トップページhack
1001コメント475KB

ネットワークに関する疑問・質問 Part24

レス数が1000を超えています。これ以上書き込みはできません。
0001名無しさん@いたづらはいやづら2014/03/11(火) 20:00:25.62ID:???
マルチポスト禁止
http://www.ippo.ne.jp/g/71.html

質問と一緒に書くこと:
  ・ 環境(OSのバージョン、機器やソフトウェアの名称)
  ・ 状況(エラーメッセージ、場所の名前など)
  ・ 試行(やったこと、調べた内容など)

質問はage進行。

名無しの質問者が追記する場合は
名前欄に最初の書き込み番号を入れること。

回答が書き込まれたら
後学のために結果を書いておくことを忘れない。

2chの使い方がわからない人は質問禁止。

■まとめWiki
http://hack2ch.cswiki.jp/

■よくある質問
http://hack2ch.cswiki.jp/index.php?FAQ

以上
0950名無しさん2014/06/28(土) 11:27:40.93ID:???
>>949
それは今は「ネットワーク」という。
同一セグメントの意味でサブネットという言葉は使わない。
0951名無しさん@いたづらはいやづら2014/06/28(土) 11:29:16.75ID:???
>>950
全く分かってない
0952名無しさん2014/06/28(土) 11:37:51.90ID:???
>>951
なら、CISCOに「サブネットがー」ってサポート問い合わせしてみろよw
聞く耳持たないやつはもういいよ。

でも、仕事で使っている人は設計書や仕様書に「サブネット」って書くのはやめた方がいいぞ。「同一ネットワーク」とか「セグメント」とかにした方がいい。
0953名無しさん@いたづらはいやづら2014/06/28(土) 11:39:00.77ID:???
実務経験の無いやつほど無駄な言葉遊びをしたがる法則
0954名無しさん2014/06/28(土) 11:42:24.16ID:???
最近、他セグメントとF/W分離する要件が増えて、可変ネットマスクが見られるようになったよね。急にこの下だけ/28とか、

今どきRIP使わないからまったく問題ないが。
0955名無しさん2014/06/28(土) 11:44:34.55ID:???
>>938
サブネットはどうでもいいけど、ICMPはなんでだ?
Host unreachableのことが言いたいのかな?
0956名無しさん@いたづらはいやづら2014/06/28(土) 11:47:34.20ID:???
最近って話じゃないだろ
元々ネットワークの設計はVLAN設計から始めるものだし、ネットワークデバイス間の接続用VLANに/29なんてのは大昔からやってる
コアスイッチって概念が出来てからこっちはネットワークの設計=VLANの切り方、繋げ方になった
0957名無しさん2014/06/28(土) 11:48:14.17ID:???
急に騒がしいw

>>939
個人的なネットワークではそれ以外を使ってる人はレアだね。
自分はすごい厨が湧いてるみたいだけど。
0958名無しさん2014/06/28(土) 11:54:47.95ID:???
>>956
うん、きちんとした会社はプライベートアドレスで企業内LANを組んでるんだけど、

大規模企業って、プライベートアドレスができる前に引いたけどProxyを使ってるせいもあって、昔ながらの勝手IPつかってるところが残っていて、
(サブネットに対する)同一ネットワークアドレス配下では同一ネットマスク、とか、同一ネットワークの間に他のネットワークは挟まない、とかいう昔ながらのルールが残っているところもまだまだ多いんだよね。
0959名無しさん2014/06/28(土) 11:55:52.32ID:???
そんなところが、「IP変えずにF/W挟んで」って言ってくるのが続いてる。
0960名無しさん@いたづらはいやづら2014/06/28(土) 12:02:02.62ID:???
そろそろ荒れてるから次のスレに行こうぜ
0961名無しさん@いたづらはいやづら2014/06/28(土) 12:03:04.63ID:???
トランスペアレントで挟んで終わり
浮いた工数適当にサボっとけばいい
0962名無しさん2014/06/28(土) 12:06:45.25ID:???
>>961
もうちょっと教えてー
0963名無しさん@いたづらはいやづら2014/06/28(土) 12:17:39.14ID:???
>>962
書くの面倒くさいからここでも読んどいて
http://www.rtpro.yamaha.co.jp/RT/docs/transfw/

大抵のアプライアンスは同じことできる
0964名無しさん2014/06/28(土) 12:23:04.85ID:???
>>963
あちゃー、IOSのACL使えることが要件なんだ…後出しですまない…
ASAとかにあるかな…調べてみる。ありがと。
0965名無しさん@いたづらはいやづら2014/06/28(土) 12:26:45.57ID:???
>>964
もちろんASAでもトランスペアレントモードはある
コンフィグが単純で読みやすいから、あえてトランスペアレントで入れることを好むエンジニアもいる
0966名無しさん@いたづらはいやづら2014/06/28(土) 15:23:16.24ID:XWN8DQhi
質問です。

とあるキャリアの専用線を固定IP付きで導入したところ、
接続用のIPとは、違うセグメントのグローバルIPをもらったんだけど、
同じIFに到達する場合はインターフェース時点でNAT?をしないと、
FW内のDMZに到達出来ないって理解で合ってますか?

http://www.img5.net/src/up25310.png

似たようなケースの設定例があればうれしいです
0967名無しさん2014/06/28(土) 17:09:36.39ID:???
>>966
つUnnumbered
WAN側にはIP振られない接続方法があるよ。
0968名無しさん2014/06/28(土) 17:13:07.94ID:???
>>967
ごめん、絵をみたらUnnumberedじゃなかった。
WAN側とLAN側の両方もらってるね

ASAの外側にルーターを置いて、そことASAの間にもらったアドレスを振るのが一般的ではないかな。
0969名無しさん@いたづらはいやづら2014/06/28(土) 17:25:39.19ID:???
>>950
「サブネットマスク」って単語を使わないようにMSに言ってこいよ
0970名無しさん@いたづらはいやづら2014/06/28(土) 17:30:07.40ID:???
>>966
何がしたいのかよくわからんが、
なんでDMZにローカルIP割り振ろうと思ってんの?
0971名無しさん@いたづらはいやづら2014/06/28(土) 17:42:20.23ID:???
>>970
dmz用のVLAN(192.168.0.*/24)を用意してあって
サービスに必要なポートだけNATしていたようです。
関係ありそうなとこだけ貼ってみます。

!
interface Ethernet0/0
nameif outside
security-level 0
ip address 123.45.67.79 255.255.255.192
ospf network point-to-point non-broadcast
!
interface Ethernet0/1
nameif dmz
security-level 50
ip address 192.168.0.2 255.255.255.0
ospf network point-to-point non-broadcast
!
global (outside) 1 interface
global (outside) 1 123.45.56.5-123.45.56.6 netmask 255.255.255.252
static (dmz,outside) 123.45.56.6 192.168.0.100 netmask 255.255.255.255
0972名無しさん@いたづらはいやづら2014/06/28(土) 19:00:53.33ID:???
>>966,970-971
通常、ある程度のグレードのネットワークであれば、CPE(ユーザの出口の機器)とPE(キャリア側の収容機器)までの間に接続用のVLANが渡される
で、お互いにスタティックなルーティングテーブルを入れて繋ぐ

DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識
NATをかける場所は通常ファイアウォールになることが多いけど、ファイアウォールのスペックが厳しかったりする場合には
出口のルーターでかけることもある
0973名無しさん@いたづらはいやづら2014/06/28(土) 19:12:46.71ID:???
>>972
| DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識

いやいや、いくら何でもDMZをまったく理解していないド素人の発言はやめてください。
0974名無しさん@いたづらはいやづら2014/06/28(土) 19:20:17.37ID:???
>>973
実務経験の無いド素人は発言しないでください
DMZはプライベートIPアドレス与えた後に静的NATかけるのが常識的な設計なんです
理由はよりセキュアになること、それと必要なグローバルIPアドレス減るから
静的NATですら問題が出るようなホストに対しては、グローバルIPアドレスを直接与えるような設計をするけどね
0975名無しさん@いたづらはいやづら2014/06/28(土) 19:24:33.51ID:???
>>974
実務経験が聞いて呆れるが。。。
「DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識」

そんなお前の常識を押し付けられているクライアントが可愛そうだよ。
0976名無しさん@いたづらはいやづら2014/06/28(土) 19:24:45.91ID:???
Ciscoのいう「常識的な」DMZ設計とASAの設定
http://www.cisco.com/cisco/web/support/JP/111/1118/1118281_asa-config-dmz-00-j.html
0977名無しさん@いたづらはいやづら2014/06/28(土) 19:28:56.86ID:???
>>975
素人かわいそう
0978名無しさん@いたづらはいやづら2014/06/28(土) 19:33:27.10ID:???
>>975
DMZがプライベートIP+静的NATな構成なんて良くある構成だと思うけど。
0979名無しさん@いたづらはいやづら2014/06/28(土) 19:44:02.37ID:???
ポートの制御はこんな感じです。
この辺の構成はキャリア変更前のままです。

object-group service FTP_Service tcp
port-object eq 990
port-object eq ftp
port-object range 53083 53088
port-object eq ftp-data
!
access-list outside_acl_1 extended permit tcp any host 123.45.56.6 object-group FTP_Service
access-list dmz_acl_1 extended permit ip host 192.168.0.100 host 123.45.56.6
!
access-group outside_acl_1 in interface outside
access-group dmz_acl_1 in interface dmz
0980名無しさん@いたづらはいやづら2014/06/28(土) 20:24:33.17ID:???
>>978
よくある構成だとは思うけど、>>972みたいにそれしかないような勘違いしてる奴はイタイ
0981ななし2014/06/28(土) 20:36:57.88ID:???
>DMZ用のVLAN切って
ふつうVLANじゃなくてちゃんとセグメントわけるだろう
0982名無しさん@いたづらはいやづら2014/06/28(土) 20:37:56.67ID:???
>>979
単純にこんな感じ
http://i.imgur.com/5fGiz7F.png

ASAが最上位の構成もあるっちゃあるけど、たぶん探せばルータなりあるんじゃない
0983名無しさん@いたづらはいやづら2014/06/28(土) 20:40:23.23ID:???
>>980-981
同一人物?
程度がどっちも著しく低いんだけど
0984名無しさん2014/06/28(土) 21:04:34.74ID:???
>>974>>975
昔は、/28とかもらってのが当たり前だったんだが、今は/30なんだよ。
v4枯渇の世の中、DMZと中とを分けられる/28と、リバプロしか置けない/30とては同じ設計はできないよ。お互い両方の「常識」を受け入れようよ。
0985名無しさん2014/06/28(土) 21:08:30.68ID:???
>>966
でも、/30はひどいな…
DNSとWebサーバーとSMTPと、とか考えたら、ポートフォワーディングしかできないよね…
0986名無しさん@いたづらはいやづら2014/06/28(土) 21:10:23.17ID:???
>>984
質問者の環境よく見なよ
/26もらってるじゃん

その見識は頂けないな
v4枯渇してるって言ってもOCNバーストイーサ程度の回線すら/24払い出してるのが現実
加えて言えばv4枯渇がどうたらってなら、なおさらVRRP一つ組むだけで2〜3個グローバルIP浪費するような
直でホストにグローバルIP割り当てる構成はありえないでしょ
0987名無しさん2014/06/28(土) 21:10:54.81ID:???
>>983
完全に第三者だけど、必死になってるお前が一番程度低く見える。
0988名無しさん@いたづらはいやづら2014/06/28(土) 21:12:53.76ID:???
勘違いしてるやつ多いけど、キャリアとの接続用に使うVLANが/30ってだけで、
もう一つちゃんと/26なりユーザが使用するグローバルIPアドレスのネットワーク貰うんだぞ?
0989KAC2014/06/28(土) 21:17:23.00ID:???
お前ら落ち着け。
「自分の知ってる環境」を「常識」として発言するな。

ちゃんと構成を明らかにした上で技術的な話をしないと、
千差万別の環境が存在する世界で話しなんか通じるはずなすだろ
0990名無しさん@いたづらはいやづら2014/06/28(土) 21:21:50.03ID:???
>>989
単に素人の知ってる世界が狭いってだけだからな、これ
0991KAC2014/06/28(土) 21:34:48.73ID:???
>>990
そういうこと。狭いと認識できることが玄人への第一歩。

そして、本当の玄人だったなら
背景説明が重要なことはよくわかってるから省略したりしない
0992anon2014/06/28(土) 21:44:49.33ID:???
見当違いな噛みつき方してきた無礼な素人に説明してやる義務なんてなかろ
0993名無しさん2014/06/28(土) 21:48:53.23ID:???
>>986
/26はWAN側…
あ!常識的にWAN側が/30だよな。966よ…
0994名無しさん2014/06/28(土) 21:51:57.00ID:???
>>988
>勘違いしてるやつ多いけど、キャリアとの接続用に使うVLANが/30ってだけで、

なんでもVLANって言うなよ…
0995名無しさん2014/06/28(土) 21:52:35.86ID:???
>>986
/24もらうんだ!
今どき金持ちだな!
0996名無しさん@いたづらはいやづら2014/06/28(土) 21:58:32.21ID:???
>>994
PEが何か考えたらその呼び方でしっくり来ると思わない?素人ちゃん
>>995
初期登録時の料金数千円だけでランニングかからんよ
0997名無しさん@いたづらはいやづら2014/06/28(土) 22:01:58.63ID:???
>>2
0998名無しさん@いたづらはいやづら2014/06/28(土) 22:59:01.16ID:???
次スレたてますた

ネットワークに関する疑問・質問 Part25
http://peace.2ch.net/test/read.cgi/hack/1403963893/
0999名無しさん2014/06/28(土) 23:01:31.08ID:???
>>998
乙〜
1000名無しさん@いたづらはいやづら2014/06/28(土) 23:02:22.64ID:???
>>996の素人臭さが鼻につくスレでしたね
10011001Over 1000Thread
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。
レス数が1000を超えています。これ以上書き込みはできません。