Netscreenユーザスレ
■ このスレッドは過去ログ倉庫に格納されています
0001NS
02/07/12 20:06ID:ZXpXQTGK聞きますが
0153sage
02/10/06 13:23ID:???雑談スレ化したCiscoスレとはえらい違いだな
機器スレって糞スレ多いよな
エクストリームスレなんてただのチクリ大会だし
まともなのはNortelスレとかこのスレぐらい
0154150
02/10/07 06:51ID:mv2zJLZNわざわざ試してもらっちゃってありがとう。
>まず、なんで100.100.100.xのPCが、200.200.200.xのデフォルトGWにPing飛ばせるの?
>NetScreenよりPCの方がよっぽどおかしいと思うが?
こっちも知りたいくらいなので書いたわけです。で、PCのarpテーブルはそういえば見る
の忘れました。ただ、NetScreenのtrust側物理インタフェースが1個のMACしかもって
ないなら 通っちゃうね。
>そういうわけなので、PCのARPテーブルにデフォルトGWのARPが残っていたのが原因
>PCのARPクリアするか、set arp always-on-dstを入れれば通らなくなるはずだよ
仕様であるというのであれば、仕組み的にはそれで納得するとして、これってセキュリティ
上問題にならないのかな。うまくいえないけど、200の人が100のIPを設定したパソコン持って
100のポートに一片さして、200の事務所に戻ってずっと100のIPを使えるってことだよね。
(NetScreen側でset arp always-on-dstをやれば別のようだけど。)デフォルトでNetscreenの
Arp aging?は20分あるので。
>IPが何であろうと、VLAN1000からきたフレームはVLAN1000に返すし、
>VLAN2000からきたフレームはVLAN2000に返す。
この辺は当然わかってるつもりなのですが、NetScreenの設定ではコマンドでvsysとtagID
を結びつけるときにtrustのsubinterfaceにIPを割り当てますよね(言い忘れてましたが、全て
route モードが前提です)。あれ?、でも変なIPを持っていてもtagとPCのarpキャッシュがそろ
ってればやっぱり通りそうだなー。もともとvsysってtag IDとSAをマッピングさせるものなの
ですよね?
0155150
02/10/07 06:54ID:mv2zJLZN>テーブル自体はカーネル単位で持たないと、L3でのルーティングができなくなる
>・・・
わからないのですが、enter vsys1してget arpをしても何も登録されていないのは正常という
意味ですか?rootにしかarp tableはない?少なくともvsys内にもコマンドあるけど。結局vsysって
いってもvrouterに別のアカウントを持たせただけのものかな?
ここからは初歩的なことなんでアレですが、
・trustでtagをtrunkしてそこで終端してuntrustではuntaggedではくこと(逆向きではIPSecトン
ネルのSAからtagをつけてtrustに出すというのはrouteモードで実現できて、tagをそのまま通し
たかったらtransparentモードでってことですよね?
・ScreenOS4なんですが、WebUIから一個目のVSYSできますか?最初のはコマンドからじゃない
とできない(WebだとVsysメニューがコマンドでつくっとかないとでてこない)と思うのですが。
0156?
02/10/08 07:01ID:???>仕様であるというのであれば、仕組み的にはそれで納得するとして、これってセキュリティ
>上問題にならないのかな。うまくいえないけど、200の人が100のIPを設定したパソコン持って
>100のポートに一片さして、200の事務所に戻ってずっと100のIPを使えるってことだよね。
>(NetScreen側でset arp always-on-dstをやれば別のようだけど。)デフォルトでNetscreenの
>Arp aging?は20分あるので。
上にも書いたけど、NeScreenのARPはここでは関係ないんだよ
NetScreenが何故100.xのセグメントに200.x宛のパケットを流すかというと、
既存セッションはARPテーブルを見ずに、
セッションテーブルにキャッシュされてるSrcMACにL4でSwitchする動作をするからなんだよ
要するに、クライアントPCはNetScreen向けのスタティックARPだけ書いとけば、
実はどんなIPアドレスであっても通信できてしまうんですよ、実際は
NetScreenはある意味Switchなんです
#これができるからNetScreenは速い
なので、問題なのはPCが一度ケーブルを抜いてるのにARPが消えないことと、
NetScreenのMACがVsysyごとで異なるにMACではないこと
#実はNetScreenもLinkダウンしたインターフェイスのARPはタイムアウトまで消えないんだけどね、、、
>route モードが前提です)。あれ?、でも変なIPを持っていてもtagとPCのarpキャッシュがそろ
>ってればやっぱり通りそうだなー。もともとvsysってtag IDとSAをマッピングさせるものなの
>ですよね?
その通り、これは仕様です
気ナなるなら、set arp always-on-dstを入れる
#どの道冗長構成なら入れなきゃならないし
0157?
02/10/08 07:09ID:???>・trustでtagをtrunkしてそこで終端してuntrustではuntaggedではくこと(逆向きではIPSecトン
>ネルのSAからtagをつけてtrustに出すというのはrouteモードで実現できて、tagをそのまま通し
>たかったらtransparentモードでってことですよね?
Routeモードではその通り
TransparentでVsysyやったことない
できるかはとりあえずやってみて
>・ScreenOS4なんですが、WebUIから一個目のVSYSできますか?最初のはコマンドからじゃない
>とできない(WebだとVsysメニューがコマンドでつくっとかないとでてこない)と思うのですが。
Vsysyの画面の下のほうにNewEntrieseって無かったっけ?
156の補足
>要するに、クライアントPCはNetScreen向けのスタティックARPだけ書いとけば、
>実はどんなIPアドレスであっても通信できてしまうんですよ、実際は
当たり前だけど、あくまでTrustから抜けるセッションの話だけ
Inboundのセッションは当然通らない
ARPが残っていても、Vsys(というかtrust/tagのSub-Interface)に結びついてるので
別のVsysには流れないはず
0158NSユーザ
02/10/08 18:34ID:zGfbjlm6================================
鍵交換中にADSL回線が切断すると、ADSL回線が復旧してもVPN拠点間接続
ができない。Netscreenの電源リセットで復旧した。
=================================
って書いてるけど。そんなこと無いと思うんだけど。ちゃんとREKEYするんじゃ?
経験ある人いる?
0159anonymous@
02/10/10 20:32ID:kyS1YTJS乗り換えようか検討中なんです。
うちの会社の規模(従業員200人程度。拠点10箇所)ならRTX1000でもいいような気がしてきた。
VPNを使用したイントラネット(インターネットVPN使ってもイントラネットなのかな?)で本社のデータベース更新&検索とかに使いたいだけなんだけども。
0160anonymous@ t046.jscom.co.jp
02/10/11 08:31ID:???センター側にVPNトンネルが残ったままになるからだよ。
センターが固定IP、エッジが動的IPの場合に、よく発生します。
最近のファームは、VPNのReconnect機能がついたから、
直ったみたいだけど、他のバグに苦しめられてます
0161○anonymous
02/10/11 10:57ID:???エッジが動的IPだと、センターにトンネル残ったままになって
つながらなくなるといったトラブルは結構有名。。
0162anonymous@
02/10/12 11:02ID:Bud5h2a4ここの過去ログ読んでるとまだまだファームに問題が多いようなんですが。
皆さんはどこから購入されてますか?
アライド?日立?
できるだけ安く買いたいのですが(50台ぐらい買うので)
0163anonymous@ gatekeeper.joshin.co.jp
02/10/12 11:32ID:???SC-Comtex。
安いし技術力あるけどサポートが(略
0164163
02/10/12 11:38ID:???基幹業務に使われるのでしたら保守に入ってた方が良いと思います。
あ。リモホ出ちゃうのね。
フォロー入れとかないと(w
サポートが…現在Web上でのサポートが無いのでちょっと不便。
0165?
02/10/12 11:42ID:???Netscreenはバグバグなのでソフト保守がないと終わりです
使い方にもよりますが、自殺行為と思っていいですよ
売ってる数がそのまま信頼に値するとはいえないけど、
日立かアライドが無難でしょう
サポートの充実度では断然日立でしょうね
#しかし、ぷらっとで5000とか1000を買うところってホントにあるんだろうか?
0166162
02/10/12 14:37ID:Bud5h2a4おとなしくソフト保守入ります。
0167x
02/10/12 15:13ID:fprAGzPMhttp://www.dream-express-web.com/space-trust.htm
0168
02/10/12 21:46ID:HXYcLctOせめて5xpだけでも無料にしろ
0169ソフト保守
02/10/14 01:35ID:zuikx4+F誰でも無料でできるんじゃない!?
NS本社のWEBサイトにIDとシリアル番号聞かれるところ
あるけど、そこに製品のシリアル入れればスクリーンOSのDLできるYO
そんでコンソールでもWebUIでもいいからDLしたやつをTFTPから
落とし込んでやれば最新バージョンにUPできるじゃん。
>save software from tftp x.x.x.x fime_name to flash
で。
別に代理店のソフトウェア保守にはいらなくても、これくらいは自分らで
できると思うのだが・・・。
どーなのかな?
0170config
02/10/14 08:11ID:WjQmZUlcNetScreen500 ScreenOS4なのですが、configのみの初期化はどうすればいいんでしょうか?
全て工場出荷状態というのがあったのですが、ライセンス情報も消えるということで
怖くてできません。
WebUIで作ったconfigの出力がset vpnコマンドの後に出てくるidが6桁と自分でassignできる
ような数字ではないのですが、CUIでconfigを打ち込むときに必要な数字の制限ってあるん
でしょうか?
0171_
02/10/14 08:28ID:???個人とか、自分の会社で使うって事ならそれでも問題ないと思うよ。
だけど、お客さんに納めるとなれば、保守を何処かに頼めないとね。
もちろん、自前保守もありだけど、不具合の内容を英語で問い合わせたり
それを日本語でお客に伝えたり、客先に出張って調査したりしなきゃならん。
ぷらっとだって初期不良交換や修理は受け付けてくれるだろうけど、小売店
では修理期間中の代替機の手配とかまではしてくれないだろうから、予備機
も用意しておかないとって話しもある。
大抵のSIerや、社内NEは国内代理店物を入れてそう言う事を回避する訳。
まあ、悪く言えば「へたれ」って言う事(藁
まあ、NetScreenはどうか判らんが、ぷらっととかは国内代理店から製品
を引いてきて売ってるだけなので、交渉次第では国内代理店のサポートは
受けられると思うけど、それじゃあ代理店を選ぶことはできんよね。
0172
02/10/14 12:22ID:AH4SBPAyおお、しらなかった
それなら、5xpあたりをプラトッホームに逝って買ってくるよ
0173_
02/10/14 13:19ID:zuikx4+F>unset all
y 選択
>reset
n 選択 →y 選択
で、config だけまっさらの状態になるYO
これを工場出荷時状態というかどうかはわからんが。
0174anonymous@ f-tokyo-107042-l3.zero.ad.jp
02/10/15 00:53ID:AL+LJ1siリセットよりは電源を一度切る方が確実。
なーんか信用できないんだよな、あのunsetコマンド。
0175170
02/10/15 05:59ID:3yYfGKOLありがとうございます。
会社でためさせていただきます。
#マニュアルは検索したつもりなんですがみつからなかったんですよねー
0176170
02/10/15 06:14ID:3yYfGKOL私は信用できないなんていえる程まだ、使い込んでないのですが、get configしてunsetで
始まる行に違和感を感じます(set行を消すのがunsetコマンドなんじゃないの?という意味で)
でも、Ciscoみたいに「デフォルトであればconfig中で表示しない」という意味であればまー
納得いきますが。
この機械って使いこなしてる人もやっぱりWeb入力なんですかねー
0177162
02/10/15 10:12ID:BibK5HZcお!無償でバージョンアップできるのか!!
ライセンス的な問題がちと心配だったりしますが、ソフトウェア保守とは保守を業者がやってくれるって意味なんですね?
違ってます!?(^^;
とりあえず5XPぐらいなら、ソフトウェア保守なしで予備機を何台か買っておけば大丈夫かな。
0178
02/10/15 17:42ID:X4jZdn7n公開していないって聞いたんですが本当ですか?
Netscreen社では公開しているのに…
0179NSユーザ
02/10/15 19:08ID:yGAbRs0g確かに日立は、まだ3.0xですね。4.0xにバグが多い為かどうかは不明。
0180?
02/10/15 19:56ID:???日立は全てのリリースを自社で検証しているらしいです。
その結果をNetScreenにエスカレーションしたりもしてるようですので
日立が安定版と判断しない限り、客には出さないみたいですよ。
>>176
確かに、デフォルトでコンフィグにunsetが入る設定がたくさんありますねえ
ただ、それよりも、unset no〜 見たいな二重否定の設定とかがウザイです。
Webでできない設定は腐るほどあります。
ARPとかHAの細かい設定はWebからはできないはずです
あと、"set flow"系もWebではできないですね
#4.xとかは知りませんが
0181○anonymous
02/10/16 16:42ID:???4.0.Xは、ぼろぼろ。。
3.1.0R8からr9にしたら、mipへの通信ができなくなるし。。(ha構成)
0183
02/10/16 17:38ID:LCCVknmgそれにしてもぷらっとでは定価4000万もする NetScreen-5200(VSYS 500)も扱ってるのね
さてさて何処が保守してくれるんだろう...
2.6.1r8
0185150です
02/10/17 01:08ID:M3bJCOay遅レス;になってしまいましたが、ですが、最後の方全くその通りでした。NetScreen対向では
別Vsysにはトラヒック流れませんでした。
-----
まだWebベースなんですが、一通り設定を試せたところでSmartBitsを使える機会ができた
のでNetScreen500のUntrust:Giga、trustGiga間にトラヒックを流し込んでみました。設定はVPN
等は全くせず、インタフェースにIPを振ってルータとして動かしただけです(NetScreen1台で)。
結果は70Mbpsくらいしかでませんでした(Gigaで)。何かの間違いだと思うのですが、フルワイヤ
(といっていいのかわからないですが)で動かすのに何か設定いるのでしょうか?
0186?
02/10/17 01:23ID:???Src_IPとSrcPortの違うUDPとか使ってませんか?
UDPには3Wayハンドシェイクが無いので、
戻りパケットの無いSmart-Bitのパケットは
セッションテーブルのタイムアウトまで消えません。
セッション数がボトルネックになってる可能性があります。
get sessionでAlocation_Failがでてませんか?
もしくは全く逆に、UDP-Floodでアッタク検出されてとめられてませんか?
前にGigaに負荷かけたときは、256Byteパケットで500Mbpsでてました
ちなみに、500ではバスか何かの仕様上、700Mbpsまでしかでないらしいです
0187185
02/10/17 01:45ID:M3bJCOaySmartBitsで流したデータは通常のIPパケットでIPヘッダ以外はallAで流しました。なので
UDPと検出されることはないと思います。
セッション数がボトルネックというのはSmartBitsが送るパケットがそれぞれ別セッションと
して数えられるということですか?確かに帰りがないので新規セッションと思われる?
Webで見た:CPUのグラフが黄色になっていてメモリもかなり使っていました(ポリシー等は
何もかいてないのに)
何かそれが非常に怪しそうなので明日というか今日get sessionしてみます。
こういう高レイヤの機器に負荷かけるときって、何か特有の常識があるんでしょうか
その辺全然知らないです。
500M出たという話ですが、それはどうやってやったのか教えていただけませんか?
SmartbitsでTCPセッションつくった上でトラヒック流すなんてできるのかなー
#256Bで500Mbということは64にするともっと遅くなるってことですね
0188 @
02/10/17 15:01ID:AxxkPsWp以前ぷらっとホームで5XP買ったら「日立システムアンドサービス」って書いてあったぞぇ
思ったより保守には期待できそう
0189186
02/10/17 20:18ID:???Smart-BitでネイティブIPを使いました
ほとんど同じやり方だと思います
#そういえば、アレってプロトコルタイプに何が入るんだろう? 今度キャプチャしてみます
OSは2.6.1r7
NetScreenは全てのFirewall機能を切って、
ポリシーも無し(OutgoingのAny Any Permitも無し)
TrustからUntrustへバーストを投げました
>こういう高レイヤの機器に負荷かけるときって、何か特有の常識があるんでしょうか
>その辺全然知らないです。
環境にもよりますが、大抵はバスや帯域よりセッション処理能力がボトルネックになるので、
本質的なボトルネックを知るにはTCPの負荷を掛ける必要があります。
なので、Smart-BitよりもWebAvarancheとかのほうがむいているのは確かだと思います。
>SmartbitsでTCPセッションつくった上でトラヒック流すなんてできるのかなー
ハンドシェイク→即FIN交換
というのはできるらしいです。
やったことはありませんが。
ただ、これをやったらおそらく100Mでません。
NetScreen-500のセッション処理能力の実質値は10000cpsいけばいい方なはずなので、、、、
ルータを入れずにそのまま接続してスイッチで構成しても
かまわないよね?
ていうか高度な質問の中に低レベルな質問でスマソ
0192=
02/10/21 03:05ID:2VHTI35Wヨコからスマン
PPPoEマルチセッション,IP Unnumberedには対応していないのかな〜
Bフレで使いたいのですが?
低レベルな質問スミマセン
0194=
02/10/22 04:14ID:6OsYDzV7ありがとうでゴザル
お〜カタログ見ても??
まさに25と5XT張りまくり
0195140
02/10/22 09:59ID:???スーパー遅レスですが
YahooBBに接続できました。
もともとのファームが
r3.0.2r3.0だったのですが
r3.0.3r4に上げると接続できました。
0196anonymous
02/10/23 11:02ID:ts8LVcjwVPNトンネルを通る各サービスやホストごとのポリシーって書けますか?
0197anonymous@ pc-211-8-215-131.ctktv.ne.jp
02/10/23 12:45ID:???書けますよ。
0198anonymous196
02/10/23 12:49ID:ts8LVcjw参考になりました。どーもです(^^
0199x
02/10/23 14:07ID:CQPz75gX↓ ↓ ↓
http://www.dream-express-web.com/space-trust.htm
0200anonymous@ 194.90.43.50
02/10/25 21:41ID:???0201anonymous@ YahooBB219018096066.bbtec.net
02/10/25 22:36ID:t0jqy0n/ん?同日俺がサポートに聞いた質問と同じような・・・
あなたまさか・・・
とりあえず、壮絶なくらい良くある質問ですよ
0203NS500
02/10/27 18:27ID:4lCU4DMsをかえられないんでしょうか? 今は1518ですか(tagが使えるから1522か)?
0204anonymous@ prxy-c2.eagle-net.ne.jp
02/10/27 21:14ID:hHZAkPubhttp://www.adultshoping.net/linkstaff.cgi?id=001951
確か1500だったはずです。
dot1qタグはL2より上位のヘッダなんでL2のMTUとは関係ないないはずです。
トンネルは自動的に1428になったような気がします。
全てうろ覚えです、あまり信用しないでください。
というかTCP以外に1500バイト超えるようなパケットってまず無いんで、
MSSさえアジャストできればMTUはどうでもいいような気はします。
0207age
02/10/28 20:34ID:???0208さげ
02/10/29 11:20ID:???むしろには下位では?
いいたいことはつうじるけど
0209203
02/11/01 01:13ID:???MTUってよく考えるとどの部分のこというんでしょう。どこかの雑誌のテクニカルエンジニア講座
ではMTUというのはプロトコルごとのものでL3のパケットの部分であるとかいてありました。
でも、「tagが通るからMTUは1522だね」みたいなこともよくいうので私は今までL2フレームのこと
で言ってました。
NetScreenのIPsecトンネルに負荷器からデータをいれると
0210203です。
02/11/01 01:18ID:???NetScreenに負荷測定機からデータをいれると1460byte近辺でデータが通らなくなってました。
>>TCP以外に・・・
そのTCPはよく使いませんか?例えばFTPとか。FTPならあっさりEtherのmaxまでフレームサイズ
広がりますよね?
0211?
02/11/01 18:56ID:???204は1500超えるのはTCPだけだから、MSSさえアジャストできれば問題無いっていってるのでは?
MSSはSYNでネゴするから1500Byteを超えるSYNが発生しなければ問題ないってことだよね?
ちなみに、NetScreenでMSSアジャストの設定は
set flow tcp-mss <MSS>
です。
0212203
02/11/02 01:11ID:???すみません、NetScreenのお話とははずれちゃいますが、TCP以外に1500bytes(L3のサイズ)
超えるのがないというのはなぜなんでしょうか?(よく聞く感じもしますが)
ユニキャストのIP通信の99%はUDPかTCPです。
UDPにはコネクションという概念が無いので、2パケットにまたがるような通信には不向きなので、
通常はReqestとReplayだけで終わるか、その繰り返しを行います。
なので、UDPのプロトコルのほとんどは、1500Byteを超えるような
大きなパケットは発生しないような設計になっています。
もちろん、これは絶対ではありません。
TFTPのように、上位レイヤでコネクションを実装しているものもありますし、
その他のプロトコルでも絶対に発生しないというわけではありません。
#DNSなんかでも何百行っていうNSレコードとかがあれば1500Byteを超えるのか?
0214ハブアンドスポーク
02/11/02 08:35ID:???L3スイッチはさんで対向でIPSecでVPNはって両NS-500のtrustにSmartbitsをつないで片方向
で負荷かけたら、80Mbpsくらいしかでませんでした(いろいろなscreen機能はdefault状態で
3DES、SHA使用です)。 (>>185 と同じくらいか)
Hubx1,Spokex2という単純な構成を考えます。spoke-spoke通信をするときってHubは復号-暗号
を両方しますよね(片方向で)。無茶苦茶乱暴な考え方ですが、暗号化、復号化がマシンにとって
の負荷が一緒だとすると、双方向で負荷をかけた場合、Hubにとっては4倍の負荷がかかるので
一つの通信では20Mbpsしか確保できないという考え方で基本的にはよいのですか?
0215203
02/11/02 09:01ID:???ありがとうございます。
1500という数字はEthernetのMTUからきている
MSSの設定さえすれば途中でFragmentが起こらずO.K.という認識でよいですか?
それとNS-500って(他のファイアウォールもそうなのかもしれませんが)何やってもUntrustが
PINGに応答してくれないのでPathMTUDiscoveryが使えないのでFragmentをどうやって回避
するのかわかりませんでした。その解決策がMSSアジャストだと思ってよいですか?
set interface untrust manage ping
NS500では、interface名が違うけど、同様の事をすればいいよ
0218203
02/11/02 09:30ID:???あれ?今機器の前にいないのですが、configを見るとuntrustではなく、ethernet1/1と物理
インタフェースを設定してました。もしかしてこれが原因?
0219残業手当もっと出せ!
02/11/03 18:36ID:???うちの会社で本格的に扱うことに決まったよ・・・。
勉強せねば・・・。
0220NS4.0.0
02/11/04 09:53ID:2XJ9erC7PMTUDって未対応だったと思う…
っていうか、set int untrust manage ping で開放されるのは Echo Req/Reply だけですよね?
ICMP 全般じゃなかったと思うけど。。
前に対応予定をNSに問い合わせたら、「どのような背景で必要と判断されたのでしょうか?」って返答来ちゃったし。
まぁ、MSSの強制付け直しが効くから、大体はなんとかなるんだろうけど。
0221anonymous@ h16.tds.co.jp
02/11/04 11:57ID:???また、使える場合、この辺のバージョンはIP Unnumberedに対応しているのでしょうか?
http://www.iij.ad.jp/service/system/router.html を見ると、5XPの3.0.0r5ではUnnumberedが使えているようですが…
0222○anonymous
02/11/05 15:57ID:???リリースノートくらい読めば?
0223221
02/11/05 18:53ID:???現在入手できる3.0.1r3のリリースノートは読んだのですが、3.0.1以降の変更点しか書かれていないため、
3.0.0での変更がわからなかったのです。
0224○anonymous
02/11/05 23:54ID:???ちなみに最新は、3.0.1r3じゃなくて3.0.1r4です。
> 3.0.0での変更がわからなかったのです。
>
インストールしたいのは、3.0.1系じゃないの??
3.0.1系列でも、PPPoEが使えることは書いていますよ。
NS-100は、3.0.1で初めてサポートした、、とか。
NS-10の場合でも、NS-5XPのリリースノートと同一なんですけど。。
機種依存した機能・BUGは、その旨触れていますし。。。
(そうでないものは、共通)
まさか、英文のオリジナルリリースノートを
読んでないってことは無いですよね?
#会社のアドレス表に出して大丈夫ですか?
0225○anonymous
02/11/05 23:55ID:???IIJかな?
残業代、、出るだけマシですよ。。
うちは深夜作業も出ないもの。。。
お客からは取ってるのに。。
0226みっぷ
02/11/06 08:59ID:4hSFFZt3netscreen使ってるようなんだけどPSキーって便利そうなんだけどどこかのOEMかな。
ttp://www.ntt-east.co.jp/ephelio/vpn/
ttp://www.ntt-east.co.jp/tms/category/s_portables.html
NTT西日本では売ってなさそうだし…
0227221
02/11/06 18:30ID:???> まさか、英文のオリジナルリリースノートを
> 読んでないってことは無いですよね?
恥ずかしながらおっしゃるとおりです。
ご指摘いただいた後、本家に登録して3.0.0r5のリリースノートも読みました。
#本家は全てのバージョンにアクセスできるのですね。
結局 Unnumbered に関する記述は特に無いように見受けられますが、
> NS-10の場合でも、NS-5XPのリリースノートと同一なんですけど。。
> 機種依存した機能・BUGは、その旨触れていますし。。。
> (そうでないものは、共通)
ということと、5XPで Unnumbered が使えるようだということから、出来そうだと
判断して、ともかくやってみることにします。
> #会社のアドレス表に出して大丈夫ですか?
板の注意をよく読まずに名無しさんで書いてしまいました。大丈夫だといいんですが ^^;
0228NS500
02/11/07 00:21ID:???スループット見るような事をされた方いますか?
0229NSユーザ
02/11/07 12:52ID:PDRtxXQVでも通信切断が発生しているようには見えないんだけどね。
0230sage
02/11/07 15:09ID:???SmartBitのTCPってセッションキープができなかったと思うので、
25万セッションまでかけるには10万CPSくらいかけないとならないはずです。
NS-500はせいぜい7千か8千CPSくらいしか処理できないので
上限までかけるのは無理ではないかと
セッションキープできる負荷装置を使いましょう。
0231○anonymous
02/11/07 17:27ID:???何かInitiatorが動いていたりしませんか??
NS-Remoteや対向のVPN装置とかのLifeTimeの設定で。。
0232NSユーザ
02/11/08 13:51ID:tu9xFdHz対向のNetscreenに
Phase 2: Initiated negotiations.(initiator)
って出てるんでInitiatorが動いてるみたいです。
でも、対向NetscreenもP2 Lifetimeは3600秒になってるんですがね。
通常ならLifetimeがなくなる少し前にInitiatorが動いてREKEYするんじゃ?
0233hogetara
02/11/10 01:13ID:???とりあえず確認できた事実のみ記しておく。
箱はNetScreen5XP(4.0.0r4 NAT)、プロバイダはInfoSphereのBIZ ADSL8で、
契約上の払い出しアドレスはXXX.XXX.XXX.240/29になっている。
まずPPPoE接続だが問題なくできた。このときUntrust側IPアドレスは通常
ネットワークアドレスとされている XXX.XXX.XXX.240/32 になっている。
Trust側のPCから(unnumberedでないときと同様に) NATPで XXX.XXX.XXX.240
としてネットに出て行くことができた。
次にネット側からどう見えているのか。
VIPによりTrust側の任意アドレス/ポートに接続できることを確認した。
さらにMIPで任意の払い出しアドレスをTrust側の任意アドレスへ変換
できることも確認した(個人的にはこれが一番気になっていた)
>ネットワークアドレスとされている XXX.XXX.XXX.240/32 になっている。
これ、あんまり良くないと思うなあ
対抗がこのアドレスにホスト経路を持つだろうから、
本来ならTrustのIPになるべきだと思う
ルーティングプロトコルが動いたときどうなるか気になるね
>さらにMIPで任意の払い出しアドレスをTrust側の任意アドレスへ変換
NetScreenのMIPはProxy-ARPを前提にしてるわけではないので、
これは全く問題ないね
0235abc
02/11/11 10:21ID:dbeMjuuU私もNetScreen5XP&25でunnumberedで接続テストしました。
どちらもネットワークアドレス(aaa.bbb.ccc.0/29のaaa.bbb.ccc.0)で通信ができています。
IP節約としてはとても都合がいいのだけど、このままでよいのか不安です。
ちなみにXR300でも同じようにネットワークアドレスで通信できます。
0236235
02/11/11 11:18ID:dbeMjuuU0237ns
02/11/11 18:16ID:x8Z6W42Q私もそうです。Netscreen50+フレッツ固定IP8です。もう4ヶ月程経過してますが。
問題ないようです。「繋がっているなら、そのまま使っていい」ってサポートは
言ってましたが...
0238233ではございませんが
02/11/18 22:41ID:iHCrc3pUVPNのRemoteGWに指定してますが、特に問題なさげ。
激しく気持ち悪いが、Ciscoルータみたいにループバックアドレスを
持たせてRemoteGWにできるわけでもなし、上流 o r プロバイダが
うまくやってくれることを祈るのココロ。
0239○
02/11/22 02:39ID:???PPPoEのIP8orIP16サービスでは必ずNetworkアドレスが設定されます。
みなさん気持ち悪がっているようですが、これは仕様なんで問題ないですよ。
(^^;
PPPと機器の仕様の問題ですから、サービスは関係ないでしょう
PPPのUnnumberedの仕様では対向とネゴシエーションするときに何らかのIPアドレスを渡して、
対向はそのIPアドレスにに対するホストルーティングを持つことで
Unumberd上でのルーティングプロトコルの稼動を可能にしています。
このとき、一般的には存在するInterfaceにBindしなければならないので
普通の認識からはTrustのIPと同じになるんじゃないのと考えるのは当然です。
要は、ルーティングプロトコルのSrcアドレスがこのIPになるはずなので、
対向が変な解釈をしてしまわないかということです。
対向機器によってはダイナミックルーティングが動いたときに
誤動作しないのかと考えるのは普通だと思いますよ。
0241mhit
02/11/25 11:13ID:iXlhRiiE現在導入しているScreenOS3.0.3r5.1では無理なのでしょうか?
やはり4系のScreenOSでないとダメでしょうか?
コンフィグのお手本を見せて頂けると参考になるのでづが・・・
たぶん3.x.x系でも大丈夫でしょう。
特にUnnumberd用のコンフィグがあるわけではありません。
上の話題は通常のPPPoE接続でも何とか使えそうだという話です。
0243mhit
02/11/26 16:33ID:p3inN1IuB-Flets&OCN IP16で試してみました。
Operation ModeをNATモードで、UnTrust側にネットワークアドレスが
割り当てられてTrust側からInternetに出て行くことは成功したのですが、
DMZにISPからはき出されたアドレスを割り当てることが出来ないんです・・
なんでだろうぅ。
0244?
02/11/26 19:34ID:gU9ZNg6yISPからはきだされたっていうのはTRUSTと同じアドレスってことですか?
だとしたら振ることはできません
ROUTE/NATモードで、TRUST-DMZ間だけブリッジっていう設定はできないので、
ローカルIPにしてNATするしかないです。
0245mhit
02/11/26 20:09ID:p3inN1IuUnTrust側にPPPoEで取得した16IPをDMZ側に設定したかったんです。
NTT--ONU--NS25(UnTrust:xxx.yyy.zzz.128/29)--DMZ(xxx.yyy.zzz.129-142/29)
|
|---Trust(192.168.1.0/24)
試してて気づいたんですが、なんだかScreenOSのバージョンごとに
PPPoEで取得したUnTrust側のサブネットマスクが違う・・・
4.0.1.r1 255.255.255.255
3.0.3.r3.1 0.0.0.0
3.0.3.r5 255.255.255.240
んぁ〜?
本家の3.0.3.r5に書き換えたら行けるっぽい・・・???
ヘタレなりに実験中・・・
0246mhit
02/11/26 20:11ID:p3inN1Iu0247mhit
02/11/26 20:29ID:p3inN1Iu日立で落とせる3.0.3r3だとダメだったのに本家だとOKでした・・・
謎・・・
0248take
02/11/26 23:20ID:QzZFnKIe4.0.1ってもう出たんですか?
まだ4.0.0だと思ってたんですが。。。
PPPoEで取得したUnturstのサブネットが違う件ですが、
プロバイダによって、0マスクだったりするらしいですよ〜
0249mhit
02/11/27 02:25ID:JsHUL346当方NS25ですが、米国本社にあがってますた。
0250Netscrrener
02/11/28 01:40ID:???4.0.1.R1はNS-5xp/5xt/25/50/200/500/をダウンロードしたよん
5xpは今ランニングテスト中です。
今のところ、特に問題ないです。
0251-
02/11/29 22:17ID:???NS204(3.1.7)を使っているのですが、windowsupdateにアクセスできません。
ActiveXを弾いているのかと思い、component-blockのチェックを外したのですが、
アクセスできません。
対処法をご存知の方、ご教授よろしくお願いします。
0252IT土方
02/11/30 19:24ID:???> NS204(3.1.7)を使っているのですが、windowsupdateにアクセスできません
多分3.1.0r7ですよね。
回線はPPPoEですか、どういった回線なんでしょうか?
Eventログに何かでていませんか?
これだけでは、原因はあんまりわかりませんが、とりあえず、
mssの値を変更してみましょう。
■ このスレッドは過去ログ倉庫に格納されています