トップページ⇒network
1001コメント425KB

Netscreenユーザスレ

■ このスレッドは過去ログ倉庫に格納されています
0001NS02/07/12 20:06ID:ZXpXQTGK
どれぐらいの人が使ってるんでしょうか?最近結構売れてるような噂を
聞きますが
0153sage02/10/06 13:23ID:???
ざっと見渡すと、このスレ何気にレベル高いな
雑談スレ化したCiscoスレとはえらい違いだな

機器スレって糞スレ多いよな
エクストリームスレなんてただのチクリ大会だし

まともなのはNortelスレとかこのスレぐらい
015415002/10/07 06:51ID:mv2zJLZN
>>151, >>152

わざわざ試してもらっちゃってありがとう。

>まず、なんで100.100.100.xのPCが、200.200.200.xのデフォルトGWにPing飛ばせるの?
>NetScreenよりPCの方がよっぽどおかしいと思うが?

こっちも知りたいくらいなので書いたわけです。で、PCのarpテーブルはそういえば見る
の忘れました。ただ、NetScreenのtrust側物理インタフェースが1個のMACしかもって
ないなら 通っちゃうね。

>そういうわけなので、PCのARPテーブルにデフォルトGWのARPが残っていたのが原因
>PCのARPクリアするか、set arp always-on-dstを入れれば通らなくなるはずだよ

仕様であるというのであれば、仕組み的にはそれで納得するとして、これってセキュリティ
上問題にならないのかな。うまくいえないけど、200の人が100のIPを設定したパソコン持って
100のポートに一片さして、200の事務所に戻ってずっと100のIPを使えるってことだよね。
(NetScreen側でset arp always-on-dstをやれば別のようだけど。)デフォルトでNetscreenの
Arp aging?は20分あるので。

>IPが何であろうと、VLAN1000からきたフレームはVLAN1000に返すし、
>VLAN2000からきたフレームはVLAN2000に返す。

この辺は当然わかってるつもりなのですが、NetScreenの設定ではコマンドでvsysとtagID
を結びつけるときにtrustのsubinterfaceにIPを割り当てますよね(言い忘れてましたが、全て
route モードが前提です)。あれ?、でも変なIPを持っていてもtagとPCのarpキャッシュがそろ
ってればやっぱり通りそうだなー。もともとvsysってtag IDとSAをマッピングさせるものなの
ですよね?

015515002/10/07 06:54ID:mv2zJLZN
>ARPテーブルはDstMACとDstIPと送出インターフェイスとを結び付けてるので、
>テーブル自体はカーネル単位で持たないと、L3でのルーティングができなくなる
>・・・

わからないのですが、enter vsys1してget arpをしても何も登録されていないのは正常という
意味ですか?rootにしかarp tableはない?少なくともvsys内にもコマンドあるけど。結局vsysって
いってもvrouterに別のアカウントを持たせただけのものかな?

ここからは初歩的なことなんでアレですが、
・trustでtagをtrunkしてそこで終端してuntrustではuntaggedではくこと(逆向きではIPSecトン
ネルのSAからtagをつけてtrustに出すというのはrouteモードで実現できて、tagをそのまま通し
たかったらtransparentモードでってことですよね?
・ScreenOS4なんですが、WebUIから一個目のVSYSできますか?最初のはコマンドからじゃない
とできない(WebだとVsysメニューがコマンドでつくっとかないとでてこない)と思うのですが。
0156?02/10/08 07:01ID:???
>>150

>仕様であるというのであれば、仕組み的にはそれで納得するとして、これってセキュリティ
>上問題にならないのかな。うまくいえないけど、200の人が100のIPを設定したパソコン持って
>100のポートに一片さして、200の事務所に戻ってずっと100のIPを使えるってことだよね。
>(NetScreen側でset arp always-on-dstをやれば別のようだけど。)デフォルトでNetscreenの
>Arp aging?は20分あるので。

上にも書いたけど、NeScreenのARPはここでは関係ないんだよ
NetScreenが何故100.xのセグメントに200.x宛のパケットを流すかというと、
既存セッションはARPテーブルを見ずに、
セッションテーブルにキャッシュされてるSrcMACにL4でSwitchする動作をするからなんだよ
要するに、クライアントPCはNetScreen向けのスタティックARPだけ書いとけば、
実はどんなIPアドレスであっても通信できてしまうんですよ、実際は
NetScreenはある意味Switchなんです
#これができるからNetScreenは速い

なので、問題なのはPCが一度ケーブルを抜いてるのにARPが消えないことと、
NetScreenのMACがVsysyごとで異なるにMACではないこと
#実はNetScreenもLinkダウンしたインターフェイスのARPはタイムアウトまで消えないんだけどね、、、

>route モードが前提です)。あれ?、でも変なIPを持っていてもtagとPCのarpキャッシュがそろ
>ってればやっぱり通りそうだなー。もともとvsysってtag IDとSAをマッピングさせるものなの
>ですよね?

その通り、これは仕様です
気ナなるなら、set arp always-on-dstを入れる
#どの道冗長構成なら入れなきゃならないし

0157?02/10/08 07:09ID:???
>>155
>・trustでtagをtrunkしてそこで終端してuntrustではuntaggedではくこと(逆向きではIPSecトン
>ネルのSAからtagをつけてtrustに出すというのはrouteモードで実現できて、tagをそのまま通し
>たかったらtransparentモードでってことですよね?

Routeモードではその通り
TransparentでVsysyやったことない
できるかはとりあえずやってみて

>・ScreenOS4なんですが、WebUIから一個目のVSYSできますか?最初のはコマンドからじゃない
>とできない(WebだとVsysメニューがコマンドでつくっとかないとでてこない)と思うのですが。

Vsysyの画面の下のほうにNewEntrieseって無かったっけ?

156の補足
>要するに、クライアントPCはNetScreen向けのスタティックARPだけ書いとけば、
>実はどんなIPアドレスであっても通信できてしまうんですよ、実際は

当たり前だけど、あくまでTrustから抜けるセッションの話だけ
Inboundのセッションは当然通らない
ARPが残っていても、Vsys(というかtrust/tagのSub-Interface)に結びついてるので
別のVsysには流れないはず
0158NSユーザ02/10/08 18:34ID:zGfbjlm6
日経コミュニケーション10/7号
================================
鍵交換中にADSL回線が切断すると、ADSL回線が復旧してもVPN拠点間接続
ができない。Netscreenの電源リセットで復旧した。
=================================
って書いてるけど。そんなこと無いと思うんだけど。ちゃんとREKEYするんじゃ?
経験ある人いる?
0159anonymous@02/10/10 20:32ID:kyS1YTJS
ヤマハのRTX1000結構良さげなんだけどもNetscreenユーザーから見てどうでしょう?
乗り換えようか検討中なんです。
うちの会社の規模(従業員200人程度。拠点10箇所)ならRTX1000でもいいような気がしてきた。
VPNを使用したイントラネット(インターネットVPN使ってもイントラネットなのかな?)で本社のデータベース更新&検索とかに使いたいだけなんだけども。
0160anonymous@ t046.jscom.co.jp02/10/11 08:31ID:???
>158

センター側にVPNトンネルが残ったままになるからだよ。

センターが固定IP、エッジが動的IPの場合に、よく発生します。

最近のファームは、VPNのReconnect機能がついたから、
直ったみたいだけど、他のバグに苦しめられてます
0161○anonymous02/10/11 10:57ID:???
>158

エッジが動的IPだと、センターにトンネル残ったままになって
つながらなくなるといったトラブルは結構有名。。
0162anonymous@02/10/12 11:02ID:Bud5h2a4
ぷらっとあたりで、Netscreenの購入をしようかと思ってるんですが、ソフト保守は入っとかないとかなりの危険を伴いますか?
ここの過去ログ読んでるとまだまだファームに問題が多いようなんですが。
皆さんはどこから購入されてますか?
アライド?日立?
できるだけ安く買いたいのですが(50台ぐらい買うので)
0163anonymous@ gatekeeper.joshin.co.jp02/10/12 11:32ID:???
>>162
SC-Comtex。
安いし技術力あるけどサポートが(略
016416302/10/12 11:38ID:???
>>162
基幹業務に使われるのでしたら保守に入ってた方が良いと思います。

あ。リモホ出ちゃうのね。
フォロー入れとかないと(w
サポートが…現在Web上でのサポートが無いのでちょっと不便。
0165?02/10/12 11:42ID:???
>>162
Netscreenはバグバグなのでソフト保守がないと終わりです
使い方にもよりますが、自殺行為と思っていいですよ

売ってる数がそのまま信頼に値するとはいえないけど、
日立かアライドが無難でしょう
サポートの充実度では断然日立でしょうね

#しかし、ぷらっとで5000とか1000を買うところってホントにあるんだろうか?
016616202/10/12 14:37ID:Bud5h2a4
みなさんどうもです。
おとなしくソフト保守入ります。
0167x02/10/12 15:13ID:fprAGzPM
見ちゃいや〜ん。 きつぅぅ

http://www.dream-express-web.com/space-trust.htm
0168 02/10/12 21:46ID:HXYcLctO
ソフトの保守が一定期間後は有料だから、個人ユーザーじゃなかなか手を出せん
せめて5xpだけでも無料にしろ
0169ソフト保守02/10/14 01:35ID:zuikx4+F
ScreenOSのバージョンUPって、製品のシリアル番号があれば
誰でも無料でできるんじゃない!?
NS本社のWEBサイトにIDとシリアル番号聞かれるところ
あるけど、そこに製品のシリアル入れればスクリーンOSのDLできるYO

そんでコンソールでもWebUIでもいいからDLしたやつをTFTPから
落とし込んでやれば最新バージョンにUPできるじゃん。
>save software from tftp x.x.x.x fime_name to flash
で。
別に代理店のソフトウェア保守にはいらなくても、これくらいは自分らで
できると思うのだが・・・。
どーなのかな?
0170config02/10/14 08:11ID:WjQmZUlc
内容のレベルが高い板でする質問ではないんですが・・・

NetScreen500 ScreenOS4なのですが、configのみの初期化はどうすればいいんでしょうか?
全て工場出荷状態というのがあったのですが、ライセンス情報も消えるということで
怖くてできません。

WebUIで作ったconfigの出力がset vpnコマンドの後に出てくるidが6桁と自分でassignできる
ような数字ではないのですが、CUIでconfigを打ち込むときに必要な数字の制限ってあるん
でしょうか?
0171_02/10/14 08:28ID:???
>別に代理店のソフトウェア保守にはいらなくても、これくらいは自分らで
個人とか、自分の会社で使うって事ならそれでも問題ないと思うよ。
だけど、お客さんに納めるとなれば、保守を何処かに頼めないとね。
もちろん、自前保守もありだけど、不具合の内容を英語で問い合わせたり
それを日本語でお客に伝えたり、客先に出張って調査したりしなきゃならん。

ぷらっとだって初期不良交換や修理は受け付けてくれるだろうけど、小売店
では修理期間中の代替機の手配とかまではしてくれないだろうから、予備機
も用意しておかないとって話しもある。
大抵のSIerや、社内NEは国内代理店物を入れてそう言う事を回避する訳。
まあ、悪く言えば「へたれ」って言う事(藁

まあ、NetScreenはどうか判らんが、ぷらっととかは国内代理店から製品
を引いてきて売ってるだけなので、交渉次第では国内代理店のサポートは
受けられると思うけど、それじゃあ代理店を選ぶことはできんよね。
0172 02/10/14 12:22ID:AH4SBPAy
>>169
おお、しらなかった
それなら、5xpあたりをプラトッホームに逝って買ってくるよ
0173_02/10/14 13:19ID:zuikx4+F
>>170
>unset all
y 選択
>reset
n 選択 →y 選択
で、config だけまっさらの状態になるYO
これを工場出荷時状態というかどうかはわからんが。
0174anonymous@ f-tokyo-107042-l3.zero.ad.jp02/10/15 00:53ID:AL+LJ1si
>>173
リセットよりは電源を一度切る方が確実。
なーんか信用できないんだよな、あのunsetコマンド。
017517002/10/15 05:59ID:3yYfGKOL
>>173
ありがとうございます。

会社でためさせていただきます。
#マニュアルは検索したつもりなんですがみつからなかったんですよねー
017617002/10/15 06:14ID:3yYfGKOL
>>175

私は信用できないなんていえる程まだ、使い込んでないのですが、get configしてunsetで
始まる行に違和感を感じます(set行を消すのがunsetコマンドなんじゃないの?という意味で)

でも、Ciscoみたいに「デフォルトであればconfig中で表示しない」という意味であればまー
納得いきますが。

この機械って使いこなしてる人もやっぱりWeb入力なんですかねー
017716202/10/15 10:12ID:BibK5HZc
>>169
お!無償でバージョンアップできるのか!!
ライセンス的な問題がちと心配だったりしますが、ソフトウェア保守とは保守を業者がやってくれるって意味なんですね?
違ってます!?(^^;
とりあえず5XPぐらいなら、ソフトウェア保守なしで予備機を何台か買っておけば大丈夫かな。
0178 02/10/15 17:42ID:X4jZdn7n
日本代理店では4.0xに問題が多くて3.0xのScreenOSまでしか
公開していないって聞いたんですが本当ですか?
Netscreen社では公開しているのに…
0179NSユーザ02/10/15 19:08ID:yGAbRs0g
>>178
確かに日立は、まだ3.0xですね。4.0xにバグが多い為かどうかは不明。
0180?02/10/15 19:56ID:???
>>178
日立は全てのリリースを自社で検証しているらしいです。
その結果をNetScreenにエスカレーションしたりもしてるようですので
日立が安定版と判断しない限り、客には出さないみたいですよ。

>>176
確かに、デフォルトでコンフィグにunsetが入る設定がたくさんありますねえ
ただ、それよりも、unset no〜 見たいな二重否定の設定とかがウザイです。

Webでできない設定は腐るほどあります。
ARPとかHAの細かい設定はWebからはできないはずです
あと、"set flow"系もWebではできないですね
#4.xとかは知りませんが
0181○anonymous02/10/16 16:42ID:???
>179

4.0.Xは、ぼろぼろ。。
3.1.0R8からr9にしたら、mipへの通信ができなくなるし。。(ha構成)
0182 02/10/16 16:51ID:???
現状の安定バージョン(リビジョン)はいくつでしょう?
モデルによるかな?
0183  02/10/16 17:38ID:LCCVknmg
あらま、ぷらっとホームでは5XTはソフト保守付しか売ってないよ
それにしてもぷらっとでは定価4000万もする NetScreen-5200(VSYS 500)も扱ってるのね
さてさて何処が保守してくれるんだろう...
0184 02/10/16 23:46ID:???
>>182
2.6.1r8
0185150です02/10/17 01:08ID:M3bJCOay
>>157
遅レス;になってしまいましたが、ですが、最後の方全くその通りでした。NetScreen対向では
別Vsysにはトラヒック流れませんでした。
-----
まだWebベースなんですが、一通り設定を試せたところでSmartBitsを使える機会ができた
のでNetScreen500のUntrust:Giga、trustGiga間にトラヒックを流し込んでみました。設定はVPN
等は全くせず、インタフェースにIPを振ってルータとして動かしただけです(NetScreen1台で)。

結果は70Mbpsくらいしかでませんでした(Gigaで)。何かの間違いだと思うのですが、フルワイヤ
(といっていいのかわからないですが)で動かすのに何か設定いるのでしょうか?
0186?02/10/17 01:23ID:???
>>185
Src_IPとSrcPortの違うUDPとか使ってませんか?
UDPには3Wayハンドシェイクが無いので、
戻りパケットの無いSmart-Bitのパケットは
セッションテーブルのタイムアウトまで消えません。
セッション数がボトルネックになってる可能性があります。
get sessionでAlocation_Failがでてませんか?

もしくは全く逆に、UDP-Floodでアッタク検出されてとめられてませんか?

前にGigaに負荷かけたときは、256Byteパケットで500Mbpsでてました
ちなみに、500ではバスか何かの仕様上、700Mbpsまでしかでないらしいです
018718502/10/17 01:45ID:M3bJCOay
>>186

SmartBitsで流したデータは通常のIPパケットでIPヘッダ以外はallAで流しました。なので
UDPと検出されることはないと思います。

セッション数がボトルネックというのはSmartBitsが送るパケットがそれぞれ別セッションと
して数えられるということですか?確かに帰りがないので新規セッションと思われる?
Webで見た:CPUのグラフが黄色になっていてメモリもかなり使っていました(ポリシー等は
何もかいてないのに)

何かそれが非常に怪しそうなので明日というか今日get sessionしてみます。

こういう高レイヤの機器に負荷かけるときって、何か特有の常識があるんでしょうか
その辺全然知らないです。

500M出たという話ですが、それはどうやってやったのか教えていただけませんか?
SmartbitsでTCPセッションつくった上でトラヒック流すなんてできるのかなー

#256Bで500Mbということは64にするともっと遅くなるってことですね
0188 @02/10/17 15:01ID:AxxkPsWp
>>183
以前ぷらっとホームで5XP買ったら「日立システムアンドサービス」って書いてあったぞぇ
思ったより保守には期待できそう
018918602/10/17 20:18ID:???
>>187
Smart-BitでネイティブIPを使いました
ほとんど同じやり方だと思います
#そういえば、アレってプロトコルタイプに何が入るんだろう? 今度キャプチャしてみます

OSは2.6.1r7
NetScreenは全てのFirewall機能を切って、
ポリシーも無し(OutgoingのAny Any Permitも無し)
TrustからUntrustへバーストを投げました


>こういう高レイヤの機器に負荷かけるときって、何か特有の常識があるんでしょうか
>その辺全然知らないです。

環境にもよりますが、大抵はバスや帯域よりセッション処理能力がボトルネックになるので、
本質的なボトルネックを知るにはTCPの負荷を掛ける必要があります。
なので、Smart-BitよりもWebAvarancheとかのほうがむいているのは確かだと思います。


>SmartbitsでTCPセッションつくった上でトラヒック流すなんてできるのかなー

ハンドシェイク→即FIN交換
というのはできるらしいです。
やったことはありませんが。
ただ、これをやったらおそらく100Mでません。
NetScreen-500のセッション処理能力の実質値は10000cpsいけばいい方なはずなので、、、、
0190 02/10/17 21:59ID:???
仕様を見るとPPPoeの機能あるから、LAN側はDSU/ONUから
ルータを入れずにそのまま接続してスイッチで構成しても
かまわないよね?
ていうか高度な質問の中に低レベルな質問でスマソ
0191 02/10/18 12:38ID:???
<<190
OK
0192=02/10/21 03:05ID:2VHTI35W
>>191
ヨコからスマン

PPPoEマルチセッション,IP Unnumberedには対応していないのかな〜
Bフレで使いたいのですが?
低レベルな質問スミマセン
0193先日入れた02/10/21 21:42ID:???
>>192
25と5XTではOKなの確認済み。
BフレでプロバイダはOCN
0194=02/10/22 04:14ID:6OsYDzV7
<<193
ありがとうでゴザル
お〜カタログ見ても??
まさに25と5XT張りまくり
019514002/10/22 09:59ID:???
>>116,120
スーパー遅レスですが
YahooBBに接続できました。
もともとのファームが
r3.0.2r3.0だったのですが
r3.0.3r4に上げると接続できました。
0196anonymous02/10/23 11:02ID:ts8LVcjw
Netscreenで質問です。
VPNトンネルを通る各サービスやホストごとのポリシーって書けますか?
0197anonymous@ pc-211-8-215-131.ctktv.ne.jp02/10/23 12:45ID:???
>>196
書けますよ。
0198anonymous19602/10/23 12:49ID:ts8LVcjw
>>197
参考になりました。どーもです(^^
0199x02/10/23 14:07ID:CQPz75gX
これって本当か?

↓ ↓ ↓
http://www.dream-express-web.com/space-trust.htm
0200anonymous@ 194.90.43.5002/10/25 21:41ID:???
200
0201anonymous@ YahooBB219018096066.bbtec.net02/10/25 22:36ID:t0jqy0n/
>>196
ん?同日俺がサポートに聞いた質問と同じような・・・
あなたまさか・・・
0202 02/10/25 23:15ID:???
>>201
とりあえず、壮絶なくらい良くある質問ですよ
0203NS50002/10/27 18:27ID:4lCU4DMs
NS500なんですが、Untrust側のGigaEther(別にUntrustに限らなくてもいいですが)のMTU
をかえられないんでしょうか? 今は1518ですか(tagが使えるから1522か)?
0204anonymous@ prxy-c2.eagle-net.ne.jp02/10/27 21:14ID:hHZAkPub
折れはここの使ってる。結構女ウケいいし、お勧め!!
http://www.adultshoping.net/linkstaff.cgi?id=001951
0205なんだかなー02/10/28 03:34ID:???
>>204
fushianasanされても広告か、おめでてーな(w
0206 02/10/28 20:03ID:???
>204
確か1500だったはずです。
dot1qタグはL2より上位のヘッダなんでL2のMTUとは関係ないないはずです。
トンネルは自動的に1428になったような気がします。
全てうろ覚えです、あまり信用しないでください。

というかTCP以外に1500バイト超えるようなパケットってまず無いんで、
MSSさえアジャストできればMTUはどうでもいいような気はします。
0207age02/10/28 20:34ID:???
はらださーん。もうかってますかー?
0208さげ02/10/29 11:20ID:???
>dot1qタグはL2より上位のヘッダなんでL2の
むしろには下位では?
いいたいことはつうじるけど
020920302/11/01 01:13ID:???
>>206

MTUってよく考えるとどの部分のこというんでしょう。どこかの雑誌のテクニカルエンジニア講座
ではMTUというのはプロトコルごとのものでL3のパケットの部分であるとかいてありました。
でも、「tagが通るからMTUは1522だね」みたいなこともよくいうので私は今までL2フレームのこと
で言ってました。

NetScreenのIPsecトンネルに負荷器からデータをいれると
0210203です。02/11/01 01:18ID:???
途中で出してしまった。すみません。

NetScreenに負荷測定機からデータをいれると1460byte近辺でデータが通らなくなってました。

>>TCP以外に・・・

そのTCPはよく使いませんか?例えばFTPとか。FTPならあっさりEtherのmaxまでフレームサイズ
広がりますよね?


0211?02/11/01 18:56ID:???
>>210
204は1500超えるのはTCPだけだから、MSSさえアジャストできれば問題無いっていってるのでは?
MSSはSYNでネゴするから1500Byteを超えるSYNが発生しなければ問題ないってことだよね?

ちなみに、NetScreenでMSSアジャストの設定は
set flow tcp-mss <MSS>
です。
021220302/11/02 01:11ID:???
>>211

すみません、NetScreenのお話とははずれちゃいますが、TCP以外に1500bytes(L3のサイズ)
超えるのがないというのはなぜなんでしょうか?(よく聞く感じもしますが)
0213 02/11/02 07:44ID:???
>>212
ユニキャストのIP通信の99%はUDPかTCPです。
UDPにはコネクションという概念が無いので、2パケットにまたがるような通信には不向きなので、
通常はReqestとReplayだけで終わるか、その繰り返しを行います。
なので、UDPのプロトコルのほとんどは、1500Byteを超えるような
大きなパケットは発生しないような設計になっています。

もちろん、これは絶対ではありません。
TFTPのように、上位レイヤでコネクションを実装しているものもありますし、
その他のプロトコルでも絶対に発生しないというわけではありません。

#DNSなんかでも何百行っていうNSレコードとかがあれば1500Byteを超えるのか?
0214ハブアンドスポーク02/11/02 08:35ID:???
NS-500でScreenOS4.0という環境を触れることになりました。
L3スイッチはさんで対向でIPSecでVPNはって両NS-500のtrustにSmartbitsをつないで片方向
で負荷かけたら、80Mbpsくらいしかでませんでした(いろいろなscreen機能はdefault状態で
3DES、SHA使用です)。 (>>185 と同じくらいか)

Hubx1,Spokex2という単純な構成を考えます。spoke-spoke通信をするときってHubは復号-暗号
を両方しますよね(片方向で)。無茶苦茶乱暴な考え方ですが、暗号化、復号化がマシンにとって
の負荷が一緒だとすると、双方向で負荷をかけた場合、Hubにとっては4倍の負荷がかかるので
一つの通信では20Mbpsしか確保できないという考え方で基本的にはよいのですか?
021520302/11/02 09:01ID:???
>>213

ありがとうございます。
1500という数字はEthernetのMTUからきている
MSSの設定さえすれば途中でFragmentが起こらずO.K.という認識でよいですか?

それとNS-500って(他のファイアウォールもそうなのかもしれませんが)何やってもUntrustが
PINGに応答してくれないのでPathMTUDiscoveryが使えないのでFragmentをどうやって回避
するのかわかりませんでした。その解決策がMSSアジャストだと思ってよいですか?

0216 02/11/02 09:13ID:???
>>215
set interface untrust manage ping
NS500では、interface名が違うけど、同様の事をすればいいよ
021720302/11/02 09:26ID:???
>>216

いやそれは当然やったつもりで・・・ このコマンドなんなんだよと思っていたんですが。
あとでもう一度試してみます。
021820302/11/02 09:30ID:???
>>216

あれ?今機器の前にいないのですが、configを見るとuntrustではなく、ethernet1/1と物理
インタフェースを設定してました。もしかしてこれが原因?
0219残業手当もっと出せ!02/11/03 18:36ID:???
むう。
うちの会社で本格的に扱うことに決まったよ・・・。
勉強せねば・・・。
0220NS4.0.002/11/04 09:53ID:2XJ9erC7
>215
PMTUDって未対応だったと思う…
っていうか、set int untrust manage ping で開放されるのは Echo Req/Reply だけですよね?
ICMP 全般じゃなかったと思うけど。。

前に対応予定をNSに問い合わせたら、「どのような背景で必要と判断されたのでしょうか?」って返答来ちゃったし。
まぁ、MSSの強制付け直しが効くから、大体はなんとかなるんだろうけど。
0221anonymous@ h16.tds.co.jp02/11/04 11:57ID:???
手元にNS-10があるんですが、ダウンロードできる最新の3.0.1r3を入れるとpppoeが使えるようになるんでしょうか?
また、使える場合、この辺のバージョンはIP Unnumberedに対応しているのでしょうか?

http://www.iij.ad.jp/service/system/router.html を見ると、5XPの3.0.0r5ではUnnumberedが使えているようですが…
0222○anonymous02/11/05 15:57ID:???
>221

リリースノートくらい読めば?
022322102/11/05 18:53ID:???
すみません。
現在入手できる3.0.1r3のリリースノートは読んだのですが、3.0.1以降の変更点しか書かれていないため、
3.0.0での変更がわからなかったのです。
0224○anonymous02/11/05 23:54ID:???
>223

ちなみに最新は、3.0.1r3じゃなくて3.0.1r4です。

> 3.0.0での変更がわからなかったのです。
>

インストールしたいのは、3.0.1系じゃないの??
3.0.1系列でも、PPPoEが使えることは書いていますよ。

NS-100は、3.0.1で初めてサポートした、、とか。

NS-10の場合でも、NS-5XPのリリースノートと同一なんですけど。。
機種依存した機能・BUGは、その旨触れていますし。。。
(そうでないものは、共通)

まさか、英文のオリジナルリリースノートを
読んでないってことは無いですよね?

#会社のアドレス表に出して大丈夫ですか?
0225○anonymous02/11/05 23:55ID:???
>219

IIJかな?
残業代、、出るだけマシですよ。。

うちは深夜作業も出ないもの。。。
お客からは取ってるのに。。
0226みっぷ02/11/06 08:59ID:4hSFFZt3
これって独自開発製品?
netscreen使ってるようなんだけどPSキーって便利そうなんだけどどこかのOEMかな。
ttp://www.ntt-east.co.jp/ephelio/vpn/
ttp://www.ntt-east.co.jp/tms/category/s_portables.html
NTT西日本では売ってなさそうだし…
022722102/11/06 18:30ID:???
>224

> まさか、英文のオリジナルリリースノートを
> 読んでないってことは無いですよね?

恥ずかしながらおっしゃるとおりです。
ご指摘いただいた後、本家に登録して3.0.0r5のリリースノートも読みました。
#本家は全てのバージョンにアクセスできるのですね。

結局 Unnumbered に関する記述は特に無いように見受けられますが、

> NS-10の場合でも、NS-5XPのリリースノートと同一なんですけど。。
> 機種依存した機能・BUGは、その旨触れていますし。。。
> (そうでないものは、共通)

ということと、5XPで Unnumbered が使えるようだということから、出来そうだと
判断して、ともかくやってみることにします。

> #会社のアドレス表に出して大丈夫ですか?

板の注意をよく読まずに名無しさんで書いてしまいました。大丈夫だといいんですが ^^;
0228NS50002/11/07 00:21ID:???
SmartBitでTCPセッション数をNS500の上限まで張って
スループット見るような事をされた方いますか?
0229NSユーザ02/11/07 12:52ID:PDRtxXQV
Phase2の鍵がライフタイム1時間なのに、15分とか20分でRekeyする事がある。
でも通信切断が発生しているようには見えないんだけどね。
0230sage02/11/07 15:09ID:???
>>228
SmartBitのTCPってセッションキープができなかったと思うので、
25万セッションまでかけるには10万CPSくらいかけないとならないはずです。
NS-500はせいぜい7千か8千CPSくらいしか処理できないので
上限までかけるのは無理ではないかと

セッションキープできる負荷装置を使いましょう。
0231○anonymous02/11/07 17:27ID:???
>229

何かInitiatorが動いていたりしませんか??

NS-Remoteや対向のVPN装置とかのLifeTimeの設定で。。
0232NSユーザ02/11/08 13:51ID:tu9xFdHz
>何かInitiatorが動いていたりしませんか??

対向のNetscreenに
Phase 2: Initiated negotiations.(initiator)
って出てるんでInitiatorが動いてるみたいです。

でも、対向NetscreenもP2 Lifetimeは3600秒になってるんですがね。
通常ならLifetimeがなくなる少し前にInitiatorが動いてREKEYするんじゃ?
0233hogetara02/11/10 01:13ID:???
何回か話題になっている PPPoE/Unnumbered が実際の所どうなのか、
とりあえず確認できた事実のみ記しておく。

箱はNetScreen5XP(4.0.0r4 NAT)、プロバイダはInfoSphereのBIZ ADSL8で、
契約上の払い出しアドレスはXXX.XXX.XXX.240/29になっている。

まずPPPoE接続だが問題なくできた。このときUntrust側IPアドレスは通常
ネットワークアドレスとされている XXX.XXX.XXX.240/32 になっている。
Trust側のPCから(unnumberedでないときと同様に) NATPで XXX.XXX.XXX.240
としてネットに出て行くことができた。

次にネット側からどう見えているのか。

VIPによりTrust側の任意アドレス/ポートに接続できることを確認した。
さらにMIPで任意の払い出しアドレスをTrust側の任意アドレスへ変換
できることも確認した(個人的にはこれが一番気になっていた)
0234 02/11/10 09:42ID:???
>>233
>ネットワークアドレスとされている XXX.XXX.XXX.240/32 になっている。

これ、あんまり良くないと思うなあ
対抗がこのアドレスにホスト経路を持つだろうから、
本来ならTrustのIPになるべきだと思う
ルーティングプロトコルが動いたときどうなるか気になるね

>さらにMIPで任意の払い出しアドレスをTrust側の任意アドレスへ変換

NetScreenのMIPはProxy-ARPを前提にしてるわけではないので、
これは全く問題ないね
0235abc02/11/11 10:21ID:dbeMjuuU
>>233
私もNetScreen5XP&25でunnumberedで接続テストしました。
どちらもネットワークアドレス(aaa.bbb.ccc.0/29のaaa.bbb.ccc.0)で通信ができています。
IP節約としてはとても都合がいいのだけど、このままでよいのか不安です。
ちなみにXR300でも同じようにネットワークアドレスで通信できます。
023623502/11/11 11:18ID:dbeMjuuU
XP → XTの間違いでした。

0237ns02/11/11 18:16ID:x8Z6W42Q
>ネットワークアドレス(aaa.bbb.ccc.0/29のaaa.bbb.ccc.0)で通信ができています
私もそうです。Netscreen50+フレッツ固定IP8です。もう4ヶ月程経過してますが。
問題ないようです。「繋がっているなら、そのまま使っていい」ってサポートは
言ってましたが...
0238233ではございませんが02/11/18 22:41ID:iHCrc3pU
ちなみに自分の環境ではUntrustにふられるネットワークアドレスを
VPNのRemoteGWに指定してますが、特に問題なさげ。
激しく気持ち悪いが、Ciscoルータみたいにループバックアドレスを
持たせてRemoteGWにできるわけでもなし、上流 o r プロバイダが
うまくやってくれることを祈るのココロ。
0239○02/11/22 02:39ID:???
>238
PPPoEのIP8orIP16サービスでは必ずNetworkアドレスが設定されます。
みなさん気持ち悪がっているようですが、これは仕様なんで問題ないですよ。
(^^;
0240 02/11/22 13:44ID:???
>>239
PPPと機器の仕様の問題ですから、サービスは関係ないでしょう

PPPのUnnumberedの仕様では対向とネゴシエーションするときに何らかのIPアドレスを渡して、
対向はそのIPアドレスにに対するホストルーティングを持つことで
Unumberd上でのルーティングプロトコルの稼動を可能にしています。

このとき、一般的には存在するInterfaceにBindしなければならないので
普通の認識からはTrustのIPと同じになるんじゃないのと考えるのは当然です。

要は、ルーティングプロトコルのSrcアドレスがこのIPになるはずなので、
対向が変な解釈をしてしまわないかということです。
対向機器によってはダイナミックルーティングが動いたときに
誤動作しないのかと考えるのは普通だと思いますよ。
0241mhit02/11/25 11:13ID:iXlhRiiE
Netscreen-25で、B-Flets&Unnumberdするには
現在導入しているScreenOS3.0.3r5.1では無理なのでしょうか?
やはり4系のScreenOSでないとダメでしょうか?

コンフィグのお手本を見せて頂けると参考になるのでづが・・・
0242 02/11/25 12:47ID:???
>>241
たぶん3.x.x系でも大丈夫でしょう。
特にUnnumberd用のコンフィグがあるわけではありません。
上の話題は通常のPPPoE接続でも何とか使えそうだという話です。
0243mhit02/11/26 16:33ID:p3inN1Iu
>>242
B-Flets&OCN IP16で試してみました。
Operation ModeをNATモードで、UnTrust側にネットワークアドレスが
割り当てられてTrust側からInternetに出て行くことは成功したのですが、
DMZにISPからはき出されたアドレスを割り当てることが出来ないんです・・
なんでだろうぅ。
0244?02/11/26 19:34ID:gU9ZNg6y
>>243
ISPからはきだされたっていうのはTRUSTと同じアドレスってことですか?
だとしたら振ることはできません
ROUTE/NATモードで、TRUST-DMZ間だけブリッジっていう設定はできないので、
ローカルIPにしてNATするしかないです。
0245mhit02/11/26 20:09ID:p3inN1Iu
いえ、TRUSTのIPは192.168.1.0/24でNATしております。
UnTrust側にPPPoEで取得した16IPをDMZ側に設定したかったんです。

NTT--ONU--NS25(UnTrust:xxx.yyy.zzz.128/29)--DMZ(xxx.yyy.zzz.129-142/29)
|
|---Trust(192.168.1.0/24)
試してて気づいたんですが、なんだかScreenOSのバージョンごとに
PPPoEで取得したUnTrust側のサブネットマスクが違う・・・

4.0.1.r1 255.255.255.255
3.0.3.r3.1 0.0.0.0
3.0.3.r5 255.255.255.240

んぁ〜?

本家の3.0.3.r5に書き換えたら行けるっぽい・・・???
ヘタレなりに実験中・・・
0246mhit02/11/26 20:11ID:p3inN1Iu
あう・・・図がヅレているづら・・・
0247mhit02/11/26 20:29ID:p3inN1Iu
自己完結しました・・・お騒がせしました・・・
日立で落とせる3.0.3r3だとダメだったのに本家だとOKでした・・・
謎・・・
0248take02/11/26 23:20ID:QzZFnKIe
>245

4.0.1ってもう出たんですか?
まだ4.0.0だと思ってたんですが。。。

PPPoEで取得したUnturstのサブネットが違う件ですが、
プロバイダによって、0マスクだったりするらしいですよ〜

0249mhit02/11/27 02:25ID:JsHUL346
>>248
当方NS25ですが、米国本社にあがってますた。
0250Netscrrener02/11/28 01:40ID:???
>249
4.0.1.R1はNS-5xp/5xt/25/50/200/500/をダウンロードしたよん

5xpは今ランニングテスト中です。
今のところ、特に問題ないです。

0251-02/11/29 22:17ID:???
厨房な質問ですみません。
NS204(3.1.7)を使っているのですが、windowsupdateにアクセスできません。
ActiveXを弾いているのかと思い、component-blockのチェックを外したのですが、
アクセスできません。
対処法をご存知の方、ご教授よろしくお願いします。
0252IT土方02/11/30 19:24ID:???
>251

> NS204(3.1.7)を使っているのですが、windowsupdateにアクセスできません
多分3.1.0r7ですよね。

回線はPPPoEですか、どういった回線なんでしょうか?
Eventログに何かでていませんか?

これだけでは、原因はあんまりわかりませんが、とりあえず、
mssの値を変更してみましょう。

■ このスレッドは過去ログ倉庫に格納されています