コンテンツにスキップ

Cisco IOSvでZBFを設定する

CML 2.10 の IOSv 15.9 で、inside から outside への通信を inspect し、戻り通信を許可するZBFを設定する。


項目 値
inside interface GigabitEthernet0/0
outside interface GigabitEthernet0/1
inside zone INSIDE
outside zone OUTSIDE

この例では、inside から outside への HTTP / HTTPS / ICMP を inspect する。


conf t
class-map type inspect match-any CM-INSIDE-TO-OUTSIDE
match protocol http
match protocol https
match protocol icmp
exit
end

class-map は、ZBFで処理したい通信を分類する。


conf t
policy-map type inspect PM-INSIDE-TO-OUTSIDE
class type inspect CM-INSIDE-TO-OUTSIDE
inspect
exit
class class-default
drop
exit
exit
end

inspect は通信を許可し、戻り通信用の状態を作る。class-default drop により、明示していない通信を落とす。


conf t
zone security INSIDE
description inside users
exit
zone security OUTSIDE
description outside network
exit
end

zone は、インターフェースをセキュリティ上の領域としてまとめる単位である。


conf t
zone-pair security ZP-INSIDE-TO-OUTSIDE source INSIDE destination OUTSIDE
service-policy type inspect PM-INSIDE-TO-OUTSIDE
exit
end

zone-pair は方向を持つ。INSIDE から OUTSIDE へのpolicyと、OUTSIDE から INSIDE へのpolicyは別物である。inspect した通信の戻りは、状態に基づいて許可される。


conf t
interface GigabitEthernet0/0
zone-member security INSIDE
exit
interface GigabitEthernet0/1
zone-member security OUTSIDE
exit
end

zone-pair と service-policy がない状態でインターフェースだけを zone に入れると、zone 間通信や zone と非 zone 間の通信が遮断される。リモート作業では管理接続を失う可能性があるため、コンソール接続を確保するか、管理通信の許可条件と戻し方を準備してから実行する。


show zone security
show zone-pair security
show policy-map type inspect
show policy-map type inspect zone-pair
show running-config | section zone

通信を発生させたあとに、policy-map のカウンタを見る。

show policy-map type inspect zone-pair ZP-INSIDE-TO-OUTSIDE

ルータ自身へのSSHやICMP、ルータ自身が送るDNS/NTPなどは、通常のinside/outside間通信とは別に扱う。必要な場合は self を使う zone-pair を作る。

zone-pair security ZP-INSIDE-TO-SELF source INSIDE destination self
service-policy type inspect PM-INSIDE-TO-SELF
exit

管理通信をZBFで制御する場合は、作業端末からの到達性を失わないように、先に許可条件を作ってからzoneへ入れる。


inside から outside への zone-pair と policy では、inspect した通信の戻りだけが許可され、outside から開始する inside 宛通信は拒否される。ルータ自身を送信元・宛先とする通信も、この policy の検査対象にはならない。要件に応じて次を追加する。

  • self zone または別の管理プレーン保護機能で、SSH、SNMP、NTP、DNS などルータ自身の通信を明示的に制御する
  • 必要な逆方向通信がある場合は、方向ごとに zone-pair と policy を作る
  • drop のログは障害解析に有効だが、大量出力を避けるため対象と頻度を絞る
  • class-map から interface の zone 所属まで段階的に投入し、通信確認が終わるまでは直前設定へ戻せる状態を維持する