• ベストアンサー

インターネットのみを遮断

 3つほど質問をお願いします。  WindowsXP SP3を使用しています。  インターネット接続にはルータを使用しており、不要なポートは完全に遮断しています。 ■質問1  自宅LANで、特定のローカルマシーンのネットワーク接続を、LANのみに限定し、WAN(インターネット、自宅より外のネットワーク)は完全に遮断しておきたいと考えているのですが、特殊なソフトなどを使わず、これを行うことは可能でしょうか? ■質問2  マシーンがインターネットに繋がっている状態でも、ルータを経由している場合は、LAN内のマシーンにFWを設定する必要はないのでしょうか。(個人的には、万が一ルータを突破された場合の保険として「とりあえずあった方がいいが、無くてもほとんど問題ない」と考えています。)  この質問に至った経緯は、以下の通りです。  メインで使用するマシーンのほかに、ネットワーク内でのみ活動させたい計算専用のマシーンが何台かあります。  それらの計算専用マシーンはインターネットに接続する予定は全く無いため、わざわざノートンなどのインターネットセキュリティソフトを入れるのが無駄だと感じており、できる限り低コストで運用したいと考えているため、このような質問に至りました。  以下は個人的な見解・補足的な状況の説明です。  メインで使用するマシーンには、インターネットセキュリティソフト、スパイウェア対策ソフトなどをインストールし、慎重に運用しております。  メインマシーンがウイルスを踏んでしまった場合、ネットワーク上のマシーンに甚大な被害をもたらす可能性があるため、最低限、計算専用のマシーンにはavastなどを入れて、簡易的なウイルス対策くらいはしておいた方がいいとも考えています。 ■質問3  上記のような状況ですので、インターネット上の脅威にさらされている窓口はメインマシーンのみで、この砦をしっかり守れば、内側は安全だと思っているのですが、この考え方に穴がある場合は教えてください。  個人的にはこれで万全と考えていますが、確信しきれていないので、より多くの意見をお聞きし、より強固なセキュリティを築いていければと考えています。  よろしくお願いします。

質問者が選んだベストアンサー

  • ベストアンサー
  • notnot
  • ベストアンサー率47% (4900/10358)
回答No.1

質問1 外部~ルーター~LAN(PC1,PC2) という構成でPC1だけはインターネットアクセスするが、PC2はインターネットと直接通信不可能にしたいということですよね? 自分でやったことはないですが、可能だと思います。 DHCPを使わず、PC1にIPアドレスを2つつけます。TCP/IPのプロパティの詳細設定で複数の固定IPアドレスを付けることが出来ます。ルーターが192.168.0.1だとすると、PC1に192.168.0.2 と 192.168.1.2 を付けます。PC2には192.168.1.3を付けます。サブネットマスクを255.255.255.0にしておけば2つのネットは通信できません(PC1が中継することもできますが、設定しないとそうはなりません)。 質問2 PC1の場合、「自分のファイルをネットに送信してしまうウイルス」に感染すると、ルーターは中から外への通信は通しますので、データが盗まれます。登録されたプログラム以外は通信をブロックするセキュリティソフトを使えばそれが防げます。あと「spamメールを送りまくるウイルス」に感染してspamの加害者になるとか。これもブロック機能があれば防げます。 PC2が直接ウイルスに感染することはないと思うので、「PC1がウイルスに感染したら、PC2にも感染済み」と思って行動するのであれば、それでいいかと思います。 質問3 上記参照

Ninetail
質問者

お礼

 なるほど。  おおむね、僕の推論で問題ないということですね。  すっかり、サブネットマスクの概念を忘れているので、調べ直してみたいと思います。  ありがとうございました。

Ninetail
質問者

補足

 notnotさんの回答ですでに問題は解決していると思うのですが、もう少し他の方のご意見も伺えたら嬉しいので、この質問は、もう少しだけ続けたいと思います。  引き続きよろしくお願いいたします。

その他の回答 (1)

  • 774danger
  • ベストアンサー率53% (1010/1877)
回答No.2

■質問1 外部と接続させたくないPCだけ固定IPアドレスで設定してデフォルトルートを設定しなければ外にアクセスできなくなります このほうが外部と通信させるPCに2つIPアドレスを振る手間やDHCPをOFFにする手間がはぶけます ルータのフィルタリング機能で固定設定したPCは外部との通信ができないように設定しておけばさらに完璧かと ■質問2,3 ウイルスの感染などは必ずしも外部からとは限りません USBメモリなどで持ち込まれた場合、ルータのFirewallは無意味です その辺のリスクも全くない場合であれば、 > 最低限、計算専用のマシーンにはavastなどを入れて という感じでもかまわないかと

Ninetail
質問者

お礼

 レスありがとうございます。  質問1の答え、非常に参考になりました。  この方法をとりたいと思います。ありがとうございます。  質問2,3の答えについてですが、基本的に外部から持ってきたデータは、メインマシーンを通じて各計算用マシーンに割り振られるような形での運用を考えております。(もう少し具体的にいうと、計算用マシーンの具体的な役割は、3Dアプリのネットワークレンダー用途になります)  つまり、よほどのことがない限りは外部から持ち込まれたデータを直接計算用マシーンで触るようなことはしません。  というわけで、これについても、お答えいただいたような形式での運用で問題なさそうです。  ありがとうございました。