- IPアドレスでウェブサイトにアクセスするとNxFilterをバイパスできますか?
- それはできません blocked/unblocked right away.
- ユーザーをNxFilterによるフィルタリング対象に強制するには?
- NxFilterはユーザーに適用するポリシーをどのように決定しますか?
- 'facebook.com'をブロックする最も迅速な方法は?
- 生徒のみに「facebook.com」をブロックしたい。
- 営業部門が昼休みに自由にインターネットを利用できるようにしたい。
- NxFilterのWebサーバーポートを変更するには?
- 管理者パスワードをリセットするにはどうすればよいですか?
- NxFilter を特定の IP アドレスにバインドすることはできますか?
- ローカルドメインをフィルタリングからバイパスするにはどうすればよいですか?
- ログ検索に完全一致のキーワードを使用することはできますか?
- 昼休み後に再ログインが必要なのはなぜですか?
- 独自のSSL証明書を適用するにはどうすればよいですか?
- デバッグを有効にするにはどうすればよいですか?
- HTTPSでNxFilterのブロックページを表示するにはどうすればよいですか?
- SSL 警告を非表示にするには?
- 「無効なライセンス」エラーが表示されるのはなぜ?
- ユーザー名が表示されない Logging > DNS Request.
- タイムゾーンを設定するには?
- ユーザーを強制的にログアウトさせるには?
- 「キューが満杯」エラーとは?
- Google、Youtube の検索結果からポルノをブロックするには?
- 特定のユーザーをフィルタリング/ログ記録から除外することは可能ですか?
- Active DirectoryドメインコントローラーにNxFilterをインストールできますか?
- 商用ライセンスのユーザー数を計算するには?
- 0x032 'Too many requests' error?
- ライセンスにユーザーを追加するには?
- NxFilterインストール後、インターネット接続が高速化する。
- NxCloudによる認証をバイパスできるか?
- NxFilterはIPv6をサポートしているか?
- v3からv4への更新方法は?
- インターネット上の公開ブロックリストを利用するには?
- ログインページではなくSSL警告が表示されるのはなぜ?
- ゲストアクセスを許可するには?
- NxFilter を再起動せずに DNS 応答キャッシュをクリアすることはできますか?
IPアドレスでウェブサイトにアクセスできるからDNSフィルタリングは無意味だと言う人がいます。これは非常に単純な考え方で、単純に事実ではありません。今日のインターネット環境では、ほとんどのウェブサイトは仮想ホスト上で動作しています。これは1つのIPアドレスに複数のウェブサイトが存在することを意味します。ドメインを使用せずにこれらのウェブサイトにアクセスすることはできません。
さらに考慮すべき点は、ウェブページには多数のURLが埋め込まれていることです。特に大規模なポータルサイトでは顕著です。これらのURLもDNSに基づいています。ブロックされたウェブサイトにIPアドレスでアクセスしようとすると、ほとんどの場合、破損したページが表示されるだけです。
0x049
WindowsのDNSキャッシュをクリアしたい場合は、コマンドプロンプトで以下のコマンドを実行してください。
ipconfig /flushdns
通常、DNSキャッシュは最大でも1日で期限切れになります。もちろんDNSレコードのTTLに依存しますが、通常は86,400秒(1日)を超えません。ブラウザキャッシュについては、期限切れまでに数分かかる場合があります。ただし、いずれ期限切れとなり、フィルタリングポリシーが機能するようになります。 したがって、1日に何度もウェブサイトをブロック/ブロック解除する必要がないため、これは問題ではありません。
ネットワークにファイアウォールがある場合、これは簡単な作業です。NxFilter以外のトラフィックの送信をブロックするだけで十分です。 UDP/53, TCP/53 traffic except from NxFilter. And then use DHCP to set up NxFilter to be the DNS server for your network. Now NxFilter becomes the only DNS server your users can use and their DNS setup to point NxFilter will be done automatically.
経験豊富なシステム管理者であれば、NxFilterの機能の多くは他のネットワークセキュリティソリューションでも一般的であるため、既にご存知かもしれません。しかし、こうした技術にあまり慣れていない方にとっては、NxFilterのポリシー決定システムはそれほど直感的ではないかもしれません。 これは特にホームネットワークユーザーに当てはまります。
詳細はこちら https://forum.nxfilter.org/tips-tricks/2739-understanding-the-policy-application-system-of-nxfilter
'*.facebook.com' を Whitelist > Domain with Admin Block option.
まずNxFilterで認証により生徒を識別できるようにする必要があります。その後、Jahaslistを使用する際にポリシー上でカテゴリをブロックします。 次に、そのポリシーを生徒に関連付けられたユーザーまたはグループに割り当てます。 Social Networking category on a policy when you use Jahaslist. Then assign the policy to the user or group associated to your students.
1. 営業部門用のユーザーまたはグループを作成します。
2. 会社の昼休み時間を free-time in Policy > Free Time for the lunchtime in your company.
0x076
4. ユーザーまたはグループの自由時間ポリシーとしてポリシーを割り当てます。
NxFilter のリスニングポートを変更できます。ただし、HTTP ポートを変更すると、ブロックページのリダイレクトが失われます。これは、NxFilter が HTTP 上でユーザーをリダイレクトする場合、TCP/80 ポートでブラウザを待機する何かが必要だからです。 HTTP/HTTPS listening ports on NxFilter. However, when you change HTTP port you will lose your block page redirection. It is because when NxFilter redirects a user on HTTP, there needs to be something waiting for the browser on TCP/80 port.
ポート変更には、/nxfilter/conf/cfg.properties ファイルの以下の2パラメータを修正します。
https_port = 443
ポート変更後はNxFilterを再起動してください。
管理者パスワードをリセットするスクリプト /nxfilter/bin/reset-pw.sh が用意されています。スクリプトを実行すると、管理者名とパスワードは 'admin' にリセットされます。NxFilter 実行中にスクリプトを実行する必要があります。
ポート競合問題を回避するため、NxFilterを特定のIPアドレスにバインドすることをお勧めします。 /nxfilter/conf/cfg.properties ファイルの 'listen_ip' パラメータを使用して、NxFilter を特定の IP アドレスにバインドできます。これを '0.0.0.0' に設定すると、NxFilter はシステム上のすべての IP アドレスをリッスンしますが、特定の IP アドレスに設定すると、NxFilter は指定された IP アドレスのみをリッスンします。
On DNS > SetupローカルDNSサーバーとローカルドメインを設定できます。この設定により、ローカルドメインへのDNSクエリが発生した場合、NxFilterはクエリをローカルDNSサーバーに転送し、認証・フィルタリング・ログ記録をバイパスします。
ログ検索では角括弧[ ]で完全一致検索が可能です。
ex) [john], [192.168.0.1]
ログインセッションが期限切れになりました。一定時間PCからのアクティビティ(DNSクエリ)がない場合、ログインセッションは期限切れになります。この値を増やすことで Login Session TTL on このオプションを有効にすると、NxFilterはブロックリダイレクトを行いません。そのため、ブロックページが表示されず、SSL警告も発生しません。ブラウザ上では接続問題またはDNS解決失敗として表示されます。.
v4.7.4.5以降、NxFilterはPEMファイルをサポートしています。ほとんどの場合、your-domain.all.crt.pemとyour-domain.key.pemの2つのファイルがあります。 これらのファイルを /nxfilter/conf/ ディレクトリにコピーし、/nxfilter/conf/cfg.properties に以下の行を追加してください。
pem_key_file = conf/your-domain.key.pem
変更を有効にするには、NxFilter を再起動してください。
独自のSSL証明書を使用するには、Java KeyStore (JKS) ファイルが必要です。既にCRT形式の証明書をお持ちの場合は、まずJKSファイルに変換する必要があります。JKSファイルの作成方法やCRTファイルからの変換方法については、インターネット上に多くのリソースがあります。
JKSファイルが用意できたら、/nxfilter/conf/ディレクトリにコピーし、/nxfilter/conf/cfg.propertiesで以下の2つのパラメータを設定してください:
keystore_pass = 123456
変更を有効にするため、NxFilterを再起動してください。
NxFilterに問題が発生した場合、まずシステムログデータから正確な状況を把握できます。NxFilterのシステムログデータは /nxfilter/log directory. If you need more detailed log data, enable debugging on /nxfilter/conf/log4j.properties. Change INFO to DEBUG inside the file and restart NxFilter.
HTTPSでブロックされると、ブラウザにNxFilterのブロックページではなくSSL警告ページが表示されます。これは 'Man In The Middle' 攻撃を防ぐためです。しかし多くのユーザーは煩わしく感じ、適切なブロック理由を記載したブロックページを表示したいと考えています。
より簡単な方法は、システム > 設定 でサイレントブロックオプションを有効にすることです。 System > Setup別の選択肢としてCxForwardの使用があります。CxForwardは当社が提供するChrome/Edge拡張機能です。これによりSSL警告をバイパスし、ブラウザを転送します。
これによりブラウザ上でSSL警告は表示されません。 解決失敗として表示されます。 HTTPSブロック用CxForward
0x132 Enable Authentication option on System > Setup認証方法を実装する前に認証を有効にする必要があることを理解していない人もいます。
一部のユーザーから、NxFilterのタイムゾーンが動作システムと異なるという報告がありました。これは主にCentOSで発生します。NxFilterのタイムゾーンを手動で設定する必要がある場合、JVMレベルで設定できます。/nxfilter/bin/startup.shで以下のパラメータを設定してください。
ユーザーログインセッションを破棄するには ユーザー > リスト > テスト.
NxFilterがジョブキュー内のDNSリクエストを十分に速く処理できない場合に 'Queue full' error when NxFilter can't process the DNS requests in its job queue fast enough. It can happen when you lose the network connection to your upstream server or when you have too many requests for your system performance. If it is caused by a network connection problem it will go away after your connection restored.
ネットワーク接続に問題がない場合、システム設定の調整が必要かもしれません。1,000人以上のユーザーがいる場合、NxFilterへのメモリ割り当てを増やす必要がある可能性があります。
NxFilterからセーフサーチを強制できます。ポリシーにセーフサーチオプションがあります。
一部のユーザーをフィルタリングとログ記録から除外したい場合、除外対象のクライアントIPアドレスを DNS > Access Control > Bypass All.
Active DirectoryドメインコントローラーにNxFilterをインストールしたい場合もあります。 追加のハードウェアやVMを避けたい場合に理想的です。ただし、ドメインコントローラーは通常独自のMS DNSサーバーを保有しており、これがNxFilterとのポート競合を引き起こします。解決策として、ドメインコントローラーにIPアドレスを追加し、MS DNSサーバーには1つのIPアドレスのみを、NxFilterには別のIPアドレスをリスニングさせます。
例えば、NxFilterを192.168.0.100のみでリスニングさせたい場合、c:/nxfilter/conf/cfg.propertiesファイル内の'listen_ip'パラメータの値を変更する必要があります。
listen_ip = 192.168.0.100
NxFilterはユーザー名、クライアントIPアドレス、DNSリクエストを毎日カウントします。いずれかがライセンスユーザー数を超過した場合、未ライセンスユーザーまたはリクエストはログビュー上でブロックされたように表示されます。ただしこれは警告措置であり、ユーザー側で実際にブロックは発生しません。
NxFilterが1ユーザーに許可する1日あたりのリクエスト数は4,000です(100ユーザーライセンスの場合、1日あたり4000×100リクエストが可能です)。これまでの統計では、一般的なオフィスや学校環境において、1ユーザーが1日に最大1,500リクエストを生成します。これに対して冗長性として 冗長性として2,500リクエストを追加しました。これにより1ユーザーあたり1日4,000リクエストとなります。リクエストカウントでは「A」タイプのDNSクエリのみを計測します。
0x184
これはネットワーク内にDNSキャッシュサーバーが追加されたためです。NxFilter導入前は、ユーザーが「google.com」に対して繰り返しDNSクエリを送信していました。インターネット上のパブリックDNSサーバーを利用する場合、ユーザーは1日に何度もUDPパケットをインターネット上のどこかに送信し、応答を待機することになります。 しかしNxFilter導入後は、DNS応答がNxFilterにキャッシュされると、ユーザーはNxFilterから直接応答を受け取ります。これによりインターネット上のパブリックDNSサーバーからの遅延が発生せず、ユーザーは高速なインターネット接続を体感できるのです。
NxCloudを実行する際、すべてがオペレーターに属する必要があるため、まず誰が誰かを把握する必要があります。ただし、認証プロセスなしで特定のドメインを解決させたい場合もあります。その場合は、 'Total Bypass' for a domain. When you whitelist a domain on admin GUI with Bypass Filtering and Bypass Logging flags, it becomes Total Bypass for the domain and it bypasses authentication also.
はい、NxFilterをIPv6アドレスで指定できます。 ただし、デフォルトではIPv6アドレスでのソケットサーバーは無効化されています。これは、IPv4とIPv6の両方でDNSリクエストを受け付けると、認証使用時に二重ログインが必要になる可能性があるためです。このような混乱を防ぐため、IPv6ネットワークのDNSサーバーは設定しないことを推奨します。ユーザーはIPv4ネットワーク用に設定されたDNSサーバーを使用します。
IPv6ネットワークのDNSサーバーとしてNxFilterを設定したい場合、IPv4 over IPv6アドレスを使用する方法があります。NxFilterが192.168.0.100で動作していると仮定します。サーバーを指すには、以下のようなIPv6アドレスを使用できます。
::ffff:192.168.0.100
NxFilterに実際のIPv6アドレスを使用する必要がある場合、/nxfilter/bin/startup.sh内の'java.net.preferIPv4Stack'の値を'false'に設定してください。
java -Djava.net.preferIPv4Stack=false -Xmx1024m -cp $NX_HOME/nxd.jar:$NX_HOME//lib/*: nxd.Main
NxFilter v3からv4への更新を希望するユーザーがいます。基本的に問題はありませんが、v4でサポートされていないShallalistを使用しているユーザーは問題が発生する可能性があります。 v3からv4へShallalistオプションを保持したまま更新すると、NxFilterを起動できなくなります。そのため、更新前にJahaslistまたはv4がサポートする他のドメイン分類オプションに変更する必要があります。
手動でJahaslistに変更する場合は、/nxfilter/conf/cfg.propertiesファイルを編集してください。'blacklist_type'の値を以下のように5に変更します。
blacklist_type = 5
NxFilter v4.3.3.7 以降では、インターネット上の公開ブロックリストをフィルタリングに使用できます。ホストファイルまたは改行で区切られたドメインを含むファイルの場合、ダウンロードして自動的に夜間マージできます。詳細は以下を参照してください。 Classifier > Blocklist overnight automatically. To find out more, read Classifier > Blocklist
フィルタリングと認証を有効にした状態で、一時的にオフィスを訪れるゲストにネットワークアクセスを許可したい場合があります。NxFilterでは複数の認証方法を同時に設定できるため、これは簡単な作業です。 オフィスのネットワーク全体をカバーするIP範囲を関連付けたゲストアカウントを作成できます。NxFilterの認証優先度では、IP範囲の関連付けは最下位となります。ユーザーがNxFilterのSSOエージェントによるシングルサインオンを利用している場合、または単一のIP関連付けを持っている場合、彼らは自身のユーザー名で表示されますが、ゲストは作成したゲストアカウントで表示されます。
NxFilterの認証優先順位の詳細については、 認証優先順位
ほとんどの場合、ファイアウォールルールが原因です。NxFilter用にTCP/80、TCP/443、UDP/123の送信ポートを開く必要があります。
v4.3.9.4以降、/nxfilter/binディレクトリに'cachecon.sh'スクリプトがあります。メモリ内キャッシュをクリアするには、
cachecon.sh -m
パーシステントキャッシュをクリアするには、
cachecon.sh -p
単一ドメインのキャッシュを削除することも可能です。
cachecon.sh -m google.com
cachecon.sh -p google.com
ドメインの現在のキャッシュ情報を確認したい場合、
cachecon.sh -s google.com
クエリタイプを指定することもできます。MXクエリの場合は、
cachecon.sh -s google.com 15
cachecon.sh -m google.com 15
以前は、ユーザーがNxFilterにログインする前にウェブサイトにアクセスしようとすると、NxFilterのログインページに転送されていました。しかし、GoogleがウェブサイトにSSL証明書の導入を強制し始めたため、ログインリダイレクトが発生するとログインページではなくSSL警告が表示されるようになりました。
この問題を解決するには、ユーザーのブラウザにCxForwardをインストールできます。CxForwardはChrome/Edge拡張機能です。ChromeウェブストアまたはMicrosoftストアからインストールできます。詳細は以下を参照してください。 HTTPSブロック用CxForward