X



トップページ自宅サーバ
792コメント265KB
■会社からMXをやるためにVPNを自鯖まで張るスレ■
0001道路職人垢版03/10/08 23:15ID:???
■■■ みなさま助けてください!

*** 目次 ***

1. はじめに
2. ネットワーク構成
3. 従来の接続方法
4. 症状
5. 要請

>>2 次レスへ続く


0101DNS未登録さん垢版03/10/13 11:17ID:???
DMZから
公開DNSからの全ポート
公開SMTPからの全ポート
テストサーバからの全ポート

ですね。これ以外のプロトコルは一つ残らずドロップしておりますです。
0102DNS未登録さん垢版03/10/13 11:19ID:???
proxyからもう一つの道がありました。
DMZにあるDNSへの53も開いてますね。
0103DNS未登録さん垢版03/10/13 11:25ID:???
>>100
社内LANからインターネットへはproxy使ってトンネルできるけど、
インターネットから社内proxyに到達する経路はまったくないので、
そもそもトンネルの掘りようがないと。
0105通信技術板住人垢版03/10/13 13:01ID:8BnlgUI1
うちにも以前同じようなスレッドがあって、結論は2つだったなあ。

1.ファイアウォールの管理者になれ
2.ファイアウォールがないショボイ会社に転職しろ

>>104
ふつーはDMZのメル鯖が社内LANに中継する。
直接LAN内のメル鯖でインターネットからのメールを受けるわけじゃないよ。
0106道路職人 ◆IamGod8E8E 垢版03/10/13 13:27ID:???
セッションを張りに行く側(クライアント)が操作 ”される” ツールがあればいけるんじゃない?
会社の端末から自宅につなぎっぱしとけば、あとは家から自由自在。
あ、不活性なセッションはタイムアウトで切れらちゃうかもw
0107DNS未登録さん垢版03/10/13 13:31ID:???
>>105
自分で管理してる社内にあるメールサーバまでフォワードしとけば、後は…

つーかね、トンネル掘ってる奴は既に掘ってるのよ。俺もだけど。
でも、そういう奴は、判断力の無いお子様にやり方教えて規制が厳しくなると嫌だから、教えないだけ。

トンネル掘るときはDNSも自宅サーバに振り向けないと、DNSの解析やられてバレる事もあるから注意しようね。 > 掘ってる奴
0108通信技術板住人垢版03/10/13 13:44ID:???
>>107
プロトコルのフォワーディングとメールのフォワーディングの区別がついていない人がいますね。
ま、がんがってください。
0109DNS未登録さん垢版03/10/13 13:51ID:???
>>108
イントラからインターネットへのVPN接続をメールでキックするという話なんだが…
その程度のスキルで通技板住人名乗るとは片腹痛いわ。
0110DNS未登録さん垢版03/10/13 13:55ID:+XprEG8Z
常識ある網管だったら、外界発の不審パケット・セッションは
クライアントセグメントまで到達させない。

今時の企業は外界からの脅威より、社内からの情報漏洩に
注目してるんだよ。普段見かけない怪しげなセッションが
内側から張られ(ようとし)たら、普通は「隠密捜査開始」
ですよ。

院卒でなくても、組織が望むネットワークセキュリティが
どのようなものになるか想像するだけのオツムがあれば、
そのリスクの大きさから試そうとはしないと思うが。
(業務で行うなら別だろうけど、網管からすれば、穴を探そう
とする行為自体が、クラッキングの予備行為でしょ。)

恐らく、>>1は自組織の網管のスキルをなめてるんだと思うけど、
すぐにでも止めたほうが良いぞ。
下手すりゃ、マジで、「懲戒解雇」だから。

0113通信技術板住人垢版03/10/13 14:00ID:???
>>109
なるほど、つまり>>106の亜流か。それなら納得。
てか、ぜんぜん外からのトンネル堀じゃないじゃんw

>>110
まあまあ。2chだし。
・・・ってか、すでに釣り糸垂れてるしwww
0114DNS未登録さん垢版03/10/13 14:04ID:???
「通信技術板住人」ってわざわざ名乗るのはなぜだろう・・・
痛いヤツが多いスレだな
0115通信技術板住人垢版03/10/13 14:05ID:???
てゆーか、http(s)のトンネルは見かけ上ありきたりのwebアクセスだわなw
でも深夜帯やあまり長時間やってると目立つから、proxyログの中身まで調べられるかも。

「活発な活動者リスト1−50のアクセス先を調べろ!」 なーんてね

>>114
痛い人が痛い人を釣るのがID非表示板の礼儀です
0116DNS未登録さん垢版03/10/13 14:14ID:???
>>110
これは何だ? と聞かれたときの言い訳用意してから掘るだろ。ふつー

>>114
L3以下でしか物事を考えられないようだね。電話かけてコマンド叩いてもったって、外から掘れてるだろ。
0118116垢版03/10/13 14:17ID:???
レス番間違い
>>113
L3以下でしか物事を考えられないようだね。電話かけてコマンド叩いてもったって、外から掘れてるだろ。
0119通信技術板住人垢版03/10/13 14:18ID:???
>>116
ネットワークの話してるんだろ?、>>1

てゆーか、網管に袖の下渡してNATテーブルとACL書い(ry
0122おいらは暇人垢版03/10/13 14:28ID:???
116  「業務が多忙を極め、家庭に持ち帰ることも多かったので…」
網管 「通信内容見せてもらっていいかな」
116  「httpsは暗号化通信ですので…」
網管 「いや、だから暗号化前のをさ」
116  「…。」
網管 「じゃ、接続先のサーバの中を見せて」
116  「私的利用を兼ねているサーバですので、それは…」
網管  「君、明日から来なくていいよ」

めでたし、めでたし。
0124DNS未登録さん垢版03/10/13 14:34ID:???
>>123
網管の仕事は見張り番だからな、人事権なくても上に上がって同じこと。
0125おいらは暇人垢版03/10/13 14:34ID:???
116  「業務が多忙を極め、仕事を家庭に持ち帰ることも多かったので…」
網管 「通信内容見せてもらっていいかな」
116  「httpsは暗号化通信ですので…」
網管 「いや、だから暗号化前のをさ」
116  「…。」
網管 「じゃ、接続先のサーバの中を見せて」
116  「私的利用を兼ねているサーバですので、それは…」
網管  「これ以上は調べようがないですね。黒に近い灰色としか」
人本  「わかった。もういい。116君、君は明日から来なくていいよ」

めでたし、めでたし。
0126DNS未登録さん垢版03/10/13 14:34ID:???
株式会社 XX商事の顧客名簿流出事件について、これから
記者会見を行います。

「えー、社内の協力者と思われる社員が暗号記述を使って社外との
やりとりを長期にわたり行っていたことが判明しております。
現在警察のほうと協力して詳細を調査中でございます。」
0128DNS未登録さん垢版03/10/13 14:35ID:+XprEG8Z
>>122
確かに「人事権を持った網管」ってのはほとんど聞かないけど、
「人事権を持つ人物と親しい網管」
「病的にセキュリティ第一主義な網管」
ってのはいそう。
0130DNS未登録さん垢版03/10/13 14:45ID:???
言い訳はネト管がヘボで、トンネル掘らないと業務に支障をきたすというのが効果的だな。
日頃から一味違う使い方して「このヘボ、つながらねーぞ、ボケッ」と文句つけとくと証拠になる。
0131おいらは暇人垢版03/10/13 14:50ID:???
116  「網管がヘボで、トンネル掘らないと業務支障をきたすのです…」
人本 「たとえば?」
116  「会社からMXが見れないとか、家から会社PCの得ろ画像消せないとか…」
人本 「得ろ画像はわかるが、MXとはそんなに大事なものなのか?」
網管 「著作権を踏みにじる悪行です。逮捕者も多数出ており、放置すれば会社の信用問題になります」
人本  「なるほど。116君、君はやっぱり明日から来なくていいよ」

めでたし、めでたし。
0132DNS未登録さん垢版03/10/13 14:51ID:???
その労力を仕事に向けれ
無駄だと思うなら起業しれ
マソコ見たい厨房のようだぞ
0133DNS未登録さん垢版03/10/13 14:55ID:???
>>132
いや、この擦れの>>1>>116はまさしく厨房だし。
正当で重大な理由があるなら、網管の許可もらってRAS立てりゃ済む話。
なーに自分の不当労働行為を正当化してるんだか。
0137道路職人 ◆IamGod8E8E 垢版03/10/13 15:02ID:???
こんにちは。

昨日夕からサーバを落としてました。
スレッドがなかなかに成長していますね。ありがとうございます。

影武者>>106さんの言われたとおり、会社のセキュリティポリシーを考えれば、

「セッションを張りに行く側(クライアント)が操作 ”される” ツール」として
VPN + VNC があるのだと考えております。
セッション確立が成功したら、つなぎっぱにして帰ったら万事OKになると理解しております。
それにしても、技術的な書き込みが多くなったようで、
ご協力感謝いたします。

>>87

「じゃねーよ」といい、話し言葉をそのまま文章にするような輩は、
高卒か体育会系と相場が決まっておりまして、経験上、下品な人種が多いですね。
どこまでいってもサル山のボス以上になれない彼らには
当然大局観など備わらないわけで、したがって私を論破することなど不可能でございます。

しかしながら、直接向かい合ったら「ぶっとばされる」のはこちらですので
(頭カラッポなれど、体力と同種の結束は強いのがこまったところ)、
現状の放し飼いの状態を改め、法改正等により、
一匹残らずガス室もしくはシベリアに送ってもらえる日が待ち遠しく存じます。
0140道路職人 ◆IamGod8E8E 垢版03/10/13 15:15ID:???
それにしても手元にある情報が、
会社側HTTPプロキシだけというのがだめだったようですね。
明日から仕事ですので、
FWとか、DMZ内メール鯖とかの情報を仕入れたうえで、
戴いた情報の有用性を確認させていただきたいと存じます。
0142DNS未登録さん垢版03/10/13 15:25ID:???
>>133
馬鹿なネト管が作った規則は、硬直してて正当な理由があってちゃんと管理されててもRAS立てられないように
なってるんだな、これが。
規則の範囲内でトンネル掘ってりゃ問題無い。
0143DNS未登録さん垢版03/10/13 15:28ID:???
>>142 回答ヨロ
120 名前:DNS未登録さん[sage] 投稿日:03/10/13 14:19 ID:???
>>116
すでに掘ってるあなたの言い訳を聞かせて!
0145DNS未登録さん垢版03/10/13 15:34ID:???
>>116
業務上必要があって規則の範囲内で掘ってる、やり取りしてるデータはこれこれ。
これであのプロジェクトが完成した、会社への貢献額はこれだけ。
0147DNS未登録さん垢版03/10/13 15:35ID:???
今日はレス番良くまちがえる。
>>143
業務上必要があって規則の範囲内で掘ってる、やり取りしてるデータはこれこれ。
これであのプロジェクトが完成した、会社への貢献額はこれだけ。
0148DNS未登録さん垢版03/10/13 15:36ID:???
見えてきた。会社PCのメールボックスに定期的にgrepをかけ、
特定の文字列があった場合にVPNクライアントの起動シェルを
キックする。
これならつなぎっぱじゃなくてもOKだから、バレる確率は激減。
さっそく明日会社の仕込んでみようっと〜♪
0149DNS未登録さん垢版03/10/13 15:41ID:???
>>144
人事評価の時に評価者を丸め込むだけの成果上げてりゃ問題無い。
0154DNS未登録さん垢版03/10/13 15:50ID:???
何社かあるからいいだろ。数万人いれば、各社とも複数人掘ってるだろうし。
0161DNS未登録さん垢版03/10/13 15:58ID:???
>>159
MXのように転送量でばれるようなものではない。
実際、仕事で使うことが多いが。
0162DNS未登録さん垢版03/10/13 15:59ID:???
社内情報垂れ流し放題だなw このご時世にアフォな企業だ罠
0164DNS未登録さん垢版03/10/13 16:03ID:???
見かけは通常のwebアクセスと変わらないはずだから、
よっぽど長時間やってるとか他のところで疑惑が出て精査が
入るまでわからないのでは?
0171DNS未登録さん垢版03/10/13 16:11ID:+XprEG8Z
時間帯、接続時間、接続元、接続先、上り下りの流量比
この辺を見れば....「なんか変」って思うのでは?
0172DNS未登録さん垢版03/10/13 16:11ID:???
>>168
社内情報の漏洩経路はネットワークとは限らない、トンネル掘る事が漏洩に直結するわけではないし、
トンネル禁止で防ぐことが出来るわけでもない。
0174DNS未登録さん垢版03/10/13 16:14ID:???
>>172
それは知ってる。1件数百万で、FAXから社の秘諾情報抜き取る闇業者もいるくらいだから。
0176DNS未登録さん垢版03/10/13 16:22ID:???
>>173
自宅と会社でリアルタイム性のやり取りが必要な業務データ?ぶw
シス管に合理性を説明するのに麻薬か金でも要りそうだなw

インターネットからアクセスできる場所に会社のデータを置くこと自体DQN
なんでDMZみたいなものができたか考えてみたまえ、厨房君。
0177DNS未登録さん垢版03/10/13 16:24ID:???
うちの会社の場合、データの社外持ち出しは就業規則違反です。
まーみんなノートPCに入れて運んでるけどww
0178DNS未登録さん垢版03/10/13 16:24ID:???
>>171
そんな精査してる暇あったら、まともにネットワーク運用しろと。

>>175
規則の範囲内であけてりゃいいだろ。
0181DNS未登録さん垢版03/10/13 16:27ID:???
お前ら、どうせスキルがなくてVPNなんかできないから妬んでんだろwww
0186DNS未登録さん垢版03/10/13 16:33ID:???
>>176
シス管なんて組織の中じゃ単なる人間IDSに過ぎないわけだが、お前のように
権限与えられてると勘違いしてるシス管がいる組織は、大変だな。
0187183垢版03/10/13 16:34ID:???
>>183
スマソ
不正アクセス禁止法ってのがあったね
0188185垢版03/10/13 16:35ID:???
訂正漏れ183じゃなかた
0189へぼいシス管垢版03/10/13 16:38ID:???
サーバのリソースを大量に消費するSSL通信は、短い時間(パスワード入力、
ユーザー登録、決済画面等)で終了するようアプリケーションを設計するのが
常識なので、長時間のSSL通信は非常に目立ちます。

世の多くのログ解析ツールではプロトコル別の活動状況を取得しているので、
明日は長時間SSL通信している者を洗い出したいと思います。では。
0190DNS未登録さん垢版03/10/13 16:39ID:???
>>186
おぃおぃ。
ちなみに、マンモス化したフォードが打ち出した企業のあり方がこれからの企業の
あり方を伺う上で注目されているが。社長頂点とする社のピラミッドの形が、
逆ピラミッド形に、あるいはチーム分散型になっていくそうだ。
つまり現場優先型。
0191DNS未登録さん垢版03/10/13 16:40ID:???
>>186
人事はお前よりシス管の言うことを信用するだろうね。それで十分。
0192DNS未登録さん垢版03/10/13 16:42ID:???
シス管キレちったな。。明日は下手人が出るかも。。漏れ?
0193DNS未登録さん垢版03/10/13 16:48ID:???
シス管は単なる人間IDSなら網管はなんだらう・・・
差詰め漏いらは、人間ワープロだなウツだ
0199DNS未登録さん垢版03/10/13 17:03ID:???
所詮、シス管なんてオーバーヘッドなんだから、会社の業績にどれだけ貢献してるかという視点で説明つけりゃ、
屁でもねーよ。
レスを投稿する


ニューススポーツなんでも実況