トップページhack
1001コメント475KB

ネットワークに関する疑問・質問 Part24

レス数が950を超えています。1000を超えると書き込みができなくなります。
0001名無しさん@いたづらはいやづら2014/03/11(火) 20:00:25.62ID:???
マルチポスト禁止
http://www.ippo.ne.jp/g/71.html

質問と一緒に書くこと:
  ・ 環境(OSのバージョン、機器やソフトウェアの名称)
  ・ 状況(エラーメッセージ、場所の名前など)
  ・ 試行(やったこと、調べた内容など)

質問はage進行。

名無しの質問者が追記する場合は
名前欄に最初の書き込み番号を入れること。

回答が書き込まれたら
後学のために結果を書いておくことを忘れない。

2chの使い方がわからない人は質問禁止。

■まとめWiki
http://hack2ch.cswiki.jp/

■よくある質問
http://hack2ch.cswiki.jp/index.php?FAQ

以上
0893名無しさん@いたづらはいやづら2014/06/18(水) 21:32:35.91ID:???
>>892
>ネットワークアドレスが異なることで不都合が生じる部分があり
なぜそう思うんですか?
VPNやPPPでクライアントのマスクガ255.255.255.255となるVPNサーバーではProxyARPを有効にして正常にARPできるように設定するはずだけど。

もし不具合が生じているのであればVPNサーバーの設定が誤っている可能性がありマニュアルをちゃんと嫁と思うんです。
0894名無しさん@いたづらはいやづら2014/06/18(水) 21:56:30.13ID:???
>>893
例えばネットワークアドレスが異なるのでNetBIOSの名前解決とか出来ません。
あれはダイレクトブロードキャストなので。
勿論IPアドレス指定でアクセスは出来ますから、
ネットワークとして機能していないわけではないのですが、
LAN内のマシンと挙動は完全に同一ではないんです。

どこまでがユーザーが設定出来て、
どこからがOSの仕様なのかを理解したくて訊きました。
0895名無しさん@いたづらはいやづら2014/06/18(水) 22:01:05.97ID:???
ダイレクトではなくてローカルブロードキャストの書き間違いです。
0896名無しさん@いたづらはいやづら2014/06/18(水) 22:05:45.95ID:???
OSの仕様ということでWindows板も考えましたが、
ネットワーク技術寄りの内容なのでこちらで訊きました。
スレチでしたら済みません。
0897名無しさん@いたづらはいやづら2014/06/19(木) 06:13:33.65ID:???
自己解決しました。
PPPではDHCPではなくIPCPが使われるとのこと。
DHCPサーバー側で払い出し履歴が残っていたのでDHCPと思ってましたが
PPPサーバーがそれを仲介しただけみたいです
IPCPの仕様ではサブネットマスク、ゲートウェイ、ドメイン名の受け渡しはしないと書かれていました。
WIndowsにしろiPhoneにしろ、クライアント側が決めた値が設定されるみたいです。
お騒がせしました。
0898名無しさん@いたづらはいやづら2014/06/19(木) 21:00:17.28ID:???
>>878です
みなさんご親切にありがとうございます。

今からでも>>881さんが教えてくださったスレに移動したほうがいいでしょうか?
一応書かせていただきます。
【型名】FMVF55CDW
【OS】Windows7 64bit
【回線】マンション全体で契約しているFiberBit
【ルーター】WG300HP
他に必要な情報がありましたら教えていただきたいです。

普段はマンションのコンセントから直接有線でパソコンに繋いでいます。
それとは別の部屋で無線LANのルータを使って3DS、PSVITAなどを繋げたいと思っています。
>>884さんのやりかたで一度リセットし
マンション…ルーター…パソコン
と繋げ直したところルーターを介してパソコンをネットに繋げることができました。ありがとうございます。

ですが・・・
3DSかららくらく無線スタートまたは手動で繋げようとしても接続に失敗してしまいます。
エラーの内容は
@セキュリティキーを誤って入力している
Aネットワークが混み合っている
Bアクセスポイントの設定が間違っている
とされていて何度やっても接続できません。
これ以上はスレ違いになってしまうでしょうか。たびたび申し訳ないです。
0899名無しさん2014/06/19(木) 21:09:49.75ID:???
>>898
いや、ここからが質問の本番じゃないかな。

「らくらく」は私は経験ないんだけど、普通なら手順どおりにやればいくはずだけどね。
手動の方で「セキュリティキーを誤って入力している 」はまさに
その通りのエラーなんじゃないの?フルリセットしたから、
セキュリティキーは横面のシールに印刷してある。
暗号化キー(AES)ってやつを入力するんですよ。I(アイ)と1(いち)とか
間違ってない?

と、ここまでは一応「マンション」の特性を考慮しない説明だけど。
FiberBit
http://www.fiberbit.net/member/faq/faq_1.html#2-16
のQ&Aを読んだら、
「プライベートアドレスのマンションではアクセスポイント、
ブリッジタイプの製品はご利用出来ません。」とあるね・・・

もしこれに該当するなら仕切りなおしになる。
0900名無しさん2014/06/19(木) 21:16:12.34ID:???
ということで、まずは自分のマンションが、「プライベートアドレス」
と「グローバルアドレス」のどちらのタイプか確認すること。

もし「プライベートアドレス」なら、ルーターをルーターとして使うことに
なるので仕切りなおし。
0901名無しさん2014/06/19(木) 21:18:22.61ID:???
その場合、NECのマニュアルは読まずに
http://www.fiberbit.net/member/router/index.html
に従って設定するといいと思う。背面のスイッチは、RTに戻すこと。
0902名無しさん2014/06/19(木) 22:30:40.59ID:???
>>900
というか、PPPoEを使わずにIPがそのまま来ている建物では、ルーターモードでWAN側をDHCPにして、ネットワークからは1台しかつながっていないように見せるのは、もはやセオリーだと思う。
端末接続台数制限があることが多いから。
0903名無しさん@いたづらはいやづら2014/06/20(金) 02:16:06.75ID:stUDpuXC
やふー知恵袋に質問投げたんですが
ここみてたらここの方が詳しい人いそうなので
ここに質問のURL貼ってもいいですか?
0904名無し2014/06/20(金) 03:11:06.89ID:???
質問させてください。

有線のインターネット環境がある家でiPhone5を無線LAN経由で
インターネットに接続したく試行錯誤しているのですが、うまくいきません。

光終端装置はNTTのGE-ONU、
無線LANルータはMZK-WNH(http://www.planex.co.jp/product/router/mzk-wnh/)
パソコンはwindows vista DELLのinspiron1525です。

無線LANルータのマニュアル
http://www.planex.co.jp/support/download/router/mzk-wnh/pdf/MZK-WNH_QIG-A_V3.pdf
を見ながら設定したところ、step2の9「テストする」まで進みサイトも表示されました。
その後、11でLANケーブルを外し、step3に進んだのですがうまくいきませんでした。
iPhoneのやり方は載っていないですが、他の例と同じようにパスワードを入れました。
接続中っぽいマークはでるのですが、Wi-Fiマークはでないし、
「パスワードが違います」とかのエラーもでませんでした。
改めて、パソコンを確認してみたら、ネットの接続ができなくなっており、
どうやら線を抜いたことで接続ができなくなったようです。
無線LANを飛ばす(?)には、上のマニュアル以外の操作も必要なのでしょうか?
パソコンのワイヤレス有効スイッチはオンになっています。

パソコンと無線LANルータの線を繋いだまま(有線のまま)でもいいので、
iPhoneをWi-Fi接続で使えるようにしたいです。
ルータやパソコンが古すぎてダメとかあるのでしょうか。
アドバイスを頂けると助かります。お願いします。
0905サーバーマン2014/06/20(金) 03:33:22.40ID:???
>>904
iPhone5のwi-fi接続以前の問題で、そもそもルーターがちゃんとインターネットに接続されてないんじゃないの?
windows PCからはちゃんとネットできるの?
09069042014/06/20(金) 03:43:19.98ID:???
>>905
レスありがとうございます。
はい、有線だと繋がります。
さっき設定した(線を外す前の)
光終端装置…LANケーブル…無線LANルータ…LANケーブル…ノートパソコン
で問題なくネットに繋がっています。
0907サーバーマン2014/06/20(金) 04:24:39.40ID:???
>>906
配線図確認
http://i.imgur.com/xzmHO0k.jpg

vistaのネットワーク設定
http://tech.support.ntt.com/ocn//share/10805_s_network_winvista.html
0908サーバーマン2014/06/20(金) 04:33:01.14ID:???
>>906
wi-fiだけが繋がらないってことかな?iPhone5もvistaも。
ルーターにログインして無線LAN設定はちゃんと有効になってる?
0909サーバーマン2014/06/20(金) 04:38:39.39ID:???
>>905
iPhone5の設定→wi-fiで今繋がっているネットワーク名の横にある(i)って部分押したら
iPhone5に与えられたIPアドレス情報が出ると思うけどそれすら表示されない?
IPアドレスとかサブネットマスクとかルーターとか。
0910サーバーマン2014/06/20(金) 04:39:36.43ID:???
>>906
iPhone5の設定→wi-fiで今繋がっているネットワーク名の横にある(i)って部分押したら
iPhone5に与えられたIPアドレス情報が出ると思うけどそれすら表示されない?
IPアドレスとかサブネットマスクとかルーターとか。
0911名前いれてちょ。。。2014/06/20(金) 08:38:52.33ID:???
>>904
そのシートは、WEPという古くて簡単に破られる設定手段で説明しているので、
ステップ3の説明には従ってはいけない。容易に他人が使用できてしまう。
冊子のマニュアルを見てWPA2で設定すべし

MZK-WNHはオレも今現在使ってて、iPhone4s,ThinkPad(win7)で全然問題なく使えてる。
(http://www.planex.co.jp/support/download/router/mzk-wnh/v31/の「無線アクセスポイントとして使用するとき」で設定する)

オレの設定↓
0 裏面のスイッチでAPモードにして、MZH-WNHに有線でつなぐ
1 一般設定>無線LAN設定 無線機能: 有効
2 一般設定>無線LAN設定>基本設定 モード:アクセスポイント, 帯域:2.4(B+G+N),SSID: 適当
3 一般設定>無線LAN設定>詳細設定 変更不要
4 一般設定>無線LAN設定>セキュリティ設定 暗号化:WPAプレシェアードキー, WPAユニキャスト暗号スイート: WPA2(AES), 共有キーフォーマット:HEX プレシェアードキー:16進文字列(0-9,a-f)で64文字

これで4で設定したプレシェアードキーを使えば接続できるはず
09122014/06/21(土) 03:01:42.29ID:???
ワイヤーシャークで無線LANないのiPhoneの通信を解析したいんですがどうしたらいいんですか?
0913名前いれてちょ。。。2014/06/21(土) 08:09:57.37ID:???
iPhone ==== wifiアクセスポイント == wire-shark ==== ルーター
こういう環境を用意して解析する
09149042014/06/21(土) 09:17:25.92ID:???
レスありがとうございます。

>>908-911
配置図わざわざ作ってくださったんですか?!ありがとうございます!
配置図確認してみましたが、この通りになっています。
iPhoneもVistaもwi-fiだけ繋がりません。
ルーターは無線LAN有効になっています。
iPhoneの(i)をクリックしましたが、IPアドレスのところとか空欄で何の数字もでてきません。

>>911
おぉ!同じルーターを使っている方が!
詳しい説明をありがとうございます!
IPアドレスを調べる時点で躓いています…。
ルータにログインすると「LAN IP」と「DHCPサーバ」のところにIPアドレスが
表示されていますが、どちらなんでしょうか。
週末は時間が取れないのですが、週明けに調べながらいろいろやってみます。

ちなみに、iPhoneでwi-fi接続を選ぶと接続先として
「planexuser」と「planexuser-wps」の2つがでてくるのですが
どちらを使用していますか?
また、どちらの場合も設定やパスワード等同じものでいいのでしょうか。
09159042014/06/21(土) 09:30:02.83ID:???
すみません、追加です。たった今なんですが
iPhoneの設定で、「planexuser」を選んで(i)を選ぶと
「BootP」とのころにIPアドレスやサブネットマスクなど数字が一瞬でましたが
消えてしまいました。設定は特に変えていないのでなんで出たのかはよくわかりません。
週明けにいろいろいじってみます。失礼します。
0916名無し2014/06/21(土) 12:23:44.80ID:atGh7FXV
>>913

自分の環境ではwifiアクセスポイントとルーターが一体型なんですが
この環境だと解析するのはむりでしょうか?


ルーター・wifiアクセスポイント======Wireshark
||
||
||
iphone
0917名無しさん@いたづらはいやづら2014/06/21(土) 13:48:26.19ID:???
>>912
Windowsのラップトップだったら
SoftAP使って拾えるんちゃう?
試してへんけど。
0918test2014/06/21(土) 22:36:52.84ID:???
AirPcapを買う
0919名無しさん@いたづらはいやづら2014/06/21(土) 22:41:13.99ID:???
それも無理ならPCをPPPoEクライアントにするとか色々あるだろ
0920名無しさん@いたづらはいやづら2014/06/21(土) 22:50:10.71ID:???
S/Keyで教えて下さい。
ログイン回数が0になると
seedの再生成が必要ですが
この処理はサーバが暗黙的に行いますか?
再度ログインしてユーザーが行いますか?
09212014/06/22(日) 00:53:43.15ID:???
モデムーーーーーースイッチーーーーPC
          ┃
          ┃
          ┃
          PC

こういう構成にしたらスイッチ以下のどのPCにIPアドレスがわり振られるのでしょうか
09222014/06/22(日) 00:54:34.63ID:???
ずれていますが、スイッチには複数のPCが接続されているものとします
09239042014/06/22(日) 04:19:35.55ID:???
無線LANルータのリセットをして再度やり直してみたら繋がりました!!
アクセスポイントモードではないですが、>>911さんのアドバイスを参考に
WEPではなくWPA2(AES)、プレシェアードキー16進文字列
で設定しました。大変参考になりました、ありがとうございました。

スマホ2台をwifiで繋ぐことができたのですが
MACアドレスフィルタリングを設定して、試しに1台解除(削除)したのに
なぜかwifi繋がったままという謎なことが起きてますがw
追々調べながらやっていきます。


質問〆ます。ありがとうございました。
0924名無しさん@いたづらはいやづら2014/06/22(日) 08:07:35.31ID:???
>>921
モデムにルータ機能があるなら、通常DHCPでスイッチ以下のPCすべてにIPアドレスが払い出される。
ルータ機能が無い場合はPPPoEでセッションを張ったPCのみにプロバイダからIPアドレスが払い出される。
0925名無しさん@いたづらはいやづら2014/06/22(日) 12:31:28.14ID:???
>>921-922
それは通信事業者のサービス内容によって異なる。
>>924はIPv4 over PPPoE方式での一例であり、必ずしもその限りではない。
09262014/06/22(日) 13:34:43.86ID:???
>>924-925
ありがとうございます
0927anonymous2014/06/25(水) 09:05:06.58ID:???
今までpppoeのモデムしか使った事無かったから
今回乗り換えてハゲのモデムに変わった時pppoeじゃないから最初設定迷った

これも経験だなぁ
0928勉強方法2014/06/25(水) 11:43:18.31ID:???
wiresharkとかでパケット解析したくても、wireshakの自体使い方や見方がわからず、
そもそもそネットワークの基礎やプロトコル(OSI階層モデル)などの理解が出来ていないのでパケットをどう見ていいのかが全くわかりません。
またパケットの中身がわかってもそれをどう分析し解釈したらいいのかもかなり厳しいレベルです。
初心者レベルから視覚的にネットワークがわかるようになる勉強方法やサイトはありませんか?
ちなみに自宅サーバを立てているので直感的に(自分なりに理解したイメージ)でネットワーク設定したりルーターの転送設定したりしてとりあえずは最低限のことはなんとか出来ます。
とくにスイッチとかルーティングとか意味不明です。
自宅レベルでルーティング設定するようなことがないので・・
0929勉強方法2014/06/25(水) 11:49:49.50ID:???
自分の中ではスイッチ=スイッチングHUB→LANケーブルをつなげるだけ。はい終わり。
そんな概念レベルです。
0930anonymous2014/06/25(水) 11:52:50.80ID:???
よくわからんけど
>ルーターの転送設定したり
それってそんなに敷居高いかな?
鯖立てる位の知識あったらルーターがLinuxでも無い限りすげー簡単に思えるのだが
鯖があるならポート転送ルーティングする事くらいあると思うけどな

単語を一個一個ググって調べるだけでも勉強になると思うけどね
無理なら基礎知識として参考書読んでみたらいいんじゃないかなと
0931anonymous2014/06/25(水) 12:20:38.68ID:???
>>928
なんか私と同じようなレベルなので共感持てる。
現在、ビジネスフォンを SIP電話機の構成に置き換える作業をしている
ところで、まさに先日wiresharkでSIPメッセージの確認とかしてた。

ルーティングは、外部への接続がブロードバンドルーター一点だけだと
全く意識しないでいいから必要が無ければ勉強せず、知識も無いってことに
なっちゃうんですよね。

先日他スレでもらった初心者向けサイト
http://www5e.biglobe.ne.jp/%257Eaji/3min/
http://ascii.jp/elem/000/000/579/579855/
http://itpro.nikkeibp.co.jp/article/COLUMN/20140217/537190/
0932名無しさん@いたづらはいやづら2014/06/25(水) 13:03:28.28ID:???
ルーティングが意味不明で自宅サーバか
たのむからインターネットに接続しないでくれ
0933anonymous2014/06/25(水) 13:06:28.22ID:???
>>932
自宅サーバがWEBサーバーとは限らないのでは?
0934A2014/06/25(水) 14:30:51.86ID:???
詳しく方考えられる原因対処法を教えてください。先日、地元プロバイダからYahoobbに変えました。フレッツ光マンションタイプなんですが前プロバイダではサクサクだったのにYahoobbにかえてトップページ表示まで五分くらいかかります。
まず、bbフォンは使用しないためにNTTのCTUやルータを使用しておりYahoobbに接続できました。Yahoobbユニットは返却。
ググッてみましたがなかなか原因が特定できません。IPv6設定、パケットフィルター、セキュリティソフトによるファイアウォールダブりなどネットワーク設定な気がします。ちなみにLANにてデスクトップ有線にて接続してます。詳しい方できる解決策を教えてください。
0935名無しさん@いたづらはいやづら2014/06/25(水) 14:34:37.19ID:???
>>934
フレッツ光のプランは光プレミアムなの?光ネクスト?
CTUということはプレミアムとは思うがそのへんは確認した?
あと繋がっているルーターやONUの型番も念の為に書いたほうが良いと思う。
0936A2014/06/25(水) 14:39:04.84ID:???
>>935
フレッツ光プレミアムです。
IPv6接続しなくてもいいのでIPv4でいいと思ってます。
osはVista
型番はまた調べます。
0937勉強方法2014/06/25(水) 16:36:06.36ID:???
>>930
>>931
ありがとうございます。
教えてもらったサイトでいろいろ再度基本的な部分からやってみようと思います。
0938名無しさん@いたづらはいやづら2014/06/25(水) 19:08:11.31ID:???
>>930
ルーティングの敷居が低いと考えてるなら、
それはルーティングのことをまったく理解できていないから。

このあたりの単語は理解できるかえ?
 RIP サブネット ICMP ARP 
0939名無しさん@いたづらはいやづら2014/06/25(水) 19:32:39.97ID:???
>>938
まぁ個人的なネットワークならダイナミックルーティングは不要でしょ
静的ルートとNAPT、ポートフォワード位設定できれば大体事足りるし
その位であれば敷居もそれ程高く無いんじゃないか?
0940名無しさん@いたづらはいやづら2014/06/25(水) 20:10:01.50ID:???
サブネットも理解できない奴にルーティングの話は無理だ罠
0941名無しさん@いたづらはいやづら2014/06/25(水) 22:05:48.91ID:???
敷居とハードルの違いがうんたらかんたら
0942なたや2014/06/25(水) 22:37:18.05ID:DsgjGEl5
広域の話とかはしないの?
0943ななし2014/06/26(木) 01:30:24.43ID:???
広域イーサネットって超巨大なLANですか?ルータ使ってないの?
0944名無しさん2014/06/26(木) 11:15:14.87ID:???
>>934
WindowsならIPv6をオフにしてみ。
0945名無しさん@いたづらはいやづら2014/06/27(金) 21:56:49.14ID:???
サーバサイドでルーティングって言ったら普通はL3SWであってYAMAHAの出る幕は無い
0946名無しさん2014/06/28(土) 08:30:04.27ID:???
>>940
サブネットw
RIPv1でも使わない限りはいらない、古い知識。
0947名無しさん@いたづらはいやづら2014/06/28(土) 11:18:52.34ID:???
>>946
何の勘違いしてるのか知らないけど痛い
0948名無しさん2014/06/28(土) 11:23:10.16ID:???
>>947
tahoeあたりからCIDRが当たり前になって、ネットマスクという概念だけになって、クラスとかサブネットという表現は消えたのだよ。
0949名無しさん@いたづらはいやづら2014/06/28(土) 11:25:41.97ID:???
>>948
サブネットとCIDR区別する必要がどこにあるのか説明してみろよ
ルーティングの話に付随させるなら、単にデフォルトゲートウェイに投げるか投げないかの判断をするための第一のステップってだけ
0950名無しさん2014/06/28(土) 11:27:40.93ID:???
>>949
それは今は「ネットワーク」という。
同一セグメントの意味でサブネットという言葉は使わない。
0951名無しさん@いたづらはいやづら2014/06/28(土) 11:29:16.75ID:???
>>950
全く分かってない
0952名無しさん2014/06/28(土) 11:37:51.90ID:???
>>951
なら、CISCOに「サブネットがー」ってサポート問い合わせしてみろよw
聞く耳持たないやつはもういいよ。

でも、仕事で使っている人は設計書や仕様書に「サブネット」って書くのはやめた方がいいぞ。「同一ネットワーク」とか「セグメント」とかにした方がいい。
0953名無しさん@いたづらはいやづら2014/06/28(土) 11:39:00.77ID:???
実務経験の無いやつほど無駄な言葉遊びをしたがる法則
0954名無しさん2014/06/28(土) 11:42:24.16ID:???
最近、他セグメントとF/W分離する要件が増えて、可変ネットマスクが見られるようになったよね。急にこの下だけ/28とか、

今どきRIP使わないからまったく問題ないが。
0955名無しさん2014/06/28(土) 11:44:34.55ID:???
>>938
サブネットはどうでもいいけど、ICMPはなんでだ?
Host unreachableのことが言いたいのかな?
0956名無しさん@いたづらはいやづら2014/06/28(土) 11:47:34.20ID:???
最近って話じゃないだろ
元々ネットワークの設計はVLAN設計から始めるものだし、ネットワークデバイス間の接続用VLANに/29なんてのは大昔からやってる
コアスイッチって概念が出来てからこっちはネットワークの設計=VLANの切り方、繋げ方になった
0957名無しさん2014/06/28(土) 11:48:14.17ID:???
急に騒がしいw

>>939
個人的なネットワークではそれ以外を使ってる人はレアだね。
自分はすごい厨が湧いてるみたいだけど。
0958名無しさん2014/06/28(土) 11:54:47.95ID:???
>>956
うん、きちんとした会社はプライベートアドレスで企業内LANを組んでるんだけど、

大規模企業って、プライベートアドレスができる前に引いたけどProxyを使ってるせいもあって、昔ながらの勝手IPつかってるところが残っていて、
(サブネットに対する)同一ネットワークアドレス配下では同一ネットマスク、とか、同一ネットワークの間に他のネットワークは挟まない、とかいう昔ながらのルールが残っているところもまだまだ多いんだよね。
0959名無しさん2014/06/28(土) 11:55:52.32ID:???
そんなところが、「IP変えずにF/W挟んで」って言ってくるのが続いてる。
0960名無しさん@いたづらはいやづら2014/06/28(土) 12:02:02.62ID:???
そろそろ荒れてるから次のスレに行こうぜ
0961名無しさん@いたづらはいやづら2014/06/28(土) 12:03:04.63ID:???
トランスペアレントで挟んで終わり
浮いた工数適当にサボっとけばいい
0962名無しさん2014/06/28(土) 12:06:45.25ID:???
>>961
もうちょっと教えてー
0963名無しさん@いたづらはいやづら2014/06/28(土) 12:17:39.14ID:???
>>962
書くの面倒くさいからここでも読んどいて
http://www.rtpro.yamaha.co.jp/RT/docs/transfw/

大抵のアプライアンスは同じことできる
0964名無しさん2014/06/28(土) 12:23:04.85ID:???
>>963
あちゃー、IOSのACL使えることが要件なんだ…後出しですまない…
ASAとかにあるかな…調べてみる。ありがと。
0965名無しさん@いたづらはいやづら2014/06/28(土) 12:26:45.57ID:???
>>964
もちろんASAでもトランスペアレントモードはある
コンフィグが単純で読みやすいから、あえてトランスペアレントで入れることを好むエンジニアもいる
0966名無しさん@いたづらはいやづら2014/06/28(土) 15:23:16.24ID:XWN8DQhi
質問です。

とあるキャリアの専用線を固定IP付きで導入したところ、
接続用のIPとは、違うセグメントのグローバルIPをもらったんだけど、
同じIFに到達する場合はインターフェース時点でNAT?をしないと、
FW内のDMZに到達出来ないって理解で合ってますか?

http://www.img5.net/src/up25310.png

似たようなケースの設定例があればうれしいです
0967名無しさん2014/06/28(土) 17:09:36.39ID:???
>>966
つUnnumbered
WAN側にはIP振られない接続方法があるよ。
0968名無しさん2014/06/28(土) 17:13:07.94ID:???
>>967
ごめん、絵をみたらUnnumberedじゃなかった。
WAN側とLAN側の両方もらってるね

ASAの外側にルーターを置いて、そことASAの間にもらったアドレスを振るのが一般的ではないかな。
0969名無しさん@いたづらはいやづら2014/06/28(土) 17:25:39.19ID:???
>>950
「サブネットマスク」って単語を使わないようにMSに言ってこいよ
0970名無しさん@いたづらはいやづら2014/06/28(土) 17:30:07.40ID:???
>>966
何がしたいのかよくわからんが、
なんでDMZにローカルIP割り振ろうと思ってんの?
0971名無しさん@いたづらはいやづら2014/06/28(土) 17:42:20.23ID:???
>>970
dmz用のVLAN(192.168.0.*/24)を用意してあって
サービスに必要なポートだけNATしていたようです。
関係ありそうなとこだけ貼ってみます。

!
interface Ethernet0/0
nameif outside
security-level 0
ip address 123.45.67.79 255.255.255.192
ospf network point-to-point non-broadcast
!
interface Ethernet0/1
nameif dmz
security-level 50
ip address 192.168.0.2 255.255.255.0
ospf network point-to-point non-broadcast
!
global (outside) 1 interface
global (outside) 1 123.45.56.5-123.45.56.6 netmask 255.255.255.252
static (dmz,outside) 123.45.56.6 192.168.0.100 netmask 255.255.255.255
0972名無しさん@いたづらはいやづら2014/06/28(土) 19:00:53.33ID:???
>>966,970-971
通常、ある程度のグレードのネットワークであれば、CPE(ユーザの出口の機器)とPE(キャリア側の収容機器)までの間に接続用のVLANが渡される
で、お互いにスタティックなルーティングテーブルを入れて繋ぐ

DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識
NATをかける場所は通常ファイアウォールになることが多いけど、ファイアウォールのスペックが厳しかったりする場合には
出口のルーターでかけることもある
0973名無しさん@いたづらはいやづら2014/06/28(土) 19:12:46.71ID:???
>>972
| DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識

いやいや、いくら何でもDMZをまったく理解していないド素人の発言はやめてください。
0974名無しさん@いたづらはいやづら2014/06/28(土) 19:20:17.37ID:???
>>973
実務経験の無いド素人は発言しないでください
DMZはプライベートIPアドレス与えた後に静的NATかけるのが常識的な設計なんです
理由はよりセキュアになること、それと必要なグローバルIPアドレス減るから
静的NATですら問題が出るようなホストに対しては、グローバルIPアドレスを直接与えるような設計をするけどね
0975名無しさん@いたづらはいやづら2014/06/28(土) 19:24:33.51ID:???
>>974
実務経験が聞いて呆れるが。。。
「DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識」

そんなお前の常識を押し付けられているクライアントが可愛そうだよ。
0976名無しさん@いたづらはいやづら2014/06/28(土) 19:24:45.91ID:???
Ciscoのいう「常識的な」DMZ設計とASAの設定
http://www.cisco.com/cisco/web/support/JP/111/1118/1118281_asa-config-dmz-00-j.html
0977名無しさん@いたづらはいやづら2014/06/28(土) 19:28:56.86ID:???
>>975
素人かわいそう
0978名無しさん@いたづらはいやづら2014/06/28(土) 19:33:27.10ID:???
>>975
DMZがプライベートIP+静的NATな構成なんて良くある構成だと思うけど。
0979名無しさん@いたづらはいやづら2014/06/28(土) 19:44:02.37ID:???
ポートの制御はこんな感じです。
この辺の構成はキャリア変更前のままです。

object-group service FTP_Service tcp
port-object eq 990
port-object eq ftp
port-object range 53083 53088
port-object eq ftp-data
!
access-list outside_acl_1 extended permit tcp any host 123.45.56.6 object-group FTP_Service
access-list dmz_acl_1 extended permit ip host 192.168.0.100 host 123.45.56.6
!
access-group outside_acl_1 in interface outside
access-group dmz_acl_1 in interface dmz
0980名無しさん@いたづらはいやづら2014/06/28(土) 20:24:33.17ID:???
>>978
よくある構成だとは思うけど、>>972みたいにそれしかないような勘違いしてる奴はイタイ
0981ななし2014/06/28(土) 20:36:57.88ID:???
>DMZ用のVLAN切って
ふつうVLANじゃなくてちゃんとセグメントわけるだろう
0982名無しさん@いたづらはいやづら2014/06/28(土) 20:37:56.67ID:???
>>979
単純にこんな感じ
http://i.imgur.com/5fGiz7F.png

ASAが最上位の構成もあるっちゃあるけど、たぶん探せばルータなりあるんじゃない
0983名無しさん@いたづらはいやづら2014/06/28(土) 20:40:23.23ID:???
>>980-981
同一人物?
程度がどっちも著しく低いんだけど
0984名無しさん2014/06/28(土) 21:04:34.74ID:???
>>974>>975
昔は、/28とかもらってのが当たり前だったんだが、今は/30なんだよ。
v4枯渇の世の中、DMZと中とを分けられる/28と、リバプロしか置けない/30とては同じ設計はできないよ。お互い両方の「常識」を受け入れようよ。
0985名無しさん2014/06/28(土) 21:08:30.68ID:???
>>966
でも、/30はひどいな…
DNSとWebサーバーとSMTPと、とか考えたら、ポートフォワーディングしかできないよね…
0986名無しさん@いたづらはいやづら2014/06/28(土) 21:10:23.17ID:???
>>984
質問者の環境よく見なよ
/26もらってるじゃん

その見識は頂けないな
v4枯渇してるって言ってもOCNバーストイーサ程度の回線すら/24払い出してるのが現実
加えて言えばv4枯渇がどうたらってなら、なおさらVRRP一つ組むだけで2〜3個グローバルIP浪費するような
直でホストにグローバルIP割り当てる構成はありえないでしょ
0987名無しさん2014/06/28(土) 21:10:54.81ID:???
>>983
完全に第三者だけど、必死になってるお前が一番程度低く見える。
0988名無しさん@いたづらはいやづら2014/06/28(土) 21:12:53.76ID:???
勘違いしてるやつ多いけど、キャリアとの接続用に使うVLANが/30ってだけで、
もう一つちゃんと/26なりユーザが使用するグローバルIPアドレスのネットワーク貰うんだぞ?
0989KAC2014/06/28(土) 21:17:23.00ID:???
お前ら落ち着け。
「自分の知ってる環境」を「常識」として発言するな。

ちゃんと構成を明らかにした上で技術的な話をしないと、
千差万別の環境が存在する世界で話しなんか通じるはずなすだろ
0990名無しさん@いたづらはいやづら2014/06/28(土) 21:21:50.03ID:???
>>989
単に素人の知ってる世界が狭いってだけだからな、これ
0991KAC2014/06/28(土) 21:34:48.73ID:???
>>990
そういうこと。狭いと認識できることが玄人への第一歩。

そして、本当の玄人だったなら
背景説明が重要なことはよくわかってるから省略したりしない
0992anon2014/06/28(土) 21:44:49.33ID:???
見当違いな噛みつき方してきた無礼な素人に説明してやる義務なんてなかろ
レス数が950を超えています。1000を超えると書き込みができなくなります。