8.1.10 IP パケットのフィルターの設定

[書式]

[設定値及び初期値]

[説明]


IP パケットのフィルターを設定する。本コマンドで設定されたフィルターはip filter directed-broadcastip filter dynamicip filter setip forward filterip fragment remove df-bitip interface rip filterip interface secure filter、およびip route コマンドで用いられる。

[ノート]


restrict-log 及び restrict-nolog を使ったフィルターは、回線が接続されている時だけ通せば十分で、そのために回線に発信するまでもないようなパケットに有効である。例えば、時計を合わせるための NTP パケットがこれに該当する。ICMP パケットに対して、ICMP タイプと ICMP コードをフィルターでチェックしたい場合には、protocol には 'icmp' だけを単独で指定する。protocol が 'icmp' 単独である場合にのみ、src_port_list は ICMP タイプ、dest_port_list は ICMP コードと見なされる。protocol に 'icmp' と他のプロトコルを列挙した場合には src_port_listdest_port_list の指定は TCP/UDP のポート番号と見なされ、ICMP パケットとの比較は行われない。また、protocol に 'icmp-error' や 'icmpinfo' を指定した場合には、src_port_listdst_port_list の指定は無視される。protocol に '*' を指定するか、TCP/UDP を含む複数のプロトコルを列挙している場合には、src_port_listdest_port_list の指定は TCP/UDP のポート番号と見なされ、パケットが TCP または UDP である場合のみポート番号がフィルターが比較される。パケットがその他のプロトコル (ICMP を含む) の場合には、src_port_listdest_port_list の指定は存在しないものとしてフィルターと比較される。

src_addr および dest_addr は IP アドレス、FQDN、map-e、hb46pp、およびアプリケーション名を表すニーモニックを混合することも可能。

src_addr および dest_addr への FQDN の指定は RTX5000 Rev.14.00.26以降、RTX3500 Rev.14.00.26以降、RTX1210 Rev.14.01.26 以降、RTX830 Rev.15.02.03 以降、および Rev.15.04 系以降で指定可能。
src_addr および dest_addr に FQDN を指定することによって、固定 IP アドレスではないサーバーや 1 つの FQDN に対して複数の固定 IP アドレスを持つサーバーを対象にしたフィルタリングを行うことができる。FQDN を使用する場合、ルーター自身が DNS リカーシブサーバーとして動作し、ルーター配下の端末は DNS サーバーとして本機を指定する必要がある。
指定した FQDN に一致する通信が発生した場合、設定した FQDN に該当する IP アドレスの情報が保持される。保持される期間は、 ip filter fqdn timer コマンドで指定できる。

src_addr および dest_addr への map-e の指定は、vRX シリーズ、RTX5000 Rev.14.00.31 以前、RTX3500 Rev.14.00.31 以前、RTX1210 Rev.14.01.39 以前、および RTX830 Rev.15.02.19 以前では不可能。
src_addr および dest_addr への hb46pp の指定は、vRX シリーズ、RTX5000、RTX3510 Rev.23.01.01、RTX3500、RTX1300 Rev.23.00.11 以前、RTX1220 Rev.15.04.06 以前、RTX1210、および RTX830 Rev.15.02.30 以前では不可能。
src_addr および dest_addr へのアプリケーション名を表すニーモニックの指定は、vRX シリーズ、RTX5000、RTX3510、RTX3500、RTX1300、RTX1220、RTX1210、および RTX830 では不可能。

アプリケーション名を表すニーモニックには、通信先リストに記載されたニーモニックを指定する。
以下の状態では、アプリケーション名を表すニーモニックは評価されない。

[設定例]

[適用モデル]

vRX シリーズ, RTX5000, RTX3510, RTX3500, RTX1300, RTX1220, RTX1210, RTX840, RTX830