f NxFilter Tutorial
NxFilter Tutorial

  • EN English
  • DE Deutsch
  • ES Español
  • FR Français
  • IT Italiano
  • JP 日本語
  • BR Português
  • RU Русский
  • TR Türkçe
FAQ
NxFilterに関するよくある質問


IP アドレスを使用してウェブサイトにアクセスすると、NxFilter をバイパスできます。

IPアドレスでウェブサイトにアクセスできるからDNSフィルタリングは無意味だと言う人がいます。これは非常に単純な考え方で、単純に事実ではありません。今日のインターネット環境では、ほとんどのウェブサイトは仮想ホスト上で動作しています。これは1つのIPアドレスに複数のウェブサイトが存在することを意味します。ドメインを使用せずにこれらのウェブサイトにアクセスすることはできません。

さらに考慮すべき点は、ウェブページには多数のURLが埋め込まれていることです。特に大規模なポータルサイトでは顕著です。これらのURLもDNSに基づいています。ブロックされたウェブサイトにIPアドレスでアクセスしようとすると、ほとんどの場合、破損したページが表示されるだけです。

- インデックスへ移動 -


すぐには表示されません。 blocked/unblocked  right away.

0x049

WindowsのDNSキャッシュをクリアしたい場合は、コマンドプロンプトで以下のコマンドを実行してください。


	ipconfig /flushdns

通常、DNSキャッシュは最大でも1日で期限切れになります。もちろんDNSレコードのTTLに依存しますが、通常は86,400秒(1日)を超えません。ブラウザキャッシュについては、期限切れまでに数分かかる場合があります。ただし、いずれ期限切れとなり、フィルタリングポリシーが機能するようになります。 したがって、1日に何度もウェブサイトをブロック/ブロック解除する必要がないため、これは問題ではありません。

- 索引へ -


NxFilterによるフィルタリングをユーザーに強制するには?

ネットワークにファイアウォールがある場合、これは簡単な作業です。NxFilter以外のトラフィックの送信をブロックするだけで十分です。 UDP/53, TCP/53  traffic except from NxFilter. And then use DHCP to set up NxFilter to be the DNS server for your network. Now NxFilter becomes the only DNS server your users can use and their DNS setup to point NxFilter will be done automatically.

- 索引へ移動 -


NxFilterはユーザーに適用するポリシーをどのように決定しますか?

経験豊富なシステム管理者であれば、NxFilterの機能の多くは他のネットワークセキュリティソリューションでも一般的であるため、既にご存知かもしれません。しかし、こうした技術にあまり慣れていない方にとっては、NxFilterのポリシー決定システムはそれほど直感的ではないかもしれません。 これは特にホームネットワークユーザーに当てはまります。

詳細はこちら https://forum.nxfilter.org/tips-tricks/2739-understanding-the-policy-application-system-of-nxfilter

- 目次へ戻る -


'facebook.com' をブロックする最も迅速な方法は?

'*.facebook.com' を Whitelist > Domain  with Admin Block  option.

- インデックスへ移動 -


生徒のみに「facebook.com」をブロックしたい。

まずNxFilterで認証により生徒を識別できるようにする必要があります。その後、Jahaslistを使用する際にポリシー上でカテゴリをブロックします。 次に、そのポリシーを生徒に関連付けられたユーザーまたはグループに割り当てます。 Social Networking  category on a policy when you use Jahaslist. Then assign the policy to the user or group associated to your students.

- インデックスへ移動 -


昼食時に営業部門が自由にインターネットを利用できるようにしたい。

1. 営業部門用のユーザーまたはグループを作成します。

2. 会社の昼休み時間を free-time  in Policy > Free Time  for the lunchtime in your company.

0x076

4. ユーザーまたはグループの自由時間ポリシーとしてポリシーを割り当てます。

- インデックスへ移動 -


NxFilter の Web サーバーのポートを変更するには?

NxFilter のリスニングポートを変更できます。ただし、HTTP ポートを変更すると、ブロックページのリダイレクトが失われます。これは、NxFilter が HTTP 上でユーザーをリダイレクトする場合、TCP/80 ポートでブラウザを待機する何かが必要だからです。 HTTP/HTTPS  listening ports on NxFilter. However, when you change HTTP port you will lose your block page redirection. It is because when NxFilter redirects a user on HTTP, there needs to be something waiting for the browser on TCP/80 port.

ポート変更には、/nxfilter/conf/cfg.properties ファイルの以下の2パラメータを修正します。

http_port = 80
https_port = 443

ポート変更後はNxFilterを再起動してください。

- インデックスに戻る -


管理者パスワードをリセットするには?

管理者パスワードをリセットするスクリプト /nxfilter/bin/reset-pw.sh が用意されています。スクリプトを実行すると、管理者名とパスワードは 'admin' にリセットされます。NxFilter 実行中にスクリプトを実行する必要があります。

GUIへのアクセス制限をリセットするには、/nxfilter/bin/reset-acl.sh を使用します。

- インデックスに戻る -


NxFilterを特定のIPアドレスにバインドできますか?

ポート競合問題を回避するため、NxFilterを特定のIPアドレスにバインドすることをお勧めします。 /nxfilter/conf/cfg.properties ファイルの 'listen_ip' パラメータを使用して、NxFilter を特定の IP アドレスにバインドできます。これを '0.0.0.0' に設定すると、NxFilter はシステム上のすべての IP アドレスをリッスンしますが、特定の IP アドレスに設定すると、NxFilter は指定された IP アドレスのみをリッスンします。

NxFilterを特定のIPアドレスにバインドしても、同一マシン上で複数のNxFilterを実行することはできません。これはNxFilterが内部通信のためにlocalhost上の複数のポートをバインドする必要があるためです。

- インデックスに戻る -


ローカルドメインをフィルタリング対象から除外するには?

On DNS > SetupローカルDNSサーバーとローカルドメインを設定できます。この設定により、ローカルドメインへのDNSクエリが発生した場合、NxFilterはクエリをローカルDNSサーバーに転送し、認証・フィルタリング・ログ記録をバイパスします。

- インデックスへ移動 -


ログ検索で完全一致キーワードは使用できますか?

ログ検索では角括弧[ ]で完全一致検索が可能です。

    ex) [john], [192.168.0.1]


昼休み後に再ログインが必要なのはなぜですか?

ログインセッションが期限切れになりました。一定時間PCからのアクティビティ(DNSクエリ)がない場合、ログインセッションは期限切れになります。この値を増やすことで Login Session TTL  on このオプションを有効にすると、NxFilterはブロックリダイレクトを行いません。そのため、ブロックページが表示されず、SSL警告も発生しません。ブラウザ上では接続問題またはDNS解決失敗として表示されます。.

Active Directory によるシングルサインオンを利用すれば、この問題を回避できます。

- 索引へ -


PEMファイルを使用して独自のSSL証明書を適用するにはどうすればよいですか?

v4.7.4.5以降、NxFilterはPEMファイルをサポートしています。ほとんどの場合、your-domain.all.crt.pemとyour-domain.key.pemの2つのファイルがあります。 これらのファイルを /nxfilter/conf/ ディレクトリにコピーし、/nxfilter/conf/cfg.properties に以下の行を追加してください。

pem_crt_file = conf/your-domain.all.crt.pem
pem_key_file = conf/your-domain.key.pem

変更を有効にするには、NxFilter を再起動してください。

- 索引へ -


JKSファイルを使用して独自のSSL証明書を適用するにはどうすればよいですか?

独自のSSL証明書を使用するには、Java KeyStore (JKS) ファイルが必要です。既にCRT形式の証明書をお持ちの場合は、まずJKSファイルに変換する必要があります。JKSファイルの作成方法やCRTファイルからの変換方法については、インターネット上に多くのリソースがあります。

JKSファイルが用意できたら、/nxfilter/conf/ディレクトリにコピーし、/nxfilter/conf/cfg.propertiesで以下の2つのパラメータを設定してください:

keystore_file = conf/myown.jks
keystore_pass = 123456

変更を有効にするため、NxFilterを再起動してください。

- 索引へ移動 -


デバッグを有効にする方法は?

NxFilterに問題が発生した場合、まずシステムログデータから正確な状況を把握できます。NxFilterのシステムログデータは /nxfilter/log  directory. If you need more detailed log data, enable debugging on /nxfilter/conf/log4j.properties. Change INFO  to DEBUG  inside the file and restart NxFilter.

- インデックスへ移動 -


SSL警告を非表示にするには?

HTTPSでブロックされると、ブラウザにNxFilterのブロックページではなくSSL警告ページが表示されます。これは 'Man In The Middle' 攻撃を防ぐためです。しかし多くのユーザーは煩わしく感じ、適切なブロック理由を記載したブロックページを表示したいと考えています。

より簡単な方法は、システム > 設定 でサイレントブロックオプションを有効にすることです。 System > Setup別の選択肢としてCxForwardの使用があります。CxForwardは当社が提供するChrome/Edge拡張機能です。これによりSSL警告をバイパスし、ブラウザを転送します。

これによりブラウザ上でSSL警告は表示されません。 解決失敗として表示されます。 HTTPSブロック用CxForward

- インデックスへ移動 -


0x130 Logging > DNS Request.

0x132 Enable Authentication  option on System > Setup認証方法を実装する前に認証を有効にする必要があることを理解していない人もいます。

- 索引へ移動 -


タイムゾーンの設定方法は?

一部のユーザーから、NxFilterのタイムゾーンが動作システムと異なるという報告がありました。これは主にCentOSで発生します。NxFilterのタイムゾーンを手動で設定する必要がある場合、JVMレベルで設定できます。/nxfilter/bin/startup.shで以下のパラメータを設定してください。

-Duser.timezone=Europe/Rome

- 索引へ移動 -


ユーザーを強制ログアウトさせるには?

ユーザーログインセッションを破棄するには ユーザー > リスト > テスト.

- インデックスへ移動 -


0x145 'Queue full'  error?

NxFilterがジョブキュー内のDNSリクエストを十分に速く処理できない場合に 'Queue full'  error when NxFilter can't process the DNS requests in its job queue fast enough. It can happen when you lose the network connection to your upstream server or when you have too many requests for your system performance. If it is caused by a network connection problem it will go away after your connection restored.

NxFilter は v4.1.1 以降、 Persistent Cache  as of v4.1.1. NxFilter will be working with Persistent Cache when it loses its connection to its upstream server.

ネットワーク接続に問題がない場合、システム設定の調整が必要かもしれません。1,000人以上のユーザーがいる場合、NxFilterへのメモリ割り当てを増やす必要がある可能性があります。


GoogleやYouTubeの検索結果でポルノをブロックする方法は?

NxFilterからセーフサーチを強制できます。ポリシーにセーフサーチオプションがあります。

「中程度」と「厳格」の切り替えが効果を発揮するのはYouTubeのみです。

- インデックスへ移動 -


特定のユーザーをフィルタリングとログ記録から除外できますか?

一部のユーザーをフィルタリングとログ記録から除外したい場合、除外対象のクライアントIPアドレスを DNS > Access Control > Bypass All.

0x159


Active DirectoryドメインコントローラーにNxFilterをインストールできますか?

Active DirectoryドメインコントローラーにNxFilterをインストールしたい場合もあります。 追加のハードウェアやVMを避けたい場合に理想的です。ただし、ドメインコントローラーは通常独自のMS DNSサーバーを保有しており、これがNxFilterとのポート競合を引き起こします。解決策として、ドメインコントローラーにIPアドレスを追加し、MS DNSサーバーには1つのIPアドレスのみを、NxFilterには別のIPアドレスをリスニングさせます。

例えば、NxFilterを192.168.0.100のみでリスニングさせたい場合、c:/nxfilter/conf/cfg.propertiesファイル内の'listen_ip'パラメータの値を変更する必要があります。

    listen_ip = 192.168.0.100

この手順については、YouTube でビデオチュートリアルをご用意しています。 YouTube チュートリアルをご覧ください。

- インデックスへ移動 -


商用ライセンスのユーザー数を計算するには?

NxFilterはユーザー名、クライアントIPアドレス、DNSリクエストを毎日カウントします。いずれかがライセンスユーザー数を超過した場合、未ライセンスユーザーまたはリクエストはログビュー上でブロックされたように表示されます。ただしこれは警告措置であり、ユーザー側で実際にブロックは発生しません。

NxFilterが1ユーザーに許可する1日あたりのリクエスト数は4,000です(100ユーザーライセンスの場合、1日あたり4000×100リクエストが可能です)。これまでの統計では、一般的なオフィスや学校環境において、1ユーザーが1日に最大1,500リクエストを生成します。これに対して冗長性として 冗長性として2,500リクエストを追加しました。これにより1ユーザーあたり1日4,000リクエストとなります。リクエストカウントでは「A」タイプのDNSクエリのみを計測します。

ネットワーク内のユーザー数を確認するには、過去30日間の使用状況レポートを Report > Usage.

使用状況レポートにはリクエストカウント用の 'total'  and 'unique'  for request counting on the usage report. We use 'unique'  which is smaller for license restriction.

- インデックスへ移動 -


エラーとは何ですか? 'Too many requests'  error?

0x179 商用ライセンスのユーザー数をどう計算しますか? 0x181 -> 'A'タイプのDNSクエリのみをカウントします。 0x182 -> - インデックスへ移動 - 0x183 -> ライセンスにユーザーを追加するには? 0x184 0x184 -> 既存ライセンスのサイズ購入後に拡大可能です。ユーザー追加時はライセンス残存期間分の料金のみ発生します。例:6ヶ月使用後に100ユーザー追加する場合、新規購入額の50%のみ支払います。ユーザー追加は 'support @ nxfilter.org' までお問い合わせください。

0x181

0x182


0x183

0x184

- インデックスに戻る -


NxFilterインストール後、インターネット接続が高速化しました。

これはネットワーク内にDNSキャッシュサーバーが追加されたためです。NxFilter導入前は、ユーザーが「google.com」に対して繰り返しDNSクエリを送信していました。インターネット上のパブリックDNSサーバーを利用する場合、ユーザーは1日に何度もUDPパケットをインターネット上のどこかに送信し、応答を待機することになります。 しかしNxFilter導入後は、DNS応答がNxFilterにキャッシュされると、ユーザーはNxFilterから直接応答を受け取ります。これによりインターネット上のパブリックDNSサーバーからの遅延が発生せず、ユーザーは高速なインターネット接続を体感できるのです。

- 索引へ -


NxCloudによる認証をバイパスできますか?

NxCloudを実行する際、すべてがオペレーターに属する必要があるため、まず誰が誰かを把握する必要があります。ただし、認証プロセスなしで特定のドメインを解決させたい場合もあります。その場合は、 'Total Bypass'  for a domain. When you whitelist a domain on admin GUI with Bypass Filtering  and Bypass Logging  flags, it becomes Total Bypass  for the domain and it bypasses authentication also.

- 索引へ -


NxFilterはIPv6をサポートしますか?

はい、NxFilterをIPv6アドレスで指定できます。 ただし、デフォルトではIPv6アドレスでのソケットサーバーは無効化されています。これは、IPv4とIPv6の両方でDNSリクエストを受け付けると、認証使用時に二重ログインが必要になる可能性があるためです。このような混乱を防ぐため、IPv6ネットワークのDNSサーバーは設定しないことを推奨します。ユーザーはIPv4ネットワーク用に設定されたDNSサーバーを使用します。

IPv6ネットワークのDNSサーバーとしてNxFilterを設定したい場合、IPv4 over IPv6アドレスを使用する方法があります。NxFilterが192.168.0.100で動作していると仮定します。サーバーを指すには、以下のようなIPv6アドレスを使用できます。

    ::ffff:192.168.0.100

NxFilterに実際のIPv6アドレスを使用する必要がある場合、/nxfilter/bin/startup.sh内の'java.net.preferIPv4Stack'の値を'false'に設定してください。

    java -Djava.net.preferIPv4Stack=false -Xmx1024m -cp $NX_HOME/nxd.jar:$NX_HOME//lib/*: nxd.Main

- 索引へ -


v3からv4への更新方法は?

NxFilter v3からv4への更新を希望するユーザーがいます。基本的に問題はありませんが、v4でサポートされていないShallalistを使用しているユーザーは問題が発生する可能性があります。 v3からv4へShallalistオプションを保持したまま更新すると、NxFilterを起動できなくなります。そのため、更新前にJahaslistまたはv4がサポートする他のドメイン分類オプションに変更する必要があります。

手動でJahaslistに変更する場合は、/nxfilter/conf/cfg.propertiesファイルを編集してください。'blacklist_type'の値を以下のように5に変更します。

    blacklist_type = 5

- 索引へ -


インターネット上の公開ブロックリストを利用するには?

NxFilter v4.3.3.7 以降では、インターネット上の公開ブロックリストをフィルタリングに使用できます。ホストファイルまたは改行で区切られたドメインを含むファイルの場合、ダウンロードして自動的に夜間マージできます。詳細は以下を参照してください。 Classifier > Blocklist  overnight automatically. To find out more, read  Classifier > Blocklist

- インデックスへ移動 -


ゲストアクセスを許可するには?

フィルタリングと認証を有効にした状態で、一時的にオフィスを訪れるゲストにネットワークアクセスを許可したい場合があります。NxFilterでは複数の認証方法を同時に設定できるため、これは簡単な作業です。 オフィスのネットワーク全体をカバーするIP範囲を関連付けたゲストアカウントを作成できます。NxFilterの認証優先度では、IP範囲の関連付けは最下位となります。ユーザーがNxFilterのSSOエージェントによるシングルサインオンを利用している場合、または単一のIP関連付けを持っている場合、彼らは自身のユーザー名で表示されますが、ゲストは作成したゲストアカウントで表示されます。

NxFilterの認証優先順位の詳細については、 認証優先順位

- インデックスに戻る -


「無効なライセンス」エラーが表示されるのはなぜですか?

ほとんどの場合、ファイアウォールルールが原因です。NxFilter用にTCP/80、TCP/443、UDP/123の送信ポートを開く必要があります。

- インデックスへ移動 -


NxFilterを再起動せずにDNS応答キャッシュをクリアできますか?

v4.3.9.4以降、/nxfilter/binディレクトリに'cachecon.sh'スクリプトがあります。メモリ内キャッシュをクリアするには、


	cachecon.sh -m

パーシステントキャッシュをクリアするには、


	cachecon.sh -p

単一ドメインのキャッシュを削除することも可能です。


	cachecon.sh -m google.com
	cachecon.sh -p google.com

ドメインの現在のキャッシュ情報を確認したい場合、


	cachecon.sh -s google.com

クエリタイプを指定することもできます。MXクエリの場合は、


	cachecon.sh -s google.com 15
	cachecon.sh -m google.com 15

Windowsでは「cachecon.bat」ファイルを使用してください。

- インデックスへ移動 -


ログインページではなくSSL警告が表示されるのはなぜですか?

以前は、ユーザーがNxFilterにログインする前にウェブサイトにアクセスしようとすると、NxFilterのログインページに転送されていました。しかし、GoogleがウェブサイトにSSL証明書の導入を強制し始めたため、ログインリダイレクトが発生するとログインページではなくSSL警告が表示されるようになりました。

この問題を解決するには、ユーザーのブラウザにCxForwardをインストールできます。CxForwardはChrome/Edge拡張機能です。ChromeウェブストアまたはMicrosoftストアからインストールできます。詳細は以下を参照してください。 HTTPSブロック用CxForward

- Go to index -