【UTM】統合脅威管理スレ
LinuxベースのUTMディストリの情報やノウハウを共有しましょう Untangle http://www.untangle.com/ ・オープンソースのセキュリティソフトを自社のフレームワークで管理 ・2007年からオープンソース化 ・無償、一部機能制限のUntangle Lite Packageダウンロード可能 ・日本語対応 ・公式サイト内に日本語フォーラムあり ・公式サイト内にサポートWiki(英語)あり Endian UTM http://www.endian.com/jp/ ・本社イタリア ・公式サイトに日本語ページあり ・オンラインデモ(要登録)あり ・無償、一部機能制限のcommunity editionダウンロード可能 ・日本の公式ディストリビュータ、プラムシステムズ ・プラムシステムズ社から日本語マニュアルとインストール方法解説ページが公開されている Astaro Security Gateway http://www.astaro.com/jp/ ・本社ドイツ、7月にsophosに買収されてる ・公式サイトに日本語ページあり ・オンラインデモ(登録不要)あり ・無償、一部機能制限のEssential Edition/Home Use Editionダウンロード可能 >>259 解決したのかな…? 4ポートの筐体にハードインストールした時、port1から4が全部番号逆転した事あった バグなんだろうなぁて思いながら使ってるけどVMだと簡単にネットワーク変更できないから大変よね >>260 二個目の投稿の XG Home Edition on ESXi 6.7 with 4+ vNICs - NICs order と全く同じっぽい 投稿内容を見て nicをE1000する(E1000eだとダメだった)とOK その後の投稿の内容も試してみて In ESXi go to Edit VM -> VM Options -> Advanced -> Edit Configuration Then switch values for ethernetX.pciSlotNumber parameters to reorder NICs. For my case (6 NICs) following fixed the ordering issue: の部分を試したらVMXNET3でも問題なくなった Sophos XGでブリッジモードできた人いますか? セットアップ時にブリッジモード→セットアップ後、GUI接続不可 ゲートウェイモードでセットアップして、インターフェースからブリッジ追加→やっぱりGUI接続不可になる Liva Zのesxi上でやってます 下流側のLANポートにPC繋いで、ホームゲートウェイかルーターがLivaに割り当てているIPアドレスをブラウザに入力してみたら >>262 セットアップ後のipアドレスをcui画面で確認してみて、初期ipアドレスが変更かかって別のに変わってると思う。 >>263 ありがとうございます! GUIに繋がりました! ただ、Ipアドレスを自動で取ってきてくれない&インターネットにつながらないですね… ファイアウォールの設定はLAN→WAN許可 WAN→LAN 上位のルーター(DHCP)を許可 となっているんですが… >>265 アンカー間違えました… >>263 さんでした >>264 ブリッジでセットアップも試してみましたが、やはりIP取得できない&インターネットつながらないですね・・・ 診断でPing飛ばしてみたら上位のルーターにすらつながらないみたいです。 ホームゲートウェイかルーターの操作画面でLivaへの割り当てIPアドレスを固定にした方が後が楽ですよ。 下流側PCはLiva-PC間でローカルな関係ができてしまって、ローカルIPアドレスやDNSがおかしくなってないですか。192.168.1.2だったのが192.168.24.1とか。 XGはipv4とipv6で双方向なんでもありルールで動作確認してから制限ルールを足していくのがいいのではないでしょうか。 >>268 さんの言う通りホームゲートウェイかルータでxgのip割り当てちゃうのがいいと思う セットアップする度にipアドレスの自動取得で変更されてる可能性もあるし >>268 ありがとうございます! 家に帰ってからルーター側でLivaのIP固定してみます! ルーター側でIP固定できたんですね。いつもPC側で固定でしたので知りませんでした。 >>268 >>269 ルーター側にMACアドレスを設定してみました! LivaがルーターからIPが割り当てられてるのを確認して、 FWの設定をLAN→WAN、WAN→LANをすべて許可したんですけどつながらず・・・ LANにPCつないで確認したらIPアドレスを自動で取得できないですね。 手動で固定したらGUIにはつながるもののインターネットにはつながらず・・ DNSに繋がらないってエラーが出てました。 ブリッジ解除してWANとLANを設定すると何も問題なく繋がるんですけど 何がいけないのかが分からないですね・・・ pcへのip割り当てはルータの機能じゃなくてもxgのDHCP機能で割り当てればいいからあまり気にしなくていいと思う DNSに繋がらないでGUIに繋がるならLAN側は問題なさそう、WAN側(インターネット側)はport2に挿さってる?初期はport2じゃなかったっけ 管理コンソール(GUI)>設定>ネットワーク インターフェースタブ ・ここでメンバーインターフェースの確認が想定通りになっているか ・IPv4・ネットマスクがrouterで割り当てたIPアドレスになってるか ・ゲートウェイIPがルータのIPになってるか WANリンクマネージャータブ IPv4ゲートウェイでWANの状態が確認可能、ステータスは緑であること DNSタブ DNS1]がrouterのIPアドレスになっているか 思いつく限り見てみた、LANWAN間の許可入れなくても初期設定だけで使えるはずなんだけどなぁ >>273 WANはPort2に刺さっていますね。 いろいろ調べて 管理→アクセスリストのチェックボックスをWANとLAN全てチェック入れたり、FWのルールにLAN-LANの通信許可したんですけどだめでした… ブリッジ解除するとインターネットにつながるので、ブリッジの設定に問題がありそうなんですけどなかなか情報が無くて… >>274 WANリンクマネージャータブのステータスが赤以外は問題ありませんでした。 赤になる原因がわからず…ゲートウェイのipはdhcpで取ってきているので問題ないと思うのですが。。。 >>275 ブリッジににしたらってことは、ネットワーク>インターフェースで、インターフェースの追加>ブリッジの追加した時のかな それでいいなら自分はbr0で作って このブリッジペアでルーティングを有効化する:チェック無し メンバーインターフェース Port1:LAN Port2:WAN(多分Port1に変更してもいける) Port3:LAN Port4:LAN IPv4設定 スタティック、他はFWとrouterのIPアドレス で作ってる >赤になる原因がわからず…ゲートウェイのipはdhcpで取ってきているので問題ないと思うのですが。。。 ゲートウェイIPは玄関口だからdhcp関係なく固定、router自信のIPアドレスが必要で、192.168.0.1とかじゃないかな >>277 アドバイスどおりやってみました! インターフェース追加でブリッジ追加 Port1-LAN Port2-WAN ルーティングのチェックボックスチェックなし IPv4 スタティック IPv4/マスク 192.168.0.10/24(FWのIP) ゲートウェイ 192.168.0.1(上位ルーターのIPアドレス) …繋がりませんでした…うーん… >>278 ESXiですよね? vSwithの無差別モードを「拒否」から「承諾」に変更してください >>279 おおおお! 繋がりました!!!! ありがとうございます! すごく助かりました! 繋がったのはいいんですけど今度はWAN側からLAN側PCへのリモートデスクトップがつながりません・・・ ホストとサービス>IPホストで接続先PCを登録して、ファイヤーウォール設定でWAN→LAN(接続先PC)を許可 LAN(接続先PC)→WANを許可したんですけどダメ見たいです・・・ 今のネットワーク図はこんな感じです。 [Internet] - [ルーター(DHCPサーバ)192.168.0.1/24] | ー [FW(LIVA Z)192.168.0.2] - [接続元PC] | [ルーター(DHCPサーバ)192.168.1.1/24] | [接続元PC] >>281 図がずれていました。 [Internet] | ー [ルーター(DHCPサーバ)192.168.0.1/24] | ー [FW(LIVA Z)192.168.0.2] - [接続先PC] | [ルーター(DHCPサーバ)192.168.1.1/24] | [接続元PC] telnetとかでパケットが行ってるかどうか確認してみ 接続先pcではwiresharkとかでパケットキャプチャして 届いてなければ途中のFWのログを確認 接続元PC→FWまでは繋がるんですけど、そこから接続先PCがNGみたいです。 接続先PCも同様に接続先PC→FWはOKでそこからルーターにはつながらないですね・・ ESXiのLAN側の仮想スイッチの無差別モードを承諾にしたらつながりました! FWの設定を色々変えてるので他にも要因があるかもしれませんが報告まで。 みなさんXGは18にあげました? 必要最低RAMが4GBになっちゃったので自分は17で維持するつもりです。。。 SSLインスペクションの機能が向上したらしいので上げたいのは山々なんですけどねー 先月末にXG 18.0.1MR-1に上げた。 新しいDPIエンジンは確かに体感で速くなった気がするよ。 SSLインスペクション機能はDecrypt率がリアルタイムで表示されるなどダッシュボードの見た目も良いので使いたくなる。ただ自宅はIoT機器が予想以上にトラブってしまったので今はOFFにしている。心配していたメモリ使用量はV17で46%→V18.0.1で56%だった。(ESXi6.7で6GB割り当て) 良かったところをあげておくと、 ・ON/OFFの切り替えが一カ所でできわかりやすい(トラブル復旧が迅速) ・例外登録がワンクリックで行ける。ドメイン、サブドメインもその場で選択可。 あたりかな。 とはいえワンクリックで登録できるURL例外が128個まで(別の例外グループに移動させれば追加することは可能)とちょっと少ないのと、トラブル発生後の対応になるので後手の対応となることは否めない。次バージョンではRadwareみたいに学習モードを実装してもらえると嬉しいかも。 V18でSNMPが変わってしまって、いままでのZABBIXテンプレートではメモリ使用率が拾えないなど(MR-4で修正予定?)細かい点で非互換はあったが、いまのところ概ねバージョンアップは満足っす。 >>289 サンクス やっぱメジャーバージョンアップだけあって色々向上してるんですね〜 関係ない話だけどXGの代わりにopnsenseってやつを使おうと構築してみたんですが、 clamav使ってのマルウェア解析動かしたらメモリ使用率が爆上がりしてしまったので結局XGに戻りました。。。 XG Firewall を使っているのですが、外向け通信で通信ポート番号を変える事って可能でしょうか? 例えば相手のリッスンポートが変更不可でポート1000を指定(数字は適当) こちらのアプリもポートを指定した通信は不可能で、相手にポート1000で通信しようとする ファイアウォールの設定で、外の特定のグローバルIPへポート1000の通信をしようとしたらポート2000に変更する 相手は通常のポートフォワードでポート2000で受けた通信はポート1000に変えて相手に届ける なんて事が出来ればなぁ…と思うのですが…どうなんでしょう 自己解決 SSL-VPNでテストをしてましたが、ファイアウォールの設定で 送信元ゾーン:LAN、許可されたクライアントネットワーク:すべて、ブロックされたクライアントネットワーク:なし 宛先ホスト/ネットワーク:相手のグローバルIPv4、転送タイプ:ポート、転送済みサービスポート:2000 保護されたサーバー:相手のグローバルIPv4、マップ済みポートの種類:ポート、マップ済みポート:1000(宛先ポートの変更にチェック) 保護されたゾーン:WAN 既知のユーザーに一致:チェック無し 詳細設定は全部無し設定 で、無事にポート1000しか許可していない相手にポート2000でSSL-VPNに繋ぐ事ができました これでV6プラスの開放ポート制限がかなり緩和できる… こちらでポート変換してるから、相手に何かしなくて良いし xgを再インストールするために設定の事前バックアップを取っておいたのだが 再インストール後にバックアップから復元しようとしても失敗する 原因はインターフェイスの数だった 再インストール前は3つの仮想インターフェイスを付けていたのだが再インストール後は2つだけだったため失敗した模様 3つに増やすと普通に成功 一応備忘録として XG135が職場にあるからサポートに聞いた事があるけど、復元先のインターフェースがバックアップのインタフェースより少なくなる場合は復元できないと回答もらった事がある 逆にバックアップのインターフェースが少ない場合は復元できるってさ XG135は8ポートあるから、8ポート未満の機種には復元できない 仕様だったのか せめてエラーメッセージで原因を出してくれればよかったんだけどね… 19日にSophos XG Firewall Home EditionのVPN設定をオンラインでレクチャーしてくれるのに 皆さん応募されましたか? すぐに参加はきめたんですがIPoEの回線はポートが使えないからできないのかもしれないけれど やり方は参考になるんで期待しています SSL-VPNもIPsecも教わらなければならないほど難しいもんではないしなぁ… 他社とのIPsec接続例を網羅してくれたら助かるけど、SophosXG同士のIPsecは設定項目が同じだから何も迷うところないし それ以上をレクチャーしてくれるとも思えない @niftyでIPoEでのVPN接続サービスをしてたのに辞めちゃってから VPNはウィルス対策ソフトベンダーのを使って家に接続してXGFWでのVPNは諦めていたんだけれど 調べてみると当然にIPoE使用してても使える方法があるんですね 自分にはちょっと敷居が高いから来年法人化時につかえるならそれでいいんですが 言ってる事がよーワカランが、XGでのSSL-VPNなんてクッソ楽だぞ? ワンタイムパスワードでも運用できるし、ポート変更も自由だから、V6プラス回線とかでも使える @Niftyならば、IPOEとPPPoE追加料金無しで併用できるから、VPNだけPPPoE側にすれば無問題 俺はVPN以前にv6プラス固定IPが使えないのでルーターを別に用意した DS-Liteが使えるならと思ったけど、トンネル設定にv4固定IPを設定できない仕様だった v6プラス等の動的共有IPv4アドレスってPPPoEと違って再接続してもまず変わらないからDDNSすら不要 そしてXG Firewallの標準機能であるSSL-VPNは接続先のアドレスやポートも変えられるので、固定専用IPじゃなくてもちゃんと使えるぞ それは知ってるけど、そもそもIPIPトンネル機能はあってもDS-Lite前提で固定IPが設定できないって話 Sophos XG Firewall Home Edition入れてみたこれLinuxなのか ASUS ROG STRIX H470-I GAMINGとCore i5 10400を購入してそれに PCの中身ゲームとエロ関係くらいでFirewallなんていらないんだけど何となく WebAdminから初期パスワード変更したらHyper-V側でログインできなくて 詰んだかと思ったら@を使ったから英語キーボードで別文字になってたみたいだ OS:sophos xg firewall home edition CPU:celeron j1900 DIMM:4GB SSD:64GB NIC:intel製 4ポート 以上の構成で、OSインストールまでは成功しましたが その後、メインメニュー?(0〜9まで数字を入力する画面)まで推移すると、3分前後で一切の入力を受け付けなくなります。ping疎通も急にしなくなり、挙げ句の果てにnumlockのランプまで消灯します。 インストールメディアを新しく作ったり、OS再インストールも試しましたが、現象変わらず。どなたか原因がわかる方いらっしゃいますか? ポート他のとこに挿し替えてみるとか、うちの子はインストールするとポートが1-4全部逆になった。numlockはわかんぬ J1900で4ポートって事はRM01とかいうよくワカランメーカーのベアボーンかな ネットでは動作実績はちょいちょいあるけど、中古で良いならこれよか安くて(2万円前後)しっかりしたメーカーでSophosXGに抜群に向いた機器あるぞ xcyとかいうアダルトサイトみたいな名前の会社の、Amazonに大量にベアボーン出てるj1900 たしかに中古でマトモなの買うか、一万プラスしてshuttle製品買えばよかったと思う。燃えないか心配 309だけど、自分の分は確保したのでちゃんと書くと中古で、ってのはSophos XG Firewall 135の事 どういう経緯かは知らないが、2019年製以降のRev3が2万円前後でいくらか出てる んで2つ買ったけど、Home Editionがインストールできて、9つのポートを全て認識した(pingで確認) ただ物理ポート5から順にポート1〜9で割り当てられたけど 注意点として、そのままでは「正しい方法でリペアしろ」と出てインストール出来なかったので、ubuntsuを起動してddコマンドでゼロクリアしたらインストールできるようになった(最初はパラゴンのバックアップツールで抹消したり、パーティション切ったりしたけどダメだった) いきなり消すのが怖い人は、SATAのType2242を別に用意するのも手(TS64GMTS400Sが使える事も確認した) XG135Rev3はAtom C3558(4コア)のメモリ6GBだからHome Editionに最適だし、J1900よりは速いはず XGは実質パソコンだから色々できるな なんか一昨日くらいにSophos XGSシリーズなんてのが発表されてたんだな ついにXGシリーズも旧型かぁ XGS Home Editionは出るのかなぁ >>311 旧型だから在庫処分だろうね XG135だとデカいし高いし、SG105が数千円で出てるから自分はそっちを使ってる 数百円でメモリ増設すればv18以降も動く SG105かぁ 調べたら確かに安いし青筐体なのもいいな ちなみにXG135Rev3は、AtomC3558/RAM6GB/SSD64GBだったけど、SG105のスペックってどんなだった? あとXG135のNICはX553(4ポート分)、I211(4ポート分)、I210(SFPの1ポート分?)だった X553は確か、C3558の中にSoCとして組み込まれてるヤツだっけ 少なくともこの3つはXGの中にドライバが用意されてる模様 I219は確か対応してなくて、海外でも対応して欲しい声がコミュニティにあったな >>315 Atom E3826/RAM2GB/SSD60GB NICはi210 x4だね CPUはデフォルトで省電力機能切られてる BayTrailは省電力機能で消費電力変わらないのにレイテンシー悪くなるからだと思う XG105と同じ筐体だからもちろんXG入るけど、v18だとWeb画面が重い 通信はCPU余裕なんだけど、Javaのゴテゴテ管理画面のせいで起動まで10分かかる 管理画面重すぎるよな あっさりしたやつでいいから軽量化してほしい >>234 LAN側はULAだけど、OSのデフォルト設定だとIPv4の方が優先度高いからIPv4通信になってしまう。 アホな優先度設定だよな endian firewall communityedition 地味にセキュリティアップデート重ねてくれるのは嬉しい (UTMなんだから、逆にそれがなくなったら終わりだけど) が、もう4.0以上へのメジャーアップデートは しないんかな 製品版はどんどんバージョンをあげてきてるようだけど… >>319 i219がサポートかと思ったら、サポートしてクレクレという要望ね… もう通常PCで組むの諦めたからどうでもいいや Home用ならXG135で十分(と言うか過剰)だし XGS Home Edition出ねぇかな >>322 翻訳してかいつまんで見たけど、今後はXG/SGシリーズとXGSシリーズの2トラックでアップデートしていくのかね それぞれアップデートデータが違うっぽいし Xstreamフロープロセッサがどれくらいの効果があるのかワカランけど、今のXG135みたいにXGS系の中古がたくさん出回るといいな あー、でもXGS Home Editionが出ないと契約しなきゃ使えないか FW機能ぐらいしかまともに使ってないことに気づいて市販のルーターで十分じゃないかって思い始めた 自宅でUTM使うのって意味あんのかね 市販のルーターって民生用の無線ルーターか?それだとフィルタリングやDHCPサーバー、VPNの数の限界が少なかったりスペック不足が出たりするし RTXシリーズだとお高いし、コマンド面倒だし、フィルタリング定義の番号付けの管理も面倒だしでやっぱり使いづらい XG135の中古と比べてRTX830の中古は結構お高いし、ハードウェアのトラブルが起きた時、PCであるXG135の方が (途中送信してしまった) 対処しやすいってのもあるのよね まぁどこまで使い込むかにもよるんだけど あとUTMだから入れとくと安心感ある どっちを信頼するか?は単なる好みの話かもだけど個人的には民生用ルータは脆弱性への対応がずさんすぎて導入時に長期利用のめどに不安があるから自作PCでUTM 勤め先でずさんな機器使ってても自分個人への被害は限定的だけど自分個人宅はすべて自分の責任だから自分で工夫できる範囲で守りたいからUTMって感じ やりすぎかもだけど言うほど管理必要じゃないし高価でもないし >>324 SophosXGだと管理画面が重いから、SG105のハードにopnsense入れてる。 XG135ぐらいのスペックなら軽いだろうけどファンが付いてるのは自宅に無理だわ。 opnsenseだとwireguard使えたりと個人向け機能が充実してるから、FWしか使わない人にはいいかもね。 >>329 324だが俺もopnsenseに変えました guiが軽いしips機能もあるしwireguardも使えるから十分だね 惜しむらくは日本語の情報が少ないことぐらいか 代わりに公式のドキュメントとかが充実してけども Sophos XG Home でアプリケーションフィルタを適用したいのだが,どこで追加すればいいのやら. 設定する場所がRules and policiesの中で見当たらない・・・. XGS販売が始まったせいで、旧XGユーザーはライセンス更新不可になっとった いやいや切り捨て早すぎない?XGユーザーは強制買い換えかよ Sophos XG HomeでWANゲートウェイに設定してる10Gが必ず赤色になって非アクティブになってて糞 でも通信はできるんだよなあ もう一方の1Gのほうをバックアップにしてんのに、そっちだけ生きてる Sophos言語設定変えたら、ファクトリーリセットってどんな罠だよ・・・ 帰宅間際だったのに復旧で今まで徹夜だよ >>334 あるあるw 単なるリブートかと思ったら目ん玉飛び出たわ😳 そーいや俺もやったわ まだ本格運用前だから良かったけど、以後は最初に設定するようにした HUNSN RJ09 っていうHW(cores j6413)にopnsens/adguard/ntpng入れたんだけど超いいね nuroの2.5Gのトラフィックも大体2.1-2.2Gぐらいまで捌いてるしethをbridge(L2SW)としても使える 発熱がちょっとネック(触ると結構熱い)所が難点かな。 CPU使用率は大体10%-20%を推移してる SSLインスペクションまでやるってなるとメモリ32GBまで必要って聞いたんだけどマジ? --------------------------------------------------------------------- 測定日時:2022/11/02(水) 10:11:52 測定先:Speedtest 3 Server(10G) (IPv4) ダウンロード:2175.723 Mbps アップロード:866.889 Mbps Ping:9.90 ms Jitter:0.44 ms --------------------------------------------------------------------- Sophos XG Homeにログイン出来ない ここまでか read.cgi ver 07.5.1 2024/04/28 Walang Kapalit ★ | Donguri System Team 5ちゃんねる