トップページ⇒network
1001コメント425KB

Netscreenユーザスレ

■ このスレッドは過去ログ倉庫に格納されています
0001NS02/07/12 20:06ID:ZXpXQTGK
どれぐらいの人が使ってるんでしょうか?最近結構売れてるような噂を
聞きますが
0655動画直リン03/04/26 02:30ID:LPM2gZ+M
http://homepage.mac.com/hitomi18/
0656anonymous@ airh128003081.mobile.ppp.infoweb.ne.jp03/04/26 03:55ID:p2WTM+g1
このスレ見て、みんなFortiGateに興味をもっているのにはちょっと驚いた。
なんか「おすすめできない」みたいなカキコもあったりして、確かに
今更F/Wとして使うのはどうかと思うけど、メールサーバの前において
ウィルスチェックさせるような用途には使えないのかな?
確かにTrendとかSymantecのとかは、ライセンス料高いし。
0657bloom03/04/26 04:30ID:LPM2gZ+M
http://homepage.mac.com/ayaya16/
0658anonymous03/04/26 10:40ID:???
>>656
使えますよ
今のところうちのお客からは、ウィルスがスルーしたとかクレーム来てないし(w
0659RMN03/04/26 11:44ID:???
>656
どうだろう・・・
”lzh圧縮の場合は素通し”とか、”感染ファイルについてはもっぱら削除のみ(ウィルスを
駆除してから通すわけではない)”とかを考えると、ちょっと勇気がいるかも。
少なくともクライアントレベルでのウィルス防護がきっちりできている事が前提のような気が
するなぁ。
0660anonymous03/04/26 12:12ID:???
>>659
>少なくともクライアントレベルでのウィルス防護がきっちりできている事が前提のような気がするなぁ。

そりゃどこの製品だってそうでしょう
lzhは今のところLzhを利用したウイルスが無いので対応してないみたいですね(大昔は知らないですが)
とは言えやっぱり心配なんで早く対応してもらいたいです
0661anonymous@ YahooBB219004014030.bbtec.net03/04/26 12:31ID:???
>660
というより、圧縮元のファイルが感染してるとまずいんじゃない?
次のVerでlzhとftp対応すると聞いたよ
0662放置ゲート03/04/26 12:56ID:???
>661

LZH対応とかFTP対応とかいう以前に、HDD搭載の上位モデルで
無いと使い物にならない、、ということを意識しないと。。

HDD無しのモデルは、ちょっとしたテストで、ウイルスが
スルーしまくり。

066365603/04/26 13:46ID:1vXxn6y7
>>662

普通に考えて、ウィルスをチェックするためには
放置ゲートを通過するSMTPメッセージなどは、いちど
放置ゲートがメモリに全部たくわえてからウィルスチェックを
するわけですよね。
だから、メモリがいっぱいになっちゃうとスルーしちゃう、という
理解でよろしいでしょうか?

HDD搭載の機種だと、スワップ?するイメージで、メモリが
いっぱいになっても一度HDDに書き込んでから検査するので
スルーがない(少ない?)という理解でいいんでしょうか?
0664動画直リン03/04/26 14:30ID:LPM2gZ+M
http://homepage.mac.com/hitomi18/
0665 03/04/26 15:00ID:???
>>663
たしかHDDはログ保存にしか使用しないと聞いた記憶があります。

>>662
ちょっとしたテストとはどんな事をされたんでしょうか?
066666203/04/26 17:13ID:???
>665

どんな風に聞いたか知りませんがね。

ちょっとしたテストっていったら、普通に想像されるような試験だけど

1)HDD無し・有りモデルについて

2)テストウイルス添付ファイルサイズを変化させての試験

3)テストウイルスをアーカイブして同様の試験

4)テストウイルスを多重アーカイブしての試験

5)同一ASCII文字列テキスト圧縮ファイル添付時の試験
 (展開時のファイルサイズを変動させた)

どの辺で問題が出たかの資料は内緒

0667 03/04/26 18:35ID:???
素朴な疑問なんだけど、HDD無しってどうやってパターン更新するの?
別出しのDBサーバがあったりして、起動時にそっから読み込むの?
0668 03/04/26 21:13ID:???
>>666
レスありがとうございます。出来ればHDD無しモデルでウイルスが
スルーしまくるという条件が知りたかったですが。

>>667
パターンはファーム等と一緒にフラッシュメモリに
保存されていると思います。
066966603/04/26 23:15ID:???
>668

すみません。その手の実データは、まだ商売の種なもので(^^;

でも、>>579で、どなたかが書いていましたね。

ファイルサイズは、条件によっては、あのサイズより大きくても
検出するようにもできましたが(HDDありモデル/FG200など)
HDD無しだと、FD1枚分で、スルーさせることが簡単にできました。

このあたりの挙動不審は、バグなのかどうか?といったところですね。

あと、当然のことですが、古めのウイルスは、ほとんど全て
ノーチェックです。

TやSやMみたいに、パターン開発部隊を揃えているわけでは無いのと
開発コストの問題ですね。
(>>575にも書かれている問題です)

価格・パターンアップデート費等考えると、普通はFWは
既存であるでしょうし、ISVWサーバとか立てる方が、将来的な
対応を含めて現状ではお勧めかな。

あと数年したら、どうなってるかは判らないけど。

NS-IDSなども、酷かったからなぁ。有名どころのツール
使ったら、簡単にハングアップしてくれたし。
(アラートも出なかったのが問題あり過ぎ)
067066103/04/27 00:08ID:???
>669

確かに製品寿命は短そうですよね。
中堅顧客層には受けそうなオールインワンアプライアンスって感じですが…

ISVWではBlue CoatとICAP連携とか流行ってるみたいですが
標準機能(L7Sw無しで)実運用に耐えられるのかな?

NS-IDSも気になってるんですが、まだまだって感じですか?
0671anonymous@ airh128010040.mobile.ppp.infoweb.ne.jp03/04/27 01:38ID:???
>>670

すまそ、Blue CoatとICAP連携って何ですか?
調べても正直、わからんかった。
067266903/04/27 02:28ID:???
>670

L4無しなら、連携使うより、普通にProxy連携のほうが
構成も素直で、安定運用可能だし、ISVW落ちた時の通信も
確保できるから(CacheにVirus Checkしてないデータが入るのは
気にいらないけど、どうしても通信ライン確保必要なことあるしね)
お勧めかな。

FW-1&ISVWの時もそうだったけど、あの手の連携って、どうして
仕様どおり動いた試しが無いんだろうね。
(大体、連携機能無くても動くんだから、余計なBugが入るようなプログラム
書く必要ないじゃないかと思うけどね、元開発屋としては。営業的には
必要なんだろうけどね)

FW-1&ACEも悲惨だった。当初は、導入に苦労したもんだよ。
(今はドキュメントが、それなりに整備されてるし、それに書いてない
KnowHowもあるから気にならないが)

NS-IDSは、将来性はあるだろうけど、現状では怖くて顧客に
導入はしたくないな、というのが本音。

とあるベンダーが、某所に納品したのも、悲惨な状態だからなぁ。

067366903/04/27 02:57ID:???
>672

 あ、それにISVWを2つ立てれば、文句なしに、Proxyで冗長化は
可能だということもあるよ。(L4無しで)
 HTTP・FTP / SMTPをMain/Sub運用で相互バックアップサーバに
するのが導入経費削減の常套手段だね。

#あんまり書きすぎると、身元特定されるな。またおとなしくします
0674anonymous@ YahooBB219004014030.bbtec.net03/04/27 09:23ID:???
>672

>FW-1&ACEも悲惨だった。

これってAD3でFW-1をサンドイッチにするやつ?
067567203/04/27 11:19ID:???
>674

ACEって言ったら、認証サーバだよ

でも、AD3をまともに設定できない業者多くて、いつも
現場で他の会社のSEに、設定修正をさせたもんだよ。

FW-1(VRRP) ---- AD3 ---- Web Server Load Balanceの際に
多くの業者のセットアップでは、1つの要求に2つの返答をして
くれたため、FW-1のログに、、(苦笑)

このパターンでのトラブルを最初から起こさないで
納品できたのは、全部自分ところでやった時だけだったよ。

大手と組んだケースでは全滅だった。おまけに、態度だけは
でかいから、なかなかミスを認めないんでね。

そのSE費出してるEUが可哀想だったぁよ。
0676 03/04/27 13:48ID:???
ろくに周りのSWやFWの設定情報を公開せずに本当にADの設定だけをやらせてるんだろうなあ
情報がなければ一般的な設定いれるだけになるのなんて当たり前なのに

情報としてもらってない
お前んところの要件なんて知るかよ

067767503/04/27 14:20ID:???
>676

こんなこと言う奴が元請なんだよなぁ。
で、AD担当ときたもんだ。

現場で構成渡されただけで、こっちが対応してるだけ。

レベル低い、似非エンジニアの相手が一番疲れるわな。
067867503/04/27 14:24ID:WP9UGi3m
>676

大体、大手と組んだ際の話してるのに、こっちが
要件定義を主導できると思ってるのが、笑えた。

で、ヲタクは、F?Hp?N?Hi?Nt?
067967503/04/27 14:29ID:???
>676

あと、普通に要求サービスと構成図だけあれば、この程度の
設定できない奴は、ゴミSEだわな。

仮に何かあっても現地で即座に修正できない、何故修正しないと
いけないか判らない奴ばっかだからな。

当然、どこを確認すべきか判断できないって意味でね。
0680動画直リン03/04/27 14:30ID:+XBs5bzm
http://homepage.mac.com/hitomi18/
0681anonymous@ YahooBB219193228013.bbtec.net03/04/27 14:35ID:cxAFAMy2
監査は,女体監査
  しめつけ性,しゃぶなめ性,こしふり性を監査
 上シスは,上級尻刺す
  ゴムがうんこだらけ,でもやみつき
被監査対象  監査持ってるが仕事がない人事教育のオールドミスに食われました。ぐいぐいと。
 しかも,一生懸命奉仕したため,オールドミス仲間や最近ごぶさたの孫持ちおばはんの同僚たちにも回され,徹底的に姦さされました。
 この年ではじめて3Pしましたが,相手2人の合計はぼくの年のほぼ4倍です。
 助けてほしいですが,気持ちよくて,そんな自分が許せないのです。どうしたらいいでしょうか。
監査技法  バイブを使いなさい,伝統的な技法では通用しません。
 上がシースルー を上シスと呼びます
 電算室でSEXすると,いくらはりきっても汗が出ません。
アナルスト  え,まだ前からやってるの?
 坊や,まだまだ子供ね
ぶす
 松嶋奈々子 図体はともかく顔でかすぎ
 田中麗奈  爬虫類?
 広末涼子  あざらし
 藤本美貴  AVエロ顔
こんなので抜けるの?
本上まなみ 地味ぶす
男の方がましかも
最近の女,ぶすばっか
くさいし
ばかだし
すぐやらせちゃって病気もちだし
疥癬だし
腋臭だし
エステ通ってるおばちゃんか,男のほうがいいな
0682 03/04/27 14:37ID:???
真性?
0683?03/04/27 15:47ID:???
>>680
そうかな?
仮に直すべき場所が想定できたとしても、
試験してない構成をぶっつけで組むのはどうかと思うけど

動くことはほぼ間違いないと想定できても、そこで構成を修正するようなポリシーだと
事前に時間をかけて試験をする意味が無くなるのでは?

Alteonは(特にRedirectを使うと)思いっきりSwitchを選ぶ機器なんで
最低でもSwitchの機種とそのファームとコンフィグは必須情報だと思うんだけどな
突然ユニキャストをフラッドするような某3550のような糞SwitchにAlteonを繋ぐ気にはなれない

以前、とある客のインフラやってるベンダからAlteon入れてくれって言われて
ろくに打ち合わせもなしに進めさせられた案件があったんだけど、
とりあえずSTPの構成にして、とっくに設計書出してるのに、作業の数日前に突然、
"設計書見たんだけど、このお客はエッジSWの下ではSTP組まないポリシーなんだよね"
とのたまわれて急遽Active-ActiveでL3のRedirect構成になって、
見切り発車で試験しなおして、予想通り大失敗したことはある

マルチベンダって大手が主導とは限らないと思うんだけどな
普通、ネットワークならインフラのベンダ、アプリならサーバのベンダが主導になると思うけど?

#スレ違い失礼
068467903/04/27 16:26ID:???
>683

>>680じゃなくて、>>679です。(笑)
> 試験してない構成をぶっつけで組むのはどうかと思うけど
 同感。でも、試験して動かない、こうすれば動くっていう報告書出しても
面子丸出しで、変更不可っていう元請が多くてね。

> 事前に時間をかけて試験をする意味が無くなるのでは?
 そういう検証無しで進むことが現実には多いですから。

> 最低でもSwitchの機種とそのファームとコンフィグは必須情報だと思うんだけどな
 私がADからみで他社と組んだ際は、構成・スイッチ等含めて
AD側を担当しているところが受けてたんですよね。だから、余計に
何考えてる!って思ってました。

> ろくに打ち合わせもなしに進めさせられた案件があったんだけど、
 多いですよね。全く。でも打ち合わせしても、こちらからの
提案を理解できる担当者に当たる確率は、微小だったりするのは
たぶん実感されてるんでは?
(IPX使ってるお客のところに、NSを勝手に提案してきた営業とかいますからね)
EUの環境や要件を理解できない営業やコンサルが主導した案件は悲惨だもんね。

> 普通、ネットワークならインフラのベンダ、アプリならサーバのベンダが主導になると思うけど?
 ネットワーク屋がサーバの動きを知らない、アプリ屋がネットワークの動きを
知らないために、下手を打つ案件は多かったです。
 ちゃんと、全体の動きを俯瞰できるSEが少ないせいで、(ここでの
SEは、セールスエンジニアを含めてもいいかもしれませんね)EUが泣くわけですが。
 結局、担当者の当たり外れ(当たりの率は、ミニロト以下かな。さすがに
ジャンボとまで酷いことは言わないけど)で決まってしまうのが、悲しいです。
#スレ違い失礼しました。
 話は変わって、NSでのUDPフラグメント処理は、いつごろ対応される(された?)のでしょうか?
0685_03/04/27 16:45ID:5WGgBfZ5
>>669
NIDSチェック時のハングアップって今もします?
昔のVerのバグかと思われるが
0686?03/04/27 17:54ID:???
>>684
失礼しました
スクリプト屋さんと間違うのはかなり失礼でしたね

>ネットワーク屋がサーバの動きを知らない、アプリ屋がネットワークの動きを
>知らないために、下手を打つ案件は多かったです。

この問題はどうしようも無いですね
アプリのベンダとネットワークのベンダ1対1ならまだしも、
別ベンダのサーバ間連携で双方のバランサのベンダが違うなんてなったら
まず一発でうまくいくことはないですね

#度々スレ違い失礼
とってつけたようですけど、>>654
自分のやった限りではNATコミFirewall or 拠点間VPN機器としての費用対効果では
NokiaがNSに勝つ要素は無いように思えます。
IP-710でもNS-500に勝てません

ただ、NSは洒落たことをやろうとするといろいろ制約があるんで
要件によってはNokiaでないとダメなところもあるでしょう
NSはセキュリティアプライアンスではないってのも全く同感ですね

あと、端末型VPNの終端にもむかないような気がします
認証系の自由度とか、いろんな意味で

ASFどうなのかなあ?
AceSwitchのFWLB程度の完成度だとしたら、
テーブルとして使う以外に道はなさそうですけど
0687ななし03/04/27 18:13ID:???
>>679
> ちゃんと、全体の動きを俯瞰できるSEが少ないせいで、
> (ここでのSEは、セールスエンジニアを含めてもいいかもしれませんね)
> EUが泣くわけですが。

禿同

こういう事を感じているエンジニアも少なからずいるんでつね。
ガンバロ。
068866903/04/27 19:20ID:???
>685

 うーん、担当外れたから、今はどうなっているのか。
最後にテストしたのは、今年の2月中でした。

 直っているなら教えて欲しい。
068968503/04/27 22:26ID:5WGgBfZ5
>>688
FG400のハングアップならロット不良で交換になりました。(うちに入荷したの全部)
他のモデルで起こってた攻撃受けた時にハングアップする件は、
現状の2.36 build067では起きてません。
テストする機会があったら最新でやってみてくだされ。

FortiManager見てきたけど、これはちゃちだった。ま、ver1.0だからしょうがないか。
0690動画直リン03/04/27 22:30ID:+XBs5bzm
http://homepage.mac.com/hitomi18/
069168803/04/27 22:42ID:???
>689

??FG??? NetScreen-IDSの話じゃなかったの?
069268803/04/27 22:54ID:???
>689

 FG400をロットで扱ってるっていうだけで、どこか判ってしまうような気がします。

 取り扱う場合には、その時点の最新安定版は使うようにしていますので、
そのあたりはチェックさせて貰います。
(これはNW機器だけでなく、当然ながらサーバ関係等も同様に行っています。
WindowsのUpdate検証は、中々つらいものがありますが。動いていた
アプリが動かなくなることが頻繁に起きるので。SP当てたら動かなくなる
Win2K Server標準アプリの困ったちゃんに泣かされます)

#某NS一次代理店から、今年の冬(春?)に納品されたもののファームが
#なんと、2.6系だったので、唖然。VPN装置として購入したのに、
#2.6系と3系と4系混在してくれたんです。(このスレに来る人には意味が判るでしょうが)
#ちゃんとファーム指定してたのに。
#ノーチェック出荷なのかな。ちゃんとチェックしてるというのは口だけ?
069368503/04/27 23:16ID:???
>>691
スマソ。間違えますた・・・
0694 03/04/27 23:23ID:???
2.6で25vsysだって言ったのに4.0で100vsysが来たことはあった

ファームはどの道、試験の時に何パターンか検証するからいいけど
ライセンス周りのミスは勘弁して欲しい

HAライセンス無しのNS1000なんて誰が使うんだと小一時間問い詰めたい
069569203/04/28 00:13ID:???
>694

> ファームはどの道、試験の時に何パターンか検証するからいいけど

 試験は終わってて納品設置時のミスだから困るんだよね。

> ライセンス周りのミスは勘弁して欲しい

 これは、NSに限らず多いね。

 MACアドレス数を間違えられたり、MGMTライセンス付け忘れられたり
 IPアドレス間違えられたりするFW-1

 認証機能を入れ忘れたAlcatel

 L3ライセンスが抜けたL3 Switch群などなど。。

> HAライセンス無しのNS1000なんて誰が使うんだと小一時間問い詰めたい

 案外、代理店自身の検証機として無理して用意した場合には有り得るかな。
 EU向けで、実際にそういう構成だったら、提案した奴は、、、だね。
0696 03/04/28 17:31ID:???
>>652
octpowerの方はあんまり乗り気じゃなかったような・・・。ルータもCISCOじゃなかったし。
0697anonymous03/04/28 18:48ID:???
このスレは日曜に伸びるんですね(w
0698初心者03/04/29 18:02ID:CDUdQTIG
こんばんは。
ちょっと教えてください。

ScreenOS4系で
interfaceIPとmanageIPを同じにすることはできますでしょうか?
3系ですと、manageIPを0.0.0.0にすることで出来たのですが。
4.0.0r6.0ではうまくいきません。


0699anonymous@ 218.231.65.165.eo.eaccess.ne.jp03/04/29 18:10ID:cEjrIfM4
>>698

manage IPをunsetすればよかったと思うけど。
ウロ覚えなので間違ってたらすまん。

あとは、I/Fのmanage ServiceのWEB or SCSがONになってないとアクセスできんよ。
0700動画直リン03/04/29 18:29ID:+cGEOJ9v
http://homepage.mac.com/hitomi18/
0701anonymous@ p6161.nttpc.co.jp03/05/02 11:07ID:YxMoCpPl
NetScreen 5XPでIPSec接続をする場合、同時接続可能なパス数は10ですが、5XP側に登録可能な接続相手側の情報は幾つまででしょうか?
0702bloom03/05/02 11:10ID:+GgKi54H
http://homepage.mac.com/ayaya16/
0703初心者03/05/02 16:45ID:HkM08FPC
>>699
ありがとうございます。
けど、unset manage-ipではうまくいきませんでした。
WEB or SCSはONなんですが。
0704動画直リン03/05/02 17:09ID:+GgKi54H
http://homepage.mac.com/hitomi18/
070570503/05/02 23:48ID:???
>>703
4系ではInterfaceにIPを振っただけで、manageも同じIPになります
set admin sys-ip 0.0.0.0とかやると、妙な動きしたりします
要注意!
0706梅 ◆keazy/IPv6 03/05/03 19:39ID:afx0SW8N
>>703
set interface trust ip manageable
set interface untrust ip manageable

かな?
ブラウザから設定すると、同一アドレスに設定できないのよねえ。
0707*03/05/05 02:45ID:???
>>705

admin sys-ipは隠しコマンドになったみたいですね。
(?ヘルプでも出てこない)

>>701

たしか登録できるトンネル数=MAXトンネル数だったような気がします。
ダミーで登録してみたら?
policyで設定しない限りほかで使わないし。
0708すべすべ03/05/08 01:21ID:xVifqEfA
私の経験ですが、同時変更は出来なかったと思います。manageIPは後から変更しました。
0709bloom03/05/08 03:09ID:q3+xUMZF
http://homepage.mac.com/ayaya16/
0710__03/05/08 03:18ID:???
   川o・-・)ノ <先生!こんなのがありました!
http://www.muryou.gasuki.com/hankaku/hankaku07.html
http://muryou.gasuki.com/zenkaku/index.html
http://www.muryou.gasuki.com/hankaku/hankaku08.html
http://muryou.gasuki.com/hankaku/hankaku10.html
http://www.muryou.gasuki.com/hankaku/hankaku01.html
http://muryou.gasuki.com/hankaku/hankaku03.html
http://www.muryou.gasuki.com/hankaku/hankaku02.html
http://muryou.gasuki.com/hankaku/hankaku09.html
http://www.muryou.gasuki.com/hankaku/hankaku06.html
http://muryou.gasuki.com/hankaku/hankaku04.html
http://muryou.gasuki.com/zenkaku/index.html
http://www.muryou.gasuki.com/hankaku/hankaku05.html
0711所用品03/05/12 20:39ID:???
NetScreen50でScreenOSは4.0.3r1.0のNATモードで動作させています。
無事にNS-REMOTEから、VPNでの通信ができました。

これをグループ化させて多人数がNS-REMOTEを利用するVPNの設定をNS上に作ろうと思い、
マニュアルの「グループIKE ID」の「事前共有鍵を持つIKE ID」に書いてある例を自分の環境に置き換えて設定してみたところ
VPNはおろかIKEのPhase1すらも通らない状態で、何がどうなっているのか皆目見当がつきません。
何か間違いを犯していたら指摘いただけると幸いです。

あと、この事前共有鍵の手段の他に、NS上でユーザを多数登録せずに、NS-REMOTEからの接続を受け入れられる手段があれば、挑戦してみたいのですが、何かありますでしょうか?
0712放置ゲート03/05/13 00:09ID:???
>711

> あと、この事前共有鍵の手段の他に、NS上でユーザを多数登録せずに、NS-REMOTEからの接続を受け入れられる手段があれば、

Group IKE ID with Preshared Key
Group/Policyは一つ。CLIで個別にPreshared Key作成

CLIの出力のスペースは削除して張り付けること
0713NS初心者03/05/13 10:33ID:dgDPwWDI
Netscreen-5xtを使って、OCN ADSL(固定1IP)+フレッツADSLを使おうと
思っております。

マニュアルを読んでいると、PPPoEで固定IP使う時は、WEB UIではできない
ようなことが書いてあります。

set pppoe static-ip

というコマンドをみつけたんですが、これとPPPoEのID/PWDと
set interface untrust ip xxx.xxx.xxx.xxx/xx
のインターフェースのIPアドレスを設定すればいいんでしょうか?

何か他に注意したほうがいいことがありましたら教えてください。
よろしくお願いします。
0714 03/05/13 10:41ID:???
>>713
プロバイダでIP固定契約をするとそのアカウントで毎回固有のアドレスが
払い出させる仕掛けになってます。
したがってNS側では何もしないで通常どおりのPPPoE設定で大丈夫なはずです。
0715bloom03/05/13 11:10ID:JCPb+CVu
http://homepage.mac.com/ayaya16/
0716NS初心者03/05/13 11:39ID:dgDPwWDI
>>714
OCNの開通通知書にIPアドレス(/32)が書いてあったので、
NS側で固定IPを振らないといけないとものだと
思ってしまっておりました。
通常のPPPoEの設定でOKなら、自分の家のADSL(変動IP)
でためした設定がそのまま使えそうです。
ありがとうございました。
0717所用品03/05/13 12:18ID:???
>712
ありがとうございます。無事に接続できました。
CLI出力の前後の<>を取り忘れていました。いやはやお恥ずかしい。
0718anonymous@ shark.core.r-ts.co.jp03/05/13 19:14ID:a05n/5Wn
NS-25(OS4系)にて、インターフェースNAT使ったら、Untrust→DMZ、Trust→DMZ
の両方とも、ソースIPがDMZのインターフェースのIPに変換されちゃいました。
OS3系はTrust→DMZだけ変換してたのにー。
おかげでSPAMでも何でも受け付けるメールサーバ出来上がってたよ。。。
PolicyベースNATで対応できたからいいようなものの、なんか超ムカツクー。
これって仕様?
0719NSR03/05/14 00:13ID:???
>>718

ZONEの設定ちゃんとした?

0720あのにます03/05/14 14:57ID:UbWCFuXD
>>719
ZONEのこと考えてなかったってことは、設定してないってことですよね。。。
このへんちゃんと設定すれば問題なかったってことかな?
根本から修行しなおさにゃならんですね。
ありがとうございます。
NSの概念難しいっす。。。
0721迷い中03/05/14 18:55ID:wkBuxeaT
Netscreen-5xpとYamaha RXT1000のどちらにすべきか迷いに迷ってます。
価格はほぼ同じ程度・・・。
2拠点間を互いに固定Bフレッツで結ぶ予定です。

最後の決断に皆様からの天の声を頂きたく存じます。
よろしくお願いします。
0722bloom03/05/14 19:09ID:37UR+lzG
http://homepage.mac.com/ayaya16/
0723ななし03/05/14 23:00ID:???
NetScreen-50 使ってるんですが、最近 Alert と書かれている
LED が赤色に点灯しています。

壊れてるんでしょうか。
072472303/05/15 00:36ID:???
Alert じゃなくて alerm ですた。
0725放置ゲート03/05/15 01:20ID:???
>721

迷わず5XT(笑)
07265XT&50使用中03/05/15 11:10ID:???
Bフレ使うんならXPよりXTの方
RXT1000は触ったことあるけどNSの方が使い続けるなら楽ぽい
0727anonymous@ s25.HtokyoFL2.vectant.ne.jp03/05/15 18:15ID:???
>>721
漏れも両方使ってるけど、管理を考えるとRTX1000は好きになれないなぁ。
イジってるとRTXの方がプロっぽいけど、やっぱりGUIがあるほうが管理はラク。
まぁNSもRTXもバギーだから、そこら辺は覚悟の上でドゾー
0728ぶりっじ?03/05/15 21:40ID:rf6WaeVM
いきなり渡されて、NS5XTでブリッジ接続しろって言われて途方にくれています。
回線はB-Flet's、固定IP有り。対向はNS50です。
平たく言えば、50の下にぶら下がっているとあるブロードキャストドメインをVPN経由で拡張したいということなのですが。
HPを見ると、NSRemoteとNS204なんて組み合わせの事例はあるみたいなんですが・・・。

どなたか、実現可能かどうか、教えていただけませんか?
0729アラーの神03/05/16 21:22ID:dz04X0O4
>>723

alermはnetscreenのログ見てみるべし。
ポートスキャンとか受けたときにも転倒します。
ちなみに消すときは clear led alerm だったかな。
0730yuis03/05/16 21:34ID:LLo8gGLF
おっ!安い!買っちゃお!
http://www.dvd-yuis.com/
えっ!?もう届いたの?
http://www.dvd-yuis.com/
あなたのハートに最速発送!
http://www.dvd-yuis.com/
0731anonymous@ YahooBB220010101172.bbtec.net03/05/16 21:38ID:XKeu3rpa
おすすめサイト一覧です☆
http://accessplus.jp/staff/in.cgi?id=10645
http://www.39001.com/cgi-bin/cpc/gateway.cgi?id=neat
http://www.emzshop.com/goodstyle/
http://members.tripod.co.jp/neatstyle/index.html.html
0732_03/05/16 21:40ID:???
  ∧_∧     http://muryou.gasuki.com/mona/
 ( ・∀・)/< こんなのみつけたっち♪ 
http://muryou.gasuki.com/moe/hankaku07.html
http://www.muryou.gasuki.com/moe/hankaku08.html
http://muryou.gasuki.com/moe/hankaku10.html
http://www.muryou.gasuki.com/moe/hankaku09.html
http://muryou.gasuki.com/moe/hankaku06.html
http://www.muryou.gasuki.com/moe/hankaku05.html
http://muryou.gasuki.com/moe/hankaku04.html
http://www.muryou.gasuki.com/moe/hankaku03.html
http://muryou.gasuki.com/moe/hankaku02.html
http://www.muryou.gasuki.com/moe/hankaku01.html
0733すべすべ03/05/17 00:34ID:/GyUOUW6
困っています。NS204(OS4系)でVPNリモートを使用して接続した場合、NSのGUI設定画面がすぐ閉じてしまいます。
当然、GUIの表示時間などは無効にしていますし、Trust側からの接続は問題ありません。判明したのは、ADMIN系を開くと即
閉じます。何でしょう、考えられることはやりつくしました、当然設定もしなおしました。助けてください、ちなみにTELNETはOKです。
0734漏れもやった03/05/18 03:53ID:???
>>728
結論から行くとブロードキャストドメインを同一にすることは無理ぽ
漏れんところでも似たような案件があって、NSで考えてみたが
DIP、MIPを使って複数拠点で固定IPならなんとか動くかもって結論になった。
うちは、DHCP使ってたので結局NS単体では実現できなかった。
NSのL2対応の意味を履き違えているのではないかと思われ。
#一応国内の代理店数社と日本法人にも相談したがどこにも不可能と言われた

他に遠隔ブリッジ箱とでもいうようなLinux箱用意して対応したけれど。
構築には
ttp://sourceforge.net/projects/inb/
これ使ってみた。ブリッジのポートとポートの間をUDPで遠隔地に流す感じ
うちは3拠点 ハブ&スポークで同一ブロードキャストセグメント
だが一応業務で使えていた。あとはLinux箱の
信頼性次第
0735俺様03/05/18 08:41ID:???
>>734
ソニックヲールならできるのになぁ
0736動画直リン03/05/18 09:08ID:aq+5Jd0P
http://homepage.mac.com/hitomi18/
0737?03/05/18 10:31ID:???
>>733-734
この話題、定期的にでますねえ
前に話し振ってた人がその後レポート無かったんでどうなったか知りたかったんだけど
やっぱり無理なんですかね

普通にIPsecだとL2のフレームをカプセルできないから
まずMACアドレスをIPのペイロードに入れられないんで
ブリッジモードでトンネルが張れたとしても、
カプセルはがすとL3までしかヘッダがないんですよね

特殊ASICでも作ってARPは両端のデバイスで解決して
仮想的にL2に見せるとかってできないんですかね

CiscoあたりにEtherをIPでカプセルする仕組みがあったけど、
あーいうやり方をする方が早いかな?
0738?03/05/18 12:35ID:???
>特殊ASICでも作ってARPは両端のデバイスで解決して
>仮想的にL2に見せるとかってできないんですかね

と、思ったんですけどこれじゃマルチキャストが抜けないですね

ブロードキャストならDstIPからDstMACを想定できますけど、
マルチキャストはDstIPからDstMACが想定できないですよね
たとえStaticに設定できたとしても、
マルチキャストは一つのDstIPが同じDstMACになるとは限らないですもんね

それ以前にブロードキャストアドレスでマルチキャストMAC宛に投げたり
ネットワークアドレス宛にマルチキャスト投げる機器とかありましたね
某Firewall-1とか、、、

やっぱりMACヘッダごとカプセルする以外にないですね
0739ぶり03/05/20 18:29ID:zXoOh1Iz
皆様、色々とありがとうございます。
でも、MACヘッダごとカプセル化なんて、どうすりゃいいのか、
私の頭ではさっぱり(^^;。

昨夜、NSのサポートを受けるためのコントラクト番号がやっと手に入ったので、
TACにメールで問い合わせてみました。
問い合わせの内容は、「ブロードキャストドメインを拡張したいので、
NS5XTをブリッジとして利用したい。対地はNS50。
設定のサンプルがあったら紹介して欲しい。」
一晩置いたら、「トランスペアレントモードのNS5XTを、ルートモードのNS50に繋ぎたいんだね」
という返事と共に、このマニュアルの何ページを見ろ、という細かいコメントと
リンクが5本程張られたメールが返ってきていました。
ざっと読んだ感じでは、なんだか出来るみたいです。

このサイトでも、何度かテーマになっているとのことなので、試して後ほど結果を報告します。
お世話様でした。
0740ぶりっじ?03/05/20 18:31ID:zXoOh1Iz
>739
投稿者名が途中で切れちゃいました(何故?)
ブリッジ接続の中間報告でした。
0741anonymous@ p3007-ip01fukuhanazo.fukushima.ocn.ne.jp03/05/20 18:40ID:???
頭わりぃーやつしかいねぇーんじゃいみねぇー
0742 03/05/20 22:28ID:???
>>471
こりゃまた随分と頭の良さそうな書き込みだな
0743anonymous@ airh128003177.mobile.ppp.infoweb.ne.jp03/05/20 23:53ID:???
>>742
んだども、ふくすまのいなかもんだすけかんべんしてくれや。
0744 03/05/22 01:09ID:rheJS+fN
新製品でましたね。NetScreen-5GT。
Trend MicroのAnti Virusを搭載(下半期予定)。
同時にTrend Microブランドでも出すと。
0745/03/05/22 01:09ID:???
>>742
>>>471
おめえもすうじかぞえられねえばだめだっぺ
0746保守age03/05/22 23:14ID:???
保守age
0747anonymous@ PPP566.air128.dti.ne.jp03/05/22 23:37ID:g+np+sPr
あぷろだはじめました
http://www.k-514.com/imgbbs1/imgboard.cgi
http://www.k-514.com/imgbbs2/imgboard.cgi
0748_03/05/22 23:46ID:???
http://homepage.mac.com/hiroyuki43/
0749_03/05/23 00:17ID:???
>>744
まじっすか??ですね(トレンドのサイト見ました)
Fortigate買っちゃったよ。。。
まあ、ライセンス体系とかあるし、なにより未だ出ないから
いいですが。。。
0750anonymous03/05/23 08:43ID:???
>>749
NetScreen-5GTってFortigateつぶし??
仲悪いのかな? この2社
0751anonymous03/05/23 09:04ID:???
The NetScreen-5GT appliance offers 75 Mbps firewall throughput and 20 Mbps 3DES VPN performance.
It supports up to 10 IPSec VPN tunnels and up to 2,000 sessions.
The NetScreen-5GT platform also includes five 10/100 auto-sensing, auto-correcting ports, a management console and modem port.

どうなんだろ?
使えるのか?
0752 03/05/23 11:05ID:???
NetScreen-5GT。スペック見る限りFW/VPNとしては5XTと同じだね。
ただCPUとメモリはアンチウィルス実装に向けて強化してあるような
記述もあるが。
Fortigateはクライアント数の縛りがないのがうれしいが、
5GTはどうなんだろ。Trend Microが絡むとなるとやっぱり
ライセンス制が導入されると考えたほうがいいかな?
0753anonymous@ s25.HtokyoFL2.vectant.ne.jp03/05/23 22:14ID:???
>>749
放置ゲートって、LZHに対応していないのと、10M以上のファイルを無視しちゃうのが
致命的な気がするんですが、どうでせう?
0754?03/05/23 22:50ID:???
ウイルスなんて9割はメールで、残りのうちの9割はFTPとHTTPで流れるてるんで
メールサーバやプロキシ上で普通にアプリケーションレイヤで処理するのが
一番確実かつオーバーヘッドが少ないと思うんですけどね
当然、ワームが使うようなポートを閉じてるとか、おかしなURIは止めてるのが前提ですが

Firewallでウイルス検出することの意義があまりわからない
セキュリティ機能を一元化すること以外にメリットはあるんでしょうか?
■ このスレッドは過去ログ倉庫に格納されています