$Date: 2023/07/19 17:48:05 $
以下のコマンドの始点と終点アドレスに、FQDNを指定することができます。
FQDNを指定したip filterコマンドは、以下のコマンドで使用することができます。
FQDNを指定したipv6 filterコマンドは、以下のコマンドで使用することができます。
FQDNを指定したip filterコマンドおよびipv6 filterコマンドを以下の機能で使用することにより、固定IPアドレスではないサーバーや1つのFQDNに対して複数の固定IPアドレスを持つサーバーを対象にしたルーティング制御を行うことができます。
FQDNフィルター機能を使用するには、以下の制限があります。
ヤマハルーターでは以下の機種およびファームウェアで、FQDNフィルター機能に対応しています。
機種 | ファームウェア | |
---|---|---|
IPv4対応 | IPv6対応 | |
vRX VMware ESXi版 | すべてのリビジョン | ー |
vRX Amazon EC2版 | ||
RTX3510 | すべてのリビジョン | |
RTX1300 | ||
RTX1220 | Rev.15.04.04以降 | |
RTX830 | Rev.15.02.03以降 | Rev.15.02.24以降 |
NVR510 | Rev.15.01.13以降 | Rev.15.01.23以降 |
NVR700W | Rev.15.00.10以降 | Rev.15.00.23以降 |
RTX1210 | Rev.14.01.26以降 | Rev.14.01.41以降 |
RTX5000 | Rev.14.00.26以降 | Rev.14.00.32以降 |
RTX3500 | Rev.14.00.26以降 | Rev.14.00.32以降 |
FWX120 | Rev.11.03.25以降 | ー |
RTX810 | Rev.11.01.28以降 |
設定値 | 説明 |
---|---|
pass | 一致すれば通す ( ログに記録しない ) |
pass-log | 一致すれば通す ( ログに記録する ) |
pass-nolog | 一致すれば通す ( ログに記録しない ) |
reject | 一致すれば破棄する ( ログに記録する ) |
reject-log | 一致すれば破棄する ( ログに記録する ) |
reject-nolog | 一致すれば破棄する ( ログに記録しない ) |
restrict | 回線が接続されていれば通し、切断されていれば破棄する ( ログに記録しない ) |
restrict-log | 回線が接続されていれば通し、切断されていれば破棄する ( ログに記録する ) |
restrict-nolog | 回線が接続されていれば通し、切断されていれば破棄する ( ログに記録しない ) |
ニーモニック | 十進数 | 説明 |
---|---|---|
icmp | 1 | ICMP パケット |
tcp | 6 | TCP パケット |
udp | 17 | UDP パケット |
ipv6 | 41 | IPv6 パケット |
gre | 47 | GRE パケット |
esp | 50 | ESP パケット |
ah | 51 | AH パケット |
icmp6 | 58 | ICMP6 パケット |
ニーモニック | 説明 |
---|---|
icmp-error | TYPE が 3、4、5、11、12、31、32 のいずれかである ICMP パケット |
icmp-info | TYPE が 0、8〜10、13〜18、30、33〜36 のいずれかである ICMP パケット |
tcpsyn SYN | フラグの立っている tcp パケット |
tcpfin FIN | フラグの立っている tcp パケット |
tcprst RST | フラグの立っている tcp パケット |
established | ACK フラグの立っている tcp パケット内から外への接続は許可するが、外から内への接続は拒否する機能 |
tcpflag=value/mask tcpflag!=value/mask |
TCP フラグの値と mask の値の論理積 (AND) が、value に一致、または不一致である TCP パケット value と mask は 0x に続く十六進数で 0x0000〜0xffff |
* | すべてのプロトコル |
ニーモニック | ポート番号 |
---|---|
ftp | 20,21 |
ftpdata | 20 |
telnet | 23 |
smtp | 25 |
domain | 53 |
gopher | 70 |
finger | 79 |
www | 80 |
pop3 | 110 |
sunrpc | 111 |
ident | 113 |
ntp | 123 |
nntp | 119 |
snmp | 161 |
syslog | 514 |
printer | 515 |
talk | 517 |
route | 520 |
uucp | 540 |
submission | 587 |
SWITCH | 説明 |
---|---|
on | コネクションの通信履歴をSYSLOGに残す |
off | コネクションの通信履歴をSYSLOGに残さない |
TIME | 説明 |
---|---|
time | データが流れなくなったときにコネクション情報を解放するまの秒数 |
設定値 | 説明 |
---|---|
pass | 一致すれば通す ( ログに記録しない ) |
pass-log | 一致すれば通す ( ログに記録する ) |
pass-nolog | 一致すれば通す ( ログに記録しない ) |
reject | 一致すれば破棄する ( ログに記録する ) |
reject-log | 一致すれば破棄する ( ログに記録する ) |
reject-nolog | 一致すれば破棄する ( ログに記録しない ) |
restrict | 回線が接続されていれば通し、切断されていれば破棄する ( ログに記録しない ) |
restrict-log | 回線が接続されていれば通し、切断されていれば破棄する ( ログに記録する ) |
restrict-nolog | 回線が接続されていれば通し、切断されていれば破棄する ( ログに記録しない ) |
ニーモニック | 説明 |
---|---|
icmp-nd | 近隣探索に関係するパケットの指定を示すキーワード (TYPEが133、134、135、136のいずれかであるICMPv6パケット) |
icmp4 | ICMPv4パケットの指定を示すキーワード |
icmp | ICMPv6パケットの指定を示すキーワード |
icmp6 |
SWITCH | 説明 |
---|---|
on | コネクションの通信履歴をSYSLOGに残す |
off | コネクションの通信履歴をSYSLOGに残さない |
TIME | 説明 |
---|---|
time | データが流れなくなったときにコネクション情報を解放するまの秒数 |
設定値 | 説明 |
---|---|
on | 自動設定を使用する |
off | 自動設定を使用しない |
ip filter 1000 pass * update.microsoft.com,*.update.microsoft.com,*.windowsupdate.com ip filter 1001 pass * download.windowsupdate.com,*.download.windowsupdate.com ip filter 1002 pass * download.microsoft.com,*.download.microsoft.com ip filter 1003 pass * wustat.windows.com,ntservicepack.microsoft.com ip filter 1010 pass * mp.microsoft.com,*.mp.microsoft.com ip filter 1011 pass * *.do.dsp.mp.microsoft.com,*.dl.delivery.mp.microsoft.com,*.emdl.ws.microsoft.com ip filter 1012 pass * windowsupdate.com,login.live.com ip route default gateway pp 2 filter 1000 1001 1002 1003 1010 1011 1012 gateway pp 1 # show ip route 宛先ネットワーク ゲートウェイ インタフェース 種別 付加情報 default - PP[02] static filter:1000,1001,1002,1003,1010,1011,1012 default - PP[01] static 192.168.100.0/24 192.168.100.1 LAN1 implicit
※ IPフィルターに記載したFQDNは「https://docs.microsoft.com/ja-jp/archive/blogs/jpwsus/wu-mu-list」を基に記載しています。
ip route default gateway pp 1 ip lan1 forward filter 100 ip filter 2000 pass * *.google.co.jp,*.google.com ip forward filter 100 1 gateway pp 2 filter 2000
2016/10/6 | 公開 |
2017/9/22 | 対象機種にFWX120, NVR700Wを追加した |
2018/4/3 | 対象機種にRTX1210を追加した |
2018/5/24 | 対象機種にRTX830を追加した |
2018/6/27 | 誤記修正 |
2018/9/4 | 対象機種にNVR510を追加した |
2018/12/25 | 対象機種にRTX3500, RTX5000を追加した |
2019/9/27 | 対象機種にvRX Amazon EC2版を追加した |
2020/4/3 | FQDNフィルターが利用可能なコマンドについて追記した |
2021/3/22 | 対象機種にvRX ESXi版を追加した Microsoft Update 用の設定例を更新した (FQDNフィルターの1010, 1011, 1012を追加) |
2021/3/29 | 対象機種にRTX1220を追加した |
2022/3/22 | IPv6対応の対象機種にRTX3500、RTX5000を追加した |
2022/4/5 | IPv6対応の対象機種にNVR510、RTX830を追加した |
2022/6/23 | 誤記修正 |
2022/7/6 | IPv6対応の対象機種にRTX1210、NVR700W、RTX1220を追加した |
2022/9/6 | 対象機種にRTX1300を追加した |
2023/7/19 | FQDNを指定したipv6 filterコマンドをフィルター型ルーティングで使用可能となった旨を追記した |
2023/8/28 | 対象機種にRTX3510を追加した |