• 検索結果がありません。

12. ICMP の設定

12.2 IPv6 の設定

130 12.ICMP の設定

12.2.6 ICMP Time Exceeded を送信するか否かの設定

[ 書式 ] ipv6 icmp time-exceeded send send no ipv6 icmp time-exceeded send [send] [ 設定値 ] send

on... 送信する

off... 送信しない

[ 説明 ] ICMP Time Exceeded を出すか否かを設定する。

[ 初期値 ] on

12.2.7 ICMP Destination Unreachable を送信するか否かの設定

[ 書式 ] ipv6 icmp unreachable send send no ipv6 icmp unreachable send [send] [ 設定値 ] send

on... 送信する

off... 送信しない

[ 説明 ] ICMP Destination Unreachable を出すか否かを設定する。

[ 初期値 ] on

12.2.8 受信した ICMP のログを記録するか否かの設定

[ 書式 ] ipv6 icmp log log no ipv6 icmp log[log] [ 設定値 ] log

on... 記録する

off... 記録しない

[ 説明 ] 受信した ICMP を DEBUG タイプのログに記録するか否かを設定する。

[ 初期値 ] off

12.2.9 ICMP Packet-Too-Big を送信するか否かの設定

[ 書式 ] ipv6 icmp packet-too-big send send no ipv6 icmp packet-too-big send [send] [ 設定値 ] send

on... 送信する

off... 送信しない

[ 説明 ] ICMP Packet-Too-Big を出すか否かを設定する。

[ 初期値 ] on

12.2.10 IPsec で復号したパケットに対して ICMP エラーを送るか否かの設定

[ 書式 ] ipv6 icmp error-decrypted-ipsec send switch no ipv6 icmp error-decrypted-ipsec send [switch]

[ 設定値 ] switch

on... IPsec で復号したパケットに対して ICMP エラーを送る

off... IPsec で復号したパケットに対して ICMP エラーを送らない

[ 説明 ] IPsec で復号したパケットに対して ICMP エラーを送るか否か設定する。

[ ノート ] ICMP エラーには復号したパケットの先頭部分が含まれるため、ICMP エラーが送信元に返送される時にも

IPsec で処理されないようになっていると、本来 IPsec で保護したい通信が保護されずにネットワークに流れて しまう可能性がある。特に、フィルタ型ルーティングでプロトコルによって IPsec で処理するかどうか切替えて いる場合には注意が必要となる。

ICMP エラーを送らないように設定すると、traceroute に対して反応がなくなるなどの現象になる。

[ 初期値 ] on

132 12.ICMP の設定

12.2.11 ステルス機能の設定

[ 書式 ] ipv6 stealth all

ipv6 stealth interface[interface...]

no ipv6 stealth[...]

[ 設定値 ] all... すべての論理インタフェースからのパケットに対してステルス動作を行う

interface... 指定した論理インタフェースからのパケットに対してステルス動作を行う

[ 説明 ] このコマンドを設定すると、指定されたインタフェースから自分宛に来たパケットが原因で発生する ICMP およ

び TCP リセットを返さないようになる。

自分がサポートしていないプロトコルや IPv6 ヘッダ、あるいはオープンしていない TCP/UDP ポートに対して 指定されたインタフェースからパケットを受信した時に、通常であれば ICMP unreachable や TCP リセットを 返送する。しかし、このコマンドを設定しておくとそれを禁止することができ、ポートスキャナーなどによる攻 撃を受けた時に本製品の存在を隠すことができる。

[ ノート ] 指定されたインタフェースからの PING にも答えなくなるので注意が必要である。

自分宛ではないパケットが原因で発生する ICMP はこのコマンドでは制御できない。それらを送信しないように するには、ipv6 icmp *コマンド群を用いる必要がある。

[ 初期値 ] ステルス動作を行わない

ドキュメント内 Biz Box ルータ 「N1200」 コマンドリファレンス (ページ 130-133)