1 Sound Network Division, Yamaha Corporation
○新製品「SRT100」の新機能
○RTXシリーズとの違い
○日本語GUI&ソリューション
ファイアウォールルーター
「SRT100」のご紹介
ヤマハ ファイアウォールルーター SRT100 81,900円(税込) (本体価格:78,000円)3 Sound Network Division, Yamaha Corporation
新しいWebサイトのご紹介
期間限定ブログ
http://projectphone.typepad.jp/
プロジェクトフォンの紹介ビデオ
http://projectphone.jp/
情報を コツコツ公開中 映像で紹介“ヤマハ”と通信機器事業について
http://www.yamaha.co.jp/about/history/ →http://www.yamaha.co.jp/about/history/founder/ (創業) 1897(明治30)年 日本楽器製造株式会社 設立 1955(昭和30)年 ヤマハ発動機株式会社 設立 1959(昭和34)年 ヤマハ音楽教室 開始 1966(昭和41)年 財団法人ヤマハ音楽振興会 発足 http://www.yamaha-mf.or.jp/ http://www.yamaha-motor.co.jp/ 1971(昭和46)年 IC 生産開始 1983(昭和58)年 デジタルシンセサイザ DX-7発売、MSX発売、FM音源LSI販売開始 1995(平成7)年 RT100i 発売 1998(平成10)年 RTA50i 発売 2002(平成14)年 RTX1000/RTX2000 発売 2005(平成17)年 ヤマハルーター 10周年&累計100万台突破 1987(昭和62)年 100周年&社名変更、アナログ回線用デジタルFAXモデムLSI 開発 1989(平成元)年 ISDN通信用LSI 開発 1887(明治20)年 山葉寅楠(やまは とらくす)、小学校でオルガンを修理 音叉(tuning fork) 車輪(hub&spoke&tire)5 Sound Network Division, Yamaha Corporation
製品の遍歴
品番 発売 E FE PRI/他 VPN 1 0-4 T1*1 ◎ ◎ ◎ ◎ ◎ ◎ ◎ ◎ ◎ ◎ ◎ ○ ○,◎ ○,◎ 1 2 1 2 1-5 1 1 2 2 1 2 ○ 1 1 1 1 1 1 1 11b 1 2 11b 11b RT100i RT200i RT102i 1997/2 1 RT103i 1998/10 1 RTA52i 2000/3 3 1 RTA54i 2001/7 2 1 RTW65b 2001/11 RT105e 2001/12 RT105p 2002/1 RTW65i 2002/2 3 1 RT300i 2000/6 1-33 RT60w 2000/10 3 1 RT52pro 2001/6 3 1 RT105i 2001/7 1 RTA50i 1998/10 3 1 RT80i 1997/10 2 1 RT140i 1997/10 2 RT140e 1998/5 1 RT140p 1998/5 2 RT140f 1999/2 2 TEL BRI 1995/3 1 1996/10 4,8 品番 発売 FE GbE PRI/他 RTA55i 2002/5 2 2 1 ○ RT58i 2006/9 2 2 1 LINE*1 ○ RT56v 2002/7 2 3 LINE*1 ○ PBX*2 0,1 SETUP 0,1 USB*1 3 8,16 2 2 3 1 3 2 1 2 RTX1000 2002/10 2 1 ○,◎ 0,2 RTV700 2003/11 2 1 ○,◎ RTX1500 2004/10 2 ◎ RT250i 2005/1 0,8 RTX1100 2005/2 1 ○,◎ RT107e 2005/10 ◎ RTX3000 2006/1 2 0,8 ◎ RTV01 2005/11 SRT100 2007/4 ◎ RTX2000 2002/11 ◎ RT57i 2003/7 2 1 ○ TEL BRI VPN※E=10, FE=10/10, GbE=10/100/1000,11b=無線LAN,○=PPTP,◎=IPsec,①~⑭=事業年度 ① ① ③ ③ ④ ④ ⑤ ⑤ ⑥ ⑥ ⑦ ⑦ ⑧ ⑧ ⑨ ⑨ ⑩ ⑩ ⑪ ⑪ ⑫ ⑫ ⑬ ⑬ SRT100 ・34機種目 ⑭ ⑭
ヤマハ製品の系譜
(分類の一例)
1994年度 1995年度 1996年度 1997年度 1998年度 1999年度 2000年度 2001年度 2002年度 2003年度 2004年度 2005年度 2006年度①
②
③
④
⑤
⑥
⑦
⑧
⑨
⑩
⑪
⑫
⑬
RT52pro RTV700 RTV01 RTX1500 RTX1100 RTX1000 RT140p RT140i RT140e RT140f RT200i RT300i RTX3000 RT250i RTX2000 センター 拠点・複ポート 拠点・単ポートentry & all in one 廃番: 22機種 現行: 11機種 RT80i RTA50i RTA52i RT60w RTA54i RTA55i RTW65i RTW65b RT56v RT58i RT57i
RT100i RT102i RT103i RT105i
RT105p
RT105e RT107e
ファイアウォールルーター
ファイアウォールルーター
SRT100
SRT100
~開発背景~
~開発背景~
セキュリティの取り組み
RT100iの世代 z 静的フィルタ機能 RT80i/RTA50iの世代 z Web設定による自動化 • パスワード初期設定 • インターネット向けフィルタの自動適用 RTA52iの世代 z httpサーバー機能のセキュリティ強化 RTA54i/RTX1000/RT57iの世代 z 動的フィルタ機能(stateful inspection) z 不正アクセス検知(IDS) z セキュリティレベル (1~7) z IPv4/IPv6対応 z サービス機能のON/OFF (ステルス性強化) RT107e/RTX1100/RT58iの世代 z Winnyフィルタ z DHCP端末認証 z MACアドレスフィルタリング z SSH 最低限のWAN側セキュリティ機能 設定・管理ミスの削減 本体の安定性向上 WAN側セキュリティ機能の強化 LAN側セキュリティ機能の強化 [想定] ファイアウォール機能を強化し、 ルーターをファイアウォール装置 としても、ご利用いただきたい。 [実際には…] ネットワーク機器とセキュリティ機器は、 文化が違う 文化が違うので、ファイアウォール装置 としての採用は困難。9 Sound Network Division, Yamaha Corporation
RTX1000⇒SRT100
ネットワーク機器 ルーター セキュリティ機器 ファイアウォール 類似技術 [不足しているもの(文化)] zISO15408認定取得(予定) z設定ファイル内のパスワード暗号化 zポリシー設定 (という概念) zフィルタリング構造 [ヤマハ独自技術] zセキュリティアドバイス機能 診断、監視、レポート z日本語GUI 、可視化 z統計情報のグラフ表示 zDynamic Class Control機能 zUSBメモリとファイル暗号機能 zURLフィルタの国産DB対応 ヤマハ ファイアウォール ルーター 『SRT100』の特徴なぜ
?
お客様 別物ファイアウォールルーター
ファイアウォールルーター
SRT100
SRT100
~製品概要~
~製品概要~
11 Sound Network Division, Yamaha Corporation
コンセプト
「セキュリティ」「ルーティング」「マネジメント」を
1台で実現するファイアウォールルーター
実績を誇るヤマハVPNルーターの 豊富な機能と高い性能を継承 SOHO/SMB向けに特化した セキュリティ機能 ② ヤマハVPNルーターの 機能、性能 ① 信頼性の高いセキュリティ機能 危険予知機能による設置運用支援、 レポート機能による状態把握 ③ わかりやすい設定・管理機能ファームウェア更新料
無料
SRT100
SRT100 セールスポイント
■ Stateful Inspection方式 ■ 不正アクセス検知機能 ■ ポリシーベースの設定 ■ セッション数: 4,096 ■ ポリシー数: 128 ■ ISO15408の認証取得 (予定) ■ IPsec (XAUTH/DPD対応) ■ NATトラバーサル対応 ■ OSPF/BGP/RIP対応 ■ SSHサーバー機能 ■ ネットボランチDNSサービス対応 ■ QoS機能、VLAN対応 WANセキュリティ機能 ルーター機能■ Dynamic Class Control(QoS機能) ■ MACアドレスフィルタ ■ DHCP端末認証機能 (GUIで実現) ■ URLフィルタ (外部DB連携) ■ 動的ポリシー変更 ■ Winnyフィルタ機能 ■ セキュリティアドバイス機能 (診断機能/監視機能/レポート機能) ■ 統計機能(トラフィック統計など) ■ USBホスト機能 ■ ファームウェア更新料不要 LANセキュリティ機能 設定・管理機能/その他
SRT100
SRT100
は、
は、
RTX1100
RTX1100
や
や
RT107e
RT107e
と
と
何が違うの?
何が違うの?
(
(
仕様比較
仕様比較
)
)
正面
■RTX1100
■RT107e
15 Sound Network Division, Yamaha Corporation
背面
■RTX1100
■RT107e
SRT100を繋ぐ
①LANポート (1) 4ポートのスイッチングハブになっており、 主に社内LANと接続 ②LANポート(2) 主にADSLやFTTH等のWAN回線と接続 ③USBポート USBメモリを接続し、設定やログを記録 ④シリアルポート ルーター設定用のPCと接続 社内 社内LANLAN ルーター ルーター 設定用 設定用PCPC モデム/ONU ブロードバンド回線へ ブロードバンド回線へ ① ① ② ② ④ ④ LANケーブル (RJ45) シリアルケーブル (RS-232Cクロス) FTTH ADSL CATV IP-VPN 広域イーサネット フレッツ サービス ◆対応回線及びサービス RJ45コネクタ ③ ③ USBメモリ17 Sound Network Division, Yamaha Corporation
仕様比較
(ハードウェア)
メーカー ヤマハ RTX1100 123,900円 Flash ROM 8MB 4MB 8MB RAM 32MB 32MB 32MB 無制限 3 (LAN1/LAN2/LAN3) 4 (LAN1) 1 (S/Tポート) USBポート - - 1 DOWNLOAD - あり あり あり - RT107e 本体価格 71,400円 無制限 2 (LAN/WAN) 4 (LAN) - - - 81,900円 LAN数/ゾーン数 2 (LAN1/LAN2) ボタ ン イ ン タ フ ェ ー ス 品名 SRT100 本体 ライセンス数 無制限 L2スイッチ数 4 (LAN1) ISDNポート - INIT - USB あり仕様比較
(ファイアウォール/VPNアプライアンス)
メーカー ヤマハ RTX1100 GUI設定 ○ (フィルタ) ○ (フィルタ) ◎ (ポリシー)暗号方式 (IPsec) DES/3DES/AES DES/3DES/AES DES/3DES/AES
設定自動生成 - ○ ◎ ○ (tcp,udp) - 2000 - 120Mbps 30 128 国産DB RT107e ステートフル インスペクション ○ (tcp,udp) - 2000 - 50Mbps 6 128 国産DB firewall ポリシー数 128 ○ (tcp,udp,ping) VPN 品名 SRT100 内部DB 128 URL 性能 80Mbps 同時セッション数 4,096 性能 (3DES) 80Mbps 外部DB 国産DB VPNトンネル数 10 New New New New
19 Sound Network Division, Yamaha Corporation
仕様比較
(VPNルーター、ほか)
メーカー ヤマハ RTX1100 OSPF,BGP4, RIPv1/v2 性能 200Mbps 200Mbps 200Mbps 2,000 VRRP 回線バックアップ ○ △ × × × × × × RT107e ルーティング OSPF,BGP4, RIPv1/v2 2,000 VRRP ○ ○ × × × × × × 経路数 2,000 OSPF,BGP4, RIPv1/v2 冗長構成 VRRP 統計・グラフ表示 ○ 管理ツール ×(※) USBメモリ ○ IPv6 router ○ 日本語GUI ◎ パスワード強度診断 ○ 運用・ 管 理 品名 SRT100 ポート開閉診断 ○ VPN設定診断 ○ ※: 顧客層に合わせ、管理ツールの機能を本体に実装。 △: 実装内容の違いSRT100の特徴まとめ
『RTX1100/RT107e』からの強化
[セキュリティ装置として、不足しているもの(文化)]
z ISO15408認定取得(予定)
z 設定ファイル内のパスワード暗号化
z ポリシー設定 (という概念)
z フィルタリング構造
[ヤマハ独自のセキュリティ機能]
z セキュリティアドバイス機能
診断、監視、レポート
z 日本語GUI 、可視化
DHCP認証
z 統計機能とグラフ表示
z Dynamic Class Control機能
z USBメモリとファイルの暗号機能
z URLフィルタの国産DB対応
SRT100
SRT100
は、
は、
どう使うの
利用例① インターネット接続
インターネット接続
SRT100
Q.端末数は、どれぐらい? A.ファイアウォール・セッション数 から試算します。 SRT100 = 4096セッション PC1台で、100セッション利用 ⇒20~30台程度がお奨め firewall ファイアウォール ルーター23 Sound Network Division, Yamaha Corporation
Bフレッツでインターネット接続
The internet
The internet
SRT100
SRT100でインターネット接続+フレッツ・スクウェア接続
フレッツ・スクウェア
フレッツ・スクウェア
VDSL modem Bフレッツ(マンションタイプ)Windows XP Windows Vista
Wii 無線AP 192.168.100.1 192.168.100.2 192.168.100.3 192.168.100.4
利用例② インターネット接続
インターネット接続 + リモートアクセスVPN
SRT100
YMS-VPN1
firewall & VPN VPNクライアント25 Sound Network Division, Yamaha Corporation
利用例③ インターネットVPN
インターネットVPN + 拠点ごとにインターネット接続
SRT100
SRT100
RTX3000
firewall & VPN firewall & VPN VPNセンター
利用例④ インターネットVPN
インターネットVPN + センター集中で、インターネット接続
SRT100
SRT100
大規模ファイアウォール
RTX3000
firewall & VPN firewall & VPN VPNセンター
SRT100
SRT100
の、
の、
いろいろな
いろいろな
機能紹介
機能紹介
RTX1100/RT107eのパケット処理構造
インターネット インターネット NAT(LAN側) ルーティング NAT(WAN側) ファイアウォール機能(WAN) NAT(WAN側) ルーティング NAT(LAN側) WAN LANingress
egress
ingress filtercf.RFC3704 ファイアウォール機能(LAN) ファイアウォール機能(WAN) ファイアウォール機能(LAN)
※入力と出力が対称
egress filtering cf.NetBIOS等 Stateful inspection 不正アクセス検知 Winnyフィルタ29 Sound Network Division, Yamaha Corporation
SRT100のパケット処理構造
インターネット インターネット 入力遮断フィルター 不正アクセス検知 NAT(LAN側) ルーティング NAT(WAN側) ポリシーフィルター 入力遮断フィルター 不正アクセス検知 NAT(WAN側) ルーティング NAT(LAN側) ポリシーフィルター WAN LANingress
egress
ingress filteringcf.RFC3704※入力と出力が非対称
egress filtering cf.NetBIOS等
日本語GUIによる設定疑似体験
トップと管理者ページ
ヘルプ画面
初期設定ウィザード
zパスワード診断
zプロバイダ接続
z設定の自動生成
入力遮断フィルター
ポリシーフィルター
z光るアイコン
z個別ログ
zポリシーの編集
(ping,telnet等)URLフィルタ
zWebアクセスログの取得
統計機能
zCPUやNATテーブル
ポート開閉診断
zパケットを流して診断
擬似プロバイダ DHCP ■SRT100 ■RT58i 133.176.200.1/24 192.168.100.1/24 P.5 P.6~P.11 P.12~P.13 P.24~P.25 P.17~P.21 P.4331 Sound Network Division, Yamaha Corporation
フィルター
って、
レイヤー概念
がある (のでは?)
設定概念
ポリシー単位 ?
通信路 (を管理する)
より抽象化されている
コネクションやセッション単位
双方向のパケット通信を管理する
IPパケット1個単位
TCP/UDPの5個組み
単方向のパケットを管理する
静的フィルタリング 動的パケットフィルタリング (ステートフル・インスペクション) ポリシーフィルターip/ipv6 policy filter コマンドなど
ip filter dynamic コマンドなど
SRT100の自動生成ポリシー
Global
Private
LOCAL
LAN1
VPN
■SRT100 ① ① ② ② ③ ③33 Sound Network Division, Yamaha Corporation
ポリシーフィルター説明用構成図
The internet
The internet
SRT100
LAN1 LAN2 ポリシー フィルター[LAN1→LAN2]
• FTP,WWW,Mailは許
可し、それ以外は禁
止する。
注目ポリシーポリシー定義例(基本パターン)
Private
LOCAL
LAN1
Global
LAN2
①社内LANからインターネットへのアクセスは、Web閲
覧、メール利用だけに制限する。
②インターネットから社内LANへのアクセスは、原則禁
止する。
③firewall装置は、社内LANだけに情報を出力する。
①
②
③
■SRT10035 Sound Network Division, Yamaha Corporation
基本パターンのSRT100ポリシー設定画面
①
②
③
[適用ルール]
z 上から順番に処理される。
z 1段低い階層は、例外条件として処理される。
z フィルタ動作は、破棄を赤色、通過を緑色。
37 Sound Network Division, Yamaha Corporation
39 Sound Network Division, Yamaha Corporation
VPN+ポリシー選択
41 Sound Network Division, Yamaha Corporation
DCC利用イメージ図
The internet
The internet
SRT100
LAN1 LAN2 ポリシー フィルター DCC DCC 【upload制御】 • LAN2にて、source addressを監視する。 • 例) Winnyは、uploadと downloadを占有する。 【download制御】 • LAN1にて、destination addressを監視する。 • 例) MXは、downloadを 占有する。43 Sound Network Division, Yamaha Corporation
DCC機能設計イメージ
帯域とクラスと条件を設定
クラス2
クラス1
回線帯域
お仕置き部屋 監視部屋 監視条件 開放条件 悪玉PC 善玉PC 善玉PC お仕置き中DCC機能評価イメージ図
SRT100
LAN1 LAN2 ポリシー フィルター DCC DCC 測定器 測定器制御PC download評価 upload評価 【測定器の役割】 • 15台分のトラフィック生成とスルー プット測定を行う。 • 1台分のトラフィック生成をDCC許 容値を超えるように調整する。 • SRT100出力結果を観測。 DCC設定概要: • 通常はクラス2。 • クラス1で1Mbpsに制限。 • クラス2を20秒間監視して、許容値を超 える端末(IP)は、クラス1に移動。 • クラス1では、60秒後にクラス2に復帰。測定器を用いた機能評価
45 Sound Network Division, Yamaha Corporation
DCC: upload評価(グラフ)
そのほかのトラフィック ①手動でトラフィックを増加 ③DCCでトラフィック制限 ④DCCが60秒後に緩和 ②DCCで20秒監視測定器の評価結果のグラフ表示例
総スループットDCC: download評価(グラフ)
総スループット そのほかのトラフィック ③DCCでトラフィック制限 ④DCCが60秒後に緩和 ②DCCで20秒監視測定器の評価結果のグラフ表示例
47 Sound Network Division, Yamaha Corporation
HTTPリビジョンアップ
The internet
The internet
SRT100
SRT100が直接downloadする
http://netvolante.jp/ http://www.rtpro.yamaha.co.jp/ firmware firmware ①設定画面で、HTTPリビジョンアップを実行 ②SRT100がHTTPでdownloadDOWNLOADボタンでリビジョンアップ
The internet
The internet
SRT100
DOWNLOADボタンで、SRT100のHTTPリビジョンアップを指示
http://netvolante.jp/ http://www.rtpro.yamaha.co.jp/ firmware firmware ①DOWNLOADボタンを押して、 HTTPリビジョンアップを実行 ②SRT100がHTTPでdownload49 Sound Network Division, Yamaha Corporation
USBメモリ
The internet
The internet
SRT100
ファームウェアをUSBメモリに保存し、SRT100に書き込む
http://netvolante.jp/ http://www.rtpro.yamaha.co.jp/ firmware firmware firmware firmware firmwareUSBメモリ+DOWNLOADボタン
The internet
The internet
SRT100
ファームウェアをUSBメモリに保存し、SRT100に書き込む
http://netvolante.jp/ http://www.rtpro.yamaha.co.jp/ firmware firmware firmware firmware firmware51 Sound Network Division, Yamaha Corporation
RT-Tftp Clientで、リビジョンアップ
The internet
The internet
SRT100
予めdownloadしたファームウェアをRT-Tftp Clientで書き込む
http://netvolante.jp/ http://www.rtpro.yamaha.co.jp/ firmware firmware firmware ①WWWブラウザで ファームウェアをダウンロード。 ②RT-Tftp Clientで、 ファームウェアを書き込むWindows標準tftp.exeで、リビジョンアップ
The internet
The internet
SRT100
予めdownloadしたファームウェアをtftpで書き込む
http://netvolante.jp/ http://www.rtpro.yamaha.co.jp/ firmware firmware firmware ①WWWブラウザで ファームウェアをダウンロード。 ②Windows標準のtftp.exeで、 ファームウェアを書き込む - Windows NT/2000/XP53 Sound Network Division, Yamaha Corporation
WindowsでSRT100のSyslog受信
The internet
The internet
SRT100
WindowsでSRT100のログ(Syslog)を受信
Windows XP 192.168.100.1 192.168.100.2 kzsyslog Syslog “udp destport 514”【
【
参考資料
参考資料
】
】
企業ネットワーク動向
55 Sound Network Division, Yamaha Corporation
企業ネットワークの動向
(出典: 富士キメラ総研, 2005) 旧 型 (狭帯域) 新 型 (広帯域) 帯域[軸] ギャランティ (保証型) ベスト エフォート (最善型) 品質[軸] 実績 見込み データ通信サービス市場推移 0 20 40 60 80 100 120 140 160 180 2003年 2004年 2005年 2006年 2007年 2008年 (万回線) インターネットVPN IP-VPN (エントリー) IP-VPN (スタンダード) 広域イーサネット フレームリレー/専用線 切れること がある ほとんど 切れない企業向けネットワーク変遷
(印象)
1994年度 1995年度 1996年度 1997年度 1998年度 1999年度 2000年度 2001年度 2002年度 2003年度 2004年度 2005年度 2006年度①
②
③
④
⑤
⑥
⑦
⑧
⑨
⑩
⑪
⑫
⑬
FR IP-VPN 広域イーサネット 専用線 ISDN インターネットVPN エントリーVPN専用型
(安定性追求)
共用型・仮想化
(機能・性能追求)
安定化
(信頼性追求)
目的の多様化
(利便性追求)
高い&遅い 不安定 有効活用 消極的・受身的なもの 積極的・自発的なもの 商用インターネット接続サービス フレッツADSL(1.5M) Bフレッツ OCNエコノミー CATVインターネット フレッツ・ISDN Yahoo!BB(8M) フレッツ広域化 フレッツ・グループアクセス フレッツ・グループ Group VPN FR IP-VPN 広域イーサネット 専用線 フレッツナンバー57 Sound Network Division, Yamaha Corporation
企業の拠点間接続利用
ISDN時代
zISDN
• 圧縮、MP、コールバック
• 接続時間効率の向上(切断タイマの工夫)、異常課金対策
z専用線
• 圧縮、MP、ISDNバックアップ、盗聴防止の暗号機能(IPsec)
zフレームリレー網
• 輻輳制御、QoS、ISDNバックアップ
zIP-VPN網 (フレームリレー網の置き換わり)
• FRプロトコル不要。“BGP4”も必須ではない。
– FR専用機が一瞬にして、ゴミになる。…「○○-FR」 – ルーターの選択肢が増える。RT100系とネットボランチ。z128kbit/sエコノミー回線によるインターネットVPN
• 拠点間NAT、MTU問題(フラグメント、DFビットなど)
ブロードバンド時代
z2002年頃の回線状況は、速い、安い、低信頼性、だった。
• CATV/ADSLは想像通り。IP-VPNや広域イーサネットも。
• 信頼性確保が共通の悩みだった。
z日本の特異な状況に対応することが求められた。
• 多くの回線状況や組み合わせに対応できる柔軟性 (器用さ)
バックアップ
RT140i/pの世代 (1997年~)
z専用線+ISDNバックアップ
zFR網+ISDNバックアップ
RTX1000の世代 (2002年~)
zIP-VPN+ISDNバックアップ
z広域イーサネット+ADSLによるインターネットVPN
zADSLによるインターネットVPN+ISDNバックアップ
zエントリーVPN(FGA/FG)+ISDNバックアップ
RTX1100/RTX1500の世代 (2004年~)
zIP-VPN、広域イーサネット、インターネットVPN、
エントリーVPN、ISDN、ADSL、FTTHなどを総合的
に活用した相互運用・相互バックアップ
専用型
パターン型
柔軟対応型
CLUB-VPNセミナー (2006/2/17) http://www.rtpro.yamaha.co.jp/RT/docs/pdf/CLUBVPN-YAMAHA-20060217.pdf “broadband + ISDN” RTX100059 Sound Network Division, Yamaha Corporation