トップページ⇒network
1001コメント425KB

Netscreenユーザスレ

レス数が1000を超えています。これ以上書き込みはできません。
0001NS02/07/12 20:06ID:ZXpXQTGK
どれぐらいの人が使ってるんでしょうか?最近結構売れてるような噂を
聞きますが
0951○anonymous03/08/18 09:11ID:???
>949

>さすがにNS本社のサイトにフレッツ接続ツールとの相性を言ってもなぁ・・・

NTT-MEさんに問い合わせてみてください。
動作させるための手順書を作成して提出したことがありますので、
うまく担当者に繋がれば、、、
(直接書くわけにはいかないので、メンゴ)

ちなみに、LANカードの相性問題が出た場合は、
カードを変えるか、OSを変えてみるしかないです。

>Contivity VPN Clientなんていうものが

 何かVPNソフトが入っているなら、大抵は設定だけで動く筈ですが。。

一部のとんでもない仕様のFW機器への接続は別にして。
(例:高速流、見張番、増幅・・・・・)
095294903/08/18 13:08ID:???
>950
インターネットVPNガイドとは、何なのでしょうか?

> 1)Win98に何故VPNインストールしているのか?
インストールしただけのピュアな環境がこれしかないからです。

> 2)インストールの順番
書き方が悪かったようで、すみません。
フレッツ接続ツール→Microsoft仮想プライベートネットワーク→Netscreen-Remote
という順番です。

> 3)使用しているLANカード(ドライバによっては、動作不能)
今使っているのは、Intel21140でございます。
#旧DECのtulipカードという補足は蛇足ですよね?

> 4)使用している接続ツールのバージョン
2.2.2B

> 5)Windowsレジストリ操作(MTU計算した上での多段操作が必要)
と、いいますか、それ以前の問題だと思いますが?

フレッツ接続ツール内「接続先」→「プロファイル」→(自分で作成した
プロファイル)のプロパティを開き、「サーバ」タグの画面内の「アダプ
タ」に何も出ないのです。
この状態では、フレッツ接続ツールが接続に使うアダプタが存在しないと
いうことでは?
095394903/08/18 13:09ID:???
>951
解決策の在処(の手がかり)は大変助かります。情報ありがとうございます。
最終的にはNTT-MEに聞いてみますが、逆に在処がわかるとなると、もう少し
苦労してみたくなりました。
お忙しいところ申し訳ありませんが、ヒントいただけませんか?

1)フレッツ接続ツールはマルチセッション対応版でしたか?非対応版でしたか?
2)私は、NetScreen-Remote Installation Guideの通りにインストールしま
した。
2-1)Setupの途中で小細工するのでしょうか?
2-2)それともSetup終了後再起動がすんでから小細工するのでしょうか?

> 何かVPNソフトが入っているなら、大抵は設定だけで動く筈ですが。。
脳照のVPNソフトは同じPCのWin2000に入れています。
今回はWin98SEなので、若干異なります。
0954anonymous@ P061204003009.ppp.prin.ne.jp03/08/20 15:56ID:???
2台の5XPで、1台をNATモードで1台を透過モードとして
VPNをはろうかと思っているのですが、
管理画面のWizardで設定しようとしたら
透過モードもしくはルータモードではVPNの設定はできないと怒られました。
これって、手動でやればできるもんなんでしょうか?
それとも、透過モードだと絶対にできない?

できないとすると、機種選定をあやまったな.........。
0955Anonymous03/08/20 17:10ID:???
>>954
透過モードはNetScreenがダムハブやブリッジ同様
IPアドレスを持たない箱になるモードなので、VPNどころか
コネクション自体張れないと思われ。

ルータモードについては詳しい方のコメントよろ。
095695403/08/20 20:51ID:???
>>955
VLAN1のIPを使うことでVPNは使えそうなことがマニュアルに書いてあるのをみつけた。
例で載っている「ルーティングベースLAN間VPN、手動鍵」と同様の方法で
いいらしいところまでは分かったんだけど、
残念ながらこの例はNAT同士の例なのでこの通りにはできなかった。

set interface tunnel.1 ip unnumbered interface vlan1
このコマンドの最後にインターフェース名を指定できないんだよね。
(何を指定してもエラーになる)
?を押しても一覧が出ないし、WebUIでも同様の現象。

ttp://www.nsh.co.jp/security/ns/faq3.html
ここのQ27にも制限つきとはいえできると書いてあった。

さて、困った。どうするかな............。
0957anonymous@ shinjo.kk-pts.co.jp03/08/21 09:13ID:AhKxwj+r
NetScreen5GTはどうでつか?
0958w03/08/21 10:08ID:MqmyiYQy
荒らし嫌いに朗報!!
荒らし反対同盟ができました。
荒らし反対同盟を見守るスレもあるんで、是非!!
http://ex.2ch.net/test/read.cgi/net/1061369336/
0959anonymous@ p1166-ipad75marunouchi.tokyo.ocn.ne.jp03/08/21 19:36ID:cag7Ad8f
>>949
私も同様のトラブルで失敗していましたが、フレッツ接続ツールを捨てて
RASPPPoEを導入することで解決しました。
状況にどのような差があるかを分からないで書いていますが、ご参考までに…
0960anonymous@ 210.238.228.24803/08/31 13:00ID:zxuSvYU5
誰かこのヘタレにご教授願います

> まずPPPoE接続だが問題なくできた。このときUntrust側IPアドレスは通常
> ネットワークアドレスとされている XXX.XXX.XXX.240/32 になっている。
> Trust側のPCから(unnumberedでないときと同様に) NATPで XXX.XXX.XXX.240
> としてネットに出て行くことができた。

これは上記の通り上手く動いたのですが、次が上手くいきません

> 次にネット側からどう見えているのか。
>
> VIPによりTrust側の任意アドレス/ポートに接続できることを確認した。
> さらにMIPで任意の払い出しアドレスをTrust側の任意アドレスへ変換
> できることも確認した(個人的にはこれが一番気になっていた)

ns5xt(4.0.0r6.0)ですが、バージョンの違いでしょうか?
MIPにXXX.XXX.XXX.242などに振ってはいるのですが困ったことに通らないのです。
0961? 03/08/31 13:38ID:???
>>960
MIP:(xxx.xxx.xxx.xxx)へのfrom untru to truを通してますか?
MIPのルールはリアルIPのオブジェクトじゃなくて
MIPに対して通さないといけません

しかもMIPはグルーピングできないいんで、やたらとルールが多くなる
これ、早く直して欲しいんだけどなあ
Ver-1.xから全く変わってませんね
0962?03/08/31 13:40ID:???
>>960
MIP:(xxx.xxx.xxx.xxx)へのfrom untru to truを通してますか?
MIPのルールはリアルIPのオブジェクトじゃなくて
MIPに対して通さないといけません

しかもMIPはグルーピングできないいんで、やたらとルールが多くなる
これ、早く直して欲しいんだけどなあ
Ver-1.xから全く変わってませんね
096396103/08/31 13:41ID:???
二重投稿失礼しました
096496003/08/31 14:26ID:zxuSvYU5
>> 961 様
ありがとうございます
ポリシーに
Source Any, Destination MIP(xxx.xxx.xxx.242), Service ANY
を追加してみたのですが状況が変わらずです
ひょっとするとMIPはuntrustだけでなくtrust側のMIPにも書かなければいけないのでしょうか?
0965?03/08/31 15:56ID:???
>>964
普通はそれで通るはずです
その構成ならMIPはuntrustだけでいいはずです

トラブルシュートしてみないと何とも言えません
全ルールのログをEnableにして、試験トラフィックがどのルールに引っかかっているか調べるしか無いと思います。

運用中じゃないならsourceでffilterかけてdebugしてみると一発で分かると思います。

案外、NSの問題じゃなくてISPの設定ミスで流れてきてないだけだったり、、、
0966anonymous@ p4014-ipad11funabasi.chiba.ocn.ne.jp03/08/31 20:58ID:ze4hZdZn
set interface untrust mip 210.xxx.xxx.xxx host 192.168.1.1

とか、MIPの設定をインタフェースに入れるだけで
Incoming ポリシーを書かなくても、外部からの210.xxx.xxx.xxx向け通信がホスト192.168.1.1宛てに通過できてしまったりするのはバグですか?
NS5XT Ver.3.0.3r2.4 なんですが。
0967 03/08/31 21:08ID:???
>>966
default denyが無効とか
any any permitが入ってるとかなら、そりゃ全通しだろうな
0968NetScreenLover03/09/04 23:24ID:???
5XTにて、IPSEC(3DES)を計測したら、15Mbpsでパケットが落ちちゃいました。ところが、ところが、IPSECを5本に増やしたら、25Mbpsまで無事に通過。こういう動作ってASICとCPUの相性で頻繁に起こる物でしょうか?それとも単に計測ミスなのかも・・・
0969てれいどくん03/09/07 18:45ID:???
>>968
ASICつーか、enc-dec per SAなIPsec eng.がparallelに5機搭載
されているつーことかな?
0970sage03/09/08 08:45ID:???
>>966
それウチでも再現された。
Default Denyもちゃんと入ってたし、ポリシーもIncomingポリシーは何も書かれていないのに。
デフォルトで入っているany any Permitもちゃんと消したのに・・・うわあああn
0971anonymous@ 210.238.228.11203/09/10 15:23ID:YSUdKHZ5
マルチセッションって対応するつもりはないのかな?
0972SCREEN03/09/10 15:27ID:YSUdKHZ5
Zone1 176.16.0.0/16 と Zone2 192.168.0.0/24の2つのゾーンを用意しているのですが、接地の場所などの条件によってZone2側の島にZone1のPCを何台か存在させなければならない羽目になりそうです。
Zone2に接地しなければならないPCについては固定で172.16.0.200などのIPアドレスを割り当てるのはかまわないのですが、Zone2からZone1に問題なく抜けるような事はできますか?
0973●のテストカキコ中03/09/10 15:39ID:???
http://ula2ch.muvc.net/ (このカキコは削除しても良いです)
0974●のテストカキコ中03/09/10 16:53ID:???
http://ula2ch.muvc.net/ (このカキコは削除しても良いです)
0975ん03/09/10 17:23ID:+ErVjDqN
>960
遅レスです。
固定IP1個の契約でなく8個や16個でもサブネットマスクが32ビットになるのはOS3.0.3r7,OS4.0.0の仕様だそうです。
私もやられました。
下記のコマンドでサブネットマスクを変更すればOKです。

set pppoe netmask サブネットマスク
save

#NS社は何考えているんだか。
0976 03/09/10 23:11ID:???
>>975
多分、論点が理解できて無いと思われ
0977RFC 251603/09/11 02:28ID:???
>>975

フレッツでいくら固定のアドレスがプロバイダーから割り振られようとPPPoEプロトコルで渡されるアドレスは一個だけだし、サブネットマスクなんて渡されないからユーザーで設定しなきゃならないのは当たり前。

仕様というか、プロバイダーとの契約通りに28bitやら29bitのサブネットマスクが自動で設定される機器があったら見てみたい。
0978SCREEN03/09/11 16:09ID:IHt852yL
>>972
自己レスです、セカンダリIPで解決できました。
しかし、MACアドレスでフィルターする方法ってないの?
0979SCREEN03/09/12 15:20ID:760AOpOl
>>978
さらに自己レスです。
NetScreenのKBによるとNetScreenはMACアドレスによるフィルターは支援されないそうです。
ポリシーベースでIPアドレスでのフィルターで我慢汁って事だってさ。
0980わむて ◆wamuteW7DE 03/09/12 17:47ID:???
                   ___
                 <_葱王>
               / i レノノ))) \        / ̄ ̄ ̄ ̄ ̄
                 人il.゚ ヮ゚ノ人       < みるまらーーーー!
                  ⊂)Y iつ          \_______
                / ̄ ̄ ̄ ̄ ̄ヽ
                | ̄ ̄ ̄ ̄ ̄ ̄|
                |   __      |
 人人人人人人人人    |  / /      |           从人人人人人人人人人人人人
< わむて!わむて!>   | / --―   |         <
< わむて!わむて!>   |  ̄ ̄/ /    |         <   わむて! わむて! わむて!
< わむて!わむて!>   |  __/ /__   |         <   わむて! わむて! わむて!
 ∨∨∨∨∨∨∨∨    |  |   /     |         <   わむて! わむて! わむて!
                 |  | /      |         <
                 |  |/       |           ∨∨∨∨∨∨∨∨∨∨∨∨∨∨
  ∧∧  ∧__∧ ∧__∧  ∧∧  ∧__∧  ∧__∧    ∧∧  ∧__∧  ∧__∧  ∧∧  ∧__∧
 (   ) (    )(    ) (   ) (    )(    )   (   ) (    ) (    ) (   ) (    )
∧∧   ∧__∧ ∧__∧  ∧∧  ∧__∧   ∧__∧    ∧∧  ∧__∧ ∧__∧  ∧∧  ∧__∧
(   ) (    )(    ) (   ) (    ) (    )  (   ) (    )(    ) (   ) (    )
∧∧  ∧__∧ ∧__∧  ∧∧  ∧__∧  ∧__∧  ∧∧  ∧__∧ ∧__∧  ∧∧  ∧__∧  ∧
0981QUICK03/09/17 23:43ID:Inm24nN4
教えてください。

NS−204とAR410を使用してにインターネットVPN接続時の
実際の速度はどの程度でしょうか。
NS−204側はBフレッツ、AR410側はADSLの場合です。
AR410は20拠点程度になると思います。
0982anonymous@ YahooBB219176243078.bbtec.net03/09/18 01:15ID:H0vZxgb4
http://www.agemasukudasai.com/movie/
0983やばいど03/09/18 19:49ID:ySejEkFr
この系のルータ。
弱いぞ。
再〇〇を何回もすることになるが、それでもよければどうぞ。



0984俺様03/09/18 22:36ID:???
>981
そんなのわからんでしょ
ADSLなんだから、場所によって速度違うし
0985?03/09/18 23:51ID:???
>>981
スループット100%で10Kbps、バーストで300Kbpsくらいでは

NBTのファイルコピーが平均で10Kbyte/Secくらいかな

ADSL+IPsecでNBTのファイル共有を使うという
アフォとしか思えない提案をさせられそうに成りましたが
この試験結果出したら寸でのところで潰すことができました、良かった
0986ぬるぽ03/09/19 03:38ID:???
で、次スレは?
0987SCREEN03/09/19 09:54ID:gwnTHoT2
いまだにNS25を使いこなせないアフォなんですが、ヤマハのルーターみたいに大量なFAQや設定例があるようなサイトはないんですか?
しかし・・・MACアドレスでのフィルターが出来ないなんて・・・
0988 03/09/19 10:16ID:???
>>987
MACフィルターはNSでやらなくてもL2SWでやればいいでしょ?
0989SCREEN03/09/19 13:42ID:gwnTHoT2
>>988
だってL2SWなんか入れてないんだもの
ゾーンをまたいで特定のPCだけの出入りを許可したかったんだけど、IPアドレスなんかじゃ詐称し放題じゃない?
0990<<< 阪神大震災は大笑いだぜ! >>>>>03/09/19 19:04ID:???
<<< 阪神大震災は大笑いだぜ! >>>>>

あそこらへんって朝鮮人のエタ・非人部落が多いから
そのまま全滅させたかったんだよね。
坂東孝信は朝鮮人の部落民だよな。
手足をもぎ取ってなぶり殺そうぜ。
登山ナイフで坂東孝信のハラワタ抉リまくろうぜ!
坂東の横浜市金沢区富岡一丁目41-4の家も燃やしてやろうぜ。
電話:093−521−7011に殴り込みだ。
ソレソレこいつの一家もなぶり殺しだぜ。

0991 ◆JeYFCvvdow 03/09/19 22:31ID:???
>>989
ちょっと発想を変えて、NSでユーザー認証をやってみたらどうですか?
ゾーンを跨ぐ時に、ユーザー名とパスワードを聞いてきます。
0992名無しさん@お腹いっぱい。03/09/20 13:21ID:???
   ☆ .,v─ーv_         〕      〕 .|  .il゙            《 ._   .,,l(ノ^ノ
   ,i(厂  _,,,从vy      .,i「      .》;ト-v,|l′          _,ノ゙|.ミ,.゙'=,/┴y/
   l  ,zll^゙″  ゙ミ    .ノ       .il|′アll!           .>‐〕 \ _><
   《 il|′     フーv,_ .,i″       ||}ーvrリ、             ¨'‐.`   {    
    \《 ヽ     .゙li ._¨''ーv,,_     .》′  ゙゙ミ| ,r′                }
      \ ,゙r_    lア'    .゙⌒>-vzト    .ミノ′                 〕
       .゙'=ミ:┐  .「      ./ .^〃     :、_ リ                   .}
         ゙\ア'   .--  ,,ノ|    、    ゙ミ}                   :ト
           ゙^ー、,,,¨ -   ''¨.─   :!.,   リ                   ノ
              〔^ー-v、,,,_,:     i゙「   }                  .,l゙
              l!     .´゙フ'ーv .,y    ]                  '゙ミ
              |     ,/゙ .ミ;.´.‐    .]                   ミ,
              |     ノ′ ヽ      〔                   ミ
              }    }     ′    }                   {
              .|    .ミ     .<     〔       \             〕
              .{     \,_   _》、    .{                    .}
              {      ¨^^¨′¨'ー-v-r《
0993SSH03/09/20 13:29ID:???
MACアドレスだって詐称しほうだいだが。
頼むからMACアドレス認証やめれ
0994_03/09/20 14:44ID:???
次スレマダ〜
0995 03/09/20 15:28ID:???
次スレ

Netscreenユーザスレ r2.0
http://pc.2ch.net/test/read.cgi/network/1064039289/
0996?03/09/20 15:29ID:???
>>993
ユーザ認証に使うのはアホでしょうけど、
透過モードで使うときはMACフィルタはあった方がいい
非IPのマルチキャストMACとかBPDUを止めたいときって結構あるでしょ

>>987
詐称がどうのというだけならスタティックでARP書けばいいだけでは?
フィルタするよりパフォーマンスに影響が無さそうだし
普通、MACフィルタって、そういう目的で使うもんじゃないでしょ
0997anonymous@ r053102.ap.plala.or.jp03/09/20 18:47ID:???
997
0998anonymous@ r053102.ap.plala.or.jp03/09/20 18:48ID:???
998
0999anonymous@ r053102.ap.plala.or.jp03/09/20 18:49ID:???
999
1000100003/09/20 18:51ID:???
1000 get!
NetScreeen5XT!!
10011001Over 1000Thread
このスレッドは1000を超えました。
もう書けないので、新しいスレッドを立ててくださいです。。。
レス数が1000を超えています。これ以上書き込みはできません。