[運用]
常時接続時代のパーソナル・セキュリティ対策
(第1回)

1.ネットワークの「接続共有」機能とは

デジタルアドバンテージ
2000/12/23

 前出のTIPSの繰り返しとなるが、Windows 2000におけるネットワークの「接続共有」機能について復習しておこう。

 この機能は、Windows 2000から新たに導入された機能であり(Windows 9x系列では、Windows 98 2nd Edition/Meに実装されている)、1つのダイヤルアップ接続、もしくは1つのイーサネット・ネットワーク接続を使って、LAN上にある複数のマシンをインターネットに接続できるようにする機能である。つまり、1回線分のダイヤルアップ契約で、複数のマシンから同時にインターネットのサービスを利用可能にする。この機能が利用できるようになる以前は、複数のマシンからインターネットに接続しようとした場合、それぞれのマシンが個別にダイヤルアップを行うか、外部にISDNダイヤルアップ・ルータなどのネットワーク機器を購入して、そこに用意されているNATIPマスカレードという仕組みによって、複数台のマシンをインターネットに接続することが多かった(大規模な組織では、より本格的なProxyサーバファイアウォール機能を使うのが普通であるが、ここでは家庭や小さなオフィス程度を想定している)。

 一般にCATVADSLインターネットでは、ケーブル・モデムなどと呼ばれる、ネットワークに直接接続できるタイプのネットワーク機器が使われている。この場合、ケーブル・モデムとマシンを直接10BASE-Tケーブルで結ぶことにより、非常に簡単にインターネットに接続することができる。しかしインターネットに接続したいマシンが2台以上ある場合は、前出のTIPS記事のように、Windows 2000のインターネット接続共有機能を使うことによって、最低限の出費で(イーサネット・カード1枚分の出費で)LAN上のほかのマシンからもインターネットが利用できるようになる。

インターネットの接続共有機能の使用例
Windows 2000のネットワークの接続共有機能を使って、LAN上に存在する複数のマシンをインターネットへと接続することができる。LANの入り口にあるWindows 2000マシンに2枚のイーサネット・カードを装着し、片方をケーブル・モデムへ、もう片方をLAN側のハブへ接続すればよい。LAN内の各マシンは、192.168.0.*というプライベート・アドレスで稼動するが、このアドレスは、Windows 2000内部で変換されて、インターネット側へと中継され、あたかも自分自身がインターネットに直接接続されているかのようにアクセスできる。

接続共有のしくみ

 このWindows 2000の接続共有機能は、ネットワーク・プロトコル的に見ると、NATやIPマスカレードという機能によって実現されている。LAN上の各クライアントには、DHCPを使って、192.168.0.XXX(XXXは2〜254のいずれか)というプライベートIPアドレスが割り当てられており、LAN上の各マシンはこのIPアドレスを使ってお互いに通信を行っている。もちろん、通常のファイル共有サービスやプリンタ共有サービスもお互いに利用することができる。

 LANの外、つまりインターネット側のリソースへアクセスしようとすると、ネットワーク・パケットが接続共有を行っているWindows 2000マシンへ送られ、そこでIPアドレスや(TCP/UDPの)ポート番号が変換され、インターネット側へ送り出される。インターネット側から見ると、そのパケットは、NATを行っているWindows 2000マシンそのものから発信されているように見えるし、実際IPアドレスなどもそのように変換されている(パケットの送信元IPアドレスは192.168.0.XXXではなく、接続共有機能を実行しているマシンのIPアドレスになっている)。逆に、インターネット側から返ってきたパケットはWindows 2000マシンへ届き、その後、元のマシンのIPアドレスやポート番号に変換されて、LAN側へ再送信される。

関連記事(Windows Server Insider)
  Windows TIPS:Windows 2000/Windows XPのICSを活用する(NATを利用する方法)

 
 INDEX
  [運用]常時接続時代のパーソナル・セキュリティ対策(第1回)
  1.ネットワークの「接続共有」機能とは
    2.セキュリティ対策の必要性
    3.ネットワーク環境について
    4.セキュリティ対策その1:インターネット側のファイル共有サービスを禁止する
    5.セキュリティ対策その2:NBTを禁止する
    6.セキュリティ対策その3:パケット・フィルタを設定する(1)
    7.セキュリティ対策その3:パケット・フィルタを設定する(2)
    8.セキュリティ対策その3:パケット・フィルタを設定する(3)
    9.セキュリティ対策その3:パケット・フィルタを設定する(4)
 
 「運用 」


Windows Server Insider フォーラム 新着記事
@ITメールマガジン 新着情報やスタッフのコラムがメールで届きます(無料)

注目のテーマ

Windows Server Insider 記事ランキング

本日 月間