[サービス]メニュー

画面上部のメニューバーで[サービス]を選択します。

このセクションでは、 Endian Firewall が提供するさまざまなサービスの設定を行えます。特にここでは、ClamAVアンチウィルスのようないくつかのプロキシで使用されるサービスが設定できます。侵入検知(IPS/IDS)や高可用性(HA)、トラフィックモニタリングなどもここで設定できます。画面左側のサブメニューの中に以下のリンクが表示されます。

  • DHCPサーバー - 動的にIPアドレスを自動で割り振るためのDHCP (Dynamic Host Configuration Protocol) サーバーを設定します。
  • ダイナミックDNS - DynDNSのようなダイナミックDNSサービスを設定します(通常は自宅やスモールオフィスなどで使用されます)。
  • アンチウィルスエンジン - メールプロキシ、Webプロキシ、POPプロキシやFTPプロキシで使用されるアンチウィルスエンジンを設定します。
  • NTPサーバー - NTPタイムサーバーの設定、タイムゾーンの指定、手動での時刻設定が行えます。
  • スパムトレーニング - メールプロキシで使用されるスパムフィルタのトレーニング方法を設定します。
  • 侵入検知(IP) - 侵入検知システム IPS(Snort)の設定を行います。
  • 高可用性(HA) - Endian Firewall の高可用性(HA)構成を設定します。
  • トラフィックモニタリング - ntopによるトラフィックモニタリングを有効化/無効化します。
  • SNMPサーバー - SNMP (Simple Network Management Protocol) サポートを有効化/無効化します。
  • QoS - IPトラフィックのQoSを設定します。

各リンクについて以下のセクションで解説します。

DHCPサーバー

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[DHCPサーバー]を選択します。

DHCP (Dynamic Host Configuration Protocol) サービスを使用すると、ネットワーク上のすべてのデバイスのIPアドレス設定を Endian Firewall で集中管理することができます。

クライアント(PCやネットワークプリンタなどのデバイスを含む)がネットワークに参加すると、DHCPサービスで設定されたアドレス範囲などの設定に基づき、適切なIPアドレスが自動的に割り振られます。この際、クライアントはDHCP(「自動ネットワーク構成」などと言われることもあります)を使用するよう設定されている必要があります。この設定がデフォルトになっている場合もあります。DHCPはGREENゾーンだけで有効にすることもできますし、ORANGE (DMZ) や BLUE (WLAN) ゾーンでも有効にできます。ゾーンごとの有効/無効の切り替えは、チェックボックスのON/OFFだけで切り替えることができます。

[設定]リンクをクリックすると、以下のようなDHCPパラメータが設定できます。

開始アドレス / 終了アドレス
割り当てるアドレスの範囲を指定します。このアドレスは、使用するゾーンに割り当てられているサブネットの範囲内である必要があります。いくつかのホストでIPアドレスを手動設定したい場合や固定IPアドレス(後述します)を使用したい場合は、ここで指定するアドレス範囲の中にそれらのアドレスが入らないように注意してください。また、OpenVPNアドレスプール(OpenVPNの説明を参照してください)もここで指定するアドレス範囲の中に含まれないようにしてください。ネットワークアドレスの衝突が発生しないようにするためです。[固定リースのみ可能にする](後述します)を使用する場合は、これらのフィールドは空のままにします。
デフォルトリース時間 / 最大リース時間
IPアドレスの割り当ての期限が切れ、クライアントがDHCPサーバーから新しいリースを要求するまでの時間を分単位で指定します。
ドメイン名サフィックス
クライアントに送られるデフォルトドメイン名のサフィックスです。クライアントがホスト名を名前解決する際は、まずそのホスト名だけで検索しようとします。見つからなかった場合は、クライアントはホスト名にここで指定したドメイン名サフィックスを付加して再度検索します。例: ファイルサーバーのFQDNが earth.example.com で、ドメイン名サフィックスに “example.com” を指定した場合、クライアントは “earth” という名前だけで名前解決を行うことができます。
プライマリ / セカンダリDNS
クライアントが使用するDNSサーバーを指定します。|Endian Firewall| にはキャッシュDNSサーバーが含まれているため、デフォルトでは各ゾーンのDNSサーバーとしてファイアウォールのIPアドレスが指定されています。
プライマリ / セカンダリNTPサーバー
クライアントが時刻を同期するために使用するNTP (Network Time Protocol) サーバーを指定します。
プライマリ / セカンダリWINSサーバー
Microsoft Windowsネットワークで使用されるWINS (Windows Internet Name Service) サーバーを指定します。

さらに細かい設定をしたい上級者の場合は、下の[カスタム設定]テキストエリアの中に、 dhcpd.conf の記述を追加することができます。ただし、 Endian Firewall はここで記述された内容の構文チェックは行いません。 構文に問題があった場合、DHCPサーバーが起動できなくなる可能性がありますので、注意してください。

: VoIP電話機がブート時にHTTPサーバーから設定を取得するように指定する場合は、以下のように記述できます。

option tftp-server-name "http://$GREEN_ADDRESS";
option bootfile-name "download/snom/{mac}.html";

$GREEN_ADDRESS はファイアウォールのGREENインターフェイスのアドレスに置き換えられるマクロです。

固定割り当て

DHCPを使用していても、特定のデバイスには常に同じアドレスを割り当てたい場合があります。[固定割り当ての追加]リンクをクリックし、デバイスに固定のアドレスを割り振ることができます。デバイスはMACアドレスによって識別されます。デバイスに直接IPアドレスを指定する場合との大きな違いは、 ここで指定したデバイスも自分のアドレスを取得するためDHCPサーバーにアクセスする、ということです。

この設定を使用する典型的なケースの一つは、PXE (Preboot Execution Environment) を使用してネットワークサーバからOSイメージを起動するシンクライアントなどです。

固定割り当てを設定する際に以下のパラメータが指定できます。

MACアドレス
クライアントのMACアドレスです。
IPアドレス
このクライアントに常に割り当てられるIPアドレスです。
詳細
備考欄として使用できます。
次のアドレス
TFTPサーバーのアドレスです(シンクライアント / ネットワークブートを使用する場合のみ)。
ファイル名
ブートイメージのファイル名です(シンクライアント / ネットワークブートを使用する場合のみ)。
ルートパス
ブートイメージファイルのパスです(シンクライアント / ネットワークブートを使用する場合のみ)。
利用可能
このチェックボックスがOFFの場合は、保存はされますが、 dhcpd.conf には書き込まれません。

各固定割り当てごとのアイコンをクリックすると、有効化/無効化、編集、削除が行えます(アイコンの説明は表の下の説明をご覧ください)。

現在のDHCPリース

DHCPセクションの最後にあるのは、現在割り当てられている動的IPアドレスの一覧です。

ダイナミックDNS

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[ダイナミックDNS]を選択します。

DynDNSなどのダイナミックDNSサービスは、IPアドレスに対してグローバルにアクセス可能なドメイン名を割り当てます。このサービスは、ADSL接続など、アドレスが動的に変化する場合でも利用できます。この機能を利用するには、IPアドレスが変更されるたびに、新しいIPアドレスをダイナミックDNSサーバーに通知する必要があります。

Endian Firewall には、14のダイナミックDNSサービスに対応したダイナミックDNSクライアントが組み込まれています。有効になっている場合は、IPアドレスが変わるたびに自動的にダイナミックDNSサーバーにIPアドレスを通知します。

[ホストの追加]リンクをクリックしてアカウントを追加します。それぞれのアカウント(複数のアカウントも利用できます)で以下の設定を行います。

サービス
ダイナミックDNSプロバイダを選択します。
プロキシ配下
(no-ip.com サービスのみ) Endian Firewall がプロキシ経由でインターネットに接続しているときにチェックします。
ワイルドカードを有効にする
いくつかのダイナミックDNSプロバイダでは、特定のドメインのサブドメインすべてを指定されたIPアドレスに対応付けることができます。たとえば、www.example.dyndns.org と example.dyndns.org を同じIPアドレスに対応付けるような場合です。この機能を利用する場合にチェックします(ダイナミックDNSプロバイダがこの機能に対応している必要があります)。
ホスト名 / ドメイン
ダイナミックDNSプロバイダに登録したホスト名とドメイン(例:ホスト名は「example」、ドメイン名は「dyndns.org」)です。
ユーザー名 / パスワード
ダイナミックDNSプロバイダによって指定されているユーザー名とパスワードです。
ルータ(NAT)配下
Endian Firewall が直接インターネットに接続されておらず、ルータやゲートウェイの背後にいる場合にチェックします。この場合、http://checkip.dyndns.org を使用して外部アドレスを確認します。
利用可能
チェックされるとルールが有効になります(デフォルトでチェックされます)。

LAN内のシステムをインターネットからダイナミックDNSを使って接続できるようにするには、REDゾーンでサービスを公開する必要があることに注意してください。ダイナミックDNSプロバイダは単にドメイン名解決のサービスを提供するだけです。サービスを外部公開するには、ポート転送などを利用します(ファイアウォール、ポート転送/NATの説明を参照してください)。

アンチウィルスエンジン

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[アンチウィルスエンジン]を選択します。

設定

New in version 2.3.

このセクションは、オプションのSophos Antivirusモジュールをインストールしている場合のみ利用できます。各サービスごとにSophosとClamAVのどちらを使うか指定できます。以下のサービスがサポートされています。

  • HTTPプロキシ
  • SMTPプロキシ
  • POP3プロキシ
  • FTPプロキシ

保存するには、ページ下部にある[保存]ボタンをクリックします。設定の保存後、[適用]ボタンをクリックして設定を適用することを忘れないでください。

Clamavアンチウィルス

このセクションでは、ClamAVでのアーカイブボムの処理方法(後述します)や、新しいウィルスパターンのダウンロード頻度などを設定します。また、最後に更新された日時を確認したり、手動で更新を開始したりすることもできます。

アンチアーカイブボム設定

アーカイブボムとは、さまざまな仕組みを組み込んだアーカイブファイルで、 アンチウィルスに大きく負荷をかけてファイアウォールのリソースを大量に消費させるDoS攻撃の一種です。使用されるトリックとしては、圧縮率の高い、データを繰り返した巨大なファイルを圧縮した小さなアーカイブ(たとえば、大量のゼロだけを含んだ1GBのファイルをZIP圧縮すると1MBになります)や、何度も入れ子になっているZIPアーカイブ(ZIPファイル内にZIPを格納する)、大量の空ファイルを含んだアーカイブなどがあります。

これらの攻撃を防止するため、ClamAVは特定のアーカイブをスキャンしないよう設定することができます。

最大アーカイブサイズ
このサイズを超えるアーカイブはスキャンしません(MB単位で指定)。
アーカイブ内の最大ネスト数
この数を超えるレベルの入れ子になっているアーカイブはスキャンしません。
アーカイブ内の最大ファイル数
このファイル数を超えるファイルが格納されているアーカイブはスキャンしません。
最大圧縮率
指定された倍数以上に圧縮された、高い圧縮率のアーカイブはスキャンしません。展開後のファイルサイズがアーカイブファイルの何倍のサイズになるかで指定します。デフォルトは1000です。 通常のファイルでは、展開後のファイルサイズがアーカイブファイルのサイズの10倍を超えることはほとんどありません。
問題のあるアーカイブの扱い
上記の設定で問題があると判定され、スキャンされなかったアーカイブをどのように処理するかを指定します。 選択肢は「スキャンせずにパス」か「ウィルスとしてブロック」です。
暗号化されたアーカイブをブロック
暗号化された(パスワード保護された)アーカイブはスキャンできないため、セキュリティリスクになり得ます。 暗号化されたアーカイブをブロックする場合はこのチェックボックスをONにします。

ClamAVシグネチャの更新スケジュール設定

ClamAVの運用で重要な別の点は、アンチウィルスのシグネチャの更新です。最新のウィルス情報をClamAVのサーバーから定期的にダウンロードする必要があります。右上にある設定ペインで、どの程度の頻度で更新するかを指定できます。デフォルトでは毎時更新します。ヒント: 各選択肢の横にあるクエスチョンマークにマウスカーソルを合わせると、更新が実際にいつ行われるかが表示されます。

ClamAV ウィルスシグネチャ

このセクションでは、最後の更新がいつ行われたか、またClamAVの最新バージョンについての情報が表示されます。

[すぐにシグネチャをアップデート]をクリックすると、スケジュールの設定に関わらず、すぐにシグネチャの更新を実行します(更新には数分かかります)。また、特定のウィルスに関する情報を検索するためのClam AVオンラインウィルスデータベースへのリンクも表示されています。

Sophos AntiVirus

このページでは、新しいシグネチャをいつSophosからダウンロードするかを指定します。以下のオプションが利用できます。

  • 毎時
  • 毎日
  • 毎週
  • 毎月

保存するには、ページ下部にある[保存]ボタンをクリックします。

タイムサーバー

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[NTPサーバー]を選択します。

Endian Firewall はNTP (Network Time Protocol) を使用して、インターネット上のタイムサーバーと時刻を同期しています。

初期状態で、インターネット上のいくつかの時刻サーバーと同期できるよう設定されています。特定の時刻サーバーを使用したい場合は、[デフォルトNTPサーバを置き換え]チェックボックスをチェックしてください。これは、インターネットへの接続が禁止されている Endian Firewall をセットアップしている時などに必要です。1行に1つのホストを記述します。

また、このセクションでタイムゾーンも変更できます。

このセクションの最後のフォームでは、システム時刻を手動で変更できます。これは、システム時刻が大きくずれていて、時刻を早く合わせたい場合に便利です(自動での時刻サーバーとの同期は即時には行われません)。

スパムトレーニング

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[スパムトレーニング]を選択します。

SpamAssassinでは、スパムメールやそれ以外のメール(ハムメール)から自動的に学習するよう設定できます。学習を実行するには、IMAPホストへの接続と、スパム/ハムそれぞれのフォルダのチェックが必要です。

デフォルト設定はトレーニングには使用されません。デフォルト設定とは、ここで追加できる実際のトレーニングソースに引き継がれる標準設定です。[デフォルト設定の編集]リンクをクリックすると、デフォルト設定を行うためのペインが表示されます。

デフォルトIMAPホスト
トレーニング用フォルダが置かれているIMAPホストです。
デフォルトユーザ名
IMAPホストへのログイン名です。
デフォルトパスワード
ユーザーのパスワードです。
デフォルトハムフォルダ
ハムメッセージが格納されているフォルダの名前です。
デフォルトスパムフォルダ
スパムメッセージが格納されているフォルダの名前です。
自動スパムフィルタトレーニングのスケジュール
メールチェックを実行する間隔です。無効、毎時、毎日、毎週、毎月から選択できます。実際に実行される時間を知りたい場合は、各項目にあるクエスチョンマークにマウスカーソルを重ねてください。

スパムトレーニングソースはこの下のセクションで追加します。[IMAPスパムトレーニングソースの追加]リンクをクリックすると、新しいペインが表示されます。スパムトレーニングソースの追加は、デフォルト設定の編集とほぼ同じです。スケジュール設定のみがありません。スケジュール設定はデフォルト設定から継承されます。3つの追加フィールドがあります。

利用可能
このチェックボックスがチェックされていると、このトレーニングソースがspamassassinのトレーニングに使用されます。
コメント
トレーニングソースに関する情報を残しておくための備考欄です。
処理したメールの削除
このチェックボックスがチェックされていると、処理が完了したメールは削除されます。

他のオプションはデフォルト設定と同じです。各トレーニングソースで設定された項目は、デフォルト設定に上書きされます。設定が完了したら、[トレーニングソースのアップデート]ボタンをクリックして保存します。各ソースごとのアイコンをクリックすると、テスト、有効化/無効化、編集、削除が行えます。各アイコン説明はページ下部にあります。

[すべての接続をテスト]ボタンをクリックすると、すべての接続をテストできます。たくさんのトレーニングソースが定義されていたり、IMAPサーバーへの接続に時間がかかったりする場合、このテストには時間がかかります。トレーニングをすぐに始めたいときは[今すぐトレーニングを開始する]ボタンをクリックします。トレーニングソースの数やIMAPサーバーへの接続速度、さらに最も重要な要素としてダウンロードするメールの数によって、トレーニングには時間が長い時間がかかることがあります。

受信メールに加え、送信メールでもSMTPプロキシを有効にしておくと、そちらでもアンチスパムエンジンのトレーニングが可能です。スパムメールを spam@spam.spam に送信します。スパムではないメールを ham@ham.ham に送信します。 spam.spamham.ham は適切に名前解決できるようにしてください。これは、 Endian Firewall の[ネットワーク]にあるホスト設定でこれらのアドレスを追加しておくことで可能です。

侵入検知 (Intrusion Prevention)

New in version 2.3.

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[侵入検知 (IP)]を選択します。

Endian Firewall には、侵入検知システム (IDS) また侵入防止システム (IPS) としてよく知られる Snort が搭載されています。これはIPファイアウォールに直接組み込まれています (Snort inline)。

侵入防止システム (IPS)

[侵入防止システム(IPS)を有効にする]スイッチをクリックすると、Snortが利用可能になります。以下のオプションが利用できます。

SNORTルールを自動的に取得する
チェックすると、Snortルールを自動的に Emerging Threats Webサイト (http://www.emergingthreats.net/) からダウンロードします。
今すぐルールを更新
最新の Emerging Threats をすぐにダウンロードします。
SNORTルールを自動的に取得する
ルールを更新する頻度を指定します。「毎時」、「毎日」、「毎週」、「毎月」の中から選択します。
カスタムSNORTルール
独自のSnortルールがある場合は、ここでアップロードできます。

ルール

Endian Firewall に組み込まれたルールセットと、各ルールセットごとのルール数が一覧表示されます。このページでは、各ルールセットごとのデフォルトの動作を指定できます。さらに、ルールセットの有効化/無効化も行えます。デフォルトでは、各ルールセットのポリシーは警告に設定されています。動作を変更するには、警告アイコンをクリックし、赤い盾のアイコンに変更します。変更後に[適用]ボタンをクリックすると、動作を変更したルールセットにマッチしたトラフィックは警告が生成されず、トラフィックがブロックされるようになります。ごみ箱アイコンをクリックすると、そのルールセットを削除することができます。鉛筆アイコンをクリックすると、ルールを編集するための新しいページにリダイレクトされます。

エディタ

ページ上部で、編集したいルールセットを選択します。選択してから[編集]ボタンをクリックすると、選択されたルールセットに含まれるルールの一覧が表示されます。また、[検索]フィールドに検索したい文字列を入力して検索することもできます。[ルール]ページと同様、各エントリごとの動作を変更することができます。しかし、ごみ箱アイコンをクリックしてもルールが削除されることはありません。デフォルトの動作に戻されるだけです。

侵入防止 (IP) を有効にしただけでは何かが動作するわけではなく、Snortが動作するようになるだけであることに注意してください。ファイアウォール設定で、Snortにスキャンさせたいトラフィックのフィルタポリシーを[許可(IPS付き)]に指定する必要があります。

高可用性 (HA)

Endian Firewall は簡単に高可用性 (HA) モードで動作させることができます。HAモードでは、最低2台の Endian Firewall が必要です。1台はアクティブなファイアウォール (マスター) で、もう1台はスタンバイファイアウォール (スレーブ) です。

マスターファイアウォールが動作を停止すると、スレーブの選択が行われ、スレーブのうちの1台が新たなマスターとなり、透過的にフェイルオーバーが提供されます。

マスターのセットアップ

HA構成をセットアップするには、まずマスターとなるファイアウォールの設定を行います。

  1. セットアップウィザードを実行し、必要な情報を設定します。
  2. Web管理インターフェイスにログインし、画面上の[サービス]メニューを選択します。 そして、画面左のサブメニューから [高可用性 (HA)]を選択します。
  3. [高可用性 (HA) を利用可能にする]を「はい」に設定し、 [HAサイド]を「マスター」にします。
  4. ここで、マスター特有の設定用のパネルが 表示されます。 [管理ネットワーク]は特別なサブネットで、 HA構成に参加するすべての Endian Firewall がGREENインターフェイス経由で このネットワークに参加する必要があります。デフォルトは 192.168.177.0/24 です。このサブネットが 他の用途で使用されていない限り、 この値を変更する必要はありません。 マスターのIPアドレスは、この管理ネットワークの一番最初のアドレスとなります 。 次に、フェールオーバーが発生したときに メールで通知を受け取るための設定を行います。 最後に、[保存]をクリックし、[適用]をクリックして設定を有効にします。

スレーブセットアップ

スレーブとなるファイアウォールの設定は以下のとおりです。

  1. セットアップウィザードを実行し、 必要な情報を設定します。マスターから同期されるため、 各サービスなどの設定を行う必要は 入力します。しかし、スレーブも Endian Networkに登録しておく必要があります 。
  2. Web管理インターフェイスにログインし、画面上の[サービス]メニューを選択します。 そして、画面左のサブメニューから [高可用性 (HA)]を選択します。
  3. [高可用性 (HA) を利用可能にする]を「はい」に設定し、 [HAサイド]を「スレーブ」にします。
  4. ここで、スレーブ特有の設定用のパネルが 表示されます。 管理ネットワークオプションは マスターの設定に応じて設定します。GREENゾーンか、別のネットワークポートを使用することもできます。 マスターに標準的ではないアドレスを設定している場合以外は、 [マスターIPアドレス (CIDR)]フィールドに 192.168.177.1/24 を 入力します。 マスターの root パスワードを入力します (スレーブがマスターと設定を同期するために必要です)。 最後に、[保存]をクリックし、[適用]をクリックして設定を有効にします。

この時点で、スレーブはスタンバイモードとなり、以前のIPアドレス(工場出荷時のデフォルトアドレスや以前のGREEN IPアドレス)を使って接続できなくなります。管理ネットワークを経由したマスターへの接続のみが可能です。

マスターに再度ログインすると、HAページに接続されているスレーブが一覧表示されます。[管理GUIへ]リンクをクリックすると、管理ネットワーク経由でスレーブのWeb管理インターフェイスにアクセスできます(マスターファイアウォールによってルーティングされます)。

トラフィックモニタリング

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[トラフィックモニタリング]を選択します。

トラフィックモニタリングは ntop によって動作しており、このページのスイッチを切り替えることで有効化/無効化することができます。トラフィックモニタリングを有効にすると、ページの下部にモニタリング管理インターフェイスへのリンクが表示されます。この管理インターフェイスはntopにより提供され、トラフィックの詳細が記録されています。 ntop サマリーだけでなく、詳細情報も表示します。トラフィックはホスト、プロトコル、ローカルネットワークインターフェイス、その他さまざな情報によって分析されます。ntopの管理インターフェイスの詳細については、ntop管理インターフェイスのオンラインドキュメントを参照するか、 ntop ドキュメントページ にアクセスしてください。

SNMPサーバー

New in version 2.3.

SNMP (Simple Network Management Protocol) は、ネットワークに接続された機器を監視するために使用されています。 Endian Firewall バージョン2.3から、ビルトインSNMPサーバーが利用可能になりました。SNMPサーバー設定にアクセスするには、画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[SNMPサーバー]を選択します。

SNMPサーバーを有効にするために必要なのは、[SNMPサーバーを有効にする]スイッチをクリックすることだけです。いくつかのオプションが表示されます。[コミュニティ文字列 (Community String)] は、SNMPクライアントがデータを読み込むために必要です。[ロケーション]は自由に設定できます。通常は Endian Firewall の場所を記入しておきます。SNMPサーバーを設定するためにはメールアドレスが必要です。これはシステム管理者のメールアドレスを示します。インストール時に使用したグローバル管理者アドレスを使用する場合は、 [グローバル通知アドレスを上書きする]チェックボックスをチェックせず、 [システム管理者メールアドレス]を空のままにします。別のアドレスを使用したい場合は、 [グローバル通知アドレスを上書きする]チェックボックスをチェックし、 [システム管理者メールアドレス]にメールアドレスを設定します。最後に、[保存]をクリックして適用します。

QoS (Quality of Service)

New in version 2.3.

画面上部のメニューバーで[サービス]を選択し、画面左のサブメニューから[QoS]を選択します。

QoSおよび帯域幅管理モジュールの目的は、ファイアウォールを通過するIPトラフィックを、そのサービスに応じて優先順位付けすることです。通常、インタラクティブなサービス、たとえばSSHやVoIPなどのアプリケーションは、バルクトラフィック(ダウンロードなど)よりも優先度を高くすることが必要になります。

デバイス

このページでは、作成されたQoSデバイスの一覧が表示されます。この一覧には以下の項目が表示されます。

対象デバイス
このデバイスによって使用されるネットワークインターフェイスです。
上り帯域幅(kbit/s)
インターフェイスの上り速度を指定します。
下り帯域幅(kbit/s)
インターフェイスの下り速度を指定します。

新しいデバイスを作成するには、[QoSデバイスの追加]リンクをクリックします。各アイコンをクリックすることにより、デバイスの編集、有効化/無効化、削除が行えます。

クラス

このページでは、作成されたQoSクラスの一覧が表示されます。一覧には以下の情報が表示されます。

名前
QoSクラスの名前です。
デバイス
クラスが作成されるQoSデバイスです。
予約済み
このデバイスのために予約された帯域幅のパーセンテージです。
上限
このクラスが使用できる最大の帯域幅のパーセンテージです。
優先順位
The priority of the class

各アイコンをクリックすることにより、作成されたクラスの編集、移動、削除が行えます。新しいクラスを作成するには、[QoSクラスの追加]リンクをクリックします。

Note

各予約済みパーセンテージのデバイスごとの合計が100以上にならないように注意してください。

ルール

このページでは、定義済みのQoSルールが一覧表示され、 どのタイプのトラフィックが[クラス]ページで指定されたどのクラスに属するかを指定できます。新しいQoSルールを作成するには、[QoSルールの追加]リンクをクリックします。以下の項目を指定する必要があります。

送信元
トラフィックの送信元です。インターフェイス、IPアドレス、MACアドレスが指定できます。
宛先
宛先アドレスか宛先ネットワークです。
プロトコル
どのサービスの優先順位付けをするか、TCP、UDP(または別のプロトコル)かを指定します(例: SSHはTCPサービス)。
サービス
プロトコルで使用されるポート番号です(例:SSHはポート22を使用)。
TOS/DSCP
マッチさせたいTOSまたはDSCPの値です。
トラフィッククラス
マッチしたトラフィックが属するクラスです。
コメント
このルールの内容がわかるようなメモを残しておくことができます。
利用可能
このルールを使用可能にするにはチェックします。

[追加]または[変更]をクリックしてルールを保存、適用します。

1つのQoSクラスで複数のサービスが存在する場合、すべてのサービスで予約済み帯域幅を共有することに注意してください。