ネットワークに関する疑問・質問 Part24
レス数が1000を超えています。これ以上書き込みはできません。
0001名無しさん@いたづらはいやづら
2014/03/11(火) 20:00:25.62ID:???http://www.ippo.ne.jp/g/71.html
質問と一緒に書くこと:
・ 環境(OSのバージョン、機器やソフトウェアの名称)
・ 状況(エラーメッセージ、場所の名前など)
・ 試行(やったこと、調べた内容など)
質問はage進行。
名無しの質問者が追記する場合は
名前欄に最初の書き込み番号を入れること。
回答が書き込まれたら
後学のために結果を書いておくことを忘れない。
2chの使い方がわからない人は質問禁止。
■まとめWiki
http://hack2ch.cswiki.jp/
■よくある質問
http://hack2ch.cswiki.jp/index.php?FAQ
以上
0951名無しさん@いたづらはいやづら
2014/06/28(土) 11:29:16.75ID:???全く分かってない
0952名無しさん
2014/06/28(土) 11:37:51.90ID:???なら、CISCOに「サブネットがー」ってサポート問い合わせしてみろよw
聞く耳持たないやつはもういいよ。
でも、仕事で使っている人は設計書や仕様書に「サブネット」って書くのはやめた方がいいぞ。「同一ネットワーク」とか「セグメント」とかにした方がいい。
0953名無しさん@いたづらはいやづら
2014/06/28(土) 11:39:00.77ID:???0954名無しさん
2014/06/28(土) 11:42:24.16ID:???今どきRIP使わないからまったく問題ないが。
0955名無しさん
2014/06/28(土) 11:44:34.55ID:???サブネットはどうでもいいけど、ICMPはなんでだ?
Host unreachableのことが言いたいのかな?
0956名無しさん@いたづらはいやづら
2014/06/28(土) 11:47:34.20ID:???元々ネットワークの設計はVLAN設計から始めるものだし、ネットワークデバイス間の接続用VLANに/29なんてのは大昔からやってる
コアスイッチって概念が出来てからこっちはネットワークの設計=VLANの切り方、繋げ方になった
0957名無しさん
2014/06/28(土) 11:48:14.17ID:???>>939
個人的なネットワークではそれ以外を使ってる人はレアだね。
自分はすごい厨が湧いてるみたいだけど。
0958名無しさん
2014/06/28(土) 11:54:47.95ID:???うん、きちんとした会社はプライベートアドレスで企業内LANを組んでるんだけど、
大規模企業って、プライベートアドレスができる前に引いたけどProxyを使ってるせいもあって、昔ながらの勝手IPつかってるところが残っていて、
(サブネットに対する)同一ネットワークアドレス配下では同一ネットマスク、とか、同一ネットワークの間に他のネットワークは挟まない、とかいう昔ながらのルールが残っているところもまだまだ多いんだよね。
0959名無しさん
2014/06/28(土) 11:55:52.32ID:???0960名無しさん@いたづらはいやづら
2014/06/28(土) 12:02:02.62ID:???0961名無しさん@いたづらはいやづら
2014/06/28(土) 12:03:04.63ID:???浮いた工数適当にサボっとけばいい
0963名無しさん@いたづらはいやづら
2014/06/28(土) 12:17:39.14ID:???書くの面倒くさいからここでも読んどいて
http://www.rtpro.yamaha.co.jp/RT/docs/transfw/
大抵のアプライアンスは同じことできる
0964名無しさん
2014/06/28(土) 12:23:04.85ID:???あちゃー、IOSのACL使えることが要件なんだ…後出しですまない…
ASAとかにあるかな…調べてみる。ありがと。
0965名無しさん@いたづらはいやづら
2014/06/28(土) 12:26:45.57ID:???もちろんASAでもトランスペアレントモードはある
コンフィグが単純で読みやすいから、あえてトランスペアレントで入れることを好むエンジニアもいる
0966名無しさん@いたづらはいやづら
2014/06/28(土) 15:23:16.24ID:XWN8DQhiとあるキャリアの専用線を固定IP付きで導入したところ、
接続用のIPとは、違うセグメントのグローバルIPをもらったんだけど、
同じIFに到達する場合はインターフェース時点でNAT?をしないと、
FW内のDMZに到達出来ないって理解で合ってますか?
http://www.img5.net/src/up25310.png
似たようなケースの設定例があればうれしいです
0968名無しさん
2014/06/28(土) 17:13:07.94ID:???ごめん、絵をみたらUnnumberedじゃなかった。
WAN側とLAN側の両方もらってるね
ASAの外側にルーターを置いて、そことASAの間にもらったアドレスを振るのが一般的ではないかな。
0969名無しさん@いたづらはいやづら
2014/06/28(土) 17:25:39.19ID:???「サブネットマスク」って単語を使わないようにMSに言ってこいよ
0970名無しさん@いたづらはいやづら
2014/06/28(土) 17:30:07.40ID:???何がしたいのかよくわからんが、
なんでDMZにローカルIP割り振ろうと思ってんの?
0971名無しさん@いたづらはいやづら
2014/06/28(土) 17:42:20.23ID:???dmz用のVLAN(192.168.0.*/24)を用意してあって
サービスに必要なポートだけNATしていたようです。
関係ありそうなとこだけ貼ってみます。
!
interface Ethernet0/0
nameif outside
security-level 0
ip address 123.45.67.79 255.255.255.192
ospf network point-to-point non-broadcast
!
interface Ethernet0/1
nameif dmz
security-level 50
ip address 192.168.0.2 255.255.255.0
ospf network point-to-point non-broadcast
!
global (outside) 1 interface
global (outside) 1 123.45.56.5-123.45.56.6 netmask 255.255.255.252
static (dmz,outside) 123.45.56.6 192.168.0.100 netmask 255.255.255.255
0972名無しさん@いたづらはいやづら
2014/06/28(土) 19:00:53.33ID:???通常、ある程度のグレードのネットワークであれば、CPE(ユーザの出口の機器)とPE(キャリア側の収容機器)までの間に接続用のVLANが渡される
で、お互いにスタティックなルーティングテーブルを入れて繋ぐ
DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識
NATをかける場所は通常ファイアウォールになることが多いけど、ファイアウォールのスペックが厳しかったりする場合には
出口のルーターでかけることもある
0973名無しさん@いたづらはいやづら
2014/06/28(土) 19:12:46.71ID:???| DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識
いやいや、いくら何でもDMZをまったく理解していないド素人の発言はやめてください。
0974名無しさん@いたづらはいやづら
2014/06/28(土) 19:20:17.37ID:???実務経験の無いド素人は発言しないでください
DMZはプライベートIPアドレス与えた後に静的NATかけるのが常識的な設計なんです
理由はよりセキュアになること、それと必要なグローバルIPアドレス減るから
静的NATですら問題が出るようなホストに対しては、グローバルIPアドレスを直接与えるような設計をするけどね
0975名無しさん@いたづらはいやづら
2014/06/28(土) 19:24:33.51ID:???実務経験が聞いて呆れるが。。。
「DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識」
そんなお前の常識を押し付けられているクライアントが可愛そうだよ。
0976名無しさん@いたづらはいやづら
2014/06/28(土) 19:24:45.91ID:???http://www.cisco.com/cisco/web/support/JP/111/1118/1118281_asa-config-dmz-00-j.html
0977名無しさん@いたづらはいやづら
2014/06/28(土) 19:28:56.86ID:???素人かわいそう
0978名無しさん@いたづらはいやづら
2014/06/28(土) 19:33:27.10ID:???DMZがプライベートIP+静的NATな構成なんて良くある構成だと思うけど。
0979名無しさん@いたづらはいやづら
2014/06/28(土) 19:44:02.37ID:???この辺の構成はキャリア変更前のままです。
object-group service FTP_Service tcp
port-object eq 990
port-object eq ftp
port-object range 53083 53088
port-object eq ftp-data
!
access-list outside_acl_1 extended permit tcp any host 123.45.56.6 object-group FTP_Service
access-list dmz_acl_1 extended permit ip host 192.168.0.100 host 123.45.56.6
!
access-group outside_acl_1 in interface outside
access-group dmz_acl_1 in interface dmz
0980名無しさん@いたづらはいやづら
2014/06/28(土) 20:24:33.17ID:???よくある構成だとは思うけど、>>972みたいにそれしかないような勘違いしてる奴はイタイ
0981ななし
2014/06/28(土) 20:36:57.88ID:???ふつうVLANじゃなくてちゃんとセグメントわけるだろう
0982名無しさん@いたづらはいやづら
2014/06/28(土) 20:37:56.67ID:???単純にこんな感じ
http://i.imgur.com/5fGiz7F.png
ASAが最上位の構成もあるっちゃあるけど、たぶん探せばルータなりあるんじゃない
0983名無しさん@いたづらはいやづら
2014/06/28(土) 20:40:23.23ID:???同一人物?
程度がどっちも著しく低いんだけど
0984名無しさん
2014/06/28(土) 21:04:34.74ID:???昔は、/28とかもらってのが当たり前だったんだが、今は/30なんだよ。
v4枯渇の世の中、DMZと中とを分けられる/28と、リバプロしか置けない/30とては同じ設計はできないよ。お互い両方の「常識」を受け入れようよ。
0985名無しさん
2014/06/28(土) 21:08:30.68ID:???でも、/30はひどいな…
DNSとWebサーバーとSMTPと、とか考えたら、ポートフォワーディングしかできないよね…
0986名無しさん@いたづらはいやづら
2014/06/28(土) 21:10:23.17ID:???質問者の環境よく見なよ
/26もらってるじゃん
その見識は頂けないな
v4枯渇してるって言ってもOCNバーストイーサ程度の回線すら/24払い出してるのが現実
加えて言えばv4枯渇がどうたらってなら、なおさらVRRP一つ組むだけで2〜3個グローバルIP浪費するような
直でホストにグローバルIP割り当てる構成はありえないでしょ
0988名無しさん@いたづらはいやづら
2014/06/28(土) 21:12:53.76ID:???もう一つちゃんと/26なりユーザが使用するグローバルIPアドレスのネットワーク貰うんだぞ?
0989KAC
2014/06/28(土) 21:17:23.00ID:???「自分の知ってる環境」を「常識」として発言するな。
ちゃんと構成を明らかにした上で技術的な話をしないと、
千差万別の環境が存在する世界で話しなんか通じるはずなすだろ
0990名無しさん@いたづらはいやづら
2014/06/28(土) 21:21:50.03ID:???単に素人の知ってる世界が狭いってだけだからな、これ
0991KAC
2014/06/28(土) 21:34:48.73ID:???そういうこと。狭いと認識できることが玄人への第一歩。
そして、本当の玄人だったなら
背景説明が重要なことはよくわかってるから省略したりしない
0992anon
2014/06/28(土) 21:44:49.33ID:???0994名無しさん
2014/06/28(土) 21:51:57.00ID:???>勘違いしてるやつ多いけど、キャリアとの接続用に使うVLANが/30ってだけで、
なんでもVLANって言うなよ…
0996名無しさん@いたづらはいやづら
2014/06/28(土) 21:58:32.21ID:???PEが何か考えたらその呼び方でしっくり来ると思わない?素人ちゃん
>>995
初期登録時の料金数千円だけでランニングかからんよ
0997名無しさん@いたづらはいやづら
2014/06/28(土) 22:01:58.63ID:???0998名無しさん@いたづらはいやづら
2014/06/28(土) 22:59:01.16ID:???ネットワークに関する疑問・質問 Part25
http://peace.2ch.net/test/read.cgi/hack/1403963893/
1000名無しさん@いたづらはいやづら
2014/06/28(土) 23:02:22.64ID:???10011001
Over 1000Threadもう書けないので、新しいスレッドを立ててくださいです。。。
レス数が1000を超えています。これ以上書き込みはできません。