Cisco IOSvでZBFを設定する
CML 2.10 の IOSv 15.9 で、inside から outside への通信を inspect し、戻り通信を許可するZBFを設定する。
| 項目 | 値 |
|---|---|
| inside interface | GigabitEthernet0/0 |
| outside interface | GigabitEthernet0/1 |
| inside zone | INSIDE |
| outside zone | OUTSIDE |
この例では、inside から outside への HTTP / HTTPS / ICMP を inspect する。
class-mapを作る
Section titled “class-mapを作る”conf tclass-map type inspect match-any CM-INSIDE-TO-OUTSIDE match protocol http match protocol https match protocol icmpexitendclass-map は、ZBFで処理したい通信を分類する。
policy-mapを作る
Section titled “policy-mapを作る”conf tpolicy-map type inspect PM-INSIDE-TO-OUTSIDE class type inspect CM-INSIDE-TO-OUTSIDE inspect exit class class-default drop exitexitendinspect は通信を許可し、戻り通信用の状態を作る。class-default drop により、明示していない通信を落とす。
zoneを作る
Section titled “zoneを作る”conf tzone security INSIDE description inside usersexitzone security OUTSIDE description outside networkexitendzone は、インターフェースをセキュリティ上の領域としてまとめる単位である。
zone-pairへpolicyを適用する
Section titled “zone-pairへpolicyを適用する”conf tzone-pair security ZP-INSIDE-TO-OUTSIDE source INSIDE destination OUTSIDE service-policy type inspect PM-INSIDE-TO-OUTSIDEexitendzone-pair は方向を持つ。INSIDE から OUTSIDE へのpolicyと、OUTSIDE から INSIDE へのpolicyは別物である。inspect した通信の戻りは、状態に基づいて許可される。
interfaceをzoneに入れる
Section titled “interfaceをzoneに入れる”conf tinterface GigabitEthernet0/0 zone-member security INSIDEexitinterface GigabitEthernet0/1 zone-member security OUTSIDEexitendzone-pair と service-policy がない状態でインターフェースだけを zone に入れると、zone 間通信や zone と非 zone 間の通信が遮断される。リモート作業では管理接続を失う可能性があるため、コンソール接続を確保するか、管理通信の許可条件と戻し方を準備してから実行する。
show zone securityshow zone-pair securityshow policy-map type inspectshow policy-map type inspect zone-pairshow running-config | section zone通信を発生させたあとに、policy-map のカウンタを見る。
show policy-map type inspect zone-pair ZP-INSIDE-TO-OUTSIDEself zoneを扱う場合
Section titled “self zoneを扱う場合”ルータ自身へのSSHやICMP、ルータ自身が送るDNS/NTPなどは、通常のinside/outside間通信とは別に扱う。必要な場合は self を使う zone-pair を作る。
zone-pair security ZP-INSIDE-TO-SELF source INSIDE destination self service-policy type inspect PM-INSIDE-TO-SELFexit管理通信をZBFで制御する場合は、作業端末からの到達性を失わないように、先に許可条件を作ってからzoneへ入れる。
通常推奨される構成
Section titled “通常推奨される構成”inside から outside への zone-pair と policy では、inspect した通信の戻りだけが許可され、outside から開始する inside 宛通信は拒否される。ルータ自身を送信元・宛先とする通信も、この policy の検査対象にはならない。要件に応じて次を追加する。
selfzone または別の管理プレーン保護機能で、SSH、SNMP、NTP、DNS などルータ自身の通信を明示的に制御する- 必要な逆方向通信がある場合は、方向ごとに zone-pair と policy を作る
- drop のログは障害解析に有効だが、大量出力を避けるため対象と頻度を絞る
- class-map から interface の zone 所属まで段階的に投入し、通信確認が終わるまでは直前設定へ戻せる状態を維持する