• ベストアンサー

Windowsupdateのファイル名とIP範囲

PFWのルールセットを作っているのですが、WindowsUpdateで使われるファイル名とIPアドレスの範囲が分からずあんじょうしています。どなたか知っている方、教えていただけると助かります、よろしくお願いします。

質問者が選んだベストアンサー

  • ベストアンサー
  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.4

 先ほど言い忘れました。中国系サーバからのURL着信フィルターは、「url pp filter in」、「url lan2 filter in」からの列挙コマンドにて対応出来るかと存じます。  それと、「ip secure filter in」コマンドでのポートアクセス制限での拒否設定ですね。

xdfsa11a
質問者

お礼

回答ありがとうございます。URLをずらっと並べるタイプですと、NVR500では不可能なのですね。以前から検討していましたが、機会を見てFWX120を購入しようと思います。付き合ってくださり、ありがとうございました(感謝

その他の回答 (3)

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.3

  Yamahaルーターのコマンド対応機種条件ですと、URLフィルタルールとして内部データベース参照型フィルタとなりますが、「url filter 20200 reject-nolog update.microsoft.com 192.168.100.2-192.168.100.254」、「url filter 20200 reject-nolog windowsupdate.microsoft.com 192.168.100.2-192.168.100.254」が基本ですが、「pp select 1」→「url pp filter out 20200 20201・・・」といった方法、若しくは、ローカルルーター回線である場合には、「url lan2 filter out 20200 20201・・・」といったコマンドになるかと存じます。  ただし、NVR500は上記コマンド対応外ですので、可能性としてはファームウェア更新での対応待ち、若しくは「RTX810」、「FWX120」への交換をされる方法となります。  

xdfsa11a
質問者

お礼

回答ありがとうございます。随分昔の質問になりましたが、現在はPFSenseというソフトウェアルータとSnortを使用して、ホワイトリスト方式で対策を採っています。なかなか難しいですが、徐々に覚えていこうと思います。

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.2

ヤマハルーターでのURLフィルターでは、アクセス先アドレスへの通信列挙に、宅内及び社内のプライベートIPアドレスの範囲内指定でフィルター設定可能です。 ここで言うIPとは、ルーター配下の端末の割当アドレスです。 つまり、URLにWindowsupdateアクセスアドレスを登録するやり方です

xdfsa11a
質問者

お礼

回答ありがとうございます。WireSharkで確認しながら設定してみましたが、OS側で対処してみたところ、確認のパケットが流れなくなりました。 蛇足ですが、ルータはNVR500を使っているのですが、URLフィルタは付いておらず、たとえば中国からのアクセスをすべて防ぎたいと思っているのですが、この機種でフィルタは可能でしょうか?コマンド入力でできるかなぁ…とは思っているのですが、お答えいただければ幸いです。

  • nnori7142
  • ベストアンサー率60% (755/1249)
回答No.1

 お尋ねの件ですが、基本的にはWindowsUpdateのURLアドレス・フィルタと許可IPでの規制になるかと存じます。  ご利用のルーター及びセキュリティソフトでのURLフィルタ-を基本ルールが拒否設定しておき、URLアドレスとIPアドレス範囲でのアクセスする設定をしておけば良いのでは?  Yamaha系ルーターですと可能ですが、セキュリティソフト(SAAS型)では、タイプにより可能かどうかは流動的です。  もう一つの方法は、gpedit.mscを起動し、ユーザーの構成→管理用テンプレート→タスクバーとスタートメニュー] を展開します。  右側の「Windows Update へのリンクとアクセスを削除する」をダブルクリックし、「未構成」であることを確認して「OK」します。  など、WindowsUpdateのアクセスをPC側レジストリでしない設定もあります。  

xdfsa11a
質問者

お礼

回答ありがとうございます。うーん、アドレスが分かればフィルタを掛けられるのですが、そのIPアドレスの範囲が分からず…。 もうひとつの方法はいいかもしれませんね、WindowsUpdateの確認に行くパケットを減らしたいので、これを試してみようと思います。

関連するQ&A