トップページ⇒hack
1001コメント475KB

ネットワークに関する疑問・質問 Part24

レス数が1000を超えています。これ以上書き込みはできません。
0001名無しさん@いたづらはいやづら2014/03/11(火) 20:00:25.62ID:???
マルチポスト禁止
http://www.ippo.ne.jp/g/71.html

質問と一緒に書くこと:
  ・ 環境(OSのバージョン、機器やソフトウェアの名称)
  ・ 状況(エラーメッセージ、場所の名前など)
  ・ 試行(やったこと、調べた内容など)

質問はage進行。

名無しの質問者が追記する場合は
名前欄に最初の書き込み番号を入れること。

回答が書き込まれたら
後学のために結果を書いておくことを忘れない。

2chの使い方がわからない人は質問禁止。

■まとめWiki
http://hack2ch.cswiki.jp/

■よくある質問
http://hack2ch.cswiki.jp/index.php?FAQ

以上
0968名無しさん2014/06/28(土) 17:13:07.94ID:???
>>967
ごめん、絵をみたらUnnumberedじゃなかった。
WAN側とLAN側の両方もらってるね

ASAの外側にルーターを置いて、そことASAの間にもらったアドレスを振るのが一般的ではないかな。
0969名無しさん@いたづらはいやづら2014/06/28(土) 17:25:39.19ID:???
>>950
「サブネットマスク」って単語を使わないようにMSに言ってこいよ
0970名無しさん@いたづらはいやづら2014/06/28(土) 17:30:07.40ID:???
>>966
何がしたいのかよくわからんが、
なんでDMZにローカルIP割り振ろうと思ってんの?
0971名無しさん@いたづらはいやづら2014/06/28(土) 17:42:20.23ID:???
>>970
dmz用のVLAN(192.168.0.*/24)を用意してあって
サービスに必要なポートだけNATしていたようです。
関係ありそうなとこだけ貼ってみます。

!
interface Ethernet0/0
nameif outside
security-level 0
ip address 123.45.67.79 255.255.255.192
ospf network point-to-point non-broadcast
!
interface Ethernet0/1
nameif dmz
security-level 50
ip address 192.168.0.2 255.255.255.0
ospf network point-to-point non-broadcast
!
global (outside) 1 interface
global (outside) 1 123.45.56.5-123.45.56.6 netmask 255.255.255.252
static (dmz,outside) 123.45.56.6 192.168.0.100 netmask 255.255.255.255
0972名無しさん@いたづらはいやづら2014/06/28(土) 19:00:53.33ID:???
>>966,970-971
通常、ある程度のグレードのネットワークであれば、CPE(ユーザの出口の機器)とPE(キャリア側の収容機器)までの間に接続用のVLANが渡される
で、お互いにスタティックなルーティングテーブルを入れて繋ぐ

DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識
NATをかける場所は通常ファイアウォールになることが多いけど、ファイアウォールのスペックが厳しかったりする場合には
出口のルーターでかけることもある
0973名無しさん@いたづらはいやづら2014/06/28(土) 19:12:46.71ID:???
>>972
| DMZを設計するときは、DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識

いやいや、いくら何でもDMZをまったく理解していないド素人の発言はやめてください。
0974名無しさん@いたづらはいやづら2014/06/28(土) 19:20:17.37ID:???
>>973
実務経験の無いド素人は発言しないでください
DMZはプライベートIPアドレス与えた後に静的NATかけるのが常識的な設計なんです
理由はよりセキュアになること、それと必要なグローバルIPアドレス減るから
静的NATですら問題が出るようなホストに対しては、グローバルIPアドレスを直接与えるような設計をするけどね
0975名無しさん@いたづらはいやづら2014/06/28(土) 19:24:33.51ID:???
>>974
実務経験が聞いて呆れるが。。。
「DMZ用のVLAN切ってプライベートIPアドレスを与えるのが常識」

そんなお前の常識を押し付けられているクライアントが可愛そうだよ。
0976名無しさん@いたづらはいやづら2014/06/28(土) 19:24:45.91ID:???
Ciscoのいう「常識的な」DMZ設計とASAの設定
http://www.cisco.com/cisco/web/support/JP/111/1118/1118281_asa-config-dmz-00-j.html
0977名無しさん@いたづらはいやづら2014/06/28(土) 19:28:56.86ID:???
>>975
素人かわいそう
0978名無しさん@いたづらはいやづら2014/06/28(土) 19:33:27.10ID:???
>>975
DMZがプライベートIP+静的NATな構成なんて良くある構成だと思うけど。
0979名無しさん@いたづらはいやづら2014/06/28(土) 19:44:02.37ID:???
ポートの制御はこんな感じです。
この辺の構成はキャリア変更前のままです。

object-group service FTP_Service tcp
port-object eq 990
port-object eq ftp
port-object range 53083 53088
port-object eq ftp-data
!
access-list outside_acl_1 extended permit tcp any host 123.45.56.6 object-group FTP_Service
access-list dmz_acl_1 extended permit ip host 192.168.0.100 host 123.45.56.6
!
access-group outside_acl_1 in interface outside
access-group dmz_acl_1 in interface dmz
0980名無しさん@いたづらはいやづら2014/06/28(土) 20:24:33.17ID:???
>>978
よくある構成だとは思うけど、>>972みたいにそれしかないような勘違いしてる奴はイタイ
0981ななし2014/06/28(土) 20:36:57.88ID:???
>DMZ用のVLAN切って
ふつうVLANじゃなくてちゃんとセグメントわけるだろう
0982名無しさん@いたづらはいやづら2014/06/28(土) 20:37:56.67ID:???
>>979
単純にこんな感じ
http://i.imgur.com/5fGiz7F.png

ASAが最上位の構成もあるっちゃあるけど、たぶん探せばルータなりあるんじゃない
0983名無しさん@いたづらはいやづら2014/06/28(土) 20:40:23.23ID:???
>>980-981
同一人物?
程度がどっちも著しく低いんだけど
0984名無しさん2014/06/28(土) 21:04:34.74ID:???
>>974>>975
昔は、/28とかもらってのが当たり前だったんだが、今は/30なんだよ。
v4枯渇の世の中、DMZと中とを分けられる/28と、リバプロしか置けない/30とては同じ設計はできないよ。お互い両方の「常識」を受け入れようよ。
0985名無しさん2014/06/28(土) 21:08:30.68ID:???
>>966
でも、/30はひどいな…
DNSとWebサーバーとSMTPと、とか考えたら、ポートフォワーディングしかできないよね…
0986名無しさん@いたづらはいやづら2014/06/28(土) 21:10:23.17ID:???
>>984
質問者の環境よく見なよ
/26もらってるじゃん

その見識は頂けないな
v4枯渇してるって言ってもOCNバーストイーサ程度の回線すら/24払い出してるのが現実
加えて言えばv4枯渇がどうたらってなら、なおさらVRRP一つ組むだけで2〜3個グローバルIP浪費するような
直でホストにグローバルIP割り当てる構成はありえないでしょ
0987名無しさん2014/06/28(土) 21:10:54.81ID:???
>>983
完全に第三者だけど、必死になってるお前が一番程度低く見える。
0988名無しさん@いたづらはいやづら2014/06/28(土) 21:12:53.76ID:???
勘違いしてるやつ多いけど、キャリアとの接続用に使うVLANが/30ってだけで、
もう一つちゃんと/26なりユーザが使用するグローバルIPアドレスのネットワーク貰うんだぞ?
0989KAC2014/06/28(土) 21:17:23.00ID:???
お前ら落ち着け。
「自分の知ってる環境」を「常識」として発言するな。

ちゃんと構成を明らかにした上で技術的な話をしないと、
千差万別の環境が存在する世界で話しなんか通じるはずなすだろ
0990名無しさん@いたづらはいやづら2014/06/28(土) 21:21:50.03ID:???
>>989
単に素人の知ってる世界が狭いってだけだからな、これ
0991KAC2014/06/28(土) 21:34:48.73ID:???
>>990
そういうこと。狭いと認識できることが玄人への第一歩。

そして、本当の玄人だったなら
背景説明が重要なことはよくわかってるから省略したりしない
0992anon2014/06/28(土) 21:44:49.33ID:???
見当違いな噛みつき方してきた無礼な素人に説明してやる義務なんてなかろ
0993名無しさん2014/06/28(土) 21:48:53.23ID:???
>>986
/26はWAN側…
あ!常識的にWAN側が/30だよな。966よ…
0994名無しさん2014/06/28(土) 21:51:57.00ID:???
>>988
>勘違いしてるやつ多いけど、キャリアとの接続用に使うVLANが/30ってだけで、

なんでもVLANって言うなよ…
0995名無しさん2014/06/28(土) 21:52:35.86ID:???
>>986
/24もらうんだ!
今どき金持ちだな!
0996名無しさん@いたづらはいやづら2014/06/28(土) 21:58:32.21ID:???
>>994
PEが何か考えたらその呼び方でしっくり来ると思わない?素人ちゃん
>>995
初期登録時の料金数千円だけでランニングかからんよ
0997名無しさん@いたづらはいやづら2014/06/28(土) 22:01:58.63ID:???
>>2
0998名無しさん@いたづらはいやづら2014/06/28(土) 22:59:01.16ID:???
次スレたてますた

ネットワークに関する疑問・質問 Part25
http://peace.2ch.net/test/read.cgi/hack/1403963893/
0999名無しさん2014/06/28(土) 23:01:31.08ID:???
>>998
乙〜
1000名無しさん@いたづらはいやづら2014/06/28(土) 23:02:22.64ID:???
>>996の素人臭さが鼻につくスレでしたね
10011001Over 1000Thread
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。
レス数が1000を超えています。これ以上書き込みはできません。