  Solicitationメッセージをもらわなくても)自発的に送信します。
 
 Redirect
    このメッセージで、ルータはもっと良いルート(=メトリックが
  低い、など)に使うhopを知らせます。
 
 
 今週はここまでにします。
 IPv4とv6、結構機能が追加されているようです。。。

━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
 解┃答┃と┃解┃説┃
 ━┛━┛━┛━┛━┛

 《本日のネスペ試験対策問題》
  (解答1)1
  (解説1)送信元IPアドレスを意図的に変えてアクセスを試みることを
   IPスプーフィングといいます。日本語にすると「なりすまし」です。
   ちなみに4.のDMZはDeMilitarized Zoneの略で非武装地帯という軍事
   用語です。イントラネットとインターネットの間にDMZというネットワ
   ークエリアを設けて、ここに外部とのアクセスを許す機器を置きます。

  (解答2)3
  (解説2)DoS攻撃はdenial-of-serviceの略です。サービス不能攻撃、
   ということです。QoSはQuality of Serviceで優先制御などを扱うもの
   です。ToSはType of ServiceでIPヘッダにあるフィールドです。
   MS-DOSはMicrosoft Disk Operating Systemですね。。。全然関係ない
   ですけど。

 《本日のシスコ試験対策問題》
  (問題1解答)1
  (問題1解説)10.1.1.1という送信元IPアドレスが何らかのグローバル
   アドレスに変換されて、12.34.56.78のサーバへアクセスします。この
   ときポート番号は変わりません。

  (問題2解答)2
  (問題2解説)NAT処理を行うにはip nat insideでイントラネット側の
   IPアドレスを定義し、ip nat outsideでインターネット側のIPアドレス
   を指定します。ダイナミックNATを行う場合、どの範囲のIPアドレスに
   対してNAT処理を行うか、アクセスリストを用いて定義します
    
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

◆◆◆◆◆◆ ┃ あとがき ┃ ◆◆◆◆◆◆

 (まえがきのつづき)
 といってもこんなマニアックな内容ではないです。
 初心者用のテキスト、という位置付けで、このメルマガ同様
 練習問題もたくさんあります。
 書いていくうちに結構深いところまでいってしまったところ
 もあり、読み応えはあるかと思います。またアップデートし
 ます。

 ところで、なかなかビジュアルで表現できないネットワーク
 の世界ですが、特にケーブル類は難しいです。
 図形で書くと、ケーブルは単なる線でしかありません。
 同軸ケーブルやトークンリングのケーブルなんてみたこと
 ある人のほうが少ないでしょう、特に最近ネットワークを
 始めた方は。

 というわけで、オススメのページです。
 Black Boxという有名なネットワークパーツベンダさんです。
 シグネチャで見るとケーブルやパーツの写真が一覧で見れて
 違いがよくわかりますよ。
http://networkservice.blackbox.jp/shop/goods/goods.asp?category=0001&shop=

………………………………………………………           
 IP Network Skill vol.000082  11/08/02
 発行者:adzuki http://www.xai.nu/ipnet  
……………………………… ipnet@xai.nu ……           

 
このメルマガの読者になる
規約 
>> メルマ!の会報誌もお届けします

ブックマーク: はてなブックマークに追加del.icio.usに追加Buzzurlにブックマークニフティクリップに追加ライブドアクリップに追加Yahoo!ブックマークに登録My Yahoo!に追加Add to GoogleRSS

このメルマガを読んでいる人はこんなメルマガも読んでいます

のんびりやろう!情報処理試験! 〜1問1問コツコツと〜
ソフトウェア開発&基本情報技術者試験対策を中心に初級シスアドや高度区分まで幅広く対応。流行のIT用語の解説も行っているので,パソコンについて勉強した...
Office & VBA パーフェクトマスター
Excel・Access・Word等の今さら聞けない「疑問」、今すぐ知りたい「困った」、たちまち解決!のmoug(モーグ)がお送りする、関数初心者か...
ネットワークのおべんきょしませんか?
TCP/IPってなに?LANって?ルータって何をするの?というネットワークに関することをわかりやすく解説します。情報処理の試験を受ける方にもぴったり...
全部フリーソフト!!
ネット上にはこんなに便利なフリーソフトがいっぱい。お金なんか使わなくても、あると絶対にお得で楽しいソフトを1つずつご紹介します。
IPネットワーク考
インターネットのネットワークSEの実務者が、IPネットワークにまつわる話題、問題、技術について実務者ならではの視点から解説します。ネットワーク、TC...


この記事へのコメント


コメントを書く
コメントはありません。

おすすめキャンペーン

■オススメ■銀行系カードローン
三菱東京UFJ銀行系 モビットなら急な出費も安心♪
ネットで24時間申込OK⇒ネットで審査結果表示!
【頼れる】限度額300万円
【おトク】年利9.8%〜18.0%
【便 利】全国提携ATM72,000台
三菱東京UFJ銀行系 モビット

melma!協賛企業

就職ならen|
はじめようメルマガ生活
メルマガを読むには
メルマガを出すには
約64000誌から検索

発行者プロフィール

ペンネーム :


このメルマガの読者になる

規約に同意する



このメルマガの最近の記事


このメルマガの最近のコメント


新着記事トピックス