プロキシーモードに変更する必要がある。
2019年3月18日月曜日
2019年3月17日日曜日
fortigate設定メモ
fortigate Ver:5.6.x
(1)web filterring
->内部セグメントから観覧できるURLを絞る場合に行う
(2)IPv4 policy
->セキュリティルールなどを決める
->内部間(192.168.11.0->192.168.20.0)のルーティングは、NATをONにすること。
(3)IPv4/Dos
(4)ntp
->時刻同期
(5)adress登録
->内部で、使用する各セグメントを登録するのに使用
(6)IPS
侵入防止機能のこと
(7)spam mail
->プロキシーモードにしないと使用できない。
(8)anvirus
->アンチウィルス
(9)static(unnmberd ip) for pppoe
(10)Virtual IP:SNAT(DMZ用に使用)
->バーチャルIP-ローカルIPを連携させる設定を行う。
(ポート番号:サービスの設定もここで行う。)
(11)サービス(ポート番号)
->通信ポートを決める箇所のこと
(12)fortiguard(シグネチャ更新)
各種、IPS, Anvirusなどを自動で更新可能。
◻️spam mailについては、シグネチャとう概念はなく
fortigateのデータベースから情報を見に行って判断するらしい。
(1)web filterring
->内部セグメントから観覧できるURLを絞る場合に行う
(2)IPv4 policy
->セキュリティルールなどを決める
->内部間(192.168.11.0->192.168.20.0)のルーティングは、NATをONにすること。
(3)IPv4/Dos
(4)ntp
->時刻同期
(5)adress登録
->内部で、使用する各セグメントを登録するのに使用
(6)IPS
侵入防止機能のこと
(7)spam mail
->プロキシーモードにしないと使用できない。
(8)anvirus
->アンチウィルス
(9)static(unnmberd ip) for pppoe
(10)Virtual IP:SNAT(DMZ用に使用)
->バーチャルIP-ローカルIPを連携させる設定を行う。
(ポート番号:サービスの設定もここで行う。)
(11)サービス(ポート番号)
->通信ポートを決める箇所のこと
(12)fortiguard(シグネチャ更新)
各種、IPS, Anvirusなどを自動で更新可能。
◻️spam mailについては、シグネチャとう概念はなく
fortigateのデータベースから情報を見に行って判断するらしい。
2019年3月13日水曜日
SSLCipherSuite
以下、ssl.confに記載を行うセキュリティの設定。
その1「セキュリティ高レベル」
その1「セキュリティ高レベル」
SSLProtocol -ALL +TLSv1.2
SSLHonorCipherOrder on
SSLCipherSuite ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:DHE-RSA-AES128-GCM-SHA256!RC4:!LOW:!MD5:!aNULL:!eNULL:!3DES:!EXP:!PSK:!SRP:!DSS:!ADH:!DH
Header always set Strict-Transport-Security "max-age=31536000"
その2「セキュリティ標準レベル」
SSLProtocol -ALL +TLSv1.2
SSLHonorCipherOrder on
SSLCipherSuite ECDHE-RSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-RSA-AES256-SHA:DHE-RSA-AES256-GCM-SHA384:DHE-RSA-AES256-SHA256:DHE-RSA-AES256-SHA:!RC4:!LOW:!MD5:!aNULL:!eNULL:!3DES:!EXP:!PSK:!SRP:!DSS:!ADH:!DH
2019年3月10日日曜日
bind (オープンレゾルバ対策)
◻️オープンレゾルバ対策(権威DNSサーバーとキャッシュDNSサーバーを兼用)
以下の内容に修正を行うことにする。(赤字が追加)
vi /etc/named.conf
===========================================
acl my-network {
192.168.1.0/24;
localhost;
};
options {
// listen-on port 53 { any; };
// listen-on-v6 port 53 { ::1; };
version "unknown";
directory "/var/named";
dump-file "/var/named/data/cache_dump.db";
statistics-file "/var/named/data/named_stats.txt";
memstatistics-file "/var/named/data/named_mem_stats.txt";
recursing-file "/var/named/data/named.recursing";
secroots-file "/var/named/data/named.secroots";
allow-transfer { 202.238.95.24; };
// allow-query { localhost; localnets; };
// allow-recursion { localhost; localnets; };
// allow-query-cache { localhost; localnets; };
forwarders{ 202.238.95.24; };
recursion yes;
allow-query { any; };
allow-recursion { my-network; };
allow-query-cache { my-network; };
==============================================
参照先:
https://faq.interlink.or.jp/faq2/View/wcDisplayContent.aspx?id=567
Centrecom x210 (syslogの設定方法)
syslogを出力したい場合は、以下のコマンドを投入すればいいみたい。
awplus(config)# log host 192.168.10.2 facility ファシリティ名
|
◻️ファシリティ名は、以下の一覧から選ぶこと
少なくても、auth,cron,kernは選ぶと、サーバOS側(Linux)で出力されるものなので
慎重にしたいところ。
| auth | 認証サブシステム |
| authpriv | 認証サブシステム(機密性の高いもの) |
| cron | 定期実行デーモン(crond) |
| daemon | システムデーモン |
| ftp | ファイル転送サブシステム |
| kern | カーネル |
| lpr | プリンタースプーラーサブシステム |
| メールサブシステム | |
| news | ネットニュースサブシステム |
| syslog | syslogデーモン(syslogd) |
| user | ユーザープロセス |
| uucp | UUCPサブシステム |
fortigate NTPサーバを指定する方法について
コマンド(CLI上で)操作で以下の設定が必要。
(OS:5.6.2ではGUIでの設定はできなかった。)
①以下のコマンドを実施すること
config system ntpset ntpsync enableset type customset syncinterval 60config ntpserveredit 1set server "ntp-server" <—ntpサーバを指定すること
fortigate メモ(ntpサーバについて)
オフライン環境前提で、fortigateをNTPサーバにした場合
外部のNTPと同期が出来ない状態だと、それにぶら下がっている
Serverや各種ネットワーク機器は、時間同期を失敗するとのこと。
例)
[fortigate 90E/ NTPサーバの設定]
| |
[Server①] [Network SW②]
①②ともにfortigateに時間同期ができない仕様
上記、なかなかforitgateをオフラインで使用しないので
どうでもイイ話だが。
centrecom x210 (ntpの設定)
◻️ NTP サーバーの指定(クライアント側)
awplus(config)# ntp server 同期先のntpサーバのIP
◻️NTPサーバー間の同期に関する情報を表示
awplus> show ntp associations
◻️NTPの状態を表示
awplus> show ntp status
centrecom x210 (コンフィグのリカバリ方法) ssh経由
設定前提:基本設定ができていること
①デフォルトルーティングの設定
②firewall側の設定(sshポート:22番の状態など)
以下のコマンドを投入する。
①デフォルトルーティングの設定
②firewall側の設定(sshポート:22番の状態など)
以下のコマンドを投入する。
copy scp://ユーザ名@サーバIPアドレス/保存先のフォルダ/start.cfg flash:/
Centrecom x210 : scp経由でコンフィグバックアップ & 基本設定
◻️各種モード
awplus# enable(非特権EXECモード)
awplus# conf t(特権EXECモード)
◻️VLANの設定
①LAN経由で、CentreComにログインするに必要な設定。
awplus(config)# interface vlan1
②IPアドレスを設定する。
awplus(config-if)# ip address 192.168.2.6/24
◻️デフォルトゲートウェイアドレスの設定
awplus(config-if)# exit
◻️デフォルトゲートウェイアドレスの設定
①以下、を設定しないと、ssh経由で、コンフィグが送れないので必要
awplus(config)# ip route 0.0.0.0/0 <gateway-address>
②指定先のサーバにコンフィグをバックアップする。
copy start.cfg scp://ユーザ名@サーバIPアドレス/保存先のフォルダ/
password:xxxxx <—サーバにログインするパスワードを入力
登録:
投稿 (Atom)
【AI×GitOps】Docker Composeから始めるRaspberry Pi 5 Kubernetesクラスタへの自動デプロイ設計
現在構築を進めている動画管理システム開発において、いきなりKubernetes(K8s)に展開するのではなく、 Docker Composeを中間地点に挟んで段階的にK8s+Argo CD(GitOps)へ移行するアーキテクチャ設計 をまとめました。 Bionic(AIアシスタン...
-
apk add openrc --no-cache [ 以下のように使えることが把握できる ] alpinelinuxのサービスの再起動コマンド: rc-service nginx restart
-
以下のログに表示されている、" network unreachable resolving"は IPv6に関するメッセージではあるが、基本的にIPv4しか使用していないため このメッセージを消したい時の対策を以下に示す。 上記は、IPv4での名前解決...