まず、どのような種類のターゲットを狙うのかを明確にしてください。
ログに異常な IPv4 アドレスが 1 つだけ表示された場合は、まず完全なアドレス、発生時刻、リクエストパス、およびルールがヒットした理由を記録します。/32 と記述すると単一のアドレスを表しますが、/24 に変更すると同じセグメント内の 256 個のアドレスが上書きされます。これら 2 つのルールは影響範囲が異なるため、記述が簡単だからといって入れ替えるべきではありません。
このウェブサイトの計算ツールはアドレス範囲を表示するだけで、評判の確認、攻撃の特定、ファイアウォールの変更のためのサーバーへの接続は行いません。アクセスを制限するかどうかは、管理権限を持つネットワーク、プロキシリンク、および業務ログによって異なります。
具体例を挙げて見ていきましょう。
入力は 192.168.1.42/24 です。IPv4 は 32 ビットで、プレフィックスに 24 ビット、残りが 8 ビットです。したがって、ブロック サイズは 2 の 8 乗、つまり 256 です。ネットワーク アドレスは 192.168.1.0、範囲は 192.168.1.255 で終了し、マスクは 255.255.255.0 です。
一般的な /24 サブネットのコンテキストでは、ネットワーク アドレスとブロードキャスト アドレスを除くと、通常のホスト範囲は 192.168.1.1 から 192.168.1.254 です。ファイアウォールが /24 範囲全体に一致する場合、その数学的な範囲内のすべてのアドレスに一致します。「一般的なサブネット内のホスト数」をルール一致数と混同しないでください。
/31、/32は機械的に2減らすことはできません。
/31 にはアドレスが 2 つしかありません。RFC 3021 で説明されているポイントツーポイントリンクでは、両方をエンドポイントとして使用できます。通常のサブネットからネットワークアドレスとブロードキャストアドレスを差し引くアルゴリズムは使用できません。このツールは、通常のローカルエリアネットワークで使用可能なアドレスとして結果を表示するのではなく、意図された使用方法と条件を指定します。
/32 はアドレスの接頭辞で、単一アドレスのマッチングやホストルーティングによく使用されます。/0 は数学的に IPv4 アドレス空間全体をカバーしますが、計算結果はどのアドレスがルーティング可能、割り当て可能、またはパブリックネットワークで許可されているかを示すものではありません。
ルールを適用する準備をする際の4つのチェック項目
まず、クライアントアドレスかリバースプロキシアドレスかを確認し、プロキシヘッダーが信頼できるプロキシからのみ受信されていることを確認します。次に、提案されたプレフィックスを計算ツールに入力して、範囲ヘッダーとフッターに通常のユーザーまたは管理エントリポイントが含まれているかどうかを確認します。3番目に、現在のルールと復旧パスを保持し、ロールバック環境で新しいルールを検証します。4番目に、アクセスすべきアドレスとアクセスすべきでないアドレスを確認し、ログを監視します。
256.1.1.1/24、負の数、または32より大きいプレフィックスなどの入力は拒否する必要があります。境界動作は、0.0.0.0/0、192.168.1.42/24、192.0.2.0/31、および192.0.2.9/32を使用して比較できます。この記事で説明されている操作の順序は編集上の提案であり、特定のネットワークの実際のテスト結果を表すものではありません。