*導入/運用について-その1*


ここでは、ファイアウォール構築の案件を受けてファイアウォールを設置するまでの流れについて紹介します。
以下、2人の会話をご覧ください。


後輩 こんにちは~ (^ー^*)
先輩 お世話になっております。
ファイアウォールの導入作業に来ました。
お客 あ、ご苦労様です。
ささ、サーバルームへどうぞ。
先輩 失礼します。
後輩 しつれいしま~す。(^ー^*)
先輩 もうサーバ構築の作業は進んでますか?
お客 まだコンテンツは入れ込んでいないんですが、サーバソフトウェアはそろそろ起動するはずです。
接続の確認ぐらいだったら出来ると思います。
先輩 了解しました。
では、ファイアウォールにパラメータを入れてしまいましょう。
お客 あそこに置いてありますので、お願いします。
とりあえずサービスが起動したら、お知らせします。
先輩 分かりました。
じゃ、パラメータを入れ込んでおいて。
後輩 了解です。
。。。はい、終わりました。
先輩 おぉ、早いな。
ちゃんと入ってるかどうか、確認してね。
後輩 はいっ!∠(・_・)
先輩 お客さんがやってくれているけど、念のためケーブル接続が合っている事も確認してね。
後輩 はいっ!∠(・_・)
先輩 どう、合ってる?
後輩 はい、ケーブルもリンクアップしているし、大丈夫のようです。
先輩 じゃあ、IPアドレス表を見ながら周囲の端末にファイアウォールからPingを実行してみて。
後輩 えっと、、、本社のサーバは成功しました。DMZも大丈夫です。
WANルータは、、、あれっ、ダメですね。
先輩 まだ回線と繋いでいないのかもしれないので、あとで聞いてみよう。
店舗側はどう?
後輩 えっと、、、閉域網のIPアドレスは大丈夫ですね。
でも、店舗側のIPアドレスはダメです。
先輩 そこもケーブルを接続していないだけかもしれないので、あとで聞いてみよう。
お客 あ、お待たせしました。とりあえず、全てのサーバでサービスだけは起動してもらいました。これでテスト出来ますか?
先輩 あ、その前に確認させてください。
WANルータへのPingに失敗するんですけど、何か分かりますか?
お客 あ~、すみません!
さっきルータが来たので、まだ接続していませんでした。急いで用意します。
先輩 あ、そんなに慌てなくてもいいですよ。
あと、店舗側へのPingも失敗するんですけど、こちらについてもご存知ですか?
お客 まだ用意できていない店舗もあります。
店舗10はどうですか?
後輩 え~っと、、、。
あ、成功しました。
先輩 では、WANルータを接続していただいて。。。
動くものから順次、通信のテストを開始してもらえますか?
お客 はい、既に開始していると思います。
動かない通信があったら、その都度お知らせします。
先輩 はい、お願いします。
後輩 せんぱい、とりあえず待ち状態ですかね。。。
先輩 うん。待ちでいいんだけど、たまに通信ログを確認してね。
お客さんに聞かなくても、ログのヒット具合で進捗が分かるから。
後輩 あ、確かにそうですね。
今のところ、メールとDNSの通信は載っていますよ。
先輩 あ、ホント。
WAN側から来る通信は載ってる?
後輩 まだですけど。。。
あっ、イベントログにネットワーク攻撃検出のログが載ってます!
先輩 インターネットは常に攻撃に晒されているので、検出機能の確認はすぐに出来るね。
きちんと機能しているということなので、問題ナシだ。
後輩 なるへそ~。
あ、Webへの通信が載りましたよ。
先輩 じゃ、Web2は?
後輩 確か、SSLで暗号化するからHTTPSの通信でしたよね?
今のところ、載ってないです。
先輩 コンテンツが出来てないと言ってたから、まだ会員ページに飛ぶ仕組みが出来ていないのかもしれないね。あとで、個別にテストしてもらわないといけないかも。
お客 すみませーん。
本社端末からDMZサーバへのSSHログインが出来ないらしいのですが。。。
先輩 ちょっと待ってください。。。
え~っと、通信ログに載ってないですね。
お客 と言いますと?
先輩 その代わり、「192.168.1.100」という端末からのSSH通信が拒否されています。
その端末のIPアドレスは、ヒアリングシートでいただいた「192.168.1.199」になっていますか?
お客 担当者に聞いて来ます。ちょっと待ってください(たったったっ。。。)
後輩 せんぱ~い(^ー^*)
さっきのSSHとWeb2とAP/DB以外は、ひととおり通信ログが載りましたよ?
先輩 あ、ホント?
じゃ、今度お客さんが来たら確認してもらおうか。
お客 。。。すみませーん!
さっきのSSHは、端末を間違えていました。今度は大丈夫です。
先輩 あの、Web2の会員ページを見る仕組みは出来ていますか?
お客 いえ、それがまだ出来てないんですよ。。。
先輩 何か、単体で動作確認できるような方法はありませんか?
お客 Web2のサービスは起動しているので、HTTPSの確認だけなら出来ますが。
AP/DBへの通信は、やはりWebスクリプトが用意できないと。。。
先輩 データベースソフトウェアのパッケージの中に、サーバに対して単発でクエリーを送出できるような、デバッグ用のコマンドは用意されていませんか?
お客 あ~、なるほど!
すぐに担当者に確認してみます!(たったったっ。。。)
後輩 せ、せんぱ~い。(*゚‐゚)
そんなに色々な対処策が、よくポンポンと思い付きますね~。
先輩 う~ん、まぁ、こういうのは経験と個人技だから。
そのうち、自然と覚えるよ。
後輩 ふ~ん、そんなもんですかね~。
お客 。。。すみませーん!
コマンドは用意されていませんでしたが、サンプルのWebスクリプトがありました。
先輩 それは、簡単に用意できますか?
お客 はい、CGIのディレクトリに置くだけなので、すぐに出来るそうです。
いま、準備してもらっています。
先輩 ご協力ありがとうございます。他のサービスは、今のところいかがですか?
お客 あとで各担当者に聞いてみますが、おかげさまでほとんど大丈夫みたいですよ。
あとはアプリケーション側の構築ですから、こちらで出来ると思います。
先輩 では、あとはAP/DBへのデータベース通信だけですね。
お客 そこのテーブルが空いていますので、楽にしていただいて構いませんよ。
あ、お茶もどうぞ。( ^-^)_旦~~
先輩 じゃ、いただきます。
ズズズ。。。
後輩 いただきます。(^ー^*)
ズズズ。。。

以下、「導入/運用について-その2」につづく。。。

ネットワークセキュリティ関係者の部屋 > ネットワークセキュリティ実践劇場 > 導入/運用について-その1